<div dir="ltr">Hi Noam,<br><br>Currently we&#39;re using mod_nss and we&#39;re seriously considering using mod_ssl with FIPS compliant openssl (which we&#39;ll compile ourselves).<br><br>btw, mod_nss is not in a great place either (FIPS wise). The versions certified are not very recent and there are newer versions for mos_nss which are not FIPS certified yet (at least last I&#39;ve checked).<br>
<br>Best regards,<br>Noam Meltzer<br><br><div class="gmail_quote">On Wed, Jan 20, 2010 at 3:45 PM, Noam Rathaus <span dir="ltr">&lt;<a href="mailto:noamr@beyondsecurity.com">noamr@beyondsecurity.com</a>&gt;</span> wrote:<br>
<blockquote class="gmail_quote" style="border-left: 1px solid rgb(204, 204, 204); margin: 0pt 0pt 0pt 0.8ex; padding-left: 1ex;">Hi Noam,<br>
<br>
So the outcome of your research was to move to mod_nss instead of<br>
mod_ssl for FIPS?<br>
<br>
That would be quite &quot;weird&quot; as OpenSSL should now &quot;natively&quot; be FIPS compatible<br>
<br>
Especially with newer packages than openssl-0.9.8j being available<br>
(0.9.8k on debian/sid)<br>
<div><div></div><div class="h5"><br>
<br>
On Wed, Jan 20, 2010 at 3:41 PM, Noam Meltzer &lt;<a href="mailto:tsnoam@gmail.com">tsnoam@gmail.com</a>&gt; wrote:<br>
&gt;<br>
&gt; Hi Noam,<br>
&gt;<br>
&gt; The RPM you have found is not FIPS compliant. Please see below:<br>
&gt;<br>
&gt; 1. I recently googled a lot and digged RedHat website. The only place RHEL is FIPS compliant is with mod_nss (apache SSL with netscape engine.)<br>
&gt; <a href="http://kbase.redhat.com/faq/docs/DOC-19187" target="_blank">http://kbase.redhat.com/faq/docs/DOC-19187</a><br>
&gt; I wish to be wrong here. It&#39;ll save me lot of work :-)<br>
&gt;<br>
&gt; 2. According to <a href="https://openssl.org/docs/fips/UserGuide-1.2.pdf" target="_blank">https://openssl.org/docs/fips/UserGuide-1.2.pdf</a> &amp; <a href="https://openssl.org/docs/fips/SecurityPolicy-1.2.pdf" target="_blank">https://openssl.org/docs/fips/SecurityPolicy-1.2.pdf</a>  the FIPS compliant versions of openssl are<br>

&gt; openssl-0.9.8j and above while the FIPS canister used to compile &amp; link is created from openssl-fips-1.2 (you can download source from <a href="https://openssl.org/source/openssl-fips-1.2.tar.gz" target="_blank">https://openssl.org/source/openssl-fips-1.2.tar.gz</a> )<br>

&gt;<br>
&gt; 3. to make the situation even more funny, check <a href="http://csrc.nist.gov/groups/STM/cmvp/documents/140-1/140val-all.htm#1111" target="_blank">http://csrc.nist.gov/groups/STM/cmvp/documents/140-1/140val-all.htm#1111</a><br>

&gt; and <a href="http://csrc.nist.gov/groups/STM/cmvp/documents/140-1/140val-all.htm#1051" target="_blank">http://csrc.nist.gov/groups/STM/cmvp/documents/140-1/140val-all.htm#1051</a><br>
&gt; Neither RHEL nor debian was ever certified with openssl-fips.<br>
&gt;<br>
&gt;<br>
&gt; Best regards,<br>
&gt; Noam Meltzer<br>
&gt;<br>
&gt;<br>
&gt; On Wed, Jan 20, 2010 at 3:11 PM, Noam Rathaus &lt;<a href="mailto:noamr@beyondsecurity.com">noamr@beyondsecurity.com</a>&gt; wrote:<br>
&gt;&gt;<br>
&gt;&gt; Hi Noam,<br>
&gt;&gt;<br>
&gt;&gt; I have seen several threads on RedHat and CentOS compatibility with FIPS, and some of these mention openssl-fips-0.9.8e, so I assumed such a package existed.<br>
&gt;&gt;<br>
&gt;&gt; If you did some googling you would find that:<br>
&gt;&gt; <a href="http://rpm.pbone.net/index.php3/stat/4/idpl/12835601/com/openssl-0.9.8e-12.el5.i686.rpm.html" target="_blank">http://rpm.pbone.net/index.php3/stat/4/idpl/12835601/com/openssl-0.9.8e-12.el5.i686.rpm.html</a><br>

&gt;&gt;<br>
&gt;&gt; Lists openssl-fips in it.<br>
&gt;&gt;<br>
&gt;&gt; I don&#39;t have a way to test how or if it works, but it is out there...<br>
&gt;&gt;<br>
&gt;&gt; On Wed, Jan 20, 2010 at 2:39 PM, Noam Meltzer &lt;<a href="mailto:tsnoam@gmail.com">tsnoam@gmail.com</a>&gt; wrote:<br>
&gt;&gt;&gt;<br>
&gt;&gt;&gt; Hi,<br>
&gt;&gt;&gt;<br>
&gt;&gt;&gt; afaik RHEL/CentOS does not ship openssl which is fips compliant.<br>
&gt;&gt;&gt; can you point me to the package which you saw that has this inside?<br>
&gt;&gt;&gt;<br>
&gt;&gt;&gt; 10x!<br>
&gt;&gt;&gt; - Noam<br>
&gt;&gt;&gt;<br>
&gt;&gt;&gt; On Wed, Jan 20, 2010 at 2:11 PM, Noam Rathaus &lt;<a href="mailto:noamr@beyondsecurity.com">noamr@beyondsecurity.com</a>&gt; wrote:<br>
&gt;&gt;&gt;&gt;<br>
&gt;&gt;&gt;&gt; Hi,<br>
&gt;&gt;&gt;&gt;<br>
&gt;&gt;&gt;&gt; I noticed that RedHat and CentOS has special packages of OpenSSL that have<br>
&gt;&gt;&gt;&gt; FIPS complied into it.<br>
&gt;&gt;&gt;&gt;<br>
&gt;&gt;&gt;&gt; Does anyone know where can I locate such a thing for Debian?<br>
&gt;&gt;&gt;&gt;<br>
&gt;&gt;&gt;&gt; Thanks,<br>
&gt;&gt;&gt;&gt; Noam.<br>
&gt;&gt;&gt;&gt;<br>
&gt;&gt;&gt;&gt; _______________________________________________<br>
&gt;&gt;&gt;&gt; Linux-il mailing list<br>
&gt;&gt;&gt;&gt; <a href="mailto:Linux-il@cs.huji.ac.il">Linux-il@cs.huji.ac.il</a><br>
&gt;&gt;&gt;&gt; <a href="http://mailman.cs.huji.ac.il/mailman/listinfo/linux-il" target="_blank">http://mailman.cs.huji.ac.il/mailman/listinfo/linux-il</a><br>
&gt;&gt;&gt;<br>
&gt;&gt;<br>
&gt;<br>
</div></div></blockquote></div><br></div>