Configurar certificado HTTPS
Um certificado personalizado, reconhecido como confiável por todos os computadores clientes, deve ser configurado para o MyQ Print Server. Estão disponíveis três modos de gerenciamento de certificados:
Por padrão, o MyQ Print Server cria seu próprio certificado de CA raiz e o utiliza para assinar certificados de servidor e de cliente. A parte pública desse certificado pode ser exportada e implantada no armazenamento de certificados confiáveis do cliente, por exemplo, usando a Política de Grupo ou MDM.
Organizações que já possuam sua própria PKI considerada confiável podem preferir a segunda opção. O MyQ Print Server utiliza sua própria CA intermediária para emitir certificados de servidor e de cliente. O certificado de CA intermediária gerado automaticamente deve ser assinado pela CA da empresa para que seja considerado confiável pelos clientes.
Se a política de segurança corporativa não permitir que um certificado de CA intermediária seja instalado no MyQ Print Server, ou se for necessário utilizar um certificado emitido por uma autoridade certificadora pública, deve-se recorrer ao gerenciamento manual de certificados.
Independentemente do modo de CA, os certificados são armazenados fisicamente no diretório “C:\ProgramData\MyQ\Cert”, que pode conter os seguintes arquivos:
-
server.pfx – certificado do servidor com chaves pública e privada
-
server.cer – certificado do servidor com chave pública
-
server.key – chave privada do servidor
-
ca-root.crt – certificado de CA raiz da empresa com chave pública
-
ca-myq.pfx – certificado da CA emissora com chaves pública e privada
-
ca-myq.crt – certificado da CA emissora com chave pública
-
ca-myq.key – chaves privadas da CA emissora
As chaves privadas da CA emissora local (utilizadas nos dois primeiros modos de operação) são sempre protegidas por uma senha gerada aleatoriamente, que é armazenada no banco de dados interno do Firebird de forma criptografada.
Bloquear tráfego HTTP não criptografado
O tráfego HTTP não criptografado não deve ser habilitado na configuração do MyQ Print Server:
Verifique as configurações de segurança de comunicação
Verifique as versões mínimas de segurança TLS configuradas em Configurações – Rede – Versão mínima de TLS. O padrão a partir do MyQ X 10.2 é o TLS 1.2.
Para opções mais avançadas, como definir a versão mínima exigida de TLS para 1.3, consulte Segurança Avançada.
Bloqueie portas não utilizadas
Reduza a superfície de ataque desativando as regras do firewall para protocolos não utilizados pelo MyQ Print Server:
Criptografe as conexões com o MyQ Central Server
Use apenas HTTPS para se conectar ao MyQ Central Server:
Use senhas fortes para a autenticação entre servidores
A senha para a comunicação entre o servidor central e o local deve ser forte (complexidade da senha):
Proteja o tráfego SMTP
Quando o protocolo SMTP for usado para enviar e-mails ou receber documentos de scanners em rede, a criptografia TLS deve ser sempre aplicada para garantir a confidencialidade dos dados.
A criptografia TLS também deve ser aplicada quando o protocolo IMAP for utilizado, enquanto o protocolo POP3, que é obsoleto, deve ser evitado:
Use senhas RADIUS fortes e exclusivas
Se for utilizada a autenticação RADIUS, sempre gere segredos compartilhados fortes que sejam específicos para o MyQ Print Server:
Criptografe o tráfego LDAP
A criptografia TLS deve ser usada para proteger todo o tráfego LDAP:
Por motivos de segurança, não utilize o START TLS, pois ele é vulnerável a ataques MITM. Um certificado emitido por uma CA confiável deve ser configurado em todos os servidores LDAP (controladores de domínio do Active Directory).
Proteja o tráfego SNMP
A comunicação SNMPv1 não segura com dispositivos deve ser evitada:
Utilize apenas o SNMPv3 com uma senha forte e configure algoritmos criptográficos mais seguros para serem utilizados (SHA1 e AES):
Credenciais seguras para impressoras
O gerenciamento de credenciais de impressoras é feito fora do MyQ Print Server e é específico do fabricante. Se possível, senhas fortes e geradas aleatoriamente devem ser usadas para gerenciar impressoras:
Sempre use FQDN
Para evitar ataques MITM, utilize estritamente nomes de domínio totalmente qualificados em todas as janelas de configuração:
Proteja as chaves da API REST
Quando APIs REST forem utilizadas, proteja os segredos do cliente contra exposição desnecessária e realize a renovação periódica desses segredos: