Cerințe preliminare¶
Mediu de virtualizare¶
Appliance-ul este furnizat în format OVA pentru VMware și ca appliance virtuală completă (VHDX) pentru Hyper-V — consultați importarea appliance-ului virtual.
Produsul nu efectuează nicio virtualizare proprie, așadar nu este necesar să activați virtualizarea imbricată pe mașina virtuală.
CPU¶
Un procesor cu 4 nuclee acoperă majoritatea cazurilor de utilizare.
RAM¶
Atenție!
Valorile de mai jos sunt doar indicative: numeroase variabile influențează consumul de RAM, începând cu funcționalitățile produsului efectiv utilizate.
Consumul de RAM depinde de numărul de sesiuni simultane și de tipurile de aplicații utilizate:
- Între 1 și 5 utilizatori simultani: minimum 2 GB de RAM, 4 GB recomandat.
- Între 5 și 20 de utilizatori simultani: minimum 4 GB de RAM.
- Pentru 20 sau mai mulți utilizatori simultani: 8 GB de RAM.
Rețineți că o aplicație RDP sau VNC fără agent poate consuma până la 400 MB pentru fiecare aplicație lansată. Atunci când astfel de aplicații sunt utilizate intensiv, monitorizați consumul de RAM pentru a o dimensiona în consecință.
Disc¶
Appliance-ul este livrat deja partiționat: nu este nimic de organizat. Ceea ce crește în timp este spațiul de stocare al înregistrărilor, în următoarele directoare:
/var/log/: logurile sistemului./var/lib/ipdiva/carerecord/recording/: arhivele în curs de înregistrare (stocare temporară)./var/lib/ipdiva/carerecord/archives/: arhivele grafice./var/ipdiva/care/sshrecord/: arhivele non-grafice (SSH).
Dimensionați spațiul alocat pentru /var în funcție de utilizarea dumneavoastră: arhivele grafice consumă între 1 și 2 MB pe minut de înregistrare, iar arhivele SSH mai puțin de 100 KB pe minut. Dincolo de aceasta, stocarea arhivelor poate fi externalizată.
Rețea¶
Serverul Edge Gateway are nevoie de o adresă IP. De obicei este plasat în LAN, în VLAN-uri care îi permit să ajungă la resursele țintă.
Fluxuri către platforma dumneavoastră¶
| Destinație | Port de destinație | Comentarii |
|---|---|---|
<tenant>.cyberelements.io |
TCP 443 | Pairing și comunicații web cu platforma dumneavoastră. |
| Routerul SSL al platformei dumneavoastră | TCP 443 | Tunel TLSv1.3 care transportă comunicațiile produsului. Adresa este afișată în consola de administrare după declararea Edge Gateway. |
Fluxuri de ieșire¶
| Destinație | Port de destinație | Comentarii |
|---|---|---|
| Repository-uri Debian | TCP 80 | Necesar pentru menținerea sistemului la zi. Appliance-urile utilizează ftp.fr.debian.org și security.debian.org. |
| Server DNS | UDP 53 | Necesar pentru rezoluția numelor. Opțional dacă un server DNS este disponibil în LAN. |
| Server de timp NTP | UDP 123 | Opțional dacă ceasul este sincronizat cu un server din LAN. În mod implicit sunt utilizate pool-urile Debian. |
| Furnizor de SMS | TCP 443 | (Opțional) Conexiune la API-urile furnizorilor de SMS compatibili. |
Fluxuri către resursele dumneavoastră¶
| Destinație | Port de destinație | Comentarii |
|---|---|---|
| Server DNS | UDP 53 | Rezoluția numelor. |
| Servere LDAP sau AD | TCP 389 sau 636 | Conexiune la un director LDAP sau Active Directory. |
| Servere AD | TCP 139 și 445 | Rotația parolelor conturilor AD, numai atunci când rotația prin LDAPS nu este posibilă. |
| Servere RDP | TCP/UDP 3389 | Conexiune la serverele RDP (port standard). |
| Servere SSH | TCP 22 | Conexiune la serverele SSH (port standard). |
| Servere VNC | TCP 5900 | Conexiune la serverele VNC (port standard). |
| Servere web | TCP 80 sau 443 | Conexiune la serverele web. |
| Servere Citrix Storefront | TCP 443 | Conexiune la serverele Citrix Storefront. |
| Servere de aplicații Citrix | TCP 1494 | Lansarea unei aplicații sau a unui desktop cu clientul ICA. |
| Servere de fișiere | TCP 139 și 445 | Conexiune la serverele de fișiere. |
| Server de baze de date | TCP 1433, 5432 sau un port personalizat | Necesar pentru externalizarea în LAN a bazei de date Vault. |
| Servere RDP | TCP 139 și 445 | Implementarea agentului de înregistrare din consola de administrare. |
Unele fluxuri merg în sens invers, către Edge Gateway:
| Sursă | Port de destinație | Comentarii |
|---|---|---|
| Stație de lucru client | TCP 3389 sau portul definit de administrator | Acces direct RDP sau SSH. |
| Servere RDP | TCP 8443 | Încărcarea înregistrărilor de sesiune de către agentul de înregistrare. |
| Stație de lucru a administratorului | TCP 22 | Conexiune SSH la Edge Gateway. |
Certificate¶
Pairingul prin token furnizează certificatele de care are nevoie Edge Gateway, inclusiv pe cel utilizat de serviciul de înregistrare: în cazul standard nu este nimic de pregătit.
Un certificat este necesar numai dacă serviciul de înregistrare trebuie configurat manual. În acest caz, el trebuie să respecte următoarele restricții:
Certificatul serviciului de înregistrare trebuie să respecte următoarele constrângeri privind atributele sale:
- Perioada de validitate a certificatului nu trebuie să depășească 1095 de zile (3 ani).
- Funcția hash utilizată pentru semnătură trebuie să facă parte din familia SHA-2; recomandăm SHA-512.
- Certificatul și certificatele autorităților sale de certificare trebuie să aibă o cheie privată de cel puțin 2048 de biți cu criptare RSA, DSA și DH; pentru cheile pe curbe eliptice (ECC), acestea trebuie să fie de cel puțin 224 de biți. Recomandăm o dimensiune de 4096 de biți pentru RSA și o dimensiune de curbă ECDSA
secp384r1de 384 de biți. - Valoarea atributului
Common Nametrebuie să fie numele FQDN sau cel puțin numele mașinii Edge Gateway. - Atributul
Key Usagetrebuie să aibă valorilecritical,digitalSignatureșikeyEncipherment. - Atributul
Extended Key Usagetrebuie să aibă valoareaserverAuth.
Format de certificat acceptat: P12.