Преминете към основното съдържание

Конектори

Конекторът на Matrix е Windows услуга на компютър в административната мрежа на училището. Той се свързва навън към Matrix, чете защитните стени FortiGate, които са му зададени, отчита залите им и изпълнява промените. Конектори (за администраторите на тенанта) показва конекторите на тенанта с Име, Компютър, Състояние, Защитни стени, Версия и Последно видян, както и Токени за регистриране.

Изисквания​

  • Постоянно включен компютър с Windows (Windows 10/11 или Windows Server, 64-битов) в административната мрежа, от който се достига HTTPS портът за управление на FortiGate. Той не бива да е достъпен от мрежите на учениците.
  • Изходящ TCP 443 към hub.entrosity.com (HTTPS и WebSocket). Нищо входящо, без VPN.
  • Неговият IP адрес, както го вижда FortiGate, е единственият доверен хост (trusted host) на API администратора на FortiGate (Настройка на FortiGate).
  • Локален администратор, който ще приеме всяка защитна стена на него (Локалната защита).

Един конектор може да управлява няколко защитни стени. Става и компютърът на конектор на Axis, Edge или Sphere: конекторът на всеки продукт е отделна услуга.

Инсталиране​

  1. Инсталиране на конектор създава токен за регистриране: Етикет, Обект, Максимален брой използвания (1 за един компютър) и Изтича след (дни). Копирайте токена сега — показва се само веднъж.

  2. На компютъра, в команден ред с администраторски права, в папката на инсталатора (Изтегляне на конектора изтегля най-новия):

    msiexec /i matrix-connector.msi /qn ENROLLMENT_TOKEN=<token> SERVER_URL=https://hub.entrosity.com/matrix

    Диалогът показва тази команда с попълнен токен.

  3. Инсталаторът поставя matrix-connector.exe в C:\Program Files\Entrosity\Matrix Connector, регистрира конектора и инсталира и стартира услугата Entrosity Matrix Connector (EntrosityMatrixConnector, LocalSystem, автоматично стартиране, рестартира се при неуспех). Неуспешно регистриране връща инсталацията назад.

  4. До минута конекторът се появява в Конектори.

Без ENROLLMENT_TOKEN и SERVER_URL услугата се инсталира и чака; регистрирайте я по-късно от команден ред с администраторски права:

matrix-connector enroll --server https://hub.entrosity.com/matrix --token <token>
Журналите от инсталирането съдържат токена

Журнал от инсталирането, направен с msiexec … /l*v install.log, съдържа токена за регистриране. Изтрийте го след това и отменете токените, които вече не са ви нужни (Отмяна).

Локалната защита​

Matrix решава какво управлява конекторът; локалната защита е това, което локален администратор на компютъра с конектора е приел. Конекторът записва в защитна стена само докато:

  • текущият обхват на защитната стена (хост, порт, VDOM, входящ и изходящ интерфейс, шаблон за имената на правилата, окончание на имената на компютрите, маркер) е същият като приетия на този компютър;
  • видът запис (правило или адрес) е разрешен локално;
  • през последната минута са направени по-малко записи от локалния лимит (по подразбиране 60).

Защитна стена, приложена за първи път, е в очакване (Очаква приемане); по-късна промяна на обхвата ѝ в Matrix я прави несъответстваща (Настройките са променени — приемете отново), докато промяната не бъде приета. Matrix показва състоянието на защитата на страницата на защитната стена и на страницата със залите и отказва промени с guard_pending или guard_mismatch. Защитата може да се променя само на самия компютър, никога от Matrix.

Изпълнявайте в команден ред с администраторски права в C:\Program Files\Entrosity\Matrix Connector:

КомандаКакво прави
matrix-connector guard show [firewall_id]Показва всяка защитна стена в защитата: състояние, дали са разрешени записи на правила и на адреси, лимита, приетия обхват и обхват, който чака приемане, заедно с това какво се е променило. (Работи и без администраторски права.)
matrix-connector guard accept <firewall_id> [--yes]Показва обхвата (или какво се е променило) и ви моли да въведете yes; след това го приема. Първото приемане разрешава записи на правила; записите на адреси остават изключени.
matrix-connector guard set <firewall_id> [--policy-writes on|off] [--address-writes on|off] [--max-writes-per-minute N]Разрешава или забранява записи на правила или адреси и задава лимита (1–600).
matrix-connector guard reset <firewall_id>Оттегля приемането: записите спират до guard accept.

Пример:

> matrix-connector guard accept 7c0e…
Firewall 7c0e…: Matrix may change the status of room policies and the /32 address objects of their groups within:
destination_interface: "INTERNET"
host: "192.0.2.1"
hostname_suffix: ".coding.local"
marker_prefix: "Entrosity Matrix operation"
policy_pattern: "Internet Access for (?P<room>(?:SB[0-9]+|FB|HAC)-[0-9]{3})"
port: "443"
source_interface: "Students"
vdom: "root"
Type yes to accept: yes
accepted: policy writes on, address writes off, at most 60 writes per minute
(address writes: matrix-connector guard set 7c0e… --address-writes on)

Промените влизат в сила веднага, без рестартиране на услугата. Защитата е файлът guard.json в директорията с данни; в него трябва да могат да пишат само SYSTEM и Administrators. Ако някой друг може да го променя, конекторът го пренебрегва и не записва нищо.

Офлайн проверка​

matrix-connector check --config local.json проверява FortiGate от компютъра с конектора без Matrix: изпраща само GET заявки и извежда версията на FortiOS, направлението, залите, групите и членовете им, правилата с направлението и предупрежденията, а накрая Nothing was changed. The effect on traffic was not verified. Ключът се чете от файл и никога не се извежда. Настройки и изход: Конектор на Matrix → Офлайн проверка.

Състояние​

matrix-connector status показва дали конекторът е регистриран, както и защитните му стени със състоянията им в защитата.

В MatrixЗначение
ОнлайнСвързан е в момента.
ОфлайнНяма връзка от 3 минути: залите на защитните му стени са неактуални и промените са блокирани.

Къде пази данните си​

C:\ProgramData\Entrosity\Matrix Connector:

ФайлКакво
connector.datСамоличността и ключът на конектора (защитени с DPAPI).
firewalls.jsonЗащитните стени, приложени от Matrix, с техните API ключове (защитени с DPAPI).
guard.jsonЛокалната защита.
journal.jsonЖурналът на записите: какво предстои да бъде записано, отбелязано преди всеки запис.
state.jsonЗадачите в ход.
logs\connector.logЖурналът (с ротация). Предупрежденията и грешките отиват и в журнала на събитията Application (източник EntrosityMatrixConnector).

След рестартиране промяна, за която журналът показва, че записът може да е бил изпратен, се отчита като Непотвърдено и никога не се повтаря.

Обновявания​

Matrix предлага най-новото издание на конекторите, които могат да се обновяват сами: те го изтеглят, проверяват подписа му, инсталират го от планираната задача MatrixConnectorUpdate и се връщат назад, ако новата версия не стартира. Версия в Конектори показва обновява се до X или обновете до X за конектор, който трябва да се обнови ръчно веднъж (инсталиран преди самообновяването): изпълнете новия MSI на компютъра му. Данните и защитата се запазват (Конектор на Matrix → Самообновяване).

Премахване на конектор​

Премахване пита Премахване на конектора?: ключът му спира да работи и той се изключва. Конектор, който още управлява защитни стени, не може да бъде премахнат (connector_has_firewalls): първо ги преместете към друг конектор или ги изтрийте. След това го деинсталирайте от компютъра (Apps или msiexec /x matrix-connector.msi), което премахва услугата, програмата, регистрацията, защитните стени с техните ключове, журнала на записите и защитата; журналите на услугата остават.