Gå til indholdet

Forudsætninger for en CyberElements Bastion Cluster-platform

Maskine

Både fysiske og virtuelle maskiner kan bruges til at installere CyberElements Bastion.
Produktet udfører ikke selv nogen virtualisering, så indstillingen for indlejret virtualisering behøver ikke at være slået til for virtuelle maskiner.

OS

CyberElements Bastion kører på 64-bit-maskiner med Debian 12 (Bookworm).
Det anbefales at bruge maskiner uden grafisk grænseflade og at begrænse de installerede komponenter til SSH-serveren.

CPU

En CPU med 4 kerner dækker de fleste af produktets anvendelsestilfælde.

RAM

Vær opmærksom

De RAM-værdier, der er angivet nedenfor, er kun vejledende, da mange variabler kan påvirke RAM-forbruget (de produktfunktioner, der bruges, eller de elementer, der er installeret parallelt med produktet på maskinen).

RAM-forbruget afhænger generelt af det antal samtidige brugere, platformen kan rumme:

  • Mellem 1 og 5 samtidige brugere: mindst 2 GB RAM, 4 GB anbefales.
  • Mellem 5 og 20 samtidige brugere: mindst 4 GB RAM.
  • Ved 20 samtidige brugere eller flere: mindst 8 GB RAM.

RAM-forbruget afhænger af antallet af samtidige sessioner samt af de typer applikationer, der bruges.

De typiske værdier er følgende:

  • Mellem 1 og 5 samtidige brugere: mindst 2 GB RAM, 4 GB anbefales.
  • Mellem 5 og 20 samtidige brugere: mindst 4 GB RAM.
  • Ved 20 samtidige brugere eller flere: 8 GB RAM.

Bemærk, at en RDP- eller VNC-applikation uden agent kan forbruge op til 400 MB pr. startet applikation.
Når disse applikationstyper bruges i stort omfang, anbefales det at overvåge RAM-forbruget for at justere størrelsen i overensstemmelse hermed.

RAM-forbruget afhænger af antallet af HTML5-applikationer, der er åbne samtidigt.

Basisserveren skal have 2 GB, for at systemet kan fungere, plus 50 MB pr. samtidig HTML5-applikation.

Hvis rollen HTML5 Gateway kombineres med en Edge Gateway-server, skal du lægge 50 MB pr. samtidig HTML5-applikation til RAM-anbefalingen for Edge Gateway-serveren.

Disk

Vi anbefaler at partitionere disken med LVM for at give større fleksibilitet, hvis maskinens størrelse skal ændres under brug.

De forskellige servertyper har forskellige mønstre for diskforbrug, med volumener der også er forskellige. Nedenfor finder du oplysningerne pr. servertype:

Denne server får voksende volumen i følgende mapper:

  • /var/log/: mappe, der indeholder de forskellige systemlogs.
  • /var/lib/postgresql/15/main/: mappe, der indeholder data fra den lokale database.
  • /var/ipdiva/: mappe, der indeholder produktspecifikke data.

Det er ikke obligatorisk at isolere de forskellige mapper i forskellige partitioner, men det anbefales. Du kan følge disse anvisninger:

Monteringspunkt Indstillinger Minimumstørrelse (GB)
/boot nosuid,nodev,noexec 1
/opt nosuid,nodev 1
/tmp nosuid,nodev 4
/srv nosuid,nodev 1
/home nosuid,nodev,noexec 6
/usr nodev 6
/var nosuid 5
/var/log nosuid,nodev,noexec 5
/var/tmp nosuid,nodev,noexec 2
swap Ingen indstilling Afhængigt af RAM (halvdelen mindre)
/ Ingen indstilling 2 GB eller mere afhængigt af den tilgængelige diskplads

Eksempel

For en server med 4 GB RAM (som kræver 2 GB swap) er den nødvendige diskplads med den forudgående partitionering mindst 35 GB.

Denne server får voksende volumen i følgende mapper:

  • /var/log/: mappe, der indeholder de forskellige systemlogs.
  • /var/lib/ipdiva/carerecord/recording/: mappe, der indeholder de arkiver, der er ved at blive optaget; det er derfor en mappe til midlertidig lagring.
  • /var/lib/ipdiva/carerecord/archives/: standardmappe, der indeholder produktets grafiske arkiver.
  • /var/ipdiva/care/sshrecord/: standardmappe, der indeholder produktets ikke-grafiske arkiver (SSH).

Det er ikke obligatorisk at isolere de forskellige mapper i forskellige partitioner, men det anbefales. Du kan følge disse anvisninger:

Monteringspunkt Indstillinger Minimumstørrelse (GB)
/boot nosuid,nodev,noexec 1
/opt nosuid,nodev 1
/tmp nosuid,nodev 4
/srv nosuid,nodev 1
/home nosuid,nodev,noexec 6
/usr nodev 6
/var nosuid,nodev 5
/var/log nosuid,nodev,noexec 5
/var/tmp nosuid,nodev,noexec 2
swap Ingen indstilling Afhængigt af RAM (halvdelen mindre)
/ Ingen indstilling 2 GB eller mere afhængigt af den tilgængelige diskplads

Eksempel

For en server med 4 GB RAM (som kræver 2 GB swap) er den nødvendige diskplads med den forudgående partitionering mindst 35 GB.

Det anbefales dog kraftigt at tildele mere diskplads til midlertidige eller langtidsholdbare grafiske arkiver med monteringspunktet /var, medmindre arkiverne lægges ud eksternt.

Denne server får voksende volumen i følgende mapper:

  • /var/log/: mappe, der indeholder de forskellige systemlogs.
  • /home/systanciahtml5share/: mappe til midlertidig lagring af de filer, der udveksles med HTML5-applikationer.

Det er ikke obligatorisk at isolere de forskellige mapper i forskellige partitioner, men det anbefales. Du kan følge disse anvisninger:

Monteringspunkt Indstillinger Minimumstørrelse (GB)
/boot nosuid,nodev,noexec 1
/opt nosuid,nodev 1
/tmp nosuid,nodev 4
/srv nosuid,nodev 1
/home nosuid,nodev,noexec 6
/usr nodev 6
/var nosuid,nodev 5
/var/log nosuid,nodev,noexec 5
/var/tmp nosuid,nodev,noexec 2
swap Ingen indstilling Afhængigt af RAM (halvdelen mindre)
/ Ingen indstilling 2 GB eller mere afhængigt af den tilgængelige diskplads

Eksempel

For en server med 4 GB RAM (som kræver 2 GB swap) er den nødvendige diskplads med den forudgående partitionering mindst 35 GB.

Netværk

En CyberElements Bastion Cluster-platform kræver:

  • 2 reelle IP-adresser pr. Mediation Controller-server (båret af samme netværksinterface)
  • 3 virtuelle IP-adresser, for at clusteret kan fungere
  • 1 IP-adresse pr. Edge Gateway- eller HTML5 Gateway-maskine

Yderligere oplysninger

De reelle og virtuelle IP-adresser for Mediation Controller-serverne skal alle tilhøre samme undernet.

Inkompatibiliteter ved brug af virtuelle IP'er

De virtuelle IP'er har en belastningsfordeling, der administreres med IPVS (IP Virtual Server).
Belastningsfordelingen kræver flere forudsætninger for at fungere korrekt:

  • Slå funktionerne Reverse Path Forwarding (RPF) fra for Mediation Controllerne og de IP'er, som disse maskiner bærer.
  • Tildel en E1000E-netværksadapter frem for VMXNET3 på VMware til Mediation Controller-serverne.

Mediation Controller-serverne placeres normalt i en DMZ, men de kan også placeres i en privat DMZ eller hostes i en offentlig cloud. Det afhænger af platformens anvendelsestilfælde (for eksempel: fjernadgang for tjenesteudbydere eller sikring af interne adgange til beskyttede zoner).

Edge Gateway-serverne placeres normalt i LAN'et, i VLAN'er, som giver dem mulighed for at kommunikere med målressourcerne.

HTML5 Gateway-serverne kan placeres både i LAN'et og i DMZ'en. Denne dokumentation forudsætter installation af HTML5 Gateway-komponenten på Edge Gateway-serverne, altså i LAN'et.

For bedre at kunne identificere maskinernes forskellige adresser omtales de som følger i dokumentationen:

Navn på IP-adressen Betydning
RIP_MED_WEB_MASTER Primær IP-adresse for Mediation Controller-serveren MASTER, som giver adgang til webkonsollerne.
RIP_MED_WEB_SLAVE Primær IP-adresse for Mediation Controller-serveren SLAVE, som giver adgang til webkonsollerne.
RIP_MED_SSL_MASTER Anden IP-adresse for Mediation Controller-serveren MASTER, som bruges af komponenten SSL Router.
RIP_MED_SSL_SLAVE Anden IP-adresse for Mediation Controller-serveren SLAVE, som bruges af komponenten SSL Router.
VIP_MED_WEB Virtuel IP-adresse for Mediation Controller-clusteret, som giver adgang til webkonsollerne.
VIP_MED_SSL Virtuel IP-adresse for Mediation Controller-clusteret, som giver adgang til SSL Router.
VIP_MED_ZEO Virtuel IP-adresse for Mediation Controller-clusteret, som giver adgang til en intern konfigurationsdatabase i produktet.
IP_GW IP-adresse for Edge Gateway-serveren.
IP_HTML5_GW IP-adresse for HTML5 Gateway-serveren.

Information

Oplysningerne om trafikstrømmene forudsætter, at Mediation Controller-serverne befinder sig i DMZ'en, og at Edge Gateway-serverne, som også har rollen som HTML5 Gateway, befinder sig i LAN'et.

IP-adresserne for Mediation Controller kan enten være offentlige IP-adresser, der er tildelt Mediation Controller-serveren direkte, eller offentlige IP-adresser, som via NAT oversættes til private IP-adresser (anbefales).

Kilde Destination Destinationsport Kommentarer
Brugerarbejdsstation VIP_MED_WEB TCP 443 (ved brug af standardporten) Giver adgang til webkonsollerne og de applikationer, der kører direkte i browseren.
Brugerarbejdsstation VIP_MED_SSL TCP 443 (ved brug af standardporten) Etablerer en TLS-tunnel til at kryptere den trafik, der går gennem CyberElements Bastion-klienten.
IP_GW VIP_MED_WEB TCP 443 (ved brug af standardporten) Når Edge Gateway befinder sig på et fjernt netværk. Forbindelse til pairing-systemet for Edge Gateway.
IP_GW VIP_MED_SSL TCP 443 (ved brug af standardporten) Når Edge Gateway befinder sig på et fjernt netværk. Forbindelse til SSL Router for at etablere en TLSv1.3-tunnel og lede produktets kommunikation gennem den.
Kilde Destination Destinationsport Kommentarer
RIP_MED_WEB_MASTER
RIP_MED_WEB_SLAVE
Debian-repositories TCP 80 Nødvendigt for at installere afhængighederne til CyberElements Bastion og for at holde systemet opdateret. Dokumentationen og de virtuelle appliances bruger ftp.fr.debian.org og security.debian.org.
RIP_MED_WEB_MASTER
RIP_MED_WEB_SLAVE
packages.microsoft.com TCP 443 Microsoft-repository til installation og opdatering af MS SQL-driverne. Kun nødvendigt, hvis der ønskes adgang til en MS SQL-database (de virtuelle appliances indeholder MS SQL-driverne).
RIP_MED_WEB_MASTER
RIP_MED_WEB_SLAVE
NTP-tidsserver UDP 123 Valgfrit, hvis serveren skal synkronisere sit ur med en server i DMZ'en. Som standard bruges Debian-poolene: 0.debian.pool.ntp.org, 1.debian.pool.ntp.org, 2.debian.pool.ntp.org og 3.debian.pool.ntp.org.
RIP_MED_WEB_MASTER
RIP_MED_WEB_SLAVE
SMTP-server TCP 25, 465, 587 Nødvendigt, hvis der skal bruges en SMTP-server til afsendelse af e-mails, og denne befinder sig i WAN'et.
RIP_MED_WEB_MASTER
RIP_MED_WEB_SLAVE
DNS-server UDP 53 Nødvendigt for DNS-opløsning. Den kan befinde sig i WAN'et eller i DMZ'en.
RIP_MED_WEB_MASTER
RIP_MED_WEB_SLAVE
api.neomia.ai TCP 443 (Valgfrit) Forbindelse til API'erne for MFA-produktet med adfærdsbaseret biometri Neomia Pulse.
RIP_MED_WEB_MASTER
RIP_MED_WEB_SLAVE
EU: keepersecurity.eu
US: keepersecurity.com
AU: keepersecurity.com.au
CA: keepersecurity.ca
JP: keepersecurity.jp
TCP 443 (Valgfrit) Forbindelse til vault Keeper EPM afhængigt af dens placering.
Kilde Destination Destinationsport Kommentarer
RIP_MED_WEB_MASTER
RIP_MED_WEB_SLAVE
NTP-tidsserver UDP 123 Hvis serveren skal synkronisere sit ur med en server i DMZ'en.
RIP_MED_WEB_MASTER
RIP_MED_WEB_SLAVE
SMTP-server TCP 25, 465, 587 Nødvendigt, hvis der skal bruges en SMTP-server til afsendelse af e-mails, og denne befinder sig i DMZ'en.
RIP_MED_WEB_MASTER
RIP_MED_WEB_SLAVE
Databaseserver TCP 1433, 5432 eller enhver anden brugerdefineret port Nødvendigt, hvis du vil bruge en ekstern database, der befinder sig i DMZ'en.
RIP_MED_WEB_MASTER
RIP_MED_WEB_SLAVE
DNS-server UDP 53 Nødvendigt for DNS-opløsning. Den kan befinde sig i DMZ'en eller i WAN'et.

Yderligere oplysninger

Mediation Controller-serverne skal kunne kommunikere med hinanden fra og til hver af deres adresser, uanset protokol.

Kilde Destination Destinationsport Kommentarer
IP_GW Debian-repositories TCP 80 Nødvendigt for at installere afhængighederne til CyberElements Bastion og for at holde systemet opdateret. Dokumentationen og de virtuelle appliances bruger ftp.fr.debian.org og security.debian.org.
IP_GW DNS-server UDP 53 Nødvendigt for DNS-opløsning. Valgfrit, hvis der findes en DNS-server i LAN'et eller DMZ'en.
IP_GW NTP-tidsserver UDP 123 Valgfrit, hvis serveren skal synkronisere sit ur med en server i LAN'et eller DMZ'en. Som standard bruges Debian-poolene: 0.debian.pool.ntp.org, 1.debian.pool.ntp.org, 2.debian.pool.ntp.org og 3.debian.pool.ntp.org.
IP_GW SMS-udbyder TCP 443 (Valgfrit) Forbindelse til API'erne for de SMS-udbydere, som CyberElements Bastion understøtter.
Kilde(r) Destination Destinationsport Kommentarer
IP_GW
IP_HTML5_GW
VIP_MED_WEB
RIP_MED_WEB_MASTER
RIP_MED_WEB_SLAVE
TCP 443 (ved brug af standardporten) Forbindelse til pairing-systemet for Edge Gateway.
IP_GW
IP_HTML5_GW
VIP_MED_SSL
RIP_MED_SSL_MASTER
RIP_MED_SSL_SLAVE
TCP 443 (ved brug af standardporten) Forbindelse til SSL Router for at etablere en TLSv1.3-tunnel og lede produktets kommunikation gennem den.
Klientarbejdsstation VIP_MED_WEB
RIP_MED_WEB_MASTER
RIP_MED_WEB_SLAVE
TCP 443 (ved brug af standardporten) Forbindelse til produktets forskellige webkonsoller.
Klientarbejdsstation VIP_MED_SSL
RIP_MED_SSL_MASTER
RIP_MED_SSL_SLAVE
TCP 443 (ved brug af standardporten) Etablerer en TLS-tunnel til at kryptere den trafik, der går gennem CyberElements Bastion-klienten.
Administratorarbejdsstation RIP_MED_WEB_MASTER
RIP_MED_WEB_SLAVE
TCP 22 SSH-forbindelse til Mediation Controller-serveren.
Kilde Destination Destinationsport Kommentarer
IP_GW DNS-server UDP 53 Nødvendigt for DNS-opløsning. Valgfrit, hvis der bruges en DNS-server i WAN'et eller DMZ'en.
IP_GW LDAP- eller AD-servere TCP 389 eller 636 Forbindelse fra CyberElements Bastion til en LDAP- eller AD-server.
IP_GW AD-servere TCP 139 og 445 Rotation af adgangskoderne til AD-konti; bruges kun, hvis rotation via LDAPS ikke er mulig.
IP_GW RDP-servere TCP/UDP 3389 (ved brug af standardporten) Forbindelse fra CyberElements Bastion til RDP-serverne.
IP_GW SSH-servere TCP 22 (ved brug af standardporten) Forbindelse fra CyberElements Bastion til SSH-serverne.
IP_GW VNC-servere TCP 5900 (ved brug af standardporten) Forbindelse fra CyberElements Bastion til VNC-serverne.
IP_GW Webservere TCP 80 eller 443 (ved brug af standardporten) Forbindelse fra CyberElements Bastion til webserverne.
IP_GW Citrix Storefront-servere TCP 443 (ved brug af standardporten) Forbindelse fra CyberElements Bastion til Citrix Storefront-serverne.
IP_GW Citrix-applikationsservere TCP 1494 Forbindelse fra CyberElements Bastion til Citrix-applikationsserverne (start af en applikation eller et desktop med ICA-klienten).
IP_GW Filservere TCP 139 og 445 Forbindelse fra CyberElements Bastion til filserverne.
IP_GW Databaseserver TCP 1433, 5432 eller enhver anden brugerdefineret port Påkrævet, hvis du vil bruge en ekstern database placeret på LAN'et (for eksempel for at flytte Vault-databasen ud).
IP_GW RDP-servere TCP 139 og 445 Udrulning af optagelsesagenten via administrationskonsollen.
Klientarbejdsstation IP_GW TCP [port defineret af administratoren] Forbindelse til direkte SSH-adgang.
Klientarbejdsstation IP_GW TCP 3389 Forbindelse til direkte RDP-adgang.
RDP-servere IP_GW TCP 8443 Forbindelse mellem optagelsesagenten og Edge Gateway for at uploade optagelsen af brugersessionen.
Administratorarbejdsstation IP_GW TCP 22 SSH-forbindelse til Edge Gateway-serveren.

Database

CyberElements Bastion bruger flere forskellige databaser (DB) til sin drift.

  1. Database til systemkonfigurationen. Denne database bruges til at gemme alle indstillinger for administrationsgrænsefladen /system og skal hedde default.

    Vigtigt!

    Du skal oprette databasen default, før du forbinder til CyberElements Bastion (den oprettes ikke automatisk).

  2. Database til organisationens konfiguration. Hver organisation, der oprettes på Mediation Controller-serveren, kræver en særskilt DB, som indeholder alle organisationens indstillinger og logge.

  3. Vault-database. Hver oprettet organisation udløser oprettelsen af en specifik DB til produktets vault, som som standard gemmes på Mediation Controller-serveren. Denne database kan flyttes ud på LAN'et, forudsat at en Edge Gateway kan få adgang til den.

Ved brug af eksterne databaser (det normale tilfælde i Cluster) understøttes følgende databasetyper:

Licens

Mediation Controller-serveren kræver en licens for at fungere.
Licensen kan fås hos Systancia via følgende licensanmodningsformular: Anmod om en licens

Certifikater

CyberElements Bastion bruger TLS-kryptering til den interne kommunikation og HTTPS til at sikre webadgangen, hvilket kræver brug af forskellige x509-certifikater. Oplysningerne nedenfor opsummerer de forskellige nødvendige certifikater, deres formål og minimumsparametrene.

Sikkerhedskrav til certifikatet

Uanset hvilket certifikat der bruges, skal du sikre dig, at det overholder OpenSSL sikkerhedsniveau 2, som kan opsummeres som følger:

  • Certifikatet og certifikaterne fra dets certificeringsmyndigheder skal have en privat nøgle på mindst 2048 bit med krypteringerne RSA, DSA og DH; for nøgler med elliptiske kurver (ECC) skal de være på mindst 224 bit.
  • Certifikatets signatur må ikke være MD5 eller SHA-1 (SHA-512 foretrækkes).

Denne server bruger fem forskellige certifikater:

  • Et webcertifikat for at gøre HTTPS muligt.
  • Et certifikat til komponenten SSL Router, som står for at oprette TLS-tunneler og dirigere trafikken mellem dem.
  • Et certifikat til komponenten Watchdog, som står for at overvåge, at SSL Router fungerer korrekt.
  • Et certifikat til klienten CyberElements Bastion, så den kan forbinde til SSL Router og oprette en TLSv1.3-tunnel.
  • Et certifikat til udveksling mellem Mediation Controller-servere (kun til serveren SLAVE).

Webcertifikat

Anbefaling

Webcertifikatet bør så vidt muligt være udstedt af en offentlig certificeringsmyndighed (CA), der anerkendes som troværdig.
Dette sikrer, uden yderligere handling, at brugerne ikke modtager advarsler om det anvendte certifikat (forudsat at det er gyldigt og dækker det navn, som brugeren har oprettet forbindelsen med). Brug af et certifikat udstedt af en intern PKI kræver, at CA-certifikatet udrulles på brugernes arbejdsstationer.

Webcertifikatet skal opfylde følgende krav til sine attributter:

  • Certifikatets gyldighedsperiode må ikke overskride 398 dage (13 måneder).
  • Den hashfunktion, der bruges til signaturen, skal tilhøre SHA-2-familien; vi anbefaler SHA-512.
  • Certifikatet og certifikaterne fra dets certificeringsmyndigheder skal have en privat nøgle på mindst 2048 bit med krypteringerne RSA, DSA og DH; for nøgler med elliptiske kurver (ECC) skal de være på mindst 224 bit. Vi anbefaler en størrelse på 4096 bit for RSA og en ECDSA-kurve secp384r1 på 384 bit.
  • Værdien af attributten Common Name skal være det DNS-navn (eller wildcard), certifikatet er beregnet til.
  • Attributten Key Usage skal have værdierne critical, digitalSignature og keyEncipherment.
  • Attributten Extended Key Usage skal have værdien id-kp-serverAuth (OpenSSL bruger værdien serverAuth).
  • Attributten Subject Alternative Name skal indeholde mindst én post, der svarer til det primære DNS-navn; andre poster kan tilføjes for at dække andre DNS-navne eller IP-adresser.

Accepteret certifikatformat: P12 eller PEM (med to filer, en til certifikatet og en til den private nøgle).

SSL router-certifikat

SSL Router-certifikatet skal opfylde følgende krav til sine attributter:

  • Certifikatets gyldighedsperiode må ikke overskride 1095 dage (3 år).
  • Den hashfunktion, der bruges til signaturen, skal tilhøre SHA-2-familien; vi anbefaler SHA-512.
  • Certifikatet og certifikaterne fra dets certificeringsmyndigheder skal have en privat nøgle på mindst 2048 bit med krypteringerne RSA, DSA og DH; for nøgler med elliptiske kurver (ECC) skal de være på mindst 224 bit. Vi anbefaler en størrelse på 4096 bit for RSA og en ECDSA-kurve secp384r1 på 384 bit.
  • Værdien af attributten Common Name skal være IP-adressen eller et DNS-navn, der omdirigerer til IP_MED_SSL.
  • Attributten Key Usage skal have værdierne critical, digitalSignature og keyEncipherment.
  • Attributten Extended Key Usage skal have værdien serverAuth.

Accepteret certifikatformat: P12.

Watchdog-certifikat

Watchdog-certifikatet skal opfylde følgende krav til sine attributter:

  • Certifikatets gyldighedsperiode må ikke overskride 1095 dage (3 år).
  • Den hashfunktion, der bruges til signaturen, skal tilhøre SHA-2-familien; vi anbefaler SHA-512.
  • Certifikatet og certifikaterne fra dets certificeringsmyndigheder skal have en privat nøgle på mindst 2048 bit med krypteringerne RSA, DSA og DH; for nøgler med elliptiske kurver (ECC) skal de være på mindst 224 bit. Vi anbefaler en størrelse på 4096 bit for RSA og en ECDSA-kurve secp384r1 på 384 bit.
  • Attributten Common Name skal have en værdi, der er et identifikationsnavn for Watchdog, for eksempel ”Watchdog”.
  • Attributten Key Usage skal have værdierne critical og digitalSignature.
  • Attributten Extended Key Usage skal have værdien clientAuth.

Accepteret certifikatformat: P12.

CyberElements Bastion-klientcertifikat

Klientcertifikatet til CyberElements Bastion skal overholde følgende begrænsninger for sine attributter:

  • Certifikatets gyldighedsperiode må ikke overskride 1095 dage (3 år).
  • Den hashfunktion, der bruges til signaturen, skal tilhøre SHA-2-familien; vi anbefaler SHA-512.
  • Certifikatet og certifikaterne fra dets certificeringsmyndigheder skal have en privat nøgle på mindst 2048 bit med krypteringerne RSA, DSA og DH; for nøgler med elliptiske kurver (ECC) skal de være på mindst 224 bit. Vi anbefaler en størrelse på 4096 bit for RSA og en ECDSA-kurve secp384r1 på 384 bit.
  • Attributten Common Name skal have en værdi, der er et identifikationsnavn for kunden, for eksempel ”cyberelements-cleanroom-client”.
  • Attributten Key Usage skal have værdierne critical og digitalSignature.
  • Attributten Extended Key Usage skal have værdien clientAuth.

Accepteret certifikatformat: P12 med en adgangskode på mindst 8 alfanumeriske tegn (specialtegn, bogstaver med accent eller bindestreger understøttes ikke).

Interservercertifikat

Interserver-certifikatet til CyberElements Bastion skal overholde følgende begrænsninger for sine attributter:

  • Certifikatets gyldighedsperiode må ikke overskride 1095 dage (3 år).
  • Den hashfunktion, der bruges til signaturen, skal tilhøre SHA-2-familien; vi anbefaler SHA-512.
  • Certifikatet og certifikaterne fra dets certificeringsmyndigheder skal have en privat nøgle på mindst 2048 bit med krypteringerne RSA, DSA og DH; for nøgler med elliptiske kurver (ECC) skal de være på mindst 224 bit. Vi anbefaler en størrelse på 4096 bit for RSA og en ECDSA-kurve secp384r1 på 384 bit.
  • Attributten Common Name skal have et identifikationsnavn som værdi, for eksempel ”interserver-cleanroom”.
  • Attributten Key Usage skal have værdierne critical og digitalSignature.
  • Attributten Extended Key Usage skal have værdien clientAuth.

Accepteret certifikatformat: P12 med en adgangskode på mindst 8 tegn uden specialtegn.

Denne server bruger to forskellige certifikater:

  • Et certifikat til at godkende komponenten Edge Gateway over for SSL Router.
  • Et certifikat til optagelsestjenesten, så optagelsesagenter kan forbinde til den.

Information

En Edge Gateway-server kan have flere Edge Gateway-instanser, hvilket kræver lige så mange certifikater, som der er Edge Gateway-instanser (undtagen i det særlige tilfælde med clusterarkitektur).

En Edge Gateway-server har derimod kun én optagelsestjeneste, så der kræves kun ét certifikat pr. maskine.

Edge Gateway-certifikat

Edge Gateway-certifikatet skal opfylde følgende krav til sine attributter:

  • Certifikatets gyldighedsperiode må ikke overskride 1095 dage (3 år).
  • Den hashfunktion, der bruges til signaturen, skal tilhøre SHA-2-familien; vi anbefaler SHA-512.
  • Certifikatet og certifikaterne fra dets certificeringsmyndigheder skal have en privat nøgle på mindst 2048 bit med krypteringerne RSA, DSA og DH; for nøgler med elliptiske kurver (ECC) skal de være på mindst 224 bit. Vi anbefaler en størrelse på 4096 bit for RSA og en ECDSA-kurve secp384r1 på 384 bit.
  • Attributten Common Name skal have en værdi, der identificerer den logiske Edge Gateway. Dette navn har følgende form <GW_NAME>@<ORGANIZATION_NAME>, hvor <GW_NAME> svarer til navnet på den pågældende Edge Gateway (som indtastet i administrationskonsollen), og <ORGANIZATION_NAME> svarer til navnet på den organisation, som Edge Gateway skal forbinde til.
  • Attributten Key Usage skal have værdierne critical og digitalSignature.
  • Attributten Extended Key Usage skal have værdien clientAuth.

Accepteret certifikatformat: P12.

Certifikat til optagelsestjenesten

Certifikatet til optagelsestjenesten skal opfylde følgende krav til sine attributter:

  • Certifikatets gyldighedsperiode må ikke overskride 1095 dage (3 år).
  • Den hashfunktion, der bruges til signaturen, skal tilhøre SHA-2-familien; vi anbefaler SHA-512.
  • Certifikatet og certifikaterne fra dets certificeringsmyndigheder skal have en privat nøgle på mindst 2048 bit med krypteringerne RSA, DSA og DH; for nøgler med elliptiske kurver (ECC) skal de være på mindst 224 bit. Vi anbefaler en størrelse på 4096 bit for RSA og en ECDSA-kurve secp384r1 på 384 bit.
  • Værdien af attributten Common Name skal være FQDN-navnet eller som minimum navnet på Edge Gateway-maskinen.
  • Attributten Key Usage skal have værdierne critical, digitalSignature og keyEncipherment.
  • Attributten Extended Key Usage skal have værdien serverAuth.

Accepteret certifikatformat: P12.

Denne server bruger et enkelt certifikat: det, der godkender komponenten HTML5 Gateway over for SSL Router.

Information

En HTML5 Gateway-server kan have flere HTML5 Gateway-instanser, hvilket kræver lige så mange certifikater, som der er HTML5 Gateway-instanser (undtagen i det særlige tilfælde med clusterarkitektur).

HTML5 Gateway-certifikat

HTML5 Gateway-certifikatet skal opfylde følgende krav til sine attributter:

  • Certifikatets gyldighedsperiode må ikke overskride 1095 dage (3 år).
  • Den hashfunktion, der bruges til signaturen, skal tilhøre SHA-2-familien; vi anbefaler SHA-512.
  • Certifikatet og certifikaterne fra dets certificeringsmyndigheder skal have en privat nøgle på mindst 2048 bit med krypteringerne RSA, DSA og DH; for nøgler med elliptiske kurver (ECC) skal de være på mindst 224 bit. Vi anbefaler en størrelse på 4096 bit for RSA og en ECDSA-kurve secp384r1 på 384 bit.
  • Attributten Common Name skal have en værdi, der identificerer den logiske Edge Gateway. Dette navn har følgende form <HTML5_GW_NAME>@<ORGANIZATION_NAME>, hvor <HTML5_GW_NAME> svarer til navnet på den pågældende Edge Gateway (som indtastet i administrationskonsollen), og <ORGANIZATION_NAME> svarer til navnet på den organisation, som Edge Gateway skal forbinde til.
  • Attributten Key Usage skal have værdierne critical og digitalSignature.
  • Attributten Extended Key Usage skal have værdien clientAuth.

Accepteret certifikatformat: P12.

Ved drift i direkte adgang bruger optagelsesagenten i direkte adgang et certifikat til at godkende sig over for optagelsestjenesten på en Edge Gateway.

Certifikatet skal opfylde følgende krav til sine attributter:

  • Certifikatets gyldighedsperiode må ikke overskride 1095 dage (3 år).
  • Den hashfunktion, der bruges til signaturen, skal tilhøre SHA-2-familien; vi anbefaler SHA-512.
  • Certifikatet og certifikaterne fra dets certificeringsmyndigheder skal have en privat nøgle på mindst 2048 bit med krypteringerne RSA, DSA og DH; for nøgler med elliptiske kurver (ECC) skal de være på mindst 224 bit. Vi anbefaler en størrelse på 4096 bit for RSA og en ECDSA-kurve secp384r1 på 384 bit.
  • Attributten Common Name skal have en værdi, der er det korte navn, FQDN'en eller et andet navn, som entydigt identificerer maskinen. Dette navn bruges til at identificere og følge de handlinger, der udføres på maskinen.
  • Attributten Key Usage skal have værdierne critical og digitalSignature.
  • Attributten Extended Key Usage skal have værdien clientAuth.

Accepteret certifikatformat: P12.