Citrix ADC

以加密格式存储otp密钥数据

自Citrix ADC版本13.0构建41.20起,OTP密钥数据可以以加密格式而非纯文本格式存储。

以前,Citrix ADC设备将OTP密钥作为纯文本存储在AD中。以纯文本格式存储OTP密钥会构成安全威胁,因为恶意攻击者或管理员可能会通过查看其他用户的共享密钥来利用数据。

加密参数启用AD中的otp密钥的加密。默认情况下,在Citrix ADC版本13.0构建41.20中注册新设备并启用加密参数时,OTP密钥将以加密格式存储。但是,如果禁用了加密参数,otp密钥将以纯文本格式存储。

对于13.0 Build 41.20之前注册的设备,必须执行以下操作作为最佳实践:

  1. 将13.0 Citrix ADC设备升级到13.0 Build 41.20。
  2. 在设备上启用加密参数。
  3. 使用otp密钥迁移工具将otp密钥数据从纯文本格式迁移到加密格式。

有关otp密钥迁移工具的详细信息,请参阅" otp加密工具"。

重要

思杰建议您作为管理员确保满足以下条件:

  • 如果您没有使用kba作为自助服务密码重置功能的一部分,则必须将新证书配置为加密otp密钥。

    • 如果需要将证书绑定到VPN全局,可以使用如下命令:

      bind vpn global -userDataEncryptionKey <证书名称> .绑定

  • 如果您已使用证书加密kba,则可以使用同一证书加密otp密钥。

使用cli启用otp加密数据

在命令提示符下,键入:

设置aaa otpparameter [-encryption (ON | OFF)]

示例

设置aaa otpparameter -encryption ON

使用GUI配置otp加密

  1. 导航到安全(安全)> AAA -应用流量(AAA -应用程序流量),然后单击身份验证设置(身份验证设置)部分下的修改认证AAA OTP参数(更改身份验证aaa otp参数)。
  2. 配置AAA OTP参数(配置aaa otp参数)页面上,选择OTP秘密加密(otp密钥加密)。
  3. 单击好的(确定)。

配置用于接收otp通知的最终用户设备的数量

管理员现在可以配置最终用户可以注册以接收otp通知或身份验证的设备数量。

使用cli配置otp中的设备数量

在命令提示符下,键入:

设置aaa otpparameter [-maxOTPDevices ]

示例

3 .执行命令aaa otpparameter -maxOTPDevices

使用GUI配置设备数量

  1. 导航到安全(安全)> AAA -应用流量(AAA -应用程序流量),然后单击身份验证设置(身份验证设置)部分下的修改认证AAA OTP参数(更改身份验证aaa otp参数)。
  2. 配置AAA OTP参数(配置aaa otp参数)页面上,输入配置最大OTP设备(已配置的最大otp设备数量)。
  3. 单击好吧(确定)。

    本地化后的图片