Sari la conținut

Cerințe preliminare pentru o platformă CyberElements Bastion Standalone

Mașină

Pentru instalarea CyberElements Bastion pot fi utilizate atât mașini fizice, cât și mașini virtuale.
Produsul nu efectuează nicio virtualizare, prin urmare opțiunea de virtualizare încorporată nu trebuie activată pentru mașinile virtuale.

OS

CyberElements Bastion funcționează pe mașini Debian 12 (Bookworm) pe 64 de biți.
Se recomandă utilizarea de mașini fără interfață grafică și limitarea componentelor instalate la serverul SSH.

CPU

Un CPU cu 4 nuclee va acoperi majoritatea cazurilor de utilizare ale produsului.

RAM

Atenție

Valorile de RAM indicate mai jos sunt doar orientative, deoarece există numeroase variabile care pot influența consumul de RAM (funcționalitățile produsului utilizate sau elementele instalate în paralel cu produsul pe mașină).

Consumul de RAM depinde în general de numărul de utilizatori simultani pe care platforma îi poate găzdui:

  • Între 1 și 5 utilizatori simultani: minimum 2 GB de RAM, 4 GB recomandat.
  • Între 5 și 20 de utilizatori simultani: minimum 4 GB de RAM.
  • Pentru 20 sau mai mulți utilizatori simultani: minimum 8 GB de RAM.

Consumul de RAM depinde de numărul de sesiuni simultane, precum și de tipurile de aplicații utilizate.

Valorile tipice sunt următoarele:

  • Între 1 și 5 utilizatori simultani: minimum 2 GB de RAM, 4 GB recomandat.
  • Între 5 și 20 de utilizatori simultani: minimum 4 GB de RAM.
  • Pentru 20 sau mai mulți utilizatori simultani: 8 GB de RAM.

Rețineți că o aplicație RDP sau VNC fără agent poate consuma până la 400 MB pentru fiecare aplicație lansată.
Atunci când aceste tipuri de aplicații sunt utilizate intensiv, se recomandă monitorizarea utilizării RAM pentru a-i ajusta dimensiunea în consecință.

Consumul de RAM depinde de numărul de aplicații HTML5 deschise simultan.

Serverul de bază trebuie să aibă 2 GB pentru ca sistemul să funcționeze, plus 50 MB pentru fiecare aplicație HTML5 concurentă.

Dacă rolul HTML5 Gateway este combinat cu un server Edge Gateway, atunci adăugați 50 MB pentru fiecare aplicație HTML5 concurentă la recomandarea de RAM pentru serverul Edge Gateway.

Disc

Recomandăm partiționarea discului cu LVM, pentru a oferi o flexibilitate mai mare în cazul în care dimensiunea mașinii trebuie revizuită în timpul utilizării.

Diferitele tipuri de servere au modele diferite de utilizare a discului, cu volume care diferă de asemenea. Mai jos sunt informațiile pe tip de server:

Acest server va avea un volum în creștere în următoarele directoare:

  • /var/log/: director care conține diversele loguri de sistem.
  • /var/lib/postgresql/15/main/: director care conține datele bazei de date locale.
  • /var/ipdiva/: director care conține datele specifice produsului.

Izolarea diferitelor directoare în partiții diferite nu este obligatorie, dar este recomandată. Puteți urma aceste instrucțiuni:

Punct de montare Opțiuni Dimensiune minimă (GB)
/boot nosuid,nodev,noexec 1
/opt nosuid,nodev 1
/tmp nosuid,nodev 4
/srv nosuid,nodev 1
/home nosuid,nodev,noexec 6
/usr nodev 6
/var nosuid 5
/var/log nosuid,nodev,noexec 5
/var/tmp nosuid,nodev,noexec 2
swap Nicio opțiune În funcție de RAM (jumătate mai puțin)
/ Nicio opțiune 2 GB sau mai mult, în funcție de spațiul disponibil pe disc

Exemplu

Pentru un server cu 4 GB de RAM (care necesită 2 GB de swap), spațiul pe disc necesar cu partiționarea anterioară este de minimum 35 GB.

Acest server va cunoaște o creștere de volum în următoarele directoare:

  • /var/log/: director care conține diversele loguri de sistem.
  • /var/lib/ipdiva/carerecord/recording/: director care conține arhivele în curs de înregistrare; este deci un director de stocare temporară.
  • /var/lib/ipdiva/carerecord/archives/: director implicit care conține arhivele grafice ale produsului.
  • /var/ipdiva/care/sshrecord/: director implicit care conține arhivele non-grafice (SSH) ale produsului.

Izolarea diferitelor directoare în partiții diferite nu este obligatorie, dar este recomandată. Puteți urma aceste instrucțiuni:

Punct de montare Opțiuni Dimensiune minimă (GB)
/boot nosuid,nodev,noexec 1
/opt nosuid,nodev 1
/tmp nosuid,nodev 4
/srv nosuid,nodev 1
/home nosuid,nodev,noexec 6
/usr nodev 6
/var nosuid,nodev 5
/var/log nosuid,nodev,noexec 5
/var/tmp nosuid,nodev,noexec 2
swap Nicio opțiune În funcție de RAM (jumătate mai puțin)
/ Nicio opțiune 2 GB sau mai mult, în funcție de spațiul disponibil pe disc

Exemplu

Pentru un server cu 4 GB de RAM (care necesită 2 GB de swap), spațiul pe disc necesar cu partiționarea anterioară este de minimum 35 GB.

Cu toate acestea, se recomandă insistent să alocați mai mult spațiu pe disc pentru arhivele grafice temporare sau de lungă durată cu punctul de montare /var, cu excepția cazului în care arhivele sunt externalizate.

Acest server va avea un volum în creștere în următoarele directoare:

  • /var/log/: director care conține diversele loguri de sistem.
  • /home/systanciahtml5share/: director de stocare temporară pentru fișierele schimbate cu aplicațiile HTML5.

Izolarea diferitelor directoare în partiții diferite nu este obligatorie, dar este recomandată. Puteți urma aceste instrucțiuni:

Punct de montare Opțiuni Dimensiune minimă (GB)
/boot nosuid,nodev,noexec 1
/opt nosuid,nodev 1
/tmp nosuid,nodev 4
/srv nosuid,nodev 1
/home nosuid,nodev,noexec 6
/usr nodev 6
/var nosuid,nodev 5
/var/log nosuid,nodev,noexec 5
/var/tmp nosuid,nodev,noexec 2
swap Nicio opțiune În funcție de RAM (jumătate mai puțin)
/ Nicio opțiune 2 GB sau mai mult, în funcție de spațiul disponibil pe disc

Exemplu

Pentru un server cu 4 GB de RAM (care necesită 2 GB de swap), spațiul pe disc necesar cu partiționarea anterioară este de minimum 35 GB.

Rețea

O platformă CyberElements Bastion Standalone va necesita:

  • 2 adrese IP pentru serverul Mediation Controller (susținute de aceeași interfață de rețea)
  • 1 adresă IP pentru fiecare mașină Edge Gateway sau HTML5 Gateway

Serverele Mediation Controller sunt de obicei amplasate într-o DMZ, dar pot fi de asemenea plasate într-o DMZ privată sau găzduite în cloud public. Acest lucru depinde de cazul de utilizare al platformei (de exemplu: acces la distanță pentru prestatori de servicii sau securizarea accesului intern către zone protejate).

Serverele Edge Gateway sunt de obicei plasate în LAN, în VLAN-uri care le permit să comunice cu resursele de destinație.

Serverele HTML5 Gateway pot fi amplasate fie în LAN, fie în DMZ. Această documentație prevede instalarea componentei HTML5 Gateway pe serverul Edge Gateway, adică în LAN.

Pentru a identifica mai bine diferitele adrese ale mașinilor, acestea vor fi denumite astfel în documentație:

Numele adresei IP Semnificație
IP_MED_WEB Adresa IP principală a serverului Mediation Controller, care permite accesul la consolele web.
IP_MED_SSL A doua adresă IP a serverului Mediation Controller, utilizată de componenta SSL Router.
IP_GW Adresa IP a serverului Edge Gateway.
IP_HTML5_GW Adresa IP a serverului HTML5 Gateway.

Informație

Informațiile privind fluxurile presupun că serverul Mediation Controller se află în DMZ și că serverul Edge Gateway, care are totodată rolul de HTML5 Gateway, se află în LAN.

Adresele IP ale Mediation Controller pot fi adrese IP publice atribuite direct serverului Mediation Controller sau adrese IP publice supuse NAT către adrese IP private (recomandat).

Sursă Destinație Portul de destinație Comentarii
Stație de lucru utilizator IP_MED_WEB TCP 443 (dacă se utilizează portul standard) Permite accesul la consolele web și la aplicațiile care rulează direct în browser.
Stație de lucru utilizator IP_MED_SSL TCP 443 (dacă se utilizează portul standard) Stabilirea unui tunel TLS pentru criptarea fluxului care trece prin clientul CyberElements Bastion.
IP_GW IP_MED_WEB TCP 443 (dacă se utilizează portul standard) Când Edge Gateway se află într-o rețea remotă. Conexiune la sistemul de pairing al Edge Gateway.
IP_GW IP_MED_SSL TCP 443 (dacă se utilizează portul standard) Când Edge Gateway se află într-o rețea remotă. Conexiune la SSL Router pentru a stabili un tunel TLSv1.3 și pentru a ruta prin acesta comunicațiile produsului.
Sursă Destinație Portul de destinație Comentarii
IP_MED_WEB Repository-uri Debian TCP 80 Necesar pentru instalarea dependențelor CyberElements Bastion și pentru menținerea sistemului la zi. Documentația și appliance-urile virtuale utilizează ftp.fr.debian.org și security.debian.org.
IP_MED_WEB packages.microsoft.com TCP 443 Repository Microsoft pentru instalarea și actualizarea driverelor MS SQL. Necesar numai dacă se dorește accesul la o bază de date MS SQL (appliance-urile virtuale includ driverele MS SQL).
IP_MED_WEB Server de timp NTP UDP 123 Opțional dacă serverul trebuie să își sincronizeze ceasul cu un server situat în DMZ. În mod implicit, se utilizează pool-urile Debian: 0.debian.pool.ntp.org, 1.debian.pool.ntp.org, 2.debian.pool.ntp.org și 3.debian.pool.ntp.org.
IP_MED_WEB Server SMTP TCP 25, 465, 587 Necesar dacă trebuie utilizat un server SMTP pentru trimiterea de e-mailuri și acesta se află în WAN.
IP_MED_WEB Server DNS UDP 53 Necesar pentru rezoluția DNS. Poate fi situat în WAN sau în DMZ.
IP_MED_WEB api.neomia.ai TCP 443 (Opțional) Conexiune la API-urile produsului MFA de biometrie comportamentală Neomia Pulse.
IP_MED_WEB EU: keepersecurity.eu
US: keepersecurity.com
AU: keepersecurity.com.au
CA: keepersecurity.ca
JP: keepersecurity.jp
TCP 443 (Opțional) Conexiune la vault-ul Keeper EPM în funcție de locația sa.
Sursă Destinație Portul de destinație Comentarii
IP_MED_WEB Server de timp NTP UDP 123 Dacă serverul trebuie să își sincronizeze ceasul cu un server situat în DMZ.
IP_MED_WEB Server SMTP TCP 25, 465, 587 Necesar dacă trebuie utilizat un server SMTP pentru trimiterea de e-mailuri și acesta se află în DMZ.
IP_MED_WEB Server de baze de date TCP 1433, 5432 sau orice alt port personalizat Necesar dacă doriți să utilizați o bază de date externă situată în DMZ.
IP_MED_WEB Server DNS UDP 53 Necesar pentru rezoluția DNS. Poate fi situat în DMZ sau în WAN.
Sursă Destinație Portul de destinație Comentarii
IP_GW Repository-uri Debian TCP 80 Necesar pentru instalarea dependențelor CyberElements Bastion și pentru menținerea sistemului la zi. Documentația și appliance-urile virtuale utilizează ftp.fr.debian.org și security.debian.org.
IP_GW Server DNS UDP 53 Necesar pentru rezolvarea DNS. Opțional dacă un server DNS este disponibil în LAN sau în DMZ.
IP_GW Server de timp NTP UDP 123 Opțional dacă serverul trebuie să își sincronizeze ceasul cu un server situat în LAN sau în DMZ. În mod implicit, se utilizează pool-urile Debian: 0.debian.pool.ntp.org, 1.debian.pool.ntp.org, 2.debian.pool.ntp.org și 3.debian.pool.ntp.org.
IP_GW Furnizor de SMS TCP 443 (Opțional) Conexiunea la API-urile furnizorilor de SMS compatibili cu CyberElements Bastion.
Sursă(e) Destinație(i) Port de destinație Comentarii
IP_GW
IP_HTML5_GW
IP_MED_WEB TCP 443 (dacă se utilizează portul standard) Conexiune la sistemul de pairing al Edge Gateway.
IP_GW
IP_HTML5_GW
IP_MED_SSL TCP 443 (dacă se utilizează portul standard) Conexiune la SSL Router pentru a stabili un tunel TLSv1.3 și pentru a ruta prin acesta comunicațiile produsului.
Stație de lucru client IP_MED_WEB TCP 443 (dacă se utilizează portul standard) Conexiune la diferitele console web ale produsului.
Stație de lucru client IP_MED_SSL TCP 443 (dacă se utilizează portul standard) Stabilirea unui tunel TLS pentru criptarea fluxului care trece prin clientul CyberElements Bastion.
Stație de lucru a administratorului IP_MED_WEB TCP 22 Conexiune SSH la serverul Mediation Controller.
Sursă Destinație Portul de destinație Comentarii
IP_GW Server DNS UDP 53 Necesar pentru rezoluția DNS. Opțional dacă se utilizează un server DNS din WAN sau din DMZ.
IP_GW Servere LDAP sau AD TCP 389 sau 636 Conexiunea CyberElements Bastion la un server LDAP sau AD.
IP_GW Servere AD TCP 139 și 445 Rotația parolelor conturilor AD; se utilizează numai dacă rotația prin LDAPS nu este posibilă.
IP_GW Servere RDP TCP/UDP 3389 (dacă se utilizează portul standard) Conexiunea CyberElements Bastion la serverele RDP.
IP_GW Servere SSH TCP 22 (dacă se utilizează portul standard) Conexiunea CyberElements Bastion la serverele SSH.
IP_GW Servere VNC TCP 5900 (dacă se utilizează portul standard) Conexiunea CyberElements Bastion la serverele VNC.
IP_GW Servere web TCP 80 sau 443 (dacă se utilizează portul standard) Conexiunea CyberElements Bastion la serverele web.
IP_GW Servere Citrix Storefront TCP 443 (dacă se utilizează portul standard) Conexiunea CyberElements Bastion la serverele Citrix Storefront.
IP_GW Servere de aplicații Citrix TCP 1494 Conexiunea CyberElements Bastion la serverele de aplicații Citrix (lansarea unei aplicații sau a unui desktop cu clientul ICA).
IP_GW Servere de fișiere TCP 139 și 445 Conexiunea CyberElements Bastion la serverele de fișiere.
IP_GW Server de baze de date TCP 1433, 5432 sau orice alt port personalizat Necesar dacă doriți să utilizați o bază de date externă situată în LAN (de exemplu, pentru a externaliza baza de date Vault).
IP_GW Servere RDP TCP 139 și 445 Implementarea agentului de înregistrare din consola de administrare.
Stație de lucru client IP_GW TCP [port definit de administrator] Conexiune de acces direct SSH.
Stație de lucru client IP_GW TCP 3389 Conexiune de acces direct RDP.
Servere RDP IP_GW TCP 8443 Conexiune între agentul de înregistrare și Edge Gateway pentru a încărca înregistrarea sesiunii utilizatorului.
Stație de lucru a administratorului IP_GW TCP 22 Conexiune SSH la serverul Edge Gateway.

Baza de date

CyberElements Bastion utilizează mai multe baze de date (BD) pentru funcționarea sa.

  1. Baza de date de configurare a sistemului. Această bază de date stochează toate setările interfeței de administrare /system. Într-o instalare Standalone, produsul o creează și o gestionează direct prin intermediul unui server PostgreSQL instalat pe serverul Mediation Controller.
  2. Baza de date de configurare a organizației. Fiecare organizație creată pe serverul Mediation Controller va necesita o BD distinctă, care să conțină toate setările și logurile organizației. Această bază de date este de obicei găzduită pe serverul Mediation Controller și în baza sa PostgreSQL locală, dar poate fi de asemenea mutată în DMZ sau în LAN.
  3. Baza de date Vault. Fiecare organizație creată declanșează crearea unei BD specifice pentru Vault-ul produsului, stocată în mod implicit pe serverul Mediation Controller. Această bază de date poate fi externalizată în LAN, cu condiția ca un Edge Gateway să o poată accesa.

Atunci când se utilizează baze de date externe, tipurile de baze de date acceptate sunt:

Licență

Serverul Mediation Controller necesită o licență pentru a funcționa.
Licența poate fi obținută de la Systancia prin intermediul următorului formular de solicitare: Solicitați o licență

Certificate

CyberElements Bastion utilizează criptarea TLS pentru comunicațiile interne și HTTPS pentru securizarea accesului web, ceea ce necesită utilizarea mai multor certificate x509. Informațiile de mai jos rezumă diferitele certificate necesare, scopul lor și setările minime.

Constrângere de securitate a certificatului

Indiferent de certificatul utilizat, asigurați-vă că respectă nivelul de securitate 2 OpenSSL, care poate fi rezumat astfel:

  • Certificatul și certificatele autorităților sale de certificare trebuie să aibă o cheie privată de cel puțin 2048 de biți cu criptare RSA, DSA și DH; pentru cheile pe curbe eliptice (ECC), acestea trebuie să fie de cel puțin 224 de biți.
  • Semnătura certificatului nu trebuie să fie MD5 sau SHA-1 (se preferă SHA-512).

Acest server utilizează patru certificate distincte:

  • Un certificat web pentru a activa HTTPS.
  • Un certificat pentru componenta SSL Router, responsabilă de stabilirea tunelurilor TLS și de rutarea traficului între ele.
  • Un certificat pentru componenta Watchdog, responsabilă de supravegherea funcționării corecte a SSL Router.
  • Un certificat pentru clientul CyberElements Bastion, care îi permite să se conecteze la SSL Router și să stabilească un tunel TLSv1.3.

Certificat web

Recomandare

Certificatul web ar trebui emis, de preferință, de o autoritate de certificare (CA) publică recunoscută ca fiind de încredere.
Astfel se va asigura că utilizatorii nu primesc nicio alertă legată de certificatul utilizat (cu condiția ca acesta să fie valid și să acopere numele cu care utilizatorul a inițiat conexiunea), fără nicio acțiune suplimentară. Utilizarea unui certificat emis de un PKI intern necesită implementarea certificatului CA pe stațiile de lucru ale utilizatorilor.

Certificatul web trebuie să respecte următoarele constrângeri privind atributele sale:

  • Perioada de validitate a certificatului nu trebuie să depășească 398 de zile (13 luni).
  • Funcția hash utilizată pentru semnătură trebuie să facă parte din familia SHA-2; recomandăm SHA-512.
  • Certificatul și certificatele autorităților sale de certificare trebuie să aibă o cheie privată de cel puțin 2048 de biți cu criptare RSA, DSA și DH; pentru cheile pe curbe eliptice (ECC), acestea trebuie să fie de cel puțin 224 de biți. Recomandăm o dimensiune de 4096 de biți pentru RSA și o dimensiune de curbă ECDSA secp384r1 de 384 de biți.
  • Valoarea atributului Common Name trebuie să fie numele DNS (sau wildcard) pentru care este destinat certificatul.
  • Atributul Key Usage trebuie să aibă valorile critical, digitalSignature și keyEncipherment.
  • Atributul Extended Key Usage trebuie să aibă valoarea id-kp-serverAuth (OpenSSL utilizează valoarea serverAuth).
  • Atributul Subject Alternative Name trebuie să conțină cel puțin o intrare corespunzătoare numelui DNS principal; se pot adăuga alte intrări pentru a acoperi alte nume DNS sau adrese IP.

Format de certificat acceptat: P12 sau PEM (cu două fișiere, unul pentru certificat și unul pentru cheia privată).

Certificatul SSL Router

Certificatul SSL Router trebuie să respecte următoarele constrângeri privind atributele sale:

  • Perioada de validitate a certificatului nu trebuie să depășească 1095 de zile (3 ani).
  • Funcția hash utilizată pentru semnătură trebuie să facă parte din familia SHA-2; recomandăm SHA-512.
  • Certificatul și certificatele autorităților sale de certificare trebuie să aibă o cheie privată de cel puțin 2048 de biți cu criptare RSA, DSA și DH; pentru cheile pe curbe eliptice (ECC), acestea trebuie să fie de cel puțin 224 de biți. Recomandăm o dimensiune de 4096 de biți pentru RSA și o dimensiune de curbă ECDSA secp384r1 de 384 de biți.
  • Valoarea atributului Common Name trebuie să fie adresa IP sau un nume DNS care redirecționează către IP_MED_SSL.
  • Atributul Key Usage trebuie să aibă valorile critical, digitalSignature și keyEncipherment.
  • Atributul Extended Key Usage trebuie să aibă valoarea serverAuth.

Format de certificat acceptat: P12.

Certificatul Watchdog

Certificatul Watchdog trebuie să respecte următoarele constrângeri privind atributele sale:

  • Perioada de validitate a certificatului nu trebuie să depășească 1095 de zile (3 ani).
  • Funcția hash utilizată pentru semnătură trebuie să facă parte din familia SHA-2; recomandăm SHA-512.
  • Certificatul și certificatele autorităților sale de certificare trebuie să aibă o cheie privată de cel puțin 2048 de biți cu criptare RSA, DSA și DH; pentru cheile pe curbe eliptice (ECC), acestea trebuie să fie de cel puțin 224 de biți. Recomandăm o dimensiune de 4096 de biți pentru RSA și o dimensiune de curbă ECDSA secp384r1 de 384 de biți.
  • Atributul Common Name trebuie să aibă ca valoare un nume de identificare a Watchdog, de exemplu „Watchdog”.
  • Atributul Key Usage trebuie să aibă valorile critical și digitalSignature.
  • Atributul Extended Key Usage trebuie să aibă valoarea clientAuth.

Format de certificat acceptat: P12.

Certificatul clientului CyberElements Bastion

Certificatul de client CyberElements Bastion trebuie să respecte următoarele constrângeri pentru atributele sale:

  • Perioada de validitate a certificatului nu trebuie să depășească 1095 de zile (3 ani).
  • Funcția hash utilizată pentru semnătură trebuie să facă parte din familia SHA-2; recomandăm SHA-512.
  • Certificatul și certificatele autorităților sale de certificare trebuie să aibă o cheie privată de cel puțin 2048 de biți cu criptare RSA, DSA și DH; pentru cheile pe curbe eliptice (ECC), acestea trebuie să fie de cel puțin 224 de biți. Recomandăm o dimensiune de 4096 de biți pentru RSA și o dimensiune de curbă ECDSA secp384r1 de 384 de biți.
  • Atributul Common Name trebuie să aibă ca valoare un nume de identificare a clientului, de exemplu „cyberelements-cleanroom-client”.
  • Atributul Key Usage trebuie să aibă valorile critical și digitalSignature.
  • Atributul Extended Key Usage trebuie să aibă valoarea clientAuth.

Format de certificat acceptat: P12 cu o parolă de cel puțin 8 caractere alfanumerice (caracterele speciale, literele accentuate sau cratimele nu sunt acceptate).

Acest server utilizează două certificate distincte:

  • Un certificat pentru autentificarea componentei Edge Gateway la SSL Router.
  • Un certificat pentru serviciul de înregistrare, astfel încât agenții de înregistrare să se poată conecta la acesta.

Informație

Un server Edge Gateway poate găzdui mai multe instanțe Edge Gateway, ceea ce necesită tot atâtea certificate câte instanțe Edge Gateway există (cu excepția cazului specific al arhitecturii Cluster).

În schimb, un server Edge Gateway are un singur serviciu de înregistrare, așadar va fi necesar un singur certificat pentru fiecare mașină.

Certificatul Edge Gateway

Certificatul Edge Gateway trebuie să respecte următoarele constrângeri privind atributele sale:

  • Perioada de validitate a certificatului nu trebuie să depășească 1095 de zile (3 ani).
  • Funcția hash utilizată pentru semnătură trebuie să facă parte din familia SHA-2; recomandăm SHA-512.
  • Certificatul și certificatele autorităților sale de certificare trebuie să aibă o cheie privată de cel puțin 2048 de biți cu criptare RSA, DSA și DH; pentru cheile pe curbe eliptice (ECC), acestea trebuie să fie de cel puțin 224 de biți. Recomandăm o dimensiune de 4096 de biți pentru RSA și o dimensiune de curbă ECDSA secp384r1 de 384 de biți.
  • Atributul Common Name trebuie să aibă o valoare care identifică Edge Gateway logic. Acest nume are următoarea formă <GW_NAME>@<ORGANIZATION_NAME>, unde <GW_NAME> corespunde numelui Edge Gateway (așa cum este introdus în consola de administrare), iar <ORGANIZATION_NAME> corespunde numelui organizației la care se va conecta Edge Gateway.
  • Atributul Key Usage trebuie să aibă valorile critical și digitalSignature.
  • Atributul Extended Key Usage trebuie să aibă valoarea clientAuth.

Format de certificat acceptat: P12.

Certificatul serviciului de înregistrare

Certificatul serviciului de înregistrare trebuie să respecte următoarele constrângeri privind atributele sale:

  • Perioada de validitate a certificatului nu trebuie să depășească 1095 de zile (3 ani).
  • Funcția hash utilizată pentru semnătură trebuie să facă parte din familia SHA-2; recomandăm SHA-512.
  • Certificatul și certificatele autorităților sale de certificare trebuie să aibă o cheie privată de cel puțin 2048 de biți cu criptare RSA, DSA și DH; pentru cheile pe curbe eliptice (ECC), acestea trebuie să fie de cel puțin 224 de biți. Recomandăm o dimensiune de 4096 de biți pentru RSA și o dimensiune de curbă ECDSA secp384r1 de 384 de biți.
  • Valoarea atributului Common Name trebuie să fie numele FQDN sau cel puțin numele mașinii Edge Gateway.
  • Atributul Key Usage trebuie să aibă valorile critical, digitalSignature și keyEncipherment.
  • Atributul Extended Key Usage trebuie să aibă valoarea serverAuth.

Format de certificat acceptat: P12.

Acest server utilizează un singur certificat: cel care autentifică componenta HTML5 Gateway la SSL Router.

Informație

Un server HTML5 Gateway poate găzdui mai multe instanțe HTML5 Gateway, ceea ce necesită tot atâtea certificate câte instanțe HTML5 Gateway există (cu excepția cazului specific al arhitecturii Cluster).

Certificatul HTML5 Gateway

Certificatul HTML5 Gateway trebuie să respecte următoarele constrângeri privind atributele sale:

  • Perioada de validitate a certificatului nu trebuie să depășească 1095 de zile (3 ani).
  • Funcția hash utilizată pentru semnătură trebuie să facă parte din familia SHA-2; recomandăm SHA-512.
  • Certificatul și certificatele autorităților sale de certificare trebuie să aibă o cheie privată de cel puțin 2048 de biți cu criptare RSA, DSA și DH; pentru cheile pe curbe eliptice (ECC), acestea trebuie să fie de cel puțin 224 de biți. Recomandăm o dimensiune de 4096 de biți pentru RSA și o dimensiune de curbă ECDSA secp384r1 de 384 de biți.
  • Atributul Common Name trebuie să aibă o valoare care identifică Edge Gateway logic. Acest nume are următoarea formă <HTML5_GW_NAME>@<ORGANIZATION_NAME>, unde <HTML5_GW_NAME> corespunde numelui Edge Gateway (așa cum este introdus în consola de administrare), iar <ORGANIZATION_NAME> corespunde numelui organizației la care se va conecta Edge Gateway.
  • Atributul Key Usage trebuie să aibă valorile critical și digitalSignature.
  • Atributul Extended Key Usage trebuie să aibă valoarea clientAuth.

Format de certificat acceptat: P12.

Pentru funcționarea în acces direct, agentul de înregistrare în acces direct utilizează un certificat pentru a se autentifica la serviciul de înregistrare al unui Edge Gateway.

Certificatul trebuie să respecte următoarele constrângeri privind atributele sale:

  • Perioada de validitate a certificatului nu trebuie să depășească 1095 de zile (3 ani).
  • Funcția hash utilizată pentru semnătură trebuie să facă parte din familia SHA-2; recomandăm SHA-512.
  • Certificatul și certificatele autorităților sale de certificare trebuie să aibă o cheie privată de cel puțin 2048 de biți cu criptare RSA, DSA și DH; pentru cheile pe curbe eliptice (ECC), acestea trebuie să fie de cel puțin 224 de biți. Recomandăm o dimensiune de 4096 de biți pentru RSA și o dimensiune de curbă ECDSA secp384r1 de 384 de biți.
  • Atributul Common Name trebuie să aibă ca valoare numele scurt, FQDN-ul sau orice alt nume care va identifica în mod unic mașina. Acest nume este utilizat pentru a identifica și a urmări acțiunile efectuate pe mașină.
  • Atributul Key Usage trebuie să aibă valorile critical și digitalSignature.
  • Atributul Extended Key Usage trebuie să aibă valoarea clientAuth.

Format de certificat acceptat: P12.