Mediation Controller -palvelinten asennus¶
Huomautus
Muistutus: siirtyminen käyttäjäksi root Debian-koneilla on tehtävä seuraavalla komennolla:
1 | |
Tämän sivun ohjeet on toistettava molemmilla Mediation Controller -palvelimilla aloittaen palvelimesta MASTER.
Jos palvelinten MASTER ja SLAVE välillä on eroja, ne tuodaan esiin. Jos mitään ei mainita, ohjeet koskevat sekä palvelinta MASTER että palvelinta SLAVE.
Peilin ja tarvittavien työkalujen lataaminen¶
CyberElements Cleanroom 4.6 -peilin ja Systancian repository'n allekirjoitusavaimen voi ladata tästä linkistä (edellyttää asiakastilin luomista): Systancia Marketplace
Peilin ja avaimen lisäksi versiopäivitysprosessissa tarvitaan kolmannen osapuolen työkaluja:
- SSH-asiakasohjelma (Windowsissa voit käyttää ohjelmaa PuTTY)
- SCP-asiakasohjelma (Windowsissa voidaan käyttää työkaluja WinSCP tai FileZilla)
Käytä SSH-asiakasohjelmaa muodostaaksesi etäyhteyden palvelimeesi.
Käytä SCP-asiakasohjelmaa siirtääksesi tiedostoja etäkoneeseesi.
Asennuksen valmistelu¶
Verkon määritys¶
Asenna paketti resolvconf, jotta voidaan ottaa käyttöön se DNS-määritys, joka on ilmoitettu kohta muokattavassa määritystiedostossa:
1 | |
Mediation Controller -palvelimelle on ehdottomasti määritettävä staattinen verkko-osoite. Tätä varten on ensin selvitettävä koneesi verkkoliitännän nimi. Suorita seuraava komento käyttäjänä root:
1 | |
Tämä komento näyttää verkkoliitännän nimen, sen tilan ja liitännälle määritetyt IP-osoitteet.
Esimerkki
Komennon suorittamisen jälkeen näkyy seuraava tuloste:
1 | |
Verkkoliitännän nimi on ens192.
Kun verkkoliitännän nimi on selvitetty, koneen verkkomääritystä voi nyt muokata.
Muokkaa tiedostoa /etc/network/interfaces seuraavan mallin mukaisesti:
1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 | |
Jossa:
INTERFACE_NAMEon korvattava aiemmin selvitetyllä verkkoliitännän nimellä.RIP_MED_WEB_MASTERon korvattava palvelimen todellisella ensisijaisella IP-osoitteella; tämän IP-osoitteen kautta verkkokonsoleihin päästään.NETMASKon korvattava IP-osoitteeseen liittyvällä verkkopeitteellä.NETWORK_GATEWAYon korvattava verkon oletus-gatewaylla.IP_DNSon korvattava DNS-palvelimen IP-osoitteella. Jos palvelimia on määritettävä useita (enintään 3), erota ne välilyönnillä.DNS_SUFFIXon korvattava käytettävällä DNS-päätteellä. Jos päätettä ei tarvitse antaa, poista rivi.RIP_MED_SSL_MASTERon korvattava palvelimen todellisella toissijaisella IP-osoitteella. Tämän IP-osoitteen kautta SSL Router on saavutettavissa.
Esimerkki
1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 | |
Lopuksi on enää käynnistettävä uudelleen palvelu networking, jotta uusi verkkomääritys latautuu:
1 | |
Mediation Controller -palvelimelle on ehdottomasti määritettävä staattinen verkko-osoite. Tätä varten on ensin selvitettävä koneesi verkkoliitännän nimi. Suorita seuraava komento käyttäjänä root:
1 | |
Tämä komento näyttää verkkoliitännän nimen, sen tilan ja liitännälle määritetyt IP-osoitteet.
Esimerkki
Komennon suorittamisen jälkeen näkyy seuraava tuloste:
1 | |
Verkkoliitännän nimi on ens192.
Kun verkkoliitännän nimi on selvitetty, koneen verkkomääritystä voi nyt muokata.
Muokkaa tiedostoa /etc/network/interfaces seuraavan mallin mukaisesti:
1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 | |
Jossa:
INTERFACE_NAMEon korvattava aiemmin selvitetyllä verkkoliitännän nimellä.RIP_MED_WEB_SLAVEon korvattava palvelimen todellisella ensisijaisella IP-osoitteella; tämän IP-osoitteen kautta verkkokonsoleihin päästään.NETMASKon korvattava IP-osoitteeseen liittyvällä verkkopeitteellä.NETWORK_GATEWAYon korvattava verkon oletus-gatewaylla.IP_DNSon korvattava DNS-palvelimen IP-osoitteella. Jos palvelimia on määritettävä useita (enintään 3), erota ne välilyönnillä.DNS_SUFFIXon korvattava käytettävällä DNS-päätteellä. Jos päätettä ei tarvitse antaa, poista rivi.RIP_MED_SSL_SLAVEon korvattava palvelimen todellisella toissijaisella IP-osoitteella. Tämän IP-osoitteen kautta SSL Router on saavutettavissa.
Esimerkki
1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 | |
Lopuksi on enää käynnistettävä uudelleen palvelu networking, jotta uusi verkkomääritys latautuu:
1 | |
Yksi viimeinen vaihe on jäljellä: muuta koneen sisäistä nimenselvitystä niin, että se selvittää koneen todellisen ensisijaisen IP-osoitteen (joka vastaa osoitetta RIP_MED_WEB_MASTER tai RIP_MED_WEB_SLAVE).
Muokkaa tätä varten tiedostoa /etc/hosts ja korvaa 127.0.1.1 Mediation Controller -palvelimen mukaan osoitteella RIP_MED_WEB_MASTER tai RIP_MED_WEB_SLAVE.
Example
Sellaisella Mediation Controller -palvelimella, jonka todellinen verkko-IP-osoite on 10.0.10.10 ja jonka nimi on mediation-controller.domain.local, tiedoston /etc/hosts arvo on seuraava:
1 2 | |
Huomio!
Tiedoston virheellinen määritys voi aiheuttaa virheen paketin collectd asennuksessa.
APT-paketinhallinnan määritys¶
Lataa Systancia Marketplace -sivustolta ladatut tiedostot palvelimen hakemistoon /tmp/ SCP-asiakasohjelmalla:
systancia.gpgcleanroom-4.6.1-build33.1096.D12-full.tgz
Kirjaudu palvelimelle käyttäjänä root ja suorita sitten seuraavat komennot purkaaksesi Systancian repository'n, määrittääksesi sen käytön APT:ssä ja todentaaksesi sen.
1 2 3 4 5 | |
Suosittelemme vahvasti, että tarpeettomien pakettien asennus poistetaan käytöstä apt-komentoja suoritettaessa. Suorita tätä varten seuraava komento:
1 | |
Maa-asetuksen en_US.utf8 olemassaolon tarkistaminen¶
Mediation Controller -palvelimen asennus edellyttää, että maa-asetukset en_US.utf8 luodaan.
Tarkista, onko ne jo luotu palvelimelle, suorittamalla seuraava komento käyttäjänä root:
1 | |
Jos komento vastaa en_US.utf8, siirry seuraavaan vaiheeseen eli GRUBin määritykseen.
Suorita muussa tapauksessa seuraavat komennot lisätäksesi tämän maa-asetuksen koneelle:
1 2 | |
Käynnistysohjelman GRUB määritys¶
Kun nämä komennot on suoritettu, kone on käynnistettävä uudelleen sen jälkeen, kun käynnistysohjelmassa GRUB on tehty asetus:
1 2 3 | |
CyberElements Bastion -järjestelmän Mediation Controller -palvelimen asennus¶
Peruskomponenttien asennus¶
Käynnistä komponenttien asennus seuraavalla komennolla käyttäjänä root:
1 | |
Kun kaikki riippuvuudet on ladattu, avautuu ikkuna, jossa pyydetään valitsemaan palvelimen tyyppi. Valitse mediation:
Sen jälkeen on annettava portti, jota SSL Router kuuntelee. Tämä kuunteluportti on yleensä 443, mutta myös porttia 8443 voi käyttää, jos Mediation Controller käyttää vain yhtä IP-osoitetta:
Aseta sen jälkeen Cluster-tilaksi loadbalancing, jotta käyttäjäkuorma jakautuu molemmille Mediation Controller -palvelimille:
Anna klusterin virtuaalinen verkko-IP-osoite VIP_MED_WEB:
Anna klusterin virtuaalinen SSL-IP-osoite VIP_MED_SSL:
Anna klusterin määritystietokannan virtuaalinen IP-osoite VIP_MED_ZEO:
Anna Mediation Controller -palvelimen MASTER todellinen verkko-IP-osoite RIP_MED_WEB_MASTER:
Anna Mediation Controller -palvelimen MASTER todellinen SSL-IP-osoite RIP_MED_SSL_MASTER:
Anna Mediation Controller -palvelimen SLAVE todellinen verkko-IP-osoite RIP_MED_WEB_SLAVE:
Anna lopuksi Mediation Controller -palvelimen SLAVE todellinen SSL-IP-osoite RIP_MED_SSL_SLAVE:
Mitä tehdä, jos tulee virhe?
Jos antamissasi tiedoissa on virhe, jatka paketin ipdiva-base asennusta ja määritä palvelin sen jälkeen uudelleen seuraavalla komennolla:
1 | |
Cluster-komponenttien asennus¶
Peruskomponenttien asennuksen jälkeen Cluster-komponentit on asennettava Mediation Controller -palvelimille:
1 | |
Komponenttien asennuksen jälkeen tarvitaan uudelleenkäynnistys:
1 | |
Klusterin määritys¶
CyberElements Gate -tuotteen konsolin /mediation/system salasanan muuttaminen¶
Tässä asennuksen vaiheessa on käytettävissä uusi hallintakäyttöliittymä: Vaihda salasana
Lisenssien ja sertifikaattien käyttöön ottaminen¶
Edelleen konsolissa /mediation/system on annettava Mediation Controller -palvelimen sertifikaatit ja lisenssit.
Huomio!
SSL Router -komponentin lisenssi ja sertifikaatti ovat ominaisia Mediation Controller -palvelimelle MASTER tai SLAVE.
Väärän lisenssin tai sertifikaatin määrittäminen aiheuttaa myöhemmin toimintahäiriöitä.
Ota komponentin SSL Router lisenssi ja sertifikaatti käyttöön: 
- Napsauta välilehteä
Settings. - Valitse valikosta
SSL Connections. - Etsi SSL Router -komponentin sertifikaatti.
- Kirjoita SSL Router -sertifikaatin salasana.
- Napsauta
Apply, jolloin sertifikaatti otetaan käyttöön SSL Router -komponentissa. - Valitse palvelimen lisenssitiedosto.
- Napsauta
Modify, jolloin palvelimen lisenssi otetaan käyttöön.
Kirjoita seuraavaksi CyberElements Bastion -asiakasohjelman sertifikaatin tiedot: 
- Valitse välilehti
Plugin. - Etsi CyberElements Bastion -asiakasohjelman sertifikaatti.
- Kirjoita sertifikaatin salasana.
- Napsauta
Apply, jolloin sertifikaatti otetaan käyttöön.
Enää on kirjoitettava Watchdog-sertifikaatin tiedot: 
- Valitse välilehti
Watchdog - Etsi Watchdog-sertifikaatti.
- Kirjoita sertifikaatin salasana.
- Napsauta
Apply, jolloin sertifikaatti otetaan käyttöön.
Jotta nämä muutokset tulevat voimaan, SSL Router ja Watchdog on käynnistettävä uudelleen: 
Mediation Controller -palvelinten pairing¶
Huomio!
Tässä vaiheessa molemmat Mediation Controller -palvelimet on täytynyt määrittää lisenssien ja sertifikaattien käyttöön ottamiseen asti.
Jos Mediation Controller -palvelinta SLAVE ei ole vielä määritetty, tee se aloittaen tämän dokumentaation alusta.
Mediation Controller -palvelinten pairing-vaihe luo luottamussuhteen kahden palvelimen välille ja alustaa klusterin toiminnan.
Mediation Controller -palvelimella SLAVE
Suorita seuraava komento käyttäjänä root lähettääksesi pairing-pyynnön Mediation Controller -palvelimelle MASTER:
1 | |
Korvaa RIP_MED_WEB_MASTER vastaavalla IP-osoitteella.
Esimerkki
Jos RIP_MED_WEB_MASTER on 10.0.10.10, annettava komento on seuraava:
1 | |
Mediation Controller -palvelimella MASTER
Suorita seuraava komento käyttäjänä root nähdäksesi odottavat pairing-pyynnöt ja hakeaksesi pyynnön tunnisteen:
1 | |
Suorita sen jälkeen seuraava komento hyväksyäksesi pairing-pyynnön ja korvaa samalla ID edellisellä komennolla haetulla tunnisteella:
1 | |
Esimerkki
Jos komennon hostManagerCtl getPendingRequests tulos on seuraava:
1 2 3 | |
Silloin pairing-pyynnön hyväksymiskomento on seuraava:
1 | |
Tarkistaaksesi liitoksen käytä seuraavaa komentoa Mediation Controller -palvelimella (joko MASTER tai SLAVE):
1 | |
Tulos on erilainen sen mukaan, millä palvelimella komento suoritetaan:
Odotettu tulos Mediation Controller -palvelimella MASTER on seuraava:
1 | |
Esimerkki
1 | |
Odotettu tulos Mediation Controller -palvelimella SLAVE on seuraava:
1 | |
Esimerkki
1 | |
Mediation Controller -palvelimella SLAVE
Voit tarkistaa bootstrapin tilan palvelimelta SLAVE seuraavalla komennolla:
1 | |
Klusteri, jossa ei ole synkronointiongelmia, palauttaa arvon 0.
Vielä yksi komentosarja tarvitaan, jälleen palvelimella SLAVE, molempien Mediation Controller -palvelinten välillä jaetun salaisuuden synkronoimiseksi:
1 2 | |
Palvelinten välisen yhteyden aktivointi¶
Mihin palvelinten välinen yhteys on tarkoitettu?
Kyseessä on klusterin toiminnan erityinen yhteys, jonka avulla Mediation Controller -palvelin voi ohjata liikenteen toiselle Mediation Controller -palvelimelle silloin, kun kohteena oleva Edge Gateway ei ole yhteydessä ensimmäiseen palvelimeen vaan vain toiseen.
Jos esimerkiksi Mediation Controller -palvelin MASTER ei ole enää yhteydessä Edge Gateway -palvelimeen, se voi käyttää palvelinten välistä yhteyttä tavoittaakseen sen Mediation Controller -palvelimen SLAVE kautta.
flowchart LR
MASTER(Mediation Controller<br/>MASTER) --x |Yhteys menetetty| GW(Edge Gateway)
MASTER --> |Palvelinten välinen yhteys| SLAVE(Mediation Controller<br/>SLAVE) --> GW
Mediation Controller -palvelimella MASTER
Muokkaa tiedostoa /etc/ipdiva/server/remoteServers.xml ilmoittaaksesi palvelinten välisen sertifikaatin CN:n:
1 2 3 4 5 6 7 8 9 | |
Korvaa SLAVECN sen sertifikaatin CN:llä, joka on tarkoitettu palvelinten väliseen yhteyteen.
Jos et tiedä palvelinten välisen sertifikaatin CN:ää, voit antaa merkin * (epäselvässä tapauksessa suositeltavaa):
1 2 3 4 5 6 7 8 9 | |
Esimerkki
Kun otetaan huomioon seuraavat tiedot:
- palvelinten välisen sertifikaatin CN:
my-interserver-cert
Mediation Controller -palvelimen MASTER tiedosto /etc/ipdiva/server/remoteServers.xml täydennetään seuraavasti:
1 2 3 4 5 6 7 8 9 | |
Täydellinen tiedosto
1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 | |
Mediation Controller -palvelimella SLAVE
Lähetä palvelinten välinen sertifikaatti Mediation Controller -palvelimelle SLAVE hakemistoon /tmp/.
Suorita sen jälkeen seuraavat komennot käyttäjänä root siirtääksesi sen kohdehakemistoon asianmukaisin oikeuksin:
1 2 3 | |
Muokkaa sen jälkeen tiedostoa /etc/ipdiva/server/remoteServers.xml lisätäksesi tagiin <remoteConfig> seuraavan sisällön (vanha tagi <localCluster> voidaan poistaa kokonaan):
5 6 7 8 9 10 11 12 13 14 15 16 17 | |
Korvaa:
MASTERCN: ilmoita Mediation Controller -palvelimenMASTERSSL Router -sertifikaatin CN; se on yleensäRIP_MED_SSL_MASTER.RIP_MED_SSL_MASTER: vastaa Mediation Controller -palvelimenMASTERtoissijaista IP-osoitetta.PORT_RIP_MED_SSL_MASTER: tämä on portti, jota Mediation Controller -palvelimenMASTERSSL Router kuuntelee; yleensä se on443.INTERSERVER.P12: palvelinten väliseen yhteyteen tarkoitetun sertifikaatin nimi.PASSWORD: palvelinten välisen sertifikaatin salasana.
Esimerkki
Kun otetaan huomioon seuraavat tiedot:
- palvelinten välisen sertifikaatin nimi:
my-interserver-cert.p12 - palvelinten välisen sertifikaatin salasana:
MySecurePassword - Mediation Controller -palvelimen
MASTERRIP SSL:10.0.10.11 - Mediation Controller -palvelimen
MASTERRIP SSL -portti:443 - Mediation Controller -palvelimen
MASTERsertifikaatin CN:10.0.10.11
Mediation Controller -palvelimen SLAVE tiedosto /etc/ipdiva/server/remoteServers.xml täydennetään seuraavasti:
5 6 7 8 9 10 11 12 13 14 15 16 17 | |
Täydellinen tiedosto
1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 | |
Muuta SSL Router -komponentin SLAVE määritystä suorittamalla seuraava komento:
1 | |
Mediation Controller -palvelimilla MASTER ja SLAVE
Käynnistä SSL Router uudelleen ottaaksesi palvelinten välisen yhteyden asetukset käyttöön:
1 | |
Jotta voidaan vahvistaa, että palvelinten välinen yhteys toimii oikein, seuraavan komennon on palautettava tulos:
1 | |
Edellisen komennon on tuotettava loki, joka sisältää seuraavan: TRACE Router.floodWithLocalInfos sent 0 peer(s), 0 foreignPeers, and 0 multicast group(s).
Jos tällaista lokia ei näy, tarkista tässä luvussa tehty määritys.
Mediation Controller -palvelimen MASTER verkkokonsolissa /mediation/system
Ota kahden Mediation Controller -palvelimen välinen yhteys käyttöön muokkaamalla SSL-virtuaalipalvelinta default: 
Täytä eri kentät alla olevien ohjeiden mukaan ja ota palvelinten välisen yhteyden toiminto käyttöön valitsemalla valintaruutu Is cross-server linking configured?: 
Public address for plugin connections: vastaa osoitettaVIP_MED_SSLja sen kuunteluporttia (yleensä443).Actual public IP addresses for web connections: vastaa todellisten verkko-IP-osoitteiden paria (RIP_MED_WEB_MASTERjaRIP_MED_WEB_SLAVE) ja niiden vastaavia portteja, yksi rivi kutakin IP-osoitteen ja portin paria kohti.Actual public IP addresses for SSL connections: vastaa todellisten SSL-IP-osoitteiden paria (RIP_MED_SSL_MASTERjaRIP_MED_SSL_SLAVE) ja niiden vastaavia portteja, yksi rivi kutakin IP-osoitteen ja portin paria kohti.
CyberElements Bastion -järjestelmälle ominaisten komponenttien asennus¶
Käynnistä CyberElements Bastion -komponenttien asennus Mediation Controller -palvelimille seuraavalla komennolla:
1 | |
Palvelimet on käynnistettävä uudelleen asennuksen viimeistelemiseksi:
1 | |
PostgreSQL-tietokantaan yhdistäminen¶
Toimintaansa varten CyberElements Bastion tarvitsee ulkoisen PostgreSQL-tietokannan (DB) tallentaakseen määrityksensä ja konsolin /system eri lokit.
Jos DB on suoraan saavutettavissa Mediation Controller -palvelimilta, siirry suoraan DB:n alustusvaiheeseen.
Lähiverkossa olevaan tietokantaan yhdistäminen¶
Jotta lähiverkossa sijaitsevaan tietokantaan voi muodostaa yhteyden avaamatta liikennettä DMZ:sta lähiverkkoon, tietokantaliikenne ohjataan Edge Gateway -palvelinten ja Mediation Controller -palvelinten välisen TLS-tunnelin kautta.
Tätä varten on määritettävä yksi Edge Gateway (tai kaksi Edge Gateway -palvelinta) taustalla olevaa CyberElements Gate -teknologiaa käyttäen.
CyberElements Gate -Edge Gateway -palvelinten ilmoittaminen¶
Kirjaudu tätä varten ensin CyberElements Gate -tuotteen konsoliin /mediation/system.
Avaa sen jälkeen valikko ”Organizations” ja napsauta ”Add”: 
Kirjoita organisaation nimi, jonka on oltava eri kuin CyberElements Bastion -tuotteelle annettu nimi (esimerkiksi tunnel), ja anna vähintään yksi käyttäjäistuntolisenssi sekä tilin admin salasana: 
Kirjaudu tilillä admin aiemmin luodun organisaation hallintakäyttöliittymään avaamalla /gate/admin: 
Ilmoita sen jälkeen molemmat Edge Gateway -palvelimet, joita käytetään tunnelin muodostamiseen.
Siirrä osoitin vasemmalla kohtaan Infrastructure, napsauta Gateways ja napsauta sitten painiketta Add: 
Kirjoita ensimmäisen Edge Gateway -palvelimen nimi ja vahvista syöttö: 
Tietoa
Muistutus: Edge Gateway -palvelimen nimi on sidoksissa sertifikaattiin, jota se käyttää todentautuessaan Mediation Controller -palvelimen SSL Router -komponentille.
Tämä nimi on muodossa <GW_NAME>@<ORGANIZATION_NAME>, jossa <GW_NAME> vastaa Edge Gateway -palvelimen nimeä ja <ORGANIZATION_NAME> vastaa CyberElements Gate -järjestelmäkonsolissa luodun organisaation nimeä.
Toista Edge Gateway -palvelimen ilmoitusvaihe toiselle Edge Gateway -palvelimelle.
Tunnelin yhteydet ja määritys Edge Gateway -palvelimilla¶
Tietoa
Seuraavat vaiheet voidaan toistaa molemmilla Edge Gateway -palvelimilla, joita käytetään tunneliin tietokannan käyttöä varten.
Edellytykset
Tämän osan suorittaminen edellyttää, että käytät jotakin seuraavista:
- virtuaalinen Edge Gateway -appliance, jolle on tehty vain järjestelmän alustus.
- tyhjästä asennettu Edge Gateway, jolle Edge Gateway -komponentit on asennettu.
Siirrä ensin yhteyttä varten tarvittava sertifikaatti SCP:llä Edge Gateway -palvelimen hakemistoon /tmp/ työkalulla, kuten WinSCP tai FileZilla.
Muodosta sen jälkeen SSH-yhteys ja siirry käyttäjäksi root.
Edge Gateway -palvelimen liittäminen molempiin Mediation Controller -palvelimiin edellyttää kahden uuden Edge Gateway -instanssin luomista: toinen muodostaa yhteyden Mediation Controller -palvelimeen MASTER ja toinen Mediation Controller -palvelimeen SLAVE.
Luo ne suorittamalla seuraavat komennot:
1 2 | |
Kopioi sertifikaattitiedosto hakemistoihin /etc/ipdiva/gateway-tunnel-master/ssl/ ja /etc/ipdiva/gateway-tunnel-slave/ssl/:
1 2 | |
Korvaa <CERT_NAME> sen sertifikaatin nimellä, jota Edge Gateway -palvelimen on käytettävä muodostaakseen yhteyden Mediation Controller -palvelimeen.
Määritä Edge Gateway -instanssit niin, että ne voivat muodostaa yhteyden Mediation Controller -palvelimiin.
Määritykset ovat erilaisia sen mukaan, mihin Mediation Controller -palvelimeen otetaan yhteys. Tee molemmat asetukset:
Muokkaa tiedostoa /etc/ipdiva/gateway-tunnel-master/gateway.xml ja täydennä se seuraavien tietojen mukaan (useita osuuksia on jätetty pois, ja ne on merkitty […]):
1 2 3 4 5 6 7 8 9 10 11 12 | |
Korvaa seuraavat elementit:
@SERVER@: on korvattava osoitteellaRIP_MED_SSL_MASTER@SERVERPORT@: on korvattava SSL Router -komponentin kuunteluportilla, joka on normaalisti443keyfile.pem: on korvattava sertifikaattitiedoston nimelläPASSWORD: on korvattava sertifikaatin salasanalla@RPC_PORT@: on korvattava portilla, jota kone ei tällä hetkellä kuuntele; portti9082on käytettävissä
Esimerkki
Kun otetaan huomioon seuraavat tiedot:
RIP_MED_SSL_MASTERon:10.0.10.11- SSL Router -komponentin kuunteluportti:
443 - sertifikaattitiedoston nimi:
gate-tunnel.p12 - sertifikaatin salasana:
Str0ngP@ssw0rd
Tiedosto /etc/ipdiva/gateway-tunnel-master/gateway.xml määritetään seuraavasti:
1 2 3 4 5 6 7 8 9 10 11 12 | |
Täydellinen tiedosto
1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 | |
Muokkaa tiedostoa /etc/ipdiva/gateway-tunnel-slave/gateway.xml ja täydennä se seuraavien tietojen mukaan (useita osuuksia on jätetty pois, ja ne on merkitty […]):
1 2 3 4 5 6 7 8 9 10 11 12 | |
Korvaa seuraavat elementit:
@SERVER@: on korvattava osoitteellaRIP_MED_SSL_SLAVE@SERVERPORT@: on korvattava SSL Router -komponentin kuunteluportilla, joka on normaalisti443keyfile.pem: on korvattava sertifikaattitiedoston nimelläPASSWORD: on korvattava sertifikaatin salasanalla@RPC_PORT@: on korvattava portilla, joka ei ole tällä hetkellä koneella käytössä; portti9083on käytettävissä
Esimerkki
Kun otetaan huomioon seuraavat tiedot:
RIP_MED_SSL_SLAVEon:10.0.10.13- SSL Router -komponentin kuunteluportti:
443 - sertifikaattitiedoston nimi:
gate-tunnel.p12 - sertifikaatin salasana:
Str0ngP@ssw0rd
Tiedosto /etc/ipdiva/gateway-tunnel-slave/gateway.xml määritetään seuraavasti:
1 2 3 4 5 6 7 8 9 10 11 12 | |
Täydellinen tiedosto
1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 | |
Nyt kun instanssit on määritetty muodostamaan yhteys Mediation Controller -palvelimiin, ne on vielä määritettävä ohjaamaan Mediation Controller -palvelimen tietokantayhteys edelleen.
Muokkaa tätä varten tiedostoa /etc/ipdiva/gateway-tunnel-master/services.xml ja muuta sitä seuraavasti:
1 2 3 4 5 6 7 8 9 | |
Korvaa DB_SERVER DNS-nimellä tai IP-osoitteella, jota käytetään tietokantayhteyteen, ja DB_PORT tietokantainstanssin kuunteluportilla.
Ota tämä määritys käyttöön myös siinä instanssissa, joka muodostaa yhteyden Mediation Controller -palvelimeen SLAVE, kopioimalla tiedosto:
1 | |
Käynnistä lopuksi Edge Gateway -instanssit, jotta ne muodostavat yhteyden Mediation Controller -palvelimiin:
1 2 | |
Tunnelin määritys Mediation Controller -palvelimilla¶
Jotta Mediation Controller -palvelimet voivat käyttää tunnelia, sen olemassaolo on vielä ilmoitettava.
Kirjaudu tätä varten käyttäjänä root Mediation Controller -palvelimille ja muokkaa tiedostoa /etc/ipdiva/server/services.xml lisätäksesi seuraavan osuuden (useita osuuksia on jätetty pois, ja ne on merkitty […]):
1 2 3 4 5 6 7 8 9 10 11 12 13 14 | |
Korvaa seuraavat elementit:
GW1_NAMEensimmäisen Edge Gateway -palvelimen nimelläGW2_NAMEtoisen Edge Gateway -palvelimen nimelläORGANIZATION_NAMEaiemmin luodun CyberElements Gate -organisaation nimellä
Esimerkki
Kun otetaan huomioon seuraavat tiedot:
- Edge Gateway 1:n nimi:
gate-tunnel-1 - Edge Gateway 2:n nimi:
gate-tunnel-2 - CyberElements Gate -organisaation nimi:
tunnel
Tiedosto /etc/ipdiva/server/services.xml täydennetään seuraavasti:
1 2 3 4 5 6 7 8 9 10 11 12 13 14 | |
Täydellinen tiedosto
1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 | |
Ota uusi määritys käyttöön käynnistämällä SSL Router uudelleen seuraavalla komennolla:
1 | |
Tietokannan alustus¶
Huomio!
Tietokanta default on luotava, ennen kuin CyberElements Bastion alustaa sen (sitä ei luoda automaattisesti).
Järjestelmämäärityksen PostgreSQL-tietokannan alustaminen edellyttää, että yhteysasetukset määritetään ensin Mediation Controller -palvelimilla.
Muokkaa tätä varten tiedostoa /etc/ipdiva/care/databasesettings.ini molemmilla palvelimilla ja lisää seuraavat merkinnät:
2 3 4 5 6 7 8 9 | |
Korvaa seuraavat elementit:
DB_USERNAMEkäyttäjänimellä, jota käytetään tietokantayhteyteen.DB_PWDyhteyden muodostavan käyttäjän salasanalla.DB_HOSTIP-osoitteella tai DNS-nimellä, jota käytetään tietokantayhteyteen; jos käytetään yhteyttä Edge Gateway -palvelinten kautta, on annettava127.0.0.1.DB_PORTportilla, jota käytetään tietokantainstanssin yhteyteen; jos käytetään yhteyttä Edge Gateway -palvelinten kautta, on annettava1432.
Tietokannan alustuksen voi käynnistää seuraavilla komennoilla, jotka suoritetaan vain yhdellä Mediation Controller -palvelimella:
1 2 | |
Sen jälkeen on enää käynnistettävä palvelu apache2 uudelleen molemmilla Mediation Controller -palvelimilla, jotta järjestelmätietokannan alustus tulee voimaan:
1 | |
Microsoft SQL -tietokantoihin yhdistämiseen tarvittavien ajurien asennus¶
Jos haluat muodostaa yhteyden ulkoiseen tietokantaan ja kyseessä on Microsoft SQL Server, on asennettava lisäksi ODBC-ajurit.
Käytettävissä on kaksi versiota: versio 17 ja versio 18.
Version 18 ajurit edellyttävät TLS-yhteyttä
ODBC 18 -ajurien käyttö edellyttää, että yhteys on salattu TLS:llä. Tätä varten sinun on määritettävä MS SQL Server salaamaan yhteydet.
Ennen kuin aloitat ODBC-ajurien asennuksen, asenna valmisteluun tarvittavat paketit ja valmistele sen jälkeen Microsoftin repository pakettien asennukseen:
1 2 3 4 | |
Asenna sen jälkeen ajurit valitun version mukaan ja määritä järjestelmä käyttämään komentoa sqlcmd:
1 2 3 | |
1 2 3 | |
ODBC-ajurit on nyt asennettu oikein.
Jos Mediation Controller -palvelimella on pääsy MS SQL -palvelimeen, seuraavan komennon pitäisi mahdollistaa yhteys etäpalvelimeen:
1 | |
Jossa:
SERVERon korvattava MS SQL -palvelimen DNS-nimellä tai IP-osoitteella.INSTANCE_NAMEon korvattava sen instanssin nimellä, johon yhteys muodostetaan; jos tämä ei ole tarpeen, poista myös merkki \.PORTon korvattava MS SQL -tietokantainstanssin yhteysportilla.USERon korvattava käyttäjänimellä, jolla yhteys muodostetaan.
Esimerkkejä
Jos Mediation Controller -palvelimella on pääsy MS SQL -tietokantapalvelimeen IP-osoitteella 10.0.10.100, kyseinen instanssi kuuntelee porttia 1433 ja käyttötili on sql-user. Silloin yhteyskomento on seuraava:
1 | |
Jos yhteysinstanssi nimeltä MSSQLINSTANCE olisi annettava, komentoa muutettaisiin seuraavasti:
1 | |
NTP-aikapalvelimen määrittäminen¶
On suositeltavaa määrittää aikapalvelin, jotta järjestelmän kello pysyy ajassa. Tarvittavat vaiheet on kuvattu NTP-määrityksen sivulla.
Alkumääritykset CyberElements Bastion -järjestelmässä¶
Verkkokäyttöliittymien käytön valtuutus virtuaalisella IP-osoitteella¶
Oletuksena tuotteen CyberElements Bastion verkkokäyttöliittymiin ei saa muodostaa yhteyttä virtuaalisella IP-osoitteella VIP_MED_WEB.
Lisää valtuutus suorittamalla käyttäjänä root seuraavat komennot Mediation Controller -palvelimilla:
1 2 | |
Korvaa IP IP-osoitteella, joka vastaa osoitetta VIP_MED_WEB.
Alkumääritykset¶
Tässä vaiheessa Mediation Controller -palvelimet on asennettu, mutta useita toimia on vielä tehtävä:
-
Vaihda oletussalasanat
Vaihda järjestelmäkonsolien oletussalasanat.
-
Asenna sertifikaatit ja lisenssit
Mediation Controller tarvitsee useita sertifikaatteja ja lisenssin ollakseen toimintakunnossa.
Vain CyberElements Bastion -asiakasohjelman sertifikaatti on ilmoitettava uudelleen molemmilla Mediation Controller -palvelimilla (käytä RIP-osoitteitaRIP_MED_WEB_MASTERjaRIP_MED_WEB_SLAVE). -
Määritä verkkosertifikaatti
Määritä verkkosertifikaatti, jota käytetään verkkokäyttöliittymiin yhdistämiseen
-
Ilmoita DNS-nimi
Lisää DNS-nimi, jolla on oikeus muodostaa yhteys verkkokäyttöliittymiin.
-
Määritä organisaatio
Määritä CyberElements Bastion -organisaatio.
Määritä suoralla tietokantayhteydellä
Määritä tietokantayhteydellä Edge Gateway -palvelinten tunnelin kautta
-
Ilmoita Edge Gateway -palvelimet
Ilmoita asennettava Edge Gateway (tai useampi) tai HTML5 Gateway (tai useampi).
-
Luo looginen site-kohde
Luo ja määritä looginen site-kohde, joka kokoaa yhteen ne Edge Gateway- ja HTML5 Gateway -palvelimet, jotka voivat käyttää paikallisia resursseja.
-
Asenna Edge Gateway
Asenna ja määritä uusi Edge Gateway vasta asennettujen Mediation Controller -palvelinten kanssa.
Myös HTML5 Gateway -instanssi määritetään.











