MyQ X Security

Segurança da conexão

Configurar certificado HTTPS

Um certificado personalizado, considerado confiável por todos os computadores clientes e que contenha o nome DNS do servidor, deve ser configurado para o MyQ Central Server:

O certificado está fisicamente armazenado no diretório “C:\ProgramData\MyQ Central Server\Cert” nos seguintes arquivos:

  • server.pfx – certificado com chaves pública e privada

  • server.cer – certificado com a chave pública

  • server.key – chave privada

 O uso de certificados curinga não é recomendado, pois eles representam um risco de segurança muito maior em caso de roubo.

Bloqueie o tráfego HTTP não criptografado

O tráfego HTTP não criptografado não deve ser habilitado na configuração do MyQ Central Server:

Configuring secure communication in MyQ Easy Config

O firewall baseado em host também deve ser configurado para permitir apenas o tráfego HTTPS:

Configuring the host-based firewall
Criptografar conexões com o banco de dados

Se o Microsoft SQL Server for usado para armazenar o banco de dados do MyQ, certifique-se de que a criptografia TLS seja aplicada por meio do Gerenciador de Configuração do SQL Server:

SQL force encryption

Um certificado emitido por uma CA confiável também deve ser configurado no SQL Server:

SQL certificate
Aplicar tráfego LDAP criptografado

Se for utilizada a sincronização de contas de usuário pelo protocolo LDAP, defina a segurança da conexão como SSL:

LDAP settings in MyQ web UI

Por motivos de segurança, não use o START TLS, pois ele é vulnerável a ataques MITM. Um certificado emitido por uma CA confiável deve ser configurado em todos os servidores LDAP (controladores de domínio do Active Directory).

Proteja o tráfego SMTP

Se um servidor SMTP estiver configurado no MyQ Central Server, imponha o uso de TLS com validação de certificado:

OutSMTP.png


Sempre use nomes de domínio totalmente qualificados (FQDN)

Para evitar ataques MITM, use estritamente nomes de domínio totalmente qualificados em todas as janelas de configuração:

Custom help example

Nunca se conecte a servidores digitando apenas endereços IP ou nomes de rótulo único.

Tráfego RADIUS seguro

Se for utilizada a autenticação RADIUS, sempre gere segredos compartilhados robustos que sejam específicos para o MyQ Central Server:

Radius server settings
Proteja as chaves da API REST

Quando APIs REST forem utilizadas, proteja os segredos do cliente contra exposição desnecessária e realize a renovação periódica dos segredos:

REST API settings in the MyQ web UI