Перейти к основному содержимому
Версия: ITDR 2.2

Планирование развертывания

Чтобы развернуть ITDR в организации, необходимо выполнить следующие действия:

  • развернуть узел управления, содержащий базу данных событий и конфигураций, а также веб-приложение Management Console;
  • развернуть один или несколько узлов обнаружения;
  • применить в защищаемых доменах групповые политики, требуемые для корректной работы ITDR;
  • настроить запуск скрипта сетевого перенаправления на контроллерах домена;
  • развернуть Indeed Access Manager или Indeed Key Server для использования MFA.

Узел обнаружения может работать только с одним контроллером домена одновременно. Для отказоустойчивого развертывания рекомендуется развернуть дополнительные узлы обнаружения. В случае невозможности установления сетевого перенаправления с основным узлом обнаружения контроллер домена будет автоматически переключен на резервный узел.

Для наилучшей производительности узлы обнаружения рекомендуется разворачивать как можно ближе к контроллерам домена, желательно, в той же среде виртуализации.

Выбор механизма, используемого для MFA

Начиная с версии 2.2, в Indeed ITDR для подтверждения дополнительного фактора аутентификации могут использоваться три механизма:

  • push-уведомления через мобильное приложение Indeed Key с использованием Indeed Access Manager;
  • одноразовые пароли, основанные на времени (TOTP) через компонент ITDR Authentication Panel с использованием Indeed Access Manager;
  • push-уведомления через мобильное приложение Indeed Key с использованием отдельной инсталляции Indeed Key Server.

Перед установкой ITDR необходимо выбрать, какой механизм предполагается использовать.

Выбор Access Manager в качестве механизма запроса и подтверждения дополнительного фактора позволяет автоматически использовать пользовательские аутентификаторы, ранее зарегистрированные в инсталляции Access Manager. В таком случае со стороны пользователей и администраторов не потребуются дополнительные действия для регистрации мобильных устройств.

Выбор отдельной инсталляции Indeed Key Server позволяет использовать мобильные приложения в рамках штатной поставки Indeed ITDR без разворачивания Access Manager. При этом для каждого пользователя потребуется дополнительно зарегистрировать аутентификатор при помощи Management Console. Indeed Key Server должен быть развернут в DMZ-сети. ITDR 2.2 не имеет отдельной консоли для самостоятельной регистрации аутентификатора пользователем.

ITDR представляет собой набор контейнеров; для работы продукта требуется средство контейнеризации docker. При передаче продукта образы контейнеров поставляются в виде zip-архивов, поэтому доступ в интернет не требуется.

Установка ITDR

Установка ITDR выполняется в следующем порядке:

  1. Подготовка доменов к установке
  2. Установка узла управления
  3. Установка узлов обнаружения для всех запланированных контроллеров домена, а также резервных узлов обнаружения
  4. Настройка сетевого перенаправления на контроллерах домена
  5. Интеграция с Indeed Access Manager или Развертывание Indeed Key Server

Аппаратные и программные требования к узлам

Роль сервераОперационная системаАппаратные требованияДополнительное программное обеспечение
Узел управленияDebian 12CPU: 4 ядра
RAM: 8 ГБ
HDD: 500 ГБ
  • Docker v23 или новее
  • Docker Compose
  • пакеты openssl, j2cli
Узел обнаруженияDebian 12CPU: 2 ядра (4 ядра при использовании LDAPS)
RAM: 4 ГБ
HDD: 60 ГБ
  • Docker v23 или новее
  • Docker Compose
  • пакеты openssl, j2cli
Контроллер доменаWindows Server 2012R2 или новее
  • роль Routing and Remote Access
  • Windows Management Framework 5.1
Indeed Key ServerDebian 12CPU: 2 ядра
RAM: 4 ГБ
HDD: 60 ГБ
  • Docker v23 или новее
  • Docker Compose
  • пакеты openssl, j2cli

Сетевые взаимодействия

Для работы продукта между узлами устанавливаются сетевые соединения. Все соединения между узлами защищены TLS, для которого используются сертификаты, выпущенные при помощи внутреннего УЦ. Сертификат УЦ и сертификаты TLS выпускаются в момент установки узла управления.

Перед установкой узлов убедитесь, что между подготовленными серверами присутствует сетевая связность, а на сетевом экране разрешены соединения, указанные в таблице.

КлиентСерверПортПротоколПередаваемая информация
узел управленияконтроллер доменаTCP 389 или 636 (LDAPS)LDAPсобытия каталога
узел обнаруженияузел управленияTCP 5671RabbitMQ
  • события доступа
  • инциденты
  • события аудита
узел обнаруженияузел управленияTCP 6379Redis
  • политики контроля доступа
  • политики противодействия угрозам
  • объекты каталога
  • вспомогательная информация для детектирования угроз
  • информация о состоянии компонентов
узел обнаруженияIndeed Key ServerTCP 5000HTTPSзапросы MFA
узел обнаруженияIndeed Access ManagerTCP 443HTTPSзапросы MFA
контроллер доменаузел обнаруженияUDP 500, UDP 4500, UDP 1701L2TP/IPSecперенаправляемый трафик протоколов аутентификации
контроллер доменаузел обнаруженияICMPPingпроверка статуса узла обнаружения
контроллер доменаузел управленияTCP 5202, TCP 5203HTTPS
  • информация для подключения к узлу обнаружения
  • информация о состоянии компонентов
рабочая станцияконтроллер доменаTCP 12777HTTPOTP и другая информация для аутентификации пользователя