วิธีเปิดใช้งานโหมด FIPS บน SUSE Linux Enterprise Server 15

บน SUSE Linux Enterprise Server 15 ให้ใช้เวิร์กโฟลว์ของ SUSE fips-mode-setupในการกำหนดค่านโยบายการเข้ารหัส FIPS และการตั้งค่าการบูต จากนั้นรีบูตและตรวจสอบผลลัพธ์ อย่าถือว่าแฟล็กเคอร์เนลเพียงตัวเดียวเป็นหลักฐานยืนยันการปฏิบัติตามข้อกำหนด: โหมด FIPS เป็นเพียงส่วนหนึ่งของการใช้งานที่สอดคล้องกับข้อกำหนด และโมดูลการเข้ารหัสที่ได้รับการตรวจสอบและเวอร์ชันแพ็กเกจต้องตรงกับข้อกำหนดที่ใช้กับระบบของคุณ

ขั้นตอนการดำเนินการนี้เป็นไปตามคู่มือความปลอดภัยและการเสริมความแข็งแกร่งของ SUSE สำหรับ SLES 15 SP7 ซึ่งเป็นเอกสาร Service Pack ล่าสุดของ SLES 15 ที่ได้รับการตรวจสอบเมื่อวันที่ 6 ตุลาคม 2569 ความพร้อมใช้งานของแพ็กเกจและสถานะการรับรองอาจแตกต่างกันไปตาม Service Pack สถาปัตยกรรม ที่เก็บข้อมูล และสัญญาการสนับสนุน

คู่มืออ้างอิงฉบับย่อ

เป้าหมายการกระทำตัวชี้วัดความสำเร็จ
เตรียมการติดตั้งใหม่ติดตั้งpatterns-base-fipsรูปแบบมีแพ็คเกจที่เกี่ยวข้องกับ FIPS อยู่
เปิดใช้งานการกำหนดค่าระบบวิ่งsudo fips-mode-setup --enableเครื่องมือแจ้งว่าโหมด FIPS จะถูกเปิดใช้งาน
ใช้การตั้งค่าการบูตรีบูตเครื่องระหว่างช่วงเวลาการบำรุงรักษาเซิร์ฟเวอร์กลับมาใช้งานได้อีกครั้ง
ตรวจสอบผลลัพธ์วิ่งsudo fips-mode-setup --checkการตรวจสอบ Kernel, initramfs และนโยบายการเข้ารหัส FIPS ผ่านเรียบร้อยแล้ว

ก่อนที่คุณจะเปิดใช้งานโหมด FIPS

มาตรฐาน FIPS 140 ตรวจสอบโมดูลการเข้ารหัสและโครงสร้างที่ได้รับการอนุมัติเท่านั้น ไม่ใช่การจัดอันดับความปลอดภัยโดยทั่วไปสำหรับเซิร์ฟเวอร์ทั้งหมด โปรดตรวจสอบ Service Pack สถาปัตยกรรม โมดูลการเข้ารหัส และแอปพลิเคชันของ SLES ที่หน่วยงานรับรองต้องการอย่างละเอียด คู่มือ SUSE SLES 15 SP7 ระบุว่า SP7 จะไม่ถูกส่งไปขอรับการรับรอง NIST FIPS 140-3 นอกจากนี้ คู่มือยังระบุว่าการรับรองอาจเกี่ยวข้องกับไบนารีและเวอร์ชันเฉพาะ ดังนั้น การเปิดใช้งานโหมดดังกล่าวใน SP7 จึงไม่ได้หมายความว่าระบบปฏิบัติการหรือแอปพลิเคชันทุกตัวได้รับการรับรอง FIPS 140-3 แล้ว โปรดตรวจสอบข้อมูลการรับรองปัจจุบันของ SUSE และข้อกำหนดของผู้ประเมินก่อนที่จะยื่นคำร้องขอรับรองการปฏิบัติตามข้อกำหนด

SUSE แนะนำให้เปิดใช้งาน FIPS เฉพาะเมื่อกฎการปฏิบัติตามข้อกำหนดกำหนดไว้เท่านั้น ข้อจำกัดของ FIPS อาจปฏิเสธอัลกอริทึมรุ่นเก่าหรือทำให้แอปพลิเคชันและการทำงานร่วมกันหยุดทำงาน การอัปเดตอาจส่งผลต่อการทำงานด้วยเช่นกัน ทดสอบระบบตัวอย่างก่อน กำหนดเวลาหยุดทำงาน ตรวจสอบให้แน่ใจว่าคุณสามารถเข้าถึงคอนโซลหรือการเข้าถึงนอกแบนด์ได้ ยืนยันการสำรองข้อมูลปัจจุบัน และบันทึกเส้นทางการกู้คืน หากเซิร์ฟเวอร์อยู่ระยะไกล ตรวจสอบให้แน่ใจว่าคุณสามารถเข้าถึงคอนโซลบูตได้ก่อนที่จะเปลี่ยนการกำหนดค่าบูต

เปิดใช้งานโหมด FIPS บนระบบ SLES 15 ที่ติดตั้งไว้

1. ตรวจสอบ Service Pack และ Repository

บันทึกรายละเอียดของแพลตฟอร์มและตรวจสอบว่าเซิร์ฟเวอร์สามารถเข้าถึงที่เก็บข้อมูล SUSE ที่รองรับได้หรือไม่:

cat /etc/os-release
uname -m
sudo zypper refresh

ตรวจสอบให้แน่ใจว่าการกำหนดค่าที่เก็บข้อมูลตรงกับผลิตภัณฑ์ SLES และ Service Pack ที่ลงทะเบียนไว้ อย่าเพิ่มที่เก็บข้อมูลที่ไม่เกี่ยวข้องเพื่อรับแพ็กเกจที่มีชื่อคล้ายกัน การรับรองขึ้นอยู่กับแพ็กเกจ เวอร์ชัน และการกำหนดค่าของผู้จำหน่ายที่ถูกต้อง

2. ติดตั้งรูปแบบ FIPS และยูทิลิตี้การตั้งค่าหากจำเป็น

SUSE แนะนำให้ติดตั้งpatterns-base-fipsรูปแบบนี้ในการติดตั้งใหม่ สำหรับเซิร์ฟเวอร์ที่มีอยู่แล้ว โปรดตรวจสอบรูปแบบและการเปลี่ยนแปลงแพ็กเกจก่อนยืนยันการทำธุรกรรม คำสั่งที่ให้มานั้นfips-mode-setupมาจากcrypto-policies-scriptsและอาจไม่ได้ติดตั้งไว้โดยค่าเริ่มต้น เมื่อเปิดใช้งานที่เก็บ SLES ที่ถูกต้องแล้ว ให้ติดตั้งส่วนประกอบที่จำเป็นหากขาดหายไป:

sudo zypper install patterns-base-fips crypto-policies-scripts

หาก Service Pack ของคุณแสดงรูปแบบ FIPS ผ่านทาง YaST Software คุณสามารถเลือกได้จากที่นั่นและติดตั้งแพ็คเกจการติดตั้งจากที่เก็บซอฟต์แวร์ที่รองรับ ตรวจสอบการเปลี่ยนแปลงการพึ่งพาที่ zypper เสนอ หากการเปลี่ยนแปลงเหล่านั้นจะลบแพ็คเกจที่จำเป็นหรือเปลี่ยนระบบไปใช้แหล่งที่มาที่ไม่รองรับ ให้หยุดการติดตั้ง

3. เปิดใช้งานการกำหนดค่า FIPS

เรียกใช้คำสั่งที่ SUSE จัดเตรียมไว้ให้ในฐานะผู้ใช้ root ผ่านทางsudo:

sudo fips-mode-setup --enable

ยูทิลิตี้นี้ใช้สำหรับกำหนดค่านโยบายระบบและการตั้งค่าการบูต ตัวอย่างที่ SUSE จัดทำเอกสารไว้ระบุว่านโยบายระบบถูกตั้งค่าเป็น FIPS และขอให้รีบูต หากคำสั่งแจ้งว่ายูทิลิตี้หายไป ให้ติดตั้งหรือซ่อมแซมcrypto-policies-scriptsจากที่เก็บผลิตภัณฑ์ที่ถูกต้องแทนที่จะแก้ไขไฟล์นโยบายการเข้ารหัสต่างๆ ด้วยตนเอง

สำหรับสภาพแวดล้อมที่มีการควบคุมการเปลี่ยนแปลงซึ่งจัดการการกำหนดค่าบูตโหลดเดอร์แยกต่างหาก ยูทิลิตี้จะรองรับ--no-bootcfgตัวเลือกนี้ ตัวเลือกนี้จะพิมพ์พารามิเตอร์การบูตที่ต้องเพิ่มแทนที่จะกำหนดค่าบูตโหลดเดอร์ใหม่ ปฏิบัติตามเอาต์พุตและขั้นตอนบูตโหลดเดอร์ของแพลตฟอร์มของคุณ SUSE ระบุข้อยกเว้นสำหรับ IBM Z: คำสั่งยังคงพยายามทำงานziplเนื่องจากการละเว้นคำสั่งนี้อาจทำให้ระบบไม่สามารถบูตได้

4. รีบูตและตรวจสอบ

รีบูตเครื่องในระหว่างช่วงเวลาการบำรุงรักษา:

sudo reboot

หลังจากเซิร์ฟเวอร์กลับมาใช้งานได้แล้ว โปรดตรวจสอบสถานะทั้งหมด:

sudo fips-mode-setup --check

ใน SLES 15 SP7 ตัวอย่างผลลัพธ์ของ SUSE ยืนยันว่าโหมด FIPS เปิดใช้งานอยู่ โมดูล FIPS ของ initramfs เปิดใช้งานอยู่ และนโยบายการเข้ารหัสปัจจุบันอิงตามนโยบาย FIPS นอกจากนี้ คุณยังสามารถตรวจสอบตัวบ่งชี้เคอร์เนลได้อีกด้วย:

cat /proc/sys/crypto/fips_enabled

ค่าดัง1กล่าวบ่งชี้ว่าแฟล็ก FIPS ของเคอร์เนลทำงานอยู่ โปรดพิจารณาสิ่งนี้เป็นการวินิจฉัยเพิ่มเติม ไม่ใช่การทดแทนfips-mode-setup --checkหรือการตรวจสอบโมดูลที่ผ่านการตรวจสอบและการกำหนดค่าแอปพลิเคชัน บริการอาจมีไลบรารีการเข้ารหัส นโยบาย หรือข้อกำหนดการปฏิบัติตามข้อกำหนดของตนเอง

ตรวจสอบแอปพลิเคชันและการผสานรวม

ทำการทดสอบการทำงานที่สะท้อนถึงบทบาทที่แท้จริงของระบบ ทดสอบการเชื่อมต่อ TLS กับผู้รับปลายทางที่จำเป็น การเข้าถึง SSH ด้วยอัลกอริทึมที่ได้รับอนุมัติ การดำเนินการเกี่ยวกับใบรับรอง งานที่กำหนดเวลาไว้ การสำรองข้อมูล การตรวจสอบสิทธิ์ไดเร็กทอรี และการเข้ารหัสลับของฐานข้อมูลหรือแอปพลิเคชันใดๆ ตรวจสอบบันทึกแอปพลิเคชันเพื่อหาข้อผิดพลาดที่บ่งชี้ว่าอัลกอริทึมหรือขนาดคีย์ไม่พร้อมใช้งาน อัปเดตไคลเอ็นต์หรือการผสานรวมที่ขึ้นอยู่กับการเข้ารหัสลับที่ไม่ได้รับอนุญาตผ่านกระบวนการกำหนดค่าที่รองรับ

Samba/CIFS เป็นประเด็นสำคัญที่ระบุไว้ในคู่มือของ SUSE: ในเครือข่ายที่สอดคล้องกับมาตรฐาน FIPS ให้ใช้การตรวจสอบสิทธิ์แบบ Kerberos คู่มืออธิบายว่าโหมดการตรวจสอบสิทธิ์อื่นๆ ของ Samba ได้แก่ MD5 ซึ่งไม่ได้รับการสนับสนุนสำหรับการตรวจสอบสิทธิ์ภายใต้กฎ FIPS โปรดตรวจสอบเส้นทางการตรวจสอบสิทธิ์กับผู้ดูแลระบบไดเร็กทอรีและพื้นที่จัดเก็บข้อมูลของคุณก่อนที่จะเปลี่ยนไปใช้ระบบที่ใช้งานจริง

จุดตรวจสอบการแก้ไขปัญหา

  • ไม่พบคำสั่ง:โปรดติดตั้งcrypto-policies-scriptsจากที่เก็บ SLES ที่ลงทะเบียนไว้ แล้วลองใหม่อีกครั้ง
  • รายงานการตรวจสอบระบุสถานะที่ไม่สอดคล้องกัน:โปรดตรวจสอบบรรทัดคำสั่งบูต สถานะ initramfs และนโยบายการเข้ารหัสลับร่วมกัน อย่าพึ่งพาเพียงแค่รายงานนี้เพียงอย่าง/proc/sys/crypto/fips_enabledเดียว
  • ระบบไม่สามารถบูตได้อย่างราบรื่น:ให้ใช้คอนโซลหรือวิธีการกู้คืนที่ระบุไว้ในเอกสาร และกู้คืนการกำหนดค่าการบูตก่อนหน้า โปรดตรวจสอบคำแนะนำการสนับสนุนเฉพาะสำหรับ Service Pack นั้นๆ ก่อนที่จะลองตั้งค่าพารามิเตอร์เคอร์เนลด้วยตนเอง
  • หากแอปพลิเคชันหยุดการเชื่อมต่อ:ให้ระบุโปรโตคอล อัลกอริทึม ขนาดคีย์ หรือไลบรารีที่ถูกปฏิเสธ อัปเดตฝั่งผู้รับหรือแอปพลิเคชันให้เป็นการกำหนดค่าที่ได้รับการอนุมัติ อย่าลดทอนนโยบายของระบบเพื่อปิดบังข้อผิดพลาดโดยไม่ได้รับการอนุมัติจากฝ่ายที่เกี่ยวข้อง

ปิดใช้งานโหมด FIPS เมื่อข้อกำหนดเปลี่ยนแปลง

หากคุณต้องการย้อนกลับไปใช้เวอร์ชันก่อนหน้า เอกสารของ SUSE ระบุคำสั่งนี้ไว้:

sudo fips-mode-setup --disable

จากนั้น รีบูตเครื่อง แล้วเรียกใช้โปรแกรมsudo fips-mode-setup --checkเพื่อตรวจสอบสถานะที่ได้ การปิดใช้งานโหมด FIPS ไม่ได้หมายความว่าจะยกเลิกการเปลี่ยนแปลงแอปพลิเคชัน คีย์ หรือการกำหนดค่าทั้งหมดที่เกิดขึ้นระหว่างการย้ายข้อมูลโดยอัตโนมัติ โปรดตรวจสอบการเปลี่ยนแปลงเหล่านั้นแยกต่างหากและบันทึกสถานะระบบสุดท้ายไว้

รายการตรวจสอบความสำเร็จภาคปฏิบัติ

  • มีการบันทึก Service Pack และสถาปัตยกรรมของ SLES ไว้ และสถานะการรับรองตรงกับข้อกำหนดการปฏิบัติตามกฎระเบียบที่แท้จริง
  • รูปแบบ FIPS และยูทิลิตี้การตั้งค่ามาจากแหล่งเก็บข้อมูลที่รองรับสำหรับผลิตภัณฑ์นั้น
  • fips-mode-setup --enableเมื่อดำเนินการเสร็จสิ้น เซิร์ฟเวอร์ได้รีบูตและfips-mode-setup --checkรายงานว่าส่วนประกอบที่คาดหวังทำงานอยู่
  • การทดสอบแอปพลิเคชัน เครือข่าย SSH การสำรองข้อมูล และการตรวจสอบสิทธิ์ ผ่านด้วยอัลกอริทึมที่ได้รับการอนุมัติแล้ว
  • โมดูล ไบนารี เวอร์ชันแพ็กเกจ และหลักฐานการใช้งานที่ได้รับการตรวจสอบอย่างแม่นยำนั้น ได้รับการตรวจสอบร่วมกับเจ้าของงานด้านการปฏิบัติตามข้อกำหนดแล้ว

เอกสารอ้างอิงอย่างเป็นทางการ

ฝากความเห็น

Fix Screen Tearing on Intel Graphics in Pardus Linux: A Result-Focused Guide

Fix Screen Tearing on Intel Graphics in Pardus Linux: A Result-Focused Guide

Fix Intel graphics screen tearing in Pardus Linux by checking X11 vs. Wayland, compositor settings, refresh rate, active Xorg driver, and TearFree only when appropriate.

วิธีการตั้งค่าไฟร์วอลล์ SLES 15 ด้วย firewall-cmd

วิธีการตั้งค่าไฟร์วอลล์ SLES 15 ด้วย firewall-cmd

กำหนดค่า firewalld บน SLES 15: ตรวจสอบโซน อนุญาตบริการหรือพอร์ต บันทึกกฎถาวร โหลดใหม่ได้อย่างปลอดภัย และตรวจสอบการเข้าถึง

คู่มือการตั้งค่าการอัปเดต SLES Live Patching: อัปเดตเคอร์เนลโดยไม่ต้องรีบูตเครื่อง

คู่มือการตั้งค่าการอัปเดต SLES Live Patching: อัปเดตเคอร์เนลโดยไม่ต้องรีบูตเครื่อง

เปิดใช้งานการแพตช์เคอร์เนลแบบเรียลไทม์บน SLES 15 SP7 ใช้การแก้ไขที่รองรับโดยไม่ต้องรีบูต ตรวจสอบแพตช์ที่ใช้งานอยู่ และทำความเข้าใจว่าเมื่อใดที่ยังจำเป็นต้องรีสตาร์ทเคอร์เนล

วิธีเปิดใช้งานโหมด FIPS บน SUSE Linux Enterprise Server 15

วิธีเปิดใช้งานโหมด FIPS บน SUSE Linux Enterprise Server 15

เปิดใช้งานโหมด FIPS บน SLES 15 โดยใช้ยูทิลิตี้การตั้งค่าที่ SUSE รองรับ รีบูตอย่างปลอดภัย ตรวจสอบสถานะเคอร์เนลและนโยบายการเข้ารหัส และตรวจสอบขีดจำกัดการรับรอง

วิธีการติดตั้ง Google Chrome บน Gooroom OS โดยไม่ละเมิดนโยบายความปลอดภัย

วิธีการติดตั้ง Google Chrome บน Gooroom OS โดยไม่ละเมิดนโยบายความปลอดภัย

ติดตั้ง Google Chrome บน Gooroom OS อย่างปลอดภัยด้วยแพ็กเกจ .deb อย่างเป็นทางการ, APT, การตรวจสอบนโยบาย, คำแนะนำในการอัปเดต และการแก้ไขสำหรับอุปกรณ์ที่ได้รับการจัดการ

วิธีการส่งออกบันทึกระบบ SLES ไปยังเซิร์ฟเวอร์ Syslog ระยะไกลอย่างปลอดภัย

วิธีการส่งออกบันทึกระบบ SLES ไปยังเซิร์ฟเวอร์ Syslog ระยะไกลอย่างปลอดภัย

ส่งต่อบันทึกระบบ SLES ไปยังเซิร์ฟเวอร์ syslog ระยะไกลอย่างปลอดภัยด้วย rsyslog, ใบรับรอง TLS, การตรวจสอบชื่อคู่ค้า, คิว, การตรวจสอบความถูกต้อง และการทดสอบ

การผสานรวม Active Directory กับ SSSD ใน SLES 15: คู่มือทีละขั้นตอน

การผสานรวม Active Directory กับ SSSD ใน SLES 15: คู่มือทีละขั้นตอน

เชื่อมต่อ SLES 15 เข้ากับ Active Directory ด้วย SSSD โดยใช้ YaST เตรียม DNS และเวลา กำหนดค่าการเข้าสู่ระบบโดเมน ตรวจสอบ Kerberos และเปรียบเทียบ SSSD, Winbind และ realmd

แก้ไขปัญหาไดรเวอร์ Wi-Fi Realtek RTL8821CE บน Pardus Linux

แก้ไขปัญหาไดรเวอร์ Wi-Fi Realtek RTL8821CE บน Pardus Linux

แก้ไขปัญหา Wi-Fi RTL8821CE บน Pardus Linux โดยตรวจสอบไดรเวอร์ rtw88 ในตัว เฟิร์มแวร์ Realtek คำสั่ง rfkill, NetworkManager และตัวเลือกการสำรองข้อมูลที่ปลอดภัย

แก้ไขปัญหา "ความล้มเหลวชั่วคราวในการแก้ไข DNS" ใน Debian 12 ด้วย systemd-resolved

แก้ไขปัญหา "ความล้มเหลวชั่วคราวในการแก้ไข DNS" ใน Debian 12 ด้วย systemd-resolved

วินิจฉัยและแก้ไขปัญหาการแก้ไขชื่อโดเมน (DNS resolution) บน Debian 12 ที่ใช้ systemd-resolved รวมถึง resolv.conf, NetworkManager, networkd, cache และการตรวจสอบความถูกต้อง

วิธีการติดตั้งระบบปฏิบัติการ Pardus Linux ควบคู่กับ Windows 11 อย่างปลอดภัย

วิธีการติดตั้งระบบปฏิบัติการ Pardus Linux ควบคู่กับ Windows 11 อย่างปลอดภัย

ติดตั้ง Pardus 25.2 ควบคู่ไปกับ Windows 11 โดยทำการสำรองข้อมูล ลดขนาดไดรฟ์ Windows บูตจาก USB UEFI และปกป้องพาร์ติชั่น EFI และพาร์ติชั่นกู้คืนที่มีอยู่เดิม