NÀr man arbetar med olika sÀkerhetsprodukter Àr en av de mÄnga enheter man stöter pÄ hÄrdvarusÀkerhetsmoduler eller HSM. HSM Àr enheter som Àr utformade för att sÀkert lagra krypteringsnycklar för anvÀndning av applikationer eller anvÀndare. Thales Luna HSM kan köpas som en lokal, molnbaserad eller on-demand-enhet, men vi kommer att fokusera pÄ on-demand-versionen.
Ett annat alternativ för Thales Luna HSM Àr en PED-autentiserad version kontra den lösenordsautentiserade versionen. Den PED-autentiserade hÄrdvarusÀkerhetsmodulen anvÀnder en PED-enhet med mÀrkta nycklar för roller inom HSM, med PIN-koder som korrelerar med PED-nycklarna. Detta Àr ett sÀtt att skapa rollseparation mellan de olika rollerna pÄ HSM. Den lösenordsautentiserade versionen krÀver endast ett inmatat lösenord, och en PED-enhet krÀvs inte. Denna guide kan anvÀndas för bÄda typerna av HSM.
CipherTrust Manager frÄn Thales fungerar som en centraliserad nyckelhanteringsenhet som gör det möjligt för anvÀndare att generera, hantera, förstöra, exportera och importera krypteringsnycklar för klient- och applikationsbruk. Tillsammans med CipherTrust Manager (CM) kan en HSM arbeta som lagrar de nycklar som CM kommer att anvÀnda.
CM:n har samma alternativ som Luna HSM, men om den anvÀnda HSM:n Àr en PED-autentiserad HSM mÄste Àven CM:n vara PED-autentiserad. Samma regel gÀller för lösenordsautentiserade HSM:er. Innan vi gÄr vidare till integrationsstegen finns det nÄgra förintegrationssteg som mÄste diskuteras.
Steg före integration
Innan man integrerar en HSM och ett CM mÄste nÄgra steg utföras i förvÀg. Den viktigaste uppgiften att slutföra i förvÀg Àr att sÀkerstÀlla att bÄde HSM och CM har konfigurerats fullstÀndigt. Detta inkluderar nÀtverkskonfiguration, SSH-konfiguration och NTP-serverinstallation.
NÀr man integrerar en hÄrdvarusÀkerhetsmodul och en CipherTrust Manager mÄste de anvÀnda samma NTP-server, eller Network Time Protocol, sÄ att tiderna Àr lika mellan de tvÄ enheterna. Dessutom mÄste HSM:en vara nÄbar över nÀtverket av CM:en. Det betyder att CM:en och HSM:en mÄste vara pÄ samma delnÀtverk sÄ att pingning och Ätkomst till HSM:en kan göras frÄn CM:en.
Det Àr ocksÄ viktigt att ha fjÀrrÄtkomst till HSM och CM, eftersom det kan bli övervÀldigande att sitta i ett datacenter med CM och HSM, sÄ det Àr avgörande att kunna nÄ enheterna pÄ distans. Vi kommer inte att gÄ igenom hur man konfigurerar en HSM och CM i den hÀr guiden, eftersom det Àr en lÄng och komplicerad process som du kan kontakta www.encryptionconsulting.com för hjÀlp med. IstÀllet kommer vi att fokusera pÄ de viktigaste stegen som Àr involverade i processen att integrera en hÄrdvarusÀkerhetsmodul och en CipherTrust Manager.
FörutsÀttningar
NÀr du arbetar dig igenom dessa integrationssteg vill du först sÀkerstÀlla att ett antal olika element Àr pÄ plats och fungerar korrekt. Detta börjar med att sÀkerstÀlla att CM kan nÄ HSM. Detta kan göras genom ett antal steg, men det enklaste Àr att SSH:a in i CM och pinga HSM:ens IP-adress. Detta gör att du kan vara sÀker pÄ att kommunikationen mellan HSM och CM fungerar korrekt.
Ett annat steg Àr att se till att bÄda enheterna Àr uppdaterade till de senaste program- och firmwareversionerna. Detta sÀkerstÀller att alla sÀkerhetsuppdateringar som behöver implementeras Àr implementerade. Ett sista steg Àr att se till att NTP-servern fungerar korrekt med bÄda enheterna. Utan att NTP-servrarna fungerar korrekt kommer integrationen av de tvÄ enheterna att misslyckas.
HSM-integrationssteg
För att börja integrera HSM och CM mÄste certifikat först skapas. Detta kan göras via Lunaclient som anvÀnds med HSM. Denna programvara laddas ner frÄn Thales Knowledge Center nÀr du anvÀnder en kundsupportportal. NÀr Lunaclient har laddats ner mÄste du köra följande kommando:
cd âC:\Programfiler\Safenet\lunaclientâ
HÀrifrÄn kan du köra kommandot vtl createcert -n <certnamn>. Detta skapar ett certifikat och en privat nyckel i katalogen C:\Program Files\Safenet\lunaclient\cert\client . FrÄn samma lunaclient-katalog ska kommandot pscp.exe admin@<HSM_IP>:server.pem server_<HSM-vÀrdnamn>.pem köras för varje HSM som integreras.
Detta överför servercertifikaten för varje HSM till lunaclient -katalogen under namnet server_<HSM-vÀrdnamn>.pem. Vi anger ett annat namn Àn server.pem endast eftersom om det finns flera HSM:er som integreras, kommer de gamla server.pem-certifikaten att ersÀttas med de nya som importeras. Nu nÀr du har all denna information behöver vi hÀmta partitionsetiketten och partitionsserienumret för de partitioner som Àr associerade med CM. Detta görs genom att ssh-a in i HSM via kommandot ssh admin@<HSM IP>.
NÀr man Àr inloggad kan kommandot par list köras för att visa alla olika partitioner pÄ HSM, serienumren och partitionsetiketterna. NÀr dessa har antecknats Àr det sista steget att göra CM:n till en klient för HSM via det certifikat vi har skapat. Detta kan göras genom att överföra certifikatfilen frÄn klientenheten till HSM med följande kommando frÄn lunaclient -katalogen:
pscp.exe ./cert/client/ .pem admin@
Nu nÀr klientcertifikatet finns pÄ HSM mÄste klienten registreras med kommandot client register -n <klientens namn> -h <klientcertifikatets namn utan .pem i slutet>. Nu nÀr klienten har registrerats mÄste en partition tilldelas klienten via kommandot
klienttilldelningspartition -c -p .
Dessa steg bör utföras för varje HSM som integreras.
Steg för CM-integration
Nu nÀr CM har stÀllts in som en klient för HSM mÄste vi ansluta dessa filer direkt till CM. För att göra detta mÄste vi logga in pÄ det grafiska anvÀndargrÀnssnittet för CipherTrust Manager via en av de IP-adresser som konfigurerades under nÀtverkskonfigurationen. NÀr vi gÄr till webbsidan https://<IP för CM> kan vi logga in och gÄ till fliken AdmininstÀllningar>HSM.
HÀrifrÄn följer vi stegen allt eftersom de uppmanas. Vi behöver ange HSM:s IP-adress, HSM-servercertifikatet, bÄde klientcertifikatet och nyckeln, partitionsetiketten och partitionens serienummer. För certifikaten mÄste du öppna, kopiera och klistra in innehÄllet i dessa filer i det grafiska grÀnssnittet. Dessutom mÄste lösenordet för Crypto Officer för partitionen anges.
NÀr dessa har angetts kommer det grafiska grÀnssnittet att frÄga om du vill replikera nycklarna i partitionen över hela miljön. Du bör vÀlja ja till det hÀr alternativet, eftersom data i partitionerna kommer att gÄ förlorade om du inte gör det. NÀr detta har gjorts kommer CM att starta om sig sjÀlv och sina tjÀnster, vilket sÀkerstÀller att den kan ansluta till HSM korrekt.
NÀr omstarten har skett kan du logga in i det grafiska grÀnssnittet igen och se att HSM nu Àr integrerat. HÀrifrÄn kan du lÀgga till ytterligare HSM:er till integrationen, vilket bara krÀver partitionslösenord, serienummer, etikett, HSM-IP och HSM-servercertifikat. Nu har du integrerat alla dina HSM:er med din Cipher Trust Manager!
KÀnda problem och lösningar
Problem: HSM-sigillet kan inte nÄs frÄn CM GUI.
Lösning: Om ett felmeddelande visar att HSM-sigillet inte kan hĂ€mtas nĂ€r man försöker ansluta till det grafiska grĂ€nssnittet, Ă€r det troligtvis ett problem med klientcertifikatet. Det finns ett ovanligt fel nĂ€r man skapar certifikat med vtl createcert som gör att ett certifikat skapas i 11 dagar istĂ€llet för tio Ă„r. Ăndra filĂ€ndelsen för klientcertifikatet till .cert och titta pĂ„ certifikatets utgĂ„ngsdatum.
Du mÄste anvÀnda SSH till CM och köra kommandot kscfg system reset . Du kommer att förlora HSM-konfigurationerna, men du kommer att behÄlla SSH- och nÀtverkskonfigurationerna. HÀrifrÄn mÄste du följa stegen för att skapa en klient för HSM med ett nytt certifikat igen.
Problem: IP-adressen kan inte nÄs för det grafiska grÀnssnittet
Lösning: Om du inte verkar kunna nÄ dina IP-adresser efter att du har uppdaterat programvaran för CM, mÄste du konfigurera samma IP-adress pÄ varje grÀnssnitt tills du hittar rÀtt. Problemet Àr att nÀr du uppdaterar frÄn version 2.0 till version 2.9, uppstÄr en bugg som kan Àndra MAC-adressen för nÀtverksgrÀnssnitten till felaktiga.
De kanske sÀger att de Àr grÀnssnitt 1 eller 0, men de Àr egentligen grÀnssnitt 2 eller 3. Detta kan ÄtgÀrdas genom att prova samma IP-adress pÄ varje grÀnssnitt tills det fungerar korrekt och du kan ansluta till det.
Slutsats
Som jag nÀmnde gick vi inte in pÄ detaljer hÀr om den allmÀnna konfigurationen av HSM och CM. Dessa kan göras pÄ egen hand eller med vÄr hjÀlp. För att kontakta oss för konfigurationshjÀlp eller assistans, gÄ till vÄr webbplats www.encryptionconsulting.com . Vi kan hjÀlpa till med bedömningar, planering och implementering av HSM:er, PKI:er , CM:er och krypteringsrÄdgivning.
