Cómo habilitar el modo FIPS en SUSE Linux Enterprise Server 15

En SUSE Linux Enterprise Server 15, utilice fips-mode-setupel flujo de trabajo de SUSE para configurar la política criptográfica FIPS y los ajustes de arranque; a continuación, reinicie y verifique el resultado. No considere una sola bandera del kernel como prueba de cumplimiento: el modo FIPS es solo una parte de una implementación compatible, y los módulos criptográficos validados y las versiones de los paquetes deben coincidir con los requisitos aplicables a su sistema.

Este procedimiento sigue la Guía de seguridad y protección de SUSE para SLES 15 SP7, la documentación del paquete de servicio de SLES 15 vigente, revisada el 6 de octubre de 2026. La disponibilidad del paquete y el estado de certificación pueden variar según el paquete de servicio, la arquitectura, el repositorio y el contrato de soporte.

Referencia rápida

MetaAcciónIndicador de éxito
Prepare una nueva instalaciónInstalar el patterns-base-fipspatrónHay paquetes relacionados con FIPS.
Habilitar la configuración del sistemaCorrersudo fips-mode-setup --enableLa herramienta informa que el modo FIPS estará habilitado.
Aplicar la configuración de arranqueReiniciar durante una ventana de mantenimientoEl servidor vuelve a estar operativo.
Verificar el resultadoCorrersudo fips-mode-setup --checkLas comprobaciones del kernel, el initramfs y la política criptográfica FIPS se superan.

Antes de habilitar el modo FIPS

FIPS 140 valida los módulos criptográficos y sus configuraciones aprobadas; no es una calificación de seguridad general para todo el servidor. Confirme el Service Pack, la arquitectura, los módulos criptográficos y las aplicaciones de SLES que exige su organismo de certificación. La guía de SUSE para SLES 15 SP7 indica que SP7 no se presentará para la certificación NIST FIPS 140-3. La guía también señala que la certificación puede implicar binarios y versiones específicas. Por lo tanto, habilitar este modo en SP7 no garantiza que el sistema operativo o todas las aplicaciones cuenten con la certificación FIPS 140-3. Consulte la información de certificación actual de SUSE y los requisitos de su evaluador antes de presentar una reclamación de cumplimiento.

SUSE recomienda habilitar FIPS solo cuando una regla de cumplimiento lo requiera. Las restricciones de FIPS pueden rechazar algoritmos antiguos o provocar que las aplicaciones e integraciones dejen de funcionar; las actualizaciones también pueden afectar la funcionalidad. Pruebe primero en un sistema representativo. Programe un tiempo de inactividad, asegúrese de tener acceso a la consola o acceso fuera de banda, confirme que existe una copia de seguridad actualizada y documente una ruta de recuperación. Si el servidor es remoto, verifique que puede acceder a su consola de arranque antes de cambiar la configuración de arranque.

Habilitar el modo FIPS en un sistema SLES 15 instalado.

1. Confirme el paquete de servicio y los repositorios.

Registre los detalles de la plataforma y verifique que el servidor pueda acceder a los repositorios SUSE compatibles:

cat /etc/os-release
uname -m
sudo zypper refresh

Verifique que la configuración del repositorio coincida con el producto y el paquete de servicio SLES registrados. No agregue un repositorio no relacionado para obtener un paquete con un nombre similar; la certificación depende de los paquetes, versiones y configuración correctos del proveedor.

2. Instale el patrón FIPS y la utilidad de configuración si es necesario.

SUSE recomienda instalar el patterns-base-fipspatrón en una instalación nueva. En un servidor existente, revise el patrón y los cambios de paquete antes de confirmar la transacción. El comando que se proporciona fips-mode-setupes suministrado por crypto-policies-scriptsy puede que no esté instalado de forma predeterminada. Con los repositorios SLES correctos habilitados, instale los componentes necesarios si faltan:

sudo zypper install patterns-base-fips crypto-policies-scripts

Si tu paquete de servicio presenta el patrón FIPS a través de YaST Software, puedes seleccionarlo allí e instalar el paquete de configuración desde el repositorio compatible. Revisa los cambios de dependencia propuestos por zypper; detente si eliminan paquetes necesarios o cambian el sistema a fuentes no compatibles.

3. Habilitar la configuración FIPS

Ejecute el comando proporcionado por SUSE como root a través de sudo:

sudo fips-mode-setup --enable

La utilidad configura la política del sistema y los ajustes de arranque. El ejemplo documentado de SUSE indica que la política del sistema se está configurando en FIPS y solicita un reinicio. Si el comando indica que falta la utilidad, instálela o repárela crypto-policies-scriptsdesde el repositorio de producto correcto en lugar de editar manualmente los archivos de política criptográfica.

Para entornos con control de cambios que gestionan la configuración del gestor de arranque por separado, la utilidad admite esta opción --no-bootcfg. Esta opción imprime los parámetros de arranque que deben agregarse en lugar de reconfigurar el gestor de arranque. Siga la salida y el procedimiento del gestor de arranque de su plataforma. SUSE señala una excepción para IBM Z: el comando intenta ejecutarse igualmente ziplporque omitirlo podría dejar el sistema inoperable.

4. Reinicie y verifique.

Reiniciar durante la ventana de mantenimiento:

sudo reboot

Una vez que el servidor vuelva a estar operativo, compruebe el estado completo:

sudo fips-mode-setup --check

En SLES 15 SP7, la salida de ejemplo de SUSE confirma que el modo FIPS está habilitado, el módulo FIPS de initramfs está habilitado y la política criptográfica actual se basa en la política FIPS. También puede inspeccionar el indicador del kernel:

cat /proc/sys/crypto/fips_enabled

Un valor de 1indica que el indicador FIPS del kernel está activo. Considere esto como un diagnóstico adicional, no como un reemplazo fips-mode-setup --checkni una revisión de los módulos validados y la configuración de la aplicación. Un servicio puede tener su propia biblioteca criptográfica, política o requisitos de cumplimiento.

Revisar aplicaciones e integraciones

Ejecute pruebas funcionales que reflejen el rol real del sistema. Pruebe las conexiones TLS con los pares requeridos, el acceso SSH con algoritmos aprobados, las operaciones con certificados, las tareas programadas, las copias de seguridad, la autenticación de directorios y cualquier criptografía de base de datos o aplicación. Revise los registros de la aplicación en busca de errores que indiquen que un algoritmo o tamaño de clave no está disponible. Actualice los clientes o integraciones que dependen de criptografía no permitida mediante su proceso de configuración compatible.

Samba/CIFS es una consideración importante en la guía de SUSE: en una red compatible con FIPS, utilice la autenticación Kerberos. La guía explica que otros modos de autenticación de Samba incluyen MD5, que no es compatible con la autenticación según las normas FIPS. Confirme la ruta de autenticación con sus administradores de directorio y almacenamiento antes de cambiar de sistema de producción.

Puntos de control para la resolución de problemas

  • No se encuentra el comando: instálelo crypto-policies-scriptsdesde los repositorios SLES registrados y vuelva a intentarlo.
  • La comprobación informa de un estado inconsistente: revise conjuntamente la línea de comandos de arranque, el estado de initramfs y la política criptográfica. No se fíe únicamente de /proc/sys/crypto/fips_enabled.
  • El sistema no arranca correctamente: utilice la consola o su método de recuperación documentado y restaure la configuración de arranque anterior. Consulte la guía de soporte específica del Service Pack antes de intentar modificar los parámetros del kernel manualmente.
  • Una aplicación deja de conectarse: identifique el protocolo, algoritmo, tamaño de clave o biblioteca rechazados. Actualice el dispositivo o la aplicación a una configuración aprobada; no debilite la política del sistema para silenciar el error sin la aprobación correspondiente.

Desactive el modo FIPS cuando cambien los requisitos.

Si necesita revertir los cambios, SUSE documenta este comando:

sudo fips-mode-setup --disable

Reinicie el sistema y, a continuación, ejecute el comando sudo fips-mode-setup --checkpara confirmar el estado resultante. Deshabilitar el modo FIPS no deshace automáticamente todos los cambios de aplicación, clave o configuración realizados durante la migración. Revise estos cambios por separado y documente el estado final del sistema.

Lista de verificación de finalización práctica

  • El paquete de servicios y la arquitectura de SLES están registrados, y su estado de certificación coincide con el requisito de cumplimiento real.
  • El patrón FIPS y la utilidad de configuración proceden de los repositorios compatibles con ese producto.
  • fips-mode-setup --enableUna vez completada la operación, el servidor se reinició e fips-mode-setup --checkinforma que los componentes esperados están activos.
  • Las pruebas de aplicación, red, SSH, copia de seguridad y autenticación se superaron con éxito gracias a los algoritmos aprobados.
  • Los módulos, binarios, versiones de paquetes y evidencia operativa validados con exactitud han sido revisados ​​con el responsable de cumplimiento.

Referencias oficiales

Dejar un comentario

Guía de configuración de parcheo en vivo de SLES: Aplicar actualizaciones del kernel sin reiniciar

Guía de configuración de parcheo en vivo de SLES: Aplicar actualizaciones del kernel sin reiniciar

Habilite la aplicación de parches en vivo al kernel en SLES 15 SP7, aplique las correcciones compatibles sin reiniciar, verifique los parches activos y comprenda cuándo aún es necesario reiniciar el kernel.

Cómo habilitar el modo FIPS en SUSE Linux Enterprise Server 15

Cómo habilitar el modo FIPS en SUSE Linux Enterprise Server 15

Habilite el modo FIPS en SLES 15 con la utilidad de configuración compatible de SUSE, reinicie de forma segura, verifique el estado del kernel y de la política criptográfica, y compruebe los límites de certificación.

Cómo instalar Google Chrome en Gooroom OS sin infringir las políticas de seguridad.

Cómo instalar Google Chrome en Gooroom OS sin infringir las políticas de seguridad.

Instala Google Chrome en Gooroom OS de forma segura con paquetes .deb oficiales, APT, comprobaciones de políticas, guías de actualización y soluciones para dispositivos administrados.

Cómo exportar de forma segura los registros del sistema SLES a un servidor Syslog remoto

Cómo exportar de forma segura los registros del sistema SLES a un servidor Syslog remoto

Envíe de forma segura los registros del sistema SLES a un servidor syslog remoto mediante rsyslog, certificados TLS, verificación del nombre del par, colas, validación y pruebas.

Integración de Active Directory de SLES 15 con SSSD: Guía paso a paso

Integración de Active Directory de SLES 15 con SSSD: Guía paso a paso

Une SLES 15 a Active Directory con SSSD usando YaST. Prepara el DNS y la hora, configura los inicios de sesión del dominio, verifica Kerberos y compara SSSD, Winbind y realmd.

Solucionar problemas con el controlador Wi-Fi Realtek RTL8821CE en Pardus Linux

Solucionar problemas con el controlador Wi-Fi Realtek RTL8821CE en Pardus Linux

Solucione el problema de Wi-Fi RTL8821CE en Pardus Linux revisando el controlador rtw88 integrado, el firmware de Realtek, rfkill, NetworkManager y las opciones de reserva segura.

Fix "Temporary Failure Resolving DNS" in Debian 12 with systemd-resolved

Fix "Temporary Failure Resolving DNS" in Debian 12 with systemd-resolved

Diagnose and fix Debian 12 DNS resolution failures with systemd-resolved, including resolv.conf, NetworkManager, networkd, cache, and verification.

Cómo instalar Pardus Linux junto con Windows 11 de forma segura en arranque dual

Cómo instalar Pardus Linux junto con Windows 11 de forma segura en arranque dual

Instale Pardus 25.2 junto a Windows 11 realizando una copia de seguridad, reduciendo el volumen de Windows, arrancando desde una unidad USB UEFI y protegiendo las particiones EFI y de recuperación existentes.

Solucionar el error 500 "Error al actualizar los repositorios de Zypper" en SLES

Solucionar el error 500 "Error al actualizar los repositorios de Zypper" en SLES

Diagnostica los fallos de actualización de Zypper con código HTTP 500 en SUSE Linux Enterprise Server. Identifica el repositorio que falla, comprueba los proxies y el registro, y actualiza los metadatos de forma segura.

Pardus Package Manager (PETA) vs Standard APT Command Line: What Current Pardus Actually Uses

Pardus Package Manager (PETA) vs Standard APT Command Line: What Current Pardus Actually Uses

Compare the so-called Pardus package manager “PETA” with APT, clarify current Pardus package tools, and choose the right interface for desktop use or administration.