Herunterladen Inhalt Inhalt Diese Seite drucken

Voreinstellung; Autogeneriert - Siemens Simatic Net Ruggedcom Ros V5.8 Konfigurationshandbuch

Inhaltsverzeichnis
Sicherheit
6.5 Verwalten von SSH/TLS-Schlüsseln und -Zertifikaten
auf Basis RSA 2048, die jeweils vom Werk generiert und bereitgestellt werden. Der
Administrator kann jederzeit neue Zertifikate und Schlüssel in das System laden, die
die bestehenden überschreiben. Zusätzlich stehen CLI-Befehle zur Verfügung, um das
TLS-Zertifikat und Schlüsselpaar sowie das SSH-Hostschlüsselpaar zu regenerieren.
In RUGGEDCOM ROS werden drei Arten von Zertifikaten und Schlüsseln verwendet:
138

Voreinstellung

Ein Standardzertifikat und TLS/SSH-Schlüssel sind in RUGGEDCOM ROS integriert
und sind in allen RUGGEDCOM ROS-Geräten mit dem gleichen Firmware-Image
identisch. Sind die gültigen TLS-Zertifikate oder TLS/SSH-Schlüsseldateien nicht
im Gerät verfügbar (dies ist eigentlich nur der Fall bei einem Upgrade von einer
alten ROS-Version, die benutzerkonfigurierbare Schlüssel nicht unterstützt und
daher nicht mit eindeutigen, werksgenerierten Schlüsseln ausgeliefert wurde),
werden die Standardzertifikate und Schlüssel temporär eingesetzt, so dass die
SSH- und TLS-Sitzungen (HTTPS) genutzt werden können, bis generierte oder
mitgelieferte Schlüssel verfügbar sind.
Hinweis
Das Netzwerk sollte einem ROS-Gerät, das mit den Standardschlüsseln
(wenn auch immer nur temporär) arbeitet, nicht ausgesetzt werden. Die
beste Möglichkeit, dies zu reduzieren oder zu vermeiden, ist eine möglichst
schnelle Bereitstellung von benutzergenerierten Zertifikaten und Schlüsseln,
vorzugsweise, bevor das Gerät mit dem Netzwerk verbunden wird.
Hinweis
Die Standardzertifikate und Schlüssel werden in allen RUGGEDCOM ROS-
Versionen ohne Zertifikat- und Schlüsseldateien verwendet. Deshalb ist es
wichtig, entweder die Funktion Autogeneration für Schlüssel zuzulassen
oder benutzerdefinierte Schlüssel zur Verfügung zu stellen. Damit hat man
mindestens eindeutige und bestenfalls nachverfolgbare und prüfbare Schlüssel
installiert, wenn die sichere Kommunikation mit dem Gerät hergestellt wird.

Autogeneriert

Werden standardmäßige TLS-Zertifikate und TLS/SSH-Schlüssel verwendet,
beginnt RUGGEDCOM ROS im Hintergrund sofort mit der Erstellung eines
eindeutigen Zertifikats und TLS/SSH-Schlüssels für das Gerät. Dieser Schritt kann
einige Minuten dauern, je nach Länge des angeforderten Schlüssels und je nach
Auslastung des Geräts zu dem Zeitpunkt. Werden benutzerdefinierte Zertifikate
und Schlüssel geladen, während das Gerät Zertifikate und Schlüssel automatisch
generiert, bricht der Generator den Schritt ab und die benutzerdefinierten
Zertifikate und Schlüssel werden verwendet.
Benutzerdefiniert (empfohlen)
Benutzerdefinierte Zertifikate und Schlüssel sind die sicherste Variante. Sie
geben dem Benutzer absolute Kontrolle über die Verwaltung von Zertifikaten
und Schlüsseln, ermöglichen die Bereitstellung von Zertifikaten, die von einer
öffentlichen oder lokalen Zertifizierungsstelle (CA) signiert sind, vergeben streng
kontrollierte Zugriffsrechte auf geheime Schlüssel und erlauben die verbindliche
Verteilung von TLS-Zertifikaten, CA-Zertifikaten und öffentlichen SSH-Schlüsseln.
RUGGEDCOM ROS v5.8
Konfigurationshandbuch, 11/2023, C79000-G8900-1581-02
Inhaltsverzeichnis
loading

Inhaltsverzeichnis