Uscita di rete degli agenti (relè e proxy)
Far passare gli agenti di una rete senza accesso a Internet da un altro agente FirstSI o dal proxy aziendale.
Normalmente un agente raggiunge FirstSI direttamente, in HTTPS. In una rete chiusa (area di produzione, sottorete senza Internet) può passare da un relè FirstSI, cioè un altro agente della rete che invece ha accesso al server, oppure dal proxy aziendale. Per ora sono supportati solo i proxy senza autenticazione (metodo CONNECT).
La cifratura va dall'agente fino al server: il relè o il proxy vedono passare solo dati cifrati. Un relè permette di raggiungere soltanto il server FirstSI.
Configurare l'uscita
In Agenti FSI fate clic su Uscita di rete.
- La Regola predefinita vale per gli agenti che non appartengono a nessuna delle reti dichiarate più sotto. Per esempio: tutto il parco esce dal proxy aziendale.
- Reti isolate → Aggiungi una rete: date un nome e gli Intervalli di indirizzi (
10.20.0.0/16,10.20.5.1-10.20.5.50). Un agente appartiene alla prima rete che contiene il suo indirizzo locale in uno degli intervalli. La schermata indica quanti agenti vengono riconosciuti in ogni rete. - Per ogni regola, aggiungete i Gateway (principale, poi riserva) in ordine. Un Relè FirstSI si definisce con l'agente relè, l'indirizzo con cui gli altri agenti lo vedono e la porta. Un Proxy aziendale si definisce con indirizzo e porta.
- Accesso diretto di riserva: se nessun gateway risponde, l'agente prova a raggiungere FirstSI direttamente.
- Fate clic su Salva. Gli agenti ricevono l'impostazione entro un minuto.
L'agente relè apre da solo la propria porta nel firewall di Windows, limitata agli intervalli dichiarati. Deve avere una versione recente; la schermata segnala se la sua versione è troppo vecchia per fare da relè.
Seguire i relè
Il riquadro Relè mostra lo stato di ciascuno:
| Stato | Significato |
|---|---|
| Attivo | Ha inviato il resoconto dell'ultimo minuto |
| In attesa del primo resoconto | È appena stato designato |
| Muto | Nessun resoconto da 5 minuti; parte un avviso |
| Porta non aperta | Non è riuscito a mettersi in ascolto sulla porta scelta |
Il resoconto riporta le connessioni al minuto, il numero di agenti serviti, i rifiuti e gli errori verso FirstSI.
Impostazioni dei relè, valide per tutti i relè del cliente: Connessioni simultanee al massimo (256 per impostazione predefinita, da 8 a 4 000) e Chiusura per inattività (secondi) (330 s per impostazione predefinita, da 30 a 3 600 s).
Prima installazione in una rete isolata
Un agente appena installato deve raggiungere FirstSI per registrarsi, prima ancora di aver ricevuto l'impostazione dalla console. Bisogna quindi indicargli i gateway nella riga di installazione:
msiexec /i FSIAgent.msi /qn SERVERURL="https://console.esempio.it" APIKEY="<chiave>" HMACSECRET="<segreto>" ^
NETDIAG=true RELAIS="10.20.0.5:3129;10.20.0.6:3129" RELAISDIRECT=falseRELAIS elenca i gateway, il principale per primo. RELAISDIRECT=false vieta l'accesso diretto di riserva. Una volta registrato, l'agente segue l'impostazione della console.
Come l'agente sceglie l'uscita
Prova prima i gateway ricevuti dalla console, nell'ordine, poi quelli indicati all'installazione, infine la via diretta se è consentita. Un gateway che non risponde viene messo da parte per un minuto prima di un nuovo tentativo.
Fonte: · Docs FirstSI · aggiornato il 10/10/2026