Hyppää sisältöön

Mediation Controller -palvelimen asennus

Huomautus

Muistutus: siirtyminen käyttäjäksi root Debian-koneilla on tehtävä seuraavalla komennolla:

1
su -

Peilin ja tarvittavien työkalujen lataaminen

CyberElements Cleanroom 4.6 -peilin ja Systancian repository'n allekirjoitusavaimen voi ladata tästä linkistä (edellyttää asiakastilin luomista): Systancia Marketplace

Peilin ja avaimen lisäksi versiopäivitysprosessissa tarvitaan kolmannen osapuolen työkaluja:

  • SSH-asiakasohjelma (Windowsissa voit käyttää ohjelmaa PuTTY)
  • SCP-asiakasohjelma (Windowsissa voidaan käyttää työkaluja WinSCP tai FileZilla)

Käytä SSH-asiakasohjelmaa muodostaaksesi etäyhteyden palvelimeesi.

Käytä SCP-asiakasohjelmaa siirtääksesi tiedostoja etäkoneeseesi.

Asennuksen valmistelu

Verkon määritys

Mediation Controller -palvelimelle on ehdottomasti määritettävä staattinen verkko-osoite. Tätä varten on ensin selvitettävä koneesi verkkoliitännän nimi. Suorita seuraava komento käyttäjänä root:

1
ip -br a | grep -ve "^lo"

Tämä komento näyttää verkkoliitännän nimen, sen tilan ja liitännälle määritetyt IP-osoitteet.

Esimerkki

Komennon suorittamisen jälkeen näkyy seuraava tuloste:

1
ens192           UP             10.0.10.10/24

Verkkoliitännän nimi on ens192.

Kun verkkoliitännän nimi on selvitetty, koneen verkkomääritystä voi nyt muokata.
Muokkaa tiedostoa /etc/network/interfaces seuraavan mallin mukaisesti:

 1
 2
 3
 4
 5
 6
 7
 8
 9
10
11
12
13
14
15
16
17
18
19
20
21
22
23
# This file describes the network interfaces available on your system
# and how to activate them. For more information, see interfaces(5).

source /etc/network/interfaces.d/*

# The loopback network interface
auto lo
iface lo inet loopback

# The primary network interface
auto INTERFACE_NAME
iface INTERFACE_NAME inet static
    address IP_MED_WEB
    netmask NETMASK
    gateway NETWORK_GATEWAY
    dns-nameservers IP_DNS_1 IP_DNS_2
    dns-search DNS_SUFFIX

# The secondary network interface
auto INTERFACE_NAME:1
iface INTERFACE_NAME:1 inet static
    address IP_MED_SSL
    netmask NETMASK

Jossa:

  • INTERFACE_NAME on korvattava aiemmin selvitetyllä verkkoliitännän nimellä.
  • IP_MED_WEB on korvattava palvelimen ensisijaisella IP-osoitteella; tämän IP-osoitteen kautta verkkokonsoleihin päästään.
  • NETMASK on korvattava IP-osoitteeseen liittyvällä verkkopeitteellä.
  • NETWORK_GATEWAY on korvattava verkon oletus-gatewaylla.
  • IP_DNS on korvattava DNS-palvelimen IP-osoitteella. Jos palvelimia on määritettävä useita (enintään 3), erota ne välilyönnillä.
  • DNS_SUFFIX on korvattava käytettävällä DNS-päätteellä. Jos päätettä ei tarvitse antaa, poista rivi.
  • IP_MED_SSL on korvattava palvelimen toissijaisella IP-osoitteella. Tämän IP-osoitteen kautta SSL Router on saavutettavissa.
Esimerkki
 1
 2
 3
 4
 5
 6
 7
 8
 9
10
11
12
13
14
15
16
17
18
19
20
21
22
23
# This file describes the network interfaces available on your system
# and how to activate them. For more information, see interfaces(5).

source /etc/network/interfaces.d/*

# The loopback network interface
auto lo
iface lo inet loopback

# The primary network interface
auto eth0
iface eth0 inet static
    address 10.0.10.10
    netmask 255.255.255.0
    gateway 10.0.10.254
    dns-nameservers 10.0.10.100 10.0.10.101
    dns-search domain.local

# The secondary network interface
auto eth0:1
iface eth0:1 inet static
    address 10.0.10.11
    netmask 255.255.255.0

Ennen määrityksen käyttöön ottamista on vielä suoritettava kolme vaihetta.

Ensimmäinen on asentaa paketti resolvconf, jotta edellisessä tiedostossa määritetty DNS-määritys voidaan ottaa käyttöön:

1
apt install -y resolvconf

Toinen on tarkistaa tiedoston /etc/hosts määritys koneen ensisijaisen IP-osoitteen (IP_MED_WEB) osalta.
Muokkaa tätä varten tiedostoa /etc/hosts ja tarkista, että toinen rivi on seuraavassa muodossa:

2
IP_MED_WEB  FQDN    MACHINE_NAME
Esimerkki

Jos koneen nimi on MEDIATION-CONTROLLER eikä se kuulu mihinkään toimialueeseen ja sen IP-osoite IP_MED_WEB on 10.0.10.10, tiedosto täydennetään seuraavasti:

2
10.0.10.10  MEDIATION-CONTROLLER

Jos kone kuuluu toimialueeseen DOMAIN.LOCAL, tiedosto täydennetään seuraavasti:

2
10.0.10.10  MEDIATION-CONTROLLER.DOMAIN.LOCAL   MEDIATION-CONTROLLER

Huomio!

Tiedoston virheellinen määritys voi aiheuttaa virheen paketin collectd asennuksessa.

Lopuksi on enää käynnistettävä uudelleen palvelu networking, jotta uusi verkkomääritys latautuu:

1
systemctl restart networking

APT-paketinhallinnan määritys

Lataa Systancia Marketplace -sivustolta ladatut tiedostot palvelimen hakemistoon /tmp/ SCP-asiakasohjelmalla:

  • systancia.gpg
  • cleanroom-4.6.1-build33.1096.D12-full.tgz

Kirjaudu palvelimelle käyttäjänä root ja suorita sitten seuraavat komennot purkaaksesi Systancian repository'n, määrittääksesi sen käytön APT:ssä ja todentaaksesi sen.

1
2
3
4
5
mv /tmp/systancia.gpg /etc/apt/trusted.gpg.d/
mkdir -p /opt/systancia/repository/
tar xvzf /tmp/cleanroom-4.6*.tgz -C /opt/systancia/repository/
echo "deb file:///opt/systancia/repository/ bookworm ipdiva" > /etc/apt/sources.list.d/systancia.list
apt update

Suosittelemme vahvasti, että tarpeettomien pakettien asennus poistetaan käytöstä apt-komentoja suoritettaessa. Suorita tätä varten seuraava komento:

1
echo -e 'APT::Install-Recommends false;\nAPT::Install-Suggests false;' > /etc/apt/apt.conf.d/99norecommends

Maa-asetuksen en_US.utf8 olemassaolon tarkistaminen

Mediation Controller -palvelimen asennus edellyttää, että maa-asetukset en_US.utf8 luodaan.
Tarkista, onko ne jo luotu palvelimelle, suorittamalla seuraava komento käyttäjänä root:

1
locale -a  | grep en_US.utf8

Jos komennon vastaus näyttää en_US.utf8, siirry seuraavaan vaiheeseen, GRUB-määritykseen.
Suorita muussa tapauksessa seuraavat komennot lisätäksesi tämän maa-asetuksen koneelle:

1
2
sed -i "s/# en_US.UTF-8 UTF-8/en_US.UTF-8 UTF-8/" /etc/locale.gen
locale-gen

Käynnistysohjelman GRUB määritys

Kun nämä komennot on suoritettu, kone on käynnistettävä uudelleen sen jälkeen, kun käynnistysohjelmassa GRUB on tehty asetus:

1
2
3
sed '9s/quiet/quiet vsyscall=emulate/' -i /etc/default/grub
update-grub
reboot

CyberElements Bastion -järjestelmän Mediation Controller -palvelimen asennus

Peruskomponenttien asennus

Käynnistä komponenttien asennus seuraavalla komennolla käyttäjänä root:

1
apt install -y ipdiva-base

Kun kaikki riippuvuudet on ladattu, avautuu ikkuna, jossa pyydetään valitsemaan palvelimen tyyppi. Valitse mediation:

Valitse sen jälkeen asennustila standalone:

Sen jälkeen on annettava portti, jota SSL Router kuuntelee. Tämä kuunteluportti on yleensä 443, mutta myös porttia 8443 voi käyttää, jos Mediation Controller käyttää vain yhtä IP-osoitetta:

Anna sen jälkeen Mediation Controller -palvelimen verkkokäyttöosoite (vastaa verkkomäärityksen kohtaa IP_MED_WEB):

Anna lopuksi SSL Router -komponentin IP-osoite (vastaa verkkomäärityksen kohtaa IP_MED_SSL):

Mitä tehdä, jos tulee virhe?

Jos antamissasi tiedoissa on virhe, jatka paketin ipdiva-base asennusta ja määritä palvelin sen jälkeen uudelleen seuraavalla komennolla:

1
dpkg-reconfigure ipdiva-base

Erityisten komponenttien asennus

Käynnistä Mediation Controller -palvelimelle ominaisten komponenttien asennus seuraavalla komennolla:

1
apt install -y ipdiva-safe-server

Palvelin on käynnistettävä uudelleen asennuksen viimeistelemiseksi (käytä reboot-komentoa).

Microsoft SQL Server -tietokantoihin yhdistämiseen tarvittavien ajurien asennus

Jos haluat muodostaa yhteyden ulkoiseen tietokantaan ja kyseessä on Microsoft SQL Server, on asennettava lisäksi ODBC-ajurit.

Käytettävissä on kaksi versiota: versio 17 ja versio 18.

Version 18 ajurit edellyttävät TLS-yhteyttä

ODBC 18 -ajurien käyttö edellyttää, että yhteys on salattu TLS:llä. Tätä varten sinun on määritettävä MS SQL Server salaamaan yhteydet.

Ennen kuin aloitat ODBC-ajurien asennuksen, asenna valmisteluun tarvittavat paketit ja valmistele sen jälkeen Microsoftin repository pakettien asennukseen:

1
2
3
4
apt install -y curl apt-transport-https gpg
curl -fsSL https://packages.microsoft.com/keys/microsoft.asc | gpg --dearmor -o /usr/share/keyrings/microsoft-prod.gpg
curl https://packages.microsoft.com/config/debian/12/prod.list > /etc/apt/sources.list.d/mssql-release.list
apt update

Asenna sen jälkeen ajurit valitun version mukaan ja määritä järjestelmä käyttämään komentoa sqlcmd:

1
2
3
ACCEPT_EULA=Y apt install -y msodbcsql17 mssql-tools python3-pip
pip install mssql-scripter --break-system-packages
ln -sfn /opt/mssql-tools/bin/sqlcmd /usr/bin/sqlcmd
1
2
3
ACCEPT_EULA=Y apt install -y msodbcsql18 mssql-tools18 python3-pip
pip install mssql-scripter --break-system-packages
ln -sfn /opt/mssql-tools18/bin/sqlcmd /usr/bin/sqlcmd

ODBC-ajurit on nyt asennettu oikein.
Jos Mediation Controller -palvelimella on pääsy MS SQL -palvelimeen, seuraavan komennon pitäisi mahdollistaa yhteys etäpalvelimeen:

1
sqlcmd -S SERVER\INSTANCE_NAME,PORT -U USER

Jossa:

  • SERVER on korvattava MS SQL -palvelimen DNS-nimellä tai IP-osoitteella.
  • INSTANCE_NAME on korvattava sen instanssin nimellä, johon yhteys muodostetaan; jos tämä ei ole tarpeen, poista myös merkki \.
  • PORT on korvattava MS SQL -tietokantainstanssin yhteysportilla.
  • USER on korvattava käyttäjänimellä, jolla yhteys muodostetaan.
Esimerkkejä

Jos Mediation Controller -palvelimella on pääsy MS SQL -tietokantapalvelimeen IP-osoitteella 10.0.10.100, kyseinen instanssi kuuntelee porttia 1433 ja käyttötili on sql-user. Silloin yhteyskomento on seuraava:

1
sqlcmd -S 10.0.10.100,1433 -U sql-user

Jos yhteysinstanssi nimeltä MSSQLINSTANCE olisi annettava, komentoa muutettaisiin seuraavasti:

1
sqlcmd -S 10.0.10.100\MSSQLINSTANCE,1433 -U sql-user

NTP-aikapalvelimen määritys

On suositeltavaa määrittää aikapalvelin, jotta järjestelmän kello pysyy ajassa. Tarvittavat vaiheet on kuvattu NTP-määrityksen sivulla.

Alkumääritykset CyberElements Bastion -järjestelmässä

Mediation Controller -palvelimen komponentit on asennettu. Nyt on määritettävä Mediation Controller.

  • Vaihda oletussalasanat


    Vaihda järjestelmäkonsolien oletussalasanat.

    Muuta

  • Sertifikaattien ja lisenssien asennus


    Mediation Controller tarvitsee useita sertifikaatteja ja lisenssin ollakseen toimintakunnossa.

    Asenna sertifikaatit ja lisenssi

  • Varmentajien määritys


    Lisää se varmentaja (CA) tai ne varmentajat, jotka eivät kuulu Systancialle ja joita käytetään Edge Gateway- ja HTML5 Gateway -sertifikaateissa.

    Määritä luotetut varmentajat

  • Määritä verkkosertifikaatti


    Määritä verkkosertifikaatti, jota käytetään verkkokäyttöliittymiin yhdistämiseen

    Määritä

  • Ilmoita DNS-nimi


    Lisää DNS-nimi, jolla on oikeus muodostaa yhteys verkkokäyttöliittymiin.

    Lisää

  • Määritä SSL-virtuaalihost


    CyberElements Bastion -tuotteen SSL-virtuaalihostin määritys, jolla ilmoitetaan asiakasohjelmien ja Edge Gateway -palvelimien pairing-mekanismin yhteysosoite SSL Router -komponenttiin.

    Määritä

  • Määritä organisaatio


    CyberElements Bastion -organisaation määritys.

    Määritä

  • Ilmoita Edge Gateway -palvelimet


    Ilmoita asennettavat Edge Gateway- tai HTML5 Gateway -palvelimet ja luo pairing-token.

    Luo pairing-tokenit

  • Luo looginen site-kohde


    Luo ja määritä looginen site-kohde, joka kokoaa yhteen ne Edge Gateway- ja HTML5 Gateway -palvelimet, jotka voivat käyttää paikallisia resursseja.

    Luo site-kohde

  • Asenna Edge Gateway


    Asenna ja määritä uusi Edge Gateway juuri asennetun Mediation Controller -palvelimen kanssa.
    Myös HTML5 Gateway -instanssi määritetään.

    Asenna