Acceso remoto
Abrir los paneles de control de esta estación a otros dispositivos de la red, por HTTPS si usted quiere, quién puede usarlos, y el reinicio que cuesta cada cambio.
Acceso remoto es la última fila del grupo AJUSTES GENERALES de la página Ajustes. Apagado, el anfitrión web de la estación contesta solo a su propia máquina en la dirección de loopback, que es como la ventana del escritorio dibuja la interfaz, y nada escucha en la red. Encendido, se ata también cada dirección de red de la estación, y una tableta u otra PC de la misma LAN pueden abrir esa misma interfaz en un navegador. La página exige el permiso Cambiar los ajustes, y los tres ajustes de aquí reinician el servidor web que dibuja la mismísima pantalla en la que usted está, así que cada uno pregunta antes.
Los ajustes
| Campo | Qué es | Valores / predeterminado | Efecto |
|---|---|---|---|
| Abrir los paneles de control en otros dispositivos | "Apagado de forma predeterminada. Enciéndalo para abrir los paneles de control de esta estación desde una tableta u otra PC de la misma red." | Encendido o apagado. Apagado de forma predeterminada. | Encendido: el anfitrión web ata cada dirección LAN de la estación junto a la de loopback, la aplicación agrega una regla del Firewall de Windows llamada "Ganter Lab Dashboard" (TCP de entrada en el puerto, perfiles Privado y de Dominio, solo la subred local) e instala una lista de permitidos que rechaza cualquier origen fuera de los rangos de direcciones privadas. Apagado: solo se ata loopback y se quita la regla. |
| Servir por HTTPS (certificado autofirmado) | Se dibuja solo mientras el interruptor de arriba está encendido. Cifra el tráfico de la LAN con un certificado que la estación se hace a sí misma. | Encendido o apagado. Apagado de forma predeterminada. | Encendido: las direcciones LAN sirven HTTPS; la dirección de loopback se queda en HTTP simple, así que la ventana del escritorio nunca se ve afectada. Cada dispositivo le pide aceptar el certificado de la estación la primera vez. |
| Puerto | "El puerto de red en el que escucha esta estación. Cambiarlo reinicia el servidor web: esta pantalla se recarga sola, y los paneles de control abiertos en otro lado hay que volver a abrirlos en la dirección nueva." | De 1 a 65535. Predeterminado: 18760. | El puerto para loopback y para la LAN por igual. El campo confirma al salir de él o al presionar Intro, nunca en cada pulsación; un texto que no es un puerto, un número fuera del rango, o el puerto que ya está en vigor regresan al valor en vigor sin preguntar. |
Mientras el interruptor está encendido, la tarjeta explica quién puede conectarse (véase más abajo) y después muestra una de tres cosas.
- Abrir en otro dispositivo: un código QR y la dirección que hay que escribir,
http://<address>:<port>/(ohttps://), donde la dirección es la primera dirección LAN que ató el anfitrión al arrancar. Escanéelo o escríbala en un navegador de la misma red. - "Esta estación todavía no está en una red. Conéctela a la red de planta para tener una dirección que compartir.": el interruptor está encendido, pero la estación no tenía ninguna dirección LAN cuando arrancó el anfitrión, así que solo se ató loopback y no se creó ninguna regla de firewall. El ajuste se queda encendido, y el anfitrión se vuelve a atar cuando aparece una dirección.
- El acceso remoto no está disponible, un aviso de precaución: se pidió HTTPS y el certificado no se pudo cargar ni crear. El aviso lleva el motivo: "El acceso remoto no arrancó porque su certificado HTTPS no se pudo cargar ni crear. El acceso por loopback sigue disponible; revise Eventos y cambie el ajuste de acceso remoto para reintentar." La estación nunca cae sola a HTTP simple, y una notificación de "Panel de control remoto no disponible" dice lo mismo cuando arranca el anfitrión.
Aplicar un cambio: el reinicio
Accionar cualquiera de los dos interruptores o confirmar un puerto nuevo abre el diálogo ¿Reiniciar el servidor web?. Su párrafo dice cuánto cuesta y termina con "Esta pantalla la dibuja ese servidor, así que se detiene unos segundos y regresa sola.":
- al encender el interruptor: "Abrir los paneles de control en otros dispositivos reinicia el servidor web.";
- al apagarlo: "Cerrar los paneles de control en otros dispositivos reinicia el servidor web, y un dispositivo que lee esta estación por la red deja de alcanzarla.";
- HTTPS encendido: "Servir por HTTPS reinicia el servidor web, y cada dispositivo le pide aceptar el certificado propio de esta estación la primera vez."; HTTPS apagado: "Volver a servir por HTTP simple reinicia el servidor web.";
- un puerto nuevo: "Mover esta estación al puerto N reinicia el servidor web."
Cancelar regresa el interruptor y el campo del puerto a lo que la estación escucha. Aplicar y recargar guarda el ajuste; la aplicación entonces quita la regla vieja de firewall, detiene el anfitrión, lo arranca con las opciones nuevas y vuelve a crear la regla. Mientras eso pasa, una cubierta titulada Reiniciando el servidor web se para sobre la aplicación: "La pantalla regresa sola en cuanto la estación vuelva a contestar." en la ventana del escritorio, "La pantalla regresa sola en cuanto conteste la dirección nueva." en un navegador, y en las dos "La adquisición, la grabación y el servidor OPC UA siguen corriendo todo el tiempo." Un navegador sondea la dirección nueva cada medio segundo hasta por treinta segundos y se va ahí en cuanto contesta; si nada contesta a tiempo, la cubierta se hace a un lado y toma su lugar la pantalla de reconexión de siempre, con su Intentar de nuevo y su Recargar. La ventana del escritorio vuelve a apuntar su propia vista. Quien pidió el cambio es quien espera; cualquier otro dispositivo simplemente pierde su conexión y se reconecta. Un navegador que apagó el acceso remoto no tiene, por decisión propia, nada a lo que regresar.
Mientras el runtime está detenido esta página ni siquiera se dibuja (véase Ajustes), así que a ninguno de los tres se llega hasta que el runtime regrese.
HTTPS y su certificado
El certificado es autofirmado, emitido a "Ganter Lab Dashboard", válido por cinco años, y enumera localhost, 127.0.0.1 y todas las direcciones LAN que tenía la estación cuando se hizo. Se guarda como dashboard-cert.pfx bajo la raíz de datos de la estación y se vuelve a hacer cuando falta, cuando no se puede leer, cuando le queda menos de un día de validez, o cuando ya no cubre alguna de las direcciones de la estación. Los navegadores no confían en él por su cuenta: cada dispositivo muestra su propia advertencia una vez y ahí se acepta el certificado de la estación. Sin HTTPS, los PIN de inicio de sesión cruzan la red en texto claro, y también todo lo demás que la estación muestra por la red, incluido el usuario del servidor OPC UA de Configuración; una contraseña escrita ahí cruza igual a la ida, aunque la guardada nunca se le manda al navegador.
La regla de firewall y la vigilancia de direcciones
La regla "Ganter Lab Dashboard" se crea y se quita con netsh conforme la aplicación aplica el ajuste. Crear una regla necesita elevación, y la aplicación no la da por hecha: una falla queda registrada y se traga, porque el atado y la lista de permitidos de rangos privados igual confinan al anfitrión, y Windows entonces muestra su propio aviso de "permitir acceso". La regla se tira y se vuelve a crear en cada cambio, así que no se queda ninguna regla vieja de un puerto anterior.
Las direcciones de la estación se pueden mover bajo un anfitrión en marcha (una concesión DHCP nueva, un paso de Wi-Fi a cable, una base). La aplicación las vigila y, mientras el acceso remoto está encendido, vuelve a atar el anfitrión en las direcciones actuales, lo que además renueva el certificado cuando ya no las cubre; la tarjeta de dirección va detrás.
Quién puede abrir un panel de control
La primera pregunta no es quién pide, sino qué direccionó la solicitud. La estación responde en 127.0.0.1 en su propia máquina y, con el acceso remoto encendido, en cada dirección LAN que enlazó y en el nombre de red de esta máquina; una solicitud que nombra cualquier otro host, o que trae como origen la página de otro sitio, se rechaza con 403 y con la línea "Esta estación responde solo en la dirección que publica." antes de servir una pantalla, un archivo o una conexión. Eso es lo que evita que un sitio que usted visite por casualidad maneje esta estación desde su navegador: una página así puede apuntar su propio dominio a esta máquina, pero no escoge la dirección que el navegador escribe en la solicitud que hace por ella, y el intento queda registrado en Events. El punto de conexión del agente rechaza a sus propios llamadores con esa misma regla.
El anfitrión web sirve la interfaz entera, no solo los paneles de control, y cada navegador es su propia conexión con su propio usuario con la sesión iniciada. Si una identidad puede siquiera entrar desde la red es cosa del permiso Acceso remoto (LAN) de su rol, en la página Usuarios: a un navegador cuya identidad no lo tiene no le sale ninguna página, solo el panel de inicio de sesión, hasta que alguien con ese bit inicie sesión. El rol Sin sesión iniciada lo trae apagado de fábrica, así que encender el acceso remoto no comparte nada hasta que un usuario inicie sesión, salvo que usted le conceda ese bit a propósito a ese rol para un quiosco o una tableta. Un navegador de la máquina de la propia estación nunca pasa por esa puerta. De ahí en adelante el rol con la sesión iniciada decide todo lo demás, exactamente igual que en la ventana de la estación; véase Iniciar sesión.
Lo que un navegador remoto no puede hacer
Unas cuantas acciones existen solo en el escritorio de la propia estación y se quedan atenuadas en un navegador con "Disponible solo en el escritorio local de la estación.": abrir la carpeta de copias de seguridad, reiniciar para tomar una actualización, y abrir la ventana desprendida de Eventos desde el medidor de Advertencias. La fila del zoom del Desktop no se dibuja siquiera. Confiar, bloquear, revocar e importar certificados en Acceso de clientes y en Acceso a los equipos, y el botón de firewall de OPC UA, se rechazan en un navegador: "El acceso de clientes solo se puede cambiar en la aplicación de escritorio de la estación." Todo lo demás, estos ajustes de acceso remoto incluidos, sigue al rol con la sesión iniciada.
Lo que esta sección no hace
La estación nunca queda expuesta a internet y no arma ningún túnel: el atado es un atado de LAN, la regla de firewall tiene el alcance de la subred local, y la lista de permitidos rechaza direcciones públicas aunque las dos estuvieran mal configuradas. Aquí no hay lista de navegadores conectados, ni permiso o veto por dispositivo, ni una contraseña aparte para mirar (la identidad es el usuario local), y el puerto del punto de conexión de agente se establece en la página Agente, no aquí.