Конектори
Конекторът на Matrix е Windows услуга на компютър в административната мрежа на училището. Той се свързва навън към Matrix, чете защитните стени FortiGate, които са му зададени, отчита залите им и изпълнява промените. Конектори (за администраторите на тенанта) показва конекторите на тенанта с Име, Компютър, Състояние, Защитни стени, Версия и Последно видян, както и Токени за регистриране.
Изисквания
- Постоянно включен компютър с Windows (Windows 10/11 или Windows Server, 64-битов) в административната мрежа, от който се достига HTTPS портът за управление на FortiGate. Той не бива да е достъпен от мрежите на учениците.
- Изходящ TCP 443 към
hub.entrosity.com(HTTPS и WebSocket). Нищо входящо, без VPN. - Неговият IP адрес, както го вижда FortiGate, е единственият доверен хост (trusted host) на API администратора на FortiGate (Настройка на FortiGate).
- Локален администратор, който ще приеме всяка защитна стена на него (Локалната защита).
Един конектор може да управлява няколко защитни стени. Става и компютърът на конектор на Axis, Edge или Sphere: конекторът на всеки продукт е отделна услуга.
Инсталиране
-
Инсталиране на конектор създава токен за регистриране: Етикет, Обект, Максимален брой използвания (1 за един компютър) и Изтича след (дни). Копирайте токена сега — показва се само веднъж.
-
На компютъра, в команден ред с администраторски права, в папката на инсталатора (Изтегляне на конектора изтегля най-новия):
msiexec /i matrix-connector.msi /qn ENROLLMENT_TOKEN=<token> SERVER_URL=https://hub.entrosity.com/matrixДиалогът показва тази команда с попълнен токен.
-
Инсталаторът поставя
matrix-connector.exeвC:\Program Files\Entrosity\Matrix Connector, регистрира конектора и инсталира и стартира услугата Entrosity Matrix Connector (EntrosityMatrixConnector, LocalSystem, автоматично стартиране, рестартира се при неуспех). Неуспешно регистриране връща инсталацията назад. -
До минута конекторът се появява в Конектори.
Без ENROLLMENT_TOKEN и SERVER_URL услугата се инсталира и чака;
регистрирайте я по-късно от команден ред с администраторски права:
matrix-connector enroll --server https://hub.entrosity.com/matrix --token <token>
Журнал от инсталирането, направен с msiexec … /l*v install.log, съдържа
токена за регистриране. Изтрийте го след това и отменете токените, които
вече не са ви нужни (Отмяна).
Локалната защита
Matrix решава какво управлява конекторът; локалната защита е това, което локален администратор на компютъра с конектора е приел. Конекторът записва в защитна стена само докато:
- текущият обхват на защитната стена (хост, порт, VDOM, входящ и изходящ интерфейс, шаблон за имената на правилата, окончание на имената на компютрите, маркер) е същият като приетия на този компютър;
- видът запис (правило или адрес) е разрешен локално;
- през последната минута са направени по-малко записи от локалния лимит (по подразбиране 60).
Защитна стена, приложена за първи път, е в очакване (Очаква
приемане); по-късна промяна на обхвата ѝ в Matrix я прави несъответстваща
(Настройките са променени — приемете отново), докато промяната не
бъде приета. Matrix показва състоянието на защитата на страницата на
защитната стена и на страницата със залите и отказва промени с
guard_pending или guard_mismatch. Защитата може да се променя само на
самия компютър, никога от Matrix.
Изпълнявайте в команден ред с администраторски права в
C:\Program Files\Entrosity\Matrix Connector:
| Команда | Какво прави |
|---|---|
matrix-connector guard show [firewall_id] | Показва всяка защитна стена в защитата: състояние, дали са разрешени записи на правила и на адреси, лимита, приетия обхват и обхват, който чака приемане, заедно с това какво се е променило. (Работи и без администраторски права.) |
matrix-connector guard accept <firewall_id> [--yes] | Показва обхвата (или какво се е променило) и ви моли да въведете yes; след това го приема. Първото приемане разрешава записи на правила; записите на адреси остават изключени. |
matrix-connector guard set <firewall_id> [--policy-writes on|off] [--address-writes on|off] [--max-writes-per-minute N] | Разрешава или забранява записи на правила или адреси и задава лимита (1–600). |
matrix-connector guard reset <firewall_id> | Оттегля приемането: записите спират до guard accept. |
Пример:
> matrix-connector guard accept 7c0e…
Firewall 7c0e…: Matrix may change the status of room policies and the /32 address objects of their groups within:
destination_interface: "INTERNET"
host: "192.0.2.1"
hostname_suffix: ".coding.local"
marker_prefix: "Entrosity Matrix operation"
policy_pattern: "Internet Access for (?P<room>(?:SB[0-9]+|FB|HAC)-[0-9]{3})"
port: "443"
source_interface: "Students"
vdom: "root"
Type yes to accept: yes
accepted: policy writes on, address writes off, at most 60 writes per minute
(address writes: matrix-connector guard set 7c0e… --address-writes on)
Промените влизат в сила веднага, без рестартиране на услугата. Защитата
е файлът guard.json в директорията с данни; в него трябва да могат да
пишат само SYSTEM и Administrators. Ако някой друг може да го променя,
конекторът го пренебрегва и не записва нищо.
Офлайн проверка
matrix-connector check --config local.json проверява FortiGate от
компютъра с конектора без Matrix: изпраща само GET заявки и извежда
версията на FortiOS, направлението, залите, групите и членовете им,
правилата с направлението и предупрежденията, а накрая Nothing was
changed. The effect on traffic was not verified. Ключът се чете от файл
и никога не се извежда. Настройки и изход:
Конектор на Matrix → Офлайн проверка.
Състояние
matrix-connector status показва дали конекторът е регистриран, както и
защитните му стени със състоянията им в защитата.
| В Matrix | Значение |
|---|---|
| Онлайн | Свързан е в момента. |
| Офлайн | Няма връзка от 3 минути: залите на защитните му стени са неактуални и промените са блокирани. |
Къде пази данните си
C:\ProgramData\Entrosity\Matrix Connector:
| Файл | Какво |
|---|---|
connector.dat | Самоличността и ключът на конектора (защитени с DPAPI). |
firewalls.json | Защитните стени, приложени от Matrix, с техните API ключове (защитени с DPAPI). |
guard.json | Локалната защита. |
journal.json | Журналът на записите: какво предстои да бъде записано, отбелязано преди всеки запис. |
state.json | Задачите в ход. |
logs\connector.log | Журналът (с ротация). Предупрежденията и грешките отиват и в журнала на събитията Application (източник EntrosityMatrixConnector). |
След рестартиране промяна, за която журналът показва, че записът може да е бил изпратен, се отчита като Непотвърдено и никога не се повтаря.
Обновявания
Matrix предлага най-новото издание на конекторите, които могат да се
обновяват сами: те го изтеглят, проверяват подписа му, инсталират го от
планираната задача MatrixConnectorUpdate и се връщат назад, ако новата
версия не стартира. Версия в Конектори показва обновява се до
X или обновете до X за конектор, който трябва да се обнови ръчно
веднъж (инсталиран преди самообновяването): изпълнете новия MSI на
компютъра му. Данните и защитата се запазват
(Конектор на Matrix → Самообновяване).
Премахване на конектор
Премахване пита Премахване на конектора?: ключът му спира да
работи и той се изключва. Конектор, който още управлява защитни стени, не
може да бъде премахнат (connector_has_firewalls): първо ги преместете
към друг конектор или ги изтрийте. След това го деинсталирайте от
компютъра (Apps или msiexec /x matrix-connector.msi), което
премахва услугата, програмата, регистрацията, защитните стени с техните
ключове, журнала на записите и защитата; журналите на услугата остават.