Gå till innehållet

Installation av Mediation Controller-servrarna

Obs

Som påminnelse: byte till root på Debian-maskiner måste göras med följande kommando:

1
su -

Anvisningarna på den här sidan ska utföras på båda Mediation Controller-servrarna, med start på servern MASTER.
När det finns skillnader mellan servrarna MASTER och SLAVE framhålls de. Om inget nämns gäller anvisningarna både servern MASTER och servern SLAVE.

Ladda ner spegeln och de nödvändiga verktygen

Spegeln CyberElements Cleanroom 4.6 och signaturnyckeln för Systancia-repositoryt kan laddas ner via den här länken (kräver att ett kundkonto skapas): Systancia Marketplace

Utöver spegeln och nyckeln krävs verktyg från tredje part för uppgraderingsprocessen:

  • En SSH-klient (i Windows kan du använda PuTTY)
  • En SCP-klient (i Windows kan verktygen WinSCP eller FileZilla användas)

Använd SSH-klienten för att ansluta till servern på distans.

Använd SCP-klienten för att överföra filer till din fjärrmaskin.

Förbereda installationen

Konfiguration av nätverket

Installera paketet resolvconf så att den DNS-konfiguration som anges i den konfigurationsfil som strax ska ändras kan tillämpas:

1
apt install -y resolvconf

Det är absolut nödvändigt att konfigurera en statisk nätverksadress för Mediation Controller. För att göra det måste du först hämta namnet på maskinens nätverksgränssnitt. Kör följande kommando som root:

1
ip -br a | grep -ve "^lo"

Kommandot visar namnet på nätverksgränssnittet, dess status och de IP-adresser som tilldelats gränssnittet.

Exempel

När kommandot har körts visas följande utdata:

1
ens192           UP             172.16.0.23/20 172.16.0.27/32 172.16.0.28/32 172.16.0.29/32 172.16.0.24/20

Nätverksgränssnittets namn är ens192.

När namnet på nätverksgränssnittet har hämtats är det nu möjligt att redigera maskinens nätverkskonfiguration.
Redigera filen /etc/network/interfaces för att ändra den enligt följande mall:

 1
 2
 3
 4
 5
 6
 7
 8
 9
10
11
12
13
14
15
16
17
18
19
20
21
22
23
# This file describes the network interfaces available on your system
# and how to activate them. For more information, see interfaces(5).

source /etc/network/interfaces.d/*

# The loopback network interface
auto lo
iface lo inet loopback

# The primary network interface
auto INTERFACE_NAME
iface INTERFACE_NAME inet static
    address RIP_MED_WEB_MASTER
    netmask NETMASK
    gateway NETWORK_GATEWAY
    dns-nameservers IP_DNS_1 IP_DNS_2
    dns-search DNS_SUFFIX

# The secondary network interface
auto INTERFACE_NAME:1
iface INTERFACE_NAME:1 inet static
    address RIP_MED_SSL_MASTER
    netmask NETMASK

Där:

  • INTERFACE_NAME ska ersättas med namnet på det nätverksgränssnitt som hämtades tidigare.
  • RIP_MED_WEB_MASTER ska ersättas med serverns verkliga huvudsakliga IP-adress, som blir den IP-adress via vilken webbkonsolerna kan nås.
  • NETMASK ska ersättas med den nätmask som hör till IP-adressen.
  • NETWORK_GATEWAY ska ersättas med nätverkets standardgateway.
  • IP_DNS ska ersättas med DNS-serverns IP-adress. Om flera servrar måste konfigureras (högst 3) separerar du dem med ett blanksteg.
  • DNS_SUFFIX ska ersättas med det DNS-suffix som ska användas. Om inget suffix behöver anges tar du bort raden.
  • RIP_MED_SSL_MASTER ska ersättas med serverns verkliga sekundära IP-adress. Det blir den IP-adress via vilken SSL Router kan nås.
Exempel
 1
 2
 3
 4
 5
 6
 7
 8
 9
10
11
12
13
14
15
16
17
18
19
20
21
22
23
# This file describes the network interfaces available on your system
# and how to activate them. For more information, see interfaces(5).

source /etc/network/interfaces.d/*

# The loopback network interface
auto lo
iface lo inet loopback

# The primary network interface
auto eth0
iface eth0 inet static
    address 10.0.10.10
    netmask 255.255.255.0
    gateway 10.0.10.254
    dns-nameservers 10.0.10.100 10.0.10.101
    dns-search domain.local

# The secondary network interface
auto eth0:1
iface eth0:1 inet static
    address 10.0.10.11
    netmask 255.255.255.0

Slutligen återstår bara att starta om tjänsten networking för att den nya nätverkskonfigurationen ska läsas in:

1
systemctl restart networking

Det är absolut nödvändigt att konfigurera en statisk nätverksadress för Mediation Controller. För att göra det måste du först hämta namnet på maskinens nätverksgränssnitt. Kör följande kommando som root:

1
ip -br a | grep -ve "^lo"

Kommandot visar namnet på nätverksgränssnittet, dess status och de IP-adresser som tilldelats gränssnittet.

Exempel

När kommandot har körts visas följande utdata:

1
ens192           UP             172.16.0.25/20 172.16.0.27/32 172.16.0.28/32 172.16.0.29/32 172.16.0.26/20

Nätverksgränssnittets namn är ens192.

När namnet på nätverksgränssnittet har hämtats är det nu möjligt att redigera maskinens nätverkskonfiguration.
Redigera filen /etc/network/interfaces för att ändra den enligt följande mall:

 1
 2
 3
 4
 5
 6
 7
 8
 9
10
11
12
13
14
15
16
17
18
19
20
21
22
23
# This file describes the network interfaces available on your system
# and how to activate them. For more information, see interfaces(5).

source /etc/network/interfaces.d/*

# The loopback network interface
auto lo
iface lo inet loopback

# The primary network interface
auto INTERFACE_NAME
iface INTERFACE_NAME inet static
    address RIP_MED_WEB_SLAVE
    netmask NETMASK
    gateway NETWORK_GATEWAY
    dns-nameservers IP_DNS_1 IP_DNS_2
    dns-search DNS_SUFFIX

# The secondary network interface
auto INTERFACE_NAME:1
iface INTERFACE_NAME:1 inet static
    address RIP_MED_SSL_SLAVE
    netmask NETMASK

Där:

  • INTERFACE_NAME ska ersättas med namnet på det nätverksgränssnitt som hämtades tidigare.
  • RIP_MED_WEB_SLAVE ska ersättas med serverns verkliga huvudsakliga IP-adress, som blir den IP-adress via vilken webbkonsolerna kan nås.
  • NETMASK ska ersättas med den nätmask som hör till IP-adressen.
  • NETWORK_GATEWAY ska ersättas med nätverkets standardgateway.
  • IP_DNS ska ersättas med DNS-serverns IP-adress. Om flera servrar måste konfigureras (högst 3) separerar du dem med ett blanksteg.
  • DNS_SUFFIX ska ersättas med det DNS-suffix som ska användas. Om inget suffix behöver anges tar du bort raden.
  • RIP_MED_SSL_SLAVE ska ersättas med serverns verkliga sekundära IP-adress. Det blir den IP-adress via vilken SSL Router kan nås.
Exempel
 1
 2
 3
 4
 5
 6
 7
 8
 9
10
11
12
13
14
15
16
17
18
19
20
21
22
23
# This file describes the network interfaces available on your system
# and how to activate them. For more information, see interfaces(5).

source /etc/network/interfaces.d/*

# The loopback network interface
auto lo
iface lo inet loopback

# The primary network interface
auto eth0
iface eth0 inet static
    address 10.0.10.12
    netmask 255.255.255.0
    gateway 10.0.10.254
    dns-nameservers 10.0.10.100 10.0.10.101
    dns-search domain.local

# The secondary network interface
auto eth0:1
iface eth0:1 inet static
    address 10.0.10.13
    netmask 255.255.255.0

Slutligen återstår bara att starta om tjänsten networking för att den nya nätverkskonfigurationen ska läsas in:

1
systemctl restart networking

Ett sista steg återstår: att ändra maskinens interna namnuppslagning så att den slår upp dess verkliga huvudsakliga IP-adress (motsvarande RIP_MED_WEB_MASTER eller RIP_MED_WEB_SLAVE).
För att göra det redigerar du filen /etc/hosts och ersätter 127.0.1.1 med RIP_MED_WEB_MASTER eller RIP_MED_WEB_SLAVE beroende på Mediation Controller-server.

Example

För en Mediation Controller-server vars verkliga webb-IP-adress är 10.0.10.10 och vars namn är mediation-controller.domain.local får filen /etc/hosts följande värde:

1
2
127.0.0.1       localhost
10.0.10.10      mediation-controller.domain.local   mediation-controller

Observera!

En felaktig konfiguration av filen kan orsaka ett fel vid installationen av paketet collectd.

Konfigurera pakethanteraren APT

Ladda upp de filer som laddats ner från Systancia Marketplace till katalogen /tmp/ på servern med en SCP-klient:

  • systancia.gpg
  • cleanroom-4.6.1-build33.1096.D12-full.tgz

Logga in på servern som root och kör sedan följande kommandon för att packa upp Systancia-repositoryt, konfigurera dess användning i APT och autentisera det.

1
2
3
4
5
mv /tmp/systancia.gpg /etc/apt/trusted.gpg.d/
mkdir -p /opt/systancia/repository/
tar xvzf /tmp/cleanroom-4.6*.tgz -C /opt/systancia/repository/
echo "deb file:///opt/systancia/repository/ bookworm ipdiva" > /etc/apt/sources.list.d/systancia.list
apt update

Vi rekommenderar starkt att du inaktiverar installationen av onödiga paket när apt-kommandon körs. Kör följande kommando för att göra det:

1
echo -e 'APT::Install-Recommends false;\nAPT::Install-Suggests false;' > /etc/apt/apt.conf.d/99norecommends

Kontrollera att locale en_US.utf8 finns

Installationen av Mediation Controller-servern kräver att locale en_US.utf8 genereras.
Kör följande kommando som root för att kontrollera om de redan har genererats på servern:

1
locale -a  | grep en_US.utf8

Om kommandots svar visar en_US.utf8 går du vidare till nästa steg, konfigurationen av GRUB.
Kör annars följande kommandon för att lägga till locale på maskinen:

1
2
sed -i "s/# en_US.UTF-8 UTF-8/en_US.UTF-8 UTF-8/" /etc/locale.gen
locale-gen

Konfigurera uppstartsprogrammet GRUB

När dessa kommandon har körts måste du starta om maskinen efter att ha tillämpat en inställning i uppstartsprogrammet GRUB:

1
2
3
sed '9s/quiet/quiet vsyscall=emulate/' -i /etc/default/grub
update-grub
reboot

Installation av Mediation Controller-servern i CyberElements Bastion

Installation av baskomponenterna

Starta installationen av komponenterna med följande kommando som root:

1
apt install -y ipdiva-base

När alla beroenden har laddats ner öppnas ett fönster där du ska välja servertyp. Välj mediation:

Välj därefter installationsläget lbMaster:

Välj därefter installationsläget lbSlave:

Därefter behöver du ange den port som SSL Router ska lyssna på. Lyssningsporten är vanligtvis satt till 443, men porten 8443 kan också användas om Mediation Controller endast använder en IP-adress:

Sätt sedan Cluster-läget till loadbalancing så att användarlasten fördelas över båda Mediation Controller-servrarna:

Ange den virtuella webb-IP-adressen för Cluster, VIP_MED_WEB:

Ange den virtuella SSL-IP-adressen för Cluster, VIP_MED_SSL:

Ange den virtuella IP-adressen för konfigurationsdatabasen i Cluster, VIP_MED_ZEO:

Ange den verkliga webb-IP-adressen för Mediation Controller MASTER, RIP_MED_WEB_MASTER:

Ange den verkliga SSL-IP-adressen för Mediation Controller MASTER, RIP_MED_SSL_MASTER:

Ange den verkliga webb-IP-adressen för Mediation Controller SLAVE, RIP_MED_WEB_SLAVE:

Ange slutligen den verkliga SSL-IP-adressen för Mediation Controller SLAVE, RIP_MED_SSL_SLAVE:

Vad gör jag om det uppstår ett fel?

Om det har blivit ett fel i den information du angav fortsätter du installationen av paketet ipdiva-base och använder sedan följande kommando för att konfigurera om servern:

1
dpkg-reconfigure ipdiva-base

Installation av Cluster-komponenterna

Efter installationen av baskomponenterna måste Cluster-komponenterna installeras på Mediation Controller-servrarna:

1
apt install -y ipdiva-mediation-cluster

Efter installationen av komponenterna krävs en omstart:

1
reboot

Konfiguration av Cluster

Ändra lösenordet för konsolen /mediation/system i CyberElements Gate

I det här skedet av installationen finns ett nytt administrationsgränssnitt tillgängligt: Ändra lösenord

Tillämpa licenser och certifikat

Fortsatt i konsolen /mediation/system behöver du ange certifikaten och licenserna för Mediation Controller-servern.

Observera!

Licensen och certifikatet för SSL Router är specifika för Mediation Controller-servern MASTER eller SLAVE.
Att konfigurera fel licens eller fel certifikat orsakar funktionsfel senare.

Tillämpa licensen och certifikatet för komponenten SSL Router:

  1. Klicka på fliken Settings.
  2. Välj SSL Connections i menyn.
  3. Sök efter certifikatet för SSL Router.
  4. Ange lösenordet för SSL Router-certifikatet.
  5. Klicka på Apply för att tillämpa certifikatet på SSL-routern.
  6. Välj serverns licensfil.
  7. Klicka på Modify för att tillämpa serverns licens.

Ange därefter informationen om certifikatet för CyberElements Bastion-klienten:

  1. Välj fliken Plugin.
  2. Sök efter certifikatet för CyberElements Bastion-klienten.
  3. Ange lösenordet för certifikatet.
  4. Klicka på Apply för att tillämpa certifikatet.

Det återstår att ange informationen om Watchdog-certifikatet:

  1. Välj fliken Watchdog
  2. Sök efter Watchdog-certifikatet.
  3. Ange lösenordet för certifikatet.
  4. Klicka på Apply för att tillämpa certifikatet.

För att dessa ändringar ska börja gälla måste du starta om SSL Router och Watchdog:

Pairing av Mediation Controller-servrarna

Observera!

Vid det här laget måste båda Mediation Controller-servrarna ha konfigurerats fram till tillämpningen av licenser och certifikat.
Om Mediation Controller-servern SLAVE ännu inte har konfigurerats gör du det genom att börja från början av den här dokumentationen.

Steget för pairing av Mediation Controller-servrarna upprättar en förtroendelänk mellan de två servrarna och initierar cluster-driften.

På Mediation Controller-servern SLAVE

Kör följande kommando som root för att skicka en pairing-begäran till Mediation Controller-servern MASTER:

1
hostManagerCtl bootstrap RIP_MED_WEB_MASTER

Ersätt RIP_MED_WEB_MASTER med den aktuella IP-adressen.

Exempel

Om RIP_MED_WEB_MASTER är 10.0.10.10 blir kommandot som ska anges följande:

1
hostManagerCtl bootstrap 10.0.10.10

På Mediation Controller-servern MASTER

Kör följande kommando som root för att visa väntande pairing-begäranden och hämta begärans identifierare:

1
hostManagerCtl getPendingRequests

Kör därefter följande kommando för att godkänna pairing-begäran och ersätt ID med den identifierare som hämtades med det föregående kommandot:

1
hostManagerCtl acceptRequest ID
Exempel

Om resultatet av kommandot hostManagerCtl getPendingRequests är följande:

1
2
3
                  id          name      url
===============================================================
900elffl744ph7vpn6kepiswdh1rncd73            slave      https://10.0.10.12:9060/

Då blir kommandot för att godkänna pairing-begäran följande:

1
hostManagerCtl acceptRequest 900elffl744ph7vpn6kepiswdh1rncd73            

För att kontrollera kopplingen använder du följande kommando på Mediation Controller-servern (antingen MASTER eller SLAVE):

1
hostManagerCtl listPeers

Resultatet skiljer sig beroende på vilken server kommandot körs på:

Det förväntade resultatet på Mediation Controller-servern MASTER är följande:

1
slave -> RIP_MED_WEB_SLAVE
Exempel
1
slave -> 10.0.10.12

Det förväntade resultatet på Mediation Controller-servern SLAVE är följande:

1
master -> RIP_MED_WEB_MASTER
Exempel
1
master -> 10.0.10.10

På Mediation Controller-servern SLAVE

Du kan kontrollera bootstrap-statusen från servern SLAVE med följande kommando:

1
hostManagerCtl getBootstrapStatus

Ett cluster som inte har några synkroniseringsproblem returnerar värdet 0.

En sista serie kommandon krävs, även den på servern SLAVE, för att synkronisera en hemlighet som delas mellan de båda Mediation Controller-servrarna:

1
2
hostManagerCtl masterSynchro /etc/ipdiva/secure/secret /etc/ipdiva/secure/secret
systemctl restart apache2
Vad används anslutningen mellan servrarna till?

Det är en särskild anslutning i cluster-driften som gör det möjligt för en Mediation Controller-server att dirigera trafiken till en annan Mediation Controller-server när den Edge Gateway som är mål inte är ansluten till den första servern utan endast till den andra.

Om till exempel Mediation Controller-servern MASTER inte längre är ansluten till Edge Gateway kan den använda anslutningen mellan servrarna för att nå den via Mediation Controller-servern SLAVE.

flowchart LR
    MASTER(Mediation Controller<br/>MASTER) --x |Anslutning förlorad| GW(Edge Gateway)
    MASTER --> |Länk mellan servrar| SLAVE(Mediation Controller<br/>SLAVE) --> GW
Hold "Ctrl" to enable pan & zoom

På Mediation Controller-servern MASTER

Redigera filen /etc/ipdiva/server/remoteServers.xml för att ange CN för interserver-certifikatet:

1
2
3
4
5
6
7
8
9
<remoteConfig>
        <!-- allowed CNs can be specified as a semi-colon separed list, by default
                all CNs are allowed
         -->
        <localCluster allowed-cns='SLAVECN'>
                <!-- this example uses the listening certificate, so it MUST have the CLIENT role
                     to be usable
                        <remoteServer connect="192.168.0.123:443:ssl"/>
                -->

Ersätt SLAVECN med CN för det certifikat som är avsett för anslutningen mellan servrarna.
Om du inte känner till CN för interserver-certifikatet kan tecknet * anges (rekommenderas vid tvekan):

1
2
3
4
5
6
7
8
9
<remoteConfig>
        <!-- allowed CNs can be specified as a semi-colon separed list, by default
                all CNs are allowed
         -->
        <localCluster allowed-cns='*'>
                <!-- this example uses the listening certificate, so it MUST have the CLIENT role
                     to be usable
                        <remoteServer connect="192.168.0.123:443:ssl"/>
                -->
Exempel

Med hänsyn till följande information:

  • CN för interserver-certifikatet: my-interserver-cert

Filen /etc/ipdiva/server/remoteServers.xml på Mediation Controller-servern MASTER ska fyllas i på följande sätt:

1
2
3
4
5
6
7
8
9
<remoteConfig>
        <!-- allowed CNs can be specified as a semi-colon separed list, by default
                all CNs are allowed
         -->
        <localCluster allowed-cns='my-interserver-cert'>
                <!-- this example uses the listening certificate, so it MUST have the CLIENT role
                     to be usable
                        <remoteServer connect="192.168.0.123:443:ssl"/>
                -->
Fullständig fil
 1
 2
 3
 4
 5
 6
 7
 8
 9
10
11
12
13
14
15
16
17
18
19
20
21
22
23
24
25
26
27
28
29
30
31
32
33
34
35
36
37
38
39
40
41
42
43
44
45
46
47
48
49
50
51
52
53
54
55
56
57
58
59
60
61
<remoteConfig>
        <!-- allowed CNs can be specified as a semi-colon separed list, by default
                all CNs are allowed
         -->
        <localCluster allowed-cns='interserver-documentation-cluster'>
                <!-- this example uses the listening certificate, so it MUST have the CLIENT role
                     to be usable
                        <remoteServer connect="192.168.0.123:443:ssl"/>
                -->

                <!-- in this example we use a custom certificate, it MUST have the CLIENT role
                     to be usable
                        <remoteServer connect="192.168.0.123:443:ssl">
                                <cert>/etc/ipdiva/server/ssl/interserver.p12</cert>
                <password>s3cr3t</password>
                <ca-dir>/etc/ipdiva/server/ssl/ca</ca-dir>
                <crl-dir>/etc/ipdiva/server/ssl/crl</crl-dir>
                                <min-version>tls1.3</min-version>
                                <max-version></max-version>
                                <cipherlist>!ADH:RSA+AES:kEDH+AES</cipherlist>
                                <cipherlist-tls1.3>TLS_CHACHA20_POLY1305_SHA256:TLS_AES_256_GCM_SHA384:TLS_AES_128_GCM_SHA256</cipherlist-tls1.3>
                <use-cn>no</use-cn>
                <verify-cert>true</verify-cert>
                <verify-certhostnamematch>true</verify-certhostnamematch>
                <cert-peername>MASTERCN</cert-peername>
                        </remoteServer>
                -->
        </localCluster>

        <!--
                Intersites connections
        -->
        <intersites localSiteName='localSite1'>
                <!-- An accepted remote connection
                        name : the name of the accepted remote site
                        password : the associated password
                        pattern : a list of pattern of allowed peers for this remote site (separated by ;)
                -->
                <!-- <accept name='david-desktop' password='passwd' pattern='S:[^@]+@ipdiva'/> -->

                <!-- A connection to a remote site
                        name : is the name of the remoteSite
                        password : the password to use to connect
                        pattern : a list of pattern (regex) of the gateway that could be addressed via this link (separated by ;)
                        connect : a connection URL

                        the body can contain traditional TlsData parameters:
                            <cert>file.p12</cert>
                            <password>....</password>
                            <cadir>....</cadir>
                -->
                <!--
                        <remoteSite name='remoteSiteName'
                                        password='mypass'
                                        pattern='S:gw1@ipdiva;S:gw2@ipdiva'
                                        connect="192.168.0.168:9002" />
                -->
        </intersites>


</remoteConfig>

På Mediation Controller-servern SLAVE

Skicka interserver-certifikatet till Mediation Controller SLAVE i katalogen /tmp/.
Kör därefter följande kommandon som root för att flytta det till målkatalogen med rätt behörigheter:

1
2
3
mv /tmp/*.p12 /etc/ipdiva/server/ssl/
chown root:ipdivasrv /etc/ipdiva/server/ssl/*.p12
chmod 640 /etc/ipdiva/server/ssl/*.p12

Redigera därefter filen /etc/ipdiva/server/remoteServers.xml för att lägga till följande innehåll i taggen <remoteConfig> (den gamla taggen <localCluster> kan tas bort helt):

 5
 6
 7
 8
 9
10
11
12
13
14
15
16
17
<localCluster allowed-cns='MASTERCN'>
    <remoteServer connect="RIP_MED_SSL_MASTER:PORT_RIP_MED_SSL_MASTER:ssl">
        <cert>/etc/ipdiva/server/ssl/INTERSERVER.P12</cert>
        <password>PASSWORD</password>
        <ca-dir>/etc/ipdiva/server/ssl/ca</ca-dir>
        <crl-dir>/etc/ipdiva/server/ssl/crl</crl-dir>
        <cipherlist>!ADH:RSA+AES:kEDH+AES</cipherlist>
        <use-cn>no</use-cn>
        <verify-cert>true</verify-cert>
        <verify-certhostnamematch>true</verify-certhostnamematch>
        <cert-peername>MASTERCN</cert-peername>
    </remoteServer>
</localCluster>

Ersätt:

  • MASTERCN: ange CN för SSL Router-certifikatet för Mediation Controller MASTER; det är vanligtvis RIP_MED_SSL_MASTER.
  • RIP_MED_SSL_MASTER: motsvarar den sekundära IP-adressen för Mediation Controller MASTER.
  • PORT_RIP_MED_SSL_MASTER: detta är den port som SSL-routern för Mediation Controller MASTER lyssnar på; vanligtvis är det 443.
  • INTERSERVER.P12: namn på det certifikat som är avsett för anslutningen mellan servrarna.
  • PASSWORD: lösenord för interserver-certifikatet.
Exempel

Med hänsyn till följande information:

  • Namn på interserver-certifikatet: my-interserver-cert.p12
  • Lösenord för interserver-certifikatet: MySecurePassword
  • RIP SSL för Mediation Controller MASTER: 10.0.10.11
  • Port på RIP SSL för Mediation Controller MASTER: 443
  • CN för certifikatet för Mediation Controller MASTER: 10.0.10.11

Filen /etc/ipdiva/server/remoteServers.xml på Mediation Controller-servern SLAVE ska fyllas i på följande sätt:

 5
 6
 7
 8
 9
10
11
12
13
14
15
16
17
<localCluster allowed-cns='10.0.10.11'>
    <remoteServer connect="10.0.10.11:443:ssl">
        <cert>/etc/ipdiva/server/ssl/my-interserver-cert.p12</cert>
        <password>MySecurePassword</password>
        <ca-dir>/etc/ipdiva/server/ssl/ca</ca-dir>
        <crl-dir>/etc/ipdiva/server/ssl/crl</crl-dir>
        <cipherlist>!ADH:RSA+AES:kEDH+AES</cipherlist>
        <use-cn>no</use-cn>
        <verify-cert>true</verify-cert>
        <verify-certhostnamematch>true</verify-certhostnamematch>
        <cert-peername>10.0.10.11</cert-peername>
    </remoteServer>
</localCluster>
Fullständig fil
 1
 2
 3
 4
 5
 6
 7
 8
 9
10
11
12
13
14
15
16
17
18
19
20
21
22
23
24
25
26
27
28
29
30
31
32
33
34
35
36
37
38
39
40
41
42
43
44
45
46
47
48
49
50
<remoteConfig>
        <!-- allowed CNs can be specified as a semi-colon separed list, by default
                all CNs are allowed
         -->
        <localCluster allowed-cns='10.0.10.11'>
            <remoteServer connect="10.0.10.11:443:ssl">
                <cert>/etc/ipdiva/server/ssl/my-interserver-cert.p12</cert>
                <password>MySecurePassword</password>
                <ca-dir>/etc/ipdiva/server/ssl/ca</ca-dir>
                <crl-dir>/etc/ipdiva/server/ssl/crl</crl-dir>
                <cipherlist>!ADH:RSA+AES:kEDH+AES</cipherlist>
                <use-cn>no</use-cn>
                <verify-cert>true</verify-cert>
                <verify-certhostnamematch>true</verify-certhostnamematch>
                <cert-peername>10.0.10.11</cert-peername>
            </remoteServer>
        </localCluster>

        <!--
                Intersites connections
        -->
        <intersites localSiteName='localSite1'>
                <!-- An accepted remote connection
                        name : the name of the accepted remote site
                        password : the associated password
                        pattern : a list of pattern of allowed peers for this remote site (separated by ;)
                -->
                <!-- <accept name='david-desktop' password='passwd' pattern='S:[^@]+@ipdiva'/> -->

                <!-- A connection to a remote site
                        name : is the name of the remoteSite
                        password : the password to use to connect
                        pattern : a list of pattern (regex) of the gateway that could be addressed via this link (separated by ;)
                        connect : a connection URL

                        the body can contain traditional TlsData parameters:
                            <cert>file.p12</cert>
                            <password>....</password>
                            <cadir>....</cadir>
                -->
                <!--
                        <remoteSite name='remoteSiteName'
                                        password='mypass'
                                        pattern='S:gw1@ipdiva;S:gw2@ipdiva'
                                        connect="192.168.0.168:9002" />
                -->
        </intersites>


</remoteConfig>

Ändra konfigurationen av SSL-routern SLAVE genom att köra följande kommando:

1
sed -i '8i\\t<network-id>1</network-id>' /etc/ipdiva/server/server.xml

På Mediation Controller-servrarna MASTER och SLAVE

Starta om SSL Router för att tillämpa inställningarna för anslutningen mellan servrarna:

1
/usr/local/ipdiva/server/bin/restart

För att bekräfta att anslutningen mellan servrarna fungerar korrekt ska följande kommando returnera ett resultat:

1
grep floodWithLocalInfos /var/log/IPdivaServer.log

Det föregående kommandot ska producera en logg som innehåller följande: TRACE Router.floodWithLocalInfos sent 0 peer(s), 0 foreignPeers, and 0 multicast group(s).
Om ingen sådan logg visas kontrollerar du den konfiguration som gjordes i det här kapitlet.

I webbkonsolen /mediation/system för Mediation Controller MASTER

Aktivera anslutningen mellan de två Mediation Controller-servrarna genom att redigera den virtuella SSL-värden default:

Fyll i de olika fälten enligt anvisningarna nedan och aktivera funktionen för anslutning mellan servrarna genom att markera kryssrutan Is cross-server linking configured?:

  • Public address for plugin connections: motsvarar VIP_MED_SSL följt av dess lyssningsport (vanligtvis 443).
  • Actual public IP addresses for web connections: motsvarar paret med verkliga webb-IP-adresser (RIP_MED_WEB_MASTER och RIP_MED_WEB_SLAVE) med sina respektive portar, en rad per par av IP-adress och port.
  • Actual public IP addresses for SSL connections: motsvarar paret med verkliga SSL-IP-adresser (RIP_MED_SSL_MASTER och RIP_MED_SSL_SLAVE) med sina respektive portar, en rad per par av IP-adress och port.

Installation av de komponenter som är specifika för CyberElements Bastion

Starta installationen av komponenterna i CyberElements Bastion på Mediation Controller-servrarna med följande kommando:

1
apt install -y ipdiva-safe-server

Servrarna måste startas om för att installationen ska slutföras:

1
reboot

Anslutning till PostgreSQL-databasen

För att fungera kräver CyberElements Bastion att en extern PostgreSQL-databas (DB) används för att lagra dess inställningar och de olika loggarna i konsolen /system.
Om DB:n är direkt åtkomlig från Mediation Controller-servrarna går du direkt till steget för initiering av DB:n.

Anslutning till en databas i LAN

För att möjliggöra anslutning till en databas i LAN utan att öppna ett flöde från DMZ till LAN, omdirigeras databasflödet genom en TLS-tunnel mellan Edge Gateways och Mediation Controller-servrarna.
För att åstadkomma det är det nödvändigt att konfigurera en Edge Gateway (eller två Edge Gateways) med den underliggande tekniken CyberElements Gate.

Deklaration av Edge Gateways i CyberElements Gate

Börja med att logga in på konsolen /mediation/system i CyberElements Gate.

Öppna sedan menyn ”Organizations” och klicka på ”Add”:

Ange namnet på organisationen, som måste skilja sig från det som tilldelats CyberElements Bastion (till exempel tunnel), och ange minst en licens för användarsessioner tillsammans med lösenordet för kontot admin:

Logga in på administrationsgränssnittet för den organisation du skapade tidigare med kontot admin genom att gå till /gate/admin:

Deklarera därefter de båda Edge Gateway som ska användas för att upprätta tunneln.
Håll pekaren över Infrastructure till vänster, klicka på Gateways och klicka sedan på knappen Add:

Ange namnet på den första Edge Gateway och bekräfta inmatningen:

Information

Som påminnelse: namnet på en Edge Gateway är kopplat till det certifikat som den använder för att autentisera sig mot SSL Router för Mediation Controller.
Namnet har följande form <GW_NAME>@<ORGANIZATION_NAME>, där <GW_NAME> motsvarar namnet på Edge Gateway och där <ORGANIZATION_NAME> motsvarar namnet på den organisation som skapats i systemkonsolen för CyberElements Gate.

Upprepa steget för deklaration av Edge Gateway för den andra Edge Gateway.

Anslutningar och inställningar för tunneln på Edge Gateways

Information

Följande steg kan utföras på båda de Edge Gateway som används för tunneln till databasen.

Förutsättningar

För att slutföra den här delen behöver du använda något av följande:

Använd först ett verktyg som WinSCP eller FileZilla för att överföra det certifikat som krävs för anslutningen till katalogen /tmp/ på Edge Gateway via SCP.

Anslut därefter via SSH och byt till root.

För att ansluta Edge Gateway till båda Mediation Controller-servrarna måste du skapa två nya Edge Gateway-instanser: den ena ansluter till Mediation Controller MASTER och den andra till Mediation Controller SLAVE.
Kör följande kommandon för att skapa dem:

1
2
/usr/local/ipdiva/gateway/bin/gatewayCloner -tunnel-master
/usr/local/ipdiva/gateway/bin/gatewayCloner -tunnel-slave

Kopiera certifikatfilen till katalogerna /etc/ipdiva/gateway-tunnel-master/ssl/ och /etc/ipdiva/gateway-tunnel-slave/ssl/:

1
2
cp /tmp/<CERT_NAME> /etc/ipdiva/gateway-tunnel-master/ssl/
cp /tmp/<CERT_NAME> /etc/ipdiva/gateway-tunnel-slave/ssl/

Ersätt <CERT_NAME> med namnet på det certifikat som Edge Gateway måste använda för att ansluta till Mediation Controller.

Konfigurera Edge Gateway-instanserna så att de kan ansluta till Mediation Controller-servrarna.
Konfigurationerna skiljer sig beroende på vilken Mediation Controller som ska kontaktas. Gör båda inställningarna:

Redigera filen /etc/ipdiva/gateway-tunnel-master/gateway.xml och fyll i den med följande information (flera avsnitt har utelämnats och markeras med […]):

 1
 2
 3
 4
 5
 6
 7
 8
 9
10
11
12
<gateway>
    <server>@SERVER@:@SERVERPORT@:ssl</server>
[…]
    <ssl>
        <cert>/etc/ipdiva/gateway-tunnel-master/ssl/keyfile.pem</cert>
        <password>PASSWORD</password>
[…]
    </ssl>
[…]
    <rpc-listen>127.0.0.1:@RPC_PORT@</rpc-listen>
[…]
</gateway>

Ersätt följande element:

  • @SERVER@: ska ersättas med adressen RIP_MED_SSL_MASTER
  • @SERVERPORT@: ska ersättas med lyssningsporten för SSL Router, normalt satt till 443
  • keyfile.pem: ska ersättas med namnet på certifikatfilen
  • PASSWORD: ska ersättas med lösenordet för certifikatet
  • @RPC_PORT@: ska ersättas med en port som maskinen inte lyssnar på för närvarande; porten 9082 kan användas
Exempel

Med hänsyn till följande information:

  • RIP_MED_SSL_MASTER är lika med: 10.0.10.11
  • Lyssningsport för SSL Router: 443
  • Namn på certifikatfilen: gate-tunnel.p12
  • Lösenord för certifikatet: Str0ngP@ssw0rd

Filen /etc/ipdiva/gateway-tunnel-master/gateway.xml ska konfigureras på följande sätt:

 1
 2
 3
 4
 5
 6
 7
 8
 9
10
11
12
<gateway>
    <server>10.0.10.11:443:ssl</server>
[…]
    <ssl>
        <cert>/etc/ipdiva/gateway-tunnel-master/ssl/gate-tunnel.p12</cert>
        <password>Str0ngP@ssw0rd</password>
[…]
    </ssl>
[…]
    <rpc-listen>127.0.0.1:9082</rpc-listen>
[…]
</gateway>
Fullständig fil
 1
 2
 3
 4
 5
 6
 7
 8
 9
10
11
12
13
14
15
16
17
18
19
20
21
22
23
24
25
26
27
28
29
30
31
32
33
34
35
36
37
38
39
40
41
42
43
44
45
46
47
48
49
50
51
52
53
54
55
56
57
58
59
60
61
62
63
64
65
66
67
68
69
70
71
72
73
74
75
76
77
78
79
80
81
<gateway>
        <server>10.0.10.11:443:ssl</server>
        <pipe>
                <ping-timeout>60000</ping-timeout>
                <rout-max-lock>20000</rout-max-lock>
        </pipe>
        <timeout>
                <reconnect>15000</reconnect>
        </timeout>
        <ticket><hmac></hmac></ticket>
        <proxy>
                <type>no</type>
                <address></address>
                <login></login>
                <password></password>
                <domain></domain>
        </proxy>
        <periodic-licence-check>false</periodic-licence-check>
        <session>
           <sslconf name="default">
              <ca-dir>/etc/ssl/certs</ca-dir>
              <verify-cert>true</verify-cert>
           </sslconf>
        </session>
        <ssl>
                <cert>/etc/ipdiva/gateway-tunnel-master/ssl/gate-tunnel.p12</cert>
                <password>Str0ngP@ssw0rd</password>
                <ca-dir>/etc/ipdiva/gateway-tunnel-master/ssl/ca</ca-dir>
                <min-version>tls1.3</min-version>
                <max-version></max-version>
                <cipherlist>!ADH:!AECDH:!MD5:kEECDH+AES:kEDH+AES:AES256+RSA:3DES+RSA</cipherlist>
                <cipherlist-tls1.3>TLS_CHACHA20_POLY1305_SHA256:TLS_AES_256_GCM_SHA384:TLS_AES_128_GCM_SHA256</cipherlist-tls1.3>
                <verify-cert>true</verify-cert>
                <verify-certhostnamematch>true</verify-certhostnamematch>
        </ssl>
        <webaccess>
                <proxy></proxy>
                <useragent>true</useragent>
                <autoauth>true</autoauth>
                <forceauth>false</forceauth>
                <forcebasic>false</forcebasic>
                <persistentbasicauth>true</persistentbasicauth>
                <cache-date>Thu, 14 Dec 2006 09:28:00 GMT</cache-date>
                <reverse-proxy>
                        <headers>
                                <x-forwarded-for enabled='false'/>
                                <x-forwarded-host enabled='false'/>
                        </headers>
                </reverse-proxy>
                <davenport compatibilityMode="false">127.0.0.1:8070</davenport>
        </webaccess>
        <rpc-listen>127.0.0.1:9082</rpc-listen>
        <network-id></network-id>
        <services>/etc/ipdiva/gateway-tunnel-master/services.xml</services>
        <compression>zlib</compression>
        <vlan>
                <prefixe></prefixe>
        </vlan>

        <openvpn>
                <ssl>
                        <cert>/usr/local/ipdiva/share/gw-controller-openvpnng/keys/allInOne.pem</cert>
                        <ca-file>/usr/local/ipdiva/share/gw-controller-openvpnng/keys/tmp-ca.crt</ca-file>
                        <version>tls1</version>
                </ssl>
                <client-ov>
                        <ip-type>V4</ip-type>
                        <dev-type>tun</dev-type>
                        <link-mtu>1507</link-mtu>
                        <tun-mtu>1500</tun-mtu>
                        <proto>TCPv4_CLIENT</proto>
                        <cipher>[null-cipher]</cipher>
                        <auth>[null-digest]</auth>
                        <keysize>0</keysize>
                        <key-method>2</key-method>
                        <tls-type>tls-client</tls-type>
                </client-ov>
        </openvpn>
    <useoldprotocol>false</useoldprotocol>
    <rate>0</rate>
</gateway>

Redigera filen /etc/ipdiva/gateway-tunnel-slave/gateway.xml och fyll i den med följande information (flera avsnitt har utelämnats och markeras med […]):

 1
 2
 3
 4
 5
 6
 7
 8
 9
10
11
12
<gateway>
    <server>@SERVER@:@SERVERPORT@:ssl</server>
[…]
    <ssl>
        <cert>/etc/ipdiva/gateway-tunnel-slave/ssl/keyfile.pem</cert>
        <password>PASSWORD</password>
[…]
    </ssl>
[…]
    <rpc-listen>127.0.0.1:@RPC_PORT@</rpc-listen>
[…]
</gateway>

Ersätt följande element:

  • @SERVER@: ska ersättas med adressen RIP_MED_SSL_SLAVE
  • @SERVERPORT@: ska ersättas med lyssningsporten för SSL Router, normalt satt till 443
  • keyfile.pem: ska ersättas med namnet på certifikatfilen
  • PASSWORD: ska ersättas med lösenordet för certifikatet
  • @RPC_PORT@: ska ersättas med en port som inte används på maskinen för närvarande; porten 9083 kan användas
Exempel

Med hänsyn till följande information:

  • RIP_MED_SSL_SLAVE är lika med: 10.0.10.13
  • Lyssningsport för SSL Router: 443
  • Namn på certifikatfilen: gate-tunnel.p12
  • Lösenord för certifikatet: Str0ngP@ssw0rd

Filen /etc/ipdiva/gateway-tunnel-slave/gateway.xml ska konfigureras på följande sätt:

 1
 2
 3
 4
 5
 6
 7
 8
 9
10
11
12
<gateway>
    <server>10.0.10.13:443:ssl</server>
[…]
    <ssl>
        <cert>/etc/ipdiva/gateway-tunnel-slave/ssl/gate-tunnel.p12</cert>
        <password>Str0ngP@ssw0rd</password>
[…]
    </ssl>
[…]
    <rpc-listen>127.0.0.1:9083</rpc-listen>
[…]
</gateway>
Fullständig fil
 1
 2
 3
 4
 5
 6
 7
 8
 9
10
11
12
13
14
15
16
17
18
19
20
21
22
23
24
25
26
27
28
29
30
31
32
33
34
35
36
37
38
39
40
41
42
43
44
45
46
47
48
49
50
51
52
53
54
55
56
57
58
59
60
61
62
63
64
65
66
67
68
69
70
71
72
73
74
75
76
77
78
79
80
81
<gateway>
        <server>10.0.10.13:443:ssl</server>
        <pipe>
                <ping-timeout>60000</ping-timeout>
                <rout-max-lock>20000</rout-max-lock>
        </pipe>
        <timeout>
                <reconnect>15000</reconnect>
        </timeout>
        <ticket><hmac></hmac></ticket>
        <proxy>
                <type>no</type>
                <address></address>
                <login></login>
                <password></password>
                <domain></domain>
        </proxy>
        <periodic-licence-check>false</periodic-licence-check>
        <session>
           <sslconf name="default">
              <ca-dir>/etc/ssl/certs</ca-dir>
              <verify-cert>true</verify-cert>
           </sslconf>
        </session>
        <ssl>
                <cert>/etc/ipdiva/gateway-tunnel-slave/ssl/gate-tunnel.p12</cert>
                <password>Str0ngP@ssw0rd</password>
                <ca-dir>/etc/ipdiva/gateway-tunnel-slave/ssl/ca</ca-dir>
                <min-version>tls1.3</min-version>
                <max-version></max-version>
                <cipherlist>!ADH:!AECDH:!MD5:kEECDH+AES:kEDH+AES:AES256+RSA:3DES+RSA</cipherlist>
                <cipherlist-tls1.3>TLS_CHACHA20_POLY1305_SHA256:TLS_AES_256_GCM_SHA384:TLS_AES_128_GCM_SHA256</cipherlist-tls1.3>
                <verify-cert>true</verify-cert>
                <verify-certhostnamematch>true</verify-certhostnamematch>
        </ssl>
        <webaccess>
                <proxy></proxy>
                <useragent>true</useragent>
                <autoauth>true</autoauth>
                <forceauth>false</forceauth>
                <forcebasic>false</forcebasic>
                <persistentbasicauth>true</persistentbasicauth>
                <cache-date>Thu, 14 Dec 2006 09:28:00 GMT</cache-date>
                <reverse-proxy>
                        <headers>
                                <x-forwarded-for enabled='false'/>
                                <x-forwarded-host enabled='false'/>
                        </headers>
                </reverse-proxy>
                <davenport compatibilityMode="false">127.0.0.1:8070</davenport>
        </webaccess>
        <rpc-listen>127.0.0.1:9083</rpc-listen>
        <network-id></network-id>
        <services>/etc/ipdiva/gateway-tunnel-slave/services.xml</services>
        <compression>zlib</compression>
        <vlan>
                <prefixe></prefixe>
        </vlan>

        <openvpn>
                <ssl>
                        <cert>/usr/local/ipdiva/share/gw-controller-openvpnng/keys/allInOne.pem</cert>
                        <ca-file>/usr/local/ipdiva/share/gw-controller-openvpnng/keys/tmp-ca.crt</ca-file>
                        <version>tls1</version>
                </ssl>
                <client-ov>
                        <ip-type>V4</ip-type>
                        <dev-type>tun</dev-type>
                        <link-mtu>1507</link-mtu>
                        <tun-mtu>1500</tun-mtu>
                        <proto>TCPv4_CLIENT</proto>
                        <cipher>[null-cipher]</cipher>
                        <auth>[null-digest]</auth>
                        <keysize>0</keysize>
                        <key-method>2</key-method>
                        <tls-type>tls-client</tls-type>
                </client-ov>
        </openvpn>
    <useoldprotocol>false</useoldprotocol>
    <rate>0</rate>
</gateway>

Nu när instanserna är konfigurerade för att ansluta till Mediation Controller-servrarna behöver de fortfarande konfigureras för att omdirigera anslutningen från Mediation Controller till databasen.
För att göra det redigerar du filen /etc/ipdiva/gateway-tunnel-master/services.xml och ändrar den på följande sätt:

1
2
3
4
5
6
7
8
9
<services>
    <out>
        <service>
            <name>DB</name>
            <protocol>tcp</protocol>
            <connect>DB_SERVER:DB_PORT</connect>
        </service>
    </out>
</services>

Ersätt DB_SERVER med det DNS-namn eller den IP-adress som används för att ansluta till databasen, och DB_PORT med lyssningsporten för databasinstansen.
Upprepa den här konfigurationen för den instans som ansluter till Mediation Controller-servern SLAVE genom att kopiera filen:

1
cp /etc/ipdiva/gateway-tunnel-master/services.xml /etc/ipdiva/gateway-tunnel-slave/

Starta slutligen Edge Gateway-instanserna så att de upprättar anslutningen till Mediation Controller-servrarna:

1
2
/usr/local/ipdiva/gateway-tunnel-master/bin/start
/usr/local/ipdiva/gateway-tunnel-slave/bin/start
Konfigurera tunneln på Mediation Controller-servrarna

För att tunneln ska kunna användas av Mediation Controller-servrarna måste dess existens fortfarande deklareras.
För att göra det loggar du in som root på Mediation Controller-servrarna och redigerar filen /etc/ipdiva/server/services.xml för att lägga till följande avsnitt (flera avsnitt har utelämnats och markeras med […]):

 1
 2
 3
 4
 5
 6
 7
 8
 9
10
11
12
13
14
<services>
[…]
    <in>
[…]
        <service>
            <name>DB</name>
            <gateway>GW1_NAME@ORGANIZATION_NAME</gateway>
            <gateway>GW2_NAME@ORGANIZATION_NAME</gateway>
            <protocol>tcp</protocol>
            <listen>127.0.0.1:1432</listen>
            <must-exist>true</must-exist>
        </service>
    </in>
</services>

Ersätt följande element:

  • GW1_NAME med namnet på den första Edge Gateway
  • GW2_NAME med namnet på den andra Edge Gateway
  • ORGANIZATION_NAME med namnet på den CyberElements Gate-organisation som skapades tidigare
Exempel

Med hänsyn till följande information:

  • Namn på Edge Gateway 1: gate-tunnel-1
  • Namn på Edge Gateway 2: gate-tunnel-2
  • Namn på organisationen CyberElements Gate: tunnel

Filen /etc/ipdiva/server/services.xml ska fyllas i på följande sätt:

 1
 2
 3
 4
 5
 6
 7
 8
 9
10
11
12
13
14
<services>
[…]
    <in>
[…]
        <service>
            <name>DB</name>
            <gateway>gate-tunnel-1@tunnel</gateway>
            <gateway>gate-tunnel-2@tunnel</gateway>
            <protocol>tcp</protocol>
            <listen>127.0.0.1:1432</listen>
            <must-exist>true</must-exist>
        </service>
    </in>
</services>
Fullständig fil
 1
 2
 3
 4
 5
 6
 7
 8
 9
10
11
12
13
14
15
16
17
18
19
20
21
22
23
24
25
26
27
28
29
30
31
32
33
34
35
36
<services>
    <out>
        <service>
            <name>ntp</name>
            <protocol>udp</protocol>
            <connect>127.0.0.1:123</connect>
        </service>
        <service>
            <name>logging</name>
            <protocol>tcp</protocol>
            <connect>127.0.0.1:1514</connect>
        </service>
        <service>
            <name>clreanroom_acm</name>
            <protocol>tcp</protocol>
            <connect>127.0.0.1:8001</connect>
        </service>
    </out>
    <in>
        <service>
            <gateway>edge-gateway-1@my-organization-name</gateway>
            <protocol>tcp</protocol>
            <name>HTML5</name>
            <listen>127.0.0.1:1234</listen>
            <must-exist>true</must-exist>
        </service>
        <service>
            <name>DB</name>
            <gateway>gate-tunnel-1@tunnel</gateway>
            <gateway>gate-tunnel-2@tunnel</gateway>
            <protocol>tcp</protocol>
            <listen>127.0.0.1:1432</listen>
            <must-exist>true</must-exist>
        </service>
    </in>
</services>

För att tillämpa den nya konfigurationen startar du om SSL Router med följande kommando:

1
/usr/local/ipdiva/server/bin/restart

Initiering av databasen

Observera!

Du måste skapa databasen default innan CyberElements Bastion initierar den (den skapas inte automatiskt).

För att initiera PostgreSQL-databasen för systemkonfigurationen måste du först konfigurera anslutningsinställningarna på Mediation Controller-servrarna.
För att göra det redigerar du filen /etc/ipdiva/care/databasesettings.ini på båda servrarna och lägger till följande poster:

2
3
4
5
6
7
8
9
[database]

ENGINE:django.db.backends.postgresql
NAME:default
USER:DB_USERNAME
PASSWORD:DB_PWD
HOST:DB_HOST
PORT:DB_PORT

Ersätt följande element:

  • DB_USERNAME med det användarnamn som används för att ansluta till databasen.
  • DB_PWD med lösenordet för den användare som ansluter.
  • DB_HOST med den IP-adress eller det DNS-namn som används för att ansluta till databasen; om en anslutning via Edge Gateway används ska du ange 127.0.0.1.
  • DB_PORT med den port som används för att ansluta till databasinstansen; om en anslutning via Edge Gateway används ska du ange 1432.

Initieringen av databasen kan startas med följande kommandon, som endast ska köras på en Mediation Controller:

1
2
cd /var/lib/ipdiva/care/
python3 manage.py migrate

Därefter återstår bara att starta om tjänsten apache2 på båda Mediation Controller-servrarna för att tillämpa initieringen av systemdatabasen:

1
systemctl restart apache2

Installation av drivrutiner för anslutning till Microsoft SQL-databaser

Om du vill ansluta till en extern databas och det är en Microsoft SQL Server måste ytterligare ODBC-drivrutiner installeras.

Två versioner är tillgängliga: version 17 och version 18.

TLS-anslutning krävs för drivrutinerna i version 18

Användning av ODBC 18-drivrutinerna kräver att anslutningen är krypterad med TLS. För att göra det behöver du konfigurera MS SQL Server för kryptering av anslutningar.

Innan du börjar installationen av ODBC-drivrutinerna måste du installera de paket som krävs för förberedelsen och därefter förbereda Microsoft-repositoryt för installationen av paketen:

1
2
3
4
apt install -y curl apt-transport-https gpg
curl -fsSL https://packages.microsoft.com/keys/microsoft.asc | gpg --dearmor -o /usr/share/keyrings/microsoft-prod.gpg
curl https://packages.microsoft.com/config/debian/12/prod.list > /etc/apt/sources.list.d/mssql-release.list
apt update

Installera därefter drivrutinerna enligt den valda versionen och konfigurera systemet för att använda kommandot sqlcmd:

1
2
3
ACCEPT_EULA=Y apt install -y msodbcsql17 mssql-tools python3-pip
pip install mssql-scripter --break-system-packages
ln -sfn /opt/mssql-tools/bin/sqlcmd /usr/bin/sqlcmd
1
2
3
ACCEPT_EULA=Y apt install -y msodbcsql18 mssql-tools18 python3-pip
pip install mssql-scripter --break-system-packages
ln -sfn /opt/mssql-tools18/bin/sqlcmd /usr/bin/sqlcmd

ODBC-drivrutinerna är nu korrekt installerade.
Om Mediation Controller-servern har åtkomst till en MS SQL-server ska följande kommando göra det möjligt att ansluta till fjärrservern:

1
sqlcmd -S SERVER\INSTANCE_NAME,PORT -U USER

Där:

  • SERVER ska ersättas med DNS-namnet eller IP-adressen för MS SQL-servern.
  • INSTANCE_NAME ska ersättas med namnet på den instans som anslutningen ska göras till; om det inte behövs tar du även bort tecknet \.
  • PORT ska ersättas med anslutningsporten till MS SQL-databasinstansen.
  • USER ska ersättas med det användarnamn som anslutningen upprättas med.
Exempel

Om Mediation Controller-servern har åtkomst till en MS SQL-databasserver via IP-adressen 10.0.10.100, den instans som ska nås lyssnar på porten 1433 och åtkomstkontot är sql-user. Då blir anslutningskommandot följande:

1
sqlcmd -S 10.0.10.100,1433 -U sql-user

Om anslutningsinstansen med namnet MSSQLINSTANCE måste anges skulle kommandot ändras på följande sätt:

1
sqlcmd -S 10.0.10.100\MSSQLINSTANCE,1433 -U sql-user

Konfiguration av en NTP-tidsserver

Det rekommenderas att du sätter upp en tidsserver för att hålla systemklockan uppdaterad. De steg som krävs beskrivs på sidan om NTP-konfiguration.

Inledande konfigurationer i CyberElements Bastion

Auktorisering av åtkomst till webbgränssnitten med den virtuella IP-adressen

Som standard är det inte tillåtet att ansluta till webbgränssnitten för produkten CyberElements Bastion med den virtuella IP-adressen VIP_MED_WEB.
För att lägga till auktoriseringen kör du följande kommandon som root på Mediation Controller-servrarna:

1
2
sed -i '2s/$/, IP/' /etc/ipdiva/care/djangosettings.ini
systemctl restart apache2

Ersätt IP med den IP-adress som motsvarar VIP_MED_WEB.

Inledande konfigurationer

I det här skedet är Mediation Controller-servrarna installerade, men flera åtgärder återstår:

  • Ändra standardlösenorden


    Ändra standardlösenorden för systemkonsolerna.

    Ändra

  • Installera certifikaten och licenserna


    Mediation Controller kräver olika certifikat och en licens för att vara driftklar.
    Endast certifikatet för klienten CyberElements Bastion behöver deklareras om på båda Mediation Controller-servrarna (använd RIP RIP_MED_WEB_MASTER och RIP_MED_WEB_SLAVE).

    Installera certifikaten och licensen

  • Konfigurera webbcertifikatet


    Konfigurera det webbcertifikat som används för att ansluta till webbgränssnitten

    Konfigurera

  • Deklarera ett DNS-namn


    Lägg till ett DNS-namn som har behörighet att ansluta till webbgränssnitten.

    Lägg till

  • Konfigurera organisationen


    Konfigurera organisationen i CyberElements Bastion.

    Konfigurera med direkt åtkomst till databasen

    Konfigurera med åtkomst till databasen via tunneln för Edge Gateways

  • Deklarera Edge Gateways


    Deklarera den eller de Edge Gateway eller HTML5 Gateway som ska installeras.

    Skapa Edge Gateways

  • Skapa ett logiskt site


    Skapa och konfigurera ett logiskt site som grupperar de Edge Gateways och HTML5 Gateways som kan komma åt de lokala resurserna.

    Skapa ett site

  • Installera en Edge Gateway


    Installera och konfigurera en ny Edge Gateway med de nyinstallerade Mediation Controller-servrarna.
    En HTML5 Gateway-instans konfigureras också.

    Installera