Przejdź do treści

Instalacja serwera Mediation Controller

Uwaga

Przypomnienie: przejście na root na maszynach Debian musi odbywać się za pomocą następującego polecenia:

1
su -

Pobieranie mirrora i niezbędnych narzędzi

Mirror CyberElements Cleanroom 4.6 oraz klucz podpisu repozytorium Systancia można pobrać z tego odnośnika (wymaga utworzenia konta klienta): Systancia Marketplace

Poza mirrorem i kluczem do procesu aktualizacji będą potrzebne narzędzia innych producentów:

  • Klient SSH (w systemie Windows możesz użyć PuTTY)
  • Klient SCP (w systemie Windows można użyć narzędzi WinSCP lub FileZilla)

Użyj klienta SSH, aby połączyć się zdalnie ze swoim serwerem.

Użyj klienta SCP, aby przenieść pliki na maszynę zdalną.

Przygotowanie do instalacji

Konfiguracja sieci

Skonfigurowanie statycznego adresu sieciowego dla Mediation Controller jest bezwzględnie konieczne. Aby to zrobić, najpierw trzeba ustalić nazwę interfejsu sieciowego twojej maszyny. Wykonaj następujące polecenie jako root:

1
ip -br a | grep -ve "^lo"

To polecenie wyświetla nazwę interfejsu sieciowego, jego status oraz adresy IP przypisane do interfejsu.

Przykład

Po wykonaniu polecenia wyświetlany jest następujący wynik:

1
ens192           UP             10.0.10.10/24

Nazwa interfejsu sieciowego to ens192.

Po ustaleniu nazwy interfejsu sieciowego można teraz edytować konfigurację sieciową maszyny.
Edytuj plik /etc/network/interfaces, aby zmodyfikować go według następującego szablonu:

 1
 2
 3
 4
 5
 6
 7
 8
 9
10
11
12
13
14
15
16
17
18
19
20
21
22
23
# This file describes the network interfaces available on your system
# and how to activate them. For more information, see interfaces(5).

source /etc/network/interfaces.d/*

# The loopback network interface
auto lo
iface lo inet loopback

# The primary network interface
auto INTERFACE_NAME
iface INTERFACE_NAME inet static
    address IP_MED_WEB
    netmask NETMASK
    gateway NETWORK_GATEWAY
    dns-nameservers IP_DNS_1 IP_DNS_2
    dns-search DNS_SUFFIX

# The secondary network interface
auto INTERFACE_NAME:1
iface INTERFACE_NAME:1 inet static
    address IP_MED_SSL
    netmask NETMASK

Gdzie:

  • INTERFACE_NAME należy zastąpić nazwą wcześniej ustalonego interfejsu sieciowego.
  • IP_MED_WEB należy zastąpić głównym adresem IP serwera; pod tym adresem IP będą dostępne konsole webowe.
  • NETMASK należy zastąpić maską sieci powiązaną z adresem IP.
  • NETWORK_GATEWAY należy zastąpić domyślną bramą sieciową.
  • IP_DNS należy zastąpić adresem IP serwera DNS. Jeśli trzeba skonfigurować kilka serwerów (maksymalnie 3), rozdziel je spacją.
  • DNS_SUFFIX należy zastąpić sufiksem DNS, który ma być używany. Jeśli nie trzeba podawać żadnego sufiksu, usuń tę linię.
  • IP_MED_SSL należy zastąpić dodatkowym adresem IP serwera. Pod tym adresem IP będzie dostępny SSL Router.
Przykład
 1
 2
 3
 4
 5
 6
 7
 8
 9
10
11
12
13
14
15
16
17
18
19
20
21
22
23
# This file describes the network interfaces available on your system
# and how to activate them. For more information, see interfaces(5).

source /etc/network/interfaces.d/*

# The loopback network interface
auto lo
iface lo inet loopback

# The primary network interface
auto eth0
iface eth0 inet static
    address 10.0.10.10
    netmask 255.255.255.0
    gateway 10.0.10.254
    dns-nameservers 10.0.10.100 10.0.10.101
    dns-search domain.local

# The secondary network interface
auto eth0:1
iface eth0:1 inet static
    address 10.0.10.11
    netmask 255.255.255.0

Przed zastosowaniem konfiguracji pozostają jeszcze trzy kroki do wykonania.

Pierwszy polega na zainstalowaniu pakietu resolvconf, aby można było zastosować konfigurację DNS podaną w poprzednim pliku:

1
apt install -y resolvconf

Drugi polega na sprawdzeniu konfiguracji pliku /etc/hosts w zakresie głównego adresu IP maszyny (IP_MED_WEB).
Aby to zrobić, edytuj plik /etc/hosts i sprawdź, czy druga linia ma następujący format:

2
IP_MED_WEB  FQDN    MACHINE_NAME
Przykład

Jeśli maszyna nazywa się MEDIATION-CONTROLLER i nie należy do żadnej domeny, a jej adres IP IP_MED_WEB to 10.0.10.10, plik należy uzupełnić następująco:

2
10.0.10.10  MEDIATION-CONTROLLER

Jeśli maszyna należy do domeny DOMAIN.LOCAL, plik należy uzupełnić następująco:

2
10.0.10.10  MEDIATION-CONTROLLER.DOMAIN.LOCAL   MEDIATION-CONTROLLER

Uwaga!

Nieprawidłowa konfiguracja pliku może spowodować błąd przy instalacji pakietu collectd.

Na koniec pozostaje tylko ponownie uruchomić usługę networking, aby wczytać nową konfigurację sieciową:

1
systemctl restart networking

Konfiguracja menedżera pakietów APT

Prześlij pliki pobrane z Systancia Marketplace do katalogu /tmp/ na serwerze za pomocą klienta SCP:

  • systancia.gpg
  • cleanroom-4.6.1-build33.1096.D12-full.tgz

Zaloguj się na serwerze jako root, a następnie wykonaj poniższe polecenia, aby rozpakować repozytorium Systancia, skonfigurować jego użycie w APT i je uwierzytelnić.

1
2
3
4
5
mv /tmp/systancia.gpg /etc/apt/trusted.gpg.d/
mkdir -p /opt/systancia/repository/
tar xvzf /tmp/cleanroom-4.6*.tgz -C /opt/systancia/repository/
echo "deb file:///opt/systancia/repository/ bookworm ipdiva" > /etc/apt/sources.list.d/systancia.list
apt update

Stanowczo zalecamy wyłączenie instalacji niepotrzebnych pakietów przy wykonywaniu poleceń apt. Aby to zrobić, wykonaj następujące polecenie:

1
echo -e 'APT::Install-Recommends false;\nAPT::Install-Suggests false;' > /etc/apt/apt.conf.d/99norecommends

Sprawdzenie obecności ustawień regionalnych en_US.utf8

Instalacja serwera Mediation Controller wymaga wygenerowania ustawień regionalnych en_US.utf8.
Aby sprawdzić, czy zostały już wygenerowane na serwerze, wykonaj następujące polecenie jako root:

1
locale -a  | grep en_US.utf8

Jeśli odpowiedź polecenia pokazuje en_US.utf8, przejdź do następnego kroku, czyli konfiguracji programu rozruchowego GRUB.
W przeciwnym razie wykonaj poniższe polecenia, aby dodać te ustawienia regionalne do maszyny:

1
2
sed -i "s/# en_US.UTF-8 UTF-8/en_US.UTF-8 UTF-8/" /etc/locale.gen
locale-gen

Konfiguracja programu rozruchowego GRUB

Po wykonaniu tych poleceń musisz ponownie uruchomić maszynę, po wprowadzeniu ustawienia w programie rozruchowym GRUB:

1
2
3
sed '9s/quiet/quiet vsyscall=emulate/' -i /etc/default/grub
update-grub
reboot

Instalacja serwera Mediation Controller CyberElements Bastion

Instalacja komponentów podstawowych

Rozpocznij instalację komponentów za pomocą następującego polecenia jako root:

1
apt install -y ipdiva-base

Po pobraniu wszystkich zależności otworzy się okno z prośbą o wybór typu serwera. Wybierz mediation:

Następnie wybierz tryb instalacji standalone:

Następnie trzeba będzie podać port, na którym będzie nasłuchiwał SSL Router. Ten port nasłuchu jest zwykle ustawiony na 443, ale można też użyć portu 8443, jeśli Mediation Controller używa tylko jednego adresu IP:

Następnie podaj adres dostępu webowego do serwera Mediation Controller (odpowiada IP_MED_WEB w konfiguracji sieci):

Na koniec podaj adres IP SSL Router (odpowiada IP_MED_SSL w konfiguracji sieci):

Co zrobić w razie błędu?

Jeśli we wprowadzonych informacjach jest błąd, kontynuuj instalację pakietu ipdiva-base, a następnie użyj poniższego polecenia, aby ponownie skonfigurować serwer:

1
dpkg-reconfigure ipdiva-base

Instalacja komponentów specyficznych

Rozpocznij instalację komponentów specyficznych dla serwera Mediation Controller następującym poleceniem:

1
apt install -y ipdiva-safe-server

Serwer trzeba ponownie uruchomić, aby zakończyć instalację (użyj polecenia reboot).

Instalacja sterowników do łączenia się z bazami danych Microsoft SQL Server

Jeśli chcesz połączyć się z zewnętrzną bazą danych i jest nią Microsoft SQL Server, musisz zainstalować dodatkowe sterowniki ODBC.

Dostępne są dwie wersje: wersja 17 i wersja 18.

Połączenie TLS wymagane dla sterowników w wersji 18

Korzystanie ze sterowników ODBC 18 wymaga, aby połączenie było szyfrowane za pomocą TLS. W tym celu musisz skonfigurować MS SQL Server do szyfrowania połączeń.

Przed rozpoczęciem instalacji sterowników ODBC musisz zainstalować pakiety niezbędne do przygotowania, a następnie przygotować repozytorium Microsoft do instalacji pakietów:

1
2
3
4
apt install -y curl apt-transport-https gpg
curl -fsSL https://packages.microsoft.com/keys/microsoft.asc | gpg --dearmor -o /usr/share/keyrings/microsoft-prod.gpg
curl https://packages.microsoft.com/config/debian/12/prod.list > /etc/apt/sources.list.d/mssql-release.list
apt update

Następnie zainstaluj sterowniki odpowiednio do wybranej wersji i skonfiguruj system do używania polecenia sqlcmd:

1
2
3
ACCEPT_EULA=Y apt install -y msodbcsql17 mssql-tools python3-pip
pip install mssql-scripter --break-system-packages
ln -sfn /opt/mssql-tools/bin/sqlcmd /usr/bin/sqlcmd
1
2
3
ACCEPT_EULA=Y apt install -y msodbcsql18 mssql-tools18 python3-pip
pip install mssql-scripter --break-system-packages
ln -sfn /opt/mssql-tools18/bin/sqlcmd /usr/bin/sqlcmd

Sterowniki ODBC są teraz poprawnie zainstalowane.
Jeśli serwer Mediation Controller ma dostęp do serwera MS SQL, poniższe polecenie powinno umożliwić połączenie ze zdalnym serwerem:

1
sqlcmd -S SERVER\INSTANCE_NAME,PORT -U USER

Gdzie:

  • SERVER należy zastąpić nazwą DNS lub adresem IP serwera MS SQL.
  • INSTANCE_NAME należy zastąpić nazwą instancji, z którą trzeba się połączyć; jeśli nie jest to konieczne, usuń również znak \.
  • PORT należy zastąpić portem połączenia z instancją bazy danych MS SQL.
  • USER należy zastąpić nazwą użytkownika, za pomocą której ustanawiane jest połączenie.
Przykłady

Jeśli serwer Mediation Controller ma dostęp do serwera bazy danych MS SQL pod adresem IP 10.0.10.100, instancja, do której trzeba uzyskać dostęp, nasłuchuje na porcie 1433, a kontem dostępu jest sql-user. Wówczas polecenie połączenia jest następujące:

1
sqlcmd -S 10.0.10.100,1433 -U sql-user

Gdyby trzeba było wskazać instancję połączenia o nazwie MSSQLINSTANCE, polecenie należałoby zmienić następująco:

1
sqlcmd -S 10.0.10.100\MSSQLINSTANCE,1433 -U sql-user

Konfiguracja serwera czasu NTP

Zaleca się skonfigurowanie serwera czasu, aby zegar systemowy pozostawał aktualny. Niezbędne kroki są opisane na stronie konfiguracji NTP.

Początkowe konfiguracje w CyberElements Bastion

Komponenty serwera Mediation Controller są zainstalowane. Teraz trzeba skonfigurować Mediation Controller.

  • Zmień domyślne hasła


    Zmień domyślne hasła konsol systemowych.

    Zmień

  • Instalacja certyfikatów i licencji


    Mediation Controller wymaga różnych certyfikatów oraz licencji, aby był gotowy do pracy.

    Zainstaluj certyfikaty i licencję

  • Konfiguracja urzędów certyfikacji


    Dodaj urząd lub urzędy certyfikacji (CA), które nie należą do Systancia i które będą używane dla certyfikatów Edge Gateway i HTML5 Gateway.

    Skonfiguruj zaufane CA

  • Skonfiguruj certyfikat webowy


    Skonfiguruj certyfikat webowy używany do łączenia się z interfejsami webowymi

    Skonfiguruj

  • Zadeklaruj nazwę DNS


    Dodaj nazwę DNS uprawnioną do łączenia się z interfejsami webowymi.

    Dodaj

  • Skonfiguruj wirtualny host SSL


    Konfiguracja wirtualnego hosta SSL CyberElements Bastion, która pozwala określić adres połączenia z SSL Router dla klientów i dla mechanizmu pairingu Edge Gateway.

    Skonfiguruj

  • Skonfiguruj organizację


    Konfiguracja organizacji CyberElements Bastion.

    Skonfiguruj

  • Zadeklaruj serwery Edge Gateway


    Zadeklaruj serwery Edge Gateway lub HTML5 Gateway, które mają zostać zainstalowane, i wygeneruj token pairingu.

    Utwórz tokeny pairingu

  • Utwórz logiczny site


    Utwórz i skonfiguruj site logiczny, który grupuje Edge Gateway i HTML5 Gateway mogące uzyskać dostęp do zasobów lokalnych.

    Utwórz site

  • Zainstaluj Edge Gateway


    Zainstaluj i skonfiguruj nowy Edge Gateway z nowo zainstalowanym serwerem Mediation Controller.
    Zostanie też skonfigurowana instancja HTML5 Gateway.

    Zainstaluj