Appliancen sparar certifikatens privata nycklar krypterade och kan öppna dem på två sätt: med en nyckel från sslbrain Cloud eller med de 12 backup-orden. FairSSL har ingen åtkomst till appliancen om ni inte själva öppnar för den.
Så hänger sslbrain ihop
sslbrain-appliancen körs i ert nätverk och får certifikat från tre håll: via sslbrain Cloud, som beställer hos CA:erna, direkt från en ACME-CA, eller från er Windows CA via en serviceagent. Appliancen installerar certifikaten på era servrar genom serviceagenten, och på nätverksutrustning och molntjänster direkt via API eller SSH.
Via sslbrain Cloud
CA:er
- DigiCert
- Let’s Encrypt
- Google Trust Services
- er egen ACME-CA
Får CSR:en: domännamn, den publika nyckeln och ibland företagsuppgifter. Aldrig den privata nyckeln.
sslbrain Cloud
hos FairSSL
Kan se
- konto och licens
- appliancens IP-adress, värdnamn, version och användningsstatistik
- CSR:er och certifikat som beställs via Cloud
- aviseringar som Cloud skickar vidare till er
- KEK:en som låser upp vaulten vid start
Kan inte se
- privata nycklar
- inloggningsuppgifter till servrar och enheter
- innehållet i vaulten
Direkt från en ACME-CA
ACME-CA
på internet eller i ert nätverk
Professional och Enterprise
Från er Windows CA
Windows CA
i ert nätverk
Tillval till Enterprise
sslbrain appliance
i ert nätverk
- Privata nycklar skapas här och skickas bara krypterade till servern eller enheten som använder dem.
- Nycklar och inloggningsuppgifter lagras krypterade i vaulten. Okrypterad finns huvudnyckeln bara i minnet.
Windows- och Linux-servrar
serviceagent
- IIS
- ADFS
- Exchange
- SQL Server
- RDP
- Navision / Business Central
- med flera
Servrar utanför ert nätverk ansluts via sslbrain Cloud. Uppgifter och nycklar är krypterade till servern, så Cloud kan inte läsa dem. Professional och Enterprise
Nätverksutrustning och molntjänster
utan agent
- F5 BIG-IP
- FortiGate
- Kemp
- NetScaler
- Palo Alto
- Sophos
- med flera
Vaulten är den del av appliancen som krypterar certifikatens privata nycklar och de andra hemligheterna i databasen, till exempel inställningarna för larmkanaler.
| Del | Vad |
|---|---|
| Kryptering | XChaCha20-Poly1305 (IETF AEAD) med en slumpmässig nonce på 24 byte för varje värde |
| Nyckel | En master key som bara finns på appliancen |
| Kopior av master key | Två, båda krypterade: en med en nyckel från sslbrain Cloud, en med de 12 backup-orden |
Så öppnas vaulten:
- Vid start hämtar appliancen nyckeln från sslbrain Cloud, öppnar vaulten och raderar nyckeln ur minnet igen. sslbrain Cloud har bara nyckeln till den ena kopian av master key; själva master key ligger krypterad på appliancen.
- Går sslbrain Cloud inte att nå vid start försöker appliancen igen nästa gång något behöver vaulten. Den öppnas av sig själv när sslbrain Cloud svarar.
- Med de 12 backup-orden öppnas vaulten utan sslbrain Cloud, se nästa avsnitt.
Efter en återställning från backup öppnas vaulten inte av sig själv via sslbrain Cloud. Då behöver ni de 12 backup-orden, se Spara en backup och återställ från den.
De 12 backup-orden
Kopiera länk till avsnittet “De 12 backup-orden”De 12 backup-orden är appliancens nödnyckel. De visas en gång under den första konfigurationen, på skärmen Nödöppningsnyckel. FairSSL har ingen kopia, och orden kan inte tas fram igen i efterhand.
Orden öppnar:
- vaulten;
- en inloggning som Admin Local;
- appliancen när den visar Installationen är låst;
- de lokala data på en appliance som visar Installationen är pensionerad eftersom licensen har flyttats till en annan appliance.
Så loggar ni in med orden:
-
Klicka på Tappat åtkomst? Använd backup-ord på inloggningssidan.
-
Skriv de 12 orden i fältet Backup-ord. Stora och små bokstäver och extra mellanslag spelar ingen roll.
-
Klicka på Logga in med backup-ord.
Appliancen öppnar vaulten, häver en låsning och loggar in er som Admin Local. Inloggningen skrivs i revisionsloggen som auth.recovery_login. Det går att göra högst 30 försök per minut.
Orden är 12 slumpmässiga ord från en fast lista med 256 engelska ord, sammanlagt 96 bitar. Nyckeln härleds ur orden med Argon2id och krypterar den ena kopian av master key. Orden fungerar även efter en återställning från backup.
Admin Local
Kopiera länk till avsnittet “Admin Local”Admin Local är appliancens eget konto med rollen Owner. Det har inget lösenord, kan inte logga in med sslbrain Cloud och kan inte redigeras eller raderas. Det öppnas bara med de 12 backup-orden.
Medan ni är inloggade på det sättet visar översikten Nödåtkomst aktiv.
Admin Local kan allt som en Owner kan, utom det som kräver att inloggningen bekräftas på nytt: att ladda ner en backup och att exportera privata nycklar. Logga in med ert eget konto för det.
Admin Local kan sätta lösenord för en annan användare och skapa en lokal användare utan att inloggningen bekräftas på nytt. Så får ni tillbaka en vanlig väg in som inte är beroende av sslbrain Cloud:
-
Logga in med de 12 backup-orden (De 12 backup-orden). Ni är nu inloggade som Admin Local.
-
Öppna Användare och inloggning › Användare. Klicka på Redigera vid en användare och skriv ett nytt lösenord, eller klicka på Lägg till användare och skapa en lokal användare med lösenord och rollen Administrator (Skapa en användare på appliancen).
-
Logga ut och logga in som användaren med e-post och lösenord.
Ett lösenord som Admin Local har satt kan inte användas för att bekräfta användarens inloggning i efterhand. En Cloud-användare bekräftar sig fortfarande via sslbrain Cloud. En lokal användare kan ladda ner en backup eller exportera privata nycklar först när en Owner eller Administrator som själv har bekräftat sin inloggning har satt lösenordet på nytt.
Export av privata nycklar
Kopiera länk till avsnittet “Export av privata nycklar”Kortet Export av privata nycklar under Användare och inloggning › Inloggning och sessioner avgör vem som får hämta ut en privat nyckel ur appliancen. Bara en Owner kan ändra det.
| Inställning | Val | Standard |
|---|---|---|
| Vem får exportera | Ingen, Endast Owner, Owner och Administrator, Owner, Administrator och Operator | Owner och Administrator |
| Tillåt okrypterad nyckel | På eller av (gäller okrypterad nyckel-PEM och PEM-bundle) | Av |
| Nyckelexporter per användare per timme | Högst 100 | 10 |
En Viewer kan aldrig exportera en privat nyckel. Certifikat och kedja utan nyckel kan hämtas av alla som är inloggade.
Innan en nyckel hämtas måste användaren bekräfta sin inloggning. Bekräftelsen gäller i 5 minuter, och varje hämtning skrivs i revisionsloggen. En ändring som ger fler åtkomst kräver också att Owner bekräftar sin inloggning, och säkerhetsmottagarna på ert konto i sslbrain Cloud får ett e-postmeddelande om den.
En backup innehåller också de privata nycklarna. En Owner kan alltid ladda ner en backup efter att ha bekräftat sin inloggning. Står Vem får exportera på Ingen eller Endast Owner är det bara en Owner som kan ladda ner en backup.
Vad sslbrain Cloud kan se
Kopiera länk till avsnittet “Vad sslbrain Cloud kan se”FairSSL har ingen fast åtkomst till appliancen. Det här skickar appliancen till sslbrain Cloud:
| När | Vad |
|---|---|
| Varje minut | En heartbeat: nonce (avslöjar en kopia av appliancen); diagnostikprotokollets version; diskanvändning; antal servrar och licensierade servrar |
| Var 15:e minut | En användningsrapport: versioner av appliance och controller, antal regler, antal serviceagenter per plattform och version, och versioner och antal av de agentpaket som driftsätter. Den nämner inga värdnamn, domäner, certifikat eller personer |
| Var 4:e timme | Den version som körs, när appliancen söker efter uppdateringar |
| När ett certifikat beställs via sslbrain Cloud | De namn som certifikatet ska täcka |
| När ni loggar in med sslbrain Cloud | Vem som loggar in, på vilken appliance |
Mer skickas bara när ni själva ber om det:
- Diagnostik är avslagen tills en administratör slår på den. Då skickar appliancen de valda avsnitten ungefär var 15:e minut, utan lösenord, tokens, API-nycklar och privata nycklar, och FairSSL raderar dem efter 30 dagar. Se Support och diagnostik.
- Ett supportpaket lämnar bara appliancen när någon klickar på Skicka till sslbrain Cloud. Se Support och diagnostik.
- Tillfällig SSH för support kan bara öppnas från appliancens egen konsol och stängs av sig själv efter 24 timmar. Se Support och diagnostik.
Serviceagenter som når appliancen via sslbrain Cloud skickar krypterade meddelanden som sslbrain Cloud varken kan läsa eller ändra. sslbrain Cloud ser metadata om dem: installations-id, mailbox-id:n, meddelandenas storlek och tidpunkt och agenternas publika IP-adresser. Se Servrar utanför ert nätverk.
Appliancen behöver inga inkommande portar från internet. Den ska själv kunna nå tre adresser hos sslbrain.
Från appliancen och ut:
| Till | Port | Används till |
|---|---|---|
cloud.sslbrain.com | 443 (HTTPS) | Aktivering, licens, heartbeat, inloggning och nyckeln till vaulten |
acme.sslbrain.com | 443 (HTTPS) | ACME: certifikat via sslbrain Cloud |
registry.sslbrain.com | 443 (HTTPS) | Appliance-imagen och uppdateringar |
archive.ubuntu.com, security.ubuntu.com | 80 (HTTP) | Säkerhetsuppdateringar av operativsystemet, bara på den virtuella appliancen |
| Er DNS-leverantörs API | 443 (HTTPS) | Bara när domänen valideras med DNS-API |
| Enheter utan agent | SSH 22 eller enhetens API | Se Enheter utan agent |
Menyvalet 2 Test the connection to sslbrain Cloud i konsolmenyn kontrollerar de tre sslbrain-adresserna. Appliancen måste nå alla tre för att fungera normalt.
In till appliancen, från ert eget nätverk:
| Från | Port | Används till |
|---|---|---|
| Webbläsare och serviceagenter | 443 (HTTPS) på den virtuella appliancen, 8443 med installationsskriptet för Docker | Webbgränssnittet och agenternas anslutning. Port 80 skickar vidare till 443 |
| FairSSL support | 22 och 10022 (SSH) | Bara medan ni har öppnat tillfällig SSH från konsolen |
Serviceagenter som når appliancen via sslbrain Cloud måste själva kunna nå cloud.sslbrain.com på port 443. Se Servrar utanför ert nätverk.
Den virtuella appliancen har en egen brandvägg. Inkommande tar den bara emot 80 (skickar vidare till 443), 443 och 8443. Port 22 och 10022 svarar bara medan tillfällig SSH för support är öppen.
Revisionslogg
Kopiera länk till avsnittet “Revisionslogg”Appliancen skriver varje ändring och varje inloggning i revisionsloggen under Policy och revision › Revisionslogg, och raderna är sammanlänkade i en hashkedja, se Revision och efterlevnad.
Signaturer
Kopiera länk till avsnittet “Signaturer”Appliancen installerar bara images, moduler och agentpaket som FairSSL har signerat. Custom agenter som ni själva laddar upp signeras av appliancen med dess egen nyckel, se Egna skript.
- Appliance-imagen är signerad med ECDSA P-384. Signaturen kontrolleras mot två publika nycklar som ligger fast på värden, när appliancen installeras och vid varje uppdatering, efter nedladdning och före start. Misslyckas kontrollen startas inte den nya versionen, och den som körs fortsätter.
- Moduler är signerade ZIP-filer. En modul med ogiltig signatur eller skadade filer importeras inte. Se Moduler.
- Agentpaket har en signerad lista med SHA-384 för varje fil, signerad med ECDSA P-384. Appliancen litar bara på FairSSL:s två publika nycklar för agentpaket. Serviceagenten kontrollerar också själv signaturen innan den kör ett skript, se Policy och revision.
FairSSL signerar agentpaket med en hårdvarutoken som kräver fysisk beröring, och aldrig i en build-pipeline.
OVA- och qcow2-filen är inte signerade. Det som är signerat är appliance-imagen, som den virtuella maskinen hämtar första gången den startar. Filernas SHA-256 står i sslbrain Cloud under Nedladdning och krav.