Hyppää sisältöön

Mediation Controller -palvelinten asennus

Huomautus

Muistutus: siirtyminen käyttäjäksi root Debian-koneilla on tehtävä seuraavalla komennolla:

1
su -

Tämän sivun ohjeet on toistettava molemmilla Mediation Controller -palvelimilla aloittaen palvelimesta MASTER.
Jos palvelinten MASTER ja SLAVE välillä on eroja, ne tuodaan esiin. Jos mitään ei mainita, ohjeet koskevat sekä palvelinta MASTER että palvelinta SLAVE.

Peilin ja tarvittavien työkalujen lataaminen

CyberElements Cleanroom 4.6 -peilin ja Systancian repository'n allekirjoitusavaimen voi ladata tästä linkistä (edellyttää asiakastilin luomista): Systancia Marketplace

Peilin ja avaimen lisäksi versiopäivitysprosessissa tarvitaan kolmannen osapuolen työkaluja:

  • SSH-asiakasohjelma (Windowsissa voit käyttää ohjelmaa PuTTY)
  • SCP-asiakasohjelma (Windowsissa voidaan käyttää työkaluja WinSCP tai FileZilla)

Käytä SSH-asiakasohjelmaa muodostaaksesi etäyhteyden palvelimeesi.

Käytä SCP-asiakasohjelmaa siirtääksesi tiedostoja etäkoneeseesi.

Asennuksen valmistelu

Verkon määritys

Asenna paketti resolvconf, jotta voidaan ottaa käyttöön se DNS-määritys, joka on ilmoitettu kohta muokattavassa määritystiedostossa:

1
apt install -y resolvconf

Mediation Controller -palvelimelle on ehdottomasti määritettävä staattinen verkko-osoite. Tätä varten on ensin selvitettävä koneesi verkkoliitännän nimi. Suorita seuraava komento käyttäjänä root:

1
ip -br a | grep -ve "^lo"

Tämä komento näyttää verkkoliitännän nimen, sen tilan ja liitännälle määritetyt IP-osoitteet.

Esimerkki

Komennon suorittamisen jälkeen näkyy seuraava tuloste:

1
ens192           UP             172.16.0.23/20 172.16.0.27/32 172.16.0.28/32 172.16.0.29/32 172.16.0.24/20

Verkkoliitännän nimi on ens192.

Kun verkkoliitännän nimi on selvitetty, koneen verkkomääritystä voi nyt muokata.
Muokkaa tiedostoa /etc/network/interfaces seuraavan mallin mukaisesti:

 1
 2
 3
 4
 5
 6
 7
 8
 9
10
11
12
13
14
15
16
17
18
19
20
21
22
23
# This file describes the network interfaces available on your system
# and how to activate them. For more information, see interfaces(5).

source /etc/network/interfaces.d/*

# The loopback network interface
auto lo
iface lo inet loopback

# The primary network interface
auto INTERFACE_NAME
iface INTERFACE_NAME inet static
    address RIP_MED_WEB_MASTER
    netmask NETMASK
    gateway NETWORK_GATEWAY
    dns-nameservers IP_DNS_1 IP_DNS_2
    dns-search DNS_SUFFIX

# The secondary network interface
auto INTERFACE_NAME:1
iface INTERFACE_NAME:1 inet static
    address RIP_MED_SSL_MASTER
    netmask NETMASK

Jossa:

  • INTERFACE_NAME on korvattava aiemmin selvitetyllä verkkoliitännän nimellä.
  • RIP_MED_WEB_MASTER on korvattava palvelimen todellisella ensisijaisella IP-osoitteella; tämän IP-osoitteen kautta verkkokonsoleihin päästään.
  • NETMASK on korvattava IP-osoitteeseen liittyvällä verkkopeitteellä.
  • NETWORK_GATEWAY on korvattava verkon oletus-gatewaylla.
  • IP_DNS on korvattava DNS-palvelimen IP-osoitteella. Jos palvelimia on määritettävä useita (enintään 3), erota ne välilyönnillä.
  • DNS_SUFFIX on korvattava käytettävällä DNS-päätteellä. Jos päätettä ei tarvitse antaa, poista rivi.
  • RIP_MED_SSL_MASTER on korvattava palvelimen todellisella toissijaisella IP-osoitteella. Tämän IP-osoitteen kautta SSL Router on saavutettavissa.
Esimerkki
 1
 2
 3
 4
 5
 6
 7
 8
 9
10
11
12
13
14
15
16
17
18
19
20
21
22
23
# This file describes the network interfaces available on your system
# and how to activate them. For more information, see interfaces(5).

source /etc/network/interfaces.d/*

# The loopback network interface
auto lo
iface lo inet loopback

# The primary network interface
auto eth0
iface eth0 inet static
    address 10.0.10.10
    netmask 255.255.255.0
    gateway 10.0.10.254
    dns-nameservers 10.0.10.100 10.0.10.101
    dns-search domain.local

# The secondary network interface
auto eth0:1
iface eth0:1 inet static
    address 10.0.10.11
    netmask 255.255.255.0

Lopuksi on enää käynnistettävä uudelleen palvelu networking, jotta uusi verkkomääritys latautuu:

1
systemctl restart networking

Mediation Controller -palvelimelle on ehdottomasti määritettävä staattinen verkko-osoite. Tätä varten on ensin selvitettävä koneesi verkkoliitännän nimi. Suorita seuraava komento käyttäjänä root:

1
ip -br a | grep -ve "^lo"

Tämä komento näyttää verkkoliitännän nimen, sen tilan ja liitännälle määritetyt IP-osoitteet.

Esimerkki

Komennon suorittamisen jälkeen näkyy seuraava tuloste:

1
ens192           UP             172.16.0.25/20 172.16.0.27/32 172.16.0.28/32 172.16.0.29/32 172.16.0.26/20

Verkkoliitännän nimi on ens192.

Kun verkkoliitännän nimi on selvitetty, koneen verkkomääritystä voi nyt muokata.
Muokkaa tiedostoa /etc/network/interfaces seuraavan mallin mukaisesti:

 1
 2
 3
 4
 5
 6
 7
 8
 9
10
11
12
13
14
15
16
17
18
19
20
21
22
23
# This file describes the network interfaces available on your system
# and how to activate them. For more information, see interfaces(5).

source /etc/network/interfaces.d/*

# The loopback network interface
auto lo
iface lo inet loopback

# The primary network interface
auto INTERFACE_NAME
iface INTERFACE_NAME inet static
    address RIP_MED_WEB_SLAVE
    netmask NETMASK
    gateway NETWORK_GATEWAY
    dns-nameservers IP_DNS_1 IP_DNS_2
    dns-search DNS_SUFFIX

# The secondary network interface
auto INTERFACE_NAME:1
iface INTERFACE_NAME:1 inet static
    address RIP_MED_SSL_SLAVE
    netmask NETMASK

Jossa:

  • INTERFACE_NAME on korvattava aiemmin selvitetyllä verkkoliitännän nimellä.
  • RIP_MED_WEB_SLAVE on korvattava palvelimen todellisella ensisijaisella IP-osoitteella; tämän IP-osoitteen kautta verkkokonsoleihin päästään.
  • NETMASK on korvattava IP-osoitteeseen liittyvällä verkkopeitteellä.
  • NETWORK_GATEWAY on korvattava verkon oletus-gatewaylla.
  • IP_DNS on korvattava DNS-palvelimen IP-osoitteella. Jos palvelimia on määritettävä useita (enintään 3), erota ne välilyönnillä.
  • DNS_SUFFIX on korvattava käytettävällä DNS-päätteellä. Jos päätettä ei tarvitse antaa, poista rivi.
  • RIP_MED_SSL_SLAVE on korvattava palvelimen todellisella toissijaisella IP-osoitteella. Tämän IP-osoitteen kautta SSL Router on saavutettavissa.
Esimerkki
 1
 2
 3
 4
 5
 6
 7
 8
 9
10
11
12
13
14
15
16
17
18
19
20
21
22
23
# This file describes the network interfaces available on your system
# and how to activate them. For more information, see interfaces(5).

source /etc/network/interfaces.d/*

# The loopback network interface
auto lo
iface lo inet loopback

# The primary network interface
auto eth0
iface eth0 inet static
    address 10.0.10.12
    netmask 255.255.255.0
    gateway 10.0.10.254
    dns-nameservers 10.0.10.100 10.0.10.101
    dns-search domain.local

# The secondary network interface
auto eth0:1
iface eth0:1 inet static
    address 10.0.10.13
    netmask 255.255.255.0

Lopuksi on enää käynnistettävä uudelleen palvelu networking, jotta uusi verkkomääritys latautuu:

1
systemctl restart networking

Yksi viimeinen vaihe on jäljellä: muuta koneen sisäistä nimenselvitystä niin, että se selvittää koneen todellisen ensisijaisen IP-osoitteen (joka vastaa osoitetta RIP_MED_WEB_MASTER tai RIP_MED_WEB_SLAVE).
Muokkaa tätä varten tiedostoa /etc/hosts ja korvaa 127.0.1.1 Mediation Controller -palvelimen mukaan osoitteella RIP_MED_WEB_MASTER tai RIP_MED_WEB_SLAVE.

Example

Sellaisella Mediation Controller -palvelimella, jonka todellinen verkko-IP-osoite on 10.0.10.10 ja jonka nimi on mediation-controller.domain.local, tiedoston /etc/hosts arvo on seuraava:

1
2
127.0.0.1       localhost
10.0.10.10      mediation-controller.domain.local   mediation-controller

Huomio!

Tiedoston virheellinen määritys voi aiheuttaa virheen paketin collectd asennuksessa.

APT-paketinhallinnan määritys

Lataa Systancia Marketplace -sivustolta ladatut tiedostot palvelimen hakemistoon /tmp/ SCP-asiakasohjelmalla:

  • systancia.gpg
  • cleanroom-4.6.1-build33.1096.D12-full.tgz

Kirjaudu palvelimelle käyttäjänä root ja suorita sitten seuraavat komennot purkaaksesi Systancian repository'n, määrittääksesi sen käytön APT:ssä ja todentaaksesi sen.

1
2
3
4
5
mv /tmp/systancia.gpg /etc/apt/trusted.gpg.d/
mkdir -p /opt/systancia/repository/
tar xvzf /tmp/cleanroom-4.6*.tgz -C /opt/systancia/repository/
echo "deb file:///opt/systancia/repository/ bookworm ipdiva" > /etc/apt/sources.list.d/systancia.list
apt update

Suosittelemme vahvasti, että tarpeettomien pakettien asennus poistetaan käytöstä apt-komentoja suoritettaessa. Suorita tätä varten seuraava komento:

1
echo -e 'APT::Install-Recommends false;\nAPT::Install-Suggests false;' > /etc/apt/apt.conf.d/99norecommends

Maa-asetuksen en_US.utf8 olemassaolon tarkistaminen

Mediation Controller -palvelimen asennus edellyttää, että maa-asetukset en_US.utf8 luodaan.
Tarkista, onko ne jo luotu palvelimelle, suorittamalla seuraava komento käyttäjänä root:

1
locale -a  | grep en_US.utf8

Jos komento vastaa en_US.utf8, siirry seuraavaan vaiheeseen eli GRUBin määritykseen.
Suorita muussa tapauksessa seuraavat komennot lisätäksesi tämän maa-asetuksen koneelle:

1
2
sed -i "s/# en_US.UTF-8 UTF-8/en_US.UTF-8 UTF-8/" /etc/locale.gen
locale-gen

Käynnistysohjelman GRUB määritys

Kun nämä komennot on suoritettu, kone on käynnistettävä uudelleen sen jälkeen, kun käynnistysohjelmassa GRUB on tehty asetus:

1
2
3
sed '9s/quiet/quiet vsyscall=emulate/' -i /etc/default/grub
update-grub
reboot

CyberElements Bastion -järjestelmän Mediation Controller -palvelimen asennus

Peruskomponenttien asennus

Käynnistä komponenttien asennus seuraavalla komennolla käyttäjänä root:

1
apt install -y ipdiva-base

Kun kaikki riippuvuudet on ladattu, avautuu ikkuna, jossa pyydetään valitsemaan palvelimen tyyppi. Valitse mediation:

Valitse sen jälkeen asennustila lbMaster:

Valitse sen jälkeen asennustila lbSlave:

Sen jälkeen on annettava portti, jota SSL Router kuuntelee. Tämä kuunteluportti on yleensä 443, mutta myös porttia 8443 voi käyttää, jos Mediation Controller käyttää vain yhtä IP-osoitetta:

Aseta sen jälkeen Cluster-tilaksi loadbalancing, jotta käyttäjäkuorma jakautuu molemmille Mediation Controller -palvelimille:

Anna klusterin virtuaalinen verkko-IP-osoite VIP_MED_WEB:

Anna klusterin virtuaalinen SSL-IP-osoite VIP_MED_SSL:

Anna klusterin määritystietokannan virtuaalinen IP-osoite VIP_MED_ZEO:

Anna Mediation Controller -palvelimen MASTER todellinen verkko-IP-osoite RIP_MED_WEB_MASTER:

Anna Mediation Controller -palvelimen MASTER todellinen SSL-IP-osoite RIP_MED_SSL_MASTER:

Anna Mediation Controller -palvelimen SLAVE todellinen verkko-IP-osoite RIP_MED_WEB_SLAVE:

Anna lopuksi Mediation Controller -palvelimen SLAVE todellinen SSL-IP-osoite RIP_MED_SSL_SLAVE:

Mitä tehdä, jos tulee virhe?

Jos antamissasi tiedoissa on virhe, jatka paketin ipdiva-base asennusta ja määritä palvelin sen jälkeen uudelleen seuraavalla komennolla:

1
dpkg-reconfigure ipdiva-base

Cluster-komponenttien asennus

Peruskomponenttien asennuksen jälkeen Cluster-komponentit on asennettava Mediation Controller -palvelimille:

1
apt install -y ipdiva-mediation-cluster

Komponenttien asennuksen jälkeen tarvitaan uudelleenkäynnistys:

1
reboot

Klusterin määritys

CyberElements Gate -tuotteen konsolin /mediation/system salasanan muuttaminen

Tässä asennuksen vaiheessa on käytettävissä uusi hallintakäyttöliittymä: Vaihda salasana

Lisenssien ja sertifikaattien käyttöön ottaminen

Edelleen konsolissa /mediation/system on annettava Mediation Controller -palvelimen sertifikaatit ja lisenssit.

Huomio!

SSL Router -komponentin lisenssi ja sertifikaatti ovat ominaisia Mediation Controller -palvelimelle MASTER tai SLAVE.
Väärän lisenssin tai sertifikaatin määrittäminen aiheuttaa myöhemmin toimintahäiriöitä.

Ota komponentin SSL Router lisenssi ja sertifikaatti käyttöön:

  1. Napsauta välilehteä Settings.
  2. Valitse valikosta SSL Connections.
  3. Etsi SSL Router -komponentin sertifikaatti.
  4. Kirjoita SSL Router -sertifikaatin salasana.
  5. Napsauta Apply, jolloin sertifikaatti otetaan käyttöön SSL Router -komponentissa.
  6. Valitse palvelimen lisenssitiedosto.
  7. Napsauta Modify, jolloin palvelimen lisenssi otetaan käyttöön.

Kirjoita seuraavaksi CyberElements Bastion -asiakasohjelman sertifikaatin tiedot:

  1. Valitse välilehti Plugin.
  2. Etsi CyberElements Bastion -asiakasohjelman sertifikaatti.
  3. Kirjoita sertifikaatin salasana.
  4. Napsauta Apply, jolloin sertifikaatti otetaan käyttöön.

Enää on kirjoitettava Watchdog-sertifikaatin tiedot:

  1. Valitse välilehti Watchdog
  2. Etsi Watchdog-sertifikaatti.
  3. Kirjoita sertifikaatin salasana.
  4. Napsauta Apply, jolloin sertifikaatti otetaan käyttöön.

Jotta nämä muutokset tulevat voimaan, SSL Router ja Watchdog on käynnistettävä uudelleen:

Mediation Controller -palvelinten pairing

Huomio!

Tässä vaiheessa molemmat Mediation Controller -palvelimet on täytynyt määrittää lisenssien ja sertifikaattien käyttöön ottamiseen asti.
Jos Mediation Controller -palvelinta SLAVE ei ole vielä määritetty, tee se aloittaen tämän dokumentaation alusta.

Mediation Controller -palvelinten pairing-vaihe luo luottamussuhteen kahden palvelimen välille ja alustaa klusterin toiminnan.

Mediation Controller -palvelimella SLAVE

Suorita seuraava komento käyttäjänä root lähettääksesi pairing-pyynnön Mediation Controller -palvelimelle MASTER:

1
hostManagerCtl bootstrap RIP_MED_WEB_MASTER

Korvaa RIP_MED_WEB_MASTER vastaavalla IP-osoitteella.

Esimerkki

Jos RIP_MED_WEB_MASTER on 10.0.10.10, annettava komento on seuraava:

1
hostManagerCtl bootstrap 10.0.10.10

Mediation Controller -palvelimella MASTER

Suorita seuraava komento käyttäjänä root nähdäksesi odottavat pairing-pyynnöt ja hakeaksesi pyynnön tunnisteen:

1
hostManagerCtl getPendingRequests

Suorita sen jälkeen seuraava komento hyväksyäksesi pairing-pyynnön ja korvaa samalla ID edellisellä komennolla haetulla tunnisteella:

1
hostManagerCtl acceptRequest ID
Esimerkki

Jos komennon hostManagerCtl getPendingRequests tulos on seuraava:

1
2
3
                  id          name      url
===============================================================
900elffl744ph7vpn6kepiswdh1rncd73            slave      https://10.0.10.12:9060/

Silloin pairing-pyynnön hyväksymiskomento on seuraava:

1
hostManagerCtl acceptRequest 900elffl744ph7vpn6kepiswdh1rncd73            

Tarkistaaksesi liitoksen käytä seuraavaa komentoa Mediation Controller -palvelimella (joko MASTER tai SLAVE):

1
hostManagerCtl listPeers

Tulos on erilainen sen mukaan, millä palvelimella komento suoritetaan:

Odotettu tulos Mediation Controller -palvelimella MASTER on seuraava:

1
slave -> RIP_MED_WEB_SLAVE
Esimerkki
1
slave -> 10.0.10.12

Odotettu tulos Mediation Controller -palvelimella SLAVE on seuraava:

1
master -> RIP_MED_WEB_MASTER
Esimerkki
1
master -> 10.0.10.10

Mediation Controller -palvelimella SLAVE

Voit tarkistaa bootstrapin tilan palvelimelta SLAVE seuraavalla komennolla:

1
hostManagerCtl getBootstrapStatus

Klusteri, jossa ei ole synkronointiongelmia, palauttaa arvon 0.

Vielä yksi komentosarja tarvitaan, jälleen palvelimella SLAVE, molempien Mediation Controller -palvelinten välillä jaetun salaisuuden synkronoimiseksi:

1
2
hostManagerCtl masterSynchro /etc/ipdiva/secure/secret /etc/ipdiva/secure/secret
systemctl restart apache2
Mihin palvelinten välinen yhteys on tarkoitettu?

Kyseessä on klusterin toiminnan erityinen yhteys, jonka avulla Mediation Controller -palvelin voi ohjata liikenteen toiselle Mediation Controller -palvelimelle silloin, kun kohteena oleva Edge Gateway ei ole yhteydessä ensimmäiseen palvelimeen vaan vain toiseen.

Jos esimerkiksi Mediation Controller -palvelin MASTER ei ole enää yhteydessä Edge Gateway -palvelimeen, se voi käyttää palvelinten välistä yhteyttä tavoittaakseen sen Mediation Controller -palvelimen SLAVE kautta.

flowchart LR
    MASTER(Mediation Controller<br/>MASTER) --x |Yhteys menetetty| GW(Edge Gateway)
    MASTER --> |Palvelinten välinen yhteys| SLAVE(Mediation Controller<br/>SLAVE) --> GW
Hold "Ctrl" to enable pan & zoom

Mediation Controller -palvelimella MASTER

Muokkaa tiedostoa /etc/ipdiva/server/remoteServers.xml ilmoittaaksesi palvelinten välisen sertifikaatin CN:n:

1
2
3
4
5
6
7
8
9
<remoteConfig>
        <!-- allowed CNs can be specified as a semi-colon separed list, by default
                all CNs are allowed
         -->
        <localCluster allowed-cns='SLAVECN'>
                <!-- this example uses the listening certificate, so it MUST have the CLIENT role
                     to be usable
                        <remoteServer connect="192.168.0.123:443:ssl"/>
                -->

Korvaa SLAVECN sen sertifikaatin CN:llä, joka on tarkoitettu palvelinten väliseen yhteyteen.
Jos et tiedä palvelinten välisen sertifikaatin CN:ää, voit antaa merkin * (epäselvässä tapauksessa suositeltavaa):

1
2
3
4
5
6
7
8
9
<remoteConfig>
        <!-- allowed CNs can be specified as a semi-colon separed list, by default
                all CNs are allowed
         -->
        <localCluster allowed-cns='*'>
                <!-- this example uses the listening certificate, so it MUST have the CLIENT role
                     to be usable
                        <remoteServer connect="192.168.0.123:443:ssl"/>
                -->
Esimerkki

Kun otetaan huomioon seuraavat tiedot:

  • palvelinten välisen sertifikaatin CN: my-interserver-cert

Mediation Controller -palvelimen MASTER tiedosto /etc/ipdiva/server/remoteServers.xml täydennetään seuraavasti:

1
2
3
4
5
6
7
8
9
<remoteConfig>
        <!-- allowed CNs can be specified as a semi-colon separed list, by default
                all CNs are allowed
         -->
        <localCluster allowed-cns='my-interserver-cert'>
                <!-- this example uses the listening certificate, so it MUST have the CLIENT role
                     to be usable
                        <remoteServer connect="192.168.0.123:443:ssl"/>
                -->
Täydellinen tiedosto
 1
 2
 3
 4
 5
 6
 7
 8
 9
10
11
12
13
14
15
16
17
18
19
20
21
22
23
24
25
26
27
28
29
30
31
32
33
34
35
36
37
38
39
40
41
42
43
44
45
46
47
48
49
50
51
52
53
54
55
56
57
58
59
60
61
<remoteConfig>
        <!-- allowed CNs can be specified as a semi-colon separed list, by default
                all CNs are allowed
         -->
        <localCluster allowed-cns='interserver-documentation-cluster'>
                <!-- this example uses the listening certificate, so it MUST have the CLIENT role
                     to be usable
                        <remoteServer connect="192.168.0.123:443:ssl"/>
                -->

                <!-- in this example we use a custom certificate, it MUST have the CLIENT role
                     to be usable
                        <remoteServer connect="192.168.0.123:443:ssl">
                                <cert>/etc/ipdiva/server/ssl/interserver.p12</cert>
                <password>s3cr3t</password>
                <ca-dir>/etc/ipdiva/server/ssl/ca</ca-dir>
                <crl-dir>/etc/ipdiva/server/ssl/crl</crl-dir>
                                <min-version>tls1.3</min-version>
                                <max-version></max-version>
                                <cipherlist>!ADH:RSA+AES:kEDH+AES</cipherlist>
                                <cipherlist-tls1.3>TLS_CHACHA20_POLY1305_SHA256:TLS_AES_256_GCM_SHA384:TLS_AES_128_GCM_SHA256</cipherlist-tls1.3>
                <use-cn>no</use-cn>
                <verify-cert>true</verify-cert>
                <verify-certhostnamematch>true</verify-certhostnamematch>
                <cert-peername>MASTERCN</cert-peername>
                        </remoteServer>
                -->
        </localCluster>

        <!--
                Intersites connections
        -->
        <intersites localSiteName='localSite1'>
                <!-- An accepted remote connection
                        name : the name of the accepted remote site
                        password : the associated password
                        pattern : a list of pattern of allowed peers for this remote site (separated by ;)
                -->
                <!-- <accept name='david-desktop' password='passwd' pattern='S:[^@]+@ipdiva'/> -->

                <!-- A connection to a remote site
                        name : is the name of the remoteSite
                        password : the password to use to connect
                        pattern : a list of pattern (regex) of the gateway that could be addressed via this link (separated by ;)
                        connect : a connection URL

                        the body can contain traditional TlsData parameters:
                            <cert>file.p12</cert>
                            <password>....</password>
                            <cadir>....</cadir>
                -->
                <!--
                        <remoteSite name='remoteSiteName'
                                        password='mypass'
                                        pattern='S:gw1@ipdiva;S:gw2@ipdiva'
                                        connect="192.168.0.168:9002" />
                -->
        </intersites>


</remoteConfig>

Mediation Controller -palvelimella SLAVE

Lähetä palvelinten välinen sertifikaatti Mediation Controller -palvelimelle SLAVE hakemistoon /tmp/.
Suorita sen jälkeen seuraavat komennot käyttäjänä root siirtääksesi sen kohdehakemistoon asianmukaisin oikeuksin:

1
2
3
mv /tmp/*.p12 /etc/ipdiva/server/ssl/
chown root:ipdivasrv /etc/ipdiva/server/ssl/*.p12
chmod 640 /etc/ipdiva/server/ssl/*.p12

Muokkaa sen jälkeen tiedostoa /etc/ipdiva/server/remoteServers.xml lisätäksesi tagiin <remoteConfig> seuraavan sisällön (vanha tagi <localCluster> voidaan poistaa kokonaan):

 5
 6
 7
 8
 9
10
11
12
13
14
15
16
17
<localCluster allowed-cns='MASTERCN'>
    <remoteServer connect="RIP_MED_SSL_MASTER:PORT_RIP_MED_SSL_MASTER:ssl">
        <cert>/etc/ipdiva/server/ssl/INTERSERVER.P12</cert>
        <password>PASSWORD</password>
        <ca-dir>/etc/ipdiva/server/ssl/ca</ca-dir>
        <crl-dir>/etc/ipdiva/server/ssl/crl</crl-dir>
        <cipherlist>!ADH:RSA+AES:kEDH+AES</cipherlist>
        <use-cn>no</use-cn>
        <verify-cert>true</verify-cert>
        <verify-certhostnamematch>true</verify-certhostnamematch>
        <cert-peername>MASTERCN</cert-peername>
    </remoteServer>
</localCluster>

Korvaa:

  • MASTERCN: ilmoita Mediation Controller -palvelimen MASTER SSL Router -sertifikaatin CN; se on yleensä RIP_MED_SSL_MASTER.
  • RIP_MED_SSL_MASTER: vastaa Mediation Controller -palvelimen MASTER toissijaista IP-osoitetta.
  • PORT_RIP_MED_SSL_MASTER: tämä on portti, jota Mediation Controller -palvelimen MASTER SSL Router kuuntelee; yleensä se on 443.
  • INTERSERVER.P12: palvelinten väliseen yhteyteen tarkoitetun sertifikaatin nimi.
  • PASSWORD: palvelinten välisen sertifikaatin salasana.
Esimerkki

Kun otetaan huomioon seuraavat tiedot:

  • palvelinten välisen sertifikaatin nimi: my-interserver-cert.p12
  • palvelinten välisen sertifikaatin salasana: MySecurePassword
  • Mediation Controller -palvelimen MASTER RIP SSL: 10.0.10.11
  • Mediation Controller -palvelimen MASTER RIP SSL -portti: 443
  • Mediation Controller -palvelimen MASTER sertifikaatin CN: 10.0.10.11

Mediation Controller -palvelimen SLAVE tiedosto /etc/ipdiva/server/remoteServers.xml täydennetään seuraavasti:

 5
 6
 7
 8
 9
10
11
12
13
14
15
16
17
<localCluster allowed-cns='10.0.10.11'>
    <remoteServer connect="10.0.10.11:443:ssl">
        <cert>/etc/ipdiva/server/ssl/my-interserver-cert.p12</cert>
        <password>MySecurePassword</password>
        <ca-dir>/etc/ipdiva/server/ssl/ca</ca-dir>
        <crl-dir>/etc/ipdiva/server/ssl/crl</crl-dir>
        <cipherlist>!ADH:RSA+AES:kEDH+AES</cipherlist>
        <use-cn>no</use-cn>
        <verify-cert>true</verify-cert>
        <verify-certhostnamematch>true</verify-certhostnamematch>
        <cert-peername>10.0.10.11</cert-peername>
    </remoteServer>
</localCluster>
Täydellinen tiedosto
 1
 2
 3
 4
 5
 6
 7
 8
 9
10
11
12
13
14
15
16
17
18
19
20
21
22
23
24
25
26
27
28
29
30
31
32
33
34
35
36
37
38
39
40
41
42
43
44
45
46
47
48
49
50
<remoteConfig>
        <!-- allowed CNs can be specified as a semi-colon separed list, by default
                all CNs are allowed
         -->
        <localCluster allowed-cns='10.0.10.11'>
            <remoteServer connect="10.0.10.11:443:ssl">
                <cert>/etc/ipdiva/server/ssl/my-interserver-cert.p12</cert>
                <password>MySecurePassword</password>
                <ca-dir>/etc/ipdiva/server/ssl/ca</ca-dir>
                <crl-dir>/etc/ipdiva/server/ssl/crl</crl-dir>
                <cipherlist>!ADH:RSA+AES:kEDH+AES</cipherlist>
                <use-cn>no</use-cn>
                <verify-cert>true</verify-cert>
                <verify-certhostnamematch>true</verify-certhostnamematch>
                <cert-peername>10.0.10.11</cert-peername>
            </remoteServer>
        </localCluster>

        <!--
                Intersites connections
        -->
        <intersites localSiteName='localSite1'>
                <!-- An accepted remote connection
                        name : the name of the accepted remote site
                        password : the associated password
                        pattern : a list of pattern of allowed peers for this remote site (separated by ;)
                -->
                <!-- <accept name='david-desktop' password='passwd' pattern='S:[^@]+@ipdiva'/> -->

                <!-- A connection to a remote site
                        name : is the name of the remoteSite
                        password : the password to use to connect
                        pattern : a list of pattern (regex) of the gateway that could be addressed via this link (separated by ;)
                        connect : a connection URL

                        the body can contain traditional TlsData parameters:
                            <cert>file.p12</cert>
                            <password>....</password>
                            <cadir>....</cadir>
                -->
                <!--
                        <remoteSite name='remoteSiteName'
                                        password='mypass'
                                        pattern='S:gw1@ipdiva;S:gw2@ipdiva'
                                        connect="192.168.0.168:9002" />
                -->
        </intersites>


</remoteConfig>

Muuta SSL Router -komponentin SLAVE määritystä suorittamalla seuraava komento:

1
sed -i '8i\\t<network-id>1</network-id>' /etc/ipdiva/server/server.xml

Mediation Controller -palvelimilla MASTER ja SLAVE

Käynnistä SSL Router uudelleen ottaaksesi palvelinten välisen yhteyden asetukset käyttöön:

1
/usr/local/ipdiva/server/bin/restart

Jotta voidaan vahvistaa, että palvelinten välinen yhteys toimii oikein, seuraavan komennon on palautettava tulos:

1
grep floodWithLocalInfos /var/log/IPdivaServer.log

Edellisen komennon on tuotettava loki, joka sisältää seuraavan: TRACE Router.floodWithLocalInfos sent 0 peer(s), 0 foreignPeers, and 0 multicast group(s).
Jos tällaista lokia ei näy, tarkista tässä luvussa tehty määritys.

Mediation Controller -palvelimen MASTER verkkokonsolissa /mediation/system

Ota kahden Mediation Controller -palvelimen välinen yhteys käyttöön muokkaamalla SSL-virtuaalipalvelinta default:

Täytä eri kentät alla olevien ohjeiden mukaan ja ota palvelinten välisen yhteyden toiminto käyttöön valitsemalla valintaruutu Is cross-server linking configured?:

  • Public address for plugin connections: vastaa osoitetta VIP_MED_SSL ja sen kuunteluporttia (yleensä 443).
  • Actual public IP addresses for web connections: vastaa todellisten verkko-IP-osoitteiden paria (RIP_MED_WEB_MASTER ja RIP_MED_WEB_SLAVE) ja niiden vastaavia portteja, yksi rivi kutakin IP-osoitteen ja portin paria kohti.
  • Actual public IP addresses for SSL connections: vastaa todellisten SSL-IP-osoitteiden paria (RIP_MED_SSL_MASTER ja RIP_MED_SSL_SLAVE) ja niiden vastaavia portteja, yksi rivi kutakin IP-osoitteen ja portin paria kohti.

CyberElements Bastion -järjestelmälle ominaisten komponenttien asennus

Käynnistä CyberElements Bastion -komponenttien asennus Mediation Controller -palvelimille seuraavalla komennolla:

1
apt install -y ipdiva-safe-server

Palvelimet on käynnistettävä uudelleen asennuksen viimeistelemiseksi:

1
reboot

PostgreSQL-tietokantaan yhdistäminen

Toimintaansa varten CyberElements Bastion tarvitsee ulkoisen PostgreSQL-tietokannan (DB) tallentaakseen määrityksensä ja konsolin /system eri lokit.
Jos DB on suoraan saavutettavissa Mediation Controller -palvelimilta, siirry suoraan DB:n alustusvaiheeseen.

Lähiverkossa olevaan tietokantaan yhdistäminen

Jotta lähiverkossa sijaitsevaan tietokantaan voi muodostaa yhteyden avaamatta liikennettä DMZ:sta lähiverkkoon, tietokantaliikenne ohjataan Edge Gateway -palvelinten ja Mediation Controller -palvelinten välisen TLS-tunnelin kautta.
Tätä varten on määritettävä yksi Edge Gateway (tai kaksi Edge Gateway -palvelinta) taustalla olevaa CyberElements Gate -teknologiaa käyttäen.

CyberElements Gate -Edge Gateway -palvelinten ilmoittaminen

Kirjaudu tätä varten ensin CyberElements Gate -tuotteen konsoliin /mediation/system.

Avaa sen jälkeen valikko ”Organizations” ja napsauta ”Add”:

Kirjoita organisaation nimi, jonka on oltava eri kuin CyberElements Bastion -tuotteelle annettu nimi (esimerkiksi tunnel), ja anna vähintään yksi käyttäjäistuntolisenssi sekä tilin admin salasana:

Kirjaudu tilillä admin aiemmin luodun organisaation hallintakäyttöliittymään avaamalla /gate/admin:

Ilmoita sen jälkeen molemmat Edge Gateway -palvelimet, joita käytetään tunnelin muodostamiseen.
Siirrä osoitin vasemmalla kohtaan Infrastructure, napsauta Gateways ja napsauta sitten painiketta Add:

Kirjoita ensimmäisen Edge Gateway -palvelimen nimi ja vahvista syöttö:

Tietoa

Muistutus: Edge Gateway -palvelimen nimi on sidoksissa sertifikaattiin, jota se käyttää todentautuessaan Mediation Controller -palvelimen SSL Router -komponentille.
Tämä nimi on muodossa <GW_NAME>@<ORGANIZATION_NAME>, jossa <GW_NAME> vastaa Edge Gateway -palvelimen nimeä ja <ORGANIZATION_NAME> vastaa CyberElements Gate -järjestelmäkonsolissa luodun organisaation nimeä.

Toista Edge Gateway -palvelimen ilmoitusvaihe toiselle Edge Gateway -palvelimelle.

Tunnelin yhteydet ja määritys Edge Gateway -palvelimilla

Tietoa

Seuraavat vaiheet voidaan toistaa molemmilla Edge Gateway -palvelimilla, joita käytetään tunneliin tietokannan käyttöä varten.

Edellytykset

Tämän osan suorittaminen edellyttää, että käytät jotakin seuraavista:

Siirrä ensin yhteyttä varten tarvittava sertifikaatti SCP:llä Edge Gateway -palvelimen hakemistoon /tmp/ työkalulla, kuten WinSCP tai FileZilla.

Muodosta sen jälkeen SSH-yhteys ja siirry käyttäjäksi root.

Edge Gateway -palvelimen liittäminen molempiin Mediation Controller -palvelimiin edellyttää kahden uuden Edge Gateway -instanssin luomista: toinen muodostaa yhteyden Mediation Controller -palvelimeen MASTER ja toinen Mediation Controller -palvelimeen SLAVE.
Luo ne suorittamalla seuraavat komennot:

1
2
/usr/local/ipdiva/gateway/bin/gatewayCloner -tunnel-master
/usr/local/ipdiva/gateway/bin/gatewayCloner -tunnel-slave

Kopioi sertifikaattitiedosto hakemistoihin /etc/ipdiva/gateway-tunnel-master/ssl/ ja /etc/ipdiva/gateway-tunnel-slave/ssl/:

1
2
cp /tmp/<CERT_NAME> /etc/ipdiva/gateway-tunnel-master/ssl/
cp /tmp/<CERT_NAME> /etc/ipdiva/gateway-tunnel-slave/ssl/

Korvaa <CERT_NAME> sen sertifikaatin nimellä, jota Edge Gateway -palvelimen on käytettävä muodostaakseen yhteyden Mediation Controller -palvelimeen.

Määritä Edge Gateway -instanssit niin, että ne voivat muodostaa yhteyden Mediation Controller -palvelimiin.
Määritykset ovat erilaisia sen mukaan, mihin Mediation Controller -palvelimeen otetaan yhteys. Tee molemmat asetukset:

Muokkaa tiedostoa /etc/ipdiva/gateway-tunnel-master/gateway.xml ja täydennä se seuraavien tietojen mukaan (useita osuuksia on jätetty pois, ja ne on merkitty […]):

 1
 2
 3
 4
 5
 6
 7
 8
 9
10
11
12
<gateway>
    <server>@SERVER@:@SERVERPORT@:ssl</server>
[…]
    <ssl>
        <cert>/etc/ipdiva/gateway-tunnel-master/ssl/keyfile.pem</cert>
        <password>PASSWORD</password>
[…]
    </ssl>
[…]
    <rpc-listen>127.0.0.1:@RPC_PORT@</rpc-listen>
[…]
</gateway>

Korvaa seuraavat elementit:

  • @SERVER@: on korvattava osoitteella RIP_MED_SSL_MASTER
  • @SERVERPORT@: on korvattava SSL Router -komponentin kuunteluportilla, joka on normaalisti 443
  • keyfile.pem: on korvattava sertifikaattitiedoston nimellä
  • PASSWORD: on korvattava sertifikaatin salasanalla
  • @RPC_PORT@: on korvattava portilla, jota kone ei tällä hetkellä kuuntele; portti 9082 on käytettävissä
Esimerkki

Kun otetaan huomioon seuraavat tiedot:

  • RIP_MED_SSL_MASTER on: 10.0.10.11
  • SSL Router -komponentin kuunteluportti: 443
  • sertifikaattitiedoston nimi: gate-tunnel.p12
  • sertifikaatin salasana: Str0ngP@ssw0rd

Tiedosto /etc/ipdiva/gateway-tunnel-master/gateway.xml määritetään seuraavasti:

 1
 2
 3
 4
 5
 6
 7
 8
 9
10
11
12
<gateway>
    <server>10.0.10.11:443:ssl</server>
[…]
    <ssl>
        <cert>/etc/ipdiva/gateway-tunnel-master/ssl/gate-tunnel.p12</cert>
        <password>Str0ngP@ssw0rd</password>
[…]
    </ssl>
[…]
    <rpc-listen>127.0.0.1:9082</rpc-listen>
[…]
</gateway>
Täydellinen tiedosto
 1
 2
 3
 4
 5
 6
 7
 8
 9
10
11
12
13
14
15
16
17
18
19
20
21
22
23
24
25
26
27
28
29
30
31
32
33
34
35
36
37
38
39
40
41
42
43
44
45
46
47
48
49
50
51
52
53
54
55
56
57
58
59
60
61
62
63
64
65
66
67
68
69
70
71
72
73
74
75
76
77
78
79
80
81
<gateway>
        <server>10.0.10.11:443:ssl</server>
        <pipe>
                <ping-timeout>60000</ping-timeout>
                <rout-max-lock>20000</rout-max-lock>
        </pipe>
        <timeout>
                <reconnect>15000</reconnect>
        </timeout>
        <ticket><hmac></hmac></ticket>
        <proxy>
                <type>no</type>
                <address></address>
                <login></login>
                <password></password>
                <domain></domain>
        </proxy>
        <periodic-licence-check>false</periodic-licence-check>
        <session>
           <sslconf name="default">
              <ca-dir>/etc/ssl/certs</ca-dir>
              <verify-cert>true</verify-cert>
           </sslconf>
        </session>
        <ssl>
                <cert>/etc/ipdiva/gateway-tunnel-master/ssl/gate-tunnel.p12</cert>
                <password>Str0ngP@ssw0rd</password>
                <ca-dir>/etc/ipdiva/gateway-tunnel-master/ssl/ca</ca-dir>
                <min-version>tls1.3</min-version>
                <max-version></max-version>
                <cipherlist>!ADH:!AECDH:!MD5:kEECDH+AES:kEDH+AES:AES256+RSA:3DES+RSA</cipherlist>
                <cipherlist-tls1.3>TLS_CHACHA20_POLY1305_SHA256:TLS_AES_256_GCM_SHA384:TLS_AES_128_GCM_SHA256</cipherlist-tls1.3>
                <verify-cert>true</verify-cert>
                <verify-certhostnamematch>true</verify-certhostnamematch>
        </ssl>
        <webaccess>
                <proxy></proxy>
                <useragent>true</useragent>
                <autoauth>true</autoauth>
                <forceauth>false</forceauth>
                <forcebasic>false</forcebasic>
                <persistentbasicauth>true</persistentbasicauth>
                <cache-date>Thu, 14 Dec 2006 09:28:00 GMT</cache-date>
                <reverse-proxy>
                        <headers>
                                <x-forwarded-for enabled='false'/>
                                <x-forwarded-host enabled='false'/>
                        </headers>
                </reverse-proxy>
                <davenport compatibilityMode="false">127.0.0.1:8070</davenport>
        </webaccess>
        <rpc-listen>127.0.0.1:9082</rpc-listen>
        <network-id></network-id>
        <services>/etc/ipdiva/gateway-tunnel-master/services.xml</services>
        <compression>zlib</compression>
        <vlan>
                <prefixe></prefixe>
        </vlan>

        <openvpn>
                <ssl>
                        <cert>/usr/local/ipdiva/share/gw-controller-openvpnng/keys/allInOne.pem</cert>
                        <ca-file>/usr/local/ipdiva/share/gw-controller-openvpnng/keys/tmp-ca.crt</ca-file>
                        <version>tls1</version>
                </ssl>
                <client-ov>
                        <ip-type>V4</ip-type>
                        <dev-type>tun</dev-type>
                        <link-mtu>1507</link-mtu>
                        <tun-mtu>1500</tun-mtu>
                        <proto>TCPv4_CLIENT</proto>
                        <cipher>[null-cipher]</cipher>
                        <auth>[null-digest]</auth>
                        <keysize>0</keysize>
                        <key-method>2</key-method>
                        <tls-type>tls-client</tls-type>
                </client-ov>
        </openvpn>
    <useoldprotocol>false</useoldprotocol>
    <rate>0</rate>
</gateway>

Muokkaa tiedostoa /etc/ipdiva/gateway-tunnel-slave/gateway.xml ja täydennä se seuraavien tietojen mukaan (useita osuuksia on jätetty pois, ja ne on merkitty […]):

 1
 2
 3
 4
 5
 6
 7
 8
 9
10
11
12
<gateway>
    <server>@SERVER@:@SERVERPORT@:ssl</server>
[…]
    <ssl>
        <cert>/etc/ipdiva/gateway-tunnel-slave/ssl/keyfile.pem</cert>
        <password>PASSWORD</password>
[…]
    </ssl>
[…]
    <rpc-listen>127.0.0.1:@RPC_PORT@</rpc-listen>
[…]
</gateway>

Korvaa seuraavat elementit:

  • @SERVER@: on korvattava osoitteella RIP_MED_SSL_SLAVE
  • @SERVERPORT@: on korvattava SSL Router -komponentin kuunteluportilla, joka on normaalisti 443
  • keyfile.pem: on korvattava sertifikaattitiedoston nimellä
  • PASSWORD: on korvattava sertifikaatin salasanalla
  • @RPC_PORT@: on korvattava portilla, joka ei ole tällä hetkellä koneella käytössä; portti 9083 on käytettävissä
Esimerkki

Kun otetaan huomioon seuraavat tiedot:

  • RIP_MED_SSL_SLAVE on: 10.0.10.13
  • SSL Router -komponentin kuunteluportti: 443
  • sertifikaattitiedoston nimi: gate-tunnel.p12
  • sertifikaatin salasana: Str0ngP@ssw0rd

Tiedosto /etc/ipdiva/gateway-tunnel-slave/gateway.xml määritetään seuraavasti:

 1
 2
 3
 4
 5
 6
 7
 8
 9
10
11
12
<gateway>
    <server>10.0.10.13:443:ssl</server>
[…]
    <ssl>
        <cert>/etc/ipdiva/gateway-tunnel-slave/ssl/gate-tunnel.p12</cert>
        <password>Str0ngP@ssw0rd</password>
[…]
    </ssl>
[…]
    <rpc-listen>127.0.0.1:9083</rpc-listen>
[…]
</gateway>
Täydellinen tiedosto
 1
 2
 3
 4
 5
 6
 7
 8
 9
10
11
12
13
14
15
16
17
18
19
20
21
22
23
24
25
26
27
28
29
30
31
32
33
34
35
36
37
38
39
40
41
42
43
44
45
46
47
48
49
50
51
52
53
54
55
56
57
58
59
60
61
62
63
64
65
66
67
68
69
70
71
72
73
74
75
76
77
78
79
80
81
<gateway>
        <server>10.0.10.13:443:ssl</server>
        <pipe>
                <ping-timeout>60000</ping-timeout>
                <rout-max-lock>20000</rout-max-lock>
        </pipe>
        <timeout>
                <reconnect>15000</reconnect>
        </timeout>
        <ticket><hmac></hmac></ticket>
        <proxy>
                <type>no</type>
                <address></address>
                <login></login>
                <password></password>
                <domain></domain>
        </proxy>
        <periodic-licence-check>false</periodic-licence-check>
        <session>
           <sslconf name="default">
              <ca-dir>/etc/ssl/certs</ca-dir>
              <verify-cert>true</verify-cert>
           </sslconf>
        </session>
        <ssl>
                <cert>/etc/ipdiva/gateway-tunnel-slave/ssl/gate-tunnel.p12</cert>
                <password>Str0ngP@ssw0rd</password>
                <ca-dir>/etc/ipdiva/gateway-tunnel-slave/ssl/ca</ca-dir>
                <min-version>tls1.3</min-version>
                <max-version></max-version>
                <cipherlist>!ADH:!AECDH:!MD5:kEECDH+AES:kEDH+AES:AES256+RSA:3DES+RSA</cipherlist>
                <cipherlist-tls1.3>TLS_CHACHA20_POLY1305_SHA256:TLS_AES_256_GCM_SHA384:TLS_AES_128_GCM_SHA256</cipherlist-tls1.3>
                <verify-cert>true</verify-cert>
                <verify-certhostnamematch>true</verify-certhostnamematch>
        </ssl>
        <webaccess>
                <proxy></proxy>
                <useragent>true</useragent>
                <autoauth>true</autoauth>
                <forceauth>false</forceauth>
                <forcebasic>false</forcebasic>
                <persistentbasicauth>true</persistentbasicauth>
                <cache-date>Thu, 14 Dec 2006 09:28:00 GMT</cache-date>
                <reverse-proxy>
                        <headers>
                                <x-forwarded-for enabled='false'/>
                                <x-forwarded-host enabled='false'/>
                        </headers>
                </reverse-proxy>
                <davenport compatibilityMode="false">127.0.0.1:8070</davenport>
        </webaccess>
        <rpc-listen>127.0.0.1:9083</rpc-listen>
        <network-id></network-id>
        <services>/etc/ipdiva/gateway-tunnel-slave/services.xml</services>
        <compression>zlib</compression>
        <vlan>
                <prefixe></prefixe>
        </vlan>

        <openvpn>
                <ssl>
                        <cert>/usr/local/ipdiva/share/gw-controller-openvpnng/keys/allInOne.pem</cert>
                        <ca-file>/usr/local/ipdiva/share/gw-controller-openvpnng/keys/tmp-ca.crt</ca-file>
                        <version>tls1</version>
                </ssl>
                <client-ov>
                        <ip-type>V4</ip-type>
                        <dev-type>tun</dev-type>
                        <link-mtu>1507</link-mtu>
                        <tun-mtu>1500</tun-mtu>
                        <proto>TCPv4_CLIENT</proto>
                        <cipher>[null-cipher]</cipher>
                        <auth>[null-digest]</auth>
                        <keysize>0</keysize>
                        <key-method>2</key-method>
                        <tls-type>tls-client</tls-type>
                </client-ov>
        </openvpn>
    <useoldprotocol>false</useoldprotocol>
    <rate>0</rate>
</gateway>

Nyt kun instanssit on määritetty muodostamaan yhteys Mediation Controller -palvelimiin, ne on vielä määritettävä ohjaamaan Mediation Controller -palvelimen tietokantayhteys edelleen.
Muokkaa tätä varten tiedostoa /etc/ipdiva/gateway-tunnel-master/services.xml ja muuta sitä seuraavasti:

1
2
3
4
5
6
7
8
9
<services>
    <out>
        <service>
            <name>DB</name>
            <protocol>tcp</protocol>
            <connect>DB_SERVER:DB_PORT</connect>
        </service>
    </out>
</services>

Korvaa DB_SERVER DNS-nimellä tai IP-osoitteella, jota käytetään tietokantayhteyteen, ja DB_PORT tietokantainstanssin kuunteluportilla.
Ota tämä määritys käyttöön myös siinä instanssissa, joka muodostaa yhteyden Mediation Controller -palvelimeen SLAVE, kopioimalla tiedosto:

1
cp /etc/ipdiva/gateway-tunnel-master/services.xml /etc/ipdiva/gateway-tunnel-slave/

Käynnistä lopuksi Edge Gateway -instanssit, jotta ne muodostavat yhteyden Mediation Controller -palvelimiin:

1
2
/usr/local/ipdiva/gateway-tunnel-master/bin/start
/usr/local/ipdiva/gateway-tunnel-slave/bin/start
Tunnelin määritys Mediation Controller -palvelimilla

Jotta Mediation Controller -palvelimet voivat käyttää tunnelia, sen olemassaolo on vielä ilmoitettava.
Kirjaudu tätä varten käyttäjänä root Mediation Controller -palvelimille ja muokkaa tiedostoa /etc/ipdiva/server/services.xml lisätäksesi seuraavan osuuden (useita osuuksia on jätetty pois, ja ne on merkitty […]):

 1
 2
 3
 4
 5
 6
 7
 8
 9
10
11
12
13
14
<services>
[…]
    <in>
[…]
        <service>
            <name>DB</name>
            <gateway>GW1_NAME@ORGANIZATION_NAME</gateway>
            <gateway>GW2_NAME@ORGANIZATION_NAME</gateway>
            <protocol>tcp</protocol>
            <listen>127.0.0.1:1432</listen>
            <must-exist>true</must-exist>
        </service>
    </in>
</services>

Korvaa seuraavat elementit:

  • GW1_NAME ensimmäisen Edge Gateway -palvelimen nimellä
  • GW2_NAME toisen Edge Gateway -palvelimen nimellä
  • ORGANIZATION_NAME aiemmin luodun CyberElements Gate -organisaation nimellä
Esimerkki

Kun otetaan huomioon seuraavat tiedot:

  • Edge Gateway 1:n nimi: gate-tunnel-1
  • Edge Gateway 2:n nimi: gate-tunnel-2
  • CyberElements Gate -organisaation nimi: tunnel

Tiedosto /etc/ipdiva/server/services.xml täydennetään seuraavasti:

 1
 2
 3
 4
 5
 6
 7
 8
 9
10
11
12
13
14
<services>
[…]
    <in>
[…]
        <service>
            <name>DB</name>
            <gateway>gate-tunnel-1@tunnel</gateway>
            <gateway>gate-tunnel-2@tunnel</gateway>
            <protocol>tcp</protocol>
            <listen>127.0.0.1:1432</listen>
            <must-exist>true</must-exist>
        </service>
    </in>
</services>
Täydellinen tiedosto
 1
 2
 3
 4
 5
 6
 7
 8
 9
10
11
12
13
14
15
16
17
18
19
20
21
22
23
24
25
26
27
28
29
30
31
32
33
34
35
36
<services>
    <out>
        <service>
            <name>ntp</name>
            <protocol>udp</protocol>
            <connect>127.0.0.1:123</connect>
        </service>
        <service>
            <name>logging</name>
            <protocol>tcp</protocol>
            <connect>127.0.0.1:1514</connect>
        </service>
        <service>
            <name>clreanroom_acm</name>
            <protocol>tcp</protocol>
            <connect>127.0.0.1:8001</connect>
        </service>
    </out>
    <in>
        <service>
            <gateway>edge-gateway-1@my-organization-name</gateway>
            <protocol>tcp</protocol>
            <name>HTML5</name>
            <listen>127.0.0.1:1234</listen>
            <must-exist>true</must-exist>
        </service>
        <service>
            <name>DB</name>
            <gateway>gate-tunnel-1@tunnel</gateway>
            <gateway>gate-tunnel-2@tunnel</gateway>
            <protocol>tcp</protocol>
            <listen>127.0.0.1:1432</listen>
            <must-exist>true</must-exist>
        </service>
    </in>
</services>

Ota uusi määritys käyttöön käynnistämällä SSL Router uudelleen seuraavalla komennolla:

1
/usr/local/ipdiva/server/bin/restart

Tietokannan alustus

Huomio!

Tietokanta default on luotava, ennen kuin CyberElements Bastion alustaa sen (sitä ei luoda automaattisesti).

Järjestelmämäärityksen PostgreSQL-tietokannan alustaminen edellyttää, että yhteysasetukset määritetään ensin Mediation Controller -palvelimilla.
Muokkaa tätä varten tiedostoa /etc/ipdiva/care/databasesettings.ini molemmilla palvelimilla ja lisää seuraavat merkinnät:

2
3
4
5
6
7
8
9
[database]

ENGINE:django.db.backends.postgresql
NAME:default
USER:DB_USERNAME
PASSWORD:DB_PWD
HOST:DB_HOST
PORT:DB_PORT

Korvaa seuraavat elementit:

  • DB_USERNAME käyttäjänimellä, jota käytetään tietokantayhteyteen.
  • DB_PWD yhteyden muodostavan käyttäjän salasanalla.
  • DB_HOST IP-osoitteella tai DNS-nimellä, jota käytetään tietokantayhteyteen; jos käytetään yhteyttä Edge Gateway -palvelinten kautta, on annettava 127.0.0.1.
  • DB_PORT portilla, jota käytetään tietokantainstanssin yhteyteen; jos käytetään yhteyttä Edge Gateway -palvelinten kautta, on annettava 1432.

Tietokannan alustuksen voi käynnistää seuraavilla komennoilla, jotka suoritetaan vain yhdellä Mediation Controller -palvelimella:

1
2
cd /var/lib/ipdiva/care/
python3 manage.py migrate

Sen jälkeen on enää käynnistettävä palvelu apache2 uudelleen molemmilla Mediation Controller -palvelimilla, jotta järjestelmätietokannan alustus tulee voimaan:

1
systemctl restart apache2

Microsoft SQL -tietokantoihin yhdistämiseen tarvittavien ajurien asennus

Jos haluat muodostaa yhteyden ulkoiseen tietokantaan ja kyseessä on Microsoft SQL Server, on asennettava lisäksi ODBC-ajurit.

Käytettävissä on kaksi versiota: versio 17 ja versio 18.

Version 18 ajurit edellyttävät TLS-yhteyttä

ODBC 18 -ajurien käyttö edellyttää, että yhteys on salattu TLS:llä. Tätä varten sinun on määritettävä MS SQL Server salaamaan yhteydet.

Ennen kuin aloitat ODBC-ajurien asennuksen, asenna valmisteluun tarvittavat paketit ja valmistele sen jälkeen Microsoftin repository pakettien asennukseen:

1
2
3
4
apt install -y curl apt-transport-https gpg
curl -fsSL https://packages.microsoft.com/keys/microsoft.asc | gpg --dearmor -o /usr/share/keyrings/microsoft-prod.gpg
curl https://packages.microsoft.com/config/debian/12/prod.list > /etc/apt/sources.list.d/mssql-release.list
apt update

Asenna sen jälkeen ajurit valitun version mukaan ja määritä järjestelmä käyttämään komentoa sqlcmd:

1
2
3
ACCEPT_EULA=Y apt install -y msodbcsql17 mssql-tools python3-pip
pip install mssql-scripter --break-system-packages
ln -sfn /opt/mssql-tools/bin/sqlcmd /usr/bin/sqlcmd
1
2
3
ACCEPT_EULA=Y apt install -y msodbcsql18 mssql-tools18 python3-pip
pip install mssql-scripter --break-system-packages
ln -sfn /opt/mssql-tools18/bin/sqlcmd /usr/bin/sqlcmd

ODBC-ajurit on nyt asennettu oikein.
Jos Mediation Controller -palvelimella on pääsy MS SQL -palvelimeen, seuraavan komennon pitäisi mahdollistaa yhteys etäpalvelimeen:

1
sqlcmd -S SERVER\INSTANCE_NAME,PORT -U USER

Jossa:

  • SERVER on korvattava MS SQL -palvelimen DNS-nimellä tai IP-osoitteella.
  • INSTANCE_NAME on korvattava sen instanssin nimellä, johon yhteys muodostetaan; jos tämä ei ole tarpeen, poista myös merkki \.
  • PORT on korvattava MS SQL -tietokantainstanssin yhteysportilla.
  • USER on korvattava käyttäjänimellä, jolla yhteys muodostetaan.
Esimerkkejä

Jos Mediation Controller -palvelimella on pääsy MS SQL -tietokantapalvelimeen IP-osoitteella 10.0.10.100, kyseinen instanssi kuuntelee porttia 1433 ja käyttötili on sql-user. Silloin yhteyskomento on seuraava:

1
sqlcmd -S 10.0.10.100,1433 -U sql-user

Jos yhteysinstanssi nimeltä MSSQLINSTANCE olisi annettava, komentoa muutettaisiin seuraavasti:

1
sqlcmd -S 10.0.10.100\MSSQLINSTANCE,1433 -U sql-user

NTP-aikapalvelimen määrittäminen

On suositeltavaa määrittää aikapalvelin, jotta järjestelmän kello pysyy ajassa. Tarvittavat vaiheet on kuvattu NTP-määrityksen sivulla.

Alkumääritykset CyberElements Bastion -järjestelmässä

Verkkokäyttöliittymien käytön valtuutus virtuaalisella IP-osoitteella

Oletuksena tuotteen CyberElements Bastion verkkokäyttöliittymiin ei saa muodostaa yhteyttä virtuaalisella IP-osoitteella VIP_MED_WEB.
Lisää valtuutus suorittamalla käyttäjänä root seuraavat komennot Mediation Controller -palvelimilla:

1
2
sed -i '2s/$/, IP/' /etc/ipdiva/care/djangosettings.ini
systemctl restart apache2

Korvaa IP IP-osoitteella, joka vastaa osoitetta VIP_MED_WEB.

Alkumääritykset

Tässä vaiheessa Mediation Controller -palvelimet on asennettu, mutta useita toimia on vielä tehtävä:

  • Vaihda oletussalasanat


    Vaihda järjestelmäkonsolien oletussalasanat.

    Vaihda

  • Asenna sertifikaatit ja lisenssit


    Mediation Controller tarvitsee useita sertifikaatteja ja lisenssin ollakseen toimintakunnossa.
    Vain CyberElements Bastion -asiakasohjelman sertifikaatti on ilmoitettava uudelleen molemmilla Mediation Controller -palvelimilla (käytä RIP-osoitteita RIP_MED_WEB_MASTER ja RIP_MED_WEB_SLAVE).

    Asenna sertifikaatit ja lisenssi

  • Määritä verkkosertifikaatti


    Määritä verkkosertifikaatti, jota käytetään verkkokäyttöliittymiin yhdistämiseen

    Määritä

  • Ilmoita DNS-nimi


    Lisää DNS-nimi, jolla on oikeus muodostaa yhteys verkkokäyttöliittymiin.

    Lisää

  • Määritä organisaatio


    Määritä CyberElements Bastion -organisaatio.

    Määritä suoralla tietokantayhteydellä

    Määritä tietokantayhteydellä Edge Gateway -palvelinten tunnelin kautta

  • Ilmoita Edge Gateway -palvelimet


    Ilmoita asennettava Edge Gateway (tai useampi) tai HTML5 Gateway (tai useampi).

    Luo Edge Gateway -palvelimia

  • Luo looginen site-kohde


    Luo ja määritä looginen site-kohde, joka kokoaa yhteen ne Edge Gateway- ja HTML5 Gateway -palvelimet, jotka voivat käyttää paikallisia resursseja.

    Luo site-kohde

  • Asenna Edge Gateway


    Asenna ja määritä uusi Edge Gateway vasta asennettujen Mediation Controller -palvelinten kanssa.
    Myös HTML5 Gateway -instanssi määritetään.

    Asenna