Gå til indhold

En service-agent, der ikke kan nå appliancen direkte, kan sende sine beskeder via sslbrain Cloud. Agenten og appliancen forbinder begge kun udad til sslbrain Cloud, så I skal ikke åbne en port ind til appliancen eller til serveren.

  • Servere i filialer eller på andre lokationer uden VPN til det netværk, appliancen står på.
  • Servere hos en hostingudbyder eller i en cloud.
  • Servere bag en firewall, der ikke må åbne for trafik til appliancen.
  • Servere, der normalt når appliancen direkte, men skal kunne fortsætte, når den direkte vej er nede.

Agenten bruger sslbrain Cloud, når ingen direkte adresse svarer. Står sslbrain Cloud sidst på listen, bruger agenten den direkte vej, så længe den virker.

Beskederne mellem agent og appliance er signeret af afsenderen (ES384) og krypteret til modtageren (JWE med ECDH-ES og AES-256-GCM). Appliancens nøgler er P-384. sslbrain Cloud videresender dem og kan hverken læse dem, ændre dem eller lave nye. sslbrain Cloud kan forsinke eller tabe en besked, men ikke få agenten til at udføre noget.

sslbrain Cloud ser disse metadata:

  • installationens id og id’erne på agenternes postkasser;
  • størrelsen på hver besked og hvornår den blev sendt;
  • agenternes offentlige IP-adresser.

sslbrain Cloud kender agenten under et tilfældigt pseudonym og gemmer kun en SHA-256 af agentens adgangstoken. Installationskoden indeholder appliancens fingeraftryk, så agenten kun stoler på jeres appliance, også når beskederne går via sslbrain Cloud. Hvad sslbrain Cloud ellers ser fra appliancen: Sikkerhed.

  • En Professional- eller Enterprise-licens.
  • En appliance, der er forbundet til sslbrain Cloud.
  • En service-agent installeret med en installationskode: Windows-agenten fra version 1.3.3 (Installér med en installationskode). En agent installeret med tilmeldingsnøglen kan ikke bruge sslbrain Cloud, før den er flyttet til installationskode (Agenter installeret uden installationskode).
  • Udgående HTTPS fra serveren til cloud.sslbrain.com på port 443.

Appliancen henter beskeder fra sslbrain Cloud hvert 15. sekund. En opgave via sslbrain Cloud tager derfor lidt længere end en opgave direkte.

Mangler licensen eller forbindelsen til sslbrain Cloud, viser Agenter › Forbindelse det under kontakten. Valget gemmes og tages i brug, når begge dele er på plads.

  1. Åbn Agenter › Forbindelse.

  2. Slå Agenttrafik via Cloud til under Adresser, og gem. sslbrain Cloud står nu sidst på listen for alle agenter installeret med installationskode.

  3. Opret en installationskode til serveren under Agenter › Installationskoder. Når kontakten er slået til, står cloud sidst under Adresser på koden, fx https://sslbrain.firma.dk,cloud.

  4. Installér agenten på serveren med koden (Installér med en installationskode).

  5. Godkend maskinen under Agenter › Installationskoder.

Kan serveren aldrig nå appliancen direkte, kan koden have cloud som eneste adresse. Så henter agenten også sin første konfiguration via sslbrain Cloud.

Agenten bruger den første adresse på listen, der virker.

  • Fejler en adresse tre gange i træk (Skift adresse efter fejl i træk), går agenten videre til næste adresse.
  • Efter 1800 sekunder prøver den den første adresse igen (Prøv første adresse igen efter).
  • Svar fra appliancen går samme vej tilbage, som beskeden kom.
  • Henter en agent ikke en besked direkte inden for to indmeldingsintervaller, lægger appliancen den også i agentens postkasse i sslbrain Cloud.

Tallene ændres under Agenter › Forbindelse (Genforsøg og skift af adresse).

Anbefalingen er appliancens direkte adresse først og cloud sidst. Så går trafikken kun via sslbrain Cloud, når den direkte vej er nede.

  1. Åbn serveren under Servere.

  2. I panelet Serviceagent åbner I Indstillinger for denne agent.

  3. Skriv agentens liste i Adresser i prioriteret rækkefølge (kommasepareret, cloud for sslbrain Cloud). Listen må kun nævne de direkte adresser fra Agenter › Forbindelse og cloud. Fjern cloud for at holde agenten ude af sslbrain Cloud.

  4. Gem. Agenten får listen, næste gang den melder sig.

En agent, der blev installeret uden cloud på listen, har fravalgt sslbrain Cloud. Den får ikke sslbrain Cloud tilbage af sig selv. En administrator kan klikke på Genaktivér Cloud for denne agent på serverens side, og valget skrives i revisionsloggen.

Skal en server aldrig kontakte sslbrain Cloud, uanset hvad appliancen sender, så installér agenten med CLOUD=deny (MSI-egenskaber). Det kan også sættes med en GPO som CloudDeny under HKLM\SOFTWARE\Policies\SSLBrain. Agenter › Installationskoder viser det som Spærret lokalt på maskinen.

  1. Åbn Agenter › Forbindelse.

  2. Slå Agenttrafik via Cloud fra.

  3. Læs listen Disse agenter har kun nået appliancen via Cloud. De mister forbindelsen, hvis de ikke kan nå appliancen direkte.

  4. Gem.

Agenterne får først en konfiguration uden sslbrain Cloud. Deres postkasse i sslbrain Cloud fjernes, når de har taget den i brug, eller efter 30 dage for en agent, der ikke kan nå appliancen direkte.

En Windows-agent henter opdateringer fra den første direkte adresse på sin liste. En Windows-agent, der kun kan nå appliancen via sslbrain Cloud, kan derfor ikke opdateres fra appliancen. Opdatér den med en ny MSI-fil på serveren (Agenter, der ikke kan opdateres fra appliancen).

Panelet Serviceagent på serverens side viser:

  • Adresser i brug med cloud på listen;
  • Cloud: Tilladt;
  • Cloud-postkasse: Klar;
  • Sidst nået: Via Cloud, når agenten sidst kom gennem sslbrain Cloud, og Direkte, når den kom direkte.
  • Godkendelsen giver “Agenten kan kun nås via sslbrain Cloud, og Cloud gav den ingen postkasse lige nu”: prøv igen om lidt. Maskinen venter stadig på godkendelse.
  • Cloud-postkasse viser “Cloud afviste den; prøves igen om en time”: appliancen prøver selv igen. Kontrollér licensen og appliancens forbindelse til sslbrain Cloud.
  • Cloud viser Fravalgt eller Spærret lokalt på maskinen: se Én agent med sine egne adresser.
  • Agenten melder sig slet ikke: kontrollér, at serveren kan nå cloud.sslbrain.com på port 443, og se Agenten melder sig ikke.