CyberElements Bastion Cluster -alustan edellytykset¶
Kone¶
CyberElements Bastion -asennukseen voi käyttää sekä fyysisiä että virtuaalisia koneita.
Tuote ei itse suorita virtualisointia, joten sisäkkäisen virtualisoinnin vaihtoehtoa ei tarvitse ottaa käyttöön virtuaalikoneissa.
OS¶
CyberElements Bastion toimii 64-bittisillä Debian 12 (Bookworm) -koneilla.
On suositeltavaa käyttää koneita ilman graafista käyttöliittymää ja rajoittaa asennetut komponentit SSH-palvelimeen.
CPU¶
Neljän ytimen suoritin kattaa suurimman osan tuotteen käyttötapauksista.
RAM¶
Huomio
Alla annetut RAM-arvot ovat vain viitteellisiä, sillä RAM-muistin kulutukseen voi vaikuttaa monta muuttujaa (käytetyt tuotteen ominaisuudet tai koneelle tuotteen rinnalle asennetut osat).
RAM-muistin kulutus riippuu yleensä samanaikaisten käyttäjien määrästä, jonka alusta voi ottaa vastaan:
- 1–5 samanaikaista käyttäjää: vähintään 2 GB RAM-muistia, 4 GB suositeltu.
- 5–20 samanaikaista käyttäjää: vähintään 4 GB RAM-muistia.
- 20 samanaikaista käyttäjää tai enemmän: vähintään 8 GB RAM-muistia.
RAM-muistin kulutus riippuu samanaikaisten istuntojen määrästä sekä käytettävien sovellusten tyypeistä.
Tyypilliset arvot ovat seuraavat:
- 1–5 samanaikaista käyttäjää: vähintään 2 GB RAM-muistia, 4 GB suositeltu.
- 5–20 samanaikaista käyttäjää: vähintään 4 GB RAM-muistia.
- 20 samanaikaista käyttäjää tai enemmän: 8 GB RAM-muistia.
Huomaa, että agentiton RDP- tai VNC-sovellus voi kuluttaa jopa 400 MB käynnistettyä sovellusta kohti.
Kun näitä sovellustyyppejä käytetään laajasti, on suositeltavaa valvoa RAM-muistin käyttöä, jotta sen kokoa voidaan säätää vastaavasti.
RAM-muistin kulutus riippuu samanaikaisesti avoinna olevien HTML5-sovellusten määrästä.
Peruspalvelin tarvitsee 2 GB, jotta järjestelmä toimii, ja lisäksi 50 MB samanaikaista HTML5-sovellusta kohti.
Jos HTML5 Gateway -rooli yhdistetään Edge Gateway -palvelimeen, lisää 50 MB samanaikaista HTML5-sovellusta kohti Edge Gateway -palvelimen RAM-suositukseen.
Levy¶
Suosittelemme levyn osiointia LVM:n avulla, jotta joustavuutta on enemmän, jos koneen kokoa on tarpeen muuttaa käytön aikana.
Eri palvelintyypeillä on erilaiset levynkäyttötavat, ja myös volyymit vaihtelevat. Alla tiedot palvelintyypin mukaan:
Tämän palvelimen volyymi kasvaa seuraavissa hakemistoissa:
/var/log/: hakemisto, joka sisältää eri järjestelmälokit./var/lib/postgresql/15/main/: hakemisto, joka sisältää paikallisen tietokannan tiedot./var/ipdiva/: hakemisto, joka sisältää tuotekohtaiset tiedot.
Eri hakemistojen eristäminen eri osioihin ei ole pakollista mutta suositeltavaa. Voit noudattaa seuraavia ohjeita:
| Liitospiste | Vaihtoehdot | Vähimmäiskoko (GB) |
|---|---|---|
/boot |
nosuid,nodev,noexec | 1 |
/opt |
nosuid,nodev | 1 |
/tmp |
nosuid,nodev | 4 |
/srv |
nosuid,nodev | 1 |
/home |
nosuid,nodev,noexec | 6 |
/usr |
nodev | 6 |
/var |
nosuid | 5 |
/var/log |
nosuid,nodev,noexec | 5 |
/var/tmp |
nosuid,nodev,noexec | 2 |
swap |
Ei vaihtoehtoa | RAM-muistin mukaan (puolet vähemmän) |
/ |
Ei vaihtoehtoa | 2 GB tai enemmän käytettävissä olevan levytilan mukaan |
Esimerkki
Palvelimelle, jolla on 4 GB RAM-muistia (mikä vaatii 2 GB swap-tilaa), edellä kuvatun osioinnin kanssa tarvittava levytila on vähintään 35 GB.
Tämän palvelimen volyymi kasvaa seuraavissa hakemistoissa:
/var/log/: hakemisto, joka sisältää eri järjestelmälokit./var/lib/ipdiva/carerecord/recording/: hakemisto, joka sisältää parhaillaan tallennettavat arkistot; kyseessä on siis tilapäisen tallennuksen hakemisto./var/lib/ipdiva/carerecord/archives/: oletushakemisto, joka sisältää tuotteen graafiset arkistot./var/ipdiva/care/sshrecord/: oletushakemisto, joka sisältää tuotteen ei-graafiset (SSH) arkistot.
Eri hakemistojen eristäminen eri osioihin ei ole pakollista mutta suositeltavaa. Voit noudattaa seuraavia ohjeita:
| Liitospiste | Vaihtoehdot | Vähimmäiskoko (GB) |
|---|---|---|
/boot |
nosuid,nodev,noexec | 1 |
/opt |
nosuid,nodev | 1 |
/tmp |
nosuid,nodev | 4 |
/srv |
nosuid,nodev | 1 |
/home |
nosuid,nodev,noexec | 6 |
/usr |
nodev | 6 |
/var |
nosuid,nodev | 5 |
/var/log |
nosuid,nodev,noexec | 5 |
/var/tmp |
nosuid,nodev,noexec | 2 |
swap |
Ei vaihtoehtoa | RAM-muistin mukaan (puolet vähemmän) |
/ |
Ei vaihtoehtoa | 2 GB tai enemmän käytettävissä olevan levytilan mukaan |
Esimerkki
Palvelimelle, jolla on 4 GB RAM-muistia (mikä vaatii 2 GB swap-tilaa), edellä kuvatun osioinnin kanssa tarvittava levytila on vähintään 35 GB.
On kuitenkin erittäin suositeltavaa varata liitospisteelle /var enemmän levytilaa tilapäisille tai pitkäaikaisille graafisille arkistoille, ellei arkistoja ole ulkoistettu.
Tämän palvelimen volyymi kasvaa seuraavissa hakemistoissa:
/var/log/: hakemisto, joka sisältää eri järjestelmälokit./home/systanciahtml5share/: tilapäisen tallennuksen hakemisto HTML5-sovellusten kanssa vaihdetuille tiedostoille.
Eri hakemistojen eristäminen eri osioihin ei ole pakollista mutta suositeltavaa. Voit noudattaa seuraavia ohjeita:
| Liitospiste | Vaihtoehdot | Vähimmäiskoko (GB) |
|---|---|---|
/boot |
nosuid,nodev,noexec | 1 |
/opt |
nosuid,nodev | 1 |
/tmp |
nosuid,nodev | 4 |
/srv |
nosuid,nodev | 1 |
/home |
nosuid,nodev,noexec | 6 |
/usr |
nodev | 6 |
/var |
nosuid,nodev | 5 |
/var/log |
nosuid,nodev,noexec | 5 |
/var/tmp |
nosuid,nodev,noexec | 2 |
swap |
Ei vaihtoehtoa | RAM-muistin mukaan (puolet vähemmän) |
/ |
Ei vaihtoehtoa | 2 GB tai enemmän käytettävissä olevan levytilan mukaan |
Esimerkki
Palvelimelle, jolla on 4 GB RAM-muistia (mikä vaatii 2 GB swap-tilaa), edellä kuvatun osioinnin kanssa tarvittava levytila on vähintään 35 GB.
Verkko¶
CyberElements Bastion Cluster -alusta edellyttää:
- 2 todellista IP-osoitetta Mediation Controller -palvelinta kohti (samassa verkkoliitännässä)
- 3 virtuaalista IP-osoitetta klusterin toimintaan
- 1 IP-osoite Edge Gateway- tai HTML5 Gateway -konetta kohti
Lisätietoja
Mediation Controller -palvelinten todellisten ja virtuaalisten IP-osoitteiden on kaikkien kuuluttava samaan aliverkkoon.
Yhteensopimattomuudet virtuaalisten IP-osoitteiden käytössä
Virtuaalisten IP-osoitteiden kuormantasaus hoidetaan IPVS:llä (IP Virtual Server).
Kuormantasaus edellyttää useita asioita toimiakseen oikein:
- poista käytöstä Reverse Path Forwarding (RPF) -toiminnot Mediation Controller -palvelimilta ja niiden koneiden IP-osoitteilta.
- määritä Mediation Controller -palvelimille VMwaressa verkkosovitin
E1000EeikäVMXNET3.
Mediation Controller -palvelimet sijoitetaan yleensä DMZ-alueelle, mutta ne voi sijoittaa myös yksityiseen DMZ-alueeseen tai julkiseen pilveen. Tämä riippuu alustan käyttötapauksesta (esimerkki: palveluntarjoajien etäkäyttö tai suojattujen alueiden sisäisen käytön turvaaminen).
Edge Gateway -palvelimet sijoitetaan yleensä lähiverkkoon, VLAN-verkkoihin, joista ne voivat olla yhteydessä kohderesursseihin.
HTML5 Gateway -palvelimet voi sijoittaa joko lähiverkkoon tai DMZ-alueelle. Tässä dokumentaatiossa HTML5 Gateway -komponentti asennetaan Edge Gateway -palvelimille eli lähiverkkoon.
Koneiden eri osoitteiden tunnistamisen helpottamiseksi niistä käytetään dokumentaatiossa seuraavia nimityksiä:
| IP-osoitteen nimi | Merkitys |
|---|---|
RIP_MED_WEB_MASTER |
MASTER-Mediation Controller -palvelimen ensisijainen IP-osoite, joka mahdollistaa verkkokonsolien käytön. |
RIP_MED_WEB_SLAVE |
SLAVE-Mediation Controller -palvelimen ensisijainen IP-osoite, joka mahdollistaa verkkokonsolien käytön. |
RIP_MED_SSL_MASTER |
MASTER-Mediation Controller -palvelimen toinen IP-osoite, jota SSL Router -komponentti käyttää. |
RIP_MED_SSL_SLAVE |
SLAVE-Mediation Controller -palvelimen toinen IP-osoite, jota SSL Router -komponentti käyttää. |
VIP_MED_WEB |
Mediation Controller -klusterin virtuaalinen IP-osoite, joka mahdollistaa verkkokonsolien käytön. |
VIP_MED_SSL |
Mediation Controller -klusterin virtuaalinen IP-osoite, joka mahdollistaa SSL Router -komponentin käytön. |
VIP_MED_ZEO |
Mediation Controller -klusterin virtuaalinen IP-osoite, joka mahdollistaa tuotteen sisäisen määritystietokannan käytön. |
IP_GW |
Edge Gateway -palvelimen IP-osoite. |
IP_HTML5_GW |
HTML5 Gateway -palvelimen IP-osoite. |
Tietoa
Liikennetiedot olettavat, että Mediation Controller -palvelimet sijaitsevat DMZ-alueella ja Edge Gateway -palvelimet, jotka hoitavat myös HTML5 Gateway -roolin, lähiverkossa.
Mediation Controller -palvelimen IP-osoitteet voivat olla joko julkisia IP-osoitteita, jotka on määritetty suoraan Mediation Controller -palvelimelle, tai julkisia IP-osoitteita, jotka NAT-muunnetaan yksityisiksi IP-osoitteiksi (suositeltavaa).
| Lähde | Kohde | Kohdeportti | Kommentit |
|---|---|---|---|
| Käyttäjän työasema | VIP_MED_WEB |
TCP 443 (jos käytetään vakioporttia) | Mahdollistaa verkkokonsolien ja suoraan selaimessa suoritettavien sovellusten käytön. |
| Käyttäjän työasema | VIP_MED_SSL |
TCP 443 (jos käytetään vakioporttia) | Muodostaa TLS-tunnelin CyberElements Bastion -asiakasohjelman kautta kulkevan liikenteen salaamiseksi. |
IP_GW |
VIP_MED_WEB |
TCP 443 (jos käytetään vakioporttia) | Kun Edge Gateway sijaitsee etäverkossa. Yhteys Edge Gateway -palvelimen pairing-järjestelmään. |
IP_GW |
VIP_MED_SSL |
TCP 443 (jos käytetään vakioporttia) | Kun Edge Gateway sijaitsee etäverkossa. Yhteys SSL Router -komponenttiin TLSv1.3-tunnelin muodostamiseksi ja tuotteen tietoliikenteen ohjaamiseksi sen kautta. |
| Lähde | Kohde | Kohdeportti | Kommentit |
|---|---|---|---|
RIP_MED_WEB_MASTERRIP_MED_WEB_SLAVE |
Debian-repositoryt | TCP 80 | Tarvitaan CyberElements Bastion -järjestelmän riippuvuuksien asentamiseen ja järjestelmän pitämiseen ajan tasalla. Dokumentaatiossa ja virtuaaliapplianceissa käytetään ftp.fr.debian.org ja security.debian.org. |
RIP_MED_WEB_MASTERRIP_MED_WEB_SLAVE |
packages.microsoft.com |
TCP 443 | Microsoftin repository MS SQL -ajurien asentamiseen ja päivittämiseen. Tarvitaan vain, jos halutaan käyttää MS SQL -tietokantaa (virtuaaliappliancet sisältävät MS SQL -ajurit). |
RIP_MED_WEB_MASTERRIP_MED_WEB_SLAVE |
NTP-aikapalvelin | UDP 123 | Valinnainen, jos palvelimen on synkronoitava kellonsa DMZ-alueella olevan palvelimen kanssa. Oletuksena käytetään Debian-pooleja: 0.debian.pool.ntp.org, 1.debian.pool.ntp.org, 2.debian.pool.ntp.org ja 3.debian.pool.ntp.org. |
RIP_MED_WEB_MASTERRIP_MED_WEB_SLAVE |
SMTP-palvelin | TCP 25, 465, 587 | Tarvitaan, jos sähköpostien lähettämiseen on käytettävä SMTP-palvelinta ja se sijaitsee WAN-verkossa. |
RIP_MED_WEB_MASTERRIP_MED_WEB_SLAVE |
DNS-palvelin | UDP 53 | Tarvitaan DNS-selvitykseen. Se voi sijaita WAN-verkossa tai DMZ-alueella. |
RIP_MED_WEB_MASTERRIP_MED_WEB_SLAVE |
api.neomia.ai |
TCP 443 | (Valinnainen) Yhteys käyttäytymisbiometriikkaa hyödyntävän MFA-tuotteen Neomia Pulse rajapintoihin. |
RIP_MED_WEB_MASTERRIP_MED_WEB_SLAVE |
EU: keepersecurity.euUS: keepersecurity.comAU: keepersecurity.com.auCA: keepersecurity.caJP: keepersecurity.jp |
TCP 443 | (Valinnainen) Yhteys salasanasäilöön Keeper EPM sen sijainnin mukaan. |
| Lähde | Kohde | Kohdeportti | Kommentit |
|---|---|---|---|
RIP_MED_WEB_MASTERRIP_MED_WEB_SLAVE |
NTP-aikapalvelin | UDP 123 | Jos palvelimen on synkronoitava kellonsa DMZ-alueella olevan palvelimen kanssa. |
RIP_MED_WEB_MASTERRIP_MED_WEB_SLAVE |
SMTP-palvelin | TCP 25, 465, 587 | Tarvitaan, jos sähköpostien lähettämiseen on käytettävä SMTP-palvelinta ja se sijaitsee DMZ-alueella. |
RIP_MED_WEB_MASTERRIP_MED_WEB_SLAVE |
Tietokantapalvelin | TCP 1433, 5432 tai mikä tahansa muu mukautettu portti | Tarvitaan, jos halutaan käyttää DMZ-alueella sijaitsevaa ulkoista tietokantaa. |
RIP_MED_WEB_MASTERRIP_MED_WEB_SLAVE |
DNS-palvelin | UDP 53 | Tarvitaan DNS-selvitykseen. Se voi sijaita DMZ-alueella tai WAN-verkossa. |
Lisätietoja
Mediation Controller -palvelinten on voitava olla yhteydessä toisiinsa mistä tahansa osoitteestaan ja mihin tahansa osoitteeseensa protokollasta riippumatta.
| Lähde | Kohde | Kohdeportti | Kommentit |
|---|---|---|---|
IP_GW |
Debian-repositoryt | TCP 80 | Tarvitaan CyberElements Bastion -järjestelmän riippuvuuksien asentamiseen ja järjestelmän pitämiseen ajan tasalla. Dokumentaatiossa ja virtuaaliapplianceissa käytetään ftp.fr.debian.org ja security.debian.org. |
IP_GW |
DNS-palvelin | UDP 53 | Tarvitaan DNS-selvitykseen. Valinnainen, jos DNS-palvelin on käytettävissä lähiverkossa tai DMZ-alueella. |
IP_GW |
NTP-aikapalvelin | UDP 123 | Valinnainen, jos palvelimen on synkronoitava kellonsa lähiverkossa tai DMZ-alueella olevan palvelimen kanssa. Oletuksena käytetään Debian-pooleja: 0.debian.pool.ntp.org, 1.debian.pool.ntp.org, 2.debian.pool.ntp.org ja 3.debian.pool.ntp.org. |
IP_GW |
SMS-palveluntarjoaja | TCP 443 | (Valinnainen) Yhteys CyberElements Bastion -järjestelmän tukemien SMS-palveluntarjoajien rajapintoihin. |
| Lähde tai lähteet | Kohde | Kohdeportti | Kommentit |
|---|---|---|---|
IP_GWIP_HTML5_GW |
VIP_MED_WEBRIP_MED_WEB_MASTERRIP_MED_WEB_SLAVE |
TCP 443 (jos käytetään vakioporttia) | Yhteys Edge Gateway -palvelimen pairing-järjestelmään. |
IP_GWIP_HTML5_GW |
VIP_MED_SSLRIP_MED_SSL_MASTERRIP_MED_SSL_SLAVE |
TCP 443 (jos käytetään vakioporttia) | Yhteys SSL Router -komponenttiin TLSv1.3-tunnelin muodostamiseksi ja tuotteen tietoliikenteen ohjaamiseksi sen kautta. |
| Asiakastyöasema | VIP_MED_WEBRIP_MED_WEB_MASTERRIP_MED_WEB_SLAVE |
TCP 443 (jos käytetään vakioporttia) | Yhteys tuotteen eri verkkokonsoleihin. |
| Asiakastyöasema | VIP_MED_SSLRIP_MED_SSL_MASTERRIP_MED_SSL_SLAVE |
TCP 443 (jos käytetään vakioporttia) | Muodostaa TLS-tunnelin CyberElements Bastion -asiakasohjelman kautta kulkevan liikenteen salaamiseksi. |
| Järjestelmänvalvojan työasema | RIP_MED_WEB_MASTERRIP_MED_WEB_SLAVE |
TCP 22 | SSH-yhteys Mediation Controller -palvelimeen. |
| Lähde | Kohde | Kohdeportti | Kommentit |
|---|---|---|---|
IP_GW |
DNS-palvelin | UDP 53 | Tarvitaan DNS-selvitykseen. Valinnainen, jos käytetään WAN-verkossa tai DMZ-alueella olevaa DNS-palvelinta. |
IP_GW |
LDAP- tai AD-palvelimet | TCP 389 tai 636 | CyberElements Bastion -järjestelmän yhteys LDAP- tai AD-palvelimeen. |
IP_GW |
AD-palvelimet | TCP 139 ja 445 | AD-tilien salasanojen kierrätys; käytetään vain, jos kierrätys LDAPS:n kautta ei ole mahdollista. |
IP_GW |
RDP-palvelimet | TCP/UDP 3389 (jos käytetään vakioporttia) | CyberElements Bastion -järjestelmän yhteys RDP-palvelimiin. |
IP_GW |
SSH-palvelimet | TCP 22 (jos käytetään vakioporttia) | CyberElements Bastion -järjestelmän yhteys SSH-palvelimiin. |
IP_GW |
VNC-palvelimet | TCP 5900 (jos käytetään vakioporttia) | CyberElements Bastion -järjestelmän yhteys VNC-palvelimiin. |
IP_GW |
Verkkopalvelimet | TCP 80 tai 443 (jos käytetään vakioporttia) | CyberElements Bastion -järjestelmän yhteys verkkopalvelimiin. |
IP_GW |
Citrix Storefront -palvelimet | TCP 443 (jos käytetään vakioporttia) | CyberElements Bastion -järjestelmän yhteys Citrix Storefront -palvelimiin. |
IP_GW |
Citrix-sovelluspalvelimet | TCP 1494 | CyberElements Bastion -järjestelmän yhteys Citrix-sovelluspalvelimiin (sovelluksen tai desktopin käynnistäminen ICA-asiakasohjelmalla). |
IP_GW |
Tiedostopalvelimet | TCP 139 ja 445 | CyberElements Bastion -järjestelmän yhteys tiedostopalvelimiin. |
IP_GW |
Tietokantapalvelin | TCP 1433, 5432 tai mikä tahansa muu mukautettu portti | Vaaditaan, jos haluat käyttää LAN-verkossa sijaitsevaa ulkoista tietokantaa (esimerkiksi Vault-tietokannan siirtämiseksi). |
IP_GW |
RDP-palvelimet | TCP 139 ja 445 | Tallennusagentin käyttöönotto hallintakonsolin kautta. |
| Asiakastyöasema | IP_GW |
TCP [järjestelmänvalvojan määrittämä portti] | Suoran SSH-käytön yhteys. |
| Asiakastyöasema | IP_GW |
TCP 3389 | Suoran RDP-käytön yhteys. |
| RDP-palvelimet | IP_GW |
TCP 8443 | Tallennusagentin ja Edge Gateway -palvelimen välinen yhteys käyttäjän istuntotallennuksen lähettämiseksi. |
| Järjestelmänvalvojan työasema | IP_GW |
TCP 22 | SSH-yhteys Edge Gateway -palvelimeen. |
Tietokanta¶
CyberElements Bastion käyttää toimintaansa useita eri tietokantoja (DB).
-
Järjestelmän määritystietokanta. Tähän tietokantaan tallennetaan kaikki
/system-hallintaliittymän asetukset, ja sen nimen on oltavadefault.Huomio!
Sinun on luotava
default-tietokanta ennen yhteyden muodostamista CyberElements Bastion -tuotteeseen (sitä ei luoda automaattisesti). -
Organisaation määritystietokanta. Jokainen Mediation Controller -palvelimelle luotu organisaatio vaatii oman tietokannan, joka sisältää kaikki organisaation asetukset ja lokit.
- Vault-tietokanta. Jokainen luotu organisaatio käynnistää tuotteen Vault-moduulin oman tietokannan luonnin, joka tallennetaan oletuksena Mediation Controller -palvelimelle. Tämä tietokanta voidaan siirtää LAN-verkkoon, jos Edge Gateway -palvelin pääsee siihen käsiksi.
Ulkoisia tietokantoja käytettäessä (normaalitapaus Cluster-arkkitehtuurissa) tuetut tietokantatyypit ovat:
- PostgreSQL-versio 15 kaikille 3 tietokannalle.
- Microsoft SQL Server ja sen tuetut versiot ilman jatkettua ylläpitoa organisaatioiden määritystietokannoille ja Vault-tietokannan siirtämiseen.
Lisenssi¶
Mediation Controller -palvelin vaatii toimintaansa lisenssin.
Lisenssi on saatavissa Systancialta seuraavalla lisenssipyyntölomakkeella: Pyydä lisenssiä
Sertifikaatit¶
CyberElements Bastion käyttää TLS-salausta sisäiseen tietoliikenteeseen ja HTTPS:ää verkkokäytön suojaamiseen, mikä edellyttää useiden x509-sertifikaattien käyttöä. Alla olevat tiedot kertovat tiivistetysti, mitä sertifikaatteja tarvitaan, mihin niitä käytetään ja mitkä ovat vähimmäisasetukset.
Sertifikaatin turvallisuusvaatimus
Varmista käytetystä sertifikaatista riippumatta, että se vastaa OpenSSL:n suojaustasoa 2, joka voidaan tiivistää seuraavasti:
- Sertifikaatilla ja sen varmentajien sertifikaateilla on oltava vähintään 2048 bitin yksityinen avain RSA-, DSA- ja DH-salauksella; elliptisten käyrien avaimilla (ECC) niiden on oltava vähintään 224 bittiä.
- Sertifikaatin allekirjoitus ei saa olla MD5 tai SHA-1 (SHA-512 on suositeltavin).
Tämä palvelin käyttää viittä eri sertifikaattia:
- Verkkosertifikaatti HTTPS:n käyttöön ottamiseksi.
- Sertifikaatti SSL Router -komponentille, joka vastaa TLS-tunnelien muodostamisesta ja liikenteen ohjaamisesta niiden välillä.
- Sertifikaatti Watchdog-komponentille, joka vastaa SSL Router -komponentin oikean toiminnan valvonnasta.
- Sertifikaatti CyberElements Bastion -asiakasohjelmalle, jotta se voi muodostaa yhteyden SSL Router -komponenttiin ja luoda TLSv1.3-tunnelin.
- Sertifikaatti Mediation Controller -palvelimien väliseen tiedonvaihtoon (vain
SLAVE-palvelimelle).
Verkkosertifikaatti
Suositus
Verkkosertifikaatin tulisi mieluiten olla sellaisen julkisen varmentajan (CA) myöntämä, jota pidetään luotettavana.
Näin varmistetaan ilman lisätoimia, etteivät käyttäjät saa käytettyyn sertifikaattiin liittyviä hälytyksiä (edellyttäen, että se on voimassa ja kattaa sen nimen, jolla käyttäjä muodosti yhteyden). Sisäisen PKI:n myöntämän sertifikaatin käyttö edellyttää CA-sertifikaatin käyttöönottoa käyttäjien työasemille.
Verkkosertifikaatin on täytettävä seuraavat vaatimukset attribuuttiensa osalta:
- Sertifikaatin voimassaoloaika ei saa ylittää 398 päivää (13 kuukautta).
- Allekirjoitukseen käytetyn tiivistefunktion on kuuluttava SHA-2-perheeseen; suosittelemme SHA-512:ta.
- Sertifikaatilla ja sen varmentajien sertifikaateilla on oltava vähintään 2048 bitin yksityinen avain RSA-, DSA- ja DH-salauksella; elliptisten käyrien avaimilla (ECC) niiden on oltava vähintään 224 bittiä. Suosittelemme RSA:lle 4096 bitin kokoa ja ECDSA-käyrälle
secp384r1384 bitin kokoa. - Attribuutin
Common Namearvon on oltava se DNS-nimi (tai jokerinimi), jota varten sertifikaatti on tarkoitettu. - Attribuutilla
Key Usageon oltava arvotcritical,digitalSignaturejakeyEncipherment. - Attribuutilla
Extended Key Usageon oltava arvoid-kp-serverAuth(OpenSSL käyttää arvoaserverAuth). - Attribuutin
Subject Alternative Nameon sisällettävä vähintään yksi merkintä, joka vastaa ensisijaista DNS-nimeä; muita merkintöjä voidaan lisätä kattamaan muita DNS-nimiä tai IP-osoitteita.
Hyväksytty sertifikaatin muoto: P12 tai PEM (kahdella tiedostolla, joista toinen on sertifikaatille ja toinen yksityiselle avaimelle).
SSL Router -sertifikaatti
SSL Router -sertifikaatin on täytettävä seuraavat vaatimukset attribuuttiensa osalta:
- Sertifikaatin voimassaoloaika ei saa ylittää 1095 päivää (3 vuotta).
- Allekirjoitukseen käytetyn tiivistefunktion on kuuluttava SHA-2-perheeseen; suosittelemme SHA-512:ta.
- Sertifikaatilla ja sen varmentajien sertifikaateilla on oltava vähintään 2048 bitin yksityinen avain RSA-, DSA- ja DH-salauksella; elliptisten käyrien avaimilla (ECC) niiden on oltava vähintään 224 bittiä. Suosittelemme RSA:lle 4096 bitin kokoa ja ECDSA-käyrälle
secp384r1384 bitin kokoa. - Attribuutin
Common Namearvon on oltava IP-osoite tai DNS-nimi, joka ohjaa osoitteeseenIP_MED_SSL. - Attribuutilla
Key Usageon oltava arvotcritical,digitalSignaturejakeyEncipherment. - Attribuutilla
Extended Key Usageon oltava arvoserverAuth.
Hyväksytty sertifikaatin muoto: P12.
Watchdog-sertifikaatti
Watchdog-sertifikaatin on täytettävä seuraavat vaatimukset attribuuttiensa osalta:
- Sertifikaatin voimassaoloaika ei saa ylittää 1095 päivää (3 vuotta).
- Allekirjoitukseen käytetyn tiivistefunktion on kuuluttava SHA-2-perheeseen; suosittelemme SHA-512:ta.
- Sertifikaatilla ja sen varmentajien sertifikaateilla on oltava vähintään 2048 bitin yksityinen avain RSA-, DSA- ja DH-salauksella; elliptisten käyrien avaimilla (ECC) niiden on oltava vähintään 224 bittiä. Suosittelemme RSA:lle 4096 bitin kokoa ja ECDSA-käyrälle
secp384r1384 bitin kokoa. - Attribuutilla
Common Nameon oltava arvona Watchdogin tunnistenimi, esimerkiksi ”Watchdog”. - Attribuutilla
Key Usageon oltava arvotcriticaljadigitalSignature. - Attribuutilla
Extended Key Usageon oltava arvoclientAuth.
Hyväksytty sertifikaatin muoto: P12.
CyberElements Bastion -asiakassertifikaatti
CyberElements Bastion -asiakassertifikaatin attribuuttien on täytettävä seuraavat rajoitukset:
- Sertifikaatin voimassaoloaika ei saa ylittää 1095 päivää (3 vuotta).
- Allekirjoitukseen käytetyn tiivistefunktion on kuuluttava SHA-2-perheeseen; suosittelemme SHA-512:ta.
- Sertifikaatilla ja sen varmentajien sertifikaateilla on oltava vähintään 2048 bitin yksityinen avain RSA-, DSA- ja DH-salauksella; elliptisten käyrien avaimilla (ECC) niiden on oltava vähintään 224 bittiä. Suosittelemme RSA:lle 4096 bitin kokoa ja ECDSA-käyrälle
secp384r1384 bitin kokoa. - Attribuutilla
Common Nameon oltava arvona asiakkaan tunnistenimi, esimerkiksi ”cyberelements-cleanroom-client”. - Attribuutilla
Key Usageon oltava arvotcriticaljadigitalSignature. - Attribuutilla
Extended Key Usageon oltava arvoclientAuth.
Hyväksytty sertifikaatin muoto: P12, jonka salasanassa on vähintään 8 aakkosnumeerista merkkiä (erikoismerkkejä, aksenttikirjaimia tai yhdysviivoja ei tueta).
Palvelimien välinen sertifikaatti
CyberElements Bastion -palvelinten välisen sertifikaatin attribuuttien on täytettävä seuraavat rajoitukset:
- Sertifikaatin voimassaoloaika ei saa ylittää 1095 päivää (3 vuotta).
- Allekirjoitukseen käytetyn tiivistefunktion on kuuluttava SHA-2-perheeseen; suosittelemme SHA-512:ta.
- Sertifikaatilla ja sen varmentajien sertifikaateilla on oltava vähintään 2048 bitin yksityinen avain RSA-, DSA- ja DH-salauksella; elliptisten käyrien avaimilla (ECC) niiden on oltava vähintään 224 bittiä. Suosittelemme RSA:lle 4096 bitin kokoa ja ECDSA-käyrälle
secp384r1384 bitin kokoa. - Attribuutilla
Common Nameon oltava arvona tunnistenimi, esimerkiksi ”interserver-cleanroom”. - Attribuutilla
Key Usageon oltava arvotcriticaljadigitalSignature. - Attribuutilla
Extended Key Usageon oltava arvoclientAuth.
Hyväksytty sertifikaatin muoto: P12, jonka salasanassa on vähintään 8 merkkiä ilman erikoismerkkejä.
Tämä palvelin käyttää kahta eri sertifikaattia:
- Sertifikaatti Edge Gateway -komponentin todentamiseen SSL Router -komponentille.
- Sertifikaatti tallennuspalvelulle, jotta tallennusagentit voivat muodostaa siihen yhteyden.
Tietoa
Edge Gateway -palvelimella voi olla useita Edge Gateway -instansseja, mikä vaatii yhtä monta sertifikaattia kuin on Edge Gateway -instansseja (paitsi Cluster-arkkitehtuurin erityistapauksessa).
Edge Gateway -palvelimella on kuitenkin vain yksi tallennuspalvelu, joten kutakin konetta kohti tarvitaan vain yksi sertifikaatti.
Edge Gateway -sertifikaatti
Edge Gateway -sertifikaatin on täytettävä seuraavat vaatimukset attribuuttiensa osalta:
- Sertifikaatin voimassaoloaika ei saa ylittää 1095 päivää (3 vuotta).
- Allekirjoitukseen käytetyn tiivistefunktion on kuuluttava SHA-2-perheeseen; suosittelemme SHA-512:ta.
- Sertifikaatilla ja sen varmentajien sertifikaateilla on oltava vähintään 2048 bitin yksityinen avain RSA-, DSA- ja DH-salauksella; elliptisten käyrien avaimilla (ECC) niiden on oltava vähintään 224 bittiä. Suosittelemme RSA:lle 4096 bitin kokoa ja ECDSA-käyrälle
secp384r1384 bitin kokoa. - Attribuutilla
Common Nameon oltava arvo, joka yksilöi loogisen Edge Gateway -palvelimen. Tämä nimi on muodossa<GW_NAME>@<ORGANIZATION_NAME>, jossa<GW_NAME>vastaa Edge Gateway -palvelimen nimeä (sellaisena kuin se on syötetty hallintakonsoliin) ja<ORGANIZATION_NAME>vastaa sen organisaation nimeä, johon Edge Gateway -palvelin yhdistää. - Attribuutilla
Key Usageon oltava arvotcriticaljadigitalSignature. - Attribuutilla
Extended Key Usageon oltava arvoclientAuth.
Hyväksytty sertifikaatin muoto: P12.
Tallennuspalvelun sertifikaatti
Tallennuspalvelun sertifikaatin on täytettävä seuraavat vaatimukset attribuuttiensa osalta:
- Sertifikaatin voimassaoloaika ei saa ylittää 1095 päivää (3 vuotta).
- Allekirjoitukseen käytetyn tiivistefunktion on kuuluttava SHA-2-perheeseen; suosittelemme SHA-512:ta.
- Sertifikaatilla ja sen varmentajien sertifikaateilla on oltava vähintään 2048 bitin yksityinen avain RSA-, DSA- ja DH-salauksella; elliptisten käyrien avaimilla (ECC) niiden on oltava vähintään 224 bittiä. Suosittelemme RSA:lle 4096 bitin kokoa ja ECDSA-käyrälle
secp384r1384 bitin kokoa. - Attribuutin
Common Namearvon on oltava FQDN-nimi tai vähintään Edge Gateway -koneen nimi. - Attribuutilla
Key Usageon oltava arvotcritical,digitalSignaturejakeyEncipherment. - Attribuutilla
Extended Key Usageon oltava arvoserverAuth.
Hyväksytty sertifikaatin muoto: P12.
Tämä palvelin käyttää yhtä ainoaa sertifikaattia: sitä, joka todentaa HTML5 Gateway -komponentin SSL Router -komponentille.
Tietoa
HTML5 Gateway -palvelimella voi olla useita HTML5 Gateway -instansseja, mikä vaatii yhtä monta sertifikaattia kuin on HTML5 Gateway -instansseja (paitsi Cluster-arkkitehtuurin erityistapauksessa).
HTML5 Gateway -sertifikaatti
HTML5 Gateway -sertifikaatin on täytettävä seuraavat vaatimukset attribuuttiensa osalta:
- Sertifikaatin voimassaoloaika ei saa ylittää 1095 päivää (3 vuotta).
- Allekirjoitukseen käytetyn tiivistefunktion on kuuluttava SHA-2-perheeseen; suosittelemme SHA-512:ta.
- Sertifikaatilla ja sen varmentajien sertifikaateilla on oltava vähintään 2048 bitin yksityinen avain RSA-, DSA- ja DH-salauksella; elliptisten käyrien avaimilla (ECC) niiden on oltava vähintään 224 bittiä. Suosittelemme RSA:lle 4096 bitin kokoa ja ECDSA-käyrälle
secp384r1384 bitin kokoa. - Attribuutilla
Common Nameon oltava arvo, joka yksilöi loogisen Edge Gateway -palvelimen. Tämä nimi on muodossa<HTML5_GW_NAME>@<ORGANIZATION_NAME>, jossa<HTML5_GW_NAME>vastaa Edge Gateway -palvelimen nimeä (sellaisena kuin se on syötetty hallintakonsoliin) ja<ORGANIZATION_NAME>vastaa sen organisaation nimeä, johon Edge Gateway -palvelin yhdistää. - Attribuutilla
Key Usageon oltava arvotcriticaljadigitalSignature. - Attribuutilla
Extended Key Usageon oltava arvoclientAuth.
Hyväksytty sertifikaatin muoto: P12.
Suorassa käytössä suoran käytön tallennusagentti käyttää sertifikaattia todentautuakseen Edge Gateway -palvelimen tallennuspalvelulle.
Sertifikaatin on täytettävä seuraavat vaatimukset attribuuttiensa osalta:
- Sertifikaatin voimassaoloaika ei saa ylittää 1095 päivää (3 vuotta).
- Allekirjoitukseen käytetyn tiivistefunktion on kuuluttava SHA-2-perheeseen; suosittelemme SHA-512:ta.
- Sertifikaatilla ja sen varmentajien sertifikaateilla on oltava vähintään 2048 bitin yksityinen avain RSA-, DSA- ja DH-salauksella; elliptisten käyrien avaimilla (ECC) niiden on oltava vähintään 224 bittiä. Suosittelemme RSA:lle 4096 bitin kokoa ja ECDSA-käyrälle
secp384r1384 bitin kokoa. - Attribuutilla
Common Nameon oltava arvona lyhyt nimi, FQDN tai mikä tahansa muu nimi, joka yksilöi koneen. Tätä nimeä käytetään koneella suoritettujen toimien tunnistamiseen ja jäljittämiseen. - Attribuutilla
Key Usageon oltava arvotcriticaljadigitalSignature. - Attribuutilla
Extended Key Usageon oltava arvoclientAuth.
Hyväksytty sertifikaatin muoto: P12.