Hyppää sisältöön

CyberElements Bastion Standalone -alustan edellytykset

Kone

CyberElements Bastion -asennukseen voi käyttää sekä fyysisiä että virtuaalisia koneita.
Tuote ei itse suorita virtualisointia, joten sisäkkäisen virtualisoinnin vaihtoehtoa ei tarvitse ottaa käyttöön virtuaalikoneissa.

OS

CyberElements Bastion toimii 64-bittisillä Debian 12 (Bookworm) -koneilla.
On suositeltavaa käyttää koneita ilman graafista käyttöliittymää ja rajoittaa asennetut komponentit SSH-palvelimeen.

CPU

Neljän ytimen suoritin kattaa suurimman osan tuotteen käyttötapauksista.

RAM

Huomio

Alla annetut RAM-arvot ovat vain viitteellisiä, sillä RAM-muistin kulutukseen voi vaikuttaa monta muuttujaa (käytetyt tuotteen ominaisuudet tai koneelle tuotteen rinnalle asennetut osat).

RAM-muistin kulutus riippuu yleensä samanaikaisten käyttäjien määrästä, jonka alusta voi ottaa vastaan:

  • 1–5 samanaikaista käyttäjää: vähintään 2 GB RAM-muistia, 4 GB suositeltu.
  • 5–20 samanaikaista käyttäjää: vähintään 4 GB RAM-muistia.
  • 20 samanaikaista käyttäjää tai enemmän: vähintään 8 GB RAM-muistia.

RAM-muistin kulutus riippuu samanaikaisten istuntojen määrästä sekä käytettävien sovellusten tyypeistä.

Tyypilliset arvot ovat seuraavat:

  • 1–5 samanaikaista käyttäjää: vähintään 2 GB RAM-muistia, 4 GB suositeltu.
  • 5–20 samanaikaista käyttäjää: vähintään 4 GB RAM-muistia.
  • 20 samanaikaista käyttäjää tai enemmän: 8 GB RAM-muistia.

Huomaa, että agentiton RDP- tai VNC-sovellus voi kuluttaa jopa 400 MB käynnistettyä sovellusta kohti.
Kun näitä sovellustyyppejä käytetään laajasti, on suositeltavaa valvoa RAM-muistin käyttöä, jotta sen kokoa voidaan säätää vastaavasti.

RAM-muistin kulutus riippuu samanaikaisesti avoinna olevien HTML5-sovellusten määrästä.

Peruspalvelin tarvitsee 2 GB, jotta järjestelmä toimii, ja lisäksi 50 MB samanaikaista HTML5-sovellusta kohti.

Jos HTML5 Gateway -rooli yhdistetään Edge Gateway -palvelimeen, lisää 50 MB samanaikaista HTML5-sovellusta kohti Edge Gateway -palvelimen RAM-suositukseen.

Levy

Suosittelemme levyn osiointia LVM:n avulla, jotta joustavuutta on enemmän, jos koneen kokoa on tarpeen muuttaa käytön aikana.

Eri palvelintyypeillä on erilaiset levynkäyttötavat, ja myös volyymit vaihtelevat. Alla tiedot palvelintyypin mukaan:

Tämän palvelimen volyymi kasvaa seuraavissa hakemistoissa:

  • /var/log/: hakemisto, joka sisältää eri järjestelmälokit.
  • /var/lib/postgresql/15/main/: hakemisto, joka sisältää paikallisen tietokannan tiedot.
  • /var/ipdiva/: hakemisto, joka sisältää tuotekohtaiset tiedot.

Eri hakemistojen eristäminen eri osioihin ei ole pakollista mutta suositeltavaa. Voit noudattaa seuraavia ohjeita:

Liitospiste Vaihtoehdot Vähimmäiskoko (GB)
/boot nosuid,nodev,noexec 1
/opt nosuid,nodev 1
/tmp nosuid,nodev 4
/srv nosuid,nodev 1
/home nosuid,nodev,noexec 6
/usr nodev 6
/var nosuid 5
/var/log nosuid,nodev,noexec 5
/var/tmp nosuid,nodev,noexec 2
swap Ei vaihtoehtoa RAM-muistin mukaan (puolet vähemmän)
/ Ei vaihtoehtoa 2 GB tai enemmän käytettävissä olevan levytilan mukaan

Esimerkki

Palvelimelle, jolla on 4 GB RAM-muistia (mikä vaatii 2 GB swap-tilaa), edellä kuvatun osioinnin kanssa tarvittava levytila on vähintään 35 GB.

Tämän palvelimen volyymi kasvaa seuraavissa hakemistoissa:

  • /var/log/: hakemisto, joka sisältää eri järjestelmälokit.
  • /var/lib/ipdiva/carerecord/recording/: hakemisto, joka sisältää parhaillaan tallennettavat arkistot; kyseessä on siis tilapäisen tallennuksen hakemisto.
  • /var/lib/ipdiva/carerecord/archives/: oletushakemisto, joka sisältää tuotteen graafiset arkistot.
  • /var/ipdiva/care/sshrecord/: oletushakemisto, joka sisältää tuotteen ei-graafiset (SSH) arkistot.

Eri hakemistojen eristäminen eri osioihin ei ole pakollista mutta suositeltavaa. Voit noudattaa seuraavia ohjeita:

Liitospiste Vaihtoehdot Vähimmäiskoko (GB)
/boot nosuid,nodev,noexec 1
/opt nosuid,nodev 1
/tmp nosuid,nodev 4
/srv nosuid,nodev 1
/home nosuid,nodev,noexec 6
/usr nodev 6
/var nosuid,nodev 5
/var/log nosuid,nodev,noexec 5
/var/tmp nosuid,nodev,noexec 2
swap Ei vaihtoehtoa RAM-muistin mukaan (puolet vähemmän)
/ Ei vaihtoehtoa 2 GB tai enemmän käytettävissä olevan levytilan mukaan

Esimerkki

Palvelimelle, jolla on 4 GB RAM-muistia (mikä vaatii 2 GB swap-tilaa), edellä kuvatun osioinnin kanssa tarvittava levytila on vähintään 35 GB.

On kuitenkin erittäin suositeltavaa varata liitospisteelle /var enemmän levytilaa tilapäisille tai pitkäaikaisille graafisille arkistoille, ellei arkistoja ole ulkoistettu.

Tämän palvelimen volyymi kasvaa seuraavissa hakemistoissa:

  • /var/log/: hakemisto, joka sisältää eri järjestelmälokit.
  • /home/systanciahtml5share/: tilapäisen tallennuksen hakemisto HTML5-sovellusten kanssa vaihdetuille tiedostoille.

Eri hakemistojen eristäminen eri osioihin ei ole pakollista mutta suositeltavaa. Voit noudattaa seuraavia ohjeita:

Liitospiste Vaihtoehdot Vähimmäiskoko (GB)
/boot nosuid,nodev,noexec 1
/opt nosuid,nodev 1
/tmp nosuid,nodev 4
/srv nosuid,nodev 1
/home nosuid,nodev,noexec 6
/usr nodev 6
/var nosuid,nodev 5
/var/log nosuid,nodev,noexec 5
/var/tmp nosuid,nodev,noexec 2
swap Ei vaihtoehtoa RAM-muistin mukaan (puolet vähemmän)
/ Ei vaihtoehtoa 2 GB tai enemmän käytettävissä olevan levytilan mukaan

Esimerkki

Palvelimelle, jolla on 4 GB RAM-muistia (mikä vaatii 2 GB swap-tilaa), edellä kuvatun osioinnin kanssa tarvittava levytila on vähintään 35 GB.

Verkko

CyberElements Bastion Standalone -alusta vaatii:

  • 2 IP-osoitetta Mediation Controller -palvelimelle (samassa verkkoliitännässä)
  • 1 IP-osoite Edge Gateway- tai HTML5 Gateway -konetta kohti

Mediation Controller -palvelin sijoitetaan yleensä DMZ-verkkoon, mutta se voidaan sijoittaa myös yksityiseen DMZ-verkkoon tai isännöidä julkisessa pilvessä. Tämä riippuu alustan käyttötapauksesta (esimerkiksi: palveluntarjoajien etäkäyttö tai suojattujen alueiden sisäisen käytön turvaaminen).

Edge Gateway -palvelimet sijoitetaan yleensä lähiverkkoon, VLAN-verkkoihin, joista ne voivat olla yhteydessä kohderesursseihin.

HTML5 Gateway -palvelimet voi sijoittaa joko LAN- tai DMZ-verkkoon. Tässä dokumentaatiossa HTML5 Gateway -komponentti asennetaan Edge Gateway -palvelimelle, siis LAN-verkkoon.

Koneiden eri osoitteiden tunnistamisen helpottamiseksi niistä käytetään dokumentaatiossa seuraavia nimityksiä:

IP-osoitteen nimi Merkitys
IP_MED_WEB Mediation Controller -palvelimen ensisijainen IP-osoite, joka mahdollistaa verkkokonsolien käytön.
IP_MED_SSL Mediation Controller -palvelimen toinen IP-osoite, jota SSL Router -komponentti käyttää.
IP_GW Edge Gateway -palvelimen IP-osoite.
IP_HTML5_GW HTML5 Gateway -palvelimen IP-osoite.

Tietoa

Liikennevirtoja koskevat tiedot olettavat, että Mediation Controller -palvelin on DMZ-verkossa ja että Edge Gateway -palvelin, joka toimii myös HTML5 Gateway -palvelimena, on LAN-verkossa.

Mediation Controller -palvelimen IP-osoitteet voivat olla joko julkisia IP-osoitteita, jotka on määritetty suoraan Mediation Controller -palvelimelle, tai julkisia IP-osoitteita, jotka NAT-muunnetaan yksityisiksi IP-osoitteiksi (suositeltavaa).

Lähde Kohde Kohdeportti Kommentit
Käyttäjän työasema IP_MED_WEB TCP 443 (jos käytetään vakioporttia) Mahdollistaa verkkokonsolien ja suoraan selaimessa suoritettavien sovellusten käytön.
Käyttäjän työasema IP_MED_SSL TCP 443 (jos käytetään vakioporttia) Muodostaa TLS-tunnelin CyberElements Bastion -asiakasohjelman läpi kulkevan liikenteen salaamiseksi.
IP_GW IP_MED_WEB TCP 443 (jos käytetään vakioporttia) Kun Edge Gateway on etäverkossa. Yhteys Edge Gateway -palvelimen pairing-järjestelmään.
IP_GW IP_MED_SSL TCP 443 (jos käytetään vakioporttia) Kun Edge Gateway on etäverkossa. Yhteys SSL Router -komponenttiin TLSv1.3-tunnelin muodostamiseksi ja tuotteen tietoliikenteen ohjaamiseksi sen kautta.
Lähde Kohde Kohdeportti Kommentit
IP_MED_WEB Debian-repositoryt TCP 80 Vaaditaan CyberElements Bastion -tuotteen riippuvuuksien asentamiseen ja järjestelmän pitämiseen ajan tasalla. Dokumentaatio ja virtuaaliset appliance-laitteet käyttävät osoitteita ftp.fr.debian.org ja security.debian.org.
IP_MED_WEB packages.microsoft.com TCP 443 Microsoftin repository MS SQL -ajurien asentamiseen ja päivittämiseen. Vaaditaan vain, jos halutaan käyttää MS SQL -tietokantaa (virtuaalisissa appliance-laitteissa on MS SQL -ajurit).
IP_MED_WEB NTP-aikapalvelin UDP 123 Valinnainen, jos palvelimen on synkronoitava kellonsa DMZ-verkon palvelimen kanssa. Oletuksena käytetään Debian-pooleja: 0.debian.pool.ntp.org, 1.debian.pool.ntp.org, 2.debian.pool.ntp.org ja 3.debian.pool.ntp.org.
IP_MED_WEB SMTP-palvelin TCP 25, 465, 587 Vaaditaan, jos sähköpostien lähettämiseen on käytettävä SMTP-palvelinta ja se sijaitsee WAN-verkossa.
IP_MED_WEB DNS-palvelin UDP 53 Vaaditaan DNS-selvitykseen. Se voi sijaita WAN- tai DMZ-verkossa.
IP_MED_WEB api.neomia.ai TCP 443 (Valinnainen) Yhteys käyttäytymisbiometriaan perustuvan MFA-tuotteen Neomia Pulse rajapintoihin.
IP_MED_WEB EU: keepersecurity.eu
US: keepersecurity.com
AU: keepersecurity.com.au
CA: keepersecurity.ca
JP: keepersecurity.jp
TCP 443 (Valinnainen) Yhteys Keeper EPM -salasanasäilöon sen sijainnin mukaan.
Lähde Kohde Kohdeportti Kommentit
IP_MED_WEB NTP-aikapalvelin UDP 123 Jos palvelimen on synkronoitava kellonsa DMZ-verkon palvelimen kanssa.
IP_MED_WEB SMTP-palvelin TCP 25, 465, 587 Vaaditaan, jos sähköpostien lähettämiseen on käytettävä SMTP-palvelinta ja se sijaitsee DMZ-verkossa.
IP_MED_WEB Tietokantapalvelin TCP 1433, 5432 tai mikä tahansa muu mukautettu portti Vaaditaan, jos halutaan käyttää DMZ-verkossa sijaitsevaa ulkoista tietokantaa.
IP_MED_WEB DNS-palvelin UDP 53 Vaaditaan DNS-selvitykseen. Se voi sijaita DMZ- tai WAN-verkossa.
Lähde Kohde Kohdeportti Kommentit
IP_GW Debian-repositoryt TCP 80 Vaaditaan CyberElements Bastion -tuotteen riippuvuuksien asentamiseen ja järjestelmän pitämiseen ajan tasalla. Dokumentaatio ja virtuaaliset appliance-laitteet käyttävät osoitteita ftp.fr.debian.org ja security.debian.org.
IP_GW DNS-palvelin UDP 53 Tarvitaan DNS-selvitykseen. Valinnainen, jos DNS-palvelin on käytettävissä lähiverkossa tai DMZ-alueella.
IP_GW NTP-aikapalvelin UDP 123 Valinnainen, jos palvelimen on synkronoitava kellonsa LAN- tai DMZ-verkon palvelimen kanssa. Oletuksena käytetään Debian-pooleja: 0.debian.pool.ntp.org, 1.debian.pool.ntp.org, 2.debian.pool.ntp.org ja 3.debian.pool.ntp.org.
IP_GW SMS-palveluntarjoaja TCP 443 (Valinnainen) Yhteys CyberElements Bastion -järjestelmän tukemien SMS-palveluntarjoajien rajapintoihin.
Lähde tai lähteet Kohde tai kohteet Kohdeportti Huomautukset
IP_GW
IP_HTML5_GW
IP_MED_WEB TCP 443 (jos käytetään vakioporttia) Yhteys Edge Gateway -palvelimen pairing-järjestelmään.
IP_GW
IP_HTML5_GW
IP_MED_SSL TCP 443 (jos käytetään vakioporttia) Yhteys SSL Router -komponenttiin TLSv1.3-tunnelin muodostamiseksi ja tuotteen tietoliikenteen ohjaamiseksi sen kautta.
Asiakastyöasema IP_MED_WEB TCP 443 (jos käytetään vakioporttia) Yhteys tuotteen eri verkkokonsoleihin.
Asiakastyöasema IP_MED_SSL TCP 443 (jos käytetään vakioporttia) Muodostaa TLS-tunnelin CyberElements Bastion -asiakasohjelman läpi kulkevan liikenteen salaamiseksi.
Järjestelmänvalvojan työasema IP_MED_WEB TCP 22 SSH-yhteys Mediation Controller -palvelimeen.
Lähde Kohde Kohdeportti Kommentit
IP_GW DNS-palvelin UDP 53 Vaaditaan DNS-selvitykseen. Valinnainen, jos käytetään WAN- tai DMZ-verkon DNS-palvelinta.
IP_GW LDAP- tai AD-palvelimet TCP 389 tai 636 CyberElements Bastion -tuotteen yhteys LDAP- tai AD-palvelimeen.
IP_GW AD-palvelimet TCP 139 ja 445 AD-tilien salasanojen kierrätys; käytetään vain, jos kierrätys LDAPS:n kautta ei ole mahdollista.
IP_GW RDP-palvelimet TCP/UDP 3389 (jos käytetään vakioporttia) CyberElements Bastion -tuotteen yhteys RDP-palvelimiin.
IP_GW SSH-palvelimet TCP 22 (jos käytetään vakioporttia) CyberElements Bastion -järjestelmän yhteys SSH-palvelimiin.
IP_GW VNC-palvelimet TCP 5900 (jos käytetään vakioporttia) CyberElements Bastion -järjestelmän yhteys VNC-palvelimiin.
IP_GW Verkkopalvelimet TCP 80 tai 443 (jos käytetään vakioporttia) CyberElements Bastion -tuotteen yhteys verkkopalvelimiin.
IP_GW Citrix Storefront -palvelimet TCP 443 (jos käytetään vakioporttia) CyberElements Bastion -järjestelmän yhteys Citrix Storefront -palvelimiin.
IP_GW Citrix-sovelluspalvelimet TCP 1494 CyberElements Bastion -järjestelmän yhteys Citrix-sovelluspalvelimiin (sovelluksen tai desktopin käynnistäminen ICA-asiakasohjelmalla).
IP_GW Tiedostopalvelimet TCP 139 ja 445 CyberElements Bastion -järjestelmän yhteys tiedostopalvelimiin.
IP_GW Tietokantapalvelin TCP 1433, 5432 tai mikä tahansa muu mukautettu portti Vaaditaan, jos haluat käyttää LAN-verkossa sijaitsevaa ulkoista tietokantaa (esimerkiksi Vault-tietokannan siirtämiseksi).
IP_GW RDP-palvelimet TCP 139 ja 445 Tallennusagentin käyttöönotto hallintakonsolin kautta.
Asiakastyöasema IP_GW TCP [järjestelmänvalvojan määrittämä portti] Suoran SSH-käytön yhteys.
Asiakastyöasema IP_GW TCP 3389 Suoran RDP-käytön yhteys.
RDP-palvelimet IP_GW TCP 8443 Tallennusagentin ja Edge Gateway -palvelimen välinen yhteys käyttäjän istuntotallennuksen lähettämiseksi.
Järjestelmänvalvojan työasema IP_GW TCP 22 SSH-yhteys Edge Gateway -palvelimeen.

Tietokanta

CyberElements Bastion käyttää toimintaansa useita eri tietokantoja (DB).

  1. Järjestelmän määritystietokanta. Tähän tietokantaan tallennetaan kaikki /system-hallintaliittymän asetukset. Standalone-asennuksessa tuote luo ja hallinnoi tätä tietokantaa suoraan Mediation Controller -palvelimelle asennetun PostgreSQL-palvelimen avulla.
  2. Organisaation määritystietokanta. Jokainen Mediation Controller -palvelimelle luotu organisaatio vaatii oman tietokannan, joka sisältää kaikki organisaation asetukset ja lokit. Tämä tietokanta sijaitsee yleensä Mediation Controller -palvelimella ja sen paikallisessa PostgreSQL-tietokannassa, mutta se voidaan siirtää myös DMZ- tai LAN-verkkoon.
  3. Vault-tietokanta. Jokainen luotu organisaatio käynnistää tuotteen Vault-moduulin oman tietokannan luonnin, joka tallennetaan oletuksena Mediation Controller -palvelimelle. Tämä tietokanta voidaan siirtää LAN-verkkoon, jos Edge Gateway -palvelin pääsee siihen käsiksi.

Ulkoisia tietokantoja käytettäessä tuetut tietokantatyypit ovat:

Lisenssi

Mediation Controller -palvelin vaatii toimintaansa lisenssin.
Lisenssi on saatavissa Systancialta seuraavalla lisenssipyyntölomakkeella: Pyydä lisenssiä

Sertifikaatit

CyberElements Bastion käyttää TLS-salausta sisäiseen tietoliikenteeseen ja HTTPS:ää verkkokäytön suojaamiseen, mikä edellyttää useiden x509-sertifikaattien käyttöä. Alla olevat tiedot kertovat tiivistetysti, mitä sertifikaatteja tarvitaan, mihin niitä käytetään ja mitkä ovat vähimmäisasetukset.

Sertifikaatin turvallisuusvaatimus

Varmista käytetystä sertifikaatista riippumatta, että se vastaa OpenSSL:n suojaustasoa 2, joka voidaan tiivistää seuraavasti:

  • Sertifikaatilla ja sen varmentajien sertifikaateilla on oltava vähintään 2048 bitin yksityinen avain RSA-, DSA- ja DH-salauksella; elliptisten käyrien avaimilla (ECC) niiden on oltava vähintään 224 bittiä.
  • Sertifikaatin allekirjoitus ei saa olla MD5 tai SHA-1 (SHA-512 on suositeltavin).

Tämä palvelin käyttää neljää eri sertifikaattia:

  • Verkkosertifikaatti HTTPS:n käyttöön ottamiseksi.
  • Sertifikaatti SSL Router -komponentille, joka vastaa TLS-tunnelien muodostamisesta ja liikenteen ohjaamisesta niiden välillä.
  • Sertifikaatti Watchdog-komponentille, joka vastaa SSL Router -komponentin oikean toiminnan valvonnasta.
  • Sertifikaatti CyberElements Bastion -asiakasohjelmalle, jotta se voi muodostaa yhteyden SSL Router -komponenttiin ja luoda TLSv1.3-tunnelin.

Verkkosertifikaatti

Suositus

Verkkosertifikaatin tulisi mieluiten olla sellaisen julkisen varmentajan (CA) myöntämä, jota pidetään luotettavana.
Näin varmistetaan ilman lisätoimia, etteivät käyttäjät saa käytettyyn sertifikaattiin liittyviä hälytyksiä (edellyttäen, että se on voimassa ja kattaa sen nimen, jolla käyttäjä muodosti yhteyden). Sisäisen PKI:n myöntämän sertifikaatin käyttö edellyttää CA-sertifikaatin käyttöönottoa käyttäjien työasemille.

Verkkosertifikaatin on täytettävä seuraavat vaatimukset attribuuttiensa osalta:

  • Sertifikaatin voimassaoloaika ei saa ylittää 398 päivää (13 kuukautta).
  • Allekirjoitukseen käytetyn tiivistefunktion on kuuluttava SHA-2-perheeseen; suosittelemme SHA-512:ta.
  • Sertifikaatilla ja sen varmentajien sertifikaateilla on oltava vähintään 2048 bitin yksityinen avain RSA-, DSA- ja DH-salauksella; elliptisten käyrien avaimilla (ECC) niiden on oltava vähintään 224 bittiä. Suosittelemme RSA:lle 4096 bitin kokoa ja ECDSA-käyrälle secp384r1 384 bitin kokoa.
  • Attribuutin Common Name arvon on oltava se DNS-nimi (tai jokerinimi), jota varten sertifikaatti on tarkoitettu.
  • Attribuutilla Key Usage on oltava arvot critical, digitalSignature ja keyEncipherment.
  • Attribuutilla Extended Key Usage on oltava arvo id-kp-serverAuth (OpenSSL käyttää arvoa serverAuth).
  • Attribuutin Subject Alternative Name on sisällettävä vähintään yksi merkintä, joka vastaa ensisijaista DNS-nimeä; muita merkintöjä voidaan lisätä kattamaan muita DNS-nimiä tai IP-osoitteita.

Hyväksytty sertifikaatin muoto: P12 tai PEM (kahdella tiedostolla, joista toinen on sertifikaatille ja toinen yksityiselle avaimelle).

SSL Router -sertifikaatti

SSL Router -sertifikaatin on täytettävä seuraavat vaatimukset attribuuttiensa osalta:

  • Sertifikaatin voimassaoloaika ei saa ylittää 1095 päivää (3 vuotta).
  • Allekirjoitukseen käytetyn tiivistefunktion on kuuluttava SHA-2-perheeseen; suosittelemme SHA-512:ta.
  • Sertifikaatilla ja sen varmentajien sertifikaateilla on oltava vähintään 2048 bitin yksityinen avain RSA-, DSA- ja DH-salauksella; elliptisten käyrien avaimilla (ECC) niiden on oltava vähintään 224 bittiä. Suosittelemme RSA:lle 4096 bitin kokoa ja ECDSA-käyrälle secp384r1 384 bitin kokoa.
  • Attribuutin Common Name arvon on oltava IP-osoite tai DNS-nimi, joka ohjaa osoitteeseen IP_MED_SSL.
  • Attribuutilla Key Usage on oltava arvot critical, digitalSignature ja keyEncipherment.
  • Attribuutilla Extended Key Usage on oltava arvo serverAuth.

Hyväksytty sertifikaatin muoto: P12.

Watchdog-sertifikaatti

Watchdog-sertifikaatin on täytettävä seuraavat vaatimukset attribuuttiensa osalta:

  • Sertifikaatin voimassaoloaika ei saa ylittää 1095 päivää (3 vuotta).
  • Allekirjoitukseen käytetyn tiivistefunktion on kuuluttava SHA-2-perheeseen; suosittelemme SHA-512:ta.
  • Sertifikaatilla ja sen varmentajien sertifikaateilla on oltava vähintään 2048 bitin yksityinen avain RSA-, DSA- ja DH-salauksella; elliptisten käyrien avaimilla (ECC) niiden on oltava vähintään 224 bittiä. Suosittelemme RSA:lle 4096 bitin kokoa ja ECDSA-käyrälle secp384r1 384 bitin kokoa.
  • Attribuutilla Common Name on oltava arvona Watchdogin tunnistenimi, esimerkiksi ”Watchdog”.
  • Attribuutilla Key Usage on oltava arvot critical ja digitalSignature.
  • Attribuutilla Extended Key Usage on oltava arvo clientAuth.

Hyväksytty sertifikaatin muoto: P12.

CyberElements Bastion -asiakassertifikaatti

CyberElements Bastion -asiakassertifikaatin attribuuttien on täytettävä seuraavat rajoitukset:

  • Sertifikaatin voimassaoloaika ei saa ylittää 1095 päivää (3 vuotta).
  • Allekirjoitukseen käytetyn tiivistefunktion on kuuluttava SHA-2-perheeseen; suosittelemme SHA-512:ta.
  • Sertifikaatilla ja sen varmentajien sertifikaateilla on oltava vähintään 2048 bitin yksityinen avain RSA-, DSA- ja DH-salauksella; elliptisten käyrien avaimilla (ECC) niiden on oltava vähintään 224 bittiä. Suosittelemme RSA:lle 4096 bitin kokoa ja ECDSA-käyrälle secp384r1 384 bitin kokoa.
  • Attribuutilla Common Name on oltava arvona asiakkaan tunnistenimi, esimerkiksi ”cyberelements-cleanroom-client”.
  • Attribuutilla Key Usage on oltava arvot critical ja digitalSignature.
  • Attribuutilla Extended Key Usage on oltava arvo clientAuth.

Hyväksytty sertifikaatin muoto: P12, jonka salasanassa on vähintään 8 aakkosnumeerista merkkiä (erikoismerkkejä, aksenttikirjaimia tai yhdysviivoja ei tueta).

Tämä palvelin käyttää kahta eri sertifikaattia:

  • Yksi sertifikaatti Edge Gateway -komponentin todentamiseen SSL Router -komponentille.
  • Sertifikaatti tallennuspalvelulle, jotta tallennusagentit voivat muodostaa siihen yhteyden.

Tietoa

Edge Gateway -palvelimella voi olla useita Edge Gateway -instansseja, mikä vaatii yhtä monta sertifikaattia kuin on Edge Gateway -instansseja (paitsi Cluster-arkkitehtuurin erityistapauksessa).

Edge Gateway -palvelimella on kuitenkin vain yksi tallennuspalvelu, joten kutakin konetta kohti tarvitaan vain yksi sertifikaatti.

Edge Gateway -sertifikaatti

Edge Gateway -sertifikaatin on täytettävä seuraavat vaatimukset attribuuttiensa osalta:

  • Sertifikaatin voimassaoloaika ei saa ylittää 1095 päivää (3 vuotta).
  • Allekirjoitukseen käytetyn tiivistefunktion on kuuluttava SHA-2-perheeseen; suosittelemme SHA-512:ta.
  • Sertifikaatilla ja sen varmentajien sertifikaateilla on oltava vähintään 2048 bitin yksityinen avain RSA-, DSA- ja DH-salauksella; elliptisten käyrien avaimilla (ECC) niiden on oltava vähintään 224 bittiä. Suosittelemme RSA:lle 4096 bitin kokoa ja ECDSA-käyrälle secp384r1 384 bitin kokoa.
  • Attribuutilla Common Name on oltava arvo, joka yksilöi loogisen Edge Gateway -palvelimen. Tämä nimi on muodossa <GW_NAME>@<ORGANIZATION_NAME>, jossa <GW_NAME> vastaa Edge Gateway -palvelimen nimeä (sellaisena kuin se on syötetty hallintakonsoliin) ja <ORGANIZATION_NAME> vastaa sen organisaation nimeä, johon Edge Gateway -palvelin yhdistää.
  • Attribuutilla Key Usage on oltava arvot critical ja digitalSignature.
  • Attribuutilla Extended Key Usage on oltava arvo clientAuth.

Hyväksytty sertifikaatin muoto: P12.

Tallennuspalvelun sertifikaatti

Tallennuspalvelun sertifikaatin on täytettävä seuraavat vaatimukset attribuuttiensa osalta:

  • Sertifikaatin voimassaoloaika ei saa ylittää 1095 päivää (3 vuotta).
  • Allekirjoitukseen käytetyn tiivistefunktion on kuuluttava SHA-2-perheeseen; suosittelemme SHA-512:ta.
  • Sertifikaatilla ja sen varmentajien sertifikaateilla on oltava vähintään 2048 bitin yksityinen avain RSA-, DSA- ja DH-salauksella; elliptisten käyrien avaimilla (ECC) niiden on oltava vähintään 224 bittiä. Suosittelemme RSA:lle 4096 bitin kokoa ja ECDSA-käyrälle secp384r1 384 bitin kokoa.
  • Attribuutin Common Name arvon on oltava FQDN-nimi tai vähintään Edge Gateway -koneen nimi.
  • Attribuutilla Key Usage on oltava arvot critical, digitalSignature ja keyEncipherment.
  • Attribuutilla Extended Key Usage on oltava arvo serverAuth.

Hyväksytty sertifikaatin muoto: P12.

Tämä palvelin käyttää yhtä ainoaa sertifikaattia: sitä, joka todentaa HTML5 Gateway -komponentin SSL Router -komponentille.

Tietoa

HTML5 Gateway -palvelimella voi olla useita HTML5 Gateway -instansseja, mikä vaatii yhtä monta sertifikaattia kuin on HTML5 Gateway -instansseja (paitsi Cluster-arkkitehtuurin erityistapauksessa).

HTML5 Gateway -sertifikaatti

HTML5 Gateway -sertifikaatin on täytettävä seuraavat vaatimukset attribuuttiensa osalta:

  • Sertifikaatin voimassaoloaika ei saa ylittää 1095 päivää (3 vuotta).
  • Allekirjoitukseen käytetyn tiivistefunktion on kuuluttava SHA-2-perheeseen; suosittelemme SHA-512:ta.
  • Sertifikaatilla ja sen varmentajien sertifikaateilla on oltava vähintään 2048 bitin yksityinen avain RSA-, DSA- ja DH-salauksella; elliptisten käyrien avaimilla (ECC) niiden on oltava vähintään 224 bittiä. Suosittelemme RSA:lle 4096 bitin kokoa ja ECDSA-käyrälle secp384r1 384 bitin kokoa.
  • Attribuutilla Common Name on oltava arvo, joka yksilöi loogisen Edge Gateway -palvelimen. Tämä nimi on muodossa <HTML5_GW_NAME>@<ORGANIZATION_NAME>, jossa <HTML5_GW_NAME> vastaa Edge Gateway -palvelimen nimeä (sellaisena kuin se on syötetty hallintakonsoliin) ja <ORGANIZATION_NAME> vastaa sen organisaation nimeä, johon Edge Gateway -palvelin yhdistää.
  • Attribuutilla Key Usage on oltava arvot critical ja digitalSignature.
  • Attribuutilla Extended Key Usage on oltava arvo clientAuth.

Hyväksytty sertifikaatin muoto: P12.

Suorassa käytössä suoran käytön tallennusagentti käyttää sertifikaattia todentautuakseen Edge Gateway -palvelimen tallennuspalvelulle.

Sertifikaatin on täytettävä seuraavat vaatimukset attribuuttiensa osalta:

  • Sertifikaatin voimassaoloaika ei saa ylittää 1095 päivää (3 vuotta).
  • Allekirjoitukseen käytetyn tiivistefunktion on kuuluttava SHA-2-perheeseen; suosittelemme SHA-512:ta.
  • Sertifikaatilla ja sen varmentajien sertifikaateilla on oltava vähintään 2048 bitin yksityinen avain RSA-, DSA- ja DH-salauksella; elliptisten käyrien avaimilla (ECC) niiden on oltava vähintään 224 bittiä. Suosittelemme RSA:lle 4096 bitin kokoa ja ECDSA-käyrälle secp384r1 384 bitin kokoa.
  • Attribuutilla Common Name on oltava arvona lyhyt nimi, FQDN tai mikä tahansa muu nimi, joka yksilöi koneen. Tätä nimeä käytetään koneella suoritettujen toimien tunnistamiseen ja jäljittämiseen.
  • Attribuutilla Key Usage on oltava arvot critical ja digitalSignature.
  • Attribuutilla Extended Key Usage on oltava arvo clientAuth.

Hyväksytty sertifikaatin muoto: P12.