Úvod
Tento článek se zabývá základním případem použití, jaký byste mohli mít v předprodukčním prostředí. Všechny komponenty ArcGIS Enterprise (Portal, Server a Data Store) jsou umístěny na jednom stroji v interní síti. Reverzní proxy BIG-IP umožňuje prezentovat systém jiné síti (může to být interní klientská síť nebo veřejná síť) s veškerým klientským provozem směrovaným přes zařízení BIG-IP.

Tento článek je rozdělen do tří hlavních sekcí. První sekce je určena pro administrátory ArcGIS Enterprise a orientuje je na jejich úkoly v jazyce a termínech, kterým rozumějí. Druhá sekce je určena pro administrátory BIG-IP, doufejme, že s nimi mluví jazykem a termíny, kterým rozumějí. Poslední sekce se zabývá dalšími možnostmi a detaily vhodnými pro obě skupiny administrátorů.
Cílem tohoto článku je pomoci administrátorům ArcGIS a F5 spolupracovat tím, že popisuje osvědčenou sadu postupů, kolem kterých mohou spolupracovat. Tento článek nemá za cíl umožnit administrátorům ArcGIS konfigurovat F5 sami (ani naopak). Předpokládá se, že administrátoři ArcGIS jsou odborníci na ArcGIS a spoléhají na dokumentaci Esri pro podrobnosti. Podobně se předpokládá, že administrátoři F5 jsou odborníci na BIG-IP a spoléhají na dokumentaci F5 pro podrobnosti.
Ačkoli je případ použití „základní“, úkol není „jednoduchý“. Úspěch vyžaduje integraci technologií a znalostí z několika specializovaných oblastí (technologie Esri, technologie F5, sítě, certifikáty atd.). Pokud nejsou postupy v tomto článku dostatečně jasné pro akci ve vašem organizačním kontextu, může to být indikace, že by bylo užitečné získat externí konzultační podporu.
Tento článek je založen na následujících specifikách případu použití:
- Použití BIG-IP od F5 jako „OSI Layer 7“ nebo „full proxy“
- Použití ArcGIS Enterprise, kde je Web Adaptor nasazen s IIS na operačním systému Windows
Instrukce pro administrátory ArcGIS
Zaměření administrátora ArcGIS je nasadit ArcGIS Enterprise tak, aby byl připraven k proxyování reverzní proxy BIG-IP od F5. Cíl nasazení je znázorněn na diagramu níže.

V závislosti na konkrétních požadavcích nemusí být nutné nasazovat Web Adaptory při použití reverzní proxy. Nicméně se doporučuje tak učinit z následujících důvodů:
- Použití Web Adaptorů snižuje složitost konfigurace v reverzní proxy BIG-IP.
- Web Adaptory vám umožňují ověřit správnost systému ArcGIS Enterprise nezávisle na reverzní proxy; to může být velmi cenné při řešení problémů.
- Ačkoli lze Web Adaptory nasadit na systémech založených na Linuxu pomocí Java Web Serveru, časté nasazení na Windows s IIS je důvodem, proč se tento úvodní průvodce zaměřuje právě na tento vzor.
Krok první: Návrhová rozhodnutí a komunikace s administrátory F5
V této konfiguraci budou klienti přistupovat k ArcGIS Enterprise přes reverzní proxy. Reverzní proxy představuje CNAME („DNS alias“, zobrazený zeleně v diagramu níže), který ukončuje HTTPS relace od klientů. Poté znovu zahajuje nové HTTPS relace ze sebe sama k webovému serveru hostujícímu web adaptory. Webový server obvykle prezentuje certifikát s názvem subjektu A záznamu (hostitelské jméno, zobrazené červeně v diagramu), který ukončuje příchozí HTTPS relace od reverzní proxy BIG-IP.

Před nasazením systému musíte učinit následující rozhodnutí:
- Jaký bude CNAME („DNS alias“), pod kterým bude reverzní proxy reprezentovat systém ArcGIS Enterprise?
- Jaké jsou „konteksty“ („názvy Web Adaptorů“, zobrazené modře v diagramu) pro Portal for ArcGIS a ArcGIS Server Sites?
Pravděpodobně budete muset spolupracovat se svými administrátory F5, abyste se dohodli na CNAME a zajistili, že mají TLS certifikát vhodný k ukončení HTTPS komunikace na tomto CNAME. Současně můžete sdílet s administrátory F5 název (A RECORD) stroje, na kterém bude váš webový server fungovat a kam by měly být požadavky přesměrovány.
Krok druhý: Nasazení webového serveru s TLS certifikátem
Je užitečné nejprve nasadit váš webový server a nakonfigurovat jej s TLS certifikátem pro HTTPS provoz dříve, než uděláte cokoli přímo s ArcGIS Enterprise. To vám umožní ujistit se, že HTTPS funguje s vaším webovým serverem, a umožňuje administrátorům F5 konfigurovat reverzní proxy pro webový server již v rané fázi procesu. To umožňuje časnou validaci TLS certifikátu a HTTPS cest.
Konfigurace HTTPS na vašem webovém serveru
Kroky konfigurace pro povolení HTTPS u webových serverů se liší podle značky webového serveru. Protože IIS je velmi běžný webový server, Esri poskytlo instrukce, jak jej nakonfigurovat pro HTTPS jako součást svého instalačního průvodce Web Adaptor: https://enterprise.arcgis.com/en/web-adaptor/latest/install/iis/enable-https-on-your-web-server-server-.htm.
Když povolíte HTTPS na vašem webovém serveru, budete muset poskytnout TLS certifikát. Mezi další atributy mají certifikáty Subjekty a Alternativní názvy subjektu (SAN). Subjekt certifikátu by měl odpovídat názvu, který bude reverzní proxy BIG-IP používat k adresování webového serveru. Často je to A RECORD (machine1.domain.local v diagramu). SAN je seznam alternativních názvů. Dobrou praxí pro SAN je zahrnout:
- Název subjektu (např. machine1.domain.local)
- Krátkou verzi názvu subjektu (např. machine1)
- CNAME, které bude reverzní proxy prezentovat (např. gis.domain.com), pokud možno
V závislosti na certifikační autoritě vaší organizace a politikách možná nebudete moci vložit CNAME do SAN. Výhodou toho je větší schopnost ověřit ArcGIS Enterprise nezávisle na reverzní proxy.
Validace
Jakmile je váš webový server nakonfigurován pro HTTPS, měli byste ověřit svou konfiguraci. Nejprve byste měli ověřit přístup přímo k vašemu webovému serveru v prohlížeči pomocí protokolu HTTPS. Za druhé, pokud vaši administrátoři F5 nakonfigurovali reverzní proxy BIG-IP tak, aby přeposílala provoz na váš webový server, můžete pak přistoupit k virtuálnímu serveru reverzní proxy v prohlížeči také pomocí HTTPS. V každém případě chcete potvrdit, že nedostanete žádná varování o certifikátu a cílová stránka se správně načte.
Obvykle mají webové servery výchozí stránku vrácenou při přístupu ke kořenovému adresáři webového serveru. To je dobrá volba. Lepší volbou je nasadit webovou stránku, která vám umožní vidět více o tom, co se děje. Stránky showHeaders (jedna pro ASPX/IIS a jedna pro JSP: https://github.com/dannykrouk/showHeaders) vrací zpět mnoho užitečných detailů jak je znázorněno níže:

Zvažte nasazení a použití stránky showHeaders na vašem webovém serveru a její použití jako cíle jak pro testy vašeho webového serveru tak i reverzní proxy. Pokud stránku nasadíte do kořenového adresáře vašeho webového serveru, můžete testovat těmito požadavky:
Krok třetí: Nasazení a konfigurace ArcGIS Enterprise
Zde uvedené nasazení ArcGIS Enterprise je „nasazení základny jednoho stroje“ (https://enterprise.arcgis.com/en/get-started/latest/windows/base-arcgis-enterprise-deployment.htm#ESRI_SECTION1_690F8D4A3ABE4FB8AE926C118E9F8299).
Nainstalujte a nakonfigurujte základy
Dokumentace, která vás provede instalačními kroky, je k dispozici na webu Esri: https://enterprise.arcgis.com/en/documentation/install/.
V tomto článku je název Web Adaptoru Portal for ArcGIS („kontext“) „/portal“ a název Web Adaptoru Hosting Serveru je „/server“. Když federujete svůj Hosting Server Site s vaším Portal for ArcGIS, můžete použít Web Adaptor pro URL služeb i URL administrace (https://enterprise.arcgis.com/en/portal/latest/administer/windows/configure-servers.htm), pokud nepoužíváte Web Tier autentizaci. Pokud používáte Web Tier autentizaci, vaše URL administrace by měla následovat tento vzor: https://machine1.domain.local:6443/arcgis.
Ověřte základy; "Kontrola důvěryhodnosti systému"
Jakmile máte nakonfigurované Web Adaptory a federovaný Hosting Server, měli byste provést krátkou „kontrolu důvěryhodnosti systému“, abyste se ujistili, že základní funkce fungují správně.
Typická kontrola důvěryhodnosti systému by zahrnovala:
- Přihlášení do /portaladmin
- Ověření federace
- Publikování služby
- Sdílení služby
Důvěra, kterou si tímto postupem vytvoříte, spočívá v tom, že nasazený systém nemá žádnou zásadní konfigurační chybu, která by bránila základnímu provozu.
Co vytvoříte (např. publikovanou službu) během kontroly důvěryhodnosti systému, by mělo být před pokračováním smazáno.
Konečná konfigurace pro reverzní proxy
Konečným konfiguračním krokem je nastavení WebContextURL pro Portal a Hosting Server. Tato vlastnost určuje, jak každý Esri server zná jméno, pod kterým jej klienti osloví přes reverzní proxy BIG-IP.
Portal for ArcGIS: https://enterprise.arcgis.com/en/portal/latest/administer/windows/using-a-reverse-proxy-server-with-portal-for-arcgis.htm#ESRI_SECTION1_7C753FB1F19349A398E5FFCC6079A821
{
"WebContextURL": "https://gis.domain.com/portal"
}ArcGIS for Server: https://enterprise.arcgis.com/en/server/latest/deploy/linux/using-a-reverse-proxy-server-with-arcgis-server.htm#ESRI_SECTION1_13680C9069E14B1F8AE5793BE1ED25A6
{
"WebContextURL": "https://gis.domain.com/server"
}Krok čtyři: Validace systému
Čtvrtým a posledním krokem pro správce ArcGIS je „validace systému“, nezávisle na reverzní proxy BIG-IP. Pokud validujete tímto způsobem a něco nefunguje, když požadavky procházejí reverzní proxy, pak je třeba věnovat pozornost konfiguraci reverzní proxy. Pokud takto nevalidujete, může být mnohem složitější zjistit zdroj problému.
Dočasně změňte řešení názvů na webovém serveru
Trik této validace spočívá v dočasném přesvědčení systému, že CNAME (gis.domain.com) je na stroji ArcGIS Enterprise (machine1.domain.local). Pokud máte místní administrátorská oprávnění na stroji machine1.domain.local, můžete upravit soubor hosts. Pokud má machine1.domain.local IP adresu 10.0.0.10, pak záznam v souboru hosts bude vypadat takto:
10.0.0.10 gis.domain.com
Toto říká „gis.domain.com lze najít na 10.0.0.10“.
Po dokončení úpravy tohoto souboru (který se obvykle nachází zde: C:\Windows\System32\drivers\etc\hosts) otevřete příkazový řádek a potvrďte účinnost nastavení pomocí příkazu ping:
C:\>ping gis.domain.com
Pingování gis.domain.com [10.0.0.10] s 32 bajty dat:
Odpověď od <IP adresa machine1>: bajty=32 čas=22ms TTL=124
…
Výsledek příkazu ping by měla být IP adresa ve vašem souboru hosts, zvýrazněná výše pro přehlednost.
Testujte v prohlížeči na stroji webového serveru
Nyní otevřete webový prohlížeč na machine1.domain.local a znovu proveďte svou „kontrolu důvěryhodnosti systému“, tentokrát adresováním systému jeho CNAME (https://gis.domain.com/portal/home/).
Pokud váš systém takto funguje správně, vraťte změnu souboru hosts zpět a požádejte administrátory F5 o dokončení jejich konfiguračních prací.
Instrukce pro správce F5
Z pohledu BIG-IP jde o jednoduchou konfiguraci. Systém ArcGIS Enterprise má několik komponent. Ale z hlediska reverzní proxy existuje jediný backendový webový server poslouchající na HTTPS/443. Jediným konfiguračním prvkem, který se může lišit od jiných systémů, je to, že ArcGIS Enterprise vyžaduje, aby reverzní proxy zahrnovala hlavičku X-Forwarded-Host.
Na vysoké úrovni bude vaše konfigurace proxy ukončovat veškerý HTTPS provoz pro CNAME gis.domain.com a znovu zahajovat HTTPS k jedinému backendovému uzlu machine1.domain.local. Webový server na této adrese podporuje dva „kontexty“, jeden pro každou hlavní komponentu systému ArcGIS Enterprise (Portal for ArcGIS a ArcGIS Server): /portal a /server.

Jak je popsáno v úvodu tohoto článku, předpokládáme, že máte tři sítě spojené s vaší BIG-IP proxy: klientskou síť, serverovou síť a vaši administrativní síť.
Tento článek předpokládá, že jste odborník na správu BIG-IP a potřebujete pouze návod k krokům konfigurace tohoto virtuálního serveru a backendového poolu v optimálním pořadí.
Krok jedna: Proxy webového serveru
CNAME pro tento systém by vám měl být již znám nebo vám měl být sdělen. Měl by být také poskytnut odpovídající TLS certifikát pro tento CNAME. Certifikační autorita musí být důvěryhodná klienty tohoto systému.
Nainstalujte TLS certifikát
Nainstalujte TLS certifikát pro virtuální server v BIG-IP (např. subjekt gis.domain.com)
Systém > Správa certifikátů > Správa certifikátů provozu > Seznam SSL certifikátů > Importovat SSL certifikát

Vytvořte profil Client SSL
Vytvořte klientský profil k ukončení klientských TLS připojení na certifikátu pro jméno gis.domain.com.
Místní provoz > Profily > SSL > Klient > Vytvořit

Vytvořte pool s jednoduchým monitorem
Vytvořte backendový pool pro webový server (např. https://machine1.domain.local/) s jednoduchým monitorem k určení, zda je uzel „nahoře“ nebo „dolu“.
Místní provoz > Pooly > Seznam poolů > Vytvořit
<\/span><\/H3> <\/P>Vytvoření profilu HTTP služeb (přidání hlavičky X-Forwarded-Host)<\/H3>Hlavička X-Forwarded-Host umožňuje ArcGIS Enterprise zjistit hodnotu hlavičky Host, která dorazila na BIG-IP. Systém ArcGIS Enterprise tuto hodnotu zkontroluje vůči své konfiguraci, aby zajistil, že klienti ji oslovili vhodným způsobem. Pokud hlavička X-Forwarded-Host není přítomna nebo obsahuje nesprávnou hodnotu, ArcGIS Enterprise vydá HTTP přesměrování, aby signalizoval, jak by podle něj měla být adresa nastavena. To může vést k přesměrovacím smyčkám. V případě, že ArcGIS Enterprise detekuje přesměrovací smyčku, přeruší ji a vrátí chybu.<\/P>Hlavička X-Forwarded-Host může být zahrnuta pomocí iRule:<\/P>when HTTP_REQUEST {
HTTP::header insert X-Forwarded-Host [HTTP::host]
}<\/PRE> <\/P>Tento příkaz vezme hodnotu hlavičky Host příchozího požadavku a nastaví ji jako hodnotu hlavičky X-Forwarded-Host pro výchozí pool.<\/P>Vytvoření virtuálního serveru<\/H3>Local Traffic > Virtual Servers > Create<\/P>Vyberte „Standard“ jako typ virtuálního serveru. Určete svůj SSL profil (Client), který jste vytvořili dříve se svým SSL certifikátem. Při specifikaci Server profilu je cílem konfigurace dosáhnout TLS tunelu na backend. To lze dosáhnout pomocí výchozího nastavení „serverssl“ v rámci BIG-IP. Nastavte „Source Address Translation“ na Auto Map.<\/P>
<\/span><\/P> Na záložce Resources vyberte pool, který jste vytvořili dříve.<\/P>
<\/span><\/P> <\/P>Krok dva: Ověření proxy směrování do ArcGIS Enterprise<\/H2>Existují dva kroky k ověření účinnosti této konfigurace. <\/P>Ověření důvěry a hlaviček<\/H3>Předpokládáme-li, že stránka showHeaders.aspx byla nasazena na backend webovém serveru, použijte webový prohlížeč a přejděte na https:\/\/gis.domain.com\/showHeaders.aspx<\/A>. Prohlížeč by měl být bez varování o důvěře certifikátu. Tělo odpovědi stránky by mělo potvrdit účinnost aspektu hlavičky X-Forwarded-Host ve vaší konfiguraci.<\/P>
<\/span><\/P> <\/P>V tomto bodě, s potvrzeným průtokem hlaviček do backendu, již není potřeba nástroj showHeaders.aspx. Pokud je váš systém určen pro PRODUCTION nebo jakékoli prostředí, kde by informace neměly být zpřístupněny, měl by být tento nástroj odstraněn.<\/P>