Geräte verbinden
IronFlock unterstützt mehrere Methoden zur Verbindung von Geräten, abhängig von der Hardware und dem Betriebssystem. Keine Hardware zur Hand? Sie können in wenigen Minuten ein Gerät auf Ihrem Laptop simulieren.
Voraussetzungen
Bevor Sie ein Gerät verbinden, stellen Sie sicher, dass Sie Folgendes haben:
- Ein auf IronFlock erstelltes Projekt
- Einen Geräteeintrag innerhalb dieses Projekts (klicken Sie auf NEUES GERÄT im Bereich Einstellungen -> Geräte des Projekts.)
- Die heruntergeladene Gerätekonfigurationsdatei (
.flock)
Gerät in einem eingeschränkten Unternehmensnetzwerk? Planen Sie die Netzwerkeinrichtung vor der Installation — sie ist der häufigste Grund dafür, dass ein frisch installiertes Gerät offline bleibt:
- Identity-Aware Firewall oder Proxy: Die Regel, die das Gerät zulässt, muss an das Gerät selbst gebunden sein, niemals an einen angemeldeten Benutzer — sonst verliert das Gerät den Netzwerkzugang, sobald die Sitzung dieses Benutzers abläuft. Siehe Identity-Aware Firewalls und Proxys.
- Unternehmens-HTTP-Proxy: Der Agent und Docker müssen ausdrücklich darauf eingestellt werden — siehe Hinter einem Unternehmens-Proxy → Edge-Geräte.
- Verbindung zu einer On-Premises-Appliance: Das Gerät muss die Dienstports der Appliance direkt erreichen — oder, wenn die Appliance HTTPS mit Ihrem Unternehmenszertifikat verwendet, nur Port
443, wobei das Gerät Ihrer Unternehmens-Root-CA vertrauen muss. Siehe Gerätekonnektivität im Appliance-Leitfaden.- Driftende Uhr: Unternehmens-Firewalls blockieren in der Regel die öffentlichen Zeitserver, die ein frisch installiertes Betriebssystem mitbringt, sodass die Geräteuhr unbemerkt driftet — konfigurieren Sie Ihren internen NTP-Server. Siehe Zeitsynchronisation (NTP).
Identity-Aware Firewalls und Proxys
Jedes Edge-Gerät betreibt den IronFlock-Agenten als unbeaufsichtigten Systemdienst. Er startet beim Hochfahren, bleibt rund um die Uhr verbunden und installiert laufend Apps, ruft Images ab und aktualisiert sich selbst — unabhängig davon, ob jemand am Gerät angemeldet ist. Das gilt überall, wo Ihre Plattform läuft: in der IronFlock Cloud, in Ihrer privaten Cloud oder auf einer On-Premises-Appliance.
OT-Netzwerke werden zunehmend durch Identity-Aware Firewalls und Proxys geschützt, die den Zugriff anhand der Verzeichnisidentität statt anhand der Netzwerkadresse gewähren. Ist die Regel, die ein Edge-Gerät zulässt, an den Benutzer gebunden, der daran angemeldet ist, verliert das Gerät den Netzwerkzugang, sobald die Sitzung dieses Benutzers abläuft:
- Bereits offene Verbindungen laufen weiter, das Gerät wird daher weiterhin als online angezeigt.
- Jede neue Verbindung wird still verworfen — App-Installationen, Image-Abrufe, Agent-Updates und Wiederverbindungen scheitern.
- Nach dem nächsten Neustart des Agenten oder des Geräts kann es sich überhaupt nicht mehr verbinden und bleibt offline, bis sich wieder jemand am Gerät anmeldet oder die Regel geändert wird.
Bitten Sie Ihr Netzwerk-Team, die Regel an das Gerät zu binden, niemals an eine Person:
| Gerät | Identität für die Regel |
|---|---|
| Windows-Gerät, das Ihrer Domäne beigetreten ist | Sein Computerkonto — das Computerobjekt oder eine Gruppe wie IronFlock Edge Devices |
| Linux- oder FlockOS-Gerät oder Windows außerhalb der Domäne | Ein benanntes Host-Objekt mit reservierter IP-Adresse oder die Identität, die Ihre Netzwerkzugangskontrolle (802.1X oder MAC-Authentifizierung) vergibt |
So setzen Sie das in verbreiteten Produkten um:
- Check Point Identity Awareness: Wählen Sie in der Access Role die Maschine (Computerobjekt oder Gruppe) statt Benutzern aus. Maschinenidentitäten werden durch die eigene Domänenaktivität des Computers aufgefrischt; können sie auf Ihrem Gateway verfallen, verwenden Sie stattdessen ein Netzwerkobjekt.
- Palo Alto Networks User-ID: Computerkonten erzeugen keine Zuordnungen von IP-Adresse zu Benutzer; verwenden Sie daher ein Adressobjekt, ein Tag oder Device-ID.
- Fortinet FSSO und ähnliche verzeichnisbasierte Firewalls: Verwenden Sie ein Adressobjekt für das Gerät oder die dynamische Adresse, die Ihre Netzwerkzugangskontrolle vergibt.
- Zscaler, Prisma Access und andere Cloud-Security-Gateways: Registrieren Sie das Gerätenetz als IoT- oder Server-Standort (eine vertrauenswürdige Quelle), damit der Geräteverkehr anhand des Standorts statt anhand eines Benutzers erkannt wird.
Das ist keine Ausnahme von Ihrer Identitätsrichtlinie — das Gerät wird über die Identität erkannt, die es tatsächlich hat. Wenn Sie eine On-Premises-Appliance betreiben, gilt dasselbe für den Appliance-Host: siehe Netzwerkidentität für IronFlock-Hosts.
So erkennen Sie den Fehler. Ein Gerät, das online bleibt, während App-Installationen, Image-Abrufe oder Agent-Updates mit Timeouts scheitern — und Pings weiterhin gelingen —, deutet auf eine abgelaufene Identitätsregel hin, nicht auf ein Problem am Gerät. Starten Sie weder den Agenten noch das Gerät neu, bevor wieder eine frische Verbindung vom Gerät gelingt: Die noch offene Sitzung ist die einzige, die funktioniert, und sie hält das Gerät bis dahin aus der Ferne verwaltbar.
Erst testen: Ein Gerät auf Ihrem Laptop simulieren
Sie benötigen keine physische Hardware, um IronFlock zu erkunden. Die FlockFlasher App kann den IronFlock-Agenten direkt auf Ihrem Laptop ausführen, sodass Ihr Laptop innerhalb Ihres Projekts ein echtes Gerät verkörpert — perfekt, um Apps und Dashboards zu testen, bevor Sie sie auf echter Hardware ausrollen.
- Installieren Sie Docker Desktop (oder Docker Engine unter Linux) und stellen Sie sicher, dass es läuft.
- Laden Sie die FlockFlasher App für Ihr Betriebssystem herunter und installieren Sie sie.
- Doppelklicken Sie auf die heruntergeladene
.flock-Datei Ihres Geräts — sie öffnet sich in FlockFlasher und das Gerät erscheint in der Liste. (Alternativ öffnen Sie FlockFlasher und fügen die Datei über die +-Schaltfläche hinzu.) - Klicken Sie beim Geräteeintrag auf Gerät Testen (▶). FlockFlasher lädt den IronFlock-Agenten bei der ersten Verwendung automatisch herunter und startet ihn mit Ihrer Gerätekonfiguration.
Ihr Laptop agiert nun innerhalb Ihres IronFlock-Projekts als dieses Gerät: Er erscheint online, und Sie können Apps darauf installieren und ausführen — genau wie auf einem echten Gerät. Die Apps laufen als Docker-Container auf Ihrem Laptop.
Wenn Sie fertig sind, stoppen Sie den Test in FlockFlasher. Sie können dieselbe .flock-Datei später verwenden, um das echte Gerät einzurichten — stellen Sie nur sicher, dass eine bestimmte Gerätekonfiguration immer nur auf einem Rechner gleichzeitig läuft.
Methode 1: SD-Karte flashen
Am besten geeignet für Raspberry Pi und andere ARM-Geräte, die von SD-Karten booten.
- Laden Sie die FlockFlasher App für Ihr Betriebssystem herunter.
- Legen Sie eine SD-Karte (mindestens 16 GB) in Ihren Computer ein.
- Öffnen Sie FlockFlasher und klicken Sie auf die +-Schaltfläche, um die
.flock-Datei zu laden. - Wählen Sie das SD-Karten-Laufwerk (FlockFlasher erkennt externe Laufwerke automatisch).
- Wählen Sie das richtige Image für Ihr Gerät (Raspberry Pi 3/4, Zero usw.).
- Konfigurieren Sie optional WLAN, damit sich das Gerät an seinem Zielort verbinden kann.
- Klicken Sie auf Flash und warten Sie, bis Schreiben, Validierung und Konfiguration abgeschlossen sind.
- Legen Sie die SD-Karte in das Gerät ein und schalten Sie es ein.
Das Gerät sollte innerhalb von 20 Minuten online gehen.
Warnung: Der Flash-Vorgang löscht alle Daten auf dem ausgewählten Laufwerk. FlockFlasher blendet interne Laufwerke standardmäßig aus, aber überprüfen Sie Ihre Auswahl immer doppelt.
Methode 2: USB-Installer für Industrie-PCs
Für AMD64-Geräte mit EFI-Boot (z. B. Siemens SIMATIC Box IPC).
- Stecken Sie einen USB-Stick (mindestens 16 GB) ein und öffnen Sie FlockFlasher.
- Laden Sie die
.flock-Datei und wählen Sie das USB-Laufwerk. - Wählen Sie das Image Industrial PC x86_64 (EFI).
- Klicken Sie auf Flash und warten Sie auf den Abschluss.
- Ändern Sie bei Bedarf die Boot-Reihenfolge im BIOS des Geräts, um vom USB zu booten.
- Stecken Sie den USB-Stick ein und schalten Sie das Gerät ein.
Das Gerät sollte innerhalb von 60 Minuten online gehen.
Methode 3: Benutzerdefinierte Installation
Für Geräte, die ihr bestehendes Linux-Betriebssystem behalten. Ideal für NVIDIA Jetson und spezielle Hardware.
Hinweis: Diese manuelle Installationsmethode ist für echte Produktions-Hardware wie Industrie-PCs, Gateways und Embedded-Geräte gedacht — nicht für Laptops. Wenn Sie IronFlock nur auf Ihrem Laptop ausprobieren möchten, folgen Sie stattdessen Erst testen: Ein Gerät auf Ihrem Laptop simulieren — ganz ohne manuelle Agent-Installation.
Linux / Unix-Geräte
- Verbinden Sie sich per SSH mit dem Gerät.
- Laden Sie das Setup-Binary herunter:
curl -sSL https://instance-registry.ironflock.com/dl/reswarmify/install.sh | bashAuf einer IronFlock-Appliance? Verwenden Sie die im Dialog Neues Gerät angezeigten Befehle — sie zeigen auf die Appliance statt auf
instance-registry.ironflock.com. - Kopieren Sie die
.flock-Datei von Ihrem Computer auf das Gerät:scp mydevice.flock user@device-ip:/home/user/ - Starten Sie den Agenten:
sudo ./ironflock-init -c mydevice.flock
Hinter einem Unternehmens-Proxy? Exportieren Sie Ihren Proxy vor Schritt 2, damit die Downloads gelingen, und übergeben Sie
--http-proxy/--https-proxyanironflock-initin Schritt 4, damit es die Docker-Engine für Sie konfiguriert. Den vollständigen Befehl und die Schritte zur Unternehmens-CA finden Sie unter Hinter einem Unternehmens-Proxy.
Windows-Geräte
- Installieren Sie Docker Desktop auf dem Gerät und aktivieren Sie in den Docker-Desktop-Einstellungen Start Docker Desktop when you sign in. Richten Sie für unbeaufsichtigte Geräte zusätzlich die automatische Windows-Anmeldung ein, damit Docker nach einem Neustart ohne Anmeldung verfügbar ist.
- Laden Sie reagent.exe herunter.
- Kopieren Sie die
.flock-Datei auf das Gerät. - Installieren und starten Sie den Agenten als Windows-Dienst aus einer erhöhten Eingabeaufforderung (Administrator):
Der Dienst startet sofort und danach bei jedem Hochfahren, startet nach Fehlern automatisch neu und hält den Agenten aktuell. Mit
reagent.exe service install -config path\to\config.flock-noStartwird der Dienst installiert, aber nicht gestartet; den Status prüfen Sie jederzeit mitreagent.exe service status.
Hinter einem Unternehmens-Proxy? Ergänzen Sie
-proxy http://proxy.example.com:3128beimservice install-Befehl und konfigurieren Sie den Proxy von Docker Desktop unter Settings → Resources → Proxies. Details und die Schritte für Unternehmens-CAs finden Sie unter Hinter einem Unternehmens-Proxy.
Windows-Gerät, das Ihrer Domäne beigetreten ist? Der Agent-Dienst läuft als LocalSystem, unabhängig davon, ob jemand angemeldet ist — eine an den angemeldeten Benutzer gebundene Firewall-Regel erfasst ihn daher nicht. Lassen Sie die Regel an das Computerkonto des Geräts binden — siehe Identity-Aware Firewalls und Proxys.
Zeitsynchronisation (NTP)
Der Geräte-Agent benötigt eine genaue Uhr. Der TLS-Handshake mit der Plattform, die Tokens, die Image-Downloads autorisieren, und der Zeitstempel jedes vom Gerät veröffentlichten Datenpunkts hängen davon ab. Ein Gerät, dessen Uhr mehr als 15 Minuten abweicht, wird zudem vom Dateispeicher mit CLOCK_SKEW abgewiesen.
In einem Unternehmensnetzwerk ist das ein Einrichtungsschritt und keine Selbstverständlichkeit: Ausgehendes NTP auf UDP-Port 123 ist häufig blockiert, die mitgelieferten öffentlichen Zeitserver sind damit nicht erreichbar und die Uhr driftet ohne sichtbaren Fehler. Erfragen Sie den internen Zeitserver bei Ihrer IT-Abteilung und konfigurieren Sie ihn auf dem Gerät, oder lassen Sie ausgehendes UDP 123 für das Gerätenetz freigeben.
Linux
Mit systemd-timesyncd (Standard unter Debian und Ubuntu):
sudo mkdir -p /etc/systemd/timesyncd.conf.d
sudo tee /etc/systemd/timesyncd.conf.d/corporate.conf > /dev/null <<'EOF'
[Time]
NTP=ntp.your-company.com
EOF
sudo systemctl restart systemd-timesyncd
timedatectl statusMit chrony:
echo "server ntp.your-company.com iburst" | sudo tee -a /etc/chrony/chrony.conf
sudo systemctl restart chrony
chronyc sourcestimedatectl status muss System clock synchronized: yes melden.
Windows
In einer Eingabeaufforderung mit Administratorrechten:
w32tm /config /manualpeerlist:"ntp.your-company.com" /syncfromflags:manual /update
w32tm /resync
w32tm /query /statusGeräte, die mit einem fertigen IronFlock-Image geflasht wurden (Methode 1 und 2), synchronisieren sich standardmäßig mit öffentlichen Zeitservern. In einem Netzwerk, das diese blockiert, geben Sie entweder ausgehendes UDP
123für das Gerätesubnetz frei, oder konfigurieren Sie den internen Zeitserver nach dem ersten Start per SSH genau so wie oben für Linux gezeigt.
Verbindung überprüfen
Überprüfen Sie nach dem Verbinden den Gerätestatus in Ihrem Projekt:
- Grüne Anzeige — Das Gerät ist online und kommuniziert mit IronFlock.
- Rote Anzeige — Das Gerät ist offline. Überprüfen Sie die Netzwerkverbindung und stellen Sie sicher, dass der Agent ausgeführt wird.
- Grüne Anzeige, aber App-Installationen, Image-Abrufe oder Agent-Updates laufen in Timeouts — Möglicherweise lässt eine Firewall-Regel keine neuen Verbindungen des Geräts mehr zu. Lesen Sie Identity-Aware Firewalls und Proxys, bevor Sie irgendetwas neu starten.
Die Kartenansicht zeigt den geografischen Standort aller Geräte im Projekt.