安全轉送要求
安全轉送是一種使用傳輸層安全性 (TLS) 而不是 VPN 將 Active Directory 資料從您的網路傳輸到 Tenable Identity Exposure 的傳輸模式,如此圖所示。如果您的網路需要 Proxy 伺服器才能連線至網際網路,則安全轉送功能現在也支援需要或不需要驗證的 HTTP Proxy。
Tenable Identity Exposure 可支援多種安全轉送,您可以根據需要將其對應至網域。
如要使用 TLS 1.2,自 2024 年 1 月 24 日起,您的轉送伺服器必須至少支援下列其中一項加密套件:
-
TLS_ECDHE_RSA_WITH_AES_128_GCM_SHA256
-
TLS_ECDHE_RSA_WITH_AES_256_GCM_SHA384
-
TLS_ECDHE_RSA_WITH_CHACHA20_POLY1305_SHA256
另請確認您的 Windows 設定與指定加密套件相符,以便與轉送功能相容。
-
在 PowerShell 中執行下列命令:
複製@("TLS_ECDHE_RSA_WITH_AES_128_GCM_SHA256", "TLS_ECDHE_RSA_WITH_AES_256_GCM_SHA384", "TLS_ECDHE_RSA_WITH_CHACHA20_POLY1305_SHA256") | % { Get-TlsCipherSuite -Name $_ }
-
檢查輸出:TLS_ECDHE_RSA_WITH_CHACHA20_POLY1305_SHA256。
-
空白輸出表示未啟用轉送 TLS 連線正常運作所需的任何加密套件。啟用至少一個加密套件。
-
驗證來自轉送伺服器的橢圓曲線密碼學 (Elliptic Curve Cryptography,ECC) 曲線。若使用臨時橢圓曲線迪菲-赫爾曼 (Elliptic Curve Diffie-Hellman Ephemeral,ECDHE) 加密套件,必須進行此驗證。在 PowerShell 中執行下列命令:
複製Get-TlsEccCurve
-
檢查您是否有曲線 25519。若無,請啟用。
代管安全轉送的虛擬機器 (VM) 需要符合以下要求:
客戶規模 | Tenable Identity Exposure 服務 | 需要執行個體 | 記憶體 (每個執行個體) | vCPU (每個執行個體) | 磁碟拓撲 | 可用磁碟空間 (每個執行個體) |
---|---|---|---|---|---|---|
任何大小 |
|
1 | 8 GB RAM | 2 個 vCPU | 與系統分割區分開的記錄分割區 | 30 GB |
VM 還必須具備:
-
HTTP/HTTPS 流量 — 移除、停用、繞過或允許將 HTTP/HTTPS 流量導向安全轉送機器的任何用戶端。此動作會封鎖安全轉送安裝,並停止或減緩進入 Tenable 平台的流量。
-
Windows Server 2016 以上的作業系統 (不含 Linux)
-
至少針對 cloud.tenable.com 和 *.tenable.ad 已解析的面向網際網路的 DNS 查詢和網際網路存取 (TLS 1.2)。
-
本機管理員權限
-
EDR、防毒和 GPO 設定:
Windows |
---|
檔案 |
C:\Tenable\* |
C:\tools\* |
C:\ProgramData\Tenable\* |
處理程序 |
nssm.exe --> 路徑:C:\tools\nssm.exe |
Tenable.Relay.exe --> 路徑:C:\Tenable\Tenable.ad\SecureRelay\Tenable.Relay.exe |
envoy.exe --> 路徑:C:\Tenable\Tenable.ad\SecureRelay\envoy.exe |
updater.exe --> 路徑:C:\Tenable\Tenable.ad\updater.exe |
powershell.exe --> 路徑:C:\Windows\System32\WindowsPowerShell\v1.0\powershell.exe (可能因作業系統版本而有所不同) |
排程工作 |
C:\Windows\System32\Tasks\Relay updater |
C:\Windows\System32\Tasks\Manual Renew Apikey |
C:\Windows\System32\Tasks\Tenable\Tenable.ad\SecureRelay\CompressLogsSecureRelay |
C:\Windows\System32\Tasks\Tenable\Tenable.ad\SecureRelay\RemoveLogsSecureRelay |
登錄機碼 |
Computer\HKEY_LOCAL_MACHINE\SOFTWARE\Tenable\Tenable.ad 安全轉送 |