Systém D2000 je možné nakonfigurovať tak, aby komunikácia medzi serverom a klientami prebiehala zabezpečeným šifrovaným komunikačným kanálom. Zabezpečenie je implementované protokolom Transport Layer Security (TLS v1.3).


Pre aktiváciu zabezpečenej komunikácie je potrebné vykonať nasledujúce kroky:


1. Pre server je nutné získať/vygenerovať šifrovací kľúč a certifikát. Certifikát je potrebné distribuovať klientským procesom.

Kľúč a certifikát je možné vygenerovať napr. pomocou utility openssl (https://slproweb.com/products/Win32OpenSSL.html).

Generovanie šifrovacieho kľúča

 openssl genrsa -out server.pem 4096 

Generovanie certificate signing request

 openssl req -new -key server.pem -out server.csr

Generovanie self-signed certifikátu

 openssl x509 -req -days 730 -in server.csr -signkey server.pem -out server.crt 


2. Nastaviť TLS podporu v registroch pre kernel

 HKEY_LOCAL_MACHINE\SOFTWARE\Ipesoft\<instalacia>\cfg_<aplikacia>\TLS_Server\TLS_CertFile = c:\<cesta>\server.crt
 HKEY_LOCAL_MACHINE\SOFTWARE\Ipesoft\<instalacia>\cfg_<aplikacia>\TLS_Server\TLS_KeyFile = c:\<cesta>\server.pem
 HKEY_LOCAL_MACHINE\SOFTWARE\Ipesoft\<instalacia>\cfg_<aplikacia>\TLS_Server\TLS_RequiredLevel = <level>

Nastavenie vyžadovanej úrovne zabezpečenia pripájajúceho sa klienta <level>:

3. Nastaviť TLS podporu v registroch pre klientov

 HKEY_LOCAL_MACHINE\SOFTWARE\Ipesoft\<instalacia>\cfg_<aplikacia>\TLS_Client\TLS_TrustedCerts = c:\<cesta>\server.crt
 HKEY_LOCAL_MACHINE\SOFTWARE\Ipesoft\<instalacia>\cfg_<aplikacia>\TLS_Client\TLS_RequiredLevel = <level>

TLS_TrustedCerts: nastavenie serverového certifikátu - cesta k serverovému certifikátu. Je možné zadať aj viacero certifikátov oddelených bodkočiarkou (;). To je použiteľné pre redundantné systémy alebo v procese výmeny certifikátov, keď môže byť nakonfigurovaný starý aj nový serverový certifikát.

TLS_RequiredLevel: Nastavenie vyžadovanej úrovne zabezpečenia pripájajúceho sa klienta:

4. Pre použitie TLS musí byť klient štartovaný okrem obvyklých parametrov (/S, /RD prípadne /RF) aj s parametrom /C<názov_aplikácie>

Dôvodom je, aby už pred pripojením sa k aplikačnému serveru vedel názov aplikácie a načítal parametre TLS z registrov (viď bod 3).
Alternatívou je nastavenie parametra DefaultApplication v registry.


D2000 Server načítava konfiguráciu TLS pri každom pripájaní klienta, takže je možné zmeniť počas behu D2000 Servera konfiguráciu (včítane výmeny súborov s certifikátom a so súkromným kľúčom) bez reštartu D2000 Servera.



Procesy systému D2000
Štartovacie parametre procesov