Saltar a contenido

Instalación del servidor Mediation Controller

Nota

Recordatorio: el cambio a root en las máquinas Debian debe realizarse con el siguiente comando:

1
su -

Descarga del espejo y de las herramientas necesarias

El espejo CyberElements Cleanroom 4.6 y la clave de firma del repositorio de Systancia pueden descargarse desde este enlace (requiere la creación de una cuenta de cliente): Systancia Marketplace

Además del espejo y de la clave, se necesitarán herramientas de terceros para el proceso de instalación:

  • Un cliente SSH (en Windows puede utilizar PuTTY)
  • Un cliente SCP (en Windows pueden utilizarse las herramientas WinSCP o FileZilla)

Utilice el cliente SSH para conectarse de forma remota a su servidor.

Utilice el cliente SCP para transferir ficheros a su máquina remota.

Preparación de la instalación

Configuración de la red

Es indispensable configurar una dirección de red estática para el Mediation Controller. Para ello, primero hay que obtener el nombre de la interfaz de red de la máquina. Ejecute el siguiente comando como root:

1
ip -br a | grep -ve "^lo"

Este comando muestra el nombre de la interfaz de red, su estado y las direcciones IP asignadas a la interfaz.

Ejemplo

Tras ejecutar el comando, se muestra el siguiente resultado:

1
ens192           UP             10.0.10.10/24

El nombre de la interfaz de red es ens192.

Una vez obtenido el nombre de la interfaz de red, ya es posible editar la configuración de red de la máquina.
Edite el fichero /etc/network/interfaces para modificarlo siguiendo el modelo siguiente:

 1
 2
 3
 4
 5
 6
 7
 8
 9
10
11
12
13
14
15
16
17
18
19
20
21
22
23
# This file describes the network interfaces available on your system
# and how to activate them. For more information, see interfaces(5).

source /etc/network/interfaces.d/*

# The loopback network interface
auto lo
iface lo inet loopback

# The primary network interface
auto INTERFACE_NAME
iface INTERFACE_NAME inet static
    address IP_MED_WEB
    netmask NETMASK
    gateway NETWORK_GATEWAY
    dns-nameservers IP_DNS_1 IP_DNS_2
    dns-search DNS_SUFFIX

# The secondary network interface
auto INTERFACE_NAME:1
iface INTERFACE_NAME:1 inet static
    address IP_MED_SSL
    netmask NETMASK

Where:

  • INTERFACE_NAME debe sustituirse por el nombre de la interfaz de red obtenido anteriormente.
  • IP_MED_WEB debe sustituirse por la dirección IP principal del servidor, que será la dirección IP por la que se accederá a las consolas web.
  • NETMASK debe sustituirse por la máscara de red asociada a la dirección IP.
  • NETWORK_GATEWAY debe sustituirse por la puerta de enlace de red predeterminada.
  • IP_DNS debe sustituirse por la dirección IP del servidor DNS. Si hay que configurar varios servidores (3 como máximo), sepárelos con un espacio.
  • DNS_SUFFIX debe sustituirse por el sufijo DNS que se vaya a utilizar. Si no hay que indicar ningún sufijo, elimine la línea.
  • IP_MED_SSL debe sustituirse por la dirección IP secundaria del servidor. Será la dirección IP por la que se accederá al SSL Router.
Ejemplo
 1
 2
 3
 4
 5
 6
 7
 8
 9
10
11
12
13
14
15
16
17
18
19
20
21
22
23
# This file describes the network interfaces available on your system
# and how to activate them. For more information, see interfaces(5).

source /etc/network/interfaces.d/*

# The loopback network interface
auto lo
iface lo inet loopback

# The primary network interface
auto eth0
iface eth0 inet static
    address 10.0.10.10
    netmask 255.255.255.0
    gateway 10.0.10.254
    dns-nameservers 10.0.10.100 10.0.10.101
    dns-search domain.local

# The secondary network interface
auto eth0:1
iface eth0:1 inet static
    address 10.0.10.11
    netmask 255.255.255.0

Antes de aplicar la configuración, quedan tres etapas por completar.

La primera consiste en instalar el paquete resolvconf para que pueda aplicarse la configuración DNS indicada en el fichero anterior:

1
apt install -y resolvconf

La segunda consiste en comprobar la configuración del fichero /etc/hosts en lo relativo a la dirección IP principal de la máquina (IP_MED_WEB).
Para ello, edite el fichero /etc/hosts y compruebe que la segunda línea tenga el formato siguiente:

2
IP_MED_WEB  FQDN    MACHINE_NAME
Ejemplo

Si la máquina se llama MEDIATION-CONTROLLER sin pertenecer a un dominio y su dirección IP IP_MED_WEB es 10.0.10.10, el fichero se completaría de la siguiente manera:

2
10.0.10.10  MEDIATION-CONTROLLER

Si la máquina pertenece al dominio DOMAIN.LOCAL, el fichero se completaría de la siguiente manera:

2
10.0.10.10  MEDIATION-CONTROLLER.DOMAIN.LOCAL   MEDIATION-CONTROLLER

¡Atención!

Una configuración incorrecta del fichero puede provocar un error al instalar el paquete collectd.

Por último, solo queda reiniciar el servicio networking para cargar la nueva configuración de red:

1
systemctl restart networking

Configuración del gestor de paquetes APT

Suba al directorio /tmp/ del servidor, mediante un cliente SCP, los ficheros descargados desde Systancia Marketplace:

  • systancia.gpg
  • cleanroom-4.6.1-build33.1096.D12-full.tgz

Conéctese al servidor como root y ejecute los siguientes comandos para descomprimir el repositorio de Systancia, configurar su uso en APT y autenticarlo.

1
2
3
4
5
mv /tmp/systancia.gpg /etc/apt/trusted.gpg.d/
mkdir -p /opt/systancia/repository/
tar xvzf /tmp/cleanroom-4.6*.tgz -C /opt/systancia/repository/
echo "deb file:///opt/systancia/repository/ bookworm ipdiva" > /etc/apt/sources.list.d/systancia.list
apt update

Recomendamos encarecidamente desactivar la instalación de paquetes innecesarios al ejecutar los comandos apt. Para ello, ejecute el siguiente comando:

1
echo -e 'APT::Install-Recommends false;\nAPT::Install-Suggests false;' > /etc/apt/apt.conf.d/99norecommends

Comprobación de la presencia de la configuración regional en_US.utf8

La instalación del servidor Mediation Controller requiere generar las configuraciones regionales en_US.utf8.
Para comprobar si ya se han generado en el servidor, ejecute el siguiente comando como root:

1
locale -a  | grep en_US.utf8

Si la respuesta del comando muestra en_US.utf8, pase a la etapa siguiente, la configuración de GRUB.
En caso contrario, ejecute los siguientes comandos para añadir esta configuración regional a la máquina:

1
2
sed -i "s/# en_US.UTF-8 UTF-8/en_US.UTF-8 UTF-8/" /etc/locale.gen
locale-gen

Configuración del gestor de arranque GRUB

Una vez ejecutados estos comandos, debe reiniciar la máquina tras aplicar un ajuste en el gestor de arranque GRUB:

1
2
3
sed '9s/quiet/quiet vsyscall=emulate/' -i /etc/default/grub
update-grub
reboot

Instalación del servidor Mediation Controller de CyberElements Bastion

Instalación de los componentes básicos

Inicie la instalación de los componentes con el siguiente comando, ejecutado como root:

1
apt install -y ipdiva-base

Tras descargar todas las dependencias, se abrirá una ventana que le pedirá seleccionar el tipo de servidor. Seleccione mediation:

Seleccione después el modo de instalación standalone:

A continuación deberá indicar el puerto de escucha del SSL Router. Este puerto suele ser el 443, pero también puede utilizarse el 8443 si el servidor de mediación solo usa una IP:

Introduzca después la dirección de acceso web del servidor Mediation Controller (corresponde a IP_MED_WEB en la configuración de red):

Por último, indique la dirección IP del SSL Router (corresponde a IP_MED_SSL en la configuración de red):

¿Qué hacer en caso de error?

Si se ha producido un error en la información introducida, continúe con la instalación del paquete ipdiva-base y utilice después el siguiente comando para reconfigurar el servidor:

1
dpkg-reconfigure ipdiva-base

Instalación de los componentes específicos

Inicie la instalación de los componentes propios del servidor Mediation Controller con el siguiente comando:

1
apt install -y ipdiva-safe-server

Hay que reiniciar el servidor para finalizar la instalación (utilice el comando reboot).

Instalación de los controladores para la conexión a bases de datos Microsoft SQL Server

Si desea conectarse a una base de datos externa y esta es un Microsoft SQL Server, hay que instalar controladores ODBC adicionales.

Hay dos versiones disponibles: la versión 17 y la versión 18.

Conexión TLS obligatoria para los controladores en versión 18

El uso de los controladores ODBC 18 exige que la conexión esté cifrada mediante TLS. Para ello, hay que configurar MS SQL Server para el cifrado de las conexiones.

Antes de iniciar la instalación de los controladores ODBC, hay que instalar los paquetes necesarios para la preparación y después preparar el repositorio de Microsoft para la instalación de los paquetes:

1
2
3
4
apt install -y curl apt-transport-https gpg
curl -fsSL https://packages.microsoft.com/keys/microsoft.asc | gpg --dearmor -o /usr/share/keyrings/microsoft-prod.gpg
curl https://packages.microsoft.com/config/debian/12/prod.list > /etc/apt/sources.list.d/mssql-release.list
apt update

A continuación, instale los controladores según la versión elegida y configure el sistema para utilizar el comando sqlcmd:

1
2
3
ACCEPT_EULA=Y apt install -y msodbcsql17 mssql-tools python3-pip
pip install mssql-scripter --break-system-packages
ln -sfn /opt/mssql-tools/bin/sqlcmd /usr/bin/sqlcmd
1
2
3
ACCEPT_EULA=Y apt install -y msodbcsql18 mssql-tools18 python3-pip
pip install mssql-scripter --break-system-packages
ln -sfn /opt/mssql-tools18/bin/sqlcmd /usr/bin/sqlcmd

Los controladores ODBC ya están correctamente instalados.
Si el servidor Mediation Controller tiene acceso a un servidor MS SQL, el siguiente comando debería permitir la conexión al servidor remoto:

1
sqlcmd -S SERVER\INSTANCE_NAME,PORT -U USER

Where:

  • SERVER debe sustituirse por el nombre DNS o la dirección IP del servidor MS SQL.
  • INSTANCE_NAME debe sustituirse por el nombre de la instancia a la que conectarse; si no es necesario, elimine también el carácter \.
  • PORT debe sustituirse por el puerto de conexión a la instancia de base de datos MS SQL.
  • USER debe sustituirse por el nombre de usuario con el que se establece la conexión.
Ejemplos

Si el servidor Mediation Controller tiene acceso a un servidor de bases de datos MS SQL en la dirección IP 10.0.10.100, la instancia a la que se accede está a la escucha en el puerto 1433 y la cuenta de acceso es sql-user. El comando de conexión es entonces el siguiente:

1
sqlcmd -S 10.0.10.100,1433 -U sql-user

Si hubiera que indicar la instancia de conexión denominada MSSQLINSTANCE, el comando se modificaría de la siguiente manera:

1
sqlcmd -S 10.0.10.100\MSSQLINSTANCE,1433 -U sql-user

Configuración de un servidor de tiempo NTP

Se recomienda configurar un servidor de tiempo para mantener el reloj del sistema actualizado. Los pasos necesarios se describen en la página de configuración NTP.

Configuraciones iniciales en CyberElements Bastion

Los componentes del servidor Mediation Controller están instalados. Ahora hay que configurar el Mediation Controller.

  • Cambiar las contraseñas predeterminadas


    Cambie las contraseñas predeterminadas de las consolas del sistema.

    Modificar

  • Instalación de los certificados y las licencias


    El Mediation Controller necesita varios certificados y una licencia para ser operativo.

    Instalar los certificados y la licencia

  • Configuración de las autoridades de certificación


    Añada la autoridad o las autoridades de certificación (CA) ajenas a Systancia que se utilizarán para los certificados de las Edge Gateways y de las HTML5 Gateways.

    Configurar las CA de confianza

  • Configurar el certificado web


    Configure el certificado web utilizado para conectarse a las interfaces web

    Configurar

  • Declarar un nombre DNS


    Añada un nombre DNS autorizado a conectarse a las interfaces web.

    Añadir

  • Configurar el host virtual SSL


    Configuración del host virtual SSL de CyberElements Bastion, que permite indicar la dirección de conexión al SSL Router para los clientes y para el mecanismo de emparejamiento de las Edge Gateways.

    Configurar

  • Configurar la organización


    Configuración de la organización de CyberElements Bastion.

    Configurar

  • Declarar las Edge Gateways


    Declare las Edge Gateways o HTML5 Gateways que se van a instalar y genere un token de emparejamiento.

    Crear tokens de emparejamiento

  • Crear un sitio lógico


    Cree y configure un sitio lógico que agrupe las Edge Gateways y las HTML5 Gateways que pueden acceder a los recursos locales.

    Crear un sitio

  • Instalar una Edge Gateway


    Instale y configure una nueva Edge Gateway con el servidor Mediation Controller recién instalado.
    También se configurará una instancia de HTML5 Gateway.

    Instalar