บน SUSE Linux Enterprise Server 15 ให้ใช้เวิร์กโฟลว์ของ SUSE fips-mode-setupในการกำหนดค่านโยบายการเข้ารหัส FIPS และการตั้งค่าการบูต จากนั้นรีบูตและตรวจสอบผลลัพธ์ อย่าถือว่าแฟล็กเคอร์เนลเพียงตัวเดียวเป็นหลักฐานยืนยันการปฏิบัติตามข้อกำหนด: โหมด FIPS เป็นเพียงส่วนหนึ่งของการใช้งานที่สอดคล้องกับข้อกำหนด และโมดูลการเข้ารหัสที่ได้รับการตรวจสอบและเวอร์ชันแพ็กเกจต้องตรงกับข้อกำหนดที่ใช้กับระบบของคุณ
ขั้นตอนการดำเนินการนี้เป็นไปตามคู่มือความปลอดภัยและการเสริมความแข็งแกร่งของ SUSE สำหรับ SLES 15 SP7 ซึ่งเป็นเอกสาร Service Pack ล่าสุดของ SLES 15 ที่ได้รับการตรวจสอบเมื่อวันที่ 6 ตุลาคม 2569 ความพร้อมใช้งานของแพ็กเกจและสถานะการรับรองอาจแตกต่างกันไปตาม Service Pack สถาปัตยกรรม ที่เก็บข้อมูล และสัญญาการสนับสนุน
คู่มืออ้างอิงฉบับย่อ
| เป้าหมาย | การกระทำ | ตัวชี้วัดความสำเร็จ |
| เตรียมการติดตั้งใหม่ | ติดตั้งpatterns-base-fipsรูปแบบ | มีแพ็คเกจที่เกี่ยวข้องกับ FIPS อยู่ |
| เปิดใช้งานการกำหนดค่าระบบ | วิ่งsudo fips-mode-setup --enable | เครื่องมือแจ้งว่าโหมด FIPS จะถูกเปิดใช้งาน |
| ใช้การตั้งค่าการบูต | รีบูตเครื่องระหว่างช่วงเวลาการบำรุงรักษา | เซิร์ฟเวอร์กลับมาใช้งานได้อีกครั้ง |
| ตรวจสอบผลลัพธ์ | วิ่งsudo fips-mode-setup --check | การตรวจสอบ Kernel, initramfs และนโยบายการเข้ารหัส FIPS ผ่านเรียบร้อยแล้ว |
ก่อนที่คุณจะเปิดใช้งานโหมด FIPS
มาตรฐาน FIPS 140 ตรวจสอบโมดูลการเข้ารหัสและโครงสร้างที่ได้รับการอนุมัติเท่านั้น ไม่ใช่การจัดอันดับความปลอดภัยโดยทั่วไปสำหรับเซิร์ฟเวอร์ทั้งหมด โปรดตรวจสอบ Service Pack สถาปัตยกรรม โมดูลการเข้ารหัส และแอปพลิเคชันของ SLES ที่หน่วยงานรับรองต้องการอย่างละเอียด คู่มือ SUSE SLES 15 SP7 ระบุว่า SP7 จะไม่ถูกส่งไปขอรับการรับรอง NIST FIPS 140-3 นอกจากนี้ คู่มือยังระบุว่าการรับรองอาจเกี่ยวข้องกับไบนารีและเวอร์ชันเฉพาะ ดังนั้น การเปิดใช้งานโหมดดังกล่าวใน SP7 จึงไม่ได้หมายความว่าระบบปฏิบัติการหรือแอปพลิเคชันทุกตัวได้รับการรับรอง FIPS 140-3 แล้ว โปรดตรวจสอบข้อมูลการรับรองปัจจุบันของ SUSE และข้อกำหนดของผู้ประเมินก่อนที่จะยื่นคำร้องขอรับรองการปฏิบัติตามข้อกำหนด
SUSE แนะนำให้เปิดใช้งาน FIPS เฉพาะเมื่อกฎการปฏิบัติตามข้อกำหนดกำหนดไว้เท่านั้น ข้อจำกัดของ FIPS อาจปฏิเสธอัลกอริทึมรุ่นเก่าหรือทำให้แอปพลิเคชันและการทำงานร่วมกันหยุดทำงาน การอัปเดตอาจส่งผลต่อการทำงานด้วยเช่นกัน ทดสอบระบบตัวอย่างก่อน กำหนดเวลาหยุดทำงาน ตรวจสอบให้แน่ใจว่าคุณสามารถเข้าถึงคอนโซลหรือการเข้าถึงนอกแบนด์ได้ ยืนยันการสำรองข้อมูลปัจจุบัน และบันทึกเส้นทางการกู้คืน หากเซิร์ฟเวอร์อยู่ระยะไกล ตรวจสอบให้แน่ใจว่าคุณสามารถเข้าถึงคอนโซลบูตได้ก่อนที่จะเปลี่ยนการกำหนดค่าบูต
เปิดใช้งานโหมด FIPS บนระบบ SLES 15 ที่ติดตั้งไว้
1. ตรวจสอบ Service Pack และ Repository
บันทึกรายละเอียดของแพลตฟอร์มและตรวจสอบว่าเซิร์ฟเวอร์สามารถเข้าถึงที่เก็บข้อมูล SUSE ที่รองรับได้หรือไม่:
cat /etc/os-release
uname -m
sudo zypper refresh
ตรวจสอบให้แน่ใจว่าการกำหนดค่าที่เก็บข้อมูลตรงกับผลิตภัณฑ์ SLES และ Service Pack ที่ลงทะเบียนไว้ อย่าเพิ่มที่เก็บข้อมูลที่ไม่เกี่ยวข้องเพื่อรับแพ็กเกจที่มีชื่อคล้ายกัน การรับรองขึ้นอยู่กับแพ็กเกจ เวอร์ชัน และการกำหนดค่าของผู้จำหน่ายที่ถูกต้อง
2. ติดตั้งรูปแบบ FIPS และยูทิลิตี้การตั้งค่าหากจำเป็น
SUSE แนะนำให้ติดตั้งpatterns-base-fipsรูปแบบนี้ในการติดตั้งใหม่ สำหรับเซิร์ฟเวอร์ที่มีอยู่แล้ว โปรดตรวจสอบรูปแบบและการเปลี่ยนแปลงแพ็กเกจก่อนยืนยันการทำธุรกรรม คำสั่งที่ให้มานั้นfips-mode-setupมาจากcrypto-policies-scriptsและอาจไม่ได้ติดตั้งไว้โดยค่าเริ่มต้น เมื่อเปิดใช้งานที่เก็บ SLES ที่ถูกต้องแล้ว ให้ติดตั้งส่วนประกอบที่จำเป็นหากขาดหายไป:
sudo zypper install patterns-base-fips crypto-policies-scripts
หาก Service Pack ของคุณแสดงรูปแบบ FIPS ผ่านทาง YaST Software คุณสามารถเลือกได้จากที่นั่นและติดตั้งแพ็คเกจการติดตั้งจากที่เก็บซอฟต์แวร์ที่รองรับ ตรวจสอบการเปลี่ยนแปลงการพึ่งพาที่ zypper เสนอ หากการเปลี่ยนแปลงเหล่านั้นจะลบแพ็คเกจที่จำเป็นหรือเปลี่ยนระบบไปใช้แหล่งที่มาที่ไม่รองรับ ให้หยุดการติดตั้ง
3. เปิดใช้งานการกำหนดค่า FIPS
เรียกใช้คำสั่งที่ SUSE จัดเตรียมไว้ให้ในฐานะผู้ใช้ root ผ่านทางsudo:
sudo fips-mode-setup --enable
ยูทิลิตี้นี้ใช้สำหรับกำหนดค่านโยบายระบบและการตั้งค่าการบูต ตัวอย่างที่ SUSE จัดทำเอกสารไว้ระบุว่านโยบายระบบถูกตั้งค่าเป็น FIPS และขอให้รีบูต หากคำสั่งแจ้งว่ายูทิลิตี้หายไป ให้ติดตั้งหรือซ่อมแซมcrypto-policies-scriptsจากที่เก็บผลิตภัณฑ์ที่ถูกต้องแทนที่จะแก้ไขไฟล์นโยบายการเข้ารหัสต่างๆ ด้วยตนเอง
สำหรับสภาพแวดล้อมที่มีการควบคุมการเปลี่ยนแปลงซึ่งจัดการการกำหนดค่าบูตโหลดเดอร์แยกต่างหาก ยูทิลิตี้จะรองรับ--no-bootcfgตัวเลือกนี้ ตัวเลือกนี้จะพิมพ์พารามิเตอร์การบูตที่ต้องเพิ่มแทนที่จะกำหนดค่าบูตโหลดเดอร์ใหม่ ปฏิบัติตามเอาต์พุตและขั้นตอนบูตโหลดเดอร์ของแพลตฟอร์มของคุณ SUSE ระบุข้อยกเว้นสำหรับ IBM Z: คำสั่งยังคงพยายามทำงานziplเนื่องจากการละเว้นคำสั่งนี้อาจทำให้ระบบไม่สามารถบูตได้
4. รีบูตและตรวจสอบ
รีบูตเครื่องในระหว่างช่วงเวลาการบำรุงรักษา:
sudo reboot
หลังจากเซิร์ฟเวอร์กลับมาใช้งานได้แล้ว โปรดตรวจสอบสถานะทั้งหมด:
sudo fips-mode-setup --check
ใน SLES 15 SP7 ตัวอย่างผลลัพธ์ของ SUSE ยืนยันว่าโหมด FIPS เปิดใช้งานอยู่ โมดูล FIPS ของ initramfs เปิดใช้งานอยู่ และนโยบายการเข้ารหัสปัจจุบันอิงตามนโยบาย FIPS นอกจากนี้ คุณยังสามารถตรวจสอบตัวบ่งชี้เคอร์เนลได้อีกด้วย:
cat /proc/sys/crypto/fips_enabled
ค่าดัง1กล่าวบ่งชี้ว่าแฟล็ก FIPS ของเคอร์เนลทำงานอยู่ โปรดพิจารณาสิ่งนี้เป็นการวินิจฉัยเพิ่มเติม ไม่ใช่การทดแทนfips-mode-setup --checkหรือการตรวจสอบโมดูลที่ผ่านการตรวจสอบและการกำหนดค่าแอปพลิเคชัน บริการอาจมีไลบรารีการเข้ารหัส นโยบาย หรือข้อกำหนดการปฏิบัติตามข้อกำหนดของตนเอง
ตรวจสอบแอปพลิเคชันและการผสานรวม
ทำการทดสอบการทำงานที่สะท้อนถึงบทบาทที่แท้จริงของระบบ ทดสอบการเชื่อมต่อ TLS กับผู้รับปลายทางที่จำเป็น การเข้าถึง SSH ด้วยอัลกอริทึมที่ได้รับอนุมัติ การดำเนินการเกี่ยวกับใบรับรอง งานที่กำหนดเวลาไว้ การสำรองข้อมูล การตรวจสอบสิทธิ์ไดเร็กทอรี และการเข้ารหัสลับของฐานข้อมูลหรือแอปพลิเคชันใดๆ ตรวจสอบบันทึกแอปพลิเคชันเพื่อหาข้อผิดพลาดที่บ่งชี้ว่าอัลกอริทึมหรือขนาดคีย์ไม่พร้อมใช้งาน อัปเดตไคลเอ็นต์หรือการผสานรวมที่ขึ้นอยู่กับการเข้ารหัสลับที่ไม่ได้รับอนุญาตผ่านกระบวนการกำหนดค่าที่รองรับ
Samba/CIFS เป็นประเด็นสำคัญที่ระบุไว้ในคู่มือของ SUSE: ในเครือข่ายที่สอดคล้องกับมาตรฐาน FIPS ให้ใช้การตรวจสอบสิทธิ์แบบ Kerberos คู่มืออธิบายว่าโหมดการตรวจสอบสิทธิ์อื่นๆ ของ Samba ได้แก่ MD5 ซึ่งไม่ได้รับการสนับสนุนสำหรับการตรวจสอบสิทธิ์ภายใต้กฎ FIPS โปรดตรวจสอบเส้นทางการตรวจสอบสิทธิ์กับผู้ดูแลระบบไดเร็กทอรีและพื้นที่จัดเก็บข้อมูลของคุณก่อนที่จะเปลี่ยนไปใช้ระบบที่ใช้งานจริง
จุดตรวจสอบการแก้ไขปัญหา
- ไม่พบคำสั่ง:โปรดติดตั้ง
crypto-policies-scriptsจากที่เก็บ SLES ที่ลงทะเบียนไว้ แล้วลองใหม่อีกครั้ง
- รายงานการตรวจสอบระบุสถานะที่ไม่สอดคล้องกัน:โปรดตรวจสอบบรรทัดคำสั่งบูต สถานะ initramfs และนโยบายการเข้ารหัสลับร่วมกัน อย่าพึ่งพาเพียงแค่รายงานนี้เพียงอย่าง
/proc/sys/crypto/fips_enabledเดียว
- ระบบไม่สามารถบูตได้อย่างราบรื่น:ให้ใช้คอนโซลหรือวิธีการกู้คืนที่ระบุไว้ในเอกสาร และกู้คืนการกำหนดค่าการบูตก่อนหน้า โปรดตรวจสอบคำแนะนำการสนับสนุนเฉพาะสำหรับ Service Pack นั้นๆ ก่อนที่จะลองตั้งค่าพารามิเตอร์เคอร์เนลด้วยตนเอง
- หากแอปพลิเคชันหยุดการเชื่อมต่อ:ให้ระบุโปรโตคอล อัลกอริทึม ขนาดคีย์ หรือไลบรารีที่ถูกปฏิเสธ อัปเดตฝั่งผู้รับหรือแอปพลิเคชันให้เป็นการกำหนดค่าที่ได้รับการอนุมัติ อย่าลดทอนนโยบายของระบบเพื่อปิดบังข้อผิดพลาดโดยไม่ได้รับการอนุมัติจากฝ่ายที่เกี่ยวข้อง
ปิดใช้งานโหมด FIPS เมื่อข้อกำหนดเปลี่ยนแปลง
หากคุณต้องการย้อนกลับไปใช้เวอร์ชันก่อนหน้า เอกสารของ SUSE ระบุคำสั่งนี้ไว้:
sudo fips-mode-setup --disable
จากนั้น รีบูตเครื่อง แล้วเรียกใช้โปรแกรมsudo fips-mode-setup --checkเพื่อตรวจสอบสถานะที่ได้ การปิดใช้งานโหมด FIPS ไม่ได้หมายความว่าจะยกเลิกการเปลี่ยนแปลงแอปพลิเคชัน คีย์ หรือการกำหนดค่าทั้งหมดที่เกิดขึ้นระหว่างการย้ายข้อมูลโดยอัตโนมัติ โปรดตรวจสอบการเปลี่ยนแปลงเหล่านั้นแยกต่างหากและบันทึกสถานะระบบสุดท้ายไว้
รายการตรวจสอบความสำเร็จภาคปฏิบัติ
- มีการบันทึก Service Pack และสถาปัตยกรรมของ SLES ไว้ และสถานะการรับรองตรงกับข้อกำหนดการปฏิบัติตามกฎระเบียบที่แท้จริง
- รูปแบบ FIPS และยูทิลิตี้การตั้งค่ามาจากแหล่งเก็บข้อมูลที่รองรับสำหรับผลิตภัณฑ์นั้น
fips-mode-setup --enableเมื่อดำเนินการเสร็จสิ้น เซิร์ฟเวอร์ได้รีบูตและfips-mode-setup --checkรายงานว่าส่วนประกอบที่คาดหวังทำงานอยู่
- การทดสอบแอปพลิเคชัน เครือข่าย SSH การสำรองข้อมูล และการตรวจสอบสิทธิ์ ผ่านด้วยอัลกอริทึมที่ได้รับการอนุมัติแล้ว
- โมดูล ไบนารี เวอร์ชันแพ็กเกจ และหลักฐานการใช้งานที่ได้รับการตรวจสอบอย่างแม่นยำนั้น ได้รับการตรวจสอบร่วมกับเจ้าของงานด้านการปฏิบัติตามข้อกำหนดแล้ว
เอกสารอ้างอิงอย่างเป็นทางการ