Podłączanie Edge Gateway z użyciem mechanizmu pairing¶
Informacja
Metoda połączenia przez pairing działa dla Edge Gateway tak samo jak dla HTML5 Gateway.
Wymagania wstępne
Wymagany jest dostęp przez SSH lub konsolę do Edge Gateway z użyciem użytkownika root.
Aby pairing Edge Gateway się udał, na maszynie musi być zainstalowany pakiet ipdiva-gateway-setup. Wszystkie wirtualne appliance CyberElements Bastion (w wersji 4.6 lub nowszej) zawierają ten pakiet.
Jeśli repository firmy Systancia jest poprawnie skonfigurowane, następujące polecenie sprawdzi obecność pakietu i w razie potrzeby spróbuje go zainstalować:
1 | |
Połącz się z serwerem Edge Gateway przez SSH lub w trybie konsolowym z użyciem użytkownika root i wykonaj polecenie odpowiadające poniższemu, aby rozpocząć proces pairing dla Edge Gateway lub HTML5 Gateway:
1 | |
Poniżej szczegóły poszczególnych opcji:
-s: określa nazwę DNS Mediation Controller; można użyć adresu IP, ale najprawdopodobniej będzie to wymagać trybu niezabezpieczonego.-t: określa token pairing, który ma zostać użyty (generowanie tokena pairing).-k: włączenie trybu niezabezpieczonego, w którym sprawdzanie ważności certyfikatu webowego serwera Mediation Controller jest wyłączone. Tego parametru nie należy stosować systematycznie, a tylko w kontekstach, w których jest to konieczne i w których wykluczono obecność atakującego typu MITM (weryfikacja certyfikatu webowego zapewnia tożsamość serwera, z którym następuje połączenie).-n: definicja przyrostka nazwy instancji Edge Gateway na maszynie; jeśli nie jest zdefiniowana, użyta zostanie nazwa instancji głównej,gatewaylubhtml5gateway. Podawaj wyłącznie nazwę zawierającą cyfry, litery lub znaki specjalne-albo_. W przypadku pierwszego połączenia Edge Gateway lub HTML5 Gateway z serwerem zaleca się nieustawianie parametru-n.--no-care: podczas pairing nie zostanie podjęta próba instalacji certyfikatu usługi nagrywania.-v: włączenie trybu szczegółowego, aby uzyskać więcej informacji o procesie pairing.
Przykłady
Aby zainstalować pierwszą instancję Edge Gateway na maszynie, wystarczyłoby następujące polecenie:
1 | |
Jeśli jednak dostęp do serwera Mediation Controller jest możliwy tylko przez adres IP, którego certyfikat webowy nie jest odpowiedni, należy włączyć tryb niezabezpieczony (używany najlepiej wtedy, gdy połączenie nie przechodzi przez sieć publiczną):
1 | |
Jeśli na maszynie jest już obecna pierwsza instancja Edge Gateway, trzeba by utworzyć nową instancję bez modyfikowania certyfikatu usługi nagrywania:
1 | |
Poprzednie polecenie, tworząc nową instancję o nazwie gateway-instance-2 (Edge Gateway automatycznie przyjmują prefiks gateway-, natomiast HTML5 Gateway przyrostek html5gateway-), tworzy również nowe katalogi, aby:
- Zarządzać ustawieniami instancji za pomocą katalogu
/etc/ipdiva/gateway-instance-2/. - Uruchamiać, zatrzymywać lub ponownie uruchamiać instancję za pomocą skryptów z katalogu
/usr/local/ipdiva/gateway-instance-2/bin/.