Accès à distance
Ouvrir les tableaux de bord de cette station aux autres appareils du réseau, en HTTPS si vous le choisissez, qui peut s'en servir, et le redémarrage que chaque changement coûte.
Accès à distance est la dernière ligne du groupe GÉNÉRAL de la page Paramètres. Désactivé, l'hôte web de la station ne répond qu'à sa propre machine sur l'adresse de boucle locale, ce par quoi la fenêtre du logiciel de bureau dessine elle-même l'interface, et rien n'écoute sur le réseau. Activé, chaque adresse réseau de la station est liée aussi, et une tablette ou un autre PC du même réseau local peut ouvrir la même interface dans un navigateur. La page demande la permission Modifier les paramètres, et les trois réglages d'ici redémarrent le serveur web qui dessine la vue même où vous êtes, alors chacun demande d'abord.
Les réglages
| Champ | Ce que c'est | Valeurs / défaut | Effet |
|---|---|---|---|
| Ouvrir les tableaux de bord sur d'autres appareils | « Désactivé par défaut. Activez ceci pour ouvrir les tableaux de bord de cette station depuis une tablette ou un autre PC du même réseau. » | Activé ou désactivé. Désactivé par défaut. | Activé : l'hôte web lie chaque adresse de réseau local de la station à côté de celle de boucle locale, l'application ajoute une règle de pare-feu Windows nommée « Ganter Lab Dashboard » (TCP entrant sur le port, profils Privé et Domaine, sous-réseau local seulement) et installe une liste d'autorisation qui refuse toute source hors des plages d'adresses privées. Désactivé : seule la boucle locale est liée et la règle est retirée. |
| Servir en HTTPS (certificat auto-signé) | Dessiné seulement tant que l'interrupteur ci-dessus est activé. Chiffre le trafic du réseau local avec un certificat que la station se fabrique. | Activé ou désactivé. Désactivé par défaut. | Activé : les adresses du réseau local servent en HTTPS; l'adresse de boucle locale reste en HTTP simple, alors la fenêtre du logiciel de bureau n'est jamais touchée. Chaque appareil vous demande d'accepter le certificat de la station la première fois. |
| Port réseau | « Le port réseau sur lequel cette station écoute. Le modifier redémarre le serveur web : cette vue se recharge d'elle-même, et les tableaux de bord ouverts ailleurs doivent être rouverts à la nouvelle adresse. » | 1 à 65535. Défaut 18760. | Le port pour la boucle locale comme pour le réseau local. Le champ valide quand vous le quittez ou appuyez sur Entrée, jamais à chaque frappe; un texte qui n'est pas un port, un nombre hors de la plage, ou le port déjà en vigueur retombent à la valeur en vigueur sans rien demander. |
Tant que l'interrupteur est activé, la carte explique qui peut se connecter (voir plus bas) puis montre l'une de trois choses.
- Ouvrir sur un autre appareil : un code QR et l'adresse à saisir,
http://<address>:<port>/(ouhttps://), où l'adresse est la première adresse de réseau local que l'hôte a liée à son démarrage. Scannez-le ou saisissez-le dans un navigateur du même réseau. - « Cette station n'est pas encore sur un réseau. Raccordez-la au réseau de votre installation pour obtenir une adresse à partager. » : l'interrupteur est activé, mais la station n'avait aucune adresse de réseau local au démarrage de l'hôte, alors seule la boucle locale est liée et aucune règle de pare-feu n'a été créée. Le réglage reste activé, et l'hôte est relié dès qu'une adresse apparaît.
- L'accès à distance est indisponible, un bandeau de prudence : le HTTPS a été demandé et le certificat n'a pas pu être chargé ni créé. Le bandeau porte la raison : « L'accès à distance n'a pas démarré parce que son certificat HTTPS n'a pas pu être chargé ni créé. L'accès par la boucle locale demeure disponible; consultez Événements et modifiez le réglage d'accès à distance pour réessayer. » La station ne retombe jamais d'elle-même sur du HTTP simple, et une notification « Tableau de bord distant indisponible » dit la même chose au démarrage de l'hôte.
Appliquer un changement : le redémarrage
Basculer l'un ou l'autre interrupteur ou valider un nouveau port ouvre la boîte Redémarrer le serveur web?. Son paragraphe énonce le coût et se termine par « Cette vue est dessinée par ce serveur : elle s'interrompt quelques secondes et revient d'elle-même. » :
- activer l'interrupteur : « Ouvrir les tableaux de bord sur d'autres appareils redémarre le serveur web. »;
- le désactiver : « Fermer les tableaux de bord sur d'autres appareils redémarre le serveur web, et un appareil qui lit cette station par le réseau cesse de l'atteindre. »;
- HTTPS activé : « Servir en HTTPS redémarre le serveur web, et chaque appareil vous demande d'accepter le certificat propre à cette station la première fois. »; HTTPS désactivé : « Revenir à HTTP simple redémarre le serveur web. »;
- un nouveau port : « Déplacer cette station sur le port N redémarre le serveur web. »
Annuler remet l'interrupteur et le champ du port à ce sur quoi la station écoute. Appliquer et recharger enregistre le réglage; l'application retire ensuite l'ancienne règle de pare-feu, arrête l'hôte, le démarre avec les nouvelles options et recrée la règle. Pendant ce temps, un voile intitulé Redémarrage du serveur web se tient par-dessus l'application : « La vue revient d'elle-même dès que la station répond de nouveau. » sur la fenêtre du logiciel de bureau, « La vue revient d'elle-même dès que la nouvelle adresse répond. » dans un navigateur, et dans les deux cas « L'acquisition, l'enregistrement et le serveur OPC UA continuent de fonctionner pendant toute l'opération. » Un navigateur sonde la nouvelle adresse toutes les demi-secondes pendant jusqu'à trente secondes et s'y rend dès qu'elle répond; si rien ne répond à temps, le voile s'écarte et l'écran de reconnexion ordinaire, avec son Réessayer et son Recharger, prend le relais. La fenêtre du logiciel de bureau repointe sa propre vue. Celui qui a demandé le changement est celui qui attend; chaque autre appareil perd simplement sa connexion et se reconnecte. Un navigateur qui a désactivé l'accès à distance n'a, par son propre choix, plus rien où revenir.
Tant que le runtime est arrêté, cette page n'est pas dessinée du tout (voir Paramètres), alors aucun des trois réglages n'est atteignable jusqu'au retour du runtime.
HTTPS et son certificat
Le certificat est auto-signé, émis à « Ganter Lab Dashboard », valide cinq ans, et il énumère localhost, 127.0.0.1 et chaque adresse de réseau local que la station avait à sa fabrication. Il est conservé sous dashboard-cert.pfx dans la racine de données de la station et refabriqué quand il manque, qu'il est illisible, qu'il expire dans moins d'un jour, ou qu'il ne couvre plus l'une des adresses de la station. Les navigateurs ne lui font pas confiance d'eux-mêmes : chaque appareil montre son propre avertissement une fois et vous y acceptez le certificat de la station. Sans HTTPS, les codes PIN d'ouverture de session traversent le réseau en clair, comme tout ce que la station montre par le réseau, y compris le nom d'utilisateur du serveur OPC UA sur Paramétrage; un mot de passe tapé là traverse de la même façon à l'aller, mais celui qui est conservé n'est jamais envoyé au navigateur.
La règle de pare-feu et la veille des adresses
La règle « Ganter Lab Dashboard » est créée et retirée avec netsh à mesure que l'application applique le réglage. Créer une règle demande une élévation, et l'application ne la présume pas : un échec est journalisé et avalé, parce que la liaison et la liste d'autorisation des plages privées confinent tout de même l'hôte, et Windows montre alors sa propre invite « autoriser l'accès » à la place. La règle est abandonnée et recréée à chaque changement, de sorte qu'aucune règle périmée pour un ancien port ne reste derrière.
Les adresses de la station peuvent bouger sous un hôte en marche (un nouveau bail DHCP, un passage du Wi-Fi au câble, une station d'accueil). L'application les surveille et, tant que l'accès à distance est activé, relie l'hôte sur les adresses du moment, ce qui renouvelle aussi le certificat quand il ne les couvre plus; la carte des adresses suit.
Qui peut ouvrir un tableau de bord
La première question n'est pas qui demande, mais ce que la requête a adressé. La station répond sur 127.0.0.1 sur sa machine même et, tant que l'accès à distance est activé, sur chacune des adresses LAN qu'elle a liées et sur le nom réseau de cette machine. Une requête qui nomme un autre hôte, ou qui porte comme origine la page d'un autre site, est refusée par un 403 et par la ligne "Cette station ne répond qu'à l'adresse qu'elle publie." avant qu'une vue, un fichier ou une connexion ne soient servis. C'est ainsi qu'un site visité par hasard ne peut pas piloter cette station par votre navigateur. Une page pareille peut faire pointer son propre domaine vers cette machine, mais elle ne choisit pas l'adresse que le navigateur inscrit dans la requête qu'il fait pour elle, et la tentative est consignée dans Events. Le point de connexion de l'agent refuse ses propres appelants suivant la même règle.
L'hôte web sert toute l'interface, pas seulement les tableaux de bord, et chaque navigateur est sa propre connexion avec son propre utilisateur en session. Qu'une identité puisse entrer depuis le réseau tient à la permission Accès à distance (LAN) de son rôle, sur la page Utilisateurs : un navigateur dont l'identité ne l'a pas ne voit aucune page, seulement le volet d'ouverture de session, jusqu'à ce que quelqu'un qui a le bit ouvre une session. Le rôle Non connecté ne l'a pas par défaut, alors activer l'accès à distance ne partage rien tant qu'un utilisateur n'a pas ouvert de session, à moins que vous n'accordiez délibérément le bit à ce rôle pour une borne ou une tablette. Un navigateur sur la machine propre à la station n'y est jamais soumis. À partir de là, le rôle en session décide de tout le reste, exactement comme sur la fenêtre de la station; voir Ouvrir une session.
Ce qu'un navigateur distant ne peut pas faire
Quelques actions n'existent que sur le bureau propre à la station et restent grisées dans un navigateur avec « Disponible uniquement sur le bureau local de la station. » : ouvrir le dossier des sauvegardes, redémarrer pour prendre une mise à jour, et ouvrir la fenêtre détachée d'Événements depuis le compteur Avertissements. La ligne du zoom de la fenêtre n'est pas dessinée du tout. Accorder la confiance, bloquer, révoquer et importer des certificats sur Accès des clients et Accès des équipements, ainsi que le bouton de pare-feu OPC UA, sont refusés dans un navigateur : « L'accès des clients ne peut être modifié que dans l'application de bureau de la station. » Tout le reste, ces réglages d'accès à distance compris, suit le rôle en session.
Ce que cette section ne fait pas
La station n'est jamais exposée à Internet et ne monte aucun tunnel : la liaison est une liaison de réseau local, la règle de pare-feu est bornée au sous-réseau local, et la liste d'autorisation refuse les adresses publiques même si les deux étaient mal configurées. Il n'y a pas ici de liste des navigateurs connectés, pas d'autorisation ni de refus par appareil, pas de mot de passe distinct pour la consultation (l'identité est l'utilisateur local), et le port du point de terminaison agent se règle sur la page Accès agent, pas ici.