Accès à distance
Ouvrir les tableaux de bord de cette station à d'autres appareils du réseau, en HTTPS si vous le choisissez, qui peut s'en servir, et le redémarrage que chaque changement coûte.
Accès à distance est la dernière ligne du groupe GÉNÉRAL de la page Paramètres. Désactivé, l'hôte web de la station ne répond qu'à sa propre machine sur l'adresse de boucle locale, ce qui est la façon dont la fenêtre du logiciel de bureau dessine elle-même l'interface, et rien n'écoute sur le réseau. Activé, chaque adresse réseau de la station est écoutée aussi, et une tablette ou un autre PC du même réseau local peut ouvrir la même interface dans un navigateur. La page demande la permission Modifier les paramètres, et les trois réglages d'ici redémarrent le serveur web qui dessine la vue même où vous êtes, donc chacun demande d'abord.
Les réglages
| Champ | Ce que c'est | Valeurs / défaut | Effet |
|---|---|---|---|
| Ouvrir les tableaux de bord sur d'autres appareils | « Désactivé par défaut. Activez ceci pour ouvrir les tableaux de bord de cette station depuis une tablette ou un autre PC du même réseau. » | Activé ou désactivé. Désactivé par défaut. | Activé : l'hôte web écoute chaque adresse de réseau local de la station à côté de celle de boucle locale, l'application ajoute une règle de pare-feu Windows nommée « Ganter Lab Dashboard » (TCP entrant sur le port, profils Privé et Domaine, sous-réseau local seulement) et installe une liste d'autorisation qui refuse toute source hors des plages d'adresses privées. Désactivé : seule la boucle locale est écoutée et la règle est retirée. |
| Servir en HTTPS (certificat auto-signé) | Dessiné seulement tant que l'interrupteur ci-dessus est activé. Chiffre le trafic du réseau local avec un certificat que la station fabrique pour elle-même. | Activé ou désactivé. Désactivé par défaut. | Activé : les adresses du réseau local servent en HTTPS ; l'adresse de boucle locale reste en HTTP simple, si bien que la fenêtre du logiciel de bureau n'est jamais touchée. Chaque appareil vous demande d'accepter le certificat de la station la première fois. |
| Port réseau | « Le port réseau sur lequel cette station écoute. Le modifier redémarre le serveur web : cette vue se recharge d'elle-même, et les tableaux de bord ouverts ailleurs doivent être rouverts à la nouvelle adresse. » | de 1 à 65535. Défaut 18760. | Le port pour la boucle locale comme pour le réseau local. Le champ valide quand vous le quittez ou appuyez sur Entrée, jamais à chaque frappe ; un texte qui n'est pas un port, un nombre hors de la plage, ou le port déjà en vigueur revient à la valeur en vigueur sans rien demander. |
Tant que l'interrupteur est activé, la carte explique qui peut se connecter (voir plus bas) puis montre l'une de trois choses.
- Ouvrir sur un autre appareil : un code QR et l'adresse à saisir,
http://<address>:<port>/(ouhttps://), où l'adresse est la première adresse de réseau local que l'hôte a écoutée à son démarrage. Scannez-le ou saisissez-le dans un navigateur du même réseau. - « Cette station n'est pas encore sur un réseau. Raccordez-la au réseau de votre installation pour obtenir une adresse à partager. » : l'interrupteur est activé, mais la station n'avait aucune adresse de réseau local au démarrage de l'hôte, donc seule la boucle locale est écoutée et aucune règle de pare-feu n'a été créée. Le réglage reste activé, et l'hôte est réécouté dès qu'une adresse apparaît.
- L'accès à distance est indisponible, un bandeau de prudence : HTTPS a été demandé et le certificat n'a pas pu être chargé ni créé. Le bandeau porte la raison : « L'accès à distance n'a pas démarré parce que son certificat HTTPS n'a pas pu être chargé ni créé. L'accès par la boucle locale reste disponible ; consultez Événements et modifiez le réglage d'accès à distance pour réessayer. » La station ne retombe jamais d'elle-même en HTTP simple, et une notification « Tableau de bord distant indisponible » dit la même chose au démarrage de l'hôte.
Appliquer un changement : le redémarrage
Basculer l'un ou l'autre interrupteur ou valider un nouveau port ouvre la boîte de dialogue Redémarrer le serveur web ?. Son paragraphe énonce le coût et se termine par « Cette vue est dessinée par ce serveur : elle s'interrompt quelques secondes et revient d'elle-même. » :
- activer l'interrupteur : « Ouvrir les tableaux de bord sur d'autres appareils redémarre le serveur web. » ;
- le désactiver : « Fermer les tableaux de bord sur d'autres appareils redémarre le serveur web, et un appareil qui lit cette station par le réseau cesse de l'atteindre. » ;
- HTTPS activé : « Servir en HTTPS redémarre le serveur web, et chaque appareil vous demande d'accepter le certificat propre à cette station la première fois. » ; HTTPS désactivé : « Revenir à HTTP simple redémarre le serveur web. » ;
- un nouveau port : « Déplacer cette station sur le port N redémarre le serveur web. »
Annuler remet l'interrupteur et le champ de port à ce que la station écoute. Appliquer et recharger enregistre le réglage ; l'application retire ensuite l'ancienne règle de pare-feu, arrête l'hôte, le démarre avec les nouvelles options et recrée la règle. Pendant ce temps, un voile intitulé Redémarrage du serveur web se tient par-dessus l'application : « La vue revient d'elle-même dès que la station répond de nouveau. » sur la fenêtre du logiciel de bureau, « La vue revient d'elle-même dès que la nouvelle adresse répond. » dans un navigateur, et dans les deux « L'acquisition, l'enregistrement et le serveur OPC UA continuent de fonctionner pendant toute l'opération. » Un navigateur sonde la nouvelle adresse toutes les demi-secondes pendant trente secondes au plus et s'y rend dès qu'elle répond ; si rien ne répond à temps, le voile s'écarte et la vue de reconnexion ordinaire, avec ses Réessayer et Recharger, prend le relais. La fenêtre du logiciel de bureau repointe sa propre vue. Celui qui a demandé le changement est celui qui attend ; tout autre appareil perd simplement sa connexion et se reconnecte. Un navigateur qui a désactivé l'accès à distance n'a, par son propre choix, plus rien où revenir.
Tant que le runtime est arrêté, cette page n'est pas dessinée du tout (voir Paramètres), donc aucun des trois n'est atteignable tant que le runtime n'est pas revenu.
HTTPS et son certificat
Le certificat est auto-signé, délivré à « Ganter Lab Dashboard », valable cinq ans, et il liste localhost, 127.0.0.1 et chaque adresse de réseau local que la station avait au moment de sa fabrication. Il est conservé sous le nom dashboard-cert.pfx dans la racine de données de la station et refabriqué quand il manque, qu'il est illisible, qu'il expire dans moins d'un jour, ou qu'il ne couvre plus l'une des adresses de la station. Les navigateurs ne lui font pas confiance d'eux-mêmes : chaque appareil montre son propre avertissement une fois et vous y acceptez le certificat de la station. Sans HTTPS, les codes PIN de connexion traversent le réseau en clair, tout comme le reste de ce que la station montre sur le réseau, y compris le nom d'utilisateur du serveur OPC UA sur Paramétrage ; un mot de passe tapé là traverse de la même façon à l'aller, mais celui qui est enregistré n'est jamais envoyé au navigateur.
La règle de pare-feu et la surveillance des adresses
La règle « Ganter Lab Dashboard » est créée et retirée avec netsh à mesure que l'application applique le réglage. Créer une règle demande une élévation, et l'application ne la présume pas : un échec est journalisé et absorbé, parce que l'écoute et la liste d'autorisation des plages privées confinent quand même l'hôte, et Windows montre alors sa propre demande « autoriser l'accès » à la place. La règle est retirée et recréée à chaque changement, si bien qu'aucune règle périmée pour un ancien port ne reste derrière.
Les adresses de la station peuvent bouger sous un hôte en marche (un nouveau bail DHCP, un passage du Wi-Fi au câble, une station d'accueil). L'application les surveille et, tant que l'accès à distance est activé, réécoute l'hôte sur les adresses en cours, ce qui renouvelle aussi le certificat quand il ne les couvre plus ; la carte des adresses suit.
Qui peut ouvrir un tableau de bord
La première question n'est pas qui demande, mais ce que la requête a adressé. La station répond sur 127.0.0.1 sur sa propre machine et, tant que l'accès distant est activé, sur chaque adresse LAN qu'elle a liée et sur le nom réseau de cette machine. Une requête qui nomme un autre hôte, ou qui porte comme origine la page d'un autre site, est refusée par un 403 et par la ligne "Cette station ne répond qu'à l'adresse qu'elle publie." avant qu'une vue, un fichier ou une connexion ne soient servis. C'est ce qui empêche un site que vous visitez par hasard de piloter cette station par votre navigateur. Une telle page peut faire pointer son propre domaine vers cette machine, mais elle ne choisit pas l'adresse que le navigateur inscrit dans la requête qu'il fait pour elle, et la tentative est consignée dans Events. Le point de connexion de l'agent refuse ses propres appelants selon la même règle.
L'hôte web sert toute l'interface, pas seulement les tableaux de bord, et chaque navigateur est une connexion à lui avec son propre utilisateur connecté. Le fait qu'une identité puisse entrer depuis le réseau tient à la permission Accès à distance (LAN) de son rôle, sur la page Utilisateurs : un navigateur dont l'identité ne l'a pas ne voit aucune page, seulement le volet de connexion, tant que personne détenant ce droit ne s'est connecté. Le rôle Non connecté ne l'a pas par défaut, si bien qu'activer l'accès à distance ne partage rien tant qu'un utilisateur ne s'est pas connecté, à moins que vous n'accordiez délibérément ce droit à ce rôle pour une borne ou une tablette. Un navigateur sur la machine même de la station n'est jamais filtré par lui. À partir de là, le rôle connecté décide de tout le reste, exactement comme sur la fenêtre de la station ; voir Se connecter.
Ce qu'un navigateur distant ne peut pas faire
Quelques actions n'existent que sur le bureau propre à la station et restent grisées dans un navigateur avec « Disponible uniquement sur le bureau local de la station. » : ouvrir le dossier des sauvegardes, redémarrer pour prendre une mise à jour, et ouvrir la fenêtre Événements détachée depuis le compteur d'avertissements. La ligne du zoom de la fenêtre n'est pas dessinée du tout. Accorder la confiance, bloquer, révoquer et importer des certificats sur Accès des clients et Accès des équipements, ainsi que le bouton de pare-feu OPC UA, sont refusés dans un navigateur : « L'accès des clients ne peut être modifié que dans l'application de bureau de la station. » Tout le reste, ces réglages d'accès à distance compris, suit le rôle connecté.
Ce que cette section ne fait pas
La station n'est jamais exposée à Internet et n'établit aucun tunnel : l'écoute est une écoute de réseau local, la règle de pare-feu est limitée au sous-réseau local, et la liste d'autorisation refuse les adresses publiques même si les deux étaient mal configurées. Il n'y a pas ici de liste des navigateurs connectés, pas d'autorisation ni de refus par appareil, pas de mot de passe distinct pour consulter (l'identité est l'utilisateur local), et le port du point de terminaison de l'agent se règle sur la page Accès agent (MCP), pas ici.