콘텐츠로 이동

4213-k8s-kubelet-tls-cipher-suites - Kubelet이 강화된 TLS 암호화 스위트만 사용하도록 구성되었는지 확인


규칙 ID

  • 4213-k8s-kubelet-tls-cipher-suites

카테고리

  • container

레벨

  • info

호환 버전

  • Linux

설명

  • Kubelet이 강력한 암호화 암호만 사용하도록 구성되었는지 확인합니다.

스캔 빈도

  • 0 */30 * * *

이론적 근거

  • TLS 암호에는 알려진 취약점과 약점이 많아 이러한 보호 방식은 안전하지 않습니다. Kubernetes 자체는 다양한 암호화 방식과 암호화 스위트를 지원하므로 프로그램 보안을 강화할 수 있습니다.

위험 항목

  • 컨테이너 보안

감사 방법

  • 다음 명령을 실행하여 확인합니다.
    ps -ef | grep kubelet | grep tls-cipher-suites
    

수정

  • kubelet 버전은 v1.16.0 이상이어야 합니다. 다음 명령을 실행합니다.
    #> vim /etc/systemd/system/kubelet.service.d/10-kubeadm.conf
    
    다음 매개변수를 설정하거나 추가합니다. --tls-cipher-suites=TLS_ECDHE_ECDSA_WITH_AES_128_GCM_SHA256,TLS_ECDHE_RSA_WITH_AES_128_GCM_SHA256,TLS_ECDHE_ECDSA_WITH_CHACHA20_POLY1305,TLS_ECDHE_RSA_WITH_AES_256_GCM_SHA384,TLS_ECDHE_RSA_WITH_CHACHA20_POLY1305,TLS_ECDHE_ECDSA_WITH_AES_256_GCM_SHA384,TLS_RSA_WITH_AES_256_GCM_SHA384,TLS_RSA_WITH_AES_128_GCM_SHA256 설정 파일로 시작하는 경우 kubelet 시작 매개변수 -config를 확인하고 파일에서 tls-cipher-suites를 수정합니다. TLS_ECDHE_ECDSA_WITH_AES_128_GCM_SHA256,TLS_ECDHE_RSA_WITH_AES_128_GCM_SHA256 ,TLS_ECDHE_ECDSA_WITH_CHACHA20_POLY1305,TLS_ECDHE_RSA_WITH_AES_256_GCM_SHA384 ,TLS_ECDHE_RSA_WITH_CHACHA20_POLY1305,TLS_ECDHE_ECDSA_WITH_AES_256_GCM_SHA384 ,TLS_RSA_WITH_AES_256_GCM_SHA384,TLS_RSA_WITH_AES_128_GCM_SHA256 설정을 완료한 후 서비스를 다시 시작합니다.
    systemctl daemon-reload
    systemctl restart kubelet.service
    

영향

  • 최신 암호화 암호를 지원하지 않는 Kubelet 클라이언트는 Kubelet API에 연결할 수 없습니다.

기본값

  • 기본적으로 Kubernetes API 서버는 광범위한 TLS 암호를 지원합니다.

참고 문헌

CIS 제어

  • 없음

문서 평가

이 페이지가 도움이 되었나요?