Cerințe preliminare pentru o platformă CyberElements Bastion Standalone¶
Mașină¶
Pentru instalarea CyberElements Bastion pot fi utilizate atât mașini fizice, cât și mașini virtuale.
Produsul nu efectuează nicio virtualizare, prin urmare opțiunea de virtualizare încorporată nu trebuie activată pentru mașinile virtuale.
OS¶
CyberElements Bastion funcționează pe mașini Debian 12 (Bookworm) pe 64 de biți.
Se recomandă utilizarea de mașini fără interfață grafică și limitarea componentelor instalate la serverul SSH.
CPU¶
Un CPU cu 4 nuclee va acoperi majoritatea cazurilor de utilizare ale produsului.
RAM¶
Atenție
Valorile de RAM indicate mai jos sunt doar orientative, deoarece există numeroase variabile care pot influența consumul de RAM (funcționalitățile produsului utilizate sau elementele instalate în paralel cu produsul pe mașină).
Consumul de RAM depinde în general de numărul de utilizatori simultani pe care platforma îi poate găzdui:
- Între 1 și 5 utilizatori simultani: minimum 2 GB de RAM, 4 GB recomandat.
- Între 5 și 20 de utilizatori simultani: minimum 4 GB de RAM.
- Pentru 20 sau mai mulți utilizatori simultani: minimum 8 GB de RAM.
Consumul de RAM depinde de numărul de sesiuni simultane, precum și de tipurile de aplicații utilizate.
Valorile tipice sunt următoarele:
- Între 1 și 5 utilizatori simultani: minimum 2 GB de RAM, 4 GB recomandat.
- Între 5 și 20 de utilizatori simultani: minimum 4 GB de RAM.
- Pentru 20 sau mai mulți utilizatori simultani: 8 GB de RAM.
Rețineți că o aplicație RDP sau VNC fără agent poate consuma până la 400 MB pentru fiecare aplicație lansată.
Atunci când aceste tipuri de aplicații sunt utilizate intensiv, se recomandă monitorizarea utilizării RAM pentru a-i ajusta dimensiunea în consecință.
Consumul de RAM depinde de numărul de aplicații HTML5 deschise simultan.
Serverul de bază trebuie să aibă 2 GB pentru ca sistemul să funcționeze, plus 50 MB pentru fiecare aplicație HTML5 concurentă.
Dacă rolul HTML5 Gateway este combinat cu un server Edge Gateway, atunci adăugați 50 MB pentru fiecare aplicație HTML5 concurentă la recomandarea de RAM pentru serverul Edge Gateway.
Disc¶
Recomandăm partiționarea discului cu LVM, pentru a oferi o flexibilitate mai mare în cazul în care dimensiunea mașinii trebuie revizuită în timpul utilizării.
Diferitele tipuri de servere au modele diferite de utilizare a discului, cu volume care diferă de asemenea. Mai jos sunt informațiile pe tip de server:
Acest server va avea un volum în creștere în următoarele directoare:
/var/log/: director care conține diversele loguri de sistem./var/lib/postgresql/15/main/: director care conține datele bazei de date locale./var/ipdiva/: director care conține datele specifice produsului.
Izolarea diferitelor directoare în partiții diferite nu este obligatorie, dar este recomandată. Puteți urma aceste instrucțiuni:
| Punct de montare | Opțiuni | Dimensiune minimă (GB) |
|---|---|---|
/boot |
nosuid,nodev,noexec | 1 |
/opt |
nosuid,nodev | 1 |
/tmp |
nosuid,nodev | 4 |
/srv |
nosuid,nodev | 1 |
/home |
nosuid,nodev,noexec | 6 |
/usr |
nodev | 6 |
/var |
nosuid | 5 |
/var/log |
nosuid,nodev,noexec | 5 |
/var/tmp |
nosuid,nodev,noexec | 2 |
swap |
Nicio opțiune | În funcție de RAM (jumătate mai puțin) |
/ |
Nicio opțiune | 2 GB sau mai mult, în funcție de spațiul disponibil pe disc |
Exemplu
Pentru un server cu 4 GB de RAM (care necesită 2 GB de swap), spațiul pe disc necesar cu partiționarea anterioară este de minimum 35 GB.
Acest server va cunoaște o creștere de volum în următoarele directoare:
/var/log/: director care conține diversele loguri de sistem./var/lib/ipdiva/carerecord/recording/: director care conține arhivele în curs de înregistrare; este deci un director de stocare temporară./var/lib/ipdiva/carerecord/archives/: director implicit care conține arhivele grafice ale produsului./var/ipdiva/care/sshrecord/: director implicit care conține arhivele non-grafice (SSH) ale produsului.
Izolarea diferitelor directoare în partiții diferite nu este obligatorie, dar este recomandată. Puteți urma aceste instrucțiuni:
| Punct de montare | Opțiuni | Dimensiune minimă (GB) |
|---|---|---|
/boot |
nosuid,nodev,noexec | 1 |
/opt |
nosuid,nodev | 1 |
/tmp |
nosuid,nodev | 4 |
/srv |
nosuid,nodev | 1 |
/home |
nosuid,nodev,noexec | 6 |
/usr |
nodev | 6 |
/var |
nosuid,nodev | 5 |
/var/log |
nosuid,nodev,noexec | 5 |
/var/tmp |
nosuid,nodev,noexec | 2 |
swap |
Nicio opțiune | În funcție de RAM (jumătate mai puțin) |
/ |
Nicio opțiune | 2 GB sau mai mult, în funcție de spațiul disponibil pe disc |
Exemplu
Pentru un server cu 4 GB de RAM (care necesită 2 GB de swap), spațiul pe disc necesar cu partiționarea anterioară este de minimum 35 GB.
Cu toate acestea, se recomandă insistent să alocați mai mult spațiu pe disc pentru arhivele grafice temporare sau de lungă durată cu punctul de montare /var, cu excepția cazului în care arhivele sunt externalizate.
Acest server va avea un volum în creștere în următoarele directoare:
/var/log/: director care conține diversele loguri de sistem./home/systanciahtml5share/: director de stocare temporară pentru fișierele schimbate cu aplicațiile HTML5.
Izolarea diferitelor directoare în partiții diferite nu este obligatorie, dar este recomandată. Puteți urma aceste instrucțiuni:
| Punct de montare | Opțiuni | Dimensiune minimă (GB) |
|---|---|---|
/boot |
nosuid,nodev,noexec | 1 |
/opt |
nosuid,nodev | 1 |
/tmp |
nosuid,nodev | 4 |
/srv |
nosuid,nodev | 1 |
/home |
nosuid,nodev,noexec | 6 |
/usr |
nodev | 6 |
/var |
nosuid,nodev | 5 |
/var/log |
nosuid,nodev,noexec | 5 |
/var/tmp |
nosuid,nodev,noexec | 2 |
swap |
Nicio opțiune | În funcție de RAM (jumătate mai puțin) |
/ |
Nicio opțiune | 2 GB sau mai mult, în funcție de spațiul disponibil pe disc |
Exemplu
Pentru un server cu 4 GB de RAM (care necesită 2 GB de swap), spațiul pe disc necesar cu partiționarea anterioară este de minimum 35 GB.
Rețea¶
O platformă CyberElements Bastion Standalone va necesita:
- 2 adrese IP pentru serverul Mediation Controller (susținute de aceeași interfață de rețea)
- 1 adresă IP pentru fiecare mașină Edge Gateway sau HTML5 Gateway
Serverele Mediation Controller sunt de obicei amplasate într-o DMZ, dar pot fi de asemenea plasate într-o DMZ privată sau găzduite în cloud public. Acest lucru depinde de cazul de utilizare al platformei (de exemplu: acces la distanță pentru prestatori de servicii sau securizarea accesului intern către zone protejate).
Serverele Edge Gateway sunt de obicei plasate în LAN, în VLAN-uri care le permit să comunice cu resursele de destinație.
Serverele HTML5 Gateway pot fi amplasate fie în LAN, fie în DMZ. Această documentație prevede instalarea componentei HTML5 Gateway pe serverul Edge Gateway, adică în LAN.
Pentru a identifica mai bine diferitele adrese ale mașinilor, acestea vor fi denumite astfel în documentație:
| Numele adresei IP | Semnificație |
|---|---|
IP_MED_WEB |
Adresa IP principală a serverului Mediation Controller, care permite accesul la consolele web. |
IP_MED_SSL |
A doua adresă IP a serverului Mediation Controller, utilizată de componenta SSL Router. |
IP_GW |
Adresa IP a serverului Edge Gateway. |
IP_HTML5_GW |
Adresa IP a serverului HTML5 Gateway. |
Informație
Informațiile privind fluxurile presupun că serverul Mediation Controller se află în DMZ și că serverul Edge Gateway, care are totodată rolul de HTML5 Gateway, se află în LAN.
Adresele IP ale Mediation Controller pot fi adrese IP publice atribuite direct serverului Mediation Controller sau adrese IP publice supuse NAT către adrese IP private (recomandat).
| Sursă | Destinație | Portul de destinație | Comentarii |
|---|---|---|---|
| Stație de lucru utilizator | IP_MED_WEB |
TCP 443 (dacă se utilizează portul standard) | Permite accesul la consolele web și la aplicațiile care rulează direct în browser. |
| Stație de lucru utilizator | IP_MED_SSL |
TCP 443 (dacă se utilizează portul standard) | Stabilirea unui tunel TLS pentru criptarea fluxului care trece prin clientul CyberElements Bastion. |
IP_GW |
IP_MED_WEB |
TCP 443 (dacă se utilizează portul standard) | Când Edge Gateway se află într-o rețea remotă. Conexiune la sistemul de pairing al Edge Gateway. |
IP_GW |
IP_MED_SSL |
TCP 443 (dacă se utilizează portul standard) | Când Edge Gateway se află într-o rețea remotă. Conexiune la SSL Router pentru a stabili un tunel TLSv1.3 și pentru a ruta prin acesta comunicațiile produsului. |
| Sursă | Destinație | Portul de destinație | Comentarii |
|---|---|---|---|
IP_MED_WEB |
Repository-uri Debian | TCP 80 | Necesar pentru instalarea dependențelor CyberElements Bastion și pentru menținerea sistemului la zi. Documentația și appliance-urile virtuale utilizează ftp.fr.debian.org și security.debian.org. |
IP_MED_WEB |
packages.microsoft.com |
TCP 443 | Repository Microsoft pentru instalarea și actualizarea driverelor MS SQL. Necesar numai dacă se dorește accesul la o bază de date MS SQL (appliance-urile virtuale includ driverele MS SQL). |
IP_MED_WEB |
Server de timp NTP | UDP 123 | Opțional dacă serverul trebuie să își sincronizeze ceasul cu un server situat în DMZ. În mod implicit, se utilizează pool-urile Debian: 0.debian.pool.ntp.org, 1.debian.pool.ntp.org, 2.debian.pool.ntp.org și 3.debian.pool.ntp.org. |
IP_MED_WEB |
Server SMTP | TCP 25, 465, 587 | Necesar dacă trebuie utilizat un server SMTP pentru trimiterea de e-mailuri și acesta se află în WAN. |
IP_MED_WEB |
Server DNS | UDP 53 | Necesar pentru rezoluția DNS. Poate fi situat în WAN sau în DMZ. |
IP_MED_WEB |
api.neomia.ai |
TCP 443 | (Opțional) Conexiune la API-urile produsului MFA de biometrie comportamentală Neomia Pulse. |
IP_MED_WEB |
EU: keepersecurity.euUS: keepersecurity.comAU: keepersecurity.com.auCA: keepersecurity.caJP: keepersecurity.jp |
TCP 443 | (Opțional) Conexiune la vault-ul Keeper EPM în funcție de locația sa. |
| Sursă | Destinație | Portul de destinație | Comentarii |
|---|---|---|---|
IP_MED_WEB |
Server de timp NTP | UDP 123 | Dacă serverul trebuie să își sincronizeze ceasul cu un server situat în DMZ. |
IP_MED_WEB |
Server SMTP | TCP 25, 465, 587 | Necesar dacă trebuie utilizat un server SMTP pentru trimiterea de e-mailuri și acesta se află în DMZ. |
IP_MED_WEB |
Server de baze de date | TCP 1433, 5432 sau orice alt port personalizat | Necesar dacă doriți să utilizați o bază de date externă situată în DMZ. |
IP_MED_WEB |
Server DNS | UDP 53 | Necesar pentru rezoluția DNS. Poate fi situat în DMZ sau în WAN. |
| Sursă | Destinație | Portul de destinație | Comentarii |
|---|---|---|---|
IP_GW |
Repository-uri Debian | TCP 80 | Necesar pentru instalarea dependențelor CyberElements Bastion și pentru menținerea sistemului la zi. Documentația și appliance-urile virtuale utilizează ftp.fr.debian.org și security.debian.org. |
IP_GW |
Server DNS | UDP 53 | Necesar pentru rezolvarea DNS. Opțional dacă un server DNS este disponibil în LAN sau în DMZ. |
IP_GW |
Server de timp NTP | UDP 123 | Opțional dacă serverul trebuie să își sincronizeze ceasul cu un server situat în LAN sau în DMZ. În mod implicit, se utilizează pool-urile Debian: 0.debian.pool.ntp.org, 1.debian.pool.ntp.org, 2.debian.pool.ntp.org și 3.debian.pool.ntp.org. |
IP_GW |
Furnizor de SMS | TCP 443 | (Opțional) Conexiunea la API-urile furnizorilor de SMS compatibili cu CyberElements Bastion. |
| Sursă(e) | Destinație(i) | Port de destinație | Comentarii |
|---|---|---|---|
IP_GWIP_HTML5_GW |
IP_MED_WEB |
TCP 443 (dacă se utilizează portul standard) | Conexiune la sistemul de pairing al Edge Gateway. |
IP_GWIP_HTML5_GW |
IP_MED_SSL |
TCP 443 (dacă se utilizează portul standard) | Conexiune la SSL Router pentru a stabili un tunel TLSv1.3 și pentru a ruta prin acesta comunicațiile produsului. |
| Stație de lucru client | IP_MED_WEB |
TCP 443 (dacă se utilizează portul standard) | Conexiune la diferitele console web ale produsului. |
| Stație de lucru client | IP_MED_SSL |
TCP 443 (dacă se utilizează portul standard) | Stabilirea unui tunel TLS pentru criptarea fluxului care trece prin clientul CyberElements Bastion. |
| Stație de lucru a administratorului | IP_MED_WEB |
TCP 22 | Conexiune SSH la serverul Mediation Controller. |
| Sursă | Destinație | Portul de destinație | Comentarii |
|---|---|---|---|
IP_GW |
Server DNS | UDP 53 | Necesar pentru rezoluția DNS. Opțional dacă se utilizează un server DNS din WAN sau din DMZ. |
IP_GW |
Servere LDAP sau AD | TCP 389 sau 636 | Conexiunea CyberElements Bastion la un server LDAP sau AD. |
IP_GW |
Servere AD | TCP 139 și 445 | Rotația parolelor conturilor AD; se utilizează numai dacă rotația prin LDAPS nu este posibilă. |
IP_GW |
Servere RDP | TCP/UDP 3389 (dacă se utilizează portul standard) | Conexiunea CyberElements Bastion la serverele RDP. |
IP_GW |
Servere SSH | TCP 22 (dacă se utilizează portul standard) | Conexiunea CyberElements Bastion la serverele SSH. |
IP_GW |
Servere VNC | TCP 5900 (dacă se utilizează portul standard) | Conexiunea CyberElements Bastion la serverele VNC. |
IP_GW |
Servere web | TCP 80 sau 443 (dacă se utilizează portul standard) | Conexiunea CyberElements Bastion la serverele web. |
IP_GW |
Servere Citrix Storefront | TCP 443 (dacă se utilizează portul standard) | Conexiunea CyberElements Bastion la serverele Citrix Storefront. |
IP_GW |
Servere de aplicații Citrix | TCP 1494 | Conexiunea CyberElements Bastion la serverele de aplicații Citrix (lansarea unei aplicații sau a unui desktop cu clientul ICA). |
IP_GW |
Servere de fișiere | TCP 139 și 445 | Conexiunea CyberElements Bastion la serverele de fișiere. |
IP_GW |
Server de baze de date | TCP 1433, 5432 sau orice alt port personalizat | Necesar dacă doriți să utilizați o bază de date externă situată în LAN (de exemplu, pentru a externaliza baza de date Vault). |
IP_GW |
Servere RDP | TCP 139 și 445 | Implementarea agentului de înregistrare din consola de administrare. |
| Stație de lucru client | IP_GW |
TCP [port definit de administrator] | Conexiune de acces direct SSH. |
| Stație de lucru client | IP_GW |
TCP 3389 | Conexiune de acces direct RDP. |
| Servere RDP | IP_GW |
TCP 8443 | Conexiune între agentul de înregistrare și Edge Gateway pentru a încărca înregistrarea sesiunii utilizatorului. |
| Stație de lucru a administratorului | IP_GW |
TCP 22 | Conexiune SSH la serverul Edge Gateway. |
Baza de date¶
CyberElements Bastion utilizează mai multe baze de date (BD) pentru funcționarea sa.
- Baza de date de configurare a sistemului. Această bază de date stochează toate setările interfeței de administrare
/system. Într-o instalare Standalone, produsul o creează și o gestionează direct prin intermediul unui server PostgreSQL instalat pe serverul Mediation Controller. - Baza de date de configurare a organizației. Fiecare organizație creată pe serverul Mediation Controller va necesita o BD distinctă, care să conțină toate setările și logurile organizației. Această bază de date este de obicei găzduită pe serverul Mediation Controller și în baza sa PostgreSQL locală, dar poate fi de asemenea mutată în DMZ sau în LAN.
- Baza de date Vault. Fiecare organizație creată declanșează crearea unei BD specifice pentru Vault-ul produsului, stocată în mod implicit pe serverul Mediation Controller. Această bază de date poate fi externalizată în LAN, cu condiția ca un Edge Gateway să o poată accesa.
Atunci când se utilizează baze de date externe, tipurile de baze de date acceptate sunt:
- PostgreSQL versiunea 15
- Microsoft SQL Server și versiunile sale acceptate fără extensie de mentenanță
Licență¶
Serverul Mediation Controller necesită o licență pentru a funcționa.
Licența poate fi obținută de la Systancia prin intermediul următorului formular de solicitare: Solicitați o licență
Certificate¶
CyberElements Bastion utilizează criptarea TLS pentru comunicațiile interne și HTTPS pentru securizarea accesului web, ceea ce necesită utilizarea mai multor certificate x509. Informațiile de mai jos rezumă diferitele certificate necesare, scopul lor și setările minime.
Constrângere de securitate a certificatului
Indiferent de certificatul utilizat, asigurați-vă că respectă nivelul de securitate 2 OpenSSL, care poate fi rezumat astfel:
- Certificatul și certificatele autorităților sale de certificare trebuie să aibă o cheie privată de cel puțin 2048 de biți cu criptare RSA, DSA și DH; pentru cheile pe curbe eliptice (ECC), acestea trebuie să fie de cel puțin 224 de biți.
- Semnătura certificatului nu trebuie să fie MD5 sau SHA-1 (se preferă SHA-512).
Acest server utilizează patru certificate distincte:
- Un certificat web pentru a activa HTTPS.
- Un certificat pentru componenta SSL Router, responsabilă de stabilirea tunelurilor TLS și de rutarea traficului între ele.
- Un certificat pentru componenta Watchdog, responsabilă de supravegherea funcționării corecte a SSL Router.
- Un certificat pentru clientul CyberElements Bastion, care îi permite să se conecteze la SSL Router și să stabilească un tunel TLSv1.3.
Certificat web
Recomandare
Certificatul web ar trebui emis, de preferință, de o autoritate de certificare (CA) publică recunoscută ca fiind de încredere.
Astfel se va asigura că utilizatorii nu primesc nicio alertă legată de certificatul utilizat (cu condiția ca acesta să fie valid și să acopere numele cu care utilizatorul a inițiat conexiunea), fără nicio acțiune suplimentară. Utilizarea unui certificat emis de un PKI intern necesită implementarea certificatului CA pe stațiile de lucru ale utilizatorilor.
Certificatul web trebuie să respecte următoarele constrângeri privind atributele sale:
- Perioada de validitate a certificatului nu trebuie să depășească 398 de zile (13 luni).
- Funcția hash utilizată pentru semnătură trebuie să facă parte din familia SHA-2; recomandăm SHA-512.
- Certificatul și certificatele autorităților sale de certificare trebuie să aibă o cheie privată de cel puțin 2048 de biți cu criptare RSA, DSA și DH; pentru cheile pe curbe eliptice (ECC), acestea trebuie să fie de cel puțin 224 de biți. Recomandăm o dimensiune de 4096 de biți pentru RSA și o dimensiune de curbă ECDSA
secp384r1de 384 de biți. - Valoarea atributului
Common Nametrebuie să fie numele DNS (sau wildcard) pentru care este destinat certificatul. - Atributul
Key Usagetrebuie să aibă valorilecritical,digitalSignatureșikeyEncipherment. - Atributul
Extended Key Usagetrebuie să aibă valoareaid-kp-serverAuth(OpenSSL utilizează valoareaserverAuth). - Atributul
Subject Alternative Nametrebuie să conțină cel puțin o intrare corespunzătoare numelui DNS principal; se pot adăuga alte intrări pentru a acoperi alte nume DNS sau adrese IP.
Format de certificat acceptat: P12 sau PEM (cu două fișiere, unul pentru certificat și unul pentru cheia privată).
Certificatul SSL Router
Certificatul SSL Router trebuie să respecte următoarele constrângeri privind atributele sale:
- Perioada de validitate a certificatului nu trebuie să depășească 1095 de zile (3 ani).
- Funcția hash utilizată pentru semnătură trebuie să facă parte din familia SHA-2; recomandăm SHA-512.
- Certificatul și certificatele autorităților sale de certificare trebuie să aibă o cheie privată de cel puțin 2048 de biți cu criptare RSA, DSA și DH; pentru cheile pe curbe eliptice (ECC), acestea trebuie să fie de cel puțin 224 de biți. Recomandăm o dimensiune de 4096 de biți pentru RSA și o dimensiune de curbă ECDSA
secp384r1de 384 de biți. - Valoarea atributului
Common Nametrebuie să fie adresa IP sau un nume DNS care redirecționează cătreIP_MED_SSL. - Atributul
Key Usagetrebuie să aibă valorilecritical,digitalSignatureșikeyEncipherment. - Atributul
Extended Key Usagetrebuie să aibă valoareaserverAuth.
Format de certificat acceptat: P12.
Certificatul Watchdog
Certificatul Watchdog trebuie să respecte următoarele constrângeri privind atributele sale:
- Perioada de validitate a certificatului nu trebuie să depășească 1095 de zile (3 ani).
- Funcția hash utilizată pentru semnătură trebuie să facă parte din familia SHA-2; recomandăm SHA-512.
- Certificatul și certificatele autorităților sale de certificare trebuie să aibă o cheie privată de cel puțin 2048 de biți cu criptare RSA, DSA și DH; pentru cheile pe curbe eliptice (ECC), acestea trebuie să fie de cel puțin 224 de biți. Recomandăm o dimensiune de 4096 de biți pentru RSA și o dimensiune de curbă ECDSA
secp384r1de 384 de biți. - Atributul
Common Nametrebuie să aibă ca valoare un nume de identificare a Watchdog, de exemplu „Watchdog”. - Atributul
Key Usagetrebuie să aibă valorilecriticalșidigitalSignature. - Atributul
Extended Key Usagetrebuie să aibă valoareaclientAuth.
Format de certificat acceptat: P12.
Certificatul clientului CyberElements Bastion
Certificatul de client CyberElements Bastion trebuie să respecte următoarele constrângeri pentru atributele sale:
- Perioada de validitate a certificatului nu trebuie să depășească 1095 de zile (3 ani).
- Funcția hash utilizată pentru semnătură trebuie să facă parte din familia SHA-2; recomandăm SHA-512.
- Certificatul și certificatele autorităților sale de certificare trebuie să aibă o cheie privată de cel puțin 2048 de biți cu criptare RSA, DSA și DH; pentru cheile pe curbe eliptice (ECC), acestea trebuie să fie de cel puțin 224 de biți. Recomandăm o dimensiune de 4096 de biți pentru RSA și o dimensiune de curbă ECDSA
secp384r1de 384 de biți. - Atributul
Common Nametrebuie să aibă ca valoare un nume de identificare a clientului, de exemplu „cyberelements-cleanroom-client”. - Atributul
Key Usagetrebuie să aibă valorilecriticalșidigitalSignature. - Atributul
Extended Key Usagetrebuie să aibă valoareaclientAuth.
Format de certificat acceptat: P12 cu o parolă de cel puțin 8 caractere alfanumerice (caracterele speciale, literele accentuate sau cratimele nu sunt acceptate).
Acest server utilizează două certificate distincte:
- Un certificat pentru autentificarea componentei Edge Gateway la SSL Router.
- Un certificat pentru serviciul de înregistrare, astfel încât agenții de înregistrare să se poată conecta la acesta.
Informație
Un server Edge Gateway poate găzdui mai multe instanțe Edge Gateway, ceea ce necesită tot atâtea certificate câte instanțe Edge Gateway există (cu excepția cazului specific al arhitecturii Cluster).
În schimb, un server Edge Gateway are un singur serviciu de înregistrare, așadar va fi necesar un singur certificat pentru fiecare mașină.
Certificatul Edge Gateway
Certificatul Edge Gateway trebuie să respecte următoarele constrângeri privind atributele sale:
- Perioada de validitate a certificatului nu trebuie să depășească 1095 de zile (3 ani).
- Funcția hash utilizată pentru semnătură trebuie să facă parte din familia SHA-2; recomandăm SHA-512.
- Certificatul și certificatele autorităților sale de certificare trebuie să aibă o cheie privată de cel puțin 2048 de biți cu criptare RSA, DSA și DH; pentru cheile pe curbe eliptice (ECC), acestea trebuie să fie de cel puțin 224 de biți. Recomandăm o dimensiune de 4096 de biți pentru RSA și o dimensiune de curbă ECDSA
secp384r1de 384 de biți. - Atributul
Common Nametrebuie să aibă o valoare care identifică Edge Gateway logic. Acest nume are următoarea formă<GW_NAME>@<ORGANIZATION_NAME>, unde<GW_NAME>corespunde numelui Edge Gateway (așa cum este introdus în consola de administrare), iar<ORGANIZATION_NAME>corespunde numelui organizației la care se va conecta Edge Gateway. - Atributul
Key Usagetrebuie să aibă valorilecriticalșidigitalSignature. - Atributul
Extended Key Usagetrebuie să aibă valoareaclientAuth.
Format de certificat acceptat: P12.
Certificatul serviciului de înregistrare
Certificatul serviciului de înregistrare trebuie să respecte următoarele constrângeri privind atributele sale:
- Perioada de validitate a certificatului nu trebuie să depășească 1095 de zile (3 ani).
- Funcția hash utilizată pentru semnătură trebuie să facă parte din familia SHA-2; recomandăm SHA-512.
- Certificatul și certificatele autorităților sale de certificare trebuie să aibă o cheie privată de cel puțin 2048 de biți cu criptare RSA, DSA și DH; pentru cheile pe curbe eliptice (ECC), acestea trebuie să fie de cel puțin 224 de biți. Recomandăm o dimensiune de 4096 de biți pentru RSA și o dimensiune de curbă ECDSA
secp384r1de 384 de biți. - Valoarea atributului
Common Nametrebuie să fie numele FQDN sau cel puțin numele mașinii Edge Gateway. - Atributul
Key Usagetrebuie să aibă valorilecritical,digitalSignatureșikeyEncipherment. - Atributul
Extended Key Usagetrebuie să aibă valoareaserverAuth.
Format de certificat acceptat: P12.
Acest server utilizează un singur certificat: cel care autentifică componenta HTML5 Gateway la SSL Router.
Informație
Un server HTML5 Gateway poate găzdui mai multe instanțe HTML5 Gateway, ceea ce necesită tot atâtea certificate câte instanțe HTML5 Gateway există (cu excepția cazului specific al arhitecturii Cluster).
Certificatul HTML5 Gateway
Certificatul HTML5 Gateway trebuie să respecte următoarele constrângeri privind atributele sale:
- Perioada de validitate a certificatului nu trebuie să depășească 1095 de zile (3 ani).
- Funcția hash utilizată pentru semnătură trebuie să facă parte din familia SHA-2; recomandăm SHA-512.
- Certificatul și certificatele autorităților sale de certificare trebuie să aibă o cheie privată de cel puțin 2048 de biți cu criptare RSA, DSA și DH; pentru cheile pe curbe eliptice (ECC), acestea trebuie să fie de cel puțin 224 de biți. Recomandăm o dimensiune de 4096 de biți pentru RSA și o dimensiune de curbă ECDSA
secp384r1de 384 de biți. - Atributul
Common Nametrebuie să aibă o valoare care identifică Edge Gateway logic. Acest nume are următoarea formă<HTML5_GW_NAME>@<ORGANIZATION_NAME>, unde<HTML5_GW_NAME>corespunde numelui Edge Gateway (așa cum este introdus în consola de administrare), iar<ORGANIZATION_NAME>corespunde numelui organizației la care se va conecta Edge Gateway. - Atributul
Key Usagetrebuie să aibă valorilecriticalșidigitalSignature. - Atributul
Extended Key Usagetrebuie să aibă valoareaclientAuth.
Format de certificat acceptat: P12.
Pentru funcționarea în acces direct, agentul de înregistrare în acces direct utilizează un certificat pentru a se autentifica la serviciul de înregistrare al unui Edge Gateway.
Certificatul trebuie să respecte următoarele constrângeri privind atributele sale:
- Perioada de validitate a certificatului nu trebuie să depășească 1095 de zile (3 ani).
- Funcția hash utilizată pentru semnătură trebuie să facă parte din familia SHA-2; recomandăm SHA-512.
- Certificatul și certificatele autorităților sale de certificare trebuie să aibă o cheie privată de cel puțin 2048 de biți cu criptare RSA, DSA și DH; pentru cheile pe curbe eliptice (ECC), acestea trebuie să fie de cel puțin 224 de biți. Recomandăm o dimensiune de 4096 de biți pentru RSA și o dimensiune de curbă ECDSA
secp384r1de 384 de biți. - Atributul
Common Nametrebuie să aibă ca valoare numele scurt, FQDN-ul sau orice alt nume care va identifica în mod unic mașina. Acest nume este utilizat pentru a identifica și a urmări acțiunile efectuate pe mașină. - Atributul
Key Usagetrebuie să aibă valorilecriticalșidigitalSignature. - Atributul
Extended Key Usagetrebuie să aibă valoareaclientAuth.
Format de certificat acceptat: P12.