Hyppää sisältöön

Mediation Controller -palvelinten asennus

Huomautus

Muistutus: siirtyminen käyttäjäksi root Debian-koneilla on tehtävä seuraavalla komennolla:

1
su -

Tämän sivun ohjeet on toistettava molemmilla Mediation Controller -palvelimilla aloittaen palvelimesta MASTER.
Jos palvelinten MASTER ja SLAVE välillä on eroja, ne tuodaan esiin. Jos mitään ei mainita, ohjeet koskevat sekä palvelinta MASTER että palvelinta SLAVE.

Järjestelmän määritys

Yhteyden muodostaminen koneeseen

Virtuaalisilla appliance-laitteilla on oletuksena kaksi tiliä: käyttäjätili ja pääkäyttäjätili.

  • Käyttäjätili
    • Kirjautumistunnus: systancia
    • Salasana: systnci
  • Pääkäyttäjätili
    • Kirjautumistunnus: root
    • Salasana: systnci

Yhdistä koneeseen konsolitilassa.

Huomautus

Oletusnäppäimistöasettelu on QWERTY.

Näppäimistöasettelun muuttaminen

Voit vaihtaa näppäimistöasettelun seuraavalla komentorivillä:

1
dpkg-reconfigure keyboard-configuration

Näkyviin tulee valikko, josta voit valita toisen näppäimistöasettelun.

Käytä sen jälkeen seuraavaa komentoriviä asetusten soveltamiseen ja tallentamiseen:

1
setupcon -k --save

Asetukset tulevat voimaan välittömästi tämän komennon suorittamisen jälkeen.

Verkon määritys

Mediation Controller -palvelimelle on ehdottomasti määritettävä staattinen verkko-osoite. Tätä varten on ensin selvitettävä koneesi verkkoliitännän nimi. Suorita seuraava komento käyttäjänä root:

1
ip -br a | grep -ve "^lo"

Tämä komento näyttää verkkoliitännän nimen, sen tilan ja liitännälle määritetyt IP-osoitteet.

Esimerkki

Komennon suorittamisen jälkeen näkyy seuraava tuloste:

1
ens192           UP             172.16.0.23/20 172.16.0.27/32 172.16.0.28/32 172.16.0.29/32 172.16.0.24/20

Verkkoliitännän nimi on ens192.

Kun verkkoliitännän nimi on selvitetty, koneen verkkomääritystä voi nyt muokata.
Muokkaa tiedostoa /etc/network/interfaces seuraavan mallin mukaisesti:

 1
 2
 3
 4
 5
 6
 7
 8
 9
10
11
12
13
14
15
16
17
18
19
20
21
22
23
# This file describes the network interfaces available on your system
# and how to activate them. For more information, see interfaces(5).

source /etc/network/interfaces.d/*

# The loopback network interface
auto lo
iface lo inet loopback

# The primary network interface
auto INTERFACE_NAME
iface INTERFACE_NAME inet static
    address RIP_MED_WEB_MASTER
    netmask NETMASK
    gateway NETWORK_GATEWAY
    dns-nameservers IP_DNS_1 IP_DNS_2
    dns-search DNS_SUFFIX

# The secondary network interface
auto INTERFACE_NAME:1
iface INTERFACE_NAME:1 inet static
    address RIP_MED_SSL_MASTER
    netmask NETMASK

Jossa:

  • INTERFACE_NAME on korvattava aiemmin selvitetyllä verkkoliitännän nimellä.
  • RIP_MED_WEB_MASTER on korvattava palvelimen todellisella ensisijaisella IP-osoitteella; tämän IP-osoitteen kautta verkkokonsoleihin päästään.
  • NETMASK on korvattava IP-osoitteeseen liittyvällä verkkopeitteellä.
  • NETWORK_GATEWAY on korvattava verkon oletus-gatewaylla.
  • IP_DNS on korvattava DNS-palvelimen IP-osoitteella. Jos palvelimia on määritettävä useita (enintään 3), erota ne välilyönnillä.
  • DNS_SUFFIX on korvattava käytettävällä DNS-päätteellä. Jos päätettä ei tarvitse antaa, poista rivi.
  • RIP_MED_SSL_MASTER on korvattava palvelimen todellisella toissijaisella IP-osoitteella. Tämän IP-osoitteen kautta SSL Router on saavutettavissa.
Esimerkki
 1
 2
 3
 4
 5
 6
 7
 8
 9
10
11
12
13
14
15
16
17
18
19
20
21
22
23
# This file describes the network interfaces available on your system
# and how to activate them. For more information, see interfaces(5).

source /etc/network/interfaces.d/*

# The loopback network interface
auto lo
iface lo inet loopback

# The primary network interface
auto eth0
iface eth0 inet static
    address 10.0.10.10
    netmask 255.255.255.0
    gateway 10.0.10.254
    dns-nameservers 10.0.10.100 10.0.10.101
    dns-search domain.local

# The secondary network interface
auto eth0:1
iface eth0:1 inet static
    address 10.0.10.11
    netmask 255.255.255.0

Lopuksi on enää käynnistettävä uudelleen palvelu networking, jotta uusi verkkomääritys latautuu:

1
systemctl restart networking

Mediation Controller -palvelimelle on ehdottomasti määritettävä staattinen verkko-osoite. Tätä varten on ensin selvitettävä koneesi verkkoliitännän nimi. Suorita seuraava komento käyttäjänä root:

1
ip -br a | grep -ve "^lo"

Tämä komento näyttää verkkoliitännän nimen, sen tilan ja liitännälle määritetyt IP-osoitteet.

Esimerkki

Komennon suorittamisen jälkeen näkyy seuraava tuloste:

1
ens192           UP             172.16.0.25/20 172.16.0.27/32 172.16.0.28/32 172.16.0.29/32 172.16.0.26/20

Verkkoliitännän nimi on ens192.

Kun verkkoliitännän nimi on selvitetty, koneen verkkomääritystä voi nyt muokata.
Muokkaa tiedostoa /etc/network/interfaces seuraavan mallin mukaisesti:

 1
 2
 3
 4
 5
 6
 7
 8
 9
10
11
12
13
14
15
16
17
18
19
20
21
22
23
# This file describes the network interfaces available on your system
# and how to activate them. For more information, see interfaces(5).

source /etc/network/interfaces.d/*

# The loopback network interface
auto lo
iface lo inet loopback

# The primary network interface
auto INTERFACE_NAME
iface INTERFACE_NAME inet static
    address RIP_MED_WEB_SLAVE
    netmask NETMASK
    gateway NETWORK_GATEWAY
    dns-nameservers IP_DNS_1 IP_DNS_2
    dns-search DNS_SUFFIX

# The secondary network interface
auto INTERFACE_NAME:1
iface INTERFACE_NAME:1 inet static
    address RIP_MED_SSL_SLAVE
    netmask NETMASK

Jossa:

  • INTERFACE_NAME on korvattava aiemmin selvitetyllä verkkoliitännän nimellä.
  • RIP_MED_WEB_SLAVE on korvattava palvelimen todellisella ensisijaisella IP-osoitteella; tämän IP-osoitteen kautta verkkokonsoleihin päästään.
  • NETMASK on korvattava IP-osoitteeseen liittyvällä verkkopeitteellä.
  • NETWORK_GATEWAY on korvattava verkon oletus-gatewaylla.
  • IP_DNS on korvattava DNS-palvelimen IP-osoitteella. Jos palvelimia on määritettävä useita (enintään 3), erota ne välilyönnillä.
  • DNS_SUFFIX on korvattava käytettävällä DNS-päätteellä. Jos päätettä ei tarvitse antaa, poista rivi.
  • RIP_MED_SSL_SLAVE on korvattava palvelimen todellisella toissijaisella IP-osoitteella. Tämän IP-osoitteen kautta SSL Router on saavutettavissa.
Esimerkki
 1
 2
 3
 4
 5
 6
 7
 8
 9
10
11
12
13
14
15
16
17
18
19
20
21
22
23
# This file describes the network interfaces available on your system
# and how to activate them. For more information, see interfaces(5).

source /etc/network/interfaces.d/*

# The loopback network interface
auto lo
iface lo inet loopback

# The primary network interface
auto eth0
iface eth0 inet static
    address 10.0.10.12
    netmask 255.255.255.0
    gateway 10.0.10.254
    dns-nameservers 10.0.10.100 10.0.10.101
    dns-search domain.local

# The secondary network interface
auto eth0:1
iface eth0:1 inet static
    address 10.0.10.13
    netmask 255.255.255.0

Lopuksi on enää käynnistettävä uudelleen palvelu networking, jotta uusi verkkomääritys latautuu:

1
systemctl restart networking

Vihje

Nyt kun verkkomääritys on otettu käyttöön, palvelimeen pääsee SSH:n kautta.

Paikallisten tilien salasanojen muuttaminen

Systancia suosittelee vahvasti näiden tilien salasanan vaihtamista, kun virtuaalinen appliance-laite on otettu käyttöön.

Käytä seuraavaa komentoa ja anna vakiotilin systancia uusi salasana:

1
passwd systancia

Toista sen jälkeen toimenpide pääkäyttäjätilille root:

1
passwd root

Koneen nimen määritys

Palvelimen nimen voi muuttaa määrittämällä palvelimen hostname- ja hosts-tiedostot.

Muokkaa tiedostoa /etc/hostname ilmoittaaksesi koneen nimen.
Tuote tarvitsee uutta nimeä toisessa paikassa, joten edellisestä tiedostosta on tehtävä kopio seuraavalla komennolla:

1
cp /etc/hostname /var/ipdiva/zopeChroot/etc/hostname

Tiedoston /etc/hosts määritys on toistettava koneen todellisen ensisijaisen IP-osoitteen (RIP_MED_WEB_MASTER) osalta.
Muokkaa tätä varten tiedostoa /etc/hosts ja tarkista, että toinen rivi on seuraavassa muodossa:

2
RIP_MED_WEB_MASTER  FQDN    MACHINE_NAME
Example

Jos koneen nimi on MEDIATION-CONTROLLER-MASTER eikä se kuulu mihinkään toimialueeseen ja sen todellinen IP-osoite RIP_MED_WEB_MASTER on 10.0.10.10, tiedosto täydennetään seuraavasti:

2
10.0.10.10  MEDIATION-CONTROLLER-MASTER

Jos kone kuuluu toimialueeseen DOMAIN.LOCAL, tiedosto täydennetään seuraavasti:

2
10.0.10.10  MEDIATION-CONTROLLER-MASTER.DOMAIN.LOCAL   MEDIATION-CONTROLLER-MASTER

Tiedoston /etc/hosts määritys on toistettava koneen todellisen ensisijaisen IP-osoitteen (RIP_MED_WEB_SLAVE) osalta.
Muokkaa tätä varten tiedostoa /etc/hosts ja tarkista, että toinen rivi on seuraavassa muodossa:

2
RIP_MED_WEB_SLAVE  FQDN    MACHINE_NAME
Example

Jos koneen nimi on MEDIATION-CONTROLLER-SLAVE eikä se kuulu mihinkään toimialueeseen ja sen todellinen IP-osoite RIP_MED_WEB_SLAVE on 10.0.10.12, tiedosto täydennetään seuraavasti:

2
10.0.10.12  MEDIATION-CONTROLLER-SLAVE

Jos kone kuuluu toimialueeseen DOMAIN.LOCAL, tiedosto täydennetään seuraavasti:

2
10.0.10.12  MEDIATION-CONTROLLER-SLAVE.DOMAIN.LOCAL   MEDIATION-CONTROLLER-SLAVE

Ota uusi määritys käyttöön käynnistämällä palvelin uudelleen:

1
reboot

Aikavyöhykkeen muuttaminen

Virtuaalisen appliance-laitteen aikavyöhykkeeksi on oletuksena asetettu Europe/Paris.

Vaihtaaksesi tämän aikavyöhykkeen hae ensin käytettävissä olevien aikavyöhykkeiden kirjoitusasu seuraavalla komennolla:

1
timedatectl list-timezones

Käytä sen jälkeen seuraavaa komentoriviä:

1
timedatectl set-timezone your_time_zone
Esimerkki

Aikavyöhykkeen asettamiseksi Lontooseen on suoritettava seuraava komento:

1
timedatectl set-timezone Europe/London

Tarkista palvelimen aikavyöhyke seuraavalla komentorivillä:

1
timedatectl

Mediation Controller -palvelimen alustus

Mediation Controller -palvelimen alustus

Mediation Controller -palvelin alustetaan määritysskriptillä. Tämä skripti määrittää klusterin IP-osoitteet uudelleen tuotteen eri palveluihin ja esimäärittää HTML5 Gateway -palvelimen toimintaan tarvittavat parametrit.
Suorita se seuraavalla komentorivillä käyttäjänä root:

1
/opt/systancia/initializeCluster

Skripti pyytää sinua antamaan seuraavat tiedot:

  • IP VIP HTTPS: klusterin virtuaalinen verkko-IP-osoite eli VIP_MED_WEB.
  • IP VIP SSL: klusterin virtuaalinen SSL-IP-osoite eli VIP_MED_SSL.
  • IP VIP ZIO: virtuaalinen IP-osoite, jolla Mediation Controller -palvelin SLAVE muodostaa yhteyden palvelimen MASTER sisäiseen määritystietokantaan, eli VIP_MED_ZEO.
  • IP Master HTTPS: Mediation Controller -palvelimen MASTER todellinen verkko-IP-osoite eli RIP_MED_WEB_MASTER.
  • IP Master SSL: Mediation Controller -palvelimen MASTER SSL Router -komponentin todellinen IP-osoite eli RIP_MED_SSL_MASTER.
  • IP Slave HTTPS: Mediation Controller -palvelimen SLAVE todellinen verkko-IP-osoite eli RIP_MED_WEB_SLAVE.
  • IP Slave SSL: Mediation Controller -palvelimen SLAVE SSL Router -komponentin todellinen IP-osoite eli RIP_MED_SSL_SLAVE.
  • HTML5 port: paikallinen kuunteluportti, jolla HTML5 Gateway -palvelun käyttö ohjataan edelleen; suosittelemme antamaan portin 1234.
  • Gateway: Edge Gateway -palvelimen nimi; anna ensimmäisen Edge Gateway -palvelimen nimi.
  • Organization: sen organisaation nimi, johon Edge Gateway- ja HTML5 Gateway -palvelimet muodostavat yhteyden.

Kun alustus on valmis, käynnistä palvelin uudelleen:

1
reboot

CyberElements Gate -tuotteen konsolin /mediation/system salasanan muuttaminen

Tässä asennuksen vaiheessa on käytettävissä uusi hallintakäyttöliittymä: Vaihda salasana

Lisenssien ja sertifikaattien käyttöön ottaminen

Edelleen konsolissa /mediation/system on annettava Mediation Controller -palvelimen sertifikaatit ja lisenssit.

Huomio!

SSL Router -komponentin lisenssi ja sertifikaatti ovat ominaisia Mediation Controller -palvelimelle MASTER tai SLAVE.
Väärän lisenssin tai sertifikaatin määrittäminen aiheuttaa myöhemmin toimintahäiriöitä.

Ota komponentin SSL Router lisenssi ja sertifikaatti käyttöön:

  1. Napsauta välilehteä Settings.
  2. Valitse valikosta SSL Connections.
  3. Etsi SSL Router -komponentin sertifikaatti.
  4. Kirjoita SSL Router -sertifikaatin salasana.
  5. Napsauta Apply, jolloin sertifikaatti otetaan käyttöön SSL Router -komponentissa.
  6. Valitse palvelimen lisenssitiedosto.
  7. Napsauta Modify, jolloin palvelimen lisenssi otetaan käyttöön.

Kirjoita seuraavaksi CyberElements Bastion -asiakasohjelman sertifikaatin tiedot:

  1. Valitse välilehti Plugin.
  2. Etsi CyberElements Bastion -asiakasohjelman sertifikaatti.
  3. Kirjoita sertifikaatin salasana.
  4. Napsauta Apply, jolloin sertifikaatti otetaan käyttöön.

Enää on kirjoitettava Watchdog-sertifikaatin tiedot:

  1. Valitse välilehti Watchdog
  2. Etsi Watchdog-sertifikaatti.
  3. Kirjoita sertifikaatin salasana.
  4. Napsauta Apply, jolloin sertifikaatti otetaan käyttöön.

Jotta nämä muutokset tulevat voimaan, SSL Router ja Watchdog on käynnistettävä uudelleen:

Mediation Controller -palvelinten pairing

Huomio!

Tässä vaiheessa molemmat Mediation Controller -palvelimet on täytynyt määrittää lisenssien ja sertifikaattien käyttöön ottamiseen asti.
Jos Mediation Controller -palvelinta SLAVE ei ole vielä määritetty, tee se aloittaen tämän dokumentaation alusta.

Mediation Controller -palvelinten pairing-vaihe luo luottamussuhteen kahden palvelimen välille ja alustaa klusterin toiminnan.

Mediation Controller -palvelimella SLAVE

Suorita seuraava komento käyttäjänä root lähettääksesi pairing-pyynnön Mediation Controller -palvelimelle MASTER:

1
hostManagerCtl bootstrap RIP_MED_WEB_MASTER

Korvaa RIP_MED_WEB_MASTER vastaavalla IP-osoitteella.

Esimerkki

Jos RIP_MED_WEB_MASTER on 10.0.10.10, annettava komento on seuraava:

1
hostManagerCtl bootstrap 10.0.10.10

Mediation Controller -palvelimella MASTER

Suorita seuraava komento käyttäjänä root nähdäksesi odottavat pairing-pyynnöt ja hakeaksesi pyynnön tunnisteen:

1
hostManagerCtl getPendingRequests

Suorita sen jälkeen seuraava komento hyväksyäksesi pairing-pyynnön ja korvaa samalla ID edellisellä komennolla haetulla tunnisteella:

1
hostManagerCtl acceptRequest ID
Esimerkki

Jos komennon hostManagerCtl getPendingRequests tulos on seuraava:

1
2
3
                  id          name      url
===============================================================
900elffl744ph7vpn6kepiswdh1rncd73            slave      https://10.0.10.12:9060/

Silloin pairing-pyynnön hyväksymiskomento on seuraava:

1
hostManagerCtl acceptRequest 900elffl744ph7vpn6kepiswdh1rncd73            

Tarkistaaksesi liitoksen käytä seuraavaa komentoa Mediation Controller -palvelimella (joko MASTER tai SLAVE):

1
hostManagerCtl listPeers

Tulos on erilainen sen mukaan, millä palvelimella komento suoritetaan:

Odotettu tulos Mediation Controller -palvelimella MASTER on seuraava:

1
slave -> RIP_MED_WEB_SLAVE
Esimerkki
1
slave -> 10.0.10.12

Odotettu tulos Mediation Controller -palvelimella SLAVE on seuraava:

1
master -> RIP_MED_WEB_MASTER
Esimerkki
1
master -> 10.0.10.10

Mediation Controller -palvelimella SLAVE

Voit tarkistaa bootstrapin tilan palvelimelta SLAVE seuraavalla komennolla:

1
hostManagerCtl getBootstrapStatus

Klusteri, jossa ei ole synkronointiongelmia, palauttaa arvon 0.

Vielä yksi komentosarja tarvitaan, jälleen palvelimella SLAVE, molempien Mediation Controller -palvelinten välillä jaetun salaisuuden synkronoimiseksi:

1
2
hostManagerCtl masterSynchro /etc/ipdiva/secure/secret /etc/ipdiva/secure/secret
systemctl restart apache2
Mihin palvelinten välinen yhteys on tarkoitettu?

Kyseessä on klusterin toiminnan erityinen yhteys, jonka avulla Mediation Controller -palvelin voi ohjata liikenteen toiselle Mediation Controller -palvelimelle silloin, kun kohteena oleva Edge Gateway ei ole yhteydessä ensimmäiseen palvelimeen vaan vain toiseen.

Jos esimerkiksi Mediation Controller -palvelin MASTER ei ole enää yhteydessä Edge Gateway -palvelimeen, se voi käyttää palvelinten välistä yhteyttä tavoittaakseen sen Mediation Controller -palvelimen SLAVE kautta.

flowchart LR
    MASTER(Mediation Controller<br/>MASTER) --x |Yhteys menetetty| GW(Edge Gateway)
    MASTER --> |Palvelinten välinen yhteys| SLAVE(Mediation Controller<br/>SLAVE) --> GW
Hold "Ctrl" to enable pan & zoom

Mediation Controller -palvelimella MASTER

Muokkaa tiedostoa /etc/ipdiva/server/remoteServers.xml ilmoittaaksesi palvelinten välisen sertifikaatin CN:n:

1
2
3
4
5
6
7
8
9
<remoteConfig>
        <!-- allowed CNs can be specified as a semi-colon separed list, by default
                all CNs are allowed
         -->
        <localCluster allowed-cns='SLAVECN'>
                <!-- this example uses the listening certificate, so it MUST have the CLIENT role
                     to be usable
                        <remoteServer connect="192.168.0.123:443:ssl"/>
                -->

Korvaa SLAVECN sen sertifikaatin CN:llä, joka on tarkoitettu palvelinten väliseen yhteyteen.
Jos et tiedä palvelinten välisen sertifikaatin CN:ää, voit antaa merkin * (epäselvässä tapauksessa suositeltavaa):

1
2
3
4
5
6
7
8
9
<remoteConfig>
        <!-- allowed CNs can be specified as a semi-colon separed list, by default
                all CNs are allowed
         -->
        <localCluster allowed-cns='*'>
                <!-- this example uses the listening certificate, so it MUST have the CLIENT role
                     to be usable
                        <remoteServer connect="192.168.0.123:443:ssl"/>
                -->
Esimerkki

Kun otetaan huomioon seuraavat tiedot:

  • palvelinten välisen sertifikaatin CN: my-interserver-cert

Mediation Controller -palvelimen MASTER tiedosto /etc/ipdiva/server/remoteServers.xml täydennetään seuraavasti:

1
2
3
4
5
6
7
8
9
<remoteConfig>
        <!-- allowed CNs can be specified as a semi-colon separed list, by default
                all CNs are allowed
         -->
        <localCluster allowed-cns='my-interserver-cert'>
                <!-- this example uses the listening certificate, so it MUST have the CLIENT role
                     to be usable
                        <remoteServer connect="192.168.0.123:443:ssl"/>
                -->
Täydellinen tiedosto
 1
 2
 3
 4
 5
 6
 7
 8
 9
10
11
12
13
14
15
16
17
18
19
20
21
22
23
24
25
26
27
28
29
30
31
32
33
34
35
36
37
38
39
40
41
42
43
44
45
46
47
48
49
50
51
52
53
54
55
56
57
58
59
60
61
<remoteConfig>
        <!-- allowed CNs can be specified as a semi-colon separed list, by default
                all CNs are allowed
         -->
        <localCluster allowed-cns='interserver-documentation-cluster'>
                <!-- this example uses the listening certificate, so it MUST have the CLIENT role
                     to be usable
                        <remoteServer connect="192.168.0.123:443:ssl"/>
                -->

                <!-- in this example we use a custom certificate, it MUST have the CLIENT role
                     to be usable
                        <remoteServer connect="192.168.0.123:443:ssl">
                                <cert>/etc/ipdiva/server/ssl/interserver.p12</cert>
                <password>s3cr3t</password>
                <ca-dir>/etc/ipdiva/server/ssl/ca</ca-dir>
                <crl-dir>/etc/ipdiva/server/ssl/crl</crl-dir>
                                <min-version>tls1.3</min-version>
                                <max-version></max-version>
                                <cipherlist>!ADH:RSA+AES:kEDH+AES</cipherlist>
                                <cipherlist-tls1.3>TLS_CHACHA20_POLY1305_SHA256:TLS_AES_256_GCM_SHA384:TLS_AES_128_GCM_SHA256</cipherlist-tls1.3>
                <use-cn>no</use-cn>
                <verify-cert>true</verify-cert>
                <verify-certhostnamematch>true</verify-certhostnamematch>
                <cert-peername>MASTERCN</cert-peername>
                        </remoteServer>
                -->
        </localCluster>

        <!--
                Intersites connections
        -->
        <intersites localSiteName='localSite1'>
                <!-- An accepted remote connection
                        name : the name of the accepted remote site
                        password : the associated password
                        pattern : a list of pattern of allowed peers for this remote site (separated by ;)
                -->
                <!-- <accept name='david-desktop' password='passwd' pattern='S:[^@]+@ipdiva'/> -->

                <!-- A connection to a remote site
                        name : is the name of the remoteSite
                        password : the password to use to connect
                        pattern : a list of pattern (regex) of the gateway that could be addressed via this link (separated by ;)
                        connect : a connection URL

                        the body can contain traditional TlsData parameters:
                            <cert>file.p12</cert>
                            <password>....</password>
                            <cadir>....</cadir>
                -->
                <!--
                        <remoteSite name='remoteSiteName'
                                        password='mypass'
                                        pattern='S:gw1@ipdiva;S:gw2@ipdiva'
                                        connect="192.168.0.168:9002" />
                -->
        </intersites>


</remoteConfig>

Mediation Controller -palvelimella SLAVE

Lähetä palvelinten välinen sertifikaatti Mediation Controller -palvelimelle SLAVE hakemistoon /tmp/.
Suorita sen jälkeen seuraavat komennot käyttäjänä root siirtääksesi sen kohdehakemistoon asianmukaisin oikeuksin:

1
2
3
mv /tmp/*.p12 /etc/ipdiva/server/ssl/
chown root:ipdivasrv /etc/ipdiva/server/ssl/*.p12
chmod 640 /etc/ipdiva/server/ssl/*.p12

Muokkaa sen jälkeen tiedostoa /etc/ipdiva/server/remoteServers.xml lisätäksesi tagiin <remoteConfig> seuraavan sisällön (vanha tagi <localCluster> voidaan poistaa kokonaan):

 5
 6
 7
 8
 9
10
11
12
13
14
15
16
17
<localCluster allowed-cns='MASTERCN'>
    <remoteServer connect="RIP_MED_SSL_MASTER:PORT_RIP_MED_SSL_MASTER:ssl">
        <cert>/etc/ipdiva/server/ssl/INTERSERVER.P12</cert>
        <password>PASSWORD</password>
        <ca-dir>/etc/ipdiva/server/ssl/ca</ca-dir>
        <crl-dir>/etc/ipdiva/server/ssl/crl</crl-dir>
        <cipherlist>!ADH:RSA+AES:kEDH+AES</cipherlist>
        <use-cn>no</use-cn>
        <verify-cert>true</verify-cert>
        <verify-certhostnamematch>true</verify-certhostnamematch>
        <cert-peername>MASTERCN</cert-peername>
    </remoteServer>
</localCluster>

Korvaa:

  • MASTERCN: ilmoita Mediation Controller -palvelimen MASTER SSL Router -sertifikaatin CN; se on yleensä RIP_MED_SSL_MASTER.
  • RIP_MED_SSL_MASTER: vastaa Mediation Controller -palvelimen MASTER toissijaista IP-osoitetta.
  • PORT_RIP_MED_SSL_MASTER: tämä on portti, jota Mediation Controller -palvelimen MASTER SSL Router kuuntelee; yleensä se on 443.
  • INTERSERVER.P12: palvelinten väliseen yhteyteen tarkoitetun sertifikaatin nimi.
  • PASSWORD: palvelinten välisen sertifikaatin salasana.
Esimerkki

Kun otetaan huomioon seuraavat tiedot:

  • palvelinten välisen sertifikaatin nimi: my-interserver-cert.p12
  • palvelinten välisen sertifikaatin salasana: MySecurePassword
  • Mediation Controller -palvelimen MASTER RIP SSL: 10.0.10.11
  • Mediation Controller -palvelimen MASTER RIP SSL -portti: 443
  • Mediation Controller -palvelimen MASTER sertifikaatin CN: 10.0.10.11

Mediation Controller -palvelimen SLAVE tiedosto /etc/ipdiva/server/remoteServers.xml täydennetään seuraavasti:

 5
 6
 7
 8
 9
10
11
12
13
14
15
16
17
<localCluster allowed-cns='10.0.10.11'>
    <remoteServer connect="10.0.10.11:443:ssl">
        <cert>/etc/ipdiva/server/ssl/my-interserver-cert.p12</cert>
        <password>MySecurePassword</password>
        <ca-dir>/etc/ipdiva/server/ssl/ca</ca-dir>
        <crl-dir>/etc/ipdiva/server/ssl/crl</crl-dir>
        <cipherlist>!ADH:RSA+AES:kEDH+AES</cipherlist>
        <use-cn>no</use-cn>
        <verify-cert>true</verify-cert>
        <verify-certhostnamematch>true</verify-certhostnamematch>
        <cert-peername>10.0.10.11</cert-peername>
    </remoteServer>
</localCluster>
Täydellinen tiedosto
 1
 2
 3
 4
 5
 6
 7
 8
 9
10
11
12
13
14
15
16
17
18
19
20
21
22
23
24
25
26
27
28
29
30
31
32
33
34
35
36
37
38
39
40
41
42
43
44
45
46
47
48
49
50
<remoteConfig>
        <!-- allowed CNs can be specified as a semi-colon separed list, by default
                all CNs are allowed
         -->
        <localCluster allowed-cns='10.0.10.11'>
            <remoteServer connect="10.0.10.11:443:ssl">
                <cert>/etc/ipdiva/server/ssl/my-interserver-cert.p12</cert>
                <password>MySecurePassword</password>
                <ca-dir>/etc/ipdiva/server/ssl/ca</ca-dir>
                <crl-dir>/etc/ipdiva/server/ssl/crl</crl-dir>
                <cipherlist>!ADH:RSA+AES:kEDH+AES</cipherlist>
                <use-cn>no</use-cn>
                <verify-cert>true</verify-cert>
                <verify-certhostnamematch>true</verify-certhostnamematch>
                <cert-peername>10.0.10.11</cert-peername>
            </remoteServer>
        </localCluster>

        <!--
                Intersites connections
        -->
        <intersites localSiteName='localSite1'>
                <!-- An accepted remote connection
                        name : the name of the accepted remote site
                        password : the associated password
                        pattern : a list of pattern of allowed peers for this remote site (separated by ;)
                -->
                <!-- <accept name='david-desktop' password='passwd' pattern='S:[^@]+@ipdiva'/> -->

                <!-- A connection to a remote site
                        name : is the name of the remoteSite
                        password : the password to use to connect
                        pattern : a list of pattern (regex) of the gateway that could be addressed via this link (separated by ;)
                        connect : a connection URL

                        the body can contain traditional TlsData parameters:
                            <cert>file.p12</cert>
                            <password>....</password>
                            <cadir>....</cadir>
                -->
                <!--
                        <remoteSite name='remoteSiteName'
                                        password='mypass'
                                        pattern='S:gw1@ipdiva;S:gw2@ipdiva'
                                        connect="192.168.0.168:9002" />
                -->
        </intersites>


</remoteConfig>

Muuta SSL Router -komponentin SLAVE määritystä suorittamalla seuraava komento:

1
sed -i '8i\\t<network-id>1</network-id>' /etc/ipdiva/server/server.xml

Mediation Controller -palvelimilla MASTER ja SLAVE

Käynnistä SSL Router uudelleen ottaaksesi palvelinten välisen yhteyden asetukset käyttöön:

1
/usr/local/ipdiva/server/bin/restart

Jotta voidaan vahvistaa, että palvelinten välinen yhteys toimii oikein, seuraavan komennon on palautettava tulos:

1
grep floodWithLocalInfos /var/log/IPdivaServer.log

Edellisen komennon on tuotettava loki, joka sisältää seuraavan: TRACE Router.floodWithLocalInfos sent 0 peer(s), 0 foreignPeers, and 0 multicast group(s).
Jos tällaista lokia ei näy, tarkista tässä luvussa tehty määritys.

Mediation Controller -palvelimen MASTER verkkokonsolissa /mediation/system

Ota kahden Mediation Controller -palvelimen välinen yhteys käyttöön muokkaamalla SSL-virtuaalipalvelinta default:

Täytä eri kentät alla olevien ohjeiden mukaan ja ota palvelinten välisen yhteyden toiminto käyttöön valitsemalla valintaruutu Is cross-server linking configured?:

  • Public address for plugin connections: vastaa osoitetta VIP_MED_SSL ja sen kuunteluporttia (yleensä 443).
  • Actual public IP addresses for web connections: vastaa todellisten verkko-IP-osoitteiden paria (RIP_MED_WEB_MASTER ja RIP_MED_WEB_SLAVE) ja niiden vastaavia portteja, yksi rivi kutakin IP-osoitteen ja portin paria kohti.
  • Actual public IP addresses for SSL connections: vastaa todellisten SSL-IP-osoitteiden paria (RIP_MED_SSL_MASTER ja RIP_MED_SSL_SLAVE) ja niiden vastaavia portteja, yksi rivi kutakin IP-osoitteen ja portin paria kohti.

CyberElements Bastion -järjestelmän alustus

PostgreSQL-tietokantaan yhdistäminen

Toimintaansa varten CyberElements Bastion tarvitsee ulkoisen PostgreSQL-tietokannan (DB) tallentaakseen määrityksensä ja konsolin /system eri lokit.
Jos DB on suoraan saavutettavissa Mediation Controller -palvelimilta, siirry suoraan DB:n alustusvaiheeseen.

Lähiverkossa olevaan tietokantaan yhdistäminen

Jotta lähiverkossa sijaitsevaan tietokantaan voi muodostaa yhteyden avaamatta liikennettä DMZ:sta lähiverkkoon, tietokantaliikenne ohjataan Edge Gateway -palvelinten ja Mediation Controller -palvelinten välisen TLS-tunnelin kautta.
Tätä varten on määritettävä yksi Edge Gateway (tai kaksi Edge Gateway -palvelinta) taustalla olevaa CyberElements Gate -teknologiaa käyttäen.

CyberElements Gate -Edge Gateway -palvelinten ilmoittaminen

Kirjaudu tätä varten ensin CyberElements Gate -tuotteen konsoliin /mediation/system.

Avaa sen jälkeen valikko ”Organizations” ja napsauta ”Add”:

Kirjoita organisaation nimi, jonka on oltava eri kuin CyberElements Bastion -tuotteelle annettu nimi (esimerkiksi tunnel), ja anna vähintään yksi käyttäjäistuntolisenssi sekä tilin admin salasana:

Kirjaudu tilillä admin aiemmin luodun organisaation hallintakäyttöliittymään avaamalla /gate/admin:

Ilmoita sen jälkeen molemmat Edge Gateway -palvelimet, joita käytetään tunnelin muodostamiseen.
Siirrä osoitin vasemmalla kohtaan Infrastructure, napsauta Gateways ja napsauta sitten painiketta Add:

Kirjoita ensimmäisen Edge Gateway -palvelimen nimi ja vahvista syöttö:

Tietoa

Muistutus: Edge Gateway -palvelimen nimi on sidoksissa sertifikaattiin, jota se käyttää todentautuessaan Mediation Controller -palvelimen SSL Router -komponentille.
Tämä nimi on muodossa <GW_NAME>@<ORGANIZATION_NAME>, jossa <GW_NAME> vastaa Edge Gateway -palvelimen nimeä ja <ORGANIZATION_NAME> vastaa CyberElements Gate -järjestelmäkonsolissa luodun organisaation nimeä.

Toista Edge Gateway -palvelimen ilmoitusvaihe toiselle Edge Gateway -palvelimelle.

Tunnelin yhteydet ja määritys Edge Gateway -palvelimilla

Tietoa

Seuraavat vaiheet voidaan toistaa molemmilla Edge Gateway -palvelimilla, joita käytetään tunneliin tietokannan käyttöä varten.

Edellytykset

Tämän osan suorittaminen edellyttää, että käytät jotakin seuraavista:

Siirrä ensin yhteyttä varten tarvittava sertifikaatti SCP:llä Edge Gateway -palvelimen hakemistoon /tmp/ työkalulla, kuten WinSCP tai FileZilla.

Muodosta sen jälkeen SSH-yhteys ja siirry käyttäjäksi root.

Edge Gateway -palvelimen liittäminen molempiin Mediation Controller -palvelimiin edellyttää kahden uuden Edge Gateway -instanssin luomista: toinen muodostaa yhteyden Mediation Controller -palvelimeen MASTER ja toinen Mediation Controller -palvelimeen SLAVE.
Luo ne suorittamalla seuraavat komennot:

1
2
/usr/local/ipdiva/gateway/bin/gatewayCloner -tunnel-master
/usr/local/ipdiva/gateway/bin/gatewayCloner -tunnel-slave

Kopioi sertifikaattitiedosto hakemistoihin /etc/ipdiva/gateway-tunnel-master/ssl/ ja /etc/ipdiva/gateway-tunnel-slave/ssl/:

1
2
cp /tmp/<CERT_NAME> /etc/ipdiva/gateway-tunnel-master/ssl/
cp /tmp/<CERT_NAME> /etc/ipdiva/gateway-tunnel-slave/ssl/

Korvaa <CERT_NAME> sen sertifikaatin nimellä, jota Edge Gateway -palvelimen on käytettävä muodostaakseen yhteyden Mediation Controller -palvelimeen.

Määritä Edge Gateway -instanssit niin, että ne voivat muodostaa yhteyden Mediation Controller -palvelimiin.
Määritykset ovat erilaisia sen mukaan, mihin Mediation Controller -palvelimeen otetaan yhteys. Tee molemmat asetukset:

Muokkaa tiedostoa /etc/ipdiva/gateway-tunnel-master/gateway.xml ja täydennä se seuraavien tietojen mukaan (useita osuuksia on jätetty pois, ja ne on merkitty […]):

 1
 2
 3
 4
 5
 6
 7
 8
 9
10
11
12
<gateway>
    <server>@SERVER@:@SERVERPORT@:ssl</server>
[…]
    <ssl>
        <cert>/etc/ipdiva/gateway-tunnel-master/ssl/keyfile.pem</cert>
        <password>PASSWORD</password>
[…]
    </ssl>
[…]
    <rpc-listen>127.0.0.1:@RPC_PORT@</rpc-listen>
[…]
</gateway>

Korvaa seuraavat elementit:

  • @SERVER@: on korvattava osoitteella RIP_MED_SSL_MASTER
  • @SERVERPORT@: on korvattava SSL Router -komponentin kuunteluportilla, joka on normaalisti 443
  • keyfile.pem: on korvattava sertifikaattitiedoston nimellä
  • PASSWORD: on korvattava sertifikaatin salasanalla
  • @RPC_PORT@: on korvattava portilla, jota kone ei tällä hetkellä kuuntele; portti 9082 on käytettävissä
Esimerkki

Kun otetaan huomioon seuraavat tiedot:

  • RIP_MED_SSL_MASTER on: 10.0.10.11
  • SSL Router -komponentin kuunteluportti: 443
  • sertifikaattitiedoston nimi: gate-tunnel.p12
  • sertifikaatin salasana: Str0ngP@ssw0rd

Tiedosto /etc/ipdiva/gateway-tunnel-master/gateway.xml määritetään seuraavasti:

 1
 2
 3
 4
 5
 6
 7
 8
 9
10
11
12
<gateway>
    <server>10.0.10.11:443:ssl</server>
[…]
    <ssl>
        <cert>/etc/ipdiva/gateway-tunnel-master/ssl/gate-tunnel.p12</cert>
        <password>Str0ngP@ssw0rd</password>
[…]
    </ssl>
[…]
    <rpc-listen>127.0.0.1:9082</rpc-listen>
[…]
</gateway>
Täydellinen tiedosto
 1
 2
 3
 4
 5
 6
 7
 8
 9
10
11
12
13
14
15
16
17
18
19
20
21
22
23
24
25
26
27
28
29
30
31
32
33
34
35
36
37
38
39
40
41
42
43
44
45
46
47
48
49
50
51
52
53
54
55
56
57
58
59
60
61
62
63
64
65
66
67
68
69
70
71
72
73
74
75
76
77
78
79
80
81
<gateway>
        <server>10.0.10.11:443:ssl</server>
        <pipe>
                <ping-timeout>60000</ping-timeout>
                <rout-max-lock>20000</rout-max-lock>
        </pipe>
        <timeout>
                <reconnect>15000</reconnect>
        </timeout>
        <ticket><hmac></hmac></ticket>
        <proxy>
                <type>no</type>
                <address></address>
                <login></login>
                <password></password>
                <domain></domain>
        </proxy>
        <periodic-licence-check>false</periodic-licence-check>
        <session>
           <sslconf name="default">
              <ca-dir>/etc/ssl/certs</ca-dir>
              <verify-cert>true</verify-cert>
           </sslconf>
        </session>
        <ssl>
                <cert>/etc/ipdiva/gateway-tunnel-master/ssl/gate-tunnel.p12</cert>
                <password>Str0ngP@ssw0rd</password>
                <ca-dir>/etc/ipdiva/gateway-tunnel-master/ssl/ca</ca-dir>
                <min-version>tls1.3</min-version>
                <max-version></max-version>
                <cipherlist>!ADH:!AECDH:!MD5:kEECDH+AES:kEDH+AES:AES256+RSA:3DES+RSA</cipherlist>
                <cipherlist-tls1.3>TLS_CHACHA20_POLY1305_SHA256:TLS_AES_256_GCM_SHA384:TLS_AES_128_GCM_SHA256</cipherlist-tls1.3>
                <verify-cert>true</verify-cert>
                <verify-certhostnamematch>true</verify-certhostnamematch>
        </ssl>
        <webaccess>
                <proxy></proxy>
                <useragent>true</useragent>
                <autoauth>true</autoauth>
                <forceauth>false</forceauth>
                <forcebasic>false</forcebasic>
                <persistentbasicauth>true</persistentbasicauth>
                <cache-date>Thu, 14 Dec 2006 09:28:00 GMT</cache-date>
                <reverse-proxy>
                        <headers>
                                <x-forwarded-for enabled='false'/>
                                <x-forwarded-host enabled='false'/>
                        </headers>
                </reverse-proxy>
                <davenport compatibilityMode="false">127.0.0.1:8070</davenport>
        </webaccess>
        <rpc-listen>127.0.0.1:9082</rpc-listen>
        <network-id></network-id>
        <services>/etc/ipdiva/gateway-tunnel-master/services.xml</services>
        <compression>zlib</compression>
        <vlan>
                <prefixe></prefixe>
        </vlan>

        <openvpn>
                <ssl>
                        <cert>/usr/local/ipdiva/share/gw-controller-openvpnng/keys/allInOne.pem</cert>
                        <ca-file>/usr/local/ipdiva/share/gw-controller-openvpnng/keys/tmp-ca.crt</ca-file>
                        <version>tls1</version>
                </ssl>
                <client-ov>
                        <ip-type>V4</ip-type>
                        <dev-type>tun</dev-type>
                        <link-mtu>1507</link-mtu>
                        <tun-mtu>1500</tun-mtu>
                        <proto>TCPv4_CLIENT</proto>
                        <cipher>[null-cipher]</cipher>
                        <auth>[null-digest]</auth>
                        <keysize>0</keysize>
                        <key-method>2</key-method>
                        <tls-type>tls-client</tls-type>
                </client-ov>
        </openvpn>
    <useoldprotocol>false</useoldprotocol>
    <rate>0</rate>
</gateway>

Muokkaa tiedostoa /etc/ipdiva/gateway-tunnel-slave/gateway.xml ja täydennä se seuraavien tietojen mukaan (useita osuuksia on jätetty pois, ja ne on merkitty […]):

 1
 2
 3
 4
 5
 6
 7
 8
 9
10
11
12
<gateway>
    <server>@SERVER@:@SERVERPORT@:ssl</server>
[…]
    <ssl>
        <cert>/etc/ipdiva/gateway-tunnel-slave/ssl/keyfile.pem</cert>
        <password>PASSWORD</password>
[…]
    </ssl>
[…]
    <rpc-listen>127.0.0.1:@RPC_PORT@</rpc-listen>
[…]
</gateway>

Korvaa seuraavat elementit:

  • @SERVER@: on korvattava osoitteella RIP_MED_SSL_SLAVE
  • @SERVERPORT@: on korvattava SSL Router -komponentin kuunteluportilla, joka on normaalisti 443
  • keyfile.pem: on korvattava sertifikaattitiedoston nimellä
  • PASSWORD: on korvattava sertifikaatin salasanalla
  • @RPC_PORT@: on korvattava portilla, joka ei ole tällä hetkellä koneella käytössä; portti 9083 on käytettävissä
Esimerkki

Kun otetaan huomioon seuraavat tiedot:

  • RIP_MED_SSL_SLAVE on: 10.0.10.13
  • SSL Router -komponentin kuunteluportti: 443
  • sertifikaattitiedoston nimi: gate-tunnel.p12
  • sertifikaatin salasana: Str0ngP@ssw0rd

Tiedosto /etc/ipdiva/gateway-tunnel-slave/gateway.xml määritetään seuraavasti:

 1
 2
 3
 4
 5
 6
 7
 8
 9
10
11
12
<gateway>
    <server>10.0.10.13:443:ssl</server>
[…]
    <ssl>
        <cert>/etc/ipdiva/gateway-tunnel-slave/ssl/gate-tunnel.p12</cert>
        <password>Str0ngP@ssw0rd</password>
[…]
    </ssl>
[…]
    <rpc-listen>127.0.0.1:9083</rpc-listen>
[…]
</gateway>
Täydellinen tiedosto
 1
 2
 3
 4
 5
 6
 7
 8
 9
10
11
12
13
14
15
16
17
18
19
20
21
22
23
24
25
26
27
28
29
30
31
32
33
34
35
36
37
38
39
40
41
42
43
44
45
46
47
48
49
50
51
52
53
54
55
56
57
58
59
60
61
62
63
64
65
66
67
68
69
70
71
72
73
74
75
76
77
78
79
80
81
<gateway>
        <server>10.0.10.13:443:ssl</server>
        <pipe>
                <ping-timeout>60000</ping-timeout>
                <rout-max-lock>20000</rout-max-lock>
        </pipe>
        <timeout>
                <reconnect>15000</reconnect>
        </timeout>
        <ticket><hmac></hmac></ticket>
        <proxy>
                <type>no</type>
                <address></address>
                <login></login>
                <password></password>
                <domain></domain>
        </proxy>
        <periodic-licence-check>false</periodic-licence-check>
        <session>
           <sslconf name="default">
              <ca-dir>/etc/ssl/certs</ca-dir>
              <verify-cert>true</verify-cert>
           </sslconf>
        </session>
        <ssl>
                <cert>/etc/ipdiva/gateway-tunnel-slave/ssl/gate-tunnel.p12</cert>
                <password>Str0ngP@ssw0rd</password>
                <ca-dir>/etc/ipdiva/gateway-tunnel-slave/ssl/ca</ca-dir>
                <min-version>tls1.3</min-version>
                <max-version></max-version>
                <cipherlist>!ADH:!AECDH:!MD5:kEECDH+AES:kEDH+AES:AES256+RSA:3DES+RSA</cipherlist>
                <cipherlist-tls1.3>TLS_CHACHA20_POLY1305_SHA256:TLS_AES_256_GCM_SHA384:TLS_AES_128_GCM_SHA256</cipherlist-tls1.3>
                <verify-cert>true</verify-cert>
                <verify-certhostnamematch>true</verify-certhostnamematch>
        </ssl>
        <webaccess>
                <proxy></proxy>
                <useragent>true</useragent>
                <autoauth>true</autoauth>
                <forceauth>false</forceauth>
                <forcebasic>false</forcebasic>
                <persistentbasicauth>true</persistentbasicauth>
                <cache-date>Thu, 14 Dec 2006 09:28:00 GMT</cache-date>
                <reverse-proxy>
                        <headers>
                                <x-forwarded-for enabled='false'/>
                                <x-forwarded-host enabled='false'/>
                        </headers>
                </reverse-proxy>
                <davenport compatibilityMode="false">127.0.0.1:8070</davenport>
        </webaccess>
        <rpc-listen>127.0.0.1:9083</rpc-listen>
        <network-id></network-id>
        <services>/etc/ipdiva/gateway-tunnel-slave/services.xml</services>
        <compression>zlib</compression>
        <vlan>
                <prefixe></prefixe>
        </vlan>

        <openvpn>
                <ssl>
                        <cert>/usr/local/ipdiva/share/gw-controller-openvpnng/keys/allInOne.pem</cert>
                        <ca-file>/usr/local/ipdiva/share/gw-controller-openvpnng/keys/tmp-ca.crt</ca-file>
                        <version>tls1</version>
                </ssl>
                <client-ov>
                        <ip-type>V4</ip-type>
                        <dev-type>tun</dev-type>
                        <link-mtu>1507</link-mtu>
                        <tun-mtu>1500</tun-mtu>
                        <proto>TCPv4_CLIENT</proto>
                        <cipher>[null-cipher]</cipher>
                        <auth>[null-digest]</auth>
                        <keysize>0</keysize>
                        <key-method>2</key-method>
                        <tls-type>tls-client</tls-type>
                </client-ov>
        </openvpn>
    <useoldprotocol>false</useoldprotocol>
    <rate>0</rate>
</gateway>

Nyt kun instanssit on määritetty muodostamaan yhteys Mediation Controller -palvelimiin, ne on vielä määritettävä ohjaamaan Mediation Controller -palvelimen tietokantayhteys edelleen.
Muokkaa tätä varten tiedostoa /etc/ipdiva/gateway-tunnel-master/services.xml ja muuta sitä seuraavasti:

1
2
3
4
5
6
7
8
9
<services>
    <out>
        <service>
            <name>DB</name>
            <protocol>tcp</protocol>
            <connect>DB_SERVER:DB_PORT</connect>
        </service>
    </out>
</services>

Korvaa DB_SERVER DNS-nimellä tai IP-osoitteella, jota käytetään tietokantayhteyteen, ja DB_PORT tietokantainstanssin kuunteluportilla.
Ota tämä määritys käyttöön myös siinä instanssissa, joka muodostaa yhteyden Mediation Controller -palvelimeen SLAVE, kopioimalla tiedosto:

1
cp /etc/ipdiva/gateway-tunnel-master/services.xml /etc/ipdiva/gateway-tunnel-slave/

Käynnistä lopuksi Edge Gateway -instanssit, jotta ne muodostavat yhteyden Mediation Controller -palvelimiin:

1
2
/usr/local/ipdiva/gateway-tunnel-master/bin/start
/usr/local/ipdiva/gateway-tunnel-slave/bin/start
Tunnelin määritys Mediation Controller -palvelimilla

Jotta Mediation Controller -palvelimet voivat käyttää tunnelia, sen olemassaolo on vielä ilmoitettava.
Kirjaudu tätä varten käyttäjänä root Mediation Controller -palvelimille ja muokkaa tiedostoa /etc/ipdiva/server/services.xml lisätäksesi seuraavan osuuden (useita osuuksia on jätetty pois, ja ne on merkitty […]):

 1
 2
 3
 4
 5
 6
 7
 8
 9
10
11
12
13
14
<services>
[…]
    <in>
[…]
        <service>
            <name>DB</name>
            <gateway>GW1_NAME@ORGANIZATION_NAME</gateway>
            <gateway>GW2_NAME@ORGANIZATION_NAME</gateway>
            <protocol>tcp</protocol>
            <listen>127.0.0.1:1432</listen>
            <must-exist>true</must-exist>
        </service>
    </in>
</services>

Korvaa seuraavat elementit:

  • GW1_NAME ensimmäisen Edge Gateway -palvelimen nimellä
  • GW2_NAME toisen Edge Gateway -palvelimen nimellä
  • ORGANIZATION_NAME aiemmin luodun CyberElements Gate -organisaation nimellä
Esimerkki

Kun otetaan huomioon seuraavat tiedot:

  • Edge Gateway 1:n nimi: gate-tunnel-1
  • Edge Gateway 2:n nimi: gate-tunnel-2
  • CyberElements Gate -organisaation nimi: tunnel

Tiedosto /etc/ipdiva/server/services.xml täydennetään seuraavasti:

 1
 2
 3
 4
 5
 6
 7
 8
 9
10
11
12
13
14
<services>
[…]
    <in>
[…]
        <service>
            <name>DB</name>
            <gateway>gate-tunnel-1@tunnel</gateway>
            <gateway>gate-tunnel-2@tunnel</gateway>
            <protocol>tcp</protocol>
            <listen>127.0.0.1:1432</listen>
            <must-exist>true</must-exist>
        </service>
    </in>
</services>
Täydellinen tiedosto
 1
 2
 3
 4
 5
 6
 7
 8
 9
10
11
12
13
14
15
16
17
18
19
20
21
22
23
24
25
26
27
28
29
30
31
32
33
34
35
36
<services>
    <out>
        <service>
            <name>ntp</name>
            <protocol>udp</protocol>
            <connect>127.0.0.1:123</connect>
        </service>
        <service>
            <name>logging</name>
            <protocol>tcp</protocol>
            <connect>127.0.0.1:1514</connect>
        </service>
        <service>
            <name>clreanroom_acm</name>
            <protocol>tcp</protocol>
            <connect>127.0.0.1:8001</connect>
        </service>
    </out>
    <in>
        <service>
            <gateway>edge-gateway-1@my-organization-name</gateway>
            <protocol>tcp</protocol>
            <name>HTML5</name>
            <listen>127.0.0.1:1234</listen>
            <must-exist>true</must-exist>
        </service>
        <service>
            <name>DB</name>
            <gateway>gate-tunnel-1@tunnel</gateway>
            <gateway>gate-tunnel-2@tunnel</gateway>
            <protocol>tcp</protocol>
            <listen>127.0.0.1:1432</listen>
            <must-exist>true</must-exist>
        </service>
    </in>
</services>

Ota uusi määritys käyttöön käynnistämällä SSL Router uudelleen seuraavalla komennolla:

1
/usr/local/ipdiva/server/bin/restart

Tietokannan alustus

Huomio!

Tietokanta default on luotava, ennen kuin CyberElements Bastion alustaa sen (sitä ei luoda automaattisesti).

Järjestelmämäärityksen PostgreSQL-tietokannan alustaminen edellyttää, että yhteysasetukset määritetään ensin Mediation Controller -palvelimilla.
Muokkaa tätä varten tiedostoa /etc/ipdiva/care/databasesettings.ini molemmilla palvelimilla ja lisää seuraavat merkinnät:

2
3
4
5
6
7
8
9
[database]

ENGINE:django.db.backends.postgresql
NAME:default
USER:DB_USERNAME
PASSWORD:DB_PWD
HOST:DB_HOST
PORT:DB_PORT

Korvaa seuraavat elementit:

  • DB_USERNAME käyttäjänimellä, jota käytetään tietokantayhteyteen.
  • DB_PWD yhteyden muodostavan käyttäjän salasanalla.
  • DB_HOST IP-osoitteella tai DNS-nimellä, jota käytetään tietokantayhteyteen; jos käytetään yhteyttä Edge Gateway -palvelinten kautta, on annettava 127.0.0.1.
  • DB_PORT portilla, jota käytetään tietokantainstanssin yhteyteen; jos käytetään yhteyttä Edge Gateway -palvelinten kautta, on annettava 1432.

Tietokannan alustuksen voi käynnistää seuraavilla komennoilla, jotka suoritetaan vain yhdellä Mediation Controller -palvelimella:

1
2
cd /var/lib/ipdiva/care/
python3 manage.py migrate

Sen jälkeen on enää käynnistettävä palvelu apache2 uudelleen molemmilla Mediation Controller -palvelimilla, jotta järjestelmätietokannan alustus tulee voimaan:

1
systemctl restart apache2

NTP-aikapalvelimen määrittäminen

On suositeltavaa määrittää aikapalvelin, jotta järjestelmän kello pysyy ajassa. Tarvittavat vaiheet on kuvattu NTP-määrityksen sivulla.

CyberElements Bastion -järjestelmän alkumääritykset

Verkkokäyttöliittymien käytön valtuutus virtuaalisella IP-osoitteella

Oletuksena tuotteen CyberElements Bastion verkkokäyttöliittymiin ei saa muodostaa yhteyttä virtuaalisella IP-osoitteella VIP_MED_WEB.
Lisää valtuutus suorittamalla käyttäjänä root seuraavat komennot Mediation Controller -palvelimilla:

1
2
sed -i '2s/$/, IP/' /etc/ipdiva/care/djangosettings.ini
systemctl restart apache2

Korvaa IP IP-osoitteella, joka vastaa osoitetta VIP_MED_WEB.

Alkumääritykset

Tässä vaiheessa Mediation Controller -palvelimet on asennettu, mutta useita toimia on vielä tehtävä:

  • Vaihda oletussalasanat


    Vaihda järjestelmäkonsolien oletussalasanat.

    Vaihda

  • Asenna sertifikaatit ja lisenssit


    Mediation Controller tarvitsee useita sertifikaatteja ja lisenssin ollakseen toimintakunnossa.
    Vain CyberElements Bastion -asiakasohjelman sertifikaatti on ilmoitettava uudelleen molemmilla Mediation Controller -palvelimilla (käytä RIP-osoitteita RIP_MED_WEB_MASTER ja RIP_MED_WEB_SLAVE).

    Asenna sertifikaatit ja lisenssi

  • Määritä verkkosertifikaatti


    Määritä verkkosertifikaatti, jota käytetään verkkokäyttöliittymiin yhdistämiseen

    Määritä

  • Ilmoita DNS-nimi


    Lisää DNS-nimi, jolla on oikeus muodostaa yhteys verkkokäyttöliittymiin.

    Lisää