以下章節所含資訊詳述如何保護您的主機整合伺服器環境,包括企業單一登入。
有關單一登入的資訊,請參閱企業單一登入基礎。
SQL Server
當你存取 SQL Server 資料庫時:
只使用 Windows 整合的安全系統,並限制只存取有權限的 Windows 帳號。
請僅使用由主機整合伺服器設定精靈建立的安全群組。
一般考量
除了本節其他地方的一般指引外,以下具體建議也能幫助你提升主機整合伺服器部署的安全性。 由於所有這些操作都在部署或設定過程中執行,程序則位於本文件的適當章節中。 雖然這些建議適用於整個產品,但 交易整合商威脅緩解 部分也提供專為 TI 使用者設計的資訊。
當你透過 SNA 協議連接時:
連接上游主機整合伺服器電腦時,請使用用戶端/伺服器加密。
借助安全的 Token Ring、乙太網路、Bus and Tag 通道、或 ESCON 光纖通道附件,在資料中心內定位上游主機整合伺服器電腦。
當你透過 TCP/IP 協定連接時:
使用上游 Windows 軟體、路由器電腦或硬體路由器來加密 TCP/IP 流量。
利用安全的令牌環或乙太網路連線,定位資料中心內的上游路由器。
當將 SNA LU6.2 網路連接到大型主機或 IBM i,同時將主機整合伺服器電腦部署為連接到下游主機整合伺服器的 SNA 閘道時,應使用主機整合伺服器之間的資料加密。
對於 SNA LU6.2 網路連接至大型主機,請使用 IP-DLC 連接服務搭配 IPsec。
使用包含在伺服器到伺服器和客戶端到伺服器連線中的 Host Integration Server 加密技術。
連接 z/OS 大型主機 DB2 時,請使用 IP-DLC 上的 IPsec,並在目標系統上使用 NNS 直接連接 DLUS 與 APPN 節點資源。
為了保護 com.cfg 檔案中未加密的資料和憑證:
實施 IPsec。
將主機整合伺服器電腦部署在隔離的網路區段中。
提高用於會話安全的主機帳號的安全設定。
使用 TN3270 伺服器時:
每當有新的 CRL 下載時,請停止並重新啟動 TN3270 伺服器。 否則,你將使用過時的 CRL,這可能會允許未經授權的存取進入主機。
伺服器與主機之間的安全性
以下行動將提升伺服器與主機之間的安全性,特別是在 APPN 網路或使用 HPR/IP 協定流量的 UDP 套接字中:
在安全的網路區段部署主機整合伺服器,並使用主機整合伺服器伺服器對伺服器及客戶端對伺服器連線中的加密技術。
IP-DLC 連線使用IPsec。
在目標系統上使用 NNS 來直接連接 DLUS 和 APPN 同儕資源。
使用直接 IP-DLC 連接至 CS/390(DLUS)和 NNS,或直接 IP-DLC 連線至對等 APPN 節點。
額外安全建議
最後,如同以下建議,務必對每個檔案、連線或其他產品元件的存取保持警覺:
使用交易整合器時,將任何前往 CICS 或 IMS 的物件置於需要企業單一登入的遠端環境中。
務必留意您的存取控制清單(ACL)。 雖然可以安裝 Host Integration Server 並繼承先前的 ACL,但你應該移除所有現有 ACL,並以新的取代。
將印表機定義表(PDT)和印表機定義檔案(PDF)存放於安全位置,以防止被惡意檔案取代。
由於追蹤檔案可能包含未加密的資料,請務必將它們存放在安全位置,並在追蹤分析完成後立即刪除。
在與其提供服務的應用程式相同的電腦上執行重同步服務,以最大程度減少不必要的存取。
啟用 LUA 安全性以取得 TN3270 對主機的存取權限,然後將服務帳號加入 Configured Users 資料夾。 其中一項功能是,若 TN3270 服務在其他伺服器使用 LU,則提供加密功能。
啟用 LUA 安全性以支援 TN5250 對主機的存取。 這透過明確指派 LU 給使用者記錄來提升安全性。
使用與 TN3270 伺服器相關的列印功能時,請重新設定顯示與印表機使用相同的埠口。 這是必要的,因為這兩個項目是分開設定的,常常會不小心被設定成不同的埠,進而產生不同的安全設定。
使用 TN3270 或 TN5250 伺服器時,請務必使用 IPsec。 雖然沒有 IPsec 的話,客戶端與伺服器之間的資料可能安全,但這些資料在伺服器與主機之間可能會變得脆弱。 使用 IPsec 可減少攻擊面,確保資料加密,且僅授權使用者可存取。