<?xml version="1.0" encoding="UTF-8"?><rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>Admin Archive - Maximilian Krieg</title>
	<atom:link href="https://maximiliankrieg.de/tag/admin/feed/" rel="self" type="application/rss+xml" />
	<link>https://maximiliankrieg.de/tag/admin/</link>
	<description>Wissen, Technik &#38; Erfahrungen</description>
	<lastBuildDate>Sat, 01 Jun 2024 15:57:17 +0000</lastBuildDate>
	<language>de</language>
	<sy:updatePeriod>
	hourly	</sy:updatePeriod>
	<sy:updateFrequency>
	1	</sy:updateFrequency>
	<generator>https://wordpress.org/?v=7.0</generator>

<image>
	<url>https://maximiliankrieg.de/wp-content/uploads/2026/05/cropped-20260524_logo_2_512-2-32x32.png</url>
	<title>Admin Archive - Maximilian Krieg</title>
	<link>https://maximiliankrieg.de/tag/admin/</link>
	<width>32</width>
	<height>32</height>
</image> 
	<item>
		<title>Fortinet &#8211; Chiffren für SSL VPN und Admin GUI härten</title>
		<link>https://maximiliankrieg.de/2024/01/fortinet-chiffren-fuer-ssl-vpn-und-admin-gui/</link>
					<comments>https://maximiliankrieg.de/2024/01/fortinet-chiffren-fuer-ssl-vpn-und-admin-gui/#respond</comments>
		
		<dc:creator><![CDATA[Maximilian]]></dc:creator>
		<pubDate>Wed, 31 Jan 2024 07:44:47 +0000</pubDate>
				<category><![CDATA[Netzwerk und Sicherheit]]></category>
		<category><![CDATA[Admin]]></category>
		<category><![CDATA[AES]]></category>
		<category><![CDATA[Chiffren]]></category>
		<category><![CDATA[Cipher]]></category>
		<category><![CDATA[Firewall]]></category>
		<category><![CDATA[fortigate]]></category>
		<category><![CDATA[Hardening]]></category>
		<category><![CDATA[ssl]]></category>
		<category><![CDATA[VPN]]></category>
		<guid isPermaLink="false">https://maximiliankrieg.de/?p=384</guid>

					<description><![CDATA[<p>Bei einem Selbsttest über den SSL Server Test von Qualys ist mir aufgefallen, dass wir zwar ein A+ bei unserem VPN-Gateway erhalten haben, es jedoch&#8230;</p>
<p>Der Beitrag <a href="https://maximiliankrieg.de/2024/01/fortinet-chiffren-fuer-ssl-vpn-und-admin-gui/">Fortinet &#8211; Chiffren für SSL VPN und Admin GUI härten</a> erschien zuerst auf <a href="https://maximiliankrieg.de">Maximilian Krieg</a>.</p>
]]></description>
										<content:encoded><![CDATA[
<p class="wp-block-paragraph">Bei einem Selbsttest über den SSL Server Test von Qualys ist mir aufgefallen, dass wir zwar ein A+ bei unserem VPN-Gateway erhalten haben, es jedoch noch schwache Chiffren gibt, die angeboten werden. Für einen hohen Grad an Standardisierung, Interoperabilität und Sicherheit möchte ich daher eine Vorlage definieren, anhand der wir unsere FortiGate-Firewalls absichern können. In der Folge wurde eine eingehende Analyse der aktuellen Richtlinien von Fortinet und des Bundesamts für Sicherheit in der Informationstechnik (BSI) durchgeführt, um das SSL-VPN-Gateway und die Admin-Oberfläche abzusichern.</p>



<p class="wp-block-paragraph">Die globalen Einstellungen betreffen die Admin-Oberfläche. Wir haben hier zuvor manuelle Parameter gesetzt für die TLS-Mindeststandards, wechseln nun jedoch auf den Strong-Crypto-Befehl. Das Verbot von RSA-Chiffren ist zwar implizit durch die anderen Parameter gegeben, wurde jedoch bei einem Audit als wünschenswert festgelegt und wird daher beibehalten. Ebenfalls werden mehrere Hash-Verfahren deaktiviert, um das unsichere AES-128-CBC abzuschalten. Wie in einem Technical Tip beschrieben, kann AES-128-CBC nicht selbst deaktiviert werden, weshalb ein Workaround über die Hash-Verfahren genutzt werden kann. Einen exklusiven Umstieg auf TLS 1.3, welches die unsicheren Chiffren nicht mehr unterstützt, haben wir auch diskutiert, jedoch noch nicht ins Auge gefasst.</p>



<pre class="wp-block-code"><code>config system global
    set strong-crypto enable
    set ssl-static-key-ciphers disable
    set admin-https-ssl-banned-cipher RSA SHA1 SHA256 SHA384
    set dh-params 8192
end</code></pre>



<p class="wp-block-paragraph">Wenn die starke Verschlüsselung (Strong-Crypto) aktiviert ist, sind nur noch TLS 1.2 und TLS 1.3 zulässig. Der Strong-Crypto-Befehl hat jedoch keine Auswirkung auf die SSL-VPN-Verschlüsselungsstufe oder -Chiffren. Für die SSL-VPN-Einstellungen setzen wir daher TLS 1.2 als Mindeststandard und verbieten die gleichen Chiffren wie zuvor. Über den Algorith-High-Befehl werden ebenfalls ältere und unsichere Chiffren verboten.</p>



<pre class="wp-block-code"><code>config vpn ssl setting
    set algorithm high
    set ssl-min-proto-ver tls1-2
    set banned-cipher RSA SHA1 SHA256 SHA384
end</code></pre>



<p class="wp-block-paragraph">Abschließend kontrollieren wir mithilfe von Qualys den neuen Status und führen einen erneuten Scan durch. Es ergibt sich nun eine Bewertung mit A+ mit voller Bewertung in drei Kategorien.</p>



<figure data-wp-context="{&quot;imageId&quot;:&quot;6a36f0e16a797&quot;}" data-wp-interactive="core/image" data-wp-key="6a36f0e16a797" class="wp-block-image size-large is-resized wp-lightbox-container"><img fetchpriority="high" decoding="async" width="1024" height="472" data-wp-class--hide="state.isContentHidden" data-wp-class--show="state.isContentVisible" data-wp-init="callbacks.setButtonStyles" data-wp-on--click="actions.showLightbox" data-wp-on--load="callbacks.setButtonStyles" data-wp-on--pointerdown="actions.preloadImage" data-wp-on--pointerenter="actions.preloadImageWithDelay" data-wp-on--pointerleave="actions.cancelPreload" data-wp-on-window--resize="callbacks.setButtonStyles" src="https://maximiliankrieg.de/wp-content/uploads/2024/02/20240206_qualys_ssl-1024x472.png" alt="" class="wp-image-395" style="width:840px;height:auto" srcset="https://maximiliankrieg.de/wp-content/uploads/2024/02/20240206_qualys_ssl-1024x472.png 1024w, https://maximiliankrieg.de/wp-content/uploads/2024/02/20240206_qualys_ssl-300x138.png 300w, https://maximiliankrieg.de/wp-content/uploads/2024/02/20240206_qualys_ssl-768x354.png 768w, https://maximiliankrieg.de/wp-content/uploads/2024/02/20240206_qualys_ssl.png 1106w" sizes="(max-width: 1024px) 100vw, 1024px" /><button
			class="lightbox-trigger"
			type="button"
			aria-haspopup="dialog"
			data-wp-bind--aria-label="state.thisImage.triggerButtonAriaLabel"
			data-wp-init="callbacks.initTriggerButton"
			data-wp-on--click="actions.showLightbox"
			data-wp-style--right="state.thisImage.buttonRight"
			data-wp-style--top="state.thisImage.buttonTop"
		>
			<svg xmlns="http://www.w3.org/2000/svg" width="12" height="12" fill="none" viewBox="0 0 12 12">
				<path fill="#fff" d="M2 0a2 2 0 0 0-2 2v2h1.5V2a.5.5 0 0 1 .5-.5h2V0H2Zm2 10.5H2a.5.5 0 0 1-.5-.5V8H0v2a2 2 0 0 0 2 2h2v-1.5ZM8 12v-1.5h2a.5.5 0 0 0 .5-.5V8H12v2a2 2 0 0 1-2 2H8Zm2-12a2 2 0 0 1 2 2v2h-1.5V2a.5.5 0 0 0-.5-.5H8V0h2Z" />
			</svg>
		</button><figcaption class="wp-element-caption">Zusammenfassung des SSL Server Tests von Qualys</figcaption></figure>



<h2 class="wp-block-heading">Quellen</h2>



<ul class="wp-block-list">
<li><a href="https://community.fortinet.com/t5/FortiGate/Technical-Tip-Disable-AES-CBC-ciphers-for-SSL-VPN-and-Admin-GUI/ta-p/284174">Technical Tip: Disable AES CBC ciphers for SSL VPN and Admin GUI (HTTPS) Access</a></li>



<li><a href="https://community.fortinet.com/t5/FortiGate/Technical-Tip-Cipher-suites-offered-by-FortiGate/ta-p/192331" target="_blank" rel="noreferrer noopener">Technical Tip: Cipher suites offered by FortiGate</a></li>



<li><a href="https://docs.fortinet.com/document/fortigate/7.4.0/best-practices/555436/hardening">Hardening | FortiGate / FortiOS 7.4.0 | Fortinet Document Library</a></li>



<li><a href="https://docs.fortinet.com/document/fortigate/7.4.2/administration-guide/484445/fortigate-encryption-algorithm-cipher-suites">FortiGate encryption algorithm cipher suites | FortiGate / FortiOS 7.4.2 | Fortinet Document Library</a></li>



<li><a href="https://www.bsi.bund.de/SharedDocs/Downloads/DE/BSI/Publikationen/TechnischeRichtlinien/TR02102/BSI-TR-02102.pdf?__blob=publicationFile">BSI-TR-02102.pdf (bund.de)</a></li>
</ul>



<p class="wp-block-paragraph"></p>
<p>Der Beitrag <a href="https://maximiliankrieg.de/2024/01/fortinet-chiffren-fuer-ssl-vpn-und-admin-gui/">Fortinet &#8211; Chiffren für SSL VPN und Admin GUI härten</a> erschien zuerst auf <a href="https://maximiliankrieg.de">Maximilian Krieg</a>.</p>
]]></content:encoded>
					
					<wfw:commentRss>https://maximiliankrieg.de/2024/01/fortinet-chiffren-fuer-ssl-vpn-und-admin-gui/feed/</wfw:commentRss>
			<slash:comments>0</slash:comments>
		
		
			</item>
	</channel>
</rss>
