HSTS für ONTAP Webdienste verwenden
HTTP Strict Transport Security (HSTS) ist ein Sicherheitsmechanismus für Webseiten, der diese vor Man-in-the-Middle-Angriffen wie Protokoll-Downgrade-Angriffen und Cookie-Hijacking schützt. Durch die Erzwingung von HTTPS stellt HSTS sicher, dass die gesamte Kommunikation zwischen dem Browser des Nutzers und dem Server verschlüsselt ist. Ab ONTAP 9.17.1 kann ONTAP HTTPS-Verbindungen für ONTAP Webdienste erzwingen.
|
|
HSTS wird vom Webbrowser erst durchgesetzt, nachdem eine erste sichere HTTPS-Verbindung mit ONTAP hergestellt wurde. Wenn der Browser keine erste sichere Verbindung herstellt, wird HSTS nicht durchgesetzt. Weitere Informationen zur Verwaltung von HSTS enthält die Dokumentation des Browsers. |
-
Ab Version 9.17.1 ist HSTS für neu installierte ONTAP Cluster standardmäßig aktiviert. Beim Upgrade auf 9.17.1 ist HSTS nicht standardmäßig aktiviert. HSTS muss nach dem Upgrade aktiviert werden.
-
HSTS wird für alle "ONTAP-Webdienste" unterstützt.
-
Für die folgenden Aufgaben sind erweiterte Berechtigungen erforderlich.
HSTS-Konfiguration anzeigen
Sie können die aktuelle HSTS-Konfiguration anzeigen, um zu prüfen, ob sie aktiviert ist, und die Einstellung für das maximale Alter einsehen.
-
Mit dem `system services web show`Befehl wird die aktuelle Webdienstkonfiguration einschließlich der HSTS-Einstellungen angezeigt:
cluster-1::system services web*> show External Web Services: true HTTP Port: 80 HTTPS Port: 443 Protocol Status: online Per Address Limit: 80 Wait Queue Capacity: 192 HTTP Enabled: true CSRF Protection Enabled: true Maximum Number of Concurrent CSRF Tokens: 500 CSRF Token Idle Timeout (Seconds): 900 CSRF Token Absolute Timeout (Seconds): 0 Allow Web Management via Cloud: true Enforce Network Interface Service-Policy: - HSTS Enabled: true HSTS max age (Seconds): 63072000
HSTS aktivieren und das maximale Alter festlegen
Ab ONTAP 9.17.1 ist HSTS auf neuen ONTAP Clustern standardmäßig aktiviert. Wenn ein bestehender Cluster auf Version 9.17.1 oder höher aktualisiert wird, muss HSTS manuell auf dem Cluster aktiviert werden, um die Verwendung von HTTPS zu erzwingen. HSTS kann aktiviert und das maximale Alter festgelegt werden. Das maximale Alter kann jederzeit geändert werden, wenn HSTS aktiviert ist. Sobald HSTS aktiviert ist, erzwingen Browser sichere Verbindungen erst, nachdem eine erste sichere Verbindung hergestellt wurde.
-
Mit dem `system services web modify`Befehl lässt sich HSTS aktivieren oder das maximale Alter anpassen:
system services web modify -hsts-enabled true -hsts-max-age <seconds>-hsts-max-ageGibt die Dauer in Sekunden an, für die der Browser die Durchsetzung von HTTPS beibehält. Der Standardwert beträgt 63072000 Sekunden (zwei Jahre).
HSTS deaktivieren
Browser speichern die Einstellung für die maximale Gültigkeitsdauer von HSTS bei jeder Verbindung und erzwingen HSTS für die gesamte Dauer, selbst wenn HSTS auf ONTAP deaktiviert ist. Nach der Deaktivierung von HSTS dauert es bis zum Ablauf der konfigurierten maximalen Gültigkeitsdauer, bis der Browser die Erzwingung von HSTS beendet. Sollte in diesem Zeitraum keine sichere Verbindung möglich sein, verweigern Browser, die HSTS erzwingen, den Zugriff auf ONTAP Webdienste, bis das Problem behoben ist oder die maximale Gültigkeitsdauer des Browsers abgelaufen ist.
-
HSTS mit dem Befehl
system services web modifydeaktivieren:system services web modify -hsts-enabled false