Podłączanie urządzeń
IronFlock obsługuje wiele sposobów podłączania urządzeń w zależności od sprzętu i systemu operacyjnego. Nie masz pod ręką sprzętu? W kilka minut możesz zasymulować urządzenie na swoim laptopie.
Wymagania wstępne
Przed podłączeniem urządzenia upewnij się, że masz:
- Projekt utworzony w IronFlock
- Wpis urządzenia utworzony w tym projekcie (kliknij NOWE URZĄDZENIE w panelu Ustawienia -> Urządzenia projektu)
- Pobrany plik konfiguracji urządzenia (
.flock)
Urządzenie w restrykcyjnej sieci korporacyjnej? Zaplanuj konfigurację sieci przed instalacją — to najczęstszy powód, dla którego świeżo zainstalowane urządzenie pozostaje offline:
- Zapora lub proxy świadome tożsamości: reguła dopuszczająca urządzenie musi być powiązana z samym urządzeniem, nigdy z zalogowanym użytkownikiem — w przeciwnym razie urządzenie wypada z sieci za każdym razem, gdy sesja tego użytkownika wygaśnie. Zobacz Zapory i proxy świadome tożsamości.
- Firmowe proxy HTTP: agent i Docker muszą zostać o nim jawnie poinformowane — zobacz Za firmowym proxy → Urządzenia brzegowe.
- Łączenie z lokalnym Appliance: urządzenie musi mieć bezpośredni dostęp do portów usług Appliance — albo, gdy Appliance działa w trybie HTTPS z twoim firmowym certyfikatem, wyłącznie do portu
443, przy czym urządzenie musi ufać twojemu firmowemu głównemu CA. Zobacz Łączność urządzeń w przewodniku po Appliance.- Rozjeżdżający się zegar: zapory korporacyjne zwykle blokują publiczne serwery czasu dostarczane ze świeżo zainstalowanym systemem, więc zegar urządzenia po cichu się rozjeżdża — skonfiguruj swój wewnętrzny serwer NTP. Zobacz Synchronizacja czasu (NTP).
Zapory i proxy świadome tożsamości
Każde urządzenie brzegowe uruchamia agenta IronFlock jako bezobsługową usługę systemową. Agent startuje wraz z systemem, utrzymuje połączenie przez całą dobę i na bieżąco instaluje aplikacje, pobiera obrazy oraz sam się aktualizuje — niezależnie od tego, czy ktoś jest zalogowany na urządzeniu. Tak jest wszędzie, gdzie działa twoja platforma: w chmurze IronFlock, w twojej prywatnej chmurze czy na lokalnym Appliance.
Sieci OT są coraz częściej chronione przez zapory i proxy świadome tożsamości (identity-aware), które przyznają dostęp na podstawie tożsamości z katalogu, a nie adresu sieciowego. Jeśli reguła dopuszczająca urządzenie brzegowe jest powiązana z użytkownikiem zalogowanym na tym urządzeniu, urządzenie traci dostęp do sieci za każdym razem, gdy sesja tego użytkownika wygaśnie:
- Już otwarte połączenia działają dalej, więc urządzenie nadal jest widoczne jako online.
- Każde nowe połączenie jest po cichu odrzucane — instalacje aplikacji, pobieranie obrazów, aktualizacje agenta i ponowne połączenia kończą się niepowodzeniem.
- Po najbliższym restarcie agenta lub urządzenia nie może ono w ogóle ponownie się połączyć i pozostaje offline, dopóki ktoś znów nie zaloguje się na urządzeniu albo reguła nie zostanie zmieniona.
Poproś zespół sieciowy, aby powiązał regułę z urządzeniem, nigdy z osobą:
| Urządzenie | Tożsamość do użycia w regule |
|---|---|
| Urządzenie z systemem Windows dołączone do twojej domeny | Jego konto komputera — obiekt komputera lub grupa, np. Urządzenia brzegowe IronFlock |
| Urządzenie z systemem Linux lub FlockOS albo Windows spoza domeny | Nazwany obiekt hosta z zarezerwowanym adresem IP albo tożsamość przypisywana przez twoją kontrolę dostępu do sieci (802.1X lub uwierzytelnianie MAC) |
Jak to wygląda w popularnych produktach:
- Check Point Identity Awareness: w Access Role wybierz maszynę (obiekt komputera lub grupę) zamiast użytkowników. Tożsamości maszyn są odświeżane dzięki aktywności samego komputera w domenie; jeśli na twojej bramie mogą one wygasać, użyj zamiast tego obiektu sieciowego.
- Palo Alto Networks User-ID: konta komputerów nie tworzą mapowań IP–użytkownik, więc użyj obiektu adresu, tagu lub Device-ID.
- Fortinet FSSO i podobne zapory oparte na katalogu: użyj obiektu adresu dla urządzenia albo adresu dynamicznego przypisywanego przez twoją kontrolę dostępu do sieci.
- Zscaler, Prisma Access i inne chmurowe bramy bezpieczeństwa: zarejestruj sieć urządzeń jako lokalizację typu IoT lub serwer (zaufane źródło), aby ruch urządzeń był identyfikowany na podstawie lokalizacji, a nie użytkownika.
Nie jest to wyłączenie z twojej polityki tożsamości — urządzenie jest po prostu identyfikowane na podstawie tożsamości, którą faktycznie posiada. Jeśli korzystasz z lokalnego Appliance, to samo dotyczy hosta Appliance: zobacz Tożsamość sieciowa hostów IronFlock.
Jak rozpoznać ten błąd. Jeśli urządzenie pozostaje online, a instalacje aplikacji, pobieranie obrazów lub aktualizacje agenta kończą się przekroczeniem czasu — podczas gdy ping nadal działa — przyczyną jest wygasła reguła tożsamości, a nie samo urządzenie. Nie restartuj agenta ani urządzenia, dopóki nowe połączenie z urządzenia znów nie zakończy się powodzeniem: wciąż otwarta sesja jest jedyną, która działa, i do tego czasu pozwala zdalnie zarządzać urządzeniem.
Najpierw przetestuj: symulacja urządzenia na laptopie
Do poznawania IronFlock nie potrzebujesz fizycznego sprzętu. Aplikacja FlockFlasher może uruchomić agenta IronFlock bezpośrednio na twoim laptopie, dzięki czemu laptop udaje prawdziwe urządzenie w twoim projekcie — to idealny sposób na testowanie aplikacji i paneli przed wdrożeniem na rzeczywistym sprzęcie.
- Zainstaluj Docker Desktop (lub Docker Engine w systemie Linux) i upewnij się, że jest uruchomiony.
- Pobierz i zainstaluj aplikację FlockFlasher dla swojego systemu operacyjnego.
- Kliknij dwukrotnie pobrany plik
.flockswojego urządzenia — otworzy się on w FlockFlasher, a urządzenie pojawi się na liście. (Alternatywnie otwórz FlockFlasher i dodaj plik przyciskiem +.) - Kliknij Test Device (▶) przy wpisie urządzenia (czyli „przetestuj urządzenie”). FlockFlasher przy pierwszym użyciu automatycznie pobiera agenta IronFlock i uruchamia go z konfiguracją twojego urządzenia.
Twój laptop działa teraz jako to urządzenie w twoim projekcie IronFlock: pojawia się online, a ty możesz instalować i uruchamiać na nim aplikacje dokładnie tak jak na prawdziwym urządzeniu. Aplikacje działają jako kontenery Docker na twoim laptopie.
Gdy skończysz, zatrzymaj test w FlockFlasher. Tego samego pliku .flock możesz później użyć do skonfigurowania prawdziwego urządzenia — upewnij się tylko, że daną konfigurację urządzenia uruchamia w danym momencie tylko jedna maszyna.
Metoda 1: Flashowanie karty SD
Najlepsza dla Raspberry Pi i innych urządzeń ARM uruchamianych z kart SD.
- Pobierz aplikację FlockFlasher dla swojego systemu operacyjnego.
- Włóż kartę SD (minimum 16 GB) do komputera.
- Otwórz FlockFlasher i kliknij przycisk +, aby załadować plik
.flock. - Wybierz dysk karty SD (FlockFlasher automatycznie wykrywa zewnętrzne dyski).
- Wybierz właściwy obraz dla swojego urządzenia (Raspberry Pi 3/4, Zero itp.).
- Opcjonalnie skonfiguruj Wi-Fi, aby urządzenie mogło połączyć się w miejscu docelowym.
- Kliknij Flash i poczekaj na zakończenie zapisywania, walidacji i konfiguracji.
- Włóż kartę SD do urządzenia i włącz je.
Urządzenie powinno pojawić się online w ciągu 20 minut.
Ostrzeżenie: Proces flashowania usuwa wszystkie dane z wybranego dysku. FlockFlasher domyślnie ukrywa dyski wewnętrzne, ale zawsze sprawdź podwójnie swój wybór.
Metoda 2: Instalator USB dla komputerów przemysłowych
Dla urządzeń AMD64 z rozruchem EFI (np. Siemens SIMATIC Box IPC).
- Włóż pendrive USB (minimum 16 GB) i otwórz FlockFlasher.
- Załaduj plik
.flocki wybierz dysk USB. - Wybierz obraz Industrial PC x86_64 (EFI).
- Kliknij Flash i poczekaj na zakończenie.
- W razie potrzeby zmień kolejność rozruchu w BIOS urządzenia na rozruch z USB.
- Włóż pendrive USB i włącz urządzenie.
Urządzenie powinno pojawić się online w ciągu 60 minut.
Metoda 3: Instalacja niestandardowa
Dla urządzeń zachowujących istniejący system Linux. Idealna dla NVIDIA Jetson i sprzętu niestandardowego.
Uwaga: Ta metoda ręcznej instalacji jest przeznaczona dla prawdziwego sprzętu produkcyjnego, takiego jak komputery przemysłowe, bramki i urządzenia wbudowane — nie dla laptopów. Jeśli chcesz tylko wypróbować IronFlock na laptopie, skorzystaj zamiast tego z sekcji Najpierw przetestuj: symulacja urządzenia na laptopie — ręczna instalacja agenta nie jest wymagana.
Urządzenia Linux / Unix
- Połącz się z urządzeniem przez SSH.
- Pobierz plik binarny instalatora:
curl -sSL https://instance-registry.ironflock.com/dl/reswarmify/install.sh | bashNa Appliance IronFlock? Użyj poleceń wyświetlanych w oknie Nowe urządzenie — wskazują one na Appliance zamiast na
instance-registry.ironflock.com. - Skopiuj plik
.flockze swojego komputera na urządzenie:scp mydevice.flock user@device-ip:/home/user/ - Uruchom agenta:
sudo ./ironflock-init -c mydevice.flock
Za firmowym proxy? Wyeksportuj swoje proxy przed krokiem 2, aby pobierania się powiodły, i przekaż
--http-proxy/--https-proxydoironflock-initw kroku 4, aby skonfigurował dla ciebie silnik Docker. Pełne polecenie oraz kroki dotyczące firmowego urzędu certyfikacji znajdziesz w sekcji Za firmowym proxy.
Urządzenia z systemem Windows
- Zainstaluj Docker Desktop na urządzeniu i włącz Start Docker Desktop when you sign in w ustawieniach Docker Desktop. W przypadku urządzeń bezobsługowych skonfiguruj także automatyczne logowanie do systemu Windows, aby Docker był dostępny po ponownym uruchomieniu bez logowania użytkownika.
- Pobierz reagent.exe.
- Skopiuj plik
.flockna urządzenie. - Zainstaluj i uruchom agenta jako usługę systemu Windows z wiersza poleceń z podwyższonymi uprawnieniami (Administrator):
Usługa uruchamia się natychmiast, a następnie przy każdym starcie systemu, automatycznie restartuje się po awarii i utrzymuje agenta w aktualnej wersji. Dodaj
reagent.exe service install -config path\to\config.flock-noStart, aby zainstalować ją bez uruchamiania, a jej stan sprawdzisz w każdej chwili poleceniemreagent.exe service status.
Za firmowym proxy? Dodaj
-proxy http://proxy.example.com:3128do poleceniaservice installi skonfiguruj proxy Docker Desktop w Settings → Resources → Proxies. Szczegóły oraz kroki dotyczące firmowego CA znajdziesz w sekcji Za firmowym proxy.
Urządzenie z systemem Windows dołączone do twojej domeny? Usługa agenta działa jako LocalSystem niezależnie od tego, czy ktoś jest zalogowany, dlatego reguła zapory powiązana z zalogowanym użytkownikiem jej nie obejmuje. Poproś o powiązanie reguły z kontem komputera urządzenia — zobacz Zapory i proxy świadome tożsamości.
Synchronizacja czasu (NTP)
Agent urządzenia potrzebuje dokładnego zegara. Zależą od niego uzgadnianie TLS z platformą, tokeny autoryzujące pobieranie obrazów oraz znacznik czasu każdego punktu danych publikowanego przez urządzenie. Urządzenie, którego zegar odbiega o więcej niż 15 minut, jest ponadto odrzucane przez magazyn plików z kodem CLOCK_SKEW.
W sieci korporacyjnej to krok konfiguracyjny, a nie rzecz oczywista: wychodzący ruch NTP na porcie UDP 123 jest często blokowany, publiczne serwery czasu dostarczane z systemem są więc nieosiągalne, a zegar rozjeżdża się bez żadnego widocznego błędu. Poproś dział IT o wewnętrzny serwer czasu i skonfiguruj go na urządzeniu albo poproś o odblokowanie wychodzącego UDP 123 dla sieci urządzeń.
Linux
Z systemd-timesyncd (domyślnie w Debianie i Ubuntu):
sudo mkdir -p /etc/systemd/timesyncd.conf.d
sudo tee /etc/systemd/timesyncd.conf.d/corporate.conf > /dev/null <<'EOF'
[Time]
NTP=ntp.your-company.com
EOF
sudo systemctl restart systemd-timesyncd
timedatectl statusZ chrony:
echo "server ntp.your-company.com iburst" | sudo tee -a /etc/chrony/chrony.conf
sudo systemctl restart chrony
chronyc sourcestimedatectl status musi pokazywać System clock synchronized: yes.
Windows
W wierszu poleceń uruchomionym jako administrator:
w32tm /config /manualpeerlist:"ntp.your-company.com" /syncfromflags:manual /update
w32tm /resync
w32tm /query /statusUrządzenia wgrane z gotowego obrazu IronFlock (metody 1 i 2) synchronizują się domyślnie z publicznymi serwerami czasu. W sieci, która je blokuje, albo zezwól na wychodzący ruch UDP
123dla podsieci urządzeń, albo skonfiguruj wewnętrzny serwer czasu przez SSH po pierwszym uruchomieniu, dokładnie tak, jak pokazano wyżej dla systemu Linux.
Weryfikacja połączenia
Po podłączeniu sprawdź stan urządzenia w swoim projekcie:
- Zielony wskaźnik — Urządzenie jest online i komunikuje się z IronFlock.
- Czerwony wskaźnik — Urządzenie jest offline. Sprawdź połączenie sieciowe i upewnij się, że agent działa.
- Zielony wskaźnik, ale instalacje aplikacji, pobieranie obrazów lub aktualizacje agenta kończą się przekroczeniem czasu — reguła zapory mogła przestać dopuszczać nowe połączenia z urządzenia. Zanim cokolwiek zrestartujesz, przeczytaj sekcję Zapory i proxy świadome tożsamości.
Widok mapy urządzeń pokazuje geograficzną lokalizację wszystkich urządzeń w projekcie.