Valeur système IBM i (AS/400) · Sécurité
QSSLCSL
Liste des suites de chiffrement TLS système
Liste, par ordre de préférence, les suites de chiffrement que le TLS système propose ; modifiable seulement si QSSLCSLCTL vaut *USRDFN.
À quoi elle sert
Le TLS système (utilisé par les serveurs hôtes et les services qui s'en servent) choisit ses suites de chiffrement dans cette liste ; l'ordre sert de préférence. Elle est livrée avec neuf suites modernes (AES-GCM, ChaCha20-Poly1305, échanges ECDHE).
Quand QSSLCSLCTL vaut *OPSYS, la liste est en lecture seule et mise à jour par le système ; avec *USRDFN, on peut la modifier. Il faut les droits spéciaux *IOSYSCFG, *ALLOBJ et *SECADM.
Les valeurs possibles
| Valeur | Signification |
|---|---|
*AES_128_GCM_SHA256, *AES_256_GCM_SHA384 | Suites AES-GCM, présentes dans la liste livrée. |
*CHACHA20_POLY1305_SHA256 | Suite ChaCha20-Poly1305, présente dans la liste livrée. |
*ECDHE_ECDSA_… / *ECDHE_RSA_… | Suites à échange de clés éphémère : AES-GCM et ChaCha20-Poly1305 dans la liste livrée ; les variantes AES-CBC existent mais n'en font pas partie. |
*RSA_AES_128_GCM_SHA256, *RSA_AES_256_GCM_SHA384 | Suites RSA avec AES-GCM, sans échange éphémère ; hors de la liste livrée. |
Suites anciennes | Des suites plus anciennes (RC4, 3DES, DES, MD5, NULL) existent mais sont à éviter. |
Prise en compte : Immédiate, pour toutes les prochaines sessions TLS du système.
La valeur recommandée
Laissez QSSLCSLCTL à *OPSYS et ne touchez pas à cette liste : elle suit les évolutions de chaque version. Ne passez en *USRDFN que pour retirer une suite précise exigée par un audit.
La changer
DSPSYSVAL SYSVAL(QSSLCSL)
CHGSYSVAL SYSVAL(QSSLCSLCTL) VALUE('*USRDFN')
CHGSYSVAL SYSVAL(QSSLCSL) VALUE('*ECDHE_RSA_AES_256_GCM_SHA384 *ECDHE_RSA_AES_128_GCM_SHA256')
Pour lire la valeur actuelle et celle de la livraison, en SQL :
SELECT SYSTEM_VALUE_NAME, SYSTEM_VALUE, SHIPPED_DEFAULT_VALUE
FROM QSYS2.SYSTEM_VALUE_INFO
WHERE SYSTEM_VALUE_NAME = 'QSSLCSL'
Le piège
Une suite ne peut être ajoutée que si le protocole TLS qu'elle exige est actif dans QSSLPCL. En mode *USRDFN, les nouvelles suites d'une montée de version ne sont pas ajoutées automatiquement.