Sari la conținut

Instalarea serverului Edge Gateway

Notă

Ca reamintire, trecerea la root pe mașinile Debian trebuie făcută cu următoarea comandă:

1
su -

Descărcarea oglinzii și a instrumentelor necesare

Oglinda CyberElements Cleanroom 4.6 și cheia de semnătură a repository-ului Systancia pot fi descărcate de la acest link (necesită crearea unui cont de client): Systancia Marketplace

În plus față de oglindă și de cheie, vor fi necesare instrumente terțe pentru procesul de upgrade:

  • Un client SSH (pe Windows puteți utiliza PuTTY)
  • Un client SCP (pe Windows pot fi utilizate instrumentele WinSCP sau FileZilla)

Utilizați clientul SSH pentru a vă conecta la distanță la serverul dumneavoastră.

Utilizați clientul SCP pentru a transfera fișiere pe mașina dumneavoastră la distanță.

Pregătirea instalării

Configurarea rețelei

Se recomandă insistent să definiți o adresă de rețea statică pentru serverul Edge Gateway. Pentru aceasta, trebuie mai întâi să obțineți numele interfeței de rețea a mașinii dumneavoastră și adresa sa MAC. Executați următoarea comandă ca root:

1
ip -br link | grep -ve "^lo"

Această comandă afișează numele interfeței de rețea, starea acesteia, adresa sa MAC și parametrii interfeței.

Exemplu

După executarea comenzii, se afișează următorul rezultat:

1
ens192           UP             00:50:56:a1:56:9f <BROADCAST,MULTICAST,UP,LOWER_UP>

Numele interfeței de rețea este ens192, iar adresa sa MAC este 00:50:56:a1:56:9f.

Odată obținute numele interfeței de rețea și adresa MAC, este acum posibil să editați configurarea de rețea a mașinii.
Editați fișierul /etc/network/interfaces pentru a-l modifica după modelul următor:

 1
 2
 3
 4
 5
 6
 7
 8
 9
10
11
12
13
14
15
16
17
18
19
20
21
22
# This file describes the network interfaces available on your system
# and how to activate them. For more information, see interfaces(5).

source /etc/network/interfaces.d/*

# The loopback network interface
auto lo
iface lo inet loopback

# The primary network interface
auto br0
iface br0 inet static
    bridge_ports INTERFACE_NAME
    bridge_stp off
    bridge_fd 0
    bridge_maxwait 2
    bridge_hw MAC_ADDRESS
    address IP_GW
    netmask NETMASK
    gateway NETWORK_GATEWAY
    dns-nameservers IP_DNS_1 IP_DNS_2
    dns-search DNS_SUFFIX

Unde:

  • INTERFACE_NAME trebuie înlocuit cu numele interfeței de rețea obținut anterior.
  • MAC_ADDRESS trebuie înlocuit cu adresa MAC obținută anterior.
  • IP_GW trebuie înlocuit cu adresa IP a serverului.
  • NETMASK trebuie înlocuit cu masca de rețea asociată adresei IP.
  • NETWORK_GATEWAY trebuie înlocuit cu gateway-ul de rețea implicit.
  • IP_DNS trebuie înlocuit cu adresa IP a serverului DNS. Dacă trebuie configurate mai multe servere (3 maximum), separați-le cu un spațiu.
  • DNS_SUFFIX trebuie înlocuit cu sufixul DNS care urmează să fie utilizat. Dacă nu trebuie indicat niciun sufix, ștergeți linia.
Exemplu
 1
 2
 3
 4
 5
 6
 7
 8
 9
10
11
12
13
14
15
16
17
18
19
20
21
22
# This file describes the network interfaces available on your system
# and how to activate them. For more information, see interfaces(5).

source /etc/network/interfaces.d/*

# The loopback network interface
auto lo
iface lo inet loopback

# The primary network interface
auto br0
iface br0 inet static
    bridge_ports ens192
    bridge_stp off
    bridge_fd 0
    bridge_maxwait 2
    bridge_hw 00:50:56:a1:56:9f
    address 172.16.10.10
    netmask 255.255.255.0
    gateway 172.16.10.254
    dns-nameservers 172.16.11.2 172.16.11.3
    dns-search domain.local

Înainte de a aplica configurarea, mai rămân trei etape de parcurs.

Prima constă în instalarea pachetelor resolvconf și bridge-utils, pentru ca configurarea DNS indicată în fișierul anterior să poată fi aplicată și pentru ca interfața br0 să poată fi utilizată:

1
apt install -y resolvconf bridge-utils

A doua constă în verificarea configurării fișierului /etc/hosts în ceea ce privește adresa IP principală a mașinii (IP_GW).
Pentru aceasta, editați fișierul /etc/hosts și verificați dacă a doua linie are formatul următor:

2
IP_GW   FQDN    MACHINE_NAME
Exemplu

Dacă mașina se numește EDGE-GATEWAY fără să aparțină unui domeniu și adresa sa IP IP_GW este 172.16.10.10, atunci fișierul s-ar completa astfel:

2
172.16.10.10  EDGE-GATEWAY

Dacă mașina aparține domeniului DOMAIN.LOCAL, atunci fișierul s-ar completa astfel:

2
172.16.10.10  EDGE-GATEWAY.DOMAIN.LOCAL   EDGE-GATEWAY

Atenție!

O configurare incorectă a fișierului poate provoca o eroare la instalarea pachetului collectd.

Mai rămâne doar să reporniți serverul:

1
reboot

Configurarea managerului de pachete APT

Încărcați în directorul /tmp/ al serverului, prin intermediul unui client SCP, fișierele descărcate de pe Systancia Marketplace:

  • systancia.gpg
  • cleanroom-4.6.1-build33.1096.D12-full.tgz

Conectați-vă la server ca root, apoi executați următoarele comenzi pentru a dezarhiva repository-ul Systancia, a configura utilizarea sa în APT și a-l autentifica.

1
2
3
4
5
mv /tmp/systancia.gpg /etc/apt/trusted.gpg.d/
mkdir -p /opt/systancia/repository/
tar xvzf /tmp/cleanroom-4.6*.tgz -C /opt/systancia/repository/
echo "deb file:///opt/systancia/repository/ bookworm ipdiva" > /etc/apt/sources.list.d/systancia.list
apt update

Recomandăm insistent să dezactivați instalarea pachetelor inutile la executarea comenzilor apt. Pentru aceasta, executați următoarea comandă:

1
echo -e 'APT::Install-Recommends false;\nAPT::Install-Suggests false;' > /etc/apt/apt.conf.d/99norecommends

Instalarea serverului Edge Gateway al CyberElements Bastion

Instalarea componentelor de bază

Începeți instalarea componentelor cu următoarea comandă, executată ca root:

1
apt install -y ipdiva-base

După descărcarea tuturor dependențelor, se va deschide o fereastră care vă va cere să selectați tipul de server. Selectați gateway:

Ce trebuie făcut în caz de eroare?

Dacă informațiile introduse conțin o eroare, continuați instalarea pachetului ipdiva-base, apoi utilizați următoarea comandă pentru a reconfigura serverul:

1
dpkg-reconfigure ipdiva-base

Instalarea componentelor Edge Gateway

În continuare, începeți instalarea componentelor proprii serverului Edge Gateway cu următoarea comandă:

1
apt install -y ipdiva-safe-gateway ipdiva-gateway-setup

Componentele serverului Edge Gateway sunt acum instalate. Mai rămâne doar să reporniți mașina pentru ca componentele nou instalate să se poată inițializa:

1
reboot

Instalarea componentelor HTML5 Gateway

Utilizați următoarea comandă pentru a începe instalarea componentelor HTML5 Gateway pe serverul Edge Gateway:

1
apt install -y ipdiva-html5gateway ipdiva-html5-webapp ipdiva-guacamole-server1

Utilizați următoarele linii de comandă pentru a activa și configura funcțiile de transfer de fișiere și de imprimantă virtuală:

1
2
3
apt install -y ghostscript
echo -e "printer=cyberelements HTML5 Printer\nprinterDriver=MS Publisher Imagesetter" > /etc/guacamole/printer-config
mkdir /home/systanciahtml5share

Configurare specifică funcționării CyberElements Bastion

Odată aplicată configurarea de rețea, mai rămâne să conectați instanțele Edge Gateway și HTML5 Gateway la Mediation Controller.
Pentru aceasta, primele instanțe de Edge Gateway și de HTML5 Gateway se vor conecta la Mediation Controller MASTER, în timp ce a doua serie de instanțe se va conecta la Mediation Controller SLAVE.

Atenție!

Dacă instalarea serverului Edge Gateway nu se află în LAN și, prin urmare, adresele RIP_MED_SSL_MASTER și RIP_MED_SSL_SLAVE nu sunt accesibile (nici măcar cu NAT).
În acest caz, va trebui să configurați numai prima instanță de Edge Gateway și de HTML5 Gateway, care va fi configurată pentru a se conecta la VIP_MED_SSL.

În acest context, poate fi utilizat appliance-ul virtual Standalone. Appliance-ul virtual Cluster este preconfigurat cu două instanțe, în timp ce echivalentul său Standalone este preconfigurat cu o singură instanță.

Înainte de a continua cu instrucțiunile următoare, asigurați-vă că dispuneți de elementele următoare:

  • Certificatul instanțelor de Edge Gateway și de HTML5 Gateway care urmează să fie conectate
  • Certificatul serviciului de înregistrare
  • Un client SSH (pe Windows puteți utiliza PuTTY)
  • Un client SCP (pe Windows pot fi utilizate instrumentele WinSCP sau FileZilla)

Transferați certificatele în directorul /tmp/ al mașinii.

Crearea instanțelor pentru conectarea la Mediation Controller SLAVE

Executați următoarele comenzi ca root pentru a declara o instanță nouă de Edge Gateway și de HTML5 Gateway care va fi utilizată pentru conectarea la Mediation Controller SLAVE:

1
2
/usr/local/ipdiva/gateway/bin/gatewayCloner -slave
/usr/local/ipdiva/html5gateway/bin/gatewayCloner -slave

Conectarea serverelor Edge Gateway

Copiați fișierul certificatului serverului Edge Gateway în directoarele /etc/ipdiva/gateway/ssl/ și /etc/ipdiva/gateway-slave/ssl/. Puteți face acest lucru executând ca root comenzi similare celor următoare (înlocuiți <CERT_NAME> cu numele certificatului serverului Edge Gateway):

1
2
cp /tmp/<CERT_NAME> /etc/ipdiva/gateway/ssl/
mv /tmp/<CERT_NAME> /etc/ipdiva/gateway-slave/ssl/

Configurați instanțele Edge Gateway pentru a le permite să se conecteze la Mediation Controller.
Configurările diferă în funcție de Mediation Controller care trebuie contactat. Realizați ambele configurări:

Editați fișierul /etc/ipdiva/gateway/gateway.xml și completați-l cu informațiile următoare (mai multe secțiuni au fost omise și sunt indicate prin […]):

 1
 2
 3
 4
 5
 6
 7
 8
 9
10
<gateway>
    <server>_FILL_ME_WITH_SERVER_ADDRESS_::ssl</server>
[…]
    <ssl>
        <cert>/etc/ipdiva/gateway/ssl/keyfile.pem</cert>
        <password>PASSWORD</password>
[…]
    </ssl>
[…]
</gateway>

Înlocuiți elementele următoare:

  • _FILL_ME_WITH_SERVER_ADDRESS_:: trebuie înlocuit cu adresa RIP_MED_SSL_MASTER, caracterul : și portul de ascultare al SSL Router, în mod normal 443
  • keyfile.pem: trebuie înlocuit cu numele fișierului certificatului
  • PASSWORD: trebuie înlocuit cu parola certificatului
Exemplu

Ținând cont de informațiile următoare:

  • RIP_MED_SSL_MASTER este egal cu: 10.0.10.11
  • Portul de ascultare al SSL Router: 443
  • Numele fișierului certificatului: edge-gateway.p12
  • Parola certificatului: Str0ngP@ssw0rd

Fișierul /etc/ipdiva/gateway/gateway.xml ar fi configurat astfel:

 1
 2
 3
 4
 5
 6
 7
 8
 9
10
<gateway>
    <server>10.0.10.11:443:ssl</server>
[…]
    <ssl>
        <cert>/etc/ipdiva/gateway/ssl/edge-gateway.p12</cert>
        <password>Str0ngP@ssw0rd</password>
[…]
    </ssl>
[…]
</gateway>
Fișier complet
 1
 2
 3
 4
 5
 6
 7
 8
 9
10
11
12
13
14
15
16
17
18
19
20
21
22
23
24
25
26
27
28
29
30
31
32
33
34
35
36
37
38
39
40
41
42
43
44
45
46
47
48
49
50
51
52
53
54
55
56
57
58
59
60
61
62
63
64
65
66
67
68
69
70
71
72
73
74
75
76
77
78
79
80
81
<gateway>
        <server>10.0.10.11:443:ssl</server>
        <pipe>
                <ping-timeout>60000</ping-timeout>
                <rout-max-lock>20000</rout-max-lock>
        </pipe>
        <timeout>
                <reconnect>15000</reconnect>
        </timeout>
        <ticket><hmac></hmac></ticket>
        <proxy>
                <type>no</type>
                <address></address>
                <login></login>
                <password></password>
                <domain></domain>
        </proxy>
        <periodic-licence-check>false</periodic-licence-check>
        <session>
           <sslconf name="default">
              <ca-dir>/etc/ssl/certs</ca-dir>
              <verify-cert>true</verify-cert>
           </sslconf>
        </session>
        <ssl>
                <cert>/etc/ipdiva/gateway/ssl/edge-gateway.p12</cert>
                <password>Str0ngP@ssw0rd</password>
                <ca-dir>/etc/ipdiva/gateway/ssl/ca</ca-dir>
                <min-version>tls1.3</min-version>
                <max-version></max-version>
                <cipherlist>!ADH:!AECDH:!MD5:kEECDH+AES:kEDH+AES:AES256+RSA:3DES+RSA</cipherlist>
                <cipherlist-tls1.3>TLS_CHACHA20_POLY1305_SHA256:TLS_AES_256_GCM_SHA384:TLS_AES_128_GCM_SHA256</cipherlist-tls1.3>
                <verify-cert>true</verify-cert>
                <verify-certhostnamematch>true</verify-certhostnamematch>
        </ssl>
        <webaccess>
                <proxy></proxy>
                <useragent>true</useragent>
                <autoauth>true</autoauth>
                <forceauth>false</forceauth>
                <forcebasic>false</forcebasic>
                <persistentbasicauth>true</persistentbasicauth>
                <cache-date>Thu, 14 Dec 2006 09:28:00 GMT</cache-date>
                <reverse-proxy>
                        <headers>
                                <x-forwarded-for enabled='false'/>
                                <x-forwarded-host enabled='false'/>
                        </headers>
                </reverse-proxy>
                <davenport compatibilityMode="false">127.0.0.1:8070</davenport>
        </webaccess>
        <rpc-listen>127.0.0.1:9080</rpc-listen>
        <network-id></network-id>
        <services>/etc/ipdiva/gateway/services.xml</services>
        <compression>zlib</compression>
        <vlan>
                <prefixe></prefixe>
        </vlan>

        <openvpn>
                <ssl>
                        <cert>/usr/local/ipdiva/share/gw-controller-openvpnng/keys/allInOne.pem</cert>
                        <ca-file>/usr/local/ipdiva/share/gw-controller-openvpnng/keys/tmp-ca.crt</ca-file>
                        <version>tls1</version>
                </ssl>
                <client-ov>
                        <ip-type>V4</ip-type>
                        <dev-type>tun</dev-type>
                        <link-mtu>1507</link-mtu>
                        <tun-mtu>1500</tun-mtu>
                        <proto>TCPv4_CLIENT</proto>
                        <cipher>[null-cipher]</cipher>
                        <auth>[null-digest]</auth>
                        <keysize>0</keysize>
                        <key-method>2</key-method>
                        <tls-type>tls-client</tls-type>
                </client-ov>
        </openvpn>
    <useoldprotocol>false</useoldprotocol>
    <rate>0</rate>
</gateway>

În final, porniți instanța Edge Gateway pentru a încărca noua configurare și a o conecta la Mediation Controller MASTER:

1
/usr/local/ipdiva/gateway/bin/start

Editați fișierul /etc/ipdiva/gateway-slave/gateway.xml și completați-l cu informațiile următoare (mai multe secțiuni au fost omise și sunt indicate prin […]):

 1
 2
 3
 4
 5
 6
 7
 8
 9
10
11
12
<gateway>
    <server>@SERVER@:@SERVERPORT@:ssl</server>
[…]
    <ssl>
        <cert>/etc/ipdiva/gateway-slave/ssl/keyfile.pem</cert>
        <password>PASSWORD</password>
[…]
    </ssl>
[…]
    <rpc-listen>127.0.0.1:@RPC_PORT@</rpc-listen>
[…]
</gateway>

Înlocuiți elementele următoare:

  • @SERVER@: trebuie înlocuit cu adresa RIP_MED_SSL_SLAVE
  • @SERVERPORT@: trebuie înlocuit cu portul de ascultare al SSL Router, în mod normal 443
  • keyfile.pem: trebuie înlocuit cu numele fișierului certificatului
  • PASSWORD: trebuie înlocuit cu parola certificatului
  • @RPC_PORT@: trebuie înlocuit cu un port TCP disponibil pe mașină; de obicei se utilizează portul 9081
Exemplu

Ținând cont de informațiile următoare:

  • RIP_MED_SSL_SLAVE este egal cu: 10.0.10.13
  • Portul de ascultare al SSL Router: 443
  • Numele fișierului certificatului: edge-gateway.p12
  • Parola certificatului: Str0ngP@ssw0rd
  • Port RPC disponibil: 9081

Fișierul /etc/ipdiva/gateway-slave/gateway.xml ar fi configurat astfel:

 1
 2
 3
 4
 5
 6
 7
 8
 9
10
11
12
<gateway>
    <server>10.0.10.13:443:ssl</server>
[…]
    <ssl>
        <cert>/etc/ipdiva/gateway-slave/ssl/edge-gateway.p12</cert>
        <password>Str0ngP@ssw0rd</password>
[…]
    </ssl>
[…]
    <rpc-listen>127.0.0.1:9081</rpc-listen>
[…]
</gateway>
Fișier complet
 1
 2
 3
 4
 5
 6
 7
 8
 9
10
11
12
13
14
15
16
17
18
19
20
21
22
23
24
25
26
27
28
29
30
31
32
33
34
35
36
37
38
39
40
41
42
43
44
45
46
47
48
49
50
51
52
53
54
55
56
57
58
59
60
61
62
63
64
65
66
67
68
69
70
71
72
73
74
75
76
77
78
79
80
81
<gateway>
        <server>10.0.10.13:443:ssl</server>
        <pipe>
                <ping-timeout>60000</ping-timeout>
                <rout-max-lock>20000</rout-max-lock>
        </pipe>
        <timeout>
                <reconnect>15000</reconnect>
        </timeout>
        <ticket><hmac></hmac></ticket>
        <proxy>
                <type>no</type>
                <address></address>
                <login></login>
                <password></password>
                <domain></domain>
        </proxy>
        <periodic-licence-check>false</periodic-licence-check>
        <session>
           <sslconf name="default">
              <ca-dir>/etc/ssl/certs</ca-dir>
              <verify-cert>true</verify-cert>
           </sslconf>
        </session>
        <ssl>
                <cert>/etc/ipdiva/gateway-slave/ssl/edge-gateway.p12</cert>
                <password>Str0ngP@ssw0rd</password>
                <ca-dir>/etc/ipdiva/gateway-slave/ssl/ca</ca-dir>
                <min-version>tls1.3</min-version>
                <max-version></max-version>
                <cipherlist>!ADH:!AECDH:!MD5:kEECDH+AES:kEDH+AES:AES256+RSA:3DES+RSA</cipherlist>
                <cipherlist-tls1.3>TLS_CHACHA20_POLY1305_SHA256:TLS_AES_256_GCM_SHA384:TLS_AES_128_GCM_SHA256</cipherlist-tls1.3>
                <verify-cert>true</verify-cert>
                <verify-certhostnamematch>true</verify-certhostnamematch>
        </ssl>
        <webaccess>
                <proxy></proxy>
                <useragent>true</useragent>
                <autoauth>true</autoauth>
                <forceauth>false</forceauth>
                <forcebasic>false</forcebasic>
                <persistentbasicauth>true</persistentbasicauth>
                <cache-date>Thu, 14 Dec 2006 09:28:00 GMT</cache-date>
                <reverse-proxy>
                        <headers>
                                <x-forwarded-for enabled='false'/>
                                <x-forwarded-host enabled='false'/>
                        </headers>
                </reverse-proxy>
                <davenport compatibilityMode="false">127.0.0.1:8070</davenport>
        </webaccess>
        <rpc-listen>127.0.0.1:9081</rpc-listen>
        <network-id></network-id>
        <services>/etc/ipdiva/gateway-slave/services.xml</services>
        <compression>zlib</compression>
        <vlan>
                <prefixe></prefixe>
        </vlan>

        <openvpn>
                <ssl>
                        <cert>/usr/local/ipdiva/share/gw-controller-openvpnng/keys/allInOne.pem</cert>
                        <ca-file>/usr/local/ipdiva/share/gw-controller-openvpnng/keys/tmp-ca.crt</ca-file>
                        <version>tls1</version>
                </ssl>
                <client-ov>
                        <ip-type>V4</ip-type>
                        <dev-type>tun</dev-type>
                        <link-mtu>1507</link-mtu>
                        <tun-mtu>1500</tun-mtu>
                        <proto>TCPv4_CLIENT</proto>
                        <cipher>[null-cipher]</cipher>
                        <auth>[null-digest]</auth>
                        <keysize>0</keysize>
                        <key-method>2</key-method>
                        <tls-type>tls-client</tls-type>
                </client-ov>
        </openvpn>
    <useoldprotocol>false</useoldprotocol>
    <rate>0</rate>
</gateway>

În final, porniți instanța Edge Gateway pentru a încărca noua configurare și a o conecta la Mediation Controller SLAVE:

1
/usr/local/ipdiva/gateway-slave/bin/start

Configurarea serviciului de înregistrare

Mutați certificatul serviciului de înregistrare în directorul /etc/ipdiva/careserver/ cu o comandă similară acesteia (înlocuiți <CERT_NAME> cu numele certificatului prevăzut):

1
mv /tmp/<CERT_NAME> /etc/ipdiva/careserver/

În continuare, configurați serviciul modificând fișierul următor: /etc/ipdiva/careserver/careserver.xml. Configurarea fișierului trebuie să semene cu aceasta (fragmentul următor omite numeroase linii ale fișierului, indicate prin […]):

 1
 2
 3
 4
 5
 6
 7
 8
 9
10
11
12
13
14
15
<?xml version="1.0" ?><careserver>

    <listen>0.0.0.0:8443</listen>
[…]
    <ssl>
        <cert>/etc/ipdiva/careserver/recording_service.p12</cert>
        <password>PASSWORD</password>
[…]
    </ssl>
    <xmlrpc-connect>
        <element>http://127.0.0.1:9080</element>
        <element>http://127.0.0.1:9081</element>
    </xmlrpc-connect>
[…]
</careserver>

Realizați modificările următoare:

  • Schimbați adresa IP de ascultare a serviciului de înregistrare la 0.0.0.0 (ascultă pe toate adresele IP disponibile)
  • Înlocuiți recording_service.p12 cu numele certificatului serviciului de înregistrare
  • Înlocuiți PASSWORD cu parola certificatului serviciului de înregistrare
  • Adăugați linia <element>http://127.0.0.1:9081</element>
Exemplu

Ținând cont de informațiile următoare:

  • Numele fișierului certificatului: fqdn.edge-gateway.local.p12
  • Parola certificatului: Str0ngP@ssw0rd

Fișierul /etc/ipdiva/careserver/careserver.xml ar fi configurat astfel:

 1
 2
 3
 4
 5
 6
 7
 8
 9
10
11
12
13
14
15
<?xml version="1.0" ?><careserver>

    <listen>0.0.0.0:8443</listen>
[…]
    <ssl>
        <cert>/etc/ipdiva/careserver/fqdn.edge-gateway.local.p12</cert>
        <password>Str0ngP@ssw0rd</password>
[…]
    </ssl>
    <xmlrpc-connect>
        <element>http://127.0.0.1:9080</element>
        <element>http://127.0.0.1:9081</element>
    </xmlrpc-connect>
[…]
</careserver>
Fișier complet
 1
 2
 3
 4
 5
 6
 7
 8
 9
10
11
12
13
14
15
16
17
18
19
20
21
22
23
24
25
26
27
28
29
30
31
<?xml version="1.0" ?><careserver>

    <listen>0.0.0.0:8443</listen>


    <archivesdirectory>/var/lib/ipdiva/carerecord/archives</archivesdirectory>
    <recordingdirectory>/var/lib/ipdiva/carerecord/recording</recordingdirectory>
    <ssl>
        <cert>/etc/ipdiva/careserver/fqdn.edge-gateway.local.p12</cert>
        <password>Str0ngP@ssw0rd</password>
        <ca-dir>/etc/ipdiva/gateway/ssl/ca</ca-dir>
        <min-version>tls1.2</min-version>
        <max-version/>
        <cipherlist>!ADH:!AECDH:!MD5:kEECDH+AES:kEDH+AES:AES256+RSA:3DES+RSA</cipherlist>
        <cipherlist-tls1.3>TLS_CHACHA20_POLY1305_SHA256:TLS_AES_256_GCM_SHA384:TLS_AES_128_GCM_SHA256</cipherlist-tls1.3>
        <verify-cert>true</verify-cert>
        <no-fail-if-no-peer-cert>true</no-fail-if-no-peer-cert>
    </ssl>
    <gopsize>10</gopsize>
        <webgopsize>5</webgopsize>
    <webfakeframespersec>2</webfakeframespersec>
        <webhlslistsize>20</webhlslistsize>
    <webcaptureinterval>10000</webcaptureinterval>
    <webcapturetimeout>30000</webcapturetimeout>
    <captureinterval>250</captureinterval>
    <hlslistsize>20</hlslistsize>
    <xmlrpc-connect>
        <element>http://127.0.0.1:9080</element>
        <element>http://127.0.0.1:9081</element>
    </xmlrpc-connect>
</careserver>

Validați noua configurare repornind serviciul de înregistrare:

1
systemctl restart ipdivacarerecord

Conectarea instanțelor HTML5 Gateway

Dacă instanța HTML5 Gateway trebuie configurată, executați următoarea comandă pe serverul Edge Gateway ca root pentru a activa pornirea automată a instanței:

1
chmod +x /etc/ipdiva/services/50html5gateway

Copiați fișierul certificatului HTML5 Gateway în directoarele /etc/ipdiva/html5gateway/ssl/ și /etc/ipdiva/html5gateway-slave/ssl/. Puteți face acest lucru executând ca root comenzi similare celor următoare (înlocuiți <CERT_NAME> cu numele certificatului HTML5 Gateway):

1
2
cp /tmp/<CERT_NAME> /etc/ipdiva/html5gateway/ssl/
mv /tmp/<CERT_NAME> /etc/ipdiva/html5gateway-slave/ssl/

Configurați instanțele HTML5 Gateway pentru a le permite să se conecteze la Mediation Controller.
Configurările diferă în funcție de Mediation Controller care trebuie contactat. Realizați ambele configurări:

Editați fișierul /etc/ipdiva/html5gateway/html5gateway.xml și completați-l cu informațiile următoare (mai multe secțiuni au fost omise și sunt indicate prin […]):

 1
 2
 3
 4
 5
 6
 7
 8
 9
10
<gateway>
    <server>_FILL_ME_WITH_SERVER_ADDRESS_::ssl</server>
[…]
    <ssl>
        <cert>/etc/ipdiva/html5gateway/ssl/keyfile.pem</cert>
        <password>PASSWORD</password>
[…]
    </ssl>
[…]
</gateway>

Înlocuiți elementele următoare:

  • _FILL_ME_WITH_SERVER_ADDRESS_:: trebuie înlocuit cu adresa RIP_MED_SSL_MASTER, caracterul : și portul de ascultare al SSL Router, în mod normal 443
  • keyfile.pem: trebuie înlocuit cu numele fișierului certificatului
  • PASSWORD: trebuie înlocuit cu parola certificatului
Exemplu

Ținând cont de informațiile următoare:

  • RIP_MED_SSL_MASTER este egal cu: 10.0.10.11
  • Portul de ascultare al SSL Router: 443
  • Numele fișierului certificatului: html5-gateway.p12
  • Parola certificatului: Str0ngP@ssw0rd

Fișierul /etc/ipdiva/html5gateway/html5gateway.xml ar fi configurat astfel:

 1
 2
 3
 4
 5
 6
 7
 8
 9
10
<gateway>
    <server>10.0.10.11:443:ssl</server>
[…]
    <ssl>
        <cert>/etc/ipdiva/html5gateway/ssl/html5-gateway.p12</cert>
        <password>Str0ngP@ssw0rd</password>
[…]
    </ssl>
[…]
</gateway>
Fișier complet
 1
 2
 3
 4
 5
 6
 7
 8
 9
10
11
12
13
14
15
16
17
18
19
20
21
22
23
24
25
26
27
28
29
30
31
32
33
34
35
<gateway>
        <server>10.0.10.11:443:ssl</server>
        <pipe>
                <ping-timeout>60000</ping-timeout>
                <rout-max-lock>20000</rout-max-lock>
        </pipe>
        <timeout>
                <reconnect>15000</reconnect>
        </timeout>
        <ticket><hmac></hmac></ticket>
        <proxy>
                <type>no</type>
                <address></address>
                <login></login>
                <password></password>
                <domain></domain>
        </proxy>

        <ssl>
                <cert>/etc/ipdiva/html5gateway/ssl/html5-gateway.p12</cert>
                <password>Str0ngP@ssw0rd</password>
                <ca-dir>/etc/ipdiva/html5gateway/ssl/ca</ca-dir>
                <min-version>tls1.3</min-version>
                <max-version></max-version>
                <cipherlist>!ADH:!AECDH:!MD5:kEECDH+AES:kEDH+AES:AES256+RSA:3DES+RSA</cipherlist>
                <cipherlist-tls1.3>TLS_CHACHA20_POLY1305_SHA256:TLS_AES_256_GCM_SHA384:TLS_AES_128_GCM_SHA256</cipherlist-tls1.3>
                <verify-cert>true</verify-cert>
                <verify-certhostnamematch>true</verify-certhostnamematch>
        </ssl>

        <rpc-listen>127.0.0.1:9088</rpc-listen>
        <network-id></network-id>
        <compression>zlib</compression>

 </gateway>

În final, reporniți instanța HTML5 Gateway pentru a încărca noua configurare și a o conecta la Mediation Controller MASTER:

1
/usr/local/ipdiva/html5gateway/bin/start

Editați fișierul /etc/ipdiva/html5gateway-slave/html5gateway.xml și completați-l cu informațiile următoare (mai multe secțiuni au fost omise și sunt indicate prin […]):

 1
 2
 3
 4
 5
 6
 7
 8
 9
10
11
12
<gateway>
    <server>@SERVER@:@SERVERPORT@:ssl</server>
[…]
    <ssl>
        <cert>/etc/ipdiva/html5gateway-slave/ssl/keyfile.pem</cert>
        <password>PASSWORD</password>
[…]
    </ssl>
[…]
    <rpc-listen>127.0.0.1:@RPC_PORT@</rpc-listen>
[…]
</gateway>

Înlocuiți elementele următoare:

  • @SERVER@: trebuie înlocuit cu adresa RIP_MED_SSL_SLAVE
  • @SERVERPORT@: trebuie înlocuit cu portul de ascultare al SSL Router, în mod normal 443
  • keyfile.pem: trebuie înlocuit cu numele fișierului certificatului
  • PASSWORD: trebuie înlocuit cu parola certificatului
  • @RPC_PORT@: trebuie înlocuit cu un port TCP disponibil pe mașină; de obicei se utilizează portul 9089
Exemplu

Ținând cont de informațiile următoare:

  • RIP_MED_SSL_SLAVE este egal cu: 10.0.10.13
  • Portul de ascultare al SSL Router: 443
  • Numele fișierului certificatului: html5-gateway.p12
  • Parola certificatului: Str0ngP@ssw0rd
  • Port RPC disponibil: 9089

Fișierul /etc/ipdiva/html5gateway-slave/html5gateway.xml ar fi configurat astfel:

 1
 2
 3
 4
 5
 6
 7
 8
 9
10
11
12
<gateway>
    <server>10.0.10.13:443:ssl</server>
[…]
    <ssl>
        <cert>/etc/ipdiva/html5gateway-slave/ssl/html5-gateway.p12</cert>
        <password>Str0ngP@ssw0rd</password>
[…]
    </ssl>
[…]
    <rpc-listen>127.0.0.1:9089</rpc-listen>
[…]
</gateway>
Fișier complet
 1
 2
 3
 4
 5
 6
 7
 8
 9
10
11
12
13
14
15
16
17
18
19
20
21
22
23
24
25
26
27
28
29
30
31
32
33
34
35
<gateway>
        <server>10.0.10.13:443:ssl</server>
        <pipe>
                <ping-timeout>60000</ping-timeout>
                <rout-max-lock>20000</rout-max-lock>
        </pipe>
        <timeout>
                <reconnect>15000</reconnect>
        </timeout>
        <ticket><hmac></hmac></ticket>
        <proxy>
                <type>no</type>
                <address></address>
                <login></login>
                <password></password>
                <domain></domain>
        </proxy>

        <ssl>
                <cert>/etc/ipdiva/html5gateway-slave/ssl/html5-gateway.p12</cert>
                <password>Str0ngP@ssw0rd</password>
                <ca-dir>/etc/ipdiva/html5gateway-slave/ssl/ca</ca-dir>
                <min-version>tls1.3</min-version>
                <max-version></max-version>
                <cipherlist>!ADH:!AECDH:!MD5:kEECDH+AES:kEDH+AES:AES256+RSA:3DES+RSA</cipherlist>
                <cipherlist-tls1.3>TLS_CHACHA20_POLY1305_SHA256:TLS_AES_256_GCM_SHA384:TLS_AES_128_GCM_SHA256</cipherlist-tls1.3>
                <verify-cert>true</verify-cert>
                <verify-certhostnamematch>true</verify-certhostnamematch>
        </ssl>

        <rpc-listen>127.0.0.1:9089</rpc-listen>
        <network-id></network-id>
        <compression>zlib</compression>

 </gateway>

În final, reporniți instanța HTML5 Gateway pentru a încărca noua configurare și a o conecta la Mediation Controller SLAVE:

1
/usr/local/ipdiva/html5gateway-slave/bin/start

Configurări prealabile conectării instanțelor HTML5 Gateway

Pentru ca aplicațiile HTML5 să funcționeze, trebuie configurați parametri suplimentari pe serverele Mediation Controller. Conectați-vă ca root la serverele Mediations Controllers MASTER și SLAVE.

Creați sau editați fișierul /etc/ipdiva/httpd/commonParameters.extra.conf pentru a adăuga, pentru HTML5 Gateway, o secțiune echivalentă cu următoarea:

 1
 2
 3
 4
 5
 6
 7
 8
 9
10
11
12
13
14
15
16
17
18
19
20
21
<Location /URL_HTML5/>
        Order allow,deny
        Allow from all
        RequestHeader set X-Forwarded-Proto "https"
        RequestHeader set X-IPdiva-Gateway GW_NAME|
        RequestHeader set X-IPdiva-Orgname ORGANIZATION_NAME
        RequestHeader set X-IPdiva-Service 127.0.0.1:8080

        ProxyPass http://127.0.0.1:9016/systanciaHTML5-6.0/ flushpackets=on
</Location>

<Location /URL_HTML5/websocket-tunnel>
        Order allow,deny
        Allow from all
        RequestHeader set X-Forwarded-Proto "https"
        RequestHeader set X-IPdiva-Gateway GW_NAME|
        RequestHeader set X-IPdiva-Orgname ORGANIZATION_NAME
        RequestHeader set X-IPdiva-Service 127.0.0.1:8080

        ProxyPass ws://127.0.0.1:9016/systanciaHTML5-6.0/websocket-tunnel
</Location>

Unde:

  • URL_HTML5 trebuie înlocuit cu conținutul câmpului URL al instanței HTML5 Gateway configurate în consola de administrare la declararea instanței HTML5 Gateway (în Cluster, de obicei HTML5-1 și HTML5-2).
  • GW_NAME trebuie înlocuit cu numele unei instanțe Edge Gateway situate pe același server ca HTML5 Gateway. Caracterul | de la sfârșitul liniei trebuie păstrat.
  • ORGANIZATION_NAME trebuie înlocuit cu numele organizației la care se conectează instanța Edge Gateway anterioară.
Exemplu

Pentru o platformă cu următoarea configurare:

  • Numele organizației: my-organization-name
  • Declararea primei instanțe HTML5 Gateway în consola de administrare:
    • Name: html5-gateway-1
    • URL: HTML5-1
    • Protocol: WebSocket
  • Declararea celei de-a doua instanțe HTML5 Gateway în consola de administrare:
    • Name: html5-gateway-2
    • URL: HTML5-2
    • Protocol: WebSocket
  • Un server Edge Gateway al primei instanțe HTML5 Gateway are:
    • Un serviciu Edge Gateway numit edge-gateway-1
    • Un serviciu HTML5 Gateway numit html5-gateway-1
  • Un server Edge Gateway al celei de-a doua instanțe HTML5 Gateway are:
    • Un serviciu Edge Gateway numit edge-gateway-2
    • Un serviciu HTML5 Gateway numit html5-gateway-2

Fișierul de configurare /etc/ipdiva/httpd/commonParameters.extra.conf creat va fi configurat astfel:

 1
 2
 3
 4
 5
 6
 7
 8
 9
10
11
12
13
14
15
16
17
18
19
20
21
22
23
24
25
26
27
28
29
30
31
32
33
34
35
36
37
38
39
40
41
42
43
<Location /HTML5-1/>
        Order allow,deny
        Allow from all
        RequestHeader set X-Forwarded-Proto "https"
        RequestHeader set X-IPdiva-Gateway edge-gateway-1|
        RequestHeader set X-IPdiva-Orgname my-organization-name
        RequestHeader set X-IPdiva-Service 127.0.0.1:8080

        ProxyPass http://127.0.0.1:9016/systanciaHTML5-6.0/ flushpackets=on
</Location>

<Location /HTML5-1/websocket-tunnel>
        Order allow,deny
        Allow from all
        RequestHeader set X-Forwarded-Proto "https"
        RequestHeader set X-IPdiva-Gateway edge-gateway-1|
        RequestHeader set X-IPdiva-Orgname my-organization-name
        RequestHeader set X-IPdiva-Service 127.0.0.1:8080

        ProxyPass ws://127.0.0.1:9016/systanciaHTML5-6.0/websocket-tunnel
</Location>

<Location /HTML5-2/>
        Order allow,deny
        Allow from all
        RequestHeader set X-Forwarded-Proto "https"
        RequestHeader set X-IPdiva-Gateway edge-gateway-2|
        RequestHeader set X-IPdiva-Orgname my-organization-name
        RequestHeader set X-IPdiva-Service 127.0.0.1:8080

        ProxyPass http://127.0.0.1:9016/systanciaHTML5-6.0/ flushpackets=on
</Location>

<Location /HTML5-2/websocket-tunnel>
        Order allow,deny
        Allow from all
        RequestHeader set X-Forwarded-Proto "https"
        RequestHeader set X-IPdiva-Gateway edge-gateway-2|
        RequestHeader set X-IPdiva-Orgname my-organization-name
        RequestHeader set X-IPdiva-Service 127.0.0.1:8080

        ProxyPass ws://127.0.0.1:9016/systanciaHTML5-6.0/websocket-tunnel
</Location>

Înainte de a aplica noua configurare, trebuie să verificați dacă aceasta nu provoacă erori blocante pentru serverul web Apache2.
Pentru aceasta, executați următoarea comandă:

1
apache2ctl configtest

Dacă răspunsul este Syntax OK, atunci modificările pot fi aplicate cu comanda de mai jos. În caz contrar, verificați configurarea dumneavoastră în fișierul /etc/ipdiva/httpd/commonParameters.extra.conf.

1
systemctl reload apache2

Configurarea unui server de timp NTP

Se recomandă configurarea unui server de timp pentru a menține actualizat ceasul sistemului. Etapele necesare sunt descrise pe pagina de configurare NTP.