Настройка параметров TLS для хранилища объектов

Настройка параметров TLS для хранилища объектов#

По умолчанию для подключений к кластеру S3 следует использовать только протокол TLS версии 1.2. Кроме того, допускается использование только следующих криптографических алгоритмов:

  • ECDHE-ECDSA-AES128-GCM-SHA256,

  • ECDHE-RSA-AES128-GCM-SHA256,

  • DHE-RSA-AES128-GCM-SHA256,

  • ECDHE-ECDSA-AES256-GCM-SHA384,

  • ECDHE-RSA-AES256-GCM-SHA384,

  • ECDHE-RSA-AES128-SHA256,

  • DHE-RSA-AES128-SHA256,

  • AES128-GCM-SHA256.

Эти параметры автоматически применяются ко всем кластерам S3, запущенным в продукте Кибер Инфраструктура 6.7, даже если какой-либо кластер был создан в более ранней версии.

Настройка версий протокола TLS для хранилища объектов

Чтобы разрешить входящие подключения к хранилищу объектов с использованием протоколов TLS 1.0 и 1.1, выполните следующие действия:

  1. Перечислите необходимые протоколы TLS через пробел в параметре OSTOR_S3_GW_CUSTOM_SSL_PROTOCOLS файла конфигурации /usr/libexec/vstorage-ui-backend/etc/backend.cfg для каждого узла управления. Дополнительные сведения об этом параметре см. в документации nginx. Например, чтобы разрешить использование протокола TLS 1.1, использовавшегося в более ранних версиях, укажите следующее значение:

    OSTOR_S3_GW_CUSTOM_SSL_PROTOCOLS = 'TLSv1.1 TLSv1.2'
    
  2. Перезапустите службу vstorage-ui-backend.

    # systemctl restart vstorage-ui-backend
    
  3. На панели администрирования перейдите на экран Сервисы хранилища → S3 → Настройки → Протокол и нажмите Сохранить, чтобы применить изменения.

Настройка криптографических алгоритмов TLS для хранилища объектов

Чтобы разрешить использовать пользовательские криптографические алгоритмы для хранилища объектов, выполните следующие действия:

  1. Перечислите необходимые алгоритмы через двоеточие в параметре OSTOR_S3_GW_CUSTOM_SSL_CIPHERS файла конфигурации /usr/libexec/vstorage-ui-backend/etc/backend.cfg для каждого узла управления. Дополнительные сведения об этом параметре см. в документации nginx. Например, чтобы разрешить использование алгоритмов, использовавшихся в более ранних версиях, укажите следующее значение:

    OSTOR_S3_GW_CUSTOM_SSL_CIPHERS = 'HIGH:!3DES:!RC4:!aNULL:!MD5:!kEDH'
    
  2. Перезапустите службу vstorage-ui-backend.

    # systemctl restart vstorage-ui-backend
    
  3. На панели администрирования перейдите на экран Сервисы хранилища → S3 → Настройки → Протокол и нажмите Сохранить, чтобы применить изменения.