บทความนี้อธิบายการสร้าง App Connector บน Console ของ Sangfor Athena SASE และติดตั้งบนเครื่อง Linux ตั้งแต่ดาวน์โหลด Package จนถึงตรวจสถานะ Up รวมถึงการตรวจ DNS ของเครื่อง การเพิ่ม Instance ที่สองเพื่อทำ High Availability การทดสอบการเชื่อมต่อจากตัว Connector และการถอนการติดตั้ง เหมาะสำหรับผู้ดูแลระบบที่เตรียมเครื่องตามข้อกำหนดของ App Connectorแล้ว ค่าในภาพเป็นค่าตัวอย่าง ให้เปลี่ยนเป็นค่าขององค์กร
สารบัญ
สิ่งที่ต้องเตรียม
- Account ผู้ดูแลระบบที่มีสิทธิ์ใช้ Zero Trust Security (ZTNA) บน Console
https://sase.sangfor.com(เข้าผ่าน Platform-X) - เครื่อง Linux เฉพาะทาง: CentOS 7.9 ขึ้นไป หรือ Ubuntu 16 ขึ้นไป, CPU 4 Core, RAM 8 GB ขึ้นไป, Disk 256 GB ขึ้นไป และ Account ที่ใช้
sudoได้ - เครื่องออกอินเทอร์เน็ตได้ และ Firewall ขาออกอนุญาตรายการใน
System › General Settings › Service Address Listแล้ว - เครื่องเข้าถึง App ภายในที่จะ Publish และ DNS Server ภายในได้
สร้าง Connector บน Console
ไปที่
Core Features › Zero Trust Security › Policies › Connectorsแท็บ Connector Apps แล้วกด Add Connector (หรือ Add เมื่อมี Connector อยู่แล้ว)-
กรอก Connector Name ให้สื่อถึง Data Center หรือ Network ที่เชื่อมเข้าไป แล้วกด Add ระบบสร้าง Connector ทันทีและเปิดขั้นตอน Install ให้เอง
-
ที่ Select Environment เลือก Linux (ติดป้าย Recommended) แล้วกด Download Package ปุ่ม Verify Package ข้างกันแสดงค่า SHA-256 สำหรับเทียบกับไฟล์ที่ดาวน์โหลดมาว่าครบถ้วนก่อนติดตั้ง ส่วน Install and Run และ Uninstall แสดงคำสั่งที่ใช้
กด Finish ระบบแจ้งว่ายังติดตั้งไม่เสร็จและให้กลับมาทำต่อจากรายการ Connector ได้ กด OK การ์ดของ Connector จะแสดง Status Down และ Instances เป็น Pending Installation ซึ่งเป็นสถานะปกติจนกว่าจะติดตั้ง Package บนเครื่องจริง
เปิดหน้า Install ของ Connector ได้ทุกเมื่อจากลิงก์ Install บนการ์ดของ Connector นั้น เช่นเมื่อต้องการดาวน์โหลด Package อีกครั้งหรือดูคำสั่ง
ติดตั้ง Package บนเครื่อง Linux
คัดลอกไฟล์ Package ไปที่เครื่อง Linux เช่นที่
/homeหรือ/tmpโดยไม่เปลี่ยนชื่อไฟล์ (ชื่อไฟล์อยู่ในรูปแบบconnector-linux-<ชื่อ Connector>.tar)-
แตกไฟล์และเข้าโฟลเดอร์
targettar -xf connector-linux-<ชื่อ Connector>.tar cd target lsในโฟลเดอร์มีสคริปต์
install.shและไฟล์ของ Connector -
รันสคริปต์ติดตั้งด้วย sudo
sudo ./install.shสคริปต์ตรวจและปรับค่า Network Parameter ของเครื่องให้เอง แล้วติดตั้งจนแสดงข้อความ
Install upgrade agent success. -
ตรวจสถานะ Service ต้องเห็น
active (running)systemctl status connector
ตรวจสถานะบน Console
กลับมาที่หน้า Connectors แล้วกดไอคอน Refresh ของรายการ การ์ดของ Connector จะเปลี่ยนเป็น Up และ Instances เป็น 1
-
ขยายการ์ดเพื่อดู Instance แต่ละแถว: Instance (IP ของเครื่อง), Status, Operating System, DNS, Software Version, Deployment Mode, Last Heartbeat, Bandwidth, CPU และ Memory
ลิงก์บนการ์ด: Details แสดง Instance และ App ที่ผูกอยู่ (แก้ชื่อ Connector ได้ที่นี่), Install เปิดหน้าติดตั้ง, Delete ใช้ได้เมื่อไม่มี App ผูกกับ Connector นั้น
ตรวจ DNS ของเครื่อง Connector
คอลัมน์ DNS ของ Instance ต้องเป็น DNS Server ภายในองค์กร เพราะ App ที่ Publish ด้วยชื่อโดเมนและการ Resolve ชื่อภายในผ่าน User Policy อาศัยการ Resolve ของ Connector Connector อ่านค่า DNS จากไฟล์ /etc/resolv.conf ของเครื่อง
บน Ubuntu ที่ใช้ systemd-resolved ไฟล์ /etc/resolv.conf มักชี้ไปที่ 127.0.0.53 ซึ่งทำให้คอลัมน์ DNS แสดงค่านี้แทน DNS ภายใน วิธีแก้คือให้ไฟล์ชี้ไปที่ /run/systemd/resolve/resolv.conf (ซึ่งมี nameserver ตามการตั้งค่า Network ของเครื่อง) แล้ว Restart Service ของ Connector
ls -l /etc/resolv.conf
sudo ln -sf /run/systemd/resolve/resolv.conf /etc/resolv.conf
cat /etc/resolv.conf
sudo systemctl restart connector
จากนั้น Refresh หน้า Connectors คอลัมน์ DNS ควรแสดง IP ของ DNS Server ภายใน และทดสอบ Resolve ชื่อของ App จากเครื่อง Connector ได้ เช่น resolvectl query <ชื่อ App ภายใน> หากมีการเปลี่ยนการตั้งค่า Network ของเครื่องในภายหลัง ให้ Restart Service ของ Connector ด้วยคำสั่งเดียวกัน
เพิ่ม Instance ที่สองเพื่อทำ High Availability
เตรียมเครื่อง Linux เครื่องที่สองตามข้อกำหนดเดียวกัน (ตั้ง DNS ภายในให้เรียบร้อย) เครื่องไม่จำเป็นต้องอยู่ Subnet เดียวกับเครื่องแรก ขอเพียงออกไปหา PoP และเข้าถึง App ได้
คัดลอก Package เดิมของ Connector เดียวกัน ไปที่เครื่องที่สองโดยคงชื่อไฟล์เดิม แล้วรัน
tar -xf,cd target,sudo ./install.shและsystemctl status connectorเหมือนเครื่องแรก-
Refresh หน้า Connectors: Connector ตัวเดิมมี Instance เพิ่มเป็น 2 ระบบรวมเป็น Cluster ให้อัตโนมัติ ทุก Instance ทำงานพร้อมกันและระบบ Load Balance การเชื่อมต่อให้เอง
Connector หนึ่งตัวมี Instance ได้สูงสุด 16 Instance และ Instance ของทุก Connector รวมกันได้สูงสุด 128 Instance หากต้องการให้ Connector คนละ Data Center สำรองกันแบบ Active-Standby ให้ใช้ Connector Group
ผลที่คาดหวังเมื่อ Instance หนึ่งหยุดทำงาน: Instance ที่หยุดจะหายไปจากรายการหลังผ่านไปสักครู่ Connector ยังเป็น Up ด้วย Instance ที่เหลือ และผู้ใช้ยังใช้ App ต่อได้โดยไม่ต้อง Login ใหม่ เมื่อเปิด Service กลับมา Instance อาจแสดง Abnormal Tunnel ชั่วครู่ระหว่างเชื่อมต่อกับ PoP แล้วกลับเป็น Up
เมื่อ Connector ไม่ขึ้น Up
ตรวจ Service บนเครื่อง:
systemctl status connectorต้องเป็นactive (running)ตรวจว่า Firewall หรือ Proxy ขาออกอนุญาตรายการใน Service Address List ครบ (ลิงก์ More About Troubleshooting บนหน้า Connectors สรุปขั้นตอนนี้ไว้)
-
ทดสอบการเชื่อมต่อจากตัว Connector แล้วรอผลตรวจสักครู่
curl http://localhost:18888/get_detect_networkผลลัพธ์แสดงข้อมูลเครื่อง (Basic Information) และผลตรวจทีละข้อ ได้แก่ Detect Gateway Connection, Detect DNS, Detect Internet Connection, Connector Login Platform Request และ Connector Access POP Request แต่ละข้อแสดง
√เมื่อผ่าน หรือXเมื่อไม่ผ่าน พร้อม Suggestion ที่ระบุ IP และ Port ปลายทางที่ต้องอนุญาตบน Firewall -
ตรวจคุณภาพของเส้นจาก Connector ไปยัง PoP (ใช้ 6 ตัวอักษรท้ายของไฟล์ authcode เป็น Token)
curl "http://localhost:18888/get_line_info?token=$(tail -c 6 /opt/sangfor/spa-connector/connector/conf/authcode)"popidคือ PoP ที่ใช้อยู่,now lineคือเส้นที่ใช้อยู่, บรรทัดที่ขึ้นต้นด้วยipคือเส้นที่ใช้ได้ และdetect_resultแสดงค่า latency, jitter และ loss ของแต่ละเส้น ค่าnetworkUnreachableเป็นfalseเมื่อเส้นนั้นไปถึงได้ หากทุกเส้นของ PoP ไปไม่ถึง Console จะแจ้งว่า Connector ผิดปกติ (ซึ่งต่างจาก Connector Offline) ทดสอบจาก Connector ไปยัง App ปลายทางโดยตรง เช่น
curl -I http://<ชื่อหรือ IP ของ App>:<Port>เพราะ Connector คือจุดสุดท้ายก่อนถึง Appหากยังไม่พบสาเหตุ ให้เก็บ Log ของ Connector ด้วย
curl http://localhost:18888/diagแล้วส่งให้ทีม Technical Support ของ Sangfor
การถอนการติดตั้ง
บนเครื่อง Connector ให้เข้าโฟลเดอร์ target แล้วรันคำสั่งถอนการติดตั้ง จากนั้นหาก Connector นั้นไม่ใช้แล้ว ให้ย้าย App ไปใช้ Connector อื่นก่อน แล้วกด Delete บนการ์ดของ Connector ใน Console
cd target
sudo ./install.sh -u
ข้อคิดเห็น
0 ข้อคิดเห็น
โปรด ลงชื่อเข้าใช้ เพื่อแสดงข้อคิดเห็น