Forudsætninger¶
Virtualiseringsmiljø¶
Appliancen leveres i OVA-format til VMware og som komplet virtuel appliance (VHDX) til Hyper-V — se import af den virtuelle appliance.
Produktet foretager ikke selv nogen virtualisering, så indlejret virtualisering behøver ikke at være slået til på den virtuelle maskine.
CPU¶
En CPU med 4 kerner dækker de fleste anvendelsestilfælde.
RAM¶
Advarsel!
Værdierne nedenfor er kun vejledende: mange variabler påvirker RAM-forbruget, først og fremmest de produktfunktioner, der faktisk bruges.
RAM-forbruget afhænger af antallet af samtidige sessioner og af de anvendte applikationstyper:
- Mellem 1 og 5 samtidige brugere: mindst 2 GB RAM, 4 GB anbefales.
- Mellem 5 og 20 samtidige brugere: mindst 4 GB RAM.
- Ved 20 samtidige brugere eller flere: 8 GB RAM.
Bemærk, at en RDP- eller VNC-applikation uden agent kan forbruge op til 400 MB pr. startet applikation. Hvor sådanne applikationer bruges intensivt, bør du overvåge RAM-forbruget for at kunne dimensionere det derefter.
Disk¶
Appliancen leveres allerede partitioneret: der er intet at opsætte. Det, der vokser med tiden, er lagerpladsen til optagelserne, i følgende mapper:
/var/log/: systemlogfiler./var/lib/ipdiva/carerecord/recording/: arkiver, der er under optagelse (midlertidig lagring)./var/lib/ipdiva/carerecord/archives/: grafiske arkiver./var/ipdiva/care/sshrecord/: ikke-grafiske arkiver (SSH).
Dimensioner den plads, der afsættes til /var, efter din egen brug: grafiske arkiver forbruger 1 til 2 MB pr. optagelsesminut, SSH-arkiver under 100 KB pr. minut. Derudover kan lagringen af arkiver udflyttes.
Netværk¶
Edge Gateway har brug for én IP-adresse. Den placeres normalt i LAN'et, i VLAN'er, hvorfra den kan nå målressourcerne.
Flows mod din platform¶
| Destination | Destinationsport | Bemærkninger |
|---|---|---|
<tenant>.cyberelements.io |
TCP 443 | Pairing og webkommunikation med din platform. |
| SSL Router på din platform | TCP 443 | TLSv1.3-tunnel, der bærer produktets kommunikation. Adressen vises i administrationskonsollen, når Edge Gateway er blevet erklæret. |
Udgående flows¶
| Destination | Destinationsport | Bemærkninger |
|---|---|---|
| Debian-repositories | TCP 80 | Nødvendigt for at holde systemet opdateret. Appliances bruger ftp.fr.debian.org og security.debian.org. |
| DNS-server | UDP 53 | Nødvendigt til navneopløsning. Valgfrit, hvis en DNS-server er tilgængelig i LAN'et. |
| NTP-tidsserver | UDP 123 | Valgfrit, hvis uret synkroniseres med en server i LAN'et. Som standard bruges Debian-poolene. |
| SMS-udbyder | TCP 443 | (Valgfrit) Forbindelse til API'erne hos de understøttede SMS-udbydere. |
Flows mod dine ressourcer¶
| Destination | Destinationsport | Bemærkninger |
|---|---|---|
| DNS-server | UDP 53 | Navneopløsning. |
| LDAP- eller AD-servere | TCP 389 eller 636 | Forbindelse til et LDAP- eller Active Directory-katalog. |
| AD-servere | TCP 139 og 445 | Rotation af adgangskoder for AD-konti, kun når rotation over LDAPS ikke er mulig. |
| RDP-servere | TCP/UDP 3389 | Forbindelse til RDP-servere (standardport). |
| SSH-servere | TCP 22 | Forbindelse til SSH-servere (standardport). |
| VNC-servere | TCP 5900 | Forbindelse til VNC-servere (standardport). |
| Webservere | TCP 80 eller 443 | Forbindelse til webservere. |
| Citrix Storefront-servere | TCP 443 | Forbindelse til Citrix Storefront-servere. |
| Citrix-applikationsservere | TCP 1494 | Start af en applikation eller en desktop med ICA-klienten. |
| Filservere | TCP 139 og 445 | Forbindelse til filservere. |
| Databaseserver | TCP 1433, 5432 eller en brugerdefineret port | Nødvendigt for at udflytte Vault-databasen til LAN'et. |
| RDP-servere | TCP 139 og 445 | Udrulning af optagelsesagenten fra administrationskonsollen. |
Nogle flows går i modsat retning, mod Edge Gateway:
| Kilde | Destinationsport | Bemærkninger |
|---|---|---|
| Klientarbejdsstation | TCP 3389 eller den port, administratoren har fastlagt | Direkte RDP- eller SSH-adgang. |
| RDP-servere | TCP 8443 | Upload af sessionsoptagelserne fra optagelsesagenten. |
| Administratorarbejdsstation | TCP 22 | SSH-forbindelse til Edge Gateway. |
Certifikater¶
Pairing med et token leverer de certifikater, Edge Gateway har brug for, herunder det, der bruges af optagelsestjenesten: i standardtilfældet er der intet at forberede.
Et certifikat er kun påkrævet, hvis optagelsestjenesten skal konfigureres manuelt. Det skal så opfylde følgende krav:
Certifikatet til optagelsestjenesten skal opfylde følgende krav til sine attributter:
- Certifikatets gyldighedsperiode må ikke overskride 1095 dage (3 år).
- Den hashfunktion, der bruges til signaturen, skal tilhøre SHA-2-familien; vi anbefaler SHA-512.
- Certifikatet og certifikaterne fra dets certificeringsmyndigheder skal have en privat nøgle på mindst 2048 bit med krypteringerne RSA, DSA og DH; for nøgler med elliptiske kurver (ECC) skal de være på mindst 224 bit. Vi anbefaler en størrelse på 4096 bit for RSA og en ECDSA-kurve
secp384r1på 384 bit. - Værdien af attributten
Common Nameskal være FQDN-navnet eller som minimum navnet på Edge Gateway-maskinen. - Attributten
Key Usageskal have værdiernecritical,digitalSignatureogkeyEncipherment. - Attributten
Extended Key Usageskal have værdienserverAuth.
Accepteret certifikatformat: P12.