Installazione del server Edge Gateway¶
Impostazioni iniziali del sistema¶
Al primo avvio dell'appliance Edge Gateway Cluster viene visualizzata una procedura guidata di configurazione iniziale della macchina. Questa procedura guidata consente di inizializzare la configurazione propria del sistema, così come quella propria dell'utilizzo di CyberElements Bastion.
Configurazione del sistema¶
La procedura guidata inizia chiedendo di selezionare una lingua: 
Informazioni
La lingua scelta influisce sia sulla lingua di visualizzazione del sistema sia sul layout di tastiera. In inglese la tastiera avrà un layout QWERTY, mentre in francese sarà AZERTY.
La procedura guidata chiede poi di aggiungere una nuova password per l'account di sistema root (verificare che rispetti la complessità richiesta): 
Successivamente è necessario cambiare la password dell'account utente di sistema systancia (verificare che rispetti la complessità richiesta): 
Infine, è necessario immettere il nome della macchina: 
Configurazione della rete¶
Una volta applicate le impostazioni di sistema, la procedura guidata passa alle impostazioni di rete della macchina.
Il primo pannello chiede di scegliere tra una configurazione statica e una configurazione dinamica tramite DHCP: 
Raccomandazione
Si raccomanda di utilizzare una configurazione statica per le impostazioni di rete della macchina, in particolare per la funzionalità di accesso diretto.
È possibile utilizzare anche DHCP se l'indirizzo IP è fissato a livello del server DHCP.
Se si sceglie la configurazione statica, la procedura guidata richiede le impostazioni di rete seguenti: 
Suggerimento
È possibile immettere più server DNS (3 al massimo) separandoli con degli spazi. Allo stesso modo, è possibile aggiungere più suffissi DNS separandoli con uno spazio.
Finalizzazione delle impostazioni iniziali¶
Il menu di configurazione iniziale propone ora di proseguire con il meccanismo di pairing dell'Edge Gateway.
In questa documentazione non verrà utilizzato; è quindi necessario disabilitare la comparsa di questo menu all'accesso e disabilitare la connessione automatica come root.
A tale scopo, iniziare uscendo dal menu di configurazione iniziale, selezionando il pulsante Cancel oppure utilizzando la combinazione di tasti Ctrl+C.
Eseguire quindi i comandi seguenti:
1 2 3 4 | |
Impostazioni specifiche del funzionamento di CyberElements Bastion¶
Una volta applicate le impostazioni di rete, resta da connettere le istanze di Edge Gateway e di HTML5 Gateway ai Mediation Controller.
A tale scopo, le prime istanze di Edge Gateway e di HTML5 Gateway si connetteranno al Mediation Controller MASTER, mentre le seconde si connetteranno al Mediation Controller SLAVE.
Attenzione!
Se l'installazione dell'Edge Gateway non si trova nella LAN e pertanto gli indirizzi RIP_MED_SSL_MASTER e RIP_MED_SSL_SLAVE non sono accessibili (nemmeno con NAT).
In tal caso, occorrerà configurare solo la prima istanza di Edge Gateway e di HTML5 Gateway, che verrà configurata per connettersi a VIP_MED_SSL.
In questo contesto è possibile utilizzare l'appliance virtuale Standalone. L'appliance virtuale Cluster è preconfigurata con due istanze, mentre la sua equivalente Standalone lo è con una sola.
Prima di proseguire con le istruzioni seguenti, assicurarsi di disporre degli elementi seguenti:
- Il certificato delle istanze di Edge Gateway e di HTML5 Gateway da connettere
- Il certificato del servizio di registrazione
- Un client SSH (su Windows è possibile utilizzare PuTTY)
- Un client SCP (su Windows è possibile utilizzare gli strumenti WinSCP o FileZilla)
Trasferire i certificati nella directory /tmp/ della macchina.
Connessione degli Edge Gateway¶
Copiare il file del certificato dell'Edge Gateway nelle directory /etc/ipdiva/gateway/ssl/ e /etc/ipdiva/gateway-slave/ssl/. È possibile farlo eseguendo come root comandi simili ai seguenti (sostituire <CERT_NAME> con il nome del certificato dell'Edge Gateway):
1 2 | |
Configurare le istanze di Edge Gateway affinché possano connettersi ai Mediation Controller.
Le configurazioni differiscono in funzione del Mediation Controller da contattare. Effettuare entrambe le impostazioni:
Modificare il file /etc/ipdiva/gateway/gateway.xml e completarlo con le informazioni seguenti (diverse sezioni sono state omesse e sono indicate da […]):
1 2 3 4 5 6 7 8 9 10 | |
Sostituire gli elementi seguenti:
_FILL_ME_WITH_SERVER_ADDRESS_:: deve essere sostituito con l'indirizzoRIP_MED_SSL_MASTER, il carattere:e la porta di ascolto dell'SSL Router, normalmente la443keyfile.pem: deve essere sostituito con il nome del file del certificatoPASSWORD: deve essere sostituito con la password del certificato
Esempio
Tenendo conto delle informazioni seguenti:
RIP_MED_SSL_MASTERè uguale a:10.0.10.11- Porta di ascolto dell'SSL Router:
443 - Nome del file del certificato:
edge-gateway.p12 - Password del certificato:
Str0ngP@ssw0rd
Il file /etc/ipdiva/gateway/gateway.xml andrebbe configurato come segue:
1 2 3 4 5 6 7 8 9 10 | |
File completo
1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 | |
Infine, avviare l'istanza di Edge Gateway per caricare le nuove impostazioni e connetterla al Mediation Controller MASTER:
1 | |
Modificare il file /etc/ipdiva/gateway-slave/gateway.xml e completarlo con le informazioni seguenti (diverse sezioni sono state omesse e sono indicate da […]):
1 2 3 4 5 6 7 8 9 10 11 12 | |
Sostituire gli elementi seguenti:
@SERVER@: deve essere sostituito con l'indirizzoRIP_MED_SSL_SLAVE@SERVERPORT@: deve essere sostituito con la porta di ascolto dell'SSL Router, normalmente la443keyfile.pem: deve essere sostituito con il nome del file del certificatoPASSWORD: deve essere sostituito con la password del certificato@RPC_PORT@: deve essere sostituito con una porta TCP disponibile sulla macchina; di solito si utilizza la porta9081
Esempio
Tenendo conto delle informazioni seguenti:
RIP_MED_SSL_SLAVEè uguale a:10.0.10.13- Porta di ascolto dell'SSL Router:
443 - Nome del file del certificato:
edge-gateway.p12 - Password del certificato:
Str0ngP@ssw0rd - Porta RPC disponibile:
9081
Il file /etc/ipdiva/gateway-slave/gateway.xml andrebbe configurato come segue:
1 2 3 4 5 6 7 8 9 10 11 12 | |
File completo
1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 | |
Infine, avviare l'istanza di Edge Gateway per caricare le nuove impostazioni e connetterla al Mediation Controller SLAVE:
1 | |
Configurazione del servizio di registrazione¶
Spostare il certificato del servizio di registrazione nella directory /etc/ipdiva/careserver/ con un comando simile a questo (sostituire <CERT_NAME> con il nome del certificato previsto):
1 | |
Configurare quindi il servizio modificando il file seguente: /etc/ipdiva/careserver/careserver.xml. La configurazione del file deve essere simile a questa (nell'estratto seguente sono omesse numerose righe del file, indicate da […]):
1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 | |
Apportare le modifiche seguenti:
- Modificare l'indirizzo IP di ascolto del servizio di registrazione in
0.0.0.0(in ascolto su tutti gli indirizzi IP disponibili) - Sostituire
recording_service.p12con il nome del certificato del servizio di registrazione - Sostituire
PASSWORDcon la password del certificato del servizio di registrazione - Aggiungere la riga
<element>http://127.0.0.1:9081</element>
Esempio
Tenendo conto delle informazioni seguenti:
- Nome del file del certificato:
fqdn.edge-gateway.local.p12 - Password del certificato:
Str0ngP@ssw0rd
Il file /etc/ipdiva/careserver/careserver.xml andrebbe configurato come segue:
1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 | |
File completo
1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 | |
Convalidare le nuove impostazioni riavviando il servizio di registrazione:
1 | |
Connessione delle istanze di HTML5 Gateway¶
Se occorre configurare l'istanza di HTML5 Gateway, eseguire il comando seguente sul server Edge Gateway come root per abilitare l'avvio automatico dell'istanza:
1 | |
Copiare il file del certificato dell'HTML5 Gateway nelle directory /etc/ipdiva/html5gateway/ssl/ e /etc/ipdiva/html5gateway-slave/ssl/. È possibile farlo eseguendo come root comandi simili ai seguenti (sostituire <CERT_NAME> con il nome del certificato dell'HTML5 Gateway):
1 2 | |
Configurare le istanze di HTML5 Gateway affinché possano connettersi ai Mediation Controller.
Le configurazioni differiscono in funzione del Mediation Controller da contattare. Effettuare entrambe le impostazioni:
Modificare il file /etc/ipdiva/html5gateway/html5gateway.xml e completarlo con le informazioni seguenti (diverse sezioni sono state omesse e sono indicate da […]):
1 2 3 4 5 6 7 8 9 10 | |
Sostituire gli elementi seguenti:
_FILL_ME_WITH_SERVER_ADDRESS_:: deve essere sostituito con l'indirizzoRIP_MED_SSL_MASTER, il carattere:e la porta di ascolto dell'SSL Router, normalmente la443keyfile.pem: deve essere sostituito con il nome del file del certificatoPASSWORD: deve essere sostituito con la password del certificato
Esempio
Tenendo conto delle informazioni seguenti:
RIP_MED_SSL_MASTERè uguale a:10.0.10.11- Porta di ascolto dell'SSL Router:
443 - Nome del file del certificato:
html5-gateway.p12 - Password del certificato:
Str0ngP@ssw0rd
Il file /etc/ipdiva/html5gateway/html5gateway.xml andrebbe configurato come segue:
1 2 3 4 5 6 7 8 9 10 | |
File completo
1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 | |
Infine, riavviare l'istanza di HTML5 Gateway per caricare le nuove impostazioni e connetterla al Mediation Controller MASTER:
1 | |
Modificare il file /etc/ipdiva/html5gateway-slave/html5gateway.xml e completarlo con le informazioni seguenti (diverse sezioni sono state omesse e sono indicate da […]):
1 2 3 4 5 6 7 8 9 10 11 12 | |
Sostituire gli elementi seguenti:
@SERVER@: deve essere sostituito con l'indirizzoRIP_MED_SSL_SLAVE@SERVERPORT@: deve essere sostituito con la porta di ascolto dell'SSL Router, normalmente la443keyfile.pem: deve essere sostituito con il nome del file del certificatoPASSWORD: deve essere sostituito con la password del certificato@RPC_PORT@: deve essere sostituito con una porta TCP disponibile sulla macchina; di solito si utilizza la porta9089
Esempio
Tenendo conto delle informazioni seguenti:
RIP_MED_SSL_SLAVEè uguale a:10.0.10.13- Porta di ascolto dell'SSL Router:
443 - Nome del file del certificato:
html5-gateway.p12 - Password del certificato:
Str0ngP@ssw0rd - Porta RPC disponibile:
9089
Il file /etc/ipdiva/html5gateway-slave/html5gateway.xml andrebbe configurato come segue:
1 2 3 4 5 6 7 8 9 10 11 12 | |
File completo
1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 | |
Infine, riavviare l'istanza di HTML5 Gateway per caricare le nuove impostazioni e connetterla al Mediation Controller SLAVE:
1 | |
Configurazioni preliminari alla connessione degli HTML5 Gateway¶
Affinché le applicazioni HTML5 funzionino, occorre configurare impostazioni aggiuntive sui server Mediation Controller. Connettersi come root ai server Mediation Controller MASTER e SLAVE.
Creare o modificare il file /etc/ipdiva/httpd/commonParameters.extra.conf per aggiungere, per l'HTML5 Gateway, una sezione equivalente alla seguente:
1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 | |
Dove:
URL_HTML5deve essere sostituito con il contenuto del campoURLdell'HTML5 Gateway configurato nella console di amministrazione durante la dichiarazione dell'HTML5 Gateway (in Cluster di solitoHTML5-1eHTML5-2).GW_NAMEdeve essere sostituito con il nome di un Edge Gateway situato sullo stesso server dell'HTML5 Gateway. Il carattere | alla fine della riga deve essere conservato.ORGANIZATION_NAMEdeve essere sostituito con il nome dell'organizzazione alla quale si connette l'Edge Gateway precedente.
Esempio
Per una piattaforma con la configurazione seguente:
- Nome dell'organizzazione:
my-organization-name - Dichiarazione del primo HTML5 Gateway nella console di amministrazione:
- Name:
html5-gateway-1 - URL:
HTML5-1 - Protocol:
WebSocket
- Name:
- Dichiarazione del secondo HTML5 Gateway nella console di amministrazione:
- Name:
html5-gateway-2 - URL:
HTML5-2 - Protocol:
WebSocket
- Name:
- Un server Edge Gateway del primo HTML5 Gateway dispone di:
- Un servizio Edge Gateway denominato
edge-gateway-1 - Un servizio HTML5 Gateway denominato
html5-gateway-1
- Un servizio Edge Gateway denominato
- Un server Edge Gateway del secondo HTML5 Gateway dispone di:
- Un servizio Edge Gateway denominato
edge-gateway-2 - Un servizio HTML5 Gateway denominato
html5-gateway-2
- Un servizio Edge Gateway denominato
Il file di configurazione /etc/ipdiva/httpd/commonParameters.extra.conf creato andrebbe configurato come segue:
1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 | |
Prima di applicare la nuova configurazione, occorre verificare che non provochi alcun errore bloccante per il server web Apache2.
A tale scopo, eseguire il comando seguente:
1 | |
Se la risposta è Syntax OK, le modifiche possono essere applicate con il comando seguente. In caso contrario, verificare la propria configurazione nel file /etc/ipdiva/httpd/commonParameters.extra.conf.
1 | |
Configurazione di un server di riferimento orario NTP¶
Si consiglia di configurare un server di riferimento orario per mantenere aggiornato l'orologio di sistema. I passaggi necessari sono descritti nella pagina di configurazione NTP.