Forudsætninger for en CyberElements Bastion Standalone-platform¶
Maskine¶
Både fysiske og virtuelle maskiner kan bruges til at installere CyberElements Bastion.
Produktet udfører ikke selv nogen virtualisering, så indstillingen for indlejret virtualisering behøver ikke at være slået til for virtuelle maskiner.
OS¶
CyberElements Bastion kører på 64-bit-maskiner med Debian 12 (Bookworm).
Det anbefales at bruge maskiner uden grafisk grænseflade og at begrænse de installerede komponenter til SSH-serveren.
CPU¶
En CPU med 4 kerner dækker de fleste af produktets anvendelsestilfælde.
RAM¶
Vær opmærksom
De RAM-værdier, der er angivet nedenfor, er kun vejledende, da mange variabler kan påvirke RAM-forbruget (de produktfunktioner, der bruges, eller de elementer, der er installeret parallelt med produktet på maskinen).
RAM-forbruget afhænger generelt af det antal samtidige brugere, platformen kan rumme:
- Mellem 1 og 5 samtidige brugere: mindst 2 GB RAM, 4 GB anbefales.
- Mellem 5 og 20 samtidige brugere: mindst 4 GB RAM.
- Ved 20 samtidige brugere eller flere: mindst 8 GB RAM.
RAM-forbruget afhænger af antallet af samtidige sessioner samt af de typer applikationer, der bruges.
De typiske værdier er følgende:
- Mellem 1 og 5 samtidige brugere: mindst 2 GB RAM, 4 GB anbefales.
- Mellem 5 og 20 samtidige brugere: mindst 4 GB RAM.
- Ved 20 samtidige brugere eller flere: 8 GB RAM.
Bemærk, at en RDP- eller VNC-applikation uden agent kan forbruge op til 400 MB pr. startet applikation.
Når disse applikationstyper bruges i stort omfang, anbefales det at overvåge RAM-forbruget for at justere størrelsen i overensstemmelse hermed.
RAM-forbruget afhænger af antallet af HTML5-applikationer, der er åbne samtidigt.
Basisserveren skal have 2 GB, for at systemet kan fungere, plus 50 MB pr. samtidig HTML5-applikation.
Hvis rollen HTML5 Gateway kombineres med en Edge Gateway-server, skal du lægge 50 MB pr. samtidig HTML5-applikation til RAM-anbefalingen for Edge Gateway-serveren.
Disk¶
Vi anbefaler at partitionere disken med LVM for at give større fleksibilitet, hvis maskinens størrelse skal ændres under brug.
De forskellige servertyper har forskellige mønstre for diskforbrug, med volumener der også er forskellige. Nedenfor finder du oplysningerne pr. servertype:
Denne server får voksende volumen i følgende mapper:
/var/log/: mappe, der indeholder de forskellige systemlogs./var/lib/postgresql/15/main/: mappe, der indeholder data fra den lokale database./var/ipdiva/: mappe, der indeholder produktspecifikke data.
Det er ikke obligatorisk at isolere de forskellige mapper i forskellige partitioner, men det anbefales. Du kan følge disse anvisninger:
| Monteringspunkt | Indstillinger | Minimumstørrelse (GB) |
|---|---|---|
/boot |
nosuid,nodev,noexec | 1 |
/opt |
nosuid,nodev | 1 |
/tmp |
nosuid,nodev | 4 |
/srv |
nosuid,nodev | 1 |
/home |
nosuid,nodev,noexec | 6 |
/usr |
nodev | 6 |
/var |
nosuid | 5 |
/var/log |
nosuid,nodev,noexec | 5 |
/var/tmp |
nosuid,nodev,noexec | 2 |
swap |
Ingen indstilling | Afhængigt af RAM (halvdelen mindre) |
/ |
Ingen indstilling | 2 GB eller mere afhængigt af den tilgængelige diskplads |
Eksempel
For en server med 4 GB RAM (som kræver 2 GB swap) er den nødvendige diskplads med den forudgående partitionering mindst 35 GB.
Denne server får voksende volumen i følgende mapper:
/var/log/: mappe, der indeholder de forskellige systemlogs./var/lib/ipdiva/carerecord/recording/: mappe, der indeholder de arkiver, der er ved at blive optaget; det er derfor en mappe til midlertidig lagring./var/lib/ipdiva/carerecord/archives/: standardmappe, der indeholder produktets grafiske arkiver./var/ipdiva/care/sshrecord/: standardmappe, der indeholder produktets ikke-grafiske arkiver (SSH).
Det er ikke obligatorisk at isolere de forskellige mapper i forskellige partitioner, men det anbefales. Du kan følge disse anvisninger:
| Monteringspunkt | Indstillinger | Minimumstørrelse (GB) |
|---|---|---|
/boot |
nosuid,nodev,noexec | 1 |
/opt |
nosuid,nodev | 1 |
/tmp |
nosuid,nodev | 4 |
/srv |
nosuid,nodev | 1 |
/home |
nosuid,nodev,noexec | 6 |
/usr |
nodev | 6 |
/var |
nosuid,nodev | 5 |
/var/log |
nosuid,nodev,noexec | 5 |
/var/tmp |
nosuid,nodev,noexec | 2 |
swap |
Ingen indstilling | Afhængigt af RAM (halvdelen mindre) |
/ |
Ingen indstilling | 2 GB eller mere afhængigt af den tilgængelige diskplads |
Eksempel
For en server med 4 GB RAM (som kræver 2 GB swap) er den nødvendige diskplads med den forudgående partitionering mindst 35 GB.
Det anbefales dog kraftigt at tildele mere diskplads til midlertidige eller langtidsholdbare grafiske arkiver med monteringspunktet /var, medmindre arkiverne lægges ud eksternt.
Denne server får voksende volumen i følgende mapper:
/var/log/: mappe, der indeholder de forskellige systemlogs./home/systanciahtml5share/: mappe til midlertidig lagring af de filer, der udveksles med HTML5-applikationer.
Det er ikke obligatorisk at isolere de forskellige mapper i forskellige partitioner, men det anbefales. Du kan følge disse anvisninger:
| Monteringspunkt | Indstillinger | Minimumstørrelse (GB) |
|---|---|---|
/boot |
nosuid,nodev,noexec | 1 |
/opt |
nosuid,nodev | 1 |
/tmp |
nosuid,nodev | 4 |
/srv |
nosuid,nodev | 1 |
/home |
nosuid,nodev,noexec | 6 |
/usr |
nodev | 6 |
/var |
nosuid,nodev | 5 |
/var/log |
nosuid,nodev,noexec | 5 |
/var/tmp |
nosuid,nodev,noexec | 2 |
swap |
Ingen indstilling | Afhængigt af RAM (halvdelen mindre) |
/ |
Ingen indstilling | 2 GB eller mere afhængigt af den tilgængelige diskplads |
Eksempel
For en server med 4 GB RAM (som kræver 2 GB swap) er den nødvendige diskplads med den forudgående partitionering mindst 35 GB.
Netværk¶
En CyberElements Bastion Standalone-platform kræver:
- 2 IP-adresser til Mediation Controller-serveren (på samme netværksgrænseflade)
- 1 IP-adresse pr. Edge Gateway- eller HTML5 Gateway-maskine
Mediation Controller-serveren placeres normalt i en DMZ, men den kan også placeres i en privat DMZ eller hostes i en offentlig cloud. Det afhænger af platformens anvendelsestilfælde (for eksempel: fjernadgang for tjenesteudbydere eller sikring af interne adgange til beskyttede zoner).
Edge Gateway-serverne placeres normalt i LAN'et, i VLAN'er, som giver dem mulighed for at kommunikere med målressourcerne.
HTML5 Gateway-servere kan placeres både i LAN'et og i DMZ'en. Denne dokumentation forudsætter installation af HTML5 Gateway-komponenten på Edge Gateway-serveren, altså i LAN'et.
For bedre at kunne identificere maskinernes forskellige adresser omtales de som følger i dokumentationen:
| Navn på IP-adresse | Betydning |
|---|---|
IP_MED_WEB |
Primær IP-adresse på Mediation Controller-serveren, som giver adgang til webkonsollerne. |
IP_MED_SSL |
Anden IP-adresse på Mediation Controller-serveren, som bruges af komponenten SSL Router. |
IP_GW |
IP-adresse på Edge Gateway-serveren. |
IP_HTML5_GW |
IP-adresse på HTML5 Gateway-serveren. |
Information
Oplysningerne om strømmene forudsætter, at Mediation Controller-serveren befinder sig i DMZ'en, og at Edge Gateway-serveren, som også har rollen som HTML5 Gateway, befinder sig i LAN'et.
IP-adresserne for Mediation Controller kan enten være offentlige IP-adresser, der er tildelt Mediation Controller-serveren direkte, eller offentlige IP-adresser, som via NAT oversættes til private IP-adresser (anbefales).
| Kilde | Destination | Destinationsport | Kommentarer |
|---|---|---|---|
| Brugerarbejdsstation | IP_MED_WEB |
TCP 443 (ved brug af standardporten) | Give adgang til webkonsollerne og de applikationer, der kører direkte i browseren. |
| Brugerarbejdsstation | IP_MED_SSL |
TCP 443 (ved brug af standardporten) | Oprette en TLS-tunnel for at kryptere den strøm, der går gennem CyberElements Bastion-klienten. |
IP_GW |
IP_MED_WEB |
TCP 443 (ved brug af standardporten) | Når Edge Gateway befinder sig på et fjernt netværk. Forbindelse til pairing-systemet for Edge Gateway. |
IP_GW |
IP_MED_SSL |
TCP 443 (ved brug af standardporten) | Når Edge Gateway befinder sig på et fjernt netværk. Forbinde til SSL router for at oprette en TLSv1.3-tunnel og lede produktets kommunikation gennem den. |
| Kilde | Destination | Destinationsport | Kommentarer |
|---|---|---|---|
IP_MED_WEB |
Debian-repositories | TCP 80 | Påkrævet for at installere afhængighederne til CyberElements Bastion og holde systemet opdateret. Dokumentationen og de virtuelle appliances bruger ftp.fr.debian.org og security.debian.org. |
IP_MED_WEB |
packages.microsoft.com |
TCP 443 | Microsoft-repository til installation og opdatering af MS SQL-driverne. Kun påkrævet, hvis der ønskes adgang til en MS SQL-database (de virtuelle appliances indeholder MS SQL-driverne). |
IP_MED_WEB |
NTP-tidsserver | UDP 123 | Valgfri, hvis serveren skal synkronisere sit ur med en server i DMZ'en. Som standard bruges Debian-poolene: 0.debian.pool.ntp.org, 1.debian.pool.ntp.org, 2.debian.pool.ntp.org og 3.debian.pool.ntp.org. |
IP_MED_WEB |
SMTP-server | TCP 25, 465, 587 | Påkrævet, hvis der skal bruges en SMTP-server til afsendelse af e-mails, og denne befinder sig i WAN'et. |
IP_MED_WEB |
DNS-server | UDP 53 | Påkrævet til DNS-opløsning. Den kan befinde sig i WAN'et eller i DMZ'en. |
IP_MED_WEB |
api.neomia.ai |
TCP 443 | (Valgfrit) Forbindelse til API'erne for MFA-produktet med adfærdsbaseret biometri Neomia Pulse. |
IP_MED_WEB |
EU: keepersecurity.euUS: keepersecurity.comAU: keepersecurity.com.auCA: keepersecurity.caJP: keepersecurity.jp |
TCP 443 | (Valgfrit) Forbindelse til Keeper EPM-vault afhængigt af dens placering. |
| Kilde | Destination | Destinationsport | Kommentarer |
|---|---|---|---|
IP_MED_WEB |
NTP-tidsserver | UDP 123 | Hvis serveren skal synkronisere sit ur med en server i DMZ'en. |
IP_MED_WEB |
SMTP-server | TCP 25, 465, 587 | Påkrævet, hvis der skal bruges en SMTP-server til afsendelse af e-mails, og denne befinder sig i DMZ'en. |
IP_MED_WEB |
Databaseserver | TCP 1433, 5432 eller enhver anden brugerdefineret port | Påkrævet, hvis du vil bruge en ekstern database, der befinder sig i DMZ'en. |
IP_MED_WEB |
DNS-server | UDP 53 | Påkrævet til DNS-opløsning. Den kan befinde sig i DMZ'en eller i WAN'et. |
| Kilde | Destination | Destinationsport | Kommentarer |
|---|---|---|---|
IP_GW |
Debian-repositories | TCP 80 | Påkrævet for at installere afhængighederne til CyberElements Bastion og holde systemet opdateret. Dokumentationen og de virtuelle appliances bruger ftp.fr.debian.org og security.debian.org. |
IP_GW |
DNS-server | UDP 53 | Nødvendigt for DNS-opløsning. Valgfrit, hvis der findes en DNS-server i LAN'et eller DMZ'en. |
IP_GW |
NTP-tidsserver | UDP 123 | Valgfri, hvis serveren skal synkronisere sit ur med en server i LAN'et eller DMZ'en. Som standard bruges Debian-poolene: 0.debian.pool.ntp.org, 1.debian.pool.ntp.org, 2.debian.pool.ntp.org og 3.debian.pool.ntp.org. |
IP_GW |
SMS-udbyder | TCP 443 | (Valgfrit) Forbindelse til API'erne for de SMS-udbydere, som CyberElements Bastion understøtter. |
| Kilde(r) | Destination(er) | Destinationsport | Kommentarer |
|---|---|---|---|
IP_GWIP_HTML5_GW |
IP_MED_WEB |
TCP 443 (ved brug af standardporten) | Forbindelse til pairing-systemet for Edge Gateway. |
IP_GWIP_HTML5_GW |
IP_MED_SSL |
TCP 443 (ved brug af standardporten) | Forbindelse til SSL Router for at oprette en TLSv1.3-tunnel og lede produktets kommunikation gennem den. |
| Klientarbejdsstation | IP_MED_WEB |
TCP 443 (ved brug af standardporten) | Forbindelse til produktets forskellige webkonsoller. |
| Klientarbejdsstation | IP_MED_SSL |
TCP 443 (ved brug af standardporten) | Oprette en TLS-tunnel for at kryptere den strøm, der går gennem CyberElements Bastion-klienten. |
| Administratorarbejdsstation | IP_MED_WEB |
TCP 22 | SSH-forbindelse til Mediation Controller-serveren. |
| Kilde | Destination | Destinationsport | Kommentarer |
|---|---|---|---|
IP_GW |
DNS-server | UDP 53 | Påkrævet til DNS-opløsning. Valgfri, hvis der bruges en DNS-server i WAN'et eller DMZ'en. |
IP_GW |
LDAP- eller AD-servere | TCP 389 eller 636 | Forbindelse fra CyberElements Bastion til en LDAP- eller AD-server. |
IP_GW |
AD-servere | TCP 139 og 445 | Rotation af adgangskoder til AD-konti; bruges kun, hvis rotation via LDAPS ikke er mulig. |
IP_GW |
RDP-servere | TCP/UDP 3389 (ved brug af standardporten) | Forbindelse fra CyberElements Bastion til RDP-serverne. |
IP_GW |
SSH-servere | TCP 22 (ved brug af standardporten) | Forbindelse fra CyberElements Bastion til SSH-serverne. |
IP_GW |
VNC-servere | TCP 5900 (ved brug af standardporten) | Forbindelse fra CyberElements Bastion til VNC-serverne. |
IP_GW |
Webservere | TCP 80 eller 443 (ved brug af standardporten) | Forbindelse fra CyberElements Bastion til webserverne. |
IP_GW |
Citrix Storefront-servere | TCP 443 (ved brug af standardporten) | Forbindelse fra CyberElements Bastion til Citrix Storefront-serverne. |
IP_GW |
Citrix-applikationsservere | TCP 1494 | Forbindelse fra CyberElements Bastion til Citrix-applikationsserverne (start af en applikation eller et desktop med ICA-klienten). |
IP_GW |
Filservere | TCP 139 og 445 | Forbindelse fra CyberElements Bastion til filserverne. |
IP_GW |
Databaseserver | TCP 1433, 5432 eller enhver anden brugerdefineret port | Påkrævet, hvis du vil bruge en ekstern database placeret på LAN'et (for eksempel for at flytte Vault-databasen ud). |
IP_GW |
RDP-servere | TCP 139 og 445 | Udrulning af optagelsesagenten via administrationskonsollen. |
| Klientarbejdsstation | IP_GW |
TCP [port defineret af administratoren] | Forbindelse til direkte SSH-adgang. |
| Klientarbejdsstation | IP_GW |
TCP 3389 | Forbindelse til direkte RDP-adgang. |
| RDP-servere | IP_GW |
TCP 8443 | Forbindelse mellem optagelsesagenten og Edge Gateway for at uploade optagelsen af brugersessionen. |
| Administratorarbejdsstation | IP_GW |
TCP 22 | SSH-forbindelse til Edge Gateway-serveren. |
Database¶
CyberElements Bastion bruger flere forskellige databaser (DB) til sin drift.
- Database til systemkonfigurationen. Denne database bruges til at gemme alle indstillinger for administrationsgrænsefladen
/system. Ved en standalone-installation oprettes og administreres denne database direkte af produktet via en PostgreSQL-server, der er installeret på Mediation Controller-serveren. - Database til organisationens konfiguration. Hver organisation, der oprettes på Mediation Controller-serveren, kræver en særskilt DB, som indeholder alle organisationens indstillinger og logge. Denne database hostes normalt på Mediation Controller-serveren og i dens lokale PostgreSQL-database, men den kan også flyttes til DMZ'en eller LAN'et.
- Vault-database. Hver oprettet organisation udløser oprettelsen af en specifik DB til produktets vault, som som standard gemmes på Mediation Controller-serveren. Denne database kan flyttes ud på LAN'et, forudsat at en Edge Gateway kan få adgang til den.
Ved brug af eksterne databaser understøttes følgende databasetyper:
- PostgreSQL version 15
- Microsoft SQL Server og dens understøttede versioner uden forlænget vedligeholdelse
Licens¶
Mediation Controller-serveren kræver en licens for at fungere.
Licensen kan fås hos Systancia via følgende licensanmodningsformular: Anmod om en licens
Certifikater¶
CyberElements Bastion bruger TLS-kryptering til den interne kommunikation og HTTPS til at sikre webadgangen, hvilket kræver brug af forskellige x509-certifikater. Oplysningerne nedenfor opsummerer de forskellige nødvendige certifikater, deres formål og minimumsparametrene.
Sikkerhedskrav til certifikatet
Uanset hvilket certifikat der bruges, skal du sikre dig, at det overholder OpenSSL sikkerhedsniveau 2, som kan opsummeres som følger:
- Certifikatet og certifikaterne fra dets certificeringsmyndigheder skal have en privat nøgle på mindst 2048 bit med krypteringerne RSA, DSA og DH; for nøgler med elliptiske kurver (ECC) skal de være på mindst 224 bit.
- Certifikatets signatur må ikke være MD5 eller SHA-1 (SHA-512 foretrækkes).
Denne server bruger fire forskellige certifikater:
- Et webcertifikat for at gøre HTTPS muligt.
- Et certifikat til komponenten SSL Router, som står for at oprette TLS-tunneler og dirigere trafikken mellem dem.
- Et certifikat til komponenten Watchdog, som står for at overvåge, at SSL Router fungerer korrekt.
- Et certifikat til klienten CyberElements Bastion, så den kan forbinde til SSL Router og oprette en TLSv1.3-tunnel.
Webcertifikat
Anbefaling
Webcertifikatet bør så vidt muligt være udstedt af en offentlig certificeringsmyndighed (CA), der anerkendes som troværdig.
Dette sikrer, uden yderligere handling, at brugerne ikke modtager advarsler om det anvendte certifikat (forudsat at det er gyldigt og dækker det navn, som brugeren har oprettet forbindelsen med). Brug af et certifikat udstedt af en intern PKI kræver, at CA-certifikatet udrulles på brugernes arbejdsstationer.
Webcertifikatet skal opfylde følgende krav til sine attributter:
- Certifikatets gyldighedsperiode må ikke overskride 398 dage (13 måneder).
- Den hashfunktion, der bruges til signaturen, skal tilhøre SHA-2-familien; vi anbefaler SHA-512.
- Certifikatet og certifikaterne fra dets certificeringsmyndigheder skal have en privat nøgle på mindst 2048 bit med krypteringerne RSA, DSA og DH; for nøgler med elliptiske kurver (ECC) skal de være på mindst 224 bit. Vi anbefaler en størrelse på 4096 bit for RSA og en ECDSA-kurve
secp384r1på 384 bit. - Værdien af attributten
Common Nameskal være det DNS-navn (eller wildcard), certifikatet er beregnet til. - Attributten
Key Usageskal have værdiernecritical,digitalSignatureogkeyEncipherment. - Attributten
Extended Key Usageskal have værdienid-kp-serverAuth(OpenSSL bruger værdienserverAuth). - Attributten
Subject Alternative Nameskal indeholde mindst én post, der svarer til det primære DNS-navn; andre poster kan tilføjes for at dække andre DNS-navne eller IP-adresser.
Accepteret certifikatformat: P12 eller PEM (med to filer, en til certifikatet og en til den private nøgle).
SSL router-certifikat
SSL Router-certifikatet skal opfylde følgende krav til sine attributter:
- Certifikatets gyldighedsperiode må ikke overskride 1095 dage (3 år).
- Den hashfunktion, der bruges til signaturen, skal tilhøre SHA-2-familien; vi anbefaler SHA-512.
- Certifikatet og certifikaterne fra dets certificeringsmyndigheder skal have en privat nøgle på mindst 2048 bit med krypteringerne RSA, DSA og DH; for nøgler med elliptiske kurver (ECC) skal de være på mindst 224 bit. Vi anbefaler en størrelse på 4096 bit for RSA og en ECDSA-kurve
secp384r1på 384 bit. - Værdien af attributten
Common Nameskal være IP-adressen eller et DNS-navn, der omdirigerer tilIP_MED_SSL. - Attributten
Key Usageskal have værdiernecritical,digitalSignatureogkeyEncipherment. - Attributten
Extended Key Usageskal have værdienserverAuth.
Accepteret certifikatformat: P12.
Watchdog-certifikat
Watchdog-certifikatet skal opfylde følgende krav til sine attributter:
- Certifikatets gyldighedsperiode må ikke overskride 1095 dage (3 år).
- Den hashfunktion, der bruges til signaturen, skal tilhøre SHA-2-familien; vi anbefaler SHA-512.
- Certifikatet og certifikaterne fra dets certificeringsmyndigheder skal have en privat nøgle på mindst 2048 bit med krypteringerne RSA, DSA og DH; for nøgler med elliptiske kurver (ECC) skal de være på mindst 224 bit. Vi anbefaler en størrelse på 4096 bit for RSA og en ECDSA-kurve
secp384r1på 384 bit. - Attributten
Common Nameskal have en værdi, der er et identifikationsnavn for Watchdog, for eksempel ”Watchdog”. - Attributten
Key Usageskal have værdiernecriticalogdigitalSignature. - Attributten
Extended Key Usageskal have værdienclientAuth.
Accepteret certifikatformat: P12.
CyberElements Bastion-klientcertifikat
Klientcertifikatet til CyberElements Bastion skal overholde følgende begrænsninger for sine attributter:
- Certifikatets gyldighedsperiode må ikke overskride 1095 dage (3 år).
- Den hashfunktion, der bruges til signaturen, skal tilhøre SHA-2-familien; vi anbefaler SHA-512.
- Certifikatet og certifikaterne fra dets certificeringsmyndigheder skal have en privat nøgle på mindst 2048 bit med krypteringerne RSA, DSA og DH; for nøgler med elliptiske kurver (ECC) skal de være på mindst 224 bit. Vi anbefaler en størrelse på 4096 bit for RSA og en ECDSA-kurve
secp384r1på 384 bit. - Attributten
Common Nameskal have en værdi, der er et identifikationsnavn for kunden, for eksempel ”cyberelements-cleanroom-client”. - Attributten
Key Usageskal have værdiernecriticalogdigitalSignature. - Attributten
Extended Key Usageskal have værdienclientAuth.
Accepteret certifikatformat: P12 med en adgangskode på mindst 8 alfanumeriske tegn (specialtegn, bogstaver med accent eller bindestreger understøttes ikke).
Denne server bruger to forskellige certifikater:
- Et certifikat til at godkende komponenten Edge Gateway over for SSL Router.
- Et certifikat til optagelsestjenesten, så optagelsesagenter kan forbinde til den.
Information
En Edge Gateway-server kan have flere Edge Gateway-instanser, hvilket kræver lige så mange certifikater, som der er Edge Gateway-instanser (undtagen i det særlige tilfælde med clusterarkitektur).
En Edge Gateway-server har derimod kun én optagelsestjeneste, så der kræves kun ét certifikat pr. maskine.
Edge Gateway-certifikat
Edge Gateway-certifikatet skal opfylde følgende krav til sine attributter:
- Certifikatets gyldighedsperiode må ikke overskride 1095 dage (3 år).
- Den hashfunktion, der bruges til signaturen, skal tilhøre SHA-2-familien; vi anbefaler SHA-512.
- Certifikatet og certifikaterne fra dets certificeringsmyndigheder skal have en privat nøgle på mindst 2048 bit med krypteringerne RSA, DSA og DH; for nøgler med elliptiske kurver (ECC) skal de være på mindst 224 bit. Vi anbefaler en størrelse på 4096 bit for RSA og en ECDSA-kurve
secp384r1på 384 bit. - Attributten
Common Nameskal have en værdi, der identificerer den logiske Edge Gateway. Dette navn har følgende form<GW_NAME>@<ORGANIZATION_NAME>, hvor<GW_NAME>svarer til navnet på den pågældende Edge Gateway (som indtastet i administrationskonsollen), og<ORGANIZATION_NAME>svarer til navnet på den organisation, som Edge Gateway skal forbinde til. - Attributten
Key Usageskal have værdiernecriticalogdigitalSignature. - Attributten
Extended Key Usageskal have værdienclientAuth.
Accepteret certifikatformat: P12.
Certifikat til optagelsestjenesten
Certifikatet til optagelsestjenesten skal opfylde følgende krav til sine attributter:
- Certifikatets gyldighedsperiode må ikke overskride 1095 dage (3 år).
- Den hashfunktion, der bruges til signaturen, skal tilhøre SHA-2-familien; vi anbefaler SHA-512.
- Certifikatet og certifikaterne fra dets certificeringsmyndigheder skal have en privat nøgle på mindst 2048 bit med krypteringerne RSA, DSA og DH; for nøgler med elliptiske kurver (ECC) skal de være på mindst 224 bit. Vi anbefaler en størrelse på 4096 bit for RSA og en ECDSA-kurve
secp384r1på 384 bit. - Værdien af attributten
Common Nameskal være FQDN-navnet eller som minimum navnet på Edge Gateway-maskinen. - Attributten
Key Usageskal have værdiernecritical,digitalSignatureogkeyEncipherment. - Attributten
Extended Key Usageskal have værdienserverAuth.
Accepteret certifikatformat: P12.
Denne server bruger et enkelt certifikat: det, der godkender komponenten HTML5 Gateway over for SSL Router.
Information
En HTML5 Gateway-server kan have flere HTML5 Gateway-instanser, hvilket kræver lige så mange certifikater, som der er HTML5 Gateway-instanser (undtagen i det særlige tilfælde med clusterarkitektur).
HTML5 Gateway-certifikat
HTML5 Gateway-certifikatet skal opfylde følgende krav til sine attributter:
- Certifikatets gyldighedsperiode må ikke overskride 1095 dage (3 år).
- Den hashfunktion, der bruges til signaturen, skal tilhøre SHA-2-familien; vi anbefaler SHA-512.
- Certifikatet og certifikaterne fra dets certificeringsmyndigheder skal have en privat nøgle på mindst 2048 bit med krypteringerne RSA, DSA og DH; for nøgler med elliptiske kurver (ECC) skal de være på mindst 224 bit. Vi anbefaler en størrelse på 4096 bit for RSA og en ECDSA-kurve
secp384r1på 384 bit. - Attributten
Common Nameskal have en værdi, der identificerer den logiske Edge Gateway. Dette navn har følgende form<HTML5_GW_NAME>@<ORGANIZATION_NAME>, hvor<HTML5_GW_NAME>svarer til navnet på den pågældende Edge Gateway (som indtastet i administrationskonsollen), og<ORGANIZATION_NAME>svarer til navnet på den organisation, som Edge Gateway skal forbinde til. - Attributten
Key Usageskal have værdiernecriticalogdigitalSignature. - Attributten
Extended Key Usageskal have værdienclientAuth.
Accepteret certifikatformat: P12.
Ved drift i direkte adgang bruger optagelsesagenten i direkte adgang et certifikat til at godkende sig over for optagelsestjenesten på en Edge Gateway.
Certifikatet skal opfylde følgende krav til sine attributter:
- Certifikatets gyldighedsperiode må ikke overskride 1095 dage (3 år).
- Den hashfunktion, der bruges til signaturen, skal tilhøre SHA-2-familien; vi anbefaler SHA-512.
- Certifikatet og certifikaterne fra dets certificeringsmyndigheder skal have en privat nøgle på mindst 2048 bit med krypteringerne RSA, DSA og DH; for nøgler med elliptiske kurver (ECC) skal de være på mindst 224 bit. Vi anbefaler en størrelse på 4096 bit for RSA og en ECDSA-kurve
secp384r1på 384 bit. - Attributten
Common Nameskal have en værdi, der er det korte navn, FQDN'en eller et andet navn, som entydigt identificerer maskinen. Dette navn bruges til at identificere og følge de handlinger, der udføres på maskinen. - Attributten
Key Usageskal have værdiernecriticalogdigitalSignature. - Attributten
Extended Key Usageskal have værdienclientAuth.
Accepteret certifikatformat: P12.