Notes 和 Domino 中支援的金鑰大小歷程

本文章提供從舊版到現行版本由 Notes®Domino® 所支援的 RSA 金鑰大小的相關資訊。

Notes 及 Domino 支援的 RSA 金鑰大小矩陣

階層式 ID 階層式 ID 非階層式 ID 非階層式 ID
版本 動作 Domestic 國際 Domestic 國際
R8 - R12 接受 8192/4096(*) 512 630 512
R8 - R12 generate 4096/2048(*) 512 0 0
R7 接受 2048 512 630 512
R7 generate 1024 512 0 0
R6 接受 1024 512 630 512
R6, R5 generate 630 512 0 0
R5, V4 接受 760(*) 512 630 512
第 4 版 generate 630 512 630 512
V3 接受 760/630(*) 512 630 512
V3 generate 512 512 512 380
V2.1 接受 0 0 512 512
V2.1 generate 0 0 512 380
V2, V1 接受 0 0 512 380
V2, V1 generate 0 0 512 380

* 630 位元以上的 RSA 金鑰必須是 BER 格式。

  • R8 - R12 可接受 8192 位元認證者及 4096 位元使用者及伺服器。
  • R8 - R12 可以產生 4096 位元認證者及 2048 位元使用者及伺服器。
  • V3 可以接受 760 位元公開金鑰和 630 位元私密金鑰
  • 沒有任何版本的 Notes 產生 631 到 760 位元之間的金鑰,使得該支援嚴格來說是理論上的支援。

功能支援的金鑰大小

大量資料金鑰大小:
  • 8.0.1 中新增了 128 和 256 位元 AES 金鑰支援
  • 6.0.4/6.5.1 中新增了 128 位元 RC2 金鑰支援
  • V3 中新增了 64 位元 RC2 金鑰支援
  • 國際 V4 到 5.0.3 中的 64/40
  • 國際 V1、V2 和 V3 中的 32 位元 RC2
文件加密金鑰 (NEK) 大小:
  • 8.0.1 中新增了 128 位元 AES 金鑰支援
  • 6.0.4/6.5.1 中新增了 128 位元 RC2 金鑰支援
  • 所有本地版本的 Notes 中皆存在 64 位元 RC2 金鑰支援
  • 國際 V4 和 R5 5.0.3 以前的 64/40 RC2
  • 法文 Notes 中的 40 位元 RC2
  • 國際 V2 和 V3 中的 32 位元 RC2
通行證(網路鑑別)大小:
  • 9.0.1 FP7 中新增了 128 位元 AES 金鑰支援
  • R6 中新增了 128 位元 RC2 金鑰支援
  • 本地 V3、V4、R5 使用 64 位元 RC2
  • V2 使用 64 位元 RC2 本地,40 位元國際
  • 國際 Notes 5.0.3 版前的 64/40
階段作業金鑰(網路加密)大小:
  • 在 12.0 中新增了透過 X25519 階段作業金鑰的「秘密轉遞」
  • 在 9.0.1 FP7 中新增了透過 DHE-2048 階段作業金鑰的「秘密轉遞」
  • 9.0.1 FP7 中新增了 128 和 256 位元 AES 金鑰支援
  • R6 中新增了 128 位元 RC4 金鑰支援
  • 64 位元 RC4(在本地 V4 和 R5 中)
  • 國際 V4 和 R5 5.0.3 前的 64/40 RC4
  • 法文版的 V4 和 R5 已改成 V3,可使用 40 位元 RC2
  • V3 使用 64 位元 RC2 本地,40 位元 RC2 國際
  • V1 和 V2 使用 64 位元 RC2 本地,26 位元 RC2 國際
密碼衍生金鑰(ID 檔加密金鑰):
  • 在 9.0 中新增並啟用了 128 位元 AES 和 256 位元 AES(含反覆運算 HMAC-SHA256 和反覆運算 HMAC-SHA512)的支援。
  • 在 8.0.1 中新增並啟用了 128 位元 AES 和 256 位元 AES(含反覆運算 HMAC-SHA1)的支援。
  • 已新增安全原則設定,以控制或限制 8.0.1 中的 ID 檔案加密強度。
  • 已在 R6 中新增對 128 位元 RC2 的支援,且在 R7 中已啟用該支援。
  • 從第一天起,所有 Notes 版本都支援 64 位元 RC2。

本地資料庫加密:

已在 4.1 版中新增此功能。本端資料庫加密有四種變異:
  • 11.0.1 中新增了 128 位元 AES 加密
  • 中和強:
    • R6 中 128 位元
    • 從 4.1 到 R6 本地 Notes 中的 64 位元大量金鑰
    • 國際 Notes 中 64/40 大量金鑰(從 4.1 到 5.03)
    • 法文 Notes 中 40 位元大量金鑰(從 4.1 到 5.03)
  • 低強度「加密」:RC4 型替代
弱式及中型資料庫加密已遭淘汰,無法與新的資料庫搭配使用。
S/MIME
  • 已在 9.0 中新增對 SHA-256、SHA-384 及 SHA-512 簽章的支援
  • 已在 9.0 中新增對 AES-128、AES-192 和 AES-256 加密的支援
  • 3DES
  • 128 位元 RC2
  • 64 位元 RC2
  • 40 位元 RC2
  • DES
TLS

已移除對 SSLv3 的支援。預設為只啟用 TLS 1.2。已在 9.0.1 FP4 IF2 中新增使用 NIST P-256、NIST P-384 和 NIST P-521 的「秘密轉遞」。已在 12.0 中新增使用 X25519 和 X448 的「秘密轉遞」。

  • ECDHE_ECDSA_WITH_AES_256_GCM_SHA384(已在 12.0 中新增)
  • ECDHE_ECDSA_WITH_AES_128_GCM_SHA256(已在 12.0 中新增)
  • ECDHE_RSA_WITH_AES_256_GCM_SHA384(已在 9.0.1 FP4 IF2 中新增)
  • ECDHE_RSA_WITH_AES_128_GCM_SHA256(已在 9.0.1 FP4 IF2 中新增)
  • ECDHE_RSA_WITH_AES_256_CBC_SHA384(已在 9.0.1 FP4 IF2 中新增)
  • ECDHE_RSA_WITH_AES_256_CBC_SHA(已在 9.0.1 FP4 IF2 中新增)
  • ECDHE_RSA_WITH_AES_128_CBC_SHA256(已在 9.0.1 FP4 IF2 中新增)
  • ECDHE_RSA_WITH_AES_128_CBC_SHA(已在 9.0.1 FP4 IF2 中新增)
  • DHE_RSA_WITH_AES_256_GCM_SHA384(已在 9.0.1 FP3 IF2 中新增)
  • DHE_RSA_WITH_AES_128_GCM_SHA256(已在 9.0.1 FP3 IF2 中新增)
  • DHE_RSA_WITH_AES_256_CBC_SHA256(已在 9.0.1 FP3 IF2 中新增)
  • DHE_RSA_WITH_AES_256_CBC_SHA(已在 9.0.1 FP3 IF2 中新增)
  • DHE_RSA_WITH_AES_128_CBC_SHA256(已在 9.0.1 FP3 IF2 中新增)
  • DHE_RSA_WITH_AES_128_CBC_SHA(已在 9.0.1 FP3 IF2 中新增)
  • RSA_WITH_AES_256_GCM_SHA384(已在 9.0.1 FP3 IF2 中新增)
  • RSA_WITH_AES_128_GCM_SHA256(已在 9.0.1 FP3 IF2 中新增)
  • RSA_WITH_AES_256_CBC_SHA256(已在 9.0.1 FP3 IF2 中新增)
  • RSA_WITH_AES_128_CBC_SHA256(已在 9.0.1 FP3 IF2 中新增)
  • RSA_WITH_AES_128_CBC_SHA(已在 8.0 中新增)
  • RSA_WITH_AES_256_CBC_SHA(已在 8.0 中新增)
  • RSA_WITH_RC4_128_MD5
  • RSA_WITH_RC4_128_SHA
  • RSA_WITH_3DES_EDE_CBC_SHA
  • RSA_WITH_DES_CBC_SHA
  • RSA_EXPORT1024_WITH_DES_CBC_SHA
  • RSA_EXPORT_WITH_RC4_40_MD5
TLS 的認證
  • 任何 Domino 12.0 或更新版本的伺服器都可以使用採用 NIST P-256、NIST P-384 及 NIST P-521 的 TLS 認證。
  • 可以使用 certreq 及 9.0 IF6 及 9.0.1 FP2 IF1 或更新版本上的CA 程序,來建立採用 SHA-256、SHA-384 及 SHA-512 的金鑰環檔案。
  • 可以使用 OpenSSL、協力廠商 CA 及 kyrtool,來建立採用 SHA-256、SHA-384 及 SHA-512 的金鑰環檔案。
  • 可以在任何 Domino 9.0 或更新版本的伺服器上使用採用 SHA-256、SHA-384 及 SHA-512 的金鑰環檔案。

透過 IBM HTTP Server 傳輸層安全 (TLS) 1.2 版

已在 9.0 中新增此功能,且此功能從未受限於匯出限制。需要選取「IBM HTTP Server」安裝時間選項支援使用 AES 及 SHA-2 的密碼。

已在 Domino 10.0 中移除「IBM HTTP Server」安裝選項。

ID 檔回復

已在 R5 中新增此功能,且此功能從未受限於匯出限制。ID 檔回復使用 1024 位元 RSA 非對稱金鑰。
  • R5 已產生並支援 64 位元 RC2 大量加密。
  • R6 支援 64 和 128 位元 RC2 大量加密,如果 ID 檔基於其他原因只能與 R6+ 搭配使用,則會使用 128 位元 RC2。

Notes ID 儲存庫

已在 8.5 中新增此功能,且此功能從未受限於匯出限制。
  • 2048 位元 RSA 儲存庫 ID 檔
  • 2048 位元 RSA 儲存庫作業 (VO) 金鑰
  • 256 位元 AES 傳輸加密金鑰
  • 256 位元 AES 儲存體加密金鑰

安全主張標記語言 (SAML) 服務提供者

已在 9.0 中新增此功能,且此功能從未受限於匯出限制。

應該使用專用標準化 (xml-exc-c14n):#WithComments 或內含的標準化 (REC-xml-c14n) 可能無法順利剖析。