Vai al contenuto

Connettere un Edge Gateway con il meccanismo di pairing

Informazioni

Il metodo di connessione tramite pairing funziona allo stesso modo per un Edge Gateway e per un HTML5 Gateway.

Prerequisiti

È necessario l'accesso SSH o da console all'Edge Gateway con l'utente root.

Perché il pairing dell'Edge Gateway vada a buon fine, il pacchetto ipdiva-gateway-setup deve essere installato sulla macchina. Tutte le appliance virtuali CyberElements (versione 4.6 o successiva) lo includono.
Se il repository Systancia è configurato correttamente, il comando seguente verifica la presenza del pacchetto e tenta di installarlo se necessario:

1
if dpkg -s ipdiva-gateway-setup &>/dev/null 2>&1; then echo -e "\033[0;32mipdiva-gateway-setup package already installed\033[0m"; else apt update && apt install -y ipdiva-gateway-setup; fi

Connettersi al server Edge Gateway tramite SSH o in modalità console con l'utente root ed eseguire un comando equivalente al seguente per avviare il processo di pairing di un Edge Gateway o di un HTML5 Gateway:

1
/usr/local/ipdiva/scripts/gateway-setup/pair_gateway.py -s <DNS_MEDIATION_CONTROLLER> -t <PAIRING_TOKEN> -k -n <INSTANCE_NAME> --no-care -v

Di seguito il dettaglio delle diverse opzioni:

  • -s: definisce il nome DNS del Mediation Controller o del tenant CyberElements; è possibile utilizzare un indirizzo IP, ma ciò richiederà molto probabilmente l'uso della modalità non sicura.
  • -t: definisce il pairing token da utilizzare (generazione di un pairing token).
  • -k: attivazione della modalità non sicura, nella quale la verifica di validità del certificato web del Mediation Controller è disabilitata. Questo parametro non deve essere utilizzato in modo sistematico, ma solo nei contesti in cui è necessario e in cui è stata esclusa la presenza di un attaccante MITM (la convalida di un certificato web garantisce l'identità del server contattato).
  • -n: definizione del suffisso del nome dell'istanza Edge Gateway sulla macchina; se non è definito, viene utilizzato il nome dell'istanza principale, gateway o html5gateway. Indicare unicamente un nome che contenga numeri, lettere o i caratteri speciali - o _. Per la prima connessione di un Edge Gateway o di un HTML5 Gateway al server, si raccomanda di non impostare il parametro -n.
  • --no-care: il pairing non tenta di installare il certificato del servizio di registrazione.
  • -v: attivazione della modalità dettagliata per ottenere maggiori informazioni sul processo di pairing.

Esempi

Per installare la prima istanza di Edge Gateway su una macchina, sarebbe sufficiente il comando seguente:

1
/usr/local/ipdiva/scripts/gateway-setup/pair_gateway.py -s mediation-controller.domain.local -t TCGX-091U-AIBW-EWF7-T7XW-1VLK-LPS8-2DWS

Se invece l'accesso al server Mediation Controller è possibile solo tramite un indirizzo IP il cui certificato web non è adeguato, occorre abilitare la modalità non sicura (da utilizzare preferibilmente quando la connessione non passa attraverso la rete pubblica):

1
/usr/local/ipdiva/scripts/gateway-setup/pair_gateway.py -s 10.0.10.10 -t TCGX-091U-AIBW-EWF7-T7XW-1VLK-LPS8-2DWS -k

Se sulla macchina è già presente una prima istanza di Edge Gateway, occorre creare una nuova istanza senza modificare il certificato del servizio di registrazione:

1
/usr/local/ipdiva/scripts/gateway-setup/pair_gateway.py -s 10.0.10.10 -t TCGX-091U-AIBW-EWF7-T7XW-1VLK-LPS8-2DWS -k --no-care -n instance-2

Il comando precedente, creando una nuova istanza denominata gateway-instance-2 (gli Edge Gateway assumono automaticamente il prefisso gateway-, mentre gli HTML5 Gateway assumono il suffisso html5gateway-), crea anche nuove directory per:

  • Gestire le impostazioni dell'istanza tramite la directory /etc/ipdiva/gateway-instance-2/.
  • Avviare, arrestare o riavviare l'istanza tramite gli script della directory /usr/local/ipdiva/gateway-instance-2/bin/.