Voraussetzungen für eine Plattform CyberElements Bastion Standalone¶
Maschine¶
Für die Installation von CyberElements Bastion können sowohl physische als auch virtuelle Maschinen verwendet werden.
Das Produkt führt selbst keine Virtualisierung durch, daher muss die Option der verschachtelten Virtualisierung für virtuelle Maschinen nicht aktiviert werden.
OS¶
CyberElements Bastion läuft auf 64-Bit-Maschinen mit Debian 12 (Bookworm).
Es wird empfohlen, Maschinen ohne grafische Oberfläche zu verwenden und die installierten Komponenten auf den SSH-Server zu beschränken.
CPU¶
Eine CPU mit 4 Kernen deckt die meisten Anwendungsfälle des Produkts ab.
RAM¶
Achtung
Die nachstehend angegebenen RAM-Werte sind nur Richtwerte, da zahlreiche Variablen den RAM-Verbrauch beeinflussen können (genutzte Produktfunktionen oder Komponenten, die parallel zum Produkt auf der Maschine installiert sind).
Der RAM-Verbrauch hängt im Allgemeinen von der Anzahl der gleichzeitigen Benutzer ab, die die Plattform aufnehmen kann:
- Zwischen 1 und 5 gleichzeitigen Benutzern: mindestens 2 GB RAM, 4 GB empfohlen.
- Zwischen 5 und 20 gleichzeitigen Benutzern: mindestens 4 GB RAM.
- Ab 20 gleichzeitigen Benutzern: mindestens 8 GB RAM.
Der RAM-Verbrauch hängt von der Anzahl der gleichzeitigen Sitzungen sowie von den verwendeten Anwendungstypen ab.
Die typischen Werte sind folgende:
- Zwischen 1 und 5 gleichzeitigen Benutzern: mindestens 2 GB RAM, 4 GB empfohlen.
- Zwischen 5 und 20 gleichzeitigen Benutzern: mindestens 4 GB RAM.
- Ab 20 gleichzeitigen Benutzern: 8 GB RAM.
Beachten Sie, dass eine RDP- oder VNC-Anwendung ohne Agent bis zu 400 MB pro gestarteter Anwendung verbrauchen kann.
Wenn diese Anwendungstypen in großem Umfang genutzt werden, wird empfohlen, die RAM-Auslastung zu überwachen, um die Größe entsprechend anzupassen.
Der RAM-Verbrauch hängt von der Anzahl der gleichzeitig geöffneten HTML5-Anwendungen ab.
Der Basisserver benötigt 2 GB, damit das System funktioniert, zuzüglich 50 MB pro gleichzeitiger HTML5-Anwendung.
Wenn die Rolle HTML5 Gateway mit einem Edge Gateway Server kombiniert wird, addieren Sie 50 MB pro gleichzeitiger HTML5-Anwendung zur RAM-Empfehlung für den Edge Gateway Server.
Festplatte¶
Wir empfehlen, die Festplatte mit LVM zu partitionieren, um mehr Flexibilität zu haben, falls die Größe der Maschine im laufenden Betrieb angepasst werden muss.
Die verschiedenen Servertypen weisen unterschiedliche Muster der Festplattennutzung auf, mit ebenfalls unterschiedlichen Volumina. Nachstehend die Informationen nach Servertyp:
Dieser Server wird in den folgenden Verzeichnissen ein wachsendes Volumen aufweisen:
/var/log/: Verzeichnis mit den verschiedenen Systemprotokollen./var/lib/postgresql/15/main/: Verzeichnis mit den Daten der lokalen Datenbank./var/ipdiva/: Verzeichnis mit den produktspezifischen Daten.
Die Isolierung der verschiedenen Verzeichnisse in verschiedenen Partitionen ist nicht zwingend, wird aber empfohlen. Sie können sich an die folgenden Angaben halten:
| Einhängepunkt | Optionen | Mindestgröße (GB) |
|---|---|---|
/boot |
nosuid,nodev,noexec | 1 |
/opt |
nosuid,nodev | 1 |
/tmp |
nosuid,nodev | 4 |
/srv |
nosuid,nodev | 1 |
/home |
nosuid,nodev,noexec | 6 |
/usr |
nodev | 6 |
/var |
nosuid | 5 |
/var/log |
nosuid,nodev,noexec | 5 |
/var/tmp |
nosuid,nodev,noexec | 2 |
swap |
Keine Option | Abhängig vom RAM (die Hälfte weniger) |
/ |
Keine Option | 2 GB oder mehr, je nach verfügbarem Speicherplatz |
Beispiel
Für einen Server mit 4 GB RAM (der 2 GB swap benötigt) beträgt der mit der vorstehenden Partitionierung erforderliche Speicherplatz mindestens 35 GB.
Dieser Server wird in den folgenden Verzeichnissen ein wachsendes Volumen aufweisen:
/var/log/: Verzeichnis mit den verschiedenen Systemprotokollen./var/lib/ipdiva/carerecord/recording/: Verzeichnis mit den Archiven, die gerade aufgezeichnet werden; es handelt sich also um ein Verzeichnis zur temporären Speicherung./var/lib/ipdiva/carerecord/archives/: Standardverzeichnis mit den grafischen Archiven des Produkts./var/ipdiva/care/sshrecord/: Standardverzeichnis mit den nicht grafischen Archiven (SSH) des Produkts.
Die Isolierung der verschiedenen Verzeichnisse in verschiedenen Partitionen ist nicht zwingend, wird aber empfohlen. Sie können sich an die folgenden Angaben halten:
| Einhängepunkt | Optionen | Mindestgröße (GB) |
|---|---|---|
/boot |
nosuid,nodev,noexec | 1 |
/opt |
nosuid,nodev | 1 |
/tmp |
nosuid,nodev | 4 |
/srv |
nosuid,nodev | 1 |
/home |
nosuid,nodev,noexec | 6 |
/usr |
nodev | 6 |
/var |
nosuid,nodev | 5 |
/var/log |
nosuid,nodev,noexec | 5 |
/var/tmp |
nosuid,nodev,noexec | 2 |
swap |
Keine Option | Abhängig vom RAM (die Hälfte weniger) |
/ |
Keine Option | 2 GB oder mehr, je nach verfügbarem Speicherplatz |
Beispiel
Für einen Server mit 4 GB RAM (der 2 GB swap benötigt) beträgt der mit der vorstehenden Partitionierung erforderliche Speicherplatz mindestens 35 GB.
Es wird jedoch dringend empfohlen, dem Einhängepunkt /var mehr Speicherplatz für temporäre oder langfristige grafische Archive zuzuweisen, sofern die Archive nicht ausgelagert werden.
Dieser Server wird in den folgenden Verzeichnissen ein wachsendes Volumen aufweisen:
/var/log/: Verzeichnis mit den verschiedenen Systemprotokollen./home/systanciahtml5share/: Verzeichnis zur temporären Speicherung der mit HTML5-Anwendungen ausgetauschten Dateien.
Die Isolierung der verschiedenen Verzeichnisse in verschiedenen Partitionen ist nicht zwingend, wird aber empfohlen. Sie können sich an die folgenden Angaben halten:
| Einhängepunkt | Optionen | Mindestgröße (GB) |
|---|---|---|
/boot |
nosuid,nodev,noexec | 1 |
/opt |
nosuid,nodev | 1 |
/tmp |
nosuid,nodev | 4 |
/srv |
nosuid,nodev | 1 |
/home |
nosuid,nodev,noexec | 6 |
/usr |
nodev | 6 |
/var |
nosuid,nodev | 5 |
/var/log |
nosuid,nodev,noexec | 5 |
/var/tmp |
nosuid,nodev,noexec | 2 |
swap |
Keine Option | Abhängig vom RAM (die Hälfte weniger) |
/ |
Keine Option | 2 GB oder mehr, je nach verfügbarem Speicherplatz |
Beispiel
Für einen Server mit 4 GB RAM (der 2 GB swap benötigt) beträgt der mit der vorstehenden Partitionierung erforderliche Speicherplatz mindestens 35 GB.
Netzwerk¶
Eine Plattform CyberElements Bastion Standalone erfordert:
- 2 IP-Adressen für den Mediation-Controller-Server (auf derselben Netzwerkschnittstelle)
- 1 IP-Adresse pro Maschine Edge Gateway oder HTML5 Gateway
Der Mediation-Controller-Server wird in der Regel in einer DMZ platziert, er kann aber auch in einer privaten DMZ platziert oder in einer öffentlichen Cloud gehostet werden. Dies hängt vom Anwendungsfall der Plattform ab (zum Beispiel: Fernzugriff für Dienstleister oder Absicherung der internen Zugriffe auf geschützte Zonen).
Die Edge Gateway Server werden in der Regel im LAN platziert, in VLANs, die ihnen die Kommunikation mit den Zielressourcen ermöglichen.
Die HTML5 Gateway Server können sowohl im LAN als auch in der DMZ platziert werden. Diese Dokumentation sieht die Installation der Komponente HTML5 Gateway auf dem Edge Gateway Server vor, also im LAN.
Um die verschiedenen Adressen der Maschinen besser zu identifizieren, werden sie in der Dokumentation wie folgt bezeichnet:
| Name der IP-Adresse | Bedeutung |
|---|---|
IP_MED_WEB |
Haupt-IP-Adresse des Mediation-Controller-Servers, die den Zugriff auf die Webkonsolen ermöglicht. |
IP_MED_SSL |
Zweite IP-Adresse des Mediation-Controller-Servers, die von der Komponente SSL Router verwendet wird. |
IP_GW |
IP-Adresse des Edge Gateway Servers. |
IP_HTML5_GW |
IP-Adresse des HTML5 Gateway Servers. |
Hinweis
Die Angaben zu den Flüssen gehen davon aus, dass sich der Mediation-Controller-Server in der DMZ befindet und der Edge Gateway Server, der auch die Rolle des HTML5 Gateway übernimmt, im LAN.
Die IP-Adressen des Mediation Controller können entweder öffentliche IP-Adressen sein, die dem Mediation-Controller-Server direkt zugewiesen sind, oder öffentliche IP-Adressen, die per NAT auf private IP-Adressen übersetzt werden (empfohlen).
| Quelle | Ziel | Zielport | Kommentare |
|---|---|---|---|
| Benutzerarbeitsplatz | IP_MED_WEB |
TCP 443 (bei Verwendung des Standardports) | Zugriff auf die Webkonsolen und die direkt im Browser ausgeführten Anwendungen ermöglichen. |
| Benutzerarbeitsplatz | IP_MED_SSL |
TCP 443 (bei Verwendung des Standardports) | Einen TLS-Tunnel aufbauen, um den über den Client CyberElements Bastion laufenden Fluss zu verschlüsseln. |
IP_GW |
IP_MED_WEB |
TCP 443 (bei Verwendung des Standardports) | Wenn sich das Edge Gateway in einem entfernten Netzwerk befindet. Verbindung mit dem Pairing-System des Edge Gateway. |
IP_GW |
IP_MED_SSL |
TCP 443 (bei Verwendung des Standardports) | Wenn sich das Edge Gateway in einem entfernten Netzwerk befindet. Verbindung mit dem SSL Router, um einen TLSv1.3-Tunnel aufzubauen und die Kommunikation des Produkts darüber zu leiten. |
| Quelle | Ziel | Zielport | Kommentare |
|---|---|---|---|
IP_MED_WEB |
Debian-Repositorys | TCP 80 | Erforderlich, um die Abhängigkeiten von CyberElements Bastion zu installieren und das System aktuell zu halten. Die Dokumentation und die virtuellen Appliances verwenden ftp.fr.debian.org und security.debian.org. |
IP_MED_WEB |
packages.microsoft.com |
TCP 443 | Microsoft-Repository für die Installation und Aktualisierung der MS-SQL-Treiber. Nur erforderlich, wenn der Zugriff auf eine MS-SQL-Datenbank gewünscht ist (die virtuellen Appliances enthalten die MS-SQL-Treiber). |
IP_MED_WEB |
NTP-Zeitserver | UDP 123 | Optional, wenn der Server seine Uhr mit einem Server in der DMZ synchronisieren muss. Standardmäßig werden die Debian-Pools verwendet: 0.debian.pool.ntp.org, 1.debian.pool.ntp.org, 2.debian.pool.ntp.org und 3.debian.pool.ntp.org. |
IP_MED_WEB |
SMTP-Server | TCP 25, 465, 587 | Erforderlich, wenn für den Versand von E-Mails ein SMTP-Server verwendet werden muss und sich dieser im WAN befindet. |
IP_MED_WEB |
DNS-Server | UDP 53 | Erforderlich für die DNS-Auflösung. Er kann sich im WAN oder in der DMZ befinden. |
IP_MED_WEB |
api.neomia.ai |
TCP 443 | (Optional) Verbindung mit den APIs des MFA-Produkts mit verhaltensbasierter Biometrie Neomia Pulse. |
IP_MED_WEB |
EU: keepersecurity.euUS: keepersecurity.comAU: keepersecurity.com.auCA: keepersecurity.caJP: keepersecurity.jp |
TCP 443 | (Optional) Verbindung mit dem Tresor Keeper EPM je nach seinem Standort. |
| Quelle | Ziel | Zielport | Kommentare |
|---|---|---|---|
IP_MED_WEB |
NTP-Zeitserver | UDP 123 | Wenn der Server seine Uhr mit einem Server in der DMZ synchronisieren muss. |
IP_MED_WEB |
SMTP-Server | TCP 25, 465, 587 | Erforderlich, wenn für den Versand von E-Mails ein SMTP-Server verwendet werden muss und sich dieser in der DMZ befindet. |
IP_MED_WEB |
Datenbankserver | TCP 1433, 5432 oder jeder andere benutzerdefinierte Port | Erforderlich, wenn eine externe Datenbank in der DMZ verwendet werden soll. |
IP_MED_WEB |
DNS-Server | UDP 53 | Erforderlich für die DNS-Auflösung. Er kann sich in der DMZ oder im WAN befinden. |
| Quelle | Ziel | Zielport | Kommentare |
|---|---|---|---|
IP_GW |
Debian-Repositorys | TCP 80 | Erforderlich, um die Abhängigkeiten von CyberElements Bastion zu installieren und das System aktuell zu halten. Die Dokumentation und die virtuellen Appliances verwenden ftp.fr.debian.org und security.debian.org. |
IP_GW |
DNS-Server | UDP 53 | Erforderlich für die DNS-Auflösung. Optional, wenn im LAN oder in der DMZ ein DNS-Server verfügbar ist. |
IP_GW |
NTP-Zeitserver | UDP 123 | Optional, wenn der Server seine Uhr mit einem Server im LAN oder in der DMZ synchronisieren muss. Standardmäßig werden die Debian-Pools verwendet: 0.debian.pool.ntp.org, 1.debian.pool.ntp.org, 2.debian.pool.ntp.org und 3.debian.pool.ntp.org. |
IP_GW |
SMS-Anbieter | TCP 443 | (Optional) Verbindung mit den APIs der von CyberElements Bastion unterstützten SMS-Anbieter. |
| Quelle(n) | Ziel(e) | Zielport | Kommentare |
|---|---|---|---|
IP_GWIP_HTML5_GW |
IP_MED_WEB |
TCP 443 (bei Verwendung des Standardports) | Verbindung mit dem Pairing-System des Edge Gateway. |
IP_GWIP_HTML5_GW |
IP_MED_SSL |
TCP 443 (bei Verwendung des Standardports) | Verbindung mit dem SSL Router, um einen TLSv1.3-Tunnel aufzubauen und die Kommunikation des Produkts darüber zu leiten. |
| Client-Arbeitsplatz | IP_MED_WEB |
TCP 443 (bei Verwendung des Standardports) | Verbindung mit den verschiedenen Webkonsolen des Produkts. |
| Client-Arbeitsplatz | IP_MED_SSL |
TCP 443 (bei Verwendung des Standardports) | Einen TLS-Tunnel aufbauen, um den über den Client CyberElements Bastion laufenden Fluss zu verschlüsseln. |
| Administrator-Arbeitsplatz | IP_MED_WEB |
TCP 22 | SSH-Verbindung mit dem Mediation-Controller-Server. |
| Quelle | Ziel | Zielport | Kommentare |
|---|---|---|---|
IP_GW |
DNS-Server | UDP 53 | Erforderlich für die DNS-Auflösung. Optional, wenn ein DNS-Server im WAN oder in der DMZ verwendet wird. |
IP_GW |
LDAP- oder AD-Server | TCP 389 oder 636 | Verbindung von CyberElements Bastion mit einem LDAP- oder AD-Server. |
IP_GW |
AD-Server | TCP 139 und 445 | Rotation der Kennwörter der AD-Konten; wird nur verwendet, wenn die Rotation über LDAPS nicht möglich ist. |
IP_GW |
RDP-Server | TCP/UDP 3389 (bei Verwendung des Standardports) | Verbindung von CyberElements Bastion mit den RDP-Servern. |
IP_GW |
SSH-Server | TCP 22 (bei Verwendung des Standardports) | Verbindung von CyberElements Bastion mit den SSH-Servern. |
IP_GW |
VNC-Server | TCP 5900 (bei Verwendung des Standardports) | Verbindung von CyberElements Bastion mit den VNC-Servern. |
IP_GW |
Webserver | TCP 80 oder 443 (bei Verwendung des Standardports) | Verbindung von CyberElements Bastion mit den Webservern. |
IP_GW |
Citrix-Storefront-Server | TCP 443 (bei Verwendung des Standardports) | Verbindung von CyberElements Bastion mit den Citrix-Storefront-Servern. |
IP_GW |
Citrix-Anwendungsserver | TCP 1494 | Verbindung von CyberElements Bastion mit den Citrix-Anwendungsservern (Start einer Anwendung oder eines Desktops mit dem ICA-Client). |
IP_GW |
Dateiserver | TCP 139 und 445 | Verbindung von CyberElements Bastion mit den Dateiservern. |
IP_GW |
Datenbankserver | TCP 1433, 5432 oder jeder andere benutzerdefinierte Port | Erforderlich, wenn eine externe Datenbank im LAN verwendet werden soll (zum Beispiel, um die Datenbank des Tresors auszulagern). |
IP_GW |
RDP-Server | TCP 139 und 445 | Bereitstellung des Aufzeichnungsagenten über die Administrationskonsole. |
| Client-Arbeitsplatz | IP_GW |
TCP [vom Administrator definierter Port] | Verbindung für den direkten SSH-Zugriff. |
| Client-Arbeitsplatz | IP_GW |
TCP 3389 | Verbindung für den direkten RDP-Zugriff. |
| RDP-Server | IP_GW |
TCP 8443 | Verbindung zwischen dem Aufzeichnungsagenten und dem Edge Gateway, um die Aufzeichnung der Benutzersitzung hochzuladen. |
| Administrator-Arbeitsplatz | IP_GW |
TCP 22 | SSH-Verbindung mit dem Edge Gateway Server. |
Datenbank¶
CyberElements Bastion verwendet für seinen Betrieb mehrere Datenbanken (DB).
- Datenbank der Systemkonfiguration. Diese Datenbank speichert alle Parameter der Administrationsoberfläche
/system. Bei einer Standalone-Installation wird sie vom Produkt direkt über einen auf dem Mediation-Controller-Server installierten PostgreSQL-Server erstellt und verwaltet. - Datenbank der Konfiguration der Organisation. Jede auf dem Mediation-Controller-Server erstellte Organisation erfordert eine eigene DB, die alle Parameter und Protokolle der Organisation enthält. Diese Datenbank wird in der Regel auf dem Mediation-Controller-Server und in seiner lokalen PostgreSQL-Datenbank gehostet, sie kann aber auch in die DMZ oder das LAN verlagert werden.
- Datenbank des Tresors. Jede erstellte Organisation führt zur Erstellung einer eigenen DB für den Tresor des Produkts, die standardmäßig auf dem Mediation-Controller-Server gespeichert wird. Diese Datenbank kann in das LAN ausgelagert werden, sofern ein Edge Gateway darauf zugreifen kann.
Bei der Verwendung externer Datenbanken werden die folgenden Datenbanktypen unterstützt:
- PostgreSQL Version 15
- Microsoft SQL Server und seine unterstützten Versionen ohne Wartungsverlängerung
Lizenz¶
Der Mediation-Controller-Server benötigt für seinen Betrieb eine Lizenz.
Die Lizenz kann über das folgende Anforderungsformular bei Systancia bezogen werden: Eine Lizenz anfordern
Zertifikate¶
CyberElements Bastion verwendet TLS-Verschlüsselung für die interne Kommunikation und HTTPS zur Absicherung des Webzugriffs, was die Verwendung verschiedener x509-Zertifikate erfordert. Die nachstehenden Informationen fassen die verschiedenen erforderlichen Zertifikate, ihren Zweck und die Mindestparameter zusammen.
Sicherheitsanforderung an das Zertifikat
Stellen Sie unabhängig vom verwendeten Zertifikat sicher, dass es der OpenSSL-Sicherheitsstufe 2 entspricht, die sich wie folgt zusammenfassen lässt:
- Das Zertifikat und die Zertifikate seiner Zertifizierungsstellen müssen bei den Verschlüsselungsverfahren RSA, DSA und DH über einen privaten Schlüssel von mindestens 2048 Bit verfügen; bei Schlüsseln mit elliptischen Kurven (ECC) müssen es mindestens 224 Bit sein.
- Die Signatur des Zertifikats darf nicht MD5 oder SHA-1 sein (SHA-512 wird bevorzugt).
Dieser Server verwendet vier verschiedene Zertifikate:
- Ein Webzertifikat, um HTTPS zu ermöglichen.
- Ein Zertifikat für die Komponente SSL Router, die für den Aufbau der TLS-Tunnel und die Weiterleitung des Datenverkehrs zwischen ihnen zuständig ist.
- Ein Zertifikat für die Komponente Watchdog, die für die Überwachung des korrekten Betriebs des SSL Router zuständig ist.
- Ein Zertifikat für den Client CyberElements Bastion, damit er sich mit dem SSL Router verbinden und einen TLSv1.3-Tunnel aufbauen kann.
Webzertifikat
Empfehlung
Das Webzertifikat sollte vorzugsweise von einer öffentlichen Zertifizierungsstelle (CA) ausgestellt sein, die als vertrauenswürdig anerkannt ist.
So ist ohne weiteres Zutun sichergestellt, dass die Benutzer keine Warnungen zum verwendeten Zertifikat erhalten (sofern es gültig ist und den Namen abdeckt, mit dem der Benutzer die Verbindung aufgebaut hat). Die Verwendung eines von einer internen PKI ausgestellten Zertifikats erfordert die Verteilung des CA-Zertifikats auf den Arbeitsplätzen der Benutzer.
Das Webzertifikat muss bei seinen Attributen die folgenden Anforderungen erfüllen:
- Die Gültigkeitsdauer des Zertifikats darf 398 Tage (13 Monate) nicht überschreiten.
- Die für die Signatur verwendete Hashfunktion muss der Familie SHA-2 angehören; wir empfehlen SHA-512.
- Das Zertifikat und die Zertifikate seiner Zertifizierungsstellen müssen bei den Verschlüsselungsverfahren RSA, DSA und DH über einen privaten Schlüssel von mindestens 2048 Bit verfügen; bei Schlüsseln mit elliptischen Kurven (ECC) müssen es mindestens 224 Bit sein. Wir empfehlen eine Größe von 4096 Bit für RSA und eine ECDSA-Kurve
secp384r1mit 384 Bit. - Der Wert des Attributs
Common Namemuss der DNS-Name (oder Platzhaltername) sein, für den das Zertifikat bestimmt ist. - Das Attribut
Key Usagemuss die Wertecritical,digitalSignatureundkeyEnciphermentaufweisen. - Das Attribut
Extended Key Usagemuss den Wertid-kp-serverAuthaufweisen (OpenSSL verwendet den WertserverAuth). - Das Attribut
Subject Alternative Namemuss mindestens einen Eintrag enthalten, der dem primären DNS-Namen entspricht; weitere Einträge können hinzugefügt werden, um andere DNS-Namen oder IP-Adressen abzudecken.
Zulässiges Zertifikatsformat: P12 oder PEM (mit zwei Dateien, eine für das Zertifikat und eine für den privaten Schlüssel).
Zertifikat des SSL Router
Das Zertifikat des SSL Router muss bei seinen Attributen die folgenden Anforderungen erfüllen:
- Die Gültigkeitsdauer des Zertifikats darf 1095 Tage (3 Jahre) nicht überschreiten.
- Die für die Signatur verwendete Hashfunktion muss der Familie SHA-2 angehören; wir empfehlen SHA-512.
- Das Zertifikat und die Zertifikate seiner Zertifizierungsstellen müssen bei den Verschlüsselungsverfahren RSA, DSA und DH über einen privaten Schlüssel von mindestens 2048 Bit verfügen; bei Schlüsseln mit elliptischen Kurven (ECC) müssen es mindestens 224 Bit sein. Wir empfehlen eine Größe von 4096 Bit für RSA und eine ECDSA-Kurve
secp384r1mit 384 Bit. - Der Wert des Attributs
Common Namemuss die IP-Adresse oder ein DNS-Name sein, der aufIP_MED_SSLverweist. - Das Attribut
Key Usagemuss die Wertecritical,digitalSignatureundkeyEnciphermentaufweisen. - Das Attribut
Extended Key Usagemuss den WertserverAuthaufweisen.
Zulässiges Zertifikatsformat: P12.
Zertifikat des Watchdog
Das Zertifikat des Watchdog muss bei seinen Attributen die folgenden Anforderungen erfüllen:
- Die Gültigkeitsdauer des Zertifikats darf 1095 Tage (3 Jahre) nicht überschreiten.
- Die für die Signatur verwendete Hashfunktion muss der Familie SHA-2 angehören; wir empfehlen SHA-512.
- Das Zertifikat und die Zertifikate seiner Zertifizierungsstellen müssen bei den Verschlüsselungsverfahren RSA, DSA und DH über einen privaten Schlüssel von mindestens 2048 Bit verfügen; bei Schlüsseln mit elliptischen Kurven (ECC) müssen es mindestens 224 Bit sein. Wir empfehlen eine Größe von 4096 Bit für RSA und eine ECDSA-Kurve
secp384r1mit 384 Bit. - Das Attribut
Common Namemuss als Wert einen Bezeichnungsnamen für den Watchdog aufweisen, zum Beispiel „Watchdog“. - Das Attribut
Key Usagemuss die WertecriticalunddigitalSignatureaufweisen. - Das Attribut
Extended Key Usagemuss den WertclientAuthaufweisen.
Zulässiges Zertifikatsformat: P12.
Zertifikat des Clients CyberElements Bastion
Das Client-Zertifikat von CyberElements Bastion muss für seine Attribute die folgenden Einschränkungen erfüllen:
- Die Gültigkeitsdauer des Zertifikats darf 1095 Tage (3 Jahre) nicht überschreiten.
- Die für die Signatur verwendete Hashfunktion muss der Familie SHA-2 angehören; wir empfehlen SHA-512.
- Das Zertifikat und die Zertifikate seiner Zertifizierungsstellen müssen bei den Verschlüsselungsverfahren RSA, DSA und DH über einen privaten Schlüssel von mindestens 2048 Bit verfügen; bei Schlüsseln mit elliptischen Kurven (ECC) müssen es mindestens 224 Bit sein. Wir empfehlen eine Größe von 4096 Bit für RSA und eine ECDSA-Kurve
secp384r1mit 384 Bit. - Das Attribut
Common Namemuss als Wert einen Bezeichnungsnamen des Kunden aufweisen, zum Beispiel „cyberelements-cleanroom-client“. - Das Attribut
Key Usagemuss die WertecriticalunddigitalSignatureaufweisen. - Das Attribut
Extended Key Usagemuss den WertclientAuthaufweisen.
Zulässiges Zertifikatsformat: P12 mit einem Passwort von mindestens 8 alphanumerischen Zeichen (Sonderzeichen, Buchstaben mit Akzent oder Bindestriche werden nicht unterstützt).
Dieser Server verwendet zwei verschiedene Zertifikate:
- Ein Zertifikat, um die Komponente Edge Gateway gegenüber dem SSL Router zu authentifizieren.
- Ein Zertifikat für den Aufzeichnungsdienst, damit die Aufzeichnungsagenten sich mit ihm verbinden können.
Hinweis
Ein Edge Gateway Server kann mehrere Edge-Gateway-Instanzen aufnehmen, was so viele Zertifikate erfordert, wie es Edge-Gateway-Instanzen gibt (außer im speziellen Fall der Cluster-Architektur).
Ein Edge Gateway Server hat hingegen nur einen Aufzeichnungsdienst, sodass nur ein Zertifikat pro Maschine erforderlich ist.
Zertifikat des Edge Gateway
Das Zertifikat des Edge Gateway muss bei seinen Attributen die folgenden Anforderungen erfüllen:
- Die Gültigkeitsdauer des Zertifikats darf 1095 Tage (3 Jahre) nicht überschreiten.
- Die für die Signatur verwendete Hashfunktion muss der Familie SHA-2 angehören; wir empfehlen SHA-512.
- Das Zertifikat und die Zertifikate seiner Zertifizierungsstellen müssen bei den Verschlüsselungsverfahren RSA, DSA und DH über einen privaten Schlüssel von mindestens 2048 Bit verfügen; bei Schlüsseln mit elliptischen Kurven (ECC) müssen es mindestens 224 Bit sein. Wir empfehlen eine Größe von 4096 Bit für RSA und eine ECDSA-Kurve
secp384r1mit 384 Bit. - Das Attribut
Common Namemuss als Wert einen Wert aufweisen, der das logische Edge Gateway bezeichnet. Dieser Name hat die folgende Form:<GW_NAME>@<ORGANIZATION_NAME>, wobei<GW_NAME>dem Namen des Edge Gateway entspricht (wie in der Administrationskonsole eingegeben) und<ORGANIZATION_NAME>dem Namen der Organisation, mit der sich das Edge Gateway verbinden wird. - Das Attribut
Key Usagemuss die WertecriticalunddigitalSignatureaufweisen. - Das Attribut
Extended Key Usagemuss den WertclientAuthaufweisen.
Zulässiges Zertifikatsformat: P12.
Zertifikat des Aufzeichnungsdienstes
Das Zertifikat des Aufzeichnungsdienstes muss bei seinen Attributen die folgenden Anforderungen erfüllen:
- Die Gültigkeitsdauer des Zertifikats darf 1095 Tage (3 Jahre) nicht überschreiten.
- Die für die Signatur verwendete Hashfunktion muss der Familie SHA-2 angehören; wir empfehlen SHA-512.
- Das Zertifikat und die Zertifikate seiner Zertifizierungsstellen müssen bei den Verschlüsselungsverfahren RSA, DSA und DH über einen privaten Schlüssel von mindestens 2048 Bit verfügen; bei Schlüsseln mit elliptischen Kurven (ECC) müssen es mindestens 224 Bit sein. Wir empfehlen eine Größe von 4096 Bit für RSA und eine ECDSA-Kurve
secp384r1mit 384 Bit. - Der Wert des Attributs
Common Namemuss der FQDN-Name oder zumindest der Name der Maschine des Edge Gateway sein. - Das Attribut
Key Usagemuss die Wertecritical,digitalSignatureundkeyEnciphermentaufweisen. - Das Attribut
Extended Key Usagemuss den WertserverAuthaufweisen.
Zulässiges Zertifikatsformat: P12.
Dieser Server verwendet ein einziges Zertifikat: dasjenige, das die Komponente HTML5 Gateway gegenüber dem SSL Router authentifiziert.
Hinweis
Ein HTML5 Gateway Server kann mehrere HTML5-Gateway-Instanzen aufnehmen, was so viele Zertifikate erfordert, wie es HTML5-Gateway-Instanzen gibt (außer im speziellen Fall der Cluster-Architektur).
Zertifikat des HTML5 Gateway
Das Zertifikat des HTML5 Gateway muss bei seinen Attributen die folgenden Anforderungen erfüllen:
- Die Gültigkeitsdauer des Zertifikats darf 1095 Tage (3 Jahre) nicht überschreiten.
- Die für die Signatur verwendete Hashfunktion muss der Familie SHA-2 angehören; wir empfehlen SHA-512.
- Das Zertifikat und die Zertifikate seiner Zertifizierungsstellen müssen bei den Verschlüsselungsverfahren RSA, DSA und DH über einen privaten Schlüssel von mindestens 2048 Bit verfügen; bei Schlüsseln mit elliptischen Kurven (ECC) müssen es mindestens 224 Bit sein. Wir empfehlen eine Größe von 4096 Bit für RSA und eine ECDSA-Kurve
secp384r1mit 384 Bit. - Das Attribut
Common Namemuss als Wert einen Wert aufweisen, der das logische Edge Gateway bezeichnet. Dieser Name hat die folgende Form:<HTML5_GW_NAME>@<ORGANIZATION_NAME>, wobei<HTML5_GW_NAME>dem Namen des Edge Gateway entspricht (wie in der Administrationskonsole eingegeben) und<ORGANIZATION_NAME>dem Namen der Organisation, mit der sich das Edge Gateway verbinden wird. - Das Attribut
Key Usagemuss die WertecriticalunddigitalSignatureaufweisen. - Das Attribut
Extended Key Usagemuss den WertclientAuthaufweisen.
Zulässiges Zertifikatsformat: P12.
Für den Betrieb im direkten Zugriff verwendet der Aufzeichnungsagent im direkten Zugriff ein Zertifikat, um sich gegenüber dem Aufzeichnungsdienst eines Edge Gateway zu authentifizieren.
Das Zertifikat muss bei seinen Attributen die folgenden Anforderungen erfüllen:
- Die Gültigkeitsdauer des Zertifikats darf 1095 Tage (3 Jahre) nicht überschreiten.
- Die für die Signatur verwendete Hashfunktion muss der Familie SHA-2 angehören; wir empfehlen SHA-512.
- Das Zertifikat und die Zertifikate seiner Zertifizierungsstellen müssen bei den Verschlüsselungsverfahren RSA, DSA und DH über einen privaten Schlüssel von mindestens 2048 Bit verfügen; bei Schlüsseln mit elliptischen Kurven (ECC) müssen es mindestens 224 Bit sein. Wir empfehlen eine Größe von 4096 Bit für RSA und eine ECDSA-Kurve
secp384r1mit 384 Bit. - Das Attribut
Common Namemuss als Wert den Kurznamen, den FQDN oder einen beliebigen anderen Namen aufweisen, der die Maschine eindeutig bezeichnet. Dieser Name dient dazu, die auf der Maschine ausgeführten Aktionen zu identifizieren und nachzuverfolgen. - Das Attribut
Key Usagemuss die WertecriticalunddigitalSignatureaufweisen. - Das Attribut
Extended Key Usagemuss den WertclientAuthaufweisen.
Zulässiges Zertifikatsformat: P12.