Настройка шифрования между агентом и шлюзом
Чтобы настроить шифрование соединения между агентом и шлюзом:
Создание секрета
Чтобы создать секрет с подготовленным TLS-сертификатом:
-
Перейдите в раздел Ресурсы → Секреты. Система отобразит сведения об имеющихся секретах.
-
Нажмите на кнопку Создать (
). Отобразится окно создания секрета.
-
Введите название секрета.
-
При необходимости введите описание секрета.
-
Выберите из выпадающего списка тип секрета Контейнер PKCS.
-
Задайте настройки выбранного типа секрета:
-
Загрузите файл сертификата и файл приватного ключа, подготовленные на этапе Добавление TLS-сертификата на агенте.
-
Оставьте поле Пароль для приватного ключа пустым.
Система не поддерживает использование приватных ключей с паролем для TLS-шифрования соединения.
-
-
Нажмите на кнопку Создать. Система создаст секрет и отобразит соответствующее уведомление. Новый секрет появится в списке раздела Ресурсы → Секреты.
Создание и настройка шлюза
Чтобы настроить шифрование соединения со шлюзом:
-
Создайте шлюз. При создании задайте следующие параметры:
-
Укажите IP- или FQDN-адрес для подключения к шлюзу.
Адрес шлюза с шифрованием должен совпадать с адресом, указанном в файле TLS-сертификата. -
Укажите порт для подключения к шлюзу. Допустимые значения: 30 000—32 767.
Порт должен быть уникальным в рамках инсталляции системы. -
Задайте максимальный размер буфера в МБ для хранения событий ИБ.
Эффективный размер буфера будет равен 80% от указанного значения. -
Переведите переключатель Включить TLS в активное положение и выберите секрет, созданный на шаге Создание секрета.
-
-
Запустите шлюз. Шлюз станет доступен для подключения к нему агентов.
Настройка шифрования на агенте
Чтобы подключить агент к шлюзу с шифрованием соединения:
-
Настройте сетевой доступ к шлюзу по необходимому порту. Для этого задайте настройки подключения к шлюзу в параметре
leafnodes
в секцииnats_server
файла конфигурации rpoint.conf.Особенности задания параметра
leafnodes
с шифрованиемДля каждого шлюза без TLS-шифрования в поле
url
указывается URL-адрес в форматеnats://<addr>:<port>
.Для каждого шлюза с TLS-шифрованием адрес указывается в формате
tls://<addr>:<port>
.Здесь:
-
<addr>
— адрес подключения к шлюзу. -
<port>
— порт подключения к шлюзу.
"leafnodes": { "remotes": [ { "url": "tls://worker01.rpoint.local:32000" } ] }
-