MyQ X Security

Segurança da conexão PS

Configurar certificado HTTPS

Um certificado personalizado, reconhecido como confiável por todos os computadores clientes, deve ser configurado para o MyQ Print Server. Estão disponíveis três modos de gerenciamento de certificados:

Certificate settings in the MyQ web UI

Por padrão, o MyQ Print Server cria seu próprio certificado de CA raiz e o utiliza para assinar certificados de servidor e de cliente. A parte pública desse certificado pode ser exportada e implantada no armazenamento de certificados confiáveis do cliente, por exemplo, usando a Política de Grupo ou MDM.

Organizações que já possuam sua própria PKI considerada confiável podem preferir a segunda opção. O MyQ Print Server utiliza sua própria CA intermediária para emitir certificados de servidor e de cliente. O certificado de CA intermediária gerado automaticamente deve ser assinado pela CA da empresa para que seja considerado confiável pelos clientes.

Se a política de segurança corporativa não permitir que um certificado de CA intermediária seja instalado no MyQ Print Server, ou se for necessário utilizar um certificado emitido por uma autoridade certificadora pública, deve-se recorrer ao gerenciamento manual de certificados.

Independentemente do modo de CA, os certificados são armazenados fisicamente no diretório “C:\ProgramData\MyQ\Cert”, que pode conter os seguintes arquivos:

  • server.pfx – certificado do servidor com chaves pública e privada

  • server.cer – certificado do servidor com chave pública

  • server.key – chave privada do servidor

  • ca-root.crt – certificado de CA raiz da empresa com chave pública

  • ca-myq.pfx – certificado da CA emissora com chaves pública e privada

  • ca-myq.crt – certificado da CA emissora com chave pública

  • ca-myq.key – chaves privadas da CA emissora

As chaves privadas da CA emissora local (utilizadas nos dois primeiros modos de operação) são sempre protegidas por uma senha gerada aleatoriamente, que é armazenada no banco de dados interno do Firebird de forma criptografada.

Bloquear tráfego HTTP não criptografado

O tráfego HTTP não criptografado não deve ser habilitado na configuração do MyQ Print Server:

Web server port settings in MyQ Easy Config
Verifique as configurações de segurança de comunicação

Verifique as versões mínimas de segurança TLS configuradas em Configurações – Rede – Versão mínima de TLS. O padrão a partir do MyQ X 10.2 é o TLS 1.2.

Para opções mais avançadas, como definir a versão mínima exigida de TLS para 1.3, consulte Segurança Avançada.

Bloqueie portas não utilizadas

Reduza a superfície de ataque desativando as regras do firewall para protocolos não utilizados pelo MyQ Print Server:

Firewall rules
Criptografe as conexões com o MyQ Central Server

Use apenas HTTPS para se conectar ao MyQ Central Server:

Central server connection settings
Use senhas fortes para a autenticação entre servidores

A senha para a comunicação entre o servidor central e o local deve ser forte (complexidade da senha):

Servers communication password
Proteja o tráfego SMTP

Quando o protocolo SMTP for usado para enviar e-mails ou receber documentos de scanners em rede, a criptografia TLS deve ser sempre aplicada para garantir a confidencialidade dos dados.

SMPT server settings

A criptografia TLS também deve ser aplicada quando o protocolo IMAP for utilizado, enquanto o protocolo POP3, que é obsoleto, deve ser evitado:

SMTP server IMAP settings
Use senhas RADIUS fortes e exclusivas

Se for utilizada a autenticação RADIUS, sempre gere segredos compartilhados fortes que sejam específicos para o MyQ Print Server:

Radius server settings
Criptografe o tráfego LDAP

A criptografia TLS deve ser usada para proteger todo o tráfego LDAP:

LDAP settings in MyQ web UI

Por motivos de segurança, não utilize o START TLS, pois ele é vulnerável a ataques MITM. Um certificado emitido por uma CA confiável deve ser configurado em todos os servidores LDAP (controladores de domínio do Active Directory).

Proteja o tráfego SNMP

A comunicação SNMPv1 não segura com dispositivos deve ser evitada:

SNMP profiles

Utilize apenas o SNMPv3 com uma senha forte e configure algoritmos criptográficos mais seguros para serem utilizados (SHA1 e AES):

SNMP profile settings
Credenciais seguras para impressoras

O gerenciamento de credenciais de impressoras é feito fora do MyQ Print Server e é específico do fabricante. Se possível, senhas fortes e geradas aleatoriamente devem ser usadas para gerenciar impressoras:

Printer credentials settings
Sempre use FQDN

Para evitar ataques MITM, utilize estritamente nomes de domínio totalmente qualificados em todas as janelas de configuração:

Server hostname setting
Proteja as chaves da API REST

Quando APIs REST forem utilizadas, proteja os segredos do cliente contra exposição desnecessária e realize a renovação periódica desses segredos:

REST API settings in the MyQ web UI