Gå til innhold

Installasjon av Edge Gateway-serveren

Første systeminnstillinger

Når appliancen Edge Gateway Cluster startes for første gang, vises en veiviser for første konfigurasjon av maskinen. Denne veiviseren gjør det mulig å initialisere konfigurasjonen som gjelder systemet, og den som er spesifikk for bruken av CyberElements Bastion.

Systeminnstillinger

Veiviseren begynner med å be deg om å velge et språk:

Informasjon

Språket du velger, påvirker både visningsspråket til systemet og tastaturoppsettet. På engelsk har tastaturet et QWERTY-oppsett, mens det på fransk er AZERTY.

Veiviseren ber deg deretter om å legge inn et nytt passord for systemkontoen root (kontroller at det oppfyller den påkrevde kompleksiteten):

Deretter må du endre passordet til systembrukerkontoen systancia (kontroller at det oppfyller den påkrevde kompleksiteten):

Til slutt må du skrive inn navnet på maskinen:

Nettverksinnstillinger

Når systeminnstillingene er brukt, går veiviseren over til nettverksinnstillingene for maskinen.

Det første panelet ber deg velge mellom en statisk konfigurasjon og en dynamisk konfigurasjon via DHCP:

Anbefaling

Det anbefales å bruke en statisk konfigurasjon for nettverksinnstillingene til maskinen, særlig for funksjonen direkte tilgang.
DHCP kan også brukes hvis IP-adressen er fast tildelt på DHCP-serveren.

Hvis den statiske konfigurasjonen velges, spør veiviseren om følgende nettverksinnstillinger:

Tips

Det kan angis flere DNS-servere (maksimalt 3) ved å skille dem med mellomrom. På samme måte kan flere DNS-suffikser legges til ved å skille dem med et mellomrom.

Fullføre de første innstillingene

Menyen for første konfigurasjon ber deg nå fortsette med pairing-mekanismen for Edge Gateway.
I denne dokumentasjonen brukes den ikke, så det er nødvendig å deaktivere at denne menyen vises ved pålogging, og deaktivere automatisk pålogging som root.

For å gjøre det starter du med å gå ut av menyen for første konfigurasjon, enten ved å velge knappen Cancel eller ved å bruke tastekombinasjonen Ctrl+C.
Kjør deretter følgende kommandoer:

1
2
3
4
sed -i '/gateway-setup/d' /root/.bashrc
sed -i 's/^NAutoVTs/#NAutoVTs/' /etc/systemd/logind.conf
rm -r /etc/systemd/system/getty@tty1.service.d/
systemctl daemon-reload

Innstillinger som er spesifikke for driften av CyberElements Bastion

Når nettverksinnstillingene er tatt i bruk, må du i tillegg koble forekomstene av Edge Gateway og HTML5 Gateway til Mediation Controller-serverne.
For å gjøre det kobler de første forekomstene av Edge Gateway og HTML5 Gateway seg til Mediation Controller MASTER, mens de andre forekomstene kobler seg til Mediation Controller SLAVE.

OBS!

Hvis installasjonen av Edge Gateway ikke ligger i LAN-et, og adressene RIP_MED_SSL_MASTER og RIP_MED_SSL_SLAVE derfor ikke er tilgjengelige (selv med NAT).
I det tilfellet trenger du bare å konfigurere den første forekomsten av Edge Gateway og HTML5 Gateway, som settes opp for å koble seg til VIP_MED_SSL.

I denne sammenhengen kan den virtuelle Standalone-appliancen brukes. Den virtuelle Cluster-appliancen er forhåndskonfigurert med to forekomster, mens Standalone-motstykket er forhåndskonfigurert med én enkelt forekomst.

Før du fortsetter med instruksjonene nedenfor, må du forsikre deg om at du har følgende elementer:

  • Sertifikatet for forekomstene av Edge Gateway og HTML5 Gateway som skal kobles til
  • Sertifikatet for opptakstjenesten
  • En SSH-klient (på Windows kan du bruke PuTTY)
  • En SCP-klient (på Windows kan verktøyene WinSCP eller FileZilla brukes)

Overfør sertifikatene til katalogen /tmp/ på maskinen.

Tilkobling av Edge Gateway-servere

Kopier sertifikatfilen for Edge Gateway til katalogene /etc/ipdiva/gateway/ssl/ og /etc/ipdiva/gateway-slave/ssl/. Du kan gjøre det ved å kjøre kommandoer som ligner på de følgende som root (erstatt <CERT_NAME> med navnet på sertifikatet for Edge Gateway):

1
2
cp /tmp/<CERT_NAME> /etc/ipdiva/gateway/ssl/
mv /tmp/<CERT_NAME> /etc/ipdiva/gateway-slave/ssl/

Konfigurer Edge Gateway-forekomstene slik at de kan koble seg til Mediation Controller-serverne.
Konfigurasjonene er forskjellige avhengig av hvilken Mediation Controller som skal kontaktes. Utfør begge innstillingene:

Rediger filen /etc/ipdiva/gateway/gateway.xml og fyll den ut med følgende informasjon (flere deler er utelatt og er merket med […]):

 1
 2
 3
 4
 5
 6
 7
 8
 9
10
<gateway>
    <server>_FILL_ME_WITH_SERVER_ADDRESS_::ssl</server>
[…]
    <ssl>
        <cert>/etc/ipdiva/gateway/ssl/keyfile.pem</cert>
        <password>PASSWORD</password>
[…]
    </ssl>
[…]
</gateway>

Erstatt følgende elementer:

  • _FILL_ME_WITH_SERVER_ADDRESS_:: må erstattes med adressen RIP_MED_SSL_MASTER, tegnet : og lytteporten til SSL Router, som normalt er satt til 443
  • keyfile.pem: må erstattes med navnet på sertifikatfilen
  • PASSWORD: må erstattes med passordet for sertifikatet
Eksempel

Med følgende informasjon lagt til grunn:

  • RIP_MED_SSL_MASTER er lik: 10.0.10.11
  • Lytteport for SSL Router: 443
  • Navn på sertifikatfilen: edge-gateway.p12
  • Passord for sertifikatet: Str0ngP@ssw0rd

Filen /etc/ipdiva/gateway/gateway.xml konfigureres slik:

 1
 2
 3
 4
 5
 6
 7
 8
 9
10
<gateway>
    <server>10.0.10.11:443:ssl</server>
[…]
    <ssl>
        <cert>/etc/ipdiva/gateway/ssl/edge-gateway.p12</cert>
        <password>Str0ngP@ssw0rd</password>
[…]
    </ssl>
[…]
</gateway>
Fullstendig fil
 1
 2
 3
 4
 5
 6
 7
 8
 9
10
11
12
13
14
15
16
17
18
19
20
21
22
23
24
25
26
27
28
29
30
31
32
33
34
35
36
37
38
39
40
41
42
43
44
45
46
47
48
49
50
51
52
53
54
55
56
57
58
59
60
61
62
63
64
65
66
67
68
69
70
71
72
73
74
75
76
77
78
79
80
81
<gateway>
        <server>10.0.10.11:443:ssl</server>
        <pipe>
                <ping-timeout>60000</ping-timeout>
                <rout-max-lock>20000</rout-max-lock>
        </pipe>
        <timeout>
                <reconnect>15000</reconnect>
        </timeout>
        <ticket><hmac></hmac></ticket>
        <proxy>
                <type>no</type>
                <address></address>
                <login></login>
                <password></password>
                <domain></domain>
        </proxy>
        <periodic-licence-check>false</periodic-licence-check>
        <session>
           <sslconf name="default">
              <ca-dir>/etc/ssl/certs</ca-dir>
              <verify-cert>true</verify-cert>
           </sslconf>
        </session>
        <ssl>
                <cert>/etc/ipdiva/gateway/ssl/edge-gateway.p12</cert>
                <password>Str0ngP@ssw0rd</password>
                <ca-dir>/etc/ipdiva/gateway/ssl/ca</ca-dir>
                <min-version>tls1.3</min-version>
                <max-version></max-version>
                <cipherlist>!ADH:!AECDH:!MD5:kEECDH+AES:kEDH+AES:AES256+RSA:3DES+RSA</cipherlist>
                <cipherlist-tls1.3>TLS_CHACHA20_POLY1305_SHA256:TLS_AES_256_GCM_SHA384:TLS_AES_128_GCM_SHA256</cipherlist-tls1.3>
                <verify-cert>true</verify-cert>
                <verify-certhostnamematch>true</verify-certhostnamematch>
        </ssl>
        <webaccess>
                <proxy></proxy>
                <useragent>true</useragent>
                <autoauth>true</autoauth>
                <forceauth>false</forceauth>
                <forcebasic>false</forcebasic>
                <persistentbasicauth>true</persistentbasicauth>
                <cache-date>Thu, 14 Dec 2006 09:28:00 GMT</cache-date>
                <reverse-proxy>
                        <headers>
                                <x-forwarded-for enabled='false'/>
                                <x-forwarded-host enabled='false'/>
                        </headers>
                </reverse-proxy>
                <davenport compatibilityMode="false">127.0.0.1:8070</davenport>
        </webaccess>
        <rpc-listen>127.0.0.1:9080</rpc-listen>
        <network-id></network-id>
        <services>/etc/ipdiva/gateway/services.xml</services>
        <compression>zlib</compression>
        <vlan>
                <prefixe></prefixe>
        </vlan>

        <openvpn>
                <ssl>
                        <cert>/usr/local/ipdiva/share/gw-controller-openvpnng/keys/allInOne.pem</cert>
                        <ca-file>/usr/local/ipdiva/share/gw-controller-openvpnng/keys/tmp-ca.crt</ca-file>
                        <version>tls1</version>
                </ssl>
                <client-ov>
                        <ip-type>V4</ip-type>
                        <dev-type>tun</dev-type>
                        <link-mtu>1507</link-mtu>
                        <tun-mtu>1500</tun-mtu>
                        <proto>TCPv4_CLIENT</proto>
                        <cipher>[null-cipher]</cipher>
                        <auth>[null-digest]</auth>
                        <keysize>0</keysize>
                        <key-method>2</key-method>
                        <tls-type>tls-client</tls-type>
                </client-ov>
        </openvpn>
    <useoldprotocol>false</useoldprotocol>
    <rate>0</rate>
</gateway>

Start til slutt Edge Gateway-forekomsten for å laste inn den nye konfigurasjonen og koble den til Mediation Controller MASTER:

1
/usr/local/ipdiva/gateway/bin/start

Rediger filen /etc/ipdiva/gateway-slave/gateway.xml og fyll den ut med følgende informasjon (flere deler er utelatt og er merket med […]):

 1
 2
 3
 4
 5
 6
 7
 8
 9
10
11
12
<gateway>
    <server>@SERVER@:@SERVERPORT@:ssl</server>
[…]
    <ssl>
        <cert>/etc/ipdiva/gateway-slave/ssl/keyfile.pem</cert>
        <password>PASSWORD</password>
[…]
    </ssl>
[…]
    <rpc-listen>127.0.0.1:@RPC_PORT@</rpc-listen>
[…]
</gateway>

Erstatt følgende elementer:

  • @SERVER@: må erstattes med adressen RIP_MED_SSL_SLAVE
  • @SERVERPORT@: må erstattes med lytteporten til SSL Router, normalt satt til 443
  • keyfile.pem: må erstattes med navnet på sertifikatfilen
  • PASSWORD: må erstattes med passordet for sertifikatet
  • @RPC_PORT@: må erstattes med en TCP-port som er tilgjengelig på maskinen; vanligvis brukes porten 9081
Eksempel

Med følgende informasjon lagt til grunn:

  • RIP_MED_SSL_SLAVE er lik: 10.0.10.13
  • Lytteport for SSL Router: 443
  • Navn på sertifikatfilen: edge-gateway.p12
  • Passord for sertifikatet: Str0ngP@ssw0rd
  • Tilgjengelig RPC-port: 9081

Filen /etc/ipdiva/gateway-slave/gateway.xml konfigureres slik:

 1
 2
 3
 4
 5
 6
 7
 8
 9
10
11
12
<gateway>
    <server>10.0.10.13:443:ssl</server>
[…]
    <ssl>
        <cert>/etc/ipdiva/gateway-slave/ssl/edge-gateway.p12</cert>
        <password>Str0ngP@ssw0rd</password>
[…]
    </ssl>
[…]
    <rpc-listen>127.0.0.1:9081</rpc-listen>
[…]
</gateway>
Fullstendig fil
 1
 2
 3
 4
 5
 6
 7
 8
 9
10
11
12
13
14
15
16
17
18
19
20
21
22
23
24
25
26
27
28
29
30
31
32
33
34
35
36
37
38
39
40
41
42
43
44
45
46
47
48
49
50
51
52
53
54
55
56
57
58
59
60
61
62
63
64
65
66
67
68
69
70
71
72
73
74
75
76
77
78
79
80
81
<gateway>
        <server>10.0.10.13:443:ssl</server>
        <pipe>
                <ping-timeout>60000</ping-timeout>
                <rout-max-lock>20000</rout-max-lock>
        </pipe>
        <timeout>
                <reconnect>15000</reconnect>
        </timeout>
        <ticket><hmac></hmac></ticket>
        <proxy>
                <type>no</type>
                <address></address>
                <login></login>
                <password></password>
                <domain></domain>
        </proxy>
        <periodic-licence-check>false</periodic-licence-check>
        <session>
           <sslconf name="default">
              <ca-dir>/etc/ssl/certs</ca-dir>
              <verify-cert>true</verify-cert>
           </sslconf>
        </session>
        <ssl>
                <cert>/etc/ipdiva/gateway-slave/ssl/edge-gateway.p12</cert>
                <password>Str0ngP@ssw0rd</password>
                <ca-dir>/etc/ipdiva/gateway-slave/ssl/ca</ca-dir>
                <min-version>tls1.3</min-version>
                <max-version></max-version>
                <cipherlist>!ADH:!AECDH:!MD5:kEECDH+AES:kEDH+AES:AES256+RSA:3DES+RSA</cipherlist>
                <cipherlist-tls1.3>TLS_CHACHA20_POLY1305_SHA256:TLS_AES_256_GCM_SHA384:TLS_AES_128_GCM_SHA256</cipherlist-tls1.3>
                <verify-cert>true</verify-cert>
                <verify-certhostnamematch>true</verify-certhostnamematch>
        </ssl>
        <webaccess>
                <proxy></proxy>
                <useragent>true</useragent>
                <autoauth>true</autoauth>
                <forceauth>false</forceauth>
                <forcebasic>false</forcebasic>
                <persistentbasicauth>true</persistentbasicauth>
                <cache-date>Thu, 14 Dec 2006 09:28:00 GMT</cache-date>
                <reverse-proxy>
                        <headers>
                                <x-forwarded-for enabled='false'/>
                                <x-forwarded-host enabled='false'/>
                        </headers>
                </reverse-proxy>
                <davenport compatibilityMode="false">127.0.0.1:8070</davenport>
        </webaccess>
        <rpc-listen>127.0.0.1:9081</rpc-listen>
        <network-id></network-id>
        <services>/etc/ipdiva/gateway-slave/services.xml</services>
        <compression>zlib</compression>
        <vlan>
                <prefixe></prefixe>
        </vlan>

        <openvpn>
                <ssl>
                        <cert>/usr/local/ipdiva/share/gw-controller-openvpnng/keys/allInOne.pem</cert>
                        <ca-file>/usr/local/ipdiva/share/gw-controller-openvpnng/keys/tmp-ca.crt</ca-file>
                        <version>tls1</version>
                </ssl>
                <client-ov>
                        <ip-type>V4</ip-type>
                        <dev-type>tun</dev-type>
                        <link-mtu>1507</link-mtu>
                        <tun-mtu>1500</tun-mtu>
                        <proto>TCPv4_CLIENT</proto>
                        <cipher>[null-cipher]</cipher>
                        <auth>[null-digest]</auth>
                        <keysize>0</keysize>
                        <key-method>2</key-method>
                        <tls-type>tls-client</tls-type>
                </client-ov>
        </openvpn>
    <useoldprotocol>false</useoldprotocol>
    <rate>0</rate>
</gateway>

Start til slutt Edge Gateway-forekomsten for å laste inn den nye konfigurasjonen og koble den til Mediation Controller SLAVE:

1
/usr/local/ipdiva/gateway-slave/bin/start

Konfigurasjon av opptakstjenesten

Flytt sertifikatet for opptakstjenesten til katalogen /etc/ipdiva/careserver/ med en kommando som ligner på denne (erstatt <CERT_NAME> med navnet på det aktuelle sertifikatet):

1
mv /tmp/<CERT_NAME> /etc/ipdiva/careserver/

Konfigurer deretter tjenesten ved å endre følgende fil: /etc/ipdiva/careserver/careserver.xml. Konfigurasjonen av filen skal se omtrent slik ut (i utsnittet nedenfor er mange linjer i filen utelatt og merket med […]):

 1
 2
 3
 4
 5
 6
 7
 8
 9
10
11
12
13
14
15
<?xml version="1.0" ?><careserver>

    <listen>0.0.0.0:8443</listen>
[…]
    <ssl>
        <cert>/etc/ipdiva/careserver/recording_service.p12</cert>
        <password>PASSWORD</password>
[…]
    </ssl>
    <xmlrpc-connect>
        <element>http://127.0.0.1:9080</element>
        <element>http://127.0.0.1:9081</element>
    </xmlrpc-connect>
[…]
</careserver>

Gjør følgende endringer:

  • Endre lytte-IP-adressen for opptakstjenesten til 0.0.0.0 (lytter på alle tilgjengelige IP-adresser)
  • Erstatt recording_service.p12 med navnet på sertifikatet for opptakstjenesten
  • Erstatt PASSWORD med passordet for sertifikatet til opptakstjenesten
  • Legg til linjen <element>http://127.0.0.1:9081</element>
Eksempel

Med følgende informasjon lagt til grunn:

  • Navn på sertifikatfilen: fqdn.edge-gateway.local.p12
  • Passord for sertifikatet: Str0ngP@ssw0rd

Filen /etc/ipdiva/careserver/careserver.xml konfigureres slik:

 1
 2
 3
 4
 5
 6
 7
 8
 9
10
11
12
13
14
15
<?xml version="1.0" ?><careserver>

    <listen>0.0.0.0:8443</listen>
[…]
    <ssl>
        <cert>/etc/ipdiva/careserver/fqdn.edge-gateway.local.p12</cert>
        <password>Str0ngP@ssw0rd</password>
[…]
    </ssl>
    <xmlrpc-connect>
        <element>http://127.0.0.1:9080</element>
        <element>http://127.0.0.1:9081</element>
    </xmlrpc-connect>
[…]
</careserver>
Fullstendig fil
 1
 2
 3
 4
 5
 6
 7
 8
 9
10
11
12
13
14
15
16
17
18
19
20
21
22
23
24
25
26
27
28
29
30
31
<?xml version="1.0" ?><careserver>

    <listen>0.0.0.0:8443</listen>


    <archivesdirectory>/var/lib/ipdiva/carerecord/archives</archivesdirectory>
    <recordingdirectory>/var/lib/ipdiva/carerecord/recording</recordingdirectory>
    <ssl>
        <cert>/etc/ipdiva/careserver/fqdn.edge-gateway.local.p12</cert>
        <password>Str0ngP@ssw0rd</password>
        <ca-dir>/etc/ipdiva/gateway/ssl/ca</ca-dir>
        <min-version>tls1.2</min-version>
        <max-version/>
        <cipherlist>!ADH:!AECDH:!MD5:kEECDH+AES:kEDH+AES:AES256+RSA:3DES+RSA</cipherlist>
        <cipherlist-tls1.3>TLS_CHACHA20_POLY1305_SHA256:TLS_AES_256_GCM_SHA384:TLS_AES_128_GCM_SHA256</cipherlist-tls1.3>
        <verify-cert>true</verify-cert>
        <no-fail-if-no-peer-cert>true</no-fail-if-no-peer-cert>
    </ssl>
    <gopsize>10</gopsize>
        <webgopsize>5</webgopsize>
    <webfakeframespersec>2</webfakeframespersec>
        <webhlslistsize>20</webhlslistsize>
    <webcaptureinterval>10000</webcaptureinterval>
    <webcapturetimeout>30000</webcapturetimeout>
    <captureinterval>250</captureinterval>
    <hlslistsize>20</hlslistsize>
    <xmlrpc-connect>
        <element>http://127.0.0.1:9080</element>
        <element>http://127.0.0.1:9081</element>
    </xmlrpc-connect>
</careserver>

Bekreft den nye konfigurasjonen ved å starte opptakstjenesten på nytt:

1
systemctl restart ipdivacarerecord

Tilkobling av HTML5 Gateway-forekomster

Hvis HTML5 Gateway-forekomsten må konfigureres, kjører du følgende kommando på Edge Gateway-serveren som root for å aktivere automatisk oppstart av forekomsten:

1
chmod +x /etc/ipdiva/services/50html5gateway*

Kopier sertifikatfilen for HTML5 Gateway til katalogene /etc/ipdiva/html5gateway/ssl/ og /etc/ipdiva/html5gateway-slave/ssl/. Du kan gjøre det ved å kjøre kommandoer som ligner på de følgende som root (erstatt <CERT_NAME> med navnet på sertifikatet for HTML5 Gateway):

1
2
cp /tmp/<CERT_NAME> /etc/ipdiva/html5gateway/ssl/
mv /tmp/<CERT_NAME> /etc/ipdiva/html5gateway-slave/ssl/

Konfigurer HTML5 Gateway-forekomstene slik at de kan koble seg til Mediation Controller-serverne.
Konfigurasjonene er forskjellige avhengig av hvilken Mediation Controller som skal kontaktes. Utfør begge innstillingene:

Rediger filen /etc/ipdiva/html5gateway/html5gateway.xml og fyll den ut med følgende informasjon (flere deler er utelatt og er merket med […]):

 1
 2
 3
 4
 5
 6
 7
 8
 9
10
<gateway>
    <server>_FILL_ME_WITH_SERVER_ADDRESS_::ssl</server>
[…]
    <ssl>
        <cert>/etc/ipdiva/html5gateway/ssl/keyfile.pem</cert>
        <password>PASSWORD</password>
[…]
    </ssl>
[…]
</gateway>

Erstatt følgende elementer:

  • _FILL_ME_WITH_SERVER_ADDRESS_:: må erstattes med adressen RIP_MED_SSL_MASTER, tegnet : og lytteporten til SSL Router, som normalt er satt til 443
  • keyfile.pem: må erstattes med navnet på sertifikatfilen
  • PASSWORD: må erstattes med passordet for sertifikatet
Eksempel

Med følgende informasjon lagt til grunn:

  • RIP_MED_SSL_MASTER er lik: 10.0.10.11
  • Lytteport for SSL Router: 443
  • Navn på sertifikatfilen: html5-gateway.p12
  • Passord for sertifikatet: Str0ngP@ssw0rd

Filen /etc/ipdiva/html5gateway/html5gateway.xml konfigureres slik:

 1
 2
 3
 4
 5
 6
 7
 8
 9
10
<gateway>
    <server>10.0.10.11:443:ssl</server>
[…]
    <ssl>
        <cert>/etc/ipdiva/html5gateway/ssl/html5-gateway.p12</cert>
        <password>Str0ngP@ssw0rd</password>
[…]
    </ssl>
[…]
</gateway>
Fullstendig fil
 1
 2
 3
 4
 5
 6
 7
 8
 9
10
11
12
13
14
15
16
17
18
19
20
21
22
23
24
25
26
27
28
29
30
31
32
33
34
35
<gateway>
        <server>10.0.10.11:443:ssl</server>
        <pipe>
                <ping-timeout>60000</ping-timeout>
                <rout-max-lock>20000</rout-max-lock>
        </pipe>
        <timeout>
                <reconnect>15000</reconnect>
        </timeout>
        <ticket><hmac></hmac></ticket>
        <proxy>
                <type>no</type>
                <address></address>
                <login></login>
                <password></password>
                <domain></domain>
        </proxy>

        <ssl>
                <cert>/etc/ipdiva/html5gateway/ssl/html5-gateway.p12</cert>
                <password>Str0ngP@ssw0rd</password>
                <ca-dir>/etc/ipdiva/html5gateway/ssl/ca</ca-dir>
                <min-version>tls1.3</min-version>
                <max-version></max-version>
                <cipherlist>!ADH:!AECDH:!MD5:kEECDH+AES:kEDH+AES:AES256+RSA:3DES+RSA</cipherlist>
                <cipherlist-tls1.3>TLS_CHACHA20_POLY1305_SHA256:TLS_AES_256_GCM_SHA384:TLS_AES_128_GCM_SHA256</cipherlist-tls1.3>
                <verify-cert>true</verify-cert>
                <verify-certhostnamematch>true</verify-certhostnamematch>
        </ssl>

        <rpc-listen>127.0.0.1:9088</rpc-listen>
        <network-id></network-id>
        <compression>zlib</compression>

 </gateway>

Start til slutt HTML5 Gateway-forekomsten på nytt for å laste inn den nye konfigurasjonen og koble den til Mediation Controller MASTER:

1
/usr/local/ipdiva/html5gateway/bin/start

Rediger filen /etc/ipdiva/html5gateway-slave/html5gateway.xml og fyll den ut med følgende informasjon (flere deler er utelatt og er merket med […]):

 1
 2
 3
 4
 5
 6
 7
 8
 9
10
11
12
<gateway>
    <server>@SERVER@:@SERVERPORT@:ssl</server>
[…]
    <ssl>
        <cert>/etc/ipdiva/html5gateway-slave/ssl/keyfile.pem</cert>
        <password>PASSWORD</password>
[…]
    </ssl>
[…]
    <rpc-listen>127.0.0.1:@RPC_PORT@</rpc-listen>
[…]
</gateway>

Erstatt følgende elementer:

  • @SERVER@: må erstattes med adressen RIP_MED_SSL_SLAVE
  • @SERVERPORT@: må erstattes med lytteporten til SSL Router, normalt satt til 443
  • keyfile.pem: må erstattes med navnet på sertifikatfilen
  • PASSWORD: må erstattes med passordet for sertifikatet
  • @RPC_PORT@: må erstattes med en TCP-port som er tilgjengelig på maskinen; vanligvis brukes porten 9089
Eksempel

Med følgende informasjon lagt til grunn:

  • RIP_MED_SSL_SLAVE er lik: 10.0.10.13
  • Lytteport for SSL Router: 443
  • Navn på sertifikatfilen: html5-gateway.p12
  • Passord for sertifikatet: Str0ngP@ssw0rd
  • Tilgjengelig RPC-port: 9089

Filen /etc/ipdiva/html5gateway-slave/html5gateway.xml konfigureres slik:

 1
 2
 3
 4
 5
 6
 7
 8
 9
10
11
12
<gateway>
    <server>10.0.10.13:443:ssl</server>
[…]
    <ssl>
        <cert>/etc/ipdiva/html5gateway-slave/ssl/html5-gateway.p12</cert>
        <password>Str0ngP@ssw0rd</password>
[…]
    </ssl>
[…]
    <rpc-listen>127.0.0.1:9089</rpc-listen>
[…]
</gateway>
Fullstendig fil
 1
 2
 3
 4
 5
 6
 7
 8
 9
10
11
12
13
14
15
16
17
18
19
20
21
22
23
24
25
26
27
28
29
30
31
32
33
34
35
<gateway>
        <server>10.0.10.13:443:ssl</server>
        <pipe>
                <ping-timeout>60000</ping-timeout>
                <rout-max-lock>20000</rout-max-lock>
        </pipe>
        <timeout>
                <reconnect>15000</reconnect>
        </timeout>
        <ticket><hmac></hmac></ticket>
        <proxy>
                <type>no</type>
                <address></address>
                <login></login>
                <password></password>
                <domain></domain>
        </proxy>

        <ssl>
                <cert>/etc/ipdiva/html5gateway-slave/ssl/html5-gateway.p12</cert>
                <password>Str0ngP@ssw0rd</password>
                <ca-dir>/etc/ipdiva/html5gateway-slave/ssl/ca</ca-dir>
                <min-version>tls1.3</min-version>
                <max-version></max-version>
                <cipherlist>!ADH:!AECDH:!MD5:kEECDH+AES:kEDH+AES:AES256+RSA:3DES+RSA</cipherlist>
                <cipherlist-tls1.3>TLS_CHACHA20_POLY1305_SHA256:TLS_AES_256_GCM_SHA384:TLS_AES_128_GCM_SHA256</cipherlist-tls1.3>
                <verify-cert>true</verify-cert>
                <verify-certhostnamematch>true</verify-certhostnamematch>
        </ssl>

        <rpc-listen>127.0.0.1:9089</rpc-listen>
        <network-id></network-id>
        <compression>zlib</compression>

 </gateway>

Start til slutt HTML5 Gateway-forekomsten på nytt for å laste inn den nye konfigurasjonen og koble den til Mediation Controller SLAVE:

1
/usr/local/ipdiva/html5gateway-slave/bin/start

Konfigurasjoner før tilkobling av HTML5 Gateway-servere

For at HTML5-applikasjonene skal fungere, må ytterligere innstillinger konfigureres på Mediation Controller-serverne. Logg på Mediation Controller-serverne MASTER og SLAVE som root.

Opprett eller rediger filen /etc/ipdiva/httpd/commonParameters.extra.conf for å legge til en del tilsvarende følgende for HTML5 Gateway:

 1
 2
 3
 4
 5
 6
 7
 8
 9
10
11
12
13
14
15
16
17
18
19
20
21
<Location /URL_HTML5/>
        Order allow,deny
        Allow from all
        RequestHeader set X-Forwarded-Proto "https"
        RequestHeader set X-IPdiva-Gateway GW_NAME|
        RequestHeader set X-IPdiva-Orgname ORGANIZATION_NAME
        RequestHeader set X-IPdiva-Service 127.0.0.1:8080

        ProxyPass http://127.0.0.1:9016/systanciaHTML5-6.0/ flushpackets=on
</Location>

<Location /URL_HTML5/websocket-tunnel>
        Order allow,deny
        Allow from all
        RequestHeader set X-Forwarded-Proto "https"
        RequestHeader set X-IPdiva-Gateway GW_NAME|
        RequestHeader set X-IPdiva-Orgname ORGANIZATION_NAME
        RequestHeader set X-IPdiva-Service 127.0.0.1:8080

        ProxyPass ws://127.0.0.1:9016/systanciaHTML5-6.0/websocket-tunnel
</Location>

Der:

  • URL_HTML5 må erstattes med innholdet i feltet URL for HTML5 Gateway som ble konfigurert i administrasjonskonsollet under deklarasjonen av HTML5 Gateway (i et cluster er dette vanligvis HTML5-1 og HTML5-2).
  • GW_NAME må erstattes med navnet på en Edge Gateway som ligger på samme server som HTML5 Gateway. Tegnet | på slutten av linjen må beholdes.
  • ORGANIZATION_NAME må erstattes med navnet på organisasjonen som den forrige Edge Gateway kobler seg til.
Eksempel

For en plattform med følgende konfigurasjon:

  • Navn på organisasjonen: my-organization-name
  • Deklarasjon av den første HTML5 Gateway i administrasjonskonsollet:
    • Name: html5-gateway-1
    • URL: HTML5-1
    • Protocol: WebSocket
  • Deklarasjon av den andre HTML5 Gateway i administrasjonskonsollet:
    • Name: html5-gateway-2
    • URL: HTML5-2
    • Protocol: WebSocket
  • En Edge Gateway-server på den første HTML5 Gateway har:
    • En Edge Gateway-tjeneste med navnet edge-gateway-1
    • En HTML5 Gateway-tjeneste med navnet html5-gateway-1
  • En Edge Gateway-server på den andre HTML5 Gateway har:
    • En Edge Gateway-tjeneste med navnet edge-gateway-2
    • En HTML5 Gateway-tjeneste med navnet html5-gateway-2

Konfigurasjonsfilen /etc/ipdiva/httpd/commonParameters.extra.conf som opprettes, settes opp slik:

 1
 2
 3
 4
 5
 6
 7
 8
 9
10
11
12
13
14
15
16
17
18
19
20
21
22
23
24
25
26
27
28
29
30
31
32
33
34
35
36
37
38
39
40
41
42
43
<Location /HTML5-1/>
        Order allow,deny
        Allow from all
        RequestHeader set X-Forwarded-Proto "https"
        RequestHeader set X-IPdiva-Gateway edge-gateway-1|
        RequestHeader set X-IPdiva-Orgname my-organization-name
        RequestHeader set X-IPdiva-Service 127.0.0.1:8080

        ProxyPass http://127.0.0.1:9016/systanciaHTML5-6.0/ flushpackets=on
</Location>

<Location /HTML5-1/websocket-tunnel>
        Order allow,deny
        Allow from all
        RequestHeader set X-Forwarded-Proto "https"
        RequestHeader set X-IPdiva-Gateway edge-gateway-1|
        RequestHeader set X-IPdiva-Orgname my-organization-name
        RequestHeader set X-IPdiva-Service 127.0.0.1:8080

        ProxyPass ws://127.0.0.1:9016/systanciaHTML5-6.0/websocket-tunnel
</Location>

<Location /HTML5-2/>
        Order allow,deny
        Allow from all
        RequestHeader set X-Forwarded-Proto "https"
        RequestHeader set X-IPdiva-Gateway edge-gateway-2|
        RequestHeader set X-IPdiva-Orgname my-organization-name
        RequestHeader set X-IPdiva-Service 127.0.0.1:8080

        ProxyPass http://127.0.0.1:9016/systanciaHTML5-6.0/ flushpackets=on
</Location>

<Location /HTML5-2/websocket-tunnel>
        Order allow,deny
        Allow from all
        RequestHeader set X-Forwarded-Proto "https"
        RequestHeader set X-IPdiva-Gateway edge-gateway-2|
        RequestHeader set X-IPdiva-Orgname my-organization-name
        RequestHeader set X-IPdiva-Service 127.0.0.1:8080

        ProxyPass ws://127.0.0.1:9016/systanciaHTML5-6.0/websocket-tunnel
</Location>

Før du tar i bruk de nye innstillingene, må du kontrollere at den nye konfigurasjonen ikke gir blokkerende feil for webserveren Apache2.
Kjør følgende kommando for å gjøre det:

1
apache2ctl configtest

Hvis svaret er Syntax OK, kan endringene tas i bruk med kommandoen nedenfor. Ellers kontrollerer du konfigurasjonen i filen /etc/ipdiva/httpd/commonParameters.extra.conf.

1
systemctl reload apache2

Konfigurasjon av en NTP-tidsserver

Det anbefales å sette opp en tidsserver for å holde systemklokken oppdatert. De nødvendige trinnene er beskrevet på siden om NTP-konfigurasjon.