Настройка параметров TLS для хранилища объектов#
По умолчанию для подключений к кластеру S3 следует использовать только протокол TLS версии 1.2. Кроме того, допускается использование только следующих криптографических алгоритмов:
ECDHE-ECDSA-AES128-GCM-SHA256,
ECDHE-RSA-AES128-GCM-SHA256,
DHE-RSA-AES128-GCM-SHA256,
ECDHE-ECDSA-AES256-GCM-SHA384,
ECDHE-RSA-AES256-GCM-SHA384,
ECDHE-RSA-AES128-SHA256,
DHE-RSA-AES128-SHA256,
AES128-GCM-SHA256.
Эти параметры автоматически применяются ко всем кластерам S3, запущенным в продукте Кибер Инфраструктура 6.7, даже если какой-либо кластер был создан в более ранней версии.
Настройка версий протокола TLS для хранилища объектов
Чтобы разрешить входящие подключения к хранилищу объектов с использованием протоколов TLS 1.0 и 1.1, выполните следующие действия:
Перечислите необходимые протоколы TLS через пробел в параметре
OSTOR_S3_GW_CUSTOM_SSL_PROTOCOLSфайла конфигурации/usr/libexec/vstorage-ui-backend/etc/backend.cfgдля каждого узла управления. Дополнительные сведения об этом параметре см. в документации nginx. Например, чтобы разрешить использование протокола TLS 1.1, использовавшегося в более ранних версиях, укажите следующее значение:OSTOR_S3_GW_CUSTOM_SSL_PROTOCOLS = 'TLSv1.1 TLSv1.2'
Перезапустите службу
vstorage-ui-backend.# systemctl restart vstorage-ui-backendНа панели администрирования перейдите на экран Сервисы хранилища → S3 → Настройки → Протокол и нажмите Сохранить, чтобы применить изменения.
Настройка криптографических алгоритмов TLS для хранилища объектов
Чтобы разрешить использовать пользовательские криптографические алгоритмы для хранилища объектов, выполните следующие действия:
Перечислите необходимые алгоритмы через двоеточие в параметре
OSTOR_S3_GW_CUSTOM_SSL_CIPHERSфайла конфигурации/usr/libexec/vstorage-ui-backend/etc/backend.cfgдля каждого узла управления. Дополнительные сведения об этом параметре см. в документации nginx. Например, чтобы разрешить использование алгоритмов, использовавшихся в более ранних версиях, укажите следующее значение:OSTOR_S3_GW_CUSTOM_SSL_CIPHERS = 'HIGH:!3DES:!RC4:!aNULL:!MD5:!kEDH'
Перезапустите службу
vstorage-ui-backend.# systemctl restart vstorage-ui-backendНа панели администрирования перейдите на экран Сервисы хранилища → S3 → Настройки → Протокол и нажмите Сохранить, чтобы применить изменения.