Przejdź do treści

Wymagania wstępne dla platformy CyberElements Bastion Cluster

Maszyna

Do instalacji CyberElements Bastion można używać zarówno maszyn fizycznych, jak i wirtualnych.
Produkt sam nie wykonuje żadnej wirtualizacji, więc w przypadku maszyn wirtualnych nie trzeba włączać opcji wirtualizacji zagnieżdżonej.

OS

CyberElements Bastion działa na 64-bitowych maszynach z systemem Debian 12 (Bookworm).
Zaleca się używanie maszyn bez interfejsu graficznego i ograniczenie zainstalowanych komponentów do serwera SSH.

CPU

Procesor z 4 rdzeniami pokryje większość przypadków użycia produktu.

RAM

Uwaga

Podane poniżej wartości RAM mają charakter wyłącznie orientacyjny, ponieważ na zużycie pamięci RAM może wpływać wiele zmiennych (używane funkcje produktu lub elementy zainstalowane na maszynie równolegle z produktem).

Zużycie pamięci RAM zależy zasadniczo od liczby jednoczesnych użytkowników, których platforma może obsłużyć:

  • Od 1 do 5 jednoczesnych użytkowników: minimum 2 GB RAM, zalecane 4 GB.
  • Od 5 do 20 jednoczesnych użytkowników: minimum 4 GB RAM.
  • Od 20 jednoczesnych użytkowników: minimum 8 GB RAM.

Zużycie pamięci RAM zależy od liczby jednoczesnych sesji oraz od typów używanych aplikacji.

Typowe wartości są następujące:

  • Od 1 do 5 jednoczesnych użytkowników: minimum 2 GB RAM, zalecane 4 GB.
  • Od 5 do 20 jednoczesnych użytkowników: minimum 4 GB RAM.
  • Od 20 jednoczesnych użytkowników: 8 GB RAM.

Zwróć uwagę, że aplikacja RDP lub VNC bez agenta może zużywać do 400 MB na każdą uruchomioną aplikację.
Gdy tego typu aplikacje są używane na dużą skalę, zaleca się monitorowanie zużycia pamięci RAM, aby odpowiednio dostosować jej rozmiar.

Zużycie pamięci RAM zależy od liczby aplikacji HTML5 otwartych jednocześnie.

Serwer podstawowy musi mieć 2 GB, aby system działał, plus 50 MB na każdą jednoczesną aplikację HTML5.

Jeśli rola HTML5 Gateway jest połączona z serwerem Edge Gateway, dodaj 50 MB na każdą jednoczesną aplikację HTML5 do zalecanej ilości RAM dla serwera Edge Gateway.

Dysk

Zalecamy partycjonowanie dysku za pomocą LVM, aby zapewnić większą elastyczność, jeśli w trakcie eksploatacji trzeba będzie zmienić rozmiar maszyny.

Różne typy serwerów mają różne wzorce użycia dysku, z równie różnymi wolumenami. Poniżej informacje według typu serwera:

Na tym serwerze będzie rosła objętość następujących katalogów:

  • /var/log/: katalog zawierający różne logi systemowe.
  • /var/lib/postgresql/15/main/: katalog zawierający dane lokalnej bazy danych.
  • /var/ipdiva/: katalog zawierający dane specyficzne dla produktu.

Izolowanie poszczególnych katalogów na osobnych partycjach nie jest obowiązkowe, ale zalecane. Możesz zastosować się do poniższych wskazań:

Punkt montowania Opcje Minimalny rozmiar (GB)
/boot nosuid,nodev,noexec 1
/opt nosuid,nodev 1
/tmp nosuid,nodev 4
/srv nosuid,nodev 1
/home nosuid,nodev,noexec 6
/usr nodev 6
/var nosuid 5
/var/log nosuid,nodev,noexec 5
/var/tmp nosuid,nodev,noexec 2
swap Brak opcji W zależności od RAM (o połowę mniej)
/ Brak opcji 2 GB lub więcej, w zależności od dostępnego miejsca na dysku

Przykład

W przypadku serwera z 4 GB RAM (który wymaga 2 GB swap) miejsce na dysku wymagane przy powyższym partycjonowaniu wynosi minimum 35 GB.

Na tym serwerze będzie rosła objętość następujących katalogów:

  • /var/log/: katalog zawierający różne logi systemowe.
  • /var/lib/ipdiva/carerecord/recording/: katalog zawierający archiwa aktualnie nagrywane; jest to więc katalog do przechowywania tymczasowego.
  • /var/lib/ipdiva/carerecord/archives/: domyślny katalog zawierający archiwa graficzne produktu.
  • /var/ipdiva/care/sshrecord/: domyślny katalog zawierający archiwa niegraficzne (SSH) produktu.

Izolowanie poszczególnych katalogów na osobnych partycjach nie jest obowiązkowe, ale zalecane. Możesz zastosować się do poniższych wskazań:

Punkt montowania Opcje Minimalny rozmiar (GB)
/boot nosuid,nodev,noexec 1
/opt nosuid,nodev 1
/tmp nosuid,nodev 4
/srv nosuid,nodev 1
/home nosuid,nodev,noexec 6
/usr nodev 6
/var nosuid,nodev 5
/var/log nosuid,nodev,noexec 5
/var/tmp nosuid,nodev,noexec 2
swap Brak opcji W zależności od RAM (o połowę mniej)
/ Brak opcji 2 GB lub więcej, w zależności od dostępnego miejsca na dysku

Przykład

W przypadku serwera z 4 GB RAM (który wymaga 2 GB swap) miejsce na dysku wymagane przy powyższym partycjonowaniu wynosi minimum 35 GB.

Zdecydowanie zaleca się jednak przydzielenie punktowi montowania /var większej ilości miejsca na dysku na tymczasowe lub długoterminowe archiwa graficzne, chyba że archiwa są przechowywane zewnętrznie.

Na tym serwerze będzie rosła objętość następujących katalogów:

  • /var/log/: katalog zawierający różne logi systemowe.
  • /home/systanciahtml5share/: katalog do tymczasowego przechowywania plików wymienianych z aplikacjami HTML5.

Izolowanie poszczególnych katalogów na osobnych partycjach nie jest obowiązkowe, ale zalecane. Możesz zastosować się do poniższych wskazań:

Punkt montowania Opcje Minimalny rozmiar (GB)
/boot nosuid,nodev,noexec 1
/opt nosuid,nodev 1
/tmp nosuid,nodev 4
/srv nosuid,nodev 1
/home nosuid,nodev,noexec 6
/usr nodev 6
/var nosuid,nodev 5
/var/log nosuid,nodev,noexec 5
/var/tmp nosuid,nodev,noexec 2
swap Brak opcji W zależności od RAM (o połowę mniej)
/ Brak opcji 2 GB lub więcej, w zależności od dostępnego miejsca na dysku

Przykład

W przypadku serwera z 4 GB RAM (który wymaga 2 GB swap) miejsce na dysku wymagane przy powyższym partycjonowaniu wynosi minimum 35 GB.

Sieć

Platforma CyberElements Bastion Cluster wymaga:

  • 2 rzeczywistych adresów IP na serwer Mediation Controller (na tym samym interfejsie sieciowym)
  • 3 wirtualnych adresów IP do działania klastra
  • 1 adresu IP na maszynę Edge Gateway lub HTML5 Gateway

Informacje dodatkowe

Rzeczywiste i wirtualne adresy IP serwerów Mediation Controller muszą wszystkie należeć do tej samej podsieci.

Niezgodności przy używaniu wirtualnych adresów IP

Wirtualne adresy IP mają równoważenie obciążenia zarządzane przez IPVS (IP Virtual Server).
Równoważenie obciążenia wymaga do prawidłowego działania spełnienia kilku wymagań wstępnych:

  • Wyłączyć funkcje Reverse Path Forwarding (RPF) dla Mediation Controller oraz adresów IP niesionych przez te maszyny.
  • Przypisać serwerom Mediation Controller w VMware kartę sieciową E1000E zamiast VMXNET3.

Serwery Mediation Controller umieszcza się zwykle w DMZ, ale można je również umieścić w prywatnej DMZ albo hostować w chmurze publicznej. Zależy to od przypadku użycia platformy (na przykład: dostęp zdalny dla usługodawców lub zabezpieczenie dostępów wewnętrznych do stref chronionych).

Serwery Edge Gateway umieszcza się zwykle w sieci LAN, w sieciach VLAN, które umożliwiają im komunikację z zasobami docelowymi.

Serwery HTML5 Gateway można umieścić zarówno w sieci LAN, jak i w DMZ. Ta dokumentacja przewiduje instalację komponentu HTML5 Gateway na serwerach Edge Gateway, czyli w sieci LAN.

Aby lepiej rozpoznawać poszczególne adresy maszyn, w dokumentacji będą one nazywane następująco:

Nazwa adresu IP Znaczenie
RIP_MED_WEB_MASTER Główny adres IP serwera Mediation Controller MASTER, który umożliwia dostęp do konsol webowych.
RIP_MED_WEB_SLAVE Główny adres IP serwera Mediation Controller SLAVE, który umożliwia dostęp do konsol webowych.
RIP_MED_SSL_MASTER Drugi adres IP serwera Mediation Controller MASTER, używany przez komponent SSL Router.
RIP_MED_SSL_SLAVE Drugi adres IP serwera Mediation Controller SLAVE, używany przez komponent SSL Router.
VIP_MED_WEB Wirtualny adres IP klastra Mediation Controller, który umożliwia dostęp do konsol webowych.
VIP_MED_SSL Wirtualny adres IP klastra Mediation Controller, który umożliwia dostęp do SSL Router.
VIP_MED_ZEO Wirtualny adres IP klastra Mediation Controller, który umożliwia dostęp do wewnętrznej bazy danych konfiguracji produktu.
IP_GW Adres IP serwera Edge Gateway.
IP_HTML5_GW Adres IP serwera HTML5 Gateway.

Informacja

Podane informacje o przepływach zakładają, że serwery Mediation Controller znajdują się w DMZ, a serwery Edge Gateway, które pełnią także rolę HTML5 Gateway, w sieci LAN.

Adresy IP Mediation Controller mogą być publicznymi adresami IP przypisanymi bezpośrednio do serwera Mediation Controller albo publicznymi adresami IP tłumaczonymi przez NAT na adresy prywatne (zalecane).

Źródło Cel Port docelowy Uwagi
Stacja robocza użytkownika VIP_MED_WEB TCP 443 (przy użyciu portu standardowego) Umożliwienie dostępu do konsol webowych i aplikacji uruchamianych bezpośrednio w przeglądarce.
Stacja robocza użytkownika VIP_MED_SSL TCP 443 (przy użyciu portu standardowego) Zbudowanie tunelu TLS w celu zaszyfrowania przepływu przechodzącego przez klienta CyberElements Bastion.
IP_GW VIP_MED_WEB TCP 443 (przy użyciu portu standardowego) Gdy Edge Gateway znajduje się w sieci zdalnej. Połączenie z systemem pairingu Edge Gateway.
IP_GW VIP_MED_SSL TCP 443 (przy użyciu portu standardowego) Gdy Edge Gateway znajduje się w sieci zdalnej. Połączenie z SSL Router w celu zbudowania tunelu TLSv1.3 i przekierowania przez niego komunikacji produktu.
Źródło Cel Port docelowy Uwagi
RIP_MED_WEB_MASTER
RIP_MED_WEB_SLAVE
Repozytoria Debian TCP 80 Wymagane do instalacji zależności CyberElements Bastion i do utrzymywania systemu w aktualnym stanie. Dokumentacja i wirtualne appliance używają ftp.fr.debian.org oraz security.debian.org.
RIP_MED_WEB_MASTER
RIP_MED_WEB_SLAVE
packages.microsoft.com TCP 443 Repozytorium Microsoft do instalacji i aktualizacji sterowników MS SQL. Wymagane tylko wtedy, gdy pożądany jest dostęp do bazy danych MS SQL (wirtualne appliance mają sterowniki MS SQL).
RIP_MED_WEB_MASTER
RIP_MED_WEB_SLAVE
Serwer czasu NTP UDP 123 Opcjonalne, jeśli serwer musi synchronizować swój zegar z serwerem w DMZ. Domyślnie używane są pule Debian: 0.debian.pool.ntp.org, 1.debian.pool.ntp.org, 2.debian.pool.ntp.org i 3.debian.pool.ntp.org.
RIP_MED_WEB_MASTER
RIP_MED_WEB_SLAVE
Serwer SMTP TCP 25, 465, 587 Wymagane, jeśli do wysyłania wiadomości e-mail trzeba użyć serwera SMTP, a ten znajduje się w WAN.
RIP_MED_WEB_MASTER
RIP_MED_WEB_SLAVE
Serwer DNS UDP 53 Wymagane do rozwiązywania nazw DNS. Może znajdować się w WAN lub w DMZ.
RIP_MED_WEB_MASTER
RIP_MED_WEB_SLAVE
api.neomia.ai TCP 443 (Opcjonalnie) Połączenie z API produktu MFA wykorzystującego biometrię behawioralną Neomia Pulse.
RIP_MED_WEB_MASTER
RIP_MED_WEB_SLAVE
EU: keepersecurity.eu
US: keepersecurity.com
AU: keepersecurity.com.au
CA: keepersecurity.ca
JP: keepersecurity.jp
TCP 443 (Opcjonalnie) Połączenie z Vault Keeper EPM zależnie od jego lokalizacji.
Źródło Cel Port docelowy Uwagi
RIP_MED_WEB_MASTER
RIP_MED_WEB_SLAVE
Serwer czasu NTP UDP 123 Jeśli serwer musi synchronizować swój zegar z serwerem w DMZ.
RIP_MED_WEB_MASTER
RIP_MED_WEB_SLAVE
Serwer SMTP TCP 25, 465, 587 Wymagane, jeśli do wysyłania wiadomości e-mail trzeba użyć serwera SMTP, a ten znajduje się w DMZ.
RIP_MED_WEB_MASTER
RIP_MED_WEB_SLAVE
Serwer bazy danych TCP 1433, 5432 lub dowolny inny port niestandardowy Wymagane, jeśli ma być używana zewnętrzna baza danych znajdująca się w DMZ.
RIP_MED_WEB_MASTER
RIP_MED_WEB_SLAVE
Serwer DNS UDP 53 Wymagane do rozwiązywania nazw DNS. Może znajdować się w DMZ lub w WAN.

Informacje dodatkowe

Serwery Mediation Controller muszą móc komunikować się między sobą z dowolnego i do dowolnego ze swoich adresów, niezależnie od protokołu.

Źródło Cel Port docelowy Uwagi
IP_GW Repozytoria Debian TCP 80 Wymagane do instalacji zależności CyberElements Bastion i do utrzymywania systemu w aktualnym stanie. Dokumentacja i wirtualne appliance używają ftp.fr.debian.org oraz security.debian.org.
IP_GW Serwer DNS UDP 53 Wymagane do rozwiązywania nazw DNS. Opcjonalne, jeśli serwer DNS jest dostępny w LAN lub w DMZ.
IP_GW Serwer czasu NTP UDP 123 Opcjonalne, jeśli serwer musi synchronizować swój zegar z serwerem w LAN lub w DMZ. Domyślnie używane są pule Debian: 0.debian.pool.ntp.org, 1.debian.pool.ntp.org, 2.debian.pool.ntp.org i 3.debian.pool.ntp.org.
IP_GW Dostawca SMS TCP 443 (Opcjonalnie) Połączenie z API dostawców SMS wspieranych przez CyberElements Bastion.
Źródło (źródła) Cel Port docelowy Uwagi
IP_GW
IP_HTML5_GW
VIP_MED_WEB
RIP_MED_WEB_MASTER
RIP_MED_WEB_SLAVE
TCP 443 (przy użyciu portu standardowego) Połączenie z systemem pairingu Edge Gateway.
IP_GW
IP_HTML5_GW
VIP_MED_SSL
RIP_MED_SSL_MASTER
RIP_MED_SSL_SLAVE
TCP 443 (przy użyciu portu standardowego) Połączenie z SSL Router w celu zbudowania tunelu TLSv1.3 i przekierowania przez niego komunikacji produktu.
Stacja robocza klienta VIP_MED_WEB
RIP_MED_WEB_MASTER
RIP_MED_WEB_SLAVE
TCP 443 (przy użyciu portu standardowego) Połączenie z poszczególnymi konsolami webowymi produktu.
Stacja robocza klienta VIP_MED_SSL
RIP_MED_SSL_MASTER
RIP_MED_SSL_SLAVE
TCP 443 (przy użyciu portu standardowego) Zbudowanie tunelu TLS w celu zaszyfrowania przepływu przechodzącego przez klienta CyberElements Bastion.
Stacja robocza administratora RIP_MED_WEB_MASTER
RIP_MED_WEB_SLAVE
TCP 22 Połączenie SSH z serwerem Mediation Controller.
Źródło Cel Port docelowy Uwagi
IP_GW Serwer DNS UDP 53 Wymagane do rozwiązywania nazw DNS. Opcjonalne, jeśli używany jest serwer DNS w WAN lub w DMZ.
IP_GW Serwery LDAP lub AD TCP 389 lub 636 Połączenie CyberElements Bastion z serwerem LDAP lub AD.
IP_GW Serwery AD TCP 139 i 445 Rotacja haseł kont AD; używane tylko wtedy, gdy rotacja przez LDAPS nie jest możliwa.
IP_GW Serwery RDP TCP/UDP 3389 (przy użyciu portu standardowego) Połączenie CyberElements Bastion z serwerami RDP.
IP_GW Serwery SSH TCP 22 (przy użyciu portu standardowego) Połączenie CyberElements Bastion z serwerami SSH.
IP_GW Serwery VNC TCP 5900 (przy użyciu portu standardowego) Połączenie CyberElements Bastion z serwerami VNC.
IP_GW Serwery webowe TCP 80 lub 443 (przy użyciu portu standardowego) Połączenie CyberElements Bastion z serwerami webowymi.
IP_GW Serwery Citrix Storefront TCP 443 (przy użyciu portu standardowego) Połączenie CyberElements Bastion z serwerami Citrix Storefront.
IP_GW Serwery aplikacji Citrix TCP 1494 Połączenie CyberElements Bastion z serwerami aplikacji Citrix (uruchomienie aplikacji lub pulpitu za pomocą klienta ICA).
IP_GW Serwery plików TCP 139 i 445 Połączenie CyberElements Bastion z serwerami plików.
IP_GW Serwer bazy danych TCP 1433, 5432 lub dowolny inny port niestandardowy Wymagane, jeśli chcesz użyć zewnętrznej bazy danych znajdującej się w sieci LAN (na przykład aby przenieść bazę danych Vault).
IP_GW Serwery RDP TCP 139 i 445 Wdrożenie agenta nagrywania za pomocą konsoli administracyjnej.
Stacja robocza klienta IP_GW TCP [port zdefiniowany przez administratora] Połączenie bezpośredniego dostępu SSH.
Stacja robocza klienta IP_GW TCP 3389 Połączenie bezpośredniego dostępu RDP.
Serwery RDP IP_GW TCP 8443 Połączenie między agentem nagrywania a Edge Gateway w celu przesłania nagrania sesji użytkownika.
Stacja robocza administratora IP_GW TCP 22 Połączenie SSH z serwerem Edge Gateway.

Baza danych

CyberElements Bastion wykorzystuje do działania różne bazy danych (DB).

  1. Baza danych konfiguracji systemu. Ta baza danych służy do przechowywania wszystkich ustawień interfejsu administracyjnego /system i musi nosić nazwę default.

    Uwaga!

    Bazę danych default musisz utworzyć przed połączeniem się z CyberElements Bastion (nie jest tworzona automatycznie).

  2. Baza danych konfiguracji organizacji. Każda organizacja utworzona na serwerze Mediation Controller będzie wymagać osobnej DB, zawierającej wszystkie ustawienia i logi tej organizacji.

  3. Baza danych Vault. Każda utworzona organizacja powoduje utworzenie osobnej DB dla Vault produktu, przechowywanej domyślnie na serwerze Mediation Controller. Tę bazę danych można przenieść do sieci LAN, pod warunkiem że Edge Gateway ma do niej dostęp.

W przypadku korzystania z zewnętrznych baz danych (przypadek nominalny w architekturze Cluster) obsługiwane są następujące typy baz danych:

Licencja

Serwer Mediation Controller wymaga do działania licencji.
Licencję można uzyskać od Systancia za pomocą następującego formularza wniosku o licencję: Poproś o licencję

Certyfikaty

CyberElements Bastion używa szyfrowania TLS do komunikacji wewnętrznej oraz HTTPS do zabezpieczenia dostępu webowego, co wymaga użycia różnych certyfikatów x509. Poniższe informacje podsumowują poszczególne wymagane certyfikaty, ich przeznaczenie oraz minimalne parametry.

Wymóg bezpieczeństwa certyfikatu

Niezależnie od użytego certyfikatu upewnij się, że jest zgodny z poziomem bezpieczeństwa 2 OpenSSL, co można podsumować następująco:

  • Certyfikat oraz certyfikaty jego urzędów certyfikacji muszą mieć klucz prywatny o długości co najmniej 2048 bitów przy szyfrowaniu RSA, DSA i DH; w przypadku kluczy na krzywych eliptycznych (ECC) muszą mieć co najmniej 224 bity.
  • Podpis certyfikatu nie może być MD5 ani SHA-1 (preferowany jest SHA-512).

Ten serwer używa pięciu różnych certyfikatów:

  • Certyfikat webowy umożliwiający HTTPS.
  • Certyfikat dla komponentu SSL Router, odpowiedzialnego za tworzenie tuneli TLS i kierowanie ruchu między nimi.
  • Certyfikat dla komponentu Watchdog, odpowiedzialnego za monitorowanie poprawnego działania SSL Router.
  • Certyfikat dla klienta CyberElements Bastion, umożliwiający mu połączenie się z SSL Router i utworzenie tunelu TLSv1.3.
  • Certyfikat dla wymiany danych między serwerami Mediation Controller (tylko dla serwera SLAVE).

Certyfikat webowy

Zalecenie

Certyfikat internetowy powinien być najlepiej wydany przez publiczny urząd certyfikacji (CA) uznawany za godny zaufania.
Zapewni to bez dodatkowych działań, że użytkownicy nie otrzymają żadnych alertów związanych z użytym certyfikatem (o ile jest ważny i obejmuje nazwę, z którą użytkownik zainicjował połączenie). Użycie certyfikatu wydanego przez wewnętrzne PKI wymaga wdrożenia certyfikatu CA na stacjach roboczych użytkowników.

Certyfikat internetowy musi spełniać następujące wymagania dotyczące jego atrybutów:

  • Okres ważności certyfikatu nie może przekraczać 398 dni (13 miesięcy).
  • Funkcja skrótu użyta do podpisu musi należeć do rodziny SHA-2; zalecamy SHA-512.
  • Certyfikat oraz certyfikaty jego urzędów certyfikacji muszą mieć klucz prywatny o długości co najmniej 2048 bitów przy szyfrowaniu RSA, DSA i DH; w przypadku kluczy na krzywych eliptycznych (ECC) muszą mieć co najmniej 224 bity. Zalecamy rozmiar 4096 bitów dla RSA oraz krzywą ECDSA secp384r1 o rozmiarze 384 bitów.
  • Wartość atrybutu Common Name musi być nazwą DNS (lub nazwą z wieloznacznikiem), dla której certyfikat jest przeznaczony.
  • Atrybut Key Usage musi mieć wartości critical, digitalSignature i keyEncipherment.
  • Atrybut Extended Key Usage musi mieć wartość id-kp-serverAuth (OpenSSL używa wartości serverAuth).
  • Atrybut Subject Alternative Name musi zawierać co najmniej jeden wpis odpowiadający podstawowej nazwie DNS; można dodać kolejne wpisy, aby objąć inne nazwy DNS lub adresy IP.

Dopuszczalny format certyfikatu: P12 lub PEM (z dwoma plikami, jednym na certyfikat i jednym na klucz prywatny).

Certyfikat SSL Router

Certyfikat SSL Router musi spełniać następujące wymagania dotyczące jego atrybutów:

  • Okres ważności certyfikatu nie może przekraczać 1095 dni (3 lat).
  • Funkcja skrótu użyta do podpisu musi należeć do rodziny SHA-2; zalecamy SHA-512.
  • Certyfikat oraz certyfikaty jego urzędów certyfikacji muszą mieć klucz prywatny o długości co najmniej 2048 bitów przy szyfrowaniu RSA, DSA i DH; w przypadku kluczy na krzywych eliptycznych (ECC) muszą mieć co najmniej 224 bity. Zalecamy rozmiar 4096 bitów dla RSA oraz krzywą ECDSA secp384r1 o rozmiarze 384 bitów.
  • Wartością atrybutu Common Name musi być adres IP lub nazwa DNS przekierowująca na IP_MED_SSL.
  • Atrybut Key Usage musi mieć wartości critical, digitalSignature i keyEncipherment.
  • Atrybut Extended Key Usage musi mieć wartość serverAuth.

Dopuszczalny format certyfikatu: P12.

Certyfikat Watchdog

Certyfikat Watchdog musi spełniać następujące wymagania dotyczące jego atrybutów:

  • Okres ważności certyfikatu nie może przekraczać 1095 dni (3 lat).
  • Funkcja skrótu użyta do podpisu musi należeć do rodziny SHA-2; zalecamy SHA-512.
  • Certyfikat oraz certyfikaty jego urzędów certyfikacji muszą mieć klucz prywatny o długości co najmniej 2048 bitów przy szyfrowaniu RSA, DSA i DH; w przypadku kluczy na krzywych eliptycznych (ECC) muszą mieć co najmniej 224 bity. Zalecamy rozmiar 4096 bitów dla RSA oraz krzywą ECDSA secp384r1 o rozmiarze 384 bitów.
  • Atrybut Common Name musi mieć jako wartość nazwę identyfikującą Watchdog, na przykład „Watchdog”.
  • Atrybut Key Usage musi mieć wartości critical i digitalSignature.
  • Atrybut Extended Key Usage musi mieć wartość clientAuth.

Dopuszczalny format certyfikatu: P12.

Certyfikat klienta CyberElements Bastion

Certyfikat klienta CyberElements Bastion musi spełniać następujące ograniczenia dotyczące jego atrybutów:

  • Okres ważności certyfikatu nie może przekraczać 1095 dni (3 lat).
  • Funkcja skrótu użyta do podpisu musi należeć do rodziny SHA-2; zalecamy SHA-512.
  • Certyfikat oraz certyfikaty jego urzędów certyfikacji muszą mieć klucz prywatny o długości co najmniej 2048 bitów przy szyfrowaniu RSA, DSA i DH; w przypadku kluczy na krzywych eliptycznych (ECC) muszą mieć co najmniej 224 bity. Zalecamy rozmiar 4096 bitów dla RSA oraz krzywą ECDSA secp384r1 o rozmiarze 384 bitów.
  • Atrybut Common Name musi mieć jako wartość nazwę identyfikującą klienta, na przykład „cyberelements-cleanroom-client”.
  • Atrybut Key Usage musi mieć wartości critical i digitalSignature.
  • Atrybut Extended Key Usage musi mieć wartość clientAuth.

Dopuszczalny format certyfikatu: P12 z hasłem o długości co najmniej 8 znaków alfanumerycznych (znaki specjalne, litery z akcentami ani łączniki nie są wspierane).

Certyfikat międzyserwerowy

Certyfikat międzyserwerowy CyberElements Bastion musi spełniać następujące ograniczenia dotyczące jego atrybutów:

  • Okres ważności certyfikatu nie może przekraczać 1095 dni (3 lat).
  • Funkcja skrótu użyta do podpisu musi należeć do rodziny SHA-2; zalecamy SHA-512.
  • Certyfikat oraz certyfikaty jego urzędów certyfikacji muszą mieć klucz prywatny o długości co najmniej 2048 bitów przy szyfrowaniu RSA, DSA i DH; w przypadku kluczy na krzywych eliptycznych (ECC) muszą mieć co najmniej 224 bity. Zalecamy rozmiar 4096 bitów dla RSA oraz krzywą ECDSA secp384r1 o rozmiarze 384 bitów.
  • Atrybut Common Name musi mieć jako wartość nazwę identyfikującą, na przykład „interserver-cleanroom”.
  • Atrybut Key Usage musi mieć wartości critical i digitalSignature.
  • Atrybut Extended Key Usage musi mieć wartość clientAuth.

Dopuszczalny format certyfikatu: P12 z hasłem o długości co najmniej 8 znaków bez znaków specjalnych.

Ten serwer używa dwóch różnych certyfikatów:

  • Certyfikat służący do uwierzytelniania komponentu Edge Gateway wobec SSL Router.
  • Certyfikat dla usługi nagrywania, aby agenty nagrywania mogły się z nią łączyć.

Informacja

Serwer Edge Gateway może mieć wiele instancji Edge Gateway, co wymaga tylu certyfikatów, ile jest instancji Edge Gateway (z wyjątkiem szczególnego przypadku architektury Cluster).

Serwer Edge Gateway ma natomiast tylko jedną usługę nagrywania, więc wymagany będzie tylko jeden certyfikat na maszynę.

Certyfikat Edge Gateway

Certyfikat Edge Gateway musi spełniać następujące wymagania dotyczące jego atrybutów:

  • Okres ważności certyfikatu nie może przekraczać 1095 dni (3 lat).
  • Funkcja skrótu użyta do podpisu musi należeć do rodziny SHA-2; zalecamy SHA-512.
  • Certyfikat oraz certyfikaty jego urzędów certyfikacji muszą mieć klucz prywatny o długości co najmniej 2048 bitów przy szyfrowaniu RSA, DSA i DH; w przypadku kluczy na krzywych eliptycznych (ECC) muszą mieć co najmniej 224 bity. Zalecamy rozmiar 4096 bitów dla RSA oraz krzywą ECDSA secp384r1 o rozmiarze 384 bitów.
  • Atrybut Common Name musi mieć jako wartość wartość identyfikującą logiczny Edge Gateway. Nazwa ta ma następującą postać <GW_NAME>@<ORGANIZATION_NAME>, gdzie <GW_NAME> odpowiada nazwie Edge Gateway (wprowadzonej w konsoli administracyjnej), a <ORGANIZATION_NAME> odpowiada nazwie organizacji, z którą Edge Gateway będzie się łączyć.
  • Atrybut Key Usage musi mieć wartości critical i digitalSignature.
  • Atrybut Extended Key Usage musi mieć wartość clientAuth.

Dopuszczalny format certyfikatu: P12.

Certyfikat usługi nagrywania

Certyfikat usługi nagrywania musi spełniać następujące wymagania dotyczące jego atrybutów:

  • Okres ważności certyfikatu nie może przekraczać 1095 dni (3 lat).
  • Funkcja skrótu użyta do podpisu musi należeć do rodziny SHA-2; zalecamy SHA-512.
  • Certyfikat oraz certyfikaty jego urzędów certyfikacji muszą mieć klucz prywatny o długości co najmniej 2048 bitów przy szyfrowaniu RSA, DSA i DH; w przypadku kluczy na krzywych eliptycznych (ECC) muszą mieć co najmniej 224 bity. Zalecamy rozmiar 4096 bitów dla RSA oraz krzywą ECDSA secp384r1 o rozmiarze 384 bitów.
  • Wartością atrybutu Common Name musi być nazwa FQDN lub co najmniej nazwa maszyny Edge Gateway.
  • Atrybut Key Usage musi mieć wartości critical, digitalSignature i keyEncipherment.
  • Atrybut Extended Key Usage musi mieć wartość serverAuth.

Dopuszczalny format certyfikatu: P12.

Ten serwer używa jednego certyfikatu: tego, który uwierzytelnia komponent HTML5 Gateway wobec SSL Router.

Informacja

Serwer HTML5 Gateway może mieć wiele instancji HTML5 Gateway, co wymaga tylu certyfikatów, ile jest instancji HTML5 Gateway (z wyjątkiem szczególnego przypadku architektury Cluster).

Certyfikat HTML5 Gateway

Certyfikat HTML5 Gateway musi spełniać następujące wymagania dotyczące jego atrybutów:

  • Okres ważności certyfikatu nie może przekraczać 1095 dni (3 lat).
  • Funkcja skrótu użyta do podpisu musi należeć do rodziny SHA-2; zalecamy SHA-512.
  • Certyfikat oraz certyfikaty jego urzędów certyfikacji muszą mieć klucz prywatny o długości co najmniej 2048 bitów przy szyfrowaniu RSA, DSA i DH; w przypadku kluczy na krzywych eliptycznych (ECC) muszą mieć co najmniej 224 bity. Zalecamy rozmiar 4096 bitów dla RSA oraz krzywą ECDSA secp384r1 o rozmiarze 384 bitów.
  • Atrybut Common Name musi mieć jako wartość wartość identyfikującą logiczny Edge Gateway. Nazwa ta ma następującą postać <HTML5_GW_NAME>@<ORGANIZATION_NAME>, gdzie <HTML5_GW_NAME> odpowiada nazwie Edge Gateway (wprowadzonej w konsoli administracyjnej), a <ORGANIZATION_NAME> odpowiada nazwie organizacji, z którą Edge Gateway będzie się łączyć.
  • Atrybut Key Usage musi mieć wartości critical i digitalSignature.
  • Atrybut Extended Key Usage musi mieć wartość clientAuth.

Dopuszczalny format certyfikatu: P12.

W trybie dostępu bezpośredniego agent nagrywania w dostępie bezpośrednim używa certyfikatu, aby uwierzytelnić się wobec usługi nagrywania Edge Gateway.

Certyfikat musi spełniać następujące wymagania dotyczące jego atrybutów:

  • Okres ważności certyfikatu nie może przekraczać 1095 dni (3 lat).
  • Funkcja skrótu użyta do podpisu musi należeć do rodziny SHA-2; zalecamy SHA-512.
  • Certyfikat oraz certyfikaty jego urzędów certyfikacji muszą mieć klucz prywatny o długości co najmniej 2048 bitów przy szyfrowaniu RSA, DSA i DH; w przypadku kluczy na krzywych eliptycznych (ECC) muszą mieć co najmniej 224 bity. Zalecamy rozmiar 4096 bitów dla RSA oraz krzywą ECDSA secp384r1 o rozmiarze 384 bitów.
  • Atrybut Common Name musi mieć jako wartość nazwę skróconą, FQDN lub dowolną inną nazwę, która jednoznacznie identyfikuje maszynę. Nazwa ta służy do identyfikowania i śledzenia działań wykonywanych na maszynie.
  • Atrybut Key Usage musi mieć wartości critical i digitalSignature.
  • Atrybut Extended Key Usage musi mieć wartość clientAuth.

Dopuszczalny format certyfikatu: P12.