Przejdź do treści

Instalacja serwera Edge Gateway

Uwaga

Przypomnienie: przejście na root na maszynach Debian musi odbywać się za pomocą następującego polecenia:

1
su -

Pobieranie mirrora i niezbędnych narzędzi

Mirror CyberElements Cleanroom 4.6 oraz klucz podpisu repozytorium Systancia można pobrać z tego odnośnika (wymaga utworzenia konta klienta): Systancia Marketplace

Poza mirrorem i kluczem do procesu aktualizacji będą potrzebne narzędzia innych producentów:

  • Klient SSH (w systemie Windows możesz użyć PuTTY)
  • Klient SCP (w systemie Windows można użyć narzędzi WinSCP lub FileZilla)

Użyj klienta SSH, aby połączyć się zdalnie ze swoim serwerem.

Użyj klienta SCP, aby przenieść pliki na maszynę zdalną.

Przygotowanie do instalacji

Konfiguracja sieci

Zdecydowanie zaleca się określenie statycznego adresu sieciowego dla serwera Edge Gateway. Aby to zrobić, najpierw trzeba ustalić nazwę interfejsu sieciowego twojej maszyny i jego adres MAC. Wykonaj następujące polecenie jako root:

1
ip -br link | grep -ve "^lo"

To polecenie wyświetla nazwę interfejsu sieciowego, jego status, jego adres MAC oraz parametry interfejsu.

Przykład

Po wykonaniu polecenia wyświetlany jest następujący wynik:

1
ens192           UP             00:50:56:a1:56:9f <BROADCAST,MULTICAST,UP,LOWER_UP>

Nazwa interfejsu sieciowego to ens192, a jego adres MAC to 00:50:56:a1:56:9f.

Po ustaleniu nazwy interfejsu sieciowego i adresu MAC można teraz edytować konfigurację sieciową maszyny.
Edytuj plik /etc/network/interfaces, aby zmodyfikować go według następującego szablonu:

 1
 2
 3
 4
 5
 6
 7
 8
 9
10
11
12
13
14
15
16
17
18
19
20
21
22
# This file describes the network interfaces available on your system
# and how to activate them. For more information, see interfaces(5).

source /etc/network/interfaces.d/*

# The loopback network interface
auto lo
iface lo inet loopback

# The primary network interface
auto br0
iface br0 inet static
    bridge_ports INTERFACE_NAME
    bridge_stp off
    bridge_fd 0
    bridge_maxwait 2
    bridge_hw MAC_ADDRESS
    address IP_GW
    netmask NETMASK
    gateway NETWORK_GATEWAY
    dns-nameservers IP_DNS_1 IP_DNS_2
    dns-search DNS_SUFFIX

Gdzie:

  • INTERFACE_NAME należy zastąpić nazwą wcześniej ustalonego interfejsu sieciowego.
  • MAC_ADDRESS należy zastąpić wcześniej ustalonym adresem MAC.
  • IP_GW należy zastąpić adresem IP serwera.
  • NETMASK należy zastąpić maską sieci powiązaną z adresem IP.
  • NETWORK_GATEWAY należy zastąpić domyślną bramą sieciową.
  • IP_DNS należy zastąpić adresem IP serwera DNS. Jeśli trzeba skonfigurować kilka serwerów (maksymalnie 3), rozdziel je spacją.
  • DNS_SUFFIX należy zastąpić sufiksem DNS, który ma być używany. Jeśli nie trzeba podawać żadnego sufiksu, usuń tę linię.
Przykład
 1
 2
 3
 4
 5
 6
 7
 8
 9
10
11
12
13
14
15
16
17
18
19
20
21
22
# This file describes the network interfaces available on your system
# and how to activate them. For more information, see interfaces(5).

source /etc/network/interfaces.d/*

# The loopback network interface
auto lo
iface lo inet loopback

# The primary network interface
auto br0
iface br0 inet static
    bridge_ports ens192
    bridge_stp off
    bridge_fd 0
    bridge_maxwait 2
    bridge_hw 00:50:56:a1:56:9f
    address 172.16.10.10
    netmask 255.255.255.0
    gateway 172.16.10.254
    dns-nameservers 172.16.11.2 172.16.11.3
    dns-search domain.local

Przed zastosowaniem konfiguracji pozostają jeszcze trzy kroki do wykonania.

Pierwszy polega na zainstalowaniu pakietów resolvconf i bridge-utils, aby można było zastosować konfigurację DNS podaną w poprzednim pliku i używać interfejsu br0:

1
apt install -y resolvconf bridge-utils

Drugi polega na sprawdzeniu konfiguracji pliku /etc/hosts w zakresie głównego adresu IP maszyny (IP_GW).
Aby to zrobić, edytuj plik /etc/hosts i sprawdź, czy druga linia ma następujący format:

2
IP_GW   FQDN    MACHINE_NAME
Przykład

Jeśli maszyna nazywa się EDGE-GATEWAY i nie należy do żadnej domeny, a jej adres IP IP_GW to 172.16.10.10, plik należy uzupełnić następująco:

2
172.16.10.10  EDGE-GATEWAY

Jeśli maszyna należy do domeny DOMAIN.LOCAL, plik należy uzupełnić następująco:

2
172.16.10.10  EDGE-GATEWAY.DOMAIN.LOCAL   EDGE-GATEWAY

Uwaga!

Nieprawidłowa konfiguracja pliku może spowodować błąd przy instalacji pakietu collectd.

Pozostaje tylko ponownie uruchomić serwer:

1
reboot

Konfiguracja menedżera pakietów APT

Prześlij pliki pobrane z Systancia Marketplace do katalogu /tmp/ na serwerze za pomocą klienta SCP:

  • systancia.gpg
  • cleanroom-4.6.1-build33.1096.D12-full.tgz

Zaloguj się na serwerze jako root, a następnie wykonaj poniższe polecenia, aby rozpakować repozytorium Systancia, skonfigurować jego użycie w APT i je uwierzytelnić.

1
2
3
4
5
mv /tmp/systancia.gpg /etc/apt/trusted.gpg.d/
mkdir -p /opt/systancia/repository/
tar xvzf /tmp/cleanroom-4.6*.tgz -C /opt/systancia/repository/
echo "deb file:///opt/systancia/repository/ bookworm ipdiva" > /etc/apt/sources.list.d/systancia.list
apt update

Stanowczo zalecamy wyłączenie instalacji niepotrzebnych pakietów przy wykonywaniu poleceń apt. Aby to zrobić, wykonaj następujące polecenie:

1
echo -e 'APT::Install-Recommends false;\nAPT::Install-Suggests false;' > /etc/apt/apt.conf.d/99norecommends

Instalacja serwera Edge Gateway CyberElements Bastion

Instalacja komponentów podstawowych

Rozpocznij instalację komponentów za pomocą następującego polecenia jako root:

1
apt install -y ipdiva-base

Po pobraniu wszystkich zależności otworzy się okno z prośbą o wybór typu serwera. Wybierz gateway:

Co zrobić w razie błędu?

Jeśli we wprowadzonych informacjach jest błąd, kontynuuj instalację pakietu ipdiva-base, a następnie użyj poniższego polecenia, aby ponownie skonfigurować serwer:

1
dpkg-reconfigure ipdiva-base

Instalacja komponentów Edge Gateway

Następnie rozpocznij instalację komponentów specyficznych dla Edge Gateway za pomocą następującego polecenia:

1
apt install -y ipdiva-safe-gateway ipdiva-gateway-setup

Komponenty serwera Edge Gateway są teraz zainstalowane. Pozostaje tylko ponownie uruchomić maszynę, aby nowo zainstalowane komponenty mogły się zainicjalizować:

1
reboot

Instalacja komponentów HTML5 Gateway

Użyj poniższego polecenia, aby rozpocząć instalację komponentów HTML5 Gateway na serwerze Edge Gateway:

1
apt install -y ipdiva-html5gateway ipdiva-html5-webapp ipdiva-guacamole-server1

Użyj poniższych wierszy poleceń, aby włączyć i skonfigurować funkcje przesyłania plików oraz drukarki wirtualnej:

1
2
3
apt install -y ghostscript
echo -e "printer=cyberelements HTML5 Printer\nprinterDriver=MS Publisher Imagesetter" > /etc/guacamole/printer-config
mkdir /home/systanciahtml5share

Konfiguracja specyficzna dla działania CyberElements Bastion

Po zastosowaniu konfiguracji sieciowej trzeba jeszcze połączyć instancje Edge Gateway i HTML5 Gateway z Mediation Controller.
W tym celu pierwsze instancje Edge Gateway i HTML5 Gateway połączą się z Mediation Controller MASTER, a drugie z Mediation Controller SLAVE.

Uwaga!

Jeśli instalacja Edge Gateway nie znajduje się w sieci LAN i adresy RIP_MED_SSL_MASTER oraz RIP_MED_SSL_SLAVE nie są w związku z tym osiągalne (nawet z NAT).
W takim przypadku musisz skonfigurować tylko pierwszą instancję Edge Gateway i HTML5 Gateway, która zostanie przygotowana do połączenia z VIP_MED_SSL.

W tym kontekście można użyć wirtualnej appliance Standalone. Wirtualna appliance Cluster jest wstępnie skonfigurowana z dwiema instancjami, podczas gdy jej odpowiednik Standalone – z jedną.

Przed przejściem do kolejnych instrukcji upewnij się, że masz następujące elementy:

  • Certyfikat instancji Edge Gateway i HTML5 Gateway, które mają zostać połączone
  • Certyfikat usługi nagrywania
  • Klient SSH (w systemie Windows możesz użyć PuTTY)
  • Klient SCP (w systemie Windows można użyć narzędzi WinSCP lub FileZilla)

Przenieś certyfikaty do katalogu /tmp/ maszyny.

Tworzenie instancji do połączenia z Mediation Controller SLAVE

Wykonaj poniższe polecenia jako root, aby zadeklarować nową instancję Edge Gateway i HTML5 Gateway, która będzie używana do połączenia z Mediation Controller SLAVE:

1
2
/usr/local/ipdiva/gateway/bin/gatewayCloner -slave
/usr/local/ipdiva/html5gateway/bin/gatewayCloner -slave

Łączenie Edge Gateway

Skopiuj plik certyfikatu Edge Gateway do katalogów /etc/ipdiva/gateway/ssl/ i /etc/ipdiva/gateway-slave/ssl/. Możesz to zrobić, wykonując jako root polecenia podobne do poniższych (zastąp <CERT_NAME> nazwą certyfikatu Edge Gateway):

1
2
cp /tmp/<CERT_NAME> /etc/ipdiva/gateway/ssl/
mv /tmp/<CERT_NAME> /etc/ipdiva/gateway-slave/ssl/

Skonfiguruj instancje Edge Gateway tak, aby mogły łączyć się z Mediation Controller.
Konfiguracje różnią się w zależności od Mediation Controller, z którym trzeba się połączyć. Wykonaj obie konfiguracje:

Edytuj plik /etc/ipdiva/gateway/gateway.xml i uzupełnij go następującymi informacjami (kilka sekcji zostało pominiętych i oznaczonych jako […]):

 1
 2
 3
 4
 5
 6
 7
 8
 9
10
<gateway>
    <server>_FILL_ME_WITH_SERVER_ADDRESS_::ssl</server>
[…]
    <ssl>
        <cert>/etc/ipdiva/gateway/ssl/keyfile.pem</cert>
        <password>PASSWORD</password>
[…]
    </ssl>
[…]
</gateway>

Zastąp następujące elementy:

  • _FILL_ME_WITH_SERVER_ADDRESS_:: należy zastąpić adresem RIP_MED_SSL_MASTER, znakiem : oraz portem nasłuchu SSL Router, zwykle ustawionym na 443
  • keyfile.pem: należy zastąpić nazwą pliku certyfikatu
  • PASSWORD: należy zastąpić hasłem certyfikatu
Przykład

Uwzględniając następujące informacje:

  • RIP_MED_SSL_MASTER jest równe: 10.0.10.11
  • Port nasłuchu SSL Router: 443
  • Nazwa pliku certyfikatu: edge-gateway.p12
  • Hasło certyfikatu: Str0ngP@ssw0rd

Plik /etc/ipdiva/gateway/gateway.xml należy skonfigurować następująco:

 1
 2
 3
 4
 5
 6
 7
 8
 9
10
<gateway>
    <server>10.0.10.11:443:ssl</server>
[…]
    <ssl>
        <cert>/etc/ipdiva/gateway/ssl/edge-gateway.p12</cert>
        <password>Str0ngP@ssw0rd</password>
[…]
    </ssl>
[…]
</gateway>
Kompletny plik
 1
 2
 3
 4
 5
 6
 7
 8
 9
10
11
12
13
14
15
16
17
18
19
20
21
22
23
24
25
26
27
28
29
30
31
32
33
34
35
36
37
38
39
40
41
42
43
44
45
46
47
48
49
50
51
52
53
54
55
56
57
58
59
60
61
62
63
64
65
66
67
68
69
70
71
72
73
74
75
76
77
78
79
80
81
<gateway>
        <server>10.0.10.11:443:ssl</server>
        <pipe>
                <ping-timeout>60000</ping-timeout>
                <rout-max-lock>20000</rout-max-lock>
        </pipe>
        <timeout>
                <reconnect>15000</reconnect>
        </timeout>
        <ticket><hmac></hmac></ticket>
        <proxy>
                <type>no</type>
                <address></address>
                <login></login>
                <password></password>
                <domain></domain>
        </proxy>
        <periodic-licence-check>false</periodic-licence-check>
        <session>
           <sslconf name="default">
              <ca-dir>/etc/ssl/certs</ca-dir>
              <verify-cert>true</verify-cert>
           </sslconf>
        </session>
        <ssl>
                <cert>/etc/ipdiva/gateway/ssl/edge-gateway.p12</cert>
                <password>Str0ngP@ssw0rd</password>
                <ca-dir>/etc/ipdiva/gateway/ssl/ca</ca-dir>
                <min-version>tls1.3</min-version>
                <max-version></max-version>
                <cipherlist>!ADH:!AECDH:!MD5:kEECDH+AES:kEDH+AES:AES256+RSA:3DES+RSA</cipherlist>
                <cipherlist-tls1.3>TLS_CHACHA20_POLY1305_SHA256:TLS_AES_256_GCM_SHA384:TLS_AES_128_GCM_SHA256</cipherlist-tls1.3>
                <verify-cert>true</verify-cert>
                <verify-certhostnamematch>true</verify-certhostnamematch>
        </ssl>
        <webaccess>
                <proxy></proxy>
                <useragent>true</useragent>
                <autoauth>true</autoauth>
                <forceauth>false</forceauth>
                <forcebasic>false</forcebasic>
                <persistentbasicauth>true</persistentbasicauth>
                <cache-date>Thu, 14 Dec 2006 09:28:00 GMT</cache-date>
                <reverse-proxy>
                        <headers>
                                <x-forwarded-for enabled='false'/>
                                <x-forwarded-host enabled='false'/>
                        </headers>
                </reverse-proxy>
                <davenport compatibilityMode="false">127.0.0.1:8070</davenport>
        </webaccess>
        <rpc-listen>127.0.0.1:9080</rpc-listen>
        <network-id></network-id>
        <services>/etc/ipdiva/gateway/services.xml</services>
        <compression>zlib</compression>
        <vlan>
                <prefixe></prefixe>
        </vlan>

        <openvpn>
                <ssl>
                        <cert>/usr/local/ipdiva/share/gw-controller-openvpnng/keys/allInOne.pem</cert>
                        <ca-file>/usr/local/ipdiva/share/gw-controller-openvpnng/keys/tmp-ca.crt</ca-file>
                        <version>tls1</version>
                </ssl>
                <client-ov>
                        <ip-type>V4</ip-type>
                        <dev-type>tun</dev-type>
                        <link-mtu>1507</link-mtu>
                        <tun-mtu>1500</tun-mtu>
                        <proto>TCPv4_CLIENT</proto>
                        <cipher>[null-cipher]</cipher>
                        <auth>[null-digest]</auth>
                        <keysize>0</keysize>
                        <key-method>2</key-method>
                        <tls-type>tls-client</tls-type>
                </client-ov>
        </openvpn>
    <useoldprotocol>false</useoldprotocol>
    <rate>0</rate>
</gateway>

Na koniec uruchom instancję Edge Gateway, aby wczytać nową konfigurację i połączyć ją z Mediation Controller MASTER:

1
/usr/local/ipdiva/gateway/bin/start

Edytuj plik /etc/ipdiva/gateway-slave/gateway.xml i uzupełnij go następującymi informacjami (kilka sekcji zostało pominiętych i oznaczonych jako […]):

 1
 2
 3
 4
 5
 6
 7
 8
 9
10
11
12
<gateway>
    <server>@SERVER@:@SERVERPORT@:ssl</server>
[…]
    <ssl>
        <cert>/etc/ipdiva/gateway-slave/ssl/keyfile.pem</cert>
        <password>PASSWORD</password>
[…]
    </ssl>
[…]
    <rpc-listen>127.0.0.1:@RPC_PORT@</rpc-listen>
[…]
</gateway>

Zastąp następujące elementy:

  • @SERVER@: należy zastąpić adresem RIP_MED_SSL_SLAVE
  • @SERVERPORT@: należy zastąpić portem nasłuchu SSL Router, zwykle ustawionym na 443
  • keyfile.pem: należy zastąpić nazwą pliku certyfikatu
  • PASSWORD: należy zastąpić hasłem certyfikatu
  • @RPC_PORT@: należy zastąpić portem TCP dostępnym na maszynie; zwykle używany jest port 9081
Przykład

Uwzględniając następujące informacje:

  • RIP_MED_SSL_SLAVE jest równe: 10.0.10.13
  • Port nasłuchu SSL Router: 443
  • Nazwa pliku certyfikatu: edge-gateway.p12
  • Hasło certyfikatu: Str0ngP@ssw0rd
  • Dostępny port RPC: 9081

Plik /etc/ipdiva/gateway-slave/gateway.xml należy skonfigurować następująco:

 1
 2
 3
 4
 5
 6
 7
 8
 9
10
11
12
<gateway>
    <server>10.0.10.13:443:ssl</server>
[…]
    <ssl>
        <cert>/etc/ipdiva/gateway-slave/ssl/edge-gateway.p12</cert>
        <password>Str0ngP@ssw0rd</password>
[…]
    </ssl>
[…]
    <rpc-listen>127.0.0.1:9081</rpc-listen>
[…]
</gateway>
Kompletny plik
 1
 2
 3
 4
 5
 6
 7
 8
 9
10
11
12
13
14
15
16
17
18
19
20
21
22
23
24
25
26
27
28
29
30
31
32
33
34
35
36
37
38
39
40
41
42
43
44
45
46
47
48
49
50
51
52
53
54
55
56
57
58
59
60
61
62
63
64
65
66
67
68
69
70
71
72
73
74
75
76
77
78
79
80
81
<gateway>
        <server>10.0.10.13:443:ssl</server>
        <pipe>
                <ping-timeout>60000</ping-timeout>
                <rout-max-lock>20000</rout-max-lock>
        </pipe>
        <timeout>
                <reconnect>15000</reconnect>
        </timeout>
        <ticket><hmac></hmac></ticket>
        <proxy>
                <type>no</type>
                <address></address>
                <login></login>
                <password></password>
                <domain></domain>
        </proxy>
        <periodic-licence-check>false</periodic-licence-check>
        <session>
           <sslconf name="default">
              <ca-dir>/etc/ssl/certs</ca-dir>
              <verify-cert>true</verify-cert>
           </sslconf>
        </session>
        <ssl>
                <cert>/etc/ipdiva/gateway-slave/ssl/edge-gateway.p12</cert>
                <password>Str0ngP@ssw0rd</password>
                <ca-dir>/etc/ipdiva/gateway-slave/ssl/ca</ca-dir>
                <min-version>tls1.3</min-version>
                <max-version></max-version>
                <cipherlist>!ADH:!AECDH:!MD5:kEECDH+AES:kEDH+AES:AES256+RSA:3DES+RSA</cipherlist>
                <cipherlist-tls1.3>TLS_CHACHA20_POLY1305_SHA256:TLS_AES_256_GCM_SHA384:TLS_AES_128_GCM_SHA256</cipherlist-tls1.3>
                <verify-cert>true</verify-cert>
                <verify-certhostnamematch>true</verify-certhostnamematch>
        </ssl>
        <webaccess>
                <proxy></proxy>
                <useragent>true</useragent>
                <autoauth>true</autoauth>
                <forceauth>false</forceauth>
                <forcebasic>false</forcebasic>
                <persistentbasicauth>true</persistentbasicauth>
                <cache-date>Thu, 14 Dec 2006 09:28:00 GMT</cache-date>
                <reverse-proxy>
                        <headers>
                                <x-forwarded-for enabled='false'/>
                                <x-forwarded-host enabled='false'/>
                        </headers>
                </reverse-proxy>
                <davenport compatibilityMode="false">127.0.0.1:8070</davenport>
        </webaccess>
        <rpc-listen>127.0.0.1:9081</rpc-listen>
        <network-id></network-id>
        <services>/etc/ipdiva/gateway-slave/services.xml</services>
        <compression>zlib</compression>
        <vlan>
                <prefixe></prefixe>
        </vlan>

        <openvpn>
                <ssl>
                        <cert>/usr/local/ipdiva/share/gw-controller-openvpnng/keys/allInOne.pem</cert>
                        <ca-file>/usr/local/ipdiva/share/gw-controller-openvpnng/keys/tmp-ca.crt</ca-file>
                        <version>tls1</version>
                </ssl>
                <client-ov>
                        <ip-type>V4</ip-type>
                        <dev-type>tun</dev-type>
                        <link-mtu>1507</link-mtu>
                        <tun-mtu>1500</tun-mtu>
                        <proto>TCPv4_CLIENT</proto>
                        <cipher>[null-cipher]</cipher>
                        <auth>[null-digest]</auth>
                        <keysize>0</keysize>
                        <key-method>2</key-method>
                        <tls-type>tls-client</tls-type>
                </client-ov>
        </openvpn>
    <useoldprotocol>false</useoldprotocol>
    <rate>0</rate>
</gateway>

Na koniec uruchom instancję Edge Gateway, aby wczytać nową konfigurację i połączyć ją z Mediation Controller SLAVE:

1
/usr/local/ipdiva/gateway-slave/bin/start

Konfiguracja usługi nagrywania

Przenieś certyfikat usługi nagrywania do katalogu /etc/ipdiva/careserver/ poleceniem podobnym do tego (zastąp <CERT_NAME> nazwą przewidzianego certyfikatu):

1
mv /tmp/<CERT_NAME> /etc/ipdiva/careserver/

Następnie skonfiguruj usługę, modyfikując następujący plik: /etc/ipdiva/careserver/careserver.xml. Konfiguracja pliku powinna wyglądać w przybliżeniu tak (w poniższym fragmencie pominięto wiele linii pliku, oznaczonych jako […]):

 1
 2
 3
 4
 5
 6
 7
 8
 9
10
11
12
13
14
15
<?xml version="1.0" ?><careserver>

    <listen>0.0.0.0:8443</listen>
[…]
    <ssl>
        <cert>/etc/ipdiva/careserver/recording_service.p12</cert>
        <password>PASSWORD</password>
[…]
    </ssl>
    <xmlrpc-connect>
        <element>http://127.0.0.1:9080</element>
        <element>http://127.0.0.1:9081</element>
    </xmlrpc-connect>
[…]
</careserver>

Wprowadź następujące zmiany:

  • Zmień adres IP nasłuchu usługi nagrywania na 0.0.0.0 (nasłuchuje na wszystkich dostępnych adresach IP)
  • Zastąp recording_service.p12 nazwą certyfikatu usługi nagrywania
  • Zastąp PASSWORD hasłem certyfikatu usługi nagrywania
  • Dodaj linię <element>http://127.0.0.1:9081</element>
Przykład

Uwzględniając następujące informacje:

  • Nazwa pliku certyfikatu: fqdn.edge-gateway.local.p12
  • Hasło certyfikatu: Str0ngP@ssw0rd

Plik /etc/ipdiva/careserver/careserver.xml należy skonfigurować następująco:

 1
 2
 3
 4
 5
 6
 7
 8
 9
10
11
12
13
14
15
<?xml version="1.0" ?><careserver>

    <listen>0.0.0.0:8443</listen>
[…]
    <ssl>
        <cert>/etc/ipdiva/careserver/fqdn.edge-gateway.local.p12</cert>
        <password>Str0ngP@ssw0rd</password>
[…]
    </ssl>
    <xmlrpc-connect>
        <element>http://127.0.0.1:9080</element>
        <element>http://127.0.0.1:9081</element>
    </xmlrpc-connect>
[…]
</careserver>
Kompletny plik
 1
 2
 3
 4
 5
 6
 7
 8
 9
10
11
12
13
14
15
16
17
18
19
20
21
22
23
24
25
26
27
28
29
30
31
<?xml version="1.0" ?><careserver>

    <listen>0.0.0.0:8443</listen>


    <archivesdirectory>/var/lib/ipdiva/carerecord/archives</archivesdirectory>
    <recordingdirectory>/var/lib/ipdiva/carerecord/recording</recordingdirectory>
    <ssl>
        <cert>/etc/ipdiva/careserver/fqdn.edge-gateway.local.p12</cert>
        <password>Str0ngP@ssw0rd</password>
        <ca-dir>/etc/ipdiva/gateway/ssl/ca</ca-dir>
        <min-version>tls1.2</min-version>
        <max-version/>
        <cipherlist>!ADH:!AECDH:!MD5:kEECDH+AES:kEDH+AES:AES256+RSA:3DES+RSA</cipherlist>
        <cipherlist-tls1.3>TLS_CHACHA20_POLY1305_SHA256:TLS_AES_256_GCM_SHA384:TLS_AES_128_GCM_SHA256</cipherlist-tls1.3>
        <verify-cert>true</verify-cert>
        <no-fail-if-no-peer-cert>true</no-fail-if-no-peer-cert>
    </ssl>
    <gopsize>10</gopsize>
        <webgopsize>5</webgopsize>
    <webfakeframespersec>2</webfakeframespersec>
        <webhlslistsize>20</webhlslistsize>
    <webcaptureinterval>10000</webcaptureinterval>
    <webcapturetimeout>30000</webcapturetimeout>
    <captureinterval>250</captureinterval>
    <hlslistsize>20</hlslistsize>
    <xmlrpc-connect>
        <element>http://127.0.0.1:9080</element>
        <element>http://127.0.0.1:9081</element>
    </xmlrpc-connect>
</careserver>

Zatwierdź nową konfigurację, uruchamiając ponownie usługę nagrywania:

1
systemctl restart ipdivacarerecord

Łączenie instancji HTML5 Gateway

Jeśli trzeba skonfigurować instancję HTML5 Gateway, wykonaj poniższe polecenie na serwerze Edge Gateway jako root, aby włączyć automatyczne uruchamianie instancji:

1
chmod +x /etc/ipdiva/services/50html5gateway

Skopiuj plik certyfikatu HTML5 Gateway do katalogów /etc/ipdiva/html5gateway/ssl/ i /etc/ipdiva/html5gateway-slave/ssl/. Możesz to zrobić, wykonując jako root polecenia podobne do poniższych (zastąp <CERT_NAME> nazwą certyfikatu HTML5 Gateway):

1
2
cp /tmp/<CERT_NAME> /etc/ipdiva/html5gateway/ssl/
mv /tmp/<CERT_NAME> /etc/ipdiva/html5gateway-slave/ssl/

Skonfiguruj instancje HTML5 Gateway tak, aby mogły łączyć się z Mediation Controller.
Konfiguracje różnią się w zależności od Mediation Controller, z którym trzeba się połączyć. Wykonaj obie konfiguracje:

Edytuj plik /etc/ipdiva/html5gateway/html5gateway.xml i uzupełnij go następującymi informacjami (kilka sekcji zostało pominiętych i oznaczonych jako […]):

 1
 2
 3
 4
 5
 6
 7
 8
 9
10
<gateway>
    <server>_FILL_ME_WITH_SERVER_ADDRESS_::ssl</server>
[…]
    <ssl>
        <cert>/etc/ipdiva/html5gateway/ssl/keyfile.pem</cert>
        <password>PASSWORD</password>
[…]
    </ssl>
[…]
</gateway>

Zastąp następujące elementy:

  • _FILL_ME_WITH_SERVER_ADDRESS_:: należy zastąpić adresem RIP_MED_SSL_MASTER, znakiem : oraz portem nasłuchu SSL Router, zwykle ustawionym na 443
  • keyfile.pem: należy zastąpić nazwą pliku certyfikatu
  • PASSWORD: należy zastąpić hasłem certyfikatu
Przykład

Uwzględniając następujące informacje:

  • RIP_MED_SSL_MASTER jest równe: 10.0.10.11
  • Port nasłuchu SSL Router: 443
  • Nazwa pliku certyfikatu: html5-gateway.p12
  • Hasło certyfikatu: Str0ngP@ssw0rd

Plik /etc/ipdiva/html5gateway/html5gateway.xml należy skonfigurować następująco:

 1
 2
 3
 4
 5
 6
 7
 8
 9
10
<gateway>
    <server>10.0.10.11:443:ssl</server>
[…]
    <ssl>
        <cert>/etc/ipdiva/html5gateway/ssl/html5-gateway.p12</cert>
        <password>Str0ngP@ssw0rd</password>
[…]
    </ssl>
[…]
</gateway>
Kompletny plik
 1
 2
 3
 4
 5
 6
 7
 8
 9
10
11
12
13
14
15
16
17
18
19
20
21
22
23
24
25
26
27
28
29
30
31
32
33
34
35
<gateway>
        <server>10.0.10.11:443:ssl</server>
        <pipe>
                <ping-timeout>60000</ping-timeout>
                <rout-max-lock>20000</rout-max-lock>
        </pipe>
        <timeout>
                <reconnect>15000</reconnect>
        </timeout>
        <ticket><hmac></hmac></ticket>
        <proxy>
                <type>no</type>
                <address></address>
                <login></login>
                <password></password>
                <domain></domain>
        </proxy>

        <ssl>
                <cert>/etc/ipdiva/html5gateway/ssl/html5-gateway.p12</cert>
                <password>Str0ngP@ssw0rd</password>
                <ca-dir>/etc/ipdiva/html5gateway/ssl/ca</ca-dir>
                <min-version>tls1.3</min-version>
                <max-version></max-version>
                <cipherlist>!ADH:!AECDH:!MD5:kEECDH+AES:kEDH+AES:AES256+RSA:3DES+RSA</cipherlist>
                <cipherlist-tls1.3>TLS_CHACHA20_POLY1305_SHA256:TLS_AES_256_GCM_SHA384:TLS_AES_128_GCM_SHA256</cipherlist-tls1.3>
                <verify-cert>true</verify-cert>
                <verify-certhostnamematch>true</verify-certhostnamematch>
        </ssl>

        <rpc-listen>127.0.0.1:9088</rpc-listen>
        <network-id></network-id>
        <compression>zlib</compression>

 </gateway>

Na koniec uruchom ponownie instancję HTML5 Gateway, aby wczytać nową konfigurację i połączyć ją z Mediation Controller MASTER:

1
/usr/local/ipdiva/html5gateway/bin/start

Edytuj plik /etc/ipdiva/html5gateway-slave/html5gateway.xml i uzupełnij go następującymi informacjami (kilka sekcji zostało pominiętych i oznaczonych jako […]):

 1
 2
 3
 4
 5
 6
 7
 8
 9
10
11
12
<gateway>
    <server>@SERVER@:@SERVERPORT@:ssl</server>
[…]
    <ssl>
        <cert>/etc/ipdiva/html5gateway-slave/ssl/keyfile.pem</cert>
        <password>PASSWORD</password>
[…]
    </ssl>
[…]
    <rpc-listen>127.0.0.1:@RPC_PORT@</rpc-listen>
[…]
</gateway>

Zastąp następujące elementy:

  • @SERVER@: należy zastąpić adresem RIP_MED_SSL_SLAVE
  • @SERVERPORT@: należy zastąpić portem nasłuchu SSL Router, zwykle ustawionym na 443
  • keyfile.pem: należy zastąpić nazwą pliku certyfikatu
  • PASSWORD: należy zastąpić hasłem certyfikatu
  • @RPC_PORT@: należy zastąpić portem TCP dostępnym na maszynie; zwykle używany jest port 9089
Przykład

Uwzględniając następujące informacje:

  • RIP_MED_SSL_SLAVE jest równe: 10.0.10.13
  • Port nasłuchu SSL Router: 443
  • Nazwa pliku certyfikatu: html5-gateway.p12
  • Hasło certyfikatu: Str0ngP@ssw0rd
  • Dostępny port RPC: 9089

Plik /etc/ipdiva/html5gateway-slave/html5gateway.xml należy skonfigurować następująco:

 1
 2
 3
 4
 5
 6
 7
 8
 9
10
11
12
<gateway>
    <server>10.0.10.13:443:ssl</server>
[…]
    <ssl>
        <cert>/etc/ipdiva/html5gateway-slave/ssl/html5-gateway.p12</cert>
        <password>Str0ngP@ssw0rd</password>
[…]
    </ssl>
[…]
    <rpc-listen>127.0.0.1:9089</rpc-listen>
[…]
</gateway>
Kompletny plik
 1
 2
 3
 4
 5
 6
 7
 8
 9
10
11
12
13
14
15
16
17
18
19
20
21
22
23
24
25
26
27
28
29
30
31
32
33
34
35
<gateway>
        <server>10.0.10.13:443:ssl</server>
        <pipe>
                <ping-timeout>60000</ping-timeout>
                <rout-max-lock>20000</rout-max-lock>
        </pipe>
        <timeout>
                <reconnect>15000</reconnect>
        </timeout>
        <ticket><hmac></hmac></ticket>
        <proxy>
                <type>no</type>
                <address></address>
                <login></login>
                <password></password>
                <domain></domain>
        </proxy>

        <ssl>
                <cert>/etc/ipdiva/html5gateway-slave/ssl/html5-gateway.p12</cert>
                <password>Str0ngP@ssw0rd</password>
                <ca-dir>/etc/ipdiva/html5gateway-slave/ssl/ca</ca-dir>
                <min-version>tls1.3</min-version>
                <max-version></max-version>
                <cipherlist>!ADH:!AECDH:!MD5:kEECDH+AES:kEDH+AES:AES256+RSA:3DES+RSA</cipherlist>
                <cipherlist-tls1.3>TLS_CHACHA20_POLY1305_SHA256:TLS_AES_256_GCM_SHA384:TLS_AES_128_GCM_SHA256</cipherlist-tls1.3>
                <verify-cert>true</verify-cert>
                <verify-certhostnamematch>true</verify-certhostnamematch>
        </ssl>

        <rpc-listen>127.0.0.1:9089</rpc-listen>
        <network-id></network-id>
        <compression>zlib</compression>

 </gateway>

Na koniec uruchom ponownie instancję HTML5 Gateway, aby wczytać nową konfigurację i połączyć ją z Mediation Controller SLAVE:

1
/usr/local/ipdiva/html5gateway-slave/bin/start

Konfiguracje poprzedzające łączenie HTML5 Gateway

Aby aplikacje HTML5 działały, trzeba skonfigurować dodatkowe parametry na serwerach Mediation Controller. Zaloguj się jako root na serwerach Mediation Controller MASTER i SLAVE.

Utwórz lub edytuj plik /etc/ipdiva/httpd/commonParameters.extra.conf, aby dodać dla HTML5 Gateway sekcję odpowiadającą poniższej:

 1
 2
 3
 4
 5
 6
 7
 8
 9
10
11
12
13
14
15
16
17
18
19
20
21
<Location /URL_HTML5/>
        Order allow,deny
        Allow from all
        RequestHeader set X-Forwarded-Proto "https"
        RequestHeader set X-IPdiva-Gateway GW_NAME|
        RequestHeader set X-IPdiva-Orgname ORGANIZATION_NAME
        RequestHeader set X-IPdiva-Service 127.0.0.1:8080

        ProxyPass http://127.0.0.1:9016/systanciaHTML5-6.0/ flushpackets=on
</Location>

<Location /URL_HTML5/websocket-tunnel>
        Order allow,deny
        Allow from all
        RequestHeader set X-Forwarded-Proto "https"
        RequestHeader set X-IPdiva-Gateway GW_NAME|
        RequestHeader set X-IPdiva-Orgname ORGANIZATION_NAME
        RequestHeader set X-IPdiva-Service 127.0.0.1:8080

        ProxyPass ws://127.0.0.1:9016/systanciaHTML5-6.0/websocket-tunnel
</Location>

Gdzie:

  • URL_HTML5 należy zastąpić treścią pola URL dla HTML5 Gateway skonfigurowanego w konsoli administracyjnej przy deklaracji HTML5 Gateway (w klastrze zwykle HTML5-1 i HTML5-2).
  • GW_NAME należy zastąpić nazwą Edge Gateway znajdującego się na tym samym serwerze co HTML5 Gateway. Znak | na końcu linii musi zostać zachowany.
  • ORGANIZATION_NAME należy zastąpić nazwą organizacji, z którą łączy się poprzedni Edge Gateway.
Przykład

Dla platformy o następującej konfiguracji:

  • Nazwa organizacji: my-organization-name
  • Deklaracja pierwszego HTML5 Gateway w konsoli administracyjnej:
    • Name: html5-gateway-1
    • URL: HTML5-1
    • Protocol: WebSocket
  • Deklaracja drugiego HTML5 Gateway w konsoli administracyjnej:
    • Name: html5-gateway-2
    • URL: HTML5-2
    • Protocol: WebSocket
  • Serwer Edge Gateway pierwszego HTML5 Gateway ma:
    • Usługę Edge Gateway o nazwie edge-gateway-1
    • Usługę HTML5 Gateway o nazwie html5-gateway-1
  • Serwer Edge Gateway drugiego HTML5 Gateway ma:
    • Usługę Edge Gateway o nazwie edge-gateway-2
    • Usługę HTML5 Gateway o nazwie html5-gateway-2

Utworzony plik konfiguracyjny /etc/ipdiva/httpd/commonParameters.extra.conf należy skonfigurować następująco:

 1
 2
 3
 4
 5
 6
 7
 8
 9
10
11
12
13
14
15
16
17
18
19
20
21
22
23
24
25
26
27
28
29
30
31
32
33
34
35
36
37
38
39
40
41
42
43
<Location /HTML5-1/>
        Order allow,deny
        Allow from all
        RequestHeader set X-Forwarded-Proto "https"
        RequestHeader set X-IPdiva-Gateway edge-gateway-1|
        RequestHeader set X-IPdiva-Orgname my-organization-name
        RequestHeader set X-IPdiva-Service 127.0.0.1:8080

        ProxyPass http://127.0.0.1:9016/systanciaHTML5-6.0/ flushpackets=on
</Location>

<Location /HTML5-1/websocket-tunnel>
        Order allow,deny
        Allow from all
        RequestHeader set X-Forwarded-Proto "https"
        RequestHeader set X-IPdiva-Gateway edge-gateway-1|
        RequestHeader set X-IPdiva-Orgname my-organization-name
        RequestHeader set X-IPdiva-Service 127.0.0.1:8080

        ProxyPass ws://127.0.0.1:9016/systanciaHTML5-6.0/websocket-tunnel
</Location>

<Location /HTML5-2/>
        Order allow,deny
        Allow from all
        RequestHeader set X-Forwarded-Proto "https"
        RequestHeader set X-IPdiva-Gateway edge-gateway-2|
        RequestHeader set X-IPdiva-Orgname my-organization-name
        RequestHeader set X-IPdiva-Service 127.0.0.1:8080

        ProxyPass http://127.0.0.1:9016/systanciaHTML5-6.0/ flushpackets=on
</Location>

<Location /HTML5-2/websocket-tunnel>
        Order allow,deny
        Allow from all
        RequestHeader set X-Forwarded-Proto "https"
        RequestHeader set X-IPdiva-Gateway edge-gateway-2|
        RequestHeader set X-IPdiva-Orgname my-organization-name
        RequestHeader set X-IPdiva-Service 127.0.0.1:8080

        ProxyPass ws://127.0.0.1:9016/systanciaHTML5-6.0/websocket-tunnel
</Location>

Przed zastosowaniem nowej konfiguracji musisz sprawdzić, czy nie powoduje ona blokującego błędu serwera webowego Apache2.
Aby to zrobić, wykonaj następujące polecenie:

1
apache2ctl configtest

Jeśli odpowiedzią jest Syntax OK, zmiany można zastosować poniższym poleceniem. W przeciwnym razie sprawdź swoją konfigurację w pliku /etc/ipdiva/httpd/commonParameters.extra.conf.

1
systemctl reload apache2

Konfiguracja serwera czasu NTP

Zaleca się skonfigurowanie serwera czasu, aby zegar systemowy pozostawał aktualny. Niezbędne kroki są opisane na stronie konfiguracji NTP.