Hyppää sisältöön

Edge Gateway -laitteen liittäminen pairing-mekanismilla

Tietoa

Pairing-menetelmällä muodostettava yhteys toimii Edge Gateway -laitteessa samalla tavalla kuin HTML5 Gateway -laitteessa.

Edellytykset

Edge Gateway -laitteeseen tarvitaan SSH- tai konsolikäyttö root-käyttäjänä.

Jotta Edge Gateway -palvelimen pairing onnistuu, koneelle on asennettava ipdiva-gateway-setup-paketti. Kaikissa CyberElements Bastion -tuotteen virtuaalisissa appliance-laitteissa (versio 4.6 tai uudempi) paketti on mukana.
Jos Systancia-repository on määritetty oikein, seuraava komento tarkistaa paketin olemassaolon ja yrittää tarvittaessa asentaa sen:

1
if dpkg -s ipdiva-gateway-setup &>/dev/null 2>&1; then echo -e "\033[0;32mipdiva-gateway-setup package already installed\033[0m"; else apt update && apt install -y ipdiva-gateway-setup; fi

Muodosta yhteys Edge Gateway -palvelimeen SSH:n tai konsolitilan kautta root-käyttäjänä ja suorita seuraavaa vastaava komento aloittaaksesi Edge Gateway- tai HTML5 Gateway -laitteen pairing-prosessin:

1
/usr/local/ipdiva/scripts/gateway-setup/pair_gateway.py -s <DNS_MEDIATION_CONTROLLER> -t <PAIRING_TOKEN> -k -n <INSTANCE_NAME> --no-care -v

Seuraavassa eri valitsimien tiedot:

  • -s: määrittää Mediation Controller -palvelimen DNS-nimen; IP-osoitetta voi käyttää, mutta se edellyttää hyvin todennäköisesti suojaamattoman tilan käyttöä.
  • -t: määrittää käytettävän pairing-tokenin (pairing-tokenin luonti).
  • -k: suojaamattoman tilan käyttöönotto, jossa Mediation Controller -palvelimen verkkosertifikaatin kelpoisuustarkistus on poistettu käytöstä. Tätä asetusta ei tule käyttää järjestelmällisesti, vaan vain sellaisissa yhteyksissä, joissa se on välttämätöntä ja joissa MITM-hyökkääjän läsnäolo on poissuljettu (verkkosertifikaatin validointi varmistaa yhteydenoton kohteena olevan palvelimen identiteetin).
  • -n: koneella olevan Edge Gateway -instanssin nimen loppuliitteen määrittely; jos sitä ei määritetä, käytetään pääinstanssin nimeä gateway tai html5gateway. Anna vain nimi, joka sisältää numeroita, kirjaimia tai erikoismerkkejä - tai _. Kun Edge Gateway- tai HTML5 Gateway -laite yhdistetään palvelimeen ensimmäisen kerran, on suositeltavaa jättää parametri -n asettamatta.
  • --no-care: pairing ei yritä asentaa tallennuspalvelun sertifikaattia.
  • -v: monisanaisen tilan käyttöönotto, jolla saadaan lisätietoja pairing-prosessista.

Esimerkit

Ensimmäisen Edge Gateway -instanssin asentamiseen koneelle riittäisi seuraava komento:

1
/usr/local/ipdiva/scripts/gateway-setup/pair_gateway.py -s mediation-controller.domain.local -t TCGX-091U-AIBW-EWF7-T7XW-1VLK-LPS8-2DWS

Jos Mediation Controller -palvelimeen päästään kuitenkin vain IP-osoitteella, jonka verkkosertifikaatti ei ole sopiva, suojaamaton tila on otettava käyttöön (mieluiten silloin, kun yhteys ei kulje julkisen verkon kautta):

1
/usr/local/ipdiva/scripts/gateway-setup/pair_gateway.py -s 10.0.10.10 -t TCGX-091U-AIBW-EWF7-T7XW-1VLK-LPS8-2DWS -k

Jos koneella on jo ensimmäinen Edge Gateway -instanssi, olisi luotava uusi instanssi muuttamatta tallennuspalvelun sertifikaattia:

1
/usr/local/ipdiva/scripts/gateway-setup/pair_gateway.py -s 10.0.10.10 -t TCGX-091U-AIBW-EWF7-T7XW-1VLK-LPS8-2DWS -k --no-care -n instance-2

Edellinen komento luo uuden instanssin nimeltä gateway-instance-2 (Edge Gateway -laitteet saavat automaattisesti etuliitteen gateway-, kun taas HTML5 Gateway -laitteet saavat loppuliitteen html5gateway-) ja luo lisäksi uudet hakemistot, joilla:

  • hallitaan instanssin asetuksia hakemiston /etc/ipdiva/gateway-instance-2/ avulla.
  • käynnistetään, pysäytetään tai käynnistetään uudelleen instanssi hakemistossa /usr/local/ipdiva/gateway-instance-2/bin/ olevien skriptien avulla.