আপনি Apigee Edge-এর ডকুমেন্টেশন দেখছেন।
Apigee X ডকুমেন্টেশন .info- তে যান।
এই ডকুমেন্টটিতে Apigee Edge-এর ভার্চুয়াল হোস্ট এবং রাউটারগুলিতে সাইফার স্যুট কনফিগার করার পদ্ধতি ব্যাখ্যা করা হয়েছে।
সাইফার স্যুট হলো একগুচ্ছ অ্যালগরিদম যা TLS ব্যবহার করে একটি নেটওয়ার্ক সংযোগ সুরক্ষিত করতে সাহায্য করে। বার্তা আদান-প্রদানের জন্য কোন নির্দিষ্ট সাইফার স্যুট ব্যবহার করা হবে, সে বিষয়ে ক্লায়েন্ট এবং সার্ভারকে অবশ্যই একমত হতে হবে। যদি ক্লায়েন্ট এবং সার্ভার কোনো সাইফার স্যুটের বিষয়ে একমত না হয়, তাহলে TLS হ্যান্ডশেক ব্যর্থতার কারণে অনুরোধগুলো ব্যর্থ হয়।
Apigee-তে, ক্লায়েন্ট অ্যাপ্লিকেশন এবং রাউটারগুলোর মধ্যে সাইফার স্যুটগুলো পারস্পরিক সম্মতির ভিত্তিতে নির্ধারিত হওয়া উচিত।
নিম্নলিখিত কারণগুলোর জন্য আপনি Apigee Edge-এ সাইফার স্যুটগুলো পরিবর্তন করতে চাইতে পারেন:
- ক্লায়েন্ট অ্যাপ্লিকেশন এবং Apigee রাউটারের মধ্যে যেকোনো সাইফার স্যুট অমিল এড়াতে
- যেকোনো নিরাপত্তা দুর্বলতা দূর করতে অথবা নিরাপত্তা জোরদার করার জন্য আরও সুরক্ষিত সাইফার স্যুট ব্যবহার করা।
সাইফার স্যুটগুলো ভার্চুয়াল হোস্ট অথবা Apigee রাউটারে কনফিগার করা যায়। উল্লেখ্য যে, Apigee ভার্চুয়াল হোস্ট এবং রাউটার উভয় স্থানেই শুধুমাত্র OpenSSL সাইফার স্ট্রিং ফরম্যাটে সাইফার স্যুট গ্রহণ করে। OpenSSL সাইফার ম্যানপেজে প্রাসঙ্গিক স্পেসিফিকেশন থেকে SSL বা TLS সাইফার স্যুট এবং সেগুলোর OpenSSL সমতুল্যগুলো দেওয়া থাকে।
উদাহরণস্বরূপ:
যদি আপনি ভার্চুয়াল হোস্ট বা Apigee রাউটারে TLS_ECDHE_RSA_WITH_AES_128_GCM_SHA256 সাইফার স্যুটটি কনফিগার করতে চান, তাহলে আপনাকে OpenSSL সাইফার ম্যানপেজ থেকে সংশ্লিষ্ট OpenSSL সাইফার স্ট্রিংটি শনাক্ত করতে হবে। TLS_ECDHE_RSA_WITH_AES_128_GCM_SHA256 সাইফার স্যুটের জন্য OpenSSL সাইফার স্ট্রিংটি হলো ECDHE-RSA-AES128-GCM-SHA256. সুতরাং, ভার্চুয়াল হোস্ট বা Apigee রাউটারে সাইফার স্যুটটি কনফিগার করার সময় আপনাকে ECDHE-RSA-AES128-GCM-SHA256 OpenSSL সাইফার স্ট্রিংটি ব্যবহার করতে হবে।
শুরু করার আগে
- বিভিন্ন সাইফার স্যুটের জন্য ব্যবহৃত ওপেনএসএসএল সাইফার স্ট্রিংগুলো সম্পর্কে জানতে, ওপেনএসএসএল সাইফার ম্যানপেজটি পড়ুন।
- আপনি যদি ভার্চুয়াল হোস্ট প্রোপার্টিগুলোর সাথে পরিচিত না হন, তাহলে ভার্চুয়াল হোস্ট প্রোপার্টি রেফারেন্স পড়ুন।
- আপনি যদি প্রাইভেট ক্লাউডে Edge-এর প্রোপার্টি কনফিগার করার বিষয়ে পরিচিত না হন, তাহলে “How to configure Edge” পড়ুন।
ভার্চুয়াল হোস্টে সাইফার স্যুট কনফিগার করা
এই বিভাগে একটি সংস্থা এবং পরিবেশের সাথে যুক্ত ভার্চুয়াল হোস্টগুলিতে সাইফার স্যুটগুলি কীভাবে কনফিগার করতে হয় তা ব্যাখ্যা করা হয়েছে। ভার্চুয়াল হোস্টে ssl_ciphers প্রপার্টির মাধ্যমে সাইফার স্যুটগুলি কনফিগার করা যায়, যা ভার্চুয়াল হোস্ট দ্বারা সমর্থিত সাইফার স্যুটগুলির তালিকা উপস্থাপন করে।
Apigee যেসব সাইফার স্যুট সমর্থন করে, তার তালিকার জন্য সমর্থিত সাইফার স্যুটসমূহ দেখুন।
আপনি নিম্নলিখিত পদ্ধতিগুলোর যেকোনো একটি ব্যবহার করে ভার্চুয়াল হোস্টটি কনফিগার করতে পারেন:
- Edge UI ব্যবহার করে
- Edge API ব্যবহার করে
Edge UI ব্যবহার করে
Edge UI ব্যবহার করে ভার্চুয়াল হোস্ট কনফিগার করতে, নিম্নলিখিতগুলি করুন:
- Edge UI- তে লগইন করুন।
- অ্যাডমিন > ভার্চুয়াল হোস্ট- এ যান।
- একটি নির্দিষ্ট পরিবেশ নির্বাচন করুন যেখানে আপনি এই পরিবর্তনটি করতে চান।
- সেই নির্দিষ্ট ভার্চুয়াল হোস্টটি নির্বাচন করুন যার জন্য আপনি সাইফার স্যুটগুলো কনফিগার করতে চান।
- Properties- এর অধীনে, Ciphers ভ্যালুটি কোলন-বিভাজিত OpenSSL সাইফার স্ট্রিংগুলির একটি তালিকা দিয়ে আপডেট করুন।
উদাহরণস্বরূপ, যদি আপনি শুধুমাত্র
TLS_DHE_RSA_WITH_AES_128_GCM_SHA256এবংTLS_ECDHE_RSA_WITH_AES_128_GCM_SHA256সাইফার স্যুটগুলোকে অনুমোদন করতে চান, তাহলে নিচের টেবিলে দেখানো পদ্ধতি অনুযায়ী OpenSSL সাইফার ম্যানপেজ থেকে সংশ্লিষ্ট OpenSSL সাইফার স্ট্রিংগুলো নির্ধারণ করুন:সাইফার স্যুট ওপেনএসএসএল সাইফার স্ট্রিং TLS_DHE_RSA_WITH_AES_128_GCM_SHA256DHE-RSA-AES128-GCM-SHA256TLS_ECDHE_RSA_WITH_AES_128_GCM_SHA256ECDHE-RSA-AES128-GCM-SHA256নিচের চিত্রে দেখানো অনুযায়ী কোলন দিয়ে আলাদা করে OpenSSL সাইফার স্ট্রিংটি যোগ করুন:

- পরিবর্তনটি সংরক্ষণ করুন ।
Edge API ব্যবহার করে
Edge API ব্যবহার করে একটি ভার্চুয়াল হোস্টে সাইফার স্যুটগুলি কনফিগার করতে, নিম্নলিখিতগুলি করুন:
- নিচে দেখানো Get virtual host API ব্যবহার করে বর্তমান ভার্চুয়াল হোস্ট কনফিগারেশনটি পান:
পাবলিক ক্লাউড ব্যবহারকারী:
curl -v -X GET https://api.enterprise.apigee.com/v1/organizations/{organization-name}/environments/{environment-name}/virtualhosts/{virtualhost-name} -u {username}প্রাইভেট ক্লাউড ব্যবহারকারী:
curl -v -X GET http://{management_server_IP}:8080/v1/organizations/{organization-name}/environments/{environment-name}/virtualhosts/{virtualhost-name} -u {username}{ "hostAliases": [ "api.myCompany,com" ], "interfaces": [], "listenOptions": [], "name": "secure", "port": "443", "retryOptions": [], "sSLInfo": { "ciphers": [], "clientAuthEnabled": "false", "enabled": "true", "ignoreValidationErrors": false, "keyAlias": "myCompanyKeyAlias", "keyStore": "ref://myCompanyKeystoreref", "protocols": [] }, "useBuiltInFreeTrialCert": false } বিদ্যমান ভার্চুয়াল হোস্ট কনফিগারেশন JSON পেলোডের `
propertiesঅংশে উপযুক্ত OpenSSL সাইফার স্ট্রিং সহ `ssl_ciphersপ্রপার্টিটি যোগ করুন।উদাহরণস্বরূপ, যদি আপনি শুধুমাত্র
TLS_DHE_RSA_WITH_AES_128_GCM_SHA256এবংTLS_ECDHE_RSA_WITH_AES_128_GCM_SHA256সাইফার স্যুটগুলোকে অনুমোদন করতে চান, তাহলে নিচের টেবিলে দেখানো পদ্ধতি অনুযায়ী OpenSSL সাইফার ম্যানপেজ থেকে সংশ্লিষ্ট OpenSSL সাইফার স্ট্রিংগুলো নির্ধারণ করুন:সাইফার স্যুট ওপেনএসএসএল সাইফার স্ট্রিং TLS_DHE_RSA_WITH_AES_128_GCM_SHA256DHE-RSA-AES128-GCM-SHA256TLS_ECDHE_RSA_WITH_AES_128_GCM_SHA256ECDHE-RSA-AES128-GCM-SHA256নিম্নলিখিত
propertiesকোড ব্লকটি যোগ করুন:আপডেট করা ভার্চুয়াল হোস্ট কনফিগারেশনের নমুনা:
{ "hostAliases": [ "api.myCompany,com", ], "interfaces": [], "listenOptions": [], "name": "secure", "port": "443", "retryOptions": [], "properties": { "property": [ { "name": "ssl_ciphers", "value": "DHE-RSA-AES128-GCM-SHA256:ECDHE-RSA-AES128-GCM-SHA256" } ] }, "sSLInfo": { "ciphers": [], "clientAuthEnabled": "false", "enabled": "true", "ignoreValidationErrors": false, "keyAlias": "myCompanyKeyAlias", "keyStore": "ref://myCompanyKeystoreref", "protocols": [] }, "useBuiltInFreeTrialCert": false }- আপডেট করা ভার্চুয়াল হোস্ট কনফিগারেশনটি একটি ফাইলে সংরক্ষণ করুন। উদাহরণস্বরূপ,
virtualhost-payload.json। - নিম্নলিখিতভাবে ' Update a virtual host' API ব্যবহার করে
virtualhostকনফিগারেশনটি পরিবর্তনসহ আপডেট করুন:পাবলিক ক্লাউড ব্যবহারকারী:
curl -v -X POST Content-Type: application/json https://api.enterprise.apigee.com/v1/organizations/{organization-name}/environments/{environment-name}/virtualhosts/{virtualhost-name} -d @virtualhost-payload.json -u {username}
প্রাইভেট ক্লাউড ব্যবহারকারী:
curl -v -X POST Content-Type: application/json http://{management_server_IP}:8080/v1/organizations/{organization-name}/environments/{environment-name}/virtualhosts/{virtualhost-name} -d @virtualhost-payload.json -u {username}
সমর্থিত সাইফার স্যুট
Apigee নিম্নলিখিত সাইফার স্যুটগুলো সমর্থন করে:
ECDHE-RSA-AES256-GCM-SHA384 ECDHE-RSA-AES256-SHA384 ECDHE-RSA-AES256-SHA DHE-RSA-AES256-GCM-SHA384 DHE-RSA-AES256-SHA256 DHE-RSA-AES256-SHA DHE-RSA-CAMELLIA256-SHA AES256-GCM-SHA384 AES256-SHA256 AES256-SHA CAMELLIA256-SHA ECDHE-RSA-AES128-GCM-SHA256 ECDHE-RSA-AES128-SHA256 ECDHE-RSA-AES128-SHA DHE-RSA-AES128-GCM-SHA256 DHE-RSA-AES128-SHA256 DHE-RSA-AES128-SHA DHE-RSA-CAMELLIA128-SHA AES128-GCM-SHA256 AES128-SHA256 AES128-SHA CAMELLIA128-SHA
ভার্চুয়াল হোস্টে সাইফার স্যুট যাচাই করা
এই অংশে এজ এপিআই (Edge API) ব্যবহার করে ভার্চুয়াল হোস্টে সাইফার স্যুটগুলো সফলভাবে পরিবর্তিত হয়েছে কিনা, তা কীভাবে যাচাই করতে হয় তা ব্যাখ্যা করা হয়েছে।
- নিচে দেখানো অনুযায়ী
virtualhostকনফিগারেশন পেতে Get virtual host API-টি চালান:পাবলিক ক্লাউড ব্যবহারকারী:
curl -v -X GET https://api.enterprise.apigee.com/v1/organizations/{organization-name}/environments/{environment-name}/virtualhosts/{virtualhost-name} -u {username}প্রাইভেট ক্লাউড ব্যবহারকারী:
curl -v -X GET http://{management_server_IP}:8080/v1/organizations/{organization-name}/environments/{environment-name}/virtualhosts/{virtualhost-name} -u {username} - যাচাই করুন যে
ssl_ciphersপ্রপার্টিটি নতুন মানে সেট করা হয়েছে।আপডেট করা ভার্চুয়াল হোস্ট কনফিগারেশনের নমুনা:
{ "hostAliases": [ "api.myCompany,com", ], "interfaces": [], "listenOptions": [], "name": "secure", "port": "443", "retryOptions": [], "properties": { "property": [ { "name": "ssl_ciphers", "value": "DHE-RSA-AES128-GCM-SHA256:ECDHE-RSA-AES128-GCM-SHA256" } ] }, "sSLInfo": { "ciphers": [], "clientAuthEnabled": "false", "enabled": "true", "ignoreValidationErrors": false, "keyAlias": "myCompanyKeyAlias", "keyStore": "ref://myCompanyKeystoreref", "protocols": [] }, "useBuiltInFreeTrialCert": false }উপরের উদাহরণে লক্ষ্য করুন যে,
ssl_ciphersনতুন মান দিয়ে সেট করা হয়েছে। - আপনি যদি এখনও
ssl_ciphersএর পুরোনো মান দেখতে পান, তাহলে যাচাই করুন যে আপনি ‘ভার্চুয়াল হোস্টে সাইফার স্যুট কনফিগার করা’ অংশে বর্ণিত সমস্ত ধাপ সঠিকভাবে অনুসরণ করেছেন কিনা। যদি কোনো ধাপ বাদ পড়ে থাকে, তাহলে সমস্ত ধাপ আবার সঠিকভাবে পুনরাবৃত্তি করুন। - আপনি যদি এখনও ভার্চুয়াল হোস্টে সাইফার স্যুট আপডেট বা যোগ করতে না পারেন, তাহলে Apigee Edge Support-এর সাথে যোগাযোগ করুন।
রাউটারে সাইফার স্যুট কনফিগার করা
এই বিভাগে রাউটারগুলিতে সাইফার স্যুটগুলি কীভাবে কনফিগার করতে হয় তা ব্যাখ্যা করা হয়েছে। সাইফার স্যুটগুলি রাউটার প্রপার্টি conf_load_balancing_load.balancing.driver.server.ssl.ciphers এর মাধ্যমে কনফিগার করা যেতে পারে, যা কোলন দ্বারা পৃথক করা স্বীকৃত সাইফার স্যুটগুলিকে নির্দেশ করে।
রাউটারগুলিতে সাইফার স্যুট কনফিগার করতে, নিম্নলিখিতগুলি করুন:
রাউটার মেশিনে, নিম্নলিখিত ফাইলটি একটি এডিটরে খুলুন। যদি এটি আগে থেকে বিদ্যমান না থাকে, তবে এটি তৈরি করুন।
/opt/apigee/customer/application/router.properties
উদাহরণস্বরূপ,
viদিয়ে ফাইলটি খুলতে নিম্নলিখিতটি লিখুন:vi /opt/apigee/customer/application/router.properties
-
propertiesফাইলে নিম্নলিখিত বিন্যাসে একটি লাইন যোগ করুন, যেখানে colon_separated_cipher_suites এর জায়গায় একটি মান বসাতে হবে:conf_load_balancing_load.balancing.driver.server.ssl.ciphers=colon_separated_cipher_suites
উদাহরণস্বরূপ, যদি আপনি শুধুমাত্র
TLS_DHE_RSA_WITH_AES_128_GCM_SHA256এবংTLS_ECDHE_RSA_WITH_AES_128_GCM_SHA256সাইফার স্যুটগুলোকে অনুমোদন করতে চান, তাহলে নিচের টেবিলে দেখানো পদ্ধতি অনুযায়ী OpenSSL সাইফার ম্যানপেজ থেকে সংশ্লিষ্ট OpenSSL সাইফার স্ট্রিংগুলো নির্ধারণ করুন:সাইফার স্যুট ওপেনএসএসএল সাইফার স্ট্রিং TLS_DHE_RSA_WITH_AES_128_GCM_SHA256DHE-RSA-AES128-GCM-SHA256TLS_ECDHE_RSA_WITH_AES_128_GCM_SHA256ECDHE-RSA-AES128-GCM-SHA256এবং তারপর নিম্নলিখিত লাইনটি যোগ করুন:
conf_load_balancing_load.balancing.driver.server.ssl.ciphers=DHE-RSA-AES128-GCM-SHA256:ECDHE-RSA-AES128-GCM-SHA256
- আপনার পরিবর্তনগুলো সংরক্ষণ করুন।
- নিশ্চিত করুন যে এই প্রোপার্টিজ ফাইলটির মালিক নিচে দেখানো অনুযায়ী
apigeeব্যবহারকারী।chown apigee:apigee /opt/apigee/customer/application/router.properties
- নিচে দেখানো পদ্ধতি অনুযায়ী রাউটারটি রিস্টার্ট করুন:
/opt/apigee/apigee-service/bin/apigee-service edge-router restart
- আপনার যদি একাধিক রাউটার থাকে, তাহলে সব রাউটারে উপরের ধাপগুলো পুনরাবৃত্তি করুন।
রাউটারগুলিতে সাইফার স্যুট যাচাই করা
এই অংশে ব্যাখ্যা করা হয়েছে কীভাবে যাচাই করতে হয় যে রাউটারগুলিতে সাইফার স্যুটগুলি সফলভাবে পরিবর্তন করা হয়েছে।
- রাউটারে,
/opt/apigeeফোল্ডার থেকে Apigee সার্চ ইউটিলিটি ব্যবহার করেconf_load_balancing_load.balancing.driver.server.ssl.ciphersপ্রপার্টিটি খুঁজুন এবং পরীক্ষা করে দেখুন যে এটি নিম্নলিখিত নতুন মান দিয়ে সেট করা হয়েছে কিনা:/opt/apigee/apigee-service/bin/apigee-service edge-router configure -search conf_load_balancing_load.balancing.driver.server.ssl.ciphers
- যদি রাউটারে নতুন সাইফার স্যুটগুলো সফলভাবে সেট করা হয়, তাহলে উপরের কমান্ডটি নতুন মানগুলো দেখায়।
যখন সাইফার স্যুটগুলি
DHE-RSA-AES128-GCM-SHA256এবংECDHE-RSA-AES128-GCM-SHA256এ আপডেট করা হয়েছিল, তখন উপরেরsearchকমান্ড থেকে প্রাপ্ত নমুনা ফলাফলটি নিম্নরূপ:Found key conf_load_balancing_load.balancing.driver.server.ssl.ciphers, with value, DHE-RSA-AES128-GCM-SHA256:ECDHE-RSA-AES128-GCM-SHA256, in /opt/apigee/customer//application/router.properties
উপরের উদাহরণ আউটপুটে লক্ষ্য করুন যে,
conf_load_balancing_load.balancing.driver.server.ssl.ciphersপ্রপার্টিটি নতুন সাইফার স্যুট ভ্যালু দিয়ে সেট করা হয়েছে। এটি নির্দেশ করে যে, রাউটারে সাইফার স্যুটটি সফলভাবে OpenSSL সাইফার স্ট্রিংDHE-RSA-AES128-GCM-SHA25এবংECDHE-RSA-AES128-GCM-SHA256এ আপডেট করা হয়েছে। - যদি আপনি এখনও সাইফার স্যুট
conf_load_balancing_load.balancing.driver.server.ssl.ciphersএর জন্য পুরোনো মানগুলো দেখতে পান, তাহলে যাচাই করুন যে আপনি "রাউটারে সাইফার স্যুট কনফিগার করা" অংশে বর্ণিত সমস্ত ধাপ সঠিকভাবে অনুসরণ করেছেন কিনা। যদি আপনি কোনো ধাপ বাদ দিয়ে থাকেন, তাহলে সমস্ত ধাপ আবার সঠিকভাবে পুনরাবৃত্তি করুন। - আপনি যদি এখনও রাউটারগুলিতে সাইফার স্যুটগুলি পরিবর্তন করতে না পারেন, তাহলে Apigee Edge Support-এর সাথে যোগাযোগ করুন।