MyQ X Server

Segurança Avançada

A segurança do MyQ é estruturada em camadas distintas, com a aplicação das políticas sendo gerenciada por componentes separados do sistema. Essa separação protege dados e serviços críticos para os negócios, e os administradores devem compreendê-la para configurar as opções avançadas com segurança e responsabilidade.

Esta seção aborda as opções avançadas de configuração de segurança. Para opções gerais de configuração avançada, consulte (10.2) Configuração Avançada.

A edição direta dos arquivos de configuração pode afetar a estabilidade e a segurança do sistema. Essas configurações destinam-se a administradores experientes. Alterações incorretas podem resultar em interrupção do serviço ou perda de dados. Se você tiver dúvidas, entre em contato com o Suporte do MyQ antes de prosseguir.


Convenções de caminho

  • {install} – Diretório
    de instalação do aplicativo. Os padrões são C:\Program Files\MyQ\ e C:\Program Files\MyQ Central Server\

  • {data} – Diretório de dados do aplicativo.
    Os padrões são C:\ProgramData\MyQ\ e C:\ProgramData\MyQ Central Server\

Ambos os locais podem ser personalizados durante a instalação.


Visão geral da arquitetura de segurança

Camada de segurança

Servidor de Impressão (e Servidor Central com Patch 25+)

Servidor central (antes do Patch 25)

TLS na Web (criptografia HTTPS)

Componente: Roteador HTTP (Traefik)
Configuração: {data}\config.ini
{data}\traefik.custom.rules.yaml

Componente: Servidor HTTP (Apache)
Configuração: {install}\Apache\conf\httpd.conf
(SSLProtocol, SSLCipherSuite)

Cabeçalhos de segurança HTTP

Componente: Apache (atrás do Traefik)
Configuração: {install}\Apache\conf\httpd.conf
(edite também httpd.template.conf)

Componente: Apache
Configuração: {install}\Apache\conf\httpd.conf
(edite também httpd.template.conf)


Comunicação segura não-Web (SMTP, IPP, LPR, WebSockets)


Componente: Componentes internos do MyQ Configuração: {data}\config.ini ([Security] sslProtocol=)


Componente: Componentes internos do MyQ Configuração: {data}\config.ini ([Security] sslProtocol=)

Tanto no Servidor de Impressão quanto no Servidor Central (10.2 Patch 25 e versões posteriores), a terminação TLS é gerenciada pelo Traefik. O Apache lida apenas com solicitações de back-end e não fica exposto em portas públicas.

Nas versões do Servidor Central anteriores ao Patch 25, a terminação TLS era gerenciada diretamente pelo Apache.


Configuração de TLS na Web (Roteador HTTP – Traefik)

O Roteador HTTP (Traefik) é responsável por encerrar conexões HTTPS e gerenciar versões do protocolo TLS e conjuntos de criptografia.

Configurar a versão mínima de TLS

Para definir a versão mínima permitida do TLS, configure o protocolo SSL em config.ini.

Abra config.ini em um editor de texto e adicione ou modifique:

[Security]
sslProtocol=TLS1.3

Valores suportados:

  • TLS1

  • TLS1.1

  • TLS1.2 (padrão a partir do Print Server 10.2)

  • TLS1.3

Esta configuração se aplica a:

  • Roteador HTTP (HTTPS na web)

  • SMTP

  • IPP

  • LPR

  • Mensagens (WebSockets)

Reinicie todos os serviços após a modificação.


Configure conjuntos de criptografia

Use predefinições seguras (recomendado)

Abra config.ini em um editor de texto e adicione ou modifique:

[Security]
sslCipherSuites=strict

Modos disponíveis:

  • compatible (padrão)
    Permite o uso de conjuntos de criptografia mais fracos selecionados para compatibilidade com dispositivos antigos.

  • rigoroso
    Desativa algoritmos de criptografia fracos.

As seguintes cifras são permitidas apenas no modo compatível:

  • TLS_RSA_WITH_AES_128_CBC_SHA

  • TLS_RSA_WITH_AES_256_CBC_SHA

  • TLS_RSA_WITH_AES_128_GCM_SHA256

  • TLS_RSA_WITH_AES_256_GCM_SHA384

  • TLS_RSA_WITH_3DES_EDE_CBC_SHA

  • TLS_ECDHE_RSA_WITH_3DES_EDE_CBC_SHA

O modo rigoroso é recomendado, mas o modo compatível continua sendo o padrão devido aos requisitos de dispositivos legados.

Permitir conjuntos de criptografia selecionados

Para permitir conjuntos de criptografia selecionados, edite traefik.custom.rules.yaml. Em seguida, salve o arquivo e reinicie todos os serviços para que a alteração entre em vigor.

Exemplo:

tls:
  options:
    default:
      cipherSuites:
        - TLS_RSA_WITH_AES_256_GCM_SHA384
        - TLS_RSA_WITH_3DES_EDE_CBC_SHA

Importante!

NÃO edite estes arquivos:

  • {install}\Server\traefik.rules.yaml

  • {install}\Server\traefik.yaml

Esses são arquivos de instalação padrão e serão sobrescritos durante as atualizações.

Se sslProtocol=TLS1.3 essa configuração for aplicada, a seleção de algoritmos de criptografia não será configurável, e serão utilizadas as configurações padrão seguras do Traefik.

Certifique-se de que os dispositivos conectados suportem os conjuntos de criptografia selecionados.


Cabeçalhos de segurança HTTP (Apache)

O Apache é executado atrás do roteador HTTP e não encerra a conexão TLS. O Apache escuta apenas no localhost e não gerencia versões do protocolo TLS nem conjuntos de criptografia.

O Apache é responsável pelos cabeçalhos de segurança da resposta HTTP.

Entre elas estão:

  • Content-Security-Policy (CSP)

  • Strict-Transport-Security (HSTS)

  • X-Frame-Options

  • X-Content-Type-Options

  • Referrer-Policy

  • Política de Permissões

  • Outras proteções no nível do cabeçalho

Local da configuração

Para modificar a configuração dos cabeçalhos de segurança HTTP, edite esses dois arquivos. Em seguida, reinicie os serviços do MyQ. Se httpd.template.conf o arquivo não for modificado, suas alterações serão sobrescritas durante as atualizações do serviço.

  • {install}\Apache\conf\httpd.conf

  • {install}\Apache\conf\httpd.template.conf


Comunicação segura fora da Web

Alguns componentes do MyQ utilizam comunicação segura independente do HTTPS da Web.

Entre eles estão:

  • SMTP

  • IPP

  • LPR

  • Componentes internos em C++

O comportamento do TLS para esses componentes é controlado pelo sslProtocol parâmetro em config.ini. Essa configuração não altera os cabeçalhos HTTP e não modifica diretamente o comportamento do TLS no Apache.


Forçar autenticação exclusiva por Kerberos

Para ambientes que exigem autenticação rigorosa, adicione o seguinte ao arquivo config.ini:

[Security]
KerberosOnly=true

Isso desativa o fallback do NTLM e impõe a autenticação exclusiva por Kerberos.

Certifique-se de:

  • O registro correto do SPN.

  • Configuração correta da infraestrutura do Kerberos.

Uma configuração incorreta pode impedir a autenticação.