Ir para o conteúdo

Ligar um Edge Gateway através do mecanismo de pairing

Informação

O método de ligação por pairing funciona da mesma forma para um Edge Gateway e para um HTML5 Gateway.

Pré-requisitos

É necessário o acesso SSH ou por consola ao Edge Gateway com o utilizador root.

Para que o pairing do Edge Gateway seja bem-sucedido, o pacote ipdiva-gateway-setup tem de estar instalado na máquina. Todas as appliances virtuais do CyberElements Bastion (versão 4.6 ou posterior) incluem o pacote.
Se o repositório da Systancia estiver corretamente configurado, o comando seguinte verifica a presença do pacote e tenta instalá-lo se necessário:

1
if dpkg -s ipdiva-gateway-setup &>/dev/null 2>&1; then echo -e "\033[0;32mipdiva-gateway-setup package already installed\033[0m"; else apt update && apt install -y ipdiva-gateway-setup; fi

Ligue-se ao servidor Edge Gateway por SSH ou em modo consola com o utilizador root e execute um comando equivalente ao seguinte para iniciar o processo de pairing de um Edge Gateway ou de um HTML5 Gateway:

1
/usr/local/ipdiva/scripts/gateway-setup/pair_gateway.py -s <DNS_MEDIATION_CONTROLLER> -t <PAIRING_TOKEN> -k -n <INSTANCE_NAME> --no-care -v

Seguem-se os detalhes das diferentes opções:

  • -s: define o nome DNS do Mediation Controller; pode ser utilizado um endereço IP, mas isso obrigará muito provavelmente a usar o modo não seguro.
  • -t: define o token de pairing a utilizar (geração de um token de pairing).
  • -k: ativação do modo não seguro, no qual a verificação da validade do certificado web do Mediation Controller é desativada. Este parâmetro não deve ser utilizado de forma sistemática, mas apenas em contextos em que seja necessário e em que a presença de um atacante MITM tenha sido excluída (a validação de um certificado web garante a identidade do servidor contactado).
  • -n: definição do sufixo do nome da instância de Edge Gateway na máquina; se não for definido, será utilizado o nome da instância principal, gateway ou html5gateway. Indique apenas um nome que contenha números, letras ou os caracteres especiais - ou _. Para a primeira ligação de um Edge Gateway ou de um HTML5 Gateway ao servidor, recomenda-se não definir o parâmetro -n.
  • --no-care: o pairing não tentará instalar o certificado do serviço de gravação.
  • -v: ativação do modo verboso para obter mais informações sobre o processo de pairing.

Exemplos

Para instalar a primeira instância de Edge Gateway numa máquina, bastaria o comando seguinte:

1
/usr/local/ipdiva/scripts/gateway-setup/pair_gateway.py -s mediation-controller.domain.local -t TCGX-091U-AIBW-EWF7-T7XW-1VLK-LPS8-2DWS

No entanto, se o acesso ao servidor Mediation Controller só for possível através de um endereço IP cujo certificado web não seja adequado, é necessário ativar o modo não seguro (a utilizar preferencialmente quando a ligação não passa pela rede pública):

1
/usr/local/ipdiva/scripts/gateway-setup/pair_gateway.py -s 10.0.10.10 -t TCGX-091U-AIBW-EWF7-T7XW-1VLK-LPS8-2DWS -k

Se já existir uma primeira instância de Edge Gateway na máquina, será necessário criar uma nova instância sem modificar o certificado do serviço de gravação:

1
/usr/local/ipdiva/scripts/gateway-setup/pair_gateway.py -s 10.0.10.10 -t TCGX-091U-AIBW-EWF7-T7XW-1VLK-LPS8-2DWS -k --no-care -n instance-2

O comando anterior, ao criar uma nova instância denominada gateway-instance-2 (os Edge Gateway adotam automaticamente o prefixo gateway-, enquanto os HTML5 Gateway adotam o sufixo html5gateway-), cria também novos diretórios para:

  • Gerir os parâmetros da instância através do diretório /etc/ipdiva/gateway-instance-2/.
  • Iniciar, parar ou reiniciar a instância através dos scripts do diretório /usr/local/ipdiva/gateway-instance-2/bin/.