Sari la conținut

Instalarea serverului Edge Gateway

Notă

Ca reamintire, trecerea la root pe mașinile Debian trebuie făcută cu următoarea comandă:

1
su -

Descărcarea oglinzii și a instrumentelor necesare

Oglinda CyberElements Cleanroom 4.6 și cheia de semnătură a repository-ului Systancia pot fi descărcate de la acest link (necesită crearea unui cont de client): Systancia Marketplace

În plus față de oglindă și de cheie, vor fi necesare instrumente terțe pentru procesul de upgrade:

  • Un client SSH (pe Windows puteți utiliza PuTTY)
  • Un client SCP (pe Windows pot fi utilizate instrumentele WinSCP sau FileZilla)

Utilizați clientul SSH pentru a vă conecta la distanță la serverul dumneavoastră.

Utilizați clientul SCP pentru a transfera fișiere pe mașina dumneavoastră la distanță.

Pregătirea instalării

Configurarea rețelei

Se recomandă insistent să definiți o adresă de rețea statică pentru serverul Edge Gateway. Pentru aceasta, trebuie mai întâi să obțineți numele interfeței de rețea a mașinii dumneavoastră și adresa sa MAC. Executați următoarea comandă ca root:

1
ip -br link | grep -ve "^lo"

Această comandă afișează numele interfeței de rețea, starea acesteia, adresa sa MAC și parametrii interfeței.

Exemplu

După executarea comenzii, se afișează următorul rezultat:

1
ens192           UP             00:50:56:a1:56:9f <BROADCAST,MULTICAST,UP,LOWER_UP>

Numele interfeței de rețea este ens192, iar adresa sa MAC este 00:50:56:a1:56:9f.

Odată obținute numele interfeței de rețea și adresa MAC, este acum posibil să editați configurarea de rețea a mașinii.
Editați fișierul /etc/network/interfaces pentru a-l modifica după modelul următor:

 1
 2
 3
 4
 5
 6
 7
 8
 9
10
11
12
13
14
15
16
17
18
19
20
21
22
# This file describes the network interfaces available on your system
# and how to activate them. For more information, see interfaces(5).

source /etc/network/interfaces.d/*

# The loopback network interface
auto lo
iface lo inet loopback

# The primary network interface
auto br0
iface br0 inet static
    bridge_ports INTERFACE_NAME
    bridge_stp off
    bridge_fd 0
    bridge_maxwait 2
    bridge_hw MAC_ADDRESS
    address IP_GW
    netmask NETMASK
    gateway NETWORK_GATEWAY
    dns-nameservers IP_DNS_1 IP_DNS_2
    dns-search DNS_SUFFIX

Unde:

  • INTERFACE_NAME trebuie înlocuit cu numele interfeței de rețea obținut anterior.
  • MAC_ADDRESS trebuie înlocuit cu adresa MAC obținută anterior.
  • IP_GW trebuie înlocuit cu adresa IP a serverului.
  • NETMASK trebuie înlocuit cu masca de rețea asociată adresei IP.
  • NETWORK_GATEWAY trebuie înlocuit cu gateway-ul de rețea implicit.
  • IP_DNS trebuie înlocuit cu adresa IP a serverului DNS. Dacă trebuie configurate mai multe servere (3 maximum), separați-le cu un spațiu.
  • DNS_SUFFIX trebuie înlocuit cu sufixul DNS care urmează să fie utilizat. Dacă nu trebuie indicat niciun sufix, ștergeți linia.
Exemplu
 1
 2
 3
 4
 5
 6
 7
 8
 9
10
11
12
13
14
15
16
17
18
19
20
21
22
# This file describes the network interfaces available on your system
# and how to activate them. For more information, see interfaces(5).

source /etc/network/interfaces.d/*

# The loopback network interface
auto lo
iface lo inet loopback

# The primary network interface
auto br0
iface br0 inet static
    bridge_ports ens192
    bridge_stp off
    bridge_fd 0
    bridge_maxwait 2
    bridge_hw 00:50:56:a1:56:9f
    address 172.16.10.10
    netmask 255.255.255.0
    gateway 172.16.10.254
    dns-nameservers 172.16.11.2 172.16.11.3
    dns-search domain.local

Înainte de a aplica configurarea, mai rămân trei etape de parcurs.

Prima constă în instalarea pachetelor resolvconf și bridge-utils, pentru ca configurarea DNS indicată în fișierul anterior să poată fi aplicată și pentru ca interfața br0 să poată fi utilizată:

1
apt install -y resolvconf bridge-utils

A doua constă în verificarea configurării fișierului /etc/hosts în ceea ce privește adresa IP principală a mașinii (IP_GW).
Pentru aceasta, editați fișierul /etc/hosts și verificați dacă a doua linie are formatul următor:

2
IP_GW   FQDN    MACHINE_NAME
Exemplu

Dacă mașina se numește EDGE-GATEWAY fără să aparțină unui domeniu și adresa sa IP IP_GW este 172.16.10.10, atunci fișierul s-ar completa astfel:

2
172.16.10.10  EDGE-GATEWAY

Dacă mașina aparține domeniului DOMAIN.LOCAL, atunci fișierul s-ar completa astfel:

2
172.16.10.10  EDGE-GATEWAY.DOMAIN.LOCAL   EDGE-GATEWAY

Atenție!

O configurare incorectă a fișierului poate provoca o eroare la instalarea pachetului collectd.

Mai rămâne doar să reporniți serverul:

1
reboot

Configurarea managerului de pachete APT

Încărcați în directorul /tmp/ al serverului, prin intermediul unui client SCP, fișierele descărcate de pe Systancia Marketplace:

  • systancia.gpg
  • cleanroom-4.6.1-build33.1096.D12-full.tgz

Conectați-vă la server ca root, apoi executați următoarele comenzi pentru a dezarhiva repository-ul Systancia, a configura utilizarea sa în APT și a-l autentifica.

1
2
3
4
5
mv /tmp/systancia.gpg /etc/apt/trusted.gpg.d/
mkdir -p /opt/systancia/repository/
tar xvzf /tmp/cleanroom-4.6*.tgz -C /opt/systancia/repository/
echo "deb file:///opt/systancia/repository/ bookworm ipdiva" > /etc/apt/sources.list.d/systancia.list
apt update

Recomandăm insistent să dezactivați instalarea pachetelor inutile la executarea comenzilor apt. Pentru aceasta, executați următoarea comandă:

1
echo -e 'APT::Install-Recommends false;\nAPT::Install-Suggests false;' > /etc/apt/apt.conf.d/99norecommends

Instalarea serverului Edge Gateway al CyberElements Bastion

Instalarea componentelor de bază

Începeți instalarea componentelor cu următoarea comandă, executată ca root:

1
apt install -y ipdiva-base

După descărcarea tuturor dependențelor, se va deschide o fereastră care vă va cere să selectați tipul de server. Selectați gateway:

Ce trebuie făcut în caz de eroare?

Dacă informațiile introduse conțin o eroare, continuați instalarea pachetului ipdiva-base, apoi utilizați următoarea comandă pentru a reconfigura serverul:

1
dpkg-reconfigure ipdiva-base

Instalarea componentelor Edge Gateway

În continuare, începeți instalarea componentelor proprii serverului Edge Gateway cu următoarea comandă:

1
apt install -y ipdiva-safe-gateway ipdiva-gateway-setup

Componentele serverului Edge Gateway sunt acum instalate. Mai rămâne doar să reporniți mașina pentru ca componentele nou instalate să se poată inițializa:

1
reboot

Instalarea componentelor HTML5 Gateway

Utilizați următoarea comandă pentru a începe instalarea componentelor HTML5 Gateway pe serverul Edge Gateway:

1
apt install -y ipdiva-html5gateway ipdiva-html5-webapp ipdiva-guacamole-server1

Utilizați următoarele linii de comandă pentru a activa și configura funcțiile de transfer de fișiere și de imprimantă virtuală:

1
2
3
apt install -y ghostscript
echo -e "printer=cyberelements HTML5 Printer\nprinterDriver=MS Publisher Imagesetter" > /etc/guacamole/printer-config
mkdir /home/systanciahtml5share

Configurare

Configurări prealabile conectării HTML5 Gateway

Pentru ca aplicațiile HTML5 să funcționeze, trebuie configurate setări suplimentare pe serverul Mediation Controller. Conectați-vă la serverul Mediation Controller ca root.

Creați sau modificați fișierul /etc/ipdiva/httpd/commonParameters.extra.conf pentru a adăuga o secțiune echivalentă cu următoarea:

 1
 2
 3
 4
 5
 6
 7
 8
 9
10
11
12
13
14
15
16
17
18
19
20
21
<Location /URL_HTML5/>
        Order allow,deny
        Allow from all
        RequestHeader set X-Forwarded-Proto "https"
        RequestHeader set X-IPdiva-Gateway GW_NAME|
        RequestHeader set X-IPdiva-Orgname ORGANIZATION_NAME
        RequestHeader set X-IPdiva-Service 127.0.0.1:8080

        ProxyPass http://127.0.0.1:9016/systanciaHTML5-6.0/ flushpackets=on
</Location>

<Location /URL_HTML5/websocket-tunnel>
        Order allow,deny
        Allow from all
        RequestHeader set X-Forwarded-Proto "https"
        RequestHeader set X-IPdiva-Gateway GW_NAME|
        RequestHeader set X-IPdiva-Orgname ORGANIZATION_NAME
        RequestHeader set X-IPdiva-Service 127.0.0.1:8080

        ProxyPass ws://127.0.0.1:9016/systanciaHTML5-6.0/websocket-tunnel
</Location>

Unde:

  • URL_HTML5 trebuie înlocuit cu conținutul câmpului URL al HTML5 Gateway configurat în consola de administrare la generarea tokenului de pairing.
  • GW_NAME trebuie înlocuit cu numele unei instanțe Edge Gateway situate pe același server ca HTML5 Gateway. Caracterul | de la sfârșitul liniei trebuie păstrat.
  • ORGANIZATION_NAME trebuie înlocuit cu numele organizației la care se conectează instanța Edge Gateway anterioară.
Exemplu

Pentru o platformă cu următoarea configurare:

  • Numele organizației: my-organization-name
  • Declararea HTML5 Gateway în consola de administrare:
    • Name: html5-gateway
    • URL: HTML5
    • Protocol: WebSocket
  • Un server Edge Gateway are:
    • Un serviciu Edge Gateway numit edge-gateway
    • Un serviciu HTML5 Gateway numit html5-gateway

Fișierul de configurare /etc/ipdiva/httpd/commonParameters.extra.conf creat va fi configurat astfel:

 1
 2
 3
 4
 5
 6
 7
 8
 9
10
11
12
13
14
15
16
17
18
19
20
21
<Location /HTML5/>
        Order allow,deny
        Allow from all
        RequestHeader set X-Forwarded-Proto "https"
        RequestHeader set X-IPdiva-Gateway edge-gateway|
        RequestHeader set X-IPdiva-Orgname my-organization-name
        RequestHeader set X-IPdiva-Service 127.0.0.1:8080

        ProxyPass http://127.0.0.1:9016/systanciaHTML5-6.0/ flushpackets=on
</Location>

<Location /HTML5/websocket-tunnel>
        Order allow,deny
        Allow from all
        RequestHeader set X-Forwarded-Proto "https"
        RequestHeader set X-IPdiva-Gateway edge-gateway|
        RequestHeader set X-IPdiva-Orgname my-organization-name
        RequestHeader set X-IPdiva-Service 127.0.0.1:8080

        ProxyPass ws://127.0.0.1:9016/systanciaHTML5-6.0/websocket-tunnel
</Location>

Înainte de a aplica noua configurare, trebuie să verificați dacă aceasta nu provoacă erori blocante pentru serverul web Apache2.
Pentru aceasta, executați următoarea comandă:

1
apache2ctl configtest

Dacă răspunsul este Syntax OK, atunci modificările pot fi aplicate cu comanda de mai jos. În caz contrar, verificați configurarea dumneavoastră în fișierul /etc/ipdiva/httpd/commonParameters.extra.conf.

1
systemctl reload apache2

Conectarea Edge Gateway și HTML5 Gateway

Atenție!

Dacă utilizați certificate emise de o autoritate de certificare (CA) diferită de cea a Systancia pentru componenta SSL Router, trebuie să adăugați CA rădăcină la CA-urile de încredere ale Edge Gateway: adăugați CA rădăcină a SSL Router la CA-urile de încredere pentru conexiunea Edge Gateway sau HTML5 Gateway.

Pentru a configura instanțele Edge Gateway și HTML5 Gateway pe server, urmați informațiile din documentația următoare: Pairingul serverului