Wymagania wstępne¶
Środowisko wirtualizacji¶
Appliance jest dostarczana w formacie OVA dla VMware oraz jako kompletna appliance wirtualna (VHDX) dla Hyper-V — zobacz import appliance wirtualnej.
Produkt sam nie wykonuje żadnej wirtualizacji, dlatego nie trzeba włączać wirtualizacji zagnieżdżonej na maszynie wirtualnej.
CPU¶
Procesor z 4 rdzeniami pokryje większość przypadków użycia.
RAM¶
Ostrzeżenie!
Poniższe wartości są wyłącznie orientacyjne: na zużycie pamięci RAM wpływa wiele czynników, począwszy od faktycznie używanych funkcji produktu.
Zużycie pamięci RAM zależy od liczby jednoczesnych sesji oraz od typów używanych aplikacji:
- Od 1 do 5 jednoczesnych użytkowników: minimum 2 GB RAM, zalecane 4 GB.
- Od 5 do 20 jednoczesnych użytkowników: minimum 4 GB RAM.
- Od 20 jednoczesnych użytkowników: 8 GB RAM.
Zwróć uwagę, że aplikacja RDP lub VNC bez agenta może zużywać do 400 MB na każdą uruchomioną aplikację. Gdy takie aplikacje są intensywnie używane, monitoruj zużycie pamięci RAM, aby odpowiednio ją wymiarować.
Dysk¶
Appliance jest dostarczana już podzielona na partycje: nie trzeba nic przygotowywać. Z czasem rośnie natomiast przestrzeń na nagrania, w następujących katalogach:
/var/log/: logi systemowe./var/lib/ipdiva/carerecord/recording/: archiwa aktualnie nagrywane (pamięć tymczasowa)./var/lib/ipdiva/carerecord/archives/: archiwa graficzne./var/ipdiva/care/sshrecord/: archiwa niegraficzne (SSH).
Wymiaruj miejsce przeznaczone na /var zgodnie z własnym sposobem użytkowania: archiwa graficzne zużywają 1 do 2 MB na minutę nagrania, archiwa SSH mniej niż 100 KB na minutę. Ponadto przechowywanie archiwów można wynieść na zewnątrz.
Sieć¶
Edge Gateway wymaga jednego adresu IP. Zwykle umieszcza się go w sieci LAN, w sieciach VLAN pozwalających mu dotrzeć do zasobów docelowych.
Przepływy do Twojej platformy¶
| Cel | Port docelowy | Uwagi |
|---|---|---|
<tenant>.cyberelements.io |
TCP 443 | Pairing i komunikacja webowa z Twoją platformą. |
| SSL Router Twojej platformy | TCP 443 | Tunel TLSv1.3 przenoszący komunikację produktu. Adres jest wyświetlany w konsoli administracyjnej po zadeklarowaniu serwera Edge Gateway. |
Przepływy wychodzące¶
| Cel | Port docelowy | Uwagi |
|---|---|---|
| Repozytoria Debiana | TCP 80 | Wymagane do utrzymywania systemu w stanie aktualnym. Appliance korzystają z ftp.fr.debian.org i security.debian.org. |
| Serwer DNS | UDP 53 | Wymagany do rozwiązywania nazw. Opcjonalny, jeśli serwer DNS jest dostępny w sieci LAN. |
| Serwer czasu NTP | UDP 123 | Opcjonalny, jeśli zegar jest synchronizowany z serwerem w sieci LAN. Domyślnie używane są pule Debiana. |
| Dostawca SMS | TCP 443 | (Opcjonalnie) Połączenie z interfejsami API obsługiwanych dostawców SMS. |
Przepływy do Twoich zasobów¶
| Cel | Port docelowy | Uwagi |
|---|---|---|
| Serwer DNS | UDP 53 | Rozwiązywanie nazw. |
| Serwery LDAP lub AD | TCP 389 lub 636 | Połączenie z katalogiem LDAP lub Active Directory. |
| Serwery AD | TCP 139 i 445 | Rotacja haseł kont AD, tylko gdy rotacja przez LDAPS nie jest możliwa. |
| Serwery RDP | TCP/UDP 3389 | Połączenie z serwerami RDP (port standardowy). |
| Serwery SSH | TCP 22 | Połączenie z serwerami SSH (port standardowy). |
| Serwery VNC | TCP 5900 | Połączenie z serwerami VNC (port standardowy). |
| Serwery webowe | TCP 80 lub 443 | Połączenie z serwerami webowymi. |
| Serwery Citrix Storefront | TCP 443 | Połączenie z serwerami Citrix Storefront. |
| Serwery aplikacji Citrix | TCP 1494 | Uruchomienie aplikacji lub pulpitu za pomocą klienta ICA. |
| Serwery plików | TCP 139 i 445 | Połączenie z serwerami plików. |
| Serwer bazy danych | TCP 1433, 5432 lub port własny | Wymagany do wyniesienia bazy danych Vault do sieci LAN. |
| Serwery RDP | TCP 139 i 445 | Wdrożenie agenta nagrywania z konsoli administracyjnej. |
Niektóre przepływy biegną w drugą stronę, do serwera Edge Gateway:
| Źródło | Port docelowy | Uwagi |
|---|---|---|
| Stacja robocza klienta | TCP 3389 lub port określony przez administratora | Bezpośredni dostęp RDP lub SSH. |
| Serwery RDP | TCP 8443 | Przesyłanie nagrań sesji przez agenta nagrywania. |
| Stacja robocza administratora | TCP 22 | Połączenie SSH z serwerem Edge Gateway. |
Certyfikaty¶
Pairing za pomocą tokena dostarcza certyfikaty potrzebne serwerowi Edge Gateway, w tym ten używany przez usługę nagrywania: w standardowym przypadku nie trzeba nic przygotowywać.
Certyfikat jest wymagany tylko wtedy, gdy usługa nagrywania musi zostać skonfigurowana ręcznie. Musi on wówczas spełniać następujące wymagania:
Certyfikat usługi nagrywania musi spełniać następujące wymagania dotyczące jego atrybutów:
- Okres ważności certyfikatu nie może przekraczać 1095 dni (3 lat).
- Funkcja skrótu użyta do podpisu musi należeć do rodziny SHA-2; zalecamy SHA-512.
- Certyfikat oraz certyfikaty jego urzędów certyfikacji muszą mieć klucz prywatny o długości co najmniej 2048 bitów przy szyfrowaniu RSA, DSA i DH; w przypadku kluczy na krzywych eliptycznych (ECC) muszą mieć co najmniej 224 bity. Zalecamy rozmiar 4096 bitów dla RSA oraz krzywą ECDSA
secp384r1o rozmiarze 384 bitów. - Wartością atrybutu
Common Namemusi być nazwa FQDN lub co najmniej nazwa maszyny Edge Gateway. - Atrybut
Key Usagemusi mieć wartościcritical,digitalSignatureikeyEncipherment. - Atrybut
Extended Key Usagemusi mieć wartośćserverAuth.
Dopuszczalny format certyfikatu: P12.