Servrar utanför ert nätverk
Kopiera länk till sidan “Servrar utanför ert nätverk”En serviceagent som inte kan nå appliancen direkt kan skicka sina meddelanden via sslbrain Cloud. Agenten och appliancen ansluter båda bara utåt till sslbrain Cloud, så ni behöver inte öppna någon port in till appliancen eller till servern.
När servrarna ska gå via sslbrain Cloud
Kopiera länk till avsnittet “När servrarna ska gå via sslbrain Cloud”- Servrar på filialer eller andra platser utan VPN till nätverket där appliancen står.
- Servrar hos en hostingleverantör eller i ett moln.
- Servrar bakom en brandvägg som inte får öppna för trafik till appliancen.
- Servrar som normalt når appliancen direkt men ska kunna fortsätta när den direkta vägen ligger nere.
Agenten använder sslbrain Cloud när ingen direkt adress svarar. Står sslbrain Cloud sist i listan använder agenten den direkta vägen så länge den fungerar.
Vad sslbrain Cloud kan se
Kopiera länk till avsnittet “Vad sslbrain Cloud kan se”Meddelandena mellan agent och appliance signeras av avsändaren (ES384) och krypteras till mottagaren (JWE med ECDH-ES och AES-256-GCM). Appliancens nycklar är P-384. sslbrain Cloud vidarebefordrar dem och kan varken läsa dem, ändra dem eller skapa nya. sslbrain Cloud kan fördröja eller tappa ett meddelande, men inte få agenten att utföra något.
sslbrain Cloud ser följande metadata:
- installationens id och id:na på agenternas brevlådor;
- storleken på varje meddelande och när det skickades;
- agenternas publika IP-adresser.
sslbrain Cloud känner agenten under en slumpmässig pseudonym och sparar bara en SHA-256 av agentens åtkomsttoken. Installationskoden innehåller appliancens fingeravtryck, så agenten litar bara på er appliance, även när meddelandena går via sslbrain Cloud. Vad sslbrain Cloud i övrigt ser från appliancen: Säkerhet.
Innan ni börjar
Kopiera länk till avsnittet “Innan ni börjar”- En Professional- eller Enterprise-licens.
- En appliance som är ansluten till sslbrain Cloud.
- En serviceagent installerad med en installationskod: Windows-agenten från version 1.3.3 (Installera med en installationskod). En agent installerad med registreringstoken kan inte använda sslbrain Cloud förrän den har gått över till installationskod (Agenter installerade utan installationskod).
- Utgående HTTPS från servern till
cloud.sslbrain.compå port 443.
Appliancen hämtar meddelanden från sslbrain Cloud var 15:e sekund. En uppgift via sslbrain Cloud tar därför något längre tid än en uppgift direkt.
Saknas licensen eller anslutningen till sslbrain Cloud visar Agenter › Anslutning det under reglaget. Valet sparas och börjar gälla när båda delarna är på plats.
Slå på agenttrafik via sslbrain Cloud
Kopiera länk till avsnittet “Slå på agenttrafik via sslbrain Cloud”-
Öppna Agenter › Anslutning.
-
Slå på Agenttrafik via Cloud under Adresser och spara. sslbrain Cloud står nu sist i listan för alla agenter som installerats med installationskod.
-
Skapa en installationskod för servern under Agenter › Installationskoder. När reglaget är påslaget står
cloudsist under Adresser på koden, till exempelhttps://sslbrain.firma.dk,cloud. -
Installera agenten på servern med koden (Installera med en installationskod).
-
Godkänn maskinen under Agenter › Installationskoder.
Kan servern aldrig nå appliancen direkt kan koden ha cloud som enda adress. Då hämtar agenten även sin första konfiguration via sslbrain Cloud.
Ordningen: direkt först, sslbrain Cloud sist
Kopiera länk till avsnittet “Ordningen: direkt först, sslbrain Cloud sist”Agenten använder den första adressen i listan som fungerar.
- Misslyckas en adress tre gånger i rad (Byt adress efter fel i rad) går agenten vidare till nästa adress.
- Efter 1800 sekunder provar den den första adressen igen (Prova första adressen igen efter).
- Svar från appliancen går samma väg tillbaka som meddelandet kom.
- Hämtar en agent inte ett meddelande direkt inom två inrapporteringsintervall lägger appliancen det också i agentens brevlåda i sslbrain Cloud.
Värdena ändras under Agenter › Anslutning (Omförsök och byte av adress).
Rekommendationen är appliancens direkta adress först och cloud sist. Då går trafiken via sslbrain Cloud bara när den direkta vägen ligger nere.
En agent med egna adresser
Kopiera länk till avsnittet “En agent med egna adresser”-
Öppna servern under Servrar.
-
I panelen Serviceagent öppnar ni Inställningar för den här agenten.
-
Skriv agentens lista i Adresser i prioriterad ordning (kommaseparerade, cloud för sslbrain Cloud). Listan får bara innehålla de direkta adresserna från Agenter › Anslutning och
cloud. Ta bortcloudför att hålla agenten borta från sslbrain Cloud. -
Spara. Agenten får listan nästa gång den hör av sig.
En agent som installerades utan cloud i listan har valt bort sslbrain Cloud. Den får inte tillbaka sslbrain Cloud av sig själv. En administratör kan klicka på Aktivera Cloud igen för den här agenten på serverns sida, och valet skrivs i revisionsloggen.
Ska en server aldrig kontakta sslbrain Cloud, oavsett vad appliancen skickar, installera agenten med CLOUD=deny (MSI-egenskaper). Det kan också sättas med en GPO som CloudDeny under HKLM\SOFTWARE\Policies\SSLBrain. Agenter › Installationskoder visar det som Spärrad lokalt på maskinen.
Stäng av agenttrafik via sslbrain Cloud
Kopiera länk till avsnittet “Stäng av agenttrafik via sslbrain Cloud”-
Öppna Agenter › Anslutning.
-
Stäng av Agenttrafik via Cloud.
-
Läs listan Dessa agenter har bara nått appliancen via Cloud. De förlorar anslutningen om de inte kan nå appliancen direkt.
-
Spara.
Agenterna får först en konfiguration utan sslbrain Cloud. Deras brevlåda i sslbrain Cloud tas bort när de har tagit den i bruk, eller efter 30 dagar för en agent som inte kan nå appliancen direkt.
Uppdatering av agenter som bara når appliancen via sslbrain Cloud
Kopiera länk till avsnittet “Uppdatering av agenter som bara når appliancen via sslbrain Cloud”En Windows-agent hämtar uppdateringar från den första direkta adressen i sin lista. En Windows-agent som bara kan nå appliancen via sslbrain Cloud kan därför inte uppdateras från appliancen. Uppdatera den med en ny MSI-fil på servern (Agenter som inte kan uppdateras från appliancen).
Kontrollera att det fungerar
Kopiera länk till avsnittet “Kontrollera att det fungerar”Panelen Serviceagent på serverns sida visar:
- Adresser i bruk med
cloudi listan; - Cloud: Tillåten;
- Cloud-brevlåda: Klar;
- Senast nådd: Via Cloud när agenten senast kom genom sslbrain Cloud, och Direkt när den kom direkt.
Om det inte fungerar
Kopiera länk till avsnittet “Om det inte fungerar”- Godkännandet ger “Agenten kan bara nås via sslbrain Cloud, och Cloud gav den ingen brevlåda just nu”: försök igen om en stund. Maskinen väntar fortfarande på godkännande.
- Cloud-brevlåda visar “Cloud avvisade den; försöker igen om en timme”: appliancen försöker igen själv. Kontrollera licensen och appliancens anslutning till sslbrain Cloud.
- Cloud visar Bortvald eller Spärrad lokalt på maskinen: se En agent med egna adresser.
- Agenten hör inte av sig alls: kontrollera att servern kan nå
cloud.sslbrain.compå port 443, och se En serviceagent hör inte av sig.