.png)
Was möchte ich erreichen?
Ich habe einen VNC-Server und möchte diesen über eine Web-Anwendung erreichen, ohne einen VNC-Client auf dem für den Zugriff verwendeten Rechner haben zu müssen.
Wie löse ich das?
Mit einem INSYS-Router, einer SIM-Karte und dem VPN-Dienst icom Connectivity Suite - VPN kann man einen Fernzugriff über Mobilfunk auf den VNC-Server ermöglich. Dazu wird auf dem Router ein LXC-Container mit noVNC installiert. Dieser Container enthält einen VNC-Client, der eine Verbindung zum VNC-Server aufbaut. Zusätzlich befindet sich im Container ein Web-Server, über den dann die Bedienung der VNC-Anwendung möglich ist.
Erforderliche Hardware
Das benötigen Sie außer Ihrer Steuerung, um auf diese aus der Ferne zugreifen zu können.
1 INSYS-Router, z. B. INSYS-Router, z. B. MOROS.neo-E.4G
1 passende Mobilfunkantenne
1 M2M-SIM-Karte in Industriequalität
1 Ethernet-Kabel
1 Netzteil oder -Stromversorgung (12-24 V DC)
1 Konfigurations-PC mit Browser (zur erstmaligen Einrichtung, kann auch der Fernzugriffs-PC sein)
1 Fernzugriffs-PC mit Browser
Vorbereitung
In unserer beispielhaften Konfiguration, die wir in den folgenden Schritten ausführen, orientieren wir uns an einer typischen Installation für die IP-Adresse der Steuerung. Wir geben dazu dem Router eine IP-Adresse im selben Netzwerk. Mit Hilfe von Netmapping wird ein virtuelles IP-Netz angelegt, über das die Steuerung und der Router (oder weitere Geräte) im Netzwerk hinter dem Router aus der Ferne erreichbar sind.
IP-Adresse des Geräts, auf dem der VNC-Server läuft: 192.168.2.232/24
IP-Adresse des INSYS-Routers: 192.168.2.1/24
Für den Fernzugriff erreichbares IP-Netz: 192.168.22.0/24
.png)
icom Connectivity Suite
So melden Sie sich an der icom Connectivity Suite an und legen Fernzugriffs-PC sowie Router an.
Wenn Sie noch kein Konto für die icom Connectivity Suite haben, registrieren Sie sich am Portal. Siehe dazu dieser Configuration Guide.
Melden Sie sich am Portal an.
Fügen Sie den PC, von dem aus Sie auf die Steuerung zugreifen wollen, dem VPN-Netzwerk hinzu. Siehe dazu dieser Configuration Guide.
Bitte beachten Sie!
Sie müssen für den Fernzugriffs-PC keine erreichbare IP festlegen, da kein Zugriff auf den PC aus dem VPN-Netzwerk erforderlich ist.
Fügen Sie den Router, über den Sie auf die Steuerung zugreifen wollen, dem VPN-Netzwerk hinzu. Siehe dazu dieser Configuration Guide.
Bitte beachten Sie!
Wenn Sie hier einen Gerätecode vergeben, merken Sie sich diesen für die folgende Konfiguration des Routers.
Geben Sie für die erreichbare IP die IP-Adresse an, die der Router im aus der Ferne erreichbaren Netzwerk erhalten soll, in diesem Fall also 192.168.22.1.
Aktivieren Sie Netmapping.
Geben Sie als Router/LAN IP die IP-Adresse an, die der Router im lokalen Netz, in dem sich auch die Steuerung befindet, erhalten soll, in diesem Fall also 192.168.2.1.
Wählen Sie unter Gerätekonfigurationstyp Netze den Ports manuell zuweisen und weisen Sie die Ports entsprechend der gewünschten Konfiguration zu:
Reservieren Sie Port 1.1 weiter als Konfigurations-Port.
Weisen Sie die Ports 1.2 bis 1.4 dem Anlagennetz zu.
.png)
So legen Sie einen Webproxy in der icom Connectivity Suite an.
Um den Container auf dem Router von außen erreichen zu können, müssen sie einen Webproxy (Endpunkt) für diesen Container in der icom Connectivity Suite hinzufügen.
Gehen Sie dazu wie hier beschrieben vor und verwenden sie folgende Parameter:
.png)
.png)
Konfigurations-PC
So muss Ihr Konfigurations-PC vorbereitet sein.
Sie benötigen einen PC mit freier Ethernet-Buchse. Am PC sollte ein DHCP-Client aktiviert sein; ansonsten müssen Sie eine statische IP-Adresse im Adressbereich 192.168.1.0/24 einrichten. Die IP-Adresse 192.168.1.1 ist bereits durch den Router belegt.
Fernzugriffs-PC
So konfigurieren Sie den PC, mit dem Sie aus der Ferne auf Ihre Steuerung zugreifen möchten, für eine Verbindung mit der icom Connectivity Suite - VPN. Die Installation und Konfiguration der SPS-spezifischen Software ist nicht Teil dieser Anleitung.
Verwenden Sie diesen Configuration Guide, um einen Windows-PC für eine für eine Verbindung mit der icom Connectivity Suite - VPN einzurichten. Gehen Sie analog für einen Rechner mit dem Betriebssystem Linux vor. Wichtig ist das Herunterladen der von der icom Connectivity Suite - VPN erzeugten OpenVPN-Konfigurationsdatei und der Import dieser Konfigurationsdatei in die OpenVPN-Software. Anleitungen für iOS und Android finden Sie hier.
Router
So nehmen Sie Ihren Router in Betrieb.
Für diese Konfiguration sollte sich der Router in Werkseinstellungen befinden!
Setzen sie den Router auf Werkseinstellungen zurück, wenn er bereits in Verwendung war.
Legen Sie die SIM-Karte in den Router ein (achten Sie bei Routern mit zwei SIM-Karten-Slots darauf, dass Sie die SIM-Karte in SIM1 einlegen).
Montieren Sie den Router auf der Hutschiene (Hinweise zur Montage finden Sie im Installations- und Benutzerhandbuch).
Schließen Sie die Antenne an (achten Sie bei Verwendung einer Antenne an Routern mit zwei Antennenanschlüssen darauf, dass Sie die Antenne an LTE1 anschließen).
Verbinden Sie den Konfigurations-PC über ein Ethernet-Kabel mit dem Router an Buchse ETH1.
Schließen Sie die Stromversorgung an Klemmen V+ (oder VIN, positiv) und V- (oder GND, negativ) an.
Die oberste LED PWR (Power) muss jetzt leuchten und signalisiert damit, dass der Router mit Strom versorgt wird.
So konfigurieren Sie Ihren Router mit dem Schnellstart-Assistent.
Öffnen Sie ein neues Browser-Fenster oder -Tab - lassen Sie das Browser-Fenster mit der icom Connectivity Suite - VPN geöffnet.
Geben Sie https://insys.icom in die Adresszeile des Browsers ein.
Klicken Sie auf dem Willkommen-Bildschirm auf Zum Schnellstart Assistenten.
Bitte beachten Sie!
Erscheint kein Willkommen-Bildschirm können Sie den Schnellstart-Assistenten im Menü Assistenten → Schnellstart-Assistent starten.
Klicken Sie in Schritt 1 - Systemzeit - auf WEITER - damit wird die Systemzeit vom Konfigurations-PC übernommen und eine regelmäßige Aktualisierung der Zeit konfiguriert.
Geben Sie in Schritt 2 - Authentifizierung - einen Benutzernamen und ein sicheres Passwort für den zukünftigen Zugriff auf den Router ein und klicken Sie auf WEITER .
Wählen Sie in Schritt 3 - Internetverbindung - die Schnittstelle, über die Sie die Verbindung aufbauen, hier LTE - SIM1 aus, geben Sie ggf. eine PIN für die SIM-Karte ein, wählen Sie den APN aus und klicken Sie auf WEITER .
.png)
Aktivieren Sie in Schritt 4 - VPN-Verbindung - den Schalter VPN konfigurieren, wählen Sie als Art der VPN-Verbindung die icom Connectivity Suite aus, wählen Sie Konfiguration automatisch herunterladen aus und geben Sie den Kundenname sowie den Geräte-Code bzw. den Standard-Code ein.
.png)
Wenn Sie bei der Registrierung des Routers keinen Geräte-Code festgelegt haben, wird hier der Standardcode verwendet. Kundenname und Standardcode finden sie in der icom Connectivity Suite - VPN auf der Seite System → Mein VPN-Hub im Feld Kontoinformationen..png)
Klicken Sie auf WEITER .Klicken Sie in Schritt 5 - LAN-Verbindung - auf WEITER - die LAN-Verbindung wird durch die icom Connectivity Suite - VPN automatisch konfiguriert.
In Schritt 6 - icom Router Management - wäre es möglich, Ihren Router für das icom Router Management zu konfigurieren. Dazu müsste der Router zuvor dafür angelegt werden, wie hier beschrieben.
Klicken Sie auf ASSISTENT AUSFÜHREN.
Der Schnellstart-Assistent wird ausgeführt und zeigt den Fortschritt seiner durchgeführten Konfigurationen an. Die Ethernet-Schnittstelle des Routers wird dabei umkonfiguriert.
Im Portal der icom Connectivity Suite - VPN (Menü VPN > Geräte) sollte der Router in der Geräteliste spätestens nach ein paar Minuten als Online angezeigt werden.
Container
So installieren Sie den Container auf Ihrem Router.
Laden Sie zuerst den Alpine-Container von unserer Container-Seite herunter.
Achten Sie auf die richtige Version!
aarch64: für Router der Serien MRX.neo und MOROS.neo
armv7: für Router der Serien MRX, ECR und SCR
Gehen Sie für die Installation des Alpine-Containers vor, wie unter Installieren eines Linux-Containers (LXC) beschrieben und geben Sie ihm die IP-Adresse 192.168.2.22.
.png)
Nach dem Aktivieren des Profils wird der Container gestartet.
So konfigurieren Sie noVNC im Container.
Für die Konfiguration der Anwendung im Container ist es erforderlich, zu einem Rechner zu wechseln, der sich im selben lokalen Netz befindet wie der Container (nicht mehr im Konfigurations-Netzwerk). Der Container ist direkt nach der Konfiguration und Aktivierung des Profils aktiv und erreichbar.
Öffnen Sie ein Terminal-Programm und bauen Sie eine SSH-Verbindung zum Container auf:
ssh root@192.168.2.22Akzeptieren Sie das Zertifikat und geben Sie das Passwort
rootein.Ändern Sie das Standard-Passwort auf ein sicheres individuelles Passwort:
container1:~# passwdInstallieren Sie noVNC im Container:
container1:~# apk add novncStarten Sie noVNC mit der Adresse des VNC-Servers und dessen Port (in diesem Beispiel 192.168.2.232:5900) im lokalen Netzwerk:
container1:~# apk websockify --web /usr/share/novnc 0.0.0.0:6080 192.168.2.232:5900
noVNC meldet sich nach erfolgreichem Start:WebSocket server settings: - Listen on 0.0.0.0:6080 - Web server. Web root: /usr/share/novnc - No SSL/TLS support (no cert file) - proxying from 0.0.0.0:6080 to 192.168.2.232:5900
Konfigurieren sie jetzt noch den Container so, dass noVNC mit dem Hochfahren des Contrainers automatisch gestartet wird. Dazu müssen Sie die Datei inittab im Verzeichnis /etc des Containers um folgende Befehle erweitern:
# start NoVNC
::respawn:/usr/bin/websockify --web /usr/share/novnc 0.0.0.0:6080 192.168.2.232:5900Öffnen Sie die Datei mit dem Editor vi:
container1:~# vi /etc/inittabDrücken Sie
ifür Insert und gehen Sie mit Hilfe der Pfeiltasten zum Ende der Datei.Fügen Sie dort die beiden Zeilen ein.
Drücken Sie esc, um den Bearbeitungsmodus zu verlasen und speichern Sie die Änderungen mit
:x.
Wie stelle ich den Fernzugriff her?
Gehen Sie für den Anschluss des Routers vor, wie oben beschrieben und verbinden Sie den VNC-Server über Ethernet mit dem Router.
Stellen Sie auf dem Fernzugriffs-PC die OpenVPN-Verbindung her, wie hier beschrieben.
So stellen Sie den Fernzugriff auf den VNC-Server her.
Öffnen Sie einen Browser, greifen Sie direkt (http://192.168.22.22:6080/vnc.html) oder über einen Webproxy (https://xxx-novnc.ics-vpn.de/vnc-html) auf noVNC zu und verbinden Sie sich mit dem VNC-Server, indem Sie auf Verbinden klicken. Je nach VNC-Server erfolgt vor dem Verbindungsaufbau noch eine Passwortabfrage.
.png)
Zugriff auf weitere Geräte im Netzwerk!
Falls sich weitere Geräte im lokalen Netz am Router befinden, können Sie genauso auf diese über das für den Fernzugriff erreichbare IP-Netz 192.168.22.0/24 zugreifen. Hat beispielsweise eine weitere Steuerung im lokalen Netz die IP-Adresse 192.168.101.23 können Sie auf diese über die Fernzugriffs-Adresse 192.168.22.23 zugreifen.
Was tun wenn es nicht funktioniert?
Wenn der Fernzugriff auf die Steuerung nicht funktioniert, können Sie mit folgenden Methoden den Fehler eingrenzen:
Werden der Fernzugriffs-PC und der Router in der Geräteliste der icom Connectivity Suite - VPN (Menü VPN > Geräte) als Online gekennzeichnet?
Funktioniert der Fernzugriff auf den Router über die Adresse https://192.168.22.1?
Können Sie den Container im lokalen Netz des Routers anpingen? Geben Sie dazu im Menü Administration → Debugging für das Werkzeug Ping die lokale Adresse des Containers 192.168.2.22 als Parameter ein.
Funktioniert der lokale Zugriff auf den Container unter der lokalen Adresse 192.168.2.22 von einem PC im lokalen Netz des Contaienrs?
Öffnen Sie die Seite Status → Dashboard und prüfen sie die erforderlichen Verbindungen.
.png)
Weitere Konfigurationsmöglichkeiten
In diesem Configuration Guide erfahren Sie, wie Sie den Router so konfigurieren, dass er lokal mit einem Schlüsselschalter für eine Internet-Verbindung - und damit für eine Verbindung zur icom Connectivity Suite - VPN - freigeschaltet werden kann, um beispielsweise den Fernzugriff lokal autorisieren zu können.