A segurança do MyQ é estruturada em camadas distintas, com a aplicação das políticas sendo gerenciada por componentes separados do sistema. Essa separação protege dados e serviços críticos para os negócios, e os administradores devem compreendê-la para configurar as opções avançadas com segurança e responsabilidade.
Esta seção aborda as opções avançadas de configuração de segurança. Para opções gerais de configuração avançada, consulte (10.2) Configuração Avançada.
A edição direta dos arquivos de configuração pode afetar a estabilidade e a segurança do sistema. Essas configurações destinam-se a administradores experientes. Alterações incorretas podem resultar em interrupção do serviço ou perda de dados. Se você tiver dúvidas, entre em contato com o Suporte do MyQ antes de prosseguir.
Convenções de caminho
-
{install}– Diretório
de instalação do aplicativo. Os padrões sãoC:\Program Files\MyQ\eC:\Program Files\MyQ Central Server\ -
{data}– Diretório de dados do aplicativo.
Os padrões sãoC:\ProgramData\MyQ\eC:\ProgramData\MyQ Central Server\
Ambos os locais podem ser personalizados durante a instalação.
Visão geral da arquitetura de segurança
|
Camada de segurança |
Servidor de Impressão (e Servidor Central com Patch 25+) |
Servidor central (antes do Patch 25) |
|---|---|---|
|
TLS na Web (criptografia HTTPS) |
Componente: Roteador HTTP (Traefik)
|
Componente: Servidor HTTP (Apache)
|
|
Cabeçalhos de segurança HTTP |
Componente: Apache (atrás do Traefik)
|
Componente: Apache
|
|
|
|
|
Tanto no Servidor de Impressão quanto no Servidor Central (10.2 Patch 25 e versões posteriores), a terminação TLS é gerenciada pelo Traefik. O Apache lida apenas com solicitações de back-end e não fica exposto em portas públicas.
Nas versões do Servidor Central anteriores ao Patch 25, a terminação TLS era gerenciada diretamente pelo Apache.
Configuração de TLS na Web (Roteador HTTP – Traefik)
O Roteador HTTP (Traefik) é responsável por encerrar conexões HTTPS e gerenciar versões do protocolo TLS e conjuntos de criptografia.
Configurar a versão mínima de TLS
Para definir a versão mínima permitida do TLS, configure o protocolo SSL em config.ini.
Abra config.ini em um editor de texto e adicione ou modifique:
[Security]
sslProtocol=TLS1.3
Valores suportados:
-
TLS1
-
TLS1.1
-
TLS1.2 (padrão a partir do Print Server 10.2)
-
TLS1.3
Esta configuração se aplica a:
-
Roteador HTTP (HTTPS na web)
-
SMTP
-
IPP
-
LPR
-
Mensagens (WebSockets)
Reinicie todos os serviços após a modificação.
Configure conjuntos de criptografia
Use predefinições seguras (recomendado)
Abra config.ini em um editor de texto e adicione ou modifique:
[Security]
sslCipherSuites=strict
Modos disponíveis:
-
compatible (padrão)
Permite o uso de conjuntos de criptografia mais fracos selecionados para compatibilidade com dispositivos antigos. -
rigoroso
Desativa algoritmos de criptografia fracos.
As seguintes cifras são permitidas apenas no modo compatível:
-
TLS_RSA_WITH_AES_128_CBC_SHA -
TLS_RSA_WITH_AES_256_CBC_SHA -
TLS_RSA_WITH_AES_128_GCM_SHA256 -
TLS_RSA_WITH_AES_256_GCM_SHA384 -
TLS_RSA_WITH_3DES_EDE_CBC_SHA -
TLS_ECDHE_RSA_WITH_3DES_EDE_CBC_SHA
O modo rigoroso é recomendado, mas o modo compatível continua sendo o padrão devido aos requisitos de dispositivos legados.
Permitir conjuntos de criptografia selecionados
Para permitir conjuntos de criptografia selecionados, edite traefik.custom.rules.yaml. Em seguida, salve o arquivo e reinicie todos os serviços para que a alteração entre em vigor.
Exemplo:
tls:
options:
default:
cipherSuites:
- TLS_RSA_WITH_AES_256_GCM_SHA384
- TLS_RSA_WITH_3DES_EDE_CBC_SHA
Importante!
NÃO edite estes arquivos:
-
{install}\Server\traefik.rules.yaml -
{install}\Server\traefik.yaml
Esses são arquivos de instalação padrão e serão sobrescritos durante as atualizações.
Se sslProtocol=TLS1.3 essa configuração for aplicada, a seleção de algoritmos de criptografia não será configurável, e serão utilizadas as configurações padrão seguras do Traefik.
Certifique-se de que os dispositivos conectados suportem os conjuntos de criptografia selecionados.
Cabeçalhos de segurança HTTP (Apache)
O Apache é executado atrás do roteador HTTP e não encerra a conexão TLS. O Apache escuta apenas no localhost e não gerencia versões do protocolo TLS nem conjuntos de criptografia.
O Apache é responsável pelos cabeçalhos de segurança da resposta HTTP.
Entre elas estão:
-
Content-Security-Policy (CSP)
-
Strict-Transport-Security (HSTS)
-
X-Frame-Options
-
X-Content-Type-Options
-
Referrer-Policy
-
Política de Permissões
-
Outras proteções no nível do cabeçalho
Local da configuração
Para modificar a configuração dos cabeçalhos de segurança HTTP, edite esses dois arquivos. Em seguida, reinicie os serviços do MyQ. Se httpd.template.conf o arquivo não for modificado, suas alterações serão sobrescritas durante as atualizações do serviço.
-
{install}\Apache\conf\httpd.conf -
{install}\Apache\conf\httpd.template.conf
Comunicação segura fora da Web
Alguns componentes do MyQ utilizam comunicação segura independente do HTTPS da Web.
Entre eles estão:
-
SMTP
-
IPP
-
LPR
-
Componentes internos em C++
O comportamento do TLS para esses componentes é controlado pelo sslProtocol parâmetro em config.ini. Essa configuração não altera os cabeçalhos HTTP e não modifica diretamente o comportamento do TLS no Apache.
Forçar autenticação exclusiva por Kerberos
Para ambientes que exigem autenticação rigorosa, adicione o seguinte ao arquivo config.ini:
[Security]
KerberosOnly=true
Isso desativa o fallback do NTLM e impõe a autenticação exclusiva por Kerberos.
Certifique-se de:
-
O registro correto do SPN.
-
Configuração correta da infraestrutura do Kerberos.
Uma configuração incorreta pode impedir a autenticação.