Files
Ario 54e48a8985 s2
2026-06-10 13:19:29 +03:30

23 lines
6.1 KiB
Markdown

5. ### **الزامات پروتکل TLS** {#الزامات-پروتکل-tls}
شایان ذکر است که در نسخه جدید از پروفایل حفاظتی برای محصولات شبکه، پیاده‌سازی قابلیت احراز هویت دوطرفه در TLS به عنوان یک الزام اختیاری در نظر گرفته شده است. لذا این روند در این پروفایل حفاظتی نیز رعایت شده و در این قسمت الزامات این پروتکل‌ بدون احراز هویت دوطرفه را بیان کرده‌ایم و در صورت تمایل به پیاده‌سازی احراز هویت دوطرفه باید الزامات اختیاری ذکرشده در آن بخش نیز علاوه بر الزامات این بخش رعایت شود.
قابل ذکر است که با توجه به کارکرد این پروتکل به فرم client/server، الزامات مربوطه نیز برای هر یک از کاربر (client) یا سرور (server) جداگانه بیان شده است که هر یک از دو طرف مودم و موجودیت دوم مانند سرور خارجی رکوردهای ممیزی می‌توانند نقش کاربر TLS یا سرور TLS را بگیرند.
| شماره الزام | نام الزام |
| ----: | ----: |
| 45 | الزامات پروتکل TLS Client بدون احراز هویت دوطرفه (1) (FCS\_TLSC\_EXT.1.1) |
| مودم باید \]انتخاب: 5246\) (RFC 1.2 TLS، 4346\) (RFC 1.1 \[TLS را پیاده‌سازی کند و از دیگر نسخه‌های TLS و SSL استفاده نکند. همچنین TLS را با پشتیبانی از مجموعه‌های رمز زیر پیاده‌سازی کند: \]انتخاب: یکی از مجموعه‌های رمزنگاری لیست شده در "لیست الگوریتم‌های رمزنگاری برای پروتکل‌های TLS و DTLS" \[ | |
| 46 | الزامات پروتکل TLS Client بدون احراز هویت دوطرفه (2) (FCS\_TLSC\_EXT.1.2) |
| مودم باید مطابقت شناسه[^40] ارائه شده با شناسه مرجع را با توجه به بخش 6 از 6125 RFC، تأیید کند. نکات کاربردی: قوانین مربوط به تأیید شناسه در بخش 6 از RFC 6125 توضیح داده شده‌اند. | |
| 47 | الزامات پروتکل TLS Client بدون احراز هویت دوطرفه (3) (FCS\_TLSC\_EXT.1.3) |
| مودم باید کانال امن را فقط در صورت معتبر بودن گواهینامه سرور برقرار سازد. اگر گواهینامه سرور نامعتبر به نظر رسید، مودم باید \]انتخاب: ارتباط را برقرار نسازد، برای برقراری ارتباط درخواست مجوز بدهد، \]اختصاص: دیگر اقدامات.\[\[. | |
| 48 | الزامات پروتکل TLS Client بدون احراز هویت دوطرفه (4) (FCS\_TLSC\_EXT.1.4) |
| مودم باید \]انتخاب: Extension Curves Elliptic Supported را ارائه نکند، Extension Curves Elliptic Supported را به همراه curve NIST‌های \]انتخاب: secp521r1 secp384r1, secp256r1, \[ و هیچ منحنی دیگری\[ در پیام Client Hello ارائه دهد. نکات کاربردی: اگر در الزام "الزامات پروتکل Client TLS بدون احراز هویت (1)" مجموعه‌های رمز دارای منحنی‌های بیضوی انتخاب گردند، در این الزام باید یک یا چند مورد از منحنی‌ها انتخاب شود. اگر در الزام مربوطه هیچکدام از مجموعه‌های رمز دارای منحنی‌های بیضوی انتخاب نگردد، عبارت Extension” Curves Elliptic Supported را ارائه نکند" باید انتخاب شود. این الزام مجموعه‌های رمز بیضوی مجاز برای احراز هویت و توافق کلید را به منحنی‌های NIST از الزام‌های FCS\_COP.1/SigGen و FCS\_CKM.1 و FCS\_CKM.2 محدود می‌سازد. این افزونه برای کلاینت‌هایی که از مجموعه‌های رمز بیضوی پشتیبانی می‌کنند الزامی است. | |
| 49 | الزامات پروتکل TLS Server بدون احراز هویت دوطرفه (1) (FCS\_TLSS\_EXT.1.1) |
| مودم باید \]انتخاب: 5246\) (RFC 1.2 TLS، 4346\) (RFC 1.1 \[TLS را پیاده‌سازی کند و از دیگر نسخه‌های TLS و SSL استفاده نکند. همچنین TLS را با پشتیبانی از مجموعه‌های رمز زیر پیاده‌سازی کند: \]انتخاب: یکی از مجموعه‌های رمزنگاری لیست شده در "لیست الگوریتم‌های رمزنگاری برای پروتکل‌های TLS و DTLS" \[ | |
| 50 | الزامات پروتکل TLS Server بدون احراز هویت دوطرفه (2) (FCS\_TLSS\_EXT.1.2) |
| مودم باید برای کلاینت‌های دارای درخواست 2.0 SSL، 3.0 SSL، 1.0 TLS و \]انتخاب: 1.1 TLS، 1.2 TLS، هیچ موردی\[، اتصال را ایجاد نکند. نکات کاربردی: تمامی نسخه‌های SSL و v1.0 TLS رد می‌شوند. هر نسخه‌ای از TLS که در الزام "الزامات پروتکل Server TLS بدون احراز هویت دوطرفه (1) انتخاب نگردد، باید در بخش انتخاب فوق، انتخاب شود. | |
| 51 | الزامات پروتکل TLS Server بدون احراز هویت دوطرفه (3) (FCS\_TLSS\_EXT.1.3) |
| مودم باید استقرار کلید را با استفاده از \]انتخاب: RSA با اندازه کلید \]انتخاب: 2048 بیت، 3072 بیت، 4096 بیت\[، دیفی-هلمن با پارامترهایی با سایز \]2048 بیت، 3072 بیت، 4096 بیت، 6144 بیت، 8192 بیت\[، دیفی-هلمن با گروه‌های \]انتخاب: ffdhe2048، ffdhe3072، ffdhe4096، ffdhe6144، ffdhe8192، هیچ گروه دیگر\[، منحنی‌های ECDHE \]انتخابsecp521r1: secp384r1, secp256r1, \[ و هیچ منحنی دیگری\[ انجام دهد. | |