Acesso remoto
Abrir os dashboards desta estação a outros dispositivos da rede, por HTTPS se você quiser, quem pode usá-los, e o reinício que cada mudança custa.
Acesso remoto é a última linha do grupo GERAL na página Configurações. Desligado, o hospedeiro web da estação responde só à própria máquina, no endereço de loopback, que é como a janela do desktop desenha a interface, e nada escuta na rede. Ligado, todo endereço de rede da estação também é vinculado, e um tablet ou outro PC na mesma LAN pode abrir a mesma interface num navegador. A página exige a permissão Alterar configurações, e as três configurações daqui reiniciam o servidor web que desenha a própria tela em que você está, então cada uma pergunta antes.
As configurações
| Campo | O que é | Valores / padrão | Efeito |
|---|---|---|---|
| Abrir os dashboards em outros dispositivos | "Desligado por padrão. Ligue para abrir os dashboards desta estação em um tablet ou em outro PC da mesma rede." | Ligado ou desligado. Desligado por padrão. | Ligado: o hospedeiro web vincula cada endereço de LAN da estação ao lado do de loopback, o aplicativo acrescenta uma regra do Firewall do Windows chamada "Ganter Lab Dashboard" (TCP de entrada na porta, perfis Particular e de Domínio, só a sub-rede local) e instala uma lista de permissão que recusa qualquer origem fora das faixas de endereço privadas. Desligado: só o loopback é vinculado e a regra é removida. |
| Servir por HTTPS (certificado autoassinado) | Desenhado só enquanto a chave acima está ligada. Cifra o tráfego de LAN com um certificado que a estação faz para si mesma. | Ligado ou desligado. Desligado por padrão. | Ligado: os endereços de LAN servem HTTPS; o endereço de loopback continua em HTTP simples, então a janela do desktop nunca é afetada. Cada dispositivo pede que você aceite o certificado da estação na primeira vez. |
| Porta | "A porta de rede em que esta estação escuta. Mudá-la reinicia o servidor web: esta tela recarrega sozinha, e os dashboards abertos em outros lugares precisam ser reabertos no endereço novo." | De 1 a 65535. Padrão 18760. | A porta para o loopback e para a LAN igualmente. O campo confirma quando você sai dele ou pressiona Enter, nunca a cada tecla; um texto que não é uma porta, um número fora da faixa, ou a porta já em vigor voltam ao valor em vigor sem perguntar. |
Enquanto a chave está ligada, o cartão explica quem pode conectar (veja abaixo) e então mostra uma de três coisas.
- Abrir em outro dispositivo: um código QR e o endereço a digitar,
http://<endereço>:<porta>/(ouhttps://), onde o endereço é o primeiro endereço de LAN que o hospedeiro vinculou ao iniciar. Escaneie ou digite-o num navegador da mesma rede. - "Esta estação ainda não está em uma rede. Ligue-a à rede da planta para ter um endereço a compartilhar.": a chave está ligada, mas a estação não tinha endereço de LAN quando o hospedeiro iniciou, então só o loopback está vinculado e nenhuma regra de firewall foi criada. A configuração continua ligada, e o hospedeiro é revinculado quando um endereço aparece.
- Acesso remoto indisponível, um aviso de atenção: o HTTPS foi pedido e o certificado não pôde ser carregado nem criado. O aviso carrega a razão: "O acesso remoto não foi iniciado porque o certificado HTTPS dele não pôde ser carregado nem criado. O acesso por loopback continua disponível; consulte os Eventos e mude a configuração de acesso remoto para tentar de novo." A estação nunca recai em HTTP simples por conta própria, e uma notificação de "Dashboard remoto indisponível" diz a mesma coisa quando o hospedeiro inicia.
Aplicar uma mudança: o reinício
Virar qualquer uma das chaves ou confirmar uma porta nova abre o diálogo Reiniciar o servidor web?. O parágrafo dele declara o custo e termina com "Esta tela é desenhada por aquele servidor, então ela para por alguns segundos e volta sozinha.":
- ligando a chave: "Abrir dashboards em outros dispositivos reinicia o servidor web.";
- desligando-a: "Fechar os dashboards em outros dispositivos reinicia o servidor web, e um aparelho que lê esta estação pela rede deixa de alcançá-la.";
- HTTPS ligado: "Servir por HTTPS reinicia o servidor web, e cada dispositivo pede que você aceite o certificado próprio desta estação na primeira vez."; HTTPS desligado: "Voltar a servir por HTTP simples reinicia o servidor web.";
- uma porta nova: "Mover esta estação para a porta N reinicia o servidor web."
Cancelar devolve a chave e o campo de porta ao que a estação escuta. Aplicar e recarregar salva a configuração; o aplicativo então remove a regra antiga de firewall, para o hospedeiro, o inicia com as opções novas e recria a regra. Enquanto isso acontece, uma cobertura chamada Reiniciando o servidor web fica sobre o aplicativo: "A tela volta sozinha assim que a estação responder de novo." na janela do desktop, "A tela volta sozinha assim que o endereço novo responder." num navegador, e nas duas "A aquisição, a gravação e o servidor OPC UA continuam funcionando o tempo todo." Um navegador sonda o endereço novo a cada meio segundo por até trinta segundos e vai até lá quando ele responde; se nada responder a tempo, a cobertura sai de cena e a tela comum de reconexão, com o Tentar de novo e o Recarregar dela, assume. A janela do desktop reaponta a vista dela. Quem pediu a mudança é quem espera; todo outro dispositivo simplesmente perde a conexão e reconecta. Um navegador que desligou o acesso remoto não tem, por escolha própria, para onde voltar.
Enquanto o runtime está parado esta página não é desenhada (veja Configurações), então nenhuma das três pode ser alcançada até o runtime voltar.
O HTTPS e o certificado dele
O certificado é autoassinado, emitido para "Ganter Lab Dashboard", válido por cinco anos, e lista localhost, 127.0.0.1 e todo endereço de LAN que a estação tinha quando ele foi feito. Ele fica como dashboard-cert.pfx sob a raiz de dados da estação e é refeito quando está faltando, ilegível, a um dia de expirar, ou já não cobre um dos endereços da estação. Os navegadores não confiam nele por conta própria: cada dispositivo mostra o aviso dele uma vez e você aceita ali o certificado da estação. Sem HTTPS, os PINs de entrada cruzam a rede em texto claro, e assim também qualquer outra coisa que a estação mostre pela rede, inclusive o nome de usuário do servidor OPC UA em Configuração; uma senha digitada ali cruza do mesmo jeito na ida, embora a guardada nunca seja mandada ao navegador.
A regra de firewall e a vigília dos endereços
A regra "Ganter Lab Dashboard" é criada e removida com o netsh conforme o aplicativo aplica a configuração. Criar uma regra precisa de elevação, e o aplicativo não a pressupõe: uma falha é registrada no diário e engolida, porque o vínculo e a lista de permissão de faixas privadas ainda confinam o hospedeiro, e o Windows então mostra o próprio aviso de "permitir acesso" dele no lugar. A regra é derrubada e recriada a cada mudança, para que nenhuma regra velha de uma porta antiga fique para trás.
Os endereços da estação podem mudar sob um hospedeiro em execução (uma concessão DHCP nova, uma passagem do Wi-Fi para o cabo, uma base). O aplicativo os vigia e, enquanto o acesso remoto está ligado, revincula o hospedeiro nos endereços atuais, o que também renova o certificado quando ele deixa de cobri-los; o cartão de endereço acompanha.
Quem pode abrir um dashboard
A primeira pergunta não é quem está pedindo, e sim o que a requisição endereçou. A estação responde em 127.0.0.1 na própria máquina e, com o acesso remoto ligado, em cada endereço de LAN que ela ligou e no nome de rede desta máquina; uma requisição que nomeia qualquer outro host, ou que traz a página de outro site como origem, é recusada com 403 e com a linha "Esta estação responde somente no endereço que ela publica." antes de servir uma tela, um arquivo ou uma conexão. É isso que impede que um site que você por acaso visitou dirija esta estação pelo seu navegador: uma página dessas consegue apontar o próprio domínio para esta máquina, mas não escolhe o endereço que o navegador escreve na requisição que faz por ela, e a tentativa fica registrada em Events. O ponto de conexão do agente recusa os chamadores dele pela mesma regra.
O hospedeiro web serve a interface inteira, não só os dashboards, e todo navegador é uma conexão própria com o usuário autenticado dele. Se uma identidade pode entrar pela rede é a permissão Acesso remoto (LAN) do papel dela, na página Usuários: um navegador cuja identidade não a tem não vê página nenhuma, só o painel de entrada, até alguém com o bit entrar. O papel Não conectado vem com ela desligada, então ligar o acesso remoto não compartilha nada até um usuário entrar, a menos que você conceda deliberadamente o bit àquele papel para um quiosque ou um tablet. Um navegador na própria máquina da estação nunca passa por esse portão. Dali em diante o papel autenticado decide todo o resto, exatamente como na janela da estação; veja Entrar.
O que um navegador remoto não pode fazer
Algumas ações existem só no desktop da própria estação e ficam esmaecidas num navegador com "Disponível apenas no aplicativo instalado na estação.": abrir a pasta de backups, reiniciar para adotar uma atualização, e abrir a janela destacada de Eventos pelo medidor de Avisos. A linha de zoom do desktop não é desenhada de jeito nenhum. Confiar, bloquear, revogar e importar certificados em Acesso de clientes e em Acesso de equipamentos, e o botão de firewall do OPC UA, são recusados num navegador: "O acesso de clientes só pode ser mudado no aplicativo instalado na estação." Todo o resto, inclusive estas configurações de acesso remoto, segue o papel autenticado.
O que esta seção não faz
A estação nunca é exposta à internet e não monta túnel nenhum: o vínculo é um vínculo de LAN, a regra de firewall tem escopo na sub-rede local, e a lista de permissão recusa endereços públicos mesmo que os dois estivessem mal configurados. Não há aqui lista de navegadores conectados, não há permissão ou negação por dispositivo, não há senha separada para visualizar (a identidade é o usuário local), e a porta do endpoint de agente é definida na página Agente, não aqui.