Aller au contenu

Valeur système IBM i (AS/400) · Sécurité

QSSLCSL

Liste des suites de chiffrement TLS système

Liste, par ordre de préférence, les suites de chiffrement que le TLS système propose ; modifiable seulement si QSSLCSLCTL vaut *USRDFN.

À quoi elle sert

Le TLS système (utilisé par les serveurs hôtes et les services qui s'en servent) choisit ses suites de chiffrement dans cette liste ; l'ordre sert de préférence. Elle est livrée avec neuf suites modernes (AES-GCM, ChaCha20-Poly1305, échanges ECDHE).

Quand QSSLCSLCTL vaut *OPSYS, la liste est en lecture seule et mise à jour par le système ; avec *USRDFN, on peut la modifier. Il faut les droits spéciaux *IOSYSCFG, *ALLOBJ et *SECADM.

Les valeurs possibles

ValeurSignification
*AES_128_GCM_SHA256, *AES_256_GCM_SHA384Suites AES-GCM, présentes dans la liste livrée.
*CHACHA20_POLY1305_SHA256Suite ChaCha20-Poly1305, présente dans la liste livrée.
*ECDHE_ECDSA_… / *ECDHE_RSA_…Suites à échange de clés éphémère : AES-GCM et ChaCha20-Poly1305 dans la liste livrée ; les variantes AES-CBC existent mais n'en font pas partie.
*RSA_AES_128_GCM_SHA256, *RSA_AES_256_GCM_SHA384Suites RSA avec AES-GCM, sans échange éphémère ; hors de la liste livrée.
Suites anciennesDes suites plus anciennes (RC4, 3DES, DES, MD5, NULL) existent mais sont à éviter.

Prise en compte : Immédiate, pour toutes les prochaines sessions TLS du système.

La valeur recommandée

Laissez QSSLCSLCTL à *OPSYS et ne touchez pas à cette liste : elle suit les évolutions de chaque version. Ne passez en *USRDFN que pour retirer une suite précise exigée par un audit.

La changer

DSPSYSVAL  SYSVAL(QSSLCSL)
CHGSYSVAL  SYSVAL(QSSLCSLCTL) VALUE('*USRDFN')
CHGSYSVAL  SYSVAL(QSSLCSL) VALUE('*ECDHE_RSA_AES_256_GCM_SHA384 *ECDHE_RSA_AES_128_GCM_SHA256')

Pour lire la valeur actuelle et celle de la livraison, en SQL :

SELECT SYSTEM_VALUE_NAME, SYSTEM_VALUE, SHIPPED_DEFAULT_VALUE
FROM QSYS2.SYSTEM_VALUE_INFO
WHERE SYSTEM_VALUE_NAME = 'QSSLCSL'

Le piège

Une suite ne peut être ajoutée que si le protocole TLS qu'elle exige est actif dans QSSLPCL. En mode *USRDFN, les nouvelles suites d'une montée de version ne sont pas ajoutées automatiquement.