Prerequisiti per una piattaforma CyberElements Bastion Cluster¶
Macchina¶
Per installare CyberElements Bastion è possibile utilizzare sia macchine fisiche sia macchine virtuali.
Il prodotto non esegue alcuna virtualizzazione, pertanto per le macchine virtuali non è necessario abilitare l'opzione di virtualizzazione nidificata.
OS¶
CyberElements Bastion funziona su macchine Debian 12 (Bookworm) a 64 bit.
Si raccomanda di utilizzare macchine senza interfaccia grafica e di limitare i componenti installati al server SSH.
CPU¶
Una CPU con 4 core copre la maggior parte dei casi d'uso del prodotto.
RAM¶
Attenzione
I valori di RAM indicati di seguito sono puramente indicativi, poiché sono molte le variabili che possono influire sul consumo di RAM (funzionalità del prodotto utilizzate o elementi installati sulla macchina in parallelo al prodotto).
Il consumo di RAM dipende generalmente dal numero di utenti simultanei che la piattaforma può accogliere:
- Tra 1 e 5 utenti simultanei: 2 GB di RAM minimo, 4 GB consigliati.
- Tra 5 e 20 utenti simultanei: 4 GB di RAM minimo.
- Per 20 o più utenti simultanei: 8 GB di RAM minimo.
Il consumo di RAM dipende dal numero di sessioni simultanee e dai tipi di applicazioni utilizzate.
I valori tipici sono i seguenti:
- Tra 1 e 5 utenti simultanei: 2 GB di RAM minimo, 4 GB consigliati.
- Tra 5 e 20 utenti simultanei: 4 GB di RAM minimo.
- Per 20 o più utenti simultanei: 8 GB di RAM.
Si noti che un'applicazione RDP o VNC senza agente può consumare fino a 400 MB per applicazione avviata.
Quando questi tipi di applicazioni vengono utilizzati in modo intensivo, si raccomanda di monitorare l'uso della RAM per dimensionarla di conseguenza.
Il consumo di RAM dipende dal numero di applicazioni HTML5 aperte contemporaneamente.
Il server di base deve avere 2 GB per il funzionamento del sistema, più 50 MB per ogni applicazione HTML5 simultanea.
Se il ruolo HTML5 Gateway è combinato con un server Edge Gateway, aggiungere 50 MB per ogni applicazione HTML5 simultanea alla raccomandazione di RAM del server Edge Gateway.
Disco¶
Raccomandiamo di partizionare il disco con LVM, per disporre di maggiore flessibilità se le dimensioni della macchina dovessero essere riviste durante l'uso.
I diversi tipi di server hanno modelli di utilizzo del disco differenti, con volumi anch'essi diversi. Di seguito le informazioni per tipo di server:
Su questo server il volume aumenterà nelle directory seguenti:
/var/log/: directory che contiene i vari log di sistema./var/lib/postgresql/15/main/: directory che contiene i dati del database locale./var/ipdiva/: directory che contiene i dati specifici del prodotto.
L'isolamento delle diverse directory in partizioni distinte non è obbligatorio, ma è consigliato. È possibile seguire queste indicazioni:
| Punto di montaggio | Opzioni | Dimensione minima (GB) |
|---|---|---|
/boot |
nosuid,nodev,noexec | 1 |
/opt |
nosuid,nodev | 1 |
/tmp |
nosuid,nodev | 4 |
/srv |
nosuid,nodev | 1 |
/home |
nosuid,nodev,noexec | 6 |
/usr |
nodev | 6 |
/var |
nosuid | 5 |
/var/log |
nosuid,nodev,noexec | 5 |
/var/tmp |
nosuid,nodev,noexec | 2 |
swap |
Nessuna opzione | In funzione della RAM (la metà in meno) |
/ |
Nessuna opzione | 2 GB o più in funzione dello spazio disponibile su disco |
Esempio
Per un server con 4 GB di RAM (che richiede 2 GB di swap), lo spazio su disco necessario con il partizionamento precedente è di almeno 35 GB.
Su questo server si registrerà un aumento di volume nelle directory seguenti:
/var/log/: directory che contiene i vari log di sistema./var/lib/ipdiva/carerecord/recording/: directory che contiene gli archivi in corso di registrazione; si tratta quindi di una directory di archiviazione temporanea./var/lib/ipdiva/carerecord/archives/: directory predefinita che contiene gli archivi grafici del prodotto./var/ipdiva/care/sshrecord/: directory predefinita che contiene gli archivi non grafici (SSH) del prodotto.
L'isolamento delle diverse directory in partizioni distinte non è obbligatorio, ma è consigliato. È possibile seguire queste indicazioni:
| Punto di montaggio | Opzioni | Dimensione minima (GB) |
|---|---|---|
/boot |
nosuid,nodev,noexec | 1 |
/opt |
nosuid,nodev | 1 |
/tmp |
nosuid,nodev | 4 |
/srv |
nosuid,nodev | 1 |
/home |
nosuid,nodev,noexec | 6 |
/usr |
nodev | 6 |
/var |
nosuid,nodev | 5 |
/var/log |
nosuid,nodev,noexec | 5 |
/var/tmp |
nosuid,nodev,noexec | 2 |
swap |
Nessuna opzione | In funzione della RAM (la metà in meno) |
/ |
Nessuna opzione | 2 GB o più in funzione dello spazio disponibile su disco |
Esempio
Per un server con 4 GB di RAM (che richiede 2 GB di swap), lo spazio su disco necessario con il partizionamento precedente è di almeno 35 GB.
Tuttavia, si raccomanda vivamente di assegnare più spazio su disco agli archivi grafici temporanei o a lungo termine con il punto di montaggio /var, a meno che gli archivi non siano esternalizzati.
Su questo server il volume aumenterà nelle directory seguenti:
/var/log/: directory che contiene i vari log di sistema./home/systanciahtml5share/: directory di archiviazione temporanea dei file scambiati con le applicazioni HTML5.
L'isolamento delle diverse directory in partizioni distinte non è obbligatorio, ma è consigliato. È possibile seguire queste indicazioni:
| Punto di montaggio | Opzioni | Dimensione minima (GB) |
|---|---|---|
/boot |
nosuid,nodev,noexec | 1 |
/opt |
nosuid,nodev | 1 |
/tmp |
nosuid,nodev | 4 |
/srv |
nosuid,nodev | 1 |
/home |
nosuid,nodev,noexec | 6 |
/usr |
nodev | 6 |
/var |
nosuid,nodev | 5 |
/var/log |
nosuid,nodev,noexec | 5 |
/var/tmp |
nosuid,nodev,noexec | 2 |
swap |
Nessuna opzione | In funzione della RAM (la metà in meno) |
/ |
Nessuna opzione | 2 GB o più in funzione dello spazio disponibile su disco |
Esempio
Per un server con 4 GB di RAM (che richiede 2 GB di swap), lo spazio su disco necessario con il partizionamento precedente è di almeno 35 GB.
Rete¶
Una piattaforma CyberElements Bastion Cluster richiederà:
- 2 indirizzi IP reali per server Mediation Controller (portati dalla stessa interfaccia di rete)
- 3 indirizzi IP virtuali per il funzionamento del cluster
- 1 indirizzo IP per macchina Edge Gateway o HTML5 Gateway
Informazioni aggiuntive
Gli indirizzi IP reali e virtuali dei server Mediation Controller devono appartenere tutti alla stessa sottorete.
Incompatibilità con l'uso degli IP virtuali
Gli IP virtuali dispongono di un bilanciamento del carico gestito con IPVS (IP Virtual Server).
Il bilanciamento del carico richiede diversi prerequisiti per funzionare correttamente:
- Disabilitare le funzionalità Reverse Path Forwarding (RPF) per i Mediation Controller e per gli IP portati da queste macchine.
- Assegnare un adattatore di rete
E1000EanzichéVMXNET3su VMware per i server Mediation Controller.
I server Mediation Controller vengono generalmente collocati in una DMZ, ma possono anche essere collocati in una DMZ privata oppure ospitati su un cloud pubblico. Ciò dipende dal caso d'uso della piattaforma (ad esempio: accesso remoto per i fornitori di servizi o protezione degli accessi interni alle zone protette).
I server Edge Gateway vengono generalmente collocati nella LAN, in VLAN che consentono loro di comunicare con le risorse di destinazione.
I server HTML5 Gateway possono essere collocati sia nella LAN sia nella DMZ. Questa documentazione prevede l'installazione del componente HTML5 Gateway sui server Edge Gateway, ossia nella LAN.
Per identificare meglio i diversi indirizzi delle macchine, nella documentazione verranno indicati come segue:
| Nome dell'indirizzo IP | Significato |
|---|---|
RIP_MED_WEB_MASTER |
Indirizzo IP principale del server Mediation Controller MASTER, che consente l'accesso alle console web. |
RIP_MED_WEB_SLAVE |
Indirizzo IP principale del server Mediation Controller SLAVE, che consente l'accesso alle console web. |
RIP_MED_SSL_MASTER |
Secondo indirizzo IP del server Mediation Controller MASTER utilizzato dal componente SSL Router. |
RIP_MED_SSL_SLAVE |
Secondo indirizzo IP del server Mediation Controller SLAVE utilizzato dal componente SSL Router. |
VIP_MED_WEB |
Indirizzo IP virtuale del cluster Mediation Controller, che consente l'accesso alle console web. |
VIP_MED_SSL |
Indirizzo IP virtuale del cluster Mediation Controller, che consente l'accesso all'SSL Router. |
VIP_MED_ZEO |
Indirizzo IP virtuale del cluster Mediation Controller, che consente l'accesso a un database di configurazione interno del prodotto. |
IP_GW |
Indirizzo IP del server Edge Gateway. |
IP_HTML5_GW |
Indirizzo IP del server HTML5 Gateway. |
Informazioni
Le informazioni fornite sui flussi presuppongono che i server Mediation Controller si trovino nella DMZ e che i server Edge Gateway, che svolgono anche il ruolo di HTML5 Gateway, si trovino nella LAN.
Gli indirizzi IP del Mediation Controller possono essere indirizzi IP pubblici assegnati direttamente al server Mediation Controller oppure indirizzi IP pubblici tradotti tramite NAT verso indirizzi IP privati (consigliato).
| Origine | Destinazione | Porta di destinazione | Commenti |
|---|---|---|---|
| Postazione utente | VIP_MED_WEB |
TCP 443 (se si utilizza la porta standard) | Consentire l'accesso alle console web e alle applicazioni eseguite direttamente nel browser. |
| Postazione utente | VIP_MED_SSL |
TCP 443 (se si utilizza la porta standard) | Stabilire un tunnel TLS per cifrare il flusso che passa attraverso il client CyberElements Bastion. |
IP_GW |
VIP_MED_WEB |
TCP 443 (se si utilizza la porta standard) | Quando l'Edge Gateway si trova in una rete remota. Connessione al sistema di pairing dell'Edge Gateway. |
IP_GW |
VIP_MED_SSL |
TCP 443 (se si utilizza la porta standard) | Quando l'Edge Gateway si trova in una rete remota. Connessione all'SSL Router per stabilire un tunnel TLSv1.3 e instradarvi le comunicazioni del prodotto. |
| Origine | Destinazione | Porta di destinazione | Commenti |
|---|---|---|---|
RIP_MED_WEB_MASTERRIP_MED_WEB_SLAVE |
Repository Debian | TCP 80 | Necessario per installare le dipendenze di CyberElements Bastion e per mantenere aggiornato il sistema. La documentazione e le appliance virtuali utilizzano ftp.fr.debian.org e security.debian.org. |
RIP_MED_WEB_MASTERRIP_MED_WEB_SLAVE |
packages.microsoft.com |
TCP 443 | Repository Microsoft per l'installazione e l'aggiornamento dei driver MS SQL. Necessario solo se si desidera l'accesso a un database MS SQL (le appliance virtuali contengono i driver MS SQL). |
RIP_MED_WEB_MASTERRIP_MED_WEB_SLAVE |
Server di riferimento orario NTP | UDP 123 | Facoltativo se il server deve sincronizzare il proprio orologio con un server nella DMZ. Per impostazione predefinita vengono utilizzati i pool Debian: 0.debian.pool.ntp.org, 1.debian.pool.ntp.org, 2.debian.pool.ntp.org e 3.debian.pool.ntp.org. |
RIP_MED_WEB_MASTERRIP_MED_WEB_SLAVE |
Server SMTP | TCP 25, 465, 587 | Necessario se per l'invio delle e-mail deve essere utilizzato un server SMTP e questo si trova nel WAN. |
RIP_MED_WEB_MASTERRIP_MED_WEB_SLAVE |
Server DNS | UDP 53 | Necessario per la risoluzione DNS. Può trovarsi nel WAN o nella DMZ. |
RIP_MED_WEB_MASTERRIP_MED_WEB_SLAVE |
api.neomia.ai |
TCP 443 | (Facoltativo) Connessione alle API del prodotto MFA con biometria comportamentale Neomia Pulse. |
RIP_MED_WEB_MASTERRIP_MED_WEB_SLAVE |
EU: keepersecurity.euUS: keepersecurity.comAU: keepersecurity.com.auCA: keepersecurity.caJP: keepersecurity.jp |
TCP 443 | (Facoltativo) Connessione al vault Keeper EPM in funzione della sua posizione. |
| Origine | Destinazione | Porta di destinazione | Commenti |
|---|---|---|---|
RIP_MED_WEB_MASTERRIP_MED_WEB_SLAVE |
Server di riferimento orario NTP | UDP 123 | Se il server deve sincronizzare il proprio orologio con un server nella DMZ. |
RIP_MED_WEB_MASTERRIP_MED_WEB_SLAVE |
Server SMTP | TCP 25, 465, 587 | Necessario se per l'invio delle e-mail deve essere utilizzato un server SMTP e questo si trova nella DMZ. |
RIP_MED_WEB_MASTERRIP_MED_WEB_SLAVE |
Server di database | TCP 1433, 5432 o qualsiasi altra porta personalizzata | Necessario se si desidera utilizzare un database esterno situato nella DMZ. |
RIP_MED_WEB_MASTERRIP_MED_WEB_SLAVE |
Server DNS | UDP 53 | Necessario per la risoluzione DNS. Può trovarsi nella DMZ o nel WAN. |
Informazioni aggiuntive
I server Mediation Controller devono poter comunicare tra loro da e verso qualsiasi dei loro indirizzi, indipendentemente dal protocollo.
| Origine | Destinazione | Porta di destinazione | Commenti |
|---|---|---|---|
IP_GW |
Repository Debian | TCP 80 | Necessario per installare le dipendenze di CyberElements Bastion e per mantenere aggiornato il sistema. La documentazione e le appliance virtuali utilizzano ftp.fr.debian.org e security.debian.org. |
IP_GW |
Server DNS | UDP 53 | Necessario per la risoluzione DNS. Facoltativo se un server DNS è disponibile nella LAN o nella DMZ. |
IP_GW |
Server di riferimento orario NTP | UDP 123 | Facoltativo se il server deve sincronizzare il proprio orologio con un server nella LAN o nella DMZ. Per impostazione predefinita vengono utilizzati i pool Debian: 0.debian.pool.ntp.org, 1.debian.pool.ntp.org, 2.debian.pool.ntp.org e 3.debian.pool.ntp.org. |
IP_GW |
Provider SMS | TCP 443 | (Facoltativo) Connessione alle API dei provider SMS supportati da CyberElements Bastion. |
| Origini | Destinazione | Porta di destinazione | Commenti |
|---|---|---|---|
IP_GWIP_HTML5_GW |
VIP_MED_WEBRIP_MED_WEB_MASTERRIP_MED_WEB_SLAVE |
TCP 443 (se si utilizza la porta standard) | Connessione al sistema di pairing dell'Edge Gateway. |
IP_GWIP_HTML5_GW |
VIP_MED_SSLRIP_MED_SSL_MASTERRIP_MED_SSL_SLAVE |
TCP 443 (se si utilizza la porta standard) | Connessione all'SSL Router per stabilire un tunnel TLSv1.3 e instradarvi le comunicazioni del prodotto. |
| Postazione client | VIP_MED_WEBRIP_MED_WEB_MASTERRIP_MED_WEB_SLAVE |
TCP 443 (se si utilizza la porta standard) | Connessione alle diverse console web del prodotto. |
| Postazione client | VIP_MED_SSLRIP_MED_SSL_MASTERRIP_MED_SSL_SLAVE |
TCP 443 (se si utilizza la porta standard) | Stabilire un tunnel TLS per cifrare il flusso che passa attraverso il client CyberElements Bastion. |
| Postazione di amministrazione | RIP_MED_WEB_MASTERRIP_MED_WEB_SLAVE |
TCP 22 | Connessione SSH al server Mediation Controller. |
| Origine | Destinazione | Porta di destinazione | Commenti |
|---|---|---|---|
IP_GW |
Server DNS | UDP 53 | Necessario per la risoluzione DNS. Facoltativo se viene utilizzato un server DNS nel WAN o nella DMZ. |
IP_GW |
Server LDAP o AD | TCP 389 o 636 | Connessione di CyberElements Bastion a un server LDAP o AD. |
IP_GW |
Server AD | TCP 139 e 445 | Rotazione delle password degli account AD, utilizzata unicamente se la rotazione tramite LDAPS non è possibile. |
IP_GW |
Server RDP | TCP/UDP 3389 (se si utilizza la porta standard) | Connessione da CyberElements Bastion ai server RDP. |
IP_GW |
Server SSH | TCP 22 (se si utilizza la porta standard) | Connessione da CyberElements Bastion ai server SSH. |
IP_GW |
Server VNC | TCP 5900 (se si utilizza la porta standard) | Connessione da CyberElements Bastion ai server VNC. |
IP_GW |
Server web | TCP 80 o 443 (se si utilizza la porta standard) | Connessione da CyberElements Bastion ai server web. |
IP_GW |
Server Citrix Storefront | TCP 443 (se si utilizza la porta standard) | Connessione da CyberElements Bastion ai server Citrix Storefront. |
IP_GW |
Server applicativi Citrix | TCP 1494 | Connessione da CyberElements Bastion ai server applicativi Citrix (avvio di un'applicazione o di un desktop con il client ICA). |
IP_GW |
Server di file | TCP 139 e 445 | Connessione da CyberElements Bastion ai server di file. |
IP_GW |
Server di database | TCP 1433, 5432 o qualsiasi altra porta personalizzata | Necessario se si desidera utilizzare un database esterno situato nella LAN (per esempio, per esternalizzare il database del Vault). |
IP_GW |
Server RDP | TCP 139 e 445 | Distribuzione dell'agente di registrazione dalla console di amministrazione. |
| Postazione client | IP_GW |
TCP [porta definita dall'amministratore] | Connessione di accesso diretto SSH. |
| Postazione client | IP_GW |
TCP 3389 | Connessione di accesso diretto RDP. |
| Server RDP | IP_GW |
TCP 8443 | Connessione tra l'agente di registrazione e l'Edge Gateway per caricare la registrazione della sessione dell'utente. |
| Postazione di amministrazione | IP_GW |
TCP 22 | Connessione SSH al server Edge Gateway. |
Database¶
CyberElements Bastion utilizza diversi database (DB) per il suo funzionamento.
-
Database di configurazione del sistema. Questo database memorizza tutte le impostazioni dell'interfaccia di amministrazione
/systeme deve chiamarsidefault.Attenzione!
È necessario creare il database
defaultprima di connettersi a CyberElements Bastion (non viene creato automaticamente). -
Database di configurazione dell'organizzazione. Ogni organizzazione creata sul server Mediation Controller richiede un DB distinto che contenga tutte le impostazioni e i log dell'organizzazione.
- Database del Vault. Ogni organizzazione creata comporta la creazione di un DB specifico per il Vault del prodotto, memorizzato per impostazione predefinita sul server Mediation Controller. Questo database può essere esternalizzato nella LAN, purché un Edge Gateway possa accedervi.
Quando si utilizzano database esterni (caso nominale in Cluster), i tipi di database supportati sono:
- PostgreSQL versione 15 per tutti e 3 i database.
- Microsoft SQL Server e le sue versioni supportate senza estensione della manutenzione per i database di configurazione delle organizzazioni e l'esternalizzazione del Vault.
Licenza¶
Il server Mediation Controller richiede una licenza per funzionare.
La licenza può essere ottenuta presso Systancia tramite la seguente maschera di richiesta di licenza: Richiedere una licenza
Certificati¶
CyberElements Bastion utilizza la cifratura TLS per le comunicazioni interne e HTTPS per proteggere l'accesso web, il che richiede l'uso di diversi certificati x509. Le informazioni seguenti riassumono i diversi certificati necessari, il loro scopo e le impostazioni minime.
Vincolo di sicurezza del certificato
Indipendentemente dal certificato utilizzato, verificare che sia conforme al livello di sicurezza 2 di OpenSSL, che può essere riassunto come segue:
- Il certificato e i certificati delle sue autorità di certificazione devono avere una chiave privata di almeno 2048 bit con cifratura RSA, DSA e DH; per le chiavi a curva ellittica (ECC) devono essere di almeno 224 bit.
- La firma del certificato non deve essere MD5 o SHA-1 (è preferibile SHA-512).
Questo server utilizza cinque certificati distinti:
- Un certificato web per abilitare HTTPS.
- Un certificato per il componente SSL Router, incaricato di stabilire i tunnel TLS e di instradare il traffico tra di essi.
- Un certificato per il componente Watchdog, incaricato di controllare il corretto funzionamento dell'SSL Router.
- Un certificato per il client CyberElements Bastion, che gli permette di connettersi all'SSL Router e di stabilire un tunnel TLSv1.3.
- Un certificato per gli scambi tra i server Mediation Controller (unicamente per il server
SLAVE).
Certificato web
Raccomandazione
Il certificato web dovrebbe preferibilmente essere emesso da un'autorità di certificazione (CA) pubblica riconosciuta come attendibile.
In questo modo gli utenti non riceveranno alcun avviso relativo al certificato utilizzato (purché sia valido e copra il nome con cui l'utente ha avviato la connessione), senza alcuna azione aggiuntiva. L'uso di un certificato emesso da una PKI interna richiede la distribuzione del certificato della CA sulle postazioni degli utenti.
Il certificato web deve rispettare i vincoli seguenti per i suoi attributi:
- Il periodo di validità del certificato non deve superare 398 giorni (13 mesi).
- La funzione hash utilizzata per la firma deve appartenere alla famiglia SHA-2; raccomandiamo SHA-512.
- Il certificato e i certificati delle sue autorità di certificazione devono avere una chiave privata di almeno 2048 bit con cifratura RSA, DSA e DH; per le chiavi a curva ellittica (ECC) devono essere di almeno 224 bit. Raccomandiamo una dimensione di 4096 bit per RSA e una dimensione di curva ECDSA
secp384r1di 384 bit. - Il valore dell'attributo
Common Namedeve essere il nome DNS (o wildcard) a cui è destinato il certificato. - L'attributo
Key Usagedeve avere i valoricritical,digitalSignatureekeyEncipherment. - L'attributo
Extended Key Usagedeve avere il valoreid-kp-serverAuth(OpenSSL utilizza il valoreserverAuth). - L'attributo
Subject Alternative Namedeve contenere almeno una voce corrispondente al nome DNS primario; è possibile aggiungere altre voci per coprire altri nomi DNS o indirizzi IP.
Formato di certificato accettato: P12 o PEM (con due file, uno per il certificato e uno per la chiave privata).
Certificato dell'SSL Router
Il certificato SSL Router deve rispettare i vincoli seguenti per i suoi attributi:
- Il periodo di validità del certificato non deve superare 1095 giorni (3 anni).
- La funzione hash utilizzata per la firma deve appartenere alla famiglia SHA-2; raccomandiamo SHA-512.
- Il certificato e i certificati delle sue autorità di certificazione devono avere una chiave privata di almeno 2048 bit con cifratura RSA, DSA e DH; per le chiavi a curva ellittica (ECC) devono essere di almeno 224 bit. Raccomandiamo una dimensione di 4096 bit per RSA e una dimensione di curva ECDSA
secp384r1di 384 bit. - Il valore dell'attributo
Common Namedeve essere l'indirizzo IP o un nome DNS che reindirizza aIP_MED_SSL. - L'attributo
Key Usagedeve avere i valoricritical,digitalSignatureekeyEncipherment. - L'attributo
Extended Key Usagedeve avere il valoreserverAuth.
Formato di certificato accettato: P12.
Certificato del Watchdog
Il certificato Watchdog deve rispettare i vincoli seguenti per i suoi attributi:
- Il periodo di validità del certificato non deve superare 1095 giorni (3 anni).
- La funzione hash utilizzata per la firma deve appartenere alla famiglia SHA-2; raccomandiamo SHA-512.
- Il certificato e i certificati delle sue autorità di certificazione devono avere una chiave privata di almeno 2048 bit con cifratura RSA, DSA e DH; per le chiavi a curva ellittica (ECC) devono essere di almeno 224 bit. Raccomandiamo una dimensione di 4096 bit per RSA e una dimensione di curva ECDSA
secp384r1di 384 bit. - L'attributo
Common Namedeve avere come valore un nome di identificazione del Watchdog, per esempio «Watchdog». - L'attributo
Key Usagedeve avere i valoricriticaledigitalSignature. - L'attributo
Extended Key Usagedeve avere il valoreclientAuth.
Formato di certificato accettato: P12.
Certificato del client CyberElements Bastion
Il certificato client CyberElements Bastion deve rispettare i vincoli seguenti per i suoi attributi:
- Il periodo di validità del certificato non deve superare 1095 giorni (3 anni).
- La funzione hash utilizzata per la firma deve appartenere alla famiglia SHA-2; raccomandiamo SHA-512.
- Il certificato e i certificati delle sue autorità di certificazione devono avere una chiave privata di almeno 2048 bit con cifratura RSA, DSA e DH; per le chiavi a curva ellittica (ECC) devono essere di almeno 224 bit. Raccomandiamo una dimensione di 4096 bit per RSA e una dimensione di curva ECDSA
secp384r1di 384 bit. - L'attributo
Common Namedeve avere come valore un nome di identificazione del cliente, per esempio «cyberelements-cleanroom-client». - L'attributo
Key Usagedeve avere i valoricriticaledigitalSignature. - L'attributo
Extended Key Usagedeve avere il valoreclientAuth.
Formato di certificato accettato: P12 con una password di almeno 8 caratteri alfanumerici (non sono supportati caratteri speciali, lettere accentate o trattini).
Certificato interserver
Il certificato interserver CyberElements Bastion deve rispettare i vincoli seguenti per i suoi attributi:
- Il periodo di validità del certificato non deve superare 1095 giorni (3 anni).
- La funzione hash utilizzata per la firma deve appartenere alla famiglia SHA-2; raccomandiamo SHA-512.
- Il certificato e i certificati delle sue autorità di certificazione devono avere una chiave privata di almeno 2048 bit con cifratura RSA, DSA e DH; per le chiavi a curva ellittica (ECC) devono essere di almeno 224 bit. Raccomandiamo una dimensione di 4096 bit per RSA e una dimensione di curva ECDSA
secp384r1di 384 bit. - L'attributo
Common Namedeve avere come valore un nome di identificazione, per esempio «interserver-cleanroom». - L'attributo
Key Usagedeve avere i valoricriticaledigitalSignature. - L'attributo
Extended Key Usagedeve avere il valoreclientAuth.
Formato di certificato accettato: P12 con una password di almeno 8 caratteri senza caratteri speciali.
Questo server utilizza due certificati distinti:
- Un certificato per autenticare il componente Edge Gateway presso l'SSL Router.
- Un certificato per il servizio di registrazione, affinché gli agenti di registrazione possano connettersi ad esso.
Informazioni
Un server Edge Gateway può ospitare più istanze di Edge Gateway, il che richiede tanti certificati quante sono le istanze di Edge Gateway (tranne nel caso specifico dell'architettura Cluster).
Un server Edge Gateway ha invece un solo servizio di registrazione, quindi sarà necessario un unico certificato per macchina.
Certificato dell'Edge Gateway
Il certificato Edge Gateway deve rispettare i vincoli seguenti per i suoi attributi:
- Il periodo di validità del certificato non deve superare 1095 giorni (3 anni).
- La funzione hash utilizzata per la firma deve appartenere alla famiglia SHA-2; raccomandiamo SHA-512.
- Il certificato e i certificati delle sue autorità di certificazione devono avere una chiave privata di almeno 2048 bit con cifratura RSA, DSA e DH; per le chiavi a curva ellittica (ECC) devono essere di almeno 224 bit. Raccomandiamo una dimensione di 4096 bit per RSA e una dimensione di curva ECDSA
secp384r1di 384 bit. - L'attributo
Common Namedeve avere come valore un elemento che identifichi l'Edge Gateway logico. Questo nome ha la forma seguente<GW_NAME>@<ORGANIZATION_NAME>, dove<GW_NAME>corrisponde al nome dell'Edge Gateway (così come immesso nella console di amministrazione) e<ORGANIZATION_NAME>corrisponde al nome dell'organizzazione a cui l'Edge Gateway si connetterà. - L'attributo
Key Usagedeve avere i valoricriticaledigitalSignature. - L'attributo
Extended Key Usagedeve avere il valoreclientAuth.
Formato di certificato accettato: P12.
Certificato del servizio di registrazione
Il certificato del servizio di registrazione deve rispettare i vincoli seguenti per i suoi attributi:
- Il periodo di validità del certificato non deve superare 1095 giorni (3 anni).
- La funzione hash utilizzata per la firma deve appartenere alla famiglia SHA-2; raccomandiamo SHA-512.
- Il certificato e i certificati delle sue autorità di certificazione devono avere una chiave privata di almeno 2048 bit con cifratura RSA, DSA e DH; per le chiavi a curva ellittica (ECC) devono essere di almeno 224 bit. Raccomandiamo una dimensione di 4096 bit per RSA e una dimensione di curva ECDSA
secp384r1di 384 bit. - Il valore dell'attributo
Common Namedeve essere il nome FQDN o almeno il nome della macchina Edge Gateway. - L'attributo
Key Usagedeve avere i valoricritical,digitalSignatureekeyEncipherment. - L'attributo
Extended Key Usagedeve avere il valoreserverAuth.
Formato di certificato accettato: P12.
Questo server utilizza un unico certificato: quello che autentica il componente HTML5 Gateway presso l'SSL Router.
Informazioni
Un server HTML5 Gateway può ospitare più istanze di HTML5 Gateway, il che richiede tanti certificati quante sono le istanze di HTML5 Gateway (tranne nel caso specifico dell'architettura Cluster).
Certificato dell'HTML5 Gateway
Il certificato HTML5 Gateway deve rispettare i vincoli seguenti per i suoi attributi:
- Il periodo di validità del certificato non deve superare 1095 giorni (3 anni).
- La funzione hash utilizzata per la firma deve appartenere alla famiglia SHA-2; raccomandiamo SHA-512.
- Il certificato e i certificati delle sue autorità di certificazione devono avere una chiave privata di almeno 2048 bit con cifratura RSA, DSA e DH; per le chiavi a curva ellittica (ECC) devono essere di almeno 224 bit. Raccomandiamo una dimensione di 4096 bit per RSA e una dimensione di curva ECDSA
secp384r1di 384 bit. - L'attributo
Common Namedeve avere come valore un elemento che identifichi l'Edge Gateway logico. Questo nome ha la forma seguente<HTML5_GW_NAME>@<ORGANIZATION_NAME>, dove<HTML5_GW_NAME>corrisponde al nome dell'Edge Gateway (così come immesso nella console di amministrazione) e<ORGANIZATION_NAME>corrisponde al nome dell'organizzazione a cui l'Edge Gateway si connetterà. - L'attributo
Key Usagedeve avere i valoricriticaledigitalSignature. - L'attributo
Extended Key Usagedeve avere il valoreclientAuth.
Formato di certificato accettato: P12.
Per il funzionamento in accesso diretto, l'agente di registrazione in accesso diretto utilizza un certificato per autenticarsi presso il servizio di registrazione di un Edge Gateway.
Il certificato deve rispettare i vincoli seguenti per i suoi attributi:
- Il periodo di validità del certificato non deve superare 1095 giorni (3 anni).
- La funzione hash utilizzata per la firma deve appartenere alla famiglia SHA-2; raccomandiamo SHA-512.
- Il certificato e i certificati delle sue autorità di certificazione devono avere una chiave privata di almeno 2048 bit con cifratura RSA, DSA e DH; per le chiavi a curva ellittica (ECC) devono essere di almeno 224 bit. Raccomandiamo una dimensione di 4096 bit per RSA e una dimensione di curva ECDSA
secp384r1di 384 bit. - L'attributo
Common Namedeve avere come valore il nome breve, l'FQDN o qualsiasi altro nome che identifichi in modo univoco la macchina. Questo nome serve a identificare e tracciare le azioni eseguite sulla macchina. - L'attributo
Key Usagedeve avere i valoricriticaledigitalSignature. - L'attributo
Extended Key Usagedeve avere il valoreclientAuth.
Formato di certificato accettato: P12.