Gå til indholdet

Installation af Edge Gateway-serveren

Bemærk

Til påmindelse: skift til root på Debian-maskiner skal ske med følgende kommando:

1
su -

Download af spejlet og de nødvendige værktøjer

Spejlet CyberElements Cleanroom 4.6 og signeringsnøglen til Systancia-repository kan downloades via dette link (kræver oprettelse af en kundekonto): Systancia Marketplace

Ud over spejlet og nøglen kræves tredjepartsværktøjer til opgraderingsprocessen:

  • En SSH-klient (på Windows kan du bruge PuTTY)
  • En SCP-klient (på Windows kan værktøjerne WinSCP eller FileZilla bruges)

Brug SSH-klienten til at forbinde til din server på afstand.

Brug SCP-klienten til at overføre filer til din fjernmaskine.

Forberedelse af installationen

Konfiguration af netværket

Det anbefales stærkt at fastsætte en statisk netværksadresse for Edge Gateway-serveren. For at gøre det skal du først finde navnet på din maskines netværksinterface og dens MAC-adresse. Kør følgende kommando som root:

1
ip -br link | grep -ve "^lo"

Denne kommando viser navnet på netværksinterfacet, dets status, dets MAC-adresse og interfacets parametre.

Eksempel

Efter at kommandoen er udført, vises følgende output:

1
ens192           UP             00:50:56:a1:56:9f <BROADCAST,MULTICAST,UP,LOWER_UP>

Navnet på netværksinterfacet er ens192, og dets MAC-adresse er 00:50:56:a1:56:9f.

Når navnet på netværksinterfacet og MAC-adressen er fundet, er det nu muligt at redigere maskinens netværkskonfiguration.
Rediger filen /etc/network/interfaces for at ændre den ud fra følgende skabelon:

 1
 2
 3
 4
 5
 6
 7
 8
 9
10
11
12
13
14
15
16
17
18
19
20
21
22
# This file describes the network interfaces available on your system
# and how to activate them. For more information, see interfaces(5).

source /etc/network/interfaces.d/*

# The loopback network interface
auto lo
iface lo inet loopback

# The primary network interface
auto br0
iface br0 inet static
    bridge_ports INTERFACE_NAME
    bridge_stp off
    bridge_fd 0
    bridge_maxwait 2
    bridge_hw MAC_ADDRESS
    address IP_GW
    netmask NETMASK
    gateway NETWORK_GATEWAY
    dns-nameservers IP_DNS_1 IP_DNS_2
    dns-search DNS_SUFFIX

Hvor:

  • INTERFACE_NAME skal erstattes af navnet på det netværksinterface, der tidligere blev fundet.
  • MAC_ADDRESS skal erstattes af den MAC-adresse, der tidligere blev fundet.
  • IP_GW skal erstattes af serverens IP-adresse.
  • NETMASK skal erstattes af den netværksmaske, der hører til IP-adressen.
  • NETWORK_GATEWAY skal erstattes af netværkets standardgateway.
  • IP_DNS skal erstattes af DNS-serverens IP-adresse. Hvis der skal konfigureres flere servere (højst 3), skal du adskille dem med et mellemrum.
  • DNS_SUFFIX skal erstattes af det DNS-suffiks, der skal bruges. Hvis der ikke skal angives noget suffiks, skal du slette linjen.
Eksempel
 1
 2
 3
 4
 5
 6
 7
 8
 9
10
11
12
13
14
15
16
17
18
19
20
21
22
# This file describes the network interfaces available on your system
# and how to activate them. For more information, see interfaces(5).

source /etc/network/interfaces.d/*

# The loopback network interface
auto lo
iface lo inet loopback

# The primary network interface
auto br0
iface br0 inet static
    bridge_ports ens192
    bridge_stp off
    bridge_fd 0
    bridge_maxwait 2
    bridge_hw 00:50:56:a1:56:9f
    address 172.16.10.10
    netmask 255.255.255.0
    gateway 172.16.10.254
    dns-nameservers 172.16.11.2 172.16.11.3
    dns-search domain.local

Før konfigurationen anvendes, er der endnu tre trin, der skal gennemføres.

Det første består i at installere pakkerne resolvconf og bridge-utils, så den DNS-konfiguration, der er angivet i den forrige fil, kan anvendes, og interfacet br0 kan bruges:

1
apt install -y resolvconf bridge-utils

Det andet består i at kontrollere konfigurationen af filen /etc/hosts med hensyn til maskinens primære IP-adresse (IP_GW).
Rediger til det formål filen /etc/hosts, og kontrollér, at den anden linje har følgende format:

2
IP_GW   FQDN    MACHINE_NAME
Eksempel

Hvis maskinen hedder EDGE-GATEWAY uden at tilhøre et domæne, og dens IP-adresse IP_GW er 172.16.10.10, skal filen udfyldes som følger:

2
172.16.10.10  EDGE-GATEWAY

Hvis maskinen tilhører domænet DOMAIN.LOCAL, skal filen udfyldes som følger:

2
172.16.10.10  EDGE-GATEWAY.DOMAIN.LOCAL   EDGE-GATEWAY

Vigtigt!

En fejlagtig konfiguration af filen kan medføre en fejl ved installationen af pakken collectd.

Serveren skal blot genstartes:

1
reboot

Konfiguration af pakkehåndteringen APT

Upload de filer, der er downloadet fra Systancia Marketplace, til mappen /tmp/ på serveren ved hjælp af en SCP-klient:

  • systancia.gpg
  • cleanroom-4.6.1-build33.1096.D12-full.tgz

Log på serveren som root, og kør derefter følgende kommandoer for at udpakke Systancia-repository, konfigurere dets anvendelse i APT og godkende det.

1
2
3
4
5
mv /tmp/systancia.gpg /etc/apt/trusted.gpg.d/
mkdir -p /opt/systancia/repository/
tar xvzf /tmp/cleanroom-4.6*.tgz -C /opt/systancia/repository/
echo "deb file:///opt/systancia/repository/ bookworm ipdiva" > /etc/apt/sources.list.d/systancia.list
apt update

Vi anbefaler kraftigt at slå installationen af unødvendige pakker fra, når apt-kommandoer køres. Kør følgende kommando for at gøre det:

1
echo -e 'APT::Install-Recommends false;\nAPT::Install-Suggests false;' > /etc/apt/apt.conf.d/99norecommends

Installation af Edge Gateway-serveren fra CyberElements Bastion

Installation af basiskomponenterne

Start installationen af komponenterne med følgende kommando som root:

1
apt install -y ipdiva-base

Når alle afhængigheder er downloadet, åbnes et vindue, hvor du skal vælge servertypen. Vælg gateway:

Hvad skal jeg gøre, hvis der opstår en fejl?

Hvis der er en fejl i de oplysninger, du har indtastet, skal du fortsætte installationen af pakken ipdiva-base og derefter bruge følgende kommando til at konfigurere serveren igen:

1
dpkg-reconfigure ipdiva-base

Installation af Edge Gateway-komponenterne

Start derefter installationen af de komponenter, der er specifikke for Edge Gateway, med følgende kommando:

1
apt install -y ipdiva-safe-gateway ipdiva-gateway-setup

Komponenterne til Edge Gateway-serveren er nu installeret. Maskinen skal blot genstartes, så de netop installerede komponenter kan initialiseres:

1
reboot

Installation af HTML5 Gateway-komponenterne

Brug følgende kommando til at starte installationen af HTML5 Gateway-komponenterne på Edge Gateway-serveren:

1
apt install -y ipdiva-html5gateway ipdiva-html5-webapp ipdiva-guacamole-server1

Brug følgende kommandolinjer til at slå funktionerne til filoverførsel og virtuel printer til og konfigurere dem:

1
2
3
apt install -y ghostscript
echo -e "printer=cyberelements HTML5 Printer\nprinterDriver=MS Publisher Imagesetter" > /etc/guacamole/printer-config
mkdir /home/systanciahtml5share

Konfiguration, der er specifik for driften af CyberElements Bastion

Når netværkskonfigurationen er anvendt, skal instanserne af Edge Gateway og HTML5 Gateway stadig forbindes til Mediation Controllerne.
Til det formål forbinder de første instanser af Edge Gateway og HTML5 Gateway til Mediation Controller MASTER, mens de andre instanser forbinder til Mediation Controller SLAVE.

Vigtigt!

Hvis installationen af Edge Gateway ikke befinder sig i LAN'et, og adresserne RIP_MED_SSL_MASTER og RIP_MED_SSL_SLAVE derfor ikke er tilgængelige (heller ikke med NAT).
I det tilfælde skal du kun konfigurere den første instans af Edge Gateway og HTML5 Gateway, som opsættes til at forbinde til VIP_MED_SSL.

I denne sammenhæng kan den virtuelle Standalone-appliance bruges. Den virtuelle Cluster-appliance er forkonfigureret med to instanser, mens dens Standalone-modstykke er forkonfigureret med en enkelt instans.

Før du fortsætter med de følgende anvisninger, skal du sikre dig, at du har følgende elementer:

  • Certifikatet til de instanser af Edge Gateway og HTML5 Gateway, der skal forbindes
  • Certifikatet til optagelsestjenesten
  • En SSH-klient (på Windows kan du bruge PuTTY)
  • En SCP-klient (på Windows kan værktøjerne WinSCP eller FileZilla bruges)

Overfør certifikaterne til mappen /tmp/ på maskinen.

Oprettelse af instanserne til forbindelse til Mediation Controller SLAVE

Kør følgende kommandoer som root for at deklarere en ny instans af Edge Gateway og HTML5 Gateway, som skal bruges til at forbinde til Mediation Controller SLAVE:

1
2
/usr/local/ipdiva/gateway/bin/gatewayCloner -slave
/usr/local/ipdiva/html5gateway/bin/gatewayCloner -slave

Forbindelse af Edge Gateways

Kopiér certifikatfilen fra Edge Gateway til mapperne /etc/ipdiva/gateway/ssl/ og /etc/ipdiva/gateway-slave/ssl/. Du kan gøre det ved som root at køre kommandoer i stil med følgende (erstat <CERT_NAME> med navnet på certifikatet til Edge Gateway):

1
2
cp /tmp/<CERT_NAME> /etc/ipdiva/gateway/ssl/
mv /tmp/<CERT_NAME> /etc/ipdiva/gateway-slave/ssl/

Konfigurér Edge Gateway-instanserne, så de kan forbinde til Mediation Controllerne.
Konfigurationerne er forskellige afhængigt af den Mediation Controller, der skal kontaktes. Foretag begge indstillinger:

Rediger filen /etc/ipdiva/gateway/gateway.xml, og udfyld den med følgende oplysninger (flere afsnit er udeladt og markeret med […]):

 1
 2
 3
 4
 5
 6
 7
 8
 9
10
<gateway>
    <server>_FILL_ME_WITH_SERVER_ADDRESS_::ssl</server>
[…]
    <ssl>
        <cert>/etc/ipdiva/gateway/ssl/keyfile.pem</cert>
        <password>PASSWORD</password>
[…]
    </ssl>
[…]
</gateway>

Erstat følgende elementer:

  • _FILL_ME_WITH_SERVER_ADDRESS_:: skal erstattes med adressen RIP_MED_SSL_MASTER, tegnet : og SSL Routers lytteport, som normalt er sat til 443
  • keyfile.pem: skal erstattes med navnet på certifikatfilen
  • PASSWORD: skal erstattes med certifikatets adgangskode
Eksempel

Med følgende oplysninger taget i betragtning:

  • RIP_MED_SSL_MASTER er lig med: 10.0.10.11
  • Lytteport for SSL Router: 443
  • Navn på certifikatfilen: edge-gateway.p12
  • Adgangskode til certifikatet: Str0ngP@ssw0rd

Filen /etc/ipdiva/gateway/gateway.xml skal konfigureres som følger:

 1
 2
 3
 4
 5
 6
 7
 8
 9
10
<gateway>
    <server>10.0.10.11:443:ssl</server>
[…]
    <ssl>
        <cert>/etc/ipdiva/gateway/ssl/edge-gateway.p12</cert>
        <password>Str0ngP@ssw0rd</password>
[…]
    </ssl>
[…]
</gateway>
Fuldstændig fil
 1
 2
 3
 4
 5
 6
 7
 8
 9
10
11
12
13
14
15
16
17
18
19
20
21
22
23
24
25
26
27
28
29
30
31
32
33
34
35
36
37
38
39
40
41
42
43
44
45
46
47
48
49
50
51
52
53
54
55
56
57
58
59
60
61
62
63
64
65
66
67
68
69
70
71
72
73
74
75
76
77
78
79
80
81
<gateway>
        <server>10.0.10.11:443:ssl</server>
        <pipe>
                <ping-timeout>60000</ping-timeout>
                <rout-max-lock>20000</rout-max-lock>
        </pipe>
        <timeout>
                <reconnect>15000</reconnect>
        </timeout>
        <ticket><hmac></hmac></ticket>
        <proxy>
                <type>no</type>
                <address></address>
                <login></login>
                <password></password>
                <domain></domain>
        </proxy>
        <periodic-licence-check>false</periodic-licence-check>
        <session>
           <sslconf name="default">
              <ca-dir>/etc/ssl/certs</ca-dir>
              <verify-cert>true</verify-cert>
           </sslconf>
        </session>
        <ssl>
                <cert>/etc/ipdiva/gateway/ssl/edge-gateway.p12</cert>
                <password>Str0ngP@ssw0rd</password>
                <ca-dir>/etc/ipdiva/gateway/ssl/ca</ca-dir>
                <min-version>tls1.3</min-version>
                <max-version></max-version>
                <cipherlist>!ADH:!AECDH:!MD5:kEECDH+AES:kEDH+AES:AES256+RSA:3DES+RSA</cipherlist>
                <cipherlist-tls1.3>TLS_CHACHA20_POLY1305_SHA256:TLS_AES_256_GCM_SHA384:TLS_AES_128_GCM_SHA256</cipherlist-tls1.3>
                <verify-cert>true</verify-cert>
                <verify-certhostnamematch>true</verify-certhostnamematch>
        </ssl>
        <webaccess>
                <proxy></proxy>
                <useragent>true</useragent>
                <autoauth>true</autoauth>
                <forceauth>false</forceauth>
                <forcebasic>false</forcebasic>
                <persistentbasicauth>true</persistentbasicauth>
                <cache-date>Thu, 14 Dec 2006 09:28:00 GMT</cache-date>
                <reverse-proxy>
                        <headers>
                                <x-forwarded-for enabled='false'/>
                                <x-forwarded-host enabled='false'/>
                        </headers>
                </reverse-proxy>
                <davenport compatibilityMode="false">127.0.0.1:8070</davenport>
        </webaccess>
        <rpc-listen>127.0.0.1:9080</rpc-listen>
        <network-id></network-id>
        <services>/etc/ipdiva/gateway/services.xml</services>
        <compression>zlib</compression>
        <vlan>
                <prefixe></prefixe>
        </vlan>

        <openvpn>
                <ssl>
                        <cert>/usr/local/ipdiva/share/gw-controller-openvpnng/keys/allInOne.pem</cert>
                        <ca-file>/usr/local/ipdiva/share/gw-controller-openvpnng/keys/tmp-ca.crt</ca-file>
                        <version>tls1</version>
                </ssl>
                <client-ov>
                        <ip-type>V4</ip-type>
                        <dev-type>tun</dev-type>
                        <link-mtu>1507</link-mtu>
                        <tun-mtu>1500</tun-mtu>
                        <proto>TCPv4_CLIENT</proto>
                        <cipher>[null-cipher]</cipher>
                        <auth>[null-digest]</auth>
                        <keysize>0</keysize>
                        <key-method>2</key-method>
                        <tls-type>tls-client</tls-type>
                </client-ov>
        </openvpn>
    <useoldprotocol>false</useoldprotocol>
    <rate>0</rate>
</gateway>

Start til sidst Edge Gateway-instansen for at indlæse den nye konfiguration og forbinde den til Mediation Controller MASTER:

1
/usr/local/ipdiva/gateway/bin/start

Rediger filen /etc/ipdiva/gateway-slave/gateway.xml, og udfyld den med følgende oplysninger (flere afsnit er udeladt og markeret med […]):

 1
 2
 3
 4
 5
 6
 7
 8
 9
10
11
12
<gateway>
    <server>@SERVER@:@SERVERPORT@:ssl</server>
[…]
    <ssl>
        <cert>/etc/ipdiva/gateway-slave/ssl/keyfile.pem</cert>
        <password>PASSWORD</password>
[…]
    </ssl>
[…]
    <rpc-listen>127.0.0.1:@RPC_PORT@</rpc-listen>
[…]
</gateway>

Erstat følgende elementer:

  • @SERVER@: skal erstattes med adressen RIP_MED_SSL_SLAVE
  • @SERVERPORT@: skal erstattes med SSL Routers lytteport, normalt sat til 443
  • keyfile.pem: skal erstattes med navnet på certifikatfilen
  • PASSWORD: skal erstattes med certifikatets adgangskode
  • @RPC_PORT@: skal erstattes med en TCP-port, der er tilgængelig på maskinen; porten 9081 bruges almindeligvis
Eksempel

Med følgende oplysninger taget i betragtning:

  • RIP_MED_SSL_SLAVE er lig med: 10.0.10.13
  • Lytteport for SSL Router: 443
  • Navn på certifikatfilen: edge-gateway.p12
  • Adgangskode til certifikatet: Str0ngP@ssw0rd
  • Tilgængelig RPC-port: 9081

Filen /etc/ipdiva/gateway-slave/gateway.xml skal konfigureres som følger:

 1
 2
 3
 4
 5
 6
 7
 8
 9
10
11
12
<gateway>
    <server>10.0.10.13:443:ssl</server>
[…]
    <ssl>
        <cert>/etc/ipdiva/gateway-slave/ssl/edge-gateway.p12</cert>
        <password>Str0ngP@ssw0rd</password>
[…]
    </ssl>
[…]
    <rpc-listen>127.0.0.1:9081</rpc-listen>
[…]
</gateway>
Fuldstændig fil
 1
 2
 3
 4
 5
 6
 7
 8
 9
10
11
12
13
14
15
16
17
18
19
20
21
22
23
24
25
26
27
28
29
30
31
32
33
34
35
36
37
38
39
40
41
42
43
44
45
46
47
48
49
50
51
52
53
54
55
56
57
58
59
60
61
62
63
64
65
66
67
68
69
70
71
72
73
74
75
76
77
78
79
80
81
<gateway>
        <server>10.0.10.13:443:ssl</server>
        <pipe>
                <ping-timeout>60000</ping-timeout>
                <rout-max-lock>20000</rout-max-lock>
        </pipe>
        <timeout>
                <reconnect>15000</reconnect>
        </timeout>
        <ticket><hmac></hmac></ticket>
        <proxy>
                <type>no</type>
                <address></address>
                <login></login>
                <password></password>
                <domain></domain>
        </proxy>
        <periodic-licence-check>false</periodic-licence-check>
        <session>
           <sslconf name="default">
              <ca-dir>/etc/ssl/certs</ca-dir>
              <verify-cert>true</verify-cert>
           </sslconf>
        </session>
        <ssl>
                <cert>/etc/ipdiva/gateway-slave/ssl/edge-gateway.p12</cert>
                <password>Str0ngP@ssw0rd</password>
                <ca-dir>/etc/ipdiva/gateway-slave/ssl/ca</ca-dir>
                <min-version>tls1.3</min-version>
                <max-version></max-version>
                <cipherlist>!ADH:!AECDH:!MD5:kEECDH+AES:kEDH+AES:AES256+RSA:3DES+RSA</cipherlist>
                <cipherlist-tls1.3>TLS_CHACHA20_POLY1305_SHA256:TLS_AES_256_GCM_SHA384:TLS_AES_128_GCM_SHA256</cipherlist-tls1.3>
                <verify-cert>true</verify-cert>
                <verify-certhostnamematch>true</verify-certhostnamematch>
        </ssl>
        <webaccess>
                <proxy></proxy>
                <useragent>true</useragent>
                <autoauth>true</autoauth>
                <forceauth>false</forceauth>
                <forcebasic>false</forcebasic>
                <persistentbasicauth>true</persistentbasicauth>
                <cache-date>Thu, 14 Dec 2006 09:28:00 GMT</cache-date>
                <reverse-proxy>
                        <headers>
                                <x-forwarded-for enabled='false'/>
                                <x-forwarded-host enabled='false'/>
                        </headers>
                </reverse-proxy>
                <davenport compatibilityMode="false">127.0.0.1:8070</davenport>
        </webaccess>
        <rpc-listen>127.0.0.1:9081</rpc-listen>
        <network-id></network-id>
        <services>/etc/ipdiva/gateway-slave/services.xml</services>
        <compression>zlib</compression>
        <vlan>
                <prefixe></prefixe>
        </vlan>

        <openvpn>
                <ssl>
                        <cert>/usr/local/ipdiva/share/gw-controller-openvpnng/keys/allInOne.pem</cert>
                        <ca-file>/usr/local/ipdiva/share/gw-controller-openvpnng/keys/tmp-ca.crt</ca-file>
                        <version>tls1</version>
                </ssl>
                <client-ov>
                        <ip-type>V4</ip-type>
                        <dev-type>tun</dev-type>
                        <link-mtu>1507</link-mtu>
                        <tun-mtu>1500</tun-mtu>
                        <proto>TCPv4_CLIENT</proto>
                        <cipher>[null-cipher]</cipher>
                        <auth>[null-digest]</auth>
                        <keysize>0</keysize>
                        <key-method>2</key-method>
                        <tls-type>tls-client</tls-type>
                </client-ov>
        </openvpn>
    <useoldprotocol>false</useoldprotocol>
    <rate>0</rate>
</gateway>

Start til sidst Edge Gateway-instansen for at indlæse den nye konfiguration og forbinde den til Mediation Controller SLAVE:

1
/usr/local/ipdiva/gateway-slave/bin/start

Konfiguration af optagelsestjenesten

Flyt certifikatet til optagelsestjenesten til mappen /etc/ipdiva/careserver/ med en kommando i stil med denne (erstat <CERT_NAME> med navnet på det tilsigtede certifikat):

1
mv /tmp/<CERT_NAME> /etc/ipdiva/careserver/

Konfigurér derefter tjenesten ved at ændre følgende fil: /etc/ipdiva/careserver/careserver.xml. Filens konfiguration bør se omtrent således ud (i det følgende uddrag er mange af filens linjer udeladt og markeret med […]):

 1
 2
 3
 4
 5
 6
 7
 8
 9
10
11
12
13
14
15
<?xml version="1.0" ?><careserver>

    <listen>0.0.0.0:8443</listen>
[…]
    <ssl>
        <cert>/etc/ipdiva/careserver/recording_service.p12</cert>
        <password>PASSWORD</password>
[…]
    </ssl>
    <xmlrpc-connect>
        <element>http://127.0.0.1:9080</element>
        <element>http://127.0.0.1:9081</element>
    </xmlrpc-connect>
[…]
</careserver>

Foretag følgende ændringer:

  • Ændr optagelsestjenestens lytte-IP-adresse til 0.0.0.0 (lytter på alle tilgængelige IP-adresser)
  • Erstat recording_service.p12 med navnet på certifikatet til optagelsestjenesten
  • Erstat PASSWORD med adgangskoden til certifikatet til optagelsestjenesten
  • Tilføj linjen <element>http://127.0.0.1:9081</element>
Eksempel

Med følgende oplysninger taget i betragtning:

  • Navn på certifikatfilen: fqdn.edge-gateway.local.p12
  • Adgangskode til certifikatet: Str0ngP@ssw0rd

Filen /etc/ipdiva/careserver/careserver.xml skal konfigureres som følger:

 1
 2
 3
 4
 5
 6
 7
 8
 9
10
11
12
13
14
15
<?xml version="1.0" ?><careserver>

    <listen>0.0.0.0:8443</listen>
[…]
    <ssl>
        <cert>/etc/ipdiva/careserver/fqdn.edge-gateway.local.p12</cert>
        <password>Str0ngP@ssw0rd</password>
[…]
    </ssl>
    <xmlrpc-connect>
        <element>http://127.0.0.1:9080</element>
        <element>http://127.0.0.1:9081</element>
    </xmlrpc-connect>
[…]
</careserver>
Fuldstændig fil
 1
 2
 3
 4
 5
 6
 7
 8
 9
10
11
12
13
14
15
16
17
18
19
20
21
22
23
24
25
26
27
28
29
30
31
<?xml version="1.0" ?><careserver>

    <listen>0.0.0.0:8443</listen>


    <archivesdirectory>/var/lib/ipdiva/carerecord/archives</archivesdirectory>
    <recordingdirectory>/var/lib/ipdiva/carerecord/recording</recordingdirectory>
    <ssl>
        <cert>/etc/ipdiva/careserver/fqdn.edge-gateway.local.p12</cert>
        <password>Str0ngP@ssw0rd</password>
        <ca-dir>/etc/ipdiva/gateway/ssl/ca</ca-dir>
        <min-version>tls1.2</min-version>
        <max-version/>
        <cipherlist>!ADH:!AECDH:!MD5:kEECDH+AES:kEDH+AES:AES256+RSA:3DES+RSA</cipherlist>
        <cipherlist-tls1.3>TLS_CHACHA20_POLY1305_SHA256:TLS_AES_256_GCM_SHA384:TLS_AES_128_GCM_SHA256</cipherlist-tls1.3>
        <verify-cert>true</verify-cert>
        <no-fail-if-no-peer-cert>true</no-fail-if-no-peer-cert>
    </ssl>
    <gopsize>10</gopsize>
        <webgopsize>5</webgopsize>
    <webfakeframespersec>2</webfakeframespersec>
        <webhlslistsize>20</webhlslistsize>
    <webcaptureinterval>10000</webcaptureinterval>
    <webcapturetimeout>30000</webcapturetimeout>
    <captureinterval>250</captureinterval>
    <hlslistsize>20</hlslistsize>
    <xmlrpc-connect>
        <element>http://127.0.0.1:9080</element>
        <element>http://127.0.0.1:9081</element>
    </xmlrpc-connect>
</careserver>

Bekræft den nye konfiguration ved at genstarte optagelsestjenesten:

1
systemctl restart ipdivacarerecord

Forbindelse af HTML5 Gateway-instanserne

Hvis HTML5 Gateway-instansen skal konfigureres, skal du køre følgende kommando på Edge Gateway-serveren som root for at slå automatisk start af instansen til:

1
chmod +x /etc/ipdiva/services/50html5gateway

Kopiér certifikatfilen fra HTML5 Gateway til mapperne /etc/ipdiva/html5gateway/ssl/ og /etc/ipdiva/html5gateway-slave/ssl/. Du kan gøre det ved som root at køre kommandoer i stil med følgende (erstat <CERT_NAME> med navnet på certifikatet til HTML5 Gateway):

1
2
cp /tmp/<CERT_NAME> /etc/ipdiva/html5gateway/ssl/
mv /tmp/<CERT_NAME> /etc/ipdiva/html5gateway-slave/ssl/

Konfigurér HTML5 Gateway-instanserne, så de kan forbinde til Mediation Controllerne.
Konfigurationerne er forskellige afhængigt af den Mediation Controller, der skal kontaktes. Foretag begge indstillinger:

Rediger filen /etc/ipdiva/html5gateway/html5gateway.xml, og udfyld den med følgende oplysninger (flere afsnit er udeladt og markeret med […]):

 1
 2
 3
 4
 5
 6
 7
 8
 9
10
<gateway>
    <server>_FILL_ME_WITH_SERVER_ADDRESS_::ssl</server>
[…]
    <ssl>
        <cert>/etc/ipdiva/html5gateway/ssl/keyfile.pem</cert>
        <password>PASSWORD</password>
[…]
    </ssl>
[…]
</gateway>

Erstat følgende elementer:

  • _FILL_ME_WITH_SERVER_ADDRESS_:: skal erstattes med adressen RIP_MED_SSL_MASTER, tegnet : og SSL Routers lytteport, som normalt er sat til 443
  • keyfile.pem: skal erstattes med navnet på certifikatfilen
  • PASSWORD: skal erstattes med certifikatets adgangskode
Eksempel

Med følgende oplysninger taget i betragtning:

  • RIP_MED_SSL_MASTER er lig med: 10.0.10.11
  • Lytteport for SSL Router: 443
  • Navn på certifikatfilen: html5-gateway.p12
  • Adgangskode til certifikatet: Str0ngP@ssw0rd

Filen /etc/ipdiva/html5gateway/html5gateway.xml skal konfigureres som følger:

 1
 2
 3
 4
 5
 6
 7
 8
 9
10
<gateway>
    <server>10.0.10.11:443:ssl</server>
[…]
    <ssl>
        <cert>/etc/ipdiva/html5gateway/ssl/html5-gateway.p12</cert>
        <password>Str0ngP@ssw0rd</password>
[…]
    </ssl>
[…]
</gateway>
Fuldstændig fil
 1
 2
 3
 4
 5
 6
 7
 8
 9
10
11
12
13
14
15
16
17
18
19
20
21
22
23
24
25
26
27
28
29
30
31
32
33
34
35
<gateway>
        <server>10.0.10.11:443:ssl</server>
        <pipe>
                <ping-timeout>60000</ping-timeout>
                <rout-max-lock>20000</rout-max-lock>
        </pipe>
        <timeout>
                <reconnect>15000</reconnect>
        </timeout>
        <ticket><hmac></hmac></ticket>
        <proxy>
                <type>no</type>
                <address></address>
                <login></login>
                <password></password>
                <domain></domain>
        </proxy>

        <ssl>
                <cert>/etc/ipdiva/html5gateway/ssl/html5-gateway.p12</cert>
                <password>Str0ngP@ssw0rd</password>
                <ca-dir>/etc/ipdiva/html5gateway/ssl/ca</ca-dir>
                <min-version>tls1.3</min-version>
                <max-version></max-version>
                <cipherlist>!ADH:!AECDH:!MD5:kEECDH+AES:kEDH+AES:AES256+RSA:3DES+RSA</cipherlist>
                <cipherlist-tls1.3>TLS_CHACHA20_POLY1305_SHA256:TLS_AES_256_GCM_SHA384:TLS_AES_128_GCM_SHA256</cipherlist-tls1.3>
                <verify-cert>true</verify-cert>
                <verify-certhostnamematch>true</verify-certhostnamematch>
        </ssl>

        <rpc-listen>127.0.0.1:9088</rpc-listen>
        <network-id></network-id>
        <compression>zlib</compression>

 </gateway>

Genstart til sidst HTML5 Gateway-instansen for at indlæse den nye konfiguration og forbinde den til Mediation Controller MASTER:

1
/usr/local/ipdiva/html5gateway/bin/start

Rediger filen /etc/ipdiva/html5gateway-slave/html5gateway.xml, og udfyld den med følgende oplysninger (flere afsnit er udeladt og markeret med […]):

 1
 2
 3
 4
 5
 6
 7
 8
 9
10
11
12
<gateway>
    <server>@SERVER@:@SERVERPORT@:ssl</server>
[…]
    <ssl>
        <cert>/etc/ipdiva/html5gateway-slave/ssl/keyfile.pem</cert>
        <password>PASSWORD</password>
[…]
    </ssl>
[…]
    <rpc-listen>127.0.0.1:@RPC_PORT@</rpc-listen>
[…]
</gateway>

Erstat følgende elementer:

  • @SERVER@: skal erstattes med adressen RIP_MED_SSL_SLAVE
  • @SERVERPORT@: skal erstattes med SSL Routers lytteport, normalt sat til 443
  • keyfile.pem: skal erstattes med navnet på certifikatfilen
  • PASSWORD: skal erstattes med certifikatets adgangskode
  • @RPC_PORT@: skal erstattes med en TCP-port, der er tilgængelig på maskinen; porten 9089 bruges almindeligvis
Eksempel

Med følgende oplysninger taget i betragtning:

  • RIP_MED_SSL_SLAVE er lig med: 10.0.10.13
  • Lytteport for SSL Router: 443
  • Navn på certifikatfilen: html5-gateway.p12
  • Adgangskode til certifikatet: Str0ngP@ssw0rd
  • Tilgængelig RPC-port: 9089

Filen /etc/ipdiva/html5gateway-slave/html5gateway.xml skal konfigureres som følger:

 1
 2
 3
 4
 5
 6
 7
 8
 9
10
11
12
<gateway>
    <server>10.0.10.13:443:ssl</server>
[…]
    <ssl>
        <cert>/etc/ipdiva/html5gateway-slave/ssl/html5-gateway.p12</cert>
        <password>Str0ngP@ssw0rd</password>
[…]
    </ssl>
[…]
    <rpc-listen>127.0.0.1:9089</rpc-listen>
[…]
</gateway>
Fuldstændig fil
 1
 2
 3
 4
 5
 6
 7
 8
 9
10
11
12
13
14
15
16
17
18
19
20
21
22
23
24
25
26
27
28
29
30
31
32
33
34
35
<gateway>
        <server>10.0.10.13:443:ssl</server>
        <pipe>
                <ping-timeout>60000</ping-timeout>
                <rout-max-lock>20000</rout-max-lock>
        </pipe>
        <timeout>
                <reconnect>15000</reconnect>
        </timeout>
        <ticket><hmac></hmac></ticket>
        <proxy>
                <type>no</type>
                <address></address>
                <login></login>
                <password></password>
                <domain></domain>
        </proxy>

        <ssl>
                <cert>/etc/ipdiva/html5gateway-slave/ssl/html5-gateway.p12</cert>
                <password>Str0ngP@ssw0rd</password>
                <ca-dir>/etc/ipdiva/html5gateway-slave/ssl/ca</ca-dir>
                <min-version>tls1.3</min-version>
                <max-version></max-version>
                <cipherlist>!ADH:!AECDH:!MD5:kEECDH+AES:kEDH+AES:AES256+RSA:3DES+RSA</cipherlist>
                <cipherlist-tls1.3>TLS_CHACHA20_POLY1305_SHA256:TLS_AES_256_GCM_SHA384:TLS_AES_128_GCM_SHA256</cipherlist-tls1.3>
                <verify-cert>true</verify-cert>
                <verify-certhostnamematch>true</verify-certhostnamematch>
        </ssl>

        <rpc-listen>127.0.0.1:9089</rpc-listen>
        <network-id></network-id>
        <compression>zlib</compression>

 </gateway>

Genstart til sidst HTML5 Gateway-instansen for at indlæse den nye konfiguration og forbinde den til Mediation Controller SLAVE:

1
/usr/local/ipdiva/html5gateway-slave/bin/start

Konfigurationer forud for forbindelsen af HTML5 Gateways

For at HTML5-applikationerne kan fungere, skal der konfigureres yderligere parametre på Mediation Controller-serverne. Log på Mediation Controllerne MASTER og SLAVE som root.

Opret eller rediger filen /etc/ipdiva/httpd/commonParameters.extra.conf for at tilføje et afsnit svarende til følgende for HTML5 Gateway:

 1
 2
 3
 4
 5
 6
 7
 8
 9
10
11
12
13
14
15
16
17
18
19
20
21
<Location /URL_HTML5/>
        Order allow,deny
        Allow from all
        RequestHeader set X-Forwarded-Proto "https"
        RequestHeader set X-IPdiva-Gateway GW_NAME|
        RequestHeader set X-IPdiva-Orgname ORGANIZATION_NAME
        RequestHeader set X-IPdiva-Service 127.0.0.1:8080

        ProxyPass http://127.0.0.1:9016/systanciaHTML5-6.0/ flushpackets=on
</Location>

<Location /URL_HTML5/websocket-tunnel>
        Order allow,deny
        Allow from all
        RequestHeader set X-Forwarded-Proto "https"
        RequestHeader set X-IPdiva-Gateway GW_NAME|
        RequestHeader set X-IPdiva-Orgname ORGANIZATION_NAME
        RequestHeader set X-IPdiva-Service 127.0.0.1:8080

        ProxyPass ws://127.0.0.1:9016/systanciaHTML5-6.0/websocket-tunnel
</Location>

Hvor:

  • URL_HTML5 skal erstattes med indholdet af feltet URL for den HTML5 Gateway, der blev konfigureret i administrationskonsollen ved deklarationen af HTML5 Gateway (i et cluster er det normalt HTML5-1 og HTML5-2).
  • GW_NAME skal erstattes med navnet på en Edge Gateway, der befinder sig på samme server som HTML5 Gateway. Tegnet | i slutningen af linjen skal bevares.
  • ORGANIZATION_NAME skal erstattes med navnet på den organisation, som den foregående Edge Gateway forbinder til.
Eksempel

For en platform med følgende konfiguration:

  • Navn på organisationen: my-organization-name
  • Deklaration af den første HTML5 Gateway i administrationskonsollen:
    • Name: html5-gateway-1
    • URL: HTML5-1
    • Protocol: WebSocket
  • Deklaration af den anden HTML5 Gateway i administrationskonsollen:
    • Name: html5-gateway-2
    • URL: HTML5-2
    • Protocol: WebSocket
  • En Edge Gateway-server på den første HTML5 Gateway har:
    • En Edge Gateway-tjeneste med navnet edge-gateway-1
    • En HTML5 Gateway-tjeneste med navnet html5-gateway-1
  • En Edge Gateway-server på den anden HTML5 Gateway har:
    • En Edge Gateway-tjeneste med navnet edge-gateway-2
    • En HTML5 Gateway-tjeneste med navnet html5-gateway-2

Den oprettede konfigurationsfil /etc/ipdiva/httpd/commonParameters.extra.conf skal konfigureres som følger:

 1
 2
 3
 4
 5
 6
 7
 8
 9
10
11
12
13
14
15
16
17
18
19
20
21
22
23
24
25
26
27
28
29
30
31
32
33
34
35
36
37
38
39
40
41
42
43
<Location /HTML5-1/>
        Order allow,deny
        Allow from all
        RequestHeader set X-Forwarded-Proto "https"
        RequestHeader set X-IPdiva-Gateway edge-gateway-1|
        RequestHeader set X-IPdiva-Orgname my-organization-name
        RequestHeader set X-IPdiva-Service 127.0.0.1:8080

        ProxyPass http://127.0.0.1:9016/systanciaHTML5-6.0/ flushpackets=on
</Location>

<Location /HTML5-1/websocket-tunnel>
        Order allow,deny
        Allow from all
        RequestHeader set X-Forwarded-Proto "https"
        RequestHeader set X-IPdiva-Gateway edge-gateway-1|
        RequestHeader set X-IPdiva-Orgname my-organization-name
        RequestHeader set X-IPdiva-Service 127.0.0.1:8080

        ProxyPass ws://127.0.0.1:9016/systanciaHTML5-6.0/websocket-tunnel
</Location>

<Location /HTML5-2/>
        Order allow,deny
        Allow from all
        RequestHeader set X-Forwarded-Proto "https"
        RequestHeader set X-IPdiva-Gateway edge-gateway-2|
        RequestHeader set X-IPdiva-Orgname my-organization-name
        RequestHeader set X-IPdiva-Service 127.0.0.1:8080

        ProxyPass http://127.0.0.1:9016/systanciaHTML5-6.0/ flushpackets=on
</Location>

<Location /HTML5-2/websocket-tunnel>
        Order allow,deny
        Allow from all
        RequestHeader set X-Forwarded-Proto "https"
        RequestHeader set X-IPdiva-Gateway edge-gateway-2|
        RequestHeader set X-IPdiva-Orgname my-organization-name
        RequestHeader set X-IPdiva-Service 127.0.0.1:8080

        ProxyPass ws://127.0.0.1:9016/systanciaHTML5-6.0/websocket-tunnel
</Location>

Før du anvender den nye konfiguration, skal du kontrollere, at den ikke medfører en blokerende fejl for webserveren Apache2.
Kør følgende kommando for at gøre det:

1
apache2ctl configtest

Hvis svaret er Syntax OK, kan ændringerne anvendes med kommandoen nedenfor. Ellers skal du kontrollere din konfiguration i filen /etc/ipdiva/httpd/commonParameters.extra.conf.

1
systemctl reload apache2

Konfiguration af en NTP-tidsserver

Det anbefales at opsætte en tidsserver for at holde systemuret opdateret. De nødvendige trin er beskrevet på siden om NTP-konfiguration.