配置

内置 OPC UA 服务器的应用程序名称、监听端口和客户端认证,以及让一次改动生效的那个应用并重启。

以 Markdown 查看

配置是设置页面上 OPC UA 服务器分组的第二行。它那些字段是一份草稿:只有服务器停着的时候才可编辑,而且在应用并重启把这份草稿存下来、再让服务器带着它起回来之前,什么都不会变。卡片在按钮下面就是这么说的:“要编辑端点,请先停止 OPC UA 服务器。更改在重启时生效。”打开这个页面需要更改设置权限;停止服务器在状态上做。

那些字段

字段 它是什么 取值 / 默认 效果
应用程序名称 服务器向客户端报出的名字,也是它自己那份应用程序证书的主体。 任意文字;默认 GanterLab OPC UA Server。名字留空就按默认值保存;两端的空格会被去掉。 客户端看到的就是服务器的应用程序名称。它不是端点地址的一部分。
监听端口 服务器监听的那个 TCP 端口。 1 到 65535;默认 4840。输入过程中不是数字的文字被忽略;超出范围的数字被拒绝,状态栏上写“监听端口必须在 1 到 65535 之间。”,字段退回到正在生效的那个端口。 客户端访问上“连接地址”下面那两个地址都跟着变,并在那里申请一次新的防火墙放行,因为 Windows 那条规则是和端口绑在一起的。
客户端认证 一份证书受信任之后,服务器接受哪一种会话。 已禁用(默认):拒绝每一个客户端会话,匿名与否都拒绝;服务器只为这个应用本身而跑。匿名:接受不带凭据的会话,拒绝带用户名的会话。用户名和密码:只接受配置好的那一对,拒绝匿名会话。 在下一次启动时生效;服务器始终公告两种令牌策略,并在一次会话激活时执行这个选择。
用户名 那唯一被接受的用户名。 1 到 64 个字符,两端去空格。只有在“用户名和密码”下才可编辑。 它和密码一起,是唯一一份能登录的凭据。
密码 要接受的那个密码。这个字段只写:不管存下来的是什么,它都空着打开,处在哪个状态由标签说出来,是密码(已保存)还是密码(尚未保存)显示密码开关只显示你在这里敲进去的东西。 8 到 128 个字符,不能为空。留空就保留存下来的密码,一旦存过一个,字段下面那行就这么说:“留空就保留已保存的密码。”只有在“用户名和密码”下才可编辑;长度规则也写在字段下面:“用户名:1–64 个字符。密码:8–128 个字符。” 按 Windows 用户和机器加密后存下来(见下)。

服务器跑着的时候、有单元在运行的时候,以及运行时停止期间,这些单选按钮和两个文本字段都变灰。页面打开时草稿从存下来的配置里播种,而在配置从别处被改动、单元把工作站接管过去,以及运行时停下来的时候,草稿重新播种,未保存的编辑随之丢弃。密码是例外:它每次都空着播种,因为存下来的那个从不交给浏览器。

应用并重启

命令 作用 什么时候变灰(情形) 什么时候不画出来(角色)
应用并重启 校验草稿,把它存下来,并作为一次工程操作让服务器带着新值重启:“正在用新配置重启 OPC UA 服务器…”,然后是“OPC UA 服务器配置已应用。正在 <endpoint> 上监听。” 服务器跑着的时候、有单元在运行的时候、运行时停止期间,以及存下来的配置读不出来的时候。 从不。

校验发生在任何东西被保存之前,顺序是这样的:先是端口(“监听端口必须在 1 到 65535 之间。”),然后在“用户名和密码”下依次是用户名(“用户名必须为 1–64 个字符。”)、字段留空而又没有存下来的密码可以保留(“还没有保存密码,请先输入一个再应用。”)、密码长度(“密码必须为 8–128 个字符。”)和空密码(“密码不能为空。”)。被拒绝的草稿什么都不会存下来。一次让服务器停在那里的重启,多半是端口被别的程序占着,会报作“OPC UA 服务器启动失败:…”;配置已经保存了,所以把原因解决掉,再到状态上按启动。不管发生什么,这些字段事后都重新读一遍存下来的值。

存下来的配置读不出来的时候

如果启动时配置数据库没能把服务器那一行交回来,卡片一开头就是那条通知:“无法读取已保存的服务器配置。下面这些值是本次启动的默认值,保存功能已禁用,以免它们覆盖已保存的配置。请检查诊断日志并重启应用。”那一次启动服务器按默认值跑,应用并重启变灰,而按下去时状态栏上答的是同一句话。

密码和它待的地方

这个密码和每一份设备凭据一样,作为按用户的 DPAPI 密文存下来。一份配置备份在另一台机器或者另一个 Windows 账户上打开时,它是不带这个密码来的:那时服务器带着“用户名和密码”起来,却没有密码可对,于是拒绝每一次登录,并把原因记进日志(“用户名和密码认证已打开,但在这个 Windows 账户上读不到任何 OPC UA 服务器密码 … 请在设置里重新输入。”)。就在这里重新输入它。存下来的密码从不走回头路:字段空着打开,只有标签说有没有,所以远程浏览器收到的页面不带任何凭据。在一条普通 HTTP 的远程连接上,这个页面上敲进去的用户名和密码是明文过网络的;见远程访问

这一节不做什么

证书信任是另一道检查,在客户端访问上决定:一个受信任的应用程序仍然要按这里选定的方式登录,而一个用户名也让不了任何证书没被信任的人进来。用户名和密码只有一份,不是一份名单,也没有按客户端的权限;地址路径 /UA/GanterLab 和各项安全策略不可配置;端点里始终带着这台计算机的名字。Logic 地址空间只读地显示服务器的那些点位,而它那个“打开设置”按钮落到的就是这一节。