Vai al contenuto

Prerequisiti

Ambiente di virtualizzazione

L'appliance è fornita in formato OVA per VMware e come appliance virtuale completa (VHDX) per Hyper-V — vedere importazione dell'appliance virtuale.

Il prodotto non esegue alcuna virtualizzazione propria, pertanto non è necessario abilitare la virtualizzazione annidata sulla macchina virtuale.

CPU

Una CPU con 4 core copre la maggior parte dei casi d'uso.

RAM

Attenzione!

I valori seguenti sono puramente indicativi: numerose variabili influiscono sul consumo di RAM, a partire dalle funzionalità del prodotto effettivamente utilizzate.

Il consumo di RAM dipende dal numero di sessioni simultanee e dai tipi di applicazioni utilizzate:

  • Tra 1 e 5 utenti simultanei: 2 GB di RAM minimo, 4 GB consigliati.
  • Tra 5 e 20 utenti simultanei: 4 GB di RAM minimo.
  • Per 20 o più utenti simultanei: 8 GB di RAM.

Si noti che un'applicazione RDP o VNC senza agente può consumare fino a 400 MB per applicazione avviata. Quando questo tipo di applicazioni è utilizzato in modo intensivo, monitorare l'utilizzo della RAM per dimensionarla di conseguenza.

Disco

L'appliance viene fornita già partizionata: non c'è nulla da organizzare. Ciò che cresce nel tempo è lo spazio di archiviazione delle registrazioni, nelle directory seguenti:

  • /var/log/: log di sistema.
  • /var/lib/ipdiva/carerecord/recording/: archivi in corso di registrazione (archiviazione temporanea).
  • /var/lib/ipdiva/carerecord/archives/: archivi grafici.
  • /var/ipdiva/care/sshrecord/: archivi non grafici (SSH).

Dimensionare lo spazio assegnato a /var in funzione del proprio utilizzo: gli archivi grafici consumano da 1 a 2 MB per minuto di registrazione, gli archivi SSH meno di 100 KB al minuto. Oltre a questo, l'archiviazione degli archivi può essere esternalizzata.

Rete

L'Edge Gateway necessita di un indirizzo IP. Viene di norma collocato nella LAN, in VLAN che gli consentono di raggiungere le risorse di destinazione.

Flussi verso la propria piattaforma

Destinazione Porta di destinazione Commenti
<tenant>.cyberelements.io TCP 443 Pairing e comunicazioni web con la propria piattaforma.
SSL Router della propria piattaforma TCP 443 Tunnel TLSv1.3 che trasporta le comunicazioni del prodotto. L'indirizzo viene visualizzato nella console di amministrazione una volta dichiarato l'Edge Gateway.

Flussi in uscita

Destinazione Porta di destinazione Commenti
Repository Debian TCP 80 Necessario per mantenere il sistema aggiornato. Le appliance utilizzano ftp.fr.debian.org e security.debian.org.
Server DNS UDP 53 Necessario per la risoluzione dei nomi. Facoltativo se un server DNS è disponibile nella LAN.
Server di riferimento orario NTP UDP 123 Facoltativo se l'orologio è sincronizzato con un server della LAN. Per impostazione predefinita vengono utilizzati i pool Debian.
Provider SMS TCP 443 (Facoltativo) Connessione alle API dei provider SMS supportati.

Flussi verso le proprie risorse

Destinazione Porta di destinazione Commenti
Server DNS UDP 53 Risoluzione dei nomi.
Server LDAP o AD TCP 389 o 636 Connessione a una directory LDAP o Active Directory.
Server AD TCP 139 e 445 Rotazione delle password degli account AD, unicamente quando la rotazione tramite LDAPS non è possibile.
Server RDP TCP/UDP 3389 Connessione ai server RDP (porta standard).
Server SSH TCP 22 Connessione ai server SSH (porta standard).
Server VNC TCP 5900 Connessione ai server VNC (porta standard).
Server web TCP 80 o 443 Connessione ai server web.
Server Citrix Storefront TCP 443 Connessione ai server Citrix Storefront.
Server applicativi Citrix TCP 1494 Avvio di un'applicazione o di un desktop con il client ICA.
Server di file TCP 139 e 445 Connessione ai server di file.
Server di database TCP 1433, 5432 o una porta personalizzata Necessario per esternalizzare il database del Vault nella LAN.
Server RDP TCP 139 e 445 Distribuzione dell'agente di registrazione dalla console di amministrazione.

Alcuni flussi vanno in senso inverso, verso l'Edge Gateway:

Origine Porta di destinazione Commenti
Postazione client TCP 3389, o la porta definita dall'amministratore Accesso diretto RDP o SSH.
Server RDP TCP 8443 Caricamento delle registrazioni di sessione da parte dell'agente di registrazione.
Postazione di amministrazione TCP 22 Connessione SSH all'Edge Gateway.

Certificati

Il pairing tramite token fornisce i certificati necessari all'Edge Gateway, incluso quello utilizzato dal servizio di registrazione: nel caso standard non c'è nulla da preparare.

Un certificato è necessario solo se il servizio di registrazione deve essere configurato manualmente. In tal caso deve rispettare i vincoli seguenti:

Il certificato del servizio di registrazione deve rispettare i vincoli seguenti per i suoi attributi:

  • Il periodo di validità del certificato non deve superare 1095 giorni (3 anni).
  • La funzione hash utilizzata per la firma deve appartenere alla famiglia SHA-2; raccomandiamo SHA-512.
  • Il certificato e i certificati delle sue autorità di certificazione devono avere una chiave privata di almeno 2048 bit con cifratura RSA, DSA e DH; per le chiavi a curva ellittica (ECC) devono essere di almeno 224 bit. Raccomandiamo una dimensione di 4096 bit per RSA e una dimensione di curva ECDSA secp384r1 di 384 bit.
  • Il valore dell'attributo Common Name deve essere il nome FQDN o almeno il nome della macchina Edge Gateway.
  • L'attributo Key Usage deve avere i valori critical, digitalSignature e keyEncipherment.
  • L'attributo Extended Key Usage deve avere il valore serverAuth.

Formato di certificato accettato: P12.