Instalação dos servidores Mediation Controller¶
Nota
Recordamos que a mudança para root nas máquinas Debian deve ser feita com o seguinte comando:
1 | |
As instruções desta página devem ser aplicadas aos dois servidores Mediation Controller, começando pelo servidor MASTER.
Quando existirem diferenças entre os servidores MASTER e SLAVE, serão assinaladas. Se nada for indicado, as instruções aplicam-se tanto ao servidor MASTER como ao SLAVE.
Transferência do espelho e das ferramentas necessárias¶
O espelho CyberElements Cleanroom 4.6 e a chave de assinatura do repositório da Systancia podem ser transferidos a partir deste link (requer a criação de uma conta de cliente): Systancia Marketplace
Além do espelho e da chave, serão necessárias ferramentas de terceiros para o processo de upgrade:
- Um cliente SSH (no Windows, pode utilizar o PuTTY)
- Um cliente SCP (no Windows, podem utilizar-se as ferramentas WinSCP ou FileZilla)
Utilize o cliente SSH para se ligar remotamente ao seu servidor.
Utilize o cliente SCP para transferir ficheiros para a sua máquina remota.
Preparação da instalação¶
Configuração da rede¶
Instale o pacote resolvconf para que a configuração DNS indicada no ficheiro de configuração que será modificado em seguida possa ser aplicada:
1 | |
É indispensável configurar um endereço de rede estático para o Mediation Controller. Para isso, é primeiro necessário obter o nome da interface de rede da sua máquina. Execute o seguinte comando como root:
1 | |
Este comando apresenta o nome da interface de rede, o seu estado e os endereços IP atribuídos à interface.
Exemplo
Depois de executado o comando, é apresentado o seguinte resultado:
1 | |
O nome da interface de rede é ens192.
Uma vez obtido o nome da interface de rede, já é possível editar a configuração de rede da máquina.
Edite o ficheiro /etc/network/interfaces para o modificar segundo o modelo seguinte:
1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 | |
Em que:
INTERFACE_NAMEdeve ser substituído pelo nome da interface de rede obtido anteriormente.RIP_MED_WEB_MASTERdeve ser substituído pelo endereço IP real principal do servidor, que será o endereço IP através do qual se acederá às consolas web.NETMASKdeve ser substituído pela máscara de rede associada ao endereço IP.NETWORK_GATEWAYdeve ser substituído pelo gateway de rede predefinido.IP_DNSdeve ser substituído pelo endereço IP do servidor DNS. Se for necessário configurar vários servidores (3 no máximo), separe-os com um espaço.DNS_SUFFIXdeve ser substituído pelo sufixo DNS a utilizar. Se não for necessário indicar nenhum sufixo, elimine a linha.RIP_MED_SSL_MASTERdeve ser substituído pelo endereço IP real secundário do servidor. Será o endereço IP através do qual o SSL Router estará acessível.
Exemplo
1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 | |
Por último, resta apenas reiniciar o serviço networking para carregar a nova configuração de rede:
1 | |
É indispensável configurar um endereço de rede estático para o Mediation Controller. Para isso, é primeiro necessário obter o nome da interface de rede da sua máquina. Execute o seguinte comando como root:
1 | |
Este comando apresenta o nome da interface de rede, o seu estado e os endereços IP atribuídos à interface.
Exemplo
Depois de executado o comando, é apresentado o seguinte resultado:
1 | |
O nome da interface de rede é ens192.
Uma vez obtido o nome da interface de rede, já é possível editar a configuração de rede da máquina.
Edite o ficheiro /etc/network/interfaces para o modificar segundo o modelo seguinte:
1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 | |
Em que:
INTERFACE_NAMEdeve ser substituído pelo nome da interface de rede obtido anteriormente.RIP_MED_WEB_SLAVEdeve ser substituído pelo endereço IP real principal do servidor, que será o endereço IP através do qual se acederá às consolas web.NETMASKdeve ser substituído pela máscara de rede associada ao endereço IP.NETWORK_GATEWAYdeve ser substituído pelo gateway de rede predefinido.IP_DNSdeve ser substituído pelo endereço IP do servidor DNS. Se for necessário configurar vários servidores (3 no máximo), separe-os com um espaço.DNS_SUFFIXdeve ser substituído pelo sufixo DNS a utilizar. Se não for necessário indicar nenhum sufixo, elimine a linha.RIP_MED_SSL_SLAVEdeve ser substituído pelo endereço IP real secundário do servidor. Será o endereço IP através do qual o SSL Router estará acessível.
Exemplo
1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 | |
Por último, resta apenas reiniciar o serviço networking para carregar a nova configuração de rede:
1 | |
Falta uma última etapa: modificar a resolução de nomes interna da máquina para que resolva o seu endereço IP real principal (correspondente a RIP_MED_WEB_MASTER ou RIP_MED_WEB_SLAVE).
Para isso, edite o ficheiro /etc/hosts e substitua 127.0.1.1 por RIP_MED_WEB_MASTER ou RIP_MED_WEB_SLAVE, em função do servidor Mediation Controller.
Example
Para um servidor Mediation Controller cujo endereço IP web real seja 10.0.10.10 e cujo nome seja mediation-controller.domain.local, o ficheiro /etc/hosts terá o valor seguinte:
1 2 | |
Atenção!
Uma configuração incorreta do ficheiro pode provocar um erro ao instalar o pacote collectd.
Configuração do gestor de pacotes APT¶
Carregue para o diretório /tmp/ do servidor, através de um cliente SCP, os ficheiros transferidos do Systancia Marketplace:
systancia.gpgcleanroom-4.6.1-build33.1096.D12-full.tgz
Ligue-se ao servidor como root e execute depois os seguintes comandos para descompactar o repositório da Systancia, configurar a sua utilização no APT e autenticá-lo.
1 2 3 4 5 | |
Recomendamos vivamente que desative a instalação de pacotes desnecessários ao executar os comandos apt. Para isso, execute o seguinte comando:
1 | |
Verificação da presença da configuração regional en_US.utf8¶
A instalação do servidor Mediation Controller exige a geração das configurações regionais en_US.utf8.
Para verificar se já foram geradas no servidor, execute o seguinte comando como root:
1 | |
Se a resposta do comando apresentar en_US.utf8, passe à etapa seguinte, a configuração do GRUB.
Caso contrário, execute os seguintes comandos para adicionar esta configuração regional à máquina:
1 2 | |
Configuração do programa de arranque GRUB¶
Uma vez executados estes comandos, deve reiniciar a máquina depois de aplicar uma definição no programa de arranque GRUB:
1 2 3 | |
Instalação do servidor Mediation Controller do CyberElements Bastion¶
Instalação dos componentes básicos¶
Inicie a instalação dos componentes com o seguinte comando, executado como root:
1 | |
Depois de transferidas todas as dependências, abre-se uma janela que lhe pede para selecionar o tipo de servidor. Selecione mediation:
Em seguida, terá de indicar a porta de escuta do SSL Router. Esta porta de escuta é habitualmente a 443, mas a porta 8443 também pode ser utilizada se o servidor de mediação usar apenas um IP:
Defina depois o modo do Cluster em loadbalancing para que a carga de utilizadores seja repartida entre os dois servidores Mediation Controller:
Indique o endereço IP web virtual do Cluster, VIP_MED_WEB:
Indique o endereço IP SSL virtual do Cluster, VIP_MED_SSL:
Indique o endereço IP virtual da base de dados de configuração do Cluster, VIP_MED_ZEO:
Indique o endereço IP web real do Mediation Controller MASTER, RIP_MED_WEB_MASTER:
Indique o endereço IP SSL real do Mediation Controller MASTER, RIP_MED_SSL_MASTER:
Indique o endereço IP web real do Mediation Controller SLAVE, RIP_MED_WEB_SLAVE:
Por último, indique o endereço IP SSL real do Mediation Controller SLAVE, RIP_MED_SSL_SLAVE:
O que fazer em caso de erro?
Se existir um erro nas informações introduzidas, continue a instalação do pacote ipdiva-base e utilize depois o seguinte comando para reconfigurar o servidor:
1 | |
Instalação dos componentes Cluster¶
Depois de instalar os componentes básicos, é necessário instalar os componentes Cluster nos servidores Mediation Controller:
1 | |
Após a instalação dos componentes, é necessário reiniciar:
1 | |
Configuração do Cluster¶
Alteração da palavra-passe da consola /mediation/system do CyberElements Gate¶
Nesta fase da instalação está disponível uma nova interface de administração: Alterar a palavra-passe
Aplicação das licenças e dos certificados¶
Ainda na consola /mediation/system, terá de introduzir os certificados e as licenças do servidor Mediation Controller.
Atenção!
A licença e o certificado do SSL Router são específicos do servidor Mediation Controller MASTER ou SLAVE.
Configurar uma licença ou um certificado errados provocará falhas posteriormente.
Aplique a licença e o certificado do componente SSL Router: 
- Clique no separador
Settings. - Selecione
SSL Connectionsno menu. - Procure o certificado do SSL Router.
- Introduza a palavra-passe do certificado do SSL Router.
- Clique em
Applypara aplicar o certificado ao SSL Router. - Selecione o ficheiro de licença do servidor.
- Clique em
Modifypara aplicar a licença do servidor.
Introduza em seguida as informações do certificado do cliente CyberElements Bastion: 
- Selecione o separador
Plugin. - Procure o certificado do cliente CyberElements Bastion.
- Introduza a palavra-passe do certificado.
- Clique em
Applypara aplicar o certificado.
Falta ainda introduzir as informações do certificado do Watchdog: 
- Selecione o separador
Watchdog - Procure o certificado do Watchdog.
- Introduza a palavra-passe do certificado.
- Clique em
Applypara aplicar o certificado.
Para que estas alterações produzam efeito, deve reiniciar o SSL Router e o Watchdog: 
Pairing dos servidores Mediation Controller¶
Atenção!
Neste ponto, ambos os servidores Mediation Controller devem ter sido configurados até à aplicação das licenças e dos certificados.
Se o servidor Mediation Controller SLAVE ainda não estiver configurado, faça-o começando pelo início desta documentação.
A etapa de pairing dos servidores Mediation Controller estabelecerá um vínculo de confiança entre os dois servidores e inicializará o funcionamento em Cluster.
No servidor Mediation Controller SLAVE
Execute o seguinte comando como root para iniciar um pedido de pairing com o servidor Mediation Controller MASTER:
1 | |
Substitua RIP_MED_WEB_MASTER pelo endereço IP correspondente.
Exemplo
Se RIP_MED_WEB_MASTER for igual a 10.0.10.10, o comando a introduzir é o seguinte:
1 | |
No servidor Mediation Controller MASTER
Execute o seguinte comando como root para consultar os pedidos de pairing pendentes e obter o identificador do pedido:
1 | |
Execute em seguida o seguinte comando para aceitar o pedido de pairing, substituindo ID pelo identificador obtido com o comando anterior:
1 | |
Exemplo
Se o resultado do comando hostManagerCtl getPendingRequests for o seguinte:
1 2 3 | |
O comando para aceitar o pedido de pairing é então o seguinte:
1 | |
Para verificar a associação, utilize o seguinte comando no servidor Mediation Controller (seja MASTER ou SLAVE):
1 | |
O resultado varia em função do servidor no qual o comando é executado:
O resultado esperado no servidor Mediation Controller MASTER é o seguinte:
1 | |
Exemplo
1 | |
O resultado esperado no servidor Mediation Controller SLAVE é o seguinte:
1 | |
Exemplo
1 | |
No servidor Mediation Controller SLAVE
Pode verificar o estado do bootstrap a partir do servidor SLAVE com o seguinte comando:
1 | |
Um cluster que não apresente nenhum problema de sincronização devolverá o valor 0.
É necessária uma última série de comandos, novamente no servidor SLAVE, para sincronizar um segredo partilhado entre os dois Mediation Controllers:
1 2 | |
Ativação do vínculo interservidor¶
Para que serve a ligação interservidor?
Trata-se de uma ligação específica do funcionamento em cluster, que permite a um servidor Mediation Controller encaminhar o tráfego para outro servidor Mediation Controller nos casos em que o Edge Gateway de destino não está ligado ao primeiro servidor, mas apenas ao segundo.
Por exemplo, se o servidor Mediation Controller MASTER já não estiver ligado ao Edge Gateway, pode utilizar o vínculo interservidor para alcançar o Edge Gateway através do servidor Mediation Controller SLAVE.
flowchart LR
MASTER(Mediation Controller<br/>MASTER) --x |Ligação perdida| GW(Edge Gateway)
MASTER --> |Ligação entre servidores| SLAVE(Mediation Controller<br/>SLAVE) --> GW
No servidor Mediation Controller MASTER
Edite o ficheiro /etc/ipdiva/server/remoteServers.xml para indicar o CN do certificado interservidor:
1 2 3 4 5 6 7 8 9 | |
Substitua SLAVECN pelo CN do certificado destinado à ligação interservidor.
Se não souber o CN do certificado interservidor, pode introduzir-se o carácter * (recomendado em caso de dúvida):
1 2 3 4 5 6 7 8 9 | |
Exemplo
Tendo em conta as informações seguintes:
- CN do certificado interservidor:
my-interserver-cert
O ficheiro /etc/ipdiva/server/remoteServers.xml do servidor Mediation Controller MASTER seria preenchido da seguinte forma:
1 2 3 4 5 6 7 8 9 | |
Ficheiro completo
1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 | |
No servidor Mediation Controller SLAVE
Envie o certificado interservidor para o Mediation Controller SLAVE, no diretório /tmp/.
Execute em seguida os seguintes comandos como root para o mover para o diretório de destino com as permissões adequadas:
1 2 3 | |
Edite em seguida o ficheiro /etc/ipdiva/server/remoteServers.xml para adicionar o conteúdo seguinte à etiqueta <remoteConfig> (a antiga etiqueta <localCluster> pode ser eliminada por completo):
5 6 7 8 9 10 11 12 13 14 15 16 17 | |
Substitua:
MASTERCN: indique o CN do certificado do SSL Router do Mediation ControllerMASTER, que é habitualmenteRIP_MED_SSL_MASTER.RIP_MED_SSL_MASTER: corresponde ao endereço IP secundário do Mediation ControllerMASTER.PORT_RIP_MED_SSL_MASTER: é a porta de escuta do SSL Router do Mediation ControllerMASTER; é habitualmente a443.INTERSERVER.P12: nome do certificado destinado ao interservidor.PASSWORD: palavra-passe do certificado interservidor.
Exemplo
Tendo em conta as informações seguintes:
- Nome do certificado interservidor:
my-interserver-cert.p12 - Palavra-passe do certificado interservidor:
MySecurePassword - RIP SSL do Mediation Controller
MASTER:10.0.10.11 - Porta na RIP SSL do Mediation Controller
MASTER:443 - CN do certificado do Mediation Controller
MASTER:10.0.10.11
O ficheiro /etc/ipdiva/server/remoteServers.xml do servidor Mediation Controller SLAVE seria preenchido da seguinte forma:
5 6 7 8 9 10 11 12 13 14 15 16 17 | |
Ficheiro completo
1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 | |
Modifique a configuração do SSL Router SLAVE executando o seguinte comando:
1 | |
Nos servidores Mediation Controller MASTER e SLAVE
Reinicie o SSL Router para aplicar as definições do vínculo interservidor:
1 | |
Para confirmar que o vínculo interservidor funciona corretamente, o seguinte comando deve devolver um resultado:
1 | |
O comando anterior deve produzir um log que contenha o seguinte: TRACE Router.floodWithLocalInfos sent 0 peer(s), 0 foreignPeers, and 0 multicast group(s).
Se não for apresentado nenhum log deste tipo, verifique a configuração efetuada neste capítulo.
Na consola web /mediation/system do Mediation Controller MASTER
Ative a ligação interservidor entre os dois Mediation Controllers editando o host virtual SSL default: 
Preencha os diferentes campos seguindo as indicações abaixo e ative a funcionalidade de vínculo interservidor selecionando a caixa de verificação Is cross-server linking configured?: 
Public address for plugin connections: corresponde aVIP_MED_SSLseguido da sua porta de escuta (habitualmente443).Actual public IP addresses for web connections: corresponde ao par de endereços IP web reais (RIP_MED_WEB_MASTEReRIP_MED_WEB_SLAVE) com as respetivas portas, uma linha por par de endereço IP e porta.Actual public IP addresses for SSL connections: corresponde ao par de endereços IP SSL reais (RIP_MED_SSL_MASTEReRIP_MED_SSL_SLAVE) com as respetivas portas, uma linha por par de endereço IP e porta.
Instalação dos componentes específicos do CyberElements Bastion¶
Inicie a instalação dos componentes CyberElements Bastion nos servidores Mediation Controller com o seguinte comando:
1 | |
É necessário reiniciar os servidores para concluir a instalação:
1 | |
Ligação à base de dados PostgreSQL¶
Para funcionar, o CyberElements Bastion necessita de utilizar uma base de dados (BD) PostgreSQL externa para armazenar as suas definições e os diversos logs na consola /system.
Se a BD estiver diretamente acessível a partir dos servidores Mediation Controller, passe diretamente à etapa de inicialização da BD.
Ligação a uma base de dados situada na LAN¶
Para permitir a ligação a uma base de dados situada na LAN sem abrir um fluxo da DMZ para a LAN, o fluxo da base de dados será redirecionado através de um túnel TLS entre os Edge Gateway e os Mediation Controllers.
Para isso, é necessário configurar um Edge Gateway (ou dois Edge Gateway) utilizando a tecnologia CyberElements Gate subjacente.
Declaração dos Edge Gateway CyberElements Gate¶
Para isso, comece por se ligar à consola /mediation/system do CyberElements Gate.
Vá em seguida ao menu «Organizations» e clique em «Add»: 
Introduza o nome da organização, que deve ser diferente do atribuído ao CyberElements Bastion (por exemplo, tunnel), e indique pelo menos uma licença de sessão de utilizador, bem como a palavra-passe da conta admin: 
Ligue-se à interface de administração da organização criada anteriormente com a conta admin, acedendo a /gate/admin: 
Declare em seguida os dois Edge Gateway que serão utilizados para estabelecer o túnel.
À esquerda, passe o cursor sobre Infrastructure, clique em Gateways e depois no botão Add: 
Introduza o nome do primeiro Edge Gateway e confirme a entrada: 
Informação
Recordamos que o nome de um Edge Gateway está vinculado ao certificado que utilizará para se autenticar junto do SSL Router do Mediation Controller.
Este nome adota a forma seguinte <GW_NAME>@<ORGANIZATION_NAME>, em que <GW_NAME> corresponde ao nome do Edge Gateway e <ORGANIZATION_NAME> ao nome da organização criada na consola de sistema do CyberElements Gate.
Repita a etapa de declaração de Edge Gateway para o segundo Edge Gateway.
Ligações e configuração do túnel nos Edge Gateway¶
Informação
As etapas seguintes podem ser replicadas nos dois Edge Gateway utilizados para o túnel de acesso à base de dados.
Pré-requisitos
Para concluir esta parte, terá de utilizar uma das opções seguintes:
- Uma appliance virtual Edge Gateway na qual apenas tenha sido efetuada a inicialização do sistema.
- Um Edge Gateway instalado a partir do zero com os componentes Edge Gateway instalados.
Em primeiro lugar, utilize uma ferramenta como o WinSCP ou o FileZilla para transferir por SCP, para o diretório /tmp/ do Edge Gateway, o certificado necessário para a ligação.
Ligue-se em seguida por SSH e mude para root.
Para ligar o Edge Gateway aos dois Mediation Controllers, é necessário criar duas novas instâncias de Edge Gateway: uma ligar-se-á ao Mediation Controller MASTER e a outra ao Mediation Controller SLAVE.
Para as criar, execute os seguintes comandos:
1 2 | |
Copie o ficheiro do certificado para os diretórios /etc/ipdiva/gateway-tunnel-master/ssl/ e /etc/ipdiva/gateway-tunnel-slave/ssl/:
1 2 | |
Substitua <CERT_NAME> pelo nome do certificado que o Edge Gateway deve utilizar para se ligar ao Mediation Controller.
Configure as instâncias de Edge Gateway para que possam ligar-se aos Mediation Controllers.
As configurações diferem em função do Mediation Controller a contactar. Efetue ambas as configurações:
Edite o ficheiro /etc/ipdiva/gateway-tunnel-master/gateway.xml e complete-o com as informações seguintes (foram omitidas várias secções, indicadas por […]):
1 2 3 4 5 6 7 8 9 10 11 12 | |
Substitua os elementos seguintes:
@SERVER@: deve ser substituído pelo endereçoRIP_MED_SSL_MASTER@SERVERPORT@: deve ser substituído pela porta de escuta do SSL Router, normalmente a443keyfile.pem: deve ser substituído pelo nome do ficheiro do certificadoPASSWORD: deve ser substituído pela palavra-passe do certificado@RPC_PORT@: deve ser substituído por uma porta que não esteja à escuta na máquina; pode utilizar-se a porta9082
Exemplo
Tendo em conta as informações seguintes:
RIP_MED_SSL_MASTERé igual a:10.0.10.11- Porta de escuta do SSL Router:
443 - Nome do ficheiro do certificado:
gate-tunnel.p12 - Palavra-passe do certificado:
Str0ngP@ssw0rd
O ficheiro /etc/ipdiva/gateway-tunnel-master/gateway.xml ficaria configurado da seguinte forma:
1 2 3 4 5 6 7 8 9 10 11 12 | |
Ficheiro completo
1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 | |
Edite o ficheiro /etc/ipdiva/gateway-tunnel-slave/gateway.xml e complete-o com as informações seguintes (foram omitidas várias secções, indicadas por […]):
1 2 3 4 5 6 7 8 9 10 11 12 | |
Substitua os elementos seguintes:
@SERVER@: deve ser substituído pelo endereçoRIP_MED_SSL_SLAVE@SERVERPORT@: deve ser substituído pela porta de escuta do SSL Router, normalmente a443keyfile.pem: deve ser substituído pelo nome do ficheiro do certificadoPASSWORD: deve ser substituído pela palavra-passe do certificado@RPC_PORT@: deve ser substituído por uma porta que não esteja em uso na máquina; pode utilizar-se a porta9083
Exemplo
Tendo em conta as informações seguintes:
RIP_MED_SSL_SLAVEé igual a:10.0.10.13- Porta de escuta do SSL Router:
443 - Nome do ficheiro do certificado:
gate-tunnel.p12 - Palavra-passe do certificado:
Str0ngP@ssw0rd
O ficheiro /etc/ipdiva/gateway-tunnel-slave/gateway.xml ficaria configurado da seguinte forma:
1 2 3 4 5 6 7 8 9 10 11 12 | |
Ficheiro completo
1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 | |
Agora que as instâncias estão configuradas para se ligarem aos Mediation Controllers, resta configurá-las para redirecionar para a base de dados a ligação do Mediation Controller.
Para isso, edite o ficheiro /etc/ipdiva/gateway-tunnel-master/services.xml e modifique-o da seguinte forma:
1 2 3 4 5 6 7 8 9 | |
Substitua DB_SERVER pelo nome DNS ou pelo endereço IP utilizado para se ligar à base de dados, e DB_PORT pela porta de escuta da instância de base de dados.
Replique estas definições na instância que se liga ao servidor Mediation Controller SLAVE, copiando o ficheiro:
1 | |
Por último, inicie as instâncias de Edge Gateway para que estabeleçam a ligação aos Mediation Controllers:
1 2 | |
Configuração do túnel nos Mediation Controllers¶
Para que o túnel possa ser utilizado pelos Mediation Controllers, resta declarar a sua existência.
Para isso, ligue-se como root aos Mediation Controllers e edite o ficheiro /etc/ipdiva/server/services.xml para adicionar a secção seguinte (foram omitidas várias secções, indicadas por […]):
1 2 3 4 5 6 7 8 9 10 11 12 13 14 | |
Substitua os elementos seguintes:
GW1_NAMEpelo nome do primeiro Edge GatewayGW2_NAMEpelo nome do segundo Edge GatewayORGANIZATION_NAMEpelo nome da organização CyberElements Gate criada anteriormente
Exemplo
Tendo em conta as informações seguintes:
- Nome do Edge Gateway 1:
gate-tunnel-1 - Nome do Edge Gateway 2:
gate-tunnel-2 - Nome da organização CyberElements Gate:
tunnel
O ficheiro /etc/ipdiva/server/services.xml seria preenchido da seguinte forma:
1 2 3 4 5 6 7 8 9 10 11 12 13 14 | |
Ficheiro completo
1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 | |
Para aplicar a nova configuração, reinicie o SSL Router com o seguinte comando:
1 | |
Inicialização da base de dados¶
Atenção!
Deve criar a base de dados default antes de o CyberElements Bastion a inicializar (não é criada automaticamente).
Para inicializar a base de dados PostgreSQL de configuração do sistema, é necessário configurar primeiro as definições de ligação nos Mediation Controllers.
Para isso, edite o ficheiro /etc/ipdiva/care/databasesettings.ini em ambos os servidores e adicione as entradas seguintes:
2 3 4 5 6 7 8 9 | |
Substitua os elementos seguintes:
DB_USERNAMEpelo nome de utilizador utilizado para se ligar à base de dados.DB_PWDpela palavra-passe do utilizador que se liga.DB_HOSTpelo endereço IP ou nome DNS utilizado para se ligar à base de dados; se for utilizada uma ligação através de Edge Gateway, terá de indicar127.0.0.1.DB_PORTpela porta utilizada para se ligar à instância de base de dados; se for utilizada uma ligação através de Edge Gateway, terá de indicar1432.
A inicialização da base de dados pode ser lançada com os seguintes comandos, a executar apenas num Mediation Controller:
1 2 | |
Depois disso, resta apenas reiniciar o serviço apache2 nos dois Mediation Controllers para aplicar a inicialização da base de dados do sistema:
1 | |
Instalação dos controladores para a ligação a bases de dados Microsoft SQL¶
Se quiser ligar-se a uma base de dados externa e esta for um Microsoft SQL Server, é necessário instalar controladores ODBC adicionais.
Estão disponíveis duas versões: a versão 17 e a versão 18.
Ligação TLS obrigatória para os controladores na versão 18
A utilização dos controladores ODBC 18 exige que a ligação seja cifrada com TLS. Para isso, é necessário configurar o MS SQL Server para a cifra das ligações.
Antes de iniciar a instalação dos controladores ODBC, é necessário instalar os pacotes necessários à preparação e, em seguida, preparar o repositório da Microsoft para a instalação dos pacotes:
1 2 3 4 | |
Instale em seguida os controladores de acordo com a versão escolhida e configure o sistema para utilizar o comando sqlcmd:
1 2 3 | |
1 2 3 | |
Os controladores ODBC estão agora corretamente instalados.
Se o servidor Mediation Controller tiver acesso a um servidor MS SQL, o seguinte comando deverá permitir a ligação ao servidor remoto:
1 | |
Em que:
SERVERdeve ser substituído pelo nome DNS ou pelo endereço IP do servidor MS SQL.INSTANCE_NAMEdeve ser substituído pelo nome da instância à qual se pretende ligar; se não for necessário, elimine também o carácter \.PORTdeve ser substituído pela porta de ligação à instância de base de dados MS SQL.USERdeve ser substituído pelo nome de utilizador com o qual se estabelece a ligação.
Exemplos
Se o servidor Mediation Controller tiver acesso a um servidor de bases de dados MS SQL no endereço IP 10.0.10.100, a instância a que se acede estiver à escuta na porta 1433 e a conta de acesso for sql-user. O comando de ligação é então o seguinte:
1 | |
Se fosse necessário indicar a instância de ligação denominada MSSQLINSTANCE, o comando seria modificado da seguinte forma:
1 | |
Configuração de um servidor de tempo NTP¶
Recomenda-se configurar um servidor de tempo para manter o relógio do sistema atualizado. As etapas necessárias são descritas na página de configuração NTP.
Configurações iniciais no CyberElements Bastion¶
Autorização de acesso às interfaces web com o IP virtual¶
Por predefinição, não é permitido ligar-se às interfaces web do produto CyberElements Bastion com o IP virtual VIP_MED_WEB.
Para adicionar a autorização, execute como root os seguintes comandos nos Mediation Controllers:
1 2 | |
Substitua IP pelo endereço IP correspondente a VIP_MED_WEB.
Configurações iniciais¶
Nesta fase, os servidores Mediation Controller estão instalados, mas faltam várias ações a realizar:
-
Alterar as palavras-passe predefinidas
Altere as palavras-passe predefinidas das consolas de sistema.
-
Instalar os certificados e as licenças
O Mediation Controller necessita de vários certificados e de uma licença para estar operacional.
Apenas o certificado do cliente CyberElements Bastion deve ser novamente declarado nos dois Mediation Controllers (utilize os RIPRIP_MED_WEB_MASTEReRIP_MED_WEB_SLAVE). -
Configurar o certificado web
Configure o certificado web utilizado para se ligar às interfaces web
-
Declarar um nome DNS
Adicione um nome DNS autorizado a ligar-se às interfaces web.
-
Configurar a organização
Configure a organização do CyberElements Bastion.
Configurar com acesso direto à base de dados
Configurar com acesso à base de dados através do túnel dos Edge Gateway
-
Declarar os Edge Gateway
Declare o Edge Gateway (ou os Edge Gateway) ou o HTML5 Gateway (ou os HTML5 Gateway) a instalar.
-
Criar um site lógico
Crie e configure um site lógico que agrupe os Edge Gateway e os HTML5 Gateway que podem aceder aos recursos locais.
-
Instalar um Edge Gateway
Instale e configure um novo Edge Gateway com os servidores Mediation Controller recém-instalados.
Será também configurada uma instância de HTML5 Gateway.











