Gå til innhold

Installasjon av Edge Gateway-serveren

Merk

Til påminnelse: bytte til root på Debian-maskiner må gjøres med følgende kommando:

1
su -

Laste ned speilet og de nødvendige verktøyene

Speilet CyberElements Cleanroom 4.6 og signaturnøkkelen til Systancia-repositoryet kan lastes ned fra denne lenken (krever at det opprettes en kundekonto): Systancia Marketplace

I tillegg til speilet og nøkkelen kreves det tredjepartsverktøy for oppgraderingsprosessen:

  • En SSH-klient (på Windows kan du bruke PuTTY)
  • En SCP-klient (på Windows kan verktøyene WinSCP eller FileZilla brukes)

Bruk SSH-klienten til å koble deg eksternt til serveren.

Bruk SCP-klienten til å overføre filer til den eksterne maskinen.

Forberede installasjonen

Konfigurasjon av nettverket

Det anbefales sterkt å definere en statisk nettverksadresse for Edge Gateway-serveren. Først må du hente navnet på nettverksgrensesnittet til maskinen og MAC-adressen til det. Kjør følgende kommando som root:

1
ip -br link | grep -ve "^lo"

Denne kommandoen viser navnet på nettverksgrensesnittet, statusen, MAC-adressen og innstillingene for grensesnittet.

Eksempel

Etter at kommandoen er kjørt, vises følgende utdata:

1
ens192           UP             00:50:56:a1:56:9f <BROADCAST,MULTICAST,UP,LOWER_UP>

Navnet på nettverksgrensesnittet er ens192, og MAC-adressen er 00:50:56:a1:56:9f.

Når navnet på nettverksgrensesnittet og MAC-adressen er hentet, er det nå mulig å redigere nettverkskonfigurasjonen for maskinen.
Rediger filen /etc/network/interfaces for å endre den etter følgende mal:

 1
 2
 3
 4
 5
 6
 7
 8
 9
10
11
12
13
14
15
16
17
18
19
20
21
22
# This file describes the network interfaces available on your system
# and how to activate them. For more information, see interfaces(5).

source /etc/network/interfaces.d/*

# The loopback network interface
auto lo
iface lo inet loopback

# The primary network interface
auto br0
iface br0 inet static
    bridge_ports INTERFACE_NAME
    bridge_stp off
    bridge_fd 0
    bridge_maxwait 2
    bridge_hw MAC_ADDRESS
    address IP_GW
    netmask NETMASK
    gateway NETWORK_GATEWAY
    dns-nameservers IP_DNS_1 IP_DNS_2
    dns-search DNS_SUFFIX

Der:

  • INTERFACE_NAME må erstattes med navnet på nettverksgrensesnittet som ble hentet tidligere.
  • MAC_ADDRESS må erstattes med MAC-adressen som ble hentet tidligere.
  • IP_GW må erstattes med IP-adressen til serveren.
  • NETMASK må erstattes med nettverksmasken som hører til IP-adressen.
  • NETWORK_GATEWAY må erstattes med standardgatewayen for nettverket.
  • IP_DNS må erstattes med IP-adressen til DNS-serveren. Hvis flere servere må konfigureres (maksimalt 3), skiller du dem med et mellomrom.
  • DNS_SUFFIX må erstattes med DNS-suffikset som skal brukes. Hvis det ikke er noe suffiks å angi, sletter du linjen.
Eksempel
 1
 2
 3
 4
 5
 6
 7
 8
 9
10
11
12
13
14
15
16
17
18
19
20
21
22
# This file describes the network interfaces available on your system
# and how to activate them. For more information, see interfaces(5).

source /etc/network/interfaces.d/*

# The loopback network interface
auto lo
iface lo inet loopback

# The primary network interface
auto br0
iface br0 inet static
    bridge_ports ens192
    bridge_stp off
    bridge_fd 0
    bridge_maxwait 2
    bridge_hw 00:50:56:a1:56:9f
    address 172.16.10.10
    netmask 255.255.255.0
    gateway 172.16.10.254
    dns-nameservers 172.16.11.2 172.16.11.3
    dns-search domain.local

Før konfigurasjonen tas i bruk, er det tre trinn til som må fullføres.

Det første består i å installere pakkene resolvconf og bridge-utils slik at DNS-konfigurasjonen som er angitt i den forrige filen, kan tas i bruk, og slik at grensesnittet br0 kan brukes:

1
apt install -y resolvconf bridge-utils

Det andre består i å kontrollere konfigurasjonen av filen /etc/hosts med hensyn til hoved-IP-adressen til maskinen (IP_GW).
For å gjøre det redigerer du filen /etc/hosts og kontrollerer at den andre linjen har følgende format:

2
IP_GW   FQDN    MACHINE_NAME
Eksempel

Hvis maskinen heter EDGE-GATEWAY uten å tilhøre et domene, og IP-adressen IP_GW er 172.16.10.10, fylles filen ut slik:

2
172.16.10.10  EDGE-GATEWAY

Hvis maskinen tilhører domenet DOMAIN.LOCAL, fylles filen ut slik:

2
172.16.10.10  EDGE-GATEWAY.DOMAIN.LOCAL   EDGE-GATEWAY

OBS!

En feilaktig konfigurasjon av filen kan forårsake en feil ved installasjonen av pakken collectd.

Det gjenstår bare å starte serveren på nytt:

1
reboot

Konfigurere pakkebehandleren APT

Last opp filene som er lastet ned fra Systancia Marketplace, til katalogen /tmp/ på serveren ved hjelp av en SCP-klient:

  • systancia.gpg
  • cleanroom-4.6.1-build33.1096.D12-full.tgz

Logg på serveren som root, og kjør deretter følgende kommandoer for å pakke ut Systancia-repositoryet, konfigurere bruken av det i APT og autentisere det.

1
2
3
4
5
mv /tmp/systancia.gpg /etc/apt/trusted.gpg.d/
mkdir -p /opt/systancia/repository/
tar xvzf /tmp/cleanroom-4.6*.tgz -C /opt/systancia/repository/
echo "deb file:///opt/systancia/repository/ bookworm ipdiva" > /etc/apt/sources.list.d/systancia.list
apt update

Vi anbefaler sterkt å deaktivere installasjonen av unødvendige pakker når apt-kommandoer kjøres. Kjør følgende kommando for å gjøre det:

1
echo -e 'APT::Install-Recommends false;\nAPT::Install-Suggests false;' > /etc/apt/apt.conf.d/99norecommends

Installasjon av Edge Gateway-serveren i CyberElements Bastion

Installasjon av basiskomponentene

Start installasjonen av komponentene med følgende kommando som root:

1
apt install -y ipdiva-base

Når alle avhengighetene er lastet ned, åpnes det et vindu der du må velge servertypen. Velg gateway:

Hva gjør jeg hvis det oppstår en feil?

Hvis det er en feil i informasjonen du har skrevet inn, fortsetter du installasjonen av pakken ipdiva-base og bruker deretter følgende kommando for å konfigurere serveren på nytt:

1
dpkg-reconfigure ipdiva-base

Installasjon av Edge Gateway-komponentene

Start deretter installasjonen av komponentene som er spesifikke for Edge Gateway, med følgende kommando:

1
apt install -y ipdiva-safe-gateway ipdiva-gateway-setup

Komponentene for Edge Gateway-serveren er nå installert. Det gjenstår bare å starte maskinen på nytt slik at de nylig installerte komponentene kan initialiseres:

1
reboot

Installasjon av HTML5 Gateway-komponentene

Bruk følgende kommando for å starte installasjonen av HTML5 Gateway-komponentene på Edge Gateway-serveren:

1
apt install -y ipdiva-html5gateway ipdiva-html5-webapp ipdiva-guacamole-server1

Bruk følgende kommandolinjer for å aktivere og konfigurere funksjonene for filoverføring og virtuell skriver:

1
2
3
apt install -y ghostscript
echo -e "printer=cyberelements HTML5 Printer\nprinterDriver=MS Publisher Imagesetter" > /etc/guacamole/printer-config
mkdir /home/systanciahtml5share

Konfigurasjon

Konfigurasjoner før tilkoblingen av HTML5 Gateway

For at HTML5-applikasjonene skal fungere, må det konfigureres flere innstillinger på Mediation Controller-serveren. Logg på serveren Mediation Controller som root.

Opprett eller endre filen /etc/ipdiva/httpd/commonParameters.extra.conf for å legge til en del som tilsvarer den følgende:

 1
 2
 3
 4
 5
 6
 7
 8
 9
10
11
12
13
14
15
16
17
18
19
20
21
<Location /URL_HTML5/>
        Order allow,deny
        Allow from all
        RequestHeader set X-Forwarded-Proto "https"
        RequestHeader set X-IPdiva-Gateway GW_NAME|
        RequestHeader set X-IPdiva-Orgname ORGANIZATION_NAME
        RequestHeader set X-IPdiva-Service 127.0.0.1:8080

        ProxyPass http://127.0.0.1:9016/systanciaHTML5-6.0/ flushpackets=on
</Location>

<Location /URL_HTML5/websocket-tunnel>
        Order allow,deny
        Allow from all
        RequestHeader set X-Forwarded-Proto "https"
        RequestHeader set X-IPdiva-Gateway GW_NAME|
        RequestHeader set X-IPdiva-Orgname ORGANIZATION_NAME
        RequestHeader set X-IPdiva-Service 127.0.0.1:8080

        ProxyPass ws://127.0.0.1:9016/systanciaHTML5-6.0/websocket-tunnel
</Location>

Der:

  • URL_HTML5 må erstattes med innholdet i feltet URL til HTML5 Gateway som ble konfigurert i administrasjonskonsollet da pairing-tokenet ble generert.
  • GW_NAME må erstattes med navnet på en Edge Gateway som ligger på samme server som HTML5 Gateway. Tegnet | på slutten av linjen må beholdes.
  • ORGANIZATION_NAME må erstattes med navnet på organisasjonen som den forrige Edge Gateway kobler seg til.
Eksempel

For en plattform med følgende konfigurasjon:

  • Navn på organisasjonen: my-organization-name
  • Deklarasjon av HTML5 Gateway i administrasjonskonsollet:
    • Navn: html5-gateway
    • URL: HTML5
    • Protocol: WebSocket
  • En Edge Gateway-server har:
    • En Edge Gateway-tjeneste som heter edge-gateway
    • En HTML5 Gateway-tjeneste som heter html5-gateway

Konfigurasjonsfilen /etc/ipdiva/httpd/commonParameters.extra.conf som opprettes, settes opp slik:

 1
 2
 3
 4
 5
 6
 7
 8
 9
10
11
12
13
14
15
16
17
18
19
20
21
<Location /HTML5/>
        Order allow,deny
        Allow from all
        RequestHeader set X-Forwarded-Proto "https"
        RequestHeader set X-IPdiva-Gateway edge-gateway|
        RequestHeader set X-IPdiva-Orgname my-organization-name
        RequestHeader set X-IPdiva-Service 127.0.0.1:8080

        ProxyPass http://127.0.0.1:9016/systanciaHTML5-6.0/ flushpackets=on
</Location>

<Location /HTML5/websocket-tunnel>
        Order allow,deny
        Allow from all
        RequestHeader set X-Forwarded-Proto "https"
        RequestHeader set X-IPdiva-Gateway edge-gateway|
        RequestHeader set X-IPdiva-Orgname my-organization-name
        RequestHeader set X-IPdiva-Service 127.0.0.1:8080

        ProxyPass ws://127.0.0.1:9016/systanciaHTML5-6.0/websocket-tunnel
</Location>

Før du tar i bruk de nye innstillingene, må du kontrollere at den nye konfigurasjonen ikke gir blokkerende feil for webserveren Apache2.
Kjør følgende kommando for å gjøre det:

1
apache2ctl configtest

Hvis svaret er Syntax OK, kan endringene tas i bruk med kommandoen nedenfor. Ellers kontrollerer du konfigurasjonen i filen /etc/ipdiva/httpd/commonParameters.extra.conf.

1
systemctl reload apache2

Tilkobling av Edge Gateway og HTML5 Gateway

OBS!

Hvis du bruker sertifikater som er utstedt av en annen sertifiseringsinstans (CA) enn den til Systancia for komponenten SSL Router, må du legge til rot-CA-en blant de pålitelige CA-ene til Edge Gateway: legg til rot-CA-en til SSL Router blant de pålitelige CA-ene for tilkoblingen av Edge Gateway eller HTML5 Gateway.

For å konfigurere instansene av Edge Gateway og HTML5 Gateway på serveren følger du informasjonen i følgende dokumentasjon: Pairing av serveren