Hyppää sisältöön

Edge Gateway -palvelimen asennus

Huomautus

Muistutus: siirtyminen käyttäjäksi root Debian-koneilla on tehtävä seuraavalla komennolla:

1
su -

Peilin ja tarvittavien työkalujen lataaminen

CyberElements Cleanroom 4.6 -peilin ja Systancian repository'n allekirjoitusavaimen voi ladata tästä linkistä (edellyttää asiakastilin luomista): Systancia Marketplace

Peilin ja avaimen lisäksi versiopäivitysprosessissa tarvitaan kolmannen osapuolen työkaluja:

  • SSH-asiakasohjelma (Windowsissa voit käyttää ohjelmaa PuTTY)
  • SCP-asiakasohjelma (Windowsissa voidaan käyttää työkaluja WinSCP tai FileZilla)

Käytä SSH-asiakasohjelmaa muodostaaksesi etäyhteyden palvelimeesi.

Käytä SCP-asiakasohjelmaa siirtääksesi tiedostoja etäkoneeseesi.

Asennuksen valmistelu

Verkon määritys

Edge Gateway -palvelimelle on erittäin suositeltavaa määrittää staattinen verkko-osoite. Tätä varten on ensin selvitettävä koneesi verkkoliitännän nimi ja sen MAC-osoite. Suorita seuraava komento käyttäjänä root:

1
ip -br link | grep -ve "^lo"

Tämä komento näyttää verkkoliitännän nimen, sen tilan, sen MAC-osoitteen ja liitännän asetukset.

Esimerkki

Komennon suorittamisen jälkeen näkyy seuraava tuloste:

1
ens192           UP             00:50:56:a1:56:9f <BROADCAST,MULTICAST,UP,LOWER_UP>

Verkkoliitännän nimi on ens192 ja sen MAC-osoite 00:50:56:a1:56:9f.

Kun verkkoliitännän nimi ja MAC-osoite on selvitetty, koneen verkkomääritystä voi nyt muokata.
Muokkaa tiedostoa /etc/network/interfaces seuraavan mallin mukaisesti:

 1
 2
 3
 4
 5
 6
 7
 8
 9
10
11
12
13
14
15
16
17
18
19
20
21
22
# This file describes the network interfaces available on your system
# and how to activate them. For more information, see interfaces(5).

source /etc/network/interfaces.d/*

# The loopback network interface
auto lo
iface lo inet loopback

# The primary network interface
auto br0
iface br0 inet static
    bridge_ports INTERFACE_NAME
    bridge_stp off
    bridge_fd 0
    bridge_maxwait 2
    bridge_hw MAC_ADDRESS
    address IP_GW
    netmask NETMASK
    gateway NETWORK_GATEWAY
    dns-nameservers IP_DNS_1 IP_DNS_2
    dns-search DNS_SUFFIX

Jossa:

  • INTERFACE_NAME on korvattava aiemmin selvitetyllä verkkoliitännän nimellä.
  • MAC_ADDRESS on korvattava aiemmin selvitetyllä MAC-osoitteella.
  • IP_GW on korvattava palvelimen IP-osoitteella.
  • NETMASK on korvattava IP-osoitteeseen liittyvällä verkkopeitteellä.
  • NETWORK_GATEWAY on korvattava verkon oletus-gatewaylla.
  • IP_DNS on korvattava DNS-palvelimen IP-osoitteella. Jos palvelimia on määritettävä useita (enintään 3), erota ne välilyönnillä.
  • DNS_SUFFIX on korvattava käytettävällä DNS-päätteellä. Jos päätettä ei tarvitse antaa, poista rivi.
Esimerkki
 1
 2
 3
 4
 5
 6
 7
 8
 9
10
11
12
13
14
15
16
17
18
19
20
21
22
# This file describes the network interfaces available on your system
# and how to activate them. For more information, see interfaces(5).

source /etc/network/interfaces.d/*

# The loopback network interface
auto lo
iface lo inet loopback

# The primary network interface
auto br0
iface br0 inet static
    bridge_ports ens192
    bridge_stp off
    bridge_fd 0
    bridge_maxwait 2
    bridge_hw 00:50:56:a1:56:9f
    address 172.16.10.10
    netmask 255.255.255.0
    gateway 172.16.10.254
    dns-nameservers 172.16.11.2 172.16.11.3
    dns-search domain.local

Ennen määrityksen käyttöön ottamista on vielä suoritettava kolme vaihetta.

Ensimmäinen on asentaa paketit resolvconf ja bridge-utils, jotta edellisessä tiedostossa määritetty DNS-määritys voidaan ottaa käyttöön ja liitäntää br0 voidaan käyttää:

1
apt install -y resolvconf bridge-utils

Toinen on tarkistaa tiedoston /etc/hosts määritys koneen ensisijaisen IP-osoitteen (IP_GW) osalta.
Muokkaa tätä varten tiedostoa /etc/hosts ja tarkista, että toinen rivi on seuraavassa muodossa:

2
IP_GW   FQDN    MACHINE_NAME
Esimerkki

Jos koneen nimi on EDGE-GATEWAY eikä se kuulu mihinkään toimialueeseen ja sen IP-osoite IP_GW on 172.16.10.10, tiedosto täydennetään seuraavasti:

2
172.16.10.10  EDGE-GATEWAY

Jos kone kuuluu toimialueeseen DOMAIN.LOCAL, tiedosto täydennetään seuraavasti:

2
172.16.10.10  EDGE-GATEWAY.DOMAIN.LOCAL   EDGE-GATEWAY

Huomio!

Tiedoston virheellinen määritys voi aiheuttaa virheen paketin collectd asennuksessa.

Enää on käynnistettävä palvelin uudelleen:

1
reboot

APT-paketinhallinnan määritys

Lataa Systancia Marketplace -sivustolta ladatut tiedostot palvelimen hakemistoon /tmp/ SCP-asiakasohjelmalla:

  • systancia.gpg
  • cleanroom-4.6.1-build33.1096.D12-full.tgz

Kirjaudu palvelimelle käyttäjänä root ja suorita sitten seuraavat komennot purkaaksesi Systancian repository'n, määrittääksesi sen käytön APT:ssä ja todentaaksesi sen.

1
2
3
4
5
mv /tmp/systancia.gpg /etc/apt/trusted.gpg.d/
mkdir -p /opt/systancia/repository/
tar xvzf /tmp/cleanroom-4.6*.tgz -C /opt/systancia/repository/
echo "deb file:///opt/systancia/repository/ bookworm ipdiva" > /etc/apt/sources.list.d/systancia.list
apt update

Suosittelemme vahvasti, että tarpeettomien pakettien asennus poistetaan käytöstä apt-komentoja suoritettaessa. Suorita tätä varten seuraava komento:

1
echo -e 'APT::Install-Recommends false;\nAPT::Install-Suggests false;' > /etc/apt/apt.conf.d/99norecommends

CyberElements Bastion -järjestelmän Edge Gateway -palvelimen asennus

Peruskomponenttien asennus

Käynnistä komponenttien asennus seuraavalla komennolla käyttäjänä root:

1
apt install -y ipdiva-base

Kun kaikki riippuvuudet on ladattu, avautuu ikkuna, jossa pyydetään valitsemaan palvelimen tyyppi. Valitse gateway:

Mitä tehdä, jos tulee virhe?

Jos antamissasi tiedoissa on virhe, jatka paketin ipdiva-base asennusta ja määritä palvelin sen jälkeen uudelleen seuraavalla komennolla:

1
dpkg-reconfigure ipdiva-base

Edge Gateway -komponenttien asennus

Käynnistä sen jälkeen Edge Gateway -palvelimelle ominaisten komponenttien asennus seuraavalla komennolla:

1
apt install -y ipdiva-safe-gateway ipdiva-gateway-setup

Edge Gateway -palvelimen komponentit on nyt asennettu. Enää on käynnistettävä kone uudelleen, jotta vasta asennetut komponentit voivat alustua:

1
reboot

HTML5 Gateway -komponenttien asennus

Käytä seuraavaa komentoa käynnistääksesi HTML5 Gateway -komponenttien asennuksen Edge Gateway -palvelimelle:

1
apt install -y ipdiva-html5gateway ipdiva-html5-webapp ipdiva-guacamole-server1

Käytä seuraavia komentorivejä ottaaksesi käyttöön ja määrittääksesi tiedostonsiirto- ja virtuaalitulostintoiminnot:

1
2
3
apt install -y ghostscript
echo -e "printer=cyberelements HTML5 Printer\nprinterDriver=MS Publisher Imagesetter" > /etc/guacamole/printer-config
mkdir /home/systanciahtml5share

Määritys

Määritykset ennen HTML5 Gateway -palvelimen liittämistä

Jotta HTML5-sovellukset toimivat, lisäasetuksia on määritettävä Mediation Controller -palvelimella. Kirjaudu Mediation Controller -palvelimeen root-käyttäjänä.

Luo tai muokkaa /etc/ipdiva/httpd/commonParameters.extra.conf-tiedostoa lisätäksesi seuraavaa vastaavan osion:

 1
 2
 3
 4
 5
 6
 7
 8
 9
10
11
12
13
14
15
16
17
18
19
20
21
<Location /URL_HTML5/>
        Order allow,deny
        Allow from all
        RequestHeader set X-Forwarded-Proto "https"
        RequestHeader set X-IPdiva-Gateway GW_NAME|
        RequestHeader set X-IPdiva-Orgname ORGANIZATION_NAME
        RequestHeader set X-IPdiva-Service 127.0.0.1:8080

        ProxyPass http://127.0.0.1:9016/systanciaHTML5-6.0/ flushpackets=on
</Location>

<Location /URL_HTML5/websocket-tunnel>
        Order allow,deny
        Allow from all
        RequestHeader set X-Forwarded-Proto "https"
        RequestHeader set X-IPdiva-Gateway GW_NAME|
        RequestHeader set X-IPdiva-Orgname ORGANIZATION_NAME
        RequestHeader set X-IPdiva-Service 127.0.0.1:8080

        ProxyPass ws://127.0.0.1:9016/systanciaHTML5-6.0/websocket-tunnel
</Location>

Jossa:

  • URL_HTML5 on korvattava sen HTML5 Gateway -palvelimen URL-kentän sisällöllä, joka määritettiin hallintakonsolissa pairing-tokenin luonnin yhteydessä.
  • GW_NAME on korvattava sellaisen Edge Gateway -palvelimen nimellä, joka sijaitsee samalla palvelimella kuin HTML5 Gateway. Rivin lopussa oleva merkki | on säilytettävä.
  • ORGANIZATION_NAME on korvattava sen organisaation nimellä, johon edellinen Edge Gateway muodostaa yhteyden.
Esimerkki

Alustalle, jolla on seuraava määritys:

  • organisaation nimi: my-organization-name
  • HTML5 Gateway -palvelimen ilmoittaminen hallintakonsolissa:
    • Name: html5-gateway
    • URL: HTML5
    • Protocol: WebSocket
  • Edge Gateway -palvelimella on:
    • Edge Gateway -palvelu nimeltä edge-gateway
    • HTML5 Gateway -palvelu nimeltä html5-gateway

Luotu määritystiedosto /etc/ipdiva/httpd/commonParameters.extra.conf määritetään seuraavasti:

 1
 2
 3
 4
 5
 6
 7
 8
 9
10
11
12
13
14
15
16
17
18
19
20
21
<Location /HTML5/>
        Order allow,deny
        Allow from all
        RequestHeader set X-Forwarded-Proto "https"
        RequestHeader set X-IPdiva-Gateway edge-gateway|
        RequestHeader set X-IPdiva-Orgname my-organization-name
        RequestHeader set X-IPdiva-Service 127.0.0.1:8080

        ProxyPass http://127.0.0.1:9016/systanciaHTML5-6.0/ flushpackets=on
</Location>

<Location /HTML5/websocket-tunnel>
        Order allow,deny
        Allow from all
        RequestHeader set X-Forwarded-Proto "https"
        RequestHeader set X-IPdiva-Gateway edge-gateway|
        RequestHeader set X-IPdiva-Orgname my-organization-name
        RequestHeader set X-IPdiva-Service 127.0.0.1:8080

        ProxyPass ws://127.0.0.1:9016/systanciaHTML5-6.0/websocket-tunnel
</Location>

Ennen kuin otat uuden määrityksen käyttöön, tarkista, ettei se aiheuta Apache2-verkkopalvelimelle estävää virhettä.
Suorita tätä varten seuraava komento:

1
apache2ctl configtest

Jos vastaus on Syntax OK, muutokset voi ottaa käyttöön alla olevalla komennolla. Muussa tapauksessa tarkista määrityksesi tiedostossa /etc/ipdiva/httpd/commonParameters.extra.conf.

1
systemctl reload apache2

Edge Gateway- ja HTML5 Gateway -palvelimien liittäminen

Huomio!

Jos käytät SSL Router -komponentille sertifikaatteja, jotka on myöntänyt muu varmentaja (CA) kuin Systancian, sinun on lisättävä juuri-CA Edge Gateway -palvelimen luotettuihin varmentajiin: lisää SSL Router -komponentin juuri-CA Edge Gateway- tai HTML5 Gateway -yhteyden luotettuihin varmentajiin.

Määritä palvelimen Edge Gateway- ja HTML5 Gateway -instanssit seuraavan dokumentaation tietojen mukaan: Palvelimen pairing