Przejdź do treści

Wymagania wstępne dla platformy CyberElements Bastion Standalone

Maszyna

Do instalacji CyberElements Bastion można używać zarówno maszyn fizycznych, jak i wirtualnych.
Produkt sam nie wykonuje żadnej wirtualizacji, więc w przypadku maszyn wirtualnych nie trzeba włączać opcji wirtualizacji zagnieżdżonej.

OS

CyberElements Bastion działa na 64-bitowych maszynach z systemem Debian 12 (Bookworm).
Zaleca się używanie maszyn bez interfejsu graficznego i ograniczenie zainstalowanych komponentów do serwera SSH.

CPU

Procesor z 4 rdzeniami pokryje większość przypadków użycia produktu.

RAM

Uwaga

Podane poniżej wartości RAM mają charakter wyłącznie orientacyjny, ponieważ na zużycie pamięci RAM może wpływać wiele zmiennych (używane funkcje produktu lub elementy zainstalowane na maszynie równolegle z produktem).

Zużycie pamięci RAM zależy zasadniczo od liczby jednoczesnych użytkowników, których platforma może obsłużyć:

  • Od 1 do 5 jednoczesnych użytkowników: minimum 2 GB RAM, zalecane 4 GB.
  • Od 5 do 20 jednoczesnych użytkowników: minimum 4 GB RAM.
  • Od 20 jednoczesnych użytkowników: minimum 8 GB RAM.

Zużycie pamięci RAM zależy od liczby jednoczesnych sesji oraz od typów używanych aplikacji.

Typowe wartości są następujące:

  • Od 1 do 5 jednoczesnych użytkowników: minimum 2 GB RAM, zalecane 4 GB.
  • Od 5 do 20 jednoczesnych użytkowników: minimum 4 GB RAM.
  • Od 20 jednoczesnych użytkowników: 8 GB RAM.

Zwróć uwagę, że aplikacja RDP lub VNC bez agenta może zużywać do 400 MB na każdą uruchomioną aplikację.
Gdy tego typu aplikacje są używane na dużą skalę, zaleca się monitorowanie zużycia pamięci RAM, aby odpowiednio dostosować jej rozmiar.

Zużycie pamięci RAM zależy od liczby aplikacji HTML5 otwartych jednocześnie.

Serwer podstawowy musi mieć 2 GB, aby system działał, plus 50 MB na każdą jednoczesną aplikację HTML5.

Jeśli rola HTML5 Gateway jest połączona z serwerem Edge Gateway, dodaj 50 MB na każdą jednoczesną aplikację HTML5 do zalecanej ilości RAM dla serwera Edge Gateway.

Dysk

Zalecamy partycjonowanie dysku za pomocą LVM, aby zapewnić większą elastyczność, jeśli w trakcie eksploatacji trzeba będzie zmienić rozmiar maszyny.

Różne typy serwerów mają różne wzorce użycia dysku, z równie różnymi wolumenami. Poniżej informacje według typu serwera:

Na tym serwerze będzie rosła objętość następujących katalogów:

  • /var/log/: katalog zawierający różne logi systemowe.
  • /var/lib/postgresql/15/main/: katalog zawierający dane lokalnej bazy danych.
  • /var/ipdiva/: katalog zawierający dane specyficzne dla produktu.

Izolowanie poszczególnych katalogów na osobnych partycjach nie jest obowiązkowe, ale zalecane. Możesz zastosować się do poniższych wskazań:

Punkt montowania Opcje Minimalny rozmiar (GB)
/boot nosuid,nodev,noexec 1
/opt nosuid,nodev 1
/tmp nosuid,nodev 4
/srv nosuid,nodev 1
/home nosuid,nodev,noexec 6
/usr nodev 6
/var nosuid 5
/var/log nosuid,nodev,noexec 5
/var/tmp nosuid,nodev,noexec 2
swap Brak opcji W zależności od RAM (o połowę mniej)
/ Brak opcji 2 GB lub więcej, w zależności od dostępnego miejsca na dysku

Przykład

W przypadku serwera z 4 GB RAM (który wymaga 2 GB swap) miejsce na dysku wymagane przy powyższym partycjonowaniu wynosi minimum 35 GB.

Na tym serwerze będzie rosła objętość następujących katalogów:

  • /var/log/: katalog zawierający różne logi systemowe.
  • /var/lib/ipdiva/carerecord/recording/: katalog zawierający archiwa aktualnie nagrywane; jest to więc katalog do przechowywania tymczasowego.
  • /var/lib/ipdiva/carerecord/archives/: domyślny katalog zawierający archiwa graficzne produktu.
  • /var/ipdiva/care/sshrecord/: domyślny katalog zawierający archiwa niegraficzne (SSH) produktu.

Izolowanie poszczególnych katalogów na osobnych partycjach nie jest obowiązkowe, ale zalecane. Możesz zastosować się do poniższych wskazań:

Punkt montowania Opcje Minimalny rozmiar (GB)
/boot nosuid,nodev,noexec 1
/opt nosuid,nodev 1
/tmp nosuid,nodev 4
/srv nosuid,nodev 1
/home nosuid,nodev,noexec 6
/usr nodev 6
/var nosuid,nodev 5
/var/log nosuid,nodev,noexec 5
/var/tmp nosuid,nodev,noexec 2
swap Brak opcji W zależności od RAM (o połowę mniej)
/ Brak opcji 2 GB lub więcej, w zależności od dostępnego miejsca na dysku

Przykład

W przypadku serwera z 4 GB RAM (który wymaga 2 GB swap) miejsce na dysku wymagane przy powyższym partycjonowaniu wynosi minimum 35 GB.

Zdecydowanie zaleca się jednak przydzielenie punktowi montowania /var większej ilości miejsca na dysku na tymczasowe lub długoterminowe archiwa graficzne, chyba że archiwa są przechowywane zewnętrznie.

Na tym serwerze będzie rosła objętość następujących katalogów:

  • /var/log/: katalog zawierający różne logi systemowe.
  • /home/systanciahtml5share/: katalog do tymczasowego przechowywania plików wymienianych z aplikacjami HTML5.

Izolowanie poszczególnych katalogów na osobnych partycjach nie jest obowiązkowe, ale zalecane. Możesz zastosować się do poniższych wskazań:

Punkt montowania Opcje Minimalny rozmiar (GB)
/boot nosuid,nodev,noexec 1
/opt nosuid,nodev 1
/tmp nosuid,nodev 4
/srv nosuid,nodev 1
/home nosuid,nodev,noexec 6
/usr nodev 6
/var nosuid,nodev 5
/var/log nosuid,nodev,noexec 5
/var/tmp nosuid,nodev,noexec 2
swap Brak opcji W zależności od RAM (o połowę mniej)
/ Brak opcji 2 GB lub więcej, w zależności od dostępnego miejsca na dysku

Przykład

W przypadku serwera z 4 GB RAM (który wymaga 2 GB swap) miejsce na dysku wymagane przy powyższym partycjonowaniu wynosi minimum 35 GB.

Sieć

Platforma CyberElements Bastion Standalone będzie wymagać:

  • 2 adresów IP dla serwera Mediation Controller (obsługiwanych przez ten sam interfejs sieciowy)
  • 1 adresu IP na maszynę Edge Gateway lub HTML5 Gateway

Serwer Mediation Controller jest zwykle umieszczany w DMZ, ale można go też umieścić w prywatnej DMZ lub hostować w chmurze publicznej. Zależy to od przypadku użycia platformy (na przykład: zdalny dostęp dla usługodawców lub zabezpieczenie wewnętrznego dostępu do strefy chronionej).

Serwery Edge Gateway umieszcza się zwykle w sieci LAN, w sieciach VLAN, które umożliwiają im komunikację z zasobami docelowymi.

Serwery HTML5 Gateway można umieścić zarówno w sieci LAN, jak i w DMZ. Ta dokumentacja przewiduje instalację komponentu HTML5 Gateway na serwerze Edge Gateway, czyli w sieci LAN.

Aby lepiej rozpoznawać poszczególne adresy maszyn, w dokumentacji będą one nazywane następująco:

Nazwa adresu IP Znaczenie
IP_MED_WEB Główny adres IP serwera Mediation Controller, umożliwiający dostęp do konsol webowych.
IP_MED_SSL Drugi adres IP serwera Mediation Controller, używany przez komponent SSL Router.
IP_GW Adres IP serwera Edge Gateway.
IP_HTML5_GW Adres IP serwera HTML5 Gateway.

Informacja

Podane informacje o strumieniach zakładają, że serwer Mediation Controller znajduje się w DMZ, a serwer Edge Gateway, pełniący również rolę HTML5 Gateway, w sieci LAN.

Adresy IP Mediation Controller mogą być publicznymi adresami IP przypisanymi bezpośrednio do serwera Mediation Controller albo publicznymi adresami IP tłumaczonymi przez NAT na adresy prywatne (zalecane).

Źródło Cel Port docelowy Uwagi
Stacja robocza użytkownika IP_MED_WEB TCP 443 (przy użyciu portu standardowego) Umożliwienie dostępu do konsol webowych i aplikacji uruchamianych bezpośrednio w przeglądarce.
Stacja robocza użytkownika IP_MED_SSL TCP 443 (przy użyciu portu standardowego) Utworzenie tunelu TLS w celu zaszyfrowania strumienia przechodzącego przez klienta CyberElements Bastion.
IP_GW IP_MED_WEB TCP 443 (przy użyciu portu standardowego) Gdy Edge Gateway znajduje się w sieci zdalnej. Połączenie z systemem pairingu Edge Gateway.
IP_GW IP_MED_SSL TCP 443 (przy użyciu portu standardowego) Gdy Edge Gateway znajduje się w sieci zdalnej. Połączenie z SSL Router w celu utworzenia tunelu TLSv1.3 i kierowania przez niego komunikacji produktu.
Źródło Cel Port docelowy Uwagi
IP_MED_WEB Repozytoria Debiana TCP 80 Wymagane do instalacji zależności CyberElements Bastion i utrzymywania systemu w aktualnym stanie. Dokumentacja i wirtualne appliance używają ftp.fr.debian.org oraz security.debian.org.
IP_MED_WEB packages.microsoft.com TCP 443 Repozytorium Microsoft do instalacji i aktualizacji sterowników MS SQL. Wymagane tylko wtedy, gdy potrzebny jest dostęp do bazy danych MS SQL (wirtualne appliance zawierają sterowniki MS SQL).
IP_MED_WEB Serwer czasu NTP UDP 123 Opcjonalne, jeśli serwer musi synchronizować swój zegar z serwerem w DMZ. Domyślnie używane są pule Debiana: 0.debian.pool.ntp.org, 1.debian.pool.ntp.org, 2.debian.pool.ntp.org i 3.debian.pool.ntp.org.
IP_MED_WEB Serwer SMTP TCP 25, 465, 587 Wymagane, jeśli do wysyłania wiadomości e-mail trzeba użyć serwera SMTP, który znajduje się w sieci WAN.
IP_MED_WEB Serwer DNS UDP 53 Wymagane do rozwiązywania nazw DNS. Może znajdować się w sieci WAN lub w DMZ.
IP_MED_WEB api.neomia.ai TCP 443 (Opcjonalnie) Połączenie z API produktu MFA z biometrią behawioralną Neomia Pulse.
IP_MED_WEB EU: keepersecurity.eu
US: keepersecurity.com
AU: keepersecurity.com.au
CA: keepersecurity.ca
JP: keepersecurity.jp
TCP 443 (Opcjonalnie) Połączenie z Vault Keeper EPM w zależności od jego lokalizacji.
Źródło Cel Port docelowy Uwagi
IP_MED_WEB Serwer czasu NTP UDP 123 Jeśli serwer musi synchronizować swój zegar z serwerem w DMZ.
IP_MED_WEB Serwer SMTP TCP 25, 465, 587 Wymagane, jeśli do wysyłania wiadomości e-mail trzeba użyć serwera SMTP, który znajduje się w DMZ.
IP_MED_WEB Serwer bazy danych TCP 1433, 5432 lub dowolny inny port niestandardowy Wymagane, jeśli chcesz użyć zewnętrznej bazy danych znajdującej się w DMZ.
IP_MED_WEB Serwer DNS UDP 53 Wymagane do rozwiązywania nazw DNS. Może znajdować się w DMZ lub w sieci WAN.
Źródło Cel Port docelowy Uwagi
IP_GW Repozytoria Debiana TCP 80 Wymagane do instalacji zależności CyberElements Bastion i utrzymywania systemu w aktualnym stanie. Dokumentacja i wirtualne appliance używają ftp.fr.debian.org oraz security.debian.org.
IP_GW Serwer DNS UDP 53 Wymagane do rozwiązywania nazw DNS. Opcjonalne, jeśli serwer DNS jest dostępny w LAN lub w DMZ.
IP_GW Serwer czasu NTP UDP 123 Opcjonalne, jeśli serwer musi synchronizować swój zegar z serwerem w sieci LAN lub w DMZ. Domyślnie używane są pule Debiana: 0.debian.pool.ntp.org, 1.debian.pool.ntp.org, 2.debian.pool.ntp.org i 3.debian.pool.ntp.org.
IP_GW Dostawca SMS TCP 443 (Opcjonalnie) Połączenie z API dostawców SMS wspieranych przez CyberElements Bastion.
Źródło (źródła) Cel (cele) Port docelowy Komentarze
IP_GW
IP_HTML5_GW
IP_MED_WEB TCP 443 (przy użyciu portu standardowego) Połączenie z systemem pairingu Edge Gateway.
IP_GW
IP_HTML5_GW
IP_MED_SSL TCP 443 (przy użyciu portu standardowego) Połączenie z SSL Router w celu utworzenia tunelu TLSv1.3 i kierowania przez niego komunikacji produktu.
Stacja robocza klienta IP_MED_WEB TCP 443 (przy użyciu portu standardowego) Połączenie z poszczególnymi konsolami webowymi produktu.
Stacja robocza klienta IP_MED_SSL TCP 443 (przy użyciu portu standardowego) Utworzenie tunelu TLS w celu zaszyfrowania strumienia przechodzącego przez klienta CyberElements Bastion.
Stacja robocza administratora IP_MED_WEB TCP 22 Połączenie SSH z serwerem Mediation Controller.
Źródło Cel Port docelowy Uwagi
IP_GW Serwer DNS UDP 53 Wymagane do rozwiązywania nazw DNS. Opcjonalne, jeśli używany jest serwer DNS w sieci WAN lub w DMZ.
IP_GW Serwery LDAP lub AD TCP 389 lub 636 Połączenie CyberElements Bastion z serwerem LDAP lub AD.
IP_GW Serwery AD TCP 139 i 445 Rotacja haseł kont AD; używane tylko wtedy, gdy rotacja przez LDAPS nie jest możliwa.
IP_GW Serwery RDP TCP/UDP 3389 (przy użyciu portu standardowego) Połączenie CyberElements Bastion z serwerami RDP.
IP_GW Serwery SSH TCP 22 (przy użyciu portu standardowego) Połączenie CyberElements Bastion z serwerami SSH.
IP_GW Serwery VNC TCP 5900 (przy użyciu portu standardowego) Połączenie CyberElements Bastion z serwerami VNC.
IP_GW Serwery webowe TCP 80 lub 443 (przy użyciu portu standardowego) Połączenie CyberElements Bastion z serwerami webowymi.
IP_GW Serwery Citrix Storefront TCP 443 (przy użyciu portu standardowego) Połączenie CyberElements Bastion z serwerami Citrix Storefront.
IP_GW Serwery aplikacji Citrix TCP 1494 Połączenie CyberElements Bastion z serwerami aplikacji Citrix (uruchomienie aplikacji lub pulpitu za pomocą klienta ICA).
IP_GW Serwery plików TCP 139 i 445 Połączenie CyberElements Bastion z serwerami plików.
IP_GW Serwer bazy danych TCP 1433, 5432 lub dowolny inny port niestandardowy Wymagane, jeśli chcesz użyć zewnętrznej bazy danych znajdującej się w sieci LAN (na przykład aby przenieść bazę danych Vault).
IP_GW Serwery RDP TCP 139 i 445 Wdrożenie agenta nagrywania za pomocą konsoli administracyjnej.
Stacja robocza klienta IP_GW TCP [port zdefiniowany przez administratora] Połączenie bezpośredniego dostępu SSH.
Stacja robocza klienta IP_GW TCP 3389 Połączenie bezpośredniego dostępu RDP.
Serwery RDP IP_GW TCP 8443 Połączenie między agentem nagrywania a Edge Gateway w celu przesłania nagrania sesji użytkownika.
Stacja robocza administratora IP_GW TCP 22 Połączenie SSH z serwerem Edge Gateway.

Baza danych

CyberElements Bastion wykorzystuje do działania różne bazy danych (DB).

  1. Baza danych konfiguracji systemu. Ta baza danych służy do przechowywania wszystkich ustawień interfejsu administracyjnego /system. W instalacji Standalone jest ona tworzona i zarządzana bezpośrednio przez produkt za pomocą serwera PostgreSQL zainstalowanego na serwerze Mediation Controller.
  2. Baza danych konfiguracji organizacji. Każda organizacja utworzona na serwerze Mediation Controller będzie wymagać osobnej DB, zawierającej wszystkie ustawienia i logi tej organizacji. Ta baza danych jest zwykle hostowana na serwerze Mediation Controller i w jego lokalnej bazie PostgreSQL, ale można ją też przenieść do DMZ lub sieci LAN.
  3. Baza danych Vault. Każda utworzona organizacja powoduje utworzenie osobnej DB dla Vault produktu, przechowywanej domyślnie na serwerze Mediation Controller. Tę bazę danych można przenieść do sieci LAN, pod warunkiem że Edge Gateway ma do niej dostęp.

W przypadku korzystania z zewnętrznych baz danych obsługiwane są następujące typy baz danych:

Licencja

Serwer Mediation Controller wymaga do działania licencji.
Licencję można uzyskać od Systancia za pomocą następującego formularza wniosku o licencję: Poproś o licencję

Certyfikaty

CyberElements Bastion używa szyfrowania TLS do komunikacji wewnętrznej oraz HTTPS do zabezpieczenia dostępu webowego, co wymaga użycia różnych certyfikatów x509. Poniższe informacje podsumowują poszczególne wymagane certyfikaty, ich przeznaczenie oraz minimalne parametry.

Wymóg bezpieczeństwa certyfikatu

Niezależnie od użytego certyfikatu upewnij się, że jest zgodny z poziomem bezpieczeństwa 2 OpenSSL, co można podsumować następująco:

  • Certyfikat oraz certyfikaty jego urzędów certyfikacji muszą mieć klucz prywatny o długości co najmniej 2048 bitów przy szyfrowaniu RSA, DSA i DH; w przypadku kluczy na krzywych eliptycznych (ECC) muszą mieć co najmniej 224 bity.
  • Podpis certyfikatu nie może być MD5 ani SHA-1 (preferowany jest SHA-512).

Ten serwer używa czterech różnych certyfikatów:

  • Certyfikat webowy umożliwiający HTTPS.
  • Certyfikat dla komponentu SSL Router, odpowiedzialnego za tworzenie tuneli TLS i kierowanie ruchu między nimi.
  • Certyfikat dla komponentu Watchdog, odpowiedzialnego za monitorowanie poprawnego działania SSL Router.
  • Certyfikat dla klienta CyberElements Bastion, umożliwiający mu połączenie się z SSL Router i utworzenie tunelu TLSv1.3.

Certyfikat webowy

Zalecenie

Certyfikat internetowy powinien być najlepiej wydany przez publiczny urząd certyfikacji (CA) uznawany za godny zaufania.
Zapewni to bez dodatkowych działań, że użytkownicy nie otrzymają żadnych alertów związanych z użytym certyfikatem (o ile jest ważny i obejmuje nazwę, z którą użytkownik zainicjował połączenie). Użycie certyfikatu wydanego przez wewnętrzne PKI wymaga wdrożenia certyfikatu CA na stacjach roboczych użytkowników.

Certyfikat internetowy musi spełniać następujące wymagania dotyczące jego atrybutów:

  • Okres ważności certyfikatu nie może przekraczać 398 dni (13 miesięcy).
  • Funkcja skrótu użyta do podpisu musi należeć do rodziny SHA-2; zalecamy SHA-512.
  • Certyfikat oraz certyfikaty jego urzędów certyfikacji muszą mieć klucz prywatny o długości co najmniej 2048 bitów przy szyfrowaniu RSA, DSA i DH; w przypadku kluczy na krzywych eliptycznych (ECC) muszą mieć co najmniej 224 bity. Zalecamy rozmiar 4096 bitów dla RSA oraz krzywą ECDSA secp384r1 o rozmiarze 384 bitów.
  • Wartość atrybutu Common Name musi być nazwą DNS (lub nazwą z wieloznacznikiem), dla której certyfikat jest przeznaczony.
  • Atrybut Key Usage musi mieć wartości critical, digitalSignature i keyEncipherment.
  • Atrybut Extended Key Usage musi mieć wartość id-kp-serverAuth (OpenSSL używa wartości serverAuth).
  • Atrybut Subject Alternative Name musi zawierać co najmniej jeden wpis odpowiadający podstawowej nazwie DNS; można dodać kolejne wpisy, aby objąć inne nazwy DNS lub adresy IP.

Dopuszczalny format certyfikatu: P12 lub PEM (z dwoma plikami, jednym na certyfikat i jednym na klucz prywatny).

Certyfikat SSL Router

Certyfikat SSL Router musi spełniać następujące wymagania dotyczące jego atrybutów:

  • Okres ważności certyfikatu nie może przekraczać 1095 dni (3 lat).
  • Funkcja skrótu użyta do podpisu musi należeć do rodziny SHA-2; zalecamy SHA-512.
  • Certyfikat oraz certyfikaty jego urzędów certyfikacji muszą mieć klucz prywatny o długości co najmniej 2048 bitów przy szyfrowaniu RSA, DSA i DH; w przypadku kluczy na krzywych eliptycznych (ECC) muszą mieć co najmniej 224 bity. Zalecamy rozmiar 4096 bitów dla RSA oraz krzywą ECDSA secp384r1 o rozmiarze 384 bitów.
  • Wartością atrybutu Common Name musi być adres IP lub nazwa DNS przekierowująca na IP_MED_SSL.
  • Atrybut Key Usage musi mieć wartości critical, digitalSignature i keyEncipherment.
  • Atrybut Extended Key Usage musi mieć wartość serverAuth.

Dopuszczalny format certyfikatu: P12.

Certyfikat Watchdog

Certyfikat Watchdog musi spełniać następujące wymagania dotyczące jego atrybutów:

  • Okres ważności certyfikatu nie może przekraczać 1095 dni (3 lat).
  • Funkcja skrótu użyta do podpisu musi należeć do rodziny SHA-2; zalecamy SHA-512.
  • Certyfikat oraz certyfikaty jego urzędów certyfikacji muszą mieć klucz prywatny o długości co najmniej 2048 bitów przy szyfrowaniu RSA, DSA i DH; w przypadku kluczy na krzywych eliptycznych (ECC) muszą mieć co najmniej 224 bity. Zalecamy rozmiar 4096 bitów dla RSA oraz krzywą ECDSA secp384r1 o rozmiarze 384 bitów.
  • Atrybut Common Name musi mieć jako wartość nazwę identyfikującą Watchdog, na przykład „Watchdog”.
  • Atrybut Key Usage musi mieć wartości critical i digitalSignature.
  • Atrybut Extended Key Usage musi mieć wartość clientAuth.

Dopuszczalny format certyfikatu: P12.

Certyfikat klienta CyberElements Bastion

Certyfikat klienta CyberElements Bastion musi spełniać następujące ograniczenia dotyczące jego atrybutów:

  • Okres ważności certyfikatu nie może przekraczać 1095 dni (3 lat).
  • Funkcja skrótu użyta do podpisu musi należeć do rodziny SHA-2; zalecamy SHA-512.
  • Certyfikat oraz certyfikaty jego urzędów certyfikacji muszą mieć klucz prywatny o długości co najmniej 2048 bitów przy szyfrowaniu RSA, DSA i DH; w przypadku kluczy na krzywych eliptycznych (ECC) muszą mieć co najmniej 224 bity. Zalecamy rozmiar 4096 bitów dla RSA oraz krzywą ECDSA secp384r1 o rozmiarze 384 bitów.
  • Atrybut Common Name musi mieć jako wartość nazwę identyfikującą klienta, na przykład „cyberelements-cleanroom-client”.
  • Atrybut Key Usage musi mieć wartości critical i digitalSignature.
  • Atrybut Extended Key Usage musi mieć wartość clientAuth.

Dopuszczalny format certyfikatu: P12 z hasłem o długości co najmniej 8 znaków alfanumerycznych (znaki specjalne, litery z akcentami ani łączniki nie są wspierane).

Ten serwer używa dwóch różnych certyfikatów:

  • Jednego certyfikatu służącego do uwierzytelniania komponentu Edge Gateway wobec SSL Router.
  • Certyfikat dla usługi nagrywania, aby agenty nagrywania mogły się z nią łączyć.

Informacja

Serwer Edge Gateway może mieć wiele instancji Edge Gateway, co wymaga tylu certyfikatów, ile jest instancji Edge Gateway (z wyjątkiem szczególnego przypadku architektury Cluster).

Serwer Edge Gateway ma natomiast tylko jedną usługę nagrywania, więc wymagany będzie tylko jeden certyfikat na maszynę.

Certyfikat Edge Gateway

Certyfikat Edge Gateway musi spełniać następujące wymagania dotyczące jego atrybutów:

  • Okres ważności certyfikatu nie może przekraczać 1095 dni (3 lat).
  • Funkcja skrótu użyta do podpisu musi należeć do rodziny SHA-2; zalecamy SHA-512.
  • Certyfikat oraz certyfikaty jego urzędów certyfikacji muszą mieć klucz prywatny o długości co najmniej 2048 bitów przy szyfrowaniu RSA, DSA i DH; w przypadku kluczy na krzywych eliptycznych (ECC) muszą mieć co najmniej 224 bity. Zalecamy rozmiar 4096 bitów dla RSA oraz krzywą ECDSA secp384r1 o rozmiarze 384 bitów.
  • Atrybut Common Name musi mieć jako wartość wartość identyfikującą logiczny Edge Gateway. Nazwa ta ma następującą postać <GW_NAME>@<ORGANIZATION_NAME>, gdzie <GW_NAME> odpowiada nazwie Edge Gateway (wprowadzonej w konsoli administracyjnej), a <ORGANIZATION_NAME> odpowiada nazwie organizacji, z którą Edge Gateway będzie się łączyć.
  • Atrybut Key Usage musi mieć wartości critical i digitalSignature.
  • Atrybut Extended Key Usage musi mieć wartość clientAuth.

Dopuszczalny format certyfikatu: P12.

Certyfikat usługi nagrywania

Certyfikat usługi nagrywania musi spełniać następujące wymagania dotyczące jego atrybutów:

  • Okres ważności certyfikatu nie może przekraczać 1095 dni (3 lat).
  • Funkcja skrótu użyta do podpisu musi należeć do rodziny SHA-2; zalecamy SHA-512.
  • Certyfikat oraz certyfikaty jego urzędów certyfikacji muszą mieć klucz prywatny o długości co najmniej 2048 bitów przy szyfrowaniu RSA, DSA i DH; w przypadku kluczy na krzywych eliptycznych (ECC) muszą mieć co najmniej 224 bity. Zalecamy rozmiar 4096 bitów dla RSA oraz krzywą ECDSA secp384r1 o rozmiarze 384 bitów.
  • Wartością atrybutu Common Name musi być nazwa FQDN lub co najmniej nazwa maszyny Edge Gateway.
  • Atrybut Key Usage musi mieć wartości critical, digitalSignature i keyEncipherment.
  • Atrybut Extended Key Usage musi mieć wartość serverAuth.

Dopuszczalny format certyfikatu: P12.

Ten serwer używa jednego certyfikatu: tego, który uwierzytelnia komponent HTML5 Gateway wobec SSL Router.

Informacja

Serwer HTML5 Gateway może mieć wiele instancji HTML5 Gateway, co wymaga tylu certyfikatów, ile jest instancji HTML5 Gateway (z wyjątkiem szczególnego przypadku architektury Cluster).

Certyfikat HTML5 Gateway

Certyfikat HTML5 Gateway musi spełniać następujące wymagania dotyczące jego atrybutów:

  • Okres ważności certyfikatu nie może przekraczać 1095 dni (3 lat).
  • Funkcja skrótu użyta do podpisu musi należeć do rodziny SHA-2; zalecamy SHA-512.
  • Certyfikat oraz certyfikaty jego urzędów certyfikacji muszą mieć klucz prywatny o długości co najmniej 2048 bitów przy szyfrowaniu RSA, DSA i DH; w przypadku kluczy na krzywych eliptycznych (ECC) muszą mieć co najmniej 224 bity. Zalecamy rozmiar 4096 bitów dla RSA oraz krzywą ECDSA secp384r1 o rozmiarze 384 bitów.
  • Atrybut Common Name musi mieć jako wartość wartość identyfikującą logiczny Edge Gateway. Nazwa ta ma następującą postać <HTML5_GW_NAME>@<ORGANIZATION_NAME>, gdzie <HTML5_GW_NAME> odpowiada nazwie Edge Gateway (wprowadzonej w konsoli administracyjnej), a <ORGANIZATION_NAME> odpowiada nazwie organizacji, z którą Edge Gateway będzie się łączyć.
  • Atrybut Key Usage musi mieć wartości critical i digitalSignature.
  • Atrybut Extended Key Usage musi mieć wartość clientAuth.

Dopuszczalny format certyfikatu: P12.

W trybie dostępu bezpośredniego agent nagrywania w dostępie bezpośrednim używa certyfikatu, aby uwierzytelnić się wobec usługi nagrywania Edge Gateway.

Certyfikat musi spełniać następujące wymagania dotyczące jego atrybutów:

  • Okres ważności certyfikatu nie może przekraczać 1095 dni (3 lat).
  • Funkcja skrótu użyta do podpisu musi należeć do rodziny SHA-2; zalecamy SHA-512.
  • Certyfikat oraz certyfikaty jego urzędów certyfikacji muszą mieć klucz prywatny o długości co najmniej 2048 bitów przy szyfrowaniu RSA, DSA i DH; w przypadku kluczy na krzywych eliptycznych (ECC) muszą mieć co najmniej 224 bity. Zalecamy rozmiar 4096 bitów dla RSA oraz krzywą ECDSA secp384r1 o rozmiarze 384 bitów.
  • Atrybut Common Name musi mieć jako wartość nazwę skróconą, FQDN lub dowolną inną nazwę, która jednoznacznie identyfikuje maszynę. Nazwa ta służy do identyfikowania i śledzenia działań wykonywanych na maszynie.
  • Atrybut Key Usage musi mieć wartości critical i digitalSignature.
  • Atrybut Extended Key Usage musi mieć wartość clientAuth.

Dopuszczalny format certyfikatu: P12.