Cerințe preliminare pentru o platformă CyberElements Bastion Cluster¶
Mașină¶
Pentru instalarea CyberElements Bastion pot fi utilizate atât mașini fizice, cât și mașini virtuale.
Produsul nu efectuează nicio virtualizare, prin urmare opțiunea de virtualizare încorporată nu trebuie activată pentru mașinile virtuale.
OS¶
CyberElements Bastion funcționează pe mașini Debian 12 (Bookworm) pe 64 de biți.
Se recomandă utilizarea de mașini fără interfață grafică și limitarea componentelor instalate la serverul SSH.
CPU¶
Un CPU cu 4 nuclee va acoperi majoritatea cazurilor de utilizare ale produsului.
RAM¶
Atenție
Valorile de RAM indicate mai jos sunt doar orientative, deoarece există numeroase variabile care pot influența consumul de RAM (funcționalitățile produsului utilizate sau elementele instalate în paralel cu produsul pe mașină).
Consumul de RAM depinde în general de numărul de utilizatori simultani pe care platforma îi poate găzdui:
- Între 1 și 5 utilizatori simultani: minimum 2 GB de RAM, 4 GB recomandat.
- Între 5 și 20 de utilizatori simultani: minimum 4 GB de RAM.
- Pentru 20 sau mai mulți utilizatori simultani: minimum 8 GB de RAM.
Consumul de RAM depinde de numărul de sesiuni simultane, precum și de tipurile de aplicații utilizate.
Valorile tipice sunt următoarele:
- Între 1 și 5 utilizatori simultani: minimum 2 GB de RAM, 4 GB recomandat.
- Între 5 și 20 de utilizatori simultani: minimum 4 GB de RAM.
- Pentru 20 sau mai mulți utilizatori simultani: 8 GB de RAM.
Rețineți că o aplicație RDP sau VNC fără agent poate consuma până la 400 MB pentru fiecare aplicație lansată.
Atunci când aceste tipuri de aplicații sunt utilizate intensiv, se recomandă monitorizarea utilizării RAM pentru a-i ajusta dimensiunea în consecință.
Consumul de RAM depinde de numărul de aplicații HTML5 deschise simultan.
Serverul de bază trebuie să aibă 2 GB pentru ca sistemul să funcționeze, plus 50 MB pentru fiecare aplicație HTML5 concurentă.
Dacă rolul HTML5 Gateway este combinat cu un server Edge Gateway, atunci adăugați 50 MB pentru fiecare aplicație HTML5 concurentă la recomandarea de RAM pentru serverul Edge Gateway.
Disc¶
Recomandăm partiționarea discului cu LVM, pentru a oferi o flexibilitate mai mare în cazul în care dimensiunea mașinii trebuie revizuită în timpul utilizării.
Diferitele tipuri de servere au modele diferite de utilizare a discului, cu volume care diferă de asemenea. Mai jos sunt informațiile pe tip de server:
Acest server va avea un volum în creștere în următoarele directoare:
/var/log/: director care conține diversele loguri de sistem./var/lib/postgresql/15/main/: director care conține datele bazei de date locale./var/ipdiva/: director care conține datele specifice produsului.
Izolarea diferitelor directoare în partiții diferite nu este obligatorie, dar este recomandată. Puteți urma aceste instrucțiuni:
| Punct de montare | Opțiuni | Dimensiune minimă (GB) |
|---|---|---|
/boot |
nosuid,nodev,noexec | 1 |
/opt |
nosuid,nodev | 1 |
/tmp |
nosuid,nodev | 4 |
/srv |
nosuid,nodev | 1 |
/home |
nosuid,nodev,noexec | 6 |
/usr |
nodev | 6 |
/var |
nosuid | 5 |
/var/log |
nosuid,nodev,noexec | 5 |
/var/tmp |
nosuid,nodev,noexec | 2 |
swap |
Nicio opțiune | În funcție de RAM (jumătate mai puțin) |
/ |
Nicio opțiune | 2 GB sau mai mult, în funcție de spațiul disponibil pe disc |
Exemplu
Pentru un server cu 4 GB de RAM (care necesită 2 GB de swap), spațiul pe disc necesar cu partiționarea anterioară este de minimum 35 GB.
Acest server va cunoaște o creștere de volum în următoarele directoare:
/var/log/: director care conține diversele loguri de sistem./var/lib/ipdiva/carerecord/recording/: director care conține arhivele în curs de înregistrare; este deci un director de stocare temporară./var/lib/ipdiva/carerecord/archives/: director implicit care conține arhivele grafice ale produsului./var/ipdiva/care/sshrecord/: director implicit care conține arhivele non-grafice (SSH) ale produsului.
Izolarea diferitelor directoare în partiții diferite nu este obligatorie, dar este recomandată. Puteți urma aceste instrucțiuni:
| Punct de montare | Opțiuni | Dimensiune minimă (GB) |
|---|---|---|
/boot |
nosuid,nodev,noexec | 1 |
/opt |
nosuid,nodev | 1 |
/tmp |
nosuid,nodev | 4 |
/srv |
nosuid,nodev | 1 |
/home |
nosuid,nodev,noexec | 6 |
/usr |
nodev | 6 |
/var |
nosuid,nodev | 5 |
/var/log |
nosuid,nodev,noexec | 5 |
/var/tmp |
nosuid,nodev,noexec | 2 |
swap |
Nicio opțiune | În funcție de RAM (jumătate mai puțin) |
/ |
Nicio opțiune | 2 GB sau mai mult, în funcție de spațiul disponibil pe disc |
Exemplu
Pentru un server cu 4 GB de RAM (care necesită 2 GB de swap), spațiul pe disc necesar cu partiționarea anterioară este de minimum 35 GB.
Cu toate acestea, se recomandă insistent să alocați mai mult spațiu pe disc pentru arhivele grafice temporare sau de lungă durată cu punctul de montare /var, cu excepția cazului în care arhivele sunt externalizate.
Acest server va avea un volum în creștere în următoarele directoare:
/var/log/: director care conține diversele loguri de sistem./home/systanciahtml5share/: director de stocare temporară pentru fișierele schimbate cu aplicațiile HTML5.
Izolarea diferitelor directoare în partiții diferite nu este obligatorie, dar este recomandată. Puteți urma aceste instrucțiuni:
| Punct de montare | Opțiuni | Dimensiune minimă (GB) |
|---|---|---|
/boot |
nosuid,nodev,noexec | 1 |
/opt |
nosuid,nodev | 1 |
/tmp |
nosuid,nodev | 4 |
/srv |
nosuid,nodev | 1 |
/home |
nosuid,nodev,noexec | 6 |
/usr |
nodev | 6 |
/var |
nosuid,nodev | 5 |
/var/log |
nosuid,nodev,noexec | 5 |
/var/tmp |
nosuid,nodev,noexec | 2 |
swap |
Nicio opțiune | În funcție de RAM (jumătate mai puțin) |
/ |
Nicio opțiune | 2 GB sau mai mult, în funcție de spațiul disponibil pe disc |
Exemplu
Pentru un server cu 4 GB de RAM (care necesită 2 GB de swap), spațiul pe disc necesar cu partiționarea anterioară este de minimum 35 GB.
Rețea¶
O platformă CyberElements Bastion Cluster va necesita:
- 2 adrese IP reale pentru fiecare server Mediation Controller (susținute de aceeași interfață de rețea)
- 3 adrese IP virtuale pentru funcționarea clusterului
- 1 adresă IP pentru fiecare mașină Edge Gateway sau HTML5 Gateway
Informații suplimentare
Adresele IP reale și virtuale ale serverelor Mediation Controller trebuie să aparțină toate aceleiași subrețele.
Incompatibilități legate de utilizarea IP-urilor virtuale
IP-urile virtuale au o repartizare a încărcării gestionată prin IPVS (IP Virtual Server).
Repartizarea încărcării impune mai multe cerințe preliminare pentru a funcționa corect:
- Dezactivați funcțiile Reverse Path Forwarding (RPF) pentru serverele Mediation Controller și pentru IP-urile susținute de aceste mașini.
- Atribuiți un adaptor de rețea
E1000Eîn loc deVMXNET3pe VMware pentru serverele Mediation Controller.
Serverele Mediation Controller sunt de obicei plasate într-o DMZ, dar pot fi plasate și într-o DMZ privată sau găzduite în cloud public. Acest lucru va depinde de cazul de utilizare al platformei (de exemplu: acces la distanță pentru prestatori de servicii sau securizarea acceselor interne către zone protejate).
Serverele Edge Gateway sunt de obicei plasate în LAN, în VLAN-uri care le permit să comunice cu resursele de destinație.
Serverele HTML5 Gateway pot fi plasate atât în LAN, cât și în DMZ. Această documentație prevede instalarea componentei HTML5 Gateway pe serverele Edge Gateway, adică în LAN.
Pentru a identifica mai bine diferitele adrese ale mașinilor, acestea vor fi denumite astfel în documentație:
| Numele adresei IP | Semnificație |
|---|---|
RIP_MED_WEB_MASTER |
Adresa IP principală a serverului Mediation Controller MASTER, care permite accesul la consolele web. |
RIP_MED_WEB_SLAVE |
Adresa IP principală a serverului Mediation Controller SLAVE, care permite accesul la consolele web. |
RIP_MED_SSL_MASTER |
A doua adresă IP a serverului Mediation Controller MASTER, utilizată de componenta SSL Router. |
RIP_MED_SSL_SLAVE |
A doua adresă IP a serverului Mediation Controller SLAVE, utilizată de componenta SSL Router. |
VIP_MED_WEB |
Adresa IP virtuală a clusterului Mediation Controller, care permite accesul la consolele web. |
VIP_MED_SSL |
Adresa IP virtuală a clusterului Mediation Controller, care permite accesul la SSL Router. |
VIP_MED_ZEO |
Adresa IP virtuală a clusterului Mediation Controller, care permite accesul la o bază de date internă de configurare a produsului. |
IP_GW |
Adresa IP a serverului Edge Gateway. |
IP_HTML5_GW |
Adresa IP a serverului HTML5 Gateway. |
Informație
Informațiile despre fluxuri presupun că serverele Mediation Controller se află în DMZ și că serverele Edge Gateway, care asumă și rolul de HTML5 Gateway, se află în LAN.
Adresele IP ale Mediation Controller pot fi adrese IP publice atribuite direct serverului Mediation Controller sau adrese IP publice supuse NAT către adrese IP private (recomandat).
| Sursă | Destinație | Portul de destinație | Comentarii |
|---|---|---|---|
| Stație de utilizator | VIP_MED_WEB |
TCP 443 (dacă se utilizează portul standard) | Permite accesul la consolele web și la aplicațiile care se execută direct în browser. |
| Stație de utilizator | VIP_MED_SSL |
TCP 443 (dacă se utilizează portul standard) | Stabilirea unui tunel TLS pentru criptarea fluxului care trece prin clientul CyberElements Bastion. |
IP_GW |
VIP_MED_WEB |
TCP 443 (dacă se utilizează portul standard) | Atunci când serverul Edge Gateway se află într-o rețea la distanță. Conexiunea la sistemul de pairing al serverului Edge Gateway. |
IP_GW |
VIP_MED_SSL |
TCP 443 (dacă se utilizează portul standard) | Atunci când serverul Edge Gateway se află într-o rețea la distanță. Conexiunea la SSL Router pentru a stabili un tunel TLSv1.3 și a direcționa prin el comunicațiile produsului. |
| Sursă | Destinație | Portul de destinație | Comentarii |
|---|---|---|---|
RIP_MED_WEB_MASTERRIP_MED_WEB_SLAVE |
Repository-uri Debian | TCP 80 | Necesar pentru instalarea dependențelor CyberElements Bastion și pentru menținerea sistemului la zi. Documentația și appliance-urile virtuale utilizează ftp.fr.debian.org și security.debian.org. |
RIP_MED_WEB_MASTERRIP_MED_WEB_SLAVE |
packages.microsoft.com |
TCP 443 | Repository Microsoft pentru instalarea și actualizarea driverelor MS SQL. Necesar numai dacă se dorește accesul la o bază de date MS SQL (appliance-urile virtuale includ driverele MS SQL). |
RIP_MED_WEB_MASTERRIP_MED_WEB_SLAVE |
Server de timp NTP | UDP 123 | Opțional, dacă serverul trebuie să își sincronizeze ceasul cu un server situat în DMZ. În mod implicit se utilizează pool-urile Debian: 0.debian.pool.ntp.org, 1.debian.pool.ntp.org, 2.debian.pool.ntp.org și 3.debian.pool.ntp.org. |
RIP_MED_WEB_MASTERRIP_MED_WEB_SLAVE |
Server SMTP | TCP 25, 465, 587 | Necesar dacă trebuie utilizat un server SMTP pentru trimiterea de e-mailuri și acesta se află în WAN. |
RIP_MED_WEB_MASTERRIP_MED_WEB_SLAVE |
Server DNS | UDP 53 | Necesar pentru rezolvarea DNS. Poate fi situat în WAN sau în DMZ. |
RIP_MED_WEB_MASTERRIP_MED_WEB_SLAVE |
api.neomia.ai |
TCP 443 | (Opțional) Conexiunea la API-urile produsului MFA cu biometrie comportamentală Neomia Pulse. |
RIP_MED_WEB_MASTERRIP_MED_WEB_SLAVE |
EU: keepersecurity.euUS: keepersecurity.comAU: keepersecurity.com.auCA: keepersecurity.caJP: keepersecurity.jp |
TCP 443 | (Opțional) Conexiunea la seiful de parole Keeper EPM în funcție de amplasarea sa. |
| Sursă | Destinație | Portul de destinație | Comentarii |
|---|---|---|---|
RIP_MED_WEB_MASTERRIP_MED_WEB_SLAVE |
Server de timp NTP | UDP 123 | Dacă serverul trebuie să își sincronizeze ceasul cu un server situat în DMZ. |
RIP_MED_WEB_MASTERRIP_MED_WEB_SLAVE |
Server SMTP | TCP 25, 465, 587 | Necesar dacă trebuie utilizat un server SMTP pentru trimiterea de e-mailuri și acesta se află în DMZ. |
RIP_MED_WEB_MASTERRIP_MED_WEB_SLAVE |
Server de baze de date | TCP 1433, 5432 sau orice alt port personalizat | Necesar dacă doriți să utilizați o bază de date externă situată în DMZ. |
RIP_MED_WEB_MASTERRIP_MED_WEB_SLAVE |
Server DNS | UDP 53 | Necesar pentru rezolvarea DNS. Poate fi situat în DMZ sau în WAN. |
Informații suplimentare
Serverele Mediation Controller trebuie să poată comunica între ele dinspre și către oricare dintre adresele lor, indiferent de protocol.
| Sursă | Destinație | Portul de destinație | Comentarii |
|---|---|---|---|
IP_GW |
Repository-uri Debian | TCP 80 | Necesar pentru instalarea dependențelor CyberElements Bastion și pentru menținerea sistemului la zi. Documentația și appliance-urile virtuale utilizează ftp.fr.debian.org și security.debian.org. |
IP_GW |
Server DNS | UDP 53 | Necesar pentru rezolvarea DNS. Opțional dacă un server DNS este disponibil în LAN sau în DMZ. |
IP_GW |
Server de timp NTP | UDP 123 | Opțional dacă serverul trebuie să își sincronizeze ceasul cu un server situat în LAN sau în DMZ. În mod implicit se utilizează pool-urile Debian: 0.debian.pool.ntp.org, 1.debian.pool.ntp.org, 2.debian.pool.ntp.org și 3.debian.pool.ntp.org. |
IP_GW |
Furnizor de SMS | TCP 443 | (Opțional) Conexiunea la API-urile furnizorilor de SMS compatibili cu CyberElements Bastion. |
| Sursă (surse) | Destinație | Portul de destinație | Comentarii |
|---|---|---|---|
IP_GWIP_HTML5_GW |
VIP_MED_WEBRIP_MED_WEB_MASTERRIP_MED_WEB_SLAVE |
TCP 443 (dacă se utilizează portul standard) | Conexiunea la sistemul de pairing al serverului Edge Gateway. |
IP_GWIP_HTML5_GW |
VIP_MED_SSLRIP_MED_SSL_MASTERRIP_MED_SSL_SLAVE |
TCP 443 (dacă se utilizează portul standard) | Conexiunea la SSL Router pentru a stabili un tunel TLSv1.3 și a direcționa prin el comunicațiile produsului. |
| Stație client | VIP_MED_WEBRIP_MED_WEB_MASTERRIP_MED_WEB_SLAVE |
TCP 443 (dacă se utilizează portul standard) | Conexiunea la diferitele console web ale produsului. |
| Stație client | VIP_MED_SSLRIP_MED_SSL_MASTERRIP_MED_SSL_SLAVE |
TCP 443 (dacă se utilizează portul standard) | Stabilirea unui tunel TLS pentru criptarea fluxului care trece prin clientul CyberElements Bastion. |
| Stație de administrator | RIP_MED_WEB_MASTERRIP_MED_WEB_SLAVE |
TCP 22 | Conexiune SSH la serverul Mediation Controller. |
| Sursă | Destinație | Portul de destinație | Comentarii |
|---|---|---|---|
IP_GW |
Server DNS | UDP 53 | Necesar pentru rezolvarea DNS. Opțional dacă se utilizează un server DNS în WAN sau în DMZ. |
IP_GW |
Servere LDAP sau AD | TCP 389 sau 636 | Conexiunea CyberElements Bastion la un server LDAP sau AD. |
IP_GW |
Servere AD | TCP 139 și 445 | Rotația parolelor conturilor AD; se utilizează numai dacă rotația prin LDAPS nu este posibilă. |
IP_GW |
Servere RDP | TCP/UDP 3389 (dacă se utilizează portul standard) | Conexiunea CyberElements Bastion la serverele RDP. |
IP_GW |
Servere SSH | TCP 22 (dacă se utilizează portul standard) | Conexiunea CyberElements Bastion la serverele SSH. |
IP_GW |
Servere VNC | TCP 5900 (dacă se utilizează portul standard) | Conexiunea CyberElements Bastion la serverele VNC. |
IP_GW |
Servere web | TCP 80 sau 443 (dacă se utilizează portul standard) | Conexiunea CyberElements Bastion la serverele web. |
IP_GW |
Servere Citrix Storefront | TCP 443 (dacă se utilizează portul standard) | Conexiunea CyberElements Bastion la serverele Citrix Storefront. |
IP_GW |
Servere de aplicații Citrix | TCP 1494 | Conexiunea CyberElements Bastion la serverele de aplicații Citrix (lansarea unei aplicații sau a unui desktop cu clientul ICA). |
IP_GW |
Servere de fișiere | TCP 139 și 445 | Conexiunea CyberElements Bastion la serverele de fișiere. |
IP_GW |
Server de baze de date | TCP 1433, 5432 sau orice alt port personalizat | Necesar dacă doriți să utilizați o bază de date externă situată în LAN (de exemplu, pentru a externaliza baza de date Vault). |
IP_GW |
Servere RDP | TCP 139 și 445 | Implementarea agentului de înregistrare din consola de administrare. |
| Stație de lucru client | IP_GW |
TCP [port definit de administrator] | Conexiune de acces direct SSH. |
| Stație de lucru client | IP_GW |
TCP 3389 | Conexiune de acces direct RDP. |
| Servere RDP | IP_GW |
TCP 8443 | Conexiune între agentul de înregistrare și Edge Gateway pentru a încărca înregistrarea sesiunii utilizatorului. |
| Stație de lucru a administratorului | IP_GW |
TCP 22 | Conexiune SSH la serverul Edge Gateway. |
Baze de date¶
CyberElements Bastion utilizează mai multe baze de date (BD) pentru funcționarea sa.
-
Baza de date de configurare a sistemului. Această bază de date stochează toate setările interfeței de administrare
/systemși trebuie să se numeascădefault.Atenție!
Trebuie să creați baza de date
defaultînainte de a vă conecta la CyberElements Bastion (aceasta nu este creată automat). -
Baza de date de configurare a organizației. Fiecare organizație creată pe serverul Mediation Controller va necesita o BD distinctă, care să conțină toate setările și logurile organizației.
- Baza de date Vault. Fiecare organizație creată declanșează crearea unei BD specifice pentru Vault-ul produsului, stocată în mod implicit pe serverul Mediation Controller. Această bază de date poate fi externalizată în LAN, cu condiția ca un Edge Gateway să o poată accesa.
Atunci când se utilizează baze de date externe (cazul nominal în Cluster), tipurile de baze de date acceptate sunt:
- PostgreSQL versiunea 15 pentru toate cele 3 baze de date.
- Microsoft SQL Server și versiunile sale acceptate fără extensie de mentenanță pentru bazele de date de configurare a organizațiilor și pentru externalizarea Vault-ului.
Licență¶
Serverul Mediation Controller necesită o licență pentru a funcționa.
Licența poate fi obținută de la Systancia prin intermediul următorului formular de solicitare: Solicitați o licență
Certificate¶
CyberElements Bastion utilizează criptarea TLS pentru comunicațiile interne și HTTPS pentru securizarea accesului web, ceea ce necesită utilizarea mai multor certificate x509. Informațiile de mai jos rezumă diferitele certificate necesare, scopul lor și setările minime.
Constrângere de securitate a certificatului
Indiferent de certificatul utilizat, asigurați-vă că respectă nivelul de securitate 2 OpenSSL, care poate fi rezumat astfel:
- Certificatul și certificatele autorităților sale de certificare trebuie să aibă o cheie privată de cel puțin 2048 de biți cu criptare RSA, DSA și DH; pentru cheile pe curbe eliptice (ECC), acestea trebuie să fie de cel puțin 224 de biți.
- Semnătura certificatului nu trebuie să fie MD5 sau SHA-1 (se preferă SHA-512).
Acest server utilizează cinci certificate distincte:
- Un certificat web pentru a activa HTTPS.
- Un certificat pentru componenta SSL Router, responsabilă de stabilirea tunelurilor TLS și de rutarea traficului între ele.
- Un certificat pentru componenta Watchdog, responsabilă de supravegherea funcționării corecte a SSL Router.
- Un certificat pentru clientul CyberElements Bastion, care îi permite să se conecteze la SSL Router și să stabilească un tunel TLSv1.3.
- Un certificat pentru schimburile între serverele Mediation Controller (numai pentru serverul
SLAVE).
Certificat web
Recomandare
Certificatul web ar trebui emis, de preferință, de o autoritate de certificare (CA) publică recunoscută ca fiind de încredere.
Astfel se va asigura că utilizatorii nu primesc nicio alertă legată de certificatul utilizat (cu condiția ca acesta să fie valid și să acopere numele cu care utilizatorul a inițiat conexiunea), fără nicio acțiune suplimentară. Utilizarea unui certificat emis de un PKI intern necesită implementarea certificatului CA pe stațiile de lucru ale utilizatorilor.
Certificatul web trebuie să respecte următoarele constrângeri privind atributele sale:
- Perioada de validitate a certificatului nu trebuie să depășească 398 de zile (13 luni).
- Funcția hash utilizată pentru semnătură trebuie să facă parte din familia SHA-2; recomandăm SHA-512.
- Certificatul și certificatele autorităților sale de certificare trebuie să aibă o cheie privată de cel puțin 2048 de biți cu criptare RSA, DSA și DH; pentru cheile pe curbe eliptice (ECC), acestea trebuie să fie de cel puțin 224 de biți. Recomandăm o dimensiune de 4096 de biți pentru RSA și o dimensiune de curbă ECDSA
secp384r1de 384 de biți. - Valoarea atributului
Common Nametrebuie să fie numele DNS (sau wildcard) pentru care este destinat certificatul. - Atributul
Key Usagetrebuie să aibă valorilecritical,digitalSignatureșikeyEncipherment. - Atributul
Extended Key Usagetrebuie să aibă valoareaid-kp-serverAuth(OpenSSL utilizează valoareaserverAuth). - Atributul
Subject Alternative Nametrebuie să conțină cel puțin o intrare corespunzătoare numelui DNS principal; se pot adăuga alte intrări pentru a acoperi alte nume DNS sau adrese IP.
Format de certificat acceptat: P12 sau PEM (cu două fișiere, unul pentru certificat și unul pentru cheia privată).
Certificatul SSL Router
Certificatul SSL Router trebuie să respecte următoarele constrângeri privind atributele sale:
- Perioada de validitate a certificatului nu trebuie să depășească 1095 de zile (3 ani).
- Funcția hash utilizată pentru semnătură trebuie să facă parte din familia SHA-2; recomandăm SHA-512.
- Certificatul și certificatele autorităților sale de certificare trebuie să aibă o cheie privată de cel puțin 2048 de biți cu criptare RSA, DSA și DH; pentru cheile pe curbe eliptice (ECC), acestea trebuie să fie de cel puțin 224 de biți. Recomandăm o dimensiune de 4096 de biți pentru RSA și o dimensiune de curbă ECDSA
secp384r1de 384 de biți. - Valoarea atributului
Common Nametrebuie să fie adresa IP sau un nume DNS care redirecționează cătreIP_MED_SSL. - Atributul
Key Usagetrebuie să aibă valorilecritical,digitalSignatureșikeyEncipherment. - Atributul
Extended Key Usagetrebuie să aibă valoareaserverAuth.
Format de certificat acceptat: P12.
Certificatul Watchdog
Certificatul Watchdog trebuie să respecte următoarele constrângeri privind atributele sale:
- Perioada de validitate a certificatului nu trebuie să depășească 1095 de zile (3 ani).
- Funcția hash utilizată pentru semnătură trebuie să facă parte din familia SHA-2; recomandăm SHA-512.
- Certificatul și certificatele autorităților sale de certificare trebuie să aibă o cheie privată de cel puțin 2048 de biți cu criptare RSA, DSA și DH; pentru cheile pe curbe eliptice (ECC), acestea trebuie să fie de cel puțin 224 de biți. Recomandăm o dimensiune de 4096 de biți pentru RSA și o dimensiune de curbă ECDSA
secp384r1de 384 de biți. - Atributul
Common Nametrebuie să aibă ca valoare un nume de identificare a Watchdog, de exemplu „Watchdog”. - Atributul
Key Usagetrebuie să aibă valorilecriticalșidigitalSignature. - Atributul
Extended Key Usagetrebuie să aibă valoareaclientAuth.
Format de certificat acceptat: P12.
Certificatul clientului CyberElements Bastion
Certificatul de client CyberElements Bastion trebuie să respecte următoarele constrângeri pentru atributele sale:
- Perioada de validitate a certificatului nu trebuie să depășească 1095 de zile (3 ani).
- Funcția hash utilizată pentru semnătură trebuie să facă parte din familia SHA-2; recomandăm SHA-512.
- Certificatul și certificatele autorităților sale de certificare trebuie să aibă o cheie privată de cel puțin 2048 de biți cu criptare RSA, DSA și DH; pentru cheile pe curbe eliptice (ECC), acestea trebuie să fie de cel puțin 224 de biți. Recomandăm o dimensiune de 4096 de biți pentru RSA și o dimensiune de curbă ECDSA
secp384r1de 384 de biți. - Atributul
Common Nametrebuie să aibă ca valoare un nume de identificare a clientului, de exemplu „cyberelements-cleanroom-client”. - Atributul
Key Usagetrebuie să aibă valorilecriticalșidigitalSignature. - Atributul
Extended Key Usagetrebuie să aibă valoareaclientAuth.
Format de certificat acceptat: P12 cu o parolă de cel puțin 8 caractere alfanumerice (caracterele speciale, literele accentuate sau cratimele nu sunt acceptate).
Certificat între servere
Certificatul între servere CyberElements Bastion trebuie să respecte următoarele constrângeri pentru atributele sale:
- Perioada de validitate a certificatului nu trebuie să depășească 1095 de zile (3 ani).
- Funcția hash utilizată pentru semnătură trebuie să facă parte din familia SHA-2; recomandăm SHA-512.
- Certificatul și certificatele autorităților sale de certificare trebuie să aibă o cheie privată de cel puțin 2048 de biți cu criptare RSA, DSA și DH; pentru cheile pe curbe eliptice (ECC), acestea trebuie să fie de cel puțin 224 de biți. Recomandăm o dimensiune de 4096 de biți pentru RSA și o dimensiune de curbă ECDSA
secp384r1de 384 de biți. - Atributul
Common Nametrebuie să aibă ca valoare un nume de identificare, de exemplu „interserver-cleanroom”. - Atributul
Key Usagetrebuie să aibă valorilecriticalșidigitalSignature. - Atributul
Extended Key Usagetrebuie să aibă valoareaclientAuth.
Format de certificat acceptat: P12 cu o parolă de cel puțin 8 caractere, fără caractere speciale.
Acest server utilizează două certificate distincte:
- Un certificat pentru autentificarea componentei Edge Gateway la SSL Router.
- Un certificat pentru serviciul de înregistrare, astfel încât agenții de înregistrare să se poată conecta la acesta.
Informație
Un server Edge Gateway poate găzdui mai multe instanțe Edge Gateway, ceea ce necesită tot atâtea certificate câte instanțe Edge Gateway există (cu excepția cazului specific al arhitecturii Cluster).
În schimb, un server Edge Gateway are un singur serviciu de înregistrare, așadar va fi necesar un singur certificat pentru fiecare mașină.
Certificatul Edge Gateway
Certificatul Edge Gateway trebuie să respecte următoarele constrângeri privind atributele sale:
- Perioada de validitate a certificatului nu trebuie să depășească 1095 de zile (3 ani).
- Funcția hash utilizată pentru semnătură trebuie să facă parte din familia SHA-2; recomandăm SHA-512.
- Certificatul și certificatele autorităților sale de certificare trebuie să aibă o cheie privată de cel puțin 2048 de biți cu criptare RSA, DSA și DH; pentru cheile pe curbe eliptice (ECC), acestea trebuie să fie de cel puțin 224 de biți. Recomandăm o dimensiune de 4096 de biți pentru RSA și o dimensiune de curbă ECDSA
secp384r1de 384 de biți. - Atributul
Common Nametrebuie să aibă o valoare care identifică Edge Gateway logic. Acest nume are următoarea formă<GW_NAME>@<ORGANIZATION_NAME>, unde<GW_NAME>corespunde numelui Edge Gateway (așa cum este introdus în consola de administrare), iar<ORGANIZATION_NAME>corespunde numelui organizației la care se va conecta Edge Gateway. - Atributul
Key Usagetrebuie să aibă valorilecriticalșidigitalSignature. - Atributul
Extended Key Usagetrebuie să aibă valoareaclientAuth.
Format de certificat acceptat: P12.
Certificatul serviciului de înregistrare
Certificatul serviciului de înregistrare trebuie să respecte următoarele constrângeri privind atributele sale:
- Perioada de validitate a certificatului nu trebuie să depășească 1095 de zile (3 ani).
- Funcția hash utilizată pentru semnătură trebuie să facă parte din familia SHA-2; recomandăm SHA-512.
- Certificatul și certificatele autorităților sale de certificare trebuie să aibă o cheie privată de cel puțin 2048 de biți cu criptare RSA, DSA și DH; pentru cheile pe curbe eliptice (ECC), acestea trebuie să fie de cel puțin 224 de biți. Recomandăm o dimensiune de 4096 de biți pentru RSA și o dimensiune de curbă ECDSA
secp384r1de 384 de biți. - Valoarea atributului
Common Nametrebuie să fie numele FQDN sau cel puțin numele mașinii Edge Gateway. - Atributul
Key Usagetrebuie să aibă valorilecritical,digitalSignatureșikeyEncipherment. - Atributul
Extended Key Usagetrebuie să aibă valoareaserverAuth.
Format de certificat acceptat: P12.
Acest server utilizează un singur certificat: cel care autentifică componenta HTML5 Gateway la SSL Router.
Informație
Un server HTML5 Gateway poate găzdui mai multe instanțe HTML5 Gateway, ceea ce necesită tot atâtea certificate câte instanțe HTML5 Gateway există (cu excepția cazului specific al arhitecturii Cluster).
Certificatul HTML5 Gateway
Certificatul HTML5 Gateway trebuie să respecte următoarele constrângeri privind atributele sale:
- Perioada de validitate a certificatului nu trebuie să depășească 1095 de zile (3 ani).
- Funcția hash utilizată pentru semnătură trebuie să facă parte din familia SHA-2; recomandăm SHA-512.
- Certificatul și certificatele autorităților sale de certificare trebuie să aibă o cheie privată de cel puțin 2048 de biți cu criptare RSA, DSA și DH; pentru cheile pe curbe eliptice (ECC), acestea trebuie să fie de cel puțin 224 de biți. Recomandăm o dimensiune de 4096 de biți pentru RSA și o dimensiune de curbă ECDSA
secp384r1de 384 de biți. - Atributul
Common Nametrebuie să aibă o valoare care identifică Edge Gateway logic. Acest nume are următoarea formă<HTML5_GW_NAME>@<ORGANIZATION_NAME>, unde<HTML5_GW_NAME>corespunde numelui Edge Gateway (așa cum este introdus în consola de administrare), iar<ORGANIZATION_NAME>corespunde numelui organizației la care se va conecta Edge Gateway. - Atributul
Key Usagetrebuie să aibă valorilecriticalșidigitalSignature. - Atributul
Extended Key Usagetrebuie să aibă valoareaclientAuth.
Format de certificat acceptat: P12.
Pentru funcționarea în acces direct, agentul de înregistrare în acces direct utilizează un certificat pentru a se autentifica la serviciul de înregistrare al unui Edge Gateway.
Certificatul trebuie să respecte următoarele constrângeri privind atributele sale:
- Perioada de validitate a certificatului nu trebuie să depășească 1095 de zile (3 ani).
- Funcția hash utilizată pentru semnătură trebuie să facă parte din familia SHA-2; recomandăm SHA-512.
- Certificatul și certificatele autorităților sale de certificare trebuie să aibă o cheie privată de cel puțin 2048 de biți cu criptare RSA, DSA și DH; pentru cheile pe curbe eliptice (ECC), acestea trebuie să fie de cel puțin 224 de biți. Recomandăm o dimensiune de 4096 de biți pentru RSA și o dimensiune de curbă ECDSA
secp384r1de 384 de biți. - Atributul
Common Nametrebuie să aibă ca valoare numele scurt, FQDN-ul sau orice alt nume care va identifica în mod unic mașina. Acest nume este utilizat pentru a identifica și a urmări acțiunile efectuate pe mașină. - Atributul
Key Usagetrebuie să aibă valorilecriticalșidigitalSignature. - Atributul
Extended Key Usagetrebuie să aibă valoareaclientAuth.
Format de certificat acceptat: P12.