Zum Inhalt

Installation des Edge Gateway Servers

Hinweis

Zur Erinnerung: Der Wechsel zu root muss auf Debian-Maschinen mit dem folgenden Befehl erfolgen:

1
su -

Herunterladen des Spiegels und der erforderlichen Werkzeuge

Der Spiegel CyberElements Cleanroom 4.6 und der Signaturschlüssel des Systancia-Repositorys können über diesen Link heruntergeladen werden (erfordert die Erstellung eines Kundenkontos): Systancia Marketplace

Zusätzlich zum Spiegel und zum Schlüssel werden für den Upgrade-Vorgang Werkzeuge von Drittanbietern benötigt:

  • Einen SSH-Client (unter Windows können Sie PuTTY verwenden)
  • Ein SCP-Client (unter Windows können die Werkzeuge WinSCP oder FileZilla verwendet werden)

Verwenden Sie den SSH-Client, um sich remote mit Ihrem Server zu verbinden.

Verwenden Sie den SCP-Client, um Dateien auf Ihre entfernte Maschine zu übertragen.

Vorbereitung der Installation

Konfiguration des Netzwerks

Es wird dringend empfohlen, für den Edge Gateway Server eine statische Netzwerkadresse festzulegen. Dazu müssen zunächst der Name der Netzwerkschnittstelle Ihrer Maschine und ihre MAC-Adresse ermittelt werden. Führen Sie den folgenden Befehl als root aus:

1
ip -br link | grep -ve "^lo"

Dieser Befehl zeigt den Namen der Netzwerkschnittstelle, ihren Status, ihre MAC-Adresse und die Parameter der Schnittstelle an.

Beispiel

Nach der Ausführung des Befehls wird die folgende Ausgabe angezeigt:

1
ens192           UP             00:50:56:a1:56:9f <BROADCAST,MULTICAST,UP,LOWER_UP>

Der Name der Netzwerkschnittstelle ist ens192 und ihre MAC-Adresse 00:50:56:a1:56:9f.

Sobald der Name der Netzwerkschnittstelle und die MAC-Adresse ermittelt sind, kann die Netzwerkkonfiguration der Maschine bearbeitet werden.
Bearbeiten Sie die Datei /etc/network/interfaces, um sie nach der folgenden Vorlage zu ändern:

 1
 2
 3
 4
 5
 6
 7
 8
 9
10
11
12
13
14
15
16
17
18
19
20
21
22
# This file describes the network interfaces available on your system
# and how to activate them. For more information, see interfaces(5).

source /etc/network/interfaces.d/*

# The loopback network interface
auto lo
iface lo inet loopback

# The primary network interface
auto br0
iface br0 inet static
    bridge_ports INTERFACE_NAME
    bridge_stp off
    bridge_fd 0
    bridge_maxwait 2
    bridge_hw MAC_ADDRESS
    address IP_GW
    netmask NETMASK
    gateway NETWORK_GATEWAY
    dns-nameservers IP_DNS_1 IP_DNS_2
    dns-search DNS_SUFFIX

Dabei gilt:

  • INTERFACE_NAME muss durch den zuvor ermittelten Namen der Netzwerkschnittstelle ersetzt werden.
  • MAC_ADDRESS muss durch die zuvor ermittelte MAC-Adresse ersetzt werden.
  • IP_GW muss durch die IP-Adresse des Servers ersetzt werden.
  • NETMASK muss durch die zur IP-Adresse gehörende Netzmaske ersetzt werden.
  • NETWORK_GATEWAY muss durch das Standard-Gateway des Netzwerks ersetzt werden.
  • IP_DNS muss durch die IP-Adresse des DNS-Servers ersetzt werden. Wenn mehrere Server konfiguriert werden müssen (maximal 3), trennen Sie sie durch ein Leerzeichen.
  • DNS_SUFFIX muss durch das zu verwendende DNS-Suffix ersetzt werden. Wenn kein Suffix angegeben werden muss, löschen Sie die Zeile.
Beispiel
 1
 2
 3
 4
 5
 6
 7
 8
 9
10
11
12
13
14
15
16
17
18
19
20
21
22
# This file describes the network interfaces available on your system
# and how to activate them. For more information, see interfaces(5).

source /etc/network/interfaces.d/*

# The loopback network interface
auto lo
iface lo inet loopback

# The primary network interface
auto br0
iface br0 inet static
    bridge_ports ens192
    bridge_stp off
    bridge_fd 0
    bridge_maxwait 2
    bridge_hw 00:50:56:a1:56:9f
    address 172.16.10.10
    netmask 255.255.255.0
    gateway 172.16.10.254
    dns-nameservers 172.16.11.2 172.16.11.3
    dns-search domain.local

Vor dem Anwenden der Konfiguration sind noch drei Schritte abzuschließen.

Der erste besteht darin, die Pakete resolvconf und bridge-utils zu installieren, damit die in der vorherigen Datei angegebene DNS-Konfiguration angewendet und die Schnittstelle br0 verwendet werden kann:

1
apt install -y resolvconf bridge-utils

Der zweite besteht darin, die Konfiguration der Datei /etc/hosts im Hinblick auf die Haupt-IP-Adresse der Maschine (IP_GW) zu prüfen.
Bearbeiten Sie dazu die Datei /etc/hosts und prüfen Sie, ob die zweite Zeile das folgende Format hat:

2
IP_GW   FQDN    MACHINE_NAME
Beispiel

Wenn die Maschine EDGE-GATEWAY heißt, ohne einer Domäne anzugehören, und ihre IP-Adresse IP_GW 172.16.10.10 ist, wäre die Datei wie folgt zu vervollständigen:

2
172.16.10.10  EDGE-GATEWAY

Wenn die Maschine der Domäne DOMAIN.LOCAL angehört, wäre die Datei wie folgt zu vervollständigen:

2
172.16.10.10  EDGE-GATEWAY.DOMAIN.LOCAL   EDGE-GATEWAY

Achtung!

Eine fehlerhafte Konfiguration der Datei kann bei der Installation des Pakets collectd einen Fehler verursachen.

Es muss nur noch der Server neu gestartet werden:

1
reboot

Konfiguration des Paketmanagers APT

Laden Sie die von Systancia Marketplace heruntergeladenen Dateien mit einem SCP-Client in das Verzeichnis /tmp/ des Servers hoch:

  • systancia.gpg
  • cleanroom-4.6.1-build33.1096.D12-full.tgz

Melden Sie sich als root am Server an und führen Sie die folgenden Befehle aus, um das Systancia-Repository zu entpacken, seine Verwendung in APT zu konfigurieren und es zu authentifizieren.

1
2
3
4
5
mv /tmp/systancia.gpg /etc/apt/trusted.gpg.d/
mkdir -p /opt/systancia/repository/
tar xvzf /tmp/cleanroom-4.6*.tgz -C /opt/systancia/repository/
echo "deb file:///opt/systancia/repository/ bookworm ipdiva" > /etc/apt/sources.list.d/systancia.list
apt update

Wir empfehlen dringend, die Installation nicht benötigter Pakete bei der Ausführung von apt-Befehlen zu deaktivieren. Führen Sie dazu den folgenden Befehl aus:

1
echo -e 'APT::Install-Recommends false;\nAPT::Install-Suggests false;' > /etc/apt/apt.conf.d/99norecommends

Installation des Edge Gateway Servers von CyberElements Bastion

Installation der Basiskomponenten

Starten Sie die Installation der Komponenten mit dem folgenden Befehl als root:

1
apt install -y ipdiva-base

Nach dem Herunterladen aller Abhängigkeiten öffnet sich ein Fenster, in dem Sie den Servertyp auswählen müssen. Wählen Sie gateway:

Was ist bei einem Fehler zu tun?

Wenn bei den eingegebenen Informationen ein Fehler aufgetreten ist, setzen Sie die Installation des Pakets ipdiva-base fort und verwenden Sie anschließend den folgenden Befehl, um den Server neu zu konfigurieren:

1
dpkg-reconfigure ipdiva-base

Installation der Edge-Gateway-Komponenten

Starten Sie anschließend die Installation der für das Edge Gateway spezifischen Komponenten mit dem folgenden Befehl:

1
apt install -y ipdiva-safe-gateway ipdiva-gateway-setup

Die Komponenten des Edge Gateway Servers sind nun installiert. Es muss nur noch die Maschine neu gestartet werden, damit die neu installierten Komponenten initialisiert werden können:

1
reboot

Installation der HTML5-Gateway-Komponenten

Verwenden Sie den folgenden Befehl, um die Installation der HTML5-Gateway-Komponenten auf dem Edge Gateway Server zu starten:

1
apt install -y ipdiva-html5gateway ipdiva-html5-webapp ipdiva-guacamole-server1

Verwenden Sie die folgenden Befehlszeilen, um die Funktionen für die Dateiübertragung und den virtuellen Drucker zu aktivieren und zu konfigurieren:

1
2
3
apt install -y ghostscript
echo -e "printer=cyberelements HTML5 Printer\nprinterDriver=MS Publisher Imagesetter" > /etc/guacamole/printer-config
mkdir /home/systanciahtml5share

Konfiguration

Konfigurationen vor der Verbindung des HTML5 Gateway

Damit die HTML5-Anwendungen funktionieren, müssen zusätzliche Parameter auf dem Mediation-Controller-Server konfiguriert werden. Melden Sie sich als root am Server Mediation Controller an.

Erstellen oder ändern Sie die Datei /etc/ipdiva/httpd/commonParameters.extra.conf, um einen Abschnitt entsprechend dem folgenden hinzuzufügen:

 1
 2
 3
 4
 5
 6
 7
 8
 9
10
11
12
13
14
15
16
17
18
19
20
21
<Location /URL_HTML5/>
        Order allow,deny
        Allow from all
        RequestHeader set X-Forwarded-Proto "https"
        RequestHeader set X-IPdiva-Gateway GW_NAME|
        RequestHeader set X-IPdiva-Orgname ORGANIZATION_NAME
        RequestHeader set X-IPdiva-Service 127.0.0.1:8080

        ProxyPass http://127.0.0.1:9016/systanciaHTML5-6.0/ flushpackets=on
</Location>

<Location /URL_HTML5/websocket-tunnel>
        Order allow,deny
        Allow from all
        RequestHeader set X-Forwarded-Proto "https"
        RequestHeader set X-IPdiva-Gateway GW_NAME|
        RequestHeader set X-IPdiva-Orgname ORGANIZATION_NAME
        RequestHeader set X-IPdiva-Service 127.0.0.1:8080

        ProxyPass ws://127.0.0.1:9016/systanciaHTML5-6.0/websocket-tunnel
</Location>

Dabei gilt:

  • URL_HTML5 muss durch den Inhalt des Feldes URL des HTML5 Gateway ersetzt werden, das in der Administrationskonsole bei der Erzeugung des Pairing-Tokens konfiguriert wurde.
  • GW_NAME muss durch den Namen eines Edge Gateway ersetzt werden, das sich auf demselben Server wie das HTML5 Gateway befindet. Das Zeichen | am Ende der Zeile muss erhalten bleiben.
  • ORGANIZATION_NAME muss durch den Namen der Organisation ersetzt werden, mit der sich das vorherige Edge Gateway verbindet.
Beispiel

Für eine Plattform mit der folgenden Konfiguration:

  • Name der Organisation: my-organization-name
  • Deklaration des HTML5 Gateway in der Administrationskonsole:
    • Name: html5-gateway
    • URL: HTML5
    • Protocol: WebSocket
  • Ein Edge Gateway Server verfügt über:
    • Einen Edge-Gateway-Dienst mit dem Namen edge-gateway
    • Einen HTML5-Gateway-Dienst mit dem Namen html5-gateway

Die erstellte Konfigurationsdatei /etc/ipdiva/httpd/commonParameters.extra.conf wäre wie folgt zu konfigurieren:

 1
 2
 3
 4
 5
 6
 7
 8
 9
10
11
12
13
14
15
16
17
18
19
20
21
<Location /HTML5/>
        Order allow,deny
        Allow from all
        RequestHeader set X-Forwarded-Proto "https"
        RequestHeader set X-IPdiva-Gateway edge-gateway|
        RequestHeader set X-IPdiva-Orgname my-organization-name
        RequestHeader set X-IPdiva-Service 127.0.0.1:8080

        ProxyPass http://127.0.0.1:9016/systanciaHTML5-6.0/ flushpackets=on
</Location>

<Location /HTML5/websocket-tunnel>
        Order allow,deny
        Allow from all
        RequestHeader set X-Forwarded-Proto "https"
        RequestHeader set X-IPdiva-Gateway edge-gateway|
        RequestHeader set X-IPdiva-Orgname my-organization-name
        RequestHeader set X-IPdiva-Service 127.0.0.1:8080

        ProxyPass ws://127.0.0.1:9016/systanciaHTML5-6.0/websocket-tunnel
</Location>

Bevor Sie die neue Konfiguration anwenden, müssen Sie prüfen, dass sie keinen blockierenden Fehler des Webservers Apache2 verursacht.
Führen Sie dazu den folgenden Befehl aus:

1
apache2ctl configtest

Lautet die Antwort Syntax OK, können die Änderungen mit dem folgenden Befehl angewendet werden. Andernfalls überprüfen Sie Ihre Konfiguration in der Datei /etc/ipdiva/httpd/commonParameters.extra.conf.

1
systemctl reload apache2

Verbindung des Edge Gateway und des HTML5 Gateway

Achtung!

Wenn Sie für die Komponente SSL Router Zertifikate verwenden, die von einer anderen Zertifizierungsstelle (CA) als der von Systancia ausgestellt wurden, müssen Sie die Wurzel-CA zu den vertrauenswürdigen CAs des Edge Gateway hinzufügen: die Wurzel-CA des SSL Router zu den vertrauenswürdigen CAs für die Verbindung des Edge Gateway oder des HTML5 Gateway hinzufügen.

Um die Instanzen von Edge Gateway und HTML5 Gateway auf dem Server zu konfigurieren, folgen Sie den Informationen der folgenden Dokumentation: Pairing des Servers