Przejdź do treści

Instalacja serwera Edge Gateway

Wstępna konfiguracja systemu

Przy pierwszym uruchomieniu appliance Edge Gateway Cluster pojawia się kreator wstępnej konfiguracji maszyny. Ten kreator umożliwia zainicjalizowanie konfiguracji właściwej dla systemu, a także konfiguracji specyficznej dla użycia CyberElements Bastion.

Ustawienia systemowe

Kreator zaczyna od poproszenia o wybór języka:

Informacja

Wybrany język wpływa zarówno na język wyświetlania systemu, jak i na układ klawiatury. W języku angielskim klawiatura ma układ QWERTY, a w języku francuskim AZERTY.

Kreator prosi następnie o nadanie nowego hasła do systemowego konta root (upewnij się, że spełnia wymaganą złożoność):

Potem musisz zmienić hasło systemowego konta użytkownika systancia (upewnij się, że spełnia wymaganą złożoność):

Na koniec musisz wprowadzić nazwę maszyny:

Ustawienia sieciowe

Po zastosowaniu ustawień systemowych kreator przechodzi do ustawień sieciowych maszyny.

Pierwsze okno prosi o wybór między konfiguracją statyczną a konfiguracją dynamiczną przez DHCP:

Zalecenie

Dla ustawień sieciowych maszyny zaleca się konfigurację statyczną, w szczególności dla funkcji dostępu bezpośredniego.
Można też użyć DHCP, jeśli adres IP jest przypisany na stałe na serwerze DHCP.

Jeśli wybrana zostanie konfiguracja statyczna, kreator poprosi o następujące ustawienia sieciowe:

Wskazówka

Można wprowadzić kilka serwerów DNS (maksymalnie 3), rozdzielając je odstępami. Podobnie można dodać kilka sufiksów DNS, rozdzielając je odstępem.

Zakończenie wstępnej konfiguracji

Menu wstępnej konfiguracji proponuje teraz przejście do mechanizmu pairingu Edge Gateway.
W tej dokumentacji nie jest on używany, dlatego trzeba wyłączyć pojawianie się tego menu przy logowaniu oraz automatyczne logowanie jako root.

Aby to zrobić, wyjdź najpierw z menu wstępnej konfiguracji, wybierając przycisk Cancel albo używając kombinacji klawiszy Ctrl+C.
Następnie wykonaj poniższe polecenia:

1
2
3
4
sed -i '/gateway-setup/d' /root/.bashrc
sed -i 's/^NAutoVTs/#NAutoVTs/' /etc/systemd/logind.conf
rm -r /etc/systemd/system/getty@tty1.service.d/
systemctl daemon-reload

Konfiguracja specyficzna dla działania CyberElements Bastion

Po zastosowaniu konfiguracji sieciowej trzeba jeszcze połączyć instancje Edge Gateway i HTML5 Gateway z Mediation Controller.
W tym celu pierwsze instancje Edge Gateway i HTML5 Gateway połączą się z Mediation Controller MASTER, a drugie z Mediation Controller SLAVE.

Uwaga!

Jeśli instalacja Edge Gateway nie znajduje się w sieci LAN i adresy RIP_MED_SSL_MASTER oraz RIP_MED_SSL_SLAVE nie są w związku z tym osiągalne (nawet z NAT).
W takim przypadku musisz skonfigurować tylko pierwszą instancję Edge Gateway i HTML5 Gateway, która zostanie przygotowana do połączenia z VIP_MED_SSL.

W tym kontekście można użyć wirtualnej appliance Standalone. Wirtualna appliance Cluster jest wstępnie skonfigurowana z dwiema instancjami, podczas gdy jej odpowiednik Standalone – z jedną.

Przed przejściem do kolejnych instrukcji upewnij się, że masz następujące elementy:

  • Certyfikat instancji Edge Gateway i HTML5 Gateway, które mają zostać połączone
  • Certyfikat usługi nagrywania
  • Klient SSH (w systemie Windows możesz użyć PuTTY)
  • Klient SCP (w systemie Windows można użyć narzędzi WinSCP lub FileZilla)

Przenieś certyfikaty do katalogu /tmp/ maszyny.

Łączenie Edge Gateway

Skopiuj plik certyfikatu Edge Gateway do katalogów /etc/ipdiva/gateway/ssl/ i /etc/ipdiva/gateway-slave/ssl/. Możesz to zrobić, wykonując jako root polecenia podobne do poniższych (zastąp <CERT_NAME> nazwą certyfikatu Edge Gateway):

1
2
cp /tmp/<CERT_NAME> /etc/ipdiva/gateway/ssl/
mv /tmp/<CERT_NAME> /etc/ipdiva/gateway-slave/ssl/

Skonfiguruj instancje Edge Gateway tak, aby mogły łączyć się z Mediation Controller.
Konfiguracje różnią się w zależności od Mediation Controller, z którym trzeba się połączyć. Wykonaj obie konfiguracje:

Edytuj plik /etc/ipdiva/gateway/gateway.xml i uzupełnij go następującymi informacjami (kilka sekcji zostało pominiętych i oznaczonych jako […]):

 1
 2
 3
 4
 5
 6
 7
 8
 9
10
<gateway>
    <server>_FILL_ME_WITH_SERVER_ADDRESS_::ssl</server>
[…]
    <ssl>
        <cert>/etc/ipdiva/gateway/ssl/keyfile.pem</cert>
        <password>PASSWORD</password>
[…]
    </ssl>
[…]
</gateway>

Zastąp następujące elementy:

  • _FILL_ME_WITH_SERVER_ADDRESS_:: należy zastąpić adresem RIP_MED_SSL_MASTER, znakiem : oraz portem nasłuchu SSL Router, zwykle ustawionym na 443
  • keyfile.pem: należy zastąpić nazwą pliku certyfikatu
  • PASSWORD: należy zastąpić hasłem certyfikatu
Przykład

Uwzględniając następujące informacje:

  • RIP_MED_SSL_MASTER jest równe: 10.0.10.11
  • Port nasłuchu SSL Router: 443
  • Nazwa pliku certyfikatu: edge-gateway.p12
  • Hasło certyfikatu: Str0ngP@ssw0rd

Plik /etc/ipdiva/gateway/gateway.xml należy skonfigurować następująco:

 1
 2
 3
 4
 5
 6
 7
 8
 9
10
<gateway>
    <server>10.0.10.11:443:ssl</server>
[…]
    <ssl>
        <cert>/etc/ipdiva/gateway/ssl/edge-gateway.p12</cert>
        <password>Str0ngP@ssw0rd</password>
[…]
    </ssl>
[…]
</gateway>
Kompletny plik
 1
 2
 3
 4
 5
 6
 7
 8
 9
10
11
12
13
14
15
16
17
18
19
20
21
22
23
24
25
26
27
28
29
30
31
32
33
34
35
36
37
38
39
40
41
42
43
44
45
46
47
48
49
50
51
52
53
54
55
56
57
58
59
60
61
62
63
64
65
66
67
68
69
70
71
72
73
74
75
76
77
78
79
80
81
<gateway>
        <server>10.0.10.11:443:ssl</server>
        <pipe>
                <ping-timeout>60000</ping-timeout>
                <rout-max-lock>20000</rout-max-lock>
        </pipe>
        <timeout>
                <reconnect>15000</reconnect>
        </timeout>
        <ticket><hmac></hmac></ticket>
        <proxy>
                <type>no</type>
                <address></address>
                <login></login>
                <password></password>
                <domain></domain>
        </proxy>
        <periodic-licence-check>false</periodic-licence-check>
        <session>
           <sslconf name="default">
              <ca-dir>/etc/ssl/certs</ca-dir>
              <verify-cert>true</verify-cert>
           </sslconf>
        </session>
        <ssl>
                <cert>/etc/ipdiva/gateway/ssl/edge-gateway.p12</cert>
                <password>Str0ngP@ssw0rd</password>
                <ca-dir>/etc/ipdiva/gateway/ssl/ca</ca-dir>
                <min-version>tls1.3</min-version>
                <max-version></max-version>
                <cipherlist>!ADH:!AECDH:!MD5:kEECDH+AES:kEDH+AES:AES256+RSA:3DES+RSA</cipherlist>
                <cipherlist-tls1.3>TLS_CHACHA20_POLY1305_SHA256:TLS_AES_256_GCM_SHA384:TLS_AES_128_GCM_SHA256</cipherlist-tls1.3>
                <verify-cert>true</verify-cert>
                <verify-certhostnamematch>true</verify-certhostnamematch>
        </ssl>
        <webaccess>
                <proxy></proxy>
                <useragent>true</useragent>
                <autoauth>true</autoauth>
                <forceauth>false</forceauth>
                <forcebasic>false</forcebasic>
                <persistentbasicauth>true</persistentbasicauth>
                <cache-date>Thu, 14 Dec 2006 09:28:00 GMT</cache-date>
                <reverse-proxy>
                        <headers>
                                <x-forwarded-for enabled='false'/>
                                <x-forwarded-host enabled='false'/>
                        </headers>
                </reverse-proxy>
                <davenport compatibilityMode="false">127.0.0.1:8070</davenport>
        </webaccess>
        <rpc-listen>127.0.0.1:9080</rpc-listen>
        <network-id></network-id>
        <services>/etc/ipdiva/gateway/services.xml</services>
        <compression>zlib</compression>
        <vlan>
                <prefixe></prefixe>
        </vlan>

        <openvpn>
                <ssl>
                        <cert>/usr/local/ipdiva/share/gw-controller-openvpnng/keys/allInOne.pem</cert>
                        <ca-file>/usr/local/ipdiva/share/gw-controller-openvpnng/keys/tmp-ca.crt</ca-file>
                        <version>tls1</version>
                </ssl>
                <client-ov>
                        <ip-type>V4</ip-type>
                        <dev-type>tun</dev-type>
                        <link-mtu>1507</link-mtu>
                        <tun-mtu>1500</tun-mtu>
                        <proto>TCPv4_CLIENT</proto>
                        <cipher>[null-cipher]</cipher>
                        <auth>[null-digest]</auth>
                        <keysize>0</keysize>
                        <key-method>2</key-method>
                        <tls-type>tls-client</tls-type>
                </client-ov>
        </openvpn>
    <useoldprotocol>false</useoldprotocol>
    <rate>0</rate>
</gateway>

Na koniec uruchom instancję Edge Gateway, aby wczytać nową konfigurację i połączyć ją z Mediation Controller MASTER:

1
/usr/local/ipdiva/gateway/bin/start

Edytuj plik /etc/ipdiva/gateway-slave/gateway.xml i uzupełnij go następującymi informacjami (kilka sekcji zostało pominiętych i oznaczonych jako […]):

 1
 2
 3
 4
 5
 6
 7
 8
 9
10
11
12
<gateway>
    <server>@SERVER@:@SERVERPORT@:ssl</server>
[…]
    <ssl>
        <cert>/etc/ipdiva/gateway-slave/ssl/keyfile.pem</cert>
        <password>PASSWORD</password>
[…]
    </ssl>
[…]
    <rpc-listen>127.0.0.1:@RPC_PORT@</rpc-listen>
[…]
</gateway>

Zastąp następujące elementy:

  • @SERVER@: należy zastąpić adresem RIP_MED_SSL_SLAVE
  • @SERVERPORT@: należy zastąpić portem nasłuchu SSL Router, zwykle ustawionym na 443
  • keyfile.pem: należy zastąpić nazwą pliku certyfikatu
  • PASSWORD: należy zastąpić hasłem certyfikatu
  • @RPC_PORT@: należy zastąpić portem TCP dostępnym na maszynie; zwykle używany jest port 9081
Przykład

Uwzględniając następujące informacje:

  • RIP_MED_SSL_SLAVE jest równe: 10.0.10.13
  • Port nasłuchu SSL Router: 443
  • Nazwa pliku certyfikatu: edge-gateway.p12
  • Hasło certyfikatu: Str0ngP@ssw0rd
  • Dostępny port RPC: 9081

Plik /etc/ipdiva/gateway-slave/gateway.xml należy skonfigurować następująco:

 1
 2
 3
 4
 5
 6
 7
 8
 9
10
11
12
<gateway>
    <server>10.0.10.13:443:ssl</server>
[…]
    <ssl>
        <cert>/etc/ipdiva/gateway-slave/ssl/edge-gateway.p12</cert>
        <password>Str0ngP@ssw0rd</password>
[…]
    </ssl>
[…]
    <rpc-listen>127.0.0.1:9081</rpc-listen>
[…]
</gateway>
Kompletny plik
 1
 2
 3
 4
 5
 6
 7
 8
 9
10
11
12
13
14
15
16
17
18
19
20
21
22
23
24
25
26
27
28
29
30
31
32
33
34
35
36
37
38
39
40
41
42
43
44
45
46
47
48
49
50
51
52
53
54
55
56
57
58
59
60
61
62
63
64
65
66
67
68
69
70
71
72
73
74
75
76
77
78
79
80
81
<gateway>
        <server>10.0.10.13:443:ssl</server>
        <pipe>
                <ping-timeout>60000</ping-timeout>
                <rout-max-lock>20000</rout-max-lock>
        </pipe>
        <timeout>
                <reconnect>15000</reconnect>
        </timeout>
        <ticket><hmac></hmac></ticket>
        <proxy>
                <type>no</type>
                <address></address>
                <login></login>
                <password></password>
                <domain></domain>
        </proxy>
        <periodic-licence-check>false</periodic-licence-check>
        <session>
           <sslconf name="default">
              <ca-dir>/etc/ssl/certs</ca-dir>
              <verify-cert>true</verify-cert>
           </sslconf>
        </session>
        <ssl>
                <cert>/etc/ipdiva/gateway-slave/ssl/edge-gateway.p12</cert>
                <password>Str0ngP@ssw0rd</password>
                <ca-dir>/etc/ipdiva/gateway-slave/ssl/ca</ca-dir>
                <min-version>tls1.3</min-version>
                <max-version></max-version>
                <cipherlist>!ADH:!AECDH:!MD5:kEECDH+AES:kEDH+AES:AES256+RSA:3DES+RSA</cipherlist>
                <cipherlist-tls1.3>TLS_CHACHA20_POLY1305_SHA256:TLS_AES_256_GCM_SHA384:TLS_AES_128_GCM_SHA256</cipherlist-tls1.3>
                <verify-cert>true</verify-cert>
                <verify-certhostnamematch>true</verify-certhostnamematch>
        </ssl>
        <webaccess>
                <proxy></proxy>
                <useragent>true</useragent>
                <autoauth>true</autoauth>
                <forceauth>false</forceauth>
                <forcebasic>false</forcebasic>
                <persistentbasicauth>true</persistentbasicauth>
                <cache-date>Thu, 14 Dec 2006 09:28:00 GMT</cache-date>
                <reverse-proxy>
                        <headers>
                                <x-forwarded-for enabled='false'/>
                                <x-forwarded-host enabled='false'/>
                        </headers>
                </reverse-proxy>
                <davenport compatibilityMode="false">127.0.0.1:8070</davenport>
        </webaccess>
        <rpc-listen>127.0.0.1:9081</rpc-listen>
        <network-id></network-id>
        <services>/etc/ipdiva/gateway-slave/services.xml</services>
        <compression>zlib</compression>
        <vlan>
                <prefixe></prefixe>
        </vlan>

        <openvpn>
                <ssl>
                        <cert>/usr/local/ipdiva/share/gw-controller-openvpnng/keys/allInOne.pem</cert>
                        <ca-file>/usr/local/ipdiva/share/gw-controller-openvpnng/keys/tmp-ca.crt</ca-file>
                        <version>tls1</version>
                </ssl>
                <client-ov>
                        <ip-type>V4</ip-type>
                        <dev-type>tun</dev-type>
                        <link-mtu>1507</link-mtu>
                        <tun-mtu>1500</tun-mtu>
                        <proto>TCPv4_CLIENT</proto>
                        <cipher>[null-cipher]</cipher>
                        <auth>[null-digest]</auth>
                        <keysize>0</keysize>
                        <key-method>2</key-method>
                        <tls-type>tls-client</tls-type>
                </client-ov>
        </openvpn>
    <useoldprotocol>false</useoldprotocol>
    <rate>0</rate>
</gateway>

Na koniec uruchom instancję Edge Gateway, aby wczytać nową konfigurację i połączyć ją z Mediation Controller SLAVE:

1
/usr/local/ipdiva/gateway-slave/bin/start

Konfiguracja usługi nagrywania

Przenieś certyfikat usługi nagrywania do katalogu /etc/ipdiva/careserver/ poleceniem podobnym do tego (zastąp <CERT_NAME> nazwą przewidzianego certyfikatu):

1
mv /tmp/<CERT_NAME> /etc/ipdiva/careserver/

Następnie skonfiguruj usługę, modyfikując następujący plik: /etc/ipdiva/careserver/careserver.xml. Konfiguracja pliku powinna wyglądać w przybliżeniu tak (w poniższym fragmencie pominięto wiele linii pliku, oznaczonych jako […]):

 1
 2
 3
 4
 5
 6
 7
 8
 9
10
11
12
13
14
15
<?xml version="1.0" ?><careserver>

    <listen>0.0.0.0:8443</listen>
[…]
    <ssl>
        <cert>/etc/ipdiva/careserver/recording_service.p12</cert>
        <password>PASSWORD</password>
[…]
    </ssl>
    <xmlrpc-connect>
        <element>http://127.0.0.1:9080</element>
        <element>http://127.0.0.1:9081</element>
    </xmlrpc-connect>
[…]
</careserver>

Wprowadź następujące zmiany:

  • Zmień adres IP nasłuchu usługi nagrywania na 0.0.0.0 (nasłuchuje na wszystkich dostępnych adresach IP)
  • Zastąp recording_service.p12 nazwą certyfikatu usługi nagrywania
  • Zastąp PASSWORD hasłem certyfikatu usługi nagrywania
  • Dodaj linię <element>http://127.0.0.1:9081</element>
Przykład

Uwzględniając następujące informacje:

  • Nazwa pliku certyfikatu: fqdn.edge-gateway.local.p12
  • Hasło certyfikatu: Str0ngP@ssw0rd

Plik /etc/ipdiva/careserver/careserver.xml należy skonfigurować następująco:

 1
 2
 3
 4
 5
 6
 7
 8
 9
10
11
12
13
14
15
<?xml version="1.0" ?><careserver>

    <listen>0.0.0.0:8443</listen>
[…]
    <ssl>
        <cert>/etc/ipdiva/careserver/fqdn.edge-gateway.local.p12</cert>
        <password>Str0ngP@ssw0rd</password>
[…]
    </ssl>
    <xmlrpc-connect>
        <element>http://127.0.0.1:9080</element>
        <element>http://127.0.0.1:9081</element>
    </xmlrpc-connect>
[…]
</careserver>
Kompletny plik
 1
 2
 3
 4
 5
 6
 7
 8
 9
10
11
12
13
14
15
16
17
18
19
20
21
22
23
24
25
26
27
28
29
30
31
<?xml version="1.0" ?><careserver>

    <listen>0.0.0.0:8443</listen>


    <archivesdirectory>/var/lib/ipdiva/carerecord/archives</archivesdirectory>
    <recordingdirectory>/var/lib/ipdiva/carerecord/recording</recordingdirectory>
    <ssl>
        <cert>/etc/ipdiva/careserver/fqdn.edge-gateway.local.p12</cert>
        <password>Str0ngP@ssw0rd</password>
        <ca-dir>/etc/ipdiva/gateway/ssl/ca</ca-dir>
        <min-version>tls1.2</min-version>
        <max-version/>
        <cipherlist>!ADH:!AECDH:!MD5:kEECDH+AES:kEDH+AES:AES256+RSA:3DES+RSA</cipherlist>
        <cipherlist-tls1.3>TLS_CHACHA20_POLY1305_SHA256:TLS_AES_256_GCM_SHA384:TLS_AES_128_GCM_SHA256</cipherlist-tls1.3>
        <verify-cert>true</verify-cert>
        <no-fail-if-no-peer-cert>true</no-fail-if-no-peer-cert>
    </ssl>
    <gopsize>10</gopsize>
        <webgopsize>5</webgopsize>
    <webfakeframespersec>2</webfakeframespersec>
        <webhlslistsize>20</webhlslistsize>
    <webcaptureinterval>10000</webcaptureinterval>
    <webcapturetimeout>30000</webcapturetimeout>
    <captureinterval>250</captureinterval>
    <hlslistsize>20</hlslistsize>
    <xmlrpc-connect>
        <element>http://127.0.0.1:9080</element>
        <element>http://127.0.0.1:9081</element>
    </xmlrpc-connect>
</careserver>

Zatwierdź nową konfigurację, uruchamiając ponownie usługę nagrywania:

1
systemctl restart ipdivacarerecord

Łączenie instancji HTML5 Gateway

Jeśli trzeba skonfigurować instancję HTML5 Gateway, wykonaj poniższe polecenie na serwerze Edge Gateway jako root, aby włączyć automatyczne uruchamianie instancji:

1
chmod +x /etc/ipdiva/services/50html5gateway*

Skopiuj plik certyfikatu HTML5 Gateway do katalogów /etc/ipdiva/html5gateway/ssl/ i /etc/ipdiva/html5gateway-slave/ssl/. Możesz to zrobić, wykonując jako root polecenia podobne do poniższych (zastąp <CERT_NAME> nazwą certyfikatu HTML5 Gateway):

1
2
cp /tmp/<CERT_NAME> /etc/ipdiva/html5gateway/ssl/
mv /tmp/<CERT_NAME> /etc/ipdiva/html5gateway-slave/ssl/

Skonfiguruj instancje HTML5 Gateway tak, aby mogły łączyć się z Mediation Controller.
Konfiguracje różnią się w zależności od Mediation Controller, z którym trzeba się połączyć. Wykonaj obie konfiguracje:

Edytuj plik /etc/ipdiva/html5gateway/html5gateway.xml i uzupełnij go następującymi informacjami (kilka sekcji zostało pominiętych i oznaczonych jako […]):

 1
 2
 3
 4
 5
 6
 7
 8
 9
10
<gateway>
    <server>_FILL_ME_WITH_SERVER_ADDRESS_::ssl</server>
[…]
    <ssl>
        <cert>/etc/ipdiva/html5gateway/ssl/keyfile.pem</cert>
        <password>PASSWORD</password>
[…]
    </ssl>
[…]
</gateway>

Zastąp następujące elementy:

  • _FILL_ME_WITH_SERVER_ADDRESS_:: należy zastąpić adresem RIP_MED_SSL_MASTER, znakiem : oraz portem nasłuchu SSL Router, zwykle ustawionym na 443
  • keyfile.pem: należy zastąpić nazwą pliku certyfikatu
  • PASSWORD: należy zastąpić hasłem certyfikatu
Przykład

Uwzględniając następujące informacje:

  • RIP_MED_SSL_MASTER jest równe: 10.0.10.11
  • Port nasłuchu SSL Router: 443
  • Nazwa pliku certyfikatu: html5-gateway.p12
  • Hasło certyfikatu: Str0ngP@ssw0rd

Plik /etc/ipdiva/html5gateway/html5gateway.xml należy skonfigurować następująco:

 1
 2
 3
 4
 5
 6
 7
 8
 9
10
<gateway>
    <server>10.0.10.11:443:ssl</server>
[…]
    <ssl>
        <cert>/etc/ipdiva/html5gateway/ssl/html5-gateway.p12</cert>
        <password>Str0ngP@ssw0rd</password>
[…]
    </ssl>
[…]
</gateway>
Kompletny plik
 1
 2
 3
 4
 5
 6
 7
 8
 9
10
11
12
13
14
15
16
17
18
19
20
21
22
23
24
25
26
27
28
29
30
31
32
33
34
35
<gateway>
        <server>10.0.10.11:443:ssl</server>
        <pipe>
                <ping-timeout>60000</ping-timeout>
                <rout-max-lock>20000</rout-max-lock>
        </pipe>
        <timeout>
                <reconnect>15000</reconnect>
        </timeout>
        <ticket><hmac></hmac></ticket>
        <proxy>
                <type>no</type>
                <address></address>
                <login></login>
                <password></password>
                <domain></domain>
        </proxy>

        <ssl>
                <cert>/etc/ipdiva/html5gateway/ssl/html5-gateway.p12</cert>
                <password>Str0ngP@ssw0rd</password>
                <ca-dir>/etc/ipdiva/html5gateway/ssl/ca</ca-dir>
                <min-version>tls1.3</min-version>
                <max-version></max-version>
                <cipherlist>!ADH:!AECDH:!MD5:kEECDH+AES:kEDH+AES:AES256+RSA:3DES+RSA</cipherlist>
                <cipherlist-tls1.3>TLS_CHACHA20_POLY1305_SHA256:TLS_AES_256_GCM_SHA384:TLS_AES_128_GCM_SHA256</cipherlist-tls1.3>
                <verify-cert>true</verify-cert>
                <verify-certhostnamematch>true</verify-certhostnamematch>
        </ssl>

        <rpc-listen>127.0.0.1:9088</rpc-listen>
        <network-id></network-id>
        <compression>zlib</compression>

 </gateway>

Na koniec uruchom ponownie instancję HTML5 Gateway, aby wczytać nową konfigurację i połączyć ją z Mediation Controller MASTER:

1
/usr/local/ipdiva/html5gateway/bin/start

Edytuj plik /etc/ipdiva/html5gateway-slave/html5gateway.xml i uzupełnij go następującymi informacjami (kilka sekcji zostało pominiętych i oznaczonych jako […]):

 1
 2
 3
 4
 5
 6
 7
 8
 9
10
11
12
<gateway>
    <server>@SERVER@:@SERVERPORT@:ssl</server>
[…]
    <ssl>
        <cert>/etc/ipdiva/html5gateway-slave/ssl/keyfile.pem</cert>
        <password>PASSWORD</password>
[…]
    </ssl>
[…]
    <rpc-listen>127.0.0.1:@RPC_PORT@</rpc-listen>
[…]
</gateway>

Zastąp następujące elementy:

  • @SERVER@: należy zastąpić adresem RIP_MED_SSL_SLAVE
  • @SERVERPORT@: należy zastąpić portem nasłuchu SSL Router, zwykle ustawionym na 443
  • keyfile.pem: należy zastąpić nazwą pliku certyfikatu
  • PASSWORD: należy zastąpić hasłem certyfikatu
  • @RPC_PORT@: należy zastąpić portem TCP dostępnym na maszynie; zwykle używany jest port 9089
Przykład

Uwzględniając następujące informacje:

  • RIP_MED_SSL_SLAVE jest równe: 10.0.10.13
  • Port nasłuchu SSL Router: 443
  • Nazwa pliku certyfikatu: html5-gateway.p12
  • Hasło certyfikatu: Str0ngP@ssw0rd
  • Dostępny port RPC: 9089

Plik /etc/ipdiva/html5gateway-slave/html5gateway.xml należy skonfigurować następująco:

 1
 2
 3
 4
 5
 6
 7
 8
 9
10
11
12
<gateway>
    <server>10.0.10.13:443:ssl</server>
[…]
    <ssl>
        <cert>/etc/ipdiva/html5gateway-slave/ssl/html5-gateway.p12</cert>
        <password>Str0ngP@ssw0rd</password>
[…]
    </ssl>
[…]
    <rpc-listen>127.0.0.1:9089</rpc-listen>
[…]
</gateway>
Kompletny plik
 1
 2
 3
 4
 5
 6
 7
 8
 9
10
11
12
13
14
15
16
17
18
19
20
21
22
23
24
25
26
27
28
29
30
31
32
33
34
35
<gateway>
        <server>10.0.10.13:443:ssl</server>
        <pipe>
                <ping-timeout>60000</ping-timeout>
                <rout-max-lock>20000</rout-max-lock>
        </pipe>
        <timeout>
                <reconnect>15000</reconnect>
        </timeout>
        <ticket><hmac></hmac></ticket>
        <proxy>
                <type>no</type>
                <address></address>
                <login></login>
                <password></password>
                <domain></domain>
        </proxy>

        <ssl>
                <cert>/etc/ipdiva/html5gateway-slave/ssl/html5-gateway.p12</cert>
                <password>Str0ngP@ssw0rd</password>
                <ca-dir>/etc/ipdiva/html5gateway-slave/ssl/ca</ca-dir>
                <min-version>tls1.3</min-version>
                <max-version></max-version>
                <cipherlist>!ADH:!AECDH:!MD5:kEECDH+AES:kEDH+AES:AES256+RSA:3DES+RSA</cipherlist>
                <cipherlist-tls1.3>TLS_CHACHA20_POLY1305_SHA256:TLS_AES_256_GCM_SHA384:TLS_AES_128_GCM_SHA256</cipherlist-tls1.3>
                <verify-cert>true</verify-cert>
                <verify-certhostnamematch>true</verify-certhostnamematch>
        </ssl>

        <rpc-listen>127.0.0.1:9089</rpc-listen>
        <network-id></network-id>
        <compression>zlib</compression>

 </gateway>

Na koniec uruchom ponownie instancję HTML5 Gateway, aby wczytać nową konfigurację i połączyć ją z Mediation Controller SLAVE:

1
/usr/local/ipdiva/html5gateway-slave/bin/start

Konfiguracje poprzedzające łączenie HTML5 Gateway

Aby aplikacje HTML5 działały, trzeba skonfigurować dodatkowe parametry na serwerach Mediation Controller. Zaloguj się jako root na serwerach Mediation Controller MASTER i SLAVE.

Utwórz lub edytuj plik /etc/ipdiva/httpd/commonParameters.extra.conf, aby dodać dla HTML5 Gateway sekcję odpowiadającą poniższej:

 1
 2
 3
 4
 5
 6
 7
 8
 9
10
11
12
13
14
15
16
17
18
19
20
21
<Location /URL_HTML5/>
        Order allow,deny
        Allow from all
        RequestHeader set X-Forwarded-Proto "https"
        RequestHeader set X-IPdiva-Gateway GW_NAME|
        RequestHeader set X-IPdiva-Orgname ORGANIZATION_NAME
        RequestHeader set X-IPdiva-Service 127.0.0.1:8080

        ProxyPass http://127.0.0.1:9016/systanciaHTML5-6.0/ flushpackets=on
</Location>

<Location /URL_HTML5/websocket-tunnel>
        Order allow,deny
        Allow from all
        RequestHeader set X-Forwarded-Proto "https"
        RequestHeader set X-IPdiva-Gateway GW_NAME|
        RequestHeader set X-IPdiva-Orgname ORGANIZATION_NAME
        RequestHeader set X-IPdiva-Service 127.0.0.1:8080

        ProxyPass ws://127.0.0.1:9016/systanciaHTML5-6.0/websocket-tunnel
</Location>

Gdzie:

  • URL_HTML5 należy zastąpić treścią pola URL dla HTML5 Gateway skonfigurowanego w konsoli administracyjnej przy deklaracji HTML5 Gateway (w klastrze zwykle HTML5-1 i HTML5-2).
  • GW_NAME należy zastąpić nazwą Edge Gateway znajdującego się na tym samym serwerze co HTML5 Gateway. Znak | na końcu linii musi zostać zachowany.
  • ORGANIZATION_NAME należy zastąpić nazwą organizacji, z którą łączy się poprzedni Edge Gateway.
Przykład

Dla platformy o następującej konfiguracji:

  • Nazwa organizacji: my-organization-name
  • Deklaracja pierwszego HTML5 Gateway w konsoli administracyjnej:
    • Name: html5-gateway-1
    • URL: HTML5-1
    • Protocol: WebSocket
  • Deklaracja drugiego HTML5 Gateway w konsoli administracyjnej:
    • Name: html5-gateway-2
    • URL: HTML5-2
    • Protocol: WebSocket
  • Serwer Edge Gateway pierwszego HTML5 Gateway ma:
    • Usługę Edge Gateway o nazwie edge-gateway-1
    • Usługę HTML5 Gateway o nazwie html5-gateway-1
  • Serwer Edge Gateway drugiego HTML5 Gateway ma:
    • Usługę Edge Gateway o nazwie edge-gateway-2
    • Usługę HTML5 Gateway o nazwie html5-gateway-2

Utworzony plik konfiguracyjny /etc/ipdiva/httpd/commonParameters.extra.conf należy skonfigurować następująco:

 1
 2
 3
 4
 5
 6
 7
 8
 9
10
11
12
13
14
15
16
17
18
19
20
21
22
23
24
25
26
27
28
29
30
31
32
33
34
35
36
37
38
39
40
41
42
43
<Location /HTML5-1/>
        Order allow,deny
        Allow from all
        RequestHeader set X-Forwarded-Proto "https"
        RequestHeader set X-IPdiva-Gateway edge-gateway-1|
        RequestHeader set X-IPdiva-Orgname my-organization-name
        RequestHeader set X-IPdiva-Service 127.0.0.1:8080

        ProxyPass http://127.0.0.1:9016/systanciaHTML5-6.0/ flushpackets=on
</Location>

<Location /HTML5-1/websocket-tunnel>
        Order allow,deny
        Allow from all
        RequestHeader set X-Forwarded-Proto "https"
        RequestHeader set X-IPdiva-Gateway edge-gateway-1|
        RequestHeader set X-IPdiva-Orgname my-organization-name
        RequestHeader set X-IPdiva-Service 127.0.0.1:8080

        ProxyPass ws://127.0.0.1:9016/systanciaHTML5-6.0/websocket-tunnel
</Location>

<Location /HTML5-2/>
        Order allow,deny
        Allow from all
        RequestHeader set X-Forwarded-Proto "https"
        RequestHeader set X-IPdiva-Gateway edge-gateway-2|
        RequestHeader set X-IPdiva-Orgname my-organization-name
        RequestHeader set X-IPdiva-Service 127.0.0.1:8080

        ProxyPass http://127.0.0.1:9016/systanciaHTML5-6.0/ flushpackets=on
</Location>

<Location /HTML5-2/websocket-tunnel>
        Order allow,deny
        Allow from all
        RequestHeader set X-Forwarded-Proto "https"
        RequestHeader set X-IPdiva-Gateway edge-gateway-2|
        RequestHeader set X-IPdiva-Orgname my-organization-name
        RequestHeader set X-IPdiva-Service 127.0.0.1:8080

        ProxyPass ws://127.0.0.1:9016/systanciaHTML5-6.0/websocket-tunnel
</Location>

Przed zastosowaniem nowej konfiguracji musisz sprawdzić, czy nie powoduje ona blokującego błędu serwera webowego Apache2.
Aby to zrobić, wykonaj następujące polecenie:

1
apache2ctl configtest

Jeśli odpowiedzią jest Syntax OK, zmiany można zastosować poniższym poleceniem. W przeciwnym razie sprawdź swoją konfigurację w pliku /etc/ipdiva/httpd/commonParameters.extra.conf.

1
systemctl reload apache2

Konfiguracja serwera czasu NTP

Zaleca się skonfigurowanie serwera czasu, aby zegar systemowy pozostawał aktualny. Niezbędne kroki są opisane na stronie konfiguracji NTP.