Prérequis¶
Environnement de virtualisation¶
L'appliance est fournie au format OVA pour VMware et sous forme d'appliance virtuelle complète (VHDX) pour Hyper-V — voir l'importation de l'appliance virtuelle.
Le produit ne réalise aucune virtualisation, l'option de virtualisation imbriquée n'a donc pas besoin d'être activée sur la machine virtuelle.
CPU¶
Un CPU de 4 cœurs couvre la majorité des cas d'usage.
RAM¶
Attention !
Les valeurs ci-dessous sont indicatives : de nombreuses variables influent sur la consommation de RAM, à commencer par les fonctionnalités du produit réellement exploitées.
La consommation de RAM dépend du nombre de sessions simultanées ainsi que des types d'applications utilisées :
- Entre 1 et 5 utilisateurs simultanés : 2 Go de RAM minimum, 4 Go recommandés.
- Entre 5 et 20 utilisateurs simultanés : 4 Go de RAM minimum.
- Pour 20 utilisateurs simultanés et plus : 8 Go de RAM.
À noter qu'une application RDP ou VNC sans agent peut consommer jusqu'à 400 Mo par application lancée. Dans les contextes à forte utilisation de ces applications, surveillez l'usage de la RAM afin d'adapter son dimensionnement.
Disque¶
L'appliance est livrée déjà partitionnée : il n'y a pas de découpage à prévoir. Ce qui croît avec le temps, c'est le stockage des enregistrements, dans les répertoires suivants :
/var/log/: logs système./var/lib/ipdiva/carerecord/recording/: archives en cours d'enregistrement (stockage temporaire)./var/lib/ipdiva/carerecord/archives/: archives graphiques./var/ipdiva/care/sshrecord/: archives non graphiques (SSH).
Dimensionnez l'espace alloué à /var selon votre usage : les archives graphiques consomment 1 à 2 Mo par minute d'enregistrement, les archives SSH moins de 100 Ko par minute. Au-delà, le stockage des archives peut être externalisé.
Réseau¶
La Edge Gateway nécessite une adresse IP. Elle est généralement placée dans le LAN, dans des VLAN lui permettant de communiquer avec les ressources cibles.
Flux vers votre plateforme¶
| Destination | Port de destination | Commentaires |
|---|---|---|
<tenant>.cyberelements.io |
TCP 443 | Appairage et communications web avec votre plateforme. |
| Routeur SSL de votre plateforme | TCP 443 | Tunnel TLSv1.3 véhiculant les communications du produit. L'adresse est affichée dans la console d'administration une fois la Edge Gateway déclarée. |
Flux sortants¶
| Destination | Port de destination | Commentaires |
|---|---|---|
| Dépôts Debian | TCP 80 | Nécessaire au maintien à jour du système. Les appliances utilisent ftp.fr.debian.org et security.debian.org. |
| Serveur DNS | UDP 53 | Nécessaire à la résolution de noms. Optionnel si un serveur DNS est disponible sur le LAN. |
| Serveur de temps NTP | UDP 123 | Optionnel si l'horloge est synchronisée sur un serveur du LAN. Par défaut, les pools Debian sont utilisés. |
| Fournisseur SMS | TCP 443 | (Optionnel) Connexion aux API des fournisseurs SMS supportés. |
Flux vers vos ressources¶
| Destination | Port de destination | Commentaires |
|---|---|---|
| Serveur DNS | UDP 53 | Résolution de noms. |
| Serveurs LDAP ou AD | TCP 389 ou 636 | Connexion à un annuaire LDAP ou Active Directory. |
| Serveurs AD | TCP 139 et 445 | Rotation du mot de passe des comptes AD, uniquement lorsque la rotation via LDAPS n'est pas possible. |
| Serveurs RDP | TCP/UDP 3389 | Connexion aux serveurs RDP (port standard). |
| Serveurs SSH | TCP 22 | Connexion aux serveurs SSH (port standard). |
| Serveurs VNC | TCP 5900 | Connexion aux serveurs VNC (port standard). |
| Serveurs web | TCP 80 ou 443 | Connexion aux serveurs web. |
| Serveurs Citrix Storefront | TCP 443 | Connexion aux serveurs Citrix Storefront. |
| Serveurs d'applications Citrix | TCP 1494 | Lancement d'une application ou d'un bureau avec le client ICA. |
| Serveurs de fichiers | TCP 139 et 445 | Connexion aux serveurs de fichiers. |
| Serveur de base de données | TCP 1433, 5432 ou un port personnalisé | Nécessaire pour externaliser la base du coffre-fort dans le LAN. |
| Serveurs RDP | TCP 139 et 445 | Déploiement de l'agent d'enregistrement depuis la console d'administration. |
Certains flux vont en sens inverse, vers la Edge Gateway :
| Source | Port de destination | Commentaires |
|---|---|---|
| Poste client | TCP 3389, ou le port défini par l'administrateur | Accès direct RDP ou SSH. |
| Serveurs RDP | TCP 8443 | Remontée des enregistrements de session par l'agent d'enregistrement. |
| Poste administrateur | TCP 22 | Connexion SSH à la Edge Gateway. |
Certificats¶
L'appairage par token provisionne les certificats nécessaires à la Edge Gateway, y compris celui utilisé par le service d'enregistrement : il n'y a rien à préparer dans le cas standard.
Un certificat n'est requis que si le service d'enregistrement doit être paramétré manuellement. Il doit alors respecter les contraintes suivantes :
Le certificat du service d'enregistrement doit respecter les contraintes suivantes pour ses attributs :
- La durée de validité du certificat ne doit pas excéder 1095 jours (3 ans).
- La fonction de hachage utilisée pour la signature doit faire partie la famille SHA-2, nous recommandons SHA-512.
- Le certificat et les certificats de ses autorités de certification doivent avoir une clef privée d'un minimum de 2048 bits avec les chiffrements RSA, DSA et DH ; pour les clefs à courbe elliptique (ECC), elles doivent être d'un minimum de 224 bits. Nous recommandons une taille de 4096 bits pour RSA et la courbe
secp384r1ECDSA d'une taille de 384 bits. - L'attribut
Common Namedoit avoir pour valeur le nom FQDN ou à minima le nom de la machine Edge Gateway. - L'attribut
Key Usagedoit avoir les valeurscritical,digitalSignatureetkeyEncipherment. - L'attribut
Extended Key Usagedoit avoir la valeurserverAuth.
Format du certificat accepté : P12.