クライアント認証または相互 TLS (mTLS)
-
アプライアンスにインストールされている。
-
クライアントがトランザクションを行っている仮想サーバにバインドされます。
-
MD5
-
SHA-1
-
SHA-224
-
SHA-256
-
SHA-384
-
SHA-512
-
仮想サーバー上の 4096 ビットサーバー証明書
-
サービス上の 4096 ビットのクライアント証明書
-
4096 ビット CA 証明書
-
物理サーバー上の 4096 ビット証明書
-
MPX FIPS の制限については、 MPX FIPS の制限を参照してください。
-
SDX FIPS の制限については、 SDX FIPS の制限を参照してください。
クライアント証明書の提供
クライアント証明書ベースの認証を有効にする
CLI を使用してクライアント証明書ベースの認証を有効にする
set ssl vserver <vServerName> [-clientAuth (ENABLED | DISABLED)] [-clientCert (MANDATORY | OPTIONAL)]
show ssl vserver <vServerName>
set ssl vserver vssl -clientAuth ENABLED -clientCert Mandatory
Done
show ssl vserver vssl
Advanced SSL configuration for VServer vssl:
DH: DISABLED
Ephemeral RSA: ENABLED Refresh Count: 0
Session Reuse: ENABLED Timeout: 120 seconds
Cipher Redirect: DISABLED
SSLv2 Redirect: DISABLED
ClearText Port: 0
Client Auth: ENABLED Client Cert Required: Mandatory
SSL Redirect: DISABLED
Non FIPS Ciphers: DISABLED
SNI: DISABLED
OCSP Stapling: DISABLED
HSTS: DISABLED
HSTS IncludeSubDomains: NO
HSTS Max-Age: 0
SSLv2: DISABLED SSLv3: ENABLED TLSv1.0: ENABLED TLSv1.2: ENABLED TLSv1.2: ENABLED
1) CertKey Name: sslckey Server Certificate
1) Policy Name: client_cert_policy Priority: 0
1) Cipher Name: DEFAULT
Description: Predefined Cipher Alias
Done
GUI を使用してクライアント証明書ベースの認証を有効にする
-
\[ トラフィック管理\] > \[負荷分散\] > \[仮想サーバー\] に移動し、仮想サーバーを開きます。
-
\[SSL パラメータ\] セクションで \[クライアント認証\] を選択し、\[クライアント証明書\] リストで \[必須\] を選択します。
CLI を使用してクライアント認証中にポリシー拡張チェックをスキップする
set ssl profile ns_default_ssl_profile_frontend -clientauth ENABLED -skipClientCertPolicyCheck ENABLED
Parameter
skipClientCertPolicyCheck
Control policy extension check, if present inside the X509 certificate chain. Applicable only if client authentication is enabled and client certificate is set to mandatory. Possible values functions as follows:
- ENABLED: Skip the policy check during client authentication.
- DISABLED: Perform policy check during client authentication.
Possible values: ENABLED, DISABLED
Default: DISABLED
GUI を使用してクライアント認証中にポリシー拡張チェックをスキップする
-
\[ システム \] > \[ プロファイル \] > \[ SSL プロファイル\] に移動します。
-
新しいフロントエンドプロファイルを作成するか、既存のフロントエンドプロファイルを編集します。
-
クライアント認証が有効になっていて、クライアント証明書が必須に設定されていることを確認します。
-
\[ クライアント証明書ポリシーチェックをスキップ\] を選択します。
CA 証明書を仮想サーバにバインドする
クライアント証明書の検証の厳密な制御
CLI を使用して、クライアント証明書の検証をより厳密に制御できるようにする
set ssl profile <name> -ClientAuthUseBoundCAChain Enabled
GUI を使用してクライアント証明書の検証をより厳密に制御できるようにする
-
\[ システム \] > \[ プロファイル\] に移動し、\[ SSL プロファイル \] タブを選択して SSL プロファイルを作成するか、既存のプロファイルを選択します。
-
\[ バインドされた CA チェーンを使用したクライアント認証を有効にする\] を選択します。