Skip to Content

Conectar Dispositivos

O IronFlock oferece várias maneiras de conectar dispositivos, dependendo do hardware e do sistema operacional. Não tem hardware à mão? Você pode simular um dispositivo no seu notebook em poucos minutos.

Pré-requisitos

Antes de conectar um dispositivo, certifique-se de ter:

  1. Um projeto criado no IronFlock
  2. Uma entrada de dispositivo criada dentro desse projeto (clique em NEW DEVICE no painel Settings -> Devices do projeto.)
  3. O arquivo de configuração do dispositivo (.flock) baixado

Dispositivo em uma rede corporativa restrita? Planeje a configuração de rede antes da instalação — ela é o motivo mais comum para um dispositivo recém-instalado continuar offline:

  • Firewall ou proxy com reconhecimento de identidade: a regra que libera o dispositivo precisa estar vinculada ao próprio dispositivo, nunca a um usuário com sessão iniciada — caso contrário, o dispositivo sai da rede sempre que a sessão desse usuário expira. Veja Firewalls e Proxies com Reconhecimento de Identidade.
  • Proxy HTTP corporativo: o agente e o Docker precisam ser informados sobre ele explicitamente — veja Atrás de um Proxy Corporativo → Dispositivos de Borda.
  • Conexão a um Appliance local: o dispositivo precisa alcançar diretamente as portas de serviço do appliance — ou, quando o appliance usa HTTPS com o seu certificado corporativo, apenas a porta 443, com o dispositivo confiando na sua CA raiz corporativa. Veja Conectividade dos dispositivos no guia do Appliance.
  • Desvio do relógio: firewalls corporativos costumam bloquear os servidores de horário públicos que acompanham um sistema recém-instalado, e o relógio do dispositivo se desvia silenciosamente — configure o seu servidor NTP interno. Veja Sincronização de horário (NTP).

Firewalls e Proxies com Reconhecimento de Identidade

Cada dispositivo de borda executa o agente IronFlock como um serviço do sistema sem supervisão. Ele inicia com o boot, permanece conectado o tempo todo e continua instalando apps, baixando imagens e se atualizando — haja ou não alguém com sessão iniciada no dispositivo. Isso vale onde quer que a sua plataforma rode: na nuvem IronFlock, na sua nuvem privada ou em um appliance local.

Redes OT são cada vez mais protegidas por firewalls e proxies com reconhecimento de identidade (identity-aware), que concedem acesso pela identidade no diretório em vez de pelo endereço de rede. Se a regra que libera um dispositivo de borda estiver vinculada ao usuário que tem uma sessão iniciada nele, o dispositivo perde a rede sempre que a sessão desse usuário expira:

  • As conexões já abertas continuam funcionando, então o dispositivo continua aparecendo como online.
  • Cada conexão nova é descartada silenciosamente — instalações de apps, downloads de imagens, atualizações do agente e reconexões falham.
  • Após o próximo reinício do agente ou do dispositivo, ele não consegue mais se reconectar e permanece offline até que alguém volte a iniciar sessão no dispositivo ou a regra seja alterada.

Peça à sua equipe de rede que vincule a regra ao dispositivo, nunca a uma pessoa:

DispositivoIdentidade a usar na regra
Dispositivo Windows associado ao seu domínioA conta de computador do dispositivo — o objeto de computador, ou um grupo como IronFlock Edge Devices
Dispositivo Linux ou FlockOS, ou Windows fora do domínioUm objeto de host nomeado com um endereço IP reservado, ou a identidade atribuída pelo seu controle de acesso à rede (802.1X ou autenticação por MAC)

Como isso se traduz nos produtos mais comuns:

  • Check Point Identity Awareness: na Access Role, selecione a máquina (objeto de computador ou grupo) em vez de usuários. As identidades de máquina são renovadas pela própria atividade do computador no domínio; se elas puderem expirar no seu gateway, use um objeto de rede em vez disso.
  • Palo Alto Networks User-ID: contas de computador não geram mapeamentos de IP para usuário, então use um objeto de endereço, uma tag ou o Device-ID.
  • Fortinet FSSO e firewalls semelhantes baseados em diretório: use um objeto de endereço para o dispositivo, ou o endereço dinâmico atribuído pelo seu controle de acesso à rede.
  • Zscaler, Prisma Access e outros gateways de segurança em nuvem: registre a rede dos dispositivos como um local de IoT ou de servidor (uma origem confiável), para que o tráfego dos dispositivos seja identificado pelo local e não pelo usuário.

Isso não é uma isenção da sua política de identidade — apenas identifica o dispositivo pela identidade que ele realmente tem. Se você opera um appliance local, o mesmo vale para o host do appliance: veja Identidade de rede para hosts do IronFlock.

Como reconhecer a falha. Um dispositivo que continua online enquanto instalações de apps, downloads de imagens ou atualizações do agente falham por tempo esgotado — e os pings continuam funcionando — indica uma regra de identidade expirada, e não um problema no dispositivo. Não reinicie o agente nem o dispositivo até que uma conexão nova a partir do dispositivo volte a ter sucesso: a sessão que ainda está aberta é a única que funciona, e ela mantém o dispositivo gerenciável remotamente enquanto isso.

Teste Primeiro: Simule um Dispositivo no Seu Notebook

Você não precisa de hardware físico para explorar o IronFlock. O app FlockFlasher pode executar o agente IronFlock diretamente no seu notebook, fazendo com que ele se passe por um dispositivo real dentro do seu projeto — perfeito para testar apps e dashboards antes de partir para o hardware de verdade.

  1. Instale o Docker Desktop (ou o Docker Engine no Linux) e certifique-se de que ele está em execução.
  2. Baixe e instale o app FlockFlasher para o seu SO.
  3. Clique duas vezes no arquivo .flock baixado do seu dispositivo — ele abre no FlockFlasher e o dispositivo aparece na lista. (Alternativamente, abra o FlockFlasher e adicione o arquivo pelo botão +.)
  4. Clique em Test Device (▶) (testar dispositivo) na entrada do dispositivo. O FlockFlasher baixa automaticamente o agente IronFlock no primeiro uso e o inicia com a configuração do seu dispositivo.

Seu notebook agora atua como esse dispositivo dentro do seu projeto IronFlock: ele aparece online, e você pode instalar e executar apps nele exatamente como em um dispositivo real. Os apps rodam como contêineres Docker no seu notebook.

Quando terminar, pare o teste no FlockFlasher. Mais tarde, você pode usar o mesmo arquivo .flock para provisionar o dispositivo real — apenas certifique-se de que somente uma máquina execute uma determinada configuração de dispositivo por vez.

Método 1: Gravar um Cartão SD

Ideal para Raspberry Pi e outros dispositivos ARM que inicializam a partir de cartões SD.

  1. Baixe o app FlockFlasher para o seu SO.
  2. Insira um cartão SD (16 GB no mínimo) no seu computador.
  3. Abra o FlockFlasher e clique no botão + para carregar o arquivo .flock.
  4. Selecione a unidade do cartão SD (o FlockFlasher detecta unidades externas automaticamente).
  5. Escolha a imagem correta para o seu dispositivo (Raspberry Pi 3/4, Zero, etc.).
  6. Opcionalmente, configure o WiFi para que o dispositivo possa se conectar no destino.
  7. Clique em Flash e aguarde a conclusão da gravação, validação e configuração.
  8. Insira o cartão SD no dispositivo e ligue-o.

O dispositivo deve ficar online em até 20 minutos.

Aviso: O processo de gravação apaga todos os dados da unidade selecionada. O FlockFlasher oculta as unidades internas por padrão, mas sempre verifique novamente a sua seleção.

Método 2: Instalador USB para PCs Industriais

Para dispositivos AMD64 com boot EFI (por exemplo, Siemens SIMATIC Box IPC).

  1. Insira um pen drive USB (16 GB no mínimo) e abra o FlockFlasher.
  2. Carregue o arquivo .flock e selecione a unidade USB.
  3. Selecione a imagem Industrial PC x86_64 (EFI).
  4. Clique em Flash e aguarde a conclusão.
  5. Se necessário, altere a ordem de boot na BIOS do dispositivo para inicializar a partir do USB.
  6. Insira o pen drive USB e ligue o dispositivo.

O dispositivo deve ficar online em até 60 minutos.

Método 3: Instalação Personalizada

Para dispositivos que mantêm seu sistema operacional Linux existente. Ideal para NVIDIA Jetson e hardware personalizado.

Nota: Este método de instalação manual é destinado a hardware de produção real, como PCs industriais, gateways e dispositivos embarcados — não a notebooks. Se você só quer experimentar o IronFlock no seu notebook, siga Teste Primeiro: Simule um Dispositivo no Seu Notebook — nenhuma instalação manual do agente é necessária.

Dispositivos Linux / Unix

  1. Conecte-se ao dispositivo via SSH.
  2. Baixe o binário de configuração:
    curl -sSL https://instance-registry.ironflock.com/dl/reswarmify/install.sh | bash

    Em um appliance IronFlock? Use os comandos exibidos na caixa de diálogo Novo Dispositivo — eles apontam para o appliance em vez de instance-registry.ironflock.com.

  3. Copie o arquivo .flock do seu computador para o dispositivo:
    scp mydevice.flock user@device-ip:/home/user/
  4. Execute o agente:
    sudo ./ironflock-init -c mydevice.flock

Atrás de um proxy corporativo? Exporte seu proxy antes do passo 2 para que os downloads sejam bem-sucedidos, e passe --http-proxy / --https-proxy ao ironflock-init no passo 4 para que ele configure o Docker engine para você. Veja Atrás de um Proxy Corporativo para o comando completo e os passos da CA corporativa.

Dispositivos Windows

  1. Instale o Docker Desktop no dispositivo e ative Start Docker Desktop when you sign in nas configurações do Docker Desktop. Para dispositivos sem supervisão, configure também o início de sessão automático do Windows para que o Docker fique disponível após uma reinicialização sem ninguém iniciar sessão.
  2. Baixe o reagent.exe.
  3. Copie o arquivo .flock para o dispositivo.
  4. Instale e inicie o agente como um serviço do Windows a partir de um prompt de comando elevado (Administrador):
    reagent.exe service install -config path\to\config.flock
    O serviço inicia imediatamente e depois a cada arranque do sistema, reinicia automaticamente em caso de falha e mantém o agente atualizado. Adicione -noStart para instalá-lo sem iniciá-lo e verifique o estado a qualquer momento com reagent.exe service status.

Atrás de um proxy corporativo? Adicione -proxy http://proxy.example.com:3128 ao comando service install e configure o proxy do Docker Desktop em Settings → Resources → Proxies. Consulte Atrás de um Proxy Corporativo para detalhes e os passos da CA corporativa.

Dispositivo Windows associado ao seu domínio? O serviço do agente é executado como LocalSystem, haja ou não alguém com sessão iniciada, então uma regra de firewall vinculada ao usuário que iniciou a sessão não o cobre. Peça que a regra seja vinculada à conta de computador do dispositivo — veja Firewalls e Proxies com Reconhecimento de Identidade.

Sincronização de horário (NTP)

O agente do dispositivo precisa de um relógio exato. O handshake TLS com a plataforma, os tokens que autorizam o download de imagens e o carimbo de tempo de cada ponto de dado publicado pelo dispositivo dependem dele. Um dispositivo cujo relógio esteja mais de 15 minutos fora de sincronia também é recusado pelo armazenamento de arquivos com CLOCK_SKEW.

Em uma rede corporativa isso é um passo de configuração, não algo garantido: o NTP de saída na porta UDP 123 costuma estar bloqueado, então os servidores de horário públicos que acompanham o sistema operacional ficam inalcançáveis e o relógio se desvia sem nenhum erro visível. Peça ao seu departamento de TI o servidor de horário interno e configure-o no dispositivo, ou peça que liberem o UDP 123 de saída para a rede dos dispositivos.

Linux

Com systemd-timesyncd (padrão no Debian e no Ubuntu):

sudo mkdir -p /etc/systemd/timesyncd.conf.d sudo tee /etc/systemd/timesyncd.conf.d/corporate.conf > /dev/null <<'EOF' [Time] NTP=ntp.your-company.com EOF sudo systemctl restart systemd-timesyncd timedatectl status

Com chrony:

echo "server ntp.your-company.com iburst" | sudo tee -a /etc/chrony/chrony.conf sudo systemctl restart chrony chronyc sources

timedatectl status deve informar System clock synchronized: yes.

Windows

Em um prompt elevado (Administrador):

w32tm /config /manualpeerlist:"ntp.your-company.com" /syncfromflags:manual /update w32tm /resync w32tm /query /status

Dispositivos gravados com uma imagem IronFlock pronta (métodos 1 e 2) sincronizam por padrão com servidores de horário públicos. Em uma rede que os bloqueia, libere o UDP 123 de saída para a sub-rede dos dispositivos, ou configure o servidor de horário interno por SSH após o primeiro boot, exatamente como mostrado acima para Linux.

Verificando a Conexão

Depois de conectar, verifique o status do dispositivo no seu projeto:

  • Indicador verde — O dispositivo está online e se comunicando com o IronFlock.
  • Indicador vermelho — O dispositivo está offline. Verifique a conexão de rede e certifique-se de que o agente está em execução.
  • Verde, mas instalações de apps, downloads de imagens ou atualizações do agente atingem o tempo limite — uma regra de firewall pode ter deixado de liberar novas conexões do dispositivo. Leia Firewalls e Proxies com Reconhecimento de Identidade antes de reiniciar qualquer coisa.

A visualização em mapa de dispositivos mostra a localização geográfica de todos os dispositivos do projeto.

Last updated on