Przejdź do treści

Instalacja serwera Edge Gateway

Uwaga

Przypomnienie: przejście na root na maszynach Debian musi odbywać się za pomocą następującego polecenia:

1
su -

Pobieranie mirrora i niezbędnych narzędzi

Mirror CyberElements Cleanroom 4.6 oraz klucz podpisu repozytorium Systancia można pobrać z tego odnośnika (wymaga utworzenia konta klienta): Systancia Marketplace

Poza mirrorem i kluczem do procesu aktualizacji będą potrzebne narzędzia innych producentów:

  • Klient SSH (w systemie Windows możesz użyć PuTTY)
  • Klient SCP (w systemie Windows można użyć narzędzi WinSCP lub FileZilla)

Użyj klienta SSH, aby połączyć się zdalnie ze swoim serwerem.

Użyj klienta SCP, aby przenieść pliki na maszynę zdalną.

Przygotowanie do instalacji

Konfiguracja sieci

Zdecydowanie zaleca się określenie statycznego adresu sieciowego dla serwera Edge Gateway. Aby to zrobić, najpierw trzeba ustalić nazwę interfejsu sieciowego twojej maszyny i jego adres MAC. Wykonaj następujące polecenie jako root:

1
ip -br link | grep -ve "^lo"

To polecenie wyświetla nazwę interfejsu sieciowego, jego status, jego adres MAC oraz parametry interfejsu.

Przykład

Po wykonaniu polecenia wyświetlany jest następujący wynik:

1
ens192           UP             00:50:56:a1:56:9f <BROADCAST,MULTICAST,UP,LOWER_UP>

Nazwa interfejsu sieciowego to ens192, a jego adres MAC to 00:50:56:a1:56:9f.

Po ustaleniu nazwy interfejsu sieciowego i adresu MAC można teraz edytować konfigurację sieciową maszyny.
Edytuj plik /etc/network/interfaces, aby zmodyfikować go według następującego szablonu:

 1
 2
 3
 4
 5
 6
 7
 8
 9
10
11
12
13
14
15
16
17
18
19
20
21
22
# This file describes the network interfaces available on your system
# and how to activate them. For more information, see interfaces(5).

source /etc/network/interfaces.d/*

# The loopback network interface
auto lo
iface lo inet loopback

# The primary network interface
auto br0
iface br0 inet static
    bridge_ports INTERFACE_NAME
    bridge_stp off
    bridge_fd 0
    bridge_maxwait 2
    bridge_hw MAC_ADDRESS
    address IP_GW
    netmask NETMASK
    gateway NETWORK_GATEWAY
    dns-nameservers IP_DNS_1 IP_DNS_2
    dns-search DNS_SUFFIX

Gdzie:

  • INTERFACE_NAME należy zastąpić nazwą wcześniej ustalonego interfejsu sieciowego.
  • MAC_ADDRESS należy zastąpić wcześniej ustalonym adresem MAC.
  • IP_GW należy zastąpić adresem IP serwera.
  • NETMASK należy zastąpić maską sieci powiązaną z adresem IP.
  • NETWORK_GATEWAY należy zastąpić domyślną bramą sieciową.
  • IP_DNS należy zastąpić adresem IP serwera DNS. Jeśli trzeba skonfigurować kilka serwerów (maksymalnie 3), rozdziel je spacją.
  • DNS_SUFFIX należy zastąpić sufiksem DNS, który ma być używany. Jeśli nie trzeba podawać żadnego sufiksu, usuń tę linię.
Przykład
 1
 2
 3
 4
 5
 6
 7
 8
 9
10
11
12
13
14
15
16
17
18
19
20
21
22
# This file describes the network interfaces available on your system
# and how to activate them. For more information, see interfaces(5).

source /etc/network/interfaces.d/*

# The loopback network interface
auto lo
iface lo inet loopback

# The primary network interface
auto br0
iface br0 inet static
    bridge_ports ens192
    bridge_stp off
    bridge_fd 0
    bridge_maxwait 2
    bridge_hw 00:50:56:a1:56:9f
    address 172.16.10.10
    netmask 255.255.255.0
    gateway 172.16.10.254
    dns-nameservers 172.16.11.2 172.16.11.3
    dns-search domain.local

Przed zastosowaniem konfiguracji pozostają jeszcze trzy kroki do wykonania.

Pierwszy polega na zainstalowaniu pakietów resolvconf i bridge-utils, aby można było zastosować konfigurację DNS podaną w poprzednim pliku i używać interfejsu br0:

1
apt install -y resolvconf bridge-utils

Drugi polega na sprawdzeniu konfiguracji pliku /etc/hosts w zakresie głównego adresu IP maszyny (IP_GW).
Aby to zrobić, edytuj plik /etc/hosts i sprawdź, czy druga linia ma następujący format:

2
IP_GW   FQDN    MACHINE_NAME
Przykład

Jeśli maszyna nazywa się EDGE-GATEWAY i nie należy do żadnej domeny, a jej adres IP IP_GW to 172.16.10.10, plik należy uzupełnić następująco:

2
172.16.10.10  EDGE-GATEWAY

Jeśli maszyna należy do domeny DOMAIN.LOCAL, plik należy uzupełnić następująco:

2
172.16.10.10  EDGE-GATEWAY.DOMAIN.LOCAL   EDGE-GATEWAY

Uwaga!

Nieprawidłowa konfiguracja pliku może spowodować błąd przy instalacji pakietu collectd.

Pozostaje tylko ponownie uruchomić serwer:

1
reboot

Konfiguracja menedżera pakietów APT

Prześlij pliki pobrane z Systancia Marketplace do katalogu /tmp/ na serwerze za pomocą klienta SCP:

  • systancia.gpg
  • cleanroom-4.6.1-build33.1096.D12-full.tgz

Zaloguj się na serwerze jako root, a następnie wykonaj poniższe polecenia, aby rozpakować repozytorium Systancia, skonfigurować jego użycie w APT i je uwierzytelnić.

1
2
3
4
5
mv /tmp/systancia.gpg /etc/apt/trusted.gpg.d/
mkdir -p /opt/systancia/repository/
tar xvzf /tmp/cleanroom-4.6*.tgz -C /opt/systancia/repository/
echo "deb file:///opt/systancia/repository/ bookworm ipdiva" > /etc/apt/sources.list.d/systancia.list
apt update

Stanowczo zalecamy wyłączenie instalacji niepotrzebnych pakietów przy wykonywaniu poleceń apt. Aby to zrobić, wykonaj następujące polecenie:

1
echo -e 'APT::Install-Recommends false;\nAPT::Install-Suggests false;' > /etc/apt/apt.conf.d/99norecommends

Instalacja serwera Edge Gateway CyberElements Bastion

Instalacja komponentów podstawowych

Rozpocznij instalację komponentów za pomocą następującego polecenia jako root:

1
apt install -y ipdiva-base

Po pobraniu wszystkich zależności otworzy się okno z prośbą o wybór typu serwera. Wybierz gateway:

Co zrobić w razie błędu?

Jeśli we wprowadzonych informacjach jest błąd, kontynuuj instalację pakietu ipdiva-base, a następnie użyj poniższego polecenia, aby ponownie skonfigurować serwer:

1
dpkg-reconfigure ipdiva-base

Instalacja komponentów Edge Gateway

Następnie rozpocznij instalację komponentów specyficznych dla Edge Gateway za pomocą następującego polecenia:

1
apt install -y ipdiva-safe-gateway ipdiva-gateway-setup

Komponenty serwera Edge Gateway są teraz zainstalowane. Pozostaje tylko ponownie uruchomić maszynę, aby nowo zainstalowane komponenty mogły się zainicjalizować:

1
reboot

Instalacja komponentów HTML5 Gateway

Użyj poniższego polecenia, aby rozpocząć instalację komponentów HTML5 Gateway na serwerze Edge Gateway:

1
apt install -y ipdiva-html5gateway ipdiva-html5-webapp ipdiva-guacamole-server1

Użyj poniższych wierszy poleceń, aby włączyć i skonfigurować funkcje przesyłania plików oraz drukarki wirtualnej:

1
2
3
apt install -y ghostscript
echo -e "printer=cyberelements HTML5 Printer\nprinterDriver=MS Publisher Imagesetter" > /etc/guacamole/printer-config
mkdir /home/systanciahtml5share

Konfiguracja

Konfiguracje przed połączeniem HTML5 Gateway

Aby aplikacje HTML5 działały, trzeba skonfigurować dodatkowe ustawienia na serwerze Mediation Controller. Zaloguj się na serwerze Mediation Controller jako root.

Utwórz lub zmodyfikuj plik /etc/ipdiva/httpd/commonParameters.extra.conf, aby dodać sekcję odpowiadającą poniższej:

 1
 2
 3
 4
 5
 6
 7
 8
 9
10
11
12
13
14
15
16
17
18
19
20
21
<Location /URL_HTML5/>
        Order allow,deny
        Allow from all
        RequestHeader set X-Forwarded-Proto "https"
        RequestHeader set X-IPdiva-Gateway GW_NAME|
        RequestHeader set X-IPdiva-Orgname ORGANIZATION_NAME
        RequestHeader set X-IPdiva-Service 127.0.0.1:8080

        ProxyPass http://127.0.0.1:9016/systanciaHTML5-6.0/ flushpackets=on
</Location>

<Location /URL_HTML5/websocket-tunnel>
        Order allow,deny
        Allow from all
        RequestHeader set X-Forwarded-Proto "https"
        RequestHeader set X-IPdiva-Gateway GW_NAME|
        RequestHeader set X-IPdiva-Orgname ORGANIZATION_NAME
        RequestHeader set X-IPdiva-Service 127.0.0.1:8080

        ProxyPass ws://127.0.0.1:9016/systanciaHTML5-6.0/websocket-tunnel
</Location>

Gdzie:

  • URL_HTML5 trzeba zamienić na treść pola URL HTML5 Gateway skonfigurowanego w konsoli administracyjnej podczas generowania tokena pairingu.
  • GW_NAME należy zastąpić nazwą Edge Gateway znajdującego się na tym samym serwerze co HTML5 Gateway. Znak | na końcu linii musi zostać zachowany.
  • ORGANIZATION_NAME należy zastąpić nazwą organizacji, z którą łączy się poprzedni Edge Gateway.
Przykład

Dla platformy o następującej konfiguracji:

  • Nazwa organizacji: my-organization-name
  • Deklaracja HTML5 Gateway w konsoli administracyjnej:
    • Nazwa: html5-gateway
    • URL: HTML5
    • Protocol: WebSocket
  • Serwer Edge Gateway ma:
    • Usługę Edge Gateway o nazwie edge-gateway
    • Usługę HTML5 Gateway o nazwie html5-gateway

Utworzony plik konfiguracyjny /etc/ipdiva/httpd/commonParameters.extra.conf należy skonfigurować następująco:

 1
 2
 3
 4
 5
 6
 7
 8
 9
10
11
12
13
14
15
16
17
18
19
20
21
<Location /HTML5/>
        Order allow,deny
        Allow from all
        RequestHeader set X-Forwarded-Proto "https"
        RequestHeader set X-IPdiva-Gateway edge-gateway|
        RequestHeader set X-IPdiva-Orgname my-organization-name
        RequestHeader set X-IPdiva-Service 127.0.0.1:8080

        ProxyPass http://127.0.0.1:9016/systanciaHTML5-6.0/ flushpackets=on
</Location>

<Location /HTML5/websocket-tunnel>
        Order allow,deny
        Allow from all
        RequestHeader set X-Forwarded-Proto "https"
        RequestHeader set X-IPdiva-Gateway edge-gateway|
        RequestHeader set X-IPdiva-Orgname my-organization-name
        RequestHeader set X-IPdiva-Service 127.0.0.1:8080

        ProxyPass ws://127.0.0.1:9016/systanciaHTML5-6.0/websocket-tunnel
</Location>

Przed zastosowaniem nowej konfiguracji musisz sprawdzić, czy nie powoduje ona blokującego błędu serwera webowego Apache2.
Aby to zrobić, wykonaj następujące polecenie:

1
apache2ctl configtest

Jeśli odpowiedzią jest Syntax OK, zmiany można zastosować poniższym poleceniem. W przeciwnym razie sprawdź swoją konfigurację w pliku /etc/ipdiva/httpd/commonParameters.extra.conf.

1
systemctl reload apache2

Łączenie Edge Gateway i HTML5 Gateway

Uwaga!

Jeśli dla komponentu SSL Router używasz certyfikatów wystawionych przez urząd certyfikacji (CA) inny niż urząd Systancia, musisz dodać główny CA do zaufanych CA serwera Edge Gateway: dodaj główny CA SSL Router do zaufanych CA dla połączenia Edge Gateway lub HTML5 Gateway.

Aby skonfigurować instancje Edge Gateway i HTML5 Gateway na serwerze, zastosuj informacje podane w następującej dokumentacji: Pairing serwera