4.3.2. Подготовка инфраструктуры eCA-RA
При установке eCA-RA выполняется конфигурирование установленного в среде функционирования веб-сервера, в результате чего для внешнего доступа открывается порт, используемый для подключения по протоколу HTTPS (по умолчанию 443). Изменение порта веб-сервера для подключения к нему по протоколу HTTPS выполняется путём редактирования конфигурационного файла eCA-RA (см. раздел Настройка конфигурации программы).
В таблице приведён список портов, которые должны быть открыты в eCA-RA и взаимодействующих компонентах.
Таблица сетевого взаимодействия
| Порт | Транспорт | Протокол | Назначение | Возможность изменения |
|---|---|---|---|---|
| 443 | TCP | TLS/HTTPS | Порт для подключения к веб-интерфейсу eCA-RA, а также для взаимодействия с eCA-CA. | Да |
| Порт используется для подключения SCEP-клиентов (при соответствующих настройках конфигурационного файла), а также для обращения к CEP- и CES-серверам по протоколам MS-XCEP и MS-WSTEP. |
||||
| 80 | TCP | HTTP | Порт для подключения SCEP-клиентов (по умолчанию). Если в конфигурационном файле отключена передача данных по протоколу HTTP, с данного порта выполняется переадресация пакетов на порт 443. |
Да |
| 389 | TCP | LDAP | Порт для взаимодействия с доменной службой каталогов (ресурсной системой) по протоколу LDAP. | Нет |
| 88, 464 | TCP | Kerberos | Порты для взаимодействия со службой аутентификации Kerberos ресурсной системы. | Нет |
| 5432 | TCP | TCP | Порт для подключения к СУБД. | Да |
| TCP | TLS | |||
| 514 | UDP | Syslog | Порт для отправки сообщений на Syslog-серверы (порт 514, как правило, используется по умолчанию). | Да |
| TCP |
В таблице приведен список портов, которые используются в eCA-RA. Доступ к данным портам для внешних подключений ограничивается автоматически при установке eCA-RA с помощью утилиты iptables из состава ОС.
Таблица входящих внутренних сетевых портов
| Порт | Транспорт | Протокол | Назначение |
|---|---|---|---|
| 1051 | TCP | HTTP | Внутренний интерфейс для подключения к внутреннему сервису “api-gateway-service” (сервис проксирования) |
| 1101 | TCP | HTTP | Внутренний интерфейс для подключения к внутреннему сервису “ca-adapter-service” (адаптер для подключения к программе) |
| 1151 | TCP | HTTP | Внутренний интерфейс для подключения к внутреннему сервису “discovery-service” (сервис обнаружения) |
| 1201 | TCP | HTTP | Внутренний интерфейс для подключения к внутреннему сервису “export-service” (сервис экспорта) |
| 1251 | TCP | HTTP | Внутренний интерфейс для подключения к внутреннему сервису “external-integration-service” (сервис публичного API) |
| 1301 | TCP | HTTP | Внутренний интерфейс для подключения к внутреннему сервису “logs-service” (сервис журнализации) |
| 1351 | TCP | HTTP | Внутренний интерфейс для подключения к внутреннему сервису “middleware-service” (связующий сервис для взаимодействия с внутренним контуром программы) |
| 1401 | TCP | HTTP | Внутренний интерфейс для подключения к внутреннему сервису “policies-service” (сервис правил выпуска) |
| 1451 | TCP | HTTP | Внутренний интерфейс для подключения к внутреннему сервису “scep-enrollment-service” (сервис SCEP) |
| 1501 | TCP | HTTP | Внутренний интерфейс для подключения к внутреннему сервису “seсurity-service” (сервис безопасности) |
| 1551 | TCP | HTTP | Внутренний интерфейс для подключения к внутреннему сервису “settings-service” (сервис настройки) |
| 1601 | TCP | HTTP | Внутренний интерфейс для подключения к внутреннему сервису “storage-service” (сервис хранения файлов) |
| 1651 | TCP | HTTP | Внутренний интерфейс для подключения к внутреннему сервису “tasks-service” (сервис заявок) |
| 1701 | TCP | HTTP | Внутренний интерфейс для подключения к внутреннему сервису “wstep-enrollment-service” (сервис WSTEP) |
Подготовка среды функционирования для eCA-RA заключается в установке и настройке следующего ПО:
-
Зависимостей и подключение репозиториев ОС.
-
Среды исполнения Java.
-
СУБД.
-
Веб-сервера.
-
JC-WebClient (при необходимости работы с электронными ключами JaCarta®).
-
ПО “Рутокен Плагин” и браузерное расширение “Адаптер Рутокен Плагин” (при необходимости работы с электронными ключами Рутокен).
Предварительно необходимо выполнить следующие действия:
-
Ввести компьютер, на котором будет выполнена установка eCA-RA, в домен ресурсной системы (доменной службы каталогов).
-
Создать службу HTTP и keytab-файл [1] на контроллере домена ресурсной системы (см. раздел Создание службы HTTP и keytab-файла).
-
Создать в eCA-CA технологическую учетную запись с правами “Администратор” для взаимодействия eCA-RA с eCA-CA, выпустить для нее сертификат по шаблону “User” и выгрузить контейнер PKCS#12 [2].
-
Создать в eCA-CA субъект для веб-сервера eCA-RA, выпустить для него сертификат по шаблону “WEB-Server” и выгрузить контейнер PKCS#12.
-
Перенести подготовленные контейнеры PKCS#12 на компьютер, где будет выполнено развертывание eCA-RA.
Для использования алгоритмов ГОСТ Р 34.10-2012 и RSA eCA-RA может взаимодействовать с криптопровайдером СКЗИ “КриптоПро CSP”. При этом в eCA-RA необходимо применять СКЗИ “КриптоПро CSP” для:
-
Организации канала взаимодействия Серверных частей eCA-CA и eCA-RA по протоколу TLS ГОСТ.
-
Организации канала взаимодействия Клиентской и Серверной части eCA-RA по протоколу TLS ГОСТ.
-
Обеспечения TLS-аутентификации пользователей eCA-CA в eCA-RA с использованием отечественных криптографических алгоритмов.
-
Подписи маркеров доступа пользователей eCA-CA по алгоритму ГОСТ Р 34.11-2012/34.10-2012 256/512 Бит.
Порядок установки и настройки СКЗИ “КриптоПро CSP” представлен в приложении Настройка взаимодействия с криптопровайдером СКЗИ “КриптоПро CSP”. Установка и настройка СКЗИ “КриптоПро CSP” могут быть выполнены после установки eCA-RA в процессе его эксплуатации.
При применении СКЗИ “КриптоПро CSP”:
-
В качестве веб-сервера должен использоваться веб-сервер “Cpnginx” из состава СКЗИ “КриптоПро CSP”. Установка веб-сервера выполняется после установки СКЗИ “КриптоПро CSP”. Порядок установки веб-сервера “сpnginx” приведен в разделе Установка веб-сервера Cpnginx. После установки веб-сервера необходимо установить на СКЗИ “КриптоПро CSP” серверную лицензию, обеспечивающую возможность использования СКЗИ “КриптоПро CSP” в качестве TLS-сервера.
-
Сертификаты для веб-сервера и учётной записи с ролью “Администратор” для взаимодействия с eCA-CA должны быть выпущены по алгоритму ГОСТ Р 34.11‑2012/ 34.10‑2012 256/512 Бит.
Подготовка среды функционирования с РЕД ОС и РОСА “ХРОМ” 12 Сервер
Заголовок раздела «Подготовка среды функционирования с РЕД ОС и РОСА “ХРОМ” 12 Сервер»Подключение репозиториев и установка зависимостей
Заголовок раздела «Подключение репозиториев и установка зависимостей»Для РЕД ОС и РОСА “ХРОМ” 12 Сервер репозитории настроены по умолчанию для скачивания из сети Интернет. Для проверки доступности и готовности к дальнейшим командам следует установить необходимые пакеты из состава ОС выполнив следующую команду с правами суперпользователя:
dnf install tar unzip iptablesЕсли доступ к сети Интернет отсутствует, то зависимости возможно установить с USB-носителя из комплекта поставки ОС выполнив следующие действия:
-
Перейдите в корневой каталог USB-носителя.
-
Выполните следующую команду с правами суперпользователя:
dnf install tarУстановка среды исполнения Java
Заголовок раздела «Установка среды исполнения Java»Установка Axiom JDK Certified
Заголовок раздела «Установка Axiom JDK Certified»Для установки Axiom JDK Certified воспользуйтесь инструкцией из комплекта поставки.
Установка OpenJDK
Заголовок раздела «Установка OpenJDK»Для установки OpenJDK воспользуйтесь инструкцией по установке пакета с официального сайта РЕД ОС:
Установка и настройка СУБД
Заголовок раздела «Установка и настройка СУБД»Выполните установку и настройку одной из нижеприведённых СУБД:
-
PostgreSQL из состава ОС.
-
Postgres Pro.
-
Jatoba.
Порядок разрешения конфликтов между СУБД PostgreSQL приведен в приложении Разрешение конфликта при установке СУБД PostgreSQL и СУБД Postgres Pro.
Порядок настройки взаимодействия с СУБД, размещенной на отдельном узле, приведен в приложении Настройка подключения к внешней СУБД.
eCA-RA может быть настроен на взаимодействие с СУБД по протоколу TLS. Программа не будет функционировать, если ему не удалось установить TLS-соединение с СУБД. Порядок настройки TLS-соединения с СУБД приведен в приложении Настройка TLS-соединения c СУБД.
Установка СУБД PostgreSQL [3]
Заголовок раздела «Установка СУБД PostgreSQL [3]»Порядок установки СУБД PostgreSQL:
- Установите последнюю доступную версию СУБД PostgreSQL выполнив команду с правами суперпользователя:
dnf install postgresql-server- Выполните установку последней доступной версии пакета postgresql-contrib выполнив команду с правами суперпользователя:
dnf install postgresql-contrib- Произведите инициализацию СУБД выполнив команду с правами суперпользователя:
postgresql-setup --initdbВ случае возникновения ошибки Data directory in '/var/lib/pgsql/data' is not empty... очистите каталог командой ниже с правами суперпользователя и повторить инициализацию СУБД.
rm -rf /var/lib/pgsql/data- Запустите СУБД выполнив следующую команду с правами суперпользователя:
systemctl start postgresql- Добавьте СУБД в автозагрузку выполнив следующую команду с правами суперпользователя:
systemctl enable postgresql-
Отредактируйте файл
/var/lib/pgsql/data/postgresql.conf[4] с правами суперпользователя, установив для числа подключенийmax_connectionsзначение 1000[5]. -
Убедитесь, что для сетевых подключений к СУБД по протоколам IPv4 и IPv6 используется защищённый метод парольной аутентификации scram-sha-256. Для этого проанализируйте содержимое конфигурационного файла
/var/lib/pgsql/data/pg_hba.conf. Если для записей типа host указан метод, отличный от scram-sha-256 (например: password, md5 или ident), замените его на scram-sha-256, за исключением тех строк, где в колонке DATABASE указано значение replication.Примеры изменений:
host all all 127.0.0.1/32 ident | заменить на | host all all 127.0.0.1/32 scram-sha-256 |
|---|---|---|
host all all ::1/128 ident | заменить на | host all all ::1/128 scram-sha-256 |
- Выполните перезапуск СУБД для вступления изменений в силу выполнив следующую команду с правами суперпользователя:
systemctl restart postgresqlУстановка СУБД Postgres Pro [6]
Заголовок раздела «Установка СУБД Postgres Pro [6]»Порядок установки СУБД Postgres Pro:
- Загрузите скрипт для добавления репозитория выполнив следующую команду [7]:
wget --user [ключ] --password=\'\' https://repo.postgrespro.ru/std/std-16/keys/pgpro-repo-add.sh- Запустите скрипт выполнив следующую команду с правами суперпользователя:
sh pgpro-repo-add.sh- Обновите список пакетов выполнив следующую команду с правами суперпользователя:
dnf update- Установите СУБД выполнив следующую команду с правами суперпользователя:
dnf install postgrespro-std-16-
Отредактируйте файл
/var/lib/pgpro/std-16/data/postgresql.conf[8] с правами суперпользователя, установив для числа подключенийmax_connectionsзначение 1000[9]. -
Убедитесь, что для сетевых подключений к СУБД по протоколам IPv4 и IPv6 используется защищённый метод парольной аутентификации scram-sha-256. Для этого проанализируйте содержимое конфигурационного файла
/var/lib/pgpro/std-16/data/pg_hba.conf. Если для записей типа host указан метод, отличный от scram-sha-256 (например: password, md5 или ident), замените его на scram-sha-256, за исключением тех строк, где в колонке DATABASE указано значение replication.Примеры изменений:
host all all 127.0.0.1/32 ident | заменить на | host all all 127.0.0.1/32 scram-sha-256 |
|---|---|---|
host all all ::1/128 ident | заменить на | host all all ::1/128 scram-sha-256 |
- При отсутствии создайте символические ссылки на утилиты psql и
pg_dumpвыполнив следующие команды с правами суперпользователя:
ln -s /opt/pgpro/std-16/bin/psql /usr/bin/psqlln -s /opt/pgpro/std-16/bin/pg_dump /usr/bin/pg_dump- Перезапустите СУБД Postgres Pro выполнив следующую команду с правами суперпользователя:
systemctl restart postgrespro-std-16.serviceУстановка СУБД Jatoba [10]
Заголовок раздела «Установка СУБД Jatoba [10]»Порядок установки СУБД Jatoba:
- Создайте каталог /localrepo выполнив следующую команду с правами суперпользователя:
mkdir /localrepo- Скопируйте в каталог /localrepo необходимые файлы для установки СУБД.
-
Дистрибутив СУБД содержит:
-
Каталог
/packages. -
Каталог
/repodata. -
Файл ключа
RPM-GPG-KEY-Jatoba.
-
-
Проверьте результат копирования всех файлов дистрибутива СУБД. Для этого перейдите в каталог /localrepo и выполните следующую команду:
ls -l- Установите открытый ключ репозитория выполнив следующую команду с правами суперпользователя:
rpm --import /localrepo/RPM-GPG-KEY-Jatoba- Создайте файл
/etc/yum.repos.d/jatoba-[версия].repoс описанием локального репозитория в системе, в котором разместите следующее описание:
[jatoba-[версия]]name=Jatoba [версия] Official Repositorybaseurl=file://localrepoenabled=1gpgcheck=1gpgkey=file://localrepo/RPM-GPG-KEY-Jatoba- Обновите описания пакетов выполнив следующую команду с правами суперпользователя:
dnf makecache- Установите основные пакеты СУБД выполнив следующую команду с правами суперпользователя:
dnf install jatoba[версия]-client jatoba[версия]-contrib jatoba[версия]-libs jatoba[версия]-server- Перейдите в каталог расположения исполняемых файлов СУБД выполнив следующую команду:
cd /usr/jatoba-[версия]/bin/- Инициализируйте каталог данных СУБД выполнив следующую команду с правами суперпользователя:
./jatoba-setup initdb jatoba-[версия]-
Отредактируйте файл
/var/lib/jatoba/[версия]/data/postgresql.confс правами суперпользователя, установив для числа подключенийmax_connectionsзначение 1000[11]. -
Убедитесь, что для сетевых подключений к СУБД по протоколам IPv4 и IPv6 используется защищённый метод парольной аутентификации scram-sha-256. Для этого проанализируйте содержимое конфигурационного файла
/var/lib/jatoba/[версия]/data/pg_hba.conf. Если для записей типа host указан метод, отличный от scram-sha-256 (например, password, md5 или ident), замените его на scram-sha-256, за исключением тех строк, где в колонке DATABASE указано значение replication.Примеры изменений:
host all all 127.0.0.1/32 ident | заменить на | host all all 127.0.0.1/32 scram-sha-256 |
|---|---|---|
host all all ::1/128 ident | заменить на | host all all ::1/128 scram-sha-256 |
- Добавьте СУБД в автозагрузку выполнив следующую команду с правами суперпользователя:
systemctl enable jatoba-[версия]- Выполните перезапуск СУБД для вступления изменений в силу выполнив следующую команду с правами суперпользователя:
systemctl restart jatoba-[версия]Установка веб-сервера
Заголовок раздела «Установка веб-сервера»Установка веб-сервера Apache
Заголовок раздела «Установка веб-сервера Apache»Порядок установки веб-сервера Apache для РЕД ОС:
- Установите пакет выполнив следующую команду с правами суперпользователя:
dnf install httpd- Установите дополнительный модуль для использования протокола SSL выполнив следующую команду с правами суперпользователя:
dnf install mod_ssl- Добавьте веб-сервер в автозагрузку выполнив следующую команду c правами суперпользователя:
systemctl enable httpdПорядок установки веб-сервера Apache для ОС РОСА “ХРОМ” 12 Сервер:
- Установите модуль поддержки шифрования при помощи команды с правами суперпользователя:
dnf install apache-mod_ssl- Установите модуль прокси-сервера при помощи команды с правами суперпользователя:
urpmi apache-mod_proxy- Установите модуль поддержку разделяемой памяти (shared memory) на основе слотов при момщи команды с правами суперпользователя:
dnf install apache-mod_slotmem_shmУстановка веб-сервера Nginx
Заголовок раздела «Установка веб-сервера Nginx»Порядок установки веб-сервера Nginx:
- Установите пакет выполнив следующую команду с правами суперпользователя:
dnf install nginx- Запустите установленный веб-сервер выполнив следующую команду с правами суперпользователя:
systemctl start nginx- Добавьте веб-сервер в автозагрузку выполнив следующую команду с правами суперпользователя:
systemctl enable nginxПодготовка среды функционирования с ОС Astra Linux Special Edition 1.8
Заголовок раздела «Подготовка среды функционирования с ОС Astra Linux Special Edition 1.8»Подключение репозиториев и установка зависимостей
Заголовок раздела «Подключение репозиториев и установка зависимостей»Подключение репозиториев и установка зависимостей Astra Linux Special Edition 1.8 [12]
Заголовок раздела «Подключение репозиториев и установка зависимостей Astra Linux Special Edition 1.8 [12]»Порядок подключения репозиториев и зависимостей:
- Для обновления посредством сети Интернет перед началом установки компонентов необходимо установить пути нахождения всех необходимых репозиториев [13], отредактировав файл
/etc/apt/sources.listвыполнив следующую команду с правами суперпользователя:
nano /etc/apt/sources.list- Укажите ссылки на следующие репозитории [14]:
deb https://dl.astralinux.ru/astra/frozen/1.8_x86-64/1.8.5/repository-main/ 1.8_x86-64 main contrib non-free- Укажите нижеприведённый репозиторий, если в качестве веб-сервера будет использоваться Nginx:
deb https://dl.astralinux.ru/astra/frozen/1.8_x86-64/1.8.5/repository-extended/ 1.8_x86-64 main contrib non-freeДля установки необходимых компонентов в офлайн режиме предварительно необходимо настроить использование установочных дисков в качестве репозиториев, отредактировав файл /etc/apt/sources.list.
Пример:
deb cdrom:[OS Astra Linux 1.8.5 1.8_x86-64 DVD ]/ 1.7_x86-64 contrib main non-free- Зарегистрируйте физический оптический диск, установленный в оптический привод, выполнив команду:
apt-cdrom add- Выполните обновление пакетов для операционной системы из указанных репозиториев выполнив следующую команду с правами суперпользователя:
apt update- Для проверки доступности и готовности к дальнейшим командам следует установить необходимые пакеты из состава ОС выполнив следующую команду с правами суперпользователя:
apt install tar unzip iptablesВ процессе установки в офлайн режиме может потребоваться заменить и вставить диск с нужным репозиторием (“диск 1”, “диск 2”, “develop”).
Поддержка активного режима замкнутой программной среды
Заголовок раздела «Поддержка активного режима замкнутой программной среды»eCA-RA обеспечивает работу ОС Astra Linux Special Edition 1.8 в активном режиме замкнутой программной среды (далее --- ЗПС). Для этого в состав установочных пакетов eCA-RA включён публичный открытый ключ ОсОО “Аладдин КГ” --- aladdin_pub.key. После распаковки установочного пакета ключ находится в каталоге /opt/aecaRa/digsig/keys/aladdin_pub.key.
Для обеспечения режима ЗПС открытый ключ необходимо скопировать в каталог /etc/digsig/keys/.
Установка среды исполнения Java
Заголовок раздела «Установка среды исполнения Java»Установка Axiom JDK Certified
Заголовок раздела «Установка Axiom JDK Certified»Для установки Axiom JDK Certified воспользуйтесь инструкцией из комплекта поставки.
Установка OpenJDK
Заголовок раздела «Установка OpenJDK»Для установки OpenJDK воспользуйтесь инструкцией с официального сайта Astra Linux (в инструкции описана установка Open JDK 17, установка Open JDK 21 аналогична).
Установка и настройка СУБД
Заголовок раздела «Установка и настройка СУБД»Выполните установку и настройку одной из нижеприведённых СУБД:
-
PostgreSQL.
-
Postgres Pro.
-
Jatoba.
Порядок разрешения конфликтов между СУБД PostgreSQL приведен в приложении Разрешение конфликта при установке СУБД PostgreSQL и СУБД Postgres Pro.
Порядок настройки взаимодействия с СУБД, размещенной на отдельном узле, приведен в приложении Настройка подключения к внешней СУБД.
eCA-RA может быть настроен на взаимодействие с СУБД по протоколу TLS. Программа не будет функционировать, если ему не удалось установить TLS-соединение с СУБД. Порядок настройки TLS-соединения с СУБД приведен в приложении Настройка TLS-соединения c СУБД.
Установка СУБД PostgreSQL [15]
Заголовок раздела «Установка СУБД PostgreSQL [15]»Порядок установки СУБД PostgreSQL:
- Установите последнюю доступную версию СУБД выполнив следующую команду с правами суперпользователя:
apt install postgresql- Выполните установку последней доступной версии пакета postgresql-contrib[16] выполнив следующую команду с правами суперпользователя:
apt install postgresql-contrib- Установите пакет postgresql-client выполнив следующую команду с правами суперпользователя:
apt install postgresql-client- Добавьте СУБД в автозагрузку выполнив следующую команду с правами суперпользователя:
systemctl enable postgresql-
Отредактируйте файл
/etc/postgresql/15/main/postgresql.conf[17] c правами суперпользователя, установив для числа подключенийmax_connectionsзначение 1000[18]. -
Убедитесь, что для сетевых подключений к СУБД по протоколам IPv4 и IPv6 используется защищённый метод парольной аутентификации scram-sha-256. Для этого проанализируйте содержимое конфигурационного файла
/etc/postgresql/15/main/pg_hba.conf. Если для записей типа host указан метод, отличный от scram-sha-256 (например: password, md5 или ident), замените его на scram-sha-256, за исключением тех строк, где в колонке DATABASE” указано значение replication.Примеры изменений:
host all all 127.0.0.1/32 ident | заменить на | host all all 127.0.0.1/32 scram-sha-256 |
|---|---|---|
host all all ::1/128 ident | заменить на | host all all ::1/128 scram-sha-256 |
- Выполните перезапуск СУБД для вступления изменений в силу выполнив следующую команду с правами суперпользователя:
systemctl restart postgresqlУстановка СУБД Postgres Pro [19]
Заголовок раздела «Установка СУБД Postgres Pro [19]»Порядок установки СУБД PostgreSQL Pro:
- Загрузите скрипт для добавления репозитория выполнив следующую команду [20]:
wget --user [ключ] --password=\'\' https://repo.postgrespro.ru/std/std-16/keys/pgpro-repo-add.sh- Запустите скрипт выполнив следующую команду с правами суперпользователя:
sh pgpro-repo-add.sh- Обновите список пакетов выполнив следующую команду с правами суперпользователя:
apt update- Установите СУБД выполнив следующую команду с правами суперпользователя:
apt install postgrespro-std-16-
Отредактируйте файл
/var/lib/pgpro/std-16/data/postgresql.conf[21] с правами суперпользователя, установив для числа подключенийmax_connectionsзначение 1000[22]. -
При отсутствии создайте символические ссылки на утилиты psql и
pg_dumpвыполнив следующие команды с правами суперпользователя:
ln -s /opt/pgpro/std-16/bin/psql /usr/bin/psqlln -s /opt/pgpro/std-16/bin/pg_dump /usr/bin/pg_dump-
Убедитесь, что для сетевых подключений к СУБД по протоколам IPv4 и IPv6 используется защищённый метод парольной аутентификации scram-sha-256. Для этого проанализируйте содержимое конфигурационного файла
/var/lib/pgpro/std-16/data/pg_hba.conf. Если для записей типа host указан метод, отличный от scram-sha-256 (например: password, md5 или ident), замените его на scram-sha-256, за исключением тех строк, где в колонке DATABASE” указано значение replication.Примеры изменений:
host all all 127.0.0.1/32 ident | заменить на | host all all 127.0.0.1/32 scram-sha-256 |
|---|---|---|
host all all ::1/128 ident | заменить на | host all all ::1/128 scram-sha-256 |
- Перезапустите СУБД выполнив команду с правами суперпользователя:
systemctl restart postgrespro-std-16.serviceУстановка СУБД Jatoba [23]
Заголовок раздела «Установка СУБД Jatoba [23]»Порядок установки СУБД Jatoba:
- Создайте каталог /localrepo выполнив команду:
mkdir /localrepo- В каталог /localrepo скопируйте необходимые файлы для установки СУБД Jatoba.
-
Дистрибутив СУБД Jatoba содержит:
-
Каталог
/pool. -
Каталог
/dists. -
Файл ключа
DEB-GPG-KEY-Jatoba.
-
-
Проверьте результат копирования всех файлов дистрибутива СУБД. Для этого перейдите в каталог /localrepo и выполните следующую команду:
ls -l- Установите открытый ключ репозитория выполнив следующую команду с правами суперпользователя:
apt-key add /localrepo/DEB-GPG-KEY-Jatoba- Создайте файл
/etc/apt/sources.list.d/jatoba-[версия].listс описанием локального репозитория в системе, в котором разместите следующее описание:
deb file://localrepo stable non-free- Обновите описания пакетов выполнив следующую команду с правами суперпользователя:
apt update- Установите основные пакеты СУБД выполнив следующую команду с правами суперпользователя:
apt install jatoba[версия]-client jatoba[версия]-contrib jatoba[версия]-libs jatoba[версия]-server- Перейдите в каталог расположения исполняемых файлов СУБД выполнив следующую команду:
cd /usr/jatoba-[версия]/bin/- Инициализируйте каталог данных СУБД выполнив следующую команду с правами суперпользователя:
./jatoba-setup initdb jatoba-[версия]-
Отредактируйте файл
/var/lib/jatoba/[версия]/data/postgresql.confс правами суперпользователя, установив для числа подключенийmax_connectionsзначение 1000[24]. -
Добавьте СУБД в автозагрузку выполнив следующую команду с правами суперпользователя:
systemctl enable jatoba-[версия]-
Убедитесь, что для сетевых подключений к СУБД по протоколам IPv4 и IPv6 используется защищённый метод парольной аутентификации scram-sha-256. Для этого проанализируйте содержимое конфигурационного файла
/var/lib/jatoba/[версия]/data/pg_hba.conf. Если для записей типа host указан метод, отличный от scram-sha-256 (например: password, md5 или ident), замените его на scram-sha-256, за исключением тех строк, где в колонке DATABASE” указано значение replication.Примеры изменений:
host all all 127.0.0.1/32 ident | заменить на | host all all 127.0.0.1/32 scram-sha-256 |
|---|---|---|
host all all ::1/128 ident | заменить на | host all all ::1/128 scram-sha-256 |
- Выполните перезапуск СУБД для вступления изменений в силу выполнив следующую команду с правами суперпользователя:
systemctl restart jatoba-[версия]В случае возникновения ошибки запуска следует проанализировать внутренние системные журналы СУБД:
ls /var/lib/jatoba/[версия]/data/logсat /var/lib/jatoba/[версия]/data/log/[weekDay]Установка веб-сервера
Заголовок раздела «Установка веб-сервера»Установка веб-сервера Apache
Заголовок раздела «Установка веб-сервера Apache»Порядок установки веб-сервера Apache:
- Установите пакет выполнив следующую команду с правами суперпользователя:
apt install apache2- Активируйте модули выполнив следующую команду с правами суперпользователя:
a2enmod ssl proxy proxy_http headers cgi rewrite http2- Перезапустите веб-сервер выполнив следующую команду с правами суперпользователя:
systemctl restart apache2.service- Добавьте веб-сервер в автозагрузку выполнив следующую команду с правами суперпользователя:
systemctl enable apache2- Для проверки корректности запуска модулей выполните следующую команду с правами суперпользователя:
apachectl -M | grep -E 'ssl|proxy|proxy_http|headers|cgi|rewrite|http2'Установка веб-сервера Nginx
Заголовок раздела «Установка веб-сервера Nginx»Порядок установки веб-сервера Nginx:
- Установите пакет из расширенного репозитория ОС выполнив следующую команду с правами суперпользователя:
apt install nginx- Запустите установленный веб-сервер выполнив следующую команду с правами суперпользователя:
systemctl start nginx- Добавьте веб-сервер в автозагрузку выполнив следующую команду с правами суперпользователя:
systemctl enable nginxПодготовка среды функционирования с ОС Альт 8 СП релиз 10 вариант исполнения Сервер и ОС “Альт Сервер” 11
Заголовок раздела «Подготовка среды функционирования с ОС Альт 8 СП релиз 10 вариант исполнения Сервер и ОС “Альт Сервер” 11»Подключение репозиториев и установка зависимостей ОС Альт 8 СП релиз 10 вариант исполнения Сервер
Заголовок раздела «Подключение репозиториев и установка зависимостей ОС Альт 8 СП релиз 10 вариант исполнения Сервер»Для развёртывания eCA-RA с использованием веб-сервера Apache перед началом установки необходимо установить путь нахождения необходимого репозитория:
- Отредактируйте файл
/etc/apt/sources.listвыполнив следующую команду с правами суперпользователя:
nano /etc/apt/sources.list.d/aptsp.list- Укажите в файле ссылку на следующий репозиторий:
rpm [cert8] http:/update.altsp.su/pub/distributions/ALTLinux c10f/branch/x86_64-i586 classic- После этого обновите список доступных пакетов выполнив следующую команду с правами суперпользователя:
apt-get updateУстановка среды исполнения Java
Заголовок раздела «Установка среды исполнения Java»Установка Axiom JDK Certified
Заголовок раздела «Установка Axiom JDK Certified»Для установки Axiom JDK Certified воспользуйтесь инструкцией из комплекта поставки.
Установка OpenJDK
Заголовок раздела «Установка OpenJDK»Для установки OpenJDK воспользуйтесь инструкцией с официального сайта производителя ОС.
Установка и настройка СУБД
Заголовок раздела «Установка и настройка СУБД»Выполните установку и настройку одной из нижеприведённых СУБД:
-
PostgreSQL.
-
Postgres Pro.
-
Jatoba.
Порядок разрешения конфликтов между СУБД PostgreSQL приведен в приложении Разрешение конфликта при установке СУБД PostgreSQL и СУБД Postgres Pro.
Порядок настройки взаимодействия с СУБД, размещенной на отдельном узле, приведен в приложении Настройка подключения к внешней СУБД.
eCA-RA может быть настроен на взаимодействие с СУБД по протоколу TLS. Программа не будет функционировать, если ему не удалось установить TLS-соединение с СУБД. Порядок настройки TLS-соединения с СУБД приведен в приложении Настройка TLS-соединения c СУБД.
Установка СУБД PostgreSQL [25]
Заголовок раздела «Установка СУБД PostgreSQL [25]»Порядок установки СУБД PostgreSQL:
- Установите последнюю доступную версию СУБД PostgreSQL выполнив команду с правами суперпользователя:
apt-get install postgresql-server- Выполните установку последней доступной версии пакета postgresql-contrib выполнив команду с правами суперпользователя:
dnf install postgresql-contrib- Произведите инициализацию СУБД выполнив команду с правами суперпользователя:
postgresql-setup --initdbВ случае возникновения ошибки Data directory in '/var/lib/pgsql/data' is not empty... очистите каталог командой с правами суперпользователя ниже и повторить инициализацию СУБД.
rm -rf /var/lib/pgsql/data- Запустите СУБД выполнив следующую команду с правами суперпользователя:
systemctl start postgresql- Добавьте СУБД в автозагрузку выполнив следующую команду с правами суперпользователя:
systemctl enable postgresql-
Отредактируйте файл
/var/lib/pgsql/data/postgresql.conf[26] с правами суперпользователя, установив для числа подключенийmax_connectionsзначение 1000[27]. -
Убедитесь, что для сетевых подключений к СУБД по протоколам IPv4 и IPv6 используется защищённый метод парольной аутентификации scram-sha-256. Для этого проанализируйте содержимое конфигурационного файла
/var/lib/pgsql/data/pg_hba.conf. Если для записей типа host указан метод, отличный от scram-sha-256 (например: password, md5 или ident), замените его на scram-sha-256, за исключением тех строк, где в колонке DATABASE указано значение replication.Примеры изменений:
host all all 127.0.0.1/32 ident | заменить на | host all all 127.0.0.1/32 scram-sha-256 |
|---|---|---|
host all all ::1/128 ident | заменить на | host all all ::1/128 scram-sha-256 |
- Выполните перезапуск СУБД для вступления изменений в силу выполнив следующую команду с правами суперпользователя:
systemctl restart postgresqlУстановка СУБД Postgres Pro [28]
Заголовок раздела «Установка СУБД Postgres Pro [28]»Порядок установки СУБД Postgres Pro:
- Загрузите скрипт для добавления репозитория выполнив следующую команду [29]:
wget --user [ключ] --password='' https://repo.postgrespro.ru/std/std-16/keys/pgpro-repo-add.sh- Запустите скрипт выполнив следующую команду с правами суперпользователя:
sh pgpro-repo-add.sh- Обновите список пакетов выполнив следующую команду с правами суперпользователя:
dnf update- Установите СУБД выполнив следующую команду с правами суперпользователя:
dnf install postgrespro-std-16-
Отредактируйте файл
/var/lib/pgpro/std-16/data/postgresql.conf[30] с правами суперпользователя, установив для числа подключенийmax_connectionsзначение 1000[31]. -
При отсутствии создайте символические ссылки на утилиты
psqlиpg_dumpвыполнив команды с правами суперпользователя:
ln -s /opt/pgpro/std-16/bin/psql /usr/bin/psqlln -s /opt/pgpro/std-16/bin/pg_dump /usr/bin/pg_dump-
Убедитесь, что для сетевых подключений к СУБД по протоколам IPv4 и IPv6 используется защищённый метод парольной аутентификации scram-sha-256. Для этого проанализируйте содержимое конфигурационного файла
/var/lib/pgpro/std-16/data/pg_hba.conf. Если для записей типа host указан метод, отличный от scram-sha-256 (например: password, md5 или ident), замените его на scram-sha-256, за исключением тех строк, где в колонке DATABASE указано значение replication.Примеры изменений:
host all all 127.0.0.1/32 ident | заменить на | host all all 127.0.0.1/32 scram-sha-256 |
|---|---|---|
host all all ::1/128 ident | заменить на | host all all ::1/128 scram-sha-256 |
- Перезапустите СУБД Postgres Pro выполнив следующую команду с правами суперпользователя:
systemctl restart postgrespro-std-16.serviceУстановка СУБД Jatoba [32]
Заголовок раздела «Установка СУБД Jatoba [32]»Порядок установки СУБД Jatoba:
- Создайте каталог /localrepo выполнив следующую команду с правами суперпользователя:
mkdir /localrepo- Скопируйте в каталог /localrepo необходимые файлы для установки СУБД.
-
Дистрибутив СУБД содержит:
-
Каталог
/packages. -
Каталог
/repodata. -
Файл ключа
RPM-GPG-KEY-Jatoba.
-
-
Проверьте результат копирования всех файлов дистрибутива СУБД. Для этого перейдите в каталог /localrepo и выполните следующую команду:
ls -l- Создайте файл
/etc/apt/sources.list.d/jatoba-[версия].listпод администратором с описанием локального репозитория в системе, в котором разместите следующее описание:
rpm file://localrepo x86_64 classic- Обновите описания пакетов выполнив следующую команду с правами суперпользователя:
apt-get update- Установите основные пакеты СУБД выполнив следующую команду с правами суперпользователя:
apt-get install jatoba[версия]-client jatoba[версия]-contrib jatoba[версия]-libs jatoba[версия]-server- Перейдите в каталог расположения исполняемых файлов СУБД выполнив следующую команду:
cd /usr/jatoba-[версия]/bin/- Инициализируйте каталог данных СУБД выполнив следующую команду с правами суперпользователя:
./jatoba-setup initdb jatoba-[версия]-
Отредактируйте файл
/var/lib/jatoba/[версия]/data/postgresql.confс правами суперпользователя, установив для числа подключенийmax_connectionsзначение 1000[33]. -
Добавьте СУБД в автозагрузку выполнив следующую команду с правами суперпользователя:
systemctl enable jatoba-[версия]-
Убедитесь, что для сетевых подключений к СУБД по протоколам IPv4 и IPv6 используется защищённый метод парольной аутентификации scram-sha-256. Для этого проанализируйте содержимое конфигурационного файла
/var/lib/jatoba/[версия]/data/pg_hba.conf. Если для записей типа host указан метод, отличный от scram-sha-256 (например: password, md5 или ident), замените его на scram-sha-256, за исключением тех строк, где в колонке DATABASE указано значение replication.Примеры изменений:
host all all 127.0.0.1/32 ident | заменить на | host all all 127.0.0.1/32 scram-sha-256 |
|---|---|---|
host all all ::1/128 ident | заменить на | host all all ::1/128 scram-sha-256 |
- Выполните перезапуск СУБД для вступления изменений в силу выполнив следующую команду с правами суперпользователя:
systemctl restart jatoba-[версия]Установка веб-сервера
Заголовок раздела «Установка веб-сервера»Установка веб-сервера Apache
Заголовок раздела «Установка веб-сервера Apache»Порядок установки веб-сервера Apache:
- Установите пакет выполнив следующую команду с правами суперпользователя:
apt-get install apache2-mod_http2- Установите модуль ssl выполнив следующую команду с правами суперпользователя:
apt-get install apache2-mod_ssl-
Создайте следующие файлы:
/etc/httpd2/conf/mods-available/http2.loadвыполнив следующую команду с правами суперпользователя:
nano /etc/httpd2/conf/mods-available/http2.load
Внесите следующий текст в созданный файл:
LoadModule http2_module /usr/lib64/apache2/modules/mod_http2.so
- `/etc/httpd2/conf/mods-available/http2.conf` выполнив следующую команду с правами суперпользователя:
nano /etc/httpd2/conf/mods-available/http2.conf
Внесите следующий текст в созданный файл:
# mod_http2 doesn\'t work with mpm_prefork
<IfModule !mpm_prefork\>
Protocols h2 h2c http/1.1
</IfModule\>
- Активируйте модули выполнив поочерёдно следующие команды с правами суперпользователя:
a2enmod ssla2enmod proxya2enmod proxy_httpa2enmod headersa2enmod cgia2enmod rewritea2enmod http2- Включите https-порт по умолчанию выполнив следующую команду с правами суперпользователя:
a2enport httpsУстановка веб-сервера Nginx
Заголовок раздела «Установка веб-сервера Nginx»Порядок установки веб-сервера Nginx:
- Установите пакет из официального репозитория ОС выполнив следующую команду с правами суперпользователя:
apt-get install nginx- Запустите установленный веб-сервер выполнив следующую команду с правами суперпользователя:
systemctl start nginx- Добавьте веб-сервер в автозагрузку выполнив следующую команду с правами суперпользователя:
systemctl enable nginxПодготовка среды функционирования с ОС “Platform V SberLinux OS Server”
Заголовок раздела «Подготовка среды функционирования с ОС “Platform V SberLinux OS Server”»Установка среды исполнения Java
Заголовок раздела «Установка среды исполнения Java»Установка Axiom JDK Certified
Заголовок раздела «Установка Axiom JDK Certified»Для установки Axiom JDK Certified воспользуйтесь инструкцией из комплекта поставки.
Установка OpenJDK
Заголовок раздела «Установка OpenJDK»Для установки OpenJDK воспользуйтесь инструкцией по установке пакета с официального сайта Platform V SberLinux OS Server.
Установка и настройка СУБД
Заголовок раздела «Установка и настройка СУБД»Выполните установку и настройку одной из нижеприведённых СУБД:
-
PostgreSQL из состава ОС.
-
Postgres Pro.
-
Jatoba.
Порядок разрешения конфликтов между СУБД PostgreSQL приведен в приложении Разрешение конфликта при установке СУБД PostgreSQL и СУБД Postgres Pro.
Порядок настройки взаимодействия с СУБД, размещенной на отдельном узле, приведен в приложении Настройка подключения к внешней СУБД.
eCA-RA может быть настроен на взаимодействие с СУБД по протоколу TLS. Программа не будет функционировать, если ему не удалось установить TLS-соединение с СУБД. Порядок настройки TLS-соединения с СУБД приведен в приложении Настройка TLS-соединения c СУБД.
Установка СУБД PostgreSQL [34]
Заголовок раздела «Установка СУБД PostgreSQL [34]»Порядок установки СУБД PostgreSQL:
- Установите последнюю доступную версию СУБД PostgreSQL выполнив команду с правами суперпользователя:
dnf install postgresql-server- Выполните установку последней доступной версии пакета postgresql-contrib выполнив команду с правами суперпользователя:
dnf install postgresql-contrib- Произведите инициализацию СУБД выполнив команду с правами суперпользователя:
postgresql-setup --initdbВ случае возникновения ошибки Data directory in '/var/lib/pgsql/data' is not empty... очистите каталог командой с правами суперпользователя ниже и повторить инициализацию СУБД.
rm -rf /var/lib/pgsql/data- Запустите СУБД выполнив следующую команду с правами суперпользователя:
systemctl start postgresql- Добавьте СУБД в автозагрузку выполнив следующую команду с правами суперпользователя:
systemctl enable postgresql-
Отредактируйте файл
/var/lib/pgsql/data/postgresql.conf[35] с правами суперпользователя, установив для числа подключенийmax_connectionsзначение 1000[36]. -
Убедитесь, что для сетевых подключений к СУБД по протоколам IPv4 и IPv6 используется защищённый метод парольной аутентификации scram-sha-256. Для этого проанализируйте содержимое конфигурационного файла
/var/lib/pgsql/data/pg_hba.conf. Если для записей типа host указан метод, отличный от scram-sha-256 (например: password, md5 или ident), замените его на scram-sha-256, за исключением тех строк, где в колонке DATABASE указано значение replication.Примеры изменений:
host all all 127.0.0.1/32 ident | заменить на | host all all 127.0.0.1/32 scram-sha-256 |
|---|---|---|
host all all ::1/128 ident | заменить на | host all all ::1/128 scram-sha-256 |
- Выполните перезапуск СУБД для вступления изменений в силу выполнив следующую команду с правами суперпользователя:
systemctl restart postgresqlУстановка СУБД Postgres Pro [37]
Заголовок раздела «Установка СУБД Postgres Pro [37]»Порядок установки СУБД Postgres Pro:
- Загрузите скрипт для добавления репозитория выполнив следующую команду[38]:
wget --user [ключ] --password=\'\' https://repo.postgrespro.ru/std/std-16/keys/pgpro-repo-add.sh- Запустите скрипт выполнив следующую команду с правами суперпользователя:
sh pgpro-repo-add.sh- Обновите список пакетов выполнив следующую команду с правами суперпользователя:
dnf update- Установите СУБД выполнив следующую команду с правами суперпользователя:
dnf install postgrespro-std-16-
Отредактируйте файл
/var/lib/pgpro/std-16/data/postgresql.conf[39] с правами суперпользователя, установив для числа подключенийmax_connectionsзначение 1000[40]. -
Убедитесь, что для сетевых подключений к СУБД по протоколам IPv4 и IPv6 используется защищённый метод парольной аутентификации scram-sha-256. Для этого проанализируйте содержимое конфигурационного файла
/var/lib/pgpro/std-16/data/pg_hba.conf. Если для записей типа host указан метод, отличный от scram-sha-256 (например: password, md5 или ident), замените его на scram-sha-256, за исключением тех строк, где в колонке DATABASE указано значение replication.Примеры изменений:
host all all 127.0.0.1/32 ident | заменить на | host all all 127.0.0.1/32 scram-sha-256 |
|---|---|---|
host all all ::1/128 ident | заменить на | host all all ::1/128 scram-sha-256 |
- При отсутствии создайте символические ссылки на утилиты
psqlиpg_dumpвыполнив следующие команды с правами суперпользователя:
ln -s /opt/pgpro/std-16/bin/psql /usr/bin/psqlln -s /opt/pgpro/std-16/bin/pg_dump /usr/bin/pg_dump- Перезапустите СУБД Postgres Pro выполнив следующую команду с правами суперпользователя:
systemctl restart postgrespro-std-16.serviceУстановка СУБД Jatoba [41]
Заголовок раздела «Установка СУБД Jatoba [41]»Порядок установки СУБД Jatoba:
- Создайте каталог /localrepo выполнив следующую команду с правами суперпользователя:
mkdir /localrepo- Скопируйте в каталог
/localrepoнеобходимые файлы для установки СУБД.
-
Дистрибутив СУБД содержит:
-
Каталог
/packages. -
Каталог
/repodata. -
Файл ключа
RPM-GPG-KEY-Jatoba.
-
-
Проверьте результат копирования всех файлов дистрибутива СУБД. Для этого перейдите в каталог /localrepo и выполните следующую команду:
ls -l- Установите открытый ключ репозитория выполнив следующую команду с правами суперпользователя:
rpm --import /localrepo/RPM-GPG-KEY-Jatoba- Создайте файл
/etc/yum.repos.d/jatoba-[версия].repoс описанием локального репозитория в системе, в котором разместите следующее описание:
[jatoba-[версия]]name=Jatoba [версия] Official Repositorybaseurl=file://localrepoenabled=1gpgcheck=1gpgkey=file://localrepo/RPM-GPG-KEY-Jatoba- Обновите описания пакетов выполнив следующую команду с правами суперпользователя:
dnf makecache- Установите основные пакеты СУБД выполнив следующую команду с правами суперпользователя:
dnf install jatoba[версия]-client jatoba[версия]-contrib jatoba[версия]-libs jatoba[версия]-server- Перейдите в каталог расположения исполняемых файлов СУБД выполнив следующую команду:
cd /usr/jatoba-[версия]/bin/- Инициализируйте каталог данных СУБД выполнив следующую команду с правами суперпользователя:
./jatoba-setup initdb jatoba-[версия]-
Отредактируйте файл
/var/lib/jatoba/[версия]/data/postgresql.confс правами суперпользователя, установив для числа подключенийmax_connectionsзначение 1000[42]. -
Убедитесь, что для сетевых подключений к СУБД по протоколам IPv4 и IPv6 используется защищённый метод парольной аутентификации scram-sha-256. Для этого проанализируйте содержимое конфигурационного файла
/var/lib/jatoba/[версия]/data/pg_hba.conf. Если для записей типа host указан метод, отличный от scram-sha-256 (например: password, md5 или ident), замените его на scram-sha-256, за исключением тех строк, где в колонке DATABASE указано значение replication.Примеры изменений:
host all all 127.0.0.1/32 ident | заменить на | host all all 127.0.0.1/32 scram-sha-256 |
|---|---|---|
host all all ::1/128 ident | заменить на | host all all ::1/128 scram-sha-256 |
- Добавьте СУБД в автозагрузку выполнив следующую команду с правами суперпользователя:
systemctl enable jatoba-[версия]- Выполните перезапуск СУБД для вступления изменений в силу выполнив следующую команду с правами суперпользователя:
systemctl restart jatoba-[версия]Установка веб-сервера
Заголовок раздела «Установка веб-сервера»Установка веб-сервера Apache
Заголовок раздела «Установка веб-сервера Apache»Порядок установки веб-сервера Apache:
- Установите пакет выполнив следующую команду с правами суперпользователя:
dnf install httpd- Установите дополнительный модуль для использования протокола SSL выполнив следующую команду с правами суперпользователя:
dnf install mod_ssl- Добавьте веб-сервер в автозагрузку выполнив следующую команду c правами суперпользователя:
systemctl enable httpdУстановка веб-сервера Nginx
Заголовок раздела «Установка веб-сервера Nginx»Порядок установки веб-сервера Nginx:
- Установите пакет выполнив следующую команду с правами суперпользователя:
dnf install nginx- Запустите установленный веб-сервер выполнив следующую команду с правами суперпользователя:
systemctl start nginx- Добавьте веб-сервер в автозагрузку выполнив следующую команду с правами суперпользователя:
systemctl enable nginxСоздание службы HTTP и keytab-файла
Заголовок раздела «Создание службы HTTP и keytab-файла»Создание службы HTTP и keytab-файла для eCA-RA выполняется аналогично созданию службы HTTP и keytab-файла для eCA-CA.
Установка веб-сервера Cpnginx
Заголовок раздела «Установка веб-сервера Cpnginx»Пакеты веб-сервера cpnginx расположены в дистрибутиве СКЗИ “КриптоПро CSP”. Установка веб-сервера выполняется после установки СКЗИ “КриптоПро CSP” (см. приложение Настройка взаимодействия с криптопровайдером СКЗИ “КриптоПро CSP”).
Порядок установки веб-сервера cpnginx:
- Распакуйте архив с дистрибутивом СКЗИ “КриптоПро CSP” выполнив команду с правами суперпользователя:
tar -zxf <имя_дистрибутива>.tgz && cd <имя_дистрибутива>
-
Установите следующие пакеты:
- для ОС Astra Linux SE выполнив следующую команду с правами суперпользователя:
dpkg -i <наименование пакета>.deb:- cprocsp-nginx-64_5.0.13000-7_amd64.deb;
- lsb-cprocsp-rcrypt-64_5.0.13300-7_amd64.deb;
- cprocsp-pki-plugin-64_2.0.15000-1_amd64.deb.
- для ОС РЕД ОС, РОСА "ХРОМ" 12 Сервер и SberLinux OS Server выполнив следующую команду с правами суперпользователя:dnf install <наименование пакета>.rpm:- cprocsp-nginx-64-5.0.13000-7.`x86_64`.rpm;
- lsb-cprocsp-rcrypt-64-5.0.13000-7.`x86_64`.rpm.
- для ОС Альт Сервер выполнив следующую команду с правами суперпользователя:apt-get install <наименование пакета>.rpm:- cprocsp-nginx-64-5.0.13000-7.`x86_64`.rpm;
- lsb-cprocsp-rcrypt-64-5.0.13000-7.`x86_64`.rpm.- Установите на СКЗИ “КриптоПро CSP” соответствующую лицензию (TLS-сервер) выполнив следующую команду с правами суперпользователя:
/opt/cprocsp/sbin/amd64/cpconfig -license -set \"Номер лицензии\"
- Выполните проверку активации лицензии выполнив следующую команду с правами суперпользователя:
/opt/cprocsp/sbin/amd64/cpconfig -license -view
- Запустите установленный веб-сервер выполнив следующую команду с правами суперпользователя:
systemctl start cpnginx.service- Добавьте веб-сервер в автозагрузку выполнив следующую команду с правами суперпользователя:
systemctl enable cpnginx.serviceУстановка JC-WebClient
Заголовок раздела «Установка JC-WebClient»JC-WebClient обеспечивает выпуск сертификатов на электронных ключевых носителях JaCarta. JC-WebClient необходимо установить на компьютер, с которого будет выполняется подключение к Клиентской части eCA-RA.
Скачайте дистрибутив JC-WebClient с веб-сайта АО “Аладдин Р.Д” и установите зависимости.
Установите JC-WebClient выполнив следующую команду с правами суперпользователя:
| РЕД ОС, РОСА “ХРОМ” 12 Сервер и SberLinux OS Server | dnf install JC-WebClient-x64-x.x.x.xxxx.rpm |
|---|---|
| Astra Linux SE | apt install -f JC-WebClient-x64-x.x.x.xxxx.deb |
| Альт Сервер | apt-get install JC-WebClient-x64-x.x.x.xxxx.rpm |
Перейдите в каталог /etc/rc.d/init.d/ выполнив команду:
cd /etc/rc.d/init.d/Выполните запуск JC-WebClient выполнив следующую команду с правами суперпользователя:
sh jcmon startУстановка Рутокен плагина и его расширения
Заголовок раздела «Установка Рутокен плагина и его расширения»ПО “Рутокен Плагин” и его браузерное расширение “Адаптер Рутокен Плагин” обеспечивает выпуск сертификатов на электронных ключевых носителях Рутокен. ПО “Рутокен Плагин” и его браузерное расширение “Адаптер Рутокен Плагин” необходимо установить на компьютер, с которого будет выполняется подключение к Клиентской части eCA-RA.
Скачайте дистрибутив ПО “Рутокен Плагин” с официального сайта производителя.
Установите ПО “Рутокен Плагин” и его браузерное расширение “Адаптер Рутокен по инструкции с официального сайта производителя.
[1]. Keytab-файл используется для аутентификации доменных пользователей в eCA-RA с использованием Kerberos-билетов без ввода пароля. ↑
[2]. Порядок создания субъектов, учетных записей и выпуска сертификатов приведен в документе “Центр сертификатов доступа Aladdin Enterprise Certificate Authority Certified Edition. Руководство администратора. Часть 2. Функции управления Центра сертификации Aladdin Enterprise Certification Authority”. ↑
[3]. Подробное описание приведено на официальном сайте производителя. ↑
[4]. Расположение файла может отличаться. Для поиска файла используйте с правами суперпользователя команду find / -type f -name postgresql.conf ↑
[5]. Значение max_connections равное 1000 является рекомендуемым. При необходимости увеличьте данное значение. ↑
[6]. Подробное описание приведено на официальном сайте производителя. ↑
[7]. Команды ниже приведена для СУБД Postgres Pro версии 16. ↑
[8]. Расположение файла указано для СУБД Postgres Pro версии 16. Для поиска файла используйте с правами суперпользователя команду find / -type f -name postgresql.conf ↑
[9]. Значение max_connections равное 1000 является рекомендуемым. При необходимости увеличьте данное значение. ↑
[10]. Подробное описание приведено на официальном сайте производителя. ↑
[11]. Значение max_connections равное 1000 является рекомендуемым. При необходимости увеличьте данное значение. ↑
[12]. Подробнее см. на официальном сайте производителя. ↑
[13]. Ссылки на репозитории приведены для Astra Linux SE 1.8.5 ↑
[14]. При использовании доменной службы каталогов ALD Pro необходимо указывать адреса репозиториев в соответствии с инструкцией по подготовке и присоединению хоста к домену ALD Pro. ↑
[15]. Подробное описание приведено на официальном сайте производителя. ↑
[16]. Для некоторых минорных версий ОС данный пакет может отсутствовать. ↑
[17]. Расположение файла может отличаться. Расположение файла указано для СУБД PostgreSQL версии 11. Для поиска файла используйте с правами суперпользователя команду find / -type f -name postgresql.conf ↑
[18]. Значение max_connections равное 1000 является рекомендуемым. При необходимости увеличьте данное значение. ↑
[19]. Подробное описание приведено на официальном сайте производителя. ↑
[20]. Команды ниже приведены для СУБД Postgres Pro версии 16. ↑
[21]. Расположение файла указано для СУБД Postgres Pro версии 16. Для поиска файла используйте с правами суперпользователя команду find / -type f -name postgresql.conf ↑
[22]. Значение max_connections равное 1000 является рекомендуемым. При необходимости увеличьте данное значение. ↑
[23]. Подробное описание приведено на официальном сайте производителя. ↑
[24]. Значение max_connections равное 1000 является рекомендуемым. При необходимости увеличьте данное значение. ↑
[25]. Подробное описание приведено на официальном сайте производителя. ↑
[26]. Расположение файла может отличаться, для поиска используйте с правами суперпользователя команду find / -type f -name postgresql.conf ↑
[27]. Значение max_connections равное 1000 является рекомендуемым. При необходимости увеличьте данное значение. ↑
[28]. Подробное описание приведено на официальном сайте производителя. ↑
[29]. Команды ниже приведена для СУБД Postgres Pro версии 16. ↑
[30]. Расположение файла указано для СУБД Postgres Pro версии 16. Для поиска файла используйте с правами суперпользователя команду find / -type f -name postgresql.conf ↑
[31]. Значение max_connections равное 1000 является рекомендуемым. При необходимости увеличьте данное значение. ↑
[32]. Подробное описание приведено в официальной документации на Jatoba. ↑
[33]. Значение max_connections равное 1000 является рекомендуемым. При необходимости увеличьте данное значение. ↑
[34]. Подробное описание приведено на официальном сайте производителя. ↑
[35]. Расположение файла может отличаться. Для поиска файла используйте с правами суперпользователя команду find / -type f -name postgresql.conf ↑
[36]. Значение max_connections равное 1000 является рекомендуемым. При необходимости увеличьте данное значение. ↑
[37]. Подробное описание приведено на официальном сайте производителя. ↑
[38]. Команды ниже приведена для СУБД Postgres Pro версии 16. ↑
[39]. Расположение файла указано для СУБД Postgres Pro версии 16. Для поиска файла используйте с правами суперпользователя команду find / -type f -name postgresql.conf ↑
[40]. Значение max_connections равное 1000 является рекомендуемым. При необходимости увеличьте данное значение. ↑
[41]. Подробное описание приведено на официальном сайте производителя. ↑
[42]. Значение max_connections равное 1000 является рекомендуемым. При необходимости увеличьте данное значение. ↑

