Gå til innhold

Forutsetninger for en CyberElements Bastion Cluster-plattform

Maskin

Både fysiske og virtuelle maskiner kan brukes til å installere CyberElements Bastion.
Produktet utfører ingen virtualisering selv, så alternativet for nestet virtualisering trenger ikke å aktiveres for virtuelle maskiner.

OS

CyberElements Bastion kjører på 64-bits maskiner med Debian 12 (Bookworm).
Det anbefales å bruke maskiner uten grafisk grensesnitt og å begrense de installerte komponentene til SSH-serveren.

CPU

En CPU med 4 kjerner dekker de fleste bruksmønstrene for produktet.

RAM

Obs

RAM-verdiene som er oppgitt nedenfor, er bare veiledende, siden mange variabler kan påvirke RAM-forbruket (produktfunksjoner som brukes, eller komponenter som er installert parallelt med produktet på maskinen).

RAM-forbruket avhenger vanligvis av antall samtidige brukere som plattformen kan håndtere:

  • Mellom 1 og 5 samtidige brukere: minst 2 GB RAM, 4 GB anbefalt.
  • Mellom 5 og 20 samtidige brukere: minst 4 GB RAM.
  • Fra 20 samtidige brukere og oppover: minst 8 GB RAM.

RAM-forbruket avhenger av antall samtidige økter og av typene applikasjoner som brukes.

De typiske verdiene er som følger:

  • Mellom 1 og 5 samtidige brukere: minst 2 GB RAM, 4 GB anbefalt.
  • Mellom 5 og 20 samtidige brukere: minst 4 GB RAM.
  • Fra 20 samtidige brukere og oppover: 8 GB RAM.

Merk at en RDP- eller VNC-applikasjon uten agent kan bruke opptil 400 MB per applikasjon som startes.
Når disse applikasjonstypene brukes i stort omfang, anbefales det å overvåke RAM-bruken for å justere størrelsen tilsvarende.

RAM-forbruket avhenger av antall HTML5-applikasjoner som er åpne samtidig.

Basisserveren må ha 2 GB for at systemet skal fungere, i tillegg til 50 MB per samtidige HTML5-applikasjon.

Hvis HTML5 Gateway-rollen kombineres med en Edge Gateway-server, legger du til 50 MB per samtidige HTML5-applikasjon i RAM-anbefalingen for Edge Gateway-serveren.

Disk

Vi anbefaler å partisjonere disken med LVM for å få større fleksibilitet dersom størrelsen på maskinen må endres under bruk.

Ulike servertyper har ulike mønstre for diskbruk, med volumer som også er ulike. Nedenfor følger informasjonen per servertype:

Denne serveren vil ha økende volum i følgende kataloger:

  • /var/log/: katalog som inneholder de forskjellige systemloggene.
  • /var/lib/postgresql/15/main/: katalog som inneholder data for den lokale databasen.
  • /var/ipdiva/: katalog som inneholder produktspesifikke data.

Det er ikke obligatorisk å isolere de forskjellige katalogene i forskjellige partisjoner, men det anbefales. Du kan følge disse angivelsene:

Monteringspunkt Alternativer Minimumsstørrelse (GB)
/boot nosuid,nodev,noexec 1
/opt nosuid,nodev 1
/tmp nosuid,nodev 4
/srv nosuid,nodev 1
/home nosuid,nodev,noexec 6
/usr nodev 6
/var nosuid 5
/var/log nosuid,nodev,noexec 5
/var/tmp nosuid,nodev,noexec 2
swap Ingen alternativer Avhengig av RAM (halvparten mindre)
/ Ingen alternativer 2 GB eller mer, avhengig av tilgjengelig diskplass

Eksempel

For en server med 4 GB RAM (som krever 2 GB swap) er nødvendig diskplass med partisjoneringen ovenfor minst 35 GB.

Denne serveren vil få økt volum i følgende kataloger:

  • /var/log/: katalog som inneholder de forskjellige systemloggene.
  • /var/lib/ipdiva/carerecord/recording/: katalog som inneholder arkiver som er under opptak; dette er altså en katalog for midlertidig lagring.
  • /var/lib/ipdiva/carerecord/archives/: standardkatalog som inneholder de grafiske arkivene til produktet.
  • /var/ipdiva/care/sshrecord/: standardkatalog som inneholder de ikke-grafiske arkivene (SSH) til produktet.

Det er ikke obligatorisk å isolere de forskjellige katalogene i forskjellige partisjoner, men det anbefales. Du kan følge disse angivelsene:

Monteringspunkt Alternativer Minimumsstørrelse (GB)
/boot nosuid,nodev,noexec 1
/opt nosuid,nodev 1
/tmp nosuid,nodev 4
/srv nosuid,nodev 1
/home nosuid,nodev,noexec 6
/usr nodev 6
/var nosuid,nodev 5
/var/log nosuid,nodev,noexec 5
/var/tmp nosuid,nodev,noexec 2
swap Ingen alternativer Avhengig av RAM (halvparten mindre)
/ Ingen alternativer 2 GB eller mer, avhengig av tilgjengelig diskplass

Eksempel

For en server med 4 GB RAM (som krever 2 GB swap) er nødvendig diskplass med partisjoneringen ovenfor minst 35 GB.

Det anbefales imidlertid på det sterkeste å tildele mer diskplass til midlertidige eller langtidslagrede grafiske arkiver på monteringspunktet /var, med mindre arkivene settes ut.

Denne serveren vil ha økende volum i følgende kataloger:

  • /var/log/: katalog som inneholder de forskjellige systemloggene.
  • /home/systanciahtml5share/: katalog for midlertidig lagring av filene som utveksles med HTML5-applikasjoner.

Det er ikke obligatorisk å isolere de forskjellige katalogene i forskjellige partisjoner, men det anbefales. Du kan følge disse angivelsene:

Monteringspunkt Alternativer Minimumsstørrelse (GB)
/boot nosuid,nodev,noexec 1
/opt nosuid,nodev 1
/tmp nosuid,nodev 4
/srv nosuid,nodev 1
/home nosuid,nodev,noexec 6
/usr nodev 6
/var nosuid,nodev 5
/var/log nosuid,nodev,noexec 5
/var/tmp nosuid,nodev,noexec 2
swap Ingen alternativer Avhengig av RAM (halvparten mindre)
/ Ingen alternativer 2 GB eller mer, avhengig av tilgjengelig diskplass

Eksempel

For en server med 4 GB RAM (som krever 2 GB swap) er nødvendig diskplass med partisjoneringen ovenfor minst 35 GB.

Nettverk

En CyberElements Bastion Cluster-plattform krever:

  • 2 reelle IP-adresser per Mediation Controller-server (på samme nettverksgrensesnitt)
  • 3 virtuelle IP-adresser for at clusteret skal fungere
  • 1 IP-adresse per Edge Gateway- eller HTML5 Gateway-maskin

Ytterligere informasjon

De reelle og virtuelle IP-adressene til Mediation Controller-serverne må alle tilhøre samme delnett.

Inkompatibiliteter ved bruk av virtuelle IP-adresser

De virtuelle IP-adressene har lastfordeling som administreres med IPVS (IP Virtual Server).
Lastfordelingen krever flere forutsetninger for å fungere riktig:

  • Deaktivere funksjonene Reverse Path Forwarding (RPF) for Mediation Controller-serverne og IP-adressene som disse maskinene bærer.
  • Tilordne et nettverkskort E1000E i stedet for VMXNET3 på VMware for Mediation Controller-serverne.

Mediation Controller-serverne plasseres vanligvis i en DMZ, men de kan også plasseres i en privat DMZ eller driftes i en offentlig sky. Dette avhenger av bruksområdet for plattformen (for eksempel: fjerntilgang for tjenesteleverandører eller sikring av interne tilganger til beskyttede soner).

Edge Gateway-serverne plasseres vanligvis i LAN-et, i VLAN som gjør det mulig for dem å kommunisere med målressursene.

HTML5 Gateway-serverne kan plasseres både i LAN-et og i DMZ-en. Denne dokumentasjonen forutsetter installasjon av HTML5 Gateway-komponenten på Edge Gateway-serverne, altså i LAN-et.

For lettere å identifisere de ulike adressene til maskinene betegnes de slik i dokumentasjonen:

Navn på IP-adresse Betydning
RIP_MED_WEB_MASTER Hoved-IP-adressen til Mediation Controller-serveren MASTER, som gir tilgang til webkonsollene.
RIP_MED_WEB_SLAVE Hoved-IP-adressen til Mediation Controller-serveren SLAVE, som gir tilgang til webkonsollene.
RIP_MED_SSL_MASTER Den andre IP-adressen til Mediation Controller-serveren MASTER, som brukes av komponenten SSL Router.
RIP_MED_SSL_SLAVE Den andre IP-adressen til Mediation Controller-serveren SLAVE, som brukes av komponenten SSL Router.
VIP_MED_WEB Den virtuelle IP-adressen til Mediation Controller-clusteret, som gir tilgang til webkonsollene.
VIP_MED_SSL Den virtuelle IP-adressen til Mediation Controller-clusteret, som gir tilgang til SSL Router.
VIP_MED_ZEO Den virtuelle IP-adressen til Mediation Controller-clusteret, som gir tilgang til en intern konfigurasjonsdatabase for produktet.
IP_GW IP-adressen til Edge Gateway-serveren.
IP_HTML5_GW IP-adressen til HTML5 Gateway-serveren.

Informasjon

Opplysningene om flyter forutsetter at Mediation Controller-serverne ligger i DMZ-en, og at Edge Gateway-serverne, som også fungerer som HTML5 Gateway-servere, ligger i LAN-et.

IP-adressene til Mediation Controller kan enten være offentlige IP-adresser som er direkte tilordnet Mediation Controller-serveren, eller offentlige IP-adresser som NAT-es til private IP-adresser (anbefalt).

Kilde Mål Målport Kommentarer
Brukerarbeidsstasjon VIP_MED_WEB TCP 443 (ved bruk av standardporten) Gi tilgang til webkonsollene og applikasjonene som kjøres direkte i nettleseren.
Brukerarbeidsstasjon VIP_MED_SSL TCP 443 (ved bruk av standardporten) Opprette en TLS-tunnel for å kryptere flyten som går gjennom CyberElements Bastion-klienten.
IP_GW VIP_MED_WEB TCP 443 (ved bruk av standardporten) Når Edge Gateway ligger i et eksternt nettverk. Tilkobling til pairing-systemet for Edge Gateway.
IP_GW VIP_MED_SSL TCP 443 (ved bruk av standardporten) Når Edge Gateway ligger i et eksternt nettverk. Tilkobling til SSL Router for å opprette en TLSv1.3-tunnel og lede kommunikasjonen i produktet gjennom den.
Kilde Mål Målport Kommentarer
RIP_MED_WEB_MASTER
RIP_MED_WEB_SLAVE
Debian-repositoryer TCP 80 Nødvendig for å installere avhengighetene til CyberElements Bastion og for å holde systemet oppdatert. Dokumentasjonen og de virtuelle appliancene bruker ftp.fr.debian.org og security.debian.org.
RIP_MED_WEB_MASTER
RIP_MED_WEB_SLAVE
packages.microsoft.com TCP 443 Microsoft-repository for installasjon og oppdatering av MS SQL-driverne. Bare nødvendig hvis tilgang til en MS SQL-database er ønsket (de virtuelle appliancene har MS SQL-driverne).
RIP_MED_WEB_MASTER
RIP_MED_WEB_SLAVE
NTP-tidsserver UDP 123 Valgfritt hvis serveren må synkronisere klokken sin med en server i DMZ-en. Som standard brukes Debian-poolene: 0.debian.pool.ntp.org, 1.debian.pool.ntp.org, 2.debian.pool.ntp.org og 3.debian.pool.ntp.org.
RIP_MED_WEB_MASTER
RIP_MED_WEB_SLAVE
SMTP-server TCP 25, 465, 587 Nødvendig hvis en SMTP-server må brukes til å sende e-post, og den ligger i WAN-et.
RIP_MED_WEB_MASTER
RIP_MED_WEB_SLAVE
DNS-server UDP 53 Nødvendig for DNS-oppløsning. Den kan ligge i WAN-et eller DMZ-en.
RIP_MED_WEB_MASTER
RIP_MED_WEB_SLAVE
api.neomia.ai TCP 443 (Valgfritt) Tilkobling til API-ene til MFA-produktet med atferdsbasert biometri Neomia Pulse.
RIP_MED_WEB_MASTER
RIP_MED_WEB_SLAVE
EU: keepersecurity.eu
US: keepersecurity.com
AU: keepersecurity.com.au
CA: keepersecurity.ca
JP: keepersecurity.jp
TCP 443 (Valgfritt) Tilkobling til Vault-løsningen Keeper EPM avhengig av plasseringen.
Kilde Mål Målport Kommentarer
RIP_MED_WEB_MASTER
RIP_MED_WEB_SLAVE
NTP-tidsserver UDP 123 Hvis serveren må synkronisere klokken sin med en server i DMZ-en.
RIP_MED_WEB_MASTER
RIP_MED_WEB_SLAVE
SMTP-server TCP 25, 465, 587 Nødvendig hvis en SMTP-server må brukes til å sende e-post, og den ligger i DMZ-en.
RIP_MED_WEB_MASTER
RIP_MED_WEB_SLAVE
Databaseserver TCP 1433, 5432 eller en annen egendefinert port Nødvendig hvis du vil bruke en ekstern database som ligger i DMZ-en.
RIP_MED_WEB_MASTER
RIP_MED_WEB_SLAVE
DNS-server UDP 53 Nødvendig for DNS-oppløsning. Den kan ligge i DMZ-en eller WAN-et.

Ytterligere informasjon

Mediation Controller-serverne må kunne kommunisere med hverandre fra og til hvilken som helst av adressene sine, uavhengig av protokollen.

Kilde Mål Målport Kommentarer
IP_GW Debian-repositoryer TCP 80 Nødvendig for å installere avhengighetene til CyberElements Bastion og for å holde systemet oppdatert. Dokumentasjonen og de virtuelle appliancene bruker ftp.fr.debian.org og security.debian.org.
IP_GW DNS-server UDP 53 Nødvendig for DNS-oppløsning. Valgfritt hvis en DNS-server er tilgjengelig i LAN-et eller DMZ-en.
IP_GW NTP-tidsserver UDP 123 Valgfritt hvis serveren må synkronisere klokken sin med en server i LAN-et eller DMZ-en. Som standard brukes Debian-poolene: 0.debian.pool.ntp.org, 1.debian.pool.ntp.org, 2.debian.pool.ntp.org og 3.debian.pool.ntp.org.
IP_GW SMS-leverandør TCP 443 (Valgfritt) Tilkobling til API-ene til SMS-leverandørene som støttes av CyberElements Bastion.
Kilde(r) Mål Målport Kommentarer
IP_GW
IP_HTML5_GW
VIP_MED_WEB
RIP_MED_WEB_MASTER
RIP_MED_WEB_SLAVE
TCP 443 (ved bruk av standardporten) Tilkobling til pairing-systemet for Edge Gateway.
IP_GW
IP_HTML5_GW
VIP_MED_SSL
RIP_MED_SSL_MASTER
RIP_MED_SSL_SLAVE
TCP 443 (ved bruk av standardporten) Tilkobling til SSL Router for å opprette en TLSv1.3-tunnel og lede kommunikasjonen i produktet gjennom den.
Klientarbeidsstasjon VIP_MED_WEB
RIP_MED_WEB_MASTER
RIP_MED_WEB_SLAVE
TCP 443 (ved bruk av standardporten) Tilkobling til de ulike webkonsollene i produktet.
Klientarbeidsstasjon VIP_MED_SSL
RIP_MED_SSL_MASTER
RIP_MED_SSL_SLAVE
TCP 443 (ved bruk av standardporten) Opprette en TLS-tunnel for å kryptere flyten som går gjennom CyberElements Bastion-klienten.
Administratorarbeidsstasjon RIP_MED_WEB_MASTER
RIP_MED_WEB_SLAVE
TCP 22 SSH-tilkobling til Mediation Controller-serveren.
Kilde Mål Målport Kommentarer
IP_GW DNS-server UDP 53 Nødvendig for DNS-oppløsning. Valgfritt hvis en DNS-server brukes i WAN-et eller DMZ-en.
IP_GW LDAP- eller AD-servere TCP 389 eller 636 Tilkobling fra CyberElements Bastion til en LDAP- eller AD-server.
IP_GW AD-servere TCP 139 og 445 Rotasjon av passordene til AD-kontoene; brukes bare hvis rotasjon via LDAPS ikke er mulig.
IP_GW RDP-servere TCP/UDP 3389 (ved bruk av standardporten) Tilkobling fra CyberElements Bastion til RDP-servere.
IP_GW SSH-servere TCP 22 (ved bruk av standardporten) Tilkobling fra CyberElements Bastion til SSH-servere.
IP_GW VNC-servere TCP 5900 (ved bruk av standardporten) Tilkobling fra CyberElements Bastion til VNC-servere.
IP_GW Webservere TCP 80 eller 443 (ved bruk av standardporten) Tilkobling fra CyberElements Bastion til webservere.
IP_GW Citrix Storefront-servere TCP 443 (ved bruk av standardporten) Tilkobling fra CyberElements Bastion til Citrix Storefront-servere.
IP_GW Citrix-applikasjonsservere TCP 1494 Tilkobling fra CyberElements Bastion til Citrix-applikasjonsservere (start av en applikasjon eller et skrivebord med ICA-klienten).
IP_GW Filservere TCP 139 og 445 Tilkobling fra CyberElements Bastion til filservere.
IP_GW Databaseserver TCP 1433, 5432 eller en annen egendefinert port Kreves hvis du vil bruke en ekstern database som ligger på LAN-et (for eksempel for å flytte ut Vault-databasen).
IP_GW RDP-servere TCP 139 og 445 Utrulling av opptaksagenten via administrasjonskonsollet.
Klientarbeidsstasjon IP_GW TCP [port definert av administratoren] Tilkobling for direkte SSH-tilgang.
Klientarbeidsstasjon IP_GW TCP 3389 Tilkobling for direkte RDP-tilgang.
RDP-servere IP_GW TCP 8443 Tilkobling mellom opptaksagenten og Edge Gateway for å laste opp opptaket av brukerøkten.
Administratorarbeidsstasjon IP_GW TCP 22 SSH-tilkobling til Edge Gateway-serveren.

Database

CyberElements Bastion bruker flere databaser (DB) for å fungere.

  1. Database for systemkonfigurasjonen. Denne databasen lagrer alle innstillingene for administrasjonsgrensesnittet /system og må hete default.

    OBS!

    Du må opprette databasen default før du kobler til CyberElements Bastion (den opprettes ikke automatisk).

  2. Database for organisasjonskonfigurasjonen. Hver organisasjon som opprettes på Mediation Controller-serveren, krever en egen DB som inneholder alle innstillingene og loggene til organisasjonen.

  3. Vault-database. Hver organisasjon som opprettes, fører til at det opprettes en egen DB for produktets Vault, som som standard lagres på Mediation Controller-serveren. Denne databasen kan flyttes ut til LAN-et, forutsatt at en Edge Gateway har tilgang til den.

Ved bruk av eksterne databaser (normaltilfellet i Cluster) støttes følgende databasetyper:

Lisens

Mediation Controller-serveren krever en lisens for å fungere.
Lisensen kan skaffes fra Systancia via følgende skjema for lisensforespørsel: Be om en lisens

Sertifikater

CyberElements Bastion bruker TLS-kryptering for intern kommunikasjon og HTTPS for å sikre webtilgangen, noe som krever bruk av ulike x509-sertifikater. Informasjonen nedenfor oppsummerer de ulike sertifikatene som kreves, formålet med dem og minimumsinnstillingene.

Sikkerhetskrav til sertifikatet

Uansett hvilket sertifikat som brukes, må du sikre at det oppfyller OpenSSL sikkerhetsnivå 2, som kan oppsummeres slik:

  • Sertifikatet og sertifikatene til sertifiseringsinstansene må ha en privat nøkkel på minst 2048 bit med krypteringen RSA, DSA og DH; for nøkler med elliptiske kurver (ECC) må de være på minst 224 bit.
  • Signaturen til sertifikatet må ikke være MD5 eller SHA-1 (SHA-512 foretrekkes).

Denne serveren bruker fem forskjellige sertifikater:

  • Et web-sertifikat for å muliggjøre HTTPS.
  • Et sertifikat for komponenten SSL Router, som har ansvaret for å sette opp TLS-tunneler og rute trafikken mellom dem.
  • Et sertifikat for komponenten Watchdog, som har ansvaret for å overvåke at SSL Router fungerer korrekt.
  • Et sertifikat for klienten CyberElements Bastion, slik at den kan koble til SSL Router og opprette en TLSv1.3-tunnel.
  • Et sertifikat for utvekslingen mellom Mediation Controller-serverne (bare for serveren SLAVE).

Web-sertifikat

Anbefaling

Websertifikatet bør fortrinnsvis utstedes av en offentlig sertifiseringsinstans (CA) som er anerkjent som pålitelig.
Slik sikres det uten ytterligere tiltak at brukerne ikke får noen alarmer knyttet til sertifikatet som brukes (forutsatt at det er gyldig og dekker navnet brukeren opprettet forbindelsen med). Bruk av et sertifikat utstedt av en intern PKI krever at CA-sertifikatet rulles ut på brukernes arbeidsstasjoner.

Websertifikatet må oppfylle følgende krav til attributtene sine:

  • Gyldighetsperioden til sertifikatet må ikke overskride 398 dager (13 måneder).
  • Hashfunksjonen som brukes til signaturen, må tilhøre SHA-2-familien; vi anbefaler SHA-512.
  • Sertifikatet og sertifikatene til sertifiseringsinstansene må ha en privat nøkkel på minst 2048 bit med krypteringen RSA, DSA og DH; for nøkler med elliptiske kurver (ECC) må de være på minst 224 bit. Vi anbefaler en størrelse på 4096 bit for RSA og en ECDSA-kurve secp384r1 på 384 bit.
  • Verdien av attributtet Common Name må være DNS-navnet (eller jokernavnet) som sertifikatet er ment for.
  • Attributtet Key Usage må ha verdiene critical, digitalSignature og keyEncipherment.
  • Attributtet Extended Key Usage må ha verdien id-kp-serverAuth (OpenSSL bruker verdien serverAuth).
  • Attributtet Subject Alternative Name må inneholde minst én oppføring som svarer til det primære DNS-navnet; andre oppføringer kan legges til for å dekke andre DNS-navn eller IP-adresser.

Godtatt sertifikatformat: P12 eller PEM (med to filer, én for sertifikatet og én for den private nøkkelen).

Sertifikat for SSL Router

Sertifikatet til SSL Router må oppfylle følgende krav til attributtene sine:

  • Gyldighetsperioden til sertifikatet må ikke overskride 1095 dager (3 år).
  • Hashfunksjonen som brukes til signaturen, må tilhøre SHA-2-familien; vi anbefaler SHA-512.
  • Sertifikatet og sertifikatene til sertifiseringsinstansene må ha en privat nøkkel på minst 2048 bit med krypteringen RSA, DSA og DH; for nøkler med elliptiske kurver (ECC) må de være på minst 224 bit. Vi anbefaler en størrelse på 4096 bit for RSA og en ECDSA-kurve secp384r1 på 384 bit.
  • Verdien av attributtet Common Name må være IP-adressen eller et DNS-navn som viderefører til IP_MED_SSL.
  • Attributtet Key Usage må ha verdiene critical, digitalSignature og keyEncipherment.
  • Attributtet Extended Key Usage må ha verdien serverAuth.

Godtatt sertifikatformat: P12.

Sertifikat for Watchdog

Sertifikatet til Watchdog må oppfylle følgende krav til attributtene sine:

  • Gyldighetsperioden til sertifikatet må ikke overskride 1095 dager (3 år).
  • Hashfunksjonen som brukes til signaturen, må tilhøre SHA-2-familien; vi anbefaler SHA-512.
  • Sertifikatet og sertifikatene til sertifiseringsinstansene må ha en privat nøkkel på minst 2048 bit med krypteringen RSA, DSA og DH; for nøkler med elliptiske kurver (ECC) må de være på minst 224 bit. Vi anbefaler en størrelse på 4096 bit for RSA og en ECDSA-kurve secp384r1 på 384 bit.
  • Attributtet Common Name må ha en verdi som er et identifikasjonsnavn for Watchdog, for eksempel ”Watchdog”.
  • Attributtet Key Usage må ha verdiene critical og digitalSignature.
  • Attributtet Extended Key Usage må ha verdien clientAuth.

Godtatt sertifikatformat: P12.

Sertifikat for CyberElements Bastion-klienten

Klientsertifikatet for CyberElements Bastion må oppfylle følgende begrensninger for attributtene sine:

  • Gyldighetsperioden til sertifikatet må ikke overskride 1095 dager (3 år).
  • Hashfunksjonen som brukes til signaturen, må tilhøre SHA-2-familien; vi anbefaler SHA-512.
  • Sertifikatet og sertifikatene til sertifiseringsinstansene må ha en privat nøkkel på minst 2048 bit med krypteringen RSA, DSA og DH; for nøkler med elliptiske kurver (ECC) må de være på minst 224 bit. Vi anbefaler en størrelse på 4096 bit for RSA og en ECDSA-kurve secp384r1 på 384 bit.
  • Attributtet Common Name må ha en verdi som er et identifikasjonsnavn for kunden, for eksempel ”cyberelements-cleanroom-client”.
  • Attributtet Key Usage må ha verdiene critical og digitalSignature.
  • Attributtet Extended Key Usage må ha verdien clientAuth.

Godtatt sertifikatformat: P12 med et passord på minst 8 alfanumeriske tegn (spesialtegn, bokstaver med aksent eller bindestreker støttes ikke).

Interserver-sertifikat

Interserver-sertifikatet for CyberElements Bastion må oppfylle følgende begrensninger for attributtene sine:

  • Gyldighetsperioden til sertifikatet må ikke overskride 1095 dager (3 år).
  • Hashfunksjonen som brukes til signaturen, må tilhøre SHA-2-familien; vi anbefaler SHA-512.
  • Sertifikatet og sertifikatene til sertifiseringsinstansene må ha en privat nøkkel på minst 2048 bit med krypteringen RSA, DSA og DH; for nøkler med elliptiske kurver (ECC) må de være på minst 224 bit. Vi anbefaler en størrelse på 4096 bit for RSA og en ECDSA-kurve secp384r1 på 384 bit.
  • Attributtet Common Name må ha et identifikasjonsnavn som verdi, for eksempel ”interserver-cleanroom”.
  • Attributtet Key Usage må ha verdiene critical og digitalSignature.
  • Attributtet Extended Key Usage må ha verdien clientAuth.

Godtatt sertifikatformat: P12 med et passord på minst 8 tegn uten spesialtegn.

Denne serveren bruker to forskjellige sertifikater:

  • Et sertifikat for å autentisere komponenten Edge Gateway mot SSL Router.
  • Et sertifikat for opptakstjenesten, slik at opptaksagentene kan koble til den.

Informasjon

En Edge Gateway-server kan ha flere Edge Gateway-instanser, noe som krever like mange sertifikater som det finnes Edge Gateway-instanser (unntatt i det spesielle tilfellet med Cluster-arkitektur).

En Edge Gateway-server har derimot bare én opptakstjeneste, slik at det bare kreves ett sertifikat per maskin.

Sertifikat for Edge Gateway

Sertifikatet til Edge Gateway må oppfylle følgende krav til attributtene sine:

  • Gyldighetsperioden til sertifikatet må ikke overskride 1095 dager (3 år).
  • Hashfunksjonen som brukes til signaturen, må tilhøre SHA-2-familien; vi anbefaler SHA-512.
  • Sertifikatet og sertifikatene til sertifiseringsinstansene må ha en privat nøkkel på minst 2048 bit med krypteringen RSA, DSA og DH; for nøkler med elliptiske kurver (ECC) må de være på minst 224 bit. Vi anbefaler en størrelse på 4096 bit for RSA og en ECDSA-kurve secp384r1 på 384 bit.
  • Attributtet Common Name må ha en verdi som identifiserer den logiske Edge Gateway. Dette navnet har følgende form: <GW_NAME>@<ORGANIZATION_NAME>, der <GW_NAME> svarer til navnet på Edge Gateway (slik det er skrevet inn i administrasjonskonsollet) og <ORGANIZATION_NAME> svarer til navnet på organisasjonen som Edge Gateway skal koble seg til.
  • Attributtet Key Usage må ha verdiene critical og digitalSignature.
  • Attributtet Extended Key Usage må ha verdien clientAuth.

Godtatt sertifikatformat: P12.

Sertifikat for opptakstjenesten

Sertifikatet til opptakstjenesten må oppfylle følgende krav til attributtene sine:

  • Gyldighetsperioden til sertifikatet må ikke overskride 1095 dager (3 år).
  • Hashfunksjonen som brukes til signaturen, må tilhøre SHA-2-familien; vi anbefaler SHA-512.
  • Sertifikatet og sertifikatene til sertifiseringsinstansene må ha en privat nøkkel på minst 2048 bit med krypteringen RSA, DSA og DH; for nøkler med elliptiske kurver (ECC) må de være på minst 224 bit. Vi anbefaler en størrelse på 4096 bit for RSA og en ECDSA-kurve secp384r1 på 384 bit.
  • Verdien av attributtet Common Name må være FQDN-navnet eller i det minste navnet på maskinen til Edge Gateway.
  • Attributtet Key Usage må ha verdiene critical, digitalSignature og keyEncipherment.
  • Attributtet Extended Key Usage må ha verdien serverAuth.

Godtatt sertifikatformat: P12.

Denne serveren bruker ett enkelt sertifikat: det som autentiserer komponenten HTML5 Gateway mot SSL Router.

Informasjon

En HTML5 Gateway-server kan ha flere HTML5 Gateway-instanser, noe som krever like mange sertifikater som det finnes HTML5 Gateway-instanser (unntatt i det spesielle tilfellet med Cluster-arkitektur).

Sertifikat for HTML5 Gateway

Sertifikatet til HTML5 Gateway må oppfylle følgende krav til attributtene sine:

  • Gyldighetsperioden til sertifikatet må ikke overskride 1095 dager (3 år).
  • Hashfunksjonen som brukes til signaturen, må tilhøre SHA-2-familien; vi anbefaler SHA-512.
  • Sertifikatet og sertifikatene til sertifiseringsinstansene må ha en privat nøkkel på minst 2048 bit med krypteringen RSA, DSA og DH; for nøkler med elliptiske kurver (ECC) må de være på minst 224 bit. Vi anbefaler en størrelse på 4096 bit for RSA og en ECDSA-kurve secp384r1 på 384 bit.
  • Attributtet Common Name må ha en verdi som identifiserer den logiske Edge Gateway. Dette navnet har følgende form: <HTML5_GW_NAME>@<ORGANIZATION_NAME>, der <HTML5_GW_NAME> svarer til navnet på Edge Gateway (slik det er skrevet inn i administrasjonskonsollet) og <ORGANIZATION_NAME> svarer til navnet på organisasjonen som Edge Gateway skal koble seg til.
  • Attributtet Key Usage må ha verdiene critical og digitalSignature.
  • Attributtet Extended Key Usage må ha verdien clientAuth.

Godtatt sertifikatformat: P12.

Ved drift med direkte tilgang bruker opptaksagenten for direkte tilgang et sertifikat for å autentisere seg mot opptakstjenesten på en Edge Gateway.

Sertifikatet må oppfylle følgende krav til attributtene sine:

  • Gyldighetsperioden til sertifikatet må ikke overskride 1095 dager (3 år).
  • Hashfunksjonen som brukes til signaturen, må tilhøre SHA-2-familien; vi anbefaler SHA-512.
  • Sertifikatet og sertifikatene til sertifiseringsinstansene må ha en privat nøkkel på minst 2048 bit med krypteringen RSA, DSA og DH; for nøkler med elliptiske kurver (ECC) må de være på minst 224 bit. Vi anbefaler en størrelse på 4096 bit for RSA og en ECDSA-kurve secp384r1 på 384 bit.
  • Attributtet Common Name må ha en verdi som er kortnavnet, FQDN-en eller et hvilket som helst annet navn som identifiserer maskinen entydig. Dette navnet brukes til å identifisere og spore handlinger som utføres på maskinen.
  • Attributtet Key Usage må ha verdiene critical og digitalSignature.
  • Attributtet Extended Key Usage må ha verdien clientAuth.

Godtatt sertifikatformat: P12.