Gå till innehållet

Installation av Edge Gateway-servern

Inledande systeminställningar

När appliancen Edge Gateway Cluster startas första gången visas en guide för den inledande konfigurationen av maskinen. Med guiden kan du initiera den systemspecifika konfigurationen samt den konfiguration som är specifik för användningen av CyberElements Bastion.

Systeminställningar

Assistenten börjar med att be dig välja ett språk:

Information

Det språk du väljer påverkar både systemets visningsspråk och tangentbordslayouten. På engelska har tangentbordet en QWERTY-layout, medan det på franska har en AZERTY-layout.

Assistenten ber dig därefter att ange ett nytt lösenord för systemkontot root (se till att det uppfyller den komplexitet som krävs):

Därefter måste du ändra lösenordet för systemanvändarkontot systancia (se till att det uppfyller den komplexitet som krävs):

Till sist måste du ange maskinens namn:

Nätverksinställningar

När systeminställningarna har tillämpats går assistenten över till maskinens nätverksinställningar.

I det första fönstret ombeds du välja mellan en statisk konfiguration och en dynamisk konfiguration via DHCP:

Rekommendation

Det rekommenderas att du använder en statisk konfiguration för maskinens nätverksinställningar, särskilt för funktionen direktåtkomst.
DHCP kan också användas om IP-adressen är fast tilldelad på DHCP-servern.

Om den statiska konfigurationen väljs frågar assistenten efter följande nätverksinställningar:

Tips

Flera DNS-servrar kan anges (högst 3) genom att de skiljs åt med blanksteg. På samma sätt kan flera DNS-suffix läggas till genom att de skiljs åt med ett blanksteg.

Slutföra de inledande inställningarna

Menyn för den inledande konfigurationen föreslår nu att du fortsätter med pairing-mekanismen för Edge Gateway.
I den här dokumentationen används den inte, så det är nödvändigt att inaktivera att menyn visas vid inloggning och att inaktivera automatisk anslutning som root.

Börja för att göra det med att lämna menyn för den inledande konfigurationen, antingen genom att välja knappen Cancel eller med tangentkombinationen Ctrl+C.
Kör därefter följande kommandon:

1
2
3
4
sed -i '/gateway-setup/d' /root/.bashrc
sed -i 's/^NAutoVTs/#NAutoVTs/' /etc/systemd/logind.conf
rm -r /etc/systemd/system/getty@tty1.service.d/
systemctl daemon-reload

Inställningar som är specifika för driften av CyberElements Bastion

När nätverksinställningarna har tillämpats behöver du fortfarande ansluta instanserna av Edge Gateway och HTML5 Gateway till Mediation Controller-servrarna.
De första instanserna av Edge Gateway och HTML5 Gateway ansluter då till Mediation Controller MASTER, medan de andra instanserna ansluter till Mediation Controller SLAVE.

Observera!

Om installationen av Edge Gateway inte finns inom LAN och adresserna RIP_MED_SSL_MASTER och RIP_MED_SSL_SLAVE därför inte är åtkomliga (inte heller med NAT).
I det fallet behöver du bara konfigurera den första instansen av Edge Gateway och HTML5 Gateway, som ställs in för att ansluta till VIP_MED_SSL.

I det här sammanhanget kan den virtuella Standalone-appliancen användas. Den virtuella Cluster-appliancen är förkonfigurerad med två instanser, medan dess Standalone-motsvarighet är förkonfigurerad med en enda instans.

Innan du fortsätter med anvisningarna nedan ser du till att du har följande element:

  • Certifikatet för de instanser av Edge Gateway och HTML5 Gateway som ska anslutas
  • Certifikatet för inspelningstjänsten
  • En SSH-klient (i Windows kan du använda PuTTY)
  • En SCP-klient (i Windows kan verktygen WinSCP eller FileZilla användas)

Överför certifikaten till katalogen /tmp/ på maskinen.

Ansluta Edge Gateways

Kopiera certifikatfilen för Edge Gateway till katalogerna /etc/ipdiva/gateway/ssl/ och /etc/ipdiva/gateway-slave/ssl/. Du kan göra det genom att som root köra kommandon som liknar följande (ersätt <CERT_NAME> med namnet på certifikatet för Edge Gateway):

1
2
cp /tmp/<CERT_NAME> /etc/ipdiva/gateway/ssl/
mv /tmp/<CERT_NAME> /etc/ipdiva/gateway-slave/ssl/

Konfigurera Edge Gateway-instanserna så att de kan ansluta till Mediation Controller-servrarna.
Konfigurationerna skiljer sig beroende på vilken Mediation Controller som ska kontaktas. Gör båda inställningarna:

Redigera filen /etc/ipdiva/gateway/gateway.xml och fyll i den med följande information (flera avsnitt har utelämnats och markeras med […]):

 1
 2
 3
 4
 5
 6
 7
 8
 9
10
<gateway>
    <server>_FILL_ME_WITH_SERVER_ADDRESS_::ssl</server>
[…]
    <ssl>
        <cert>/etc/ipdiva/gateway/ssl/keyfile.pem</cert>
        <password>PASSWORD</password>
[…]
    </ssl>
[…]
</gateway>

Ersätt följande element:

  • _FILL_ME_WITH_SERVER_ADDRESS_:: ska ersättas med adressen RIP_MED_SSL_MASTER, tecknet : och lyssningsporten för SSL Router, som normalt är satt till 443
  • keyfile.pem: ska ersättas med namnet på certifikatfilen
  • PASSWORD: ska ersättas med lösenordet för certifikatet
Exempel

Med hänsyn till följande information:

  • RIP_MED_SSL_MASTER är lika med: 10.0.10.11
  • Lyssningsport för SSL Router: 443
  • Namn på certifikatfilen: edge-gateway.p12
  • Lösenord för certifikatet: Str0ngP@ssw0rd

Filen /etc/ipdiva/gateway/gateway.xml ska konfigureras på följande sätt:

 1
 2
 3
 4
 5
 6
 7
 8
 9
10
<gateway>
    <server>10.0.10.11:443:ssl</server>
[…]
    <ssl>
        <cert>/etc/ipdiva/gateway/ssl/edge-gateway.p12</cert>
        <password>Str0ngP@ssw0rd</password>
[…]
    </ssl>
[…]
</gateway>
Fullständig fil
 1
 2
 3
 4
 5
 6
 7
 8
 9
10
11
12
13
14
15
16
17
18
19
20
21
22
23
24
25
26
27
28
29
30
31
32
33
34
35
36
37
38
39
40
41
42
43
44
45
46
47
48
49
50
51
52
53
54
55
56
57
58
59
60
61
62
63
64
65
66
67
68
69
70
71
72
73
74
75
76
77
78
79
80
81
<gateway>
        <server>10.0.10.11:443:ssl</server>
        <pipe>
                <ping-timeout>60000</ping-timeout>
                <rout-max-lock>20000</rout-max-lock>
        </pipe>
        <timeout>
                <reconnect>15000</reconnect>
        </timeout>
        <ticket><hmac></hmac></ticket>
        <proxy>
                <type>no</type>
                <address></address>
                <login></login>
                <password></password>
                <domain></domain>
        </proxy>
        <periodic-licence-check>false</periodic-licence-check>
        <session>
           <sslconf name="default">
              <ca-dir>/etc/ssl/certs</ca-dir>
              <verify-cert>true</verify-cert>
           </sslconf>
        </session>
        <ssl>
                <cert>/etc/ipdiva/gateway/ssl/edge-gateway.p12</cert>
                <password>Str0ngP@ssw0rd</password>
                <ca-dir>/etc/ipdiva/gateway/ssl/ca</ca-dir>
                <min-version>tls1.3</min-version>
                <max-version></max-version>
                <cipherlist>!ADH:!AECDH:!MD5:kEECDH+AES:kEDH+AES:AES256+RSA:3DES+RSA</cipherlist>
                <cipherlist-tls1.3>TLS_CHACHA20_POLY1305_SHA256:TLS_AES_256_GCM_SHA384:TLS_AES_128_GCM_SHA256</cipherlist-tls1.3>
                <verify-cert>true</verify-cert>
                <verify-certhostnamematch>true</verify-certhostnamematch>
        </ssl>
        <webaccess>
                <proxy></proxy>
                <useragent>true</useragent>
                <autoauth>true</autoauth>
                <forceauth>false</forceauth>
                <forcebasic>false</forcebasic>
                <persistentbasicauth>true</persistentbasicauth>
                <cache-date>Thu, 14 Dec 2006 09:28:00 GMT</cache-date>
                <reverse-proxy>
                        <headers>
                                <x-forwarded-for enabled='false'/>
                                <x-forwarded-host enabled='false'/>
                        </headers>
                </reverse-proxy>
                <davenport compatibilityMode="false">127.0.0.1:8070</davenport>
        </webaccess>
        <rpc-listen>127.0.0.1:9080</rpc-listen>
        <network-id></network-id>
        <services>/etc/ipdiva/gateway/services.xml</services>
        <compression>zlib</compression>
        <vlan>
                <prefixe></prefixe>
        </vlan>

        <openvpn>
                <ssl>
                        <cert>/usr/local/ipdiva/share/gw-controller-openvpnng/keys/allInOne.pem</cert>
                        <ca-file>/usr/local/ipdiva/share/gw-controller-openvpnng/keys/tmp-ca.crt</ca-file>
                        <version>tls1</version>
                </ssl>
                <client-ov>
                        <ip-type>V4</ip-type>
                        <dev-type>tun</dev-type>
                        <link-mtu>1507</link-mtu>
                        <tun-mtu>1500</tun-mtu>
                        <proto>TCPv4_CLIENT</proto>
                        <cipher>[null-cipher]</cipher>
                        <auth>[null-digest]</auth>
                        <keysize>0</keysize>
                        <key-method>2</key-method>
                        <tls-type>tls-client</tls-type>
                </client-ov>
        </openvpn>
    <useoldprotocol>false</useoldprotocol>
    <rate>0</rate>
</gateway>

Starta slutligen Edge Gateway-instansen för att läsa in den nya konfigurationen och ansluta den till Mediation Controller MASTER:

1
/usr/local/ipdiva/gateway/bin/start

Redigera filen /etc/ipdiva/gateway-slave/gateway.xml och fyll i den med följande information (flera avsnitt har utelämnats och markeras med […]):

 1
 2
 3
 4
 5
 6
 7
 8
 9
10
11
12
<gateway>
    <server>@SERVER@:@SERVERPORT@:ssl</server>
[…]
    <ssl>
        <cert>/etc/ipdiva/gateway-slave/ssl/keyfile.pem</cert>
        <password>PASSWORD</password>
[…]
    </ssl>
[…]
    <rpc-listen>127.0.0.1:@RPC_PORT@</rpc-listen>
[…]
</gateway>

Ersätt följande element:

  • @SERVER@: ska ersättas med adressen RIP_MED_SSL_SLAVE
  • @SERVERPORT@: ska ersättas med lyssningsporten för SSL Router, normalt satt till 443
  • keyfile.pem: ska ersättas med namnet på certifikatfilen
  • PASSWORD: ska ersättas med lösenordet för certifikatet
  • @RPC_PORT@: ska ersättas med en TCP-port som är tillgänglig på maskinen; vanligtvis används porten 9081
Exempel

Med hänsyn till följande information:

  • RIP_MED_SSL_SLAVE är lika med: 10.0.10.13
  • Lyssningsport för SSL Router: 443
  • Namn på certifikatfilen: edge-gateway.p12
  • Lösenord för certifikatet: Str0ngP@ssw0rd
  • Tillgänglig RPC-port: 9081

Filen /etc/ipdiva/gateway-slave/gateway.xml ska konfigureras på följande sätt:

 1
 2
 3
 4
 5
 6
 7
 8
 9
10
11
12
<gateway>
    <server>10.0.10.13:443:ssl</server>
[…]
    <ssl>
        <cert>/etc/ipdiva/gateway-slave/ssl/edge-gateway.p12</cert>
        <password>Str0ngP@ssw0rd</password>
[…]
    </ssl>
[…]
    <rpc-listen>127.0.0.1:9081</rpc-listen>
[…]
</gateway>
Fullständig fil
 1
 2
 3
 4
 5
 6
 7
 8
 9
10
11
12
13
14
15
16
17
18
19
20
21
22
23
24
25
26
27
28
29
30
31
32
33
34
35
36
37
38
39
40
41
42
43
44
45
46
47
48
49
50
51
52
53
54
55
56
57
58
59
60
61
62
63
64
65
66
67
68
69
70
71
72
73
74
75
76
77
78
79
80
81
<gateway>
        <server>10.0.10.13:443:ssl</server>
        <pipe>
                <ping-timeout>60000</ping-timeout>
                <rout-max-lock>20000</rout-max-lock>
        </pipe>
        <timeout>
                <reconnect>15000</reconnect>
        </timeout>
        <ticket><hmac></hmac></ticket>
        <proxy>
                <type>no</type>
                <address></address>
                <login></login>
                <password></password>
                <domain></domain>
        </proxy>
        <periodic-licence-check>false</periodic-licence-check>
        <session>
           <sslconf name="default">
              <ca-dir>/etc/ssl/certs</ca-dir>
              <verify-cert>true</verify-cert>
           </sslconf>
        </session>
        <ssl>
                <cert>/etc/ipdiva/gateway-slave/ssl/edge-gateway.p12</cert>
                <password>Str0ngP@ssw0rd</password>
                <ca-dir>/etc/ipdiva/gateway-slave/ssl/ca</ca-dir>
                <min-version>tls1.3</min-version>
                <max-version></max-version>
                <cipherlist>!ADH:!AECDH:!MD5:kEECDH+AES:kEDH+AES:AES256+RSA:3DES+RSA</cipherlist>
                <cipherlist-tls1.3>TLS_CHACHA20_POLY1305_SHA256:TLS_AES_256_GCM_SHA384:TLS_AES_128_GCM_SHA256</cipherlist-tls1.3>
                <verify-cert>true</verify-cert>
                <verify-certhostnamematch>true</verify-certhostnamematch>
        </ssl>
        <webaccess>
                <proxy></proxy>
                <useragent>true</useragent>
                <autoauth>true</autoauth>
                <forceauth>false</forceauth>
                <forcebasic>false</forcebasic>
                <persistentbasicauth>true</persistentbasicauth>
                <cache-date>Thu, 14 Dec 2006 09:28:00 GMT</cache-date>
                <reverse-proxy>
                        <headers>
                                <x-forwarded-for enabled='false'/>
                                <x-forwarded-host enabled='false'/>
                        </headers>
                </reverse-proxy>
                <davenport compatibilityMode="false">127.0.0.1:8070</davenport>
        </webaccess>
        <rpc-listen>127.0.0.1:9081</rpc-listen>
        <network-id></network-id>
        <services>/etc/ipdiva/gateway-slave/services.xml</services>
        <compression>zlib</compression>
        <vlan>
                <prefixe></prefixe>
        </vlan>

        <openvpn>
                <ssl>
                        <cert>/usr/local/ipdiva/share/gw-controller-openvpnng/keys/allInOne.pem</cert>
                        <ca-file>/usr/local/ipdiva/share/gw-controller-openvpnng/keys/tmp-ca.crt</ca-file>
                        <version>tls1</version>
                </ssl>
                <client-ov>
                        <ip-type>V4</ip-type>
                        <dev-type>tun</dev-type>
                        <link-mtu>1507</link-mtu>
                        <tun-mtu>1500</tun-mtu>
                        <proto>TCPv4_CLIENT</proto>
                        <cipher>[null-cipher]</cipher>
                        <auth>[null-digest]</auth>
                        <keysize>0</keysize>
                        <key-method>2</key-method>
                        <tls-type>tls-client</tls-type>
                </client-ov>
        </openvpn>
    <useoldprotocol>false</useoldprotocol>
    <rate>0</rate>
</gateway>

Starta slutligen Edge Gateway-instansen för att läsa in den nya konfigurationen och ansluta den till Mediation Controller SLAVE:

1
/usr/local/ipdiva/gateway-slave/bin/start

Konfiguration av inspelningstjänsten

Flytta certifikatet för inspelningstjänsten till katalogen /etc/ipdiva/careserver/ med ett kommando som liknar det här (ersätt <CERT_NAME> med namnet på det avsedda certifikatet):

1
mv /tmp/<CERT_NAME> /etc/ipdiva/careserver/

Konfigurera därefter tjänsten genom att ändra följande fil: /etc/ipdiva/careserver/careserver.xml. Konfigurationen av filen bör se ut ungefär så här (i avsnittet nedan har många rader i filen utelämnats och markerats med […]):

 1
 2
 3
 4
 5
 6
 7
 8
 9
10
11
12
13
14
15
<?xml version="1.0" ?><careserver>

    <listen>0.0.0.0:8443</listen>
[…]
    <ssl>
        <cert>/etc/ipdiva/careserver/recording_service.p12</cert>
        <password>PASSWORD</password>
[…]
    </ssl>
    <xmlrpc-connect>
        <element>http://127.0.0.1:9080</element>
        <element>http://127.0.0.1:9081</element>
    </xmlrpc-connect>
[…]
</careserver>

Gör följande ändringar:

  • Ändra lyssnings-IP-adressen för inspelningstjänsten till 0.0.0.0 (lyssnar på alla tillgängliga IP-adresser)
  • Ersätt recording_service.p12 med namnet på certifikatet för inspelningstjänsten
  • Ersätt PASSWORD med lösenordet för certifikatet för inspelningstjänsten
  • Lägg till raden <element>http://127.0.0.1:9081</element>
Exempel

Med hänsyn till följande information:

  • Namn på certifikatfilen: fqdn.edge-gateway.local.p12
  • Lösenord för certifikatet: Str0ngP@ssw0rd

Filen /etc/ipdiva/careserver/careserver.xml ska konfigureras på följande sätt:

 1
 2
 3
 4
 5
 6
 7
 8
 9
10
11
12
13
14
15
<?xml version="1.0" ?><careserver>

    <listen>0.0.0.0:8443</listen>
[…]
    <ssl>
        <cert>/etc/ipdiva/careserver/fqdn.edge-gateway.local.p12</cert>
        <password>Str0ngP@ssw0rd</password>
[…]
    </ssl>
    <xmlrpc-connect>
        <element>http://127.0.0.1:9080</element>
        <element>http://127.0.0.1:9081</element>
    </xmlrpc-connect>
[…]
</careserver>
Fullständig fil
 1
 2
 3
 4
 5
 6
 7
 8
 9
10
11
12
13
14
15
16
17
18
19
20
21
22
23
24
25
26
27
28
29
30
31
<?xml version="1.0" ?><careserver>

    <listen>0.0.0.0:8443</listen>


    <archivesdirectory>/var/lib/ipdiva/carerecord/archives</archivesdirectory>
    <recordingdirectory>/var/lib/ipdiva/carerecord/recording</recordingdirectory>
    <ssl>
        <cert>/etc/ipdiva/careserver/fqdn.edge-gateway.local.p12</cert>
        <password>Str0ngP@ssw0rd</password>
        <ca-dir>/etc/ipdiva/gateway/ssl/ca</ca-dir>
        <min-version>tls1.2</min-version>
        <max-version/>
        <cipherlist>!ADH:!AECDH:!MD5:kEECDH+AES:kEDH+AES:AES256+RSA:3DES+RSA</cipherlist>
        <cipherlist-tls1.3>TLS_CHACHA20_POLY1305_SHA256:TLS_AES_256_GCM_SHA384:TLS_AES_128_GCM_SHA256</cipherlist-tls1.3>
        <verify-cert>true</verify-cert>
        <no-fail-if-no-peer-cert>true</no-fail-if-no-peer-cert>
    </ssl>
    <gopsize>10</gopsize>
        <webgopsize>5</webgopsize>
    <webfakeframespersec>2</webfakeframespersec>
        <webhlslistsize>20</webhlslistsize>
    <webcaptureinterval>10000</webcaptureinterval>
    <webcapturetimeout>30000</webcapturetimeout>
    <captureinterval>250</captureinterval>
    <hlslistsize>20</hlslistsize>
    <xmlrpc-connect>
        <element>http://127.0.0.1:9080</element>
        <element>http://127.0.0.1:9081</element>
    </xmlrpc-connect>
</careserver>

Bekräfta den nya konfigurationen genom att starta om inspelningstjänsten:

1
systemctl restart ipdivacarerecord

Ansluta HTML5 Gateway-instanser

Om HTML5 Gateway-instansen behöver konfigureras kör du följande kommando på Edge Gateway-servern som root för att aktivera automatisk start av instansen:

1
chmod +x /etc/ipdiva/services/50html5gateway*

Kopiera certifikatfilen för HTML5 Gateway till katalogerna /etc/ipdiva/html5gateway/ssl/ och /etc/ipdiva/html5gateway-slave/ssl/. Du kan göra det genom att som root köra kommandon som liknar följande (ersätt <CERT_NAME> med namnet på certifikatet för HTML5 Gateway):

1
2
cp /tmp/<CERT_NAME> /etc/ipdiva/html5gateway/ssl/
mv /tmp/<CERT_NAME> /etc/ipdiva/html5gateway-slave/ssl/

Konfigurera HTML5 Gateway-instanserna så att de kan ansluta till Mediation Controller-servrarna.
Konfigurationerna skiljer sig beroende på vilken Mediation Controller som ska kontaktas. Gör båda inställningarna:

Redigera filen /etc/ipdiva/html5gateway/html5gateway.xml och fyll i den med följande information (flera avsnitt har utelämnats och markeras med […]):

 1
 2
 3
 4
 5
 6
 7
 8
 9
10
<gateway>
    <server>_FILL_ME_WITH_SERVER_ADDRESS_::ssl</server>
[…]
    <ssl>
        <cert>/etc/ipdiva/html5gateway/ssl/keyfile.pem</cert>
        <password>PASSWORD</password>
[…]
    </ssl>
[…]
</gateway>

Ersätt följande element:

  • _FILL_ME_WITH_SERVER_ADDRESS_:: ska ersättas med adressen RIP_MED_SSL_MASTER, tecknet : och lyssningsporten för SSL Router, som normalt är satt till 443
  • keyfile.pem: ska ersättas med namnet på certifikatfilen
  • PASSWORD: ska ersättas med lösenordet för certifikatet
Exempel

Med hänsyn till följande information:

  • RIP_MED_SSL_MASTER är lika med: 10.0.10.11
  • Lyssningsport för SSL Router: 443
  • Namn på certifikatfilen: html5-gateway.p12
  • Lösenord för certifikatet: Str0ngP@ssw0rd

Filen /etc/ipdiva/html5gateway/html5gateway.xml ska konfigureras på följande sätt:

 1
 2
 3
 4
 5
 6
 7
 8
 9
10
<gateway>
    <server>10.0.10.11:443:ssl</server>
[…]
    <ssl>
        <cert>/etc/ipdiva/html5gateway/ssl/html5-gateway.p12</cert>
        <password>Str0ngP@ssw0rd</password>
[…]
    </ssl>
[…]
</gateway>
Fullständig fil
 1
 2
 3
 4
 5
 6
 7
 8
 9
10
11
12
13
14
15
16
17
18
19
20
21
22
23
24
25
26
27
28
29
30
31
32
33
34
35
<gateway>
        <server>10.0.10.11:443:ssl</server>
        <pipe>
                <ping-timeout>60000</ping-timeout>
                <rout-max-lock>20000</rout-max-lock>
        </pipe>
        <timeout>
                <reconnect>15000</reconnect>
        </timeout>
        <ticket><hmac></hmac></ticket>
        <proxy>
                <type>no</type>
                <address></address>
                <login></login>
                <password></password>
                <domain></domain>
        </proxy>

        <ssl>
                <cert>/etc/ipdiva/html5gateway/ssl/html5-gateway.p12</cert>
                <password>Str0ngP@ssw0rd</password>
                <ca-dir>/etc/ipdiva/html5gateway/ssl/ca</ca-dir>
                <min-version>tls1.3</min-version>
                <max-version></max-version>
                <cipherlist>!ADH:!AECDH:!MD5:kEECDH+AES:kEDH+AES:AES256+RSA:3DES+RSA</cipherlist>
                <cipherlist-tls1.3>TLS_CHACHA20_POLY1305_SHA256:TLS_AES_256_GCM_SHA384:TLS_AES_128_GCM_SHA256</cipherlist-tls1.3>
                <verify-cert>true</verify-cert>
                <verify-certhostnamematch>true</verify-certhostnamematch>
        </ssl>

        <rpc-listen>127.0.0.1:9088</rpc-listen>
        <network-id></network-id>
        <compression>zlib</compression>

 </gateway>

Starta slutligen om HTML5 Gateway-instansen för att läsa in den nya konfigurationen och ansluta den till Mediation Controller MASTER:

1
/usr/local/ipdiva/html5gateway/bin/start

Redigera filen /etc/ipdiva/html5gateway-slave/html5gateway.xml och fyll i den med följande information (flera avsnitt har utelämnats och markeras med […]):

 1
 2
 3
 4
 5
 6
 7
 8
 9
10
11
12
<gateway>
    <server>@SERVER@:@SERVERPORT@:ssl</server>
[…]
    <ssl>
        <cert>/etc/ipdiva/html5gateway-slave/ssl/keyfile.pem</cert>
        <password>PASSWORD</password>
[…]
    </ssl>
[…]
    <rpc-listen>127.0.0.1:@RPC_PORT@</rpc-listen>
[…]
</gateway>

Ersätt följande element:

  • @SERVER@: ska ersättas med adressen RIP_MED_SSL_SLAVE
  • @SERVERPORT@: ska ersättas med lyssningsporten för SSL Router, normalt satt till 443
  • keyfile.pem: ska ersättas med namnet på certifikatfilen
  • PASSWORD: ska ersättas med lösenordet för certifikatet
  • @RPC_PORT@: ska ersättas med en TCP-port som är tillgänglig på maskinen; vanligtvis används porten 9089
Exempel

Med hänsyn till följande information:

  • RIP_MED_SSL_SLAVE är lika med: 10.0.10.13
  • Lyssningsport för SSL Router: 443
  • Namn på certifikatfilen: html5-gateway.p12
  • Lösenord för certifikatet: Str0ngP@ssw0rd
  • Tillgänglig RPC-port: 9089

Filen /etc/ipdiva/html5gateway-slave/html5gateway.xml ska konfigureras på följande sätt:

 1
 2
 3
 4
 5
 6
 7
 8
 9
10
11
12
<gateway>
    <server>10.0.10.13:443:ssl</server>
[…]
    <ssl>
        <cert>/etc/ipdiva/html5gateway-slave/ssl/html5-gateway.p12</cert>
        <password>Str0ngP@ssw0rd</password>
[…]
    </ssl>
[…]
    <rpc-listen>127.0.0.1:9089</rpc-listen>
[…]
</gateway>
Fullständig fil
 1
 2
 3
 4
 5
 6
 7
 8
 9
10
11
12
13
14
15
16
17
18
19
20
21
22
23
24
25
26
27
28
29
30
31
32
33
34
35
<gateway>
        <server>10.0.10.13:443:ssl</server>
        <pipe>
                <ping-timeout>60000</ping-timeout>
                <rout-max-lock>20000</rout-max-lock>
        </pipe>
        <timeout>
                <reconnect>15000</reconnect>
        </timeout>
        <ticket><hmac></hmac></ticket>
        <proxy>
                <type>no</type>
                <address></address>
                <login></login>
                <password></password>
                <domain></domain>
        </proxy>

        <ssl>
                <cert>/etc/ipdiva/html5gateway-slave/ssl/html5-gateway.p12</cert>
                <password>Str0ngP@ssw0rd</password>
                <ca-dir>/etc/ipdiva/html5gateway-slave/ssl/ca</ca-dir>
                <min-version>tls1.3</min-version>
                <max-version></max-version>
                <cipherlist>!ADH:!AECDH:!MD5:kEECDH+AES:kEDH+AES:AES256+RSA:3DES+RSA</cipherlist>
                <cipherlist-tls1.3>TLS_CHACHA20_POLY1305_SHA256:TLS_AES_256_GCM_SHA384:TLS_AES_128_GCM_SHA256</cipherlist-tls1.3>
                <verify-cert>true</verify-cert>
                <verify-certhostnamematch>true</verify-certhostnamematch>
        </ssl>

        <rpc-listen>127.0.0.1:9089</rpc-listen>
        <network-id></network-id>
        <compression>zlib</compression>

 </gateway>

Starta slutligen om HTML5 Gateway-instansen för att läsa in den nya konfigurationen och ansluta den till Mediation Controller SLAVE:

1
/usr/local/ipdiva/html5gateway-slave/bin/start

Konfigurationer före anslutningen av HTML5 Gateways

För att HTML5-applikationerna ska fungera måste ytterligare parametrar konfigureras på Mediation Controller-servrarna. Logga in som rootMediation Controller-servrarna MASTER och SLAVE.

Skapa eller redigera filen /etc/ipdiva/httpd/commonParameters.extra.conf för att lägga till ett avsnitt som motsvarar följande för HTML5 Gateway:

 1
 2
 3
 4
 5
 6
 7
 8
 9
10
11
12
13
14
15
16
17
18
19
20
21
<Location /URL_HTML5/>
        Order allow,deny
        Allow from all
        RequestHeader set X-Forwarded-Proto "https"
        RequestHeader set X-IPdiva-Gateway GW_NAME|
        RequestHeader set X-IPdiva-Orgname ORGANIZATION_NAME
        RequestHeader set X-IPdiva-Service 127.0.0.1:8080

        ProxyPass http://127.0.0.1:9016/systanciaHTML5-6.0/ flushpackets=on
</Location>

<Location /URL_HTML5/websocket-tunnel>
        Order allow,deny
        Allow from all
        RequestHeader set X-Forwarded-Proto "https"
        RequestHeader set X-IPdiva-Gateway GW_NAME|
        RequestHeader set X-IPdiva-Orgname ORGANIZATION_NAME
        RequestHeader set X-IPdiva-Service 127.0.0.1:8080

        ProxyPass ws://127.0.0.1:9016/systanciaHTML5-6.0/websocket-tunnel
</Location>

Där:

  • URL_HTML5 ska ersättas med innehållet i fältet URL för den HTML5 Gateway som konfigurerats i administrationskonsolen vid deklarationen av HTML5 Gateway (i ett cluster är det vanligtvis HTML5-1 och HTML5-2).
  • GW_NAME ska ersättas med namnet på en Edge Gateway som finns på samma server som HTML5 Gateway. Tecknet | i slutet av raden måste behållas.
  • ORGANIZATION_NAME ska ersättas med namnet på den organisation som den föregående Edge Gateway ansluter till.
Exempel

För en plattform med följande konfiguration:

  • Namn på organisationen: my-organization-name
  • Deklaration av den första HTML5 Gateway i administrationskonsolen:
    • Name: html5-gateway-1
    • URL: HTML5-1
    • Protocol: WebSocket
  • Deklaration av den andra HTML5 Gateway i administrationskonsolen:
    • Name: html5-gateway-2
    • URL: HTML5-2
    • Protocol: WebSocket
  • En Edge Gateway-server på den första HTML5 Gateway har:
    • En Edge Gateway-tjänst med namnet edge-gateway-1
    • En HTML5 Gateway-tjänst med namnet html5-gateway-1
  • En Edge Gateway-server på den andra HTML5 Gateway har:
    • En Edge Gateway-tjänst med namnet edge-gateway-2
    • En HTML5 Gateway-tjänst med namnet html5-gateway-2

Den konfigurationsfil /etc/ipdiva/httpd/commonParameters.extra.conf som skapas ska konfigureras på följande sätt:

 1
 2
 3
 4
 5
 6
 7
 8
 9
10
11
12
13
14
15
16
17
18
19
20
21
22
23
24
25
26
27
28
29
30
31
32
33
34
35
36
37
38
39
40
41
42
43
<Location /HTML5-1/>
        Order allow,deny
        Allow from all
        RequestHeader set X-Forwarded-Proto "https"
        RequestHeader set X-IPdiva-Gateway edge-gateway-1|
        RequestHeader set X-IPdiva-Orgname my-organization-name
        RequestHeader set X-IPdiva-Service 127.0.0.1:8080

        ProxyPass http://127.0.0.1:9016/systanciaHTML5-6.0/ flushpackets=on
</Location>

<Location /HTML5-1/websocket-tunnel>
        Order allow,deny
        Allow from all
        RequestHeader set X-Forwarded-Proto "https"
        RequestHeader set X-IPdiva-Gateway edge-gateway-1|
        RequestHeader set X-IPdiva-Orgname my-organization-name
        RequestHeader set X-IPdiva-Service 127.0.0.1:8080

        ProxyPass ws://127.0.0.1:9016/systanciaHTML5-6.0/websocket-tunnel
</Location>

<Location /HTML5-2/>
        Order allow,deny
        Allow from all
        RequestHeader set X-Forwarded-Proto "https"
        RequestHeader set X-IPdiva-Gateway edge-gateway-2|
        RequestHeader set X-IPdiva-Orgname my-organization-name
        RequestHeader set X-IPdiva-Service 127.0.0.1:8080

        ProxyPass http://127.0.0.1:9016/systanciaHTML5-6.0/ flushpackets=on
</Location>

<Location /HTML5-2/websocket-tunnel>
        Order allow,deny
        Allow from all
        RequestHeader set X-Forwarded-Proto "https"
        RequestHeader set X-IPdiva-Gateway edge-gateway-2|
        RequestHeader set X-IPdiva-Orgname my-organization-name
        RequestHeader set X-IPdiva-Service 127.0.0.1:8080

        ProxyPass ws://127.0.0.1:9016/systanciaHTML5-6.0/websocket-tunnel
</Location>

Innan du tillämpar de nya inställningarna måste du kontrollera att den nya konfigurationen inte orsakar något blockerande fel för webbservern Apache2.
Kör följande kommando för att göra det:

1
apache2ctl configtest

Om svaret är Syntax OK kan ändringarna tillämpas med kommandot nedan. Kontrollera annars din konfiguration i filen /etc/ipdiva/httpd/commonParameters.extra.conf.

1
systemctl reload apache2

Konfiguration av en NTP-tidsserver

Det rekommenderas att du sätter upp en tidsserver för att hålla systemklockan uppdaterad. De steg som krävs beskrivs på sidan om NTP-konfiguration.