PROCEDURE DE MISE EN SERVICE DE LA CONNEXION D UN SERVEUR RAS-G OU IPL-G AU SERVICE M2ME_CONNECT Document référence : 9018309-01
Le serveur RAS RAS-G12e et service M2Me_Connect sont fournis par ETIC TELECOM 13 Chemin du vieux chêne 38240 MEYLAN FRANCE En cas de difficulté dans la mise en oeuvre du produit, vous pouvez vous adresser à votre revendeur, ou bien contacter notre service support : TEL : + 33 4-76-04-20-05 FAX : + 33 4-76-04-20-01 E-mail : hotline@etictelecom.com web : www.etictelecom.com Page 2 Document référence 9018309-01
SOMMAIRE 1 OBJECTIF DU DOCUMENT...4 2 DESCRIPTION DE L INSTALLATION...4 3 PRINCIPES DE FONCTIONNEMENT DU SERVICE M2ME_CONNECT...5 4 INSTALLATION...5 4.1 Equipements nécessaires...5 5 INFORMATIONS NECESSAIRES A LA MISE EN SERVICE DU RAS-ROUTEUR...6 6 PARAMETRAGE DU SERVEUR RAS...7 6.1 Etape 1 : Accès au serveur web de configuration...7 6.2 Etape 2 : Paramétrage des adresses IP du réseau machine (réseau A du synoptique)7 6.3 Etape 2 : Paramétrage du compte Internet...7 6.4 Etape 3 : Paramétrage des propriétés de la connexion au service M2Me_Connect...8 6.5 Vérification visuelle du fonctionnement du RAS-routeur...8 7 INFORMATIONS NECESSAIRES A LA MISE EN SERVICE DU LOGICIEL M2ME_SECURE...9 8 MISE EN SERVICE DU LOGICIEL M2ME_SECURE...10 8.1 Etape 1 : Installation et démarrage...10 8.2 Etape 2 : Paramétrage du logiciel M2Me_Secure...10 8.3 Etape 3 : Créer un site distant...11 9 CONNEXION DU PC A LA MACHINE ET DECONNEXION...12 9.1 Etape 1 : Connexion du PC au service...12 9.2 Etape 2 : Connecter le PC à un RAS routeur distant...12 Document référence 9018309-01 Page 3
1 Objectif du document Le réseau 3G ou le réseau GPRS-EDGE associé à un serveur RAS-G12e ou RAS-G12-3G constituent une solution très efficace pour la prise en main de machine à distance. Cependant, il est souvent difficile ou même impossible «d atteindre une antenne 3G» depuis un PC connecté à l Internet. Il y a plusieurs raisons ; mais la raison principale est que l adresse IP attribuée à l antenne du RASrouteur 3G n est pas toujours une adresse IP publique. Dans ce cas, l utilisation d un service tel que le DynDNS ou un autre service équivalant n est pas possible. Le service M2Me_Connect résoud ce problème et offre une solution très simple d utilisation. Le présent document a pour but de décrire les conditions d installation et le paramétrage du PC de télémaintenance et du serveur RAS-G12 ou RAS-G12-3G pour effectuer la prise en main de machine par le réseau 3G ou GPRS-EDGE et l Internet en utilisant le service M2Me_Connect. * Liste des produits compatibles du service M2Me_Connect : RAS-G12e ou RAS-G12e-3G ou IPL-G12B ou IPL-G12B-3G 2 Description du système Serveur M2Me_Connect Logiciel M2Me_Secure G VPN VPN D A Réseau IP du télé-mainteneur E Proxy F Routeur Internet Routeur Résaeu 3G-GPRS- EDGE B Réseau IP Machine Ou Liaison série Les équipements à télé-maintenir (Machine, Automate, PC) sont connectés au réseau A. Attention : L adresse IP du réseau «machines» A doit être différente de l adresse IP du réseau du télémainteneur E. Page 4 Document référence 9018309-01
3 Principes de fonctionnement du service M2Me_Connect La connexion d un PC à un réseau de machines s effectue en deux étapes : Etape 1 : Le RAS établit un VPN noté D avec le service M2Me_Connect. Il s identifie sur le service au moyen de son code d identification appelé certificat. Le PC du télémainteneur établit un VPN noté G avec le service M2Me_Connect. Il s identifie également sur le service au moyen de son certificat. De cette façon, seul peut se connecter au service, un PC ou un RAS possédant un certificat fourni par ETIC TELECOM. Etape 2 : Le PC peut ensuite établir une connexion sécurisée avec un serveur RAS aux deux conditions suivantes : Le certificat du RAS-routeur (appelé product key) doit être enregistré dans le logiciel M2Me_Secure. Le nom et le mot de passe de l utilisateur distant doivent être enregistrés dans la liste d utilisateurs du RAS-routeur. De cette façon, une connexion cryptée est établie de bout en bout entre le PC et le RAS. Les données ne peuvent être lues ni par un tiers sur l Internet, ni par un autre PC abonné au service ni même par un administrateur du service d ETIC TELECOM. 4 Installation 4.1 Equipements nécessaires Un serveur RAS-G compatible * du service M2Me_Connect : RAS-G12e ou RAS-G12e-3G ou IPL-G12B ou IPL-G12B-3G Un abonnement au service 3G ou GPRS-EDGE ayant les caractéristiques suivantes : l adresse IP «antenne» peut être privée ou publique ; l établissment d un VPN de type TLS doit être autorisé dans un port TCP ou UDP. Un «pack M2Me_Connect» pour le PC comportant le logiciel M2Me_Secure, un certificat X509 et l abonnement au service M2Me_Connect. 4.2 Installer et paramétrer le serveur RAS Antenne L antenne utilisée peut être soit une antenne à support magnétique à poser sur une plaque métallique, soit une antenne de traversée de cloison à fixer sur une plaque métallique horizontale au moyen d un écrou. Si l armoire est métallique, l antenne doit être placée à l extérieur de l armoire ; et autant que possible éloignée du mur. Document référence 9018309-01 Page 5
Abonnement 3G L abonnement doit ouvrir la connexion à l Internet et autoriser la communication sécurisée appelée VPN. Le prix payé est généralement en proportion du volume de données échangées (30 Euros/mois environ pour 100 MO / mois en France). Lorsque le serveur RAS est connecté au service M2Me_Connect en permanence, il consomme 1MO par jour soit environ 30MO par mois. Par ailleurs, il se peut que l automate ou un équipement du réseau d automatisme transmette des données à son initiative vers le réseau 3G. Il se peut aussi que l opérateur facture des données non désirées adressées au serveur 3G. En conséquence, par précaution, on évitera de laisser le serveur RAS connecté sur une très longue période au service M2Me_Connect sauf si l abonnement souscrit auprès de l opérateur est illimité. Carte SIM : Le mot de passe de la carte SIM doit être désactivé en introduisant la carte dans un téléphone mobile, puis en désactivant le mot de passe. 5 informations nécessaires à la mise en service du RAS-routeur A Réseau Machine Attention : Les adresses IP du présent tableau sont laissées au choix de l utilisateur ; néanmoins, il est impératif de respecter la rège suivante : l adresse IP du réseau «machines» A doit être différente de l adresse IP du réseau du télémainteneur E A1 @ IP du RAS-G sur le réseau «machines» : A2 Masque de sous réseau : A3 Début du pool d @IP des utilisateurs distants : A4 Fin du pool d @ IP des utilisateurs distants : A5 Product Key : Note importante : Le code appelé «Product key» identifie le serveur RAS ; il peut être lu dans la page -Sécurité- > -Certificats X509- du RAS-routeur. Ce code doit être enregistré dans le logiciel M2Me_Secure. B Réseau 3G-GPRS-EDGE A1 Libellé de l APN : voir note 1 ci-dessous A2 Identificateur : voir note 2 ci-dessous A3 Identificateur : voir note 2 ci-dessous A4 Fin du pool d @ IP des utilisateurs distants : A5 Product Key : C est le code de la passerelle de connexion entre le réseau 3G est l Internet. Le nom de l APN doit être demandé Exemple : internet-entreprise Page 6 Document référence 9018309-01
6 Paramétrage du serveur RAS 6.1 Etape 1 : Accès au serveur web de configuration Utiliser un câble Ethernet croisé. Utiliser de préférence Internet explorer version 8. L adresse IP par défaut d un RAS routeur est 192.168.0.128. 6.2 Etape 2 : Paramétrage des adresses IP du réseau machine (réseau A du synoptique) Sélectionner le menu Système, puis Protocole IP : Paramètre «Adresse IP» : Saisir l adresse IP du routeur sur le réseau local (A1). Elle permet aussi d accéder au serveur d administration (à distance ou par Ethernet). Paramètre «Masque de sous-réseau» : Le masque de sous-réseau définit la structure des adresses IP de toutes les stations d un segment de réseau local. Saisir le masque du réseau machine (A2). Paramètre «Début du pool d adresses IP» : Le pool d adresses IP d utilisateurs distants permet de réserver un groupe d adresses IP à la connexions des utilisateurs distants ; lorsqu n utilsiateur distant se conencte, un de ses adresses lui est attribuée. Le pool d adresses doit faire partie du réseau Machine (A) et ne pas être utilisé sur le réseau Machnine. Elle ne doit pas être attribuée par ailleurs Saisir l adresse IP du début du groupe d adresses IP Paramètre «Fin du pool d adresses IP» : Saisir l adresse IP de fin du groupe attribuable à un utilisateur distant (A4). Cette adresse doit faire partie du réseau Machine (A). 6.3 Etape 2 : Paramétrage du compte 3G Sélectionner le menu Internet, puis Compte. Paramètre «Activer la connexion Internet» : Sélectionner le choix «Par Modem» Paramètre «Serveur de médiation sécurisé» : Sélectionner le choix «M2Me» Fournisseur d accès Internet par modem. Mode GPRS/3G : Coché APN (Acces Point Name) : voir votre abonnement (Exemple Orange : internet-entreprise) Identifiant : etic (ne pas laisser le champ vide) Mot de passe : etic (ne pas laisser le champ vide) Authentification : PAP/CHAP Document référence 9018309-01 Page 7
6.4 Etape 3 : Paramétrage des propriétés de la connexion au service M2Me_Connect Sélectionner Proprétés. Cocher uniquement le port 50000 en UDP* Notes importantes : *Par défaut, le RAS-routeur «scanne» tous les ports et protocoles cochés ; cette solution permet au RAS-routeur de trouver par lui-même les ports et protocoles utilisables sur le réseau 3G de l opérateur ; cependant, cette solution a l inconvénient de rallonger le délai de connexion parfois à plusieurs minutes. C est pourquoi, lors du premier test, on peut laisser le RAS scanner les différents ports. Après la connexion au service M2Me, consultera le menu «diagnostic» > «journal» pour noter le numéro de port et le protocole (UDP ou TCP) ayant abouti à la connexion. Puis, on retournera à l écran ci-dessus pour désélectionner tous les autres ports. 6.5 Vérification visuelle du fonctionnement du RAS-routeur Voyant LINE : Clignotement berfs après la mise sous tension : Une fois l étape d intialisation du produit effectuée, le nombre de clignotements indique la qualité de la connexion radio Allumé : Le produit est connecté au réseau 3G ou GPRS-EDGE Voyant VPN : Clignote puis devient fixe quand le produit est connecté au service M2Me_Connect. Note : En cas de difficulté, il est conseillé d utiliser le menu Diagnostic ( puis «Journal» ou «Etat du réseau»). Page 8 Document référence 9018309-01
7 informations nécessaires a la mise en service du logiciel M2Me_Secure F G Serveur Proxy du réseau du télémainteneur (si un proxy est utilisé sur ce réseau) F1 Type du serveur (http ou SOCK) : F2 @IP du serveur : F3 Port utilisé : F4 Identifiant : F5 Mot de passe : Connexion VPN du PC au service M2Me Pour établir la connexion VPN avec le service M2Me_Connect, le PC peut utiliser TCP ou UDP et l un des ports suivants. UDP 500001 à 51000 50000 1194 5000 TCP 500001 à 51000 50000 1194 5000 443 80 Si un PROXY est connecté au réseau d entreprise, le PC établit automatiquement le VPN sur le port TCP 443. G1 Protocole (TCP ou UDP) : G2 N de port préférés (voir ci-dessus) : Document référence 9018309-01 Page 9
8 Mise en service du logiciel M2Me_Secure 8.1 Etape 1 : Installation et démarrage Installation Le logiciel peut être utilisé sous Windows 200, XP ou Seven 32 bits. Une fois le logiciel M2Me_Secure installé, lancer le logiciel. Enregistrement du certificat Dés l ouverture du logiciel, une fenêtre s ouvre pour inviter à installer le certificat. Cliquer le bouton parcourir» Sélectionner le fichier contenu sur le CD du logiciel M2Me_Secure ; il comporte l extension.p12. Saisir le mot de passe d installation du certificat inscrit sur l étiquette du CD. Saisir l identificateur et mot de passe de l utilisateur par défaut : admin / admin. 8.2 Etape 2 : Paramétrage du logiciel M2Me_Secure Paramétrage de la connexion VPN du PC au service Sélectionner le menu «Option» puis onglet «M2Me». Cocher la case «S authentifier auprès du service M2Me au démarrage». Saisir les paramètres du VPN établi entre le PC et le service M2Me_Conect (VPN noté G). Par exemple : TCP dans le port 80. Page 10 Document référence 9018309-01
Enregistrement des paramètres du proxy (s il en existe un) S il existe un Proxy sur le réseau du télémainteneur noté E, sélectionner le Menu «Option» puis l onglet «Proxy». Cocher la case «Utiliser un serveur de proxy». Saisir les paramètres du serveur Proxy (tableau F). Attention : Si un serveur PROXY est connecté au réseau d entreprise, le RAS-routeur établit automatiquement le VPN sur le port TCP 443. 8.3 Etape 3 : Créer un site distant Sélectionner le menu «Nouveau site». Saisir le nom du site (Onglet «général»). Cocher la case «Ce site est accessible par Internet» (onglet «Connexion»). Cocher la case «Ce site est accessible par M2Me» (onglet «Connexion»). Saisir le «Product key» du RAS-routeur installé sur ce site (onglet «Connexion»). Note importante : Le «product key» est le code d identification du serveur RAS ; il peut être copié à partir du menu -Sécurité- > -Certificats X509-du RAS-routeur. RAS-G Routeur 3G Le mot de passe d installation est : etic. Document référence 9018309-01 Page 11
9 Connexion du PC à la machine et déconnexion 9.1 Etape 1 : Connexion du PC au service Si la case «S authentifier sur le service M2Me au démarrage» a été cochée ( voir menu «Options», onglet «M2Me»), le PC se connecte automatiquement au service dés l ouverture du logiciel M2Me_Secure. Autrement, pour connecter le PC, cliquer l icône «Menu» puis «Authentifier sur le service». Pendant la connexion au service, le message «Authentification du PC en cours» s affiche en bas de la fenêtre. Une croix rouge clignote sur le sigle e. Le sigle e est affiché lorsque la machine est connectée au service. Lorsque le PC est connecté au service M2Me_Connect, le message «Votre PC est authentifié sur le service M2Me_Connect» s affiche en bas de la fenêtre précédé du sigle e. Une connexion VPN sécurisée est établie entre le PC et le service, le certificat du PC a été vérifié par le service. Le sigle e est affiché lorsque le PC est connecté au service Dans l arborescence du répertoire, une boule verte marque tous les dossiers contenant une machine connectée au service M2Me_Connect. 9.2 Etape 2 : Connecter le PC à un RAS routeur distant Lorsque le PC d une part, et le routeur- RAS d autre part sont connectés au service, l utilisateur peut commander la connexion du PC à la machine : Sélectionner la machine dans le répertoire. Cliquer le bouton de connexion par Internet. Bouton de connexion par Internet Page 12 Document référence 9018309-01
La fenêtre de vérification d identité de l utilisateur s affiche; elle contient le nom d utilisateur et le mot de passe qui sera présenté au routeur- RAS en vue de la connexion du PC. Il s agit du nom d utilisateur et du mot de passe de la session tels qu ils ont été saisis à l ouverture du logiciel. Confirmer la connexion ou bien saisir un autre nom d utilisateur et un autre mot de passe ; ils doivent être connus du routeur- RAS ou du routeur distant. Un message signalant que la connexion est en cours s affiche, puis un autre signalant que le PC est connecté au site distant. Il invite à la prudence au cours des opérations à distance. Cliquez sur OK. Document référence 9018309-01 Page 13
Une figurine apparaît face à la ligne de la machine connectée pour indiquer que le PC est connecté à la machine. Un VPN est établi de bout en bout entre le PC et la machine. Si bien que le PC se comporte comme s il était directement connecté au réseau local de la machine distante. Bouton de déconnexion Toute application habituellement utilisée lorsque le PC est connecté directement au réseau de la machine peut l être à distance. Une fois que les opérations à distance ont été effectuées, cliquer sur le bouton de «Déconnexion» pour couper la connexion entre le PC et la machine. Le PC reste cependant connecté au service M2Me_Connect. Il se déconnectera du service à la fermeture du logiciel ou bien en cliquant l icône «Menu» puis «Déconnecter du service». En cas de difficulté, nous conseillons de vérifier tout d abord si le PC de télémaintenance se connecte normalement à l un des sites enregistrés et mis à disposition par ETIC TELECOM. (Identificateur : admin / mot de passe : admin Page 14 Document référence 9018309-01