Requisitos previos¶
Entorno de virtualización¶
La appliance se entrega en formato OVA para VMware y como appliance virtual completa (VHDX) para Hyper-V — véase importar la appliance virtual.
El producto no realiza ninguna virtualización propia, por lo que no es necesario activar la virtualización anidada en la máquina virtual.
CPU¶
Una CPU de 4 núcleos cubre la mayoría de los casos de uso.
RAM¶
¡Atención!
Los valores siguientes son solo indicativos: muchas variables influyen en el consumo de RAM, empezando por las funcionalidades del producto realmente utilizadas.
El consumo de RAM depende del número de sesiones simultáneas y de los tipos de aplicaciones utilizadas:
- Entre 1 y 5 usuarios simultáneos: 2 GB de RAM como mínimo, 4 GB recomendados.
- Entre 5 y 20 usuarios simultáneos: 4 GB de RAM como mínimo.
- A partir de 20 usuarios simultáneos: 8 GB de RAM.
Tenga en cuenta que una aplicación RDP o VNC sin agente puede consumir hasta 400 MB por aplicación lanzada. Cuando este tipo de aplicaciones se utiliza de forma intensiva, vigile el consumo de RAM para dimensionarla en consecuencia.
Disco¶
La appliance se entrega ya particionada: no hay nada que organizar. Lo que crece con el tiempo es el almacenamiento de las grabaciones, en los siguientes directorios:
/var/log/: logs del sistema./var/lib/ipdiva/carerecord/recording/: archivos en curso de grabación (almacenamiento temporal)./var/lib/ipdiva/carerecord/archives/: archivos gráficos./var/ipdiva/care/sshrecord/: archivos no gráficos (SSH).
Dimensione el espacio asignado a /var según su propio uso: los archivos gráficos consumen de 1 a 2 MB por minuto de grabación, y los archivos SSH menos de 100 KB por minuto. Más allá de eso, el almacenamiento de los archivos puede externalizarse.
Red¶
La Edge Gateway necesita una dirección IP. Suele situarse en la LAN, en VLAN que le permiten alcanzar los recursos de destino.
Flujos hacia su plataforma¶
| Destino | Puerto de destino | Comentarios |
|---|---|---|
<tenant>.cyberelements.io |
TCP 443 | Emparejamiento y comunicaciones web con su plataforma. |
| Enrutador SSL de su plataforma | TCP 443 | Túnel TLSv1.3 que transporta las comunicaciones del producto. La dirección se muestra en la consola de administración una vez declarada la Edge Gateway. |
Flujos salientes¶
| Destino | Puerto de destino | Comentarios |
|---|---|---|
| Repositorios Debian | TCP 80 | Necesario para mantener el sistema actualizado. Las appliances utilizan ftp.fr.debian.org y security.debian.org. |
| Servidor DNS | UDP 53 | Necesario para la resolución de nombres. Opcional si hay un servidor DNS disponible en la LAN. |
| Servidor de tiempo NTP | UDP 123 | Opcional si el reloj se sincroniza con un servidor de la LAN. De forma predeterminada se utilizan los pools de Debian. |
| Proveedor de SMS | TCP 443 | (Opcional) Conexión a las API de los proveedores de SMS compatibles. |
Flujos hacia sus recursos¶
| Destino | Puerto de destino | Comentarios |
|---|---|---|
| Servidor DNS | UDP 53 | Resolución de nombres. |
| Servidores LDAP o AD | TCP 389 or 636 | Conexión a un directorio LDAP o Active Directory. |
| Servidores AD | TCP 139 y 445 | Rotación de las contraseñas de las cuentas AD, únicamente cuando la rotación por LDAPS no es posible. |
| Servidores RDP | TCP/UDP 3389 | Conexión a los servidores RDP (puerto estándar). |
| Servidores SSH | TCP 22 | Conexión a los servidores SSH (puerto estándar). |
| Servidores VNC | TCP 5900 | Conexión a los servidores VNC (puerto estándar). |
| Servidores web | TCP 80 or 443 | Conexión a los servidores web. |
| Servidores Citrix Storefront | TCP 443 | Conexión a los servidores Citrix Storefront. |
| Servidores de aplicaciones Citrix | TCP 1494 | Inicio de una aplicación o de un escritorio con el cliente ICA. |
| Servidores de archivos | TCP 139 y 445 | Conexión a los servidores de archivos. |
| Servidor de base de datos | TCP 1433, 5432 o un puerto personalizado | Necesario para externalizar la base de datos de la caja fuerte en la LAN. |
| Servidores RDP | TCP 139 y 445 | Despliegue del agente de grabación desde la consola de administración. |
Algunos flujos van en sentido inverso, hacia la Edge Gateway:
| Origen | Puerto de destino | Comentarios |
|---|---|---|
| Puesto cliente | TCP 3389, o el puerto definido por el administrador | Acceso directo RDP o SSH. |
| Servidores RDP | TCP 8443 | Subida de las grabaciones de sesión por el agente de grabación. |
| Puesto de administrador | TCP 22 | Conexión SSH a la Edge Gateway. |
Certificados¶
El emparejamiento por token aprovisiona los certificados que necesita la Edge Gateway, incluido el que utiliza el servicio de grabación: en el caso estándar no hay nada que preparar.
Solo se necesita un certificado si el servicio de grabación debe configurarse manualmente. En ese caso, debe cumplir las siguientes restricciones:
El certificado de servicio de registro deberá cumplir las siguientes restricciones en cuanto a sus atributos:
- El período de validez del certificado no podrá exceder de 1095 días (3 años).
- La función hash utilizada para la firma debe ser parte de la familia SHA-2; recomendamos SHA-512.
- El certificado y los certificados de sus autoridades de certificación deben tener una clave privada de al menos 2048 bits con cifrado RSA, DSA y DH; para las claves de curva elíptica (ECC), deben ser al menos 224 bits. Recomendamos un tamaño de 4096 bits para RSA y un tamaño de curva ECDSA
secp384r1de 384 bits. - El
Common NameEl atributo debe tener el nombre de FQDN o al menos el nombre de la Edge Gateway la máquina como su valor. - El
Key Usageel atributo debe tener los valorescritical,digitalSignatureykeyEncipherment. - El
Extended Key Usageel atributo debe tener el valorserverAuth.
El formato del certificado aceptado es P12.