Pré-requisitos¶
Ambiente de virtualização¶
A appliance é fornecida em formato OVA para VMware e como appliance virtual completa (VHDX) para Hyper-V — consulte importar a appliance virtual.
O produto não realiza nenhuma virtualização própria, pelo que não é necessário ativar a virtualização aninhada na máquina virtual.
CPU¶
Uma CPU de 4 núcleos cobre a maioria dos casos de utilização.
RAM¶
Atenção!
Os valores seguintes são apenas indicativos: muitas variáveis influenciam o consumo de RAM, a começar pelas funcionalidades do produto realmente utilizadas.
O consumo de RAM depende do número de sessões simultâneas e dos tipos de aplicações utilizadas:
- Entre 1 e 5 utilizadores simultâneos: 2 GB de RAM no mínimo, 4 GB recomendados.
- Entre 5 e 20 utilizadores simultâneos: 4 GB de RAM no mínimo.
- Para 20 ou mais utilizadores simultâneos: 8 GB de RAM.
Note que uma aplicação RDP ou VNC sem agente pode consumir até 400 MB por aplicação iniciada. Quando este tipo de aplicações é muito utilizado, monitorize a utilização da RAM para a dimensionar em consequência.
Disco¶
A appliance é fornecida já particionada: não há nada a organizar. O que cresce com o tempo é o armazenamento das gravações, nos diretórios seguintes:
/var/log/: logs do sistema./var/lib/ipdiva/carerecord/recording/: gravações em curso (armazenamento temporário)./var/lib/ipdiva/carerecord/archives/: gravações gráficas./var/ipdiva/care/sshrecord/: gravações não gráficas (SSH).
Dimensione o espaço atribuído a /var em função da sua própria utilização: as gravações gráficas consomem 1 a 2 MB por minuto de gravação, e as gravações SSH menos de 100 KB por minuto. Para além disso, o armazenamento das gravações pode ser externalizado.
Rede¶
O Edge Gateway necessita de um endereço IP. Costuma ser colocado na LAN, em VLAN que lhe permitam alcançar os recursos de destino.
Fluxos para a sua plataforma¶
| Destino | Porta de destino | Comentários |
|---|---|---|
<tenant>.cyberelements.io |
TCP 443 | Pairing e comunicações web com a sua plataforma. |
| SSL Router da sua plataforma | TCP 443 | Túnel TLSv1.3 que transporta as comunicações do produto. O endereço é apresentado na consola de administração depois de o Edge Gateway ter sido declarado. |
Fluxos de saída¶
| Destino | Porta de destino | Comentários |
|---|---|---|
| Repositórios Debian | TCP 80 | Necessário para manter o sistema atualizado. As appliances utilizam ftp.fr.debian.org e security.debian.org. |
| Servidor DNS | UDP 53 | Necessário para a resolução de nomes. Opcional se existir um servidor DNS disponível na LAN. |
| Servidor de tempo NTP | UDP 123 | Opcional se o relógio for sincronizado com um servidor da LAN. Por predefinição, são utilizados os pools do Debian. |
| Fornecedor de SMS | TCP 443 | (Opcional) Ligação às API dos fornecedores de SMS suportados. |
Fluxos para os seus recursos¶
| Destino | Porta de destino | Comentários |
|---|---|---|
| Servidor DNS | UDP 53 | Resolução de nomes. |
| Servidores LDAP ou AD | TCP 389 ou 636 | Ligação a um diretório LDAP ou Active Directory. |
| Servidores AD | TCP 139 e 445 | Rotação das palavras-passe das contas AD, apenas quando a rotação por LDAPS não é possível. |
| Servidores RDP | TCP/UDP 3389 | Ligação aos servidores RDP (porta standard). |
| Servidores SSH | TCP 22 | Ligação aos servidores SSH (porta standard). |
| Servidores VNC | TCP 5900 | Ligação aos servidores VNC (porta standard). |
| Servidores web | TCP 80 ou 443 | Ligação aos servidores web. |
| Servidores Citrix Storefront | TCP 443 | Ligação aos servidores Citrix Storefront. |
| Servidores de aplicações Citrix | TCP 1494 | Início de uma aplicação ou de um desktop com o cliente ICA. |
| Servidores de ficheiros | TCP 139 e 445 | Ligação aos servidores de ficheiros. |
| Servidor de base de dados | TCP 1433, 5432 ou uma porta personalizada | Necessário para externalizar a base de dados do Vault na LAN. |
| Servidores RDP | TCP 139 e 445 | Implementação do agente de gravação a partir da consola de administração. |
Alguns fluxos vão em sentido inverso, para o Edge Gateway:
| Origem | Porta de destino | Comentários |
|---|---|---|
| Posto cliente | TCP 3389, ou a porta definida pelo administrador | Acesso direto RDP ou SSH. |
| Servidores RDP | TCP 8443 | Envio das gravações de sessão pelo agente de gravação. |
| Posto de administrador | TCP 22 | Ligação SSH ao Edge Gateway. |
Certificados¶
O pairing por token aprovisiona os certificados de que o Edge Gateway necessita, incluindo o utilizado pelo serviço de gravação: no caso standard, não há nada a preparar.
Só é necessário um certificado se o serviço de gravação tiver de ser configurado manualmente. Nesse caso, tem de cumprir as restrições seguintes:
O certificado do serviço de gravação deve cumprir as restrições seguintes quanto aos seus atributos:
- O período de validade do certificado não pode exceder 1095 dias (3 anos).
- A função de hash utilizada para a assinatura deve pertencer à família SHA-2; recomendamos SHA-512.
- O certificado e os certificados das suas autoridades de certificação devem ter uma chave privada de, no mínimo, 2048 bits com cifragem RSA, DSA e DH; nas chaves de curva elíptica (ECC), devem ter no mínimo 224 bits. Recomendamos um tamanho de 4096 bits para RSA e uma curva ECDSA
secp384r1de 384 bits. - O valor do atributo
Common Namedeve ser o nome FQDN ou, no mínimo, o nome da máquina Edge Gateway. - O atributo
Key Usagedeve ter os valorescritical,digitalSignatureekeyEncipherment. - O atributo
Extended Key Usagedeve ter o valorserverAuth.
Formato de certificado aceite: P12.