Vai al contenuto

Installazione del server Edge Gateway

Nota

Come promemoria, il passaggio a root sulle macchine Debian deve essere effettuato con il comando seguente:

1
su -

Download del mirror e degli strumenti necessari

Il mirror CyberElements Cleanroom 4.6 e la chiave di firma del repository Systancia possono essere scaricati da questo link (è necessaria la creazione di un account cliente): Systancia Marketplace

Oltre al mirror e alla chiave, per il processo di aggiornamento saranno necessari strumenti di terze parti:

  • Un client SSH (su Windows è possibile utilizzare PuTTY)
  • Un client SCP (su Windows è possibile utilizzare gli strumenti WinSCP o FileZilla)

Utilizzare il client SSH per connettersi in remoto al proprio server.

Utilizzare il client SCP per trasferire i file sulla propria macchina remota.

Preparazione dell'installazione

Configurazione della rete

Si raccomanda vivamente di definire un indirizzo di rete statico per il server Edge Gateway. A tale scopo, occorre prima ottenere il nome dell'interfaccia di rete della macchina e il suo indirizzo MAC. Eseguire il comando seguente come root:

1
ip -br link | grep -ve "^lo"

Questo comando visualizza il nome dell'interfaccia di rete, il suo stato, il suo indirizzo MAC e le impostazioni dell'interfaccia.

Esempio

Dopo l'esecuzione del comando, viene visualizzato il risultato seguente:

1
ens192           UP             00:50:56:a1:56:9f <BROADCAST,MULTICAST,UP,LOWER_UP>

Il nome dell'interfaccia di rete è ens192 e il suo indirizzo MAC è 00:50:56:a1:56:9f.

Una volta ottenuti il nome dell'interfaccia di rete e l'indirizzo MAC, è ora possibile modificare la configurazione di rete della macchina.
Modificare il file /etc/network/interfaces seguendo il modello seguente:

 1
 2
 3
 4
 5
 6
 7
 8
 9
10
11
12
13
14
15
16
17
18
19
20
21
22
# This file describes the network interfaces available on your system
# and how to activate them. For more information, see interfaces(5).

source /etc/network/interfaces.d/*

# The loopback network interface
auto lo
iface lo inet loopback

# The primary network interface
auto br0
iface br0 inet static
    bridge_ports INTERFACE_NAME
    bridge_stp off
    bridge_fd 0
    bridge_maxwait 2
    bridge_hw MAC_ADDRESS
    address IP_GW
    netmask NETMASK
    gateway NETWORK_GATEWAY
    dns-nameservers IP_DNS_1 IP_DNS_2
    dns-search DNS_SUFFIX

Dove:

  • INTERFACE_NAME deve essere sostituito con il nome dell'interfaccia di rete ottenuto in precedenza.
  • MAC_ADDRESS deve essere sostituito con l'indirizzo MAC ottenuto in precedenza.
  • IP_GW deve essere sostituito con l'indirizzo IP del server.
  • NETMASK deve essere sostituito con la maschera di rete associata all'indirizzo IP.
  • NETWORK_GATEWAY deve essere sostituito con il gateway di rete predefinito.
  • IP_DNS deve essere sostituito con l'indirizzo IP del server DNS. Se occorre configurare più server (3 al massimo), separarli con uno spazio.
  • DNS_SUFFIX deve essere sostituito con il suffisso DNS da utilizzare. Se non occorre indicare alcun suffisso, eliminare la riga.
Esempio
 1
 2
 3
 4
 5
 6
 7
 8
 9
10
11
12
13
14
15
16
17
18
19
20
21
22
# This file describes the network interfaces available on your system
# and how to activate them. For more information, see interfaces(5).

source /etc/network/interfaces.d/*

# The loopback network interface
auto lo
iface lo inet loopback

# The primary network interface
auto br0
iface br0 inet static
    bridge_ports ens192
    bridge_stp off
    bridge_fd 0
    bridge_maxwait 2
    bridge_hw 00:50:56:a1:56:9f
    address 172.16.10.10
    netmask 255.255.255.0
    gateway 172.16.10.254
    dns-nameservers 172.16.11.2 172.16.11.3
    dns-search domain.local

Prima di applicare la configurazione, restano tre passaggi da completare.

Il primo consiste nell'installare i pacchetti resolvconf e bridge-utils affinché possa essere applicata la configurazione DNS indicata nel file precedente e possa essere utilizzata l'interfaccia br0:

1
apt install -y resolvconf bridge-utils

Il secondo consiste nel verificare la configurazione del file /etc/hosts per quanto riguarda l'indirizzo IP principale della macchina (IP_GW).
A tale scopo, modificare il file /etc/hosts e verificare che la seconda riga abbia il formato seguente:

2
IP_GW   FQDN    MACHINE_NAME
Esempio

Se la macchina si chiama EDGE-GATEWAY senza appartenere a un dominio e il suo indirizzo IP IP_GW è 172.16.10.10, il file andrebbe completato come segue:

2
172.16.10.10  EDGE-GATEWAY

Se la macchina appartiene al dominio DOMAIN.LOCAL, il file andrebbe completato come segue:

2
172.16.10.10  EDGE-GATEWAY.DOMAIN.LOCAL   EDGE-GATEWAY

Attenzione!

Una configurazione errata del file può causare un errore durante l'installazione del pacchetto collectd.

Resta solo da riavviare il server:

1
reboot

Configurazione del gestore di pacchetti APT

Caricare nella directory /tmp/ del server, tramite un client SCP, i file scaricati da Systancia Marketplace:

  • systancia.gpg
  • cleanroom-4.6.1-build33.1096.D12-full.tgz

Connettersi al server come root, quindi eseguire i comandi seguenti per decomprimere il repository Systancia, configurarne l'uso in APT e autenticarlo.

1
2
3
4
5
mv /tmp/systancia.gpg /etc/apt/trusted.gpg.d/
mkdir -p /opt/systancia/repository/
tar xvzf /tmp/cleanroom-4.6*.tgz -C /opt/systancia/repository/
echo "deb file:///opt/systancia/repository/ bookworm ipdiva" > /etc/apt/sources.list.d/systancia.list
apt update

Si raccomanda vivamente di disabilitare l'installazione dei pacchetti non necessari durante l'esecuzione dei comandi apt. A tale scopo, eseguire il comando seguente:

1
echo -e 'APT::Install-Recommends false;\nAPT::Install-Suggests false;' > /etc/apt/apt.conf.d/99norecommends

Installazione del server Edge Gateway di CyberElements Bastion

Installazione dei componenti di base

Avviare l'installazione dei componenti con il comando seguente, eseguito come root:

1
apt install -y ipdiva-base

Dopo il download di tutte le dipendenze, si apre una finestra che chiede di selezionare il tipo di server. Selezionare gateway:

Cosa fare in caso di errore?

Se si è verificato un errore nelle informazioni immesse, proseguire con l'installazione del pacchetto ipdiva-base e utilizzare quindi il comando seguente per riconfigurare il server:

1
dpkg-reconfigure ipdiva-base

Installazione dei componenti Edge Gateway

Avviare quindi l'installazione dei componenti specifici dell'Edge Gateway con il comando seguente:

1
apt install -y ipdiva-safe-gateway ipdiva-gateway-setup

I componenti del server Edge Gateway sono ora installati. Resta solo da riavviare la macchina affinché i componenti appena installati possano inizializzarsi:

1
reboot

Installazione dei componenti HTML5 Gateway

Utilizzare il comando seguente per avviare l'installazione dei componenti HTML5 Gateway sul server Edge Gateway:

1
apt install -y ipdiva-html5gateway ipdiva-html5-webapp ipdiva-guacamole-server1

Utilizzare le righe di comando seguenti per abilitare e configurare le funzionalità di trasferimento di file e di stampante virtuale:

1
2
3
apt install -y ghostscript
echo -e "printer=cyberelements HTML5 Printer\nprinterDriver=MS Publisher Imagesetter" > /etc/guacamole/printer-config
mkdir /home/systanciahtml5share

Configurazione

Configurazioni preliminari alla connessione dell'HTML5 Gateway

Perché le applicazioni HTML5 funzionino, è necessario configurare impostazioni aggiuntive sul server Mediation Controller. Connettersi al server Mediation Controller come root.

Creare o modificare il file /etc/ipdiva/httpd/commonParameters.extra.conf per aggiungere una sezione equivalente alla seguente:

 1
 2
 3
 4
 5
 6
 7
 8
 9
10
11
12
13
14
15
16
17
18
19
20
21
<Location /URL_HTML5/>
        Order allow,deny
        Allow from all
        RequestHeader set X-Forwarded-Proto "https"
        RequestHeader set X-IPdiva-Gateway GW_NAME|
        RequestHeader set X-IPdiva-Orgname ORGANIZATION_NAME
        RequestHeader set X-IPdiva-Service 127.0.0.1:8080

        ProxyPass http://127.0.0.1:9016/systanciaHTML5-6.0/ flushpackets=on
</Location>

<Location /URL_HTML5/websocket-tunnel>
        Order allow,deny
        Allow from all
        RequestHeader set X-Forwarded-Proto "https"
        RequestHeader set X-IPdiva-Gateway GW_NAME|
        RequestHeader set X-IPdiva-Orgname ORGANIZATION_NAME
        RequestHeader set X-IPdiva-Service 127.0.0.1:8080

        ProxyPass ws://127.0.0.1:9016/systanciaHTML5-6.0/websocket-tunnel
</Location>

Dove:

  • L'URL_HTML5 deve essere sostituito con il contenuto del campo URL dell'HTML5 Gateway configurato nella console di amministrazione durante la generazione del pairing token.
  • GW_NAME deve essere sostituito con il nome di un Edge Gateway situato sullo stesso server dell'HTML5 Gateway. Il carattere | alla fine della riga deve essere conservato.
  • ORGANIZATION_NAME deve essere sostituito con il nome dell'organizzazione alla quale si connette l'Edge Gateway precedente.
Esempio

Per una piattaforma con la configurazione seguente:

  • Nome dell'organizzazione: my-organization-name
  • Dichiarazione dell'HTML5 Gateway nella console di amministrazione:
    • Name: html5-gateway
    • URL: HTML5
    • Protocol: WebSocket
  • Un server Edge Gateway dispone di:
    • Un servizio Edge Gateway denominato edge-gateway
    • Un servizio HTML5 Gateway denominato html5-gateway

Il file di configurazione /etc/ipdiva/httpd/commonParameters.extra.conf creato andrebbe configurato come segue:

 1
 2
 3
 4
 5
 6
 7
 8
 9
10
11
12
13
14
15
16
17
18
19
20
21
<Location /HTML5/>
        Order allow,deny
        Allow from all
        RequestHeader set X-Forwarded-Proto "https"
        RequestHeader set X-IPdiva-Gateway edge-gateway|
        RequestHeader set X-IPdiva-Orgname my-organization-name
        RequestHeader set X-IPdiva-Service 127.0.0.1:8080

        ProxyPass http://127.0.0.1:9016/systanciaHTML5-6.0/ flushpackets=on
</Location>

<Location /HTML5/websocket-tunnel>
        Order allow,deny
        Allow from all
        RequestHeader set X-Forwarded-Proto "https"
        RequestHeader set X-IPdiva-Gateway edge-gateway|
        RequestHeader set X-IPdiva-Orgname my-organization-name
        RequestHeader set X-IPdiva-Service 127.0.0.1:8080

        ProxyPass ws://127.0.0.1:9016/systanciaHTML5-6.0/websocket-tunnel
</Location>

Prima di applicare la nuova configurazione, occorre verificare che non provochi alcun errore bloccante per il server web Apache2.
A tale scopo, eseguire il comando seguente:

1
apache2ctl configtest

Se la risposta è Syntax OK, le modifiche possono essere applicate con il comando seguente. In caso contrario, verificare la propria configurazione nel file /etc/ipdiva/httpd/commonParameters.extra.conf.

1
systemctl reload apache2

Connessione dell'Edge Gateway e dell'HTML5 Gateway

Attenzione!

Se per il componente SSL Router si utilizzano certificati emessi da un'autorità di certificazione (CA) diversa da quella di Systancia, è necessario aggiungere la CA radice alle CA attendibili dell'Edge Gateway: aggiungere la CA radice dell'SSL Router alle CA attendibili per la connessione dell'Edge Gateway o dell'HTML5 Gateway.

Per configurare le istanze di Edge Gateway e di HTML5 Gateway sul server, seguire le informazioni della documentazione seguente: Pairing del server