Sari la conținut

Cerințe preliminare pentru o platformă CyberElements Bastion Cluster

Mașină

Pentru instalarea CyberElements Bastion pot fi utilizate atât mașini fizice, cât și mașini virtuale.
Produsul nu efectuează nicio virtualizare, prin urmare opțiunea de virtualizare încorporată nu trebuie activată pentru mașinile virtuale.

OS

CyberElements Bastion funcționează pe mașini Debian 12 (Bookworm) pe 64 de biți.
Se recomandă utilizarea de mașini fără interfață grafică și limitarea componentelor instalate la serverul SSH.

CPU

Un CPU cu 4 nuclee va acoperi majoritatea cazurilor de utilizare ale produsului.

RAM

Atenție

Valorile de RAM indicate mai jos sunt doar orientative, deoarece există numeroase variabile care pot influența consumul de RAM (funcționalitățile produsului utilizate sau elementele instalate în paralel cu produsul pe mașină).

Consumul de RAM depinde în general de numărul de utilizatori simultani pe care platforma îi poate găzdui:

  • Între 1 și 5 utilizatori simultani: minimum 2 GB de RAM, 4 GB recomandat.
  • Între 5 și 20 de utilizatori simultani: minimum 4 GB de RAM.
  • Pentru 20 sau mai mulți utilizatori simultani: minimum 8 GB de RAM.

Consumul de RAM depinde de numărul de sesiuni simultane, precum și de tipurile de aplicații utilizate.

Valorile tipice sunt următoarele:

  • Între 1 și 5 utilizatori simultani: minimum 2 GB de RAM, 4 GB recomandat.
  • Între 5 și 20 de utilizatori simultani: minimum 4 GB de RAM.
  • Pentru 20 sau mai mulți utilizatori simultani: 8 GB de RAM.

Rețineți că o aplicație RDP sau VNC fără agent poate consuma până la 400 MB pentru fiecare aplicație lansată.
Atunci când aceste tipuri de aplicații sunt utilizate intensiv, se recomandă monitorizarea utilizării RAM pentru a-i ajusta dimensiunea în consecință.

Consumul de RAM depinde de numărul de aplicații HTML5 deschise simultan.

Serverul de bază trebuie să aibă 2 GB pentru ca sistemul să funcționeze, plus 50 MB pentru fiecare aplicație HTML5 concurentă.

Dacă rolul HTML5 Gateway este combinat cu un server Edge Gateway, atunci adăugați 50 MB pentru fiecare aplicație HTML5 concurentă la recomandarea de RAM pentru serverul Edge Gateway.

Disc

Recomandăm partiționarea discului cu LVM, pentru a oferi o flexibilitate mai mare în cazul în care dimensiunea mașinii trebuie revizuită în timpul utilizării.

Diferitele tipuri de servere au modele diferite de utilizare a discului, cu volume care diferă de asemenea. Mai jos sunt informațiile pe tip de server:

Acest server va avea un volum în creștere în următoarele directoare:

  • /var/log/: director care conține diversele loguri de sistem.
  • /var/lib/postgresql/15/main/: director care conține datele bazei de date locale.
  • /var/ipdiva/: director care conține datele specifice produsului.

Izolarea diferitelor directoare în partiții diferite nu este obligatorie, dar este recomandată. Puteți urma aceste instrucțiuni:

Punct de montare Opțiuni Dimensiune minimă (GB)
/boot nosuid,nodev,noexec 1
/opt nosuid,nodev 1
/tmp nosuid,nodev 4
/srv nosuid,nodev 1
/home nosuid,nodev,noexec 6
/usr nodev 6
/var nosuid 5
/var/log nosuid,nodev,noexec 5
/var/tmp nosuid,nodev,noexec 2
swap Nicio opțiune În funcție de RAM (jumătate mai puțin)
/ Nicio opțiune 2 GB sau mai mult, în funcție de spațiul disponibil pe disc

Exemplu

Pentru un server cu 4 GB de RAM (care necesită 2 GB de swap), spațiul pe disc necesar cu partiționarea anterioară este de minimum 35 GB.

Acest server va cunoaște o creștere de volum în următoarele directoare:

  • /var/log/: director care conține diversele loguri de sistem.
  • /var/lib/ipdiva/carerecord/recording/: director care conține arhivele în curs de înregistrare; este deci un director de stocare temporară.
  • /var/lib/ipdiva/carerecord/archives/: director implicit care conține arhivele grafice ale produsului.
  • /var/ipdiva/care/sshrecord/: director implicit care conține arhivele non-grafice (SSH) ale produsului.

Izolarea diferitelor directoare în partiții diferite nu este obligatorie, dar este recomandată. Puteți urma aceste instrucțiuni:

Punct de montare Opțiuni Dimensiune minimă (GB)
/boot nosuid,nodev,noexec 1
/opt nosuid,nodev 1
/tmp nosuid,nodev 4
/srv nosuid,nodev 1
/home nosuid,nodev,noexec 6
/usr nodev 6
/var nosuid,nodev 5
/var/log nosuid,nodev,noexec 5
/var/tmp nosuid,nodev,noexec 2
swap Nicio opțiune În funcție de RAM (jumătate mai puțin)
/ Nicio opțiune 2 GB sau mai mult, în funcție de spațiul disponibil pe disc

Exemplu

Pentru un server cu 4 GB de RAM (care necesită 2 GB de swap), spațiul pe disc necesar cu partiționarea anterioară este de minimum 35 GB.

Cu toate acestea, se recomandă insistent să alocați mai mult spațiu pe disc pentru arhivele grafice temporare sau de lungă durată cu punctul de montare /var, cu excepția cazului în care arhivele sunt externalizate.

Acest server va avea un volum în creștere în următoarele directoare:

  • /var/log/: director care conține diversele loguri de sistem.
  • /home/systanciahtml5share/: director de stocare temporară pentru fișierele schimbate cu aplicațiile HTML5.

Izolarea diferitelor directoare în partiții diferite nu este obligatorie, dar este recomandată. Puteți urma aceste instrucțiuni:

Punct de montare Opțiuni Dimensiune minimă (GB)
/boot nosuid,nodev,noexec 1
/opt nosuid,nodev 1
/tmp nosuid,nodev 4
/srv nosuid,nodev 1
/home nosuid,nodev,noexec 6
/usr nodev 6
/var nosuid,nodev 5
/var/log nosuid,nodev,noexec 5
/var/tmp nosuid,nodev,noexec 2
swap Nicio opțiune În funcție de RAM (jumătate mai puțin)
/ Nicio opțiune 2 GB sau mai mult, în funcție de spațiul disponibil pe disc

Exemplu

Pentru un server cu 4 GB de RAM (care necesită 2 GB de swap), spațiul pe disc necesar cu partiționarea anterioară este de minimum 35 GB.

Rețea

O platformă CyberElements Bastion Cluster va necesita:

  • 2 adrese IP reale pentru fiecare server Mediation Controller (susținute de aceeași interfață de rețea)
  • 3 adrese IP virtuale pentru funcționarea clusterului
  • 1 adresă IP pentru fiecare mașină Edge Gateway sau HTML5 Gateway

Informații suplimentare

Adresele IP reale și virtuale ale serverelor Mediation Controller trebuie să aparțină toate aceleiași subrețele.

Incompatibilități legate de utilizarea IP-urilor virtuale

IP-urile virtuale au o repartizare a încărcării gestionată prin IPVS (IP Virtual Server).
Repartizarea încărcării impune mai multe cerințe preliminare pentru a funcționa corect:

  • Dezactivați funcțiile Reverse Path Forwarding (RPF) pentru serverele Mediation Controller și pentru IP-urile susținute de aceste mașini.
  • Atribuiți un adaptor de rețea E1000E în loc de VMXNET3 pe VMware pentru serverele Mediation Controller.

Serverele Mediation Controller sunt de obicei plasate într-o DMZ, dar pot fi plasate și într-o DMZ privată sau găzduite în cloud public. Acest lucru va depinde de cazul de utilizare al platformei (de exemplu: acces la distanță pentru prestatori de servicii sau securizarea acceselor interne către zone protejate).

Serverele Edge Gateway sunt de obicei plasate în LAN, în VLAN-uri care le permit să comunice cu resursele de destinație.

Serverele HTML5 Gateway pot fi plasate atât în LAN, cât și în DMZ. Această documentație prevede instalarea componentei HTML5 Gateway pe serverele Edge Gateway, adică în LAN.

Pentru a identifica mai bine diferitele adrese ale mașinilor, acestea vor fi denumite astfel în documentație:

Numele adresei IP Semnificație
RIP_MED_WEB_MASTER Adresa IP principală a serverului Mediation Controller MASTER, care permite accesul la consolele web.
RIP_MED_WEB_SLAVE Adresa IP principală a serverului Mediation Controller SLAVE, care permite accesul la consolele web.
RIP_MED_SSL_MASTER A doua adresă IP a serverului Mediation Controller MASTER, utilizată de componenta SSL Router.
RIP_MED_SSL_SLAVE A doua adresă IP a serverului Mediation Controller SLAVE, utilizată de componenta SSL Router.
VIP_MED_WEB Adresa IP virtuală a clusterului Mediation Controller, care permite accesul la consolele web.
VIP_MED_SSL Adresa IP virtuală a clusterului Mediation Controller, care permite accesul la SSL Router.
VIP_MED_ZEO Adresa IP virtuală a clusterului Mediation Controller, care permite accesul la o bază de date internă de configurare a produsului.
IP_GW Adresa IP a serverului Edge Gateway.
IP_HTML5_GW Adresa IP a serverului HTML5 Gateway.

Informație

Informațiile despre fluxuri presupun că serverele Mediation Controller se află în DMZ și că serverele Edge Gateway, care asumă și rolul de HTML5 Gateway, se află în LAN.

Adresele IP ale Mediation Controller pot fi adrese IP publice atribuite direct serverului Mediation Controller sau adrese IP publice supuse NAT către adrese IP private (recomandat).

Sursă Destinație Portul de destinație Comentarii
Stație de utilizator VIP_MED_WEB TCP 443 (dacă se utilizează portul standard) Permite accesul la consolele web și la aplicațiile care se execută direct în browser.
Stație de utilizator VIP_MED_SSL TCP 443 (dacă se utilizează portul standard) Stabilirea unui tunel TLS pentru criptarea fluxului care trece prin clientul CyberElements Bastion.
IP_GW VIP_MED_WEB TCP 443 (dacă se utilizează portul standard) Atunci când serverul Edge Gateway se află într-o rețea la distanță. Conexiunea la sistemul de pairing al serverului Edge Gateway.
IP_GW VIP_MED_SSL TCP 443 (dacă se utilizează portul standard) Atunci când serverul Edge Gateway se află într-o rețea la distanță. Conexiunea la SSL Router pentru a stabili un tunel TLSv1.3 și a direcționa prin el comunicațiile produsului.
Sursă Destinație Portul de destinație Comentarii
RIP_MED_WEB_MASTER
RIP_MED_WEB_SLAVE
Repository-uri Debian TCP 80 Necesar pentru instalarea dependențelor CyberElements Bastion și pentru menținerea sistemului la zi. Documentația și appliance-urile virtuale utilizează ftp.fr.debian.org și security.debian.org.
RIP_MED_WEB_MASTER
RIP_MED_WEB_SLAVE
packages.microsoft.com TCP 443 Repository Microsoft pentru instalarea și actualizarea driverelor MS SQL. Necesar numai dacă se dorește accesul la o bază de date MS SQL (appliance-urile virtuale includ driverele MS SQL).
RIP_MED_WEB_MASTER
RIP_MED_WEB_SLAVE
Server de timp NTP UDP 123 Opțional, dacă serverul trebuie să își sincronizeze ceasul cu un server situat în DMZ. În mod implicit se utilizează pool-urile Debian: 0.debian.pool.ntp.org, 1.debian.pool.ntp.org, 2.debian.pool.ntp.org și 3.debian.pool.ntp.org.
RIP_MED_WEB_MASTER
RIP_MED_WEB_SLAVE
Server SMTP TCP 25, 465, 587 Necesar dacă trebuie utilizat un server SMTP pentru trimiterea de e-mailuri și acesta se află în WAN.
RIP_MED_WEB_MASTER
RIP_MED_WEB_SLAVE
Server DNS UDP 53 Necesar pentru rezolvarea DNS. Poate fi situat în WAN sau în DMZ.
RIP_MED_WEB_MASTER
RIP_MED_WEB_SLAVE
api.neomia.ai TCP 443 (Opțional) Conexiunea la API-urile produsului MFA cu biometrie comportamentală Neomia Pulse.
RIP_MED_WEB_MASTER
RIP_MED_WEB_SLAVE
EU: keepersecurity.eu
US: keepersecurity.com
AU: keepersecurity.com.au
CA: keepersecurity.ca
JP: keepersecurity.jp
TCP 443 (Opțional) Conexiunea la seiful de parole Keeper EPM în funcție de amplasarea sa.
Sursă Destinație Portul de destinație Comentarii
RIP_MED_WEB_MASTER
RIP_MED_WEB_SLAVE
Server de timp NTP UDP 123 Dacă serverul trebuie să își sincronizeze ceasul cu un server situat în DMZ.
RIP_MED_WEB_MASTER
RIP_MED_WEB_SLAVE
Server SMTP TCP 25, 465, 587 Necesar dacă trebuie utilizat un server SMTP pentru trimiterea de e-mailuri și acesta se află în DMZ.
RIP_MED_WEB_MASTER
RIP_MED_WEB_SLAVE
Server de baze de date TCP 1433, 5432 sau orice alt port personalizat Necesar dacă doriți să utilizați o bază de date externă situată în DMZ.
RIP_MED_WEB_MASTER
RIP_MED_WEB_SLAVE
Server DNS UDP 53 Necesar pentru rezolvarea DNS. Poate fi situat în DMZ sau în WAN.

Informații suplimentare

Serverele Mediation Controller trebuie să poată comunica între ele dinspre și către oricare dintre adresele lor, indiferent de protocol.

Sursă Destinație Portul de destinație Comentarii
IP_GW Repository-uri Debian TCP 80 Necesar pentru instalarea dependențelor CyberElements Bastion și pentru menținerea sistemului la zi. Documentația și appliance-urile virtuale utilizează ftp.fr.debian.org și security.debian.org.
IP_GW Server DNS UDP 53 Necesar pentru rezolvarea DNS. Opțional dacă un server DNS este disponibil în LAN sau în DMZ.
IP_GW Server de timp NTP UDP 123 Opțional dacă serverul trebuie să își sincronizeze ceasul cu un server situat în LAN sau în DMZ. În mod implicit se utilizează pool-urile Debian: 0.debian.pool.ntp.org, 1.debian.pool.ntp.org, 2.debian.pool.ntp.org și 3.debian.pool.ntp.org.
IP_GW Furnizor de SMS TCP 443 (Opțional) Conexiunea la API-urile furnizorilor de SMS compatibili cu CyberElements Bastion.
Sursă (surse) Destinație Portul de destinație Comentarii
IP_GW
IP_HTML5_GW
VIP_MED_WEB
RIP_MED_WEB_MASTER
RIP_MED_WEB_SLAVE
TCP 443 (dacă se utilizează portul standard) Conexiunea la sistemul de pairing al serverului Edge Gateway.
IP_GW
IP_HTML5_GW
VIP_MED_SSL
RIP_MED_SSL_MASTER
RIP_MED_SSL_SLAVE
TCP 443 (dacă se utilizează portul standard) Conexiunea la SSL Router pentru a stabili un tunel TLSv1.3 și a direcționa prin el comunicațiile produsului.
Stație client VIP_MED_WEB
RIP_MED_WEB_MASTER
RIP_MED_WEB_SLAVE
TCP 443 (dacă se utilizează portul standard) Conexiunea la diferitele console web ale produsului.
Stație client VIP_MED_SSL
RIP_MED_SSL_MASTER
RIP_MED_SSL_SLAVE
TCP 443 (dacă se utilizează portul standard) Stabilirea unui tunel TLS pentru criptarea fluxului care trece prin clientul CyberElements Bastion.
Stație de administrator RIP_MED_WEB_MASTER
RIP_MED_WEB_SLAVE
TCP 22 Conexiune SSH la serverul Mediation Controller.
Sursă Destinație Portul de destinație Comentarii
IP_GW Server DNS UDP 53 Necesar pentru rezolvarea DNS. Opțional dacă se utilizează un server DNS în WAN sau în DMZ.
IP_GW Servere LDAP sau AD TCP 389 sau 636 Conexiunea CyberElements Bastion la un server LDAP sau AD.
IP_GW Servere AD TCP 139 și 445 Rotația parolelor conturilor AD; se utilizează numai dacă rotația prin LDAPS nu este posibilă.
IP_GW Servere RDP TCP/UDP 3389 (dacă se utilizează portul standard) Conexiunea CyberElements Bastion la serverele RDP.
IP_GW Servere SSH TCP 22 (dacă se utilizează portul standard) Conexiunea CyberElements Bastion la serverele SSH.
IP_GW Servere VNC TCP 5900 (dacă se utilizează portul standard) Conexiunea CyberElements Bastion la serverele VNC.
IP_GW Servere web TCP 80 sau 443 (dacă se utilizează portul standard) Conexiunea CyberElements Bastion la serverele web.
IP_GW Servere Citrix Storefront TCP 443 (dacă se utilizează portul standard) Conexiunea CyberElements Bastion la serverele Citrix Storefront.
IP_GW Servere de aplicații Citrix TCP 1494 Conexiunea CyberElements Bastion la serverele de aplicații Citrix (lansarea unei aplicații sau a unui desktop cu clientul ICA).
IP_GW Servere de fișiere TCP 139 și 445 Conexiunea CyberElements Bastion la serverele de fișiere.
IP_GW Server de baze de date TCP 1433, 5432 sau orice alt port personalizat Necesar dacă doriți să utilizați o bază de date externă situată în LAN (de exemplu, pentru a externaliza baza de date Vault).
IP_GW Servere RDP TCP 139 și 445 Implementarea agentului de înregistrare din consola de administrare.
Stație de lucru client IP_GW TCP [port definit de administrator] Conexiune de acces direct SSH.
Stație de lucru client IP_GW TCP 3389 Conexiune de acces direct RDP.
Servere RDP IP_GW TCP 8443 Conexiune între agentul de înregistrare și Edge Gateway pentru a încărca înregistrarea sesiunii utilizatorului.
Stație de lucru a administratorului IP_GW TCP 22 Conexiune SSH la serverul Edge Gateway.

Baze de date

CyberElements Bastion utilizează mai multe baze de date (BD) pentru funcționarea sa.

  1. Baza de date de configurare a sistemului. Această bază de date stochează toate setările interfeței de administrare /system și trebuie să se numească default.

    Atenție!

    Trebuie să creați baza de date default înainte de a vă conecta la CyberElements Bastion (aceasta nu este creată automat).

  2. Baza de date de configurare a organizației. Fiecare organizație creată pe serverul Mediation Controller va necesita o BD distinctă, care să conțină toate setările și logurile organizației.

  3. Baza de date Vault. Fiecare organizație creată declanșează crearea unei BD specifice pentru Vault-ul produsului, stocată în mod implicit pe serverul Mediation Controller. Această bază de date poate fi externalizată în LAN, cu condiția ca un Edge Gateway să o poată accesa.

Atunci când se utilizează baze de date externe (cazul nominal în Cluster), tipurile de baze de date acceptate sunt:

Licență

Serverul Mediation Controller necesită o licență pentru a funcționa.
Licența poate fi obținută de la Systancia prin intermediul următorului formular de solicitare: Solicitați o licență

Certificate

CyberElements Bastion utilizează criptarea TLS pentru comunicațiile interne și HTTPS pentru securizarea accesului web, ceea ce necesită utilizarea mai multor certificate x509. Informațiile de mai jos rezumă diferitele certificate necesare, scopul lor și setările minime.

Constrângere de securitate a certificatului

Indiferent de certificatul utilizat, asigurați-vă că respectă nivelul de securitate 2 OpenSSL, care poate fi rezumat astfel:

  • Certificatul și certificatele autorităților sale de certificare trebuie să aibă o cheie privată de cel puțin 2048 de biți cu criptare RSA, DSA și DH; pentru cheile pe curbe eliptice (ECC), acestea trebuie să fie de cel puțin 224 de biți.
  • Semnătura certificatului nu trebuie să fie MD5 sau SHA-1 (se preferă SHA-512).

Acest server utilizează cinci certificate distincte:

  • Un certificat web pentru a activa HTTPS.
  • Un certificat pentru componenta SSL Router, responsabilă de stabilirea tunelurilor TLS și de rutarea traficului între ele.
  • Un certificat pentru componenta Watchdog, responsabilă de supravegherea funcționării corecte a SSL Router.
  • Un certificat pentru clientul CyberElements Bastion, care îi permite să se conecteze la SSL Router și să stabilească un tunel TLSv1.3.
  • Un certificat pentru schimburile între serverele Mediation Controller (numai pentru serverul SLAVE).

Certificat web

Recomandare

Certificatul web ar trebui emis, de preferință, de o autoritate de certificare (CA) publică recunoscută ca fiind de încredere.
Astfel se va asigura că utilizatorii nu primesc nicio alertă legată de certificatul utilizat (cu condiția ca acesta să fie valid și să acopere numele cu care utilizatorul a inițiat conexiunea), fără nicio acțiune suplimentară. Utilizarea unui certificat emis de un PKI intern necesită implementarea certificatului CA pe stațiile de lucru ale utilizatorilor.

Certificatul web trebuie să respecte următoarele constrângeri privind atributele sale:

  • Perioada de validitate a certificatului nu trebuie să depășească 398 de zile (13 luni).
  • Funcția hash utilizată pentru semnătură trebuie să facă parte din familia SHA-2; recomandăm SHA-512.
  • Certificatul și certificatele autorităților sale de certificare trebuie să aibă o cheie privată de cel puțin 2048 de biți cu criptare RSA, DSA și DH; pentru cheile pe curbe eliptice (ECC), acestea trebuie să fie de cel puțin 224 de biți. Recomandăm o dimensiune de 4096 de biți pentru RSA și o dimensiune de curbă ECDSA secp384r1 de 384 de biți.
  • Valoarea atributului Common Name trebuie să fie numele DNS (sau wildcard) pentru care este destinat certificatul.
  • Atributul Key Usage trebuie să aibă valorile critical, digitalSignature și keyEncipherment.
  • Atributul Extended Key Usage trebuie să aibă valoarea id-kp-serverAuth (OpenSSL utilizează valoarea serverAuth).
  • Atributul Subject Alternative Name trebuie să conțină cel puțin o intrare corespunzătoare numelui DNS principal; se pot adăuga alte intrări pentru a acoperi alte nume DNS sau adrese IP.

Format de certificat acceptat: P12 sau PEM (cu două fișiere, unul pentru certificat și unul pentru cheia privată).

Certificatul SSL Router

Certificatul SSL Router trebuie să respecte următoarele constrângeri privind atributele sale:

  • Perioada de validitate a certificatului nu trebuie să depășească 1095 de zile (3 ani).
  • Funcția hash utilizată pentru semnătură trebuie să facă parte din familia SHA-2; recomandăm SHA-512.
  • Certificatul și certificatele autorităților sale de certificare trebuie să aibă o cheie privată de cel puțin 2048 de biți cu criptare RSA, DSA și DH; pentru cheile pe curbe eliptice (ECC), acestea trebuie să fie de cel puțin 224 de biți. Recomandăm o dimensiune de 4096 de biți pentru RSA și o dimensiune de curbă ECDSA secp384r1 de 384 de biți.
  • Valoarea atributului Common Name trebuie să fie adresa IP sau un nume DNS care redirecționează către IP_MED_SSL.
  • Atributul Key Usage trebuie să aibă valorile critical, digitalSignature și keyEncipherment.
  • Atributul Extended Key Usage trebuie să aibă valoarea serverAuth.

Format de certificat acceptat: P12.

Certificatul Watchdog

Certificatul Watchdog trebuie să respecte următoarele constrângeri privind atributele sale:

  • Perioada de validitate a certificatului nu trebuie să depășească 1095 de zile (3 ani).
  • Funcția hash utilizată pentru semnătură trebuie să facă parte din familia SHA-2; recomandăm SHA-512.
  • Certificatul și certificatele autorităților sale de certificare trebuie să aibă o cheie privată de cel puțin 2048 de biți cu criptare RSA, DSA și DH; pentru cheile pe curbe eliptice (ECC), acestea trebuie să fie de cel puțin 224 de biți. Recomandăm o dimensiune de 4096 de biți pentru RSA și o dimensiune de curbă ECDSA secp384r1 de 384 de biți.
  • Atributul Common Name trebuie să aibă ca valoare un nume de identificare a Watchdog, de exemplu „Watchdog”.
  • Atributul Key Usage trebuie să aibă valorile critical și digitalSignature.
  • Atributul Extended Key Usage trebuie să aibă valoarea clientAuth.

Format de certificat acceptat: P12.

Certificatul clientului CyberElements Bastion

Certificatul de client CyberElements Bastion trebuie să respecte următoarele constrângeri pentru atributele sale:

  • Perioada de validitate a certificatului nu trebuie să depășească 1095 de zile (3 ani).
  • Funcția hash utilizată pentru semnătură trebuie să facă parte din familia SHA-2; recomandăm SHA-512.
  • Certificatul și certificatele autorităților sale de certificare trebuie să aibă o cheie privată de cel puțin 2048 de biți cu criptare RSA, DSA și DH; pentru cheile pe curbe eliptice (ECC), acestea trebuie să fie de cel puțin 224 de biți. Recomandăm o dimensiune de 4096 de biți pentru RSA și o dimensiune de curbă ECDSA secp384r1 de 384 de biți.
  • Atributul Common Name trebuie să aibă ca valoare un nume de identificare a clientului, de exemplu „cyberelements-cleanroom-client”.
  • Atributul Key Usage trebuie să aibă valorile critical și digitalSignature.
  • Atributul Extended Key Usage trebuie să aibă valoarea clientAuth.

Format de certificat acceptat: P12 cu o parolă de cel puțin 8 caractere alfanumerice (caracterele speciale, literele accentuate sau cratimele nu sunt acceptate).

Certificat între servere

Certificatul între servere CyberElements Bastion trebuie să respecte următoarele constrângeri pentru atributele sale:

  • Perioada de validitate a certificatului nu trebuie să depășească 1095 de zile (3 ani).
  • Funcția hash utilizată pentru semnătură trebuie să facă parte din familia SHA-2; recomandăm SHA-512.
  • Certificatul și certificatele autorităților sale de certificare trebuie să aibă o cheie privată de cel puțin 2048 de biți cu criptare RSA, DSA și DH; pentru cheile pe curbe eliptice (ECC), acestea trebuie să fie de cel puțin 224 de biți. Recomandăm o dimensiune de 4096 de biți pentru RSA și o dimensiune de curbă ECDSA secp384r1 de 384 de biți.
  • Atributul Common Name trebuie să aibă ca valoare un nume de identificare, de exemplu „interserver-cleanroom”.
  • Atributul Key Usage trebuie să aibă valorile critical și digitalSignature.
  • Atributul Extended Key Usage trebuie să aibă valoarea clientAuth.

Format de certificat acceptat: P12 cu o parolă de cel puțin 8 caractere, fără caractere speciale.

Acest server utilizează două certificate distincte:

  • Un certificat pentru autentificarea componentei Edge Gateway la SSL Router.
  • Un certificat pentru serviciul de înregistrare, astfel încât agenții de înregistrare să se poată conecta la acesta.

Informație

Un server Edge Gateway poate găzdui mai multe instanțe Edge Gateway, ceea ce necesită tot atâtea certificate câte instanțe Edge Gateway există (cu excepția cazului specific al arhitecturii Cluster).

În schimb, un server Edge Gateway are un singur serviciu de înregistrare, așadar va fi necesar un singur certificat pentru fiecare mașină.

Certificatul Edge Gateway

Certificatul Edge Gateway trebuie să respecte următoarele constrângeri privind atributele sale:

  • Perioada de validitate a certificatului nu trebuie să depășească 1095 de zile (3 ani).
  • Funcția hash utilizată pentru semnătură trebuie să facă parte din familia SHA-2; recomandăm SHA-512.
  • Certificatul și certificatele autorităților sale de certificare trebuie să aibă o cheie privată de cel puțin 2048 de biți cu criptare RSA, DSA și DH; pentru cheile pe curbe eliptice (ECC), acestea trebuie să fie de cel puțin 224 de biți. Recomandăm o dimensiune de 4096 de biți pentru RSA și o dimensiune de curbă ECDSA secp384r1 de 384 de biți.
  • Atributul Common Name trebuie să aibă o valoare care identifică Edge Gateway logic. Acest nume are următoarea formă <GW_NAME>@<ORGANIZATION_NAME>, unde <GW_NAME> corespunde numelui Edge Gateway (așa cum este introdus în consola de administrare), iar <ORGANIZATION_NAME> corespunde numelui organizației la care se va conecta Edge Gateway.
  • Atributul Key Usage trebuie să aibă valorile critical și digitalSignature.
  • Atributul Extended Key Usage trebuie să aibă valoarea clientAuth.

Format de certificat acceptat: P12.

Certificatul serviciului de înregistrare

Certificatul serviciului de înregistrare trebuie să respecte următoarele constrângeri privind atributele sale:

  • Perioada de validitate a certificatului nu trebuie să depășească 1095 de zile (3 ani).
  • Funcția hash utilizată pentru semnătură trebuie să facă parte din familia SHA-2; recomandăm SHA-512.
  • Certificatul și certificatele autorităților sale de certificare trebuie să aibă o cheie privată de cel puțin 2048 de biți cu criptare RSA, DSA și DH; pentru cheile pe curbe eliptice (ECC), acestea trebuie să fie de cel puțin 224 de biți. Recomandăm o dimensiune de 4096 de biți pentru RSA și o dimensiune de curbă ECDSA secp384r1 de 384 de biți.
  • Valoarea atributului Common Name trebuie să fie numele FQDN sau cel puțin numele mașinii Edge Gateway.
  • Atributul Key Usage trebuie să aibă valorile critical, digitalSignature și keyEncipherment.
  • Atributul Extended Key Usage trebuie să aibă valoarea serverAuth.

Format de certificat acceptat: P12.

Acest server utilizează un singur certificat: cel care autentifică componenta HTML5 Gateway la SSL Router.

Informație

Un server HTML5 Gateway poate găzdui mai multe instanțe HTML5 Gateway, ceea ce necesită tot atâtea certificate câte instanțe HTML5 Gateway există (cu excepția cazului specific al arhitecturii Cluster).

Certificatul HTML5 Gateway

Certificatul HTML5 Gateway trebuie să respecte următoarele constrângeri privind atributele sale:

  • Perioada de validitate a certificatului nu trebuie să depășească 1095 de zile (3 ani).
  • Funcția hash utilizată pentru semnătură trebuie să facă parte din familia SHA-2; recomandăm SHA-512.
  • Certificatul și certificatele autorităților sale de certificare trebuie să aibă o cheie privată de cel puțin 2048 de biți cu criptare RSA, DSA și DH; pentru cheile pe curbe eliptice (ECC), acestea trebuie să fie de cel puțin 224 de biți. Recomandăm o dimensiune de 4096 de biți pentru RSA și o dimensiune de curbă ECDSA secp384r1 de 384 de biți.
  • Atributul Common Name trebuie să aibă o valoare care identifică Edge Gateway logic. Acest nume are următoarea formă <HTML5_GW_NAME>@<ORGANIZATION_NAME>, unde <HTML5_GW_NAME> corespunde numelui Edge Gateway (așa cum este introdus în consola de administrare), iar <ORGANIZATION_NAME> corespunde numelui organizației la care se va conecta Edge Gateway.
  • Atributul Key Usage trebuie să aibă valorile critical și digitalSignature.
  • Atributul Extended Key Usage trebuie să aibă valoarea clientAuth.

Format de certificat acceptat: P12.

Pentru funcționarea în acces direct, agentul de înregistrare în acces direct utilizează un certificat pentru a se autentifica la serviciul de înregistrare al unui Edge Gateway.

Certificatul trebuie să respecte următoarele constrângeri privind atributele sale:

  • Perioada de validitate a certificatului nu trebuie să depășească 1095 de zile (3 ani).
  • Funcția hash utilizată pentru semnătură trebuie să facă parte din familia SHA-2; recomandăm SHA-512.
  • Certificatul și certificatele autorităților sale de certificare trebuie să aibă o cheie privată de cel puțin 2048 de biți cu criptare RSA, DSA și DH; pentru cheile pe curbe eliptice (ECC), acestea trebuie să fie de cel puțin 224 de biți. Recomandăm o dimensiune de 4096 de biți pentru RSA și o dimensiune de curbă ECDSA secp384r1 de 384 de biți.
  • Atributul Common Name trebuie să aibă ca valoare numele scurt, FQDN-ul sau orice alt nume care va identifica în mod unic mașina. Acest nume este utilizat pentru a identifica și a urmări acțiunile efectuate pe mașină.
  • Atributul Key Usage trebuie să aibă valorile critical și digitalSignature.
  • Atributul Extended Key Usage trebuie să aibă valoarea clientAuth.

Format de certificat acceptat: P12.