Instalação do servidor Edge Gateway¶
Nota
Recordamos que a mudança para root nas máquinas Debian deve ser feita com o seguinte comando:
1 | |
Transferência do espelho e das ferramentas necessárias¶
O espelho CyberElements Cleanroom 4.6 e a chave de assinatura do repositório da Systancia podem ser transferidos a partir deste link (requer a criação de uma conta de cliente): Systancia Marketplace
Além do espelho e da chave, serão necessárias ferramentas de terceiros para o processo de upgrade:
- Um cliente SSH (no Windows, pode utilizar o PuTTY)
- Um cliente SCP (no Windows, podem utilizar-se as ferramentas WinSCP ou FileZilla)
Utilize o cliente SSH para se ligar remotamente ao seu servidor.
Utilize o cliente SCP para transferir ficheiros para a sua máquina remota.
Preparação da instalação¶
Configuração da rede¶
Recomenda-se vivamente definir um endereço de rede estático para o servidor Edge Gateway. Para isso, é primeiro necessário obter o nome da interface de rede da sua máquina e o seu endereço MAC. Execute o seguinte comando como root:
1 | |
Este comando apresenta o nome da interface de rede, o seu estado, o seu endereço MAC e as definições da interface.
Exemplo
Depois de executado o comando, é apresentado o seguinte resultado:
1 | |
O nome da interface de rede é ens192 e o seu endereço MAC é 00:50:56:a1:56:9f.
Uma vez obtidos o nome da interface de rede e o endereço MAC, já é possível editar a configuração de rede da máquina.
Edite o ficheiro /etc/network/interfaces para o modificar segundo o modelo seguinte:
1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 | |
Em que:
INTERFACE_NAMEdeve ser substituído pelo nome da interface de rede obtido anteriormente.MAC_ADDRESSdeve ser substituído pelo endereço MAC obtido anteriormente.IP_GWdeve ser substituído pelo endereço IP do servidor.NETMASKdeve ser substituído pela máscara de rede associada ao endereço IP.NETWORK_GATEWAYdeve ser substituído pelo gateway de rede predefinido.IP_DNSdeve ser substituído pelo endereço IP do servidor DNS. Se for necessário configurar vários servidores (3 no máximo), separe-os com um espaço.DNS_SUFFIXdeve ser substituído pelo sufixo DNS a utilizar. Se não for necessário indicar nenhum sufixo, elimine a linha.
Exemplo
1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 | |
Antes de aplicar a configuração, faltam três etapas a concluir.
A primeira consiste em instalar os pacotes resolvconf e bridge-utils para que a configuração DNS indicada no ficheiro anterior possa ser aplicada e a interface br0 possa ser utilizada:
1 | |
A segunda consiste em verificar a configuração do ficheiro /etc/hosts no que respeita ao endereço IP principal da máquina (IP_GW).
Para isso, edite o ficheiro /etc/hosts e verifique se a segunda linha tem o formato seguinte:
2 | |
Exemplo
Se a máquina se chamar EDGE-GATEWAY sem pertencer a um domínio e o seu endereço IP IP_GW for 172.16.10.10, o ficheiro seria preenchido da seguinte forma:
2 | |
Se a máquina pertencer ao domínio DOMAIN.LOCAL, o ficheiro seria preenchido da seguinte forma:
2 | |
Atenção!
Uma configuração incorreta do ficheiro pode provocar um erro ao instalar o pacote collectd.
Resta apenas reiniciar o servidor:
1 | |
Configuração do gestor de pacotes APT¶
Carregue para o diretório /tmp/ do servidor, através de um cliente SCP, os ficheiros transferidos do Systancia Marketplace:
systancia.gpgcleanroom-4.6.1-build33.1096.D12-full.tgz
Ligue-se ao servidor como root e execute depois os seguintes comandos para descompactar o repositório da Systancia, configurar a sua utilização no APT e autenticá-lo.
1 2 3 4 5 | |
Recomendamos vivamente que desative a instalação de pacotes desnecessários ao executar os comandos apt. Para isso, execute o seguinte comando:
1 | |
Instalação do servidor Edge Gateway do CyberElements Bastion¶
Instalação dos componentes básicos¶
Inicie a instalação dos componentes com o seguinte comando, executado como root:
1 | |
Depois de transferidas todas as dependências, abre-se uma janela que lhe pede para selecionar o tipo de servidor. Selecione gateway:
O que fazer em caso de erro?
Se existir um erro nas informações introduzidas, continue a instalação do pacote ipdiva-base e utilize depois o seguinte comando para reconfigurar o servidor:
1 | |
Instalação dos componentes Edge Gateway¶
Inicie em seguida a instalação dos componentes próprios do Edge Gateway com o seguinte comando:
1 | |
Os componentes do servidor Edge Gateway estão agora instalados. Resta apenas reiniciar a máquina para que os componentes recém-instalados possam inicializar-se:
1 | |
Instalação dos componentes HTML5 Gateway¶
Utilize o seguinte comando para iniciar a instalação dos componentes HTML5 Gateway no servidor Edge Gateway:
1 | |
Utilize as seguintes linhas de comandos para ativar e configurar as funcionalidades de transferência de ficheiros e de impressora virtual:
1 2 3 | |
Configuração específica do funcionamento do CyberElements Bastion¶
Uma vez aplicadas as definições de rede, resta ligar as instâncias de Edge Gateway e de HTML5 Gateway aos Mediation Controllers.
Para isso, as primeiras instâncias de Edge Gateway e de HTML5 Gateway ligar-se-ão ao Mediation Controller MASTER, enquanto as segundas se ligarão ao Mediation Controller SLAVE.
Atenção!
Se a instalação do Edge Gateway não se situar na LAN e, por conseguinte, os endereços RIP_MED_SSL_MASTER e RIP_MED_SSL_SLAVE não estiverem acessíveis (mesmo com NAT).
Nesse caso, apenas terá de configurar a primeira instância de Edge Gateway e de HTML5 Gateway, que será configurada para se ligar a VIP_MED_SSL.
Neste contexto, pode utilizar-se a appliance virtual Standalone. A appliance virtual Cluster vem pré-configurada com duas instâncias, enquanto a sua equivalente Standalone está pré-configurada com uma só.
Antes de prosseguir com as instruções seguintes, certifique-se de que dispõe dos elementos seguintes:
- O certificado das instâncias de Edge Gateway e de HTML5 Gateway a ligar
- O certificado do serviço de gravação
- Um cliente SSH (no Windows, pode utilizar o PuTTY)
- Um cliente SCP (no Windows, podem utilizar-se as ferramentas WinSCP ou FileZilla)
Transfira os certificados para o diretório /tmp/ da máquina.
Criação das instâncias para ligação ao Mediation Controller SLAVE¶
Execute os seguintes comandos como root para declarar uma nova instância de Edge Gateway e de HTML5 Gateway que será utilizada para se ligar ao Mediation Controller SLAVE:
1 2 | |
Ligação dos Edge Gateway¶
Copie o ficheiro do certificado do Edge Gateway para os diretórios /etc/ipdiva/gateway/ssl/ e /etc/ipdiva/gateway-slave/ssl/. Pode fazê-lo executando como root comandos semelhantes aos seguintes (substitua <CERT_NAME> pelo nome do certificado do Edge Gateway):
1 2 | |
Configure as instâncias de Edge Gateway para que possam ligar-se aos Mediation Controllers.
As configurações diferem em função do Mediation Controller a contactar. Efetue ambas as configurações:
Edite o ficheiro /etc/ipdiva/gateway/gateway.xml e preencha-o com as informações seguintes (foram omitidas várias secções, indicadas por […]):
1 2 3 4 5 6 7 8 9 10 | |
Substitua os elementos seguintes:
_FILL_ME_WITH_SERVER_ADDRESS_:: deve ser substituído pelo endereçoRIP_MED_SSL_MASTER, pelo carácter:e pela porta de escuta do SSL Router, normalmente a443keyfile.pem: deve ser substituído pelo nome do ficheiro do certificadoPASSWORD: deve ser substituído pela palavra-passe do certificado
Exemplo
Tendo em conta as informações seguintes:
RIP_MED_SSL_MASTERé igual a:10.0.10.11- Porta de escuta do SSL Router:
443 - Nome do ficheiro do certificado:
edge-gateway.p12 - Palavra-passe do certificado:
Str0ngP@ssw0rd
O ficheiro /etc/ipdiva/gateway/gateway.xml ficaria configurado da seguinte forma:
1 2 3 4 5 6 7 8 9 10 | |
Ficheiro completo
1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 | |
Por último, inicie a instância de Edge Gateway para carregar as novas definições e ligá-la ao Mediation Controller MASTER:
1 | |
Edite o ficheiro /etc/ipdiva/gateway-slave/gateway.xml e complete-o com as informações seguintes (foram omitidas várias secções, indicadas por […]):
1 2 3 4 5 6 7 8 9 10 11 12 | |
Substitua os elementos seguintes:
@SERVER@: deve ser substituído pelo endereçoRIP_MED_SSL_SLAVE@SERVERPORT@: deve ser substituído pela porta de escuta do SSL Router, normalmente a443keyfile.pem: deve ser substituído pelo nome do ficheiro do certificadoPASSWORD: deve ser substituído pela palavra-passe do certificado@RPC_PORT@: deve ser substituído por uma porta TCP disponível na máquina; é habitual utilizar-se a porta9081
Exemplo
Tendo em conta as informações seguintes:
RIP_MED_SSL_SLAVEé igual a:10.0.10.13- Porta de escuta do SSL Router:
443 - Nome do ficheiro do certificado:
edge-gateway.p12 - Palavra-passe do certificado:
Str0ngP@ssw0rd - Porta RPC disponível:
9081
O ficheiro /etc/ipdiva/gateway-slave/gateway.xml ficaria configurado da seguinte forma:
1 2 3 4 5 6 7 8 9 10 11 12 | |
Ficheiro completo
1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 | |
Por último, inicie a instância de Edge Gateway para carregar as novas definições e ligá-la ao Mediation Controller SLAVE:
1 | |
Configuração do serviço de gravação¶
Mova o certificado do serviço de gravação para o diretório /etc/ipdiva/careserver/ com um comando semelhante a este (substitua <CERT_NAME> pelo nome do certificado previsto):
1 | |
Configure em seguida o serviço modificando o ficheiro seguinte: /etc/ipdiva/careserver/careserver.xml. A configuração do ficheiro deve ser semelhante a esta (o fragmento seguinte omite numerosas linhas do ficheiro, indicadas por […]):
1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 | |
Efetue as alterações seguintes:
- Altere o endereço IP de escuta do serviço de gravação para
0.0.0.0(escuta em todos os endereços IP disponíveis) - Substitua
recording_service.p12pelo nome do certificado do serviço de gravação - Substitua
PASSWORDpela palavra-passe do certificado do serviço de gravação - Adicione a linha
<element>http://127.0.0.1:9081</element>
Exemplo
Tendo em conta as informações seguintes:
- Nome do ficheiro do certificado:
fqdn.edge-gateway.local.p12 - Palavra-passe do certificado:
Str0ngP@ssw0rd
O ficheiro /etc/ipdiva/careserver/careserver.xml ficaria configurado da seguinte forma:
1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 | |
Ficheiro completo
1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 | |
Valide as novas definições reiniciando o serviço de gravação:
1 | |
Ligação das instâncias de HTML5 Gateway¶
Se for necessário configurar a instância de HTML5 Gateway, execute o seguinte comando no servidor Edge Gateway como root para ativar o arranque automático da instância:
1 | |
Copie o ficheiro do certificado do HTML5 Gateway para os diretórios /etc/ipdiva/html5gateway/ssl/ e /etc/ipdiva/html5gateway-slave/ssl/. Pode fazê-lo executando como root comandos semelhantes aos seguintes (substitua <CERT_NAME> pelo nome do certificado do HTML5 Gateway):
1 2 | |
Configure as instâncias de HTML5 Gateway para que possam ligar-se aos Mediation Controllers.
As configurações diferem em função do Mediation Controller a contactar. Efetue ambas as configurações:
Edite o ficheiro /etc/ipdiva/html5gateway/html5gateway.xml e complete-o com as informações seguintes (foram omitidas várias secções, indicadas por […]):
1 2 3 4 5 6 7 8 9 10 | |
Substitua os elementos seguintes:
_FILL_ME_WITH_SERVER_ADDRESS_:: deve ser substituído pelo endereçoRIP_MED_SSL_MASTER, pelo carácter:e pela porta de escuta do SSL Router, normalmente a443keyfile.pem: deve ser substituído pelo nome do ficheiro do certificadoPASSWORD: deve ser substituído pela palavra-passe do certificado
Exemplo
Tendo em conta as informações seguintes:
RIP_MED_SSL_MASTERé igual a:10.0.10.11- Porta de escuta do SSL Router:
443 - Nome do ficheiro do certificado:
html5-gateway.p12 - Palavra-passe do certificado:
Str0ngP@ssw0rd
O ficheiro /etc/ipdiva/html5gateway/html5gateway.xml ficaria configurado da seguinte forma:
1 2 3 4 5 6 7 8 9 10 | |
Ficheiro completo
1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 | |
Por último, reinicie a instância de HTML5 Gateway para carregar as novas definições e ligá-la ao Mediation Controller MASTER:
1 | |
Edite o ficheiro /etc/ipdiva/html5gateway-slave/html5gateway.xml e complete-o com as informações seguintes (foram omitidas várias secções, indicadas por […]):
1 2 3 4 5 6 7 8 9 10 11 12 | |
Substitua os elementos seguintes:
@SERVER@: deve ser substituído pelo endereçoRIP_MED_SSL_SLAVE@SERVERPORT@: deve ser substituído pela porta de escuta do SSL Router, normalmente a443keyfile.pem: deve ser substituído pelo nome do ficheiro do certificadoPASSWORD: deve ser substituído pela palavra-passe do certificado@RPC_PORT@: deve ser substituído por uma porta TCP disponível na máquina; é habitual utilizar-se a porta9089
Exemplo
Tendo em conta as informações seguintes:
RIP_MED_SSL_SLAVEé igual a:10.0.10.13- Porta de escuta do SSL Router:
443 - Nome do ficheiro do certificado:
html5-gateway.p12 - Palavra-passe do certificado:
Str0ngP@ssw0rd - Porta RPC disponível:
9089
O ficheiro /etc/ipdiva/html5gateway-slave/html5gateway.xml ficaria configurado da seguinte forma:
1 2 3 4 5 6 7 8 9 10 11 12 | |
Ficheiro completo
1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 | |
Por último, reinicie a instância de HTML5 Gateway para carregar as novas definições e ligá-la ao Mediation Controller SLAVE:
1 | |
Configurações prévias à ligação dos HTML5 Gateway¶
Para que as aplicações HTML5 funcionem, é necessário configurar definições adicionais nos servidores Mediation Controller. Ligue-se como root aos servidores Mediation Controllers MASTER e SLAVE.
Crie ou edite o ficheiro /etc/ipdiva/httpd/commonParameters.extra.conf para adicionar, para o HTML5 Gateway, uma secção equivalente à seguinte:
1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 | |
Em que:
URL_HTML5deve ser substituído pelo conteúdo do campoURLdo HTML5 Gateway configurado na consola de administração durante a declaração do HTML5 Gateway (num cluster, é geralmenteHTML5-1eHTML5-2).GW_NAMEdeve ser substituído pelo nome de um Edge Gateway situado no mesmo servidor que o HTML5 Gateway. O carácter | no final da linha deve ser conservado.ORGANIZATION_NAMEdeve ser substituído pelo nome da organização à qual se liga o Edge Gateway anterior.
Exemplo
Para uma plataforma com a configuração seguinte:
- Nome da organização:
my-organization-name - Declaração do primeiro HTML5 Gateway na consola de administração:
- Name:
html5-gateway-1 - URL:
HTML5-1 - Protocol:
WebSocket
- Name:
- Declaração do segundo HTML5 Gateway na consola de administração:
- Name:
html5-gateway-2 - URL:
HTML5-2 - Protocol:
WebSocket
- Name:
- Um servidor Edge Gateway do primeiro HTML5 Gateway tem:
- Um serviço Edge Gateway chamado
edge-gateway-1 - Um serviço HTML5 Gateway chamado
html5-gateway-1
- Um serviço Edge Gateway chamado
- Um servidor Edge Gateway do segundo HTML5 Gateway tem:
- Um serviço Edge Gateway chamado
edge-gateway-2 - Um serviço HTML5 Gateway chamado
html5-gateway-2
- Um serviço Edge Gateway chamado
O ficheiro de configuração /etc/ipdiva/httpd/commonParameters.extra.conf criado ficará configurado da seguinte forma:
1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 | |
Antes de aplicar as novas definições, é necessário verificar que a nova configuração não provoca nenhum erro bloqueante no servidor web Apache2.
Para isso, execute o seguinte comando:
1 | |
Se a resposta for Syntax OK, as alterações podem ser aplicadas com o comando abaixo. Caso contrário, verifique a sua configuração no ficheiro /etc/ipdiva/httpd/commonParameters.extra.conf.
1 | |
Configuração de um servidor de tempo NTP¶
Recomenda-se configurar um servidor de tempo para manter o relógio do sistema atualizado. As etapas necessárias são descritas na página de configuração NTP.
