自TongWeb7.0.4.9_M11版本开始,默认仅本机可访问TongWeb控制台。只有修改控制台所有用户默认密码后,才可开启远程访问。开启方式:
# console控制台远程设置命令:
update-console-remote-access[–thanosPassword=thanosPassword] [–securityPassword=securityPassword] [–auditorPassword=auditorPassword][–monitorPassword=monitorPassword] local/remote
#其中[ ]内的参数是选填,仅限默认密码修改一次。
#heimdall控制台远程设置命令:
update-heimdall-remote-access [–rigPassword=rigPassword] [–secadmPassword=secadmPassword] [–auditPassword=auditPassword][–monitorPassword=monitorPassword] local/remote
#其中[ ]内的参数是选填,仅限默认密码修改一次。
#cli命令行用户设置访问限制
本机访问:update-cli-remote-access local
远程访问: update-cli-remote-access [–whitelist=whitelist] remote
#对于 [–whitelist=whitelist] ,是可选参数。命令行访问白名单设置。必须是开启remote类型才支持设置白名单。
如果安装时每次敲命令过于麻烦,可写成shell脚本一次修改,如下:
#!/bin/sh
#生成passwordfile进行无交互式命令
clipassword=Cli135.com
thanosPassword=Cli135.com
securityPassword=Cli135.com
auditorPassword=Cli135.com
monitorPassword=Cli135.com
cipher=$(./password.sh cli123.com | awk -F':' '{gsub(/^[ \\t]+|[ \\t]+$/,"",$2);print $2}')
echo "AS_ADMIN_password=${cipher}" > pwdfile
./commandstool.sh change-admin-password –interactive=false –user=cli –newpassword=${clipassword} –passwordfile=pwdfile cli
cipher=$(./password.sh ${clipassword} | awk -F':' '{gsub(/^[ \\t]+|[ \\t]+$/,"",$2);print $2}')
echo "AS_ADMIN_password=${cipher}" > pwdfile
./commandstool.sh update-console-remote-access –interactive=false –thanosPassword=${thanosPassword} –securityPassword=${securityPassword} –auditorPassword=${auditorPassword} –monitorPassword=${monitorPassword} –user=cli –passwordfile=pwdfile remote
3. 生成的相关配置在conf/security/remote-access.properties 下,默认动态密钥加密,不可拷贝使用。
#type=value
#分别代表console、heimdall、cli开启远程访问,动态密钥加密
cli=_TSM_p7+9VymEjz25YyEU+hA2UA\\=\\=
console=_TSM_p7+9VymEjz25YyEU+hA2UA\\=\\=
heimdall=_TSM_p7+9VymEjz25YyEU+hA2UA\\=\\=
4. 若批量修改TongWeb实例密码麻烦,可采用固定动态密钥复制方式,使用分两种场景:
场景一:采用集中管理方式
先将TongWeb各个实例加入集中管理,默认会在每个TongWeb实例conf/security目录下生成一个tsmtoken.txt 文件,修改一个实例的console控制台密码,开启远程后,可复制conf/security目录使用。
若 TongWeb 实例中不存在 tsmtoken.txt 文件,先执行密码修改、配置数据源等操作,之后再接入集中管理平台,功能可正常使用。其解密逻辑为:优先使用 tsmtoken.txt 进行解密,解密失败时,会自动采用 TongWeb 实例目录生成的动态密钥完成解密;该机制用于避免后期接入集中管理的 TongWeb 实例出现加密信息失效问题。
注意:禁止预先在 TongWeb 实例目录手动创建 tsmtoken.txt 文件。如果先手工生成该文件,再执行密码修改、数据源配置等操作,之后接入集中管理平台时,集中管理会下发 tsmtoken.txt 并覆盖本地文件,将造成原有加密信息无法解密。
场景二:不采用集中管理方式
(1) 新安装TongWeb在conf/security目录下手工生成一个tsmtoken.txt 文件,内容为16个数字和字母的 动态密钥。 注意:长度为16字符串,不要有回车换行。可采用命令: echo -n "1234567891234567" > tsmtoken.txt 生成。
(2) 修改所有用户密码,并开启远程。 后续将conf/security目录文件覆盖domain_template/conf/security目录 或是其它TongWeb相对目录即可。
主要是tsmtoken.txt 文件固定了动态密钥,加密文件内容一样。 当采用集中管理管理各实例时,各实例也会生成相同的tsmtoken.txt 文件。
(3)再新建实例,则密码已改,远程已开启。
例如:Tong其它产品控制台采用TongWeb部署,并配置数据源。提供给用户使用时密码解密失效,则可以采用生成tsmtoken.txt 文件固定密钥的方式。
5. remote-access-whitelist.properties 设置cli远程访问IP。
#type=value
#cli允许访问的客户端IP
cli=192.168.96.12
注意:如果忘记控制台密码,通过覆盖conf/security/下的twusers.properties、heimdall-users.properties 文件,并删除twusers.properties.bak、heimdall-users.properties.bak文件来恢复默认密码,只要remote-access.properties文件保留,重启后可以直接远程访问控制台。




