Connettere i Dispositivi
IronFlock supporta diversi modi per connettere i dispositivi, a seconda dell’hardware e del sistema operativo. Non hai hardware a disposizione? Puoi simulare un dispositivo sul tuo laptop in pochi minuti.
Prerequisiti
Prima di connettere un dispositivo, assicurati di avere:
- Un progetto creato su IronFlock
- Una voce dispositivo creata all’interno di quel progetto (clicca NUOVO DISPOSITIVO nel pannello Impostazioni -> Dispositivi del progetto.)
- Il file di configurazione del dispositivo scaricato (
.flock)
Dispositivo su una rete aziendale con restrizioni? Pianifica la configurazione di rete prima di installare — è il motivo più comune per cui un dispositivo appena installato resta offline:
- Firewall o proxy basato sull’identità: la regola che autorizza il dispositivo deve essere legata al dispositivo stesso, mai a un utente che ha effettuato l’accesso — altrimenti il dispositivo perde l’accesso alla rete ogni volta che la sessione di quell’utente scade. Vedi Firewall e Proxy Basati sull’Identità.
- Proxy HTTP aziendale: l’agente e Docker devono esserne informati in modo esplicito — vedi Dietro un Proxy Aziendale → Dispositivi Edge.
- Connessione a un Appliance on-premises: il dispositivo deve raggiungere direttamente le porte di servizio dell’Appliance — oppure, quando l’Appliance usa HTTPS con il tuo certificato aziendale, solo la porta
443, con la tua CA radice aziendale considerata attendibile sul dispositivo. Vedi Connettività dei dispositivi nella guida all’Appliance.- Deriva dell’orologio: i firewall aziendali bloccano di solito i server orari pubblici forniti con un sistema appena installato, così l’orologio del dispositivo va alla deriva senza segnali — configura il tuo server NTP interno. Vedi Sincronizzazione oraria (NTP).
Firewall e Proxy Basati sull’Identità
Ogni dispositivo edge esegue l’agente IronFlock come servizio di sistema non presidiato. Si avvia al boot, resta connesso giorno e notte e continua a installare app, scaricare immagini e aggiornarsi da solo — che qualcuno abbia effettuato l’accesso sul dispositivo oppure no. Questo vale ovunque venga eseguita la tua piattaforma: nel cloud IronFlock, nel tuo cloud privato o su un Appliance on-premises.
Le reti OT sono sempre più spesso protette da firewall e proxy basati sull’identità (identity-aware), che concedono l’accesso in base all’identità della directory anziché all’indirizzo di rete. Se la regola che autorizza un dispositivo edge è legata all’utente che vi ha effettuato l’accesso, il dispositivo perde la rete ogni volta che la sessione di quell’utente scade:
- Le connessioni già aperte continuano a funzionare, quindi il dispositivo risulta ancora online.
- Ogni nuova connessione viene scartata in silenzio — installazioni di app, download delle immagini, aggiornamenti dell’agente e riconnessioni falliscono.
- Dopo il successivo riavvio dell’agente o del dispositivo, non riesce più a riconnettersi e resta offline finché qualcuno non effettua di nuovo l’accesso sul dispositivo o la regola non viene modificata.
Chiedi al tuo team di rete di legare la regola al dispositivo, mai a una persona:
| Dispositivo | Identità da usare nella regola |
|---|---|
| Dispositivo Windows aggiunto al tuo dominio | Il suo account computer — l’oggetto computer, oppure un gruppo come Dispositivi Edge IronFlock |
| Dispositivo Linux o FlockOS, oppure Windows fuori dal dominio | Un oggetto host denominato con un indirizzo IP riservato, oppure l’identità assegnata dal tuo controllo degli accessi alla rete (802.1X o autenticazione MAC) |
Come si applica ai prodotti più diffusi:
- Check Point Identity Awareness: nell’Access Role seleziona la macchina (oggetto computer o gruppo) anziché gli utenti. Le identità delle macchine vengono rinnovate dall’attività di dominio del computer stesso; se sul tuo gateway possono scadere, usa invece un oggetto di rete.
- Palo Alto Networks User-ID: gli account computer non producono mappature IP-utente, quindi usa un oggetto indirizzo, un tag o Device-ID.
- Fortinet FSSO e firewall analoghi basati sulla directory: usa un oggetto indirizzo per il dispositivo, oppure l’indirizzo dinamico assegnato dal tuo controllo degli accessi alla rete.
- Zscaler, Prisma Access e altri gateway di sicurezza cloud: registra la rete dei dispositivi come location di tipo IoT o server (una sorgente attendibile), così il traffico dei dispositivi viene identificato in base alla location anziché all’utente.
Non si tratta di un’esenzione dalla tua policy basata sull’identità — il dispositivo viene identificato tramite l’identità che possiede effettivamente. Se utilizzi un Appliance on-premises, lo stesso vale per l’host dell’Appliance: vedi Identità di Rete per gli Host IronFlock.
Come riconoscere il problema. Un dispositivo che resta online mentre installazioni di app, download delle immagini o aggiornamenti dell’agente falliscono per timeout — e i ping continuano a funzionare — indica una regola di identità scaduta, non un guasto del dispositivo. Non riavviare l’agente né il dispositivo finché una nuova connessione dal dispositivo non torna ad andare a buon fine: la sessione ancora aperta è l’unica che funziona, e nel frattempo mantiene il dispositivo gestibile da remoto.
Prova Prima: Simula un Dispositivo sul Tuo Laptop
Non hai bisogno di hardware fisico per esplorare IronFlock. L’app FlockFlasher può eseguire l’agente IronFlock direttamente sul tuo laptop, così il tuo laptop impersona un dispositivo reale all’interno del tuo progetto — perfetto per testare app e dashboard prima di passare all’hardware vero e proprio.
- Installa Docker Desktop (o Docker Engine su Linux) e assicurati che sia in esecuzione.
- Scarica e installa l’app FlockFlasher per il tuo sistema operativo.
- Fai doppio clic sul file
.flockscaricato del tuo dispositivo — si apre in FlockFlasher e il dispositivo appare nell’elenco. (In alternativa, apri FlockFlasher e aggiungi il file tramite il pulsante +.) - Clicca Test Device (▶) sulla voce del dispositivo. FlockFlasher scarica automaticamente l’agente IronFlock al primo utilizzo e lo avvia con la configurazione del tuo dispositivo.
Il tuo laptop ora agisce come questo dispositivo all’interno del tuo progetto IronFlock: appare online e puoi installare ed eseguire app su di esso esattamente come su un dispositivo reale. Le app vengono eseguite come container Docker sul tuo laptop.
Quando hai finito, interrompi il test in FlockFlasher. In seguito potrai usare lo stesso file .flock per configurare il dispositivo reale — assicurati solo che una determinata configurazione del dispositivo venga eseguita da una sola macchina alla volta.
Metodo 1: Flash di una Scheda SD
Ideale per Raspberry Pi e altri dispositivi ARM che si avviano da schede SD.
- Scarica l’app FlockFlasher per il tuo sistema operativo.
- Inserisci una scheda SD (minimo 16 GB) nel computer.
- Apri FlockFlasher e clicca il pulsante + per caricare il file
.flock. - Seleziona l’unità della scheda SD (FlockFlasher rileva automaticamente le unità esterne).
- Scegli l’immagine corretta per il tuo dispositivo (Raspberry Pi 3/4, Zero, ecc.).
- Facoltativamente configura il WiFi in modo che il dispositivo possa connettersi a destinazione.
- Clicca Flash e attendi il completamento di scrittura, validazione e configurazione.
- Inserisci la scheda SD nel dispositivo e accendilo.
Il dispositivo dovrebbe andare online entro 20 minuti.
Avviso: Il processo di flashing cancella tutti i dati sull’unità selezionata. FlockFlasher nasconde le unità interne per impostazione predefinita, ma verifica sempre la tua selezione.
Metodo 2: Installatore USB per PC Industriali
Per dispositivi AMD64 con boot EFI (es. Siemens SIMATIC Box IPC).
- Inserisci una chiavetta USB (minimo 16 GB) e apri FlockFlasher.
- Carica il file
.flocke seleziona l’unità USB. - Seleziona l’immagine Industrial PC x86_64 (EFI).
- Clicca Flash e attendi il completamento.
- Se necessario, modifica l’ordine di avvio nel BIOS del dispositivo per avviarsi da USB.
- Inserisci la chiavetta USB e accendi il dispositivo.
Il dispositivo dovrebbe andare online entro 60 minuti.
Metodo 3: Installazione Personalizzata
Per dispositivi che mantengono il loro sistema operativo Linux esistente. Ideale per NVIDIA Jetson e hardware personalizzato.
Nota: Questo metodo di installazione manuale è pensato per hardware di produzione reale come PC industriali, gateway e dispositivi embedded — non per laptop. Se vuoi solo provare IronFlock sul tuo laptop, segui invece Prova Prima: Simula un Dispositivo sul Tuo Laptop — non è richiesta alcuna installazione manuale dell’agente.
Dispositivi Linux / Unix
- Accedi tramite SSH al dispositivo.
- Scarica il binario di installazione:
curl -sSL https://instance-registry.ironflock.com/dl/reswarmify/install.sh | bashSu un’Appliance IronFlock? Usa i comandi mostrati nella finestra Nuovo Dispositivo — puntano all’Appliance anziché a
instance-registry.ironflock.com. - Copia il file
.flockdal computer al dispositivo:scp mydevice.flock user@device-ip:/home/user/ - Esegui l’agente:
sudo ./ironflock-init -c mydevice.flock
Dietro un proxy aziendale? Esporta il tuo proxy prima del passo 2 affinché i download vadano a buon fine e passa
--http-proxy/--https-proxyaironflock-initnel passo 4 in modo che configuri il motore Docker per te. Consulta Dietro un Proxy Aziendale per il comando completo e i passaggi relativi alla CA aziendale.
Dispositivi Windows
- Installa Docker Desktop sul dispositivo e attiva Start Docker Desktop when you sign in nelle impostazioni di Docker Desktop. Per i dispositivi non presidiati, configura anche l’accesso automatico di Windows in modo che Docker sia disponibile dopo un riavvio senza che nessuno effettui l’accesso.
- Scarica reagent.exe.
- Copia il file
.flocksul dispositivo. - Installa e avvia l’agente come servizio Windows da un prompt dei comandi con privilegi elevati (Amministratore):
Il servizio si avvia subito e poi a ogni accensione, si riavvia automaticamente in caso di errore e mantiene l’agente aggiornato. Aggiungi
reagent.exe service install -config path\to\config.flock-noStartper installarlo senza avviarlo e controlla il suo stato in qualsiasi momento conreagent.exe service status.
Dietro un proxy aziendale? Aggiungi
-proxy http://proxy.example.com:3128al comandoservice installe configura il proxy di Docker Desktop in Settings → Resources → Proxies. Consulta Dietro un Proxy Aziendale per i dettagli e i passaggi per la CA aziendale.
Dispositivo Windows aggiunto al tuo dominio? Il servizio dell’agente viene eseguito come LocalSystem, che qualcuno abbia effettuato l’accesso oppure no, quindi una regola del firewall legata all’utente connesso non lo copre. Fai legare la regola all’account computer del dispositivo — vedi Firewall e Proxy Basati sull’Identità.
Sincronizzazione oraria (NTP)
L’agent del dispositivo ha bisogno di un orologio preciso. L’handshake TLS con la piattaforma, i token che autorizzano il download delle immagini e il timestamp di ogni punto dati pubblicato dal dispositivo dipendono da esso. Un dispositivo il cui orologio è sfasato di più di 15 minuti viene inoltre rifiutato dall’archiviazione file con CLOCK_SKEW.
In una rete aziendale questo è un passo di configurazione, non una cosa scontata: l’NTP in uscita sulla porta UDP 123 è spesso bloccato, quindi i server orari pubblici forniti con il sistema operativo sono irraggiungibili e l’orologio va alla deriva senza alcun errore visibile. Chiedi al reparto IT il server orario interno e configuralo sul dispositivo, oppure fai abilitare l’UDP 123 in uscita per la rete dei dispositivi.
Linux
Con systemd-timesyncd (predefinito su Debian e Ubuntu):
sudo mkdir -p /etc/systemd/timesyncd.conf.d
sudo tee /etc/systemd/timesyncd.conf.d/corporate.conf > /dev/null <<'EOF'
[Time]
NTP=ntp.your-company.com
EOF
sudo systemctl restart systemd-timesyncd
timedatectl statusCon chrony:
echo "server ntp.your-company.com iburst" | sudo tee -a /etc/chrony/chrony.conf
sudo systemctl restart chrony
chronyc sourcestimedatectl status deve riportare System clock synchronized: yes.
Windows
Da un prompt con privilegi di amministratore:
w32tm /config /manualpeerlist:"ntp.your-company.com" /syncfromflags:manual /update
w32tm /resync
w32tm /query /statusI dispositivi installati con un’immagine IronFlock pronta all’uso (metodi 1 e 2) si sincronizzano per impostazione predefinita con server orari pubblici. Su una rete che li blocca, consenti l’UDP
123in uscita per la sottorete dei dispositivi, oppure configura il server orario interno via SSH dopo il primo avvio, esattamente come mostrato sopra per Linux.
Verifica della Connessione
Dopo la connessione, controlla lo stato del dispositivo nel tuo progetto:
- Indicatore verde — Il dispositivo è online e comunica con IronFlock.
- Indicatore rosso — Il dispositivo è offline. Controlla la connessione di rete e assicurati che l’agente sia in esecuzione.
- Verde, ma installazioni di app, download delle immagini o aggiornamenti dell’agente vanno in timeout — una regola del firewall potrebbe aver smesso di autorizzare nuove connessioni dal dispositivo. Leggi Firewall e Proxy Basati sull’Identità prima di riavviare qualsiasi cosa.
La vista mappa del dispositivo mostra la posizione geografica di tutti i dispositivi nel progetto.