Hyppää sisältöön

CyberElements Bastion Cluster -alustan edellytykset

Kone

CyberElements Bastion -asennukseen voi käyttää sekä fyysisiä että virtuaalisia koneita.
Tuote ei itse suorita virtualisointia, joten sisäkkäisen virtualisoinnin vaihtoehtoa ei tarvitse ottaa käyttöön virtuaalikoneissa.

OS

CyberElements Bastion toimii 64-bittisillä Debian 12 (Bookworm) -koneilla.
On suositeltavaa käyttää koneita ilman graafista käyttöliittymää ja rajoittaa asennetut komponentit SSH-palvelimeen.

CPU

Neljän ytimen suoritin kattaa suurimman osan tuotteen käyttötapauksista.

RAM

Huomio

Alla annetut RAM-arvot ovat vain viitteellisiä, sillä RAM-muistin kulutukseen voi vaikuttaa monta muuttujaa (käytetyt tuotteen ominaisuudet tai koneelle tuotteen rinnalle asennetut osat).

RAM-muistin kulutus riippuu yleensä samanaikaisten käyttäjien määrästä, jonka alusta voi ottaa vastaan:

  • 1–5 samanaikaista käyttäjää: vähintään 2 GB RAM-muistia, 4 GB suositeltu.
  • 5–20 samanaikaista käyttäjää: vähintään 4 GB RAM-muistia.
  • 20 samanaikaista käyttäjää tai enemmän: vähintään 8 GB RAM-muistia.

RAM-muistin kulutus riippuu samanaikaisten istuntojen määrästä sekä käytettävien sovellusten tyypeistä.

Tyypilliset arvot ovat seuraavat:

  • 1–5 samanaikaista käyttäjää: vähintään 2 GB RAM-muistia, 4 GB suositeltu.
  • 5–20 samanaikaista käyttäjää: vähintään 4 GB RAM-muistia.
  • 20 samanaikaista käyttäjää tai enemmän: 8 GB RAM-muistia.

Huomaa, että agentiton RDP- tai VNC-sovellus voi kuluttaa jopa 400 MB käynnistettyä sovellusta kohti.
Kun näitä sovellustyyppejä käytetään laajasti, on suositeltavaa valvoa RAM-muistin käyttöä, jotta sen kokoa voidaan säätää vastaavasti.

RAM-muistin kulutus riippuu samanaikaisesti avoinna olevien HTML5-sovellusten määrästä.

Peruspalvelin tarvitsee 2 GB, jotta järjestelmä toimii, ja lisäksi 50 MB samanaikaista HTML5-sovellusta kohti.

Jos HTML5 Gateway -rooli yhdistetään Edge Gateway -palvelimeen, lisää 50 MB samanaikaista HTML5-sovellusta kohti Edge Gateway -palvelimen RAM-suositukseen.

Levy

Suosittelemme levyn osiointia LVM:n avulla, jotta joustavuutta on enemmän, jos koneen kokoa on tarpeen muuttaa käytön aikana.

Eri palvelintyypeillä on erilaiset levynkäyttötavat, ja myös volyymit vaihtelevat. Alla tiedot palvelintyypin mukaan:

Tämän palvelimen volyymi kasvaa seuraavissa hakemistoissa:

  • /var/log/: hakemisto, joka sisältää eri järjestelmälokit.
  • /var/lib/postgresql/15/main/: hakemisto, joka sisältää paikallisen tietokannan tiedot.
  • /var/ipdiva/: hakemisto, joka sisältää tuotekohtaiset tiedot.

Eri hakemistojen eristäminen eri osioihin ei ole pakollista mutta suositeltavaa. Voit noudattaa seuraavia ohjeita:

Liitospiste Vaihtoehdot Vähimmäiskoko (GB)
/boot nosuid,nodev,noexec 1
/opt nosuid,nodev 1
/tmp nosuid,nodev 4
/srv nosuid,nodev 1
/home nosuid,nodev,noexec 6
/usr nodev 6
/var nosuid 5
/var/log nosuid,nodev,noexec 5
/var/tmp nosuid,nodev,noexec 2
swap Ei vaihtoehtoa RAM-muistin mukaan (puolet vähemmän)
/ Ei vaihtoehtoa 2 GB tai enemmän käytettävissä olevan levytilan mukaan

Esimerkki

Palvelimelle, jolla on 4 GB RAM-muistia (mikä vaatii 2 GB swap-tilaa), edellä kuvatun osioinnin kanssa tarvittava levytila on vähintään 35 GB.

Tämän palvelimen volyymi kasvaa seuraavissa hakemistoissa:

  • /var/log/: hakemisto, joka sisältää eri järjestelmälokit.
  • /var/lib/ipdiva/carerecord/recording/: hakemisto, joka sisältää parhaillaan tallennettavat arkistot; kyseessä on siis tilapäisen tallennuksen hakemisto.
  • /var/lib/ipdiva/carerecord/archives/: oletushakemisto, joka sisältää tuotteen graafiset arkistot.
  • /var/ipdiva/care/sshrecord/: oletushakemisto, joka sisältää tuotteen ei-graafiset (SSH) arkistot.

Eri hakemistojen eristäminen eri osioihin ei ole pakollista mutta suositeltavaa. Voit noudattaa seuraavia ohjeita:

Liitospiste Vaihtoehdot Vähimmäiskoko (GB)
/boot nosuid,nodev,noexec 1
/opt nosuid,nodev 1
/tmp nosuid,nodev 4
/srv nosuid,nodev 1
/home nosuid,nodev,noexec 6
/usr nodev 6
/var nosuid,nodev 5
/var/log nosuid,nodev,noexec 5
/var/tmp nosuid,nodev,noexec 2
swap Ei vaihtoehtoa RAM-muistin mukaan (puolet vähemmän)
/ Ei vaihtoehtoa 2 GB tai enemmän käytettävissä olevan levytilan mukaan

Esimerkki

Palvelimelle, jolla on 4 GB RAM-muistia (mikä vaatii 2 GB swap-tilaa), edellä kuvatun osioinnin kanssa tarvittava levytila on vähintään 35 GB.

On kuitenkin erittäin suositeltavaa varata liitospisteelle /var enemmän levytilaa tilapäisille tai pitkäaikaisille graafisille arkistoille, ellei arkistoja ole ulkoistettu.

Tämän palvelimen volyymi kasvaa seuraavissa hakemistoissa:

  • /var/log/: hakemisto, joka sisältää eri järjestelmälokit.
  • /home/systanciahtml5share/: tilapäisen tallennuksen hakemisto HTML5-sovellusten kanssa vaihdetuille tiedostoille.

Eri hakemistojen eristäminen eri osioihin ei ole pakollista mutta suositeltavaa. Voit noudattaa seuraavia ohjeita:

Liitospiste Vaihtoehdot Vähimmäiskoko (GB)
/boot nosuid,nodev,noexec 1
/opt nosuid,nodev 1
/tmp nosuid,nodev 4
/srv nosuid,nodev 1
/home nosuid,nodev,noexec 6
/usr nodev 6
/var nosuid,nodev 5
/var/log nosuid,nodev,noexec 5
/var/tmp nosuid,nodev,noexec 2
swap Ei vaihtoehtoa RAM-muistin mukaan (puolet vähemmän)
/ Ei vaihtoehtoa 2 GB tai enemmän käytettävissä olevan levytilan mukaan

Esimerkki

Palvelimelle, jolla on 4 GB RAM-muistia (mikä vaatii 2 GB swap-tilaa), edellä kuvatun osioinnin kanssa tarvittava levytila on vähintään 35 GB.

Verkko

CyberElements Bastion Cluster -alusta edellyttää:

  • 2 todellista IP-osoitetta Mediation Controller -palvelinta kohti (samassa verkkoliitännässä)
  • 3 virtuaalista IP-osoitetta klusterin toimintaan
  • 1 IP-osoite Edge Gateway- tai HTML5 Gateway -konetta kohti

Lisätietoja

Mediation Controller -palvelinten todellisten ja virtuaalisten IP-osoitteiden on kaikkien kuuluttava samaan aliverkkoon.

Yhteensopimattomuudet virtuaalisten IP-osoitteiden käytössä

Virtuaalisten IP-osoitteiden kuormantasaus hoidetaan IPVS:llä (IP Virtual Server).
Kuormantasaus edellyttää useita asioita toimiakseen oikein:

  • poista käytöstä Reverse Path Forwarding (RPF) -toiminnot Mediation Controller -palvelimilta ja niiden koneiden IP-osoitteilta.
  • määritä Mediation Controller -palvelimille VMwaressa verkkosovitin E1000E eikä VMXNET3.

Mediation Controller -palvelimet sijoitetaan yleensä DMZ-alueelle, mutta ne voi sijoittaa myös yksityiseen DMZ-alueeseen tai julkiseen pilveen. Tämä riippuu alustan käyttötapauksesta (esimerkki: palveluntarjoajien etäkäyttö tai suojattujen alueiden sisäisen käytön turvaaminen).

Edge Gateway -palvelimet sijoitetaan yleensä lähiverkkoon, VLAN-verkkoihin, joista ne voivat olla yhteydessä kohderesursseihin.

HTML5 Gateway -palvelimet voi sijoittaa joko lähiverkkoon tai DMZ-alueelle. Tässä dokumentaatiossa HTML5 Gateway -komponentti asennetaan Edge Gateway -palvelimille eli lähiverkkoon.

Koneiden eri osoitteiden tunnistamisen helpottamiseksi niistä käytetään dokumentaatiossa seuraavia nimityksiä:

IP-osoitteen nimi Merkitys
RIP_MED_WEB_MASTER MASTER-Mediation Controller -palvelimen ensisijainen IP-osoite, joka mahdollistaa verkkokonsolien käytön.
RIP_MED_WEB_SLAVE SLAVE-Mediation Controller -palvelimen ensisijainen IP-osoite, joka mahdollistaa verkkokonsolien käytön.
RIP_MED_SSL_MASTER MASTER-Mediation Controller -palvelimen toinen IP-osoite, jota SSL Router -komponentti käyttää.
RIP_MED_SSL_SLAVE SLAVE-Mediation Controller -palvelimen toinen IP-osoite, jota SSL Router -komponentti käyttää.
VIP_MED_WEB Mediation Controller -klusterin virtuaalinen IP-osoite, joka mahdollistaa verkkokonsolien käytön.
VIP_MED_SSL Mediation Controller -klusterin virtuaalinen IP-osoite, joka mahdollistaa SSL Router -komponentin käytön.
VIP_MED_ZEO Mediation Controller -klusterin virtuaalinen IP-osoite, joka mahdollistaa tuotteen sisäisen määritystietokannan käytön.
IP_GW Edge Gateway -palvelimen IP-osoite.
IP_HTML5_GW HTML5 Gateway -palvelimen IP-osoite.

Tietoa

Liikennetiedot olettavat, että Mediation Controller -palvelimet sijaitsevat DMZ-alueella ja Edge Gateway -palvelimet, jotka hoitavat myös HTML5 Gateway -roolin, lähiverkossa.

Mediation Controller -palvelimen IP-osoitteet voivat olla joko julkisia IP-osoitteita, jotka on määritetty suoraan Mediation Controller -palvelimelle, tai julkisia IP-osoitteita, jotka NAT-muunnetaan yksityisiksi IP-osoitteiksi (suositeltavaa).

Lähde Kohde Kohdeportti Kommentit
Käyttäjän työasema VIP_MED_WEB TCP 443 (jos käytetään vakioporttia) Mahdollistaa verkkokonsolien ja suoraan selaimessa suoritettavien sovellusten käytön.
Käyttäjän työasema VIP_MED_SSL TCP 443 (jos käytetään vakioporttia) Muodostaa TLS-tunnelin CyberElements Bastion -asiakasohjelman kautta kulkevan liikenteen salaamiseksi.
IP_GW VIP_MED_WEB TCP 443 (jos käytetään vakioporttia) Kun Edge Gateway sijaitsee etäverkossa. Yhteys Edge Gateway -palvelimen pairing-järjestelmään.
IP_GW VIP_MED_SSL TCP 443 (jos käytetään vakioporttia) Kun Edge Gateway sijaitsee etäverkossa. Yhteys SSL Router -komponenttiin TLSv1.3-tunnelin muodostamiseksi ja tuotteen tietoliikenteen ohjaamiseksi sen kautta.
Lähde Kohde Kohdeportti Kommentit
RIP_MED_WEB_MASTER
RIP_MED_WEB_SLAVE
Debian-repositoryt TCP 80 Tarvitaan CyberElements Bastion -järjestelmän riippuvuuksien asentamiseen ja järjestelmän pitämiseen ajan tasalla. Dokumentaatiossa ja virtuaaliapplianceissa käytetään ftp.fr.debian.org ja security.debian.org.
RIP_MED_WEB_MASTER
RIP_MED_WEB_SLAVE
packages.microsoft.com TCP 443 Microsoftin repository MS SQL -ajurien asentamiseen ja päivittämiseen. Tarvitaan vain, jos halutaan käyttää MS SQL -tietokantaa (virtuaaliappliancet sisältävät MS SQL -ajurit).
RIP_MED_WEB_MASTER
RIP_MED_WEB_SLAVE
NTP-aikapalvelin UDP 123 Valinnainen, jos palvelimen on synkronoitava kellonsa DMZ-alueella olevan palvelimen kanssa. Oletuksena käytetään Debian-pooleja: 0.debian.pool.ntp.org, 1.debian.pool.ntp.org, 2.debian.pool.ntp.org ja 3.debian.pool.ntp.org.
RIP_MED_WEB_MASTER
RIP_MED_WEB_SLAVE
SMTP-palvelin TCP 25, 465, 587 Tarvitaan, jos sähköpostien lähettämiseen on käytettävä SMTP-palvelinta ja se sijaitsee WAN-verkossa.
RIP_MED_WEB_MASTER
RIP_MED_WEB_SLAVE
DNS-palvelin UDP 53 Tarvitaan DNS-selvitykseen. Se voi sijaita WAN-verkossa tai DMZ-alueella.
RIP_MED_WEB_MASTER
RIP_MED_WEB_SLAVE
api.neomia.ai TCP 443 (Valinnainen) Yhteys käyttäytymisbiometriikkaa hyödyntävän MFA-tuotteen Neomia Pulse rajapintoihin.
RIP_MED_WEB_MASTER
RIP_MED_WEB_SLAVE
EU: keepersecurity.eu
US: keepersecurity.com
AU: keepersecurity.com.au
CA: keepersecurity.ca
JP: keepersecurity.jp
TCP 443 (Valinnainen) Yhteys salasanasäilöön Keeper EPM sen sijainnin mukaan.
Lähde Kohde Kohdeportti Kommentit
RIP_MED_WEB_MASTER
RIP_MED_WEB_SLAVE
NTP-aikapalvelin UDP 123 Jos palvelimen on synkronoitava kellonsa DMZ-alueella olevan palvelimen kanssa.
RIP_MED_WEB_MASTER
RIP_MED_WEB_SLAVE
SMTP-palvelin TCP 25, 465, 587 Tarvitaan, jos sähköpostien lähettämiseen on käytettävä SMTP-palvelinta ja se sijaitsee DMZ-alueella.
RIP_MED_WEB_MASTER
RIP_MED_WEB_SLAVE
Tietokantapalvelin TCP 1433, 5432 tai mikä tahansa muu mukautettu portti Tarvitaan, jos halutaan käyttää DMZ-alueella sijaitsevaa ulkoista tietokantaa.
RIP_MED_WEB_MASTER
RIP_MED_WEB_SLAVE
DNS-palvelin UDP 53 Tarvitaan DNS-selvitykseen. Se voi sijaita DMZ-alueella tai WAN-verkossa.

Lisätietoja

Mediation Controller -palvelinten on voitava olla yhteydessä toisiinsa mistä tahansa osoitteestaan ja mihin tahansa osoitteeseensa protokollasta riippumatta.

Lähde Kohde Kohdeportti Kommentit
IP_GW Debian-repositoryt TCP 80 Tarvitaan CyberElements Bastion -järjestelmän riippuvuuksien asentamiseen ja järjestelmän pitämiseen ajan tasalla. Dokumentaatiossa ja virtuaaliapplianceissa käytetään ftp.fr.debian.org ja security.debian.org.
IP_GW DNS-palvelin UDP 53 Tarvitaan DNS-selvitykseen. Valinnainen, jos DNS-palvelin on käytettävissä lähiverkossa tai DMZ-alueella.
IP_GW NTP-aikapalvelin UDP 123 Valinnainen, jos palvelimen on synkronoitava kellonsa lähiverkossa tai DMZ-alueella olevan palvelimen kanssa. Oletuksena käytetään Debian-pooleja: 0.debian.pool.ntp.org, 1.debian.pool.ntp.org, 2.debian.pool.ntp.org ja 3.debian.pool.ntp.org.
IP_GW SMS-palveluntarjoaja TCP 443 (Valinnainen) Yhteys CyberElements Bastion -järjestelmän tukemien SMS-palveluntarjoajien rajapintoihin.
Lähde tai lähteet Kohde Kohdeportti Kommentit
IP_GW
IP_HTML5_GW
VIP_MED_WEB
RIP_MED_WEB_MASTER
RIP_MED_WEB_SLAVE
TCP 443 (jos käytetään vakioporttia) Yhteys Edge Gateway -palvelimen pairing-järjestelmään.
IP_GW
IP_HTML5_GW
VIP_MED_SSL
RIP_MED_SSL_MASTER
RIP_MED_SSL_SLAVE
TCP 443 (jos käytetään vakioporttia) Yhteys SSL Router -komponenttiin TLSv1.3-tunnelin muodostamiseksi ja tuotteen tietoliikenteen ohjaamiseksi sen kautta.
Asiakastyöasema VIP_MED_WEB
RIP_MED_WEB_MASTER
RIP_MED_WEB_SLAVE
TCP 443 (jos käytetään vakioporttia) Yhteys tuotteen eri verkkokonsoleihin.
Asiakastyöasema VIP_MED_SSL
RIP_MED_SSL_MASTER
RIP_MED_SSL_SLAVE
TCP 443 (jos käytetään vakioporttia) Muodostaa TLS-tunnelin CyberElements Bastion -asiakasohjelman kautta kulkevan liikenteen salaamiseksi.
Järjestelmänvalvojan työasema RIP_MED_WEB_MASTER
RIP_MED_WEB_SLAVE
TCP 22 SSH-yhteys Mediation Controller -palvelimeen.
Lähde Kohde Kohdeportti Kommentit
IP_GW DNS-palvelin UDP 53 Tarvitaan DNS-selvitykseen. Valinnainen, jos käytetään WAN-verkossa tai DMZ-alueella olevaa DNS-palvelinta.
IP_GW LDAP- tai AD-palvelimet TCP 389 tai 636 CyberElements Bastion -järjestelmän yhteys LDAP- tai AD-palvelimeen.
IP_GW AD-palvelimet TCP 139 ja 445 AD-tilien salasanojen kierrätys; käytetään vain, jos kierrätys LDAPS:n kautta ei ole mahdollista.
IP_GW RDP-palvelimet TCP/UDP 3389 (jos käytetään vakioporttia) CyberElements Bastion -järjestelmän yhteys RDP-palvelimiin.
IP_GW SSH-palvelimet TCP 22 (jos käytetään vakioporttia) CyberElements Bastion -järjestelmän yhteys SSH-palvelimiin.
IP_GW VNC-palvelimet TCP 5900 (jos käytetään vakioporttia) CyberElements Bastion -järjestelmän yhteys VNC-palvelimiin.
IP_GW Verkkopalvelimet TCP 80 tai 443 (jos käytetään vakioporttia) CyberElements Bastion -järjestelmän yhteys verkkopalvelimiin.
IP_GW Citrix Storefront -palvelimet TCP 443 (jos käytetään vakioporttia) CyberElements Bastion -järjestelmän yhteys Citrix Storefront -palvelimiin.
IP_GW Citrix-sovelluspalvelimet TCP 1494 CyberElements Bastion -järjestelmän yhteys Citrix-sovelluspalvelimiin (sovelluksen tai desktopin käynnistäminen ICA-asiakasohjelmalla).
IP_GW Tiedostopalvelimet TCP 139 ja 445 CyberElements Bastion -järjestelmän yhteys tiedostopalvelimiin.
IP_GW Tietokantapalvelin TCP 1433, 5432 tai mikä tahansa muu mukautettu portti Vaaditaan, jos haluat käyttää LAN-verkossa sijaitsevaa ulkoista tietokantaa (esimerkiksi Vault-tietokannan siirtämiseksi).
IP_GW RDP-palvelimet TCP 139 ja 445 Tallennusagentin käyttöönotto hallintakonsolin kautta.
Asiakastyöasema IP_GW TCP [järjestelmänvalvojan määrittämä portti] Suoran SSH-käytön yhteys.
Asiakastyöasema IP_GW TCP 3389 Suoran RDP-käytön yhteys.
RDP-palvelimet IP_GW TCP 8443 Tallennusagentin ja Edge Gateway -palvelimen välinen yhteys käyttäjän istuntotallennuksen lähettämiseksi.
Järjestelmänvalvojan työasema IP_GW TCP 22 SSH-yhteys Edge Gateway -palvelimeen.

Tietokanta

CyberElements Bastion käyttää toimintaansa useita eri tietokantoja (DB).

  1. Järjestelmän määritystietokanta. Tähän tietokantaan tallennetaan kaikki /system-hallintaliittymän asetukset, ja sen nimen on oltava default.

    Huomio!

    Sinun on luotava default-tietokanta ennen yhteyden muodostamista CyberElements Bastion -tuotteeseen (sitä ei luoda automaattisesti).

  2. Organisaation määritystietokanta. Jokainen Mediation Controller -palvelimelle luotu organisaatio vaatii oman tietokannan, joka sisältää kaikki organisaation asetukset ja lokit.

  3. Vault-tietokanta. Jokainen luotu organisaatio käynnistää tuotteen Vault-moduulin oman tietokannan luonnin, joka tallennetaan oletuksena Mediation Controller -palvelimelle. Tämä tietokanta voidaan siirtää LAN-verkkoon, jos Edge Gateway -palvelin pääsee siihen käsiksi.

Ulkoisia tietokantoja käytettäessä (normaalitapaus Cluster-arkkitehtuurissa) tuetut tietokantatyypit ovat:

Lisenssi

Mediation Controller -palvelin vaatii toimintaansa lisenssin.
Lisenssi on saatavissa Systancialta seuraavalla lisenssipyyntölomakkeella: Pyydä lisenssiä

Sertifikaatit

CyberElements Bastion käyttää TLS-salausta sisäiseen tietoliikenteeseen ja HTTPS:ää verkkokäytön suojaamiseen, mikä edellyttää useiden x509-sertifikaattien käyttöä. Alla olevat tiedot kertovat tiivistetysti, mitä sertifikaatteja tarvitaan, mihin niitä käytetään ja mitkä ovat vähimmäisasetukset.

Sertifikaatin turvallisuusvaatimus

Varmista käytetystä sertifikaatista riippumatta, että se vastaa OpenSSL:n suojaustasoa 2, joka voidaan tiivistää seuraavasti:

  • Sertifikaatilla ja sen varmentajien sertifikaateilla on oltava vähintään 2048 bitin yksityinen avain RSA-, DSA- ja DH-salauksella; elliptisten käyrien avaimilla (ECC) niiden on oltava vähintään 224 bittiä.
  • Sertifikaatin allekirjoitus ei saa olla MD5 tai SHA-1 (SHA-512 on suositeltavin).

Tämä palvelin käyttää viittä eri sertifikaattia:

  • Verkkosertifikaatti HTTPS:n käyttöön ottamiseksi.
  • Sertifikaatti SSL Router -komponentille, joka vastaa TLS-tunnelien muodostamisesta ja liikenteen ohjaamisesta niiden välillä.
  • Sertifikaatti Watchdog-komponentille, joka vastaa SSL Router -komponentin oikean toiminnan valvonnasta.
  • Sertifikaatti CyberElements Bastion -asiakasohjelmalle, jotta se voi muodostaa yhteyden SSL Router -komponenttiin ja luoda TLSv1.3-tunnelin.
  • Sertifikaatti Mediation Controller -palvelimien väliseen tiedonvaihtoon (vain SLAVE-palvelimelle).

Verkkosertifikaatti

Suositus

Verkkosertifikaatin tulisi mieluiten olla sellaisen julkisen varmentajan (CA) myöntämä, jota pidetään luotettavana.
Näin varmistetaan ilman lisätoimia, etteivät käyttäjät saa käytettyyn sertifikaattiin liittyviä hälytyksiä (edellyttäen, että se on voimassa ja kattaa sen nimen, jolla käyttäjä muodosti yhteyden). Sisäisen PKI:n myöntämän sertifikaatin käyttö edellyttää CA-sertifikaatin käyttöönottoa käyttäjien työasemille.

Verkkosertifikaatin on täytettävä seuraavat vaatimukset attribuuttiensa osalta:

  • Sertifikaatin voimassaoloaika ei saa ylittää 398 päivää (13 kuukautta).
  • Allekirjoitukseen käytetyn tiivistefunktion on kuuluttava SHA-2-perheeseen; suosittelemme SHA-512:ta.
  • Sertifikaatilla ja sen varmentajien sertifikaateilla on oltava vähintään 2048 bitin yksityinen avain RSA-, DSA- ja DH-salauksella; elliptisten käyrien avaimilla (ECC) niiden on oltava vähintään 224 bittiä. Suosittelemme RSA:lle 4096 bitin kokoa ja ECDSA-käyrälle secp384r1 384 bitin kokoa.
  • Attribuutin Common Name arvon on oltava se DNS-nimi (tai jokerinimi), jota varten sertifikaatti on tarkoitettu.
  • Attribuutilla Key Usage on oltava arvot critical, digitalSignature ja keyEncipherment.
  • Attribuutilla Extended Key Usage on oltava arvo id-kp-serverAuth (OpenSSL käyttää arvoa serverAuth).
  • Attribuutin Subject Alternative Name on sisällettävä vähintään yksi merkintä, joka vastaa ensisijaista DNS-nimeä; muita merkintöjä voidaan lisätä kattamaan muita DNS-nimiä tai IP-osoitteita.

Hyväksytty sertifikaatin muoto: P12 tai PEM (kahdella tiedostolla, joista toinen on sertifikaatille ja toinen yksityiselle avaimelle).

SSL Router -sertifikaatti

SSL Router -sertifikaatin on täytettävä seuraavat vaatimukset attribuuttiensa osalta:

  • Sertifikaatin voimassaoloaika ei saa ylittää 1095 päivää (3 vuotta).
  • Allekirjoitukseen käytetyn tiivistefunktion on kuuluttava SHA-2-perheeseen; suosittelemme SHA-512:ta.
  • Sertifikaatilla ja sen varmentajien sertifikaateilla on oltava vähintään 2048 bitin yksityinen avain RSA-, DSA- ja DH-salauksella; elliptisten käyrien avaimilla (ECC) niiden on oltava vähintään 224 bittiä. Suosittelemme RSA:lle 4096 bitin kokoa ja ECDSA-käyrälle secp384r1 384 bitin kokoa.
  • Attribuutin Common Name arvon on oltava IP-osoite tai DNS-nimi, joka ohjaa osoitteeseen IP_MED_SSL.
  • Attribuutilla Key Usage on oltava arvot critical, digitalSignature ja keyEncipherment.
  • Attribuutilla Extended Key Usage on oltava arvo serverAuth.

Hyväksytty sertifikaatin muoto: P12.

Watchdog-sertifikaatti

Watchdog-sertifikaatin on täytettävä seuraavat vaatimukset attribuuttiensa osalta:

  • Sertifikaatin voimassaoloaika ei saa ylittää 1095 päivää (3 vuotta).
  • Allekirjoitukseen käytetyn tiivistefunktion on kuuluttava SHA-2-perheeseen; suosittelemme SHA-512:ta.
  • Sertifikaatilla ja sen varmentajien sertifikaateilla on oltava vähintään 2048 bitin yksityinen avain RSA-, DSA- ja DH-salauksella; elliptisten käyrien avaimilla (ECC) niiden on oltava vähintään 224 bittiä. Suosittelemme RSA:lle 4096 bitin kokoa ja ECDSA-käyrälle secp384r1 384 bitin kokoa.
  • Attribuutilla Common Name on oltava arvona Watchdogin tunnistenimi, esimerkiksi ”Watchdog”.
  • Attribuutilla Key Usage on oltava arvot critical ja digitalSignature.
  • Attribuutilla Extended Key Usage on oltava arvo clientAuth.

Hyväksytty sertifikaatin muoto: P12.

CyberElements Bastion -asiakassertifikaatti

CyberElements Bastion -asiakassertifikaatin attribuuttien on täytettävä seuraavat rajoitukset:

  • Sertifikaatin voimassaoloaika ei saa ylittää 1095 päivää (3 vuotta).
  • Allekirjoitukseen käytetyn tiivistefunktion on kuuluttava SHA-2-perheeseen; suosittelemme SHA-512:ta.
  • Sertifikaatilla ja sen varmentajien sertifikaateilla on oltava vähintään 2048 bitin yksityinen avain RSA-, DSA- ja DH-salauksella; elliptisten käyrien avaimilla (ECC) niiden on oltava vähintään 224 bittiä. Suosittelemme RSA:lle 4096 bitin kokoa ja ECDSA-käyrälle secp384r1 384 bitin kokoa.
  • Attribuutilla Common Name on oltava arvona asiakkaan tunnistenimi, esimerkiksi ”cyberelements-cleanroom-client”.
  • Attribuutilla Key Usage on oltava arvot critical ja digitalSignature.
  • Attribuutilla Extended Key Usage on oltava arvo clientAuth.

Hyväksytty sertifikaatin muoto: P12, jonka salasanassa on vähintään 8 aakkosnumeerista merkkiä (erikoismerkkejä, aksenttikirjaimia tai yhdysviivoja ei tueta).

Palvelimien välinen sertifikaatti

CyberElements Bastion -palvelinten välisen sertifikaatin attribuuttien on täytettävä seuraavat rajoitukset:

  • Sertifikaatin voimassaoloaika ei saa ylittää 1095 päivää (3 vuotta).
  • Allekirjoitukseen käytetyn tiivistefunktion on kuuluttava SHA-2-perheeseen; suosittelemme SHA-512:ta.
  • Sertifikaatilla ja sen varmentajien sertifikaateilla on oltava vähintään 2048 bitin yksityinen avain RSA-, DSA- ja DH-salauksella; elliptisten käyrien avaimilla (ECC) niiden on oltava vähintään 224 bittiä. Suosittelemme RSA:lle 4096 bitin kokoa ja ECDSA-käyrälle secp384r1 384 bitin kokoa.
  • Attribuutilla Common Name on oltava arvona tunnistenimi, esimerkiksi ”interserver-cleanroom”.
  • Attribuutilla Key Usage on oltava arvot critical ja digitalSignature.
  • Attribuutilla Extended Key Usage on oltava arvo clientAuth.

Hyväksytty sertifikaatin muoto: P12, jonka salasanassa on vähintään 8 merkkiä ilman erikoismerkkejä.

Tämä palvelin käyttää kahta eri sertifikaattia:

  • Sertifikaatti Edge Gateway -komponentin todentamiseen SSL Router -komponentille.
  • Sertifikaatti tallennuspalvelulle, jotta tallennusagentit voivat muodostaa siihen yhteyden.

Tietoa

Edge Gateway -palvelimella voi olla useita Edge Gateway -instansseja, mikä vaatii yhtä monta sertifikaattia kuin on Edge Gateway -instansseja (paitsi Cluster-arkkitehtuurin erityistapauksessa).

Edge Gateway -palvelimella on kuitenkin vain yksi tallennuspalvelu, joten kutakin konetta kohti tarvitaan vain yksi sertifikaatti.

Edge Gateway -sertifikaatti

Edge Gateway -sertifikaatin on täytettävä seuraavat vaatimukset attribuuttiensa osalta:

  • Sertifikaatin voimassaoloaika ei saa ylittää 1095 päivää (3 vuotta).
  • Allekirjoitukseen käytetyn tiivistefunktion on kuuluttava SHA-2-perheeseen; suosittelemme SHA-512:ta.
  • Sertifikaatilla ja sen varmentajien sertifikaateilla on oltava vähintään 2048 bitin yksityinen avain RSA-, DSA- ja DH-salauksella; elliptisten käyrien avaimilla (ECC) niiden on oltava vähintään 224 bittiä. Suosittelemme RSA:lle 4096 bitin kokoa ja ECDSA-käyrälle secp384r1 384 bitin kokoa.
  • Attribuutilla Common Name on oltava arvo, joka yksilöi loogisen Edge Gateway -palvelimen. Tämä nimi on muodossa <GW_NAME>@<ORGANIZATION_NAME>, jossa <GW_NAME> vastaa Edge Gateway -palvelimen nimeä (sellaisena kuin se on syötetty hallintakonsoliin) ja <ORGANIZATION_NAME> vastaa sen organisaation nimeä, johon Edge Gateway -palvelin yhdistää.
  • Attribuutilla Key Usage on oltava arvot critical ja digitalSignature.
  • Attribuutilla Extended Key Usage on oltava arvo clientAuth.

Hyväksytty sertifikaatin muoto: P12.

Tallennuspalvelun sertifikaatti

Tallennuspalvelun sertifikaatin on täytettävä seuraavat vaatimukset attribuuttiensa osalta:

  • Sertifikaatin voimassaoloaika ei saa ylittää 1095 päivää (3 vuotta).
  • Allekirjoitukseen käytetyn tiivistefunktion on kuuluttava SHA-2-perheeseen; suosittelemme SHA-512:ta.
  • Sertifikaatilla ja sen varmentajien sertifikaateilla on oltava vähintään 2048 bitin yksityinen avain RSA-, DSA- ja DH-salauksella; elliptisten käyrien avaimilla (ECC) niiden on oltava vähintään 224 bittiä. Suosittelemme RSA:lle 4096 bitin kokoa ja ECDSA-käyrälle secp384r1 384 bitin kokoa.
  • Attribuutin Common Name arvon on oltava FQDN-nimi tai vähintään Edge Gateway -koneen nimi.
  • Attribuutilla Key Usage on oltava arvot critical, digitalSignature ja keyEncipherment.
  • Attribuutilla Extended Key Usage on oltava arvo serverAuth.

Hyväksytty sertifikaatin muoto: P12.

Tämä palvelin käyttää yhtä ainoaa sertifikaattia: sitä, joka todentaa HTML5 Gateway -komponentin SSL Router -komponentille.

Tietoa

HTML5 Gateway -palvelimella voi olla useita HTML5 Gateway -instansseja, mikä vaatii yhtä monta sertifikaattia kuin on HTML5 Gateway -instansseja (paitsi Cluster-arkkitehtuurin erityistapauksessa).

HTML5 Gateway -sertifikaatti

HTML5 Gateway -sertifikaatin on täytettävä seuraavat vaatimukset attribuuttiensa osalta:

  • Sertifikaatin voimassaoloaika ei saa ylittää 1095 päivää (3 vuotta).
  • Allekirjoitukseen käytetyn tiivistefunktion on kuuluttava SHA-2-perheeseen; suosittelemme SHA-512:ta.
  • Sertifikaatilla ja sen varmentajien sertifikaateilla on oltava vähintään 2048 bitin yksityinen avain RSA-, DSA- ja DH-salauksella; elliptisten käyrien avaimilla (ECC) niiden on oltava vähintään 224 bittiä. Suosittelemme RSA:lle 4096 bitin kokoa ja ECDSA-käyrälle secp384r1 384 bitin kokoa.
  • Attribuutilla Common Name on oltava arvo, joka yksilöi loogisen Edge Gateway -palvelimen. Tämä nimi on muodossa <HTML5_GW_NAME>@<ORGANIZATION_NAME>, jossa <HTML5_GW_NAME> vastaa Edge Gateway -palvelimen nimeä (sellaisena kuin se on syötetty hallintakonsoliin) ja <ORGANIZATION_NAME> vastaa sen organisaation nimeä, johon Edge Gateway -palvelin yhdistää.
  • Attribuutilla Key Usage on oltava arvot critical ja digitalSignature.
  • Attribuutilla Extended Key Usage on oltava arvo clientAuth.

Hyväksytty sertifikaatin muoto: P12.

Suorassa käytössä suoran käytön tallennusagentti käyttää sertifikaattia todentautuakseen Edge Gateway -palvelimen tallennuspalvelulle.

Sertifikaatin on täytettävä seuraavat vaatimukset attribuuttiensa osalta:

  • Sertifikaatin voimassaoloaika ei saa ylittää 1095 päivää (3 vuotta).
  • Allekirjoitukseen käytetyn tiivistefunktion on kuuluttava SHA-2-perheeseen; suosittelemme SHA-512:ta.
  • Sertifikaatilla ja sen varmentajien sertifikaateilla on oltava vähintään 2048 bitin yksityinen avain RSA-, DSA- ja DH-salauksella; elliptisten käyrien avaimilla (ECC) niiden on oltava vähintään 224 bittiä. Suosittelemme RSA:lle 4096 bitin kokoa ja ECDSA-käyrälle secp384r1 384 bitin kokoa.
  • Attribuutilla Common Name on oltava arvona lyhyt nimi, FQDN tai mikä tahansa muu nimi, joka yksilöi koneen. Tätä nimeä käytetään koneella suoritettujen toimien tunnistamiseen ja jäljittämiseen.
  • Attribuutilla Key Usage on oltava arvot critical ja digitalSignature.
  • Attribuutilla Extended Key Usage on oltava arvo clientAuth.

Hyväksytty sertifikaatin muoto: P12.