Gå til indholdet

Tilslutning af en Edge Gateway ved hjælp af pairing-mekanismen

Information

Forbindelsesmetoden via pairing fungerer på samme måde for en Edge Gateway som for en HTML5 Gateway.

Forudsætninger

Der kræves SSH- eller konsoladgang til Edge Gateway med brugeren root.

For at pairing af Edge Gateway kan lykkes, skal pakken ipdiva-gateway-setup være installeret på maskinen. Alle virtuelle appliances fra CyberElements Bastion (version 4.6 eller nyere) indeholder pakken.
Hvis Systancia-repositoryet er konfigureret korrekt, kontrollerer følgende kommando, om pakken findes, og forsøger at installere den, hvis det er nødvendigt:

1
if dpkg -s ipdiva-gateway-setup &>/dev/null 2>&1; then echo -e "\033[0;32mipdiva-gateway-setup package already installed\033[0m"; else apt update && apt install -y ipdiva-gateway-setup; fi

Forbind til Edge Gateway-serveren via SSH eller i konsoltilstand med brugeren root, og kør en kommando svarende til følgende for at starte pairing-processen for en Edge Gateway eller en HTML5 Gateway:

1
/usr/local/ipdiva/scripts/gateway-setup/pair_gateway.py -s <DNS_MEDIATION_CONTROLLER> -t <PAIRING_TOKEN> -k -n <INSTANCE_NAME> --no-care -v

Her er detaljerne for de forskellige tilvalg:

  • -s: angiver DNS-navnet på Mediation Controller; en IP-adresse kan bruges, men vil med stor sandsynlighed kræve brug af usikret tilstand.
  • -t: definerer det pairing-token, der skal bruges (generering af et pairing-token).
  • -k: aktivering af den usikre tilstand, hvor kontrollen af gyldigheden af webcertifikatet for Mediation Controller-serveren er slået fra. Denne indstilling bør ikke bruges systematisk, men kun i sammenhænge, hvor den er nødvendig, og hvor tilstedeværelsen af en MITM-angriber er udelukket (valideringen af et webcertifikat sikrer identiteten af den kontaktede server).
  • -n: definition af suffikset til navnet på Edge Gateway-instansen på maskinen; hvis det ikke er defineret, bruges navnet på hovedinstansen, gateway eller html5gateway. Angiv kun et navn, der indeholder tal, bogstaver eller specialtegnene - eller _. Ved den første forbindelse mellem en Edge Gateway eller en HTML5 Gateway og serveren anbefales det ikke at angive parameteren -n.
  • --no-care: pairingen forsøger ikke at installere certifikatet til optagelsestjenesten.
  • -v: aktivering af den udførlige tilstand for at få flere oplysninger om pairing-processen.

Eksempler

For at installere den første Edge Gateway-instans på en maskine er følgende kommando tilstrækkelig:

1
/usr/local/ipdiva/scripts/gateway-setup/pair_gateway.py -s mediation-controller.domain.local -t TCGX-091U-AIBW-EWF7-T7XW-1VLK-LPS8-2DWS

Hvis adgangen til Mediation Controller-serveren derimod kun er mulig med en IP-adresse, hvis webcertifikat ikke passer, skal den usikre tilstand slås til (bruges helst, når forbindelsen ikke går gennem det offentlige netværk):

1
/usr/local/ipdiva/scripts/gateway-setup/pair_gateway.py -s 10.0.10.10 -t TCGX-091U-AIBW-EWF7-T7XW-1VLK-LPS8-2DWS -k

Hvis der allerede findes en første Edge Gateway-instans på maskinen, skal der oprettes en ny instans uden at ændre certifikatet til optagelsestjenesten:

1
/usr/local/ipdiva/scripts/gateway-setup/pair_gateway.py -s 10.0.10.10 -t TCGX-091U-AIBW-EWF7-T7XW-1VLK-LPS8-2DWS -k --no-care -n instance-2

Den foregående kommando opretter en ny instans med navnet gateway-instance-2 (Edge Gateways får automatisk præfikset gateway-, mens HTML5 Gateways får suffikset html5gateway-) og opretter desuden nye mapper til at:

  • Administrere instansens indstillinger via mappen /etc/ipdiva/gateway-instance-2/.
  • Starte, stoppe eller genstarte instansen via scripterne i mappen /usr/local/ipdiva/gateway-instance-2/bin/.