SSLプロファイルインフラストラクチャ
ERROR: Specified parameters are not applicable for this type of SSL profileが表示されます。CRL メモリサイズ、OCSP キャッシュサイズ、デファクション解除制御、およびデファクション解除データなど、一部の SSL パラメータはエンティティに依存しないため、どのプロファイルにも含まれません。これらのパラメータは、 > > **にあります。セキュア・モニターでサポートされている SSL パラメーターの詳細については、「 セキュア・モニターでの SSL パラメーターの設定」を参照してください。
-
追加:NetScaler アプライアンスに SSL プロファイルを作成します。プロファイルがフロントエンドかバックエンドかを指定します。デフォルトはフロントエンドです。
-
設定:— 既存のプロファイルの設定を変更します。
-
Unset: 指定されたパラメータをデフォルト値に設定します。パラメータを何も指定しない場合、エラーメッセージが表示されます。エンティティのプロファイルを設定解除すると、プロファイルはエンティティからバインド解除されます。
-
削除:プロファイルを削除します。どのエンティティでも使用されているプロファイルは削除できません。設定をクリアすると、すべてのエンティティが削除されます。その結果、プロファイルも削除されます。
-
バインド:プロファイルを SSL エンティティにバインドします。
-
バインド解除:SSL エンティティからプロファイルをバインド解除します。
-
表示:NetScalerアプライアンスで使用可能なすべてのプロファイルが表示されます。プロファイル名を指定すると、そのプロファイルの詳細が表示されます。エンティティを指定すると、そのエンティティに関連付けられているプロファイルが表示されます。
-
SSL プロファイルは SSL パラメータよりも優先されます。つまり、
set ssl parameterコマンドを使用して SSL パラメータを設定し、後でプロファイルを SSL エンティティにバインドすると、プロファイル内の設定が優先されます。 -
アップグレード後、デフォルトプロファイルを有効にすると、変更を元に戻すことはできません。つまり、プロファイルは無効にできません。プロファイルを有効にする前に、構成を保存し、構成ファイル (ns.conf) のコピーを作成します。ただし、デフォルトプロファイルの機能を使用しない場合は、引き続き古い SSL プロファイルを使用できます。これらのプロファイルの詳細については、 レガシー SSL プロファイルを参照してください。
-
リリース 11.1 51.x 以降、GUI および CLI で、デフォルトプロファイルを有効にすると、誤って有効にならないように確認プロンプトが追加されます。
ns_default_ssl_profile_internal_frontend_service プロファイルは SSL 内部サービスにバインドされ、SSLv3、TLSv1.0、および TLSv1.1 プロトコルはプロファイルで無効になります。
set ssl parameter -defaultProfile ENABLED
Save your configuration before enabling the Default profile. You cannot undo the changes. Are you sure you want to enable the Default profile? [Y/N]Y
Done
注意事項
-
プロファイルは複数の仮想サーバにバインドできますが、1 つの仮想サーバにバインドできるプロファイルは 1 つだけです。
-
仮想サーバにバインドされているプロファイルを削除するには、まずプロファイルのバインドを解除します。
-
1 つの暗号または暗号グループは、異なる優先順位で複数のプロファイルにバインドできます。
-
プロファイルには、異なる優先順位でバインドされた複数の暗号および暗号グループを含めることができます。
-
暗号グループへの変更は、すべてのプロファイルと、プロファイルの 1 つがバインドされているすべての仮想サーバに即座に反映されます。
-
暗号スイートが暗号グループの一部である場合は、プロファイルから暗号スイートを削除する前に、暗号グループを編集してその暗号スイートを削除します。
-
プロファイルにアタッチされた暗号スイートまたは暗号グループにプライオリティを割り当てなかった場合、プロファイル内で最も低いプライオリティが割り当てられます。
-
既存の暗号グループと暗号スイートから、カスタム暗号グループ (ユーザー定義暗号グループとも呼ばれる) を作成できます。暗号グループ A を作成し、既存の暗号グループ X と Y をこの順序で追加すると、Y は X よりも低い優先度で割り当てられます。つまり、最初に追加されたグループの方が優先度が高くなります。
-
暗号スイートが同じプロファイルにアタッチされた 2 つの暗号グループの一部である場合、その暗号スイートは 2 番目の暗号グループの一部として追加されません。プライオリティの高い暗号スイートは、トラフィックが処理されるときに有効になります。
-
暗号グループはプロファイル内で展開されません。その結果、設定ファイル (ns.conf) の行数が大幅に削減されます。たとえば、それぞれ 15 個の暗号を含む 2 つの暗号グループが 1,000 台の SSL 仮想サーバーにバインドされている場合、拡張により、構成ファイルに 30*1000 個の暗号関連エントリが追加されます。新しいプロファイルでは、プロファイルにバインドされた暗号グループごとに 1 つずつ、エントリが 2 つだけになります。
-
既存の暗号と暗号グループからユーザー定義の暗号グループを作成するのは、コピーアンドペースト操作です。元のグループに加えた変更は、新しいグループには反映されません。
-
ユーザー定義の暗号グループには、そのグループが属するすべてのプロファイルが一覧表示されます。
-
プロファイルには、バインドされているすべての SSL 仮想サーバ、サービス、およびサービスグループが一覧表示されます。
-
デフォルトの SSL プロファイル機能が有効になっている場合は、このプロファイルを使用して SSL エンティティの任意の属性を設定または変更します。たとえば、仮想サーバ、サービス、サービスグループ、内部サービスなどです。
CLI を使用して設定を保存する
save config
shell
root@ns# cd /nsconfig
root@ns# cp ns.conf ns.conf.NS<currentreleasenumber><currentbuildnumber>
save config
shell
root@ns# cd /nsconfig
root@ns# cp ns.conf ns.conf.NS.11.0.jun.16
既定のプロファイルを有効にする
-
ソフトウェアをアップグレードする前に設定を保存し、デフォルトプロファイルを有効にします。
-
リリース 11.1 ビルド 51.x から、GUI および CLI では、デフォルトプロファイルを有効にすると、誤って有効にしないように、確認プロンプトが表示されます。
set ssl parameter -defaultProfile ENABLED
Save your configuration before enabling the Default profile. You cannot undo the changes. Are you sure you want to enable the Default profile? [Y/N]Y
Done
デフォルトプロファイルの一部であるパラメータ
sh ssl profile ns_default_ssl_profile_frontend
sh ssl profile ns_default_ssl_profile_backend
> sh ssl profile ns_default_ssl_profile_frontend
1) Name: ns_default_ssl_profile_frontend (Front-End)
SSLv3: DISABLED TLSv1.0: ENABLED TLSv1.1: ENABLED TLSv1.2: ENABLED TLSv1.3: DISABLED
Client Auth: DISABLED
Use only bound CA certificates: DISABLED
Strict CA checks: NO
Session Reuse: ENABLED Timeout: 120 seconds
DH: DISABLED
DH Private-Key Exponent Size Limit: DISABLED Ephemeral RSA: ENABLED Refresh Count: 0
Deny SSL Renegotiation ALL
Non FIPS Ciphers: DISABLED
Cipher Redirect: DISABLED
SSL Redirect: DISABLED
Send Close-Notify: YES
Strict Sig-Digest Check: DISABLED
Zero RTT Early Data: DISABLED
DHE Key Exchange With PSK: NO
Tickets Per Authentication Context: 1
Push Encryption Trigger: Always
PUSH encryption trigger timeout: 1 ms
SNI: DISABLED
OCSP Stapling: DISABLED
Strict Host Header check for SNI enabled SSL sessions: NO
Match HTTP Host header with SNI: CERT
Push flag: 0x0 (Auto)
SSL quantum size: 8 kB
Encryption trigger timeout 100 mS
Encryption trigger packet count: 45
Subject/Issuer Name Insertion Format: Unicode
SSL Interception: DISABLED
SSL Interception OCSP Check: ENABLED
SSL Interception End to End Renegotiation: ENABLED
SSL Interception Maximum Reuse Sessions per Server: 10
Session Ticket: DISABLED
HSTS: DISABLED
HSTS IncludeSubDomains: NO
HSTS Max-Age: 0
HSTS Preload: NO
Allow Extended Master Secret: NO
Send ALPN Protocol: NONE
ECC Curve: P_256, P_384, P_224, P_521
1) Cipher Name: DEFAULT Priority :1
Description: Predefined Cipher Alias
> sh ssl profile ns_default_ssl_profile_backend
1) Name: ns_default_ssl_profile_backend (Back-End)
SSLv3: DISABLED TLSv1.0: ENABLED TLSv1.1: ENABLED TLSv1.2: ENABLED TLSv1.3: DISABLED
Server Auth: DISABLED
Use only bound CA certificates: DISABLED
Strict CA checks: NO
Session Reuse: ENABLED Timeout: 300 seconds
DH: DISABLED
Ephemeral RSA: DISABLED
Deny SSL Renegotiation ALL
Non FIPS Ciphers: DISABLED
Cipher Redirect: DISABLED
SSL Redirect: DISABLED
Send Close-Notify: YES
Strict Sig-Digest Check: DISABLED
Push Encryption Trigger: Always
PUSH encryption trigger timeout: 1 ms
SNI: DISABLED
OCSP Stapling: DISABLED
Strict Host Header check for SNI enabled SSL sessions: NO
Push flag: 0x0 (Auto)
SSL quantum size: 8 kB
Encryption trigger timeout 100 mS
Encryption trigger packet count: 45
Allow Extended Master Secret: NO
ECC Curve: P_256, P_384, P_224, P_521
1) Cipher Name: DEFAULT_BACKEND Priority :1
Description: Predefined Cipher Alias
Done
使用例
-
ソフトウェアのアップグレードについては、「 システムソフトウェアのアップグレード」を参照してください。
-
CLI または GUI を使用して、デフォルトプロファイルを有効にします。
-
コマンドラインで、次を入力します:
set ssl parameter -defaultProfile ENABLED。
-
-
(オプション) デフォルトプロファイルの設定を手動で変更します。
-
コマンドラインで、:
set ssl profile <name>に続けて変更するパラメータを入力します。
-
SSL プロファイルパラメータ
NetScalerアプライアンスのバックエンドでの安全な再ネゴシエーションのサポート
-
VPX
-
N2またはN3チップを含むMPXプラットフォーム
-
Intel Coleto SSL チップベースのプラットフォーム
denySSLReneg パラメータは ALL (デフォルト) に設定されます。
denySSLRenegパラメータ設定を選択します。
-
いいえ
-
FRONTEND_CLIENT
-
FRONTEND_CLIENTSERVER
-
NONSECURE
CLI を使用してセキュアな再ネゴシエーションを有効にする
set ssl profile <name> -denySSLReneg <denySSLReneg>
set ssl profile ns_default_ssl_profile_backend -denySSLReneg NONSECURE
Done
sh ssl profile ns_default_ssl_profile_backend
1) Name: ns_default_ssl_profile_backend (Back-End)
SSLv3: DISABLED TLSv1.0: ENABLED TLSv1.1: ENABLED TLSv1.2: ENABLED TLSv1.3: DISABLED
Server Auth: DISABLED
Use only bound CA certificates: DISABLED
Strict CA checks: NO
Session Reuse: ENABLED Timeout: 300 seconds
DH: DISABLED
Ephemeral RSA: DISABLED
Deny SSL Renegotiation NONSECURE
Non FIPS Ciphers: DISABLED
Cipher Redirect: DISABLED
SSL Redirect: DISABLED
Send Close-Notify: YES
Strict Sig-Digest Check: DISABLED
Push Encryption Trigger: Always
PUSH encryption trigger timeout: 1 ms
SNI: DISABLED
OCSP Stapling: DISABLED
Strict Host Header check for SNI enabled SSL sessions: NO
Push flag: 0x0 (Auto)
SSL quantum size: 8 kB
Encryption trigger timeout 100 mS
Encryption trigger packet count: 45
ECC Curve: P_256, P_384, P_224, P_521
1) Cipher Name: DEFAULT_BACKEND Priority :2
Description: Predefined Cipher Alias
1) Service Name: s187
Done
GUI を使用してセキュアな再ネゴシエーションを有効にする
ホストヘッダ検証
SNIHTTPHostMatchが追加されました。このパラメータには、CERT、STRICT、NONE の 3 つの値を指定できます。これらの値は、SNI が有効なセッションでのみ次のように機能します。SSL 仮想サーバまたは仮想サーバにバインドされたプロファイルで SNI を有効にする必要があり、HTTP 要求にはホストヘッダーが含まれている必要があります。
-
CERT-要求内のホストヘッダー値が、この SSL セッションの確立に使用された証明書によってカバーされている場合、 接続が転送されます。
-
STRICT-要求内のホストヘッダー値が、SSL 接続の Client Hello メッセージで渡されたサーバ名の値と一致する場合にのみ、接続が転送されます。
-
NO-ホストヘッダー値は検証されません。
SNIHTTPHostMatchの導入により、 dropReqWithNoHostHeaderパラメーターの動作が変更されました。 dropReqWithNoHostHeaderパラメータの設定は、SNI 証明書に対するホストヘッダーの検証方法に影響しなくなりました。
CLI を使用して SSL プロファイルパラメータを設定する
set ssl profile <name> [-ssllogProfile <string>] [-dh ( ENABLED | DISABLED ) -dhFile <string>] [-dhCount <positive_integer>][-dhKeyExpSizeLimit ( ENABLED | DISABLED )] [-eRSA ( ENABLED | DISABLED) [-eRSACount <positive_integer>]] [-sessReuse ( ENABLED | DISABLED )
[-sessTimeout <positive_integer>]] [-cipherRedirect ( ENABLED | DISABLED ) [-cipherURL <URL>]] [-clientAuth ( ENABLED | DISABLED )[-clientCert ( Mandatory | Optional )]] [-sslRedirect ( ENABLED |
DISABLED )] [-redirectPortRewrite ( ENABLED | DISABLED )] [-ssl3 (ENABLED | DISABLED )] [-tls1 ( ENABLED | DISABLED )] [-tls11 ( ENABLED| DISABLED )] [-tls12 ( ENABLED | DISABLED )] [-tls13 ( ENABLED |DISABLED )] [-SNIEnable ( ENABLED | DISABLED )] [-ocspStapling (ENABLED | DISABLED )] [-serverAuth ( ENABLED | DISABLED )] [-commonName <string>] [-pushEncTrigger <pushEncTrigger>] [-sendCloseNotify ( YES |
NO )] [-clearTextPort <port|*>] [-insertionEncoding ( Unicode | UTF-8)] [-denySSLReneg <denySSLReneg>] [-quantumSize <quantumSize>]
[-strictCAChecks ( YES | NO )] [-encryptTriggerPktCount <positive_integer>] [-pushFlag <positive_integer>][-dropReqWithNoHostHeader ( YES | NO )] [-SNIHTTPHostMatch <SNIHTTPHostMatch>] [-pushEncTriggerTimeout <positive_integer>]
[-sslTriggerTimeout <positive_integer>] [-clientAuthUseBoundCAChain (ENABLED | DISABLED )] [-sslInterception ( ENABLED | DISABLED )][-ssliReneg ( ENABLED | DISABLED )] [-ssliOCSPCheck ( ENABLED | DISABLED )] [-ssliMaxSessPerServer <positive_integer>] [-HSTS ( ENABLED| DISABLED )] [-maxage <positive_integer>] [-IncludeSubdomains ( YES | NO )] [-preload ( YES | NO )] [-sessionTicket ( ENABLED | DISABLED )][-sessionTicketLifeTime <positive_integer>] [-sessionTicketKeyRefresh (ENABLED | DISABLED )] {-sessionTicketKeyData } [-sessionKeyLifeTime <positive_integer>] [-prevSessionKeyLifeTime <positive_integer>]
[-cipherName <string> -cipherPriority <positive_integer>][-strictSigDigestCheck ( ENABLED | DISABLED )]
[-skipClientCertPolicyCheck ( ENABLED | DISABLED )] [-zeroRttEarlyData ( ENABLED | DISABLED )] [-tls13SessionTicketsPerAuthContext
<positive_integer>] [-dheKeyExchangeWithPsk ( YES | NO )]
GUI を使用して SSL プロファイルパラメータを設定する
TLS セッションチケット拡張
制限事項
-
この機能は FIPS プラットフォームではサポートされていません。
-
この機能は TLS バージョン 1.1 および 1.2 でのみサポートされます。
-
SSL セッション ID の永続性は、セッションチケットではサポートされていません。
CLI を使用して TLS セッションチケット拡張を有効にする
set ssl profile <name> -sessionTicket (ENABLED | DISABLED ) [-sessionTicketLifeTime <positive_integer>
add ssl profile profile1 -sessionTicket ENABLED -sessionTicketlifeTime 300
Done
GUI を使用して TLS セッションチケット拡張を有効にする
セッションチケットの安全な実装
-
セッションチケット名。
-
チケットの暗号化または復号化に使用されるセッション AES キー。
-
チケットのダイジェストを計算するために使用されるセッション HMAC キー。
sessionTicketKeyLifeTime このパラメータは、セッションチケットキーが更新される頻度を指定します。 prevSessionTicketKeyLifeTime パラメータを設定して、新しいキーが生成された後、そのキーを使用してチケットを復号化するために、前のセッションチケットキーを保持する期間を指定できます。 prevSessionTicketKeyLifeTime設定により、クライアントが短縮ハンドシェイクを使用して再接続できる時間が長くなります。たとえば、sessionTicketKeyLifeTimeが10 分、prevSessionTicketKeyLifeTimeが5分に設定されている場合、10 分後に新しいキーが生成され、すべての新しいセッションに使用されます。 ただし、以前に接続したクライアントにはさらに 5 分かかり、その間は以前に発行されたチケットが短縮されたハンドシェイクで優先されます。
CLI を使用して SSL セッションチケットデータを構成する
set ssl profile <name> -sessionTicket ENABLED -sessionTicketLifeTime <positive_integer> -sessionTicketKeyRefresh ( ENABLED | DISABLED )] -sessionTicketKeyLifeTime <positive_integer> [-prevSessionTicketKeyLifeTime <positive_integer>]
set ssl profile ns_default_ssl_profile_frontend -sessionTicket ENABLED -sessionTicketlifeTime 120 -sessionTicketKeyRefresh ENABLED -sessionTicketKeyLifeTime 100 -prevSessionTicketKeyLifeTime 60
Done
show ssl profile ns_default_ssl_profile_frontend
Session Ticket: ENABLED
Session Ticket Lifetime: 120 (secs)
Session Key Auto Refresh: ENABLED
Session Key Lifetime: 100 (secs)
Previous Session Key Lifetime: 60 (secs)
GUI を使用して SSL セッションチケットデータを構成する
CLI を使用して SSL セッションチケットデータを手動で入力する
set ssl profile <name> -sessionTicket ENABLED
set ssl profile <name> -sessionTicketKeyData
show ssl profile ns_default_ssl_profile_frontend
Contains the session ticket name (0–15 bytes), the session AES key used to encrypt or decrypt the session ticket (16–31 bytes), and the session HMAC key used to compute the digest of the ticket (32–63 bytes). Externally generated by an administrator and added to a NetScaler appliance.
set ssl profile ns_default_ssl_profile_frontend -sessionTicket ENABLED
Done
set ssl profile ns_default_ssl_profile_frontend -sessionTicketKeyData 111111111111111111111111111111111111111111111111
Done
show ssl profile ns_default_ssl_profile_frontend
1) Name: ns_default_ssl_profile_frontend (Front-End)
SSLv3: ENABLED TLSv1.0: ENABLED TLSv1.1: ENABLED TLSv1.2: ENABLED
Client Auth: DISABLED
Use only bound CA certificates: DISABLED
Strict CA checks: NO
Session Reuse: ENABLED Timeout: 120 seconds
DH: DISABLED
DH Private-Key Exponent Size Limit: DISABLED Ephemeral RSA: ENABLED Refresh Count: 0
Deny SSL Renegotiation ALL
Non FIPS Ciphers: DISABLED
Cipher Redirect: DISABLED
SSL Redirect: DISABLED
Send Close-Notify: YES
Push Encryption Trigger: Always
PUSH encryption trigger timeout: 1 ms
SNI: DISABLED
OCSP Stapling: DISABLED
Strict Host Header check for SNI enabled SSL sessions: NO
Push flag: 0x0 (Auto)
SSL quantum size: 8 kB
Encryption trigger timeout 100 mS
Encryption trigger packet count: 45
Subject/Issuer Name Insertion Format: Unicode
Session Ticket: ENABLED
Session Ticket Lifetime: 300 (secs)
Session Key Auto Refresh: DISABLED
Session Key Lifetime: 3000 (secs)
Previous Session Key Lifetime: 0 (secs)
Session Key Data: 84dad1afc6d56b0deeb0a7fd7f299a207e8d8c15cdd087a5684a11a329fd732e87a0535d90883
47e8c181ba266f5c8838ae472cb3ab9255b683bf922fad32cee816c329989ef7cdeb278e93ac37882e3
ECC Curve: P_256, P_384, P_224, P_521
1) Cipher Name: DEFAULT Priority :4
Description: Predefined Cipher Alias
1) Internal Service Name (Front-End): nsrnatsip-127.0.0.1-5061
2) Internal Service Name (Front-End): nskrpcs-127.0.0.1-3009
3) Internal Service Name (Front-End): nshttps-::1l-443
4) Internal Service Name (Front-End): nsrpcs-::1l-3008
5) Internal Service Name (Front-End): nshttps-127.0.0.1-443
6) Internal Service Name (Front-End): nsrpcs-127.0.0.1-3008
7) Vserver Name: v1
Done
GUI を使用して SSL セッションチケットデータを手動で入力する
NetScaler非FIPSプラットフォームでのSSLハンドシェイクの拡張マスターシークレットのサポート
EMS のプラットフォームサポート
-
Cavium N3 チップまたはIntel Coleto Creek 暗号カードのいずれかを搭載した MPX および SDX プラットフォームIntel Coleto チップには、次のプラットフォームが同梱されています。
-
MPX 5900
-
MPX/SDX 8900
-
MPX/SDX 26000
-
MPX/SDX 26000-50S
-
MPS/SDX 26000-100G
-
MPX/SDX 15000-50G
show hardwareコマンドを使用して、アプライアンスに Coleto (COL) チップと N3 チップのどちらが搭載されているかを識別することもできます。
-
暗号カードを使用しない MPX および SDX プラットフォーム (ソフトウェアのみ)
-
ソフトウェアのみのプラットフォーム:VPX、CPX、BLX
-
MPX 9700 FIPS および MPX 14000 FIPS プラットフォーム。
-
Cavium N2 暗号チップを含む MPX および SDX プラットフォーム
CLI を使用して EMS を有効にする
set ssl profile <profile name> [-allowExtendedMasterSecret (YES | NO)]
set ssl profile ns_default_ssl_profile_frontend -allowExtendedMasterSecret YES
set ssl profile ns_default_ssl_profile_backend -allowExtendedMasterSecret YES
allowExtendedMasterSecret さまざまなデフォルトプロファイルとユーザー定義プロファイルのパラメーターのデフォルト値を示しています。
| Profile | デフォルト設定 |
|---|---|
| 既定のフロントエンドプロファイル | いいえ |
| デフォルトのフロントエンドセキュアプロファイル | はい |
| デフォルトのバックエンドプロファイル | いいえ |
| ユーザー定義プロファイル | いいえ |
GUI を使用して EMS を有効にする
クライアントの hello メッセージでの ALPN 拡張機能の処理のサポート
alpnProtocolが追加されます。クライアント hello メッセージの ALPN 拡張で同じプロトコルが受信された場合、SSL プロファイルで指定されたプロトコルだけがネゴシエートされます。
alpnProtocolパラメーターは、フロントエンド SSL プロファイルでのみサポートされ、SSL_TCP タイプの仮想サーバーによって処理される SSL 接続に適用されます。
CLI を使用してフロントエンド SSL プロファイルにプロトコルを設定する
set ssl profile ns_default_ssl_profile_frontend -alpnProtocol <protocol_name>
alpnProtocolパラメータには 3 つの値を指定できます。最大長:4096 バイト。
-
NONE: アプリケーションプロトコルのネゴシエーションは行われません。この設定がデフォルトです。
-
HTTP1: HTTP1 はアプリケーションプロトコルとしてネゴシエートできます。
-
HTTP2: HTTP2 はアプリケーションプロトコルとしてネゴシエートできます。
set ssl profile ns_default_ssl_profile_frontend -ALPNProtocol HTTP2
> sh ssl profile ns_default_ssl_profile_frontend
1) Name: ns_default_ssl_profile_frontend (Front-End)
SSLv3: DISABLED TLSv1.0: ENABLED TLSv1.1: ENABLED TLSv1.2: ENABLED TLSv1.3: DISABLED
Client Auth: DISABLED
Use only bound CA certificates: DISABLED
Strict CA checks: NO
Session Reuse: ENABLED Timeout: 120 seconds
DH: DISABLED
DH Private-Key Exponent Size Limit: DISABLED Ephemeral RSA: ENABLED Refresh Count: 0
Deny SSL Renegotiation ALL
Non FIPS Ciphers: DISABLED
Cipher Redirect: DISABLED
SSL Redirect: DISABLED
Send Close-Notify: YES
Strict Sig-Digest Check: DISABLED
Zero RTT Early Data: DISABLED
DHE Key Exchange With PSK: NO
Tickets Per Authentication Context: 1
Push Encryption Trigger: Always
PUSH encryption trigger timeout: 1 ms
SNI: DISABLED
OCSP Stapling: DISABLED
Strict Host Header check for SNI enabled SSL sessions: NO
Match HTTP Host header with SNI: CERT
Push flag: 0x0 (Auto)
SSL quantum size: 8 kB
Encryption trigger timeout 100 mS
Encryption trigger packet count: 45
Subject/Issuer Name Insertion Format: Unicode
SSL Interception: DISABLED
SSL Interception OCSP Check: ENABLED
SSL Interception End to End Renegotiation: ENABLED
SSL Interception Maximum Reuse Sessions per Server: 10
Session Ticket: DISABLED
HSTS: DISABLED
HSTS IncludeSubDomains: NO
HSTS Max-Age: 0
HSTS Preload: NO
Allow Extended Master Secret: NO
Send ALPN Protocol: HTTP2
Done
GUI を使用してフロントエンド SSL プロファイルにプロトコルを設定する
古い設定をロードする
CLI を使用して古い設定をロードする
shell
root@ns# clear config
root@ns# cd /nsconfig
root@ns# cp ns.conf.NS.11.0.jun.16 ns.conf
root@ns# reboot


