Zum Inhalt

Installation des Mediation-Controller-Servers

Hinweis

Zur Erinnerung: Der Wechsel zu root muss auf Debian-Maschinen mit dem folgenden Befehl erfolgen:

1
su -

Herunterladen des Spiegels und der erforderlichen Werkzeuge

Der Spiegel CyberElements Cleanroom 4.6 und der Signaturschlüssel des Systancia-Repositorys können über diesen Link heruntergeladen werden (erfordert die Erstellung eines Kundenkontos): Systancia Marketplace

Zusätzlich zum Spiegel und zum Schlüssel werden für den Upgrade-Vorgang Werkzeuge von Drittanbietern benötigt:

  • Einen SSH-Client (unter Windows können Sie PuTTY verwenden)
  • Ein SCP-Client (unter Windows können die Werkzeuge WinSCP oder FileZilla verwendet werden)

Verwenden Sie den SSH-Client, um sich remote mit Ihrem Server zu verbinden.

Verwenden Sie den SCP-Client, um Dateien auf Ihre entfernte Maschine zu übertragen.

Vorbereitung der Installation

Konfiguration des Netzwerks

Es ist unbedingt erforderlich, für den Mediation Controller eine statische Netzwerkadresse zu konfigurieren. Dazu muss zunächst der Name der Netzwerkschnittstelle Ihrer Maschine ermittelt werden. Führen Sie den folgenden Befehl als root aus:

1
ip -br a | grep -ve "^lo"

Dieser Befehl zeigt den Namen der Netzwerkschnittstelle, ihren Status und die der Schnittstelle zugewiesenen IP-Adressen an.

Beispiel

Nach der Ausführung des Befehls wird die folgende Ausgabe angezeigt:

1
ens192           UP             10.0.10.10/24

Der Name der Netzwerkschnittstelle ist ens192.

Sobald der Name der Netzwerkschnittstelle ermittelt ist, kann die Netzwerkkonfiguration der Maschine bearbeitet werden.
Bearbeiten Sie die Datei /etc/network/interfaces, um sie nach der folgenden Vorlage zu ändern:

 1
 2
 3
 4
 5
 6
 7
 8
 9
10
11
12
13
14
15
16
17
18
19
20
21
22
23
# This file describes the network interfaces available on your system
# and how to activate them. For more information, see interfaces(5).

source /etc/network/interfaces.d/*

# The loopback network interface
auto lo
iface lo inet loopback

# The primary network interface
auto INTERFACE_NAME
iface INTERFACE_NAME inet static
    address IP_MED_WEB
    netmask NETMASK
    gateway NETWORK_GATEWAY
    dns-nameservers IP_DNS_1 IP_DNS_2
    dns-search DNS_SUFFIX

# The secondary network interface
auto INTERFACE_NAME:1
iface INTERFACE_NAME:1 inet static
    address IP_MED_SSL
    netmask NETMASK

Dabei gilt:

  • INTERFACE_NAME muss durch den zuvor ermittelten Namen der Netzwerkschnittstelle ersetzt werden.
  • IP_MED_WEB muss durch die Haupt-IP-Adresse des Servers ersetzt werden; über diese IP-Adresse sind die Webkonsolen erreichbar.
  • NETMASK muss durch die zur IP-Adresse gehörende Netzmaske ersetzt werden.
  • NETWORK_GATEWAY muss durch das Standard-Gateway des Netzwerks ersetzt werden.
  • IP_DNS muss durch die IP-Adresse des DNS-Servers ersetzt werden. Wenn mehrere Server konfiguriert werden müssen (maximal 3), trennen Sie sie durch ein Leerzeichen.
  • DNS_SUFFIX muss durch das zu verwendende DNS-Suffix ersetzt werden. Wenn kein Suffix angegeben werden muss, löschen Sie die Zeile.
  • IP_MED_SSL muss durch die sekundäre IP-Adresse des Servers ersetzt werden. Über diese IP-Adresse ist der SSL Router erreichbar.
Beispiel
 1
 2
 3
 4
 5
 6
 7
 8
 9
10
11
12
13
14
15
16
17
18
19
20
21
22
23
# This file describes the network interfaces available on your system
# and how to activate them. For more information, see interfaces(5).

source /etc/network/interfaces.d/*

# The loopback network interface
auto lo
iface lo inet loopback

# The primary network interface
auto eth0
iface eth0 inet static
    address 10.0.10.10
    netmask 255.255.255.0
    gateway 10.0.10.254
    dns-nameservers 10.0.10.100 10.0.10.101
    dns-search domain.local

# The secondary network interface
auto eth0:1
iface eth0:1 inet static
    address 10.0.10.11
    netmask 255.255.255.0

Vor dem Anwenden der Konfiguration sind noch drei Schritte abzuschließen.

Der erste besteht darin, das Paket resolvconf zu installieren, damit die in der vorherigen Datei angegebene DNS-Konfiguration angewendet werden kann:

1
apt install -y resolvconf

Der zweite besteht darin, die Konfiguration der Datei /etc/hosts im Hinblick auf die Haupt-IP-Adresse der Maschine (IP_MED_WEB) zu prüfen.
Bearbeiten Sie dazu die Datei /etc/hosts und prüfen Sie, ob die zweite Zeile das folgende Format hat:

2
IP_MED_WEB  FQDN    MACHINE_NAME
Beispiel

Wenn die Maschine MEDIATION-CONTROLLER heißt, ohne einer Domäne anzugehören, und ihre IP-Adresse IP_MED_WEB 10.0.10.10 ist, wäre die Datei wie folgt zu vervollständigen:

2
10.0.10.10  MEDIATION-CONTROLLER

Wenn die Maschine der Domäne DOMAIN.LOCAL angehört, wäre die Datei wie folgt zu vervollständigen:

2
10.0.10.10  MEDIATION-CONTROLLER.DOMAIN.LOCAL   MEDIATION-CONTROLLER

Achtung!

Eine fehlerhafte Konfiguration der Datei kann bei der Installation des Pakets collectd einen Fehler verursachen.

Schließlich muss nur noch der Dienst networking neu gestartet werden, damit die neue Netzwerkkonfiguration geladen wird:

1
systemctl restart networking

Konfiguration des Paketmanagers APT

Laden Sie die von Systancia Marketplace heruntergeladenen Dateien mit einem SCP-Client in das Verzeichnis /tmp/ des Servers hoch:

  • systancia.gpg
  • cleanroom-4.6.1-build33.1096.D12-full.tgz

Melden Sie sich als root am Server an und führen Sie die folgenden Befehle aus, um das Systancia-Repository zu entpacken, seine Verwendung in APT zu konfigurieren und es zu authentifizieren.

1
2
3
4
5
mv /tmp/systancia.gpg /etc/apt/trusted.gpg.d/
mkdir -p /opt/systancia/repository/
tar xvzf /tmp/cleanroom-4.6*.tgz -C /opt/systancia/repository/
echo "deb file:///opt/systancia/repository/ bookworm ipdiva" > /etc/apt/sources.list.d/systancia.list
apt update

Wir empfehlen dringend, die Installation nicht benötigter Pakete bei der Ausführung von apt-Befehlen zu deaktivieren. Führen Sie dazu den folgenden Befehl aus:

1
echo -e 'APT::Install-Recommends false;\nAPT::Install-Suggests false;' > /etc/apt/apt.conf.d/99norecommends

Prüfen, ob die Locale en_US.utf8 vorhanden ist

Für die Installation des Mediation-Controller-Servers müssen die Locales en_US.utf8 erzeugt werden.
Um zu prüfen, ob sie auf dem Server bereits erzeugt wurden, führen Sie den folgenden Befehl als root aus:

1
locale -a  | grep en_US.utf8

Wenn die Antwort des Befehls en_US.utf8 anzeigt, gehen Sie zum nächsten Schritt, der Konfiguration von GRUB, über.
Führen Sie andernfalls die folgenden Befehle aus, um diese Locale der Maschine hinzuzufügen:

1
2
sed -i "s/# en_US.UTF-8 UTF-8/en_US.UTF-8 UTF-8/" /etc/locale.gen
locale-gen

Konfiguration des Bootloaders GRUB

Nach der Ausführung dieser Befehle müssen Sie die Maschine neu starten, nachdem Sie eine Einstellung im Bootloader GRUB vorgenommen haben:

1
2
3
sed '9s/quiet/quiet vsyscall=emulate/' -i /etc/default/grub
update-grub
reboot

Installation des Mediation-Controller-Servers von CyberElements Bastion

Installation der Basiskomponenten

Starten Sie die Installation der Komponenten mit dem folgenden Befehl als root:

1
apt install -y ipdiva-base

Nach dem Herunterladen aller Abhängigkeiten öffnet sich ein Fenster, in dem Sie den Servertyp auswählen müssen. Wählen Sie mediation:

Wählen Sie anschließend den Installationsmodus standalone:

Anschließend müssen Sie den Port angeben, auf dem der SSL Router lauscht. Dieser Lauschport ist in der Regel 443, es kann jedoch auch der Port 8443 verwendet werden, wenn der Mediation Controller nur eine IP verwendet:

Geben Sie anschließend die Webzugriffsadresse des Mediation-Controller-Servers an (entspricht IP_MED_WEB in der Netzwerkkonfiguration):

Geben Sie schließlich die IP-Adresse des SSL Router an (entspricht IP_MED_SSL in der Netzwerkkonfiguration):

Was ist bei einem Fehler zu tun?

Wenn bei den eingegebenen Informationen ein Fehler aufgetreten ist, setzen Sie die Installation des Pakets ipdiva-base fort und verwenden Sie anschließend den folgenden Befehl, um den Server neu zu konfigurieren:

1
dpkg-reconfigure ipdiva-base

Installation der spezifischen Komponenten

Starten Sie die Installation der für den Mediation-Controller-Server spezifischen Komponenten mit dem folgenden Befehl:

1
apt install -y ipdiva-safe-server

Der Server muss neu gestartet werden, um die Installation abzuschließen (verwenden Sie den Befehl reboot).

Installation der Treiber für die Verbindung mit Datenbanken Microsoft SQL Server

Wenn Sie sich mit einer externen Datenbank verbinden möchten und es sich dabei um einen Microsoft SQL Server handelt, müssen zusätzliche ODBC-Treiber installiert werden.

Es sind zwei Versionen verfügbar: Version 17 und Version 18.

TLS-Verbindung für die Treiber in Version 18 erforderlich

Die Verwendung der ODBC-18-Treiber setzt voraus, dass die Verbindung mit TLS verschlüsselt ist. Dazu müssen Sie MS SQL Server für die Verschlüsselung der Verbindungen konfigurieren.

Bevor Sie mit der Installation der ODBC-Treiber beginnen, müssen Sie die für die Vorbereitung erforderlichen Pakete installieren und anschließend das Microsoft-Repository für die Installation der Pakete vorbereiten:

1
2
3
4
apt install -y curl apt-transport-https gpg
curl -fsSL https://packages.microsoft.com/keys/microsoft.asc | gpg --dearmor -o /usr/share/keyrings/microsoft-prod.gpg
curl https://packages.microsoft.com/config/debian/12/prod.list > /etc/apt/sources.list.d/mssql-release.list
apt update

Installieren Sie anschließend die Treiber entsprechend der gewählten Version und konfigurieren Sie das System für die Verwendung des Befehls sqlcmd:

1
2
3
ACCEPT_EULA=Y apt install -y msodbcsql17 mssql-tools python3-pip
pip install mssql-scripter --break-system-packages
ln -sfn /opt/mssql-tools/bin/sqlcmd /usr/bin/sqlcmd
1
2
3
ACCEPT_EULA=Y apt install -y msodbcsql18 mssql-tools18 python3-pip
pip install mssql-scripter --break-system-packages
ln -sfn /opt/mssql-tools18/bin/sqlcmd /usr/bin/sqlcmd

Die ODBC-Treiber sind nun korrekt installiert.
Wenn der Mediation-Controller-Server Zugriff auf einen MS-SQL-Server hat, sollte der folgende Befehl die Verbindung mit dem entfernten Server ermöglichen:

1
sqlcmd -S SERVER\INSTANCE_NAME,PORT -U USER

Dabei gilt:

  • SERVER muss durch den DNS-Namen oder die IP-Adresse des MS-SQL-Servers ersetzt werden.
  • INSTANCE_NAME muss durch den Namen der Instanz ersetzt werden, mit der sich verbunden werden soll; ist dies nicht erforderlich, entfernen Sie auch das Zeichen \.
  • PORT muss durch den Verbindungsport zur MS-SQL-Datenbankinstanz ersetzt werden.
  • USER muss durch den Benutzernamen ersetzt werden, mit dem die Verbindung hergestellt wird.
Beispiele

Wenn der Mediation-Controller-Server über die IP-Adresse 10.0.10.100 Zugriff auf einen MS-SQL-Datenbankserver hat, die betreffende Instanz auf dem Port 1433 lauscht und das Zugangskonto sql-user ist. Dann lautet der Verbindungsbefehl wie folgt:

1
sqlcmd -S 10.0.10.100,1433 -U sql-user

Wenn die Verbindungsinstanz mit dem Namen MSSQLINSTANCE angegeben werden müsste, wäre der Befehl wie folgt zu ändern:

1
sqlcmd -S 10.0.10.100\MSSQLINSTANCE,1433 -U sql-user

Konfiguration eines NTP-Zeitservers

Es wird empfohlen, einen Zeitserver einzurichten, um die Systemuhr aktuell zu halten. Die erforderlichen Schritte sind auf der Seite zur NTP-Konfiguration beschrieben.

Initiale Konfigurationen in CyberElements Bastion

Die Komponenten des Mediation-Controller-Servers sind installiert. Nun muss der Mediation Controller konfiguriert werden.

  • Die Standardkennwörter ändern


    Ändern Sie die Standardkennwörter der Systemkonsolen.

    Ändern

  • Installation der Zertifikate und Lizenzen


    Der Mediation Controller benötigt verschiedene Zertifikate und eine Lizenz, um betriebsbereit zu sein.

    Die Zertifikate und die Lizenz installieren

  • Konfiguration der Zertifizierungsstellen


    Fügen Sie die Zertifizierungsstelle oder -stellen (CA) hinzu, die nicht zu Systancia gehören und die für die Zertifikate der Edge Gateways und HTML5 Gateways verwendet werden.

    Vertrauenswürdige CAs konfigurieren

  • Das Webzertifikat konfigurieren


    Konfigurieren Sie das Webzertifikat, das für die Verbindung mit den Weboberflächen verwendet wird

    Konfigurieren

  • Einen DNS-Namen deklarieren


    Fügen Sie einen DNS-Namen hinzu, der zur Verbindung mit den Weboberflächen berechtigt ist.

    Hinzufügen

  • Den virtuellen SSL-Host konfigurieren


    Konfiguration des virtuellen SSL-Hosts von CyberElements Bastion, mit dem die Verbindungsadresse zum SSL Router für die Clients und für den Pairing-Mechanismus der Edge Gateways angegeben wird.

    Konfigurieren

  • Die Organisation konfigurieren


    Konfiguration der Organisation von CyberElements Bastion.

    Konfigurieren

  • Die Edge Gateways deklarieren


    Deklarieren Sie die zu installierenden Edge Gateways oder HTML5 Gateways und erzeugen Sie ein Pairing-Token.

    Pairing-Token erstellen

  • Einen logischen Standort erstellen


    Erstellen und konfigurieren Sie einen logischen Standort, der die Edge Gateways und HTML5 Gateways zusammenfasst, die auf die lokalen Ressourcen zugreifen können.

    Einen Standort erstellen

  • Ein Edge Gateway installieren


    Installieren und konfigurieren Sie ein neues Edge Gateway mit dem neu installierten Mediation-Controller-Server.
    Es wird außerdem eine HTML5-Gateway-Instanz konfiguriert.

    Installieren