Sari la conținut

Conectarea unui server Edge Gateway prin mecanismul de pairing

Informație

Metoda de conectare prin pairing funcționează în același mod pentru un server Edge Gateway ca și pentru un server HTML5 Gateway.

Cerințe preliminare

Este necesar accesul prin SSH sau prin consolă la Edge Gateway cu utilizatorul root.

Pentru ca pairingul Edge Gateway să reușească, pachetul ipdiva-gateway-setup trebuie să fie instalat pe mașină. Toate appliance-urile virtuale CyberElements Bastion (versiunea 4.6 sau ulterioară) îl includ.
Dacă repository-ul Systancia este configurat corect, comanda următoare verifică prezența pachetului și încearcă să îl instaleze dacă este necesar:

1
if dpkg -s ipdiva-gateway-setup &>/dev/null 2>&1; then echo -e "\033[0;32mipdiva-gateway-setup package already installed\033[0m"; else apt update && apt install -y ipdiva-gateway-setup; fi

Conectați-vă la serverul Edge Gateway prin SSH sau în mod consolă cu utilizatorul root și executați o comandă echivalentă cu următoarea pentru a începe procesul de pairing al unui server Edge Gateway sau HTML5 Gateway:

1
/usr/local/ipdiva/scripts/gateway-setup/pair_gateway.py -s <DNS_MEDIATION_CONTROLLER> -t <PAIRING_TOKEN> -k -n <INSTANCE_NAME> --no-care -v

În continuare sunt detaliate diferitele opțiuni:

  • -s: definește numele DNS al Mediation Controller; se poate utiliza o adresă IP, dar acest lucru va impune cel mai probabil utilizarea modului nesecurizat.
  • -t: definește tokenul de pairing care va fi utilizat (generarea unui token de pairing).
  • -k: activarea modului nesecurizat, în care verificarea validității certificatului web al serverului Mediation Controller este dezactivată. Acest parametru nu trebuie utilizat în mod sistematic, ci numai în contextele în care este necesar și în care a fost exclusă prezența unui atacator MITM (validarea unui certificat web garantează identitatea serverului contactat).
  • -n: definirea sufixului numelui instanței Edge Gateway pe mașină; dacă nu este definit, se utilizează numele instanței principale, gateway sau html5gateway. Indicați numai un nume care conține cifre, litere sau caracterele speciale - ori _. Pentru prima conectare a unui server Edge Gateway sau HTML5 Gateway la server, se recomandă să nu definiți parametrul -n.
  • --no-care: pairingul nu va încerca să instaleze certificatul serviciului de înregistrare.
  • -v: activarea modului detaliat pentru a obține mai multe informații despre procesul de pairing.

Exemple

Pentru a instala prima instanță Edge Gateway pe o mașină, ar fi suficientă comanda următoare:

1
/usr/local/ipdiva/scripts/gateway-setup/pair_gateway.py -s mediation-controller.domain.local -t TCGX-091U-AIBW-EWF7-T7XW-1VLK-LPS8-2DWS

Totuși, dacă accesul la serverul Mediation Controller este posibil numai printr-o adresă IP al cărei certificat web nu este adecvat, trebuie activat modul nesecurizat (de preferat atunci când conexiunea nu trece prin rețeaua publică):

1
/usr/local/ipdiva/scripts/gateway-setup/pair_gateway.py -s 10.0.10.10 -t TCGX-091U-AIBW-EWF7-T7XW-1VLK-LPS8-2DWS -k

Dacă pe mașină există deja o primă instanță Edge Gateway, ar fi necesar să creați o instanță nouă fără a modifica certificatul serviciului de înregistrare:

1
/usr/local/ipdiva/scripts/gateway-setup/pair_gateway.py -s 10.0.10.10 -t TCGX-091U-AIBW-EWF7-T7XW-1VLK-LPS8-2DWS -k --no-care -n instance-2

Comanda anterioară, prin crearea unei noi instanțe denumite gateway-instance-2 (serverele Edge Gateway preiau automat prefixul gateway-, în timp ce serverele HTML5 Gateway preiau sufixul html5gateway-), creează și directoare noi pentru:

  • Gestionarea setărilor instanței prin directorul /etc/ipdiva/gateway-instance-2/.
  • Pornirea, oprirea sau repornirea instanței prin scripturile din directorul /usr/local/ipdiva/gateway-instance-2/bin/.