Förutsättningar för en plattform CyberElements Bastion Cluster¶
Maskin¶
Både fysiska och virtuella maskiner kan användas för att installera CyberElements Bastion.
Produkten utför själv ingen virtualisering, så alternativet för nästlad virtualisering behöver inte aktiveras för virtuella maskiner.
OS¶
CyberElements Bastion körs på 64-bitarsmaskiner med Debian 12 (Bookworm).
Det rekommenderas att använda maskiner utan grafiskt gränssnitt och att begränsa de installerade komponenterna till SSH-servern.
CPU¶
En CPU med 4 kärnor täcker de flesta användningsfall för produkten.
RAM¶
Observera
De RAM-värden som anges nedan är endast vägledande, eftersom många variabler kan påverka RAM-förbrukningen (vilka produktfunktioner som används eller komponenter som är installerade parallellt med produkten på maskinen).
RAM-förbrukningen beror i allmänhet på antalet samtidiga användare som plattformen kan hantera:
- Mellan 1 och 5 samtidiga användare: minst 2 GB RAM, 4 GB rekommenderas.
- Mellan 5 och 20 samtidiga användare: minst 4 GB RAM.
- Från 20 samtidiga användare: minst 8 GB RAM.
RAM-förbrukningen beror på antalet samtidiga sessioner och på vilka typer av applikationer som används.
De typiska värdena är följande:
- Mellan 1 och 5 samtidiga användare: minst 2 GB RAM, 4 GB rekommenderas.
- Mellan 5 och 20 samtidiga användare: minst 4 GB RAM.
- Från 20 samtidiga användare: 8 GB RAM.
Observera att en RDP- eller VNC-applikation utan agent kan förbruka upp till 400 MB per startad applikation.
När dessa applikationstyper används i stor omfattning rekommenderas det att övervaka RAM-användningen för att kunna anpassa storleken därefter.
RAM-förbrukningen beror på antalet HTML5-applikationer som är öppna samtidigt.
Basservern måste ha 2 GB för att systemet ska fungera, plus 50 MB per samtidig HTML5-applikation.
Om rollen HTML5 Gateway kombineras med en Edge Gateway-server ska du lägga till 50 MB per samtidig HTML5-applikation till RAM-rekommendationen för Edge Gateway-servern.
Disk¶
Vi rekommenderar att partitionera disken med LVM för att få större flexibilitet om maskinens storlek behöver ses över under drift.
Olika servertyper har olika mönster för diskanvändning, med volymer som också skiljer sig. Nedan följer informationen per servertyp:
Den här servern får en växande volym i följande kataloger:
/var/log/: katalog som innehåller de olika systemloggarna./var/lib/postgresql/15/main/: katalog som innehåller data i den lokala databasen./var/ipdiva/: katalog som innehåller produktspecifika data.
Att isolera de olika katalogerna i olika partitioner är inte obligatoriskt men rekommenderas. Du kan följa dessa anvisningar:
| Monteringspunkt | Alternativ | Minsta storlek (GB) |
|---|---|---|
/boot |
nosuid,nodev,noexec | 1 |
/opt |
nosuid,nodev | 1 |
/tmp |
nosuid,nodev | 4 |
/srv |
nosuid,nodev | 1 |
/home |
nosuid,nodev,noexec | 6 |
/usr |
nodev | 6 |
/var |
nosuid | 5 |
/var/log |
nosuid,nodev,noexec | 5 |
/var/tmp |
nosuid,nodev,noexec | 2 |
swap |
Inget alternativ | Beroende på RAM (hälften mindre) |
/ |
Inget alternativ | 2 GB eller mer beroende på tillgängligt diskutrymme |
Exempel
För en server med 4 GB RAM (som kräver 2 GB swap) är det diskutrymme som krävs med föregående partitionering minst 35 GB.
Den här servern får en ökad volym i följande kataloger:
/var/log/: katalog som innehåller de olika systemloggarna./var/lib/ipdiva/carerecord/recording/: katalog som innehåller de arkiv som håller på att spelas in; det är alltså en katalog för tillfällig lagring./var/lib/ipdiva/carerecord/archives/: standardkatalog som innehåller produktens grafiska arkiv./var/ipdiva/care/sshrecord/: standardkatalog som innehåller produktens icke-grafiska arkiv (SSH).
Att isolera de olika katalogerna i olika partitioner är inte obligatoriskt men rekommenderas. Du kan följa dessa anvisningar:
| Monteringspunkt | Alternativ | Minsta storlek (GB) |
|---|---|---|
/boot |
nosuid,nodev,noexec | 1 |
/opt |
nosuid,nodev | 1 |
/tmp |
nosuid,nodev | 4 |
/srv |
nosuid,nodev | 1 |
/home |
nosuid,nodev,noexec | 6 |
/usr |
nodev | 6 |
/var |
nosuid,nodev | 5 |
/var/log |
nosuid,nodev,noexec | 5 |
/var/tmp |
nosuid,nodev,noexec | 2 |
swap |
Inget alternativ | Beroende på RAM (hälften mindre) |
/ |
Inget alternativ | 2 GB eller mer beroende på tillgängligt diskutrymme |
Exempel
För en server med 4 GB RAM (som kräver 2 GB swap) är det diskutrymme som krävs med föregående partitionering minst 35 GB.
Det rekommenderas dock starkt att tilldela monteringspunkten /var mer diskutrymme för tillfälliga eller långsiktiga grafiska arkiv, om inte arkiven läggs ut externt.
Den här servern får en växande volym i följande kataloger:
/var/log/: katalog som innehåller de olika systemloggarna./home/systanciahtml5share/: katalog för tillfällig lagring av de filer som utbyts med HTML5-applikationer.
Att isolera de olika katalogerna i olika partitioner är inte obligatoriskt men rekommenderas. Du kan följa dessa anvisningar:
| Monteringspunkt | Alternativ | Minsta storlek (GB) |
|---|---|---|
/boot |
nosuid,nodev,noexec | 1 |
/opt |
nosuid,nodev | 1 |
/tmp |
nosuid,nodev | 4 |
/srv |
nosuid,nodev | 1 |
/home |
nosuid,nodev,noexec | 6 |
/usr |
nodev | 6 |
/var |
nosuid,nodev | 5 |
/var/log |
nosuid,nodev,noexec | 5 |
/var/tmp |
nosuid,nodev,noexec | 2 |
swap |
Inget alternativ | Beroende på RAM (hälften mindre) |
/ |
Inget alternativ | 2 GB eller mer beroende på tillgängligt diskutrymme |
Exempel
För en server med 4 GB RAM (som kräver 2 GB swap) är det diskutrymme som krävs med föregående partitionering minst 35 GB.
Nätverk¶
En plattform CyberElements Bastion Cluster kräver:
- 2 verkliga IP-adresser per Mediation Controller-server (på samma nätverksgränssnitt)
- 3 virtuella IP-adresser för att clustret ska fungera
- 1 IP-adress per maskin med Edge Gateway eller HTML5 Gateway
Ytterligare information
De verkliga och virtuella IP-adresserna för Mediation Controller-servrarna måste alla tillhöra samma subnät.
Inkompatibiliteter vid användning av virtuella IP-adresser
De virtuella IP-adresserna har lastbalansering som hanteras med IPVS (IP Virtual Server).
Lastbalanseringen kräver flera förutsättningar för att fungera korrekt:
- Inaktivera funktionerna Reverse Path Forwarding (RPF) för Mediation Controller-servrarna och de IP-adresser som dessa maskiner bär.
- Tilldela ett nätverkskort
E1000Ei stället förVMXNET3i VMware för Mediation Controller-servrarna.
Mediation Controller-servrarna placeras vanligtvis i en DMZ, men de kan också placeras i en privat DMZ eller hostas i ett publikt moln. Det beror på plattformens användningsfall (till exempel: fjärråtkomst för tjänsteleverantörer eller säkring av den interna åtkomsten till skyddade zoner).
Edge Gateway-servrarna placeras vanligtvis i LAN, i VLAN som gör att de kan kommunicera med målresurserna.
HTML5 Gateway-servrarna kan placeras antingen i LAN eller i DMZ. Den här dokumentationen förutsätter att komponenten HTML5 Gateway installeras på Edge Gateway-servrarna, det vill säga i LAN.
För att lättare identifiera maskinernas olika adresser benämns de på följande sätt i dokumentationen:
| Namn på IP-adress | Betydelse |
|---|---|
RIP_MED_WEB_MASTER |
Huvudsaklig IP-adress för Mediation Controller-servern MASTER, som ger åtkomst till webbkonsolerna. |
RIP_MED_WEB_SLAVE |
Huvudsaklig IP-adress för Mediation Controller-servern SLAVE, som ger åtkomst till webbkonsolerna. |
RIP_MED_SSL_MASTER |
Andra IP-adressen för Mediation Controller-servern MASTER, som används av komponenten SSL Router. |
RIP_MED_SSL_SLAVE |
Andra IP-adressen för Mediation Controller-servern SLAVE, som används av komponenten SSL Router. |
VIP_MED_WEB |
Virtuell IP-adress för Mediation Controller-clustret, som ger åtkomst till webbkonsolerna. |
VIP_MED_SSL |
Virtuell IP-adress för Mediation Controller-clustret, som ger åtkomst till SSL Router. |
VIP_MED_ZEO |
Virtuell IP-adress för Mediation Controller-clustret, som ger åtkomst till en intern konfigurationsdatabas i produkten. |
IP_GW |
IP-adress för Edge Gateway-servern. |
IP_HTML5_GW |
IP-adress för HTML5 Gateway-servern. |
Information
Informationen om flödena förutsätter att Mediation Controller-servrarna finns i DMZ och att Edge Gateway-servrarna, som även fungerar som HTML5 Gateway, finns i LAN.
IP-adresserna för Mediation Controller kan antingen vara publika IP-adresser som tilldelats Mediation Controller-servern direkt, eller publika IP-adresser som NAT-översätts till privata IP-adresser (rekommenderas).
| Källa | Mål | Målport | Kommentarer |
|---|---|---|---|
| Användarens arbetsstation | VIP_MED_WEB |
TCP 443 (om standardporten används) | Ge åtkomst till webbkonsolerna och de applikationer som körs direkt i webbläsaren. |
| Användarens arbetsstation | VIP_MED_SSL |
TCP 443 (om standardporten används) | Upprätta en TLS-tunnel för att kryptera det flöde som går genom klienten CyberElements Bastion. |
IP_GW |
VIP_MED_WEB |
TCP 443 (om standardporten används) | När Edge Gateway finns i ett fjärrnätverk. Anslutning till pairing-systemet för Edge Gateway. |
IP_GW |
VIP_MED_SSL |
TCP 443 (om standardporten används) | När Edge Gateway finns i ett fjärrnätverk. Anslutning till SSL-routern för att upprätta en TLSv1.3-tunnel och leda produktens kommunikation genom den. |
| Källa | Mål | Målport | Kommentarer |
|---|---|---|---|
RIP_MED_WEB_MASTERRIP_MED_WEB_SLAVE |
Debian-repositories | TCP 80 | Krävs för att installera beroenden för CyberElements Bastion och för att hålla systemet uppdaterat. Dokumentationen och de virtuella appliances använder ftp.fr.debian.org och security.debian.org. |
RIP_MED_WEB_MASTERRIP_MED_WEB_SLAVE |
packages.microsoft.com |
TCP 443 | Microsoft-repository för installation och uppdatering av MS SQL-drivrutinerna. Krävs endast om åtkomst till en MS SQL-databas önskas (de virtuella appliances har MS SQL-drivrutinerna). |
RIP_MED_WEB_MASTERRIP_MED_WEB_SLAVE |
NTP-tidsserver | UDP 123 | Valfritt om servern behöver synkronisera sin klocka med en server i DMZ. Som standard används Debian-poolerna: 0.debian.pool.ntp.org, 1.debian.pool.ntp.org, 2.debian.pool.ntp.org och 3.debian.pool.ntp.org. |
RIP_MED_WEB_MASTERRIP_MED_WEB_SLAVE |
SMTP-server | TCP 25, 465, 587 | Krävs om en SMTP-server måste användas för att skicka e-post och den finns i WAN. |
RIP_MED_WEB_MASTERRIP_MED_WEB_SLAVE |
DNS-server | UDP 53 | Krävs för DNS-uppslagning. Den kan finnas i WAN eller DMZ. |
RIP_MED_WEB_MASTERRIP_MED_WEB_SLAVE |
api.neomia.ai |
TCP 443 | (Valfritt) Anslutning till API:erna för MFA-produkten med beteendebiometri Neomia Pulse. |
RIP_MED_WEB_MASTERRIP_MED_WEB_SLAVE |
EU: keepersecurity.euUS: keepersecurity.comAU: keepersecurity.com.auCA: keepersecurity.caJP: keepersecurity.jp |
TCP 443 | (Valfritt) Anslutning till vault Keeper EPM beroende på var den finns. |
| Källa | Mål | Målport | Kommentarer |
|---|---|---|---|
RIP_MED_WEB_MASTERRIP_MED_WEB_SLAVE |
NTP-tidsserver | UDP 123 | Om servern behöver synkronisera sin klocka med en server i DMZ. |
RIP_MED_WEB_MASTERRIP_MED_WEB_SLAVE |
SMTP-server | TCP 25, 465, 587 | Krävs om en SMTP-server måste användas för att skicka e-post och den finns i DMZ. |
RIP_MED_WEB_MASTERRIP_MED_WEB_SLAVE |
Databasserver | TCP 1433, 5432 eller någon annan anpassad port | Krävs om du vill använda en extern databas som finns i DMZ. |
RIP_MED_WEB_MASTERRIP_MED_WEB_SLAVE |
DNS-server | UDP 53 | Krävs för DNS-uppslagning. Den kan finnas i DMZ eller WAN. |
Ytterligare information
Mediation Controller-servrarna måste kunna kommunicera med varandra från och till vilken som helst av sina adresser, oavsett protokoll.
| Källa | Mål | Målport | Kommentarer |
|---|---|---|---|
IP_GW |
Debian-repositories | TCP 80 | Krävs för att installera beroenden för CyberElements Bastion och för att hålla systemet uppdaterat. Dokumentationen och de virtuella appliances använder ftp.fr.debian.org och security.debian.org. |
IP_GW |
DNS-server | UDP 53 | Krävs för DNS-uppslagning. Valfritt om en DNS-server är tillgänglig i LAN eller DMZ. |
IP_GW |
NTP-tidsserver | UDP 123 | Valfritt om servern behöver synkronisera sin klocka med en server i LAN eller DMZ. Som standard används Debian-poolerna: 0.debian.pool.ntp.org, 1.debian.pool.ntp.org, 2.debian.pool.ntp.org och 3.debian.pool.ntp.org. |
IP_GW |
SMS-leverantör | TCP 443 | (Valfritt) Anslutning till API:erna för de SMS-leverantörer som stöds av CyberElements Bastion. |
| Källa/källor | Mål | Målport | Kommentarer |
|---|---|---|---|
IP_GWIP_HTML5_GW |
VIP_MED_WEBRIP_MED_WEB_MASTERRIP_MED_WEB_SLAVE |
TCP 443 (om standardporten används) | Anslutning till pairing-systemet för Edge Gateway. |
IP_GWIP_HTML5_GW |
VIP_MED_SSLRIP_MED_SSL_MASTERRIP_MED_SSL_SLAVE |
TCP 443 (om standardporten används) | Anslutning till SSL Router för att upprätta en TLSv1.3-tunnel och leda produktens kommunikation genom den. |
| Klientens arbetsstation | VIP_MED_WEBRIP_MED_WEB_MASTERRIP_MED_WEB_SLAVE |
TCP 443 (om standardporten används) | Anslutning till produktens olika webbkonsoler. |
| Klientens arbetsstation | VIP_MED_SSLRIP_MED_SSL_MASTERRIP_MED_SSL_SLAVE |
TCP 443 (om standardporten används) | Upprätta en TLS-tunnel för att kryptera det flöde som går genom klienten CyberElements Bastion. |
| Administratörens arbetsstation | RIP_MED_WEB_MASTERRIP_MED_WEB_SLAVE |
TCP 22 | SSH-anslutning till Mediation Controller-servern. |
| Källa | Mål | Målport | Kommentarer |
|---|---|---|---|
IP_GW |
DNS-server | UDP 53 | Krävs för DNS-uppslagning. Valfritt om en DNS-server används i WAN eller DMZ. |
IP_GW |
LDAP- eller AD-servrar | TCP 389 eller 636 | Anslutning från CyberElements Bastion till en LDAP- eller AD-server. |
IP_GW |
AD-servrar | TCP 139 och 445 | Rotation av lösenorden för AD-kontona; används endast om rotation via LDAPS inte är möjlig. |
IP_GW |
RDP-servrar | TCP/UDP 3389 (om standardporten används) | Anslutning från CyberElements Bastion till RDP-servrarna. |
IP_GW |
SSH-servrar | TCP 22 (om standardporten används) | Anslutning från CyberElements Bastion till SSH-servrarna. |
IP_GW |
VNC-servrar | TCP 5900 (om standardporten används) | Anslutning från CyberElements Bastion till VNC-servrarna. |
IP_GW |
Webbservrar | TCP 80 eller 443 (om standardporten används) | Anslutning från CyberElements Bastion till webbservrarna. |
IP_GW |
Citrix Storefront-servrar | TCP 443 (om standardporten används) | Anslutning från CyberElements Bastion till Citrix Storefront-servrarna. |
IP_GW |
Citrix-applikationsservrar | TCP 1494 | Anslutning från CyberElements Bastion till Citrix-applikationsservrarna (start av en applikation eller ett desktop med ICA-klienten). |
IP_GW |
Filservrar | TCP 139 och 445 | Anslutning från CyberElements Bastion till filservrarna. |
IP_GW |
Databasserver | TCP 1433, 5432 eller någon annan anpassad port | Krävs om du vill använda en extern databas som finns i LAN (till exempel för att flytta ut databasen för Vault). |
IP_GW |
RDP-servrar | TCP 139 och 445 | Utrullning av inspelningsagenten via administrationskonsolen. |
| Klientarbetsstation | IP_GW |
TCP [port som definieras av administratören] | Anslutning för direkt SSH-åtkomst. |
| Klientarbetsstation | IP_GW |
TCP 3389 | Anslutning för direkt RDP-åtkomst. |
| RDP-servrar | IP_GW |
TCP 8443 | Anslutning mellan inspelningsagenten och Edge Gateway för att ladda upp inspelningen av användarsessionen. |
| Administratörsarbetsstation | IP_GW |
TCP 22 | SSH-anslutning till Edge Gateway-servern. |
Databas¶
CyberElements Bastion använder olika databaser (DB) för sin drift.
-
Databas för systemkonfigurationen. Denna databas används för att lagra alla inställningar för administrationsgränssnittet
/systemoch måste hetadefault.Observera!
Du måste skapa databasen
defaultinnan du ansluter till CyberElements Bastion (den skapas inte automatiskt). -
Databas för organisationens konfiguration. Varje organisation som skapas på Mediation Controller-servern kräver en egen DB som innehåller alla inställningar och loggar för organisationen.
- Databas för Vault. Varje skapad organisation medför att en särskild DB skapas för produktens Vault, vilken som standard lagras på Mediation Controller-servern. Denna databas kan flyttas ut till LAN förutsatt att en Edge Gateway kan komma åt den.
Vid användning av externa databaser (normalfallet i Cluster) stöds följande databastyper:
- PostgreSQL version 15 för alla 3 databaserna.
- Microsoft SQL Server och dess versioner som stöds utan förlängt underhåll för databaserna med organisationernas konfiguration och för utflyttning av Vault.
Licens¶
Mediation Controller-servern kräver en licens för att fungera.
Licensen kan erhållas från Systancia via följande formulär för licensbegäran: Begär en licens
Certifikat¶
CyberElements Bastion använder TLS-kryptering för intern kommunikation och HTTPS för att säkra webbåtkomsten, vilket kräver användning av olika x509-certifikat. Informationen nedan sammanfattar de olika certifikat som krävs, deras syfte och minimiparametrarna.
Säkerhetskrav för certifikatet
Oavsett vilket certifikat som används ska du säkerställa att det uppfyller OpenSSL security level 2, som kan sammanfattas så här:
- Certifikatet och certifikaten för dess certifikatutfärdare måste ha en privat nyckel på minst 2048 bitar med krypteringen RSA, DSA och DH; för nycklar med elliptiska kurvor (ECC) måste de vara minst 224 bitar.
- Certifikatets signatur får inte vara MD5 eller SHA-1 (SHA-512 föredras).
Denna server använder fem olika certifikat:
- Ett webbcertifikat för att möjliggöra HTTPS.
- Ett certifikat för komponenten SSL Router, som ansvarar för att upprätta TLS-tunnlar och dirigera trafiken mellan dem.
- Ett certifikat för komponenten Watchdog, som ansvarar för att övervaka att SSL Router fungerar korrekt.
- Ett certifikat för klienten CyberElements Bastion, så att den kan ansluta till SSL Router och upprätta en TLSv1.3-tunnel.
- Ett certifikat för utbytet mellan Mediation Controller-servrarna (endast för servern
SLAVE).
Webbcertifikat
Rekommendation
Webbcertifikatet bör helst vara utfärdat av en offentlig certifikatutfärdare (CA) som är erkänd som tillförlitlig.
Detta säkerställer utan ytterligare åtgärder att användarna inte får några larm om det certifikat som används (förutsatt att det är giltigt och täcker det namn med vilket användaren initierade anslutningen). Att använda ett certifikat utfärdat av en intern PKI kräver att CA-certifikatet rullas ut på användarnas arbetsstationer.
Webbcertifikatet måste uppfylla följande krav på sina attribut:
- Certifikatets giltighetstid får inte överstiga 398 dagar (13 månader).
- Den hashfunktion som används för signaturen måste ingå i familjen SHA-2; vi rekommenderar SHA-512.
- Certifikatet och certifikaten för dess certifikatutfärdare måste ha en privat nyckel på minst 2048 bitar med krypteringen RSA, DSA och DH; för nycklar med elliptiska kurvor (ECC) måste de vara minst 224 bitar. Vi rekommenderar en storlek på 4096 bitar för RSA och en ECDSA-kurva
secp384r1på 384 bitar. - Värdet på attributet
Common Namemåste vara det DNS-namn (eller jokernamn) som certifikatet är avsett för. - Attributet
Key Usagemåste ha värdenacritical,digitalSignatureochkeyEncipherment. - Attributet
Extended Key Usagemåste ha värdetid-kp-serverAuth(OpenSSL använder värdetserverAuth). - Attributet
Subject Alternative Namemåste innehålla minst en post som motsvarar det primära DNS-namnet; ytterligare poster kan läggas till för att täcka andra DNS-namn eller IP-adresser.
Godkänt certifikatformat: P12 eller PEM (med två filer, en för certifikatet och en för den privata nyckeln).
Certifikat för SSL Router
Certifikatet för SSL Router måste uppfylla följande krav på sina attribut:
- Certifikatets giltighetstid får inte överstiga 1095 dagar (3 år).
- Den hashfunktion som används för signaturen måste ingå i familjen SHA-2; vi rekommenderar SHA-512.
- Certifikatet och certifikaten för dess certifikatutfärdare måste ha en privat nyckel på minst 2048 bitar med krypteringen RSA, DSA och DH; för nycklar med elliptiska kurvor (ECC) måste de vara minst 224 bitar. Vi rekommenderar en storlek på 4096 bitar för RSA och en ECDSA-kurva
secp384r1på 384 bitar. - Värdet på attributet
Common Namemåste vara IP-adressen eller ett DNS-namn som pekar om tillIP_MED_SSL. - Attributet
Key Usagemåste ha värdenacritical,digitalSignatureochkeyEncipherment. - Attributet
Extended Key Usagemåste ha värdetserverAuth.
Godkänt certifikatformat: P12.
Certifikat för Watchdog
Certifikatet för Watchdog måste uppfylla följande krav på sina attribut:
- Certifikatets giltighetstid får inte överstiga 1095 dagar (3 år).
- Den hashfunktion som används för signaturen måste ingå i familjen SHA-2; vi rekommenderar SHA-512.
- Certifikatet och certifikaten för dess certifikatutfärdare måste ha en privat nyckel på minst 2048 bitar med krypteringen RSA, DSA och DH; för nycklar med elliptiska kurvor (ECC) måste de vara minst 224 bitar. Vi rekommenderar en storlek på 4096 bitar för RSA och en ECDSA-kurva
secp384r1på 384 bitar. - Attributet
Common Namemåste ha ett värde som är ett identifieringsnamn för Watchdog, till exempel ”Watchdog”. - Attributet
Key Usagemåste ha värdenacriticalochdigitalSignature. - Attributet
Extended Key Usagemåste ha värdetclientAuth.
Godkänt certifikatformat: P12.
Klientcertifikat för CyberElements Bastion
Klientcertifikatet för CyberElements Bastion måste uppfylla följande begränsningar för sina attribut:
- Certifikatets giltighetstid får inte överstiga 1095 dagar (3 år).
- Den hashfunktion som används för signaturen måste ingå i familjen SHA-2; vi rekommenderar SHA-512.
- Certifikatet och certifikaten för dess certifikatutfärdare måste ha en privat nyckel på minst 2048 bitar med krypteringen RSA, DSA och DH; för nycklar med elliptiska kurvor (ECC) måste de vara minst 224 bitar. Vi rekommenderar en storlek på 4096 bitar för RSA och en ECDSA-kurva
secp384r1på 384 bitar. - Attributet
Common Namemåste ha ett värde som är ett identifieringsnamn för kunden, till exempel ”cyberelements-cleanroom-client”. - Attributet
Key Usagemåste ha värdenacriticalochdigitalSignature. - Attributet
Extended Key Usagemåste ha värdetclientAuth.
Godkänt certifikatformat: P12 med ett lösenord på minst 8 alfanumeriska tecken (specialtecken, bokstäver med accent eller bindestreck stöds inte).
Interservercertifikat
Interserver-certifikatet för CyberElements Bastion måste uppfylla följande begränsningar för sina attribut:
- Certifikatets giltighetstid får inte överstiga 1095 dagar (3 år).
- Den hashfunktion som används för signaturen måste ingå i familjen SHA-2; vi rekommenderar SHA-512.
- Certifikatet och certifikaten för dess certifikatutfärdare måste ha en privat nyckel på minst 2048 bitar med krypteringen RSA, DSA och DH; för nycklar med elliptiska kurvor (ECC) måste de vara minst 224 bitar. Vi rekommenderar en storlek på 4096 bitar för RSA och en ECDSA-kurva
secp384r1på 384 bitar. - Attributet
Common Namemåste ha ett identifieringsnamn som värde, till exempel ”interserver-cleanroom”. - Attributet
Key Usagemåste ha värdenacriticalochdigitalSignature. - Attributet
Extended Key Usagemåste ha värdetclientAuth.
Godkänt certifikatformat: P12 med ett lösenord på minst 8 tecken utan specialtecken.
Denna server använder två olika certifikat:
- Ett certifikat för att autentisera komponenten Edge Gateway mot SSL Router.
- Ett certifikat för inspelningstjänsten så att inspelningsagenterna kan ansluta till den.
Information
En Edge Gateway-server kan ha flera Edge Gateway-instanser, vilket kräver lika många certifikat som det finns Edge Gateway-instanser (utom i det specifika fallet med Cluster-arkitektur).
En Edge Gateway-server har däremot bara en inspelningstjänst, så endast ett certifikat per maskin krävs.
Certifikat för Edge Gateway
Certifikatet för Edge Gateway måste uppfylla följande krav på sina attribut:
- Certifikatets giltighetstid får inte överstiga 1095 dagar (3 år).
- Den hashfunktion som används för signaturen måste ingå i familjen SHA-2; vi rekommenderar SHA-512.
- Certifikatet och certifikaten för dess certifikatutfärdare måste ha en privat nyckel på minst 2048 bitar med krypteringen RSA, DSA och DH; för nycklar med elliptiska kurvor (ECC) måste de vara minst 224 bitar. Vi rekommenderar en storlek på 4096 bitar för RSA och en ECDSA-kurva
secp384r1på 384 bitar. - Attributet
Common Namemåste ha ett värde som identifierar den logiska Edge Gateway. Detta namn har följande form<GW_NAME>@<ORGANIZATION_NAME>, där<GW_NAME>motsvarar namnet på Edge Gateway (så som det angetts i administrationskonsolen) och<ORGANIZATION_NAME>motsvarar namnet på den organisation som Edge Gateway kommer att ansluta till. - Attributet
Key Usagemåste ha värdenacriticalochdigitalSignature. - Attributet
Extended Key Usagemåste ha värdetclientAuth.
Godkänt certifikatformat: P12.
Certifikat för inspelningstjänsten
Certifikatet för inspelningstjänsten måste uppfylla följande krav på sina attribut:
- Certifikatets giltighetstid får inte överstiga 1095 dagar (3 år).
- Den hashfunktion som används för signaturen måste ingå i familjen SHA-2; vi rekommenderar SHA-512.
- Certifikatet och certifikaten för dess certifikatutfärdare måste ha en privat nyckel på minst 2048 bitar med krypteringen RSA, DSA och DH; för nycklar med elliptiska kurvor (ECC) måste de vara minst 224 bitar. Vi rekommenderar en storlek på 4096 bitar för RSA och en ECDSA-kurva
secp384r1på 384 bitar. - Värdet på attributet
Common Namemåste vara FQDN-namnet eller åtminstone namnet på maskinen för Edge Gateway. - Attributet
Key Usagemåste ha värdenacritical,digitalSignatureochkeyEncipherment. - Attributet
Extended Key Usagemåste ha värdetserverAuth.
Godkänt certifikatformat: P12.
Denna server använder ett enda certifikat: det som autentiserar komponenten HTML5 Gateway mot SSL Router.
Information
En HTML5 Gateway-server kan ha flera HTML5 Gateway-instanser, vilket kräver lika många certifikat som det finns HTML5 Gateway-instanser (utom i det specifika fallet med Cluster-arkitektur).
Certifikat för HTML5 Gateway
Certifikatet för HTML5 Gateway måste uppfylla följande krav på sina attribut:
- Certifikatets giltighetstid får inte överstiga 1095 dagar (3 år).
- Den hashfunktion som används för signaturen måste ingå i familjen SHA-2; vi rekommenderar SHA-512.
- Certifikatet och certifikaten för dess certifikatutfärdare måste ha en privat nyckel på minst 2048 bitar med krypteringen RSA, DSA och DH; för nycklar med elliptiska kurvor (ECC) måste de vara minst 224 bitar. Vi rekommenderar en storlek på 4096 bitar för RSA och en ECDSA-kurva
secp384r1på 384 bitar. - Attributet
Common Namemåste ha ett värde som identifierar den logiska Edge Gateway. Detta namn har följande form<HTML5_GW_NAME>@<ORGANIZATION_NAME>, där<HTML5_GW_NAME>motsvarar namnet på Edge Gateway (så som det angetts i administrationskonsolen) och<ORGANIZATION_NAME>motsvarar namnet på den organisation som Edge Gateway kommer att ansluta till. - Attributet
Key Usagemåste ha värdenacriticalochdigitalSignature. - Attributet
Extended Key Usagemåste ha värdetclientAuth.
Godkänt certifikatformat: P12.
För drift i direktåtkomst använder inspelningsagenten i direktåtkomst ett certifikat för att autentisera sig mot inspelningstjänsten på en Edge Gateway.
Certifikatet måste uppfylla följande krav på sina attribut:
- Certifikatets giltighetstid får inte överstiga 1095 dagar (3 år).
- Den hashfunktion som används för signaturen måste ingå i familjen SHA-2; vi rekommenderar SHA-512.
- Certifikatet och certifikaten för dess certifikatutfärdare måste ha en privat nyckel på minst 2048 bitar med krypteringen RSA, DSA och DH; för nycklar med elliptiska kurvor (ECC) måste de vara minst 224 bitar. Vi rekommenderar en storlek på 4096 bitar för RSA och en ECDSA-kurva
secp384r1på 384 bitar. - Attributet
Common Namemåste ha ett värde som är kortnamnet, FQDN eller något annat namn som unikt identifierar maskinen. Detta namn används för att identifiera och följa upp de åtgärder som utförs på maskinen. - Attributet
Key Usagemåste ha värdenacriticalochdigitalSignature. - Attributet
Extended Key Usagemåste ha värdetclientAuth.
Godkänt certifikatformat: P12.