Forutsetninger for en CyberElements Bastion Cluster-plattform¶
Maskin¶
Både fysiske og virtuelle maskiner kan brukes til å installere CyberElements Bastion.
Produktet utfører ingen virtualisering selv, så alternativet for nestet virtualisering trenger ikke å aktiveres for virtuelle maskiner.
OS¶
CyberElements Bastion kjører på 64-bits maskiner med Debian 12 (Bookworm).
Det anbefales å bruke maskiner uten grafisk grensesnitt og å begrense de installerte komponentene til SSH-serveren.
CPU¶
En CPU med 4 kjerner dekker de fleste bruksmønstrene for produktet.
RAM¶
Obs
RAM-verdiene som er oppgitt nedenfor, er bare veiledende, siden mange variabler kan påvirke RAM-forbruket (produktfunksjoner som brukes, eller komponenter som er installert parallelt med produktet på maskinen).
RAM-forbruket avhenger vanligvis av antall samtidige brukere som plattformen kan håndtere:
- Mellom 1 og 5 samtidige brukere: minst 2 GB RAM, 4 GB anbefalt.
- Mellom 5 og 20 samtidige brukere: minst 4 GB RAM.
- Fra 20 samtidige brukere og oppover: minst 8 GB RAM.
RAM-forbruket avhenger av antall samtidige økter og av typene applikasjoner som brukes.
De typiske verdiene er som følger:
- Mellom 1 og 5 samtidige brukere: minst 2 GB RAM, 4 GB anbefalt.
- Mellom 5 og 20 samtidige brukere: minst 4 GB RAM.
- Fra 20 samtidige brukere og oppover: 8 GB RAM.
Merk at en RDP- eller VNC-applikasjon uten agent kan bruke opptil 400 MB per applikasjon som startes.
Når disse applikasjonstypene brukes i stort omfang, anbefales det å overvåke RAM-bruken for å justere størrelsen tilsvarende.
RAM-forbruket avhenger av antall HTML5-applikasjoner som er åpne samtidig.
Basisserveren må ha 2 GB for at systemet skal fungere, i tillegg til 50 MB per samtidige HTML5-applikasjon.
Hvis HTML5 Gateway-rollen kombineres med en Edge Gateway-server, legger du til 50 MB per samtidige HTML5-applikasjon i RAM-anbefalingen for Edge Gateway-serveren.
Disk¶
Vi anbefaler å partisjonere disken med LVM for å få større fleksibilitet dersom størrelsen på maskinen må endres under bruk.
Ulike servertyper har ulike mønstre for diskbruk, med volumer som også er ulike. Nedenfor følger informasjonen per servertype:
Denne serveren vil ha økende volum i følgende kataloger:
/var/log/: katalog som inneholder de forskjellige systemloggene./var/lib/postgresql/15/main/: katalog som inneholder data for den lokale databasen./var/ipdiva/: katalog som inneholder produktspesifikke data.
Det er ikke obligatorisk å isolere de forskjellige katalogene i forskjellige partisjoner, men det anbefales. Du kan følge disse angivelsene:
| Monteringspunkt | Alternativer | Minimumsstørrelse (GB) |
|---|---|---|
/boot |
nosuid,nodev,noexec | 1 |
/opt |
nosuid,nodev | 1 |
/tmp |
nosuid,nodev | 4 |
/srv |
nosuid,nodev | 1 |
/home |
nosuid,nodev,noexec | 6 |
/usr |
nodev | 6 |
/var |
nosuid | 5 |
/var/log |
nosuid,nodev,noexec | 5 |
/var/tmp |
nosuid,nodev,noexec | 2 |
swap |
Ingen alternativer | Avhengig av RAM (halvparten mindre) |
/ |
Ingen alternativer | 2 GB eller mer, avhengig av tilgjengelig diskplass |
Eksempel
For en server med 4 GB RAM (som krever 2 GB swap) er nødvendig diskplass med partisjoneringen ovenfor minst 35 GB.
Denne serveren vil få økt volum i følgende kataloger:
/var/log/: katalog som inneholder de forskjellige systemloggene./var/lib/ipdiva/carerecord/recording/: katalog som inneholder arkiver som er under opptak; dette er altså en katalog for midlertidig lagring./var/lib/ipdiva/carerecord/archives/: standardkatalog som inneholder de grafiske arkivene til produktet./var/ipdiva/care/sshrecord/: standardkatalog som inneholder de ikke-grafiske arkivene (SSH) til produktet.
Det er ikke obligatorisk å isolere de forskjellige katalogene i forskjellige partisjoner, men det anbefales. Du kan følge disse angivelsene:
| Monteringspunkt | Alternativer | Minimumsstørrelse (GB) |
|---|---|---|
/boot |
nosuid,nodev,noexec | 1 |
/opt |
nosuid,nodev | 1 |
/tmp |
nosuid,nodev | 4 |
/srv |
nosuid,nodev | 1 |
/home |
nosuid,nodev,noexec | 6 |
/usr |
nodev | 6 |
/var |
nosuid,nodev | 5 |
/var/log |
nosuid,nodev,noexec | 5 |
/var/tmp |
nosuid,nodev,noexec | 2 |
swap |
Ingen alternativer | Avhengig av RAM (halvparten mindre) |
/ |
Ingen alternativer | 2 GB eller mer, avhengig av tilgjengelig diskplass |
Eksempel
For en server med 4 GB RAM (som krever 2 GB swap) er nødvendig diskplass med partisjoneringen ovenfor minst 35 GB.
Det anbefales imidlertid på det sterkeste å tildele mer diskplass til midlertidige eller langtidslagrede grafiske arkiver på monteringspunktet /var, med mindre arkivene settes ut.
Denne serveren vil ha økende volum i følgende kataloger:
/var/log/: katalog som inneholder de forskjellige systemloggene./home/systanciahtml5share/: katalog for midlertidig lagring av filene som utveksles med HTML5-applikasjoner.
Det er ikke obligatorisk å isolere de forskjellige katalogene i forskjellige partisjoner, men det anbefales. Du kan følge disse angivelsene:
| Monteringspunkt | Alternativer | Minimumsstørrelse (GB) |
|---|---|---|
/boot |
nosuid,nodev,noexec | 1 |
/opt |
nosuid,nodev | 1 |
/tmp |
nosuid,nodev | 4 |
/srv |
nosuid,nodev | 1 |
/home |
nosuid,nodev,noexec | 6 |
/usr |
nodev | 6 |
/var |
nosuid,nodev | 5 |
/var/log |
nosuid,nodev,noexec | 5 |
/var/tmp |
nosuid,nodev,noexec | 2 |
swap |
Ingen alternativer | Avhengig av RAM (halvparten mindre) |
/ |
Ingen alternativer | 2 GB eller mer, avhengig av tilgjengelig diskplass |
Eksempel
For en server med 4 GB RAM (som krever 2 GB swap) er nødvendig diskplass med partisjoneringen ovenfor minst 35 GB.
Nettverk¶
En CyberElements Bastion Cluster-plattform krever:
- 2 reelle IP-adresser per Mediation Controller-server (på samme nettverksgrensesnitt)
- 3 virtuelle IP-adresser for at clusteret skal fungere
- 1 IP-adresse per Edge Gateway- eller HTML5 Gateway-maskin
Ytterligere informasjon
De reelle og virtuelle IP-adressene til Mediation Controller-serverne må alle tilhøre samme delnett.
Inkompatibiliteter ved bruk av virtuelle IP-adresser
De virtuelle IP-adressene har lastfordeling som administreres med IPVS (IP Virtual Server).
Lastfordelingen krever flere forutsetninger for å fungere riktig:
- Deaktivere funksjonene Reverse Path Forwarding (RPF) for Mediation Controller-serverne og IP-adressene som disse maskinene bærer.
- Tilordne et nettverkskort
E1000Ei stedet forVMXNET3på VMware for Mediation Controller-serverne.
Mediation Controller-serverne plasseres vanligvis i en DMZ, men de kan også plasseres i en privat DMZ eller driftes i en offentlig sky. Dette avhenger av bruksområdet for plattformen (for eksempel: fjerntilgang for tjenesteleverandører eller sikring av interne tilganger til beskyttede soner).
Edge Gateway-serverne plasseres vanligvis i LAN-et, i VLAN som gjør det mulig for dem å kommunisere med målressursene.
HTML5 Gateway-serverne kan plasseres både i LAN-et og i DMZ-en. Denne dokumentasjonen forutsetter installasjon av HTML5 Gateway-komponenten på Edge Gateway-serverne, altså i LAN-et.
For lettere å identifisere de ulike adressene til maskinene betegnes de slik i dokumentasjonen:
| Navn på IP-adresse | Betydning |
|---|---|
RIP_MED_WEB_MASTER |
Hoved-IP-adressen til Mediation Controller-serveren MASTER, som gir tilgang til webkonsollene. |
RIP_MED_WEB_SLAVE |
Hoved-IP-adressen til Mediation Controller-serveren SLAVE, som gir tilgang til webkonsollene. |
RIP_MED_SSL_MASTER |
Den andre IP-adressen til Mediation Controller-serveren MASTER, som brukes av komponenten SSL Router. |
RIP_MED_SSL_SLAVE |
Den andre IP-adressen til Mediation Controller-serveren SLAVE, som brukes av komponenten SSL Router. |
VIP_MED_WEB |
Den virtuelle IP-adressen til Mediation Controller-clusteret, som gir tilgang til webkonsollene. |
VIP_MED_SSL |
Den virtuelle IP-adressen til Mediation Controller-clusteret, som gir tilgang til SSL Router. |
VIP_MED_ZEO |
Den virtuelle IP-adressen til Mediation Controller-clusteret, som gir tilgang til en intern konfigurasjonsdatabase for produktet. |
IP_GW |
IP-adressen til Edge Gateway-serveren. |
IP_HTML5_GW |
IP-adressen til HTML5 Gateway-serveren. |
Informasjon
Opplysningene om flyter forutsetter at Mediation Controller-serverne ligger i DMZ-en, og at Edge Gateway-serverne, som også fungerer som HTML5 Gateway-servere, ligger i LAN-et.
IP-adressene til Mediation Controller kan enten være offentlige IP-adresser som er direkte tilordnet Mediation Controller-serveren, eller offentlige IP-adresser som NAT-es til private IP-adresser (anbefalt).
| Kilde | Mål | Målport | Kommentarer |
|---|---|---|---|
| Brukerarbeidsstasjon | VIP_MED_WEB |
TCP 443 (ved bruk av standardporten) | Gi tilgang til webkonsollene og applikasjonene som kjøres direkte i nettleseren. |
| Brukerarbeidsstasjon | VIP_MED_SSL |
TCP 443 (ved bruk av standardporten) | Opprette en TLS-tunnel for å kryptere flyten som går gjennom CyberElements Bastion-klienten. |
IP_GW |
VIP_MED_WEB |
TCP 443 (ved bruk av standardporten) | Når Edge Gateway ligger i et eksternt nettverk. Tilkobling til pairing-systemet for Edge Gateway. |
IP_GW |
VIP_MED_SSL |
TCP 443 (ved bruk av standardporten) | Når Edge Gateway ligger i et eksternt nettverk. Tilkobling til SSL Router for å opprette en TLSv1.3-tunnel og lede kommunikasjonen i produktet gjennom den. |
| Kilde | Mål | Målport | Kommentarer |
|---|---|---|---|
RIP_MED_WEB_MASTERRIP_MED_WEB_SLAVE |
Debian-repositoryer | TCP 80 | Nødvendig for å installere avhengighetene til CyberElements Bastion og for å holde systemet oppdatert. Dokumentasjonen og de virtuelle appliancene bruker ftp.fr.debian.org og security.debian.org. |
RIP_MED_WEB_MASTERRIP_MED_WEB_SLAVE |
packages.microsoft.com |
TCP 443 | Microsoft-repository for installasjon og oppdatering av MS SQL-driverne. Bare nødvendig hvis tilgang til en MS SQL-database er ønsket (de virtuelle appliancene har MS SQL-driverne). |
RIP_MED_WEB_MASTERRIP_MED_WEB_SLAVE |
NTP-tidsserver | UDP 123 | Valgfritt hvis serveren må synkronisere klokken sin med en server i DMZ-en. Som standard brukes Debian-poolene: 0.debian.pool.ntp.org, 1.debian.pool.ntp.org, 2.debian.pool.ntp.org og 3.debian.pool.ntp.org. |
RIP_MED_WEB_MASTERRIP_MED_WEB_SLAVE |
SMTP-server | TCP 25, 465, 587 | Nødvendig hvis en SMTP-server må brukes til å sende e-post, og den ligger i WAN-et. |
RIP_MED_WEB_MASTERRIP_MED_WEB_SLAVE |
DNS-server | UDP 53 | Nødvendig for DNS-oppløsning. Den kan ligge i WAN-et eller DMZ-en. |
RIP_MED_WEB_MASTERRIP_MED_WEB_SLAVE |
api.neomia.ai |
TCP 443 | (Valgfritt) Tilkobling til API-ene til MFA-produktet med atferdsbasert biometri Neomia Pulse. |
RIP_MED_WEB_MASTERRIP_MED_WEB_SLAVE |
EU: keepersecurity.euUS: keepersecurity.comAU: keepersecurity.com.auCA: keepersecurity.caJP: keepersecurity.jp |
TCP 443 | (Valgfritt) Tilkobling til Vault-løsningen Keeper EPM avhengig av plasseringen. |
| Kilde | Mål | Målport | Kommentarer |
|---|---|---|---|
RIP_MED_WEB_MASTERRIP_MED_WEB_SLAVE |
NTP-tidsserver | UDP 123 | Hvis serveren må synkronisere klokken sin med en server i DMZ-en. |
RIP_MED_WEB_MASTERRIP_MED_WEB_SLAVE |
SMTP-server | TCP 25, 465, 587 | Nødvendig hvis en SMTP-server må brukes til å sende e-post, og den ligger i DMZ-en. |
RIP_MED_WEB_MASTERRIP_MED_WEB_SLAVE |
Databaseserver | TCP 1433, 5432 eller en annen egendefinert port | Nødvendig hvis du vil bruke en ekstern database som ligger i DMZ-en. |
RIP_MED_WEB_MASTERRIP_MED_WEB_SLAVE |
DNS-server | UDP 53 | Nødvendig for DNS-oppløsning. Den kan ligge i DMZ-en eller WAN-et. |
Ytterligere informasjon
Mediation Controller-serverne må kunne kommunisere med hverandre fra og til hvilken som helst av adressene sine, uavhengig av protokollen.
| Kilde | Mål | Målport | Kommentarer |
|---|---|---|---|
IP_GW |
Debian-repositoryer | TCP 80 | Nødvendig for å installere avhengighetene til CyberElements Bastion og for å holde systemet oppdatert. Dokumentasjonen og de virtuelle appliancene bruker ftp.fr.debian.org og security.debian.org. |
IP_GW |
DNS-server | UDP 53 | Nødvendig for DNS-oppløsning. Valgfritt hvis en DNS-server er tilgjengelig i LAN-et eller DMZ-en. |
IP_GW |
NTP-tidsserver | UDP 123 | Valgfritt hvis serveren må synkronisere klokken sin med en server i LAN-et eller DMZ-en. Som standard brukes Debian-poolene: 0.debian.pool.ntp.org, 1.debian.pool.ntp.org, 2.debian.pool.ntp.org og 3.debian.pool.ntp.org. |
IP_GW |
SMS-leverandør | TCP 443 | (Valgfritt) Tilkobling til API-ene til SMS-leverandørene som støttes av CyberElements Bastion. |
| Kilde(r) | Mål | Målport | Kommentarer |
|---|---|---|---|
IP_GWIP_HTML5_GW |
VIP_MED_WEBRIP_MED_WEB_MASTERRIP_MED_WEB_SLAVE |
TCP 443 (ved bruk av standardporten) | Tilkobling til pairing-systemet for Edge Gateway. |
IP_GWIP_HTML5_GW |
VIP_MED_SSLRIP_MED_SSL_MASTERRIP_MED_SSL_SLAVE |
TCP 443 (ved bruk av standardporten) | Tilkobling til SSL Router for å opprette en TLSv1.3-tunnel og lede kommunikasjonen i produktet gjennom den. |
| Klientarbeidsstasjon | VIP_MED_WEBRIP_MED_WEB_MASTERRIP_MED_WEB_SLAVE |
TCP 443 (ved bruk av standardporten) | Tilkobling til de ulike webkonsollene i produktet. |
| Klientarbeidsstasjon | VIP_MED_SSLRIP_MED_SSL_MASTERRIP_MED_SSL_SLAVE |
TCP 443 (ved bruk av standardporten) | Opprette en TLS-tunnel for å kryptere flyten som går gjennom CyberElements Bastion-klienten. |
| Administratorarbeidsstasjon | RIP_MED_WEB_MASTERRIP_MED_WEB_SLAVE |
TCP 22 | SSH-tilkobling til Mediation Controller-serveren. |
| Kilde | Mål | Målport | Kommentarer |
|---|---|---|---|
IP_GW |
DNS-server | UDP 53 | Nødvendig for DNS-oppløsning. Valgfritt hvis en DNS-server brukes i WAN-et eller DMZ-en. |
IP_GW |
LDAP- eller AD-servere | TCP 389 eller 636 | Tilkobling fra CyberElements Bastion til en LDAP- eller AD-server. |
IP_GW |
AD-servere | TCP 139 og 445 | Rotasjon av passordene til AD-kontoene; brukes bare hvis rotasjon via LDAPS ikke er mulig. |
IP_GW |
RDP-servere | TCP/UDP 3389 (ved bruk av standardporten) | Tilkobling fra CyberElements Bastion til RDP-servere. |
IP_GW |
SSH-servere | TCP 22 (ved bruk av standardporten) | Tilkobling fra CyberElements Bastion til SSH-servere. |
IP_GW |
VNC-servere | TCP 5900 (ved bruk av standardporten) | Tilkobling fra CyberElements Bastion til VNC-servere. |
IP_GW |
Webservere | TCP 80 eller 443 (ved bruk av standardporten) | Tilkobling fra CyberElements Bastion til webservere. |
IP_GW |
Citrix Storefront-servere | TCP 443 (ved bruk av standardporten) | Tilkobling fra CyberElements Bastion til Citrix Storefront-servere. |
IP_GW |
Citrix-applikasjonsservere | TCP 1494 | Tilkobling fra CyberElements Bastion til Citrix-applikasjonsservere (start av en applikasjon eller et skrivebord med ICA-klienten). |
IP_GW |
Filservere | TCP 139 og 445 | Tilkobling fra CyberElements Bastion til filservere. |
IP_GW |
Databaseserver | TCP 1433, 5432 eller en annen egendefinert port | Kreves hvis du vil bruke en ekstern database som ligger på LAN-et (for eksempel for å flytte ut Vault-databasen). |
IP_GW |
RDP-servere | TCP 139 og 445 | Utrulling av opptaksagenten via administrasjonskonsollet. |
| Klientarbeidsstasjon | IP_GW |
TCP [port definert av administratoren] | Tilkobling for direkte SSH-tilgang. |
| Klientarbeidsstasjon | IP_GW |
TCP 3389 | Tilkobling for direkte RDP-tilgang. |
| RDP-servere | IP_GW |
TCP 8443 | Tilkobling mellom opptaksagenten og Edge Gateway for å laste opp opptaket av brukerøkten. |
| Administratorarbeidsstasjon | IP_GW |
TCP 22 | SSH-tilkobling til Edge Gateway-serveren. |
Database¶
CyberElements Bastion bruker flere databaser (DB) for å fungere.
-
Database for systemkonfigurasjonen. Denne databasen lagrer alle innstillingene for administrasjonsgrensesnittet
/systemog må hetedefault.OBS!
Du må opprette databasen
defaultfør du kobler til CyberElements Bastion (den opprettes ikke automatisk). -
Database for organisasjonskonfigurasjonen. Hver organisasjon som opprettes på Mediation Controller-serveren, krever en egen DB som inneholder alle innstillingene og loggene til organisasjonen.
- Vault-database. Hver organisasjon som opprettes, fører til at det opprettes en egen DB for produktets Vault, som som standard lagres på Mediation Controller-serveren. Denne databasen kan flyttes ut til LAN-et, forutsatt at en Edge Gateway har tilgang til den.
Ved bruk av eksterne databaser (normaltilfellet i Cluster) støttes følgende databasetyper:
- PostgreSQL versjon 15 for alle 3 databasene.
- Microsoft SQL Server og de støttede versjonene uten forlenget vedlikehold for databasene med organisasjonskonfigurasjon og for utflytting av Vault.
Lisens¶
Mediation Controller-serveren krever en lisens for å fungere.
Lisensen kan skaffes fra Systancia via følgende skjema for lisensforespørsel: Be om en lisens
Sertifikater¶
CyberElements Bastion bruker TLS-kryptering for intern kommunikasjon og HTTPS for å sikre webtilgangen, noe som krever bruk av ulike x509-sertifikater. Informasjonen nedenfor oppsummerer de ulike sertifikatene som kreves, formålet med dem og minimumsinnstillingene.
Sikkerhetskrav til sertifikatet
Uansett hvilket sertifikat som brukes, må du sikre at det oppfyller OpenSSL sikkerhetsnivå 2, som kan oppsummeres slik:
- Sertifikatet og sertifikatene til sertifiseringsinstansene må ha en privat nøkkel på minst 2048 bit med krypteringen RSA, DSA og DH; for nøkler med elliptiske kurver (ECC) må de være på minst 224 bit.
- Signaturen til sertifikatet må ikke være MD5 eller SHA-1 (SHA-512 foretrekkes).
Denne serveren bruker fem forskjellige sertifikater:
- Et web-sertifikat for å muliggjøre HTTPS.
- Et sertifikat for komponenten SSL Router, som har ansvaret for å sette opp TLS-tunneler og rute trafikken mellom dem.
- Et sertifikat for komponenten Watchdog, som har ansvaret for å overvåke at SSL Router fungerer korrekt.
- Et sertifikat for klienten CyberElements Bastion, slik at den kan koble til SSL Router og opprette en TLSv1.3-tunnel.
- Et sertifikat for utvekslingen mellom Mediation Controller-serverne (bare for serveren
SLAVE).
Web-sertifikat
Anbefaling
Websertifikatet bør fortrinnsvis utstedes av en offentlig sertifiseringsinstans (CA) som er anerkjent som pålitelig.
Slik sikres det uten ytterligere tiltak at brukerne ikke får noen alarmer knyttet til sertifikatet som brukes (forutsatt at det er gyldig og dekker navnet brukeren opprettet forbindelsen med). Bruk av et sertifikat utstedt av en intern PKI krever at CA-sertifikatet rulles ut på brukernes arbeidsstasjoner.
Websertifikatet må oppfylle følgende krav til attributtene sine:
- Gyldighetsperioden til sertifikatet må ikke overskride 398 dager (13 måneder).
- Hashfunksjonen som brukes til signaturen, må tilhøre SHA-2-familien; vi anbefaler SHA-512.
- Sertifikatet og sertifikatene til sertifiseringsinstansene må ha en privat nøkkel på minst 2048 bit med krypteringen RSA, DSA og DH; for nøkler med elliptiske kurver (ECC) må de være på minst 224 bit. Vi anbefaler en størrelse på 4096 bit for RSA og en ECDSA-kurve
secp384r1på 384 bit. - Verdien av attributtet
Common Namemå være DNS-navnet (eller jokernavnet) som sertifikatet er ment for. - Attributtet
Key Usagemå ha verdienecritical,digitalSignatureogkeyEncipherment. - Attributtet
Extended Key Usagemå ha verdienid-kp-serverAuth(OpenSSL bruker verdienserverAuth). - Attributtet
Subject Alternative Namemå inneholde minst én oppføring som svarer til det primære DNS-navnet; andre oppføringer kan legges til for å dekke andre DNS-navn eller IP-adresser.
Godtatt sertifikatformat: P12 eller PEM (med to filer, én for sertifikatet og én for den private nøkkelen).
Sertifikat for SSL Router
Sertifikatet til SSL Router må oppfylle følgende krav til attributtene sine:
- Gyldighetsperioden til sertifikatet må ikke overskride 1095 dager (3 år).
- Hashfunksjonen som brukes til signaturen, må tilhøre SHA-2-familien; vi anbefaler SHA-512.
- Sertifikatet og sertifikatene til sertifiseringsinstansene må ha en privat nøkkel på minst 2048 bit med krypteringen RSA, DSA og DH; for nøkler med elliptiske kurver (ECC) må de være på minst 224 bit. Vi anbefaler en størrelse på 4096 bit for RSA og en ECDSA-kurve
secp384r1på 384 bit. - Verdien av attributtet
Common Namemå være IP-adressen eller et DNS-navn som viderefører tilIP_MED_SSL. - Attributtet
Key Usagemå ha verdienecritical,digitalSignatureogkeyEncipherment. - Attributtet
Extended Key Usagemå ha verdienserverAuth.
Godtatt sertifikatformat: P12.
Sertifikat for Watchdog
Sertifikatet til Watchdog må oppfylle følgende krav til attributtene sine:
- Gyldighetsperioden til sertifikatet må ikke overskride 1095 dager (3 år).
- Hashfunksjonen som brukes til signaturen, må tilhøre SHA-2-familien; vi anbefaler SHA-512.
- Sertifikatet og sertifikatene til sertifiseringsinstansene må ha en privat nøkkel på minst 2048 bit med krypteringen RSA, DSA og DH; for nøkler med elliptiske kurver (ECC) må de være på minst 224 bit. Vi anbefaler en størrelse på 4096 bit for RSA og en ECDSA-kurve
secp384r1på 384 bit. - Attributtet
Common Namemå ha en verdi som er et identifikasjonsnavn for Watchdog, for eksempel ”Watchdog”. - Attributtet
Key Usagemå ha verdienecriticalogdigitalSignature. - Attributtet
Extended Key Usagemå ha verdienclientAuth.
Godtatt sertifikatformat: P12.
Sertifikat for CyberElements Bastion-klienten
Klientsertifikatet for CyberElements Bastion må oppfylle følgende begrensninger for attributtene sine:
- Gyldighetsperioden til sertifikatet må ikke overskride 1095 dager (3 år).
- Hashfunksjonen som brukes til signaturen, må tilhøre SHA-2-familien; vi anbefaler SHA-512.
- Sertifikatet og sertifikatene til sertifiseringsinstansene må ha en privat nøkkel på minst 2048 bit med krypteringen RSA, DSA og DH; for nøkler med elliptiske kurver (ECC) må de være på minst 224 bit. Vi anbefaler en størrelse på 4096 bit for RSA og en ECDSA-kurve
secp384r1på 384 bit. - Attributtet
Common Namemå ha en verdi som er et identifikasjonsnavn for kunden, for eksempel ”cyberelements-cleanroom-client”. - Attributtet
Key Usagemå ha verdienecriticalogdigitalSignature. - Attributtet
Extended Key Usagemå ha verdienclientAuth.
Godtatt sertifikatformat: P12 med et passord på minst 8 alfanumeriske tegn (spesialtegn, bokstaver med aksent eller bindestreker støttes ikke).
Interserver-sertifikat
Interserver-sertifikatet for CyberElements Bastion må oppfylle følgende begrensninger for attributtene sine:
- Gyldighetsperioden til sertifikatet må ikke overskride 1095 dager (3 år).
- Hashfunksjonen som brukes til signaturen, må tilhøre SHA-2-familien; vi anbefaler SHA-512.
- Sertifikatet og sertifikatene til sertifiseringsinstansene må ha en privat nøkkel på minst 2048 bit med krypteringen RSA, DSA og DH; for nøkler med elliptiske kurver (ECC) må de være på minst 224 bit. Vi anbefaler en størrelse på 4096 bit for RSA og en ECDSA-kurve
secp384r1på 384 bit. - Attributtet
Common Namemå ha et identifikasjonsnavn som verdi, for eksempel ”interserver-cleanroom”. - Attributtet
Key Usagemå ha verdienecriticalogdigitalSignature. - Attributtet
Extended Key Usagemå ha verdienclientAuth.
Godtatt sertifikatformat: P12 med et passord på minst 8 tegn uten spesialtegn.
Denne serveren bruker to forskjellige sertifikater:
- Et sertifikat for å autentisere komponenten Edge Gateway mot SSL Router.
- Et sertifikat for opptakstjenesten, slik at opptaksagentene kan koble til den.
Informasjon
En Edge Gateway-server kan ha flere Edge Gateway-instanser, noe som krever like mange sertifikater som det finnes Edge Gateway-instanser (unntatt i det spesielle tilfellet med Cluster-arkitektur).
En Edge Gateway-server har derimot bare én opptakstjeneste, slik at det bare kreves ett sertifikat per maskin.
Sertifikat for Edge Gateway
Sertifikatet til Edge Gateway må oppfylle følgende krav til attributtene sine:
- Gyldighetsperioden til sertifikatet må ikke overskride 1095 dager (3 år).
- Hashfunksjonen som brukes til signaturen, må tilhøre SHA-2-familien; vi anbefaler SHA-512.
- Sertifikatet og sertifikatene til sertifiseringsinstansene må ha en privat nøkkel på minst 2048 bit med krypteringen RSA, DSA og DH; for nøkler med elliptiske kurver (ECC) må de være på minst 224 bit. Vi anbefaler en størrelse på 4096 bit for RSA og en ECDSA-kurve
secp384r1på 384 bit. - Attributtet
Common Namemå ha en verdi som identifiserer den logiske Edge Gateway. Dette navnet har følgende form:<GW_NAME>@<ORGANIZATION_NAME>, der<GW_NAME>svarer til navnet på Edge Gateway (slik det er skrevet inn i administrasjonskonsollet) og<ORGANIZATION_NAME>svarer til navnet på organisasjonen som Edge Gateway skal koble seg til. - Attributtet
Key Usagemå ha verdienecriticalogdigitalSignature. - Attributtet
Extended Key Usagemå ha verdienclientAuth.
Godtatt sertifikatformat: P12.
Sertifikat for opptakstjenesten
Sertifikatet til opptakstjenesten må oppfylle følgende krav til attributtene sine:
- Gyldighetsperioden til sertifikatet må ikke overskride 1095 dager (3 år).
- Hashfunksjonen som brukes til signaturen, må tilhøre SHA-2-familien; vi anbefaler SHA-512.
- Sertifikatet og sertifikatene til sertifiseringsinstansene må ha en privat nøkkel på minst 2048 bit med krypteringen RSA, DSA og DH; for nøkler med elliptiske kurver (ECC) må de være på minst 224 bit. Vi anbefaler en størrelse på 4096 bit for RSA og en ECDSA-kurve
secp384r1på 384 bit. - Verdien av attributtet
Common Namemå være FQDN-navnet eller i det minste navnet på maskinen til Edge Gateway. - Attributtet
Key Usagemå ha verdienecritical,digitalSignatureogkeyEncipherment. - Attributtet
Extended Key Usagemå ha verdienserverAuth.
Godtatt sertifikatformat: P12.
Denne serveren bruker ett enkelt sertifikat: det som autentiserer komponenten HTML5 Gateway mot SSL Router.
Informasjon
En HTML5 Gateway-server kan ha flere HTML5 Gateway-instanser, noe som krever like mange sertifikater som det finnes HTML5 Gateway-instanser (unntatt i det spesielle tilfellet med Cluster-arkitektur).
Sertifikat for HTML5 Gateway
Sertifikatet til HTML5 Gateway må oppfylle følgende krav til attributtene sine:
- Gyldighetsperioden til sertifikatet må ikke overskride 1095 dager (3 år).
- Hashfunksjonen som brukes til signaturen, må tilhøre SHA-2-familien; vi anbefaler SHA-512.
- Sertifikatet og sertifikatene til sertifiseringsinstansene må ha en privat nøkkel på minst 2048 bit med krypteringen RSA, DSA og DH; for nøkler med elliptiske kurver (ECC) må de være på minst 224 bit. Vi anbefaler en størrelse på 4096 bit for RSA og en ECDSA-kurve
secp384r1på 384 bit. - Attributtet
Common Namemå ha en verdi som identifiserer den logiske Edge Gateway. Dette navnet har følgende form:<HTML5_GW_NAME>@<ORGANIZATION_NAME>, der<HTML5_GW_NAME>svarer til navnet på Edge Gateway (slik det er skrevet inn i administrasjonskonsollet) og<ORGANIZATION_NAME>svarer til navnet på organisasjonen som Edge Gateway skal koble seg til. - Attributtet
Key Usagemå ha verdienecriticalogdigitalSignature. - Attributtet
Extended Key Usagemå ha verdienclientAuth.
Godtatt sertifikatformat: P12.
Ved drift med direkte tilgang bruker opptaksagenten for direkte tilgang et sertifikat for å autentisere seg mot opptakstjenesten på en Edge Gateway.
Sertifikatet må oppfylle følgende krav til attributtene sine:
- Gyldighetsperioden til sertifikatet må ikke overskride 1095 dager (3 år).
- Hashfunksjonen som brukes til signaturen, må tilhøre SHA-2-familien; vi anbefaler SHA-512.
- Sertifikatet og sertifikatene til sertifiseringsinstansene må ha en privat nøkkel på minst 2048 bit med krypteringen RSA, DSA og DH; for nøkler med elliptiske kurver (ECC) må de være på minst 224 bit. Vi anbefaler en størrelse på 4096 bit for RSA og en ECDSA-kurve
secp384r1på 384 bit. - Attributtet
Common Namemå ha en verdi som er kortnavnet, FQDN-en eller et hvilket som helst annet navn som identifiserer maskinen entydig. Dette navnet brukes til å identifisere og spore handlinger som utføres på maskinen. - Attributtet
Key Usagemå ha verdienecriticalogdigitalSignature. - Attributtet
Extended Key Usagemå ha verdienclientAuth.
Godtatt sertifikatformat: P12.