Gå til innhold

Forutsetninger for en CyberElements Bastion Standalone-plattform

Maskin

Både fysiske og virtuelle maskiner kan brukes til å installere CyberElements Bastion.
Produktet utfører ingen virtualisering selv, så alternativet for nestet virtualisering trenger ikke å aktiveres for virtuelle maskiner.

OS

CyberElements Bastion kjører på 64-bits maskiner med Debian 12 (Bookworm).
Det anbefales å bruke maskiner uten grafisk grensesnitt og å begrense de installerte komponentene til SSH-serveren.

CPU

En CPU med 4 kjerner dekker de fleste bruksmønstrene for produktet.

RAM

Obs

RAM-verdiene som er oppgitt nedenfor, er bare veiledende, siden mange variabler kan påvirke RAM-forbruket (produktfunksjoner som brukes, eller komponenter som er installert parallelt med produktet på maskinen).

RAM-forbruket avhenger vanligvis av antall samtidige brukere som plattformen kan håndtere:

  • Mellom 1 og 5 samtidige brukere: minst 2 GB RAM, 4 GB anbefalt.
  • Mellom 5 og 20 samtidige brukere: minst 4 GB RAM.
  • Fra 20 samtidige brukere og oppover: minst 8 GB RAM.

RAM-forbruket avhenger av antall samtidige økter og av typene applikasjoner som brukes.

De typiske verdiene er som følger:

  • Mellom 1 og 5 samtidige brukere: minst 2 GB RAM, 4 GB anbefalt.
  • Mellom 5 og 20 samtidige brukere: minst 4 GB RAM.
  • Fra 20 samtidige brukere og oppover: 8 GB RAM.

Merk at en RDP- eller VNC-applikasjon uten agent kan bruke opptil 400 MB per applikasjon som startes.
Når disse applikasjonstypene brukes i stort omfang, anbefales det å overvåke RAM-bruken for å justere størrelsen tilsvarende.

RAM-forbruket avhenger av antall HTML5-applikasjoner som er åpne samtidig.

Basisserveren må ha 2 GB for at systemet skal fungere, i tillegg til 50 MB per samtidige HTML5-applikasjon.

Hvis HTML5 Gateway-rollen kombineres med en Edge Gateway-server, legger du til 50 MB per samtidige HTML5-applikasjon i RAM-anbefalingen for Edge Gateway-serveren.

Disk

Vi anbefaler å partisjonere disken med LVM for å få større fleksibilitet dersom størrelsen på maskinen må endres under bruk.

Ulike servertyper har ulike mønstre for diskbruk, med volumer som også er ulike. Nedenfor følger informasjonen per servertype:

Denne serveren vil ha økende volum i følgende kataloger:

  • /var/log/: katalog som inneholder de forskjellige systemloggene.
  • /var/lib/postgresql/15/main/: katalog som inneholder data for den lokale databasen.
  • /var/ipdiva/: katalog som inneholder produktspesifikke data.

Det er ikke obligatorisk å isolere de forskjellige katalogene i forskjellige partisjoner, men det anbefales. Du kan følge disse angivelsene:

Monteringspunkt Alternativer Minimumsstørrelse (GB)
/boot nosuid,nodev,noexec 1
/opt nosuid,nodev 1
/tmp nosuid,nodev 4
/srv nosuid,nodev 1
/home nosuid,nodev,noexec 6
/usr nodev 6
/var nosuid 5
/var/log nosuid,nodev,noexec 5
/var/tmp nosuid,nodev,noexec 2
swap Ingen alternativer Avhengig av RAM (halvparten mindre)
/ Ingen alternativer 2 GB eller mer, avhengig av tilgjengelig diskplass

Eksempel

For en server med 4 GB RAM (som krever 2 GB swap) er nødvendig diskplass med partisjoneringen ovenfor minst 35 GB.

Denne serveren vil få økt volum i følgende kataloger:

  • /var/log/: katalog som inneholder de forskjellige systemloggene.
  • /var/lib/ipdiva/carerecord/recording/: katalog som inneholder arkiver som er under opptak; dette er altså en katalog for midlertidig lagring.
  • /var/lib/ipdiva/carerecord/archives/: standardkatalog som inneholder de grafiske arkivene til produktet.
  • /var/ipdiva/care/sshrecord/: standardkatalog som inneholder de ikke-grafiske arkivene (SSH) til produktet.

Det er ikke obligatorisk å isolere de forskjellige katalogene i forskjellige partisjoner, men det anbefales. Du kan følge disse angivelsene:

Monteringspunkt Alternativer Minimumsstørrelse (GB)
/boot nosuid,nodev,noexec 1
/opt nosuid,nodev 1
/tmp nosuid,nodev 4
/srv nosuid,nodev 1
/home nosuid,nodev,noexec 6
/usr nodev 6
/var nosuid,nodev 5
/var/log nosuid,nodev,noexec 5
/var/tmp nosuid,nodev,noexec 2
swap Ingen alternativer Avhengig av RAM (halvparten mindre)
/ Ingen alternativer 2 GB eller mer, avhengig av tilgjengelig diskplass

Eksempel

For en server med 4 GB RAM (som krever 2 GB swap) er nødvendig diskplass med partisjoneringen ovenfor minst 35 GB.

Det anbefales imidlertid på det sterkeste å tildele mer diskplass til midlertidige eller langtidslagrede grafiske arkiver på monteringspunktet /var, med mindre arkivene settes ut.

Denne serveren vil ha økende volum i følgende kataloger:

  • /var/log/: katalog som inneholder de forskjellige systemloggene.
  • /home/systanciahtml5share/: katalog for midlertidig lagring av filene som utveksles med HTML5-applikasjoner.

Det er ikke obligatorisk å isolere de forskjellige katalogene i forskjellige partisjoner, men det anbefales. Du kan følge disse angivelsene:

Monteringspunkt Alternativer Minimumsstørrelse (GB)
/boot nosuid,nodev,noexec 1
/opt nosuid,nodev 1
/tmp nosuid,nodev 4
/srv nosuid,nodev 1
/home nosuid,nodev,noexec 6
/usr nodev 6
/var nosuid,nodev 5
/var/log nosuid,nodev,noexec 5
/var/tmp nosuid,nodev,noexec 2
swap Ingen alternativer Avhengig av RAM (halvparten mindre)
/ Ingen alternativer 2 GB eller mer, avhengig av tilgjengelig diskplass

Eksempel

For en server med 4 GB RAM (som krever 2 GB swap) er nødvendig diskplass med partisjoneringen ovenfor minst 35 GB.

Nettverk

En CyberElements Bastion Standalone-plattform krever:

  • 2 IP-adresser for Mediation Controller-serveren (båret av samme nettverksgrensesnitt)
  • 1 IP-adresse per Edge Gateway- eller HTML5 Gateway-maskin

Mediation Controller-serveren plasseres vanligvis i en DMZ, men den kan også plasseres i en privat DMZ eller driftes i en offentlig sky. Dette avhenger av bruksområdet til plattformen (for eksempel: fjerntilgang for tjenesteleverandører eller sikring av de interne tilgangene til beskyttede soner).

Edge Gateway-serverne plasseres vanligvis i LAN-et, i VLAN som gjør det mulig for dem å kommunisere med målressursene.

HTML5 Gateway-serverne kan plasseres både i LAN-et og i DMZ-en. Denne dokumentasjonen legger opp til at komponenten HTML5 Gateway installeres på Edge Gateway-serveren, det vil si i LAN-et.

For lettere å identifisere de ulike adressene til maskinene betegnes de slik i dokumentasjonen:

Navn på IP-adresse Betydning
IP_MED_WEB Primær IP-adresse til Mediation Controller-serveren, som gir tilgang til webkonsollene.
IP_MED_SSL Andre IP-adresse til Mediation Controller-serveren, som brukes av komponenten SSL Router.
IP_GW IP-adresse til Edge Gateway-serveren.
IP_HTML5_GW IP-adresse til HTML5 Gateway-serveren.

Informasjon

Opplysningene om flytene forutsetter at Mediation Controller-serveren ligger i DMZ-en, og at Edge Gateway-serveren, som også har rollen som HTML5 Gateway, ligger i LAN-et.

IP-adressene til Mediation Controller kan enten være offentlige IP-adresser som er direkte tilordnet Mediation Controller-serveren, eller offentlige IP-adresser som NAT-es til private IP-adresser (anbefalt).

Kilde Mål Målport Kommentarer
Brukerarbeidsstasjon IP_MED_WEB TCP 443 (ved bruk av standardporten) Gi tilgang til webkonsollene og applikasjonene som kjører direkte i nettleseren.
Brukerarbeidsstasjon IP_MED_SSL TCP 443 (ved bruk av standardporten) Opprette en TLS-tunnel for å kryptere flyten som går gjennom CyberElements Bastion-klienten.
IP_GW IP_MED_WEB TCP 443 (ved bruk av standardporten) Når Edge Gateway ligger i et eksternt nettverk. Tilkobling til pairing-systemet til Edge Gateway.
IP_GW IP_MED_SSL TCP 443 (ved bruk av standardporten) Når Edge Gateway ligger i et eksternt nettverk. Koble til SSL Router for å opprette en TLSv1.3-tunnel og rute kommunikasjonen til produktet gjennom den.
Kilde Mål Målport Kommentarer
IP_MED_WEB Debian-repositoryer TCP 80 Kreves for å installere avhengighetene til CyberElements Bastion og for å holde systemet oppdatert. Dokumentasjonen og de virtuelle appliancene bruker ftp.fr.debian.org og security.debian.org.
IP_MED_WEB packages.microsoft.com TCP 443 Microsoft-repository for å installere og oppdatere MS SQL-driverne. Kreves bare hvis du vil ha tilgang til en MS SQL-database (de virtuelle appliancene har MS SQL-driverne).
IP_MED_WEB NTP-tidsserver UDP 123 Valgfritt hvis serveren må synkronisere klokken sin med en server i DMZ-en. Som standard brukes Debian-poolene: 0.debian.pool.ntp.org, 1.debian.pool.ntp.org, 2.debian.pool.ntp.org og 3.debian.pool.ntp.org.
IP_MED_WEB SMTP-server TCP 25, 465, 587 Kreves hvis en SMTP-server må brukes for å sende e-post, og den ligger i WAN-et.
IP_MED_WEB DNS-server UDP 53 Kreves for DNS-oppslag. Den kan ligge i WAN-et eller i DMZ-en.
IP_MED_WEB api.neomia.ai TCP 443 (Valgfritt) Tilkobling til API-ene til MFA-produktet med atferdsbasert biometri Neomia Pulse.
IP_MED_WEB EU: keepersecurity.eu
US: keepersecurity.com
AU: keepersecurity.com.au
CA: keepersecurity.ca
JP: keepersecurity.jp
TCP 443 (Valgfritt) Tilkobling til Vault Keeper EPM avhengig av plasseringen.
Kilde Mål Målport Kommentarer
IP_MED_WEB NTP-tidsserver UDP 123 Hvis serveren må synkronisere klokken sin med en server i DMZ-en.
IP_MED_WEB SMTP-server TCP 25, 465, 587 Kreves hvis en SMTP-server må brukes for å sende e-post, og den ligger i DMZ-en.
IP_MED_WEB Databaseserver TCP 1433, 5432 eller en annen egendefinert port Kreves hvis du vil bruke en ekstern database som ligger i DMZ-en.
IP_MED_WEB DNS-server UDP 53 Kreves for DNS-oppslag. Den kan ligge i DMZ-en eller i WAN-et.
Kilde Mål Målport Kommentarer
IP_GW Debian-repositoryer TCP 80 Kreves for å installere avhengighetene til CyberElements Bastion og for å holde systemet oppdatert. Dokumentasjonen og de virtuelle appliancene bruker ftp.fr.debian.org og security.debian.org.
IP_GW DNS-server UDP 53 Nødvendig for DNS-oppløsning. Valgfritt hvis en DNS-server er tilgjengelig i LAN-et eller DMZ-en.
IP_GW NTP-tidsserver UDP 123 Valgfritt hvis serveren må synkronisere klokken sin med en server i LAN-et eller DMZ-en. Som standard brukes Debian-poolene: 0.debian.pool.ntp.org, 1.debian.pool.ntp.org, 2.debian.pool.ntp.org og 3.debian.pool.ntp.org.
IP_GW SMS-leverandør TCP 443 (Valgfritt) Tilkobling til API-ene til SMS-leverandørene som støttes av CyberElements Bastion.
Kilde(r) Mål Målport Kommentarer
IP_GW
IP_HTML5_GW
IP_MED_WEB TCP 443 (ved bruk av standardporten) Tilkobling til pairing-systemet til Edge Gateway.
IP_GW
IP_HTML5_GW
IP_MED_SSL TCP 443 (ved bruk av standardporten) Tilkobling til SSL Router for å opprette en TLSv1.3-tunnel og rute kommunikasjonen til produktet gjennom den.
Klientarbeidsstasjon IP_MED_WEB TCP 443 (ved bruk av standardporten) Tilkobling til de ulike webkonsollene til produktet.
Klientarbeidsstasjon IP_MED_SSL TCP 443 (ved bruk av standardporten) Opprette en TLS-tunnel for å kryptere flyten som går gjennom CyberElements Bastion-klienten.
Administratorarbeidsstasjon IP_MED_WEB TCP 22 SSH-tilkobling til Mediation Controller-serveren.
Kilde Mål Målport Kommentarer
IP_GW DNS-server UDP 53 Kreves for DNS-oppslag. Valgfritt hvis det brukes en DNS-server i WAN-et eller DMZ-en.
IP_GW LDAP- eller AD-servere TCP 389 eller 636 Tilkobling fra CyberElements Bastion til en LDAP- eller AD-server.
IP_GW AD-servere TCP 139 og 445 Rotasjon av passordene til AD-kontoene; brukes bare hvis rotasjon via LDAPS ikke er mulig.
IP_GW RDP-servere TCP/UDP 3389 (ved bruk av standardporten) Tilkobling fra CyberElements Bastion til RDP-serverne.
IP_GW SSH-servere TCP 22 (ved bruk av standardporten) Tilkobling fra CyberElements Bastion til SSH-servere.
IP_GW VNC-servere TCP 5900 (ved bruk av standardporten) Tilkobling fra CyberElements Bastion til VNC-servere.
IP_GW Webservere TCP 80 eller 443 (ved bruk av standardporten) Tilkobling fra CyberElements Bastion til webserverne.
IP_GW Citrix Storefront-servere TCP 443 (ved bruk av standardporten) Tilkobling fra CyberElements Bastion til Citrix Storefront-servere.
IP_GW Citrix-applikasjonsservere TCP 1494 Tilkobling fra CyberElements Bastion til Citrix-applikasjonsservere (start av en applikasjon eller et skrivebord med ICA-klienten).
IP_GW Filservere TCP 139 og 445 Tilkobling fra CyberElements Bastion til filservere.
IP_GW Databaseserver TCP 1433, 5432 eller en annen egendefinert port Kreves hvis du vil bruke en ekstern database som ligger på LAN-et (for eksempel for å flytte ut Vault-databasen).
IP_GW RDP-servere TCP 139 og 445 Utrulling av opptaksagenten via administrasjonskonsollet.
Klientarbeidsstasjon IP_GW TCP [port definert av administratoren] Tilkobling for direkte SSH-tilgang.
Klientarbeidsstasjon IP_GW TCP 3389 Tilkobling for direkte RDP-tilgang.
RDP-servere IP_GW TCP 8443 Tilkobling mellom opptaksagenten og Edge Gateway for å laste opp opptaket av brukerøkten.
Administratorarbeidsstasjon IP_GW TCP 22 SSH-tilkobling til Edge Gateway-serveren.

Database

CyberElements Bastion bruker flere databaser (DB) for å fungere.

  1. Database for systemkonfigurasjonen. Denne databasen lagrer alle innstillingene for administrasjonsgrensesnittet /system. I en Standalone-installasjon opprettes og administreres denne databasen direkte av produktet via en PostgreSQL-server som er installert på Mediation Controller-serveren.
  2. Database for organisasjonskonfigurasjonen. Hver organisasjon som opprettes på Mediation Controller-serveren, krever en egen DB som inneholder alle innstillingene og loggene til organisasjonen. Denne databasen driftes vanligvis på Mediation Controller-serveren og i den lokale PostgreSQL-databasen der, men den kan også flyttes til DMZ-en eller LAN-et.
  3. Vault-database. Hver organisasjon som opprettes, fører til at det opprettes en egen DB for produktets Vault, som som standard lagres på Mediation Controller-serveren. Denne databasen kan flyttes ut til LAN-et, forutsatt at en Edge Gateway har tilgang til den.

Ved bruk av eksterne databaser støttes følgende databasetyper:

Lisens

Mediation Controller-serveren krever en lisens for å fungere.
Lisensen kan skaffes fra Systancia via følgende skjema for lisensforespørsel: Be om en lisens

Sertifikater

CyberElements Bastion bruker TLS-kryptering for intern kommunikasjon og HTTPS for å sikre webtilgangen, noe som krever bruk av ulike x509-sertifikater. Informasjonen nedenfor oppsummerer de ulike sertifikatene som kreves, formålet med dem og minimumsinnstillingene.

Sikkerhetskrav til sertifikatet

Uansett hvilket sertifikat som brukes, må du sikre at det oppfyller OpenSSL sikkerhetsnivå 2, som kan oppsummeres slik:

  • Sertifikatet og sertifikatene til sertifiseringsinstansene må ha en privat nøkkel på minst 2048 bit med krypteringen RSA, DSA og DH; for nøkler med elliptiske kurver (ECC) må de være på minst 224 bit.
  • Signaturen til sertifikatet må ikke være MD5 eller SHA-1 (SHA-512 foretrekkes).

Denne serveren bruker fire forskjellige sertifikater:

  • Et web-sertifikat for å muliggjøre HTTPS.
  • Et sertifikat for komponenten SSL Router, som har ansvaret for å sette opp TLS-tunneler og rute trafikken mellom dem.
  • Et sertifikat for komponenten Watchdog, som har ansvaret for å overvåke at SSL Router fungerer korrekt.
  • Et sertifikat for klienten CyberElements Bastion, slik at den kan koble til SSL Router og opprette en TLSv1.3-tunnel.

Web-sertifikat

Anbefaling

Websertifikatet bør fortrinnsvis utstedes av en offentlig sertifiseringsinstans (CA) som er anerkjent som pålitelig.
Slik sikres det uten ytterligere tiltak at brukerne ikke får noen alarmer knyttet til sertifikatet som brukes (forutsatt at det er gyldig og dekker navnet brukeren opprettet forbindelsen med). Bruk av et sertifikat utstedt av en intern PKI krever at CA-sertifikatet rulles ut på brukernes arbeidsstasjoner.

Websertifikatet må oppfylle følgende krav til attributtene sine:

  • Gyldighetsperioden til sertifikatet må ikke overskride 398 dager (13 måneder).
  • Hashfunksjonen som brukes til signaturen, må tilhøre SHA-2-familien; vi anbefaler SHA-512.
  • Sertifikatet og sertifikatene til sertifiseringsinstansene må ha en privat nøkkel på minst 2048 bit med krypteringen RSA, DSA og DH; for nøkler med elliptiske kurver (ECC) må de være på minst 224 bit. Vi anbefaler en størrelse på 4096 bit for RSA og en ECDSA-kurve secp384r1 på 384 bit.
  • Verdien av attributtet Common Name må være DNS-navnet (eller jokernavnet) som sertifikatet er ment for.
  • Attributtet Key Usage må ha verdiene critical, digitalSignature og keyEncipherment.
  • Attributtet Extended Key Usage må ha verdien id-kp-serverAuth (OpenSSL bruker verdien serverAuth).
  • Attributtet Subject Alternative Name må inneholde minst én oppføring som svarer til det primære DNS-navnet; andre oppføringer kan legges til for å dekke andre DNS-navn eller IP-adresser.

Godtatt sertifikatformat: P12 eller PEM (med to filer, én for sertifikatet og én for den private nøkkelen).

Sertifikat for SSL Router

Sertifikatet til SSL Router må oppfylle følgende krav til attributtene sine:

  • Gyldighetsperioden til sertifikatet må ikke overskride 1095 dager (3 år).
  • Hashfunksjonen som brukes til signaturen, må tilhøre SHA-2-familien; vi anbefaler SHA-512.
  • Sertifikatet og sertifikatene til sertifiseringsinstansene må ha en privat nøkkel på minst 2048 bit med krypteringen RSA, DSA og DH; for nøkler med elliptiske kurver (ECC) må de være på minst 224 bit. Vi anbefaler en størrelse på 4096 bit for RSA og en ECDSA-kurve secp384r1 på 384 bit.
  • Verdien av attributtet Common Name må være IP-adressen eller et DNS-navn som viderefører til IP_MED_SSL.
  • Attributtet Key Usage må ha verdiene critical, digitalSignature og keyEncipherment.
  • Attributtet Extended Key Usage må ha verdien serverAuth.

Godtatt sertifikatformat: P12.

Sertifikat for Watchdog

Sertifikatet til Watchdog må oppfylle følgende krav til attributtene sine:

  • Gyldighetsperioden til sertifikatet må ikke overskride 1095 dager (3 år).
  • Hashfunksjonen som brukes til signaturen, må tilhøre SHA-2-familien; vi anbefaler SHA-512.
  • Sertifikatet og sertifikatene til sertifiseringsinstansene må ha en privat nøkkel på minst 2048 bit med krypteringen RSA, DSA og DH; for nøkler med elliptiske kurver (ECC) må de være på minst 224 bit. Vi anbefaler en størrelse på 4096 bit for RSA og en ECDSA-kurve secp384r1 på 384 bit.
  • Attributtet Common Name må ha en verdi som er et identifikasjonsnavn for Watchdog, for eksempel ”Watchdog”.
  • Attributtet Key Usage må ha verdiene critical og digitalSignature.
  • Attributtet Extended Key Usage må ha verdien clientAuth.

Godtatt sertifikatformat: P12.

Sertifikat for CyberElements Bastion-klienten

Klientsertifikatet for CyberElements Bastion må oppfylle følgende begrensninger for attributtene sine:

  • Gyldighetsperioden til sertifikatet må ikke overskride 1095 dager (3 år).
  • Hashfunksjonen som brukes til signaturen, må tilhøre SHA-2-familien; vi anbefaler SHA-512.
  • Sertifikatet og sertifikatene til sertifiseringsinstansene må ha en privat nøkkel på minst 2048 bit med krypteringen RSA, DSA og DH; for nøkler med elliptiske kurver (ECC) må de være på minst 224 bit. Vi anbefaler en størrelse på 4096 bit for RSA og en ECDSA-kurve secp384r1 på 384 bit.
  • Attributtet Common Name må ha en verdi som er et identifikasjonsnavn for kunden, for eksempel ”cyberelements-cleanroom-client”.
  • Attributtet Key Usage må ha verdiene critical og digitalSignature.
  • Attributtet Extended Key Usage må ha verdien clientAuth.

Godtatt sertifikatformat: P12 med et passord på minst 8 alfanumeriske tegn (spesialtegn, bokstaver med aksent eller bindestreker støttes ikke).

Denne serveren bruker to forskjellige sertifikater:

  • Ett sertifikat for å autentisere komponenten Edge Gateway mot SSL Router.
  • Et sertifikat for opptakstjenesten, slik at opptaksagentene kan koble til den.

Informasjon

En Edge Gateway-server kan ha flere Edge Gateway-instanser, noe som krever like mange sertifikater som det finnes Edge Gateway-instanser (unntatt i det spesielle tilfellet med Cluster-arkitektur).

En Edge Gateway-server har derimot bare én opptakstjeneste, slik at det bare kreves ett sertifikat per maskin.

Sertifikat for Edge Gateway

Sertifikatet til Edge Gateway må oppfylle følgende krav til attributtene sine:

  • Gyldighetsperioden til sertifikatet må ikke overskride 1095 dager (3 år).
  • Hashfunksjonen som brukes til signaturen, må tilhøre SHA-2-familien; vi anbefaler SHA-512.
  • Sertifikatet og sertifikatene til sertifiseringsinstansene må ha en privat nøkkel på minst 2048 bit med krypteringen RSA, DSA og DH; for nøkler med elliptiske kurver (ECC) må de være på minst 224 bit. Vi anbefaler en størrelse på 4096 bit for RSA og en ECDSA-kurve secp384r1 på 384 bit.
  • Attributtet Common Name må ha en verdi som identifiserer den logiske Edge Gateway. Dette navnet har følgende form: <GW_NAME>@<ORGANIZATION_NAME>, der <GW_NAME> svarer til navnet på Edge Gateway (slik det er skrevet inn i administrasjonskonsollet) og <ORGANIZATION_NAME> svarer til navnet på organisasjonen som Edge Gateway skal koble seg til.
  • Attributtet Key Usage må ha verdiene critical og digitalSignature.
  • Attributtet Extended Key Usage må ha verdien clientAuth.

Godtatt sertifikatformat: P12.

Sertifikat for opptakstjenesten

Sertifikatet til opptakstjenesten må oppfylle følgende krav til attributtene sine:

  • Gyldighetsperioden til sertifikatet må ikke overskride 1095 dager (3 år).
  • Hashfunksjonen som brukes til signaturen, må tilhøre SHA-2-familien; vi anbefaler SHA-512.
  • Sertifikatet og sertifikatene til sertifiseringsinstansene må ha en privat nøkkel på minst 2048 bit med krypteringen RSA, DSA og DH; for nøkler med elliptiske kurver (ECC) må de være på minst 224 bit. Vi anbefaler en størrelse på 4096 bit for RSA og en ECDSA-kurve secp384r1 på 384 bit.
  • Verdien av attributtet Common Name må være FQDN-navnet eller i det minste navnet på maskinen til Edge Gateway.
  • Attributtet Key Usage må ha verdiene critical, digitalSignature og keyEncipherment.
  • Attributtet Extended Key Usage må ha verdien serverAuth.

Godtatt sertifikatformat: P12.

Denne serveren bruker ett enkelt sertifikat: det som autentiserer komponenten HTML5 Gateway mot SSL Router.

Informasjon

En HTML5 Gateway-server kan ha flere HTML5 Gateway-instanser, noe som krever like mange sertifikater som det finnes HTML5 Gateway-instanser (unntatt i det spesielle tilfellet med Cluster-arkitektur).

Sertifikat for HTML5 Gateway

Sertifikatet til HTML5 Gateway må oppfylle følgende krav til attributtene sine:

  • Gyldighetsperioden til sertifikatet må ikke overskride 1095 dager (3 år).
  • Hashfunksjonen som brukes til signaturen, må tilhøre SHA-2-familien; vi anbefaler SHA-512.
  • Sertifikatet og sertifikatene til sertifiseringsinstansene må ha en privat nøkkel på minst 2048 bit med krypteringen RSA, DSA og DH; for nøkler med elliptiske kurver (ECC) må de være på minst 224 bit. Vi anbefaler en størrelse på 4096 bit for RSA og en ECDSA-kurve secp384r1 på 384 bit.
  • Attributtet Common Name må ha en verdi som identifiserer den logiske Edge Gateway. Dette navnet har følgende form: <HTML5_GW_NAME>@<ORGANIZATION_NAME>, der <HTML5_GW_NAME> svarer til navnet på Edge Gateway (slik det er skrevet inn i administrasjonskonsollet) og <ORGANIZATION_NAME> svarer til navnet på organisasjonen som Edge Gateway skal koble seg til.
  • Attributtet Key Usage må ha verdiene critical og digitalSignature.
  • Attributtet Extended Key Usage må ha verdien clientAuth.

Godtatt sertifikatformat: P12.

Ved drift med direkte tilgang bruker opptaksagenten for direkte tilgang et sertifikat for å autentisere seg mot opptakstjenesten på en Edge Gateway.

Sertifikatet må oppfylle følgende krav til attributtene sine:

  • Gyldighetsperioden til sertifikatet må ikke overskride 1095 dager (3 år).
  • Hashfunksjonen som brukes til signaturen, må tilhøre SHA-2-familien; vi anbefaler SHA-512.
  • Sertifikatet og sertifikatene til sertifiseringsinstansene må ha en privat nøkkel på minst 2048 bit med krypteringen RSA, DSA og DH; for nøkler med elliptiske kurver (ECC) må de være på minst 224 bit. Vi anbefaler en størrelse på 4096 bit for RSA og en ECDSA-kurve secp384r1 på 384 bit.
  • Attributtet Common Name må ha en verdi som er kortnavnet, FQDN-en eller et hvilket som helst annet navn som identifiserer maskinen entydig. Dette navnet brukes til å identifisere og spore handlinger som utføres på maskinen.
  • Attributtet Key Usage må ha verdiene critical og digitalSignature.
  • Attributtet Extended Key Usage må ha verdien clientAuth.

Godtatt sertifikatformat: P12.