Remote PED – Ketika berhasil menghubungkan EJBCA 6.10.1.2 dengan Luna HSM Network saat proses instalasi, saya merasa senang karena tingkat keamanan saat melakukan proses penerbitan sertifikat nantinya akan bertambah. Setiap sertifikat yang dikeluarkan oleh EJBCA akan dienkripsi dengan menggunakan master key yang ada di Luna HSM Network sebelum nantinya disimpan dalam media penyimpanan.
Tapi ada satu hal yang saya lupakan saat kesenangan pasca instalasi itu datang, yaitu kenyamanan. Bukankah kenyamanan selalu berbanding terbalik dengan keamanan?
Concern saya soal kenyamanan muncul setiap kali saya ingin melakukan restart service EJBCA. Untuk dapat membuat service EJBCA yang sudah terhubung dengan Luna HSM Network berjalan kembali, diperlukan adanya PED Authentication. Sedangkan PED AUthentication ini hanya bisa dilakukan dengan menancapkan Blue PED Key ke dalam Luna PED yang terhubung dengan Luna HSM Network lewat port USB.
Pertanyaan yang muncul kemudian adalah apakah saya harus terus bolak-balik Data Center untuk menghubungkan Blue PED key ke dalam Luna PED saat ingin mengaktifkan service EJBCA? Apakah tidak ada cara lain seperti Remote PED-nya? Maklum saja, Luna HSM Network bukanlah barang yang murah. Saya belum pernah ngoprek barang ini sebelumnya.
- Baca juga: Cara Melakukan Backup Database EJBCA
Namun setelah mencari tahu selama beberapa hari, ternyata solusi Remote PED itu ada lho. Jadi nantinya Luna PED tidak akan lagi terhubung dengan Luna HSM Network via port USB, melainkan terhubung melalui laptop kalian yang selanjutnya akan disebut PEDserver, barulah kemudian laptop kalian yang menghubungkannya dengan Luna HSM Network. Jadi lebih mudah kan?
Dan berikut ini adalah tutorial untuk bisa mengaktifkan fitur Remote PED tersebut:
Inisialisasi Remote PED Vector (RPV) dan membuat Orange PED Key
Remote PED akan mengautentikasi dirinya sendiri kepada Luna HSM Network melalui PEDserver dengan menggunakan nilai enkripsi yang di-generate secara acak dan tersimpan di dalam Orange PED Key.
Nah, Orange PED Key inilah yang akan membuktikan kepada HSM bahwa Remote PED sudah diautorisasi untuk melakukan autentikasi.

Remote PED akan terhubung dengan PEDserver untuk “ngobrol” dengan HSM Luna Network. Posisi Orange PED Key tertancapdi Remote PED
Orange PED Key sendiri bisa dibuat oleh HSM Administrator dengan 2 cara, yaitu:
- Lokal RPV
RPV diinisialisasi menggunakan Luna PED yang terkoneksi ke port USB milik HSM secara langsung. Dan ini adalah metode standar untuk menginisialisasi RPV - Remote RPV
RPV diinisialisasi menggunakan Luna PED yang yang terkoneksi ke port USB milik PEDserver (bisa laptop kalian sendiri atau mungkin komputer lain). Password numerik (one time) digunakan untuk mengautentikasi Remote PED ke HSM sebelum menginisialisasi RPV. Ini adalah metode opsional yang berguna jika HSM SO (Security Officer) memiliki akses SSH ke HSM. Dan metode ini bisa dilakukan bila HSM dalam keadaan belum diinisialisasi (zeroized state) dan pengaturan firewall kalian mengizinkan koneksi HSM-initiated Remote PED.
Pada kesempatan kali ini, karena saya punya akses ke Luna HSM Network yang sudah terinisialisasi dan terhubung langsung dengan Luna PED, maka saya akan menggunakan metode lokal RPV. Sebelum masuk pada caranya, ada beberapa hal yang perlu kalian persiapkan:
- SafeNet Luna PED Firmware 2.7.1 atau lebih
- Kabel konektor USB mini-B ke USB-A
- Luna PED DC Power Supply (Untuk PED 2.7.1 saja. 2.8 ke atas sudah menggunakan koneksi USB)
- Orange PED Key kosongan atau bisa digunakan kembali sebanyak minimal 1 (tergantung kalian mau membuat copy-annya atau tidak)
*Catatan: Umumnya, HSM SO (Security Officer) akan membuat Orange PED Key dan backup-nya, membuat copy-an untuk Remote PEDserver, dan memberikannya kepada administrator-administrator Remote PED.
Selanjutnya, untuk menginisialisasi RPV dan membuat Orange PED Key secara lokal, lakukan:
- Hubungkan Luna PED dengan Luna HSM Network melalui port USB.
- Dengan menggunakan koneksi SSH, login ke dalam Luna HSM Network sebagai admin.

Login ke dalam Luna HSM Network melalui SSH - Login sebagai HSM SO (Security Officer). Jika kalian belum menginisalisasi HSM ini dan belum membuat HSM SO, maka proses selanjutnya tidak bisa dilakukan. Cara login sebagai SO:
lunash:> hsm login
HSM login gagal 
HSM Login berhasil - Pastikan Orange PED Key(s) siap. Inisialisasi RPV dengan perintah:
lunash:> hsm ped vector init
hsm ped vector init - Selanjutnya, alihkan perhatian kalian kepada Luna PED dan respon semua permintaan yang diminta lewat layar PED tersebut. Beberapa pertanyaan yang akan muncul adalah seperti berikut:

Pertanyaan pertama Jika kalian memiliki Orange PED Key dengan RPV yang ingin kalian gunakan kembali untuk HSM ini, pilih YES. Jika ingin buat yang baru, pilih NO

Yang kedua Selanjutnya tinggal ikuti saja semua yang minta di sana. Tentukan PIN untuk Orange PED Key ini, M & N-nya, serta apakah ingin diduplikasi atau tidak.
- Pastikan hasilnya sukses seperti ini

Inisialisasi RPV dan pembuatan Orange PED Key berhasil dilakukan
Instalasi PEDserver dan Pengaturan Remote Luna PED
Software PEDserver yang terpasang di Remote PED Host (contoh: laptop kalian), memungkinkan Luna PED yang terhubung dengan laptop kalian untuk berkomunikasi dengan HSM secara remote. PED Administrator bisa meng-install PEDserver dengan menggunakan Luna HSM Client installer (bisa diunduh DI SINI). Yang diperlukan adalah:
- Laptop atau workstation yang terhubung secara network dengan sistem operasi Windows (yang compatible)
- Luna HSM Client installer
- SafeNet Luna PED Firmware 2.7.1 atau lebih
- Kabel konektor USB mini-B ke USB-A
- Luna PED DC Power Supply
Untuk melakukan instalasi PEDserver, PED driver dan melakukan pengaturan Luna PED, selesaikan:
- Eksekusi Luna HSM Client installer dan ikuti semua instruksi yang ada di layar. Pada bagian Luna Devices, pilihan yang utama itu Luna Remote PED, sisanya adalah opsional. Sedangkan untuk bagian Features, saya pilih semua biar nggak ribet.

Install - Biarkan prosesnya berjalan hingga selesai

Proses instalasi sedang berjalan - Bila instalasi sudah selesai, pilih quit dan restart host kalian untuk memastikan Luna PED driver “diterima” oleh Windows. (Kalau Windows Server nggak perlu di-restart ya)

Instalasi selesai - Hubungkan Luna PED dengan port USB di host. Buka Windows Device Manager untuk mengkonfirmasi Luna PED terbaca sebagai PED2. Jika tidak terbaca maka kalian bisa cabut dan colok kembali Luna PED-nya dan atau reboot komputer kalian
Membuka Koneksi RemotePED
Ada 2 cara untuk membangun koneksi antara Remote PED dengan HSM:
- Diinisiasi oleh HSM
Ketika HSM membutuhkan autentikasi, HSM akan mengirimkan request ke Remote PED Host yang mana request tersebut diterima oleh PEDserver. Hal ini membuat Luna Network HSM harus membuat koneksi keluar, dan port pada PEDserver harus tetap terbuka. Jika HSM kalian berada di belakang firewall yang melarang koneksi ini terjadi, atau tim IT Security kalian tidak memperbolehkan port pada Remote PED Host terbuka, maka gunakan koneksi yang diinisiasi oleh PED. - Diinisiasi oleh PED
HSM dan Remote PED Host saling bertukar dan mendaftarka sertifikat dan membuat koneksi yang dipercaya. Hal ini akan membuat Remote PED Host ( via PEDserver) untuk menginisiasi koneksi ke Luna HSM Network.
Karena IT Security saya tidak menghalangi koneksi dari HSM ke PEDserver, maka saya akan mencoba cara yang pertama. Dan untuk membuat itu berhasil, yang diperlukan adalah:
- Akses ke Workstation yang terhubung secara network, dengan PEDserver yang sudah terpasang dan Luna PED yang terhubung ke workstation. (Jadi kalau sebelumnya kalian menginisialisasi RPV secara lokal di HSM, sekarang pindahkan Luna PED yang kalian gunakan untuk “membuat” Orange PED key itu ke Workstation/Remote Host).
- Akses ke Luna HSM Network via SSH.
- Orange PED Key yang sudah terisi HSM RPV.
Menjalankan PEDserver (Windows)
- Buka laptop atau Remote Host kalian yang menggunakan siste operasi Windows, lalu buka command prompt dengan level administator.
- arahkan ke direktori dimana Luna HSM client kalian install sebelumnya. (Kalau saya ada di C:\Program Files\SafeNet\LunaClient\)
>cd C:\Program Files\SafeNet\LunaClient\ - Jalankan PEDserver dengan perintah:
pedserver mode start [-ip <PEDserver_IP>]
pindah direktori dan ekskusi PEDserver 
dengan mendefinisikan IPnya - Lakukan verifikasi untuk memastikan service-nya sudah berjalan dengan baik. Caranya:
>pedserver mode show

pedserver mode show Catatan:
*Pastikan PED2 Connection Status–nya Connected agar bisa berkomunikasi dengan Luna PED.
*Perhatikan nomor port yang terbuka (secara default adalah 1503). Kalian harus menuliskan port ini dengan IPnya saat membuka koneksinya nanti
Membuka Koneksi Remote PED dari Luna HSM Network (LunaSH)
- Sekarang buka SSH ke Luna HSM Network kalian dengan putty dan login ke LunaSH (Luna Shell) sebagai admin

Login ke dalam Luna HSM Network melalui SSH - Inisiasi koneksi Remote PED dari Luna HSM Network dengan perintah:
lunash:> hsm ped connect -ip <PEDserver_IP> -port <PEDserver_port> [-serial <serial#>]

hsm ped connect Catatan:
opsi -serial hanya digunakan bila kalian menggunakan Remote PED untuk mengautentikasi Luna Backup HSM yang terhubung ke salah satu port USB Luna HSM Network. - Saat menjalankan perintah di atas, perhatikan Luna PED kalian karena PED tersebut akan meminta kalian untuk memasukkan Orange PED Key ke dalamnya. Masukkan Orange PED Key dengan RPV yang tepat. Jika berhasil, tulisan success akan muncul. Koneksi sekarang sudah terbuka dari Remote PED ke Luna HSM Network.

Permintaan untuk memasukkan Orange PED key - Kalau sudah, silakan mencoba untuk memasukkan perintah ke dalam Luna Shell yang membutuhkan PED Authentication seperti hsm login atau hsm init.
- Jika HSM sudah diinisialisasi dan kalian memiliki HSM Blue PED key, kalian bisa menggunakan perintah hsm login.
- Jika HSM belim diinisialisasi, kalian bisa menjalankan perintah hsm init -label <label>. Siapkan Blue atau Red PED Key kosongan untuk itu.
- Sebagai catatan, koneksi Remote PED ke HSM akan terputus setelah 1800 detik idle (defaultnya), dan harus diinisiasi setiap kali autentikasi dibutuhkan. Untuk mempermudah hal ini, kalian bisa mengatur IP dan atau port LunaCM setiap kali kalian gunakan untuk terkoneksi.

hsm login berhasil dijalankan setelah terhubung dengan Remote PED
- (opsional) Atur default IP dan atau port Remote PED pada LunaSH
lunash:>hsm ped set -ip 198.152.106.200 -port 1503
Jika IP dan port-nya ditetapkan, HSM Administrator bisa menggunakan perintah hsm ped connect saja, tanpa perlu menuliskan IP dan port, untuk menginisiasi koneksi ke Remote PED.
Ya, itu tadi sedikit cara untuk menghubungkan Remote PED dengan Luna HSM Network. Memang masih banyak info yang kurang seperti membuka koneksi Remote PED dari client workstation (LunaCM) dan juga cara menginisiasi dari Remote PED.
Semoga kedepannya saya bisa melengkapi tutorial di atas 🙂
Sampai jumpa di tulisan selanjutnya.
Update
Apabila saat menjalankan perintah hsm ped connect pada lunash, kalian mendapatkan pesan error berupa “pedClient is not currently running”, maka jalankan perintah berikut:
service restart cbs

