Prerequisiti¶
Ambiente di virtualizzazione¶
L'appliance è fornita in formato OVA per VMware e come appliance virtuale completa (VHDX) per Hyper-V — vedere importazione dell'appliance virtuale.
Il prodotto non esegue alcuna virtualizzazione propria, pertanto non è necessario abilitare la virtualizzazione annidata sulla macchina virtuale.
CPU¶
Una CPU con 4 core copre la maggior parte dei casi d'uso.
RAM¶
Attenzione!
I valori seguenti sono puramente indicativi: numerose variabili influiscono sul consumo di RAM, a partire dalle funzionalità del prodotto effettivamente utilizzate.
Il consumo di RAM dipende dal numero di sessioni simultanee e dai tipi di applicazioni utilizzate:
- Tra 1 e 5 utenti simultanei: 2 GB di RAM minimo, 4 GB consigliati.
- Tra 5 e 20 utenti simultanei: 4 GB di RAM minimo.
- Per 20 o più utenti simultanei: 8 GB di RAM.
Si noti che un'applicazione RDP o VNC senza agente può consumare fino a 400 MB per applicazione avviata. Quando questo tipo di applicazioni è utilizzato in modo intensivo, monitorare l'utilizzo della RAM per dimensionarla di conseguenza.
Disco¶
L'appliance viene fornita già partizionata: non c'è nulla da organizzare. Ciò che cresce nel tempo è lo spazio di archiviazione delle registrazioni, nelle directory seguenti:
/var/log/: log di sistema./var/lib/ipdiva/carerecord/recording/: archivi in corso di registrazione (archiviazione temporanea)./var/lib/ipdiva/carerecord/archives/: archivi grafici./var/ipdiva/care/sshrecord/: archivi non grafici (SSH).
Dimensionare lo spazio assegnato a /var in funzione del proprio utilizzo: gli archivi grafici consumano da 1 a 2 MB per minuto di registrazione, gli archivi SSH meno di 100 KB al minuto. Oltre a questo, l'archiviazione degli archivi può essere esternalizzata.
Rete¶
L'Edge Gateway necessita di un indirizzo IP. Viene di norma collocato nella LAN, in VLAN che gli consentono di raggiungere le risorse di destinazione.
Flussi verso la propria piattaforma¶
| Destinazione | Porta di destinazione | Commenti |
|---|---|---|
<tenant>.cyberelements.io |
TCP 443 | Pairing e comunicazioni web con la propria piattaforma. |
| SSL Router della propria piattaforma | TCP 443 | Tunnel TLSv1.3 che trasporta le comunicazioni del prodotto. L'indirizzo viene visualizzato nella console di amministrazione una volta dichiarato l'Edge Gateway. |
Flussi in uscita¶
| Destinazione | Porta di destinazione | Commenti |
|---|---|---|
| Repository Debian | TCP 80 | Necessario per mantenere il sistema aggiornato. Le appliance utilizzano ftp.fr.debian.org e security.debian.org. |
| Server DNS | UDP 53 | Necessario per la risoluzione dei nomi. Facoltativo se un server DNS è disponibile nella LAN. |
| Server di riferimento orario NTP | UDP 123 | Facoltativo se l'orologio è sincronizzato con un server della LAN. Per impostazione predefinita vengono utilizzati i pool Debian. |
| Provider SMS | TCP 443 | (Facoltativo) Connessione alle API dei provider SMS supportati. |
Flussi verso le proprie risorse¶
| Destinazione | Porta di destinazione | Commenti |
|---|---|---|
| Server DNS | UDP 53 | Risoluzione dei nomi. |
| Server LDAP o AD | TCP 389 o 636 | Connessione a una directory LDAP o Active Directory. |
| Server AD | TCP 139 e 445 | Rotazione delle password degli account AD, unicamente quando la rotazione tramite LDAPS non è possibile. |
| Server RDP | TCP/UDP 3389 | Connessione ai server RDP (porta standard). |
| Server SSH | TCP 22 | Connessione ai server SSH (porta standard). |
| Server VNC | TCP 5900 | Connessione ai server VNC (porta standard). |
| Server web | TCP 80 o 443 | Connessione ai server web. |
| Server Citrix Storefront | TCP 443 | Connessione ai server Citrix Storefront. |
| Server applicativi Citrix | TCP 1494 | Avvio di un'applicazione o di un desktop con il client ICA. |
| Server di file | TCP 139 e 445 | Connessione ai server di file. |
| Server di database | TCP 1433, 5432 o una porta personalizzata | Necessario per esternalizzare il database del Vault nella LAN. |
| Server RDP | TCP 139 e 445 | Distribuzione dell'agente di registrazione dalla console di amministrazione. |
Alcuni flussi vanno in senso inverso, verso l'Edge Gateway:
| Origine | Porta di destinazione | Commenti |
|---|---|---|
| Postazione client | TCP 3389, o la porta definita dall'amministratore | Accesso diretto RDP o SSH. |
| Server RDP | TCP 8443 | Caricamento delle registrazioni di sessione da parte dell'agente di registrazione. |
| Postazione di amministrazione | TCP 22 | Connessione SSH all'Edge Gateway. |
Certificati¶
Il pairing tramite token fornisce i certificati necessari all'Edge Gateway, incluso quello utilizzato dal servizio di registrazione: nel caso standard non c'è nulla da preparare.
Un certificato è necessario solo se il servizio di registrazione deve essere configurato manualmente. In tal caso deve rispettare i vincoli seguenti:
Il certificato del servizio di registrazione deve rispettare i vincoli seguenti per i suoi attributi:
- Il periodo di validità del certificato non deve superare 1095 giorni (3 anni).
- La funzione hash utilizzata per la firma deve appartenere alla famiglia SHA-2; raccomandiamo SHA-512.
- Il certificato e i certificati delle sue autorità di certificazione devono avere una chiave privata di almeno 2048 bit con cifratura RSA, DSA e DH; per le chiavi a curva ellittica (ECC) devono essere di almeno 224 bit. Raccomandiamo una dimensione di 4096 bit per RSA e una dimensione di curva ECDSA
secp384r1di 384 bit. - Il valore dell'attributo
Common Namedeve essere il nome FQDN o almeno il nome della macchina Edge Gateway. - L'attributo
Key Usagedeve avere i valoricritical,digitalSignatureekeyEncipherment. - L'attributo
Extended Key Usagedeve avere il valoreserverAuth.
Formato di certificato accettato: P12.