限制 TLS 协议和密码套件
作为 ArcGIS Server 管理员,可以指定 ArcGIS Server 用于安全通信的传输层安全性 (TLS) 协议和加密算法。 您的组织可能需要使用特定的 TLS 协议和加密算法,或者您部署 ArcGIS Server 的 web 服务器可能只允许某些协议和算法。 指定 ArcGIS Server 使用认证协议和算法可确保站点遵照组织的安全策略。
根据 2014 年公布的 POODLE 漏洞,ArcGIS Server 10.3 及更高版本不再支持安全套接字层 (SSL) 协议,但您仍会看到软件中使用 SSL 来引用 TLS 协议。
TLS 协议
默认情况下,ArcGIS Server 仅使用 TLSv1.3 和 TLSv1.2 协议。 您也可以使用以下步骤启用 TLSv1 和 TLSv1.1 协议。
默认加密算法
ArcGIS Server 默认配置为按下面所列顺序使用以下加密算法:
TLS_ECDHE_RSA_WITH_AES_256_GCM_SHA384TLS_ECDHE_RSA_WITH_AES_256_CBC_SHA384TLS_ECDHE_RSA_WITH_AES_256_CBC_SHATLS_RSA_WITH_AES_256_GCM_SHA384TLS_RSA_WITH_AES_256_CBC_SHA256TLS_RSA_WITH_AES_256_CBC_SHATLS_ECDHE_RSA_WITH_AES_128_GCM_SHA256TLS_ECDHE_RSA_WITH_AES_128_CBC_SHA256TLS_ECDHE_RSA_WITH_AES_128_CBC_SHATLS_RSA_WITH_AES_128_GCM_SHA256TLS_RSA_WITH_AES_128_CBC_SHA256TLS_RSA_WITH_AES_128_CBC_SHATLS_ECDHE_ECDSA_WITH_AES_256_GCM_SHA384TLS_ECDHE_ECDSA_WITH_AES_256_CBC_SHA384TLS_ECDHE_ECDSA_WITH_AES_256_CBC_SHATLS_ECDHE_ECDSA_WITH_AES_256_GCM_SHA256TLS_ECDHE_ECDSA_WITH_AES_256_CBC_SHA256TLS_ECDHE_ECDSA_WITH_AES_256_CBC_SHATLS_AES_256_GCM_SHA384(仅限TLSv1.3)TLS_AES_128_GCM_SHA256(仅限TLSv1.3)
出于安全原因,在先前版本中默认启用的几种加密算法已被禁用。 如果更低版本客户端需要,它们可以启用。 有关支持算法完整列表的信息,请参阅下面的加密套件参考。
使用 ArcGIS Server 管理员目录指定站点将要使用的 TLS 协议和加密算法。
打开 ArcGIS Server 管理员目录,并以站点管理员的身份进行登录。
URL 格式为
https://gisserver.example.com:6443/arcgis/admin。单击安全性 > 配置 > 更新。
在 SSL 协议文本框中,指定要使用的协议。 如果指定了多个协议,请用逗号分隔每个协议,例如
TLSv1.2, TLSv1.1。注:
确保托管 Web Adaptor 的 Web 服务器可通过您启用的协议进行完全通信。
在密码组合文本框中,以 IANA 格式指定要使用的密码组合。 请用逗号分隔每个算法,例如
TLS_ECDHE_RSA_WITH_AES_256_GCM_SHA384, TLS_RSA_WITH_AES_128_CBC_SHA。单击更新。
如果指定了无效的协议或密码套件,则会返回一个错误。
密码套件参考
ArcGIS Server 支持以下算法:
|
密码 ID |
名称(IANA 格式) |
名称(OpenSSL 格式) |
密钥交换 |
验证算法 |
加密算法 |
位 |
散列算法 |
|---|---|---|---|---|---|---|---|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
术语
上表中使用了以下术语:
ECDH- 椭圆曲线 Diffie-HellmanDH- Diffie-HellmanRSA- Rivest, Shamir, AdlemanECDSA- 椭圆曲线数字签名算法AES- 高级加密标准GCM- Galois/计数器模式,密码区块加密的操作模式CBC- 密码块链接3DES- 三重数据加密算法SHA- 安全散列算法CHACHA20- ChaCha 流加密算法POLY1305- Poly1305 身份验证器