Instalacja serwerów Mediation Controller¶
Uwaga
Przypomnienie: przejście na root na maszynach Debian musi odbywać się za pomocą następującego polecenia:
1 | |
Instrukcje podane na tej stronie należy wykonać na obu serwerach Mediation Controller, zaczynając od serwera MASTER.
Gdy między serwerami MASTER i SLAVE występują różnice, zostaną one wyróżnione. Jeśli nie ma o tym wzmianki, instrukcje dotyczą zarówno serwera MASTER, jak i serwera SLAVE.
Konfiguracja systemu¶
Połączenie z maszyną¶
Na wirtualnych appliance domyślnie istnieją dwa konta: konto użytkownika i konto superużytkownika.
- Konto użytkownika
- Login:
systancia - Hasło:
systnci
- Login:
- Konto superużytkownika
- Login:
root - Hasło:
systnci
- Login:
Połącz się z maszyną w trybie konsoli.
Uwaga
Domyślny układ klawiatury to QWERTY.
Zmiana układu klawiatury¶
Układ klawiatury możesz zmienić następującym wierszem poleceń:
1 | |
Pojawi się menu pozwalające wybrać inny układ klawiatury.
Następnie użyj poniższego wiersza poleceń, aby zastosować i zapisać ustawienia:
1 | |
Ustawienia zaczną obowiązywać natychmiast po wykonaniu tego polecenia.
Konfiguracja sieci¶
Skonfigurowanie statycznego adresu sieciowego dla Mediation Controller jest bezwzględnie konieczne. Aby to zrobić, najpierw trzeba ustalić nazwę interfejsu sieciowego twojej maszyny. Wykonaj następujące polecenie jako root:
1 | |
To polecenie wyświetla nazwę interfejsu sieciowego, jego status oraz adresy IP przypisane do interfejsu.
Przykład
Po wykonaniu polecenia wyświetlany jest następujący wynik:
1 | |
Nazwa interfejsu sieciowego to ens192.
Po ustaleniu nazwy interfejsu sieciowego można teraz edytować konfigurację sieciową maszyny.
Edytuj plik /etc/network/interfaces, aby zmodyfikować go według następującego szablonu:
1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 | |
Gdzie:
INTERFACE_NAMEnależy zastąpić nazwą wcześniej ustalonego interfejsu sieciowego.RIP_MED_WEB_MASTERnależy zastąpić głównym rzeczywistym adresem IP serwera; pod tym adresem IP będą dostępne konsole webowe.NETMASKnależy zastąpić maską sieci powiązaną z adresem IP.NETWORK_GATEWAYnależy zastąpić domyślną bramą sieciową.IP_DNSnależy zastąpić adresem IP serwera DNS. Jeśli trzeba skonfigurować kilka serwerów (maksymalnie 3), rozdziel je spacją.DNS_SUFFIXnależy zastąpić sufiksem DNS, który ma być używany. Jeśli nie trzeba podawać żadnego sufiksu, usuń tę linię.RIP_MED_SSL_MASTERnależy zastąpić dodatkowym rzeczywistym adresem IP serwera. Pod tym adresem IP będzie dostępny SSL Router.
Przykład
1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 | |
Na koniec pozostaje tylko ponownie uruchomić usługę networking, aby wczytać nową konfigurację sieciową:
1 | |
Skonfigurowanie statycznego adresu sieciowego dla Mediation Controller jest bezwzględnie konieczne. Aby to zrobić, najpierw trzeba ustalić nazwę interfejsu sieciowego twojej maszyny. Wykonaj następujące polecenie jako root:
1 | |
To polecenie wyświetla nazwę interfejsu sieciowego, jego status oraz adresy IP przypisane do interfejsu.
Przykład
Po wykonaniu polecenia wyświetlany jest następujący wynik:
1 | |
Nazwa interfejsu sieciowego to ens192.
Po ustaleniu nazwy interfejsu sieciowego można teraz edytować konfigurację sieciową maszyny.
Edytuj plik /etc/network/interfaces, aby zmodyfikować go według następującego szablonu:
1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 | |
Gdzie:
INTERFACE_NAMEnależy zastąpić nazwą wcześniej ustalonego interfejsu sieciowego.RIP_MED_WEB_SLAVEnależy zastąpić głównym rzeczywistym adresem IP serwera; pod tym adresem IP będą dostępne konsole webowe.NETMASKnależy zastąpić maską sieci powiązaną z adresem IP.NETWORK_GATEWAYnależy zastąpić domyślną bramą sieciową.IP_DNSnależy zastąpić adresem IP serwera DNS. Jeśli trzeba skonfigurować kilka serwerów (maksymalnie 3), rozdziel je spacją.DNS_SUFFIXnależy zastąpić sufiksem DNS, który ma być używany. Jeśli nie trzeba podawać żadnego sufiksu, usuń tę linię.RIP_MED_SSL_SLAVEnależy zastąpić dodatkowym rzeczywistym adresem IP serwera. Pod tym adresem IP będzie dostępny SSL Router.
Przykład
1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 | |
Na koniec pozostaje tylko ponownie uruchomić usługę networking, aby wczytać nową konfigurację sieciową:
1 | |
Wskazówka
Teraz, gdy konfiguracja sieciowa została zastosowana, dostęp do serwera jest możliwy przez SSH.
Zmiana haseł kont lokalnych¶
Systancia zdecydowanie zaleca zmianę hasła tych kont po wdrożeniu wirtualnego appliance.
Użyj poniższego polecenia i wprowadź nowe hasło dla standardowego konta systancia:
1 | |
Następnie powtórz operację dla konta superużytkownika root:
1 | |
Konfiguracja nazwy maszyny¶
Nazwę serwera można zmienić, konfigurując pliki hostname i hosts serwera.
Edytuj plik /etc/hostname, aby wskazać nazwę maszyny.
Produkt potrzebuje nowej nazwy w innym miejscu, dlatego poniższym poleceniem trzeba utworzyć kopię poprzedniego pliku:
1 | |
Konfigurację pliku /etc/hosts trzeba powtórzyć w odniesieniu do rzeczywistego głównego adresu IP maszyny (RIP_MED_WEB_MASTER).
Aby to zrobić, edytuj plik /etc/hosts i sprawdź, czy druga linia ma następujący format:
2 | |
Example
Jeśli maszyna nazywa się MEDIATION-CONTROLLER-MASTER i nie należy do żadnej domeny, a jej rzeczywisty adres IP RIP_MED_WEB_MASTER to 10.0.10.10, plik należy uzupełnić następująco:
2 | |
Jeśli maszyna należy do domeny DOMAIN.LOCAL, plik należy uzupełnić następująco:
2 | |
Konfigurację pliku /etc/hosts trzeba powtórzyć w odniesieniu do rzeczywistego głównego adresu IP maszyny (RIP_MED_WEB_SLAVE).
Aby to zrobić, edytuj plik /etc/hosts i sprawdź, czy druga linia ma następujący format:
2 | |
Example
Jeśli maszyna nazywa się MEDIATION-CONTROLLER-SLAVE i nie należy do żadnej domeny, a jej rzeczywisty adres IP RIP_MED_WEB_SLAVE to 10.0.10.12, plik należy uzupełnić następująco:
2 | |
Jeśli maszyna należy do domeny DOMAIN.LOCAL, plik należy uzupełnić następująco:
2 | |
Aby zastosować nową konfigurację, uruchom ponownie serwer:
1 | |
Zmiana strefy czasowej¶
Wirtualne appliance jest domyślnie ustawione na strefę czasową Europe/Paris.
Aby zmienić tę strefę czasową, najpierw pobierz zapis dostępnych stref czasowych następującym poleceniem:
1 | |
Następnie użyj poniższego wiersza poleceń:
1 | |
Przykład
Aby ustawić strefę czasową na Londyn, należy wykonać następujące polecenie:
1 | |
Sprawdź strefę czasową serwera następującym wierszem poleceń:
1 | |
Inicjalizacja serwera Mediation Controller¶
Inicjalizacja serwera Mediation Controller¶
Serwer Mediation Controller inicjalizuje się za pomocą skryptu konfiguracyjnego. Ten skrypt konfiguruje ponownie adresy IP klastra w poszczególnych usługach produktu i wstępnie konfiguruje parametry wymagane do działania HTML5 Gateway.
Uruchom go następującym wierszem polecenia jako root:
1 | |
Skrypt poprosi cię o wprowadzenie następujących informacji:
IP VIP HTTPS: wirtualny webowy adres IP klastra, czyliVIP_MED_WEB.IP VIP SSL: wirtualny adres IP SSL klastra, czyliVIP_MED_SSL.IP VIP ZIO: wirtualny adres IP dla połączenia serwera Mediation ControllerSLAVEz wewnętrzną bazą danych konfiguracji serweraMASTER, czyliVIP_MED_ZEO.IP Master HTTPS: rzeczywisty webowy adres IP serwera Mediation ControllerMASTER, czyliRIP_MED_WEB_MASTER.IP Master SSL: rzeczywisty adres IP SSL Router serwera Mediation ControllerMASTER, czyliRIP_MED_SSL_MASTER.IP Slave HTTPS: rzeczywisty webowy adres IP serwera Mediation ControllerSLAVE, czyliRIP_MED_WEB_SLAVE.IP Slave SSL: rzeczywisty adres IP SSL Router serwera Mediation ControllerSLAVE, czyliRIP_MED_SSL_SLAVE.HTML5 port: lokalny port nasłuchu do przekierowania dostępu do usługi HTML5 Gateway; zalecamy podanie portu1234.Gateway: nazwa Edge Gateway; podaj nazwę pierwszego Edge Gateway.Organization: nazwa organizacji, z którą będą się łączyć Edge Gateway i HTML5 Gateway.
Po zakończeniu inicjalizacji uruchom ponownie serwer:
1 | |
Zmiana hasła konsoli /mediation/system CyberElements Gate¶
Na tym etapie instalacji dostępny jest nowy interfejs administracyjny: Zmień hasło
Zastosowanie licencji i certyfikatów¶
Nadal w konsoli /mediation/system musisz wprowadzić certyfikaty i licencje serwera Mediation Controller.
Uwaga!
Licencja i certyfikat SSL Router są specyficzne dla serwera Mediation Controller MASTER lub SLAVE.
Skonfigurowanie niewłaściwej licencji lub niewłaściwego certyfikatu spowoduje później nieprawidłowe działanie.
Zastosuj licencję i certyfikat komponentu SSL Router: 
- Kliknij kartę
Settings. - Wybierz z menu
SSL Connections. - Wyszukaj certyfikat dla SSL Router.
- Wprowadź hasło certyfikatu SSL Router.
- Kliknij
Apply, aby zastosować certyfikat do SSL Router. - Wybierz plik licencji serwera.
- Kliknij
Modify, aby zastosować licencję serwera.
Następnie wprowadź informacje o certyfikacie klienta CyberElements Bastion: 
- Wybierz kartę
Plugin. - Wyszukaj certyfikat klienta CyberElements Bastion.
- Wprowadź hasło certyfikatu.
- Kliknij
Apply, aby zastosować certyfikat.
Pozostaje jeszcze wprowadzić informacje o certyfikacie Watchdog: 
- Wybierz kartę
Watchdog - Wyszukaj certyfikat Watchdog.
- Wprowadź hasło certyfikatu.
- Kliknij
Apply, aby zastosować certyfikat.
Aby te zmiany zaczęły obowiązywać, musisz ponownie uruchomić SSL Router i Watchdog: 
Pairing serwerów Mediation Controller¶
Uwaga!
W tym momencie oba serwery Mediation Controller muszą być skonfigurowane aż do zastosowania licencji i certyfikatów.
Jeśli serwer Mediation Controller SLAVE nie jest jeszcze skonfigurowany, zrób to, zaczynając od początku tej dokumentacji.
Krok pairingu serwerów Mediation Controller ustanawia relację zaufania między tymi dwoma serwerami i inicjalizuje pracę klastra.
Na serwerze Mediation Controller SLAVE
Wykonaj następujące polecenie jako root, aby wysłać żądanie pairingu do serwera Mediation Controller MASTER:
1 | |
Zastąp RIP_MED_WEB_MASTER odpowiednim adresem IP.
Przykład
Jeśli RIP_MED_WEB_MASTER jest równe 10.0.10.10, polecenie do wprowadzenia jest następujące:
1 | |
Na serwerze Mediation Controller MASTER
Wykonaj następujące polecenie jako root, aby wyświetlić oczekujące żądania pairingu i pobrać identyfikator żądania:
1 | |
Następnie wykonaj poniższe polecenie, aby zaakceptować żądanie pairingu, zastępując ID identyfikatorem pobranym poprzednim poleceniem:
1 | |
Przykład
Jeśli wynik polecenia hostManagerCtl getPendingRequests jest następujący:
1 2 3 | |
Wówczas polecenie akceptujące żądanie pairingu jest następujące:
1 | |
Aby zweryfikować powiązanie, użyj poniższego polecenia na serwerze Mediation Controller (MASTER albo SLAVE):
1 | |
Wynik różni się w zależności od serwera, na którym polecenie jest wykonywane:
Oczekiwany wynik na serwerze Mediation Controller MASTER jest następujący:
1 | |
Przykład
1 | |
Oczekiwany wynik na serwerze Mediation Controller SLAVE jest następujący:
1 | |
Przykład
1 | |
Na serwerze Mediation Controller SLAVE
Status bootstrapu możesz sprawdzić z serwera SLAVE za pomocą następującego polecenia:
1 | |
Klaster, który nie ma problemów z synchronizacją, zwraca wartość 0.
Potrzebna jest ostatnia seria poleceń, ponownie na serwerze SLAVE, aby zsynchronizować sekret dzielony między oboma Mediation Controller:
1 2 | |
Włączenie połączenia międzyserwerowego¶
Do czego służy połączenie międzyserwerowe?
Jest to szczególne połączenie pracy klastra, które umożliwia serwerowi Mediation Controller przekierowanie ruchu do innego serwera Mediation Controller, gdy docelowy Edge Gateway nie jest połączony z pierwszym serwerem, lecz tylko z drugim.
Na przykład jeśli serwer Mediation Controller MASTER nie jest już połączony z Edge Gateway, może wykorzystać połączenie międzyserwerowe, aby dotrzeć do Edge Gateway przez serwer Mediation Controller SLAVE.
flowchart LR
MASTER(Mediation Controller<br/>MASTER) --x |Utracone połączenie| GW(Edge Gateway)
MASTER --> |Połączenie między serwerami| SLAVE(Mediation Controller<br/>SLAVE) --> GW
Na serwerze Mediation Controller MASTER
Edytuj plik /etc/ipdiva/server/remoteServers.xml, aby wskazać CN certyfikatu międzyserwerowego:
1 2 3 4 5 6 7 8 9 | |
Zastąp SLAVECN przez CN certyfikatu przeznaczonego do połączenia międzyserwerowego.
Jeśli nie znasz CN certyfikatu międzyserwerowego, możesz wprowadzić znak * (zalecane w razie wątpliwości):
1 2 3 4 5 6 7 8 9 | |
Przykład
Uwzględniając następujące informacje:
- CN certyfikatu międzyserwerowego:
my-interserver-cert
Plik /etc/ipdiva/server/remoteServers.xml na serwerze Mediation Controller MASTER należy uzupełnić następująco:
1 2 3 4 5 6 7 8 9 | |
Kompletny plik
1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 | |
Na serwerze Mediation Controller SLAVE
Wyślij certyfikat międzyserwerowy do Mediation Controller SLAVE, do katalogu /tmp/.
Następnie wykonaj poniższe polecenia jako root, aby przenieść go do katalogu docelowego z odpowiednimi uprawnieniami:
1 2 3 | |
Następnie edytuj plik /etc/ipdiva/server/remoteServers.xml, aby dodać do tagu <remoteConfig> następującą treść (stary tag <localCluster> można całkowicie usunąć):
5 6 7 8 9 10 11 12 13 14 15 16 17 | |
Zamień:
MASTERCN: wskaż CN certyfikatu SSL Router Mediation ControllerMASTER; zwykle jest toRIP_MED_SSL_MASTER.RIP_MED_SSL_MASTER: odpowiada dodatkowemu adresowi IP Mediation ControllerMASTER.PORT_RIP_MED_SSL_MASTER: to port, na którym nasłuchuje SSL Router Mediation ControllerMASTER; zwykle jest to443.INTERSERVER.P12: nazwa certyfikatu przeznaczonego do połączenia międzyserwerowego.PASSWORD: hasło certyfikatu międzyserwerowego.
Przykład
Uwzględniając następujące informacje:
- Nazwa certyfikatu międzyserwerowego:
my-interserver-cert.p12 - Hasło certyfikatu międzyserwerowego:
MySecurePassword - RIP SSL Mediation Controller
MASTER:10.0.10.11 - Port na RIP SSL Mediation Controller
MASTER:443 - CN certyfikatu Mediation Controller
MASTER:10.0.10.11
Plik /etc/ipdiva/server/remoteServers.xml na serwerze Mediation Controller SLAVE należy uzupełnić następująco:
5 6 7 8 9 10 11 12 13 14 15 16 17 | |
Kompletny plik
1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 | |
Zmień konfigurację SSL Router SLAVE, wykonując następujące polecenie:
1 | |
Na serwerach Mediation Controller MASTER i SLAVE
Uruchom ponownie SSL Router, aby zastosować konfigurację połączenia międzyserwerowego:
1 | |
Aby potwierdzić, że połączenie międzyserwerowe działa poprawnie, poniższe polecenie musi zwrócić wynik:
1 | |
Poprzednie polecenie musi wygenerować log o następującej treści: TRACE Router.floodWithLocalInfos sent 0 peer(s), 0 foreignPeers, and 0 multicast group(s).
Jeśli taki log nie jest wyświetlany, sprawdź konfigurację wprowadzoną w tym rozdziale.
W konsoli webowej /mediation/system Mediation Controller MASTER
Włącz połączenie międzyserwerowe między oboma Mediation Controller, edytując wirtualny host SSL default: 
Wypełnij poszczególne pola zgodnie z poniższymi wskazaniami i włącz funkcję połączenia międzyserwerowego, zaznaczając pole wyboru Is cross-server linking configured?: 
Public address for plugin connections: odpowiadaVIP_MED_SSL, po którym następuje jego port nasłuchu (zwykle443).Actual public IP addresses for web connections: odpowiada parze rzeczywistych webowych adresów IP (RIP_MED_WEB_MASTERiRIP_MED_WEB_SLAVE) z odpowiednimi portami, po jednej linii na parę adresu IP i portu.Actual public IP addresses for SSL connections: odpowiada parze rzeczywistych adresów IP SSL (RIP_MED_SSL_MASTERiRIP_MED_SSL_SLAVE) z odpowiednimi portami, po jednej linii na parę adresu IP i portu.
Inicjalizacja CyberElements Bastion¶
Połączenie z bazą danych PostgreSQL¶
Do działania CyberElements Bastion wymaga zewnętrznej bazy danych PostgreSQL (BD), aby przechowywać swoją konfigurację i różne logi konsoli /system.
Jeśli BD jest bezpośrednio osiągalna z serwerów Mediation Controller, przejdź od razu do kroku inicjalizacji BD.
Połączenie z bazą danych w sieci LAN¶
Aby umożliwić połączenie z bazą danych znajdującą się w sieci LAN bez otwierania przepływu z DMZ do LAN, przepływ bazy danych zostanie przekierowany przez tunel TLS między Edge Gateway a Mediation Controller.
W tym celu trzeba skonfigurować jeden Edge Gateway (lub dwa Edge Gateway) przy użyciu leżącej u podstaw technologii CyberElements Gate.
Deklaracja Edge Gateway CyberElements Gate¶
Aby to zrobić, zaloguj się najpierw do konsoli /mediation/system w CyberElements Gate.
Następnie otwórz menu „Organizations” i kliknij „Add”: 
Wprowadź nazwę organizacji, która musi być inna niż nazwa przypisana dla CyberElements Bastion (na przykład tunnel), i podaj co najmniej jedną licencję sesji użytkownika oraz hasło konta admin: 
Zaloguj się do interfejsu administracyjnego utworzonej wcześniej organizacji za pomocą konta admin, przechodząc do /gate/admin: 
Następnie zadeklaruj oba Edge Gateway, które zostaną użyte do zbudowania tunelu.
Po lewej stronie najedź na Infrastructure, kliknij Gateways, a następnie kliknij przycisk Add: 
Wprowadź nazwę pierwszego Edge Gateway i zatwierdź wpis: 
Informacja
Przypomnienie: nazwa Edge Gateway jest powiązana z certyfikatem, którego użyje on do uwierzytelnienia się względem SSL Router serwera Mediation Controller.
Ta nazwa ma następującą postać <GW_NAME>@<ORGANIZATION_NAME>, gdzie <GW_NAME> odpowiada nazwie Edge Gateway, a <ORGANIZATION_NAME> odpowiada nazwie organizacji utworzonej w konsoli systemowej CyberElements Gate.
Powtórz krok deklaracji dla drugiego Edge Gateway.
Połączenia i konfiguracja tunelu na Edge Gateway¶
Informacja
Poniższe kroki można wykonać na obu Edge Gateway używanych do tunelu dostępu do bazy danych.
Wymagania wstępne
Aby ukończyć tę część, musisz skorzystać z jednej z dwóch możliwości:
- Wirtualna appliance Edge Gateway, na której wykonano wyłącznie inicjalizację systemu.
- Edge Gateway zainstalowany od zera z zainstalowanymi komponentami Edge Gateway.
Najpierw użyj narzędzia takiego jak WinSCP lub FileZilla, aby przenieść przez SCP certyfikat wymagany do połączenia do katalogu /tmp/ na Edge Gateway.
Następnie połącz się przez SSH i przejdź na root.
Aby połączyć Edge Gateway z oboma Mediation Controller, musisz utworzyć dwie nowe instancje Edge Gateway: jedna połączy się z Mediation Controller MASTER, a druga z Mediation Controller SLAVE.
Aby je utworzyć, wykonaj następujące polecenia:
1 2 | |
Skopiuj plik certyfikatu do katalogów /etc/ipdiva/gateway-tunnel-master/ssl/ i /etc/ipdiva/gateway-tunnel-slave/ssl/:
1 2 | |
Zastąp <CERT_NAME> nazwą certyfikatu, którego Edge Gateway musi użyć, aby połączyć się z Mediation Controller.
Skonfiguruj instancje Edge Gateway tak, aby mogły łączyć się z Mediation Controller.
Konfiguracje różnią się w zależności od Mediation Controller, z którym trzeba się połączyć. Wykonaj obie konfiguracje:
Edytuj plik /etc/ipdiva/gateway-tunnel-master/gateway.xml i uzupełnij go następującymi informacjami (kilka sekcji zostało pominiętych i oznaczonych jako […]):
1 2 3 4 5 6 7 8 9 10 11 12 | |
Zastąp następujące elementy:
@SERVER@: należy zastąpić adresemRIP_MED_SSL_MASTER@SERVERPORT@: należy zastąpić portem nasłuchu SSL Router, zwykle ustawionym na443keyfile.pem: należy zastąpić nazwą pliku certyfikatuPASSWORD: należy zastąpić hasłem certyfikatu@RPC_PORT@: należy zastąpić portem, na którym maszyna obecnie nie nasłuchuje; można użyć portu9082
Przykład
Uwzględniając następujące informacje:
RIP_MED_SSL_MASTERjest równe:10.0.10.11- Port nasłuchu SSL Router:
443 - Nazwa pliku certyfikatu:
gate-tunnel.p12 - Hasło certyfikatu:
Str0ngP@ssw0rd
Plik /etc/ipdiva/gateway-tunnel-master/gateway.xml należy skonfigurować następująco:
1 2 3 4 5 6 7 8 9 10 11 12 | |
Kompletny plik
1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 | |
Edytuj plik /etc/ipdiva/gateway-tunnel-slave/gateway.xml i uzupełnij go następującymi informacjami (kilka sekcji zostało pominiętych i oznaczonych jako […]):
1 2 3 4 5 6 7 8 9 10 11 12 | |
Zastąp następujące elementy:
@SERVER@: należy zastąpić adresemRIP_MED_SSL_SLAVE@SERVERPORT@: należy zastąpić portem nasłuchu SSL Router, zwykle ustawionym na443keyfile.pem: należy zastąpić nazwą pliku certyfikatuPASSWORD: należy zastąpić hasłem certyfikatu@RPC_PORT@: należy zastąpić portem, który obecnie nie jest używany na maszynie; można użyć portu9083
Przykład
Uwzględniając następujące informacje:
RIP_MED_SSL_SLAVEjest równe:10.0.10.13- Port nasłuchu SSL Router:
443 - Nazwa pliku certyfikatu:
gate-tunnel.p12 - Hasło certyfikatu:
Str0ngP@ssw0rd
Plik /etc/ipdiva/gateway-tunnel-slave/gateway.xml należy skonfigurować następująco:
1 2 3 4 5 6 7 8 9 10 11 12 | |
Kompletny plik
1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 | |
Teraz, gdy instancje są skonfigurowane do łączenia się z Mediation Controller, trzeba je jeszcze skonfigurować tak, aby przekierowywały połączenie Mediation Controller do bazy danych.
Aby to zrobić, edytuj plik /etc/ipdiva/gateway-tunnel-master/services.xml i zmodyfikuj go następująco:
1 2 3 4 5 6 7 8 9 | |
Zastąp DB_SERVER nazwą DNS lub adresem IP używanym do połączenia z bazą danych, a DB_PORT portem nasłuchu instancji bazy danych.
Powtórz tę konfigurację dla instancji łączącej się z serwerem Mediation Controller SLAVE, kopiując plik:
1 | |
Na koniec uruchom instancje Edge Gateway, aby ustanowiły połączenie z Mediation Controller:
1 2 | |
Konfiguracja tunelu na Mediation Controller¶
Aby tunel mógł być używany przez Mediation Controller, trzeba jeszcze zadeklarować jego istnienie.
Aby to zrobić, zaloguj się jako root na Mediation Controller i edytuj plik /etc/ipdiva/server/services.xml, aby dodać następującą sekcję (kilka sekcji zostało pominiętych i oznaczonych jako […]):
1 2 3 4 5 6 7 8 9 10 11 12 13 14 | |
Zastąp następujące elementy:
GW1_NAMEnazwą pierwszego Edge GatewayGW2_NAMEnazwą drugiego Edge GatewayORGANIZATION_NAMEnazwą utworzonej wcześniej organizacji CyberElements Gate
Przykład
Uwzględniając następujące informacje:
- Nazwa Edge Gateway 1:
gate-tunnel-1 - Nazwa Edge Gateway 2:
gate-tunnel-2 - Nazwa organizacji CyberElements Gate:
tunnel
Plik /etc/ipdiva/server/services.xml należy uzupełnić następująco:
1 2 3 4 5 6 7 8 9 10 11 12 13 14 | |
Kompletny plik
1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 | |
Aby zastosować nową konfigurację, uruchom ponownie SSL Router następującym poleceniem:
1 | |
Inicjalizacja bazy danych¶
Uwaga!
Musisz utworzyć bazę danych default, zanim CyberElements Bastion ją zainicjalizuje (nie jest tworzona automatycznie).
Aby zainicjalizować bazę danych PostgreSQL konfiguracji systemowej, musisz najpierw skonfigurować parametry połączenia na Mediation Controller.
Aby to zrobić, edytuj plik /etc/ipdiva/care/databasesettings.ini na obu serwerach i dodaj następujące wpisy:
2 3 4 5 6 7 8 9 | |
Zastąp następujące elementy:
DB_USERNAMEnazwą użytkownika używaną do połączenia z bazą danych.DB_PWDhasłem użytkownika, który się łączy.DB_HOSTadresem IP lub nazwą DNS używaną do połączenia z bazą danych; jeśli wykorzystywane jest połączenie przez Edge Gateway, trzeba podać127.0.0.1.DB_PORTportem używanym do połączenia z instancją bazy danych; jeśli wykorzystywane jest połączenie przez Edge Gateway, trzeba podać1432.
Inicjalizację bazy danych można uruchomić następującymi poleceniami, wykonywanymi tylko na jednym Mediation Controller:
1 2 | |
Następnie pozostaje tylko ponownie uruchomić usługę apache2 na obu Mediation Controller, aby zastosować inicjalizację systemowej bazy danych:
1 | |
Konfiguracja serwera czasu NTP¶
Zaleca się skonfigurowanie serwera czasu, aby zegar systemowy pozostawał aktualny. Niezbędne kroki są opisane na stronie konfiguracji NTP.
Początkowe konfiguracje CyberElements Bastion¶
Uprawnienie do dostępu do interfejsów webowych za pomocą wirtualnego adresu IP¶
Domyślnie łączenie się z interfejsami webowymi produktu CyberElements Bastion przy użyciu wirtualnego adresu IP VIP_MED_WEB nie jest dozwolone.
Aby dodać uprawnienie, wykonaj jako root następujące polecenia na Mediation Controller:
1 2 | |
Zastąp IP adresem IP odpowiadającym VIP_MED_WEB.
Początkowe konfiguracje¶
Na tym etapie serwery Mediation Controller są zainstalowane, ale trzeba jeszcze wykonać kilka działań:
-
Zmień domyślne hasła
Zmień domyślne hasła konsol systemowych.
-
Zainstaluj certyfikaty i licencje
Mediation Controller wymaga różnych certyfikatów oraz licencji, aby był gotowy do pracy.
Tylko certyfikat klienta CyberElements Bastion trzeba zadeklarować ponownie na obu Mediation Controller (użyj RIPRIP_MED_WEB_MASTERiRIP_MED_WEB_SLAVE). -
Skonfiguruj certyfikat webowy
Skonfiguruj certyfikat webowy używany do łączenia się z interfejsami webowymi
-
Zadeklaruj nazwę DNS
Dodaj nazwę DNS uprawnioną do łączenia się z interfejsami webowymi.
-
Skonfiguruj organizację
Skonfiguruj organizację CyberElements Bastion.
Skonfiguruj z bezpośrednim dostępem do bazy danych
Skonfiguruj z dostępem do bazy danych przez tunel Edge Gateway
-
Zadeklaruj Edge Gateway
Zadeklaruj Edge Gateway lub HTML5 Gateway, które mają zostać zainstalowane.
-
Utwórz site logiczny
Utwórz i skonfiguruj site logiczny, który grupuje Edge Gateway i HTML5 Gateway mogące uzyskać dostęp do zasobów lokalnych.
-
Zainstaluj Edge Gateway
Zainstaluj i skonfiguruj nowy Edge Gateway z nowo zainstalowanymi serwerami Mediation Controller.
Zostanie też skonfigurowana instancja HTML5 Gateway.