Vai al contenuto

Prerequisiti per una piattaforma CyberElements Bastion Cluster

Macchina

Per installare CyberElements Bastion è possibile utilizzare sia macchine fisiche sia macchine virtuali.
Il prodotto non esegue alcuna virtualizzazione, pertanto per le macchine virtuali non è necessario abilitare l'opzione di virtualizzazione nidificata.

OS

CyberElements Bastion funziona su macchine Debian 12 (Bookworm) a 64 bit.
Si raccomanda di utilizzare macchine senza interfaccia grafica e di limitare i componenti installati al server SSH.

CPU

Una CPU con 4 core copre la maggior parte dei casi d'uso del prodotto.

RAM

Attenzione

I valori di RAM indicati di seguito sono puramente indicativi, poiché sono molte le variabili che possono influire sul consumo di RAM (funzionalità del prodotto utilizzate o elementi installati sulla macchina in parallelo al prodotto).

Il consumo di RAM dipende generalmente dal numero di utenti simultanei che la piattaforma può accogliere:

  • Tra 1 e 5 utenti simultanei: 2 GB di RAM minimo, 4 GB consigliati.
  • Tra 5 e 20 utenti simultanei: 4 GB di RAM minimo.
  • Per 20 o più utenti simultanei: 8 GB di RAM minimo.

Il consumo di RAM dipende dal numero di sessioni simultanee e dai tipi di applicazioni utilizzate.

I valori tipici sono i seguenti:

  • Tra 1 e 5 utenti simultanei: 2 GB di RAM minimo, 4 GB consigliati.
  • Tra 5 e 20 utenti simultanei: 4 GB di RAM minimo.
  • Per 20 o più utenti simultanei: 8 GB di RAM.

Si noti che un'applicazione RDP o VNC senza agente può consumare fino a 400 MB per applicazione avviata.
Quando questi tipi di applicazioni vengono utilizzati in modo intensivo, si raccomanda di monitorare l'uso della RAM per dimensionarla di conseguenza.

Il consumo di RAM dipende dal numero di applicazioni HTML5 aperte contemporaneamente.

Il server di base deve avere 2 GB per il funzionamento del sistema, più 50 MB per ogni applicazione HTML5 simultanea.

Se il ruolo HTML5 Gateway è combinato con un server Edge Gateway, aggiungere 50 MB per ogni applicazione HTML5 simultanea alla raccomandazione di RAM del server Edge Gateway.

Disco

Raccomandiamo di partizionare il disco con LVM, per disporre di maggiore flessibilità se le dimensioni della macchina dovessero essere riviste durante l'uso.

I diversi tipi di server hanno modelli di utilizzo del disco differenti, con volumi anch'essi diversi. Di seguito le informazioni per tipo di server:

Su questo server il volume aumenterà nelle directory seguenti:

  • /var/log/: directory che contiene i vari log di sistema.
  • /var/lib/postgresql/15/main/: directory che contiene i dati del database locale.
  • /var/ipdiva/: directory che contiene i dati specifici del prodotto.

L'isolamento delle diverse directory in partizioni distinte non è obbligatorio, ma è consigliato. È possibile seguire queste indicazioni:

Punto di montaggio Opzioni Dimensione minima (GB)
/boot nosuid,nodev,noexec 1
/opt nosuid,nodev 1
/tmp nosuid,nodev 4
/srv nosuid,nodev 1
/home nosuid,nodev,noexec 6
/usr nodev 6
/var nosuid 5
/var/log nosuid,nodev,noexec 5
/var/tmp nosuid,nodev,noexec 2
swap Nessuna opzione In funzione della RAM (la metà in meno)
/ Nessuna opzione 2 GB o più in funzione dello spazio disponibile su disco

Esempio

Per un server con 4 GB di RAM (che richiede 2 GB di swap), lo spazio su disco necessario con il partizionamento precedente è di almeno 35 GB.

Su questo server si registrerà un aumento di volume nelle directory seguenti:

  • /var/log/: directory che contiene i vari log di sistema.
  • /var/lib/ipdiva/carerecord/recording/: directory che contiene gli archivi in corso di registrazione; si tratta quindi di una directory di archiviazione temporanea.
  • /var/lib/ipdiva/carerecord/archives/: directory predefinita che contiene gli archivi grafici del prodotto.
  • /var/ipdiva/care/sshrecord/: directory predefinita che contiene gli archivi non grafici (SSH) del prodotto.

L'isolamento delle diverse directory in partizioni distinte non è obbligatorio, ma è consigliato. È possibile seguire queste indicazioni:

Punto di montaggio Opzioni Dimensione minima (GB)
/boot nosuid,nodev,noexec 1
/opt nosuid,nodev 1
/tmp nosuid,nodev 4
/srv nosuid,nodev 1
/home nosuid,nodev,noexec 6
/usr nodev 6
/var nosuid,nodev 5
/var/log nosuid,nodev,noexec 5
/var/tmp nosuid,nodev,noexec 2
swap Nessuna opzione In funzione della RAM (la metà in meno)
/ Nessuna opzione 2 GB o più in funzione dello spazio disponibile su disco

Esempio

Per un server con 4 GB di RAM (che richiede 2 GB di swap), lo spazio su disco necessario con il partizionamento precedente è di almeno 35 GB.

Tuttavia, si raccomanda vivamente di assegnare più spazio su disco agli archivi grafici temporanei o a lungo termine con il punto di montaggio /var, a meno che gli archivi non siano esternalizzati.

Su questo server il volume aumenterà nelle directory seguenti:

  • /var/log/: directory che contiene i vari log di sistema.
  • /home/systanciahtml5share/: directory di archiviazione temporanea dei file scambiati con le applicazioni HTML5.

L'isolamento delle diverse directory in partizioni distinte non è obbligatorio, ma è consigliato. È possibile seguire queste indicazioni:

Punto di montaggio Opzioni Dimensione minima (GB)
/boot nosuid,nodev,noexec 1
/opt nosuid,nodev 1
/tmp nosuid,nodev 4
/srv nosuid,nodev 1
/home nosuid,nodev,noexec 6
/usr nodev 6
/var nosuid,nodev 5
/var/log nosuid,nodev,noexec 5
/var/tmp nosuid,nodev,noexec 2
swap Nessuna opzione In funzione della RAM (la metà in meno)
/ Nessuna opzione 2 GB o più in funzione dello spazio disponibile su disco

Esempio

Per un server con 4 GB di RAM (che richiede 2 GB di swap), lo spazio su disco necessario con il partizionamento precedente è di almeno 35 GB.

Rete

Una piattaforma CyberElements Bastion Cluster richiederà:

  • 2 indirizzi IP reali per server Mediation Controller (portati dalla stessa interfaccia di rete)
  • 3 indirizzi IP virtuali per il funzionamento del cluster
  • 1 indirizzo IP per macchina Edge Gateway o HTML5 Gateway

Informazioni aggiuntive

Gli indirizzi IP reali e virtuali dei server Mediation Controller devono appartenere tutti alla stessa sottorete.

Incompatibilità con l'uso degli IP virtuali

Gli IP virtuali dispongono di un bilanciamento del carico gestito con IPVS (IP Virtual Server).
Il bilanciamento del carico richiede diversi prerequisiti per funzionare correttamente:

  • Disabilitare le funzionalità Reverse Path Forwarding (RPF) per i Mediation Controller e per gli IP portati da queste macchine.
  • Assegnare un adattatore di rete E1000E anziché VMXNET3 su VMware per i server Mediation Controller.

I server Mediation Controller vengono generalmente collocati in una DMZ, ma possono anche essere collocati in una DMZ privata oppure ospitati su un cloud pubblico. Ciò dipende dal caso d'uso della piattaforma (ad esempio: accesso remoto per i fornitori di servizi o protezione degli accessi interni alle zone protette).

I server Edge Gateway vengono generalmente collocati nella LAN, in VLAN che consentono loro di comunicare con le risorse di destinazione.

I server HTML5 Gateway possono essere collocati sia nella LAN sia nella DMZ. Questa documentazione prevede l'installazione del componente HTML5 Gateway sui server Edge Gateway, ossia nella LAN.

Per identificare meglio i diversi indirizzi delle macchine, nella documentazione verranno indicati come segue:

Nome dell'indirizzo IP Significato
RIP_MED_WEB_MASTER Indirizzo IP principale del server Mediation Controller MASTER, che consente l'accesso alle console web.
RIP_MED_WEB_SLAVE Indirizzo IP principale del server Mediation Controller SLAVE, che consente l'accesso alle console web.
RIP_MED_SSL_MASTER Secondo indirizzo IP del server Mediation Controller MASTER utilizzato dal componente SSL Router.
RIP_MED_SSL_SLAVE Secondo indirizzo IP del server Mediation Controller SLAVE utilizzato dal componente SSL Router.
VIP_MED_WEB Indirizzo IP virtuale del cluster Mediation Controller, che consente l'accesso alle console web.
VIP_MED_SSL Indirizzo IP virtuale del cluster Mediation Controller, che consente l'accesso all'SSL Router.
VIP_MED_ZEO Indirizzo IP virtuale del cluster Mediation Controller, che consente l'accesso a un database di configurazione interno del prodotto.
IP_GW Indirizzo IP del server Edge Gateway.
IP_HTML5_GW Indirizzo IP del server HTML5 Gateway.

Informazioni

Le informazioni fornite sui flussi presuppongono che i server Mediation Controller si trovino nella DMZ e che i server Edge Gateway, che svolgono anche il ruolo di HTML5 Gateway, si trovino nella LAN.

Gli indirizzi IP del Mediation Controller possono essere indirizzi IP pubblici assegnati direttamente al server Mediation Controller oppure indirizzi IP pubblici tradotti tramite NAT verso indirizzi IP privati (consigliato).

Origine Destinazione Porta di destinazione Commenti
Postazione utente VIP_MED_WEB TCP 443 (se si utilizza la porta standard) Consentire l'accesso alle console web e alle applicazioni eseguite direttamente nel browser.
Postazione utente VIP_MED_SSL TCP 443 (se si utilizza la porta standard) Stabilire un tunnel TLS per cifrare il flusso che passa attraverso il client CyberElements Bastion.
IP_GW VIP_MED_WEB TCP 443 (se si utilizza la porta standard) Quando l'Edge Gateway si trova in una rete remota. Connessione al sistema di pairing dell'Edge Gateway.
IP_GW VIP_MED_SSL TCP 443 (se si utilizza la porta standard) Quando l'Edge Gateway si trova in una rete remota. Connessione all'SSL Router per stabilire un tunnel TLSv1.3 e instradarvi le comunicazioni del prodotto.
Origine Destinazione Porta di destinazione Commenti
RIP_MED_WEB_MASTER
RIP_MED_WEB_SLAVE
Repository Debian TCP 80 Necessario per installare le dipendenze di CyberElements Bastion e per mantenere aggiornato il sistema. La documentazione e le appliance virtuali utilizzano ftp.fr.debian.org e security.debian.org.
RIP_MED_WEB_MASTER
RIP_MED_WEB_SLAVE
packages.microsoft.com TCP 443 Repository Microsoft per l'installazione e l'aggiornamento dei driver MS SQL. Necessario solo se si desidera l'accesso a un database MS SQL (le appliance virtuali contengono i driver MS SQL).
RIP_MED_WEB_MASTER
RIP_MED_WEB_SLAVE
Server di riferimento orario NTP UDP 123 Facoltativo se il server deve sincronizzare il proprio orologio con un server nella DMZ. Per impostazione predefinita vengono utilizzati i pool Debian: 0.debian.pool.ntp.org, 1.debian.pool.ntp.org, 2.debian.pool.ntp.org e 3.debian.pool.ntp.org.
RIP_MED_WEB_MASTER
RIP_MED_WEB_SLAVE
Server SMTP TCP 25, 465, 587 Necessario se per l'invio delle e-mail deve essere utilizzato un server SMTP e questo si trova nel WAN.
RIP_MED_WEB_MASTER
RIP_MED_WEB_SLAVE
Server DNS UDP 53 Necessario per la risoluzione DNS. Può trovarsi nel WAN o nella DMZ.
RIP_MED_WEB_MASTER
RIP_MED_WEB_SLAVE
api.neomia.ai TCP 443 (Facoltativo) Connessione alle API del prodotto MFA con biometria comportamentale Neomia Pulse.
RIP_MED_WEB_MASTER
RIP_MED_WEB_SLAVE
EU: keepersecurity.eu
US: keepersecurity.com
AU: keepersecurity.com.au
CA: keepersecurity.ca
JP: keepersecurity.jp
TCP 443 (Facoltativo) Connessione al vault Keeper EPM in funzione della sua posizione.
Origine Destinazione Porta di destinazione Commenti
RIP_MED_WEB_MASTER
RIP_MED_WEB_SLAVE
Server di riferimento orario NTP UDP 123 Se il server deve sincronizzare il proprio orologio con un server nella DMZ.
RIP_MED_WEB_MASTER
RIP_MED_WEB_SLAVE
Server SMTP TCP 25, 465, 587 Necessario se per l'invio delle e-mail deve essere utilizzato un server SMTP e questo si trova nella DMZ.
RIP_MED_WEB_MASTER
RIP_MED_WEB_SLAVE
Server di database TCP 1433, 5432 o qualsiasi altra porta personalizzata Necessario se si desidera utilizzare un database esterno situato nella DMZ.
RIP_MED_WEB_MASTER
RIP_MED_WEB_SLAVE
Server DNS UDP 53 Necessario per la risoluzione DNS. Può trovarsi nella DMZ o nel WAN.

Informazioni aggiuntive

I server Mediation Controller devono poter comunicare tra loro da e verso qualsiasi dei loro indirizzi, indipendentemente dal protocollo.

Origine Destinazione Porta di destinazione Commenti
IP_GW Repository Debian TCP 80 Necessario per installare le dipendenze di CyberElements Bastion e per mantenere aggiornato il sistema. La documentazione e le appliance virtuali utilizzano ftp.fr.debian.org e security.debian.org.
IP_GW Server DNS UDP 53 Necessario per la risoluzione DNS. Facoltativo se un server DNS è disponibile nella LAN o nella DMZ.
IP_GW Server di riferimento orario NTP UDP 123 Facoltativo se il server deve sincronizzare il proprio orologio con un server nella LAN o nella DMZ. Per impostazione predefinita vengono utilizzati i pool Debian: 0.debian.pool.ntp.org, 1.debian.pool.ntp.org, 2.debian.pool.ntp.org e 3.debian.pool.ntp.org.
IP_GW Provider SMS TCP 443 (Facoltativo) Connessione alle API dei provider SMS supportati da CyberElements Bastion.
Origini Destinazione Porta di destinazione Commenti
IP_GW
IP_HTML5_GW
VIP_MED_WEB
RIP_MED_WEB_MASTER
RIP_MED_WEB_SLAVE
TCP 443 (se si utilizza la porta standard) Connessione al sistema di pairing dell'Edge Gateway.
IP_GW
IP_HTML5_GW
VIP_MED_SSL
RIP_MED_SSL_MASTER
RIP_MED_SSL_SLAVE
TCP 443 (se si utilizza la porta standard) Connessione all'SSL Router per stabilire un tunnel TLSv1.3 e instradarvi le comunicazioni del prodotto.
Postazione client VIP_MED_WEB
RIP_MED_WEB_MASTER
RIP_MED_WEB_SLAVE
TCP 443 (se si utilizza la porta standard) Connessione alle diverse console web del prodotto.
Postazione client VIP_MED_SSL
RIP_MED_SSL_MASTER
RIP_MED_SSL_SLAVE
TCP 443 (se si utilizza la porta standard) Stabilire un tunnel TLS per cifrare il flusso che passa attraverso il client CyberElements Bastion.
Postazione di amministrazione RIP_MED_WEB_MASTER
RIP_MED_WEB_SLAVE
TCP 22 Connessione SSH al server Mediation Controller.
Origine Destinazione Porta di destinazione Commenti
IP_GW Server DNS UDP 53 Necessario per la risoluzione DNS. Facoltativo se viene utilizzato un server DNS nel WAN o nella DMZ.
IP_GW Server LDAP o AD TCP 389 o 636 Connessione di CyberElements Bastion a un server LDAP o AD.
IP_GW Server AD TCP 139 e 445 Rotazione delle password degli account AD, utilizzata unicamente se la rotazione tramite LDAPS non è possibile.
IP_GW Server RDP TCP/UDP 3389 (se si utilizza la porta standard) Connessione da CyberElements Bastion ai server RDP.
IP_GW Server SSH TCP 22 (se si utilizza la porta standard) Connessione da CyberElements Bastion ai server SSH.
IP_GW Server VNC TCP 5900 (se si utilizza la porta standard) Connessione da CyberElements Bastion ai server VNC.
IP_GW Server web TCP 80 o 443 (se si utilizza la porta standard) Connessione da CyberElements Bastion ai server web.
IP_GW Server Citrix Storefront TCP 443 (se si utilizza la porta standard) Connessione da CyberElements Bastion ai server Citrix Storefront.
IP_GW Server applicativi Citrix TCP 1494 Connessione da CyberElements Bastion ai server applicativi Citrix (avvio di un'applicazione o di un desktop con il client ICA).
IP_GW Server di file TCP 139 e 445 Connessione da CyberElements Bastion ai server di file.
IP_GW Server di database TCP 1433, 5432 o qualsiasi altra porta personalizzata Necessario se si desidera utilizzare un database esterno situato nella LAN (per esempio, per esternalizzare il database del Vault).
IP_GW Server RDP TCP 139 e 445 Distribuzione dell'agente di registrazione dalla console di amministrazione.
Postazione client IP_GW TCP [porta definita dall'amministratore] Connessione di accesso diretto SSH.
Postazione client IP_GW TCP 3389 Connessione di accesso diretto RDP.
Server RDP IP_GW TCP 8443 Connessione tra l'agente di registrazione e l'Edge Gateway per caricare la registrazione della sessione dell'utente.
Postazione di amministrazione IP_GW TCP 22 Connessione SSH al server Edge Gateway.

Database

CyberElements Bastion utilizza diversi database (DB) per il suo funzionamento.

  1. Database di configurazione del sistema. Questo database memorizza tutte le impostazioni dell'interfaccia di amministrazione /system e deve chiamarsi default.

    Attenzione!

    È necessario creare il database default prima di connettersi a CyberElements Bastion (non viene creato automaticamente).

  2. Database di configurazione dell'organizzazione. Ogni organizzazione creata sul server Mediation Controller richiede un DB distinto che contenga tutte le impostazioni e i log dell'organizzazione.

  3. Database del Vault. Ogni organizzazione creata comporta la creazione di un DB specifico per il Vault del prodotto, memorizzato per impostazione predefinita sul server Mediation Controller. Questo database può essere esternalizzato nella LAN, purché un Edge Gateway possa accedervi.

Quando si utilizzano database esterni (caso nominale in Cluster), i tipi di database supportati sono:

Licenza

Il server Mediation Controller richiede una licenza per funzionare.
La licenza può essere ottenuta presso Systancia tramite la seguente maschera di richiesta di licenza: Richiedere una licenza

Certificati

CyberElements Bastion utilizza la cifratura TLS per le comunicazioni interne e HTTPS per proteggere l'accesso web, il che richiede l'uso di diversi certificati x509. Le informazioni seguenti riassumono i diversi certificati necessari, il loro scopo e le impostazioni minime.

Vincolo di sicurezza del certificato

Indipendentemente dal certificato utilizzato, verificare che sia conforme al livello di sicurezza 2 di OpenSSL, che può essere riassunto come segue:

  • Il certificato e i certificati delle sue autorità di certificazione devono avere una chiave privata di almeno 2048 bit con cifratura RSA, DSA e DH; per le chiavi a curva ellittica (ECC) devono essere di almeno 224 bit.
  • La firma del certificato non deve essere MD5 o SHA-1 (è preferibile SHA-512).

Questo server utilizza cinque certificati distinti:

  • Un certificato web per abilitare HTTPS.
  • Un certificato per il componente SSL Router, incaricato di stabilire i tunnel TLS e di instradare il traffico tra di essi.
  • Un certificato per il componente Watchdog, incaricato di controllare il corretto funzionamento dell'SSL Router.
  • Un certificato per il client CyberElements Bastion, che gli permette di connettersi all'SSL Router e di stabilire un tunnel TLSv1.3.
  • Un certificato per gli scambi tra i server Mediation Controller (unicamente per il server SLAVE).

Certificato web

Raccomandazione

Il certificato web dovrebbe preferibilmente essere emesso da un'autorità di certificazione (CA) pubblica riconosciuta come attendibile.
In questo modo gli utenti non riceveranno alcun avviso relativo al certificato utilizzato (purché sia valido e copra il nome con cui l'utente ha avviato la connessione), senza alcuna azione aggiuntiva. L'uso di un certificato emesso da una PKI interna richiede la distribuzione del certificato della CA sulle postazioni degli utenti.

Il certificato web deve rispettare i vincoli seguenti per i suoi attributi:

  • Il periodo di validità del certificato non deve superare 398 giorni (13 mesi).
  • La funzione hash utilizzata per la firma deve appartenere alla famiglia SHA-2; raccomandiamo SHA-512.
  • Il certificato e i certificati delle sue autorità di certificazione devono avere una chiave privata di almeno 2048 bit con cifratura RSA, DSA e DH; per le chiavi a curva ellittica (ECC) devono essere di almeno 224 bit. Raccomandiamo una dimensione di 4096 bit per RSA e una dimensione di curva ECDSA secp384r1 di 384 bit.
  • Il valore dell'attributo Common Name deve essere il nome DNS (o wildcard) a cui è destinato il certificato.
  • L'attributo Key Usage deve avere i valori critical, digitalSignature e keyEncipherment.
  • L'attributo Extended Key Usage deve avere il valore id-kp-serverAuth (OpenSSL utilizza il valore serverAuth).
  • L'attributo Subject Alternative Name deve contenere almeno una voce corrispondente al nome DNS primario; è possibile aggiungere altre voci per coprire altri nomi DNS o indirizzi IP.

Formato di certificato accettato: P12 o PEM (con due file, uno per il certificato e uno per la chiave privata).

Certificato dell'SSL Router

Il certificato SSL Router deve rispettare i vincoli seguenti per i suoi attributi:

  • Il periodo di validità del certificato non deve superare 1095 giorni (3 anni).
  • La funzione hash utilizzata per la firma deve appartenere alla famiglia SHA-2; raccomandiamo SHA-512.
  • Il certificato e i certificati delle sue autorità di certificazione devono avere una chiave privata di almeno 2048 bit con cifratura RSA, DSA e DH; per le chiavi a curva ellittica (ECC) devono essere di almeno 224 bit. Raccomandiamo una dimensione di 4096 bit per RSA e una dimensione di curva ECDSA secp384r1 di 384 bit.
  • Il valore dell'attributo Common Name deve essere l'indirizzo IP o un nome DNS che reindirizza a IP_MED_SSL.
  • L'attributo Key Usage deve avere i valori critical, digitalSignature e keyEncipherment.
  • L'attributo Extended Key Usage deve avere il valore serverAuth.

Formato di certificato accettato: P12.

Certificato del Watchdog

Il certificato Watchdog deve rispettare i vincoli seguenti per i suoi attributi:

  • Il periodo di validità del certificato non deve superare 1095 giorni (3 anni).
  • La funzione hash utilizzata per la firma deve appartenere alla famiglia SHA-2; raccomandiamo SHA-512.
  • Il certificato e i certificati delle sue autorità di certificazione devono avere una chiave privata di almeno 2048 bit con cifratura RSA, DSA e DH; per le chiavi a curva ellittica (ECC) devono essere di almeno 224 bit. Raccomandiamo una dimensione di 4096 bit per RSA e una dimensione di curva ECDSA secp384r1 di 384 bit.
  • L'attributo Common Name deve avere come valore un nome di identificazione del Watchdog, per esempio «Watchdog».
  • L'attributo Key Usage deve avere i valori critical e digitalSignature.
  • L'attributo Extended Key Usage deve avere il valore clientAuth.

Formato di certificato accettato: P12.

Certificato del client CyberElements Bastion

Il certificato client CyberElements Bastion deve rispettare i vincoli seguenti per i suoi attributi:

  • Il periodo di validità del certificato non deve superare 1095 giorni (3 anni).
  • La funzione hash utilizzata per la firma deve appartenere alla famiglia SHA-2; raccomandiamo SHA-512.
  • Il certificato e i certificati delle sue autorità di certificazione devono avere una chiave privata di almeno 2048 bit con cifratura RSA, DSA e DH; per le chiavi a curva ellittica (ECC) devono essere di almeno 224 bit. Raccomandiamo una dimensione di 4096 bit per RSA e una dimensione di curva ECDSA secp384r1 di 384 bit.
  • L'attributo Common Name deve avere come valore un nome di identificazione del cliente, per esempio «cyberelements-cleanroom-client».
  • L'attributo Key Usage deve avere i valori critical e digitalSignature.
  • L'attributo Extended Key Usage deve avere il valore clientAuth.

Formato di certificato accettato: P12 con una password di almeno 8 caratteri alfanumerici (non sono supportati caratteri speciali, lettere accentate o trattini).

Certificato interserver

Il certificato interserver CyberElements Bastion deve rispettare i vincoli seguenti per i suoi attributi:

  • Il periodo di validità del certificato non deve superare 1095 giorni (3 anni).
  • La funzione hash utilizzata per la firma deve appartenere alla famiglia SHA-2; raccomandiamo SHA-512.
  • Il certificato e i certificati delle sue autorità di certificazione devono avere una chiave privata di almeno 2048 bit con cifratura RSA, DSA e DH; per le chiavi a curva ellittica (ECC) devono essere di almeno 224 bit. Raccomandiamo una dimensione di 4096 bit per RSA e una dimensione di curva ECDSA secp384r1 di 384 bit.
  • L'attributo Common Name deve avere come valore un nome di identificazione, per esempio «interserver-cleanroom».
  • L'attributo Key Usage deve avere i valori critical e digitalSignature.
  • L'attributo Extended Key Usage deve avere il valore clientAuth.

Formato di certificato accettato: P12 con una password di almeno 8 caratteri senza caratteri speciali.

Questo server utilizza due certificati distinti:

  • Un certificato per autenticare il componente Edge Gateway presso l'SSL Router.
  • Un certificato per il servizio di registrazione, affinché gli agenti di registrazione possano connettersi ad esso.

Informazioni

Un server Edge Gateway può ospitare più istanze di Edge Gateway, il che richiede tanti certificati quante sono le istanze di Edge Gateway (tranne nel caso specifico dell'architettura Cluster).

Un server Edge Gateway ha invece un solo servizio di registrazione, quindi sarà necessario un unico certificato per macchina.

Certificato dell'Edge Gateway

Il certificato Edge Gateway deve rispettare i vincoli seguenti per i suoi attributi:

  • Il periodo di validità del certificato non deve superare 1095 giorni (3 anni).
  • La funzione hash utilizzata per la firma deve appartenere alla famiglia SHA-2; raccomandiamo SHA-512.
  • Il certificato e i certificati delle sue autorità di certificazione devono avere una chiave privata di almeno 2048 bit con cifratura RSA, DSA e DH; per le chiavi a curva ellittica (ECC) devono essere di almeno 224 bit. Raccomandiamo una dimensione di 4096 bit per RSA e una dimensione di curva ECDSA secp384r1 di 384 bit.
  • L'attributo Common Name deve avere come valore un elemento che identifichi l'Edge Gateway logico. Questo nome ha la forma seguente <GW_NAME>@<ORGANIZATION_NAME>, dove <GW_NAME> corrisponde al nome dell'Edge Gateway (così come immesso nella console di amministrazione) e <ORGANIZATION_NAME> corrisponde al nome dell'organizzazione a cui l'Edge Gateway si connetterà.
  • L'attributo Key Usage deve avere i valori critical e digitalSignature.
  • L'attributo Extended Key Usage deve avere il valore clientAuth.

Formato di certificato accettato: P12.

Certificato del servizio di registrazione

Il certificato del servizio di registrazione deve rispettare i vincoli seguenti per i suoi attributi:

  • Il periodo di validità del certificato non deve superare 1095 giorni (3 anni).
  • La funzione hash utilizzata per la firma deve appartenere alla famiglia SHA-2; raccomandiamo SHA-512.
  • Il certificato e i certificati delle sue autorità di certificazione devono avere una chiave privata di almeno 2048 bit con cifratura RSA, DSA e DH; per le chiavi a curva ellittica (ECC) devono essere di almeno 224 bit. Raccomandiamo una dimensione di 4096 bit per RSA e una dimensione di curva ECDSA secp384r1 di 384 bit.
  • Il valore dell'attributo Common Name deve essere il nome FQDN o almeno il nome della macchina Edge Gateway.
  • L'attributo Key Usage deve avere i valori critical, digitalSignature e keyEncipherment.
  • L'attributo Extended Key Usage deve avere il valore serverAuth.

Formato di certificato accettato: P12.

Questo server utilizza un unico certificato: quello che autentica il componente HTML5 Gateway presso l'SSL Router.

Informazioni

Un server HTML5 Gateway può ospitare più istanze di HTML5 Gateway, il che richiede tanti certificati quante sono le istanze di HTML5 Gateway (tranne nel caso specifico dell'architettura Cluster).

Certificato dell'HTML5 Gateway

Il certificato HTML5 Gateway deve rispettare i vincoli seguenti per i suoi attributi:

  • Il periodo di validità del certificato non deve superare 1095 giorni (3 anni).
  • La funzione hash utilizzata per la firma deve appartenere alla famiglia SHA-2; raccomandiamo SHA-512.
  • Il certificato e i certificati delle sue autorità di certificazione devono avere una chiave privata di almeno 2048 bit con cifratura RSA, DSA e DH; per le chiavi a curva ellittica (ECC) devono essere di almeno 224 bit. Raccomandiamo una dimensione di 4096 bit per RSA e una dimensione di curva ECDSA secp384r1 di 384 bit.
  • L'attributo Common Name deve avere come valore un elemento che identifichi l'Edge Gateway logico. Questo nome ha la forma seguente <HTML5_GW_NAME>@<ORGANIZATION_NAME>, dove <HTML5_GW_NAME> corrisponde al nome dell'Edge Gateway (così come immesso nella console di amministrazione) e <ORGANIZATION_NAME> corrisponde al nome dell'organizzazione a cui l'Edge Gateway si connetterà.
  • L'attributo Key Usage deve avere i valori critical e digitalSignature.
  • L'attributo Extended Key Usage deve avere il valore clientAuth.

Formato di certificato accettato: P12.

Per il funzionamento in accesso diretto, l'agente di registrazione in accesso diretto utilizza un certificato per autenticarsi presso il servizio di registrazione di un Edge Gateway.

Il certificato deve rispettare i vincoli seguenti per i suoi attributi:

  • Il periodo di validità del certificato non deve superare 1095 giorni (3 anni).
  • La funzione hash utilizzata per la firma deve appartenere alla famiglia SHA-2; raccomandiamo SHA-512.
  • Il certificato e i certificati delle sue autorità di certificazione devono avere una chiave privata di almeno 2048 bit con cifratura RSA, DSA e DH; per le chiavi a curva ellittica (ECC) devono essere di almeno 224 bit. Raccomandiamo una dimensione di 4096 bit per RSA e una dimensione di curva ECDSA secp384r1 di 384 bit.
  • L'attributo Common Name deve avere come valore il nome breve, l'FQDN o qualsiasi altro nome che identifichi in modo univoco la macchina. Questo nome serve a identificare e tracciare le azioni eseguite sulla macchina.
  • L'attributo Key Usage deve avere i valori critical e digitalSignature.
  • L'attributo Extended Key Usage deve avere il valore clientAuth.

Formato di certificato accettato: P12.