Acceso remoto
Abrir los paneles de control de esta estación a otros dispositivos de la red, por HTTPS si usted quiere, quién puede usarlos, y el reinicio que cuesta cada cambio.
Acceso remoto es la última fila del grupo AJUSTES GENERALES de la página Ajustes. Apagado, el host web de la estación responde solo a su propia máquina en la dirección de loopback, que es como la ventana de escritorio dibuja la interfaz, y no escucha nada en la red. Encendido, se enlaza también cada dirección de red de la estación, y una tableta u otro PC de la misma LAN pueden abrir la misma interfaz en un navegador. La página exige el permiso Cambiar los ajustes, y los tres ajustes de aquí reinician el servidor web que dibuja la mismísima pantalla en la que usted está, así que cada uno pregunta primero.
Los ajustes
| Campo | Qué es | Valores / valor por defecto | Efecto |
|---|---|---|---|
| Abrir los paneles de control en otros dispositivos | "Desactivado por defecto. Actívelo para abrir los paneles de control de esta estación desde una tableta u otro PC de la misma red." | Encendido o apagado. Apagado por defecto. | Encendido: el host web enlaza cada dirección LAN de la estación junto a la de loopback, la aplicación añade una regla del Firewall de Windows llamada "Ganter Lab Dashboard" (TCP entrante en el puerto, perfiles Privado y de Dominio, solo la subred local) e instala una lista de permitidos que rechaza cualquier origen fuera de los rangos de direcciones privadas. Apagado: solo se enlaza el loopback y la regla se quita. |
| Servir por HTTPS (certificado autofirmado) | Se dibuja solo mientras el interruptor de arriba está encendido. Cifra el tráfico de la LAN con un certificado que la estación hace para sí misma. | Encendido o apagado. Apagado por defecto. | Encendido: las direcciones LAN sirven por HTTPS; la dirección de loopback se queda en HTTP sin cifrar, así que la ventana de escritorio no se ve afectada nunca. Cada dispositivo le pide aceptar el certificado de la estación la primera vez. |
| Puerto | "El puerto de red en el que escucha esta estación. Cambiarlo reinicia el servidor web: esta pantalla se recarga sola, y los paneles de control abiertos en otro sitio hay que volver a abrirlos en la nueva dirección." | De 1 a 65535. Por defecto 18760. | El puerto para el loopback y para la LAN por igual. El campo se confirma al salir de él o al pulsar Entrar, nunca a cada tecla; un texto que no es un puerto, un número fuera del intervalo, o el puerto que ya está en vigor vuelven al valor en vigor sin preguntar. |
Mientras el interruptor está encendido, la tarjeta explica quién puede conectarse (véase más abajo) y después muestra una de tres cosas.
- Abrir en otro dispositivo: un código QR y la dirección que escribir,
http://<dirección>:<puerto>/(ohttps://), donde la dirección es la primera dirección LAN que enlazó el host al iniciarse. Escanéelo o escríbala en un navegador de la misma red. - "Esta estación todavía no está en una red. Conéctela a la red de planta para obtener una dirección que compartir.": el interruptor está encendido, pero la estación no tenía ninguna dirección LAN cuando arrancó el host, así que solo se enlazó el loopback y no se creó ninguna regla del firewall. El ajuste se queda encendido, y el host se vuelve a enlazar cuando aparece una dirección.
- El acceso remoto no está disponible, un aviso de precaución: se pidió HTTPS y el certificado no se pudo cargar ni crear. El aviso lleva el motivo: "El acceso remoto no se inició porque su certificado HTTPS no se pudo cargar ni crear. El acceso por loopback sigue disponible; revise Eventos y cambie el ajuste de acceso remoto para volver a intentarlo." La estación no vuelve nunca por su cuenta a HTTP sin cifrar, y una notificación de "Panel de control remoto no disponible" dice lo mismo cuando arranca el host.
Aplicar un cambio: el reinicio
Accionar cualquiera de los dos interruptores o confirmar un puerto nuevo abre el diálogo ¿Reiniciar el servidor web?. Su párrafo dice lo que cuesta y termina con "Esta pantalla la dibuja ese servidor, así que se detiene unos segundos y vuelve sola.":
- al encender el interruptor: "Abrir los paneles de control en otros dispositivos reinicia el servidor web.";
- al apagarlo: "Cerrar los paneles de control en otros dispositivos reinicia el servidor web, y un dispositivo que lea esta estación por la red deja de alcanzarla.";
- HTTPS encendido: "Servir por HTTPS reinicia el servidor web, y cada dispositivo le pide aceptar el certificado propio de esta estación la primera vez."; HTTPS apagado: "Volver a servir por HTTP sin cifrar reinicia el servidor web.";
- un puerto nuevo: "Mover esta estación al puerto N reinicia el servidor web."
Cancelar devuelve el interruptor y el campo del puerto a lo que la estación escucha. Aplicar y recargar guarda el ajuste; la aplicación quita entonces la regla vieja del firewall, detiene el host, lo arranca con las opciones nuevas y vuelve a crear la regla. Mientras eso ocurre, una cubierta titulada Reiniciando el servidor web se pone sobre la aplicación: "La pantalla vuelve sola en cuanto la estación responda de nuevo." en la ventana de escritorio, "La pantalla vuelve sola en cuanto responda la nueva dirección." en un navegador, y en las dos "La adquisición, la grabación y el servidor OPC UA siguen funcionando todo el tiempo." Un navegador sondea la dirección nueva cada medio segundo durante hasta treinta segundos y va a ella cuando responde; si no responde nada a tiempo, la cubierta se aparta y toma el relevo la pantalla de reconexión de siempre, con su Intentar de nuevo y su Recargar. La ventana de escritorio vuelve a apuntar su propia vista. Quien pidió el cambio es quien espera; los demás dispositivos simplemente pierden su conexión y se reconectan. Un navegador que apagó el acceso remoto no tiene, por decisión propia, a dónde volver.
Mientras el runtime está detenido, esta página no se dibuja siquiera (véase Ajustes), así que a ninguno de los tres se llega hasta que el runtime vuelva.
HTTPS y su certificado
El certificado es autofirmado, emitido a nombre de "Ganter Lab Dashboard", válido cinco años, y enumera localhost, 127.0.0.1 y todas las direcciones LAN que tenía la estación cuando se hizo. Se guarda como dashboard-cert.pfx bajo la raíz de datos de la estación y se vuelve a hacer cuando falta, cuando no se puede leer, cuando le queda menos de un día para caducar, o cuando ya no cubre alguna de las direcciones de la estación. Los navegadores no confían en él por sí solos: cada dispositivo muestra su propia advertencia una vez y usted acepta ahí el certificado de la estación. Sin HTTPS, los PIN de inicio de sesión cruzan la red en texto claro, y lo mismo le pasa a todo lo demás que la estación muestre por la red, incluido el nombre de usuario del servidor OPC UA de Configuración; una contraseña escrita ahí cruza igual a la ida, aunque la guardada no se le envía nunca al navegador.
La regla del firewall y la vigilancia de las direcciones
La regla "Ganter Lab Dashboard" se crea y se quita con netsh a medida que la aplicación aplica el ajuste. Crear una regla necesita elevación, y la aplicación no la da por hecha: un fallo se anota en el diario y se traga, porque el enlace y la lista de permitidos de rangos privados siguen confinando el host, y Windows muestra entonces su propio aviso de "permitir el acceso". La regla se tira y se vuelve a crear en cada cambio, así que no se queda atrás ninguna regla caducada de un puerto viejo.
Las direcciones de la estación pueden moverse bajo un host en marcha (una concesión DHCP nueva, un paso del Wi-Fi al cable, una base de conexión). La aplicación las vigila y, mientras el acceso remoto está encendido, vuelve a enlazar el host en las direcciones actuales, lo que también renueva el certificado cuando ya no las cubre; la tarjeta de la dirección lo sigue.
Quién puede abrir un panel de control
La primera pregunta no es quién está pidiendo, sino qué ha direccionado la solicitud. La estación responde en 127.0.0.1 en su propia máquina y, con el acceso remoto activado, en cada dirección LAN que enlazó y en el nombre de red de esta máquina; una solicitud que nombra cualquier otro host, o que lleva como origen la página de otro sitio, se rechaza con 403 y con la línea "Esta estación responde solo en la dirección que publica." antes de servir una pantalla, un archivo o una conexión. Eso es lo que impide que un sitio que usted visite por casualidad gobierne esta estación desde su navegador: una página así puede apuntar su propio dominio a esta máquina, pero no elige la dirección que el navegador escribe en la solicitud que hace por ella, y el intento queda registrado en Events. El punto de conexión del agente rechaza a sus propios llamadores con la misma regla.
El host web sirve la interfaz entera, no solo los paneles de control, y cada navegador es su propia conexión con su propio usuario con la sesión iniciada. Si una identidad puede entrar siquiera desde la red lo decide el permiso Acceso remoto (LAN) de su rol en la página Usuarios: un navegador cuya identidad no lo tiene no ve ninguna página, solo el panel de inicio de sesión, hasta que alguien con el bit inicie sesión. El rol Sin sesión iniciada lo tiene apagado por defecto, así que encender el acceso remoto no comparte nada hasta que un usuario inicie sesión, salvo que usted conceda deliberadamente el bit a ese rol para un quiosco o una tableta. Un navegador en la propia máquina de la estación no pasa nunca por esa puerta. A partir de ahí, el rol con la sesión iniciada decide todo lo demás, exactamente igual que en la ventana de la estación; véase Inicio de sesión.
Lo que un navegador remoto no puede hacer
Unas pocas acciones existen solo en el escritorio de la propia estación y se quedan atenuadas en un navegador con "Solo disponible en el escritorio local de la estación.": abrir la carpeta de copias de seguridad, reiniciar para tomar una actualización, y abrir la ventana desacoplada de Eventos desde el medidor Advertencias. La fila Zoom del Desktop no se dibuja siquiera. Confiar, bloquear, revocar e importar certificados en Acceso de clientes y en Acceso a los equipos, y el botón del firewall de OPC UA, se rechazan en un navegador: "El acceso de clientes solo se puede cambiar en la aplicación de escritorio de la estación." Todo lo demás, estos ajustes de acceso remoto incluidos, sigue al rol con la sesión iniciada.
Lo que esta sección no hace
La estación no se expone nunca a internet y no monta ningún túnel: el enlace es un enlace de LAN, la regla del firewall está acotada a la subred local, y la lista de permitidos rechaza las direcciones públicas aunque las dos cosas estuvieran mal configuradas. Aquí no hay ninguna lista de navegadores conectados, ni permiso o denegación por dispositivo, ni contraseña aparte para ver (la identidad es el usuario local), y el puerto del punto de conexión del agente se establece en la página Agente, no aquí.