Installation des Edge Gateway Servers¶
Hinweis
Zur Erinnerung: Der Wechsel zu root muss auf Debian-Maschinen mit dem folgenden Befehl erfolgen:
1 | |
Herunterladen des Spiegels und der erforderlichen Werkzeuge¶
Der Spiegel CyberElements Cleanroom 4.6 und der Signaturschlüssel des Systancia-Repositorys können über diesen Link heruntergeladen werden (erfordert die Erstellung eines Kundenkontos): Systancia Marketplace
Zusätzlich zum Spiegel und zum Schlüssel werden für den Upgrade-Vorgang Werkzeuge von Drittanbietern benötigt:
- Einen SSH-Client (unter Windows können Sie PuTTY verwenden)
- Ein SCP-Client (unter Windows können die Werkzeuge WinSCP oder FileZilla verwendet werden)
Verwenden Sie den SSH-Client, um sich remote mit Ihrem Server zu verbinden.
Verwenden Sie den SCP-Client, um Dateien auf Ihre entfernte Maschine zu übertragen.
Vorbereitung der Installation¶
Konfiguration des Netzwerks¶
Es wird dringend empfohlen, für den Edge Gateway Server eine statische Netzwerkadresse festzulegen. Dazu müssen zunächst der Name der Netzwerkschnittstelle Ihrer Maschine und ihre MAC-Adresse ermittelt werden. Führen Sie den folgenden Befehl als root aus:
1 | |
Dieser Befehl zeigt den Namen der Netzwerkschnittstelle, ihren Status, ihre MAC-Adresse und die Parameter der Schnittstelle an.
Beispiel
Nach der Ausführung des Befehls wird die folgende Ausgabe angezeigt:
1 | |
Der Name der Netzwerkschnittstelle ist ens192 und ihre MAC-Adresse 00:50:56:a1:56:9f.
Sobald der Name der Netzwerkschnittstelle und die MAC-Adresse ermittelt sind, kann die Netzwerkkonfiguration der Maschine bearbeitet werden.
Bearbeiten Sie die Datei /etc/network/interfaces, um sie nach der folgenden Vorlage zu ändern:
1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 | |
Dabei gilt:
INTERFACE_NAMEmuss durch den zuvor ermittelten Namen der Netzwerkschnittstelle ersetzt werden.MAC_ADDRESSmuss durch die zuvor ermittelte MAC-Adresse ersetzt werden.IP_GWmuss durch die IP-Adresse des Servers ersetzt werden.NETMASKmuss durch die zur IP-Adresse gehörende Netzmaske ersetzt werden.NETWORK_GATEWAYmuss durch das Standard-Gateway des Netzwerks ersetzt werden.IP_DNSmuss durch die IP-Adresse des DNS-Servers ersetzt werden. Wenn mehrere Server konfiguriert werden müssen (maximal 3), trennen Sie sie durch ein Leerzeichen.DNS_SUFFIXmuss durch das zu verwendende DNS-Suffix ersetzt werden. Wenn kein Suffix angegeben werden muss, löschen Sie die Zeile.
Beispiel
1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 | |
Vor dem Anwenden der Konfiguration sind noch drei Schritte abzuschließen.
Der erste besteht darin, die Pakete resolvconf und bridge-utils zu installieren, damit die in der vorherigen Datei angegebene DNS-Konfiguration angewendet und die Schnittstelle br0 verwendet werden kann:
1 | |
Der zweite besteht darin, die Konfiguration der Datei /etc/hosts im Hinblick auf die Haupt-IP-Adresse der Maschine (IP_GW) zu prüfen.
Bearbeiten Sie dazu die Datei /etc/hosts und prüfen Sie, ob die zweite Zeile das folgende Format hat:
2 | |
Beispiel
Wenn die Maschine EDGE-GATEWAY heißt, ohne einer Domäne anzugehören, und ihre IP-Adresse IP_GW 172.16.10.10 ist, wäre die Datei wie folgt zu vervollständigen:
2 | |
Wenn die Maschine der Domäne DOMAIN.LOCAL angehört, wäre die Datei wie folgt zu vervollständigen:
2 | |
Achtung!
Eine fehlerhafte Konfiguration der Datei kann bei der Installation des Pakets collectd einen Fehler verursachen.
Es muss nur noch der Server neu gestartet werden:
1 | |
Konfiguration des Paketmanagers APT¶
Laden Sie die von Systancia Marketplace heruntergeladenen Dateien mit einem SCP-Client in das Verzeichnis /tmp/ des Servers hoch:
systancia.gpgcleanroom-4.6.1-build33.1096.D12-full.tgz
Melden Sie sich als root am Server an und führen Sie die folgenden Befehle aus, um das Systancia-Repository zu entpacken, seine Verwendung in APT zu konfigurieren und es zu authentifizieren.
1 2 3 4 5 | |
Wir empfehlen dringend, die Installation nicht benötigter Pakete bei der Ausführung von apt-Befehlen zu deaktivieren. Führen Sie dazu den folgenden Befehl aus:
1 | |
Installation des Edge Gateway Servers von CyberElements Bastion¶
Installation der Basiskomponenten¶
Starten Sie die Installation der Komponenten mit dem folgenden Befehl als root:
1 | |
Nach dem Herunterladen aller Abhängigkeiten öffnet sich ein Fenster, in dem Sie den Servertyp auswählen müssen. Wählen Sie gateway:
Was ist bei einem Fehler zu tun?
Wenn bei den eingegebenen Informationen ein Fehler aufgetreten ist, setzen Sie die Installation des Pakets ipdiva-base fort und verwenden Sie anschließend den folgenden Befehl, um den Server neu zu konfigurieren:
1 | |
Installation der Edge-Gateway-Komponenten¶
Starten Sie anschließend die Installation der für das Edge Gateway spezifischen Komponenten mit dem folgenden Befehl:
1 | |
Die Komponenten des Edge Gateway Servers sind nun installiert. Es muss nur noch die Maschine neu gestartet werden, damit die neu installierten Komponenten initialisiert werden können:
1 | |
Installation der HTML5-Gateway-Komponenten¶
Verwenden Sie den folgenden Befehl, um die Installation der HTML5-Gateway-Komponenten auf dem Edge Gateway Server zu starten:
1 | |
Verwenden Sie die folgenden Befehlszeilen, um die Funktionen für die Dateiübertragung und den virtuellen Drucker zu aktivieren und zu konfigurieren:
1 2 3 | |
Konfiguration, die für den Betrieb von CyberElements Bastion spezifisch ist¶
Sobald die Netzwerkkonfiguration angewendet ist, müssen noch die Instanzen von Edge Gateway und HTML5 Gateway mit den Mediation Controllern verbunden werden.
Dazu verbinden sich die ersten Instanzen von Edge Gateway und HTML5 Gateway mit dem Mediation Controller MASTER, während sich die zweiten mit dem Mediation Controller SLAVE verbinden.
Achtung!
Wenn sich die Installation des Edge Gateway nicht im LAN befindet und die Adressen RIP_MED_SSL_MASTER und RIP_MED_SSL_SLAVE daher nicht erreichbar sind (auch nicht mit NAT).
In diesem Fall müssen Sie nur die erste Instanz von Edge Gateway und HTML5 Gateway konfigurieren, die für die Verbindung mit VIP_MED_SSL eingerichtet wird.
In diesem Zusammenhang kann die virtuelle Standalone-Appliance verwendet werden. Die virtuelle Cluster-Appliance ist mit zwei Instanzen vorkonfiguriert, ihr Standalone-Gegenstück hingegen mit einer einzigen.
Bevor Sie mit den folgenden Anweisungen fortfahren, stellen Sie sicher, dass Sie über die folgenden Elemente verfügen:
- Das Zertifikat der zu verbindenden Instanzen von Edge Gateway und HTML5 Gateway
- Das Zertifikat des Aufzeichnungsdienstes
- Einen SSH-Client (unter Windows können Sie PuTTY verwenden)
- Ein SCP-Client (unter Windows können die Werkzeuge WinSCP oder FileZilla verwendet werden)
Übertragen Sie die Zertifikate in das Verzeichnis /tmp/ der Maschine.
Erstellung der Instanzen für die Verbindung mit dem Mediation Controller SLAVE¶
Führen Sie die folgenden Befehle als root aus, um eine neue Instanz von Edge Gateway und HTML5 Gateway zu deklarieren, die für die Verbindung mit dem Mediation Controller SLAVE verwendet wird:
1 2 | |
Verbindung der Edge Gateways¶
Kopieren Sie die Zertifikatsdatei des Edge Gateway in die Verzeichnisse /etc/ipdiva/gateway/ssl/ und /etc/ipdiva/gateway-slave/ssl/. Sie können dies tun, indem Sie als root Befehle ähnlich den folgenden ausführen (ersetzen Sie <CERT_NAME> durch den Namen des Zertifikats des Edge Gateway):
1 2 | |
Konfigurieren Sie die Edge-Gateway-Instanzen so, dass sie sich mit den Mediation Controllern verbinden können.
Die Konfigurationen unterscheiden sich je nach zu kontaktierendem Mediation Controller. Nehmen Sie beide Einstellungen vor:
Bearbeiten Sie die Datei /etc/ipdiva/gateway/gateway.xml und vervollständigen Sie sie mit den folgenden Informationen (mehrere Abschnitte wurden ausgelassen und sind durch […] gekennzeichnet):
1 2 3 4 5 6 7 8 9 10 | |
Ersetzen Sie die folgenden Elemente:
_FILL_ME_WITH_SERVER_ADDRESS_:: muss durch die AdresseRIP_MED_SSL_MASTER, das Zeichen:und den Lauschport des SSL Router ersetzt werden, normalerweise443keyfile.pem: muss durch den Namen der Zertifikatsdatei ersetzt werdenPASSWORD: muss durch das Kennwort des Zertifikats ersetzt werden
Beispiel
Unter Berücksichtigung der folgenden Informationen:
RIP_MED_SSL_MASTERist gleich:10.0.10.11- Lauschport des SSL Router:
443 - Name der Zertifikatsdatei:
edge-gateway.p12 - Kennwort des Zertifikats:
Str0ngP@ssw0rd
Die Datei /etc/ipdiva/gateway/gateway.xml wäre wie folgt zu konfigurieren:
1 2 3 4 5 6 7 8 9 10 | |
Vollständige Datei
1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 | |
Starten Sie schließlich die Edge-Gateway-Instanz, um die neue Konfiguration zu laden und sie mit dem Mediation Controller MASTER zu verbinden:
1 | |
Bearbeiten Sie die Datei /etc/ipdiva/gateway-slave/gateway.xml und vervollständigen Sie sie mit den folgenden Informationen (mehrere Abschnitte wurden ausgelassen und sind durch […] gekennzeichnet):
1 2 3 4 5 6 7 8 9 10 11 12 | |
Ersetzen Sie die folgenden Elemente:
@SERVER@: muss durch die AdresseRIP_MED_SSL_SLAVEersetzt werden@SERVERPORT@: muss durch den Lauschport des SSL Router ersetzt werden, normalerweise443keyfile.pem: muss durch den Namen der Zertifikatsdatei ersetzt werdenPASSWORD: muss durch das Kennwort des Zertifikats ersetzt werden@RPC_PORT@: muss durch einen auf der Maschine verfügbaren TCP-Port ersetzt werden; üblicherweise wird der Port9081verwendet
Beispiel
Unter Berücksichtigung der folgenden Informationen:
RIP_MED_SSL_SLAVEist gleich:10.0.10.13- Lauschport des SSL Router:
443 - Name der Zertifikatsdatei:
edge-gateway.p12 - Kennwort des Zertifikats:
Str0ngP@ssw0rd - Verfügbarer RPC-Port:
9081
Die Datei /etc/ipdiva/gateway-slave/gateway.xml wäre wie folgt zu konfigurieren:
1 2 3 4 5 6 7 8 9 10 11 12 | |
Vollständige Datei
1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 | |
Starten Sie schließlich die Edge-Gateway-Instanz, um die neue Konfiguration zu laden und sie mit dem Mediation Controller SLAVE zu verbinden:
1 | |
Konfiguration des Aufzeichnungsdienstes¶
Verschieben Sie das Zertifikat des Aufzeichnungsdienstes mit einem Befehl ähnlich diesem in das Verzeichnis /etc/ipdiva/careserver/ (ersetzen Sie <CERT_NAME> durch den Namen des vorgesehenen Zertifikats):
1 | |
Konfigurieren Sie anschließend den Dienst, indem Sie die folgende Datei ändern: /etc/ipdiva/careserver/careserver.xml. Die Konfiguration der Datei sollte etwa so aussehen (im folgenden Auszug sind zahlreiche Zeilen der Datei ausgelassen und durch […] gekennzeichnet):
1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 | |
Nehmen Sie die folgenden Änderungen vor:
- Ändern Sie die Lausch-IP-Adresse des Aufzeichnungsdienstes auf
0.0.0.0(lauscht auf allen verfügbaren IP-Adressen) - Ersetzen Sie
recording_service.p12durch den Namen des Zertifikats des Aufzeichnungsdienstes - Ersetzen Sie
PASSWORDdurch das Kennwort des Zertifikats des Aufzeichnungsdienstes - Fügen Sie die Zeile
<element>http://127.0.0.1:9081</element>hinzu
Beispiel
Unter Berücksichtigung der folgenden Informationen:
- Name der Zertifikatsdatei:
fqdn.edge-gateway.local.p12 - Kennwort des Zertifikats:
Str0ngP@ssw0rd
Die Datei /etc/ipdiva/careserver/careserver.xml wäre wie folgt zu konfigurieren:
1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 | |
Vollständige Datei
1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 | |
Bestätigen Sie die neue Konfiguration, indem Sie den Aufzeichnungsdienst neu starten:
1 | |
Verbindung der HTML5-Gateway-Instanzen¶
Wenn die HTML5-Gateway-Instanz konfiguriert werden muss, führen Sie den folgenden Befehl auf dem Edge Gateway Server als root aus, um den automatischen Start der Instanz zu aktivieren:
1 | |
Kopieren Sie die Zertifikatsdatei des HTML5 Gateway in die Verzeichnisse /etc/ipdiva/html5gateway/ssl/ und /etc/ipdiva/html5gateway-slave/ssl/. Sie können dies tun, indem Sie als root Befehle ähnlich den folgenden ausführen (ersetzen Sie <CERT_NAME> durch den Namen des Zertifikats des HTML5 Gateway):
1 2 | |
Konfigurieren Sie die HTML5-Gateway-Instanzen so, dass sie sich mit den Mediation Controllern verbinden können.
Die Konfigurationen unterscheiden sich je nach zu kontaktierendem Mediation Controller. Nehmen Sie beide Einstellungen vor:
Bearbeiten Sie die Datei /etc/ipdiva/html5gateway/html5gateway.xml und vervollständigen Sie sie mit den folgenden Informationen (mehrere Abschnitte wurden ausgelassen und sind durch […] gekennzeichnet):
1 2 3 4 5 6 7 8 9 10 | |
Ersetzen Sie die folgenden Elemente:
_FILL_ME_WITH_SERVER_ADDRESS_:: muss durch die AdresseRIP_MED_SSL_MASTER, das Zeichen:und den Lauschport des SSL Router ersetzt werden, normalerweise443keyfile.pem: muss durch den Namen der Zertifikatsdatei ersetzt werdenPASSWORD: muss durch das Kennwort des Zertifikats ersetzt werden
Beispiel
Unter Berücksichtigung der folgenden Informationen:
RIP_MED_SSL_MASTERist gleich:10.0.10.11- Lauschport des SSL Router:
443 - Name der Zertifikatsdatei:
html5-gateway.p12 - Kennwort des Zertifikats:
Str0ngP@ssw0rd
Die Datei /etc/ipdiva/html5gateway/html5gateway.xml wäre wie folgt zu konfigurieren:
1 2 3 4 5 6 7 8 9 10 | |
Vollständige Datei
1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 | |
Starten Sie schließlich die HTML5-Gateway-Instanz neu, um die neue Konfiguration zu laden und sie mit dem Mediation Controller MASTER zu verbinden:
1 | |
Bearbeiten Sie die Datei /etc/ipdiva/html5gateway-slave/html5gateway.xml und vervollständigen Sie sie mit den folgenden Informationen (mehrere Abschnitte wurden ausgelassen und sind durch […] gekennzeichnet):
1 2 3 4 5 6 7 8 9 10 11 12 | |
Ersetzen Sie die folgenden Elemente:
@SERVER@: muss durch die AdresseRIP_MED_SSL_SLAVEersetzt werden@SERVERPORT@: muss durch den Lauschport des SSL Router ersetzt werden, normalerweise443keyfile.pem: muss durch den Namen der Zertifikatsdatei ersetzt werdenPASSWORD: muss durch das Kennwort des Zertifikats ersetzt werden@RPC_PORT@: muss durch einen auf der Maschine verfügbaren TCP-Port ersetzt werden; üblicherweise wird der Port9089verwendet
Beispiel
Unter Berücksichtigung der folgenden Informationen:
RIP_MED_SSL_SLAVEist gleich:10.0.10.13- Lauschport des SSL Router:
443 - Name der Zertifikatsdatei:
html5-gateway.p12 - Kennwort des Zertifikats:
Str0ngP@ssw0rd - Verfügbarer RPC-Port:
9089
Die Datei /etc/ipdiva/html5gateway-slave/html5gateway.xml wäre wie folgt zu konfigurieren:
1 2 3 4 5 6 7 8 9 10 11 12 | |
Vollständige Datei
1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 | |
Starten Sie schließlich die HTML5-Gateway-Instanz neu, um die neue Konfiguration zu laden und sie mit dem Mediation Controller SLAVE zu verbinden:
1 | |
Konfigurationen vor der Verbindung der HTML5 Gateways¶
Damit die HTML5-Anwendungen funktionieren, müssen zusätzliche Parameter auf den Mediation-Controller-Servern konfiguriert werden. Melden Sie sich als root an den Mediation Controllern MASTER und SLAVE an.
Erstellen oder bearbeiten Sie die Datei /etc/ipdiva/httpd/commonParameters.extra.conf, um für das HTML5 Gateway einen Abschnitt entsprechend dem folgenden hinzuzufügen:
1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 | |
Dabei gilt:
URL_HTML5muss durch den Inhalt des FeldesURLdes HTML5 Gateway ersetzt werden, das in der Administrationskonsole bei der Deklaration des HTML5 Gateway konfiguriert wurde (im Cluster in der RegelHTML5-1undHTML5-2).GW_NAMEmuss durch den Namen eines Edge Gateway ersetzt werden, das sich auf demselben Server wie das HTML5 Gateway befindet. Das Zeichen | am Ende der Zeile muss erhalten bleiben.ORGANIZATION_NAMEmuss durch den Namen der Organisation ersetzt werden, mit der sich das vorherige Edge Gateway verbindet.
Beispiel
Für eine Plattform mit der folgenden Konfiguration:
- Name der Organisation:
my-organization-name - Deklaration des ersten HTML5 Gateway in der Administrationskonsole:
- Name:
html5-gateway-1 - URL:
HTML5-1 - Protocol:
WebSocket
- Name:
- Deklaration des zweiten HTML5 Gateway in der Administrationskonsole:
- Name:
html5-gateway-2 - URL:
HTML5-2 - Protocol:
WebSocket
- Name:
- Ein Edge Gateway Server des ersten HTML5 Gateway verfügt über:
- Einen Edge-Gateway-Dienst mit dem Namen
edge-gateway-1 - Einen HTML5-Gateway-Dienst mit dem Namen
html5-gateway-1
- Einen Edge-Gateway-Dienst mit dem Namen
- Ein Edge Gateway Server des zweiten HTML5 Gateway verfügt über:
- Einen Edge-Gateway-Dienst mit dem Namen
edge-gateway-2 - Einen HTML5-Gateway-Dienst mit dem Namen
html5-gateway-2
- Einen Edge-Gateway-Dienst mit dem Namen
Die erstellte Konfigurationsdatei /etc/ipdiva/httpd/commonParameters.extra.conf wäre wie folgt zu konfigurieren:
1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 | |
Bevor Sie die neue Konfiguration anwenden, müssen Sie prüfen, dass sie keinen blockierenden Fehler des Webservers Apache2 verursacht.
Führen Sie dazu den folgenden Befehl aus:
1 | |
Lautet die Antwort Syntax OK, können die Änderungen mit dem folgenden Befehl angewendet werden. Andernfalls überprüfen Sie Ihre Konfiguration in der Datei /etc/ipdiva/httpd/commonParameters.extra.conf.
1 | |
Konfiguration eines NTP-Zeitservers¶
Es wird empfohlen, einen Zeitserver einzurichten, um die Systemuhr aktuell zu halten. Die erforderlichen Schritte sind auf der Seite zur NTP-Konfiguration beschrieben.
