Wymagania wstępne dla platformy CyberElements Bastion Cluster¶
Maszyna¶
Do instalacji CyberElements Bastion można używać zarówno maszyn fizycznych, jak i wirtualnych.
Produkt sam nie wykonuje żadnej wirtualizacji, więc w przypadku maszyn wirtualnych nie trzeba włączać opcji wirtualizacji zagnieżdżonej.
OS¶
CyberElements Bastion działa na 64-bitowych maszynach z systemem Debian 12 (Bookworm).
Zaleca się używanie maszyn bez interfejsu graficznego i ograniczenie zainstalowanych komponentów do serwera SSH.
CPU¶
Procesor z 4 rdzeniami pokryje większość przypadków użycia produktu.
RAM¶
Uwaga
Podane poniżej wartości RAM mają charakter wyłącznie orientacyjny, ponieważ na zużycie pamięci RAM może wpływać wiele zmiennych (używane funkcje produktu lub elementy zainstalowane na maszynie równolegle z produktem).
Zużycie pamięci RAM zależy zasadniczo od liczby jednoczesnych użytkowników, których platforma może obsłużyć:
- Od 1 do 5 jednoczesnych użytkowników: minimum 2 GB RAM, zalecane 4 GB.
- Od 5 do 20 jednoczesnych użytkowników: minimum 4 GB RAM.
- Od 20 jednoczesnych użytkowników: minimum 8 GB RAM.
Zużycie pamięci RAM zależy od liczby jednoczesnych sesji oraz od typów używanych aplikacji.
Typowe wartości są następujące:
- Od 1 do 5 jednoczesnych użytkowników: minimum 2 GB RAM, zalecane 4 GB.
- Od 5 do 20 jednoczesnych użytkowników: minimum 4 GB RAM.
- Od 20 jednoczesnych użytkowników: 8 GB RAM.
Zwróć uwagę, że aplikacja RDP lub VNC bez agenta może zużywać do 400 MB na każdą uruchomioną aplikację.
Gdy tego typu aplikacje są używane na dużą skalę, zaleca się monitorowanie zużycia pamięci RAM, aby odpowiednio dostosować jej rozmiar.
Zużycie pamięci RAM zależy od liczby aplikacji HTML5 otwartych jednocześnie.
Serwer podstawowy musi mieć 2 GB, aby system działał, plus 50 MB na każdą jednoczesną aplikację HTML5.
Jeśli rola HTML5 Gateway jest połączona z serwerem Edge Gateway, dodaj 50 MB na każdą jednoczesną aplikację HTML5 do zalecanej ilości RAM dla serwera Edge Gateway.
Dysk¶
Zalecamy partycjonowanie dysku za pomocą LVM, aby zapewnić większą elastyczność, jeśli w trakcie eksploatacji trzeba będzie zmienić rozmiar maszyny.
Różne typy serwerów mają różne wzorce użycia dysku, z równie różnymi wolumenami. Poniżej informacje według typu serwera:
Na tym serwerze będzie rosła objętość następujących katalogów:
/var/log/: katalog zawierający różne logi systemowe./var/lib/postgresql/15/main/: katalog zawierający dane lokalnej bazy danych./var/ipdiva/: katalog zawierający dane specyficzne dla produktu.
Izolowanie poszczególnych katalogów na osobnych partycjach nie jest obowiązkowe, ale zalecane. Możesz zastosować się do poniższych wskazań:
| Punkt montowania | Opcje | Minimalny rozmiar (GB) |
|---|---|---|
/boot |
nosuid,nodev,noexec | 1 |
/opt |
nosuid,nodev | 1 |
/tmp |
nosuid,nodev | 4 |
/srv |
nosuid,nodev | 1 |
/home |
nosuid,nodev,noexec | 6 |
/usr |
nodev | 6 |
/var |
nosuid | 5 |
/var/log |
nosuid,nodev,noexec | 5 |
/var/tmp |
nosuid,nodev,noexec | 2 |
swap |
Brak opcji | W zależności od RAM (o połowę mniej) |
/ |
Brak opcji | 2 GB lub więcej, w zależności od dostępnego miejsca na dysku |
Przykład
W przypadku serwera z 4 GB RAM (który wymaga 2 GB swap) miejsce na dysku wymagane przy powyższym partycjonowaniu wynosi minimum 35 GB.
Na tym serwerze będzie rosła objętość następujących katalogów:
/var/log/: katalog zawierający różne logi systemowe./var/lib/ipdiva/carerecord/recording/: katalog zawierający archiwa aktualnie nagrywane; jest to więc katalog do przechowywania tymczasowego./var/lib/ipdiva/carerecord/archives/: domyślny katalog zawierający archiwa graficzne produktu./var/ipdiva/care/sshrecord/: domyślny katalog zawierający archiwa niegraficzne (SSH) produktu.
Izolowanie poszczególnych katalogów na osobnych partycjach nie jest obowiązkowe, ale zalecane. Możesz zastosować się do poniższych wskazań:
| Punkt montowania | Opcje | Minimalny rozmiar (GB) |
|---|---|---|
/boot |
nosuid,nodev,noexec | 1 |
/opt |
nosuid,nodev | 1 |
/tmp |
nosuid,nodev | 4 |
/srv |
nosuid,nodev | 1 |
/home |
nosuid,nodev,noexec | 6 |
/usr |
nodev | 6 |
/var |
nosuid,nodev | 5 |
/var/log |
nosuid,nodev,noexec | 5 |
/var/tmp |
nosuid,nodev,noexec | 2 |
swap |
Brak opcji | W zależności od RAM (o połowę mniej) |
/ |
Brak opcji | 2 GB lub więcej, w zależności od dostępnego miejsca na dysku |
Przykład
W przypadku serwera z 4 GB RAM (który wymaga 2 GB swap) miejsce na dysku wymagane przy powyższym partycjonowaniu wynosi minimum 35 GB.
Zdecydowanie zaleca się jednak przydzielenie punktowi montowania /var większej ilości miejsca na dysku na tymczasowe lub długoterminowe archiwa graficzne, chyba że archiwa są przechowywane zewnętrznie.
Na tym serwerze będzie rosła objętość następujących katalogów:
/var/log/: katalog zawierający różne logi systemowe./home/systanciahtml5share/: katalog do tymczasowego przechowywania plików wymienianych z aplikacjami HTML5.
Izolowanie poszczególnych katalogów na osobnych partycjach nie jest obowiązkowe, ale zalecane. Możesz zastosować się do poniższych wskazań:
| Punkt montowania | Opcje | Minimalny rozmiar (GB) |
|---|---|---|
/boot |
nosuid,nodev,noexec | 1 |
/opt |
nosuid,nodev | 1 |
/tmp |
nosuid,nodev | 4 |
/srv |
nosuid,nodev | 1 |
/home |
nosuid,nodev,noexec | 6 |
/usr |
nodev | 6 |
/var |
nosuid,nodev | 5 |
/var/log |
nosuid,nodev,noexec | 5 |
/var/tmp |
nosuid,nodev,noexec | 2 |
swap |
Brak opcji | W zależności od RAM (o połowę mniej) |
/ |
Brak opcji | 2 GB lub więcej, w zależności od dostępnego miejsca na dysku |
Przykład
W przypadku serwera z 4 GB RAM (który wymaga 2 GB swap) miejsce na dysku wymagane przy powyższym partycjonowaniu wynosi minimum 35 GB.
Sieć¶
Platforma CyberElements Bastion Cluster wymaga:
- 2 rzeczywistych adresów IP na serwer Mediation Controller (na tym samym interfejsie sieciowym)
- 3 wirtualnych adresów IP do działania klastra
- 1 adresu IP na maszynę Edge Gateway lub HTML5 Gateway
Informacje dodatkowe
Rzeczywiste i wirtualne adresy IP serwerów Mediation Controller muszą wszystkie należeć do tej samej podsieci.
Niezgodności przy używaniu wirtualnych adresów IP
Wirtualne adresy IP mają równoważenie obciążenia zarządzane przez IPVS (IP Virtual Server).
Równoważenie obciążenia wymaga do prawidłowego działania spełnienia kilku wymagań wstępnych:
- Wyłączyć funkcje Reverse Path Forwarding (RPF) dla Mediation Controller oraz adresów IP niesionych przez te maszyny.
- Przypisać serwerom Mediation Controller w VMware kartę sieciową
E1000EzamiastVMXNET3.
Serwery Mediation Controller umieszcza się zwykle w DMZ, ale można je również umieścić w prywatnej DMZ albo hostować w chmurze publicznej. Zależy to od przypadku użycia platformy (na przykład: dostęp zdalny dla usługodawców lub zabezpieczenie dostępów wewnętrznych do stref chronionych).
Serwery Edge Gateway umieszcza się zwykle w sieci LAN, w sieciach VLAN, które umożliwiają im komunikację z zasobami docelowymi.
Serwery HTML5 Gateway można umieścić zarówno w sieci LAN, jak i w DMZ. Ta dokumentacja przewiduje instalację komponentu HTML5 Gateway na serwerach Edge Gateway, czyli w sieci LAN.
Aby lepiej rozpoznawać poszczególne adresy maszyn, w dokumentacji będą one nazywane następująco:
| Nazwa adresu IP | Znaczenie |
|---|---|
RIP_MED_WEB_MASTER |
Główny adres IP serwera Mediation Controller MASTER, który umożliwia dostęp do konsol webowych. |
RIP_MED_WEB_SLAVE |
Główny adres IP serwera Mediation Controller SLAVE, który umożliwia dostęp do konsol webowych. |
RIP_MED_SSL_MASTER |
Drugi adres IP serwera Mediation Controller MASTER, używany przez komponent SSL Router. |
RIP_MED_SSL_SLAVE |
Drugi adres IP serwera Mediation Controller SLAVE, używany przez komponent SSL Router. |
VIP_MED_WEB |
Wirtualny adres IP klastra Mediation Controller, który umożliwia dostęp do konsol webowych. |
VIP_MED_SSL |
Wirtualny adres IP klastra Mediation Controller, który umożliwia dostęp do SSL Router. |
VIP_MED_ZEO |
Wirtualny adres IP klastra Mediation Controller, który umożliwia dostęp do wewnętrznej bazy danych konfiguracji produktu. |
IP_GW |
Adres IP serwera Edge Gateway. |
IP_HTML5_GW |
Adres IP serwera HTML5 Gateway. |
Informacja
Podane informacje o przepływach zakładają, że serwery Mediation Controller znajdują się w DMZ, a serwery Edge Gateway, które pełnią także rolę HTML5 Gateway, w sieci LAN.
Adresy IP Mediation Controller mogą być publicznymi adresami IP przypisanymi bezpośrednio do serwera Mediation Controller albo publicznymi adresami IP tłumaczonymi przez NAT na adresy prywatne (zalecane).
| Źródło | Cel | Port docelowy | Uwagi |
|---|---|---|---|
| Stacja robocza użytkownika | VIP_MED_WEB |
TCP 443 (przy użyciu portu standardowego) | Umożliwienie dostępu do konsol webowych i aplikacji uruchamianych bezpośrednio w przeglądarce. |
| Stacja robocza użytkownika | VIP_MED_SSL |
TCP 443 (przy użyciu portu standardowego) | Zbudowanie tunelu TLS w celu zaszyfrowania przepływu przechodzącego przez klienta CyberElements Bastion. |
IP_GW |
VIP_MED_WEB |
TCP 443 (przy użyciu portu standardowego) | Gdy Edge Gateway znajduje się w sieci zdalnej. Połączenie z systemem pairingu Edge Gateway. |
IP_GW |
VIP_MED_SSL |
TCP 443 (przy użyciu portu standardowego) | Gdy Edge Gateway znajduje się w sieci zdalnej. Połączenie z SSL Router w celu zbudowania tunelu TLSv1.3 i przekierowania przez niego komunikacji produktu. |
| Źródło | Cel | Port docelowy | Uwagi |
|---|---|---|---|
RIP_MED_WEB_MASTERRIP_MED_WEB_SLAVE |
Repozytoria Debian | TCP 80 | Wymagane do instalacji zależności CyberElements Bastion i do utrzymywania systemu w aktualnym stanie. Dokumentacja i wirtualne appliance używają ftp.fr.debian.org oraz security.debian.org. |
RIP_MED_WEB_MASTERRIP_MED_WEB_SLAVE |
packages.microsoft.com |
TCP 443 | Repozytorium Microsoft do instalacji i aktualizacji sterowników MS SQL. Wymagane tylko wtedy, gdy pożądany jest dostęp do bazy danych MS SQL (wirtualne appliance mają sterowniki MS SQL). |
RIP_MED_WEB_MASTERRIP_MED_WEB_SLAVE |
Serwer czasu NTP | UDP 123 | Opcjonalne, jeśli serwer musi synchronizować swój zegar z serwerem w DMZ. Domyślnie używane są pule Debian: 0.debian.pool.ntp.org, 1.debian.pool.ntp.org, 2.debian.pool.ntp.org i 3.debian.pool.ntp.org. |
RIP_MED_WEB_MASTERRIP_MED_WEB_SLAVE |
Serwer SMTP | TCP 25, 465, 587 | Wymagane, jeśli do wysyłania wiadomości e-mail trzeba użyć serwera SMTP, a ten znajduje się w WAN. |
RIP_MED_WEB_MASTERRIP_MED_WEB_SLAVE |
Serwer DNS | UDP 53 | Wymagane do rozwiązywania nazw DNS. Może znajdować się w WAN lub w DMZ. |
RIP_MED_WEB_MASTERRIP_MED_WEB_SLAVE |
api.neomia.ai |
TCP 443 | (Opcjonalnie) Połączenie z API produktu MFA wykorzystującego biometrię behawioralną Neomia Pulse. |
RIP_MED_WEB_MASTERRIP_MED_WEB_SLAVE |
EU: keepersecurity.euUS: keepersecurity.comAU: keepersecurity.com.auCA: keepersecurity.caJP: keepersecurity.jp |
TCP 443 | (Opcjonalnie) Połączenie z Vault Keeper EPM zależnie od jego lokalizacji. |
| Źródło | Cel | Port docelowy | Uwagi |
|---|---|---|---|
RIP_MED_WEB_MASTERRIP_MED_WEB_SLAVE |
Serwer czasu NTP | UDP 123 | Jeśli serwer musi synchronizować swój zegar z serwerem w DMZ. |
RIP_MED_WEB_MASTERRIP_MED_WEB_SLAVE |
Serwer SMTP | TCP 25, 465, 587 | Wymagane, jeśli do wysyłania wiadomości e-mail trzeba użyć serwera SMTP, a ten znajduje się w DMZ. |
RIP_MED_WEB_MASTERRIP_MED_WEB_SLAVE |
Serwer bazy danych | TCP 1433, 5432 lub dowolny inny port niestandardowy | Wymagane, jeśli ma być używana zewnętrzna baza danych znajdująca się w DMZ. |
RIP_MED_WEB_MASTERRIP_MED_WEB_SLAVE |
Serwer DNS | UDP 53 | Wymagane do rozwiązywania nazw DNS. Może znajdować się w DMZ lub w WAN. |
Informacje dodatkowe
Serwery Mediation Controller muszą móc komunikować się między sobą z dowolnego i do dowolnego ze swoich adresów, niezależnie od protokołu.
| Źródło | Cel | Port docelowy | Uwagi |
|---|---|---|---|
IP_GW |
Repozytoria Debian | TCP 80 | Wymagane do instalacji zależności CyberElements Bastion i do utrzymywania systemu w aktualnym stanie. Dokumentacja i wirtualne appliance używają ftp.fr.debian.org oraz security.debian.org. |
IP_GW |
Serwer DNS | UDP 53 | Wymagane do rozwiązywania nazw DNS. Opcjonalne, jeśli serwer DNS jest dostępny w LAN lub w DMZ. |
IP_GW |
Serwer czasu NTP | UDP 123 | Opcjonalne, jeśli serwer musi synchronizować swój zegar z serwerem w LAN lub w DMZ. Domyślnie używane są pule Debian: 0.debian.pool.ntp.org, 1.debian.pool.ntp.org, 2.debian.pool.ntp.org i 3.debian.pool.ntp.org. |
IP_GW |
Dostawca SMS | TCP 443 | (Opcjonalnie) Połączenie z API dostawców SMS wspieranych przez CyberElements Bastion. |
| Źródło (źródła) | Cel | Port docelowy | Uwagi |
|---|---|---|---|
IP_GWIP_HTML5_GW |
VIP_MED_WEBRIP_MED_WEB_MASTERRIP_MED_WEB_SLAVE |
TCP 443 (przy użyciu portu standardowego) | Połączenie z systemem pairingu Edge Gateway. |
IP_GWIP_HTML5_GW |
VIP_MED_SSLRIP_MED_SSL_MASTERRIP_MED_SSL_SLAVE |
TCP 443 (przy użyciu portu standardowego) | Połączenie z SSL Router w celu zbudowania tunelu TLSv1.3 i przekierowania przez niego komunikacji produktu. |
| Stacja robocza klienta | VIP_MED_WEBRIP_MED_WEB_MASTERRIP_MED_WEB_SLAVE |
TCP 443 (przy użyciu portu standardowego) | Połączenie z poszczególnymi konsolami webowymi produktu. |
| Stacja robocza klienta | VIP_MED_SSLRIP_MED_SSL_MASTERRIP_MED_SSL_SLAVE |
TCP 443 (przy użyciu portu standardowego) | Zbudowanie tunelu TLS w celu zaszyfrowania przepływu przechodzącego przez klienta CyberElements Bastion. |
| Stacja robocza administratora | RIP_MED_WEB_MASTERRIP_MED_WEB_SLAVE |
TCP 22 | Połączenie SSH z serwerem Mediation Controller. |
| Źródło | Cel | Port docelowy | Uwagi |
|---|---|---|---|
IP_GW |
Serwer DNS | UDP 53 | Wymagane do rozwiązywania nazw DNS. Opcjonalne, jeśli używany jest serwer DNS w WAN lub w DMZ. |
IP_GW |
Serwery LDAP lub AD | TCP 389 lub 636 | Połączenie CyberElements Bastion z serwerem LDAP lub AD. |
IP_GW |
Serwery AD | TCP 139 i 445 | Rotacja haseł kont AD; używane tylko wtedy, gdy rotacja przez LDAPS nie jest możliwa. |
IP_GW |
Serwery RDP | TCP/UDP 3389 (przy użyciu portu standardowego) | Połączenie CyberElements Bastion z serwerami RDP. |
IP_GW |
Serwery SSH | TCP 22 (przy użyciu portu standardowego) | Połączenie CyberElements Bastion z serwerami SSH. |
IP_GW |
Serwery VNC | TCP 5900 (przy użyciu portu standardowego) | Połączenie CyberElements Bastion z serwerami VNC. |
IP_GW |
Serwery webowe | TCP 80 lub 443 (przy użyciu portu standardowego) | Połączenie CyberElements Bastion z serwerami webowymi. |
IP_GW |
Serwery Citrix Storefront | TCP 443 (przy użyciu portu standardowego) | Połączenie CyberElements Bastion z serwerami Citrix Storefront. |
IP_GW |
Serwery aplikacji Citrix | TCP 1494 | Połączenie CyberElements Bastion z serwerami aplikacji Citrix (uruchomienie aplikacji lub pulpitu za pomocą klienta ICA). |
IP_GW |
Serwery plików | TCP 139 i 445 | Połączenie CyberElements Bastion z serwerami plików. |
IP_GW |
Serwer bazy danych | TCP 1433, 5432 lub dowolny inny port niestandardowy | Wymagane, jeśli chcesz użyć zewnętrznej bazy danych znajdującej się w sieci LAN (na przykład aby przenieść bazę danych Vault). |
IP_GW |
Serwery RDP | TCP 139 i 445 | Wdrożenie agenta nagrywania za pomocą konsoli administracyjnej. |
| Stacja robocza klienta | IP_GW |
TCP [port zdefiniowany przez administratora] | Połączenie bezpośredniego dostępu SSH. |
| Stacja robocza klienta | IP_GW |
TCP 3389 | Połączenie bezpośredniego dostępu RDP. |
| Serwery RDP | IP_GW |
TCP 8443 | Połączenie między agentem nagrywania a Edge Gateway w celu przesłania nagrania sesji użytkownika. |
| Stacja robocza administratora | IP_GW |
TCP 22 | Połączenie SSH z serwerem Edge Gateway. |
Baza danych¶
CyberElements Bastion wykorzystuje do działania różne bazy danych (DB).
-
Baza danych konfiguracji systemu. Ta baza danych służy do przechowywania wszystkich ustawień interfejsu administracyjnego
/systemi musi nosić nazwędefault.Uwaga!
Bazę danych
defaultmusisz utworzyć przed połączeniem się z CyberElements Bastion (nie jest tworzona automatycznie). -
Baza danych konfiguracji organizacji. Każda organizacja utworzona na serwerze Mediation Controller będzie wymagać osobnej DB, zawierającej wszystkie ustawienia i logi tej organizacji.
- Baza danych Vault. Każda utworzona organizacja powoduje utworzenie osobnej DB dla Vault produktu, przechowywanej domyślnie na serwerze Mediation Controller. Tę bazę danych można przenieść do sieci LAN, pod warunkiem że Edge Gateway ma do niej dostęp.
W przypadku korzystania z zewnętrznych baz danych (przypadek nominalny w architekturze Cluster) obsługiwane są następujące typy baz danych:
- PostgreSQL w wersji 15 dla wszystkich 3 baz danych.
- Microsoft SQL Server i jego obsługiwane wersje bez rozszerzenia wsparcia dla baz danych konfiguracji organizacji i przeniesienia Vault.
Licencja¶
Serwer Mediation Controller wymaga do działania licencji.
Licencję można uzyskać od Systancia za pomocą następującego formularza wniosku o licencję: Poproś o licencję
Certyfikaty¶
CyberElements Bastion używa szyfrowania TLS do komunikacji wewnętrznej oraz HTTPS do zabezpieczenia dostępu webowego, co wymaga użycia różnych certyfikatów x509. Poniższe informacje podsumowują poszczególne wymagane certyfikaty, ich przeznaczenie oraz minimalne parametry.
Wymóg bezpieczeństwa certyfikatu
Niezależnie od użytego certyfikatu upewnij się, że jest zgodny z poziomem bezpieczeństwa 2 OpenSSL, co można podsumować następująco:
- Certyfikat oraz certyfikaty jego urzędów certyfikacji muszą mieć klucz prywatny o długości co najmniej 2048 bitów przy szyfrowaniu RSA, DSA i DH; w przypadku kluczy na krzywych eliptycznych (ECC) muszą mieć co najmniej 224 bity.
- Podpis certyfikatu nie może być MD5 ani SHA-1 (preferowany jest SHA-512).
Ten serwer używa pięciu różnych certyfikatów:
- Certyfikat webowy umożliwiający HTTPS.
- Certyfikat dla komponentu SSL Router, odpowiedzialnego za tworzenie tuneli TLS i kierowanie ruchu między nimi.
- Certyfikat dla komponentu Watchdog, odpowiedzialnego za monitorowanie poprawnego działania SSL Router.
- Certyfikat dla klienta CyberElements Bastion, umożliwiający mu połączenie się z SSL Router i utworzenie tunelu TLSv1.3.
- Certyfikat dla wymiany danych między serwerami Mediation Controller (tylko dla serwera
SLAVE).
Certyfikat webowy
Zalecenie
Certyfikat internetowy powinien być najlepiej wydany przez publiczny urząd certyfikacji (CA) uznawany za godny zaufania.
Zapewni to bez dodatkowych działań, że użytkownicy nie otrzymają żadnych alertów związanych z użytym certyfikatem (o ile jest ważny i obejmuje nazwę, z którą użytkownik zainicjował połączenie). Użycie certyfikatu wydanego przez wewnętrzne PKI wymaga wdrożenia certyfikatu CA na stacjach roboczych użytkowników.
Certyfikat internetowy musi spełniać następujące wymagania dotyczące jego atrybutów:
- Okres ważności certyfikatu nie może przekraczać 398 dni (13 miesięcy).
- Funkcja skrótu użyta do podpisu musi należeć do rodziny SHA-2; zalecamy SHA-512.
- Certyfikat oraz certyfikaty jego urzędów certyfikacji muszą mieć klucz prywatny o długości co najmniej 2048 bitów przy szyfrowaniu RSA, DSA i DH; w przypadku kluczy na krzywych eliptycznych (ECC) muszą mieć co najmniej 224 bity. Zalecamy rozmiar 4096 bitów dla RSA oraz krzywą ECDSA
secp384r1o rozmiarze 384 bitów. - Wartość atrybutu
Common Namemusi być nazwą DNS (lub nazwą z wieloznacznikiem), dla której certyfikat jest przeznaczony. - Atrybut
Key Usagemusi mieć wartościcritical,digitalSignatureikeyEncipherment. - Atrybut
Extended Key Usagemusi mieć wartośćid-kp-serverAuth(OpenSSL używa wartościserverAuth). - Atrybut
Subject Alternative Namemusi zawierać co najmniej jeden wpis odpowiadający podstawowej nazwie DNS; można dodać kolejne wpisy, aby objąć inne nazwy DNS lub adresy IP.
Dopuszczalny format certyfikatu: P12 lub PEM (z dwoma plikami, jednym na certyfikat i jednym na klucz prywatny).
Certyfikat SSL Router
Certyfikat SSL Router musi spełniać następujące wymagania dotyczące jego atrybutów:
- Okres ważności certyfikatu nie może przekraczać 1095 dni (3 lat).
- Funkcja skrótu użyta do podpisu musi należeć do rodziny SHA-2; zalecamy SHA-512.
- Certyfikat oraz certyfikaty jego urzędów certyfikacji muszą mieć klucz prywatny o długości co najmniej 2048 bitów przy szyfrowaniu RSA, DSA i DH; w przypadku kluczy na krzywych eliptycznych (ECC) muszą mieć co najmniej 224 bity. Zalecamy rozmiar 4096 bitów dla RSA oraz krzywą ECDSA
secp384r1o rozmiarze 384 bitów. - Wartością atrybutu
Common Namemusi być adres IP lub nazwa DNS przekierowująca naIP_MED_SSL. - Atrybut
Key Usagemusi mieć wartościcritical,digitalSignatureikeyEncipherment. - Atrybut
Extended Key Usagemusi mieć wartośćserverAuth.
Dopuszczalny format certyfikatu: P12.
Certyfikat Watchdog
Certyfikat Watchdog musi spełniać następujące wymagania dotyczące jego atrybutów:
- Okres ważności certyfikatu nie może przekraczać 1095 dni (3 lat).
- Funkcja skrótu użyta do podpisu musi należeć do rodziny SHA-2; zalecamy SHA-512.
- Certyfikat oraz certyfikaty jego urzędów certyfikacji muszą mieć klucz prywatny o długości co najmniej 2048 bitów przy szyfrowaniu RSA, DSA i DH; w przypadku kluczy na krzywych eliptycznych (ECC) muszą mieć co najmniej 224 bity. Zalecamy rozmiar 4096 bitów dla RSA oraz krzywą ECDSA
secp384r1o rozmiarze 384 bitów. - Atrybut
Common Namemusi mieć jako wartość nazwę identyfikującą Watchdog, na przykład „Watchdog”. - Atrybut
Key Usagemusi mieć wartościcriticalidigitalSignature. - Atrybut
Extended Key Usagemusi mieć wartośćclientAuth.
Dopuszczalny format certyfikatu: P12.
Certyfikat klienta CyberElements Bastion
Certyfikat klienta CyberElements Bastion musi spełniać następujące ograniczenia dotyczące jego atrybutów:
- Okres ważności certyfikatu nie może przekraczać 1095 dni (3 lat).
- Funkcja skrótu użyta do podpisu musi należeć do rodziny SHA-2; zalecamy SHA-512.
- Certyfikat oraz certyfikaty jego urzędów certyfikacji muszą mieć klucz prywatny o długości co najmniej 2048 bitów przy szyfrowaniu RSA, DSA i DH; w przypadku kluczy na krzywych eliptycznych (ECC) muszą mieć co najmniej 224 bity. Zalecamy rozmiar 4096 bitów dla RSA oraz krzywą ECDSA
secp384r1o rozmiarze 384 bitów. - Atrybut
Common Namemusi mieć jako wartość nazwę identyfikującą klienta, na przykład „cyberelements-cleanroom-client”. - Atrybut
Key Usagemusi mieć wartościcriticalidigitalSignature. - Atrybut
Extended Key Usagemusi mieć wartośćclientAuth.
Dopuszczalny format certyfikatu: P12 z hasłem o długości co najmniej 8 znaków alfanumerycznych (znaki specjalne, litery z akcentami ani łączniki nie są wspierane).
Certyfikat międzyserwerowy
Certyfikat międzyserwerowy CyberElements Bastion musi spełniać następujące ograniczenia dotyczące jego atrybutów:
- Okres ważności certyfikatu nie może przekraczać 1095 dni (3 lat).
- Funkcja skrótu użyta do podpisu musi należeć do rodziny SHA-2; zalecamy SHA-512.
- Certyfikat oraz certyfikaty jego urzędów certyfikacji muszą mieć klucz prywatny o długości co najmniej 2048 bitów przy szyfrowaniu RSA, DSA i DH; w przypadku kluczy na krzywych eliptycznych (ECC) muszą mieć co najmniej 224 bity. Zalecamy rozmiar 4096 bitów dla RSA oraz krzywą ECDSA
secp384r1o rozmiarze 384 bitów. - Atrybut
Common Namemusi mieć jako wartość nazwę identyfikującą, na przykład „interserver-cleanroom”. - Atrybut
Key Usagemusi mieć wartościcriticalidigitalSignature. - Atrybut
Extended Key Usagemusi mieć wartośćclientAuth.
Dopuszczalny format certyfikatu: P12 z hasłem o długości co najmniej 8 znaków bez znaków specjalnych.
Ten serwer używa dwóch różnych certyfikatów:
- Certyfikat służący do uwierzytelniania komponentu Edge Gateway wobec SSL Router.
- Certyfikat dla usługi nagrywania, aby agenty nagrywania mogły się z nią łączyć.
Informacja
Serwer Edge Gateway może mieć wiele instancji Edge Gateway, co wymaga tylu certyfikatów, ile jest instancji Edge Gateway (z wyjątkiem szczególnego przypadku architektury Cluster).
Serwer Edge Gateway ma natomiast tylko jedną usługę nagrywania, więc wymagany będzie tylko jeden certyfikat na maszynę.
Certyfikat Edge Gateway
Certyfikat Edge Gateway musi spełniać następujące wymagania dotyczące jego atrybutów:
- Okres ważności certyfikatu nie może przekraczać 1095 dni (3 lat).
- Funkcja skrótu użyta do podpisu musi należeć do rodziny SHA-2; zalecamy SHA-512.
- Certyfikat oraz certyfikaty jego urzędów certyfikacji muszą mieć klucz prywatny o długości co najmniej 2048 bitów przy szyfrowaniu RSA, DSA i DH; w przypadku kluczy na krzywych eliptycznych (ECC) muszą mieć co najmniej 224 bity. Zalecamy rozmiar 4096 bitów dla RSA oraz krzywą ECDSA
secp384r1o rozmiarze 384 bitów. - Atrybut
Common Namemusi mieć jako wartość wartość identyfikującą logiczny Edge Gateway. Nazwa ta ma następującą postać<GW_NAME>@<ORGANIZATION_NAME>, gdzie<GW_NAME>odpowiada nazwie Edge Gateway (wprowadzonej w konsoli administracyjnej), a<ORGANIZATION_NAME>odpowiada nazwie organizacji, z którą Edge Gateway będzie się łączyć. - Atrybut
Key Usagemusi mieć wartościcriticalidigitalSignature. - Atrybut
Extended Key Usagemusi mieć wartośćclientAuth.
Dopuszczalny format certyfikatu: P12.
Certyfikat usługi nagrywania
Certyfikat usługi nagrywania musi spełniać następujące wymagania dotyczące jego atrybutów:
- Okres ważności certyfikatu nie może przekraczać 1095 dni (3 lat).
- Funkcja skrótu użyta do podpisu musi należeć do rodziny SHA-2; zalecamy SHA-512.
- Certyfikat oraz certyfikaty jego urzędów certyfikacji muszą mieć klucz prywatny o długości co najmniej 2048 bitów przy szyfrowaniu RSA, DSA i DH; w przypadku kluczy na krzywych eliptycznych (ECC) muszą mieć co najmniej 224 bity. Zalecamy rozmiar 4096 bitów dla RSA oraz krzywą ECDSA
secp384r1o rozmiarze 384 bitów. - Wartością atrybutu
Common Namemusi być nazwa FQDN lub co najmniej nazwa maszyny Edge Gateway. - Atrybut
Key Usagemusi mieć wartościcritical,digitalSignatureikeyEncipherment. - Atrybut
Extended Key Usagemusi mieć wartośćserverAuth.
Dopuszczalny format certyfikatu: P12.
Ten serwer używa jednego certyfikatu: tego, który uwierzytelnia komponent HTML5 Gateway wobec SSL Router.
Informacja
Serwer HTML5 Gateway może mieć wiele instancji HTML5 Gateway, co wymaga tylu certyfikatów, ile jest instancji HTML5 Gateway (z wyjątkiem szczególnego przypadku architektury Cluster).
Certyfikat HTML5 Gateway
Certyfikat HTML5 Gateway musi spełniać następujące wymagania dotyczące jego atrybutów:
- Okres ważności certyfikatu nie może przekraczać 1095 dni (3 lat).
- Funkcja skrótu użyta do podpisu musi należeć do rodziny SHA-2; zalecamy SHA-512.
- Certyfikat oraz certyfikaty jego urzędów certyfikacji muszą mieć klucz prywatny o długości co najmniej 2048 bitów przy szyfrowaniu RSA, DSA i DH; w przypadku kluczy na krzywych eliptycznych (ECC) muszą mieć co najmniej 224 bity. Zalecamy rozmiar 4096 bitów dla RSA oraz krzywą ECDSA
secp384r1o rozmiarze 384 bitów. - Atrybut
Common Namemusi mieć jako wartość wartość identyfikującą logiczny Edge Gateway. Nazwa ta ma następującą postać<HTML5_GW_NAME>@<ORGANIZATION_NAME>, gdzie<HTML5_GW_NAME>odpowiada nazwie Edge Gateway (wprowadzonej w konsoli administracyjnej), a<ORGANIZATION_NAME>odpowiada nazwie organizacji, z którą Edge Gateway będzie się łączyć. - Atrybut
Key Usagemusi mieć wartościcriticalidigitalSignature. - Atrybut
Extended Key Usagemusi mieć wartośćclientAuth.
Dopuszczalny format certyfikatu: P12.
W trybie dostępu bezpośredniego agent nagrywania w dostępie bezpośrednim używa certyfikatu, aby uwierzytelnić się wobec usługi nagrywania Edge Gateway.
Certyfikat musi spełniać następujące wymagania dotyczące jego atrybutów:
- Okres ważności certyfikatu nie może przekraczać 1095 dni (3 lat).
- Funkcja skrótu użyta do podpisu musi należeć do rodziny SHA-2; zalecamy SHA-512.
- Certyfikat oraz certyfikaty jego urzędów certyfikacji muszą mieć klucz prywatny o długości co najmniej 2048 bitów przy szyfrowaniu RSA, DSA i DH; w przypadku kluczy na krzywych eliptycznych (ECC) muszą mieć co najmniej 224 bity. Zalecamy rozmiar 4096 bitów dla RSA oraz krzywą ECDSA
secp384r1o rozmiarze 384 bitów. - Atrybut
Common Namemusi mieć jako wartość nazwę skróconą, FQDN lub dowolną inną nazwę, która jednoznacznie identyfikuje maszynę. Nazwa ta służy do identyfikowania i śledzenia działań wykonywanych na maszynie. - Atrybut
Key Usagemusi mieć wartościcriticalidigitalSignature. - Atrybut
Extended Key Usagemusi mieć wartośćclientAuth.
Dopuszczalny format certyfikatu: P12.