23 lines
6.1 KiB
Markdown
23 lines
6.1 KiB
Markdown
5. ### **الزامات پروتکل TLS** {#الزامات-پروتکل-tls}
|
|
|
|
شایان ذکر است که در نسخه جدید از پروفایل حفاظتی برای محصولات شبکه، پیادهسازی قابلیت احراز هویت دوطرفه در TLS به عنوان یک الزام اختیاری در نظر گرفته شده است. لذا این روند در این پروفایل حفاظتی نیز رعایت شده و در این قسمت الزامات این پروتکل بدون احراز هویت دوطرفه را بیان کردهایم و در صورت تمایل به پیادهسازی احراز هویت دوطرفه باید الزامات اختیاری ذکرشده در آن بخش نیز علاوه بر الزامات این بخش رعایت شود.
|
|
|
|
قابل ذکر است که با توجه به کارکرد این پروتکل به فرم client/server، الزامات مربوطه نیز برای هر یک از کاربر (client) یا سرور (server) جداگانه بیان شده است که هر یک از دو طرف مودم و موجودیت دوم مانند سرور خارجی رکوردهای ممیزی میتوانند نقش کاربر TLS یا سرور TLS را بگیرند.
|
|
|
|
| شماره الزام | نام الزام |
|
|
| ----: | ----: |
|
|
| 45 | الزامات پروتکل TLS Client بدون احراز هویت دوطرفه (1) (FCS\_TLSC\_EXT.1.1) |
|
|
| مودم باید \]انتخاب: 5246\) (RFC 1.2 TLS، 4346\) (RFC 1.1 \[TLS را پیادهسازی کند و از دیگر نسخههای TLS و SSL استفاده نکند. همچنین TLS را با پشتیبانی از مجموعههای رمز زیر پیادهسازی کند: \]انتخاب: یکی از مجموعههای رمزنگاری لیست شده در "لیست الگوریتمهای رمزنگاری برای پروتکلهای TLS و DTLS" \[ | |
|
|
| 46 | الزامات پروتکل TLS Client بدون احراز هویت دوطرفه (2) (FCS\_TLSC\_EXT.1.2) |
|
|
| مودم باید مطابقت شناسه[^40] ارائه شده با شناسه مرجع را با توجه به بخش 6 از 6125 RFC، تأیید کند. نکات کاربردی: قوانین مربوط به تأیید شناسه در بخش 6 از RFC 6125 توضیح داده شدهاند. | |
|
|
| 47 | الزامات پروتکل TLS Client بدون احراز هویت دوطرفه (3) (FCS\_TLSC\_EXT.1.3) |
|
|
| مودم باید کانال امن را فقط در صورت معتبر بودن گواهینامه سرور برقرار سازد. اگر گواهینامه سرور نامعتبر به نظر رسید، مودم باید \]انتخاب: ارتباط را برقرار نسازد، برای برقراری ارتباط درخواست مجوز بدهد، \]اختصاص: دیگر اقدامات.\[\[. | |
|
|
| 48 | الزامات پروتکل TLS Client بدون احراز هویت دوطرفه (4) (FCS\_TLSC\_EXT.1.4) |
|
|
| مودم باید \]انتخاب: Extension Curves Elliptic Supported را ارائه نکند، Extension Curves Elliptic Supported را به همراه curve NISTهای \]انتخاب: secp521r1 secp384r1, secp256r1, \[ و هیچ منحنی دیگری\[ در پیام Client Hello ارائه دهد. نکات کاربردی: اگر در الزام "الزامات پروتکل Client TLS بدون احراز هویت (1)" مجموعههای رمز دارای منحنیهای بیضوی انتخاب گردند، در این الزام باید یک یا چند مورد از منحنیها انتخاب شود. اگر در الزام مربوطه هیچکدام از مجموعههای رمز دارای منحنیهای بیضوی انتخاب نگردد، عبارت Extension” Curves Elliptic Supported را ارائه نکند" باید انتخاب شود. این الزام مجموعههای رمز بیضوی مجاز برای احراز هویت و توافق کلید را به منحنیهای NIST از الزامهای FCS\_COP.1/SigGen و FCS\_CKM.1 و FCS\_CKM.2 محدود میسازد. این افزونه برای کلاینتهایی که از مجموعههای رمز بیضوی پشتیبانی میکنند الزامی است. | |
|
|
| 49 | الزامات پروتکل TLS Server بدون احراز هویت دوطرفه (1) (FCS\_TLSS\_EXT.1.1) |
|
|
| مودم باید \]انتخاب: 5246\) (RFC 1.2 TLS، 4346\) (RFC 1.1 \[TLS را پیادهسازی کند و از دیگر نسخههای TLS و SSL استفاده نکند. همچنین TLS را با پشتیبانی از مجموعههای رمز زیر پیادهسازی کند: \]انتخاب: یکی از مجموعههای رمزنگاری لیست شده در "لیست الگوریتمهای رمزنگاری برای پروتکلهای TLS و DTLS" \[ | |
|
|
| 50 | الزامات پروتکل TLS Server بدون احراز هویت دوطرفه (2) (FCS\_TLSS\_EXT.1.2) |
|
|
| مودم باید برای کلاینتهای دارای درخواست 2.0 SSL، 3.0 SSL، 1.0 TLS و \]انتخاب: 1.1 TLS، 1.2 TLS، هیچ موردی\[، اتصال را ایجاد نکند. نکات کاربردی: تمامی نسخههای SSL و v1.0 TLS رد میشوند. هر نسخهای از TLS که در الزام "الزامات پروتکل Server TLS بدون احراز هویت دوطرفه (1) انتخاب نگردد، باید در بخش انتخاب فوق، انتخاب شود. | |
|
|
| 51 | الزامات پروتکل TLS Server بدون احراز هویت دوطرفه (3) (FCS\_TLSS\_EXT.1.3) |
|
|
| مودم باید استقرار کلید را با استفاده از \]انتخاب: RSA با اندازه کلید \]انتخاب: 2048 بیت، 3072 بیت، 4096 بیت\[، دیفی-هلمن با پارامترهایی با سایز \]2048 بیت، 3072 بیت، 4096 بیت، 6144 بیت، 8192 بیت\[، دیفی-هلمن با گروههای \]انتخاب: ffdhe2048، ffdhe3072، ffdhe4096، ffdhe6144، ffdhe8192، هیچ گروه دیگر\[، منحنیهای ECDHE \]انتخابsecp521r1: secp384r1, secp256r1, \[ و هیچ منحنی دیگری\[ انجام دهد. | |
|