z/os Communication Server + Express Logon Facility



Ähnliche Dokumente
Zertifikate Exchange Server / WLAN. Referent: Marc Grote

Netzsicherheit I, WS 2008/2009 Übung 12. Prof. Dr. Jörg Schwenk

Stammtisch Zertifikate

U3L Ffm Verfahren zur Datenverschlüsselung

Programmiertechnik II

2. Konfiguration der Adobe Software für die Überprüfung von digitalen Unterschriften

X.509v3 Zertifizierungsinstanz der Universität Würzburg

Handbuch für Nutzer von Zertifikaten der Zertifizierungsstellen (CAs) des Bayerischen Behördennetzes (BYBN) zur Sicherung von s Teil C3:

Leitfaden Installation des Cisco VPN Clients

BAYERISCHES STAATSMINISTERIUM DES INNERN

Public-Key-Infrastrukturen

Public Key Infrastructure (PKI) Funktion und Organisation einer PKI

Installation eines SSL Zertifikates am Microsoft IIS 5.0 v0.4

Basisanwendung für sichere elektronische Kommunikation in der Bayerischen Verwaltung - 2. Bayerisches Anwenderforum egovernment

Community Zertifizierungsstelle. Digitale Identität & Privatsphäre. SSL / S/MIME Zertifikate

Rechnernetze Praktikum Versuch 8: Zertifikate, Sicherheit in öffentlichen Netzen

Wie installiere ich das CAcert Root-Zertifikat?

estos UCServer Multiline TAPI Driver

Wireless & Management

Digitale Signatur. Digitale Signatur. Anwendungen der Kryptographie. Secret Sharing / Splitting. Ziele SSL / TLS

NTCS Synchronisation mit Exchange

Public-Key-Infrastrukturen

Anleitung für Konfiguration von eduroam unter Windows XP

Internet Security: Verfahren & Protokolle

Powermanager Server- Client- Installation

estos XMPP Proxy

EDI Connect goes BusinessContact V2.1

Anleitung zur Anmeldung mittels VPN

SSH Authentifizierung über Public Key

Microsoft Outlook Express 5.x (S/MIME-Standard)

Clients in einer Windows Domäne für WSUS konfigurieren

MSXFORUM - Exchange Server 2003 > Konfiguration NNTP unter Exchange 2003

Digitale Identitäten in der Industrieautomation

Windows Server 2008 R2 und Windows 7 Stand-Alone Arbeitsplatz per VPN mit L2TP/IPSec und Zertifikaten verbinden.

HowTo: Einrichtung & Management von APs mittels des DWC-1000

Net at Work Mail Gateway 9.2 Anbindung an digiseal server 2.0. enqsig enqsig CS Large File Transfer

Import von allgemeinen Zertifikaten

Installationsanleitung Laurus Projekte System (Aufgaben / Projekte mit Gantt Chart)

SWISSVAULT StorageCenter Console Version 5 Kurzanleitung für SWISSVAULT Combo Partner

Installationsanleitung für die h_da Zertifikate

MOUNT10 StoragePlatform Console

Konfigurieren der Netzwerksicherheit mit Hilfe von PKI (Public Key Infrastructure)

BusinessMail X.400 Webinterface Gruppenadministrator V2.6

ecaros-update 8.2 Update 8.2 procar informatik AG 1 Stand: DP 02/2014 Eschenweg Weiterstadt

FL1 Hosting Technische Informationen

OP-LOG

Public-Key-Infrastrukturen

" -Adresse": Geben Sie hier bitte die vorher eingerichtete Adresse ein.

Microsoft Outlook 2010

Der NCP-Client kann sowohl für den Wireless LAN-Zugang als auch für den VPN-Dienst der BTU Cottbus genutzt werden.

Samsung Large Format Display

Collax VPN. Howto. Vorraussetzungen Collax Security Gateway Collax Business Server Collax Platform Server inkl. Collax Modul Gatekeeper

Tutorial -

Shellfire L2TP-IPSec Setup Windows XP

Installationsanleitung für S-TRUST Wurzelzertifikate

1. IPSec Verbindung zwischen 2 Gateways mit dynamischen IP Adressen

Artikel ID: 2399 Erstellt am: :36 Überschrift: STRATO HiDrive Software - Installation und Konfiguration

Einrichtung von VPN für Mac Clients bei Nortel VPN Router

PREISLISTE TRUSTCENTER-PRODUKTE. Preisliste Version 3.5 Berlin, März Copyright 2015, Bundesdruckerei GmbH

Anleitung zur Anmeldung mittels VPN

Grundlegende Informationen zur Einrichtung des SSLVPN beim DSR-1000N/DSR-500N(FW 1.03B27).

Einstellanleitung zur Nutzung von SmartNet Germany über NTRIP mit Leica VIVA

System-Update Addendum

Benachrichtigungsmöglichkeiten in SMC 2.6

Dieses Dokument erläutert die Einrichtung einer VPN-Verbindung zwischen einem LANCOM Router (ab LCOS 7.6) und dem Apple iphone Client.

INSTALLATIONSANLEITUNG der Version 2.1 (Jänner 2014)

Infrastruktur: Vertrauen herstellen, Zertifikate finden

Installationsanleitung SSL Zertifikat

Grundlegende Informationen zur Einrichtung des SSLVPN beim DSR-500N/1000N (FW 1.04Bxx).

Import des persönlichen Zertifikats in Outlook Express

Stefan Dahler. 1. Remote ISDN Einwahl. 1.1 Einleitung

Benutzerhandbuch. bintec elmeg GmbH. Benutzerhandbuch. be.ip. Workshops. Copyright Version 1.0, 2015 bintec elmeg GmbH

Authentication Policy. Konfigurationsbeispiel ZyXEL ZyWALL USG-Serie. Juni 2010 / HAL

Collax NCP-VPN. Howto

Prüfungsnummer: Prüfungsname: Advanced Solutions. Version: Demo. of Microsoft Exchange Server

Die Software "Cherry SmartDevice Setup" unterstützt das Lesen und Schreiben von Chipkarten für folgende Cherry Produkte:

Installationsdokumentation BKW E-Commerce Zertifikate. b2b-energy client Zertifikat 3 Jahre Kunde installiert das Zertifikat

Externe Authentifizierung. Externe Authentifizierung IACBOX.COM. Version Deutsch

Public-Key-Infrastrukturen

Zeitstempel für digitale Dokumente. Ein neuer Dienst in der DFN-PKI

Rechneranmeldung mit Smartcard oder USB-Token

SMARTtill Server mit Manager

Wichtige Information zur Verwendung von CS-TING Version 9 für Microsoft Word 2000 (und höher)

Kurzanleitung Zugang Studenten zum BGS-Netzwerk (Mac) BGS - Bildungszentrum Gesundheit und Soziales Gürtelstrasse 42/ Chur

Einrichtung Schritte:

Installation. Danach wählen Sie das Installationsverzeichnis für den VPN-Client aus. Stand: Erstellt: M. Döring Seite 1

Import von D-TRUST-Zertifikaten in die Zertifikatsverwaltung des Adobe Readers 8

VPN-Verbindung zur Hochschule Hof Mac OS

Windows Server 2008 (R2): Anwendungsplattform

msm net ingenieurbüro meissner kompetent - kreativ - innovativ

Stand: Rev. 1.3 SLS, S. Srugies

Switching. Übung 9 EAP 802.1x. 9.1 Szenario

Die Zertifizierungsstelle der TÜV Informationstechnik GmbH bescheinigt hiermit dem Unternehmen

-Verschlüsselung mit Geschäftspartnern

Handbuch für Nutzer von Zertifikaten der Zertifizierungsstellen (CAs) des Bayerischen Behördennetzes (BYBN) zur Sicherung von s Teil C6:

Proxyeinstellungen für Agenda-Anwendungen

ViMP 3.0. SSL Einrichtung in Apache 2.2. Verfasser: ViMP GmbH

ORGA 6000 in Terminalserver Umgebung

Anleitung zur Prüfung von qualifizierten elektronischen Signaturen nach schweizerischem Signaturgesetz

Transkript:

Qualität unser Service z/os Communication Server + Express Logon Facility Erfahrungsbericht Bernd Daubner, Mainframe Bereitstellung

Agenda Funktionsweise ELF Public Key Infrastruktur, Zertifikate Zertifikatsverwaltung in z/os Einrichtung ELF im CS Communication Server Zertifikatsverwaltung in Microsoft Windows Microsoft API und Client Zertifikate Aktivierung SSL und ELF am Attachmate myextra V9 3270 Client IBM PCOMM V5.8 und ELF Support Mainframe Single Signon mit Express Logon Facility Public Key Infrastructure z/os Communication Server ELF Support TN3270 Client Express Logon Facility Session Manager Passticket Support Dieser Vortrag z/os Communication Server ELF Test TPX mit Express Logon und RACF Passticket Bernd Daubner, Mainframe Bereitstellung 2

Funktionsweise Express Logon Facility 1 User startet Session 6 Zertifikat RACF 2 Zertifikat entsperren ELF Makro Client Zertifikat 3 SSL Handshake Logon Screens, 5 Platzhalterübertragung z/os CS TN3270 Server Austauschen der Paltzhalter durch UserID & Passticket 8 9 & applid UserID & Passticket Connect & Output Logon Screens Antwort auf Logon Screens 7 4 10 SNA Application UserID, applid & Passticket Bernd Daubner, Mainframe Bereitstellung 3

PKI Public Key Infrastruktur Mit Public-Key-Infrastruktur bezeichnet man in der Kryptologie ein System, welches es ermöglicht, digitale Zertifikate auszustellen, zu verteilen und zu prüfen. Die innerhalb einer PKI ausgestellten Zertifikate werden zur Absicherung computergestützter Kommunikation verwendet. Die PKI umfasst folgende Dienste und ist bei IZB auf z/os realisiert: Digitale Zertifikate: Digital signierte elektronische Daten, die sich zum Nachweis der Echtheit von Objekten verwenden lassen. Zertifizierungsstelle (Certificate Authority, CA): Organisation, welche das CA-Zertifikat bereitstellt und die Signatur von Zertifikatsanträgen übernimmt. Registrierungsstelle (Registration Authority, RA): Organisation, bei der Personen, Maschinen oder auch untergeordnete Zertifizierungsstellen Zertifikate beantragen können. Zertifikatsperrliste (Certificate Revocation List): Eine Liste mit Zertifikaten, die vor Ablauf der Gültigkeit zurückgezogenen wurden z. B. weil das Schlüsselmaterial kompromittiert wurde. Verzeichnisdienst: ein durchsuchbares Verzeichnis, welches ausgestellte Zertifikate enthält, meist ein LDAP-Server Validierungsdienst (Validation Authority, VA): Ein Dienst, der die Überprüfung von Zertifikaten in Echtzeit ermöglicht wie OCSP Bernd Daubner, Mainframe Bereitstellung 4

PKI Zertifikat (X.509 Version 3) Common name (required) CN=plexxyz.server.izb Organisation (required) O=IZB Organisational Unit (optional) City/Locality (optional) State/Province (optional) Country (required) C=DE * Extensions (RFC2459) Subject and Issuer Attributes extensions - Issuer and Subject Alternative Name: other name forms than X.500 (for example, IP adress) Key and Policy Information extensions Certificate Path Constrains Certificate version : 3 Certificate serial number Signature algorithm identifier Issuer (CA) X.500 name Validity periode Subject X.500 name Subject public key info Algorithm id Public key value Issuer unique identifier Subject unique identifier Extensions * Signature Bernd Daubner, Mainframe Bereitstellung 5

PKI Zertifizierungspfad IZB CA Zertifikat Public Key Signiert Pivate Key IZB Class 2 CA Zertifikat Public Key IZB PKI Signiert Pivate Key Srv Zertifikat 1 Public Key Signiert Pivate Key Srv Zertifikat 2 Public Key Signiert Pivate Key Client Zertifikat Public Key Signiert Pivate Key Bernd Daubner, Mainframe Bereitstellung 6

Zertifikatsverwaltung in z/os In z/os Installationen mit SAF Produkt RACF erfolgt die Zertifikatsverwaltung idealer Weise mit den Command RACDCERT Zertifikate werden für User oder technische User mit Keyrings im RACF organisiert (Schlüssel und Schlüsselbund) Für TN3270 SSL ist mindestens ein Keyring und ein Server Zertifikat für den technischen User/STC anzulegen. ELF benötigt Client Autorisierung und erfordert zusätzlich pro User einen Keyring mit dessen Client Zertifikat Anzeige des/der Keyrings racdcert id(userid) listring(*) Display der Zertifikate racdcert id(userid) list Bernd Daubner, Mainframe Bereitstellung 7

Zertifikatsverwaltung in z/os racdcert id(userid) listring(*) Digital ring information for user USERID: Ring: >USERIDring< Certificate Label Name Cert Owner USAGE DEFAULT -------------------------------- ------------ -------- ------- LABEL00000001 ID(USERID) PERSONAL YES IZB Root CA CERTAUTH CERTAUTH NO IZB Class 2 CA CERTAUTH CERTAUTH NO Bernd Daubner, Mainframe Bereitstellung 8

Zertifikatsverwaltung in z/os racdcert id(userid) list Digital certificate information for user <USERID>: Label: LABEL00000001 Certificate ID: 2QfJ6fDw9PT208HCxdPw8PDw8PDw8kBA Status: TRUST Start Date: 2005/08/24 00:00:00 End Date: 2010/08/22 23:59:59 Serial Number: >03A2< Issuer's Name: >CN=IZB Class 2 CA.O=IZB Informatik-Zentrum Muenchen-Frankfurt a.m. Gm< >bh & Co. KG.C=DE< Subject's Name: >CN=Bernd Daubner.OU=oe30020.O=izb.C=de< Key Usage: HANDSHAKE Private Key Type: None Ring Associations: Ring Owner: <USERID> Ring: >USERIDring< Bernd Daubner, Mainframe Bereitstellung 9

Einrichtung ELF im CS CommSvr Die Konfiguration erfolgt im Profile Member der Telnet Server STC Für ELF sind mindestens die drei letzten Zeilen erforderlich Der SSL Timeout von 60 Sekunden räumt dem Anwender mehr Zeit ein seinen privaten Zertifikatsspeicher frei zu geben (PIN, biometrischer Sensor etc.) ; - TN3270(E) SSL Server Port 23 ; - Client und Server Authentifizierung ; TelnetParms SECUREPORT 23 KEYRING SAF <KEYRING> CONNTYPE SECURE CLIENTAUTH SAFCERT EXPRESSLOGON SSLTIMEOUT 60 Bernd Daubner, Mainframe Bereitstellung 10

Zertifikatsverwaltung in Microsoft Windows Mit der Microsoft Management Console (MMC.exe) können eigene Zertifikate oder vertrauenswürdige Stammzertifizierungsstellen (CAs) etc. verwaltet werden Bernd Daubner, Mainframe Bereitstellung 11

Microsoft API und Zertifikatsspeicher Sicherung durch Besitz und Wissen (PIN) Lesegeräte oder Treiber stellen das enthaltene Zertifikat der Microsoft API bereit Bernd Daubner, Mainframe Bereitstellung 12

Einstellungen Attachmate myextra V9 Sitzung einrichten mit Optionen -> Einstellungen -> Verbindung Bernd Daubner, Mainframe Bereitstellung 13

Einstellungen Attachmate myextra V9 Session Parameter für SSL konfigurieren Zertifikat auswählen Bernd Daubner, Mainframe Bereitstellung 14

Attachmate myextra V9 Macro aufzeichnen Marco aufzeichnen Name für das Makro angeben Aufzeichnung starten Session aufbauen Logon in TPX ausführen mit Username und Passwort Aufzeichnung stoppen Aufgezeichnetes Macro wie folgt für ELF ändern Bernd Daubner, Mainframe Bereitstellung 15

Attachmate myextra V9 Macro Änderungen für ELF Folgende Veränderungen sind zu treffen g_hostsettletime = 1000 ' Millisekunden If Not Sess0.Visible Then Sess0.Visible = TRUE rc& = Sess0.InitializeELF("IZTPXT",60000) If (rc <> 0) Then VTAM Appl MsgBox("Initialisierung Express Logon ist fehlgeschlagen. Das Makro wurde abgebrochen.") STOP End If Sess0.Screen.WaitHostQuiet(g_HostSettleTime) ' Dieser Codeabschnitt enthält die aufgezeichneten Ereignisse Sess0.Connected = True Sess0.Screen.Sendkeys("tpxt<Enter>") Sess0.Screen.WaitHostQuiet(g_HostSettleTime) Sess0.Screen.PutString ")USR.ID(",14,24 Sess0.Screen.Sendkeys("<NewLine>") Sess0.Screen.PutString ")PSS.WD(",15,24 Sess0.Screen.Sendkeys("<Enter>") Bernd Daubner, Mainframe Bereitstellung 16

Attachmate myextra V9 Macro ELF aktivieren Bernd Daubner, Mainframe Bereitstellung 17

Einstellungen IBM PCOMM V5.8 Bernd Daubner, Mainframe Bereitstellung 18

Einstellungen IBM PCOMM V5.8 Sitzungsdefinition (*.ws Datei) Kommunikation anpassen Host-Typ zseries Schnittstelle LAN Anschluss Telnet3270 Verbindungsparameter Bernd Daubner, Mainframe Bereitstellung 19

IBM PCOMM V5.8 ELF Marco (elf.mac) ELF Macro einrichten Bearbeiten Makro/Skript konfigurieren Anpassen Bernd Daubner, Mainframe Bereitstellung 20

Demo Verbindungsaufbau mit ELF (1/6) Bernd Daubner, Mainframe Bereitstellung 21

Demo Verbindungsaufbau mit ELF (2/6) Token einstecken Bernd Daubner, Mainframe Bereitstellung 22

Demo Verbindungsaufbau mit ELF (3/6) Zertifikatsspeicher mit PIN aufsperren Bernd Daubner, Mainframe Bereitstellung 23

Demo Verbindungsaufbau mit ELF (4/6) TPXT Macro startet an der USS-Tab den Session Manager TPX Bernd Daubner, Mainframe Bereitstellung 24

Demo Verbindungsaufbau mit ELF (5/6) Macro übermittelt Platzhalter für UserID und Passwort Bernd Daubner, Mainframe Bereitstellung 25

Demo Verbindungsaufbau mit ELF (6/6) Bernd Daubner, Mainframe Bereitstellung 26

Qualität unser Service Herzlichen Dank. IZB Informatik-Zentrum München Frankfurt am Main GmbH & Co. KG Bernd Daubner, Mainframe Bereitstellung Einsteinring 17 85609 Aschheim Tel. +49 89 94511-8578 bernd.daubner@izb.de www.izb-informatik-zentrum.de