Ga naar inhoud

Installatie van de Edge Gateway-server

Opmerking

Ter herinnering: het overschakelen naar root moet op Debian-machines met de volgende opdracht gebeuren:

1
su -

De mirror en de nodige hulpmiddelen downloaden

De mirror van CyberElements Cleanroom 4.6 en de ondertekeningssleutel van het Systancia-repository kunnen via deze link worden gedownload (vereist het aanmaken van een klantaccount): Systancia Marketplace

Naast de mirror en de sleutel zijn er voor de upgrade hulpmiddelen van derden nodig:

  • Een SSH-client (op Windows kunt u PuTTY gebruiken)
  • Een SCP-client (op Windows kunnen de hulpmiddelen WinSCP of FileZilla worden gebruikt)

Gebruik de SSH-client om op afstand verbinding te maken met uw server.

Gebruik de SCP-client om bestanden naar uw externe machine over te brengen.

De installatie voorbereiden

Configuratie van het netwerk

Het is sterk aan te raden een statisch netwerkadres voor de Edge Gateway-server vast te leggen. Daarvoor moeten eerst de naam van de netwerkinterface van uw machine en het MAC-adres ervan worden opgehaald. Voer de volgende opdracht uit als root:

1
ip -br link | grep -ve "^lo"

Deze opdracht geeft de naam van de netwerkinterface, de status ervan, het MAC-adres ervan en de instellingen van de interface weer.

Voorbeeld

Na de uitvoering van de opdracht wordt de volgende uitvoer weergegeven:

1
ens192           UP             00:50:56:a1:56:9f <BROADCAST,MULTICAST,UP,LOWER_UP>

De naam van de netwerkinterface is ens192 en het MAC-adres ervan is 00:50:56:a1:56:9f.

Zodra de naam van de netwerkinterface en het MAC-adres zijn verkregen, is het nu mogelijk de netwerkconfiguratie van de machine te bewerken.
Bewerk het bestand /etc/network/interfaces om het volgens het volgende model te wijzigen:

 1
 2
 3
 4
 5
 6
 7
 8
 9
10
11
12
13
14
15
16
17
18
19
20
21
22
# This file describes the network interfaces available on your system
# and how to activate them. For more information, see interfaces(5).

source /etc/network/interfaces.d/*

# The loopback network interface
auto lo
iface lo inet loopback

# The primary network interface
auto br0
iface br0 inet static
    bridge_ports INTERFACE_NAME
    bridge_stp off
    bridge_fd 0
    bridge_maxwait 2
    bridge_hw MAC_ADDRESS
    address IP_GW
    netmask NETMASK
    gateway NETWORK_GATEWAY
    dns-nameservers IP_DNS_1 IP_DNS_2
    dns-search DNS_SUFFIX

Hierbij geldt:

  • INTERFACE_NAME moet worden vervangen door de eerder opgehaalde naam van de netwerkinterface.
  • MAC_ADDRESS moet worden vervangen door het eerder opgehaalde MAC-adres.
  • IP_GW moet worden vervangen door het IP-adres van de server.
  • NETMASK moet worden vervangen door het netwerkmasker dat bij het IP-adres hoort.
  • NETWORK_GATEWAY moet worden vervangen door de standaardgateway van het netwerk.
  • IP_DNS moet worden vervangen door het IP-adres van de DNS-server. Als er meerdere servers moeten worden geconfigureerd (maximaal 3), scheidt u ze met een spatie.
  • DNS_SUFFIX moet worden vervangen door het te gebruiken DNS-suffix. Als er geen suffix hoeft te worden opgegeven, verwijdert u de regel.
Voorbeeld
 1
 2
 3
 4
 5
 6
 7
 8
 9
10
11
12
13
14
15
16
17
18
19
20
21
22
# This file describes the network interfaces available on your system
# and how to activate them. For more information, see interfaces(5).

source /etc/network/interfaces.d/*

# The loopback network interface
auto lo
iface lo inet loopback

# The primary network interface
auto br0
iface br0 inet static
    bridge_ports ens192
    bridge_stp off
    bridge_fd 0
    bridge_maxwait 2
    bridge_hw 00:50:56:a1:56:9f
    address 172.16.10.10
    netmask 255.255.255.0
    gateway 172.16.10.254
    dns-nameservers 172.16.11.2 172.16.11.3
    dns-search domain.local

Voordat de configuratie wordt toegepast, moeten er nog drie stappen worden afgerond.

De eerste bestaat erin de pakketten resolvconf en bridge-utils te installeren zodat de in het vorige bestand opgegeven DNS-configuratie kan worden toegepast en de interface br0 kan worden gebruikt:

1
apt install -y resolvconf bridge-utils

De tweede bestaat erin de configuratie van het bestand /etc/hosts te controleren wat betreft het hoofd-IP-adres van de machine (IP_GW).
Bewerk daarvoor het bestand /etc/hosts en controleer of de tweede regel de volgende indeling heeft:

2
IP_GW   FQDN    MACHINE_NAME
Voorbeeld

Als de machine EDGE-GATEWAY heet zonder tot een domein te behoren en haar IP-adres IP_GW 172.16.10.10 is, moet het bestand als volgt worden aangevuld:

2
172.16.10.10  EDGE-GATEWAY

Als de machine tot het domein DOMAIN.LOCAL behoort, moet het bestand als volgt worden aangevuld:

2
172.16.10.10  EDGE-GATEWAY.DOMAIN.LOCAL   EDGE-GATEWAY

Waarschuwing!

Een onjuiste configuratie van het bestand kan een fout veroorzaken bij de installatie van het pakket collectd.

Alleen de server hoeft nog opnieuw te worden gestart:

1
reboot

De pakketbeheerder APT configureren

Upload de van de Systancia Marketplace gedownloade bestanden met een SCP-client naar de map /tmp/ van de server:

  • systancia.gpg
  • cleanroom-4.6.1-build33.1096.D12-full.tgz

Meld u als root aan op de server en voer vervolgens de volgende opdrachten uit om het Systancia-repository uit te pakken, het gebruik ervan in APT te configureren en het te authenticeren.

1
2
3
4
5
mv /tmp/systancia.gpg /etc/apt/trusted.gpg.d/
mkdir -p /opt/systancia/repository/
tar xvzf /tmp/cleanroom-4.6*.tgz -C /opt/systancia/repository/
echo "deb file:///opt/systancia/repository/ bookworm ipdiva" > /etc/apt/sources.list.d/systancia.list
apt update

Wij raden sterk aan de installatie van onnodige pakketten uit te schakelen bij het uitvoeren van apt-opdrachten. Voer daarvoor de volgende opdracht uit:

1
echo -e 'APT::Install-Recommends false;\nAPT::Install-Suggests false;' > /etc/apt/apt.conf.d/99norecommends

Installatie van de Edge Gateway-server van CyberElements Bastion

Installatie van de basiscomponenten

Start de installatie van de componenten met de volgende opdracht als root:

1
apt install -y ipdiva-base

Nadat alle afhankelijkheden zijn gedownload, wordt er een venster geopend waarin u het type server moet selecteren. Selecteer gateway:

Wat te doen bij een fout?

Als er een fout in de ingevoerde informatie is gemaakt, zet u de installatie van het pakket ipdiva-base voort en gebruikt u vervolgens de volgende opdracht om de server opnieuw te configureren:

1
dpkg-reconfigure ipdiva-base

Installatie van de Edge Gateway-componenten

Start vervolgens de installatie van de voor de Edge Gateway specifieke componenten met de volgende opdracht:

1
apt install -y ipdiva-safe-gateway ipdiva-gateway-setup

De componenten van de Edge Gateway-server zijn nu geïnstalleerd. Alleen de machine moet nog opnieuw worden gestart zodat de nieuw geïnstalleerde componenten kunnen initialiseren:

1
reboot

Installatie van de HTML5 Gateway-componenten

Gebruik de volgende opdracht om de installatie van de HTML5 Gateway-componenten op de Edge Gateway-server te starten:

1
apt install -y ipdiva-html5gateway ipdiva-html5-webapp ipdiva-guacamole-server1

Gebruik de volgende opdrachtregels om de functies voor de bestandsoverdracht en de virtuele printer in te schakelen en te configureren:

1
2
3
apt install -y ghostscript
echo -e "printer=cyberelements HTML5 Printer\nprinterDriver=MS Publisher Imagesetter" > /etc/guacamole/printer-config
mkdir /home/systanciahtml5share

Configuratie

Configuraties voorafgaand aan de verbinding van de HTML5 Gateway

Om de HTML5-applicaties te laten werken, moeten er aanvullende instellingen op de Mediation Controller-server worden geconfigureerd. Meld u als root aan op de server Mediation Controller.

Maak of wijzig het bestand /etc/ipdiva/httpd/commonParameters.extra.conf om een sectie toe te voegen die gelijkwaardig is aan de volgende:

 1
 2
 3
 4
 5
 6
 7
 8
 9
10
11
12
13
14
15
16
17
18
19
20
21
<Location /URL_HTML5/>
        Order allow,deny
        Allow from all
        RequestHeader set X-Forwarded-Proto "https"
        RequestHeader set X-IPdiva-Gateway GW_NAME|
        RequestHeader set X-IPdiva-Orgname ORGANIZATION_NAME
        RequestHeader set X-IPdiva-Service 127.0.0.1:8080

        ProxyPass http://127.0.0.1:9016/systanciaHTML5-6.0/ flushpackets=on
</Location>

<Location /URL_HTML5/websocket-tunnel>
        Order allow,deny
        Allow from all
        RequestHeader set X-Forwarded-Proto "https"
        RequestHeader set X-IPdiva-Gateway GW_NAME|
        RequestHeader set X-IPdiva-Orgname ORGANIZATION_NAME
        RequestHeader set X-IPdiva-Service 127.0.0.1:8080

        ProxyPass ws://127.0.0.1:9016/systanciaHTML5-6.0/websocket-tunnel
</Location>

Hierbij geldt:

  • De URL_HTML5 moet worden vervangen door de inhoud van het veld URL van de HTML5 Gateway die in de beheerconsole is geconfigureerd bij het genereren van het pairing-token.
  • GW_NAME moet worden vervangen door de naam van een Edge Gateway die zich op dezelfde server bevindt als de HTML5 Gateway. Het teken | aan het einde van de regel moet behouden blijven.
  • ORGANIZATION_NAME moet worden vervangen door de naam van de organisatie waarmee de vorige Edge Gateway verbinding maakt.
Voorbeeld

Voor een platform met de volgende instellingen:

  • Naam van de organisatie: my-organization-name
  • Declaratie van de HTML5 Gateway in de beheerconsole:
    • Name: html5-gateway
    • URL: HTML5
    • Protocol: WebSocket
  • Een Edge Gateway-server beschikt over:
    • Een Edge Gateway-service met de naam edge-gateway
    • Een HTML5 Gateway-service met de naam html5-gateway

Het aangemaakte configuratiebestand /etc/ipdiva/httpd/commonParameters.extra.conf moet als volgt worden geconfigureerd:

 1
 2
 3
 4
 5
 6
 7
 8
 9
10
11
12
13
14
15
16
17
18
19
20
21
<Location /HTML5/>
        Order allow,deny
        Allow from all
        RequestHeader set X-Forwarded-Proto "https"
        RequestHeader set X-IPdiva-Gateway edge-gateway|
        RequestHeader set X-IPdiva-Orgname my-organization-name
        RequestHeader set X-IPdiva-Service 127.0.0.1:8080

        ProxyPass http://127.0.0.1:9016/systanciaHTML5-6.0/ flushpackets=on
</Location>

<Location /HTML5/websocket-tunnel>
        Order allow,deny
        Allow from all
        RequestHeader set X-Forwarded-Proto "https"
        RequestHeader set X-IPdiva-Gateway edge-gateway|
        RequestHeader set X-IPdiva-Orgname my-organization-name
        RequestHeader set X-IPdiva-Service 127.0.0.1:8080

        ProxyPass ws://127.0.0.1:9016/systanciaHTML5-6.0/websocket-tunnel
</Location>

Voordat u de nieuwe instellingen toepast, moet u controleren of de nieuwe configuratie geen blokkerende fout van de webserver Apache2 veroorzaakt.
Voer daarvoor de volgende opdracht uit:

1
apache2ctl configtest

Als het antwoord Syntax OK is, kunnen de wijzigingen met de onderstaande opdracht worden toegepast. Controleer anders uw configuratie in het bestand /etc/ipdiva/httpd/commonParameters.extra.conf.

1
systemctl reload apache2

Verbinding van de Edge Gateway en de HTML5 Gateway

Waarschuwing!

Als u voor de component SSL Router certificaten gebruikt die zijn uitgegeven door een andere certificeringsinstantie (CA) dan die van Systancia, moet u de root-CA toevoegen aan de vertrouwde CA's van de Edge Gateway: de root-CA van de SSL Router toevoegen aan de vertrouwde CA's voor de verbinding van de Edge Gateway of de HTML5 Gateway.

Volg de informatie in de volgende documentatie om de instanties van Edge Gateway en HTML5 Gateway op de server te configureren: Pairing van de server