Laut Präsentation von Dave Kern und Daniel Nashed auf der ConnectED wurden neue Ciphers angekündigt... bis dahin muss man abwägen: Wo steht der Domino Server (Intranet, Internet) und wie hoch ist das Risiko im jeweiligen Netz (wie sicher ist der Zugang physisch und logisch, wie wahrscheinlich ist es, dass sich ein Spezialist dort reinhackt)?
Nach dieser Risikoanalyse habe ich dann verschiedene Möglichkeiten:
- Domino-Server hinter Load-Balancer oder Reverse Proxy zur Erhöhung der Sicherheit (Cipher, TLS, Schutz vor Zugriff auf andere Ports auf Domino Server) und Hochverfügbarkeit (mehrere Domino Server oder mehrere Web-Server oder andere Services wie LDAP, IMAP, ...)
- Domino-Server direkt mit Ciphers AES und RC4
- Domino-Server direkt mit RC4
Im Firefox kann man einzelne Cipher auch deaktivieren:
about:config
Suche nach rc4 bzw. security.ssl3. -> True bedeutet der Cipher ist aktiviert... habt ihr RC4 u.U. deaktiviert?
Gruss,
Thorsten
P.S. In der Präsentation auf der ConnectED werden folgende Cipher empfohlen (Quelle:
http://www.nashcom.de/nshweb/pages/lotusphere.htm)
SSL_RSA_WITH_AES_128_CBC_SHA
SSL_RSA_WITH_AES_256_CBC_SHA
SSL_RSA_WITH_RC4_128_SHA
SSL_RSA_WITH_3DES_EDE_CBC_SHA