Unified Access Gateway mit Horizon ist NIAP/CSfC-konform, und die Validierung erfordert eine bestimmte Konfiguration in der Unified Access Gateway-Appliance, die für den NIAP/CSfC-Vorgang erforderlich ist.
Die Konfigurationsänderungen werden wie folgt aufgelistet:
-
Stellen Sie die FIPS-Version von Unified Access Gateway auf VMware vSphere 7 oder höher bereit.
-
Konfigurieren Sie die folgenden Parameter bei der Bereitstellung.
Hinweis: Sie können diese Parameter nur während der Bereitstellung konfigurieren. Wenn Sie die Konfiguration nicht bei der Bereitstellung vornehmen, enthält Unified Access Gateway die Standardwerte.
Parameter Beschreibung Richtlinien zur Verwaltung des Root-Kennworts passwordPolicyMinLen Mindestlänge des Root-Kennworts. Der akzeptierte Bereich liegt zwischen 6 und 64 Zeichen. passwordPolicyMinClass Mindestkomplexität des Root-Kennworts. Der akzeptierte Bereich liegt zwischen 1 und 4. rootPasswordExpirationDays Anzahl der Tage, nach denen das Root-Kennwort zwingend zurückgesetzt werden muss. passwordPolicyFailedLockout Anzahl der fehlgeschlagenen Anmeldeversuche, nach denen der Root-Benutzerzugriff vorübergehend gesperrt wird. Der zulässige Bereich liegt zwischen 1 und 10 Versuchen. passwordPolicyUnlockTime Dauer in Sekunden, nach der der Root-Benutzer nach einer vorübergehenden Sperre entsperrt wird. Der akzeptierte Bereich liegt zwischen 1 und 3600 Sekunden. rootSessionIdleTimeoutSeconds Dauer in Sekunden, nach der eine Sitzung des Root-Benutzers im Leerlauf abläuft. Richtlinien zur Verwaltung des Administratorkennworts adminpasswordPolicyMinLen Mindestlänge des Administratorkennworts. adminpasswordPolicyFailedLockoutCount Anzahl der fehlgeschlagenen Anmeldeversuche, nach denen der Admin-Benutzerzugriff vorübergehend gesperrt wird. Der zulässige Bereich liegt zwischen 1 und 100 Versuchen. adminpasswordPolicyUnlockTime Dauer in Sekunden, nach der der Admin-Benutzer nach einer vorübergehenden Sperre entsperrt wird. Der akzeptierte Bereich liegt zwischen 1 und 9999 Minuten. adminSessionIdleTimeoutMinutes Dauer in Sekunden, nach der eine Sitzung des Admin-Benutzers im Leerlauf abläuft Weitere Parameter Anmeldebannertext Der Bannertext, der während der SSH- oder Webkonsolenanmeldung angezeigt wird SecureRandom-Quelle Dieser Parameter muss auf /dev/randomfestgelegt werdenWeitere Informationen zu diesen Parametern und ihren Werten finden Sie unter Ausführen eines PowerShell-Skripts für die Bereitstellung.
-
Generieren Sie die CSR für TLS-Zertifikate und binden Sie signierte Zertifikate für Unified Access Gateway-Admin- und öffentliche Schnittstellen. Weitere Informationen Werten finden Sie unter Generieren von CSR und privatem Schlüssel mit dem Befehl uagcertutil.
Hinweis: Stellen Sie sicher, dass alle Zertifikate in der Kette über SHA-384-Signaturen verfügen. Jede Nichtübereinstimmung von Signaturalgorithmen in den Zertifikaten und den TLS-Konfigurationen unter „Systemeinstellungen“ kann zu TLS-Handshake-Fehlern und zum Verlust des Zugriffs auf den Server führen.
-
Konfigurieren Sie die folgenden Parameter im Abschnitt „Systemkonfiguration“ der Admin-Benutzeroberfläche.
-
Konfigurieren Sie TLS-Serververschlüsselungs-Suites wie folgt:
TLS_ECDHE_RSA_WITH_AES_256_GCM_SHA384. -
Konfigurieren sie TLS-Clientverschlüsselungs-Suites wie folgt:
TLS_ECDHE_RSA_WITH_AES_256_GCM_SHA384,TLS_ECDHE_RSA_WITH_AES_128_GCM_SHA256,TLS_DHE_RSA_WITH_AES_256_GCM_SHA384,TLS_DHE_RSA_WITH_AES_128_GCM_SHA256,TLS_DHE_RSA_WITH_AES_256_CBC_SHA256,TLS_DHE_RSA_WITH_AES_128_CBC_SHA256,TLS_AES_128_GCM_SHA256,TLS_AES_256_GCM_SHA384 -
Konfigurieren Sie SSL-Anbieter wie folgt:
JDK. -
Konfigurieren Sie benannte TLS-Gruppen wie folgt:
secp256r1,secp384r1,secp521r1,ffdhe2048,ffdhe3072,ffdhe4096,ffdhe6144,ffdhe8192. -
Konfigurieren Sie TLS-Signaturschemata wie folgt:
rsa_pkcs1_sha384. -
Konfigurieren Sie den Text des Haftungsausschlusses für Administratoren.
-
Aktivieren Sie die Umschaltfläche Uhrzeitsynchronisierung mit Host.
-
Aktivieren Sie die Umschaltfläche Erweiterte Validierung des Serverzertifikats.
Hinweis: Unified Access Gateway unterstützt keine LDAP-URLs für CRLs, nur HTTP-URLs werden unterstützt.
-
-
Konfigurieren Sie die Syslog-Servereinstellungen mit dem TLS-Protokoll.
Hinweis: Beim Syslog-Serverzertifikat muss extendedKeyUsage als
critical extensionmarkiert sein.-
1. Klicken Sie auf **Auswählen**, um das **TLS-Syslog-Clientzertifikat** und den **TLS-Syslog-Clientzertifikatsschlüssel** hochzuladen.
-
-
Aktivieren Sie die Umschaltfläche Syslog enthält Systemnachrichten.
-
Klicken Sie auf Syslog-Eintrag hinzufügen, um der Tabelle einen neuen Syslog-Eintrag mit den folgenden Details hinzuzufügen.
- Legen Sie Kategorie auf
All Eventsfest. - Legen Sie Protokoll auf
TLSfest. - Fügen Sie Host und Port des Syslog-Servers hinzu.
- Legen Sie Kategorie auf
-
Klicken Sie auf Auswählen, um das vertrauenswürdige CA-Zertifikat hochzuladen.
-
Klicken Sie auf Hinzufügen, um den neuen Eintrag zu speichern, und klicken Sie auf Speichern, um die Syslog-Einstellungen zu speichern.
-
Konfigurieren und aktivieren Sie die Einstellung für die X509-Zertifikatsauthentifizierung. Weitere Informationen zu diesen Einstellungen finden Sie unter Konfigurieren der Zertifikatauthentifizierung.
- Öffnen Sie die X.509-Zertifikatkonfiguration unter Authentifizierungseinstellungen.
- Aktivieren Sie die Umschaltfläche X.509-Zertifikat aktivieren.
- Klicken Sie auf Auswählen, um die vertrauenswürdigen Root- und Zwischen-CA-Zertifikate des Clients im PEM-Format hochzuladen.
- Aktivieren Sie die Umschaltfläche Zurückrufen von Zertifikaten.
- Konfigurieren Sie die CRL-basierte Überprüfung des Zertifikatswiderrufs. Sie können entweder eine URL zum Abrufen der CRL konfigurieren oder die Details aus der Zertifikatskette selbst lesen.
- Speichern Sie die Konfiguration der Einstellungen für die X.509-Zertifikatsauthentifizierung.
-
Generieren Sie die Einstellungen für den SAML-Identitätsanbieter und konfigurieren Sie die Einstellungen für den SAML-Dienstanbieter.
- Öffnen Sie die SAML-Einstellungen und erweitern Sie die Einstellungen für den SAML-Identitätsanbieter.
- Generieren Sie die Identitätsanbietereinstellungen, indem Sie den privaten Schlüssel und die Zertifikatskette (signiert mit dem RSA+SHA384-Algorithmus) hochladen.
- Laden Sie die generierte XML-Datei mit den Einstellungen für Identitätsanbieter herunter, indem Sie einen externen Hostnamen von Unified Access Gateway angeben.
- Laden Sie die XML-Datei auf den Verbindungsserver hoch und laden Sie die SAML-Metadaten-XML herunter.
- Klicken Sie auf SAML-Einstellungen und erweitern Sie die Einstellungen für den SAML-Dienstanbieter.
- Geben Sie einen Dienstanbieternamen ein und fügen Sie den Inhalt der SAML-Metadaten-XML ein. Weitere Informationen finden Sie unter Kopieren von SAML-Metadaten für einen Dienstanbieter.
- Speichern Sie die Einstellungen für den SAML-Dienstanbieter.
War diese Seite hilfreich?