클라이언트 접근

이 스테이션에 전화를 거는 OPC UA 애플리케이션의 인증서입니다. 클라이언트를 등록하는 일, 인증서를 검토해 신뢰하거나 차단하는 일, 연결 주소, Windows 방화벽 규칙, 실시간 세션, 그리고 신뢰하는 명부입니다.

Markdown으로 보기

클라이언트 접근은 설정 페이지 OPC UA 서버 묶음의 세 번째 줄입니다. 내장 서버가 마주친 애플리케이션 인증서의 명부이자, 각각에 대해 사용자가 무엇을 결정했는지입니다. 모르는 인증서는 첫 시도에서 물리고 검토를 위해 여기에 보관되며, 신뢰하면 그 애플리케이션이 서버에 닿을 수 있고, 차단하면 조용히 밖에 둡니다. 카드의 머리가 그렇게 말합니다. "클라이언트 인증서는 연결을 요청하는 애플리케이션이 누구인지 알려줍니다. 그 클라이언트를 시운전하는 담당자와 함께 확인한 지문만 신뢰하십시오." 이 페이지를 열려면 설정 변경 권한이 필요하고, 이 카드의 모든 결정은 스테이션 자신의 데스크톱에서 내립니다.

머리 아래에 원칙이 섭니다. "인증서 신뢰와 로그인은 서로 다른 확인입니다. 신뢰하면 이 애플리케이션 인증서가 서버에 도달할 수 있습니다. 익명으로 연결할지, 설정한 사용자 이름과 비밀번호로 연결할지는 위의 클라이언트 인증 설정이 결정합니다. 인증서에 적힌 이름은 클라이언트가 스스로 주장하는 것이고, 확인해야 할 신원은 SHA-256 지문입니다."

누가 결정할 수 있는지

이 카드의 모든 단추가 하나의 규칙을 따르고, 어느 쪽이 물렸는지는 도구 설명이 말합니다. 다른 기기의 브라우저에서는 "클라이언트 접근은 스테이션의 데스크톱 앱에서만 바꿀 수 있습니다."이고(카드는 "클라이언트 접근을 바꾸려면 데스크톱 앱을 여십시오"라는 알림 띠도 보여 줍니다. 원격 브라우저는 명부를 들여다볼 수는 있어도 바꿀 수는 없습니다), 설정 변경이 없는 역할에게는 "현재 역할은 스테이션 설정을 바꿀 수 없습니다."이며, 두 잠금에는 "유닛이 실행 중인 동안에는 구성이 잠깁니다."나 "런타임 정지"이고, 결정이나 가져오기나 방화벽 명령이 도는 동안에는 "다른 클라이언트 접근 변경이 진행 중입니다."입니다. 그래도 뚫고 들어온 누름은 상태 표시줄에서 같은 문장으로 답합니다. 이 카드의 모든 결과가 거기에 내려앉습니다.

클라이언트 추가

명령 하는 일 흐려지는 때(상황) 그려지지 않는 때(역할)
클라이언트 추가 5분짜리 듣기 창을 엽니다. "클라이언트 추가 창을 5분 동안 열었습니다. OPC UA 클라이언트에서 연결을 시작하십시오. 클라이언트가 이 스테이션을 먼저 신뢰하라고 하면 그곳에서 확인한 다음 다시 시도하십시오." 창이 열려 있는 동안 머리에 남은 시간(mm:ss)이 맥박과 함께 나옵니다. 위의 규칙을 따릅니다. 창이 열려 있지 않은 동안에 그려집니다.
취소 창을 닫습니다. "클라이언트 추가 창을 닫았습니다. 알 수 없는 인증서는 계속 연결되지 않습니다." 위의 규칙을 따릅니다. 창이 열려 있는 동안에 그려집니다.

이 창은 시도를 설명해 줄 뿐, 결코 시도의 정체를 밝히지도 무엇을 신뢰하지도 않습니다. 열려 있는 동안 카드는 "클라이언트 인증서를 기다리는 중 · mm:ss"라는 주의 알림 띠를 답니다. "이제 OPC UA 클라이언트에서 연결을 시작하십시오. 그 클라이언트가 이 스테이션의 서버 인증서를 먼저 거부하면, 이 Ganter Lab 스테이션이 맞는지 확인하고 클라이언트에서 신뢰한 다음 다시 시도하십시오. 그러면 클라이언트의 인증서가 승인 대기에 나타납니다. Ganter Lab은 아무것도 자동으로 신뢰하지 않습니다." 창은 기한이 되면 스스로 사라집니다.

추가하려는 클라이언트가 이것입니까?

창이 열려 있는 동안 도착한 인증서는 그 제목의 알림 띠에 나옵니다. "클라이언트 추가가 열려 있는 동안 어떤 클라이언트가 이 인증서를 제시했습니다. 이 스테이션이 예상한 것으로 표시하기 전에, 시운전 중인 클라이언트와 대조하십시오. 답하기 전까지는 아래 목록에서 알 수 없는 인증서로 남고 연결되지 않습니다." 여기에 이름과 주체와 지문이 함께 나옵니다.

명령 하는 일
이 클라이언트가 맞습니다 그것을 뜻한 클라이언트로 표시하고 창을 닫습니다. "<name>이(가) 추가하려는 클라이언트로 확인되었고, 클라이언트 추가 창은 닫혔습니다. 아래에서 신뢰하기 전까지는 연결되지 않습니다." 여전히 승인 대기에서 신뢰해야 합니다.
이것이 아닙니다 그것을 보통의 알 수 없는 인증서로 두고 계속 듣습니다. "<name>은(는) 검토를 기다리는 알 수 없는 인증서로 남습니다. 클라이언트 추가 창은 계속 듣고 있습니다."

창을 닫는 것은 사용자의 답이나 기한뿐이므로, 다른 누구의 시도도 그 창을 써 버리거나 그 문구를 빌릴 수 없습니다. 새 창은 이전 창에서 답하지 않은 물음을 잊습니다.

승인 대기

인증서가 하나라도 기다리는 동안 이 묶음이 그려지며, "알 수 없는 애플리케이션은 결정하기 전까지 연결되지 않습니다."라는 머리와 개수를 담습니다. 줄마다 호박색 점, 인증서가 주장하는 이름, "애플리케이션이 주장하는 신원", SHA-256 지문, "마지막 시도 <date and time> · 연결 시도 N회", 그리고 주체, 발급자, 애플리케이션 URI, 도메인 이름, 유효 시작, 유효 만료, 처음 확인을 담은 인증서 상세 펼침이 있습니다. 알림의 검토가 데려온 줄에는 "검토하도록 선택됨" 표시가 붙고 눈에 들어오도록 스크롤됩니다.

명령 하는 일 흐려지는 때(상황)
신뢰 인증서를 신뢰하는 클라이언트로 옮기고 실시간 검사기를 새로 고치므로 클라이언트가 곧바로 다시 시도할 수 있습니다. "<name>을(를) 신뢰합니다. 클라이언트가 연결을 다시 시도할 수 있습니다." 위의 규칙을 따릅니다.
차단 그것을 차단된 클라이언트로 옮기고, 그것을 쓰는 세션을 끊으며, 더 묻지 않고 계속 물립니다. "<name>을(를) 차단했습니다. 앞으로 이 인증서의 시도는 계속 거부됩니다." 위의 규칙을 따릅니다.
대기 중인 인증서 모두 버리기(묶음 머리에 있고 위험을 나타내는 색입니다) "검토를 기다리는 인증서를 버리시겠습니까?" 또는 "검토를 기다리는 인증서 N개를 버리시겠습니까?"라고 묻고("이 조작으로 신뢰되거나 차단되는 것은 없습니다. 요청이 없어지고 목록에 다시 자리가 생깁니다. 그 뒤에 연결하는 클라이언트는 여기에 새 요청으로 나타납니다.") 버리기목록 유지를 내놓습니다. 그다음 "검토를 기다리던 인증서 N개를 버렸습니다."입니다. 위의 규칙을 따릅니다.

인증서는 사용자가 결정할 때까지 연결되지 않은 채로 있습니다. 다시 시도하면 두 번째 알림 없이 시도 횟수와 마지막 시도 시각만 갱신됩니다.

검토 목록이 가득 찼습니다

이 목록은 최대 100개의 인증서를 담습니다. 가득 찬 동안 그다음의 알 수 없는 인증서는 여전히 물리되 남지 않고, 카드가 주의 알림 띠로 그렇게 말합니다. "아래 검토 목록이 가득 찼습니다. 가득 찬 동안에는 새 인증서가 이 목록에 오르지 못한 채 거부되므로, 기다리는 클라이언트가 끝내 나타나지 않을 수 있습니다. 자리를 만들려면 검토를 기다리는 인증서를 버리십시오." 버려진 것이 생긴 뒤에는 "…가득 찬 뒤로 인증서 1개가 이 목록에 오르지 못한 채 거부되었습니다. 기다리는 클라이언트가 그것일 수 있습니다…" 또는 "…인증서 N개가 …거부되었습니다…"입니다. 그런 거부도 모두 진단 로그에 남습니다. 자리가 다시 생기면 그 계수기는 초기화됩니다.

연결 주소

"클라이언트가 실행되는 곳에 맞는 주소를 사용하십시오." 읽기 전용 주소가 둘입니다. 스테이션 자체에 있는 클라이언트를 위한 이 컴퓨터 opc.tcp://localhost:<port>/UA/GanterLab과, LAN의 다른 곳에 있는 클라이언트를 위한 로컬 네트워크 opc.tcp://<computer name>:<port>/UA/GanterLab입니다. 포트는 구성의 그 포트입니다.

Windows 방화벽

점 하나와 문장 하나가 앱이 가진 인바운드 규칙이 지금 포트를 허용하는지 알리고, 허용하지 않을 때 조작 하나를 내놓습니다.

상태
허용됨(초록) "개인 및 도메인 네트워크에서 포트 N의 인바운드 OPC UA 연결이 허용되어 있습니다."
설정되지 않음(호박색) "포트 N을(를) 허용하는 이 앱의 규칙이 없어 네트워크 클라이언트가 차단될 수 있습니다." 로컬 네트워크 허용 단추가 그려집니다.
지원하지 않음(회색) "이렇게 실행한 앱은 Windows 방화벽을 관리할 수 없습니다. 필요하면 운영 체제에서 인바운드 접근을 설정하십시오." 개발이나 이동식이나 데모 실행, 또는 설치된 애플리케이션이 아닌 모든 실행입니다.
알 수 없음(회색) "Windows 방화벽 상태를 확인하지 못했습니다."
명령 하는 일 흐려지는 때(상황)
로컬 네트워크 허용 앱 자신의 도우미를 권한을 올려 실행하므로 Windows가 관리자 승인을 묻고, 그 포트에 대한 규칙을 개인과 도메인 프로필과 로컬 서브넷으로 좁혀 더합니다. 그동안 "적용하는 중…"으로 읽히고, 그다음 "이제 Windows 방화벽이 포트 N의 OPC UA 연결을 허용합니다."이거나 상태 글이 오류로 나옵니다. 승인 창을 취소하면 상태는 설정되지 않음으로 남습니다. 위의 규칙을 따릅니다(다른 기기의 브라우저는 누를 수 없습니다).

상태는 페이지가 열릴 때와 구성이 바뀔 때마다 다시 읽습니다. 그래서 포트를 바꾸면 새 포트를 허용하기 전까지 설정되지 않음으로 나옵니다. 이 규칙은 OPC UA 포트만 덮습니다. 웹 대시보드는 자기 규칙을 가지며 원격 접근이 그것을 자동으로 적용합니다.

현재 연결됨

"서버가 받아들인 실시간 OPC UA 세션입니다."와 개수입니다. 표가 세션마다 이렇게 나열합니다. 상태(초록 점과 "실시간"), 세션(클라이언트가 그것에 준 이름), 주장하는 클라이언트(클라이언트가 알리는 애플리케이션이나 호스트), 사용자(그것이 로그인한 신원, 또는 익명), 연결 시각(연결한 하루의 시각)입니다. 하나도 없으면 "연결된 OPC UA 클라이언트가 없습니다."입니다. 이 목록은 1초마다 새로 읽고, 서버가 정지해 있는 동안에는 비어 있습니다.

신뢰하는 클라이언트

"앞으로 보안 연결을 맺도록 허용된 인증서입니다."와 개수입니다. 줄마다 중립 점, 주장하는 이름, "애플리케이션이 주장하는 신원 · <user>이(가) <date and time>에 신뢰함"(아무도 로그인해 있지 않았으면 "이 스테이션에서"), 지문, 그리고 주체, 발급자, 애플리케이션 URI, 도메인 이름, 유효 만료, 마지막 확인을 담은 상세 펼침이 있습니다. 하나도 없으면 "신뢰하는 클라이언트 인증서가 없습니다."입니다.

명령 하는 일 흐려지는 때(상황)
인증서 가져오기(묶음 머리에 있습니다) 클라이언트의 공개 인증서(.der, .cer, .crt, .pem이며 최대 64 KB)를 고르는 파일 선택기를 열고 첫 연결 전에 그것을 신뢰합니다. "<file>에서 가져온 <name>을(를) 신뢰합니다. 아래 지문을 클라이언트가 알려주는 지문과 대조하십시오." 파일이 더 크면 물립니다. "<file>은(는) 클라이언트 인증서보다 큽니다. 압축 파일이 아니라 공개 인증서 파일(.der, .cer 또는 .pem)을 가져오십시오." 인증서가 아닌 파일은 "<file>을(를) 가져오지 못했습니다: …"입니다. 위의 규칙을 따릅니다.
신뢰 취소(줄에 있고 위험을 나타내는 색입니다) "<name>의 신뢰를 취소하시겠습니까?"라고 묻습니다. "이 인증서는 더 이상 신뢰되지 않으며, 이 인증서를 쓰는 현재 세션은 모두 끊깁니다. 클라이언트는 다시 연결하기 전에 한 번 더 검토를 받아야 합니다." 여기에는 신뢰 취소계속 신뢰가 있습니다. 그다음 인증서가 차단되고 그 세션이 닫히며 검사기가 새로 고쳐집니다. "<name>의 신뢰를 취소했습니다. 새 세션과 재연결은 차단되며, 서버는 해당하는 활성 세션을 닫도록 요청했습니다." 위의 규칙을 따릅니다.

머리 아래의 힌트가 이 가져오기가 왜 있는지 말합니다. "클라이언트의 공개 인증서를 이미 가지고 있습니까? 첫 연결이 한 번 실패하게 두는 대신, 여기에서 가져와 미리 신뢰하십시오. 추가된 지문을 클라이언트가 알려주는 지문과 대조하십시오." 차단되어 있던 인증서를 가져오면 차단이 풀립니다.

차단된 클라이언트

접혀 있는 펼침이며 개수와 함께 "차단된 클라이언트"로 적히고, 하나라도 있을 때에만 그려집니다. 줄마다 빨간 점, 주장하는 이름, "애플리케이션이 주장하는 신원 · <user>이(가) <date and time>에 차단함", 지문, 그리고 신뢰하지 않은 채 인증서를 승인 대기로 되돌리는 차단 해제가 있습니다. "<name>의 차단을 해제했으며 다시 검토 대기로 돌아갔습니다." 차단된 인증서는 되풀이해 묻지 않고, 다시 결정할 때까지 밖에 있습니다.

시도를 어떻게 알게 되는지

알 수 없는 애플리케이션의 첫 시도는 셸에 끈질긴 알림 카드 하나를 올립니다. "승인을 기다리는 OPC UA 클라이언트"(또는 "승인을 기다리는 OPC UA 클라이언트 N개")이며, 가장 최근 인증서와 그 지문의 앞부분 글자를 부르고, 이 구역을 그 줄에서 여는 검토 조작을 담습니다. 창이 감춰져 있으면 Windows 알림이 "OPC UA 연결 시도를 차단했습니다"라고 말하거나, 그 시도가 클라이언트 추가 중에 도착했으면 "확인을 기다리는 OPC UA 인증서"라고 말합니다. 이 카드는 목록을 따라갑니다. 인증서가 도착하면 바뀌고, 대기 중인 것이 없으면 치워집니다. 이미 요청이 기다리는 상태로 시작하면 조용한 요약 카드 하나만 되살아나고 Windows 알림은 나오지 않습니다. 클라이언트 자신은 사용자가 신뢰하기 전까지 인증서를 신뢰할 수 없다는 오류를 봅니다.

결정이 남는 곳

보관소는 스테이션 데이터 뿌리의 ua\pki 아래에 있는 OPC UA 디렉터리 보관소입니다(trusted, pending, blocked, SDK 자신의 진단용 rejected, 그리고 스테이션의 인증서를 담는 own). 시도 횟수와 결정은 client-access.json에 있습니다. 결정은 알리기 전에 보관소에 적히므로 화면과 실시간 검사기가 어긋날 수 없습니다. 보관소는 시작할 때마다 서로 맞춰지고, 분명한 차단이 언제나 신뢰를 이기며, 신뢰가 대기 중인 요청을 이깁니다. 구성 백업의 일부가 아닙니다.

이 구역이 하지 않는 일

자동으로 신뢰되는 것은 결코 없습니다. 빈 보관소가 받아들임을 켜는 일도 없고, 검색 서버와의 연동도 없습니다. 이 카드는 클라이언트를 위해 인증서를 만들지 않고, 인증서를 취소하지 않은 채 세션 하나만 끊지 않으며, 클라이언트마다의 권한을 주지 않고(신뢰하는 애플리케이션은 인증 방식이 주는 권한을 가집니다), 스테이션이 전화를 거는 장비의 인증서를 관리하지도 않습니다. 그것은 현장 장비 접근에 있습니다.