Планирование развертывания
Чтобы развернуть ITDR в организации, необходимо выполнить следующие действия:
- развернуть узел управления, содержащий базу данных событий и конфигураций, а также веб-приложение Management Console;
- развернуть один или несколько узлов обнаружения;
- применить в защищаемых доменах групповые политики, требуемые для корректной работы ITDR;
- настроить запуск скрипта сетевого перенаправления на контроллерах домена;
- развернуть Indeed Access Manager или Indeed Key Server для использования MFA.
Узел обнаружения может работать только с одним контроллером домена одновременно. Для отказоустойчивого развертывания рекомендуется развернуть дополнительные узлы обнаружения. В случае невозможности установления сетевого перенаправления с основным узлом обнаружения контроллер домена будет автоматически переключен на резервный узел.
Для наилучшей производительности узлы обнаружения рекомендуется разворачивать как можно ближе к контроллерам домена, желательно, в той же среде виртуализации.
Выбор механизма, используемого для MFA
Начиная с версии 2.2, в Indeed ITDR для подтверждения дополнительного фактора аутентификации могут использоваться три механизма:
- push-уведомления через мобильное приложение Indeed Key с использованием Indeed Access Manager;
- одноразовые пароли, основанные на времени (TOTP) через компонент ITDR Authentication Panel с использованием Indeed Access Manager;
- push-уведомления через мобильное приложение Indeed Key с использованием отдельной инсталляции Indeed Key Server.
Перед установкой ITDR необходимо выбрать, какой механизм предполагается использовать.
Выбор Access Manager в качестве механизма запроса и подтверждения дополнительного фактора позволяет автоматически использовать пользовательские аутентификаторы, ранее зарегистрированные в инсталляции Access Manager. В таком случае со стороны пользователей и администраторов не потребуются дополнительные действия для регистрации мобильных устройств.
Выбор отдельной инсталляции Indeed Key Server позволяет использовать мобильные приложения в рамках штатной поставки Indeed ITDR без разворачивания Access Manager. При этом для каждого пользователя потребуется дополнительно зарегистрировать аутентификатор при помощи Management Console. Indeed Key Server должен быть развернут в DMZ-сети. ITDR 2.2 не имеет отдельной консоли для самостоятельной регистрации аутентификатора пользователем.
ITDR представляет собой набор контейнеров; для работы продукта требуется средство контейнеризации docker. При передаче продукта образы контейнеров поставляются в виде zip-архивов, поэтому доступ в интернет не требуется.
Установка ITDR
Установка ITDR выполняется в следующем порядке:
- Подготовка доменов к установке
- Установка узла управления
- Установка узлов обнаружения для всех запланированных контроллеров домена, а также резервных узлов обнаружения
- Настройка сетевого перенаправления на контроллерах домена
- Интеграция с Indeed Access Manager или Развертывание Indeed Key Server
Аппаратные и программные требования к узлам
| Роль сервера | Операционная система | Аппаратные требования | Дополнительное программное обеспечение |
|---|---|---|---|
| Узел управления | Debian 12 | CPU: 4 ядра RAM: 8 ГБ HDD: 500 ГБ |
|
| Узел обнаружения | Debian 12 | CPU: 2 ядра (4 ядра при использовании LDAPS) RAM: 4 ГБ HDD: 60 ГБ |
|
| Контроллер домена | Windows Server 2012R2 или новее | — |
|
| Indeed Key Server | Debian 12 | CPU: 2 ядра RAM: 4 ГБ HDD: 60 ГБ |
|
Сетевые взаимодействия
Для работы продукта между узлами устанавливаются сетевые соединения. Все соединения между узлами защищены TLS, для которого используются сертификаты, выпущенные при помощи внутреннего УЦ. Сертификат УЦ и сертификаты TLS выпускаются в момент установки узла управления.
Перед установкой узлов убедитесь, что между подготовленными серверами присутствует сетевая связность, а на сетевом экране разрешены соединения, указанные в таблице.
| Клиент | Сервер | Порт | Протокол | Передаваемая информация |
|---|---|---|---|---|
| узел управления | контроллер домена | TCP 389 или 636 (LDAPS) | LDAP | события каталога |
| узел обнаружения | узел управления | TCP 5671 | RabbitMQ |
|
| узел обнаружения | узел управления | TCP 6379 | Redis |
|
| узел обнаружения | Indeed Key Server | TCP 5000 | HTTPS | запросы MFA |
| узел обнаружения | Indeed Access Manager | TCP 443 | HTTPS | запросы MFA |
| контроллер домена | узел обнаружения | UDP 500, UDP 4500, UDP 1701 | L2TP/IPSec | перенаправляемый трафик протоколов аутентификации |
| контроллер домена | узел обнаружения | ICMP | Ping | проверка статуса узла обнаружения |
| контроллер домена | узел управления | TCP 5202, TCP 5203 | HTTPS |
|
| рабочая станция | контроллер домена | TCP 12777 | HTTP | OTP и другая информация для аутентификации пользователя |