Saltar a contenido

Instalación del servidor Edge Gateway

Nota

Recordatorio: el cambio a root en las máquinas Debian debe realizarse con el siguiente comando:

1
su -

Descarga del espejo y de las herramientas necesarias

El espejo CyberElements Cleanroom 4.6 y la clave de firma del repositorio de Systancia pueden descargarse desde este enlace (requiere la creación de una cuenta de cliente): Systancia Marketplace

Además del espejo y de la clave, se necesitarán herramientas de terceros para el proceso de instalación:

  • Un cliente SSH (en Windows puede utilizar PuTTY)
  • Un cliente SCP (en Windows pueden utilizarse las herramientas WinSCP o FileZilla)

Utilice el cliente SSH para conectarse de forma remota a su servidor.

Utilice el cliente SCP para transferir ficheros a su máquina remota.

Preparación de la instalación

Configuración of the network

Se recomienda encarecidamente definir una dirección de red estática para el servidor Edge Gateway. Para ello, primero hay que obtener el nombre de la interfaz de red de la máquina y su dirección MAC. Ejecute el siguiente comando como root:

1
ip -br link | grep -ve "^lo"

Este comando muestra el nombre de la interfaz de red, su estado, su dirección MAC y los parámetros de la interfaz.

Ejemplo

Tras ejecutar el comando, se muestra el siguiente resultado:

1
ens192           UP             00:50:56:a1:56:9f <BROADCAST,MULTICAST,UP,LOWER_UP>

El nombre de la interfaz de red es ens192 y su dirección MAC es 00:50:56:a1:56:9f.

Una vez obtenidos el nombre de la interfaz de red y la dirección MAC, ya es posible editar la configuración de red de la máquina.
Edite el fichero /etc/network/interfaces para modificarlo siguiendo el modelo siguiente:

 1
 2
 3
 4
 5
 6
 7
 8
 9
10
11
12
13
14
15
16
17
18
19
20
21
22
# This file describes the network interfaces available on your system
# and how to activate them. For more information, see interfaces(5).

source /etc/network/interfaces.d/*

# The loopback network interface
auto lo
iface lo inet loopback

# The primary network interface
auto br0
iface br0 inet static
    bridge_ports INTERFACE_NAME
    bridge_stp off
    bridge_fd 0
    bridge_maxwait 2
    bridge_hw MAC_ADDRESS
    address IP_GW
    netmask NETMASK
    gateway NETWORK_GATEWAY
    dns-nameservers IP_DNS_1 IP_DNS_2
    dns-search DNS_SUFFIX

Where:

  • INTERFACE_NAME debe sustituirse por el nombre de la interfaz de red obtenido anteriormente.
  • MAC_ADDRESS debe sustituirse por la dirección MAC obtenida anteriormente.
  • IP_GW debe sustituirse por la dirección IP del servidor.
  • NETMASK debe sustituirse por la máscara de red asociada a la dirección IP.
  • NETWORK_GATEWAY debe sustituirse por la puerta de enlace de red predeterminada.
  • IP_DNS debe sustituirse por la dirección IP del servidor DNS. Si hay que configurar varios servidores (3 como máximo), sepárelos con un espacio.
  • DNS_SUFFIX debe sustituirse por el sufijo DNS que se vaya a utilizar. Si no hay que indicar ningún sufijo, elimine la línea.
Ejemplo
 1
 2
 3
 4
 5
 6
 7
 8
 9
10
11
12
13
14
15
16
17
18
19
20
21
22
# This file describes the network interfaces available on your system
# and how to activate them. For more information, see interfaces(5).

source /etc/network/interfaces.d/*

# The loopback network interface
auto lo
iface lo inet loopback

# The primary network interface
auto br0
iface br0 inet static
    bridge_ports ens192
    bridge_stp off
    bridge_fd 0
    bridge_maxwait 2
    bridge_hw 00:50:56:a1:56:9f
    address 172.16.10.10
    netmask 255.255.255.0
    gateway 172.16.10.254
    dns-nameservers 172.16.11.2 172.16.11.3
    dns-search domain.local

Antes de aplicar la configuración, quedan tres etapas por completar.

La primera consiste en instalar los paquetes resolvconf y bridge-utils para que pueda aplicarse la configuración DNS indicada en el fichero anterior y pueda utilizarse la interfaz br0:

1
apt install -y resolvconf bridge-utils

La segunda consiste en comprobar la configuración del fichero /etc/hosts en lo relativo a la dirección IP principal de la máquina (IP_GW).
Para ello, edite el fichero /etc/hosts y compruebe que la segunda línea tenga el formato siguiente:

2
IP_GW   FQDN    MACHINE_NAME
Ejemplo

Si la máquina se llama EDGE-GATEWAY sin pertenecer a un dominio y su dirección IP IP_GW es 172.16.10.10, el fichero se completaría de la siguiente manera:

2
172.16.10.10  EDGE-GATEWAY

Si la máquina pertenece al dominio DOMAIN.LOCAL, el fichero se completaría de la siguiente manera:

2
172.16.10.10  EDGE-GATEWAY.DOMAIN.LOCAL   EDGE-GATEWAY

¡Atención!

Una configuración incorrecta del fichero puede provocar un error al instalar el paquete collectd.

Solo queda reiniciar el servidor:

1
reboot

Configuración del gestor de paquetes APT

Suba al directorio /tmp/ del servidor, mediante un cliente SCP, los ficheros descargados desde Systancia Marketplace:

  • systancia.gpg
  • cleanroom-4.6.1-build33.1096.D12-full.tgz

Conéctese al servidor como root y ejecute los siguientes comandos para descomprimir el repositorio de Systancia, configurar su uso en APT y autenticarlo.

1
2
3
4
5
mv /tmp/systancia.gpg /etc/apt/trusted.gpg.d/
mkdir -p /opt/systancia/repository/
tar xvzf /tmp/cleanroom-4.6*.tgz -C /opt/systancia/repository/
echo "deb file:///opt/systancia/repository/ bookworm ipdiva" > /etc/apt/sources.list.d/systancia.list
apt update

Recomendamos encarecidamente desactivar la instalación de paquetes innecesarios al ejecutar los comandos apt. Para ello, ejecute el siguiente comando:

1
echo -e 'APT::Install-Recommends false;\nAPT::Install-Suggests false;' > /etc/apt/apt.conf.d/99norecommends

Instalación del servidor Edge Gateway de CyberElements Bastion

Instalación de los componentes básicos

Inicie la instalación de los componentes con el siguiente comando, ejecutado como root:

1
apt install -y ipdiva-base

Tras descargar todas las dependencias, se abrirá una ventana que le pedirá seleccionar el tipo de servidor. Seleccione gateway:

¿Qué hacer en caso de error?

Si se ha producido un error en la información introducida, continúe con la instalación del paquete ipdiva-base y utilice después el siguiente comando para reconfigurar el servidor:

1
dpkg-reconfigure ipdiva-base

Instalación de los componentes Edge Gateway

A continuación, inicie la instalación de los componentes propios de la Edge Gateway con el siguiente comando:

1
apt install -y ipdiva-safe-gateway ipdiva-gateway-setup

Los componentes del servidor Edge Gateway ya están instalados. Solo queda reiniciar la máquina para que los componentes recién instalados puedan inicializarse:

1
reboot

Instalación de los componentes HTML5 Gateway

Utilice el siguiente comando para iniciar la instalación de los componentes HTML5 Gateway en el servidor Edge Gateway:

1
apt install -y ipdiva-html5gateway ipdiva-html5-webapp ipdiva-guacamole-server1

Utilice las siguientes líneas de comandos para activar y configurar las funciones de transferencia de ficheros y de impresora virtual:

1
2
3
apt install -y ghostscript
echo -e "printer=cyberelements HTML5 Printer\nprinterDriver=MS Publisher Imagesetter" > /etc/guacamole/printer-config
mkdir /home/systanciahtml5share

Configuración

Configuraciones previas a la conexión de la HTML5 Gateway

Para que las aplicaciones HTML5 funcionen, hay que configurar parámetros adicionales en el servidor Mediation Controller. Conéctese al servidor Mediation Controller como root.

Cree o modifique el fichero /etc/ipdiva/httpd/commonParameters.extra.conf para añadir una sección equivalente a la siguiente:

 1
 2
 3
 4
 5
 6
 7
 8
 9
10
11
12
13
14
15
16
17
18
19
20
21
<Location /URL_HTML5/>
        Order allow,deny
        Allow from all
        RequestHeader set X-Forwarded-Proto "https"
        RequestHeader set X-IPdiva-Gateway GW_NAME|
        RequestHeader set X-IPdiva-Orgname ORGANIZATION_NAME
        RequestHeader set X-IPdiva-Service 127.0.0.1:8080

        ProxyPass http://127.0.0.1:9016/systanciaHTML5-6.0/ flushpackets=on
</Location>

<Location /URL_HTML5/websocket-tunnel>
        Order allow,deny
        Allow from all
        RequestHeader set X-Forwarded-Proto "https"
        RequestHeader set X-IPdiva-Gateway GW_NAME|
        RequestHeader set X-IPdiva-Orgname ORGANIZATION_NAME
        RequestHeader set X-IPdiva-Service 127.0.0.1:8080

        ProxyPass ws://127.0.0.1:9016/systanciaHTML5-6.0/websocket-tunnel
</Location>

Where:

  • URL_HTML5 debe sustituirse por el contenido del campo URL de la HTML5 Gateway configurada en la consola de administración durante la generación del token de emparejamiento.
  • GW_NAME debe sustituirse por el nombre de una Edge Gateway situada en el mismo servidor que la HTML5 Gateway. El carácter | del final de la línea debe conservarse.
  • ORGANIZATION_NAME debe sustituirse por el nombre de la organización a la que se conecta la Edge Gateway anterior.
Ejemplo

Para una plataforma con la configuración siguiente:

  • Nombre de la organización: my-organization-name
  • Declaración de la HTML5 Gateway en la consola de administración:
    • Name: html5-gateway
    • URL: HTML5
    • Protocol: WebSocket
  • Un servidor Edge Gateway tiene:
    • Un servicio Edge Gateway llamado edge-gateway
    • Un servicio HTML5 Gateway llamado html5-gateway

El fichero de configuración /etc/ipdiva/httpd/commonParameters.extra.conf creado quedaría configurado de la siguiente manera:

 1
 2
 3
 4
 5
 6
 7
 8
 9
10
11
12
13
14
15
16
17
18
19
20
21
<Location /HTML5/>
        Order allow,deny
        Allow from all
        RequestHeader set X-Forwarded-Proto "https"
        RequestHeader set X-IPdiva-Gateway edge-gateway|
        RequestHeader set X-IPdiva-Orgname my-organization-name
        RequestHeader set X-IPdiva-Service 127.0.0.1:8080

        ProxyPass http://127.0.0.1:9016/systanciaHTML5-6.0/ flushpackets=on
</Location>

<Location /HTML5/websocket-tunnel>
        Order allow,deny
        Allow from all
        RequestHeader set X-Forwarded-Proto "https"
        RequestHeader set X-IPdiva-Gateway edge-gateway|
        RequestHeader set X-IPdiva-Orgname my-organization-name
        RequestHeader set X-IPdiva-Service 127.0.0.1:8080

        ProxyPass ws://127.0.0.1:9016/systanciaHTML5-6.0/websocket-tunnel
</Location>

Antes de aplicar la nueva configuración, hay que comprobar que no provoque ningún error bloqueante en el servidor web Apache2.
Para ello, ejecute el siguiente comando:

1
apache2ctl configtest

Si la respuesta es Syntax OK, los cambios pueden aplicarse con el comando siguiente. En caso contrario, revise su configuración en el fichero /etc/ipdiva/httpd/commonParameters.extra.conf.

1
systemctl reload apache2

Conexión de la Edge Gateway y de la HTML5 Gateway

¡Atención!

Si utiliza certificados emitidos por una autoridad de certificación (CA) distinta de la de Systancia para el componente SSL Router, debe añadir la CA raíz a las CA de confianza de la Edge Gateway: añadir la CA raíz del SSL Router a las CA de confianza para la conexión de la Edge Gateway o de la HTML5 Gateway.

Para configurar las instancias de Edge Gateway y de HTML5 Gateway en el servidor, siga la información de la documentación siguiente: Emparejamiento del servidor