配置安全

「作業主控台」安全由服務工具裝置鑑別、裝置鑑別、使用者身分鑑別、資料隱私權及資料完整性組成。

由於直接連接的本端主控台屬於點對點連線,所以它具有隱含的裝置鑑別、資料隱私權及資料完整性。登入主控台顯示畫面時,會需要使用者身分鑑別安全。

加強型鑑別及資料加密會為主控台程序提供網路安全。「作業主控台」網路連線使用的 Secure Sockets Layer (SSL) 版本,支援裝置及使用者身分鑑別,但是不使用憑證。根據預設值,「作業主控台」會對鑑別及資料使用盡可能最強的加密。

下圖提供「作業主控台」LAN 安全的概觀。存取密碼 (1) 如果正確,它會促使「作業主控台」將 (2) 服務工具裝置 ID (QCONSOLE) 及其加密的密碼傳送至伺服器。伺服器會檢查兩個值 (3),如果這兩個值相符,伺服器就會計算新的服務工具裝置 ID 密碼,並將該變更通知給用戶端。然後,連線程序會驗證服務工具使用者 ID 及密碼,然後再將系統主控台顯示畫面傳送至 PC (4)。

「作業主控台」LAN 安全

主控台安全由服務工具裝置鑑別、裝置鑑別、使用者身分鑑別、資料隱私權、資料完整性及資料加密組成:

資料加密
加強型鑑別及資料加密會為主控台程序提供網路安全。網路 (LAN) 上的本端主控台使用的 SSL 版本,支援裝置及使用者身分鑑別,但是不使用憑證。
資料完整性
此安全可確保主控台資料在遞送至收件人的途中不會變更。直接連接的本端主控台與雙軸連線具有相同的資料完整性。如果實體連線是安全的,則主控台資料會一直受到保護。
資料隱私權
此安全可確保只有預期的收件人才能讀取主控台資料。直接連接的本端主控台使用與雙軸主控台或安全網路連線相似的實體連線,來進行 LAN 連接以保護主控台資料。使用直接連線的「作業主控台」與雙軸連線具有相同的資料隱私權。如果實體連線是安全的 (如服務裝置鑑別下所述),則主控台資料會一直受到保護。若要保護資料,請確保只有授權的人員才能存取主控台。
裝置鑑別
裝置鑑別是以服務工具裝置 ID 為基礎。服務工具裝置 ID 是在專用服務工具 (DST) 及系統服務工具 (SST) 中進行管理。這些 ID 由服務工具裝置 ID 及服務工具裝置 ID 密碼組成。預設服務工具裝置 ID 為 QCONSOLE,且預設密碼為 QCONSOLE。網路 (LAN) 上的本端主控台會在每次順利連線時加密及變更密碼。如果使用網路 (LAN) 上的本端主控台,則必須使用預設裝置 ID QCONSOLE,才能安裝新的伺服器。
重要: 針對使用網路 (LAN) 上的本端主控台配置的每一個 PC,裝置鑑別需要它們都具有唯一的服務工具裝置 ID。
使用網路 (LAN) 上的本端主控台時,配置精靈會將必要的資訊新增至 PC。配置精靈會要求提供服務工具裝置 ID 名稱及存取密碼。起始服務工具裝置 ID 密碼預設為大寫字體的服務工具裝置 ID 名稱。
註: 存取密碼會保護 PC 上的服務工具裝置 ID 資訊 (服務工具裝置 ID 及密碼)。
建立網路連線時,「作業主控台」配置精靈會提示您輸入存取密碼,以存取加密的服務工具裝置 ID 及密碼。也會提示使用者輸入有效的服務工具使用者 ID 及密碼。
服務工具裝置鑑別
此安全可確保一個實體裝置是主控台。直接連接的本端主控台是與雙軸主控台相似的實體連線。對用於使用直接連線之「作業主控台」的序列纜線,可以進行實際保護 (與雙軸連線相似),以控制對實體主控台裝置的存取權。
使用者身分鑑別
此安全可確保使用服務裝置的人員身分正確。與使用者身分鑑別相關的所有問題都相同,這與主控台類型無關。如需相關資訊,請參閱服務工具使用者 ID 及密碼

安全管理

「作業主控台」管理可讓系統管理員控制對主控台功能的存取權,包括遠端控制面板及虛擬控制面板。使用網路 (LAN) 上的本端主控台時,會透過服務工具裝置 ID 及服務工具使用者 ID,來控制裝置及使用者身分鑑別。

重要: 當管理網路 (LAN) 上的本端主控台時,請考量下列各項:
  • 如需服務工具使用者 ID 的相關資訊,請參閱服務工具使用者 ID 及密碼
  • 若為遠端控制面板,則模式選擇需要對鑑別連線 (例如 QSECOFR 所提供的連線) 的使用者進行安全授權。此外,使用網路連接遠端控制面板時,服務工具裝置 ID 必須有權存取遠端控制面板所連接之系統或邏輯分割區上的控制面板資料。
  • 當伺服器與「作業主控台」PC 之間的服務工具裝置 ID 密碼不相符時,請重新同步化 PC 與伺服器上的密碼。然而,在重設伺服器上的服務工具裝置 ID 密碼之後,PC 應該會在下一次連線時自動同步化。如需重新同步化密碼的相關資訊,請參閱重新同步化 PC 及伺服器的服務工具裝置 ID 密碼。例如,如果您的 PC 已交換,且您需要重建連線配置,則會發生不符的狀況。
  • 因為 QCONSOLE 是預設的服務工具裝置 ID,因此您可以選擇不使用此裝置 ID。
    重要: 若要防止未授權的存取,您可以暫時先使用此 ID 配置連線,順利完成連接。然後,刪除該配置,但是請勿重設伺服器上的裝置 ID。這樣可防止未授權的人員使用已知的預設服務工具裝置 ID。如果稍後您需要使用此裝置 ID,則可以在那個時候使用控制面板或功能表進行重設。
  • 如果您實作網路安全工具,而該工具會探測埠以執行侵入保護,請務必瞭解「作業主控台」在執行一般作業時,會使用埠 449、2300、2301、2323、3001 及 3002。埠 2301 可用於執行 Linux® 之邏輯分割區上的主控台,而且也易於遭到探測。如果您的工具要探測這些埠中的任何一個,則可能會導致您遺失主控台,如此一來,您必須重新啟動伺服器,才能回復主控台。您應該在侵入保護測試中排除這些埠。

安全保護要訣

當使用網路 (LAN) 上的本端主控台時,請複查下列項目:

  1. 針對用作主控台的每一個 PC,建立額外的備份服務工具裝置 ID,並設定任何必要的主控台及控制面板屬性,以在緊急情況下使用。
  2. 選擇一個特別的存取密碼。
  3. 使用保護雙軸主控台或直接連接之本端主控台的方式,來保護「作業主控台」PC。
  4. 針對下列 DST 使用者 ID 變更密碼:QSECOFR、22222222 及 QSRV。
  5. 新增備份服務工具使用者 ID,讓它們具有足夠的權限,可以啟用或停用使用者及服務工具裝置 ID。

送出評價意見 | 對本文的評價