Sari la conținut

Instalarea serverului Mediation Controller

Notă

Ca reamintire, trecerea la root pe mașinile Debian trebuie făcută cu următoarea comandă:

1
su -

Descărcarea oglinzii și a instrumentelor necesare

Oglinda CyberElements Cleanroom 4.6 și cheia de semnătură a repository-ului Systancia pot fi descărcate de la acest link (necesită crearea unui cont de client): Systancia Marketplace

În plus față de oglindă și de cheie, vor fi necesare instrumente terțe pentru procesul de upgrade:

  • Un client SSH (pe Windows puteți utiliza PuTTY)
  • Un client SCP (pe Windows pot fi utilizate instrumentele WinSCP sau FileZilla)

Utilizați clientul SSH pentru a vă conecta la distanță la serverul dumneavoastră.

Utilizați clientul SCP pentru a transfera fișiere pe mașina dumneavoastră la distanță.

Pregătirea instalării

Configurarea rețelei

Este indispensabil să configurați o adresă de rețea statică pentru Mediation Controller. Pentru aceasta, trebuie mai întâi să obțineți numele interfeței de rețea a mașinii dumneavoastră. Executați următoarea comandă ca root:

1
ip -br a | grep -ve "^lo"

Această comandă afișează numele interfeței de rețea, starea acesteia și adresele IP atribuite interfeței.

Exemplu

După executarea comenzii, se afișează următorul rezultat:

1
ens192           UP             10.0.10.10/24

Numele interfeței de rețea este ens192.

Odată obținut numele interfeței de rețea, este acum posibil să editați configurarea de rețea a mașinii.
Editați fișierul /etc/network/interfaces pentru a-l modifica după modelul următor:

 1
 2
 3
 4
 5
 6
 7
 8
 9
10
11
12
13
14
15
16
17
18
19
20
21
22
23
# This file describes the network interfaces available on your system
# and how to activate them. For more information, see interfaces(5).

source /etc/network/interfaces.d/*

# The loopback network interface
auto lo
iface lo inet loopback

# The primary network interface
auto INTERFACE_NAME
iface INTERFACE_NAME inet static
    address IP_MED_WEB
    netmask NETMASK
    gateway NETWORK_GATEWAY
    dns-nameservers IP_DNS_1 IP_DNS_2
    dns-search DNS_SUFFIX

# The secondary network interface
auto INTERFACE_NAME:1
iface INTERFACE_NAME:1 inet static
    address IP_MED_SSL
    netmask NETMASK

Unde:

  • INTERFACE_NAME trebuie înlocuit cu numele interfeței de rețea obținut anterior.
  • IP_MED_WEB trebuie înlocuit cu adresa IP principală a serverului, care va fi adresa IP prin care vor fi accesibile consolele web.
  • NETMASK trebuie înlocuit cu masca de rețea asociată adresei IP.
  • NETWORK_GATEWAY trebuie înlocuit cu gateway-ul de rețea implicit.
  • IP_DNS trebuie înlocuit cu adresa IP a serverului DNS. Dacă trebuie configurate mai multe servere (3 maximum), separați-le cu un spațiu.
  • DNS_SUFFIX trebuie înlocuit cu sufixul DNS care urmează să fie utilizat. Dacă nu trebuie indicat niciun sufix, ștergeți linia.
  • IP_MED_SSL trebuie înlocuit cu adresa IP secundară a serverului. Aceasta va fi adresa IP prin care va fi accesibil SSL Router.
Exemplu
 1
 2
 3
 4
 5
 6
 7
 8
 9
10
11
12
13
14
15
16
17
18
19
20
21
22
23
# This file describes the network interfaces available on your system
# and how to activate them. For more information, see interfaces(5).

source /etc/network/interfaces.d/*

# The loopback network interface
auto lo
iface lo inet loopback

# The primary network interface
auto eth0
iface eth0 inet static
    address 10.0.10.10
    netmask 255.255.255.0
    gateway 10.0.10.254
    dns-nameservers 10.0.10.100 10.0.10.101
    dns-search domain.local

# The secondary network interface
auto eth0:1
iface eth0:1 inet static
    address 10.0.10.11
    netmask 255.255.255.0

Înainte de a aplica configurarea, mai rămân trei etape de parcurs.

Prima constă în instalarea pachetului resolvconf, pentru ca configurarea DNS indicată în fișierul anterior să poată fi aplicată:

1
apt install -y resolvconf

A doua constă în verificarea configurării fișierului /etc/hosts în ceea ce privește adresa IP principală a mașinii (IP_MED_WEB).
Pentru aceasta, editați fișierul /etc/hosts și verificați dacă a doua linie are formatul următor:

2
IP_MED_WEB  FQDN    MACHINE_NAME
Exemplu

Dacă mașina se numește MEDIATION-CONTROLLER fără să aparțină unui domeniu și adresa sa IP IP_MED_WEB este 10.0.10.10, atunci fișierul s-ar completa astfel:

2
10.0.10.10  MEDIATION-CONTROLLER

Dacă mașina aparține domeniului DOMAIN.LOCAL, atunci fișierul s-ar completa astfel:

2
10.0.10.10  MEDIATION-CONTROLLER.DOMAIN.LOCAL   MEDIATION-CONTROLLER

Atenție!

O configurare incorectă a fișierului poate provoca o eroare la instalarea pachetului collectd.

În final, mai rămâne doar să reporniți serviciul networking pentru a încărca noua configurare de rețea:

1
systemctl restart networking

Configurarea managerului de pachete APT

Încărcați în directorul /tmp/ al serverului, prin intermediul unui client SCP, fișierele descărcate de pe Systancia Marketplace:

  • systancia.gpg
  • cleanroom-4.6.1-build33.1096.D12-full.tgz

Conectați-vă la server ca root, apoi executați următoarele comenzi pentru a dezarhiva repository-ul Systancia, a configura utilizarea sa în APT și a-l autentifica.

1
2
3
4
5
mv /tmp/systancia.gpg /etc/apt/trusted.gpg.d/
mkdir -p /opt/systancia/repository/
tar xvzf /tmp/cleanroom-4.6*.tgz -C /opt/systancia/repository/
echo "deb file:///opt/systancia/repository/ bookworm ipdiva" > /etc/apt/sources.list.d/systancia.list
apt update

Recomandăm insistent să dezactivați instalarea pachetelor inutile la executarea comenzilor apt. Pentru aceasta, executați următoarea comandă:

1
echo -e 'APT::Install-Recommends false;\nAPT::Install-Suggests false;' > /etc/apt/apt.conf.d/99norecommends

Verificarea prezenței setării regionale en_US.utf8

Instalarea serverului Mediation Controller necesită generarea setărilor regionale en_US.utf8.
Pentru a verifica dacă acestea au fost deja generate pe server, executați următoarea comandă ca root:

1
locale -a  | grep en_US.utf8

Dacă răspunsul comenzii afișează en_US.utf8, atunci treceți la etapa următoare, configurarea GRUB.
În caz contrar, executați următoarele comenzi pentru a adăuga această setare regională pe mașină:

1
2
sed -i "s/# en_US.UTF-8 UTF-8/en_US.UTF-8 UTF-8/" /etc/locale.gen
locale-gen

Configurarea programului de pornire GRUB

Odată executate aceste comenzi, trebuie să reporniți mașina după aplicarea unei setări în programul de pornire GRUB:

1
2
3
sed '9s/quiet/quiet vsyscall=emulate/' -i /etc/default/grub
update-grub
reboot

Instalarea serverului Mediation Controller al CyberElements Bastion

Instalarea componentelor de bază

Începeți instalarea componentelor cu următoarea comandă, executată ca root:

1
apt install -y ipdiva-base

După descărcarea tuturor dependențelor, se va deschide o fereastră care vă va cere să selectați tipul de server. Selectați mediation:

Selectați apoi modul de instalare standalone:

În continuare va trebui să indicați portul pe care va asculta SSL Router. Acest port de ascultare este de obicei 443, dar poate fi utilizat și portul 8443 dacă serverul de mediere folosește o singură adresă IP:

Introduceți apoi adresa de acces web a serverului Mediation Controller (corespunde lui IP_MED_WEB din configurarea de rețea):

În final, indicați adresa IP a SSL Router (corespunde lui IP_MED_SSL din configurarea de rețea):

Ce trebuie făcut în caz de eroare?

Dacă informațiile introduse conțin o eroare, continuați instalarea pachetului ipdiva-base, apoi utilizați următoarea comandă pentru a reconfigura serverul:

1
dpkg-reconfigure ipdiva-base

Instalarea componentelor specifice

Începeți instalarea componentelor specifice serverului Mediation Controller cu următoarea comandă:

1
apt install -y ipdiva-safe-server

Serverul trebuie repornit pentru a finaliza instalarea (utilizați comanda reboot).

Instalarea driverelor pentru conectarea la bazele de date Microsoft SQL Server

Dacă doriți să vă conectați la o bază de date externă și aceasta este un Microsoft SQL Server, atunci trebuie instalate drivere ODBC suplimentare.

Sunt disponibile două versiuni: versiunea 17 și versiunea 18.

Conexiune TLS obligatorie pentru driverele în versiunea 18

Utilizarea driverelor ODBC 18 presupune ca conexiunea să fie criptată prin TLS. Pentru aceasta, trebuie să configurați MS SQL Server pentru criptarea conexiunilor.

Înainte de a începe instalarea driverelor ODBC, trebuie să instalați pachetele necesare pregătirii, apoi să pregătiți repository-ul Microsoft pentru instalarea pachetelor:

1
2
3
4
apt install -y curl apt-transport-https gpg
curl -fsSL https://packages.microsoft.com/keys/microsoft.asc | gpg --dearmor -o /usr/share/keyrings/microsoft-prod.gpg
curl https://packages.microsoft.com/config/debian/12/prod.list > /etc/apt/sources.list.d/mssql-release.list
apt update

În continuare, instalați driverele în funcție de versiunea selectată și configurați sistemul pentru a utiliza comanda sqlcmd:

1
2
3
ACCEPT_EULA=Y apt install -y msodbcsql17 mssql-tools python3-pip
pip install mssql-scripter --break-system-packages
ln -sfn /opt/mssql-tools/bin/sqlcmd /usr/bin/sqlcmd
1
2
3
ACCEPT_EULA=Y apt install -y msodbcsql18 mssql-tools18 python3-pip
pip install mssql-scripter --break-system-packages
ln -sfn /opt/mssql-tools18/bin/sqlcmd /usr/bin/sqlcmd

Driverele ODBC sunt acum instalate corect.
Dacă serverul Mediation Controller are acces la un server MS SQL, următoarea comandă ar trebui să permită conexiunea la serverul de la distanță:

1
sqlcmd -S SERVER\INSTANCE_NAME,PORT -U USER

Unde:

  • SERVER trebuie înlocuit cu numele DNS sau adresa IP a serverului MS SQL.
  • INSTANCE_NAME trebuie înlocuit cu numele instanței la care să vă conectați; dacă nu este necesar, eliminați și caracterul \.
  • PORT trebuie înlocuit cu portul de conexiune la instanța de bază de date MS SQL.
  • USER trebuie înlocuit cu numele de utilizator cu care se stabilește conexiunea.
Exemple

Dacă serverul Mediation Controller are acces la un server de baze de date MS SQL la adresa IP 10.0.10.100, instanța la care se accesează ascultă pe portul 1433 și contul de acces este sql-user. Atunci comanda de conexiune este următoarea:

1
sqlcmd -S 10.0.10.100,1433 -U sql-user

Dacă ar trebui indicată instanța de conexiune denumită MSSQLINSTANCE, comanda s-ar modifica astfel:

1
sqlcmd -S 10.0.10.100\MSSQLINSTANCE,1433 -U sql-user

Configurarea unui server de timp NTP

Se recomandă configurarea unui server de timp pentru a menține actualizat ceasul sistemului. Etapele necesare sunt descrise pe pagina de configurare NTP.

Configurări inițiale pe CyberElements Bastion

Componentele serverului Mediation Controller sunt instalate. Acum trebuie să configurați Mediation Controller.

  • Schimbarea parolelor implicite


    Schimbați parolele implicite ale consolelor de sistem.

    Modificați

  • Instalarea certificatelor și a licențelor


    Mediation Controller are nevoie de mai multe certificate și de o licență pentru a fi operațional.

    Instalați certificatele și licența

  • Configurarea autorităților de certificare


    Adăugați autoritatea sau autoritățile de certificare (CA) care nu aparțin Systancia și care vor fi utilizate pentru certificatele Edge Gateway și HTML5 Gateway.

    Configurați CA-urile de încredere

  • Configurați certificatul web


    Configurați certificatul web utilizat pentru conectarea la interfețele web

    Configurare

  • Declarați un nume DNS


    Adăugați un nume DNS autorizat să se conecteze la interfețele web.

    Adăugare

  • Configurați hostul virtual SSL


    Configurarea hostului virtual SSL CyberElements Bastion, care permite indicarea adresei de conectare la SSL Router pentru clienți și pentru mecanismul de pairing al Edge Gateway-urilor.

    Configurați

  • Configurați organizația


    Configurarea organizației CyberElements Bastion.

    Configurați

  • Declarați Edge Gateway-urile


    Declarați Edge Gateway-urile sau HTML5 Gateway-urile care urmează să fie instalate și generați un token de pairing.

    Creați tokenuri de pairing

  • Creați un site logic


    Creați și configurați un site logic care grupează serverele Edge Gateway și instanțele HTML5 Gateway care pot accesa resursele locale.

    Crearea unui site

  • Instalați un Edge Gateway


    Instalați și configurați un nou Edge Gateway cu serverul Mediation Controller recent instalat.
    Va fi configurată și o instanță HTML5 Gateway.

    Instalare