Gå till innehållet

Installation av Edge Gateway-servern

Obs

Som påminnelse: byte till root på Debian-maskiner måste göras med följande kommando:

1
su -

Ladda ner spegeln och de nödvändiga verktygen

Spegeln CyberElements Cleanroom 4.6 och signaturnyckeln för Systancia-repositoryt kan laddas ner via den här länken (kräver att ett kundkonto skapas): Systancia Marketplace

Utöver spegeln och nyckeln krävs verktyg från tredje part för uppgraderingsprocessen:

  • En SSH-klient (i Windows kan du använda PuTTY)
  • En SCP-klient (i Windows kan verktygen WinSCP eller FileZilla användas)

Använd SSH-klienten för att ansluta till servern på distans.

Använd SCP-klienten för att överföra filer till din fjärrmaskin.

Förbereda installationen

Konfiguration av nätverket

Det rekommenderas starkt att en statisk nätverksadress definieras för Edge Gateway-servern. För att göra det måste du först hämta namnet på maskinens nätverksgränssnitt och dess MAC-adress. Kör följande kommando som root:

1
ip -br link | grep -ve "^lo"

Kommandot visar namnet på nätverksgränssnittet, dess status, dess MAC-adress och gränssnittets inställningar.

Exempel

När kommandot har körts visas följande utdata:

1
ens192           UP             00:50:56:a1:56:9f <BROADCAST,MULTICAST,UP,LOWER_UP>

Nätverksgränssnittets namn är ens192 och dess MAC-adress är 00:50:56:a1:56:9f.

När namnet på nätverksgränssnittet och MAC-adressen har hämtats är det nu möjligt att redigera maskinens nätverkskonfiguration.
Redigera filen /etc/network/interfaces för att ändra den enligt följande mall:

 1
 2
 3
 4
 5
 6
 7
 8
 9
10
11
12
13
14
15
16
17
18
19
20
21
22
# This file describes the network interfaces available on your system
# and how to activate them. For more information, see interfaces(5).

source /etc/network/interfaces.d/*

# The loopback network interface
auto lo
iface lo inet loopback

# The primary network interface
auto br0
iface br0 inet static
    bridge_ports INTERFACE_NAME
    bridge_stp off
    bridge_fd 0
    bridge_maxwait 2
    bridge_hw MAC_ADDRESS
    address IP_GW
    netmask NETMASK
    gateway NETWORK_GATEWAY
    dns-nameservers IP_DNS_1 IP_DNS_2
    dns-search DNS_SUFFIX

Där:

  • INTERFACE_NAME ska ersättas med namnet på det nätverksgränssnitt som hämtades tidigare.
  • MAC_ADDRESS ska ersättas med den MAC-adress som hämtades tidigare.
  • IP_GW ska ersättas med serverns IP-adress.
  • NETMASK ska ersättas med den nätmask som hör till IP-adressen.
  • NETWORK_GATEWAY ska ersättas med nätverkets standardgateway.
  • IP_DNS ska ersättas med DNS-serverns IP-adress. Om flera servrar måste konfigureras (högst 3) separerar du dem med ett blanksteg.
  • DNS_SUFFIX ska ersättas med det DNS-suffix som ska användas. Om inget suffix behöver anges tar du bort raden.
Exempel
 1
 2
 3
 4
 5
 6
 7
 8
 9
10
11
12
13
14
15
16
17
18
19
20
21
22
# This file describes the network interfaces available on your system
# and how to activate them. For more information, see interfaces(5).

source /etc/network/interfaces.d/*

# The loopback network interface
auto lo
iface lo inet loopback

# The primary network interface
auto br0
iface br0 inet static
    bridge_ports ens192
    bridge_stp off
    bridge_fd 0
    bridge_maxwait 2
    bridge_hw 00:50:56:a1:56:9f
    address 172.16.10.10
    netmask 255.255.255.0
    gateway 172.16.10.254
    dns-nameservers 172.16.11.2 172.16.11.3
    dns-search domain.local

Innan konfigurationen tillämpas återstår tre steg att slutföra.

Det första är att installera paketen resolvconf och bridge-utils så att den DNS-konfiguration som angetts i den föregående filen kan tillämpas och gränssnittet br0 kan användas:

1
apt install -y resolvconf bridge-utils

Det andra är att kontrollera konfigurationen av filen /etc/hosts med avseende på maskinens huvudsakliga IP-adress (IP_GW).
Redigera då filen /etc/hosts och kontrollera att den andra raden har följande format:

2
IP_GW   FQDN    MACHINE_NAME
Exempel

Om maskinen heter EDGE-GATEWAY utan att tillhöra en domän och dess IP-adress IP_GW är 172.16.10.10, ska filen fyllas i på följande sätt:

2
172.16.10.10  EDGE-GATEWAY

Om maskinen tillhör domänen DOMAIN.LOCAL ska filen fyllas i på följande sätt:

2
172.16.10.10  EDGE-GATEWAY.DOMAIN.LOCAL   EDGE-GATEWAY

Observera!

En felaktig konfiguration av filen kan orsaka ett fel vid installationen av paketet collectd.

Nu återstår bara att starta om servern:

1
reboot

Konfigurera pakethanteraren APT

Ladda upp de filer som laddats ner från Systancia Marketplace till katalogen /tmp/ på servern med en SCP-klient:

  • systancia.gpg
  • cleanroom-4.6.1-build33.1096.D12-full.tgz

Logga in på servern som root och kör sedan följande kommandon för att packa upp Systancia-repositoryt, konfigurera dess användning i APT och autentisera det.

1
2
3
4
5
mv /tmp/systancia.gpg /etc/apt/trusted.gpg.d/
mkdir -p /opt/systancia/repository/
tar xvzf /tmp/cleanroom-4.6*.tgz -C /opt/systancia/repository/
echo "deb file:///opt/systancia/repository/ bookworm ipdiva" > /etc/apt/sources.list.d/systancia.list
apt update

Vi rekommenderar starkt att du inaktiverar installationen av onödiga paket när apt-kommandon körs. Kör följande kommando för att göra det:

1
echo -e 'APT::Install-Recommends false;\nAPT::Install-Suggests false;' > /etc/apt/apt.conf.d/99norecommends

Installation av Edge Gateway-servern i CyberElements Bastion

Installation av baskomponenterna

Starta installationen av komponenterna med följande kommando som root:

1
apt install -y ipdiva-base

När alla beroenden har laddats ner öppnas ett fönster där du ska välja servertyp. Välj gateway:

Vad gör jag om det uppstår ett fel?

Om det har blivit ett fel i den information du angav fortsätter du installationen av paketet ipdiva-base och använder sedan följande kommando för att konfigurera om servern:

1
dpkg-reconfigure ipdiva-base

Installation av Edge Gateway-komponenterna

Starta därefter installationen av de komponenter som är specifika för Edge Gateway med följande kommando:

1
apt install -y ipdiva-safe-gateway ipdiva-gateway-setup

Komponenterna för Edge Gateway-servern är nu installerade. Nu återstår bara att starta om maskinen så att de nyinstallerade komponenterna kan initieras:

1
reboot

Installation av HTML5 Gateway-komponenterna

Använd följande kommando för att starta installationen av HTML5 Gateway-komponenterna på Edge Gateway-servern:

1
apt install -y ipdiva-html5gateway ipdiva-html5-webapp ipdiva-guacamole-server1

Använd följande kommandorader för att aktivera och konfigurera funktionerna för filöverföring och virtuell skrivare:

1
2
3
apt install -y ghostscript
echo -e "printer=cyberelements HTML5 Printer\nprinterDriver=MS Publisher Imagesetter" > /etc/guacamole/printer-config
mkdir /home/systanciahtml5share

Inställningar som är specifika för driften av CyberElements Bastion

När nätverksinställningarna har tillämpats behöver du fortfarande ansluta instanserna av Edge Gateway och HTML5 Gateway till Mediation Controller-servrarna.
De första instanserna av Edge Gateway och HTML5 Gateway ansluter då till Mediation Controller MASTER, medan de andra instanserna ansluter till Mediation Controller SLAVE.

Observera!

Om installationen av Edge Gateway inte finns inom LAN och adresserna RIP_MED_SSL_MASTER och RIP_MED_SSL_SLAVE därför inte är åtkomliga (inte heller med NAT).
I det fallet behöver du bara konfigurera den första instansen av Edge Gateway och HTML5 Gateway, som ställs in för att ansluta till VIP_MED_SSL.

I det här sammanhanget kan den virtuella Standalone-appliancen användas. Den virtuella Cluster-appliancen är förkonfigurerad med två instanser, medan dess Standalone-motsvarighet är förkonfigurerad med en enda instans.

Innan du fortsätter med anvisningarna nedan ser du till att du har följande element:

  • Certifikatet för de instanser av Edge Gateway och HTML5 Gateway som ska anslutas
  • Certifikatet för inspelningstjänsten
  • En SSH-klient (i Windows kan du använda PuTTY)
  • En SCP-klient (i Windows kan verktygen WinSCP eller FileZilla användas)

Överför certifikaten till katalogen /tmp/ på maskinen.

Skapa instanserna för anslutning till Mediation Controller SLAVE

Kör följande kommandon som root för att deklarera en ny instans av Edge Gateway och HTML5 Gateway som ska användas för att ansluta till Mediation Controller SLAVE:

1
2
/usr/local/ipdiva/gateway/bin/gatewayCloner -slave
/usr/local/ipdiva/html5gateway/bin/gatewayCloner -slave

Ansluta Edge Gateways

Kopiera certifikatfilen för Edge Gateway till katalogerna /etc/ipdiva/gateway/ssl/ och /etc/ipdiva/gateway-slave/ssl/. Du kan göra det genom att som root köra kommandon som liknar följande (ersätt <CERT_NAME> med namnet på certifikatet för Edge Gateway):

1
2
cp /tmp/<CERT_NAME> /etc/ipdiva/gateway/ssl/
mv /tmp/<CERT_NAME> /etc/ipdiva/gateway-slave/ssl/

Konfigurera Edge Gateway-instanserna så att de kan ansluta till Mediation Controller-servrarna.
Konfigurationerna skiljer sig beroende på vilken Mediation Controller som ska kontaktas. Gör båda inställningarna:

Redigera filen /etc/ipdiva/gateway/gateway.xml och fyll i den med följande information (flera avsnitt har utelämnats och markeras med […]):

 1
 2
 3
 4
 5
 6
 7
 8
 9
10
<gateway>
    <server>_FILL_ME_WITH_SERVER_ADDRESS_::ssl</server>
[…]
    <ssl>
        <cert>/etc/ipdiva/gateway/ssl/keyfile.pem</cert>
        <password>PASSWORD</password>
[…]
    </ssl>
[…]
</gateway>

Ersätt följande element:

  • _FILL_ME_WITH_SERVER_ADDRESS_:: ska ersättas med adressen RIP_MED_SSL_MASTER, tecknet : och lyssningsporten för SSL Router, som normalt är satt till 443
  • keyfile.pem: ska ersättas med namnet på certifikatfilen
  • PASSWORD: ska ersättas med lösenordet för certifikatet
Exempel

Med hänsyn till följande information:

  • RIP_MED_SSL_MASTER är lika med: 10.0.10.11
  • Lyssningsport för SSL Router: 443
  • Namn på certifikatfilen: edge-gateway.p12
  • Lösenord för certifikatet: Str0ngP@ssw0rd

Filen /etc/ipdiva/gateway/gateway.xml ska konfigureras på följande sätt:

 1
 2
 3
 4
 5
 6
 7
 8
 9
10
<gateway>
    <server>10.0.10.11:443:ssl</server>
[…]
    <ssl>
        <cert>/etc/ipdiva/gateway/ssl/edge-gateway.p12</cert>
        <password>Str0ngP@ssw0rd</password>
[…]
    </ssl>
[…]
</gateway>
Fullständig fil
 1
 2
 3
 4
 5
 6
 7
 8
 9
10
11
12
13
14
15
16
17
18
19
20
21
22
23
24
25
26
27
28
29
30
31
32
33
34
35
36
37
38
39
40
41
42
43
44
45
46
47
48
49
50
51
52
53
54
55
56
57
58
59
60
61
62
63
64
65
66
67
68
69
70
71
72
73
74
75
76
77
78
79
80
81
<gateway>
        <server>10.0.10.11:443:ssl</server>
        <pipe>
                <ping-timeout>60000</ping-timeout>
                <rout-max-lock>20000</rout-max-lock>
        </pipe>
        <timeout>
                <reconnect>15000</reconnect>
        </timeout>
        <ticket><hmac></hmac></ticket>
        <proxy>
                <type>no</type>
                <address></address>
                <login></login>
                <password></password>
                <domain></domain>
        </proxy>
        <periodic-licence-check>false</periodic-licence-check>
        <session>
           <sslconf name="default">
              <ca-dir>/etc/ssl/certs</ca-dir>
              <verify-cert>true</verify-cert>
           </sslconf>
        </session>
        <ssl>
                <cert>/etc/ipdiva/gateway/ssl/edge-gateway.p12</cert>
                <password>Str0ngP@ssw0rd</password>
                <ca-dir>/etc/ipdiva/gateway/ssl/ca</ca-dir>
                <min-version>tls1.3</min-version>
                <max-version></max-version>
                <cipherlist>!ADH:!AECDH:!MD5:kEECDH+AES:kEDH+AES:AES256+RSA:3DES+RSA</cipherlist>
                <cipherlist-tls1.3>TLS_CHACHA20_POLY1305_SHA256:TLS_AES_256_GCM_SHA384:TLS_AES_128_GCM_SHA256</cipherlist-tls1.3>
                <verify-cert>true</verify-cert>
                <verify-certhostnamematch>true</verify-certhostnamematch>
        </ssl>
        <webaccess>
                <proxy></proxy>
                <useragent>true</useragent>
                <autoauth>true</autoauth>
                <forceauth>false</forceauth>
                <forcebasic>false</forcebasic>
                <persistentbasicauth>true</persistentbasicauth>
                <cache-date>Thu, 14 Dec 2006 09:28:00 GMT</cache-date>
                <reverse-proxy>
                        <headers>
                                <x-forwarded-for enabled='false'/>
                                <x-forwarded-host enabled='false'/>
                        </headers>
                </reverse-proxy>
                <davenport compatibilityMode="false">127.0.0.1:8070</davenport>
        </webaccess>
        <rpc-listen>127.0.0.1:9080</rpc-listen>
        <network-id></network-id>
        <services>/etc/ipdiva/gateway/services.xml</services>
        <compression>zlib</compression>
        <vlan>
                <prefixe></prefixe>
        </vlan>

        <openvpn>
                <ssl>
                        <cert>/usr/local/ipdiva/share/gw-controller-openvpnng/keys/allInOne.pem</cert>
                        <ca-file>/usr/local/ipdiva/share/gw-controller-openvpnng/keys/tmp-ca.crt</ca-file>
                        <version>tls1</version>
                </ssl>
                <client-ov>
                        <ip-type>V4</ip-type>
                        <dev-type>tun</dev-type>
                        <link-mtu>1507</link-mtu>
                        <tun-mtu>1500</tun-mtu>
                        <proto>TCPv4_CLIENT</proto>
                        <cipher>[null-cipher]</cipher>
                        <auth>[null-digest]</auth>
                        <keysize>0</keysize>
                        <key-method>2</key-method>
                        <tls-type>tls-client</tls-type>
                </client-ov>
        </openvpn>
    <useoldprotocol>false</useoldprotocol>
    <rate>0</rate>
</gateway>

Starta slutligen Edge Gateway-instansen för att läsa in den nya konfigurationen och ansluta den till Mediation Controller MASTER:

1
/usr/local/ipdiva/gateway/bin/start

Redigera filen /etc/ipdiva/gateway-slave/gateway.xml och fyll i den med följande information (flera avsnitt har utelämnats och markeras med […]):

 1
 2
 3
 4
 5
 6
 7
 8
 9
10
11
12
<gateway>
    <server>@SERVER@:@SERVERPORT@:ssl</server>
[…]
    <ssl>
        <cert>/etc/ipdiva/gateway-slave/ssl/keyfile.pem</cert>
        <password>PASSWORD</password>
[…]
    </ssl>
[…]
    <rpc-listen>127.0.0.1:@RPC_PORT@</rpc-listen>
[…]
</gateway>

Ersätt följande element:

  • @SERVER@: ska ersättas med adressen RIP_MED_SSL_SLAVE
  • @SERVERPORT@: ska ersättas med lyssningsporten för SSL Router, normalt satt till 443
  • keyfile.pem: ska ersättas med namnet på certifikatfilen
  • PASSWORD: ska ersättas med lösenordet för certifikatet
  • @RPC_PORT@: ska ersättas med en TCP-port som är tillgänglig på maskinen; vanligtvis används porten 9081
Exempel

Med hänsyn till följande information:

  • RIP_MED_SSL_SLAVE är lika med: 10.0.10.13
  • Lyssningsport för SSL Router: 443
  • Namn på certifikatfilen: edge-gateway.p12
  • Lösenord för certifikatet: Str0ngP@ssw0rd
  • Tillgänglig RPC-port: 9081

Filen /etc/ipdiva/gateway-slave/gateway.xml ska konfigureras på följande sätt:

 1
 2
 3
 4
 5
 6
 7
 8
 9
10
11
12
<gateway>
    <server>10.0.10.13:443:ssl</server>
[…]
    <ssl>
        <cert>/etc/ipdiva/gateway-slave/ssl/edge-gateway.p12</cert>
        <password>Str0ngP@ssw0rd</password>
[…]
    </ssl>
[…]
    <rpc-listen>127.0.0.1:9081</rpc-listen>
[…]
</gateway>
Fullständig fil
 1
 2
 3
 4
 5
 6
 7
 8
 9
10
11
12
13
14
15
16
17
18
19
20
21
22
23
24
25
26
27
28
29
30
31
32
33
34
35
36
37
38
39
40
41
42
43
44
45
46
47
48
49
50
51
52
53
54
55
56
57
58
59
60
61
62
63
64
65
66
67
68
69
70
71
72
73
74
75
76
77
78
79
80
81
<gateway>
        <server>10.0.10.13:443:ssl</server>
        <pipe>
                <ping-timeout>60000</ping-timeout>
                <rout-max-lock>20000</rout-max-lock>
        </pipe>
        <timeout>
                <reconnect>15000</reconnect>
        </timeout>
        <ticket><hmac></hmac></ticket>
        <proxy>
                <type>no</type>
                <address></address>
                <login></login>
                <password></password>
                <domain></domain>
        </proxy>
        <periodic-licence-check>false</periodic-licence-check>
        <session>
           <sslconf name="default">
              <ca-dir>/etc/ssl/certs</ca-dir>
              <verify-cert>true</verify-cert>
           </sslconf>
        </session>
        <ssl>
                <cert>/etc/ipdiva/gateway-slave/ssl/edge-gateway.p12</cert>
                <password>Str0ngP@ssw0rd</password>
                <ca-dir>/etc/ipdiva/gateway-slave/ssl/ca</ca-dir>
                <min-version>tls1.3</min-version>
                <max-version></max-version>
                <cipherlist>!ADH:!AECDH:!MD5:kEECDH+AES:kEDH+AES:AES256+RSA:3DES+RSA</cipherlist>
                <cipherlist-tls1.3>TLS_CHACHA20_POLY1305_SHA256:TLS_AES_256_GCM_SHA384:TLS_AES_128_GCM_SHA256</cipherlist-tls1.3>
                <verify-cert>true</verify-cert>
                <verify-certhostnamematch>true</verify-certhostnamematch>
        </ssl>
        <webaccess>
                <proxy></proxy>
                <useragent>true</useragent>
                <autoauth>true</autoauth>
                <forceauth>false</forceauth>
                <forcebasic>false</forcebasic>
                <persistentbasicauth>true</persistentbasicauth>
                <cache-date>Thu, 14 Dec 2006 09:28:00 GMT</cache-date>
                <reverse-proxy>
                        <headers>
                                <x-forwarded-for enabled='false'/>
                                <x-forwarded-host enabled='false'/>
                        </headers>
                </reverse-proxy>
                <davenport compatibilityMode="false">127.0.0.1:8070</davenport>
        </webaccess>
        <rpc-listen>127.0.0.1:9081</rpc-listen>
        <network-id></network-id>
        <services>/etc/ipdiva/gateway-slave/services.xml</services>
        <compression>zlib</compression>
        <vlan>
                <prefixe></prefixe>
        </vlan>

        <openvpn>
                <ssl>
                        <cert>/usr/local/ipdiva/share/gw-controller-openvpnng/keys/allInOne.pem</cert>
                        <ca-file>/usr/local/ipdiva/share/gw-controller-openvpnng/keys/tmp-ca.crt</ca-file>
                        <version>tls1</version>
                </ssl>
                <client-ov>
                        <ip-type>V4</ip-type>
                        <dev-type>tun</dev-type>
                        <link-mtu>1507</link-mtu>
                        <tun-mtu>1500</tun-mtu>
                        <proto>TCPv4_CLIENT</proto>
                        <cipher>[null-cipher]</cipher>
                        <auth>[null-digest]</auth>
                        <keysize>0</keysize>
                        <key-method>2</key-method>
                        <tls-type>tls-client</tls-type>
                </client-ov>
        </openvpn>
    <useoldprotocol>false</useoldprotocol>
    <rate>0</rate>
</gateway>

Starta slutligen Edge Gateway-instansen för att läsa in den nya konfigurationen och ansluta den till Mediation Controller SLAVE:

1
/usr/local/ipdiva/gateway-slave/bin/start

Konfiguration av inspelningstjänsten

Flytta certifikatet för inspelningstjänsten till katalogen /etc/ipdiva/careserver/ med ett kommando som liknar det här (ersätt <CERT_NAME> med namnet på det avsedda certifikatet):

1
mv /tmp/<CERT_NAME> /etc/ipdiva/careserver/

Konfigurera därefter tjänsten genom att ändra följande fil: /etc/ipdiva/careserver/careserver.xml. Konfigurationen av filen bör se ut ungefär så här (i avsnittet nedan har många rader i filen utelämnats och markerats med […]):

 1
 2
 3
 4
 5
 6
 7
 8
 9
10
11
12
13
14
15
<?xml version="1.0" ?><careserver>

    <listen>0.0.0.0:8443</listen>
[…]
    <ssl>
        <cert>/etc/ipdiva/careserver/recording_service.p12</cert>
        <password>PASSWORD</password>
[…]
    </ssl>
    <xmlrpc-connect>
        <element>http://127.0.0.1:9080</element>
        <element>http://127.0.0.1:9081</element>
    </xmlrpc-connect>
[…]
</careserver>

Gör följande ändringar:

  • Ändra lyssnings-IP-adressen för inspelningstjänsten till 0.0.0.0 (lyssnar på alla tillgängliga IP-adresser)
  • Ersätt recording_service.p12 med namnet på certifikatet för inspelningstjänsten
  • Ersätt PASSWORD med lösenordet för certifikatet för inspelningstjänsten
  • Lägg till raden <element>http://127.0.0.1:9081</element>
Exempel

Med hänsyn till följande information:

  • Namn på certifikatfilen: fqdn.edge-gateway.local.p12
  • Lösenord för certifikatet: Str0ngP@ssw0rd

Filen /etc/ipdiva/careserver/careserver.xml ska konfigureras på följande sätt:

 1
 2
 3
 4
 5
 6
 7
 8
 9
10
11
12
13
14
15
<?xml version="1.0" ?><careserver>

    <listen>0.0.0.0:8443</listen>
[…]
    <ssl>
        <cert>/etc/ipdiva/careserver/fqdn.edge-gateway.local.p12</cert>
        <password>Str0ngP@ssw0rd</password>
[…]
    </ssl>
    <xmlrpc-connect>
        <element>http://127.0.0.1:9080</element>
        <element>http://127.0.0.1:9081</element>
    </xmlrpc-connect>
[…]
</careserver>
Fullständig fil
 1
 2
 3
 4
 5
 6
 7
 8
 9
10
11
12
13
14
15
16
17
18
19
20
21
22
23
24
25
26
27
28
29
30
31
<?xml version="1.0" ?><careserver>

    <listen>0.0.0.0:8443</listen>


    <archivesdirectory>/var/lib/ipdiva/carerecord/archives</archivesdirectory>
    <recordingdirectory>/var/lib/ipdiva/carerecord/recording</recordingdirectory>
    <ssl>
        <cert>/etc/ipdiva/careserver/fqdn.edge-gateway.local.p12</cert>
        <password>Str0ngP@ssw0rd</password>
        <ca-dir>/etc/ipdiva/gateway/ssl/ca</ca-dir>
        <min-version>tls1.2</min-version>
        <max-version/>
        <cipherlist>!ADH:!AECDH:!MD5:kEECDH+AES:kEDH+AES:AES256+RSA:3DES+RSA</cipherlist>
        <cipherlist-tls1.3>TLS_CHACHA20_POLY1305_SHA256:TLS_AES_256_GCM_SHA384:TLS_AES_128_GCM_SHA256</cipherlist-tls1.3>
        <verify-cert>true</verify-cert>
        <no-fail-if-no-peer-cert>true</no-fail-if-no-peer-cert>
    </ssl>
    <gopsize>10</gopsize>
        <webgopsize>5</webgopsize>
    <webfakeframespersec>2</webfakeframespersec>
        <webhlslistsize>20</webhlslistsize>
    <webcaptureinterval>10000</webcaptureinterval>
    <webcapturetimeout>30000</webcapturetimeout>
    <captureinterval>250</captureinterval>
    <hlslistsize>20</hlslistsize>
    <xmlrpc-connect>
        <element>http://127.0.0.1:9080</element>
        <element>http://127.0.0.1:9081</element>
    </xmlrpc-connect>
</careserver>

Bekräfta den nya konfigurationen genom att starta om inspelningstjänsten:

1
systemctl restart ipdivacarerecord

Ansluta HTML5 Gateway-instanser

Om HTML5 Gateway-instansen behöver konfigureras kör du följande kommando på Edge Gateway-servern som root för att aktivera automatisk start av instansen:

1
chmod +x /etc/ipdiva/services/50html5gateway

Kopiera certifikatfilen för HTML5 Gateway till katalogerna /etc/ipdiva/html5gateway/ssl/ och /etc/ipdiva/html5gateway-slave/ssl/. Du kan göra det genom att som root köra kommandon som liknar följande (ersätt <CERT_NAME> med namnet på certifikatet för HTML5 Gateway):

1
2
cp /tmp/<CERT_NAME> /etc/ipdiva/html5gateway/ssl/
mv /tmp/<CERT_NAME> /etc/ipdiva/html5gateway-slave/ssl/

Konfigurera HTML5 Gateway-instanserna så att de kan ansluta till Mediation Controller-servrarna.
Konfigurationerna skiljer sig beroende på vilken Mediation Controller som ska kontaktas. Gör båda inställningarna:

Redigera filen /etc/ipdiva/html5gateway/html5gateway.xml och fyll i den med följande information (flera avsnitt har utelämnats och markeras med […]):

 1
 2
 3
 4
 5
 6
 7
 8
 9
10
<gateway>
    <server>_FILL_ME_WITH_SERVER_ADDRESS_::ssl</server>
[…]
    <ssl>
        <cert>/etc/ipdiva/html5gateway/ssl/keyfile.pem</cert>
        <password>PASSWORD</password>
[…]
    </ssl>
[…]
</gateway>

Ersätt följande element:

  • _FILL_ME_WITH_SERVER_ADDRESS_:: ska ersättas med adressen RIP_MED_SSL_MASTER, tecknet : och lyssningsporten för SSL Router, som normalt är satt till 443
  • keyfile.pem: ska ersättas med namnet på certifikatfilen
  • PASSWORD: ska ersättas med lösenordet för certifikatet
Exempel

Med hänsyn till följande information:

  • RIP_MED_SSL_MASTER är lika med: 10.0.10.11
  • Lyssningsport för SSL Router: 443
  • Namn på certifikatfilen: html5-gateway.p12
  • Lösenord för certifikatet: Str0ngP@ssw0rd

Filen /etc/ipdiva/html5gateway/html5gateway.xml ska konfigureras på följande sätt:

 1
 2
 3
 4
 5
 6
 7
 8
 9
10
<gateway>
    <server>10.0.10.11:443:ssl</server>
[…]
    <ssl>
        <cert>/etc/ipdiva/html5gateway/ssl/html5-gateway.p12</cert>
        <password>Str0ngP@ssw0rd</password>
[…]
    </ssl>
[…]
</gateway>
Fullständig fil
 1
 2
 3
 4
 5
 6
 7
 8
 9
10
11
12
13
14
15
16
17
18
19
20
21
22
23
24
25
26
27
28
29
30
31
32
33
34
35
<gateway>
        <server>10.0.10.11:443:ssl</server>
        <pipe>
                <ping-timeout>60000</ping-timeout>
                <rout-max-lock>20000</rout-max-lock>
        </pipe>
        <timeout>
                <reconnect>15000</reconnect>
        </timeout>
        <ticket><hmac></hmac></ticket>
        <proxy>
                <type>no</type>
                <address></address>
                <login></login>
                <password></password>
                <domain></domain>
        </proxy>

        <ssl>
                <cert>/etc/ipdiva/html5gateway/ssl/html5-gateway.p12</cert>
                <password>Str0ngP@ssw0rd</password>
                <ca-dir>/etc/ipdiva/html5gateway/ssl/ca</ca-dir>
                <min-version>tls1.3</min-version>
                <max-version></max-version>
                <cipherlist>!ADH:!AECDH:!MD5:kEECDH+AES:kEDH+AES:AES256+RSA:3DES+RSA</cipherlist>
                <cipherlist-tls1.3>TLS_CHACHA20_POLY1305_SHA256:TLS_AES_256_GCM_SHA384:TLS_AES_128_GCM_SHA256</cipherlist-tls1.3>
                <verify-cert>true</verify-cert>
                <verify-certhostnamematch>true</verify-certhostnamematch>
        </ssl>

        <rpc-listen>127.0.0.1:9088</rpc-listen>
        <network-id></network-id>
        <compression>zlib</compression>

 </gateway>

Starta slutligen om HTML5 Gateway-instansen för att läsa in den nya konfigurationen och ansluta den till Mediation Controller MASTER:

1
/usr/local/ipdiva/html5gateway/bin/start

Redigera filen /etc/ipdiva/html5gateway-slave/html5gateway.xml och fyll i den med följande information (flera avsnitt har utelämnats och markeras med […]):

 1
 2
 3
 4
 5
 6
 7
 8
 9
10
11
12
<gateway>
    <server>@SERVER@:@SERVERPORT@:ssl</server>
[…]
    <ssl>
        <cert>/etc/ipdiva/html5gateway-slave/ssl/keyfile.pem</cert>
        <password>PASSWORD</password>
[…]
    </ssl>
[…]
    <rpc-listen>127.0.0.1:@RPC_PORT@</rpc-listen>
[…]
</gateway>

Ersätt följande element:

  • @SERVER@: ska ersättas med adressen RIP_MED_SSL_SLAVE
  • @SERVERPORT@: ska ersättas med lyssningsporten för SSL Router, normalt satt till 443
  • keyfile.pem: ska ersättas med namnet på certifikatfilen
  • PASSWORD: ska ersättas med lösenordet för certifikatet
  • @RPC_PORT@: ska ersättas med en TCP-port som är tillgänglig på maskinen; vanligtvis används porten 9089
Exempel

Med hänsyn till följande information:

  • RIP_MED_SSL_SLAVE är lika med: 10.0.10.13
  • Lyssningsport för SSL Router: 443
  • Namn på certifikatfilen: html5-gateway.p12
  • Lösenord för certifikatet: Str0ngP@ssw0rd
  • Tillgänglig RPC-port: 9089

Filen /etc/ipdiva/html5gateway-slave/html5gateway.xml ska konfigureras på följande sätt:

 1
 2
 3
 4
 5
 6
 7
 8
 9
10
11
12
<gateway>
    <server>10.0.10.13:443:ssl</server>
[…]
    <ssl>
        <cert>/etc/ipdiva/html5gateway-slave/ssl/html5-gateway.p12</cert>
        <password>Str0ngP@ssw0rd</password>
[…]
    </ssl>
[…]
    <rpc-listen>127.0.0.1:9089</rpc-listen>
[…]
</gateway>
Fullständig fil
 1
 2
 3
 4
 5
 6
 7
 8
 9
10
11
12
13
14
15
16
17
18
19
20
21
22
23
24
25
26
27
28
29
30
31
32
33
34
35
<gateway>
        <server>10.0.10.13:443:ssl</server>
        <pipe>
                <ping-timeout>60000</ping-timeout>
                <rout-max-lock>20000</rout-max-lock>
        </pipe>
        <timeout>
                <reconnect>15000</reconnect>
        </timeout>
        <ticket><hmac></hmac></ticket>
        <proxy>
                <type>no</type>
                <address></address>
                <login></login>
                <password></password>
                <domain></domain>
        </proxy>

        <ssl>
                <cert>/etc/ipdiva/html5gateway-slave/ssl/html5-gateway.p12</cert>
                <password>Str0ngP@ssw0rd</password>
                <ca-dir>/etc/ipdiva/html5gateway-slave/ssl/ca</ca-dir>
                <min-version>tls1.3</min-version>
                <max-version></max-version>
                <cipherlist>!ADH:!AECDH:!MD5:kEECDH+AES:kEDH+AES:AES256+RSA:3DES+RSA</cipherlist>
                <cipherlist-tls1.3>TLS_CHACHA20_POLY1305_SHA256:TLS_AES_256_GCM_SHA384:TLS_AES_128_GCM_SHA256</cipherlist-tls1.3>
                <verify-cert>true</verify-cert>
                <verify-certhostnamematch>true</verify-certhostnamematch>
        </ssl>

        <rpc-listen>127.0.0.1:9089</rpc-listen>
        <network-id></network-id>
        <compression>zlib</compression>

 </gateway>

Starta slutligen om HTML5 Gateway-instansen för att läsa in den nya konfigurationen och ansluta den till Mediation Controller SLAVE:

1
/usr/local/ipdiva/html5gateway-slave/bin/start

Konfigurationer före anslutningen av HTML5 Gateways

För att HTML5-applikationerna ska fungera måste ytterligare parametrar konfigureras på Mediation Controller-servrarna. Logga in som rootMediation Controller-servrarna MASTER och SLAVE.

Skapa eller redigera filen /etc/ipdiva/httpd/commonParameters.extra.conf för att lägga till ett avsnitt som motsvarar följande för HTML5 Gateway:

 1
 2
 3
 4
 5
 6
 7
 8
 9
10
11
12
13
14
15
16
17
18
19
20
21
<Location /URL_HTML5/>
        Order allow,deny
        Allow from all
        RequestHeader set X-Forwarded-Proto "https"
        RequestHeader set X-IPdiva-Gateway GW_NAME|
        RequestHeader set X-IPdiva-Orgname ORGANIZATION_NAME
        RequestHeader set X-IPdiva-Service 127.0.0.1:8080

        ProxyPass http://127.0.0.1:9016/systanciaHTML5-6.0/ flushpackets=on
</Location>

<Location /URL_HTML5/websocket-tunnel>
        Order allow,deny
        Allow from all
        RequestHeader set X-Forwarded-Proto "https"
        RequestHeader set X-IPdiva-Gateway GW_NAME|
        RequestHeader set X-IPdiva-Orgname ORGANIZATION_NAME
        RequestHeader set X-IPdiva-Service 127.0.0.1:8080

        ProxyPass ws://127.0.0.1:9016/systanciaHTML5-6.0/websocket-tunnel
</Location>

Där:

  • URL_HTML5 ska ersättas med innehållet i fältet URL för den HTML5 Gateway som konfigurerats i administrationskonsolen vid deklarationen av HTML5 Gateway (i ett cluster är det vanligtvis HTML5-1 och HTML5-2).
  • GW_NAME ska ersättas med namnet på en Edge Gateway som finns på samma server som HTML5 Gateway. Tecknet | i slutet av raden måste behållas.
  • ORGANIZATION_NAME ska ersättas med namnet på den organisation som den föregående Edge Gateway ansluter till.
Exempel

För en plattform med följande konfiguration:

  • Namn på organisationen: my-organization-name
  • Deklaration av den första HTML5 Gateway i administrationskonsolen:
    • Name: html5-gateway-1
    • URL: HTML5-1
    • Protocol: WebSocket
  • Deklaration av den andra HTML5 Gateway i administrationskonsolen:
    • Name: html5-gateway-2
    • URL: HTML5-2
    • Protocol: WebSocket
  • En Edge Gateway-server på den första HTML5 Gateway har:
    • En Edge Gateway-tjänst med namnet edge-gateway-1
    • En HTML5 Gateway-tjänst med namnet html5-gateway-1
  • En Edge Gateway-server på den andra HTML5 Gateway har:
    • En Edge Gateway-tjänst med namnet edge-gateway-2
    • En HTML5 Gateway-tjänst med namnet html5-gateway-2

Den konfigurationsfil /etc/ipdiva/httpd/commonParameters.extra.conf som skapas ska konfigureras på följande sätt:

 1
 2
 3
 4
 5
 6
 7
 8
 9
10
11
12
13
14
15
16
17
18
19
20
21
22
23
24
25
26
27
28
29
30
31
32
33
34
35
36
37
38
39
40
41
42
43
<Location /HTML5-1/>
        Order allow,deny
        Allow from all
        RequestHeader set X-Forwarded-Proto "https"
        RequestHeader set X-IPdiva-Gateway edge-gateway-1|
        RequestHeader set X-IPdiva-Orgname my-organization-name
        RequestHeader set X-IPdiva-Service 127.0.0.1:8080

        ProxyPass http://127.0.0.1:9016/systanciaHTML5-6.0/ flushpackets=on
</Location>

<Location /HTML5-1/websocket-tunnel>
        Order allow,deny
        Allow from all
        RequestHeader set X-Forwarded-Proto "https"
        RequestHeader set X-IPdiva-Gateway edge-gateway-1|
        RequestHeader set X-IPdiva-Orgname my-organization-name
        RequestHeader set X-IPdiva-Service 127.0.0.1:8080

        ProxyPass ws://127.0.0.1:9016/systanciaHTML5-6.0/websocket-tunnel
</Location>

<Location /HTML5-2/>
        Order allow,deny
        Allow from all
        RequestHeader set X-Forwarded-Proto "https"
        RequestHeader set X-IPdiva-Gateway edge-gateway-2|
        RequestHeader set X-IPdiva-Orgname my-organization-name
        RequestHeader set X-IPdiva-Service 127.0.0.1:8080

        ProxyPass http://127.0.0.1:9016/systanciaHTML5-6.0/ flushpackets=on
</Location>

<Location /HTML5-2/websocket-tunnel>
        Order allow,deny
        Allow from all
        RequestHeader set X-Forwarded-Proto "https"
        RequestHeader set X-IPdiva-Gateway edge-gateway-2|
        RequestHeader set X-IPdiva-Orgname my-organization-name
        RequestHeader set X-IPdiva-Service 127.0.0.1:8080

        ProxyPass ws://127.0.0.1:9016/systanciaHTML5-6.0/websocket-tunnel
</Location>

Innan du tillämpar de nya inställningarna måste du kontrollera att den nya konfigurationen inte orsakar något blockerande fel för webbservern Apache2.
Kör följande kommando för att göra det:

1
apache2ctl configtest

Om svaret är Syntax OK kan ändringarna tillämpas med kommandot nedan. Kontrollera annars din konfiguration i filen /etc/ipdiva/httpd/commonParameters.extra.conf.

1
systemctl reload apache2

Konfiguration av en NTP-tidsserver

Det rekommenderas att du sätter upp en tidsserver för att hålla systemklockan uppdaterad. De steg som krävs beskrivs på sidan om NTP-konfiguration.