Ir para o conteúdo

Instalação do servidor Mediation Controller

Nota

Recordamos que a mudança para root nas máquinas Debian deve ser feita com o seguinte comando:

1
su -

Transferência do espelho e das ferramentas necessárias

O espelho CyberElements Cleanroom 4.6 e a chave de assinatura do repositório da Systancia podem ser transferidos a partir deste link (requer a criação de uma conta de cliente): Systancia Marketplace

Além do espelho e da chave, serão necessárias ferramentas de terceiros para o processo de upgrade:

  • Um cliente SSH (no Windows, pode utilizar o PuTTY)
  • Um cliente SCP (no Windows, podem utilizar-se as ferramentas WinSCP ou FileZilla)

Utilize o cliente SSH para se ligar remotamente ao seu servidor.

Utilize o cliente SCP para transferir ficheiros para a sua máquina remota.

Preparação da instalação

Configuração da rede

É indispensável configurar um endereço de rede estático para o Mediation Controller. Para isso, é primeiro necessário obter o nome da interface de rede da sua máquina. Execute o seguinte comando como root:

1
ip -br a | grep -ve "^lo"

Este comando apresenta o nome da interface de rede, o seu estado e os endereços IP atribuídos à interface.

Exemplo

Depois de executado o comando, é apresentado o seguinte resultado:

1
ens192           UP             10.0.10.10/24

O nome da interface de rede é ens192.

Uma vez obtido o nome da interface de rede, já é possível editar a configuração de rede da máquina.
Edite o ficheiro /etc/network/interfaces para o modificar segundo o modelo seguinte:

 1
 2
 3
 4
 5
 6
 7
 8
 9
10
11
12
13
14
15
16
17
18
19
20
21
22
23
# This file describes the network interfaces available on your system
# and how to activate them. For more information, see interfaces(5).

source /etc/network/interfaces.d/*

# The loopback network interface
auto lo
iface lo inet loopback

# The primary network interface
auto INTERFACE_NAME
iface INTERFACE_NAME inet static
    address IP_MED_WEB
    netmask NETMASK
    gateway NETWORK_GATEWAY
    dns-nameservers IP_DNS_1 IP_DNS_2
    dns-search DNS_SUFFIX

# The secondary network interface
auto INTERFACE_NAME:1
iface INTERFACE_NAME:1 inet static
    address IP_MED_SSL
    netmask NETMASK

Em que:

  • INTERFACE_NAME deve ser substituído pelo nome da interface de rede obtido anteriormente.
  • IP_MED_WEB deve ser substituído pelo endereço IP principal do servidor, que será o endereço IP através do qual se acederá às consolas web.
  • NETMASK deve ser substituído pela máscara de rede associada ao endereço IP.
  • NETWORK_GATEWAY deve ser substituído pelo gateway de rede predefinido.
  • IP_DNS deve ser substituído pelo endereço IP do servidor DNS. Se for necessário configurar vários servidores (3 no máximo), separe-os com um espaço.
  • DNS_SUFFIX deve ser substituído pelo sufixo DNS a utilizar. Se não for necessário indicar nenhum sufixo, elimine a linha.
  • IP_MED_SSL deve ser substituído pelo endereço IP secundário do servidor. Será o endereço IP através do qual o SSL Router estará acessível.
Exemplo
 1
 2
 3
 4
 5
 6
 7
 8
 9
10
11
12
13
14
15
16
17
18
19
20
21
22
23
# This file describes the network interfaces available on your system
# and how to activate them. For more information, see interfaces(5).

source /etc/network/interfaces.d/*

# The loopback network interface
auto lo
iface lo inet loopback

# The primary network interface
auto eth0
iface eth0 inet static
    address 10.0.10.10
    netmask 255.255.255.0
    gateway 10.0.10.254
    dns-nameservers 10.0.10.100 10.0.10.101
    dns-search domain.local

# The secondary network interface
auto eth0:1
iface eth0:1 inet static
    address 10.0.10.11
    netmask 255.255.255.0

Antes de aplicar a configuração, faltam três etapas a concluir.

A primeira consiste em instalar o pacote resolvconf para que a configuração DNS indicada no ficheiro anterior possa ser aplicada:

1
apt install -y resolvconf

A segunda consiste em verificar a configuração do ficheiro /etc/hosts no que respeita ao endereço IP principal da máquina (IP_MED_WEB).
Para isso, edite o ficheiro /etc/hosts e verifique se a segunda linha tem o formato seguinte:

2
IP_MED_WEB  FQDN    MACHINE_NAME
Exemplo

Se a máquina se chamar MEDIATION-CONTROLLER sem pertencer a um domínio e o seu endereço IP IP_MED_WEB for 10.0.10.10, o ficheiro seria preenchido da seguinte forma:

2
10.0.10.10  MEDIATION-CONTROLLER

Se a máquina pertencer ao domínio DOMAIN.LOCAL, o ficheiro seria preenchido da seguinte forma:

2
10.0.10.10  MEDIATION-CONTROLLER.DOMAIN.LOCAL   MEDIATION-CONTROLLER

Atenção!

Uma configuração incorreta do ficheiro pode provocar um erro ao instalar o pacote collectd.

Por último, resta apenas reiniciar o serviço networking para carregar a nova configuração de rede:

1
systemctl restart networking

Configuração do gestor de pacotes APT

Carregue para o diretório /tmp/ do servidor, através de um cliente SCP, os ficheiros transferidos do Systancia Marketplace:

  • systancia.gpg
  • cleanroom-4.6.1-build33.1096.D12-full.tgz

Ligue-se ao servidor como root e execute depois os seguintes comandos para descompactar o repositório da Systancia, configurar a sua utilização no APT e autenticá-lo.

1
2
3
4
5
mv /tmp/systancia.gpg /etc/apt/trusted.gpg.d/
mkdir -p /opt/systancia/repository/
tar xvzf /tmp/cleanroom-4.6*.tgz -C /opt/systancia/repository/
echo "deb file:///opt/systancia/repository/ bookworm ipdiva" > /etc/apt/sources.list.d/systancia.list
apt update

Recomendamos vivamente que desative a instalação de pacotes desnecessários ao executar os comandos apt. Para isso, execute o seguinte comando:

1
echo -e 'APT::Install-Recommends false;\nAPT::Install-Suggests false;' > /etc/apt/apt.conf.d/99norecommends

Verificação da presença da configuração regional en_US.utf8

A instalação do servidor Mediation Controller exige a geração das configurações regionais en_US.utf8.
Para verificar se já foram geradas no servidor, execute o seguinte comando como root:

1
locale -a  | grep en_US.utf8

Se a resposta do comando apresentar en_US.utf8, passe à etapa seguinte da configuração do GRUB.
Caso contrário, execute os seguintes comandos para adicionar esta configuração regional à máquina:

1
2
sed -i "s/# en_US.UTF-8 UTF-8/en_US.UTF-8 UTF-8/" /etc/locale.gen
locale-gen

Configuração do programa de arranque GRUB

Uma vez executados estes comandos, deve reiniciar a máquina depois de aplicar uma definição no programa de arranque GRUB:

1
2
3
sed '9s/quiet/quiet vsyscall=emulate/' -i /etc/default/grub
update-grub
reboot

Instalação do servidor Mediation Controller do CyberElements Bastion

Instalação dos componentes básicos

Inicie a instalação dos componentes com o seguinte comando, executado como root:

1
apt install -y ipdiva-base

Depois de transferidas todas as dependências, abre-se uma janela que lhe pede para selecionar o tipo de servidor. Selecione mediation:

Selecione em seguida o modo de instalação standalone:

Em seguida, terá de indicar a porta de escuta do SSL Router. Esta porta de escuta é habitualmente a 443, mas a porta 8443 também pode ser utilizada se o servidor de mediação usar apenas um IP:

Introduza em seguida o endereço de acesso web do servidor Mediation Controller (corresponde a IP_MED_WEB na configuração de rede):

Por último, introduza o endereço IP do SSL Router (corresponde a IP_MED_SSL na configuração de rede):

O que fazer em caso de erro?

Se existir um erro nas informações introduzidas, continue a instalação do pacote ipdiva-base e utilize depois o seguinte comando para reconfigurar o servidor:

1
dpkg-reconfigure ipdiva-base

Instalação dos componentes específicos

Inicie a instalação dos componentes específicos do servidor Mediation Controller com o comando seguinte:

1
apt install -y ipdiva-safe-server

É necessário reiniciar o servidor para concluir a instalação (utilize o comando reboot).

Instalação dos controladores para a ligação a bases de dados Microsoft SQL Server

Se quiser ligar-se a uma base de dados externa e esta for um Microsoft SQL Server, é necessário instalar controladores ODBC adicionais.

Estão disponíveis duas versões: a versão 17 e a versão 18.

Ligação TLS obrigatória para os controladores na versão 18

A utilização dos controladores ODBC 18 exige que a ligação seja cifrada com TLS. Para isso, é necessário configurar o MS SQL Server para a cifra das ligações.

Antes de iniciar a instalação dos controladores ODBC, é necessário instalar os pacotes necessários à preparação e, em seguida, preparar o repositório da Microsoft para a instalação dos pacotes:

1
2
3
4
apt install -y curl apt-transport-https gpg
curl -fsSL https://packages.microsoft.com/keys/microsoft.asc | gpg --dearmor -o /usr/share/keyrings/microsoft-prod.gpg
curl https://packages.microsoft.com/config/debian/12/prod.list > /etc/apt/sources.list.d/mssql-release.list
apt update

Instale em seguida os controladores de acordo com a versão escolhida e configure o sistema para utilizar o comando sqlcmd:

1
2
3
ACCEPT_EULA=Y apt install -y msodbcsql17 mssql-tools python3-pip
pip install mssql-scripter --break-system-packages
ln -sfn /opt/mssql-tools/bin/sqlcmd /usr/bin/sqlcmd
1
2
3
ACCEPT_EULA=Y apt install -y msodbcsql18 mssql-tools18 python3-pip
pip install mssql-scripter --break-system-packages
ln -sfn /opt/mssql-tools18/bin/sqlcmd /usr/bin/sqlcmd

Os controladores ODBC estão agora corretamente instalados.
Se o servidor Mediation Controller tiver acesso a um servidor MS SQL, o seguinte comando deverá permitir a ligação ao servidor remoto:

1
sqlcmd -S SERVER\INSTANCE_NAME,PORT -U USER

Em que:

  • SERVER deve ser substituído pelo nome DNS ou pelo endereço IP do servidor MS SQL.
  • INSTANCE_NAME deve ser substituído pelo nome da instância à qual se pretende ligar; se não for necessário, elimine também o carácter \.
  • PORT deve ser substituído pela porta de ligação à instância de base de dados MS SQL.
  • USER deve ser substituído pelo nome de utilizador com o qual se estabelece a ligação.
Exemplos

Se o servidor Mediation Controller tiver acesso a um servidor de bases de dados MS SQL no endereço IP 10.0.10.100, a instância a que se acede estiver à escuta na porta 1433 e a conta de acesso for sql-user. O comando de ligação é então o seguinte:

1
sqlcmd -S 10.0.10.100,1433 -U sql-user

Se fosse necessário indicar a instância de ligação denominada MSSQLINSTANCE, o comando seria modificado da seguinte forma:

1
sqlcmd -S 10.0.10.100\MSSQLINSTANCE,1433 -U sql-user

Configuração de um servidor de tempo NTP

Recomenda-se configurar um servidor de tempo para manter o relógio do sistema atualizado. As etapas necessárias são descritas na página de configuração NTP.

Configurações iniciais no CyberElements Bastion

Os componentes do servidor Mediation Controller estão instalados. Agora é necessário configurar o Mediation Controller.

  • Alterar as palavras-passe predefinidas


    Altere as palavras-passe predefinidas das consolas de sistema.

    Modificar

  • Instalação dos certificados e das licenças


    O Mediation Controller necessita de vários certificados e de uma licença para estar operacional.

    Instalar os certificados e a licença

  • Configuração das autoridades de certificação


    Adicione a autoridade ou as autoridades de certificação (CA) alheias à Systancia que serão utilizadas para os certificados dos Edge Gateway e dos HTML5 Gateway.

    Configurar as CA de confiança

  • Configurar o certificado web


    Configure o certificado web utilizado para se ligar às interfaces web

    Configurar

  • Declarar um nome DNS


    Adicione um nome DNS autorizado a ligar-se às interfaces web.

    Adicionar

  • Configurar o host virtual SSL


    Configuração do host virtual SSL do CyberElements Bastion, que permite indicar o endereço de ligação ao SSL Router para os clientes e para o mecanismo de pairing dos Edge Gateway.

    Configurar

  • Configurar a organização


    Configuração da organização do CyberElements Bastion.

    Configurar

  • Declarar os Edge Gateway


    Declare os Edge Gateway ou HTML5 Gateway a instalar e gere um token de pairing.

    Criar tokens de pairing

  • Criar um site lógico


    Crie e configure um site lógico que agrupe os Edge Gateway e os HTML5 Gateway que podem aceder aos recursos locais.

    Criar um site

  • Instalar um Edge Gateway


    Instale e configure um novo Edge Gateway com o servidor Mediation Controller recém-instalado.
    Será também configurada uma instância de HTML5 Gateway.

    Instalar