Настройка шифрования между агентом и шлюзом
Чтобы настроить шифрование соединения между агентом и шлюзом:
Подключение к пространству сателлита
Для подключения агентов к системе используются шлюзы. Шлюзы могут располагаться как в центральном кластере, так и в удаленных кластерах — сателлитах.
Если для соединения с агентом планируется использовать шлюз, расположенный в сателлите, необходимо заранее подключиться к этому сателлиту.
Управление сателлитом осуществляется за счет запускаемых на нем сервисов через веб-интерфейс основного экземпляра системы. Чтобы подключиться к сателлиту, необходимо создать подключение к его пространству. Для этого:
-
Войдите в веб-интерфейс основного экземпляра системы.
-
Перейдите в раздел Настройки → Пространства и сервисы → Пространства.
-
Нажмите на кнопку Создать (
). Отобразится окно создания подключения.
-
Введите идентификатор пространства сателлита в поле ID.
-
Введите название подключения. Название может быть любым.
-
В поле IP или домен введите IP-адрес или доменное имя (FQDN) одного из узлов кластера, в котором развернут сателлит.
-
В поле Порт введите номер TCP-порта, указанного на этапе NATS satellite setup установки сателлита.
-
При необходимости введите описание подключения к пространству.
-
Нажмите на кнопку Создать. Система создаст подключение к пространству и отобразит соответствующее уведомление. Подключение отобразится в списке раздела Настройки → Пространства и сервисы → Пространства.
У созданного подключения отобразится статус Подключается. По завершении подключения статус изменится на Активен.
Время на инициализацию подключения зависит загруженности кластеров и каналов связи и может достигать 5—10 минут. |
Создание секрета
Чтобы создать секрет с подготовленным TLS-сертификатом:
-
Перейдите в раздел Ресурсы → Секреты. Система отобразит сведения об имеющихся секретах.
-
Нажмите на кнопку Создать (
). Отобразится окно создания секрета.
-
Введите название секрета.
-
При необходимости введите описание секрета.
-
Выберите из выпадающего списка тип секрета Контейнер PKCS.
-
Задайте настройки выбранного типа секрета:
-
Загрузите файл сертификата и файл приватного ключа, подготовленные на этапе Добавление TLS-сертификата на агенте.
-
Оставьте поле Пароль для приватного ключа пустым.
Система не поддерживает использование приватных ключей с паролем для TLS-шифрования соединения.
-
-
Нажмите на кнопку Создать. Система создаст секрет и отобразит соответствующее уведомление. Новый секрет появится в списке раздела Ресурсы → Секреты.
Создание и настройка шлюза
Чтобы настроить шифрование соединения со шлюзом:
-
Создайте шлюз. При создании задайте следующие параметры:
-
Выберите пространство, к которому необходимо подключиться:
-
Если необходимо настроить вынесенный шлюз, выберите пространство, созданное на шаге Подключение к пространству сателлита.
-
Если необходимо настроить шлюз в центральном кластере, выберите Центральное пространство.
-
-
Укажите IP- или FQDN-адрес для подключения к шлюзу.
Адрес шлюза с шифрованием должен совпадать с адресом, указанном в файле TLS-сертификата. -
Укажите порт для подключения к шлюзу. Допустимые значения: 30 000—32 767.
Порт должен быть уникальным в рамках инсталляции системы. -
Задайте максимальный размер буфера в МБ для хранения событий ИБ.
Эффективный размер буфера будет равен 80% от указанного значения. -
Переведите переключатель Включить TLS в активное положение и выберите секрет, созданный на шаге Создание секрета.
-
-
Запустите шлюз. Шлюз станет доступен для подключения к нему агентов.
Настройка шифрования на агенте
Чтобы подключить агент к шлюзу с шифрованием соединения:
-
Настройте сетевой доступ к шлюзу по необходимому порту. Для этого задайте настройки подключения к шлюзу в параметре
leafnodes
в секцииnats_server
файла конфигурации rpoint.conf.Особенности задания параметра
leafnodes
с шифрованиемДля каждого шлюза без TLS-шифрования в поле
url
указывается URL-адрес в форматеnats://<addr>:<port>
.Для каждого шлюза с TLS-шифрованием адрес указывается в формате
tls://<addr>:<port>
.Здесь:
-
<addr>
— адрес подключения к шлюзу. -
<port>
— порт подключения к шлюзу.
"leafnodes": { "remotes": [ { "url": "tls://worker01.rpoint.local:32000" } ] }
-