Cihaz Bağlama
IronFlock, donanım ve işletim sistemine bağlı olarak cihazları bağlamanın birden fazla yolunu destekler. Elinizde donanım mı yok? Dakikalar içinde dizüstü bilgisayarınızda bir cihaz simüle edebilirsiniz.
Ön Koşullar
Bir cihazı bağlamadan önce şunlara sahip olduğunuzdan emin olun:
- IronFlock’ta oluşturulmuş bir proje
- Bu proje içinde oluşturulmuş bir cihaz girişi (projenin Ayarlar -> Cihazlar panelinde YENİ CİHAZ’a tıklayın)
- İndirilmiş cihaz yapılandırma dosyası (
.flock)
Cihaz kısıtlı bir kurumsal ağda mı? Ağ yapılandırmasını kurulumdan önce planlayın — yeni kurulmuş bir cihazın çevrimdışı kalmasının en yaygın nedeni budur:
- Kimlik farkındalıklı güvenlik duvarı veya proxy: cihaza izin veren kural cihazın kendisine bağlanmalıdır, asla oturum açmış bir kullanıcıya değil — aksi takdirde o kullanıcının oturumu sona erdiği anda cihaz ağdan düşer. Bkz. Kimlik Farkındalıklı Güvenlik Duvarları ve Proxy’ler.
- Kurumsal HTTP proxy: proxy, aracıya ve Docker’a açıkça bildirilmelidir — bkz. Kurumsal Proxy Arkasında → Uç Cihazlar.
- Şirket içi bir Appliance’a bağlanma: cihazın Appliance’ın hizmet portlarına doğrudan ulaşabilmesi gerekir — ya da Appliance kurumsal sertifikanızla HTTPS modunda çalışıyorsa yalnızca
443portuna; bu durumda cihazın kurumsal kök CA’nıza güvenmesi gerekir. Bkz. Appliance kılavuzundaki Cihaz Bağlantısı bölümü.- Saat kayması: kurumsal güvenlik duvarları, yeni kurulmuş bir işletim sisteminin birlikte geldiği genel zaman sunucularını genellikle engeller ve cihaz saati sessizce kayar — kendi iç NTP sunucunuzu yapılandırın. Bkz. Saat Senkronizasyonu (NTP).
Kimlik Farkındalıklı Güvenlik Duvarları ve Proxy’ler
Her uç cihaz, IronFlock aracısını gözetimsiz bir sistem hizmeti olarak çalıştırır. Aracı açılışta başlar, günün her saatinde bağlı kalır ve cihazda birinin oturum açmış olup olmamasından bağımsız olarak uygulama kurmaya, görüntü çekmeye ve kendini güncellemeye devam eder. Bu, platformunuz nerede çalışırsa çalışsın geçerlidir: IronFlock bulutunda, özel bulutunuzda ya da şirket içi bir Appliance üzerinde.
OT ağları, erişimi ağ adresine göre değil dizin kimliğine göre veren kimlik farkındalıklı (identity-aware) güvenlik duvarları ve proxy’lerle giderek daha sık korunmaktadır. Bir uç cihaza izin veren kural, o cihazda oturum açmış olan kullanıcıya bağlıysa, o kullanıcının oturumu sona erdiği anda cihaz ağ erişimini kaybeder:
- Zaten açık olan bağlantılar çalışmaya devam eder; bu yüzden cihaz hâlâ çevrimiçi görünür.
- Her yeni bağlantı sessizce düşürülür — uygulama kurulumları, görüntü çekme işlemleri, aracı güncellemeleri ve yeniden bağlanma denemeleri başarısız olur.
- Aracının ya da cihazın bir sonraki yeniden başlatılmasından sonra cihaz hiç yeniden bağlanamaz ve biri cihazda yeniden oturum açana ya da kural değiştirilene kadar çevrimdışı kalır.
Ağ ekibinizden kuralı cihaza bağlamasını isteyin — asla bir kişiye değil:
| Cihaz | Kuralda kullanılacak kimlik |
|---|---|
| Etki alanınıza katılmış Windows cihaz | Cihazın bilgisayar hesabı — bilgisayar nesnesi ya da IronFlock Uç Cihazları gibi bir grup |
| Linux veya FlockOS cihaz ya da etki alanı dışındaki Windows cihaz | Ayrılmış bir IP adresine sahip adlandırılmış bir ana makine nesnesi ya da ağ erişim denetiminizin (802.1X veya MAC kimlik doğrulaması) atadığı kimlik |
Yaygın ürünlerde bunun karşılığı:
- Check Point Identity Awareness: Access Role içinde kullanıcılar yerine makineyi (bilgisayar nesnesi veya grup) seçin. Makine kimlikleri, bilgisayarın kendi etki alanı etkinliğiyle yenilenir; ağ geçidinizde bu kimliklerin süresi dolabiliyorsa bunun yerine bir ağ nesnesi kullanın.
- Palo Alto Networks User-ID: bilgisayar hesapları IP–kullanıcı eşlemesi üretmez; bu nedenle bir adres nesnesi, bir etiket (tag) ya da Device-ID kullanın.
- Fortinet FSSO ve benzeri dizin tabanlı güvenlik duvarları: cihaz için bir adres nesnesi ya da ağ erişim denetiminizin atadığı dinamik adresi kullanın.
- Zscaler, Prisma Access ve diğer bulut güvenlik ağ geçitleri: cihaz ağını bir IoT veya sunucu konumu (güvenilir bir kaynak) olarak kaydedin; böylece cihaz trafiği kullanıcıya göre değil konuma göre tanımlanır.
Bu, kimlik politikanızdan bir muafiyet anlamına gelmez — cihazı gerçekte sahip olduğu kimlikle tanımlar. Şirket içi bir Appliance işletiyorsanız aynısı Appliance ana makinesi için de geçerlidir: bkz. IronFlock Ana Makineleri için Ağ Kimliği.
Hatayı tanıma. Uygulama kurulumları, görüntü çekme işlemleri veya aracı güncellemeleri zaman aşımıyla başarısız olurken çevrimiçi kalan — ve ping yanıtları hâlâ gelen — bir cihaz, cihazın kendisine değil, süresi dolmuş bir kimlik kuralına işaret eder. Cihazdan yeni bir bağlantı yeniden başarılı olana kadar aracıyı veya cihazı yeniden başlatmayın: hâlâ açık olan oturum, çalışan tek oturumdur ve bu arada cihazın uzaktan yönetilebilir kalmasını sağlar.
Önce Test Edin: Dizüstü Bilgisayarınızda Bir Cihaz Simüle Edin
IronFlock’u keşfetmek için fiziksel donanıma ihtiyacınız yok. FlockFlasher uygulaması, IronFlock ajanını doğrudan dizüstü bilgisayarınızda çalıştırabilir; böylece dizüstü bilgisayarınız projeniz içinde gerçek bir cihaz gibi davranır — uygulamaları ve panoları gerçek donanıma dağıtmadan önce test etmek için idealdir.
- Docker Desktop (veya Linux’ta Docker Engine) kurun ve çalıştığından emin olun.
- İşletim sisteminiz için FlockFlasher uygulamasını indirin ve kurun.
- Cihazınızın indirilmiş
.flockdosyasına çift tıklayın — dosya FlockFlasher’da açılır ve cihaz listede görünür. (Alternatif olarak FlockFlasher’ı açıp dosyayı + düğmesiyle de ekleyebilirsiniz.) - Cihaz girişindeki Test Device (▶) (cihazı test et) düğmesine tıklayın. FlockFlasher, ilk kullanımda IronFlock ajanını otomatik olarak indirir ve cihaz yapılandırmanızla başlatır.
Dizüstü bilgisayarınız artık IronFlock projenizde bu cihaz olarak görev yapar: çevrimiçi görünür ve üzerine tıpkı gerçek bir cihazdaymış gibi uygulama kurup çalıştırabilirsiniz. Uygulamalar, dizüstü bilgisayarınızda Docker konteynerleri olarak çalışır.
İşiniz bittiğinde testi FlockFlasher’da durdurun. Aynı .flock dosyasını daha sonra gerçek cihazı kurmak için kullanabilirsiniz — yalnızca belirli bir cihaz yapılandırmasını aynı anda tek bir makinenin çalıştırdığından emin olun.
Yöntem 1: SD Kart Yakma
Raspberry Pi ve SD karttan önyükleme yapan diğer ARM cihazlar için en uygun yöntemdir.
- İşletim sisteminiz için FlockFlasher uygulamasını indirin.
- Bilgisayarınıza bir SD kart takın (en az 16 GB).
- FlockFlasher’ı açın ve
.flockdosyasını yüklemek için + düğmesine tıklayın. - SD kart sürücüsünü seçin (FlockFlasher harici sürücüleri otomatik algılar).
- Cihazınız için doğru görüntüyü seçin (Raspberry Pi 3/4, Zero, vb.).
- İsteğe bağlı olarak cihazın hedef konumda bağlanabilmesi için WiFi’yi yapılandırın.
- Flash düğmesine tıklayın ve yazma, doğrulama ile yapılandırmanın tamamlanmasını bekleyin.
- SD kartı cihaza takın ve açın.
Cihazın 20 dakika içinde çevrimiçi olması gerekir.
Uyarı: Yakma işlemi seçilen sürücüdeki tüm verileri siler. FlockFlasher dahili sürücüleri varsayılan olarak gizler, ancak seçiminizi her zaman iki kez kontrol edin.
Yöntem 2: Endüstriyel PC’ler için USB Yükleyici
EFI önyüklemeli AMD64 cihazlar için (ör. Siemens SIMATIC Box IPC).
- Bir USB bellek takın (en az 16 GB) ve FlockFlasher’ı açın.
.flockdosyasını yükleyin ve USB sürücüyü seçin.- Endüstriyel PC x86_64 (EFI) görüntüsünü seçin.
- Flash düğmesine tıklayın ve tamamlanmasını bekleyin.
- Gerekirse cihazın BIOS’unda USB’den önyükleme yapacak şekilde önyükleme sırasını değiştirin.
- USB belleği takın ve cihazı açın.
Cihazın 60 dakika içinde çevrimiçi olması gerekir.
Yöntem 3: Özel Kurulum
Mevcut Linux işletim sistemini koruyan cihazlar için. NVIDIA Jetson ve özel donanım için idealdir.
Not: Bu manuel kurulum yöntemi, endüstriyel PC’ler, ağ geçitleri ve gömülü cihazlar gibi gerçek üretim donanımları için tasarlanmıştır — dizüstü bilgisayarlar için değildir. IronFlock’u yalnızca dizüstü bilgisayarınızda denemek istiyorsanız, bunun yerine Önce Test Edin: Dizüstü Bilgisayarınızda Bir Cihaz Simüle Edin bölümünü izleyin — manuel ajan kurulumu gerekmez.
Linux / Unix Cihazlar
- Cihaza SSH ile bağlanın.
- Kurulum ikili dosyasını indirin:
curl -sSL https://instance-registry.ironflock.com/dl/reswarmify/install.sh | bashBir IronFlock Appliance’ı mı kullanıyorsunuz? Yeni Cihaz iletişim kutusunda gösterilen komutları kullanın — bunlar
instance-registry.ironflock.comyerine Appliance’ı işaret eder. .flockdosyasını bilgisayarınızdan cihaza kopyalayın:scp mydevice.flock user@device-ip:/home/user/- Ajanı çalıştırın:
sudo ./ironflock-init -c mydevice.flock
Kurumsal bir proxy arkasında mısınız? İndirmelerin başarılı olması için proxy’nizi 2. adımdan önce dışa aktarın ve 4. adımda
ironflock-init’e--http-proxy/--https-proxyparametrelerini geçirin; böylece Docker motorunu sizin için yapılandırır. Tam komut ve kurumsal CA adımları için Kurumsal Proxy Arkasında bölümüne bakın.
Windows Cihazlar
- Cihaza Docker Desktop kurun ve Docker Desktop ayarlarında Start Docker Desktop when you sign in seçeneğini etkinleştirin. Gözetimsiz cihazlarda, yeniden başlatma sonrasında kimse oturum açmadan Docker’ın kullanılabilir olması için Windows otomatik oturum açmayı da yapılandırın.
- reagent.exe dosyasını indirin.
.flockdosyasını cihaza kopyalayın.- Yükseltilmiş (Yönetici) bir komut isteminden aracıyı Windows hizmeti olarak kurun ve başlatın:
Hizmet hemen başlar ve sonrasında her önyüklemede otomatik olarak çalışır; hata durumunda kendini yeniden başlatır ve aracıyı güncel tutar. Başlatmadan kurmak için
reagent.exe service install -config path\to\config.flock-noStartekleyin; durumunu istediğiniz zamanreagent.exe service statusile kontrol edin.
Kurumsal bir proxy arkasında mısınız?
service installkomutuna-proxy http://proxy.example.com:3128ekleyin ve Docker Desktop proxy’sini Settings → Resources → Proxies altında yapılandırın. Ayrıntılar ve kurumsal CA adımları için Kurumsal Proxy Arkasında bölümüne bakın.
Windows cihazınız etki alanınıza katılmış mı? Aracı hizmeti, birinin oturum açmış olup olmamasından bağımsız olarak LocalSystem hesabıyla çalışır; bu nedenle oturum açmış kullanıcıya bağlı bir güvenlik duvarı kuralı onu kapsamaz. Kuralın cihazın bilgisayar hesabına bağlanmasını sağlayın — bkz. Kimlik Farkındalıklı Güvenlik Duvarları ve Proxy’ler.
Saat Senkronizasyonu (NTP)
Cihaz aracısının doğru bir saate ihtiyacı vardır. Platformla yapılan TLS el sıkışması, imaj indirmelerini yetkilendiren jetonlar ve cihazın yayımladığı her veri noktasının zaman damgası buna bağlıdır. Saati 15 dakikadan fazla kaymış bir cihaz ayrıca dosya depolama tarafından CLOCK_SKEW ile reddedilir.
Kurumsal bir ağda bu, verili bir durum değil, bir kurulum adımıdır: UDP 123 portu üzerinden dışa giden NTP çoğunlukla engellidir, bu yüzden işletim sistemiyle gelen genel zaman sunucularına erişilemez ve saat görünür hiçbir hata vermeden kayar. BT departmanınızdan iç zaman sunucusunu isteyip cihazda yapılandırın ya da cihaz ağı için dışa giden UDP 123 trafiğine izin vermelerini sağlayın.
Linux
systemd-timesyncd ile (Debian ve Ubuntu’da varsayılan):
sudo mkdir -p /etc/systemd/timesyncd.conf.d
sudo tee /etc/systemd/timesyncd.conf.d/corporate.conf > /dev/null <<'EOF'
[Time]
NTP=ntp.your-company.com
EOF
sudo systemctl restart systemd-timesyncd
timedatectl statuschrony ile:
echo "server ntp.your-company.com iburst" | sudo tee -a /etc/chrony/chrony.conf
sudo systemctl restart chrony
chronyc sourcestimedatectl status çıktısı System clock synchronized: yes demelidir.
Windows
Yönetici olarak açılmış bir komut isteminden:
w32tm /config /manualpeerlist:"ntp.your-company.com" /syncfromflags:manual /update
w32tm /resync
w32tm /query /statusHazır bir IronFlock imajıyla yakılan cihazlar (Yöntem 1 ve 2) varsayılan olarak genel zaman sunucularıyla senkronize olur. Bunları engelleyen bir ağda ya cihaz alt ağı için dışa giden UDP
123trafiğine izin verin ya da ilk açılıştan sonra iç zaman sunucusunu SSH üzerinden tam olarak yukarıda Linux için gösterildiği gibi yapılandırın.
Bağlantıyı Doğrulama
Bağlandıktan sonra projenizdeki cihaz durumunu kontrol edin:
- Yeşil gösterge — Cihaz çevrimiçi ve IronFlock ile iletişim halinde.
- Kırmızı gösterge — Cihaz çevrimdışı. Ağ bağlantısını kontrol edin ve ajanın çalıştığından emin olun.
- Yeşil, ancak uygulama kurulumları, görüntü çekme işlemleri veya aracı güncellemeleri zaman aşımına uğruyor — bir güvenlik duvarı kuralı cihazdan gelen yeni bağlantılara izin vermeyi bırakmış olabilir. Herhangi bir şeyi yeniden başlatmadan önce Kimlik Farkındalıklı Güvenlik Duvarları ve Proxy’ler bölümünü okuyun.
Cihaz haritası görünümü, projedeki tüm cihazların coğrafi konumunu gösterir.