Gå til indholdet

Installation af Edge Gateway-serveren

Indledende systemkonfiguration

Når Edge Gateway Cluster-appliancen startes første gang, vises en guide til den indledende konfiguration af maskinen. Denne guide giver mulighed for at initialisere den systemspecifikke konfiguration samt den konfiguration, der er specifik for brugen af CyberElements Bastion.

Systemindstillinger

Guiden begynder med at bede dig om at vælge et sprog:

Information

Det sprog, du vælger, påvirker både systemets visningssprog og tastaturlayoutet. På engelsk har tastaturet et QWERTY-layout, mens det på fransk er AZERTY.

Guiden beder dig derefter om at angive en ny adgangskode til systemkontoen root (sørg for, at den opfylder den krævede kompleksitet):

Derefter skal du ændre adgangskoden til systembrugerkontoen systancia (sørg for, at den opfylder den krævede kompleksitet):

Til sidst skal du indtaste maskinens navn:

Netværksindstillinger

Når systemindstillingerne er anvendt, går guiden videre til maskinens netværksindstillinger.

I det første panel bliver du bedt om at vælge mellem en statisk konfiguration og en dynamisk konfiguration via DHCP:

Anbefaling

Det anbefales at bruge en statisk konfiguration til maskinens netværksindstillinger, især til funktionen direkte adgang.
DHCP kan også bruges, hvis IP-adressen er fastsat på DHCP-serveren.

Hvis den statiske konfiguration vælges, spørger guiden om følgende netværksindstillinger:

Tip

Der kan angives flere DNS-servere (højst 3) ved at adskille dem med mellemrum. Ligeledes kan der tilføjes flere DNS-suffikser ved at adskille dem med et mellemrum.

Afslutning af den indledende konfiguration

Menuen for den indledende konfiguration foreslår nu at fortsætte med pairing-mekanismen for Edge Gateway.
I denne dokumentation bruges den ikke, så det er nødvendigt at slå visningen af denne menu ved login fra og slå automatisk tilslutning som root fra.

Forlad til det formål først menuen for den indledende konfiguration, enten ved at vælge knappen Cancel eller ved at bruge tastekombinationen Ctrl+C.
Kør derefter følgende kommandoer:

1
2
3
4
sed -i '/gateway-setup/d' /root/.bashrc
sed -i 's/^NAutoVTs/#NAutoVTs/' /etc/systemd/logind.conf
rm -r /etc/systemd/system/getty@tty1.service.d/
systemctl daemon-reload

Konfiguration, der er specifik for driften af CyberElements Bastion

Når netværkskonfigurationen er anvendt, skal instanserne af Edge Gateway og HTML5 Gateway stadig forbindes til Mediation Controllerne.
Til det formål forbinder de første instanser af Edge Gateway og HTML5 Gateway til Mediation Controller MASTER, mens de andre instanser forbinder til Mediation Controller SLAVE.

Vigtigt!

Hvis installationen af Edge Gateway ikke befinder sig i LAN'et, og adresserne RIP_MED_SSL_MASTER og RIP_MED_SSL_SLAVE derfor ikke er tilgængelige (heller ikke med NAT).
I det tilfælde skal du kun konfigurere den første instans af Edge Gateway og HTML5 Gateway, som opsættes til at forbinde til VIP_MED_SSL.

I denne sammenhæng kan den virtuelle Standalone-appliance bruges. Den virtuelle Cluster-appliance er forkonfigureret med to instanser, mens dens Standalone-modstykke er forkonfigureret med en enkelt instans.

Før du fortsætter med de følgende anvisninger, skal du sikre dig, at du har følgende elementer:

  • Certifikatet til de instanser af Edge Gateway og HTML5 Gateway, der skal forbindes
  • Certifikatet til optagelsestjenesten
  • En SSH-klient (på Windows kan du bruge PuTTY)
  • En SCP-klient (på Windows kan værktøjerne WinSCP eller FileZilla bruges)

Overfør certifikaterne til mappen /tmp/ på maskinen.

Forbindelse af Edge Gateways

Kopiér certifikatfilen fra Edge Gateway til mapperne /etc/ipdiva/gateway/ssl/ og /etc/ipdiva/gateway-slave/ssl/. Du kan gøre det ved som root at køre kommandoer i stil med følgende (erstat <CERT_NAME> med navnet på certifikatet til Edge Gateway):

1
2
cp /tmp/<CERT_NAME> /etc/ipdiva/gateway/ssl/
mv /tmp/<CERT_NAME> /etc/ipdiva/gateway-slave/ssl/

Konfigurér Edge Gateway-instanserne, så de kan forbinde til Mediation Controllerne.
Konfigurationerne er forskellige afhængigt af den Mediation Controller, der skal kontaktes. Foretag begge indstillinger:

Rediger filen /etc/ipdiva/gateway/gateway.xml, og udfyld den med følgende oplysninger (flere afsnit er udeladt og markeret med […]):

 1
 2
 3
 4
 5
 6
 7
 8
 9
10
<gateway>
    <server>_FILL_ME_WITH_SERVER_ADDRESS_::ssl</server>
[…]
    <ssl>
        <cert>/etc/ipdiva/gateway/ssl/keyfile.pem</cert>
        <password>PASSWORD</password>
[…]
    </ssl>
[…]
</gateway>

Erstat følgende elementer:

  • _FILL_ME_WITH_SERVER_ADDRESS_:: skal erstattes med adressen RIP_MED_SSL_MASTER, tegnet : og SSL Routers lytteport, som normalt er sat til 443
  • keyfile.pem: skal erstattes med navnet på certifikatfilen
  • PASSWORD: skal erstattes med certifikatets adgangskode
Eksempel

Med følgende oplysninger taget i betragtning:

  • RIP_MED_SSL_MASTER er lig med: 10.0.10.11
  • Lytteport for SSL Router: 443
  • Navn på certifikatfilen: edge-gateway.p12
  • Adgangskode til certifikatet: Str0ngP@ssw0rd

Filen /etc/ipdiva/gateway/gateway.xml skal konfigureres som følger:

 1
 2
 3
 4
 5
 6
 7
 8
 9
10
<gateway>
    <server>10.0.10.11:443:ssl</server>
[…]
    <ssl>
        <cert>/etc/ipdiva/gateway/ssl/edge-gateway.p12</cert>
        <password>Str0ngP@ssw0rd</password>
[…]
    </ssl>
[…]
</gateway>
Fuldstændig fil
 1
 2
 3
 4
 5
 6
 7
 8
 9
10
11
12
13
14
15
16
17
18
19
20
21
22
23
24
25
26
27
28
29
30
31
32
33
34
35
36
37
38
39
40
41
42
43
44
45
46
47
48
49
50
51
52
53
54
55
56
57
58
59
60
61
62
63
64
65
66
67
68
69
70
71
72
73
74
75
76
77
78
79
80
81
<gateway>
        <server>10.0.10.11:443:ssl</server>
        <pipe>
                <ping-timeout>60000</ping-timeout>
                <rout-max-lock>20000</rout-max-lock>
        </pipe>
        <timeout>
                <reconnect>15000</reconnect>
        </timeout>
        <ticket><hmac></hmac></ticket>
        <proxy>
                <type>no</type>
                <address></address>
                <login></login>
                <password></password>
                <domain></domain>
        </proxy>
        <periodic-licence-check>false</periodic-licence-check>
        <session>
           <sslconf name="default">
              <ca-dir>/etc/ssl/certs</ca-dir>
              <verify-cert>true</verify-cert>
           </sslconf>
        </session>
        <ssl>
                <cert>/etc/ipdiva/gateway/ssl/edge-gateway.p12</cert>
                <password>Str0ngP@ssw0rd</password>
                <ca-dir>/etc/ipdiva/gateway/ssl/ca</ca-dir>
                <min-version>tls1.3</min-version>
                <max-version></max-version>
                <cipherlist>!ADH:!AECDH:!MD5:kEECDH+AES:kEDH+AES:AES256+RSA:3DES+RSA</cipherlist>
                <cipherlist-tls1.3>TLS_CHACHA20_POLY1305_SHA256:TLS_AES_256_GCM_SHA384:TLS_AES_128_GCM_SHA256</cipherlist-tls1.3>
                <verify-cert>true</verify-cert>
                <verify-certhostnamematch>true</verify-certhostnamematch>
        </ssl>
        <webaccess>
                <proxy></proxy>
                <useragent>true</useragent>
                <autoauth>true</autoauth>
                <forceauth>false</forceauth>
                <forcebasic>false</forcebasic>
                <persistentbasicauth>true</persistentbasicauth>
                <cache-date>Thu, 14 Dec 2006 09:28:00 GMT</cache-date>
                <reverse-proxy>
                        <headers>
                                <x-forwarded-for enabled='false'/>
                                <x-forwarded-host enabled='false'/>
                        </headers>
                </reverse-proxy>
                <davenport compatibilityMode="false">127.0.0.1:8070</davenport>
        </webaccess>
        <rpc-listen>127.0.0.1:9080</rpc-listen>
        <network-id></network-id>
        <services>/etc/ipdiva/gateway/services.xml</services>
        <compression>zlib</compression>
        <vlan>
                <prefixe></prefixe>
        </vlan>

        <openvpn>
                <ssl>
                        <cert>/usr/local/ipdiva/share/gw-controller-openvpnng/keys/allInOne.pem</cert>
                        <ca-file>/usr/local/ipdiva/share/gw-controller-openvpnng/keys/tmp-ca.crt</ca-file>
                        <version>tls1</version>
                </ssl>
                <client-ov>
                        <ip-type>V4</ip-type>
                        <dev-type>tun</dev-type>
                        <link-mtu>1507</link-mtu>
                        <tun-mtu>1500</tun-mtu>
                        <proto>TCPv4_CLIENT</proto>
                        <cipher>[null-cipher]</cipher>
                        <auth>[null-digest]</auth>
                        <keysize>0</keysize>
                        <key-method>2</key-method>
                        <tls-type>tls-client</tls-type>
                </client-ov>
        </openvpn>
    <useoldprotocol>false</useoldprotocol>
    <rate>0</rate>
</gateway>

Start til sidst Edge Gateway-instansen for at indlæse den nye konfiguration og forbinde den til Mediation Controller MASTER:

1
/usr/local/ipdiva/gateway/bin/start

Rediger filen /etc/ipdiva/gateway-slave/gateway.xml, og udfyld den med følgende oplysninger (flere afsnit er udeladt og markeret med […]):

 1
 2
 3
 4
 5
 6
 7
 8
 9
10
11
12
<gateway>
    <server>@SERVER@:@SERVERPORT@:ssl</server>
[…]
    <ssl>
        <cert>/etc/ipdiva/gateway-slave/ssl/keyfile.pem</cert>
        <password>PASSWORD</password>
[…]
    </ssl>
[…]
    <rpc-listen>127.0.0.1:@RPC_PORT@</rpc-listen>
[…]
</gateway>

Erstat følgende elementer:

  • @SERVER@: skal erstattes med adressen RIP_MED_SSL_SLAVE
  • @SERVERPORT@: skal erstattes med SSL Routers lytteport, normalt sat til 443
  • keyfile.pem: skal erstattes med navnet på certifikatfilen
  • PASSWORD: skal erstattes med certifikatets adgangskode
  • @RPC_PORT@: skal erstattes med en TCP-port, der er tilgængelig på maskinen; porten 9081 bruges almindeligvis
Eksempel

Med følgende oplysninger taget i betragtning:

  • RIP_MED_SSL_SLAVE er lig med: 10.0.10.13
  • Lytteport for SSL Router: 443
  • Navn på certifikatfilen: edge-gateway.p12
  • Adgangskode til certifikatet: Str0ngP@ssw0rd
  • Tilgængelig RPC-port: 9081

Filen /etc/ipdiva/gateway-slave/gateway.xml skal konfigureres som følger:

 1
 2
 3
 4
 5
 6
 7
 8
 9
10
11
12
<gateway>
    <server>10.0.10.13:443:ssl</server>
[…]
    <ssl>
        <cert>/etc/ipdiva/gateway-slave/ssl/edge-gateway.p12</cert>
        <password>Str0ngP@ssw0rd</password>
[…]
    </ssl>
[…]
    <rpc-listen>127.0.0.1:9081</rpc-listen>
[…]
</gateway>
Fuldstændig fil
 1
 2
 3
 4
 5
 6
 7
 8
 9
10
11
12
13
14
15
16
17
18
19
20
21
22
23
24
25
26
27
28
29
30
31
32
33
34
35
36
37
38
39
40
41
42
43
44
45
46
47
48
49
50
51
52
53
54
55
56
57
58
59
60
61
62
63
64
65
66
67
68
69
70
71
72
73
74
75
76
77
78
79
80
81
<gateway>
        <server>10.0.10.13:443:ssl</server>
        <pipe>
                <ping-timeout>60000</ping-timeout>
                <rout-max-lock>20000</rout-max-lock>
        </pipe>
        <timeout>
                <reconnect>15000</reconnect>
        </timeout>
        <ticket><hmac></hmac></ticket>
        <proxy>
                <type>no</type>
                <address></address>
                <login></login>
                <password></password>
                <domain></domain>
        </proxy>
        <periodic-licence-check>false</periodic-licence-check>
        <session>
           <sslconf name="default">
              <ca-dir>/etc/ssl/certs</ca-dir>
              <verify-cert>true</verify-cert>
           </sslconf>
        </session>
        <ssl>
                <cert>/etc/ipdiva/gateway-slave/ssl/edge-gateway.p12</cert>
                <password>Str0ngP@ssw0rd</password>
                <ca-dir>/etc/ipdiva/gateway-slave/ssl/ca</ca-dir>
                <min-version>tls1.3</min-version>
                <max-version></max-version>
                <cipherlist>!ADH:!AECDH:!MD5:kEECDH+AES:kEDH+AES:AES256+RSA:3DES+RSA</cipherlist>
                <cipherlist-tls1.3>TLS_CHACHA20_POLY1305_SHA256:TLS_AES_256_GCM_SHA384:TLS_AES_128_GCM_SHA256</cipherlist-tls1.3>
                <verify-cert>true</verify-cert>
                <verify-certhostnamematch>true</verify-certhostnamematch>
        </ssl>
        <webaccess>
                <proxy></proxy>
                <useragent>true</useragent>
                <autoauth>true</autoauth>
                <forceauth>false</forceauth>
                <forcebasic>false</forcebasic>
                <persistentbasicauth>true</persistentbasicauth>
                <cache-date>Thu, 14 Dec 2006 09:28:00 GMT</cache-date>
                <reverse-proxy>
                        <headers>
                                <x-forwarded-for enabled='false'/>
                                <x-forwarded-host enabled='false'/>
                        </headers>
                </reverse-proxy>
                <davenport compatibilityMode="false">127.0.0.1:8070</davenport>
        </webaccess>
        <rpc-listen>127.0.0.1:9081</rpc-listen>
        <network-id></network-id>
        <services>/etc/ipdiva/gateway-slave/services.xml</services>
        <compression>zlib</compression>
        <vlan>
                <prefixe></prefixe>
        </vlan>

        <openvpn>
                <ssl>
                        <cert>/usr/local/ipdiva/share/gw-controller-openvpnng/keys/allInOne.pem</cert>
                        <ca-file>/usr/local/ipdiva/share/gw-controller-openvpnng/keys/tmp-ca.crt</ca-file>
                        <version>tls1</version>
                </ssl>
                <client-ov>
                        <ip-type>V4</ip-type>
                        <dev-type>tun</dev-type>
                        <link-mtu>1507</link-mtu>
                        <tun-mtu>1500</tun-mtu>
                        <proto>TCPv4_CLIENT</proto>
                        <cipher>[null-cipher]</cipher>
                        <auth>[null-digest]</auth>
                        <keysize>0</keysize>
                        <key-method>2</key-method>
                        <tls-type>tls-client</tls-type>
                </client-ov>
        </openvpn>
    <useoldprotocol>false</useoldprotocol>
    <rate>0</rate>
</gateway>

Start til sidst Edge Gateway-instansen for at indlæse den nye konfiguration og forbinde den til Mediation Controller SLAVE:

1
/usr/local/ipdiva/gateway-slave/bin/start

Konfiguration af optagelsestjenesten

Flyt certifikatet til optagelsestjenesten til mappen /etc/ipdiva/careserver/ med en kommando i stil med denne (erstat <CERT_NAME> med navnet på det tilsigtede certifikat):

1
mv /tmp/<CERT_NAME> /etc/ipdiva/careserver/

Konfigurér derefter tjenesten ved at ændre følgende fil: /etc/ipdiva/careserver/careserver.xml. Filens konfiguration bør se omtrent således ud (i det følgende uddrag er mange af filens linjer udeladt og markeret med […]):

 1
 2
 3
 4
 5
 6
 7
 8
 9
10
11
12
13
14
15
<?xml version="1.0" ?><careserver>

    <listen>0.0.0.0:8443</listen>
[…]
    <ssl>
        <cert>/etc/ipdiva/careserver/recording_service.p12</cert>
        <password>PASSWORD</password>
[…]
    </ssl>
    <xmlrpc-connect>
        <element>http://127.0.0.1:9080</element>
        <element>http://127.0.0.1:9081</element>
    </xmlrpc-connect>
[…]
</careserver>

Foretag følgende ændringer:

  • Ændr optagelsestjenestens lytte-IP-adresse til 0.0.0.0 (lytter på alle tilgængelige IP-adresser)
  • Erstat recording_service.p12 med navnet på certifikatet til optagelsestjenesten
  • Erstat PASSWORD med adgangskoden til certifikatet til optagelsestjenesten
  • Tilføj linjen <element>http://127.0.0.1:9081</element>
Eksempel

Med følgende oplysninger taget i betragtning:

  • Navn på certifikatfilen: fqdn.edge-gateway.local.p12
  • Adgangskode til certifikatet: Str0ngP@ssw0rd

Filen /etc/ipdiva/careserver/careserver.xml skal konfigureres som følger:

 1
 2
 3
 4
 5
 6
 7
 8
 9
10
11
12
13
14
15
<?xml version="1.0" ?><careserver>

    <listen>0.0.0.0:8443</listen>
[…]
    <ssl>
        <cert>/etc/ipdiva/careserver/fqdn.edge-gateway.local.p12</cert>
        <password>Str0ngP@ssw0rd</password>
[…]
    </ssl>
    <xmlrpc-connect>
        <element>http://127.0.0.1:9080</element>
        <element>http://127.0.0.1:9081</element>
    </xmlrpc-connect>
[…]
</careserver>
Fuldstændig fil
 1
 2
 3
 4
 5
 6
 7
 8
 9
10
11
12
13
14
15
16
17
18
19
20
21
22
23
24
25
26
27
28
29
30
31
<?xml version="1.0" ?><careserver>

    <listen>0.0.0.0:8443</listen>


    <archivesdirectory>/var/lib/ipdiva/carerecord/archives</archivesdirectory>
    <recordingdirectory>/var/lib/ipdiva/carerecord/recording</recordingdirectory>
    <ssl>
        <cert>/etc/ipdiva/careserver/fqdn.edge-gateway.local.p12</cert>
        <password>Str0ngP@ssw0rd</password>
        <ca-dir>/etc/ipdiva/gateway/ssl/ca</ca-dir>
        <min-version>tls1.2</min-version>
        <max-version/>
        <cipherlist>!ADH:!AECDH:!MD5:kEECDH+AES:kEDH+AES:AES256+RSA:3DES+RSA</cipherlist>
        <cipherlist-tls1.3>TLS_CHACHA20_POLY1305_SHA256:TLS_AES_256_GCM_SHA384:TLS_AES_128_GCM_SHA256</cipherlist-tls1.3>
        <verify-cert>true</verify-cert>
        <no-fail-if-no-peer-cert>true</no-fail-if-no-peer-cert>
    </ssl>
    <gopsize>10</gopsize>
        <webgopsize>5</webgopsize>
    <webfakeframespersec>2</webfakeframespersec>
        <webhlslistsize>20</webhlslistsize>
    <webcaptureinterval>10000</webcaptureinterval>
    <webcapturetimeout>30000</webcapturetimeout>
    <captureinterval>250</captureinterval>
    <hlslistsize>20</hlslistsize>
    <xmlrpc-connect>
        <element>http://127.0.0.1:9080</element>
        <element>http://127.0.0.1:9081</element>
    </xmlrpc-connect>
</careserver>

Bekræft den nye konfiguration ved at genstarte optagelsestjenesten:

1
systemctl restart ipdivacarerecord

Forbindelse af HTML5 Gateway-instanserne

Hvis HTML5 Gateway-instansen skal konfigureres, skal du køre følgende kommando på Edge Gateway-serveren som root for at slå automatisk start af instansen til:

1
chmod +x /etc/ipdiva/services/50html5gateway*

Kopiér certifikatfilen fra HTML5 Gateway til mapperne /etc/ipdiva/html5gateway/ssl/ og /etc/ipdiva/html5gateway-slave/ssl/. Du kan gøre det ved som root at køre kommandoer i stil med følgende (erstat <CERT_NAME> med navnet på certifikatet til HTML5 Gateway):

1
2
cp /tmp/<CERT_NAME> /etc/ipdiva/html5gateway/ssl/
mv /tmp/<CERT_NAME> /etc/ipdiva/html5gateway-slave/ssl/

Konfigurér HTML5 Gateway-instanserne, så de kan forbinde til Mediation Controllerne.
Konfigurationerne er forskellige afhængigt af den Mediation Controller, der skal kontaktes. Foretag begge indstillinger:

Rediger filen /etc/ipdiva/html5gateway/html5gateway.xml, og udfyld den med følgende oplysninger (flere afsnit er udeladt og markeret med […]):

 1
 2
 3
 4
 5
 6
 7
 8
 9
10
<gateway>
    <server>_FILL_ME_WITH_SERVER_ADDRESS_::ssl</server>
[…]
    <ssl>
        <cert>/etc/ipdiva/html5gateway/ssl/keyfile.pem</cert>
        <password>PASSWORD</password>
[…]
    </ssl>
[…]
</gateway>

Erstat følgende elementer:

  • _FILL_ME_WITH_SERVER_ADDRESS_:: skal erstattes med adressen RIP_MED_SSL_MASTER, tegnet : og SSL Routers lytteport, som normalt er sat til 443
  • keyfile.pem: skal erstattes med navnet på certifikatfilen
  • PASSWORD: skal erstattes med certifikatets adgangskode
Eksempel

Med følgende oplysninger taget i betragtning:

  • RIP_MED_SSL_MASTER er lig med: 10.0.10.11
  • Lytteport for SSL Router: 443
  • Navn på certifikatfilen: html5-gateway.p12
  • Adgangskode til certifikatet: Str0ngP@ssw0rd

Filen /etc/ipdiva/html5gateway/html5gateway.xml skal konfigureres som følger:

 1
 2
 3
 4
 5
 6
 7
 8
 9
10
<gateway>
    <server>10.0.10.11:443:ssl</server>
[…]
    <ssl>
        <cert>/etc/ipdiva/html5gateway/ssl/html5-gateway.p12</cert>
        <password>Str0ngP@ssw0rd</password>
[…]
    </ssl>
[…]
</gateway>
Fuldstændig fil
 1
 2
 3
 4
 5
 6
 7
 8
 9
10
11
12
13
14
15
16
17
18
19
20
21
22
23
24
25
26
27
28
29
30
31
32
33
34
35
<gateway>
        <server>10.0.10.11:443:ssl</server>
        <pipe>
                <ping-timeout>60000</ping-timeout>
                <rout-max-lock>20000</rout-max-lock>
        </pipe>
        <timeout>
                <reconnect>15000</reconnect>
        </timeout>
        <ticket><hmac></hmac></ticket>
        <proxy>
                <type>no</type>
                <address></address>
                <login></login>
                <password></password>
                <domain></domain>
        </proxy>

        <ssl>
                <cert>/etc/ipdiva/html5gateway/ssl/html5-gateway.p12</cert>
                <password>Str0ngP@ssw0rd</password>
                <ca-dir>/etc/ipdiva/html5gateway/ssl/ca</ca-dir>
                <min-version>tls1.3</min-version>
                <max-version></max-version>
                <cipherlist>!ADH:!AECDH:!MD5:kEECDH+AES:kEDH+AES:AES256+RSA:3DES+RSA</cipherlist>
                <cipherlist-tls1.3>TLS_CHACHA20_POLY1305_SHA256:TLS_AES_256_GCM_SHA384:TLS_AES_128_GCM_SHA256</cipherlist-tls1.3>
                <verify-cert>true</verify-cert>
                <verify-certhostnamematch>true</verify-certhostnamematch>
        </ssl>

        <rpc-listen>127.0.0.1:9088</rpc-listen>
        <network-id></network-id>
        <compression>zlib</compression>

 </gateway>

Genstart til sidst HTML5 Gateway-instansen for at indlæse den nye konfiguration og forbinde den til Mediation Controller MASTER:

1
/usr/local/ipdiva/html5gateway/bin/start

Rediger filen /etc/ipdiva/html5gateway-slave/html5gateway.xml, og udfyld den med følgende oplysninger (flere afsnit er udeladt og markeret med […]):

 1
 2
 3
 4
 5
 6
 7
 8
 9
10
11
12
<gateway>
    <server>@SERVER@:@SERVERPORT@:ssl</server>
[…]
    <ssl>
        <cert>/etc/ipdiva/html5gateway-slave/ssl/keyfile.pem</cert>
        <password>PASSWORD</password>
[…]
    </ssl>
[…]
    <rpc-listen>127.0.0.1:@RPC_PORT@</rpc-listen>
[…]
</gateway>

Erstat følgende elementer:

  • @SERVER@: skal erstattes med adressen RIP_MED_SSL_SLAVE
  • @SERVERPORT@: skal erstattes med SSL Routers lytteport, normalt sat til 443
  • keyfile.pem: skal erstattes med navnet på certifikatfilen
  • PASSWORD: skal erstattes med certifikatets adgangskode
  • @RPC_PORT@: skal erstattes med en TCP-port, der er tilgængelig på maskinen; porten 9089 bruges almindeligvis
Eksempel

Med følgende oplysninger taget i betragtning:

  • RIP_MED_SSL_SLAVE er lig med: 10.0.10.13
  • Lytteport for SSL Router: 443
  • Navn på certifikatfilen: html5-gateway.p12
  • Adgangskode til certifikatet: Str0ngP@ssw0rd
  • Tilgængelig RPC-port: 9089

Filen /etc/ipdiva/html5gateway-slave/html5gateway.xml skal konfigureres som følger:

 1
 2
 3
 4
 5
 6
 7
 8
 9
10
11
12
<gateway>
    <server>10.0.10.13:443:ssl</server>
[…]
    <ssl>
        <cert>/etc/ipdiva/html5gateway-slave/ssl/html5-gateway.p12</cert>
        <password>Str0ngP@ssw0rd</password>
[…]
    </ssl>
[…]
    <rpc-listen>127.0.0.1:9089</rpc-listen>
[…]
</gateway>
Fuldstændig fil
 1
 2
 3
 4
 5
 6
 7
 8
 9
10
11
12
13
14
15
16
17
18
19
20
21
22
23
24
25
26
27
28
29
30
31
32
33
34
35
<gateway>
        <server>10.0.10.13:443:ssl</server>
        <pipe>
                <ping-timeout>60000</ping-timeout>
                <rout-max-lock>20000</rout-max-lock>
        </pipe>
        <timeout>
                <reconnect>15000</reconnect>
        </timeout>
        <ticket><hmac></hmac></ticket>
        <proxy>
                <type>no</type>
                <address></address>
                <login></login>
                <password></password>
                <domain></domain>
        </proxy>

        <ssl>
                <cert>/etc/ipdiva/html5gateway-slave/ssl/html5-gateway.p12</cert>
                <password>Str0ngP@ssw0rd</password>
                <ca-dir>/etc/ipdiva/html5gateway-slave/ssl/ca</ca-dir>
                <min-version>tls1.3</min-version>
                <max-version></max-version>
                <cipherlist>!ADH:!AECDH:!MD5:kEECDH+AES:kEDH+AES:AES256+RSA:3DES+RSA</cipherlist>
                <cipherlist-tls1.3>TLS_CHACHA20_POLY1305_SHA256:TLS_AES_256_GCM_SHA384:TLS_AES_128_GCM_SHA256</cipherlist-tls1.3>
                <verify-cert>true</verify-cert>
                <verify-certhostnamematch>true</verify-certhostnamematch>
        </ssl>

        <rpc-listen>127.0.0.1:9089</rpc-listen>
        <network-id></network-id>
        <compression>zlib</compression>

 </gateway>

Genstart til sidst HTML5 Gateway-instansen for at indlæse den nye konfiguration og forbinde den til Mediation Controller SLAVE:

1
/usr/local/ipdiva/html5gateway-slave/bin/start

Konfigurationer forud for forbindelsen af HTML5 Gateways

For at HTML5-applikationerne kan fungere, skal der konfigureres yderligere parametre på Mediation Controller-serverne. Log på Mediation Controllerne MASTER og SLAVE som root.

Opret eller rediger filen /etc/ipdiva/httpd/commonParameters.extra.conf for at tilføje et afsnit svarende til følgende for HTML5 Gateway:

 1
 2
 3
 4
 5
 6
 7
 8
 9
10
11
12
13
14
15
16
17
18
19
20
21
<Location /URL_HTML5/>
        Order allow,deny
        Allow from all
        RequestHeader set X-Forwarded-Proto "https"
        RequestHeader set X-IPdiva-Gateway GW_NAME|
        RequestHeader set X-IPdiva-Orgname ORGANIZATION_NAME
        RequestHeader set X-IPdiva-Service 127.0.0.1:8080

        ProxyPass http://127.0.0.1:9016/systanciaHTML5-6.0/ flushpackets=on
</Location>

<Location /URL_HTML5/websocket-tunnel>
        Order allow,deny
        Allow from all
        RequestHeader set X-Forwarded-Proto "https"
        RequestHeader set X-IPdiva-Gateway GW_NAME|
        RequestHeader set X-IPdiva-Orgname ORGANIZATION_NAME
        RequestHeader set X-IPdiva-Service 127.0.0.1:8080

        ProxyPass ws://127.0.0.1:9016/systanciaHTML5-6.0/websocket-tunnel
</Location>

Hvor:

  • URL_HTML5 skal erstattes med indholdet af feltet URL for den HTML5 Gateway, der blev konfigureret i administrationskonsollen ved deklarationen af HTML5 Gateway (i et cluster er det normalt HTML5-1 og HTML5-2).
  • GW_NAME skal erstattes med navnet på en Edge Gateway, der befinder sig på samme server som HTML5 Gateway. Tegnet | i slutningen af linjen skal bevares.
  • ORGANIZATION_NAME skal erstattes med navnet på den organisation, som den foregående Edge Gateway forbinder til.
Eksempel

For en platform med følgende konfiguration:

  • Navn på organisationen: my-organization-name
  • Deklaration af den første HTML5 Gateway i administrationskonsollen:
    • Name: html5-gateway-1
    • URL: HTML5-1
    • Protocol: WebSocket
  • Deklaration af den anden HTML5 Gateway i administrationskonsollen:
    • Name: html5-gateway-2
    • URL: HTML5-2
    • Protocol: WebSocket
  • En Edge Gateway-server på den første HTML5 Gateway har:
    • En Edge Gateway-tjeneste med navnet edge-gateway-1
    • En HTML5 Gateway-tjeneste med navnet html5-gateway-1
  • En Edge Gateway-server på den anden HTML5 Gateway har:
    • En Edge Gateway-tjeneste med navnet edge-gateway-2
    • En HTML5 Gateway-tjeneste med navnet html5-gateway-2

Den oprettede konfigurationsfil /etc/ipdiva/httpd/commonParameters.extra.conf skal konfigureres som følger:

 1
 2
 3
 4
 5
 6
 7
 8
 9
10
11
12
13
14
15
16
17
18
19
20
21
22
23
24
25
26
27
28
29
30
31
32
33
34
35
36
37
38
39
40
41
42
43
<Location /HTML5-1/>
        Order allow,deny
        Allow from all
        RequestHeader set X-Forwarded-Proto "https"
        RequestHeader set X-IPdiva-Gateway edge-gateway-1|
        RequestHeader set X-IPdiva-Orgname my-organization-name
        RequestHeader set X-IPdiva-Service 127.0.0.1:8080

        ProxyPass http://127.0.0.1:9016/systanciaHTML5-6.0/ flushpackets=on
</Location>

<Location /HTML5-1/websocket-tunnel>
        Order allow,deny
        Allow from all
        RequestHeader set X-Forwarded-Proto "https"
        RequestHeader set X-IPdiva-Gateway edge-gateway-1|
        RequestHeader set X-IPdiva-Orgname my-organization-name
        RequestHeader set X-IPdiva-Service 127.0.0.1:8080

        ProxyPass ws://127.0.0.1:9016/systanciaHTML5-6.0/websocket-tunnel
</Location>

<Location /HTML5-2/>
        Order allow,deny
        Allow from all
        RequestHeader set X-Forwarded-Proto "https"
        RequestHeader set X-IPdiva-Gateway edge-gateway-2|
        RequestHeader set X-IPdiva-Orgname my-organization-name
        RequestHeader set X-IPdiva-Service 127.0.0.1:8080

        ProxyPass http://127.0.0.1:9016/systanciaHTML5-6.0/ flushpackets=on
</Location>

<Location /HTML5-2/websocket-tunnel>
        Order allow,deny
        Allow from all
        RequestHeader set X-Forwarded-Proto "https"
        RequestHeader set X-IPdiva-Gateway edge-gateway-2|
        RequestHeader set X-IPdiva-Orgname my-organization-name
        RequestHeader set X-IPdiva-Service 127.0.0.1:8080

        ProxyPass ws://127.0.0.1:9016/systanciaHTML5-6.0/websocket-tunnel
</Location>

Før du anvender den nye konfiguration, skal du kontrollere, at den ikke medfører en blokerende fejl for webserveren Apache2.
Kør følgende kommando for at gøre det:

1
apache2ctl configtest

Hvis svaret er Syntax OK, kan ændringerne anvendes med kommandoen nedenfor. Ellers skal du kontrollere din konfiguration i filen /etc/ipdiva/httpd/commonParameters.extra.conf.

1
systemctl reload apache2

Konfiguration af en NTP-tidsserver

Det anbefales at opsætte en tidsserver for at holde systemuret opdateret. De nødvendige trin er beskrevet på siden om NTP-konfiguration.