Hoppa till innehåll

En serviceagent som inte kan nå appliancen direkt kan skicka sina meddelanden via sslbrain Cloud. Agenten och appliancen ansluter båda bara utåt till sslbrain Cloud, så ni behöver inte öppna någon port in till appliancen eller till servern.

  • Servrar på filialer eller andra platser utan VPN till nätverket där appliancen står.
  • Servrar hos en hostingleverantör eller i ett moln.
  • Servrar bakom en brandvägg som inte får öppna för trafik till appliancen.
  • Servrar som normalt når appliancen direkt men ska kunna fortsätta när den direkta vägen ligger nere.

Agenten använder sslbrain Cloud när ingen direkt adress svarar. Står sslbrain Cloud sist i listan använder agenten den direkta vägen så länge den fungerar.

Meddelandena mellan agent och appliance signeras av avsändaren (ES384) och krypteras till mottagaren (JWE med ECDH-ES och AES-256-GCM). Appliancens nycklar är P-384. sslbrain Cloud vidarebefordrar dem och kan varken läsa dem, ändra dem eller skapa nya. sslbrain Cloud kan fördröja eller tappa ett meddelande, men inte få agenten att utföra något.

sslbrain Cloud ser följande metadata:

  • installationens id och id:na på agenternas brevlådor;
  • storleken på varje meddelande och när det skickades;
  • agenternas publika IP-adresser.

sslbrain Cloud känner agenten under en slumpmässig pseudonym och sparar bara en SHA-256 av agentens åtkomsttoken. Installationskoden innehåller appliancens fingeravtryck, så agenten litar bara på er appliance, även när meddelandena går via sslbrain Cloud. Vad sslbrain Cloud i övrigt ser från appliancen: Säkerhet.

  • En Professional- eller Enterprise-licens.
  • En appliance som är ansluten till sslbrain Cloud.
  • En serviceagent installerad med en installationskod: Windows-agenten från version 1.3.3 (Installera med en installationskod). En agent installerad med registreringstoken kan inte använda sslbrain Cloud förrän den har gått över till installationskod (Agenter installerade utan installationskod).
  • Utgående HTTPS från servern till cloud.sslbrain.com på port 443.

Appliancen hämtar meddelanden från sslbrain Cloud var 15:e sekund. En uppgift via sslbrain Cloud tar därför något längre tid än en uppgift direkt.

Saknas licensen eller anslutningen till sslbrain Cloud visar Agenter › Anslutning det under reglaget. Valet sparas och börjar gälla när båda delarna är på plats.

  1. Öppna Agenter › Anslutning.

  2. Slå på Agenttrafik via Cloud under Adresser och spara. sslbrain Cloud står nu sist i listan för alla agenter som installerats med installationskod.

  3. Skapa en installationskod för servern under Agenter › Installationskoder. När reglaget är påslaget står cloud sist under Adresser på koden, till exempel https://sslbrain.firma.dk,cloud.

  4. Installera agenten på servern med koden (Installera med en installationskod).

  5. Godkänn maskinen under Agenter › Installationskoder.

Kan servern aldrig nå appliancen direkt kan koden ha cloud som enda adress. Då hämtar agenten även sin första konfiguration via sslbrain Cloud.

Agenten använder den första adressen i listan som fungerar.

  • Misslyckas en adress tre gånger i rad (Byt adress efter fel i rad) går agenten vidare till nästa adress.
  • Efter 1800 sekunder provar den den första adressen igen (Prova första adressen igen efter).
  • Svar från appliancen går samma väg tillbaka som meddelandet kom.
  • Hämtar en agent inte ett meddelande direkt inom två inrapporteringsintervall lägger appliancen det också i agentens brevlåda i sslbrain Cloud.

Värdena ändras under Agenter › Anslutning (Omförsök och byte av adress).

Rekommendationen är appliancens direkta adress först och cloud sist. Då går trafiken via sslbrain Cloud bara när den direkta vägen ligger nere.

  1. Öppna servern under Servrar.

  2. I panelen Serviceagent öppnar ni Inställningar för den här agenten.

  3. Skriv agentens lista i Adresser i prioriterad ordning (kommaseparerade, cloud för sslbrain Cloud). Listan får bara innehålla de direkta adresserna från Agenter › Anslutning och cloud. Ta bort cloud för att hålla agenten borta från sslbrain Cloud.

  4. Spara. Agenten får listan nästa gång den hör av sig.

En agent som installerades utan cloud i listan har valt bort sslbrain Cloud. Den får inte tillbaka sslbrain Cloud av sig själv. En administratör kan klicka på Aktivera Cloud igen för den här agenten på serverns sida, och valet skrivs i revisionsloggen.

Ska en server aldrig kontakta sslbrain Cloud, oavsett vad appliancen skickar, installera agenten med CLOUD=deny (MSI-egenskaper). Det kan också sättas med en GPO som CloudDeny under HKLM\SOFTWARE\Policies\SSLBrain. Agenter › Installationskoder visar det som Spärrad lokalt på maskinen.

  1. Öppna Agenter › Anslutning.

  2. Stäng av Agenttrafik via Cloud.

  3. Läs listan Dessa agenter har bara nått appliancen via Cloud. De förlorar anslutningen om de inte kan nå appliancen direkt.

  4. Spara.

Agenterna får först en konfiguration utan sslbrain Cloud. Deras brevlåda i sslbrain Cloud tas bort när de har tagit den i bruk, eller efter 30 dagar för en agent som inte kan nå appliancen direkt.

En Windows-agent hämtar uppdateringar från den första direkta adressen i sin lista. En Windows-agent som bara kan nå appliancen via sslbrain Cloud kan därför inte uppdateras från appliancen. Uppdatera den med en ny MSI-fil på servern (Agenter som inte kan uppdateras från appliancen).

Panelen Serviceagent på serverns sida visar:

  • Adresser i bruk med cloud i listan;
  • Cloud: Tillåten;
  • Cloud-brevlåda: Klar;
  • Senast nådd: Via Cloud när agenten senast kom genom sslbrain Cloud, och Direkt när den kom direkt.
  • Godkännandet ger “Agenten kan bara nås via sslbrain Cloud, och Cloud gav den ingen brevlåda just nu”: försök igen om en stund. Maskinen väntar fortfarande på godkännande.
  • Cloud-brevlåda visar “Cloud avvisade den; försöker igen om en timme”: appliancen försöker igen själv. Kontrollera licensen och appliancens anslutning till sslbrain Cloud.
  • Cloud visar Bortvald eller Spärrad lokalt på maskinen: se En agent med egna adresser.
  • Agenten hör inte av sig alls: kontrollera att servern kan nå cloud.sslbrain.com på port 443, och se En serviceagent hör inte av sig.