CyberElements Bastion Standalone -alustan edellytykset¶
Kone¶
CyberElements Bastion -asennukseen voi käyttää sekä fyysisiä että virtuaalisia koneita.
Tuote ei itse suorita virtualisointia, joten sisäkkäisen virtualisoinnin vaihtoehtoa ei tarvitse ottaa käyttöön virtuaalikoneissa.
OS¶
CyberElements Bastion toimii 64-bittisillä Debian 12 (Bookworm) -koneilla.
On suositeltavaa käyttää koneita ilman graafista käyttöliittymää ja rajoittaa asennetut komponentit SSH-palvelimeen.
CPU¶
Neljän ytimen suoritin kattaa suurimman osan tuotteen käyttötapauksista.
RAM¶
Huomio
Alla annetut RAM-arvot ovat vain viitteellisiä, sillä RAM-muistin kulutukseen voi vaikuttaa monta muuttujaa (käytetyt tuotteen ominaisuudet tai koneelle tuotteen rinnalle asennetut osat).
RAM-muistin kulutus riippuu yleensä samanaikaisten käyttäjien määrästä, jonka alusta voi ottaa vastaan:
- 1–5 samanaikaista käyttäjää: vähintään 2 GB RAM-muistia, 4 GB suositeltu.
- 5–20 samanaikaista käyttäjää: vähintään 4 GB RAM-muistia.
- 20 samanaikaista käyttäjää tai enemmän: vähintään 8 GB RAM-muistia.
RAM-muistin kulutus riippuu samanaikaisten istuntojen määrästä sekä käytettävien sovellusten tyypeistä.
Tyypilliset arvot ovat seuraavat:
- 1–5 samanaikaista käyttäjää: vähintään 2 GB RAM-muistia, 4 GB suositeltu.
- 5–20 samanaikaista käyttäjää: vähintään 4 GB RAM-muistia.
- 20 samanaikaista käyttäjää tai enemmän: 8 GB RAM-muistia.
Huomaa, että agentiton RDP- tai VNC-sovellus voi kuluttaa jopa 400 MB käynnistettyä sovellusta kohti.
Kun näitä sovellustyyppejä käytetään laajasti, on suositeltavaa valvoa RAM-muistin käyttöä, jotta sen kokoa voidaan säätää vastaavasti.
RAM-muistin kulutus riippuu samanaikaisesti avoinna olevien HTML5-sovellusten määrästä.
Peruspalvelin tarvitsee 2 GB, jotta järjestelmä toimii, ja lisäksi 50 MB samanaikaista HTML5-sovellusta kohti.
Jos HTML5 Gateway -rooli yhdistetään Edge Gateway -palvelimeen, lisää 50 MB samanaikaista HTML5-sovellusta kohti Edge Gateway -palvelimen RAM-suositukseen.
Levy¶
Suosittelemme levyn osiointia LVM:n avulla, jotta joustavuutta on enemmän, jos koneen kokoa on tarpeen muuttaa käytön aikana.
Eri palvelintyypeillä on erilaiset levynkäyttötavat, ja myös volyymit vaihtelevat. Alla tiedot palvelintyypin mukaan:
Tämän palvelimen volyymi kasvaa seuraavissa hakemistoissa:
/var/log/: hakemisto, joka sisältää eri järjestelmälokit./var/lib/postgresql/15/main/: hakemisto, joka sisältää paikallisen tietokannan tiedot./var/ipdiva/: hakemisto, joka sisältää tuotekohtaiset tiedot.
Eri hakemistojen eristäminen eri osioihin ei ole pakollista mutta suositeltavaa. Voit noudattaa seuraavia ohjeita:
| Liitospiste | Vaihtoehdot | Vähimmäiskoko (GB) |
|---|---|---|
/boot |
nosuid,nodev,noexec | 1 |
/opt |
nosuid,nodev | 1 |
/tmp |
nosuid,nodev | 4 |
/srv |
nosuid,nodev | 1 |
/home |
nosuid,nodev,noexec | 6 |
/usr |
nodev | 6 |
/var |
nosuid | 5 |
/var/log |
nosuid,nodev,noexec | 5 |
/var/tmp |
nosuid,nodev,noexec | 2 |
swap |
Ei vaihtoehtoa | RAM-muistin mukaan (puolet vähemmän) |
/ |
Ei vaihtoehtoa | 2 GB tai enemmän käytettävissä olevan levytilan mukaan |
Esimerkki
Palvelimelle, jolla on 4 GB RAM-muistia (mikä vaatii 2 GB swap-tilaa), edellä kuvatun osioinnin kanssa tarvittava levytila on vähintään 35 GB.
Tämän palvelimen volyymi kasvaa seuraavissa hakemistoissa:
/var/log/: hakemisto, joka sisältää eri järjestelmälokit./var/lib/ipdiva/carerecord/recording/: hakemisto, joka sisältää parhaillaan tallennettavat arkistot; kyseessä on siis tilapäisen tallennuksen hakemisto./var/lib/ipdiva/carerecord/archives/: oletushakemisto, joka sisältää tuotteen graafiset arkistot./var/ipdiva/care/sshrecord/: oletushakemisto, joka sisältää tuotteen ei-graafiset (SSH) arkistot.
Eri hakemistojen eristäminen eri osioihin ei ole pakollista mutta suositeltavaa. Voit noudattaa seuraavia ohjeita:
| Liitospiste | Vaihtoehdot | Vähimmäiskoko (GB) |
|---|---|---|
/boot |
nosuid,nodev,noexec | 1 |
/opt |
nosuid,nodev | 1 |
/tmp |
nosuid,nodev | 4 |
/srv |
nosuid,nodev | 1 |
/home |
nosuid,nodev,noexec | 6 |
/usr |
nodev | 6 |
/var |
nosuid,nodev | 5 |
/var/log |
nosuid,nodev,noexec | 5 |
/var/tmp |
nosuid,nodev,noexec | 2 |
swap |
Ei vaihtoehtoa | RAM-muistin mukaan (puolet vähemmän) |
/ |
Ei vaihtoehtoa | 2 GB tai enemmän käytettävissä olevan levytilan mukaan |
Esimerkki
Palvelimelle, jolla on 4 GB RAM-muistia (mikä vaatii 2 GB swap-tilaa), edellä kuvatun osioinnin kanssa tarvittava levytila on vähintään 35 GB.
On kuitenkin erittäin suositeltavaa varata liitospisteelle /var enemmän levytilaa tilapäisille tai pitkäaikaisille graafisille arkistoille, ellei arkistoja ole ulkoistettu.
Tämän palvelimen volyymi kasvaa seuraavissa hakemistoissa:
/var/log/: hakemisto, joka sisältää eri järjestelmälokit./home/systanciahtml5share/: tilapäisen tallennuksen hakemisto HTML5-sovellusten kanssa vaihdetuille tiedostoille.
Eri hakemistojen eristäminen eri osioihin ei ole pakollista mutta suositeltavaa. Voit noudattaa seuraavia ohjeita:
| Liitospiste | Vaihtoehdot | Vähimmäiskoko (GB) |
|---|---|---|
/boot |
nosuid,nodev,noexec | 1 |
/opt |
nosuid,nodev | 1 |
/tmp |
nosuid,nodev | 4 |
/srv |
nosuid,nodev | 1 |
/home |
nosuid,nodev,noexec | 6 |
/usr |
nodev | 6 |
/var |
nosuid,nodev | 5 |
/var/log |
nosuid,nodev,noexec | 5 |
/var/tmp |
nosuid,nodev,noexec | 2 |
swap |
Ei vaihtoehtoa | RAM-muistin mukaan (puolet vähemmän) |
/ |
Ei vaihtoehtoa | 2 GB tai enemmän käytettävissä olevan levytilan mukaan |
Esimerkki
Palvelimelle, jolla on 4 GB RAM-muistia (mikä vaatii 2 GB swap-tilaa), edellä kuvatun osioinnin kanssa tarvittava levytila on vähintään 35 GB.
Verkko¶
CyberElements Bastion Standalone -alusta vaatii:
- 2 IP-osoitetta Mediation Controller -palvelimelle (samassa verkkoliitännässä)
- 1 IP-osoite Edge Gateway- tai HTML5 Gateway -konetta kohti
Mediation Controller -palvelin sijoitetaan yleensä DMZ-verkkoon, mutta se voidaan sijoittaa myös yksityiseen DMZ-verkkoon tai isännöidä julkisessa pilvessä. Tämä riippuu alustan käyttötapauksesta (esimerkiksi: palveluntarjoajien etäkäyttö tai suojattujen alueiden sisäisen käytön turvaaminen).
Edge Gateway -palvelimet sijoitetaan yleensä lähiverkkoon, VLAN-verkkoihin, joista ne voivat olla yhteydessä kohderesursseihin.
HTML5 Gateway -palvelimet voi sijoittaa joko LAN- tai DMZ-verkkoon. Tässä dokumentaatiossa HTML5 Gateway -komponentti asennetaan Edge Gateway -palvelimelle, siis LAN-verkkoon.
Koneiden eri osoitteiden tunnistamisen helpottamiseksi niistä käytetään dokumentaatiossa seuraavia nimityksiä:
| IP-osoitteen nimi | Merkitys |
|---|---|
IP_MED_WEB |
Mediation Controller -palvelimen ensisijainen IP-osoite, joka mahdollistaa verkkokonsolien käytön. |
IP_MED_SSL |
Mediation Controller -palvelimen toinen IP-osoite, jota SSL Router -komponentti käyttää. |
IP_GW |
Edge Gateway -palvelimen IP-osoite. |
IP_HTML5_GW |
HTML5 Gateway -palvelimen IP-osoite. |
Tietoa
Liikennevirtoja koskevat tiedot olettavat, että Mediation Controller -palvelin on DMZ-verkossa ja että Edge Gateway -palvelin, joka toimii myös HTML5 Gateway -palvelimena, on LAN-verkossa.
Mediation Controller -palvelimen IP-osoitteet voivat olla joko julkisia IP-osoitteita, jotka on määritetty suoraan Mediation Controller -palvelimelle, tai julkisia IP-osoitteita, jotka NAT-muunnetaan yksityisiksi IP-osoitteiksi (suositeltavaa).
| Lähde | Kohde | Kohdeportti | Kommentit |
|---|---|---|---|
| Käyttäjän työasema | IP_MED_WEB |
TCP 443 (jos käytetään vakioporttia) | Mahdollistaa verkkokonsolien ja suoraan selaimessa suoritettavien sovellusten käytön. |
| Käyttäjän työasema | IP_MED_SSL |
TCP 443 (jos käytetään vakioporttia) | Muodostaa TLS-tunnelin CyberElements Bastion -asiakasohjelman läpi kulkevan liikenteen salaamiseksi. |
IP_GW |
IP_MED_WEB |
TCP 443 (jos käytetään vakioporttia) | Kun Edge Gateway on etäverkossa. Yhteys Edge Gateway -palvelimen pairing-järjestelmään. |
IP_GW |
IP_MED_SSL |
TCP 443 (jos käytetään vakioporttia) | Kun Edge Gateway on etäverkossa. Yhteys SSL Router -komponenttiin TLSv1.3-tunnelin muodostamiseksi ja tuotteen tietoliikenteen ohjaamiseksi sen kautta. |
| Lähde | Kohde | Kohdeportti | Kommentit |
|---|---|---|---|
IP_MED_WEB |
Debian-repositoryt | TCP 80 | Vaaditaan CyberElements Bastion -tuotteen riippuvuuksien asentamiseen ja järjestelmän pitämiseen ajan tasalla. Dokumentaatio ja virtuaaliset appliance-laitteet käyttävät osoitteita ftp.fr.debian.org ja security.debian.org. |
IP_MED_WEB |
packages.microsoft.com |
TCP 443 | Microsoftin repository MS SQL -ajurien asentamiseen ja päivittämiseen. Vaaditaan vain, jos halutaan käyttää MS SQL -tietokantaa (virtuaalisissa appliance-laitteissa on MS SQL -ajurit). |
IP_MED_WEB |
NTP-aikapalvelin | UDP 123 | Valinnainen, jos palvelimen on synkronoitava kellonsa DMZ-verkon palvelimen kanssa. Oletuksena käytetään Debian-pooleja: 0.debian.pool.ntp.org, 1.debian.pool.ntp.org, 2.debian.pool.ntp.org ja 3.debian.pool.ntp.org. |
IP_MED_WEB |
SMTP-palvelin | TCP 25, 465, 587 | Vaaditaan, jos sähköpostien lähettämiseen on käytettävä SMTP-palvelinta ja se sijaitsee WAN-verkossa. |
IP_MED_WEB |
DNS-palvelin | UDP 53 | Vaaditaan DNS-selvitykseen. Se voi sijaita WAN- tai DMZ-verkossa. |
IP_MED_WEB |
api.neomia.ai |
TCP 443 | (Valinnainen) Yhteys käyttäytymisbiometriaan perustuvan MFA-tuotteen Neomia Pulse rajapintoihin. |
IP_MED_WEB |
EU: keepersecurity.euUS: keepersecurity.comAU: keepersecurity.com.auCA: keepersecurity.caJP: keepersecurity.jp |
TCP 443 | (Valinnainen) Yhteys Keeper EPM -salasanasäilöon sen sijainnin mukaan. |
| Lähde | Kohde | Kohdeportti | Kommentit |
|---|---|---|---|
IP_MED_WEB |
NTP-aikapalvelin | UDP 123 | Jos palvelimen on synkronoitava kellonsa DMZ-verkon palvelimen kanssa. |
IP_MED_WEB |
SMTP-palvelin | TCP 25, 465, 587 | Vaaditaan, jos sähköpostien lähettämiseen on käytettävä SMTP-palvelinta ja se sijaitsee DMZ-verkossa. |
IP_MED_WEB |
Tietokantapalvelin | TCP 1433, 5432 tai mikä tahansa muu mukautettu portti | Vaaditaan, jos halutaan käyttää DMZ-verkossa sijaitsevaa ulkoista tietokantaa. |
IP_MED_WEB |
DNS-palvelin | UDP 53 | Vaaditaan DNS-selvitykseen. Se voi sijaita DMZ- tai WAN-verkossa. |
| Lähde | Kohde | Kohdeportti | Kommentit |
|---|---|---|---|
IP_GW |
Debian-repositoryt | TCP 80 | Vaaditaan CyberElements Bastion -tuotteen riippuvuuksien asentamiseen ja järjestelmän pitämiseen ajan tasalla. Dokumentaatio ja virtuaaliset appliance-laitteet käyttävät osoitteita ftp.fr.debian.org ja security.debian.org. |
IP_GW |
DNS-palvelin | UDP 53 | Tarvitaan DNS-selvitykseen. Valinnainen, jos DNS-palvelin on käytettävissä lähiverkossa tai DMZ-alueella. |
IP_GW |
NTP-aikapalvelin | UDP 123 | Valinnainen, jos palvelimen on synkronoitava kellonsa LAN- tai DMZ-verkon palvelimen kanssa. Oletuksena käytetään Debian-pooleja: 0.debian.pool.ntp.org, 1.debian.pool.ntp.org, 2.debian.pool.ntp.org ja 3.debian.pool.ntp.org. |
IP_GW |
SMS-palveluntarjoaja | TCP 443 | (Valinnainen) Yhteys CyberElements Bastion -järjestelmän tukemien SMS-palveluntarjoajien rajapintoihin. |
| Lähde tai lähteet | Kohde tai kohteet | Kohdeportti | Huomautukset |
|---|---|---|---|
IP_GWIP_HTML5_GW |
IP_MED_WEB |
TCP 443 (jos käytetään vakioporttia) | Yhteys Edge Gateway -palvelimen pairing-järjestelmään. |
IP_GWIP_HTML5_GW |
IP_MED_SSL |
TCP 443 (jos käytetään vakioporttia) | Yhteys SSL Router -komponenttiin TLSv1.3-tunnelin muodostamiseksi ja tuotteen tietoliikenteen ohjaamiseksi sen kautta. |
| Asiakastyöasema | IP_MED_WEB |
TCP 443 (jos käytetään vakioporttia) | Yhteys tuotteen eri verkkokonsoleihin. |
| Asiakastyöasema | IP_MED_SSL |
TCP 443 (jos käytetään vakioporttia) | Muodostaa TLS-tunnelin CyberElements Bastion -asiakasohjelman läpi kulkevan liikenteen salaamiseksi. |
| Järjestelmänvalvojan työasema | IP_MED_WEB |
TCP 22 | SSH-yhteys Mediation Controller -palvelimeen. |
| Lähde | Kohde | Kohdeportti | Kommentit |
|---|---|---|---|
IP_GW |
DNS-palvelin | UDP 53 | Vaaditaan DNS-selvitykseen. Valinnainen, jos käytetään WAN- tai DMZ-verkon DNS-palvelinta. |
IP_GW |
LDAP- tai AD-palvelimet | TCP 389 tai 636 | CyberElements Bastion -tuotteen yhteys LDAP- tai AD-palvelimeen. |
IP_GW |
AD-palvelimet | TCP 139 ja 445 | AD-tilien salasanojen kierrätys; käytetään vain, jos kierrätys LDAPS:n kautta ei ole mahdollista. |
IP_GW |
RDP-palvelimet | TCP/UDP 3389 (jos käytetään vakioporttia) | CyberElements Bastion -tuotteen yhteys RDP-palvelimiin. |
IP_GW |
SSH-palvelimet | TCP 22 (jos käytetään vakioporttia) | CyberElements Bastion -järjestelmän yhteys SSH-palvelimiin. |
IP_GW |
VNC-palvelimet | TCP 5900 (jos käytetään vakioporttia) | CyberElements Bastion -järjestelmän yhteys VNC-palvelimiin. |
IP_GW |
Verkkopalvelimet | TCP 80 tai 443 (jos käytetään vakioporttia) | CyberElements Bastion -tuotteen yhteys verkkopalvelimiin. |
IP_GW |
Citrix Storefront -palvelimet | TCP 443 (jos käytetään vakioporttia) | CyberElements Bastion -järjestelmän yhteys Citrix Storefront -palvelimiin. |
IP_GW |
Citrix-sovelluspalvelimet | TCP 1494 | CyberElements Bastion -järjestelmän yhteys Citrix-sovelluspalvelimiin (sovelluksen tai desktopin käynnistäminen ICA-asiakasohjelmalla). |
IP_GW |
Tiedostopalvelimet | TCP 139 ja 445 | CyberElements Bastion -järjestelmän yhteys tiedostopalvelimiin. |
IP_GW |
Tietokantapalvelin | TCP 1433, 5432 tai mikä tahansa muu mukautettu portti | Vaaditaan, jos haluat käyttää LAN-verkossa sijaitsevaa ulkoista tietokantaa (esimerkiksi Vault-tietokannan siirtämiseksi). |
IP_GW |
RDP-palvelimet | TCP 139 ja 445 | Tallennusagentin käyttöönotto hallintakonsolin kautta. |
| Asiakastyöasema | IP_GW |
TCP [järjestelmänvalvojan määrittämä portti] | Suoran SSH-käytön yhteys. |
| Asiakastyöasema | IP_GW |
TCP 3389 | Suoran RDP-käytön yhteys. |
| RDP-palvelimet | IP_GW |
TCP 8443 | Tallennusagentin ja Edge Gateway -palvelimen välinen yhteys käyttäjän istuntotallennuksen lähettämiseksi. |
| Järjestelmänvalvojan työasema | IP_GW |
TCP 22 | SSH-yhteys Edge Gateway -palvelimeen. |
Tietokanta¶
CyberElements Bastion käyttää toimintaansa useita eri tietokantoja (DB).
- Järjestelmän määritystietokanta. Tähän tietokantaan tallennetaan kaikki
/system-hallintaliittymän asetukset. Standalone-asennuksessa tuote luo ja hallinnoi tätä tietokantaa suoraan Mediation Controller -palvelimelle asennetun PostgreSQL-palvelimen avulla. - Organisaation määritystietokanta. Jokainen Mediation Controller -palvelimelle luotu organisaatio vaatii oman tietokannan, joka sisältää kaikki organisaation asetukset ja lokit. Tämä tietokanta sijaitsee yleensä Mediation Controller -palvelimella ja sen paikallisessa PostgreSQL-tietokannassa, mutta se voidaan siirtää myös DMZ- tai LAN-verkkoon.
- Vault-tietokanta. Jokainen luotu organisaatio käynnistää tuotteen Vault-moduulin oman tietokannan luonnin, joka tallennetaan oletuksena Mediation Controller -palvelimelle. Tämä tietokanta voidaan siirtää LAN-verkkoon, jos Edge Gateway -palvelin pääsee siihen käsiksi.
Ulkoisia tietokantoja käytettäessä tuetut tietokantatyypit ovat:
- PostgreSQL-versio 15
- Microsoft SQL Server ja sen tuetut versiot ilman jatkettua ylläpitoa
Lisenssi¶
Mediation Controller -palvelin vaatii toimintaansa lisenssin.
Lisenssi on saatavissa Systancialta seuraavalla lisenssipyyntölomakkeella: Pyydä lisenssiä
Sertifikaatit¶
CyberElements Bastion käyttää TLS-salausta sisäiseen tietoliikenteeseen ja HTTPS:ää verkkokäytön suojaamiseen, mikä edellyttää useiden x509-sertifikaattien käyttöä. Alla olevat tiedot kertovat tiivistetysti, mitä sertifikaatteja tarvitaan, mihin niitä käytetään ja mitkä ovat vähimmäisasetukset.
Sertifikaatin turvallisuusvaatimus
Varmista käytetystä sertifikaatista riippumatta, että se vastaa OpenSSL:n suojaustasoa 2, joka voidaan tiivistää seuraavasti:
- Sertifikaatilla ja sen varmentajien sertifikaateilla on oltava vähintään 2048 bitin yksityinen avain RSA-, DSA- ja DH-salauksella; elliptisten käyrien avaimilla (ECC) niiden on oltava vähintään 224 bittiä.
- Sertifikaatin allekirjoitus ei saa olla MD5 tai SHA-1 (SHA-512 on suositeltavin).
Tämä palvelin käyttää neljää eri sertifikaattia:
- Verkkosertifikaatti HTTPS:n käyttöön ottamiseksi.
- Sertifikaatti SSL Router -komponentille, joka vastaa TLS-tunnelien muodostamisesta ja liikenteen ohjaamisesta niiden välillä.
- Sertifikaatti Watchdog-komponentille, joka vastaa SSL Router -komponentin oikean toiminnan valvonnasta.
- Sertifikaatti CyberElements Bastion -asiakasohjelmalle, jotta se voi muodostaa yhteyden SSL Router -komponenttiin ja luoda TLSv1.3-tunnelin.
Verkkosertifikaatti
Suositus
Verkkosertifikaatin tulisi mieluiten olla sellaisen julkisen varmentajan (CA) myöntämä, jota pidetään luotettavana.
Näin varmistetaan ilman lisätoimia, etteivät käyttäjät saa käytettyyn sertifikaattiin liittyviä hälytyksiä (edellyttäen, että se on voimassa ja kattaa sen nimen, jolla käyttäjä muodosti yhteyden). Sisäisen PKI:n myöntämän sertifikaatin käyttö edellyttää CA-sertifikaatin käyttöönottoa käyttäjien työasemille.
Verkkosertifikaatin on täytettävä seuraavat vaatimukset attribuuttiensa osalta:
- Sertifikaatin voimassaoloaika ei saa ylittää 398 päivää (13 kuukautta).
- Allekirjoitukseen käytetyn tiivistefunktion on kuuluttava SHA-2-perheeseen; suosittelemme SHA-512:ta.
- Sertifikaatilla ja sen varmentajien sertifikaateilla on oltava vähintään 2048 bitin yksityinen avain RSA-, DSA- ja DH-salauksella; elliptisten käyrien avaimilla (ECC) niiden on oltava vähintään 224 bittiä. Suosittelemme RSA:lle 4096 bitin kokoa ja ECDSA-käyrälle
secp384r1384 bitin kokoa. - Attribuutin
Common Namearvon on oltava se DNS-nimi (tai jokerinimi), jota varten sertifikaatti on tarkoitettu. - Attribuutilla
Key Usageon oltava arvotcritical,digitalSignaturejakeyEncipherment. - Attribuutilla
Extended Key Usageon oltava arvoid-kp-serverAuth(OpenSSL käyttää arvoaserverAuth). - Attribuutin
Subject Alternative Nameon sisällettävä vähintään yksi merkintä, joka vastaa ensisijaista DNS-nimeä; muita merkintöjä voidaan lisätä kattamaan muita DNS-nimiä tai IP-osoitteita.
Hyväksytty sertifikaatin muoto: P12 tai PEM (kahdella tiedostolla, joista toinen on sertifikaatille ja toinen yksityiselle avaimelle).
SSL Router -sertifikaatti
SSL Router -sertifikaatin on täytettävä seuraavat vaatimukset attribuuttiensa osalta:
- Sertifikaatin voimassaoloaika ei saa ylittää 1095 päivää (3 vuotta).
- Allekirjoitukseen käytetyn tiivistefunktion on kuuluttava SHA-2-perheeseen; suosittelemme SHA-512:ta.
- Sertifikaatilla ja sen varmentajien sertifikaateilla on oltava vähintään 2048 bitin yksityinen avain RSA-, DSA- ja DH-salauksella; elliptisten käyrien avaimilla (ECC) niiden on oltava vähintään 224 bittiä. Suosittelemme RSA:lle 4096 bitin kokoa ja ECDSA-käyrälle
secp384r1384 bitin kokoa. - Attribuutin
Common Namearvon on oltava IP-osoite tai DNS-nimi, joka ohjaa osoitteeseenIP_MED_SSL. - Attribuutilla
Key Usageon oltava arvotcritical,digitalSignaturejakeyEncipherment. - Attribuutilla
Extended Key Usageon oltava arvoserverAuth.
Hyväksytty sertifikaatin muoto: P12.
Watchdog-sertifikaatti
Watchdog-sertifikaatin on täytettävä seuraavat vaatimukset attribuuttiensa osalta:
- Sertifikaatin voimassaoloaika ei saa ylittää 1095 päivää (3 vuotta).
- Allekirjoitukseen käytetyn tiivistefunktion on kuuluttava SHA-2-perheeseen; suosittelemme SHA-512:ta.
- Sertifikaatilla ja sen varmentajien sertifikaateilla on oltava vähintään 2048 bitin yksityinen avain RSA-, DSA- ja DH-salauksella; elliptisten käyrien avaimilla (ECC) niiden on oltava vähintään 224 bittiä. Suosittelemme RSA:lle 4096 bitin kokoa ja ECDSA-käyrälle
secp384r1384 bitin kokoa. - Attribuutilla
Common Nameon oltava arvona Watchdogin tunnistenimi, esimerkiksi ”Watchdog”. - Attribuutilla
Key Usageon oltava arvotcriticaljadigitalSignature. - Attribuutilla
Extended Key Usageon oltava arvoclientAuth.
Hyväksytty sertifikaatin muoto: P12.
CyberElements Bastion -asiakassertifikaatti
CyberElements Bastion -asiakassertifikaatin attribuuttien on täytettävä seuraavat rajoitukset:
- Sertifikaatin voimassaoloaika ei saa ylittää 1095 päivää (3 vuotta).
- Allekirjoitukseen käytetyn tiivistefunktion on kuuluttava SHA-2-perheeseen; suosittelemme SHA-512:ta.
- Sertifikaatilla ja sen varmentajien sertifikaateilla on oltava vähintään 2048 bitin yksityinen avain RSA-, DSA- ja DH-salauksella; elliptisten käyrien avaimilla (ECC) niiden on oltava vähintään 224 bittiä. Suosittelemme RSA:lle 4096 bitin kokoa ja ECDSA-käyrälle
secp384r1384 bitin kokoa. - Attribuutilla
Common Nameon oltava arvona asiakkaan tunnistenimi, esimerkiksi ”cyberelements-cleanroom-client”. - Attribuutilla
Key Usageon oltava arvotcriticaljadigitalSignature. - Attribuutilla
Extended Key Usageon oltava arvoclientAuth.
Hyväksytty sertifikaatin muoto: P12, jonka salasanassa on vähintään 8 aakkosnumeerista merkkiä (erikoismerkkejä, aksenttikirjaimia tai yhdysviivoja ei tueta).
Tämä palvelin käyttää kahta eri sertifikaattia:
- Yksi sertifikaatti Edge Gateway -komponentin todentamiseen SSL Router -komponentille.
- Sertifikaatti tallennuspalvelulle, jotta tallennusagentit voivat muodostaa siihen yhteyden.
Tietoa
Edge Gateway -palvelimella voi olla useita Edge Gateway -instansseja, mikä vaatii yhtä monta sertifikaattia kuin on Edge Gateway -instansseja (paitsi Cluster-arkkitehtuurin erityistapauksessa).
Edge Gateway -palvelimella on kuitenkin vain yksi tallennuspalvelu, joten kutakin konetta kohti tarvitaan vain yksi sertifikaatti.
Edge Gateway -sertifikaatti
Edge Gateway -sertifikaatin on täytettävä seuraavat vaatimukset attribuuttiensa osalta:
- Sertifikaatin voimassaoloaika ei saa ylittää 1095 päivää (3 vuotta).
- Allekirjoitukseen käytetyn tiivistefunktion on kuuluttava SHA-2-perheeseen; suosittelemme SHA-512:ta.
- Sertifikaatilla ja sen varmentajien sertifikaateilla on oltava vähintään 2048 bitin yksityinen avain RSA-, DSA- ja DH-salauksella; elliptisten käyrien avaimilla (ECC) niiden on oltava vähintään 224 bittiä. Suosittelemme RSA:lle 4096 bitin kokoa ja ECDSA-käyrälle
secp384r1384 bitin kokoa. - Attribuutilla
Common Nameon oltava arvo, joka yksilöi loogisen Edge Gateway -palvelimen. Tämä nimi on muodossa<GW_NAME>@<ORGANIZATION_NAME>, jossa<GW_NAME>vastaa Edge Gateway -palvelimen nimeä (sellaisena kuin se on syötetty hallintakonsoliin) ja<ORGANIZATION_NAME>vastaa sen organisaation nimeä, johon Edge Gateway -palvelin yhdistää. - Attribuutilla
Key Usageon oltava arvotcriticaljadigitalSignature. - Attribuutilla
Extended Key Usageon oltava arvoclientAuth.
Hyväksytty sertifikaatin muoto: P12.
Tallennuspalvelun sertifikaatti
Tallennuspalvelun sertifikaatin on täytettävä seuraavat vaatimukset attribuuttiensa osalta:
- Sertifikaatin voimassaoloaika ei saa ylittää 1095 päivää (3 vuotta).
- Allekirjoitukseen käytetyn tiivistefunktion on kuuluttava SHA-2-perheeseen; suosittelemme SHA-512:ta.
- Sertifikaatilla ja sen varmentajien sertifikaateilla on oltava vähintään 2048 bitin yksityinen avain RSA-, DSA- ja DH-salauksella; elliptisten käyrien avaimilla (ECC) niiden on oltava vähintään 224 bittiä. Suosittelemme RSA:lle 4096 bitin kokoa ja ECDSA-käyrälle
secp384r1384 bitin kokoa. - Attribuutin
Common Namearvon on oltava FQDN-nimi tai vähintään Edge Gateway -koneen nimi. - Attribuutilla
Key Usageon oltava arvotcritical,digitalSignaturejakeyEncipherment. - Attribuutilla
Extended Key Usageon oltava arvoserverAuth.
Hyväksytty sertifikaatin muoto: P12.
Tämä palvelin käyttää yhtä ainoaa sertifikaattia: sitä, joka todentaa HTML5 Gateway -komponentin SSL Router -komponentille.
Tietoa
HTML5 Gateway -palvelimella voi olla useita HTML5 Gateway -instansseja, mikä vaatii yhtä monta sertifikaattia kuin on HTML5 Gateway -instansseja (paitsi Cluster-arkkitehtuurin erityistapauksessa).
HTML5 Gateway -sertifikaatti
HTML5 Gateway -sertifikaatin on täytettävä seuraavat vaatimukset attribuuttiensa osalta:
- Sertifikaatin voimassaoloaika ei saa ylittää 1095 päivää (3 vuotta).
- Allekirjoitukseen käytetyn tiivistefunktion on kuuluttava SHA-2-perheeseen; suosittelemme SHA-512:ta.
- Sertifikaatilla ja sen varmentajien sertifikaateilla on oltava vähintään 2048 bitin yksityinen avain RSA-, DSA- ja DH-salauksella; elliptisten käyrien avaimilla (ECC) niiden on oltava vähintään 224 bittiä. Suosittelemme RSA:lle 4096 bitin kokoa ja ECDSA-käyrälle
secp384r1384 bitin kokoa. - Attribuutilla
Common Nameon oltava arvo, joka yksilöi loogisen Edge Gateway -palvelimen. Tämä nimi on muodossa<HTML5_GW_NAME>@<ORGANIZATION_NAME>, jossa<HTML5_GW_NAME>vastaa Edge Gateway -palvelimen nimeä (sellaisena kuin se on syötetty hallintakonsoliin) ja<ORGANIZATION_NAME>vastaa sen organisaation nimeä, johon Edge Gateway -palvelin yhdistää. - Attribuutilla
Key Usageon oltava arvotcriticaljadigitalSignature. - Attribuutilla
Extended Key Usageon oltava arvoclientAuth.
Hyväksytty sertifikaatin muoto: P12.
Suorassa käytössä suoran käytön tallennusagentti käyttää sertifikaattia todentautuakseen Edge Gateway -palvelimen tallennuspalvelulle.
Sertifikaatin on täytettävä seuraavat vaatimukset attribuuttiensa osalta:
- Sertifikaatin voimassaoloaika ei saa ylittää 1095 päivää (3 vuotta).
- Allekirjoitukseen käytetyn tiivistefunktion on kuuluttava SHA-2-perheeseen; suosittelemme SHA-512:ta.
- Sertifikaatilla ja sen varmentajien sertifikaateilla on oltava vähintään 2048 bitin yksityinen avain RSA-, DSA- ja DH-salauksella; elliptisten käyrien avaimilla (ECC) niiden on oltava vähintään 224 bittiä. Suosittelemme RSA:lle 4096 bitin kokoa ja ECDSA-käyrälle
secp384r1384 bitin kokoa. - Attribuutilla
Common Nameon oltava arvona lyhyt nimi, FQDN tai mikä tahansa muu nimi, joka yksilöi koneen. Tätä nimeä käytetään koneella suoritettujen toimien tunnistamiseen ja jäljittämiseen. - Attribuutilla
Key Usageon oltava arvotcriticaljadigitalSignature. - Attribuutilla
Extended Key Usageon oltava arvoclientAuth.
Hyväksytty sertifikaatin muoto: P12.