4.3.3. Подготовка инфраструктуры eCA-VA
При установке Центра валидации выполняется конфигурирование установленного в среде функционирования веб-сервера, в результате чего для внешнего доступа открывается порт, используемый для подключения по протоколу HTTPS (по умолчанию 443). Изменение порта веб-сервера для подключения к нему по протоколу HTTPS осуществляется путём редактирования конфигурационного файла Центра валидации.
В таблице ниже приведён список портов, которые должны быть открыты в eCA-VA и взаимодействующих компонентах.
Таблица сетевого взаимодействия
| Порт | Транспорт | Протокол | Назначение | Возможность изменения |
|---|---|---|---|---|
| 443 | TCP | TLS/HTTPS | Порт для подключения к веб-интерфейсу eCA-VA (в версии 1.2 использовался порт 8888), а также для взаимодействия с eCA-CA. | Да |
| 80 | TCP | HTTP | Порт предоставляет доступ к точкам распространения CRL, DELTA CRL и AIA, а также к службе OCSP (в версии 1.2 использовался порт 8080). | Да |
| 389 | TCP | LDAP | Порт для взаимодействия с доменной службой каталогов (ресурсной системой) по протоколу LDAP. | Нет |
| 88, 464 | TCP | Kerberos | Порты для взаимодействия со службой аутентификации Kerberos ресурсной системы. | Нет |
| 5432 | TCP | TCP | Порт для подключения к СУБД. | Да |
| 5432 | TCP | TLS | Порт для подключения к СУБД. | Да |
| 514 | UDP | Syslog | Порт для отправки сообщений на Syslog-серверы (порт 514, как правило, используется по умолчанию). | Да |
| 514 | TCP | Syslog | Порт для отправки сообщений на Syslog-серверы (порт 514, как правило, используется по умолчанию). | Да |
В таблице ниже приведён список портов, которые использует Центра валидации. Доступ к данным портам для внешних подключений ограничивается автоматически при установке Центра валидации с помощью утилиты “iptables” из состава ОС.
Внимание! Во избежание возникновения ошибок в работе Центра валидации переназначение данных портов запрещено.
Входящие сетевые порты
| Порт | Транспорт | Протокол | Назначение |
|---|---|---|---|
| 1051 | TCP | HTTP | Внутренний интерфейс для подключения к внутреннему сервису tasks-service (сервис заявок) |
| 1101 | TCP | HTTP | Внутренний интерфейс для подключения к внутреннему сервису ca-adapter-service (адаптер для подключения к Центру сертификации) |
| 1201 | TCP | HTTP | Внутренний интерфейс для подключения к внутреннему сервису policies-service (сервис правил выпуска) |
| 1251 | TCP | HTTP | Внутренний интерфейс для подключения к внутреннему сервису security-service (сервис безопасности) |
| 1301 | TCP | HTTP | Внутренний интерфейс для подключения к внутреннему сервису routes-service (сервис маршрутизации) |
| 1351 | TCP | HTTP | Внутренний интерфейс для подключения к внутреннему сервису settings-service (сервис настройки) |
| 1401 | TCP | HTTP | Внутренний интерфейс для подключения к внутреннему сервису logs-service (сервис журнализации) |
| 1451 | TCP | HTTP | Внутренний интерфейс для подключения к внутреннему сервису export-service (сервис экспорта) |
| 1501 | TCP | HTTP | Внутренний интерфейс для подключения к внутреннему сервису middleware-service (связующий сервис для взаимодействия с внутренним контуром Центра валидации) |
| 1551 | TCP | HTTP | Внутренний интерфейс для подключения к внутреннему сервису kerberos-provider-service (сервис аутентификации по kerberos) |
| 1601 | TCP | HTTP | Внутренний интерфейс для подключения к внутреннему сервису x509-provider-service (сервис аутентификации по сертификату) |
| 1651 | TCP | HTTP | Внутренний интерфейс для подключения к внутреннему сервису external-integration-service (сервис публичного API) |
| 1701 | TCP | HTTP | Внутренний интерфейс для подключения к внутреннему сервису api-gateway-service (сервис проксирования) |
| 1751 | TCP | HTTP | Внутренний интерфейс для подключения к внутреннему сервису scep-enrollment-service (сервис SCEP) |
| 1801 | TCP | HTTP | Внутренний интерфейс для подключения к внутреннему сервису wstep-enrollment-service (сервис WSTEP) |
| 1851 | TCP | HTTP | Внутренний интерфейс для подключения к внутреннему сервису storage-service (сервис хранения файлов) |
Подготовка среды функционирования для установки Центра валидации, заключается в установке и настройке следующего ПО:
-
Зависимостей и подключение репозиториев ОС.
-
Среды исполнения Java.
-
СУБД.
-
Веб-сервера.
Также необходимо предварительно выполнить следующие действия:
-
Если будет необходима аутентификация по доменным имени и паролю или билету Kerberos:
-
включить компьютер, на котором будет выполнено установка eCA-VA, в домен ресурсной системы (доменной службы каталогов);
-
создать службу HTTP и keytab-файл1 на контроллере домена ресурсной системы (см. раздел Создание службы HTTP и keytab-файла).
-
-
Создать в Центре сертификации учётную запись с правами “Администратор” для взаимодействия Центра валидации с Центром сертификации, выпустить для неё сертификат и выгрузить контейнер PKCS#122.
-
Создать в Центре сертификации локальный субъект для веб-сервера Центра валидации, выпустить для него сертификат и выгрузить контейнер PKCS#12.
-
Перенести подготовленные контейнеры PKCS#12 на компьютер, где будет выполнено развёртывание Центра валидации.
Для использования алгоритмов ГОСТ Р 34.10-2012 и RSA Центр валидации может взаимодействовать с криптопровайдером СКЗИ “КриптоПро CSP”. В данной ситуации в Центре валидации также необходимо применять СКЗИ “КриптоПро CSP” для:
-
Организации канала взаимодействия Серверных компонентов Центра сертификации и Центра валидации по протоколу TLS ГОСТ.
-
Организации канала взаимодействия Клиентского и Серверного компонентов Центра валидации по протоколу TLS ГОСТ.
-
Обеспечения TLS-аутентификации пользователей Центра сертификации в Центре валидации с использованием отечественных криптографических алгоритмов.
-
Подписи маркеров доступа пользователей Центра сертификации по алгоритму ГОСТ Р 34.11-2012/34.10-2012 256/512 бит.
-
Хранения закрытого ключа службы OCSP в “КриптоПро CSP (HDIMAGE)” или “КриптоПро HSM”.
Порядок установки и настройки СКЗИ “КриптоПро CSP” представлен в приложении Настройка взаимодействия с криптопровайдером СКЗИ “КриптоПро CSP”. Установка и настройка СКЗИ “КриптоПро CSP” могут быть выполнены после установки Центра валидации в процессе его эксплуатации.
При применении СКЗИ “КриптоПро CSP”:
-
В качестве веб-сервера должен использоваться веб-сервер сpnginx из состава СКЗИ “КриптоПро CSP”. Установка веб-сервера выполняется после установки СКЗИ “КриптоПро CSP”. Порядок установки веб-сервера “сpnginx” приведён в разделе Установка веб-сервера cpnginx. После установки веб-сервера необходимо установить на СКЗИ “КриптоПро CSP” серверную лицензию, обеспечивающую возможность использования СКЗИ “КриптоПро CSP” в качестве TLS-сервера.
-
Сертификаты для веб-сервера и учётной записи для взаимодействия с Центром сертификации должны быть выпущены по алгоритму ГОСТ Р 34.11-2012/34.10-2012 256/512 бит.
Подготовка среды функционирования с ОС РЕД ОС и РОСА “ХРОМ” 12 Сервер
Заголовок раздела «Подготовка среды функционирования с ОС РЕД ОС и РОСА “ХРОМ” 12 Сервер»Подключение репозиториев и установка зависимостей
Заголовок раздела «Подключение репозиториев и установка зависимостей»Для РЕД ОС и РОСА “ХРОМ” 12 Сервер репозитории настроены по умолчанию для скачивания из сети Интернет. Для проверки доступности и готовности к дальнейшим командам следует установить необходимые пакеты из состава ОС, выполнив следующую команду с правами суперпользователя:
dnf install tar unzip iptablesЕсли доступ к сети Интернет отсутствует, то зависимости возможно установить с USB-носителя из комплекта поставки ОС, выполнив следующие действия:
-
Перейдите в корневой каталог USB-носителя.
-
Выполните следующую команду с правами суперпользователя:
Окно терминала dnf install tar unzip iptables
Установка среды исполнения Java
Заголовок раздела «Установка среды исполнения Java»Внимание! Для обеспечения сертифицированной среды функционирования необходимо установить Axiom JDK Certified.
Установка Axiom JDK Certified
Заголовок раздела «Установка Axiom JDK Certified»Для установки Axiom JDK Certified воспользуйтесь инструкцией из комплекта поставки.
Установка OpenJDK
Заголовок раздела «Установка OpenJDK»Для установки OpenJDK воспользуйтесь инструкцией по установке пакета с официального сайта РЕД ОС:
Установка и настройка СУБД
Заголовок раздела «Установка и настройка СУБД»Выполните установку и настройку одной из нижеприведённых СУБД:
-
PostgreSQL из состава ОС.
-
Postgres Pro.
-
Jatoba.
Порядок разрешения конфликтов между СУБД PostgreSQL приведен в приложении Разрешение конфликта при установке СУБД Postgres и PostgresPro.
Порядок настройки взаимодействия с СУБД, размещенной на отдельном узле, приведен в приложении Настройка подключения к внешней СУБД.
eCA-VA может быть настроен на взаимодействие с СУБД по протоколу TLS. Программа не будет функционировать, если ему не удалось установить TLS-соединение с СУБД. Порядок настройки TLS-соединения с СУБД приведен в приложении Настройка TLS-соединения c СУБД.
Установка СУБД PostgreSQL 3
Заголовок раздела «Установка СУБД PostgreSQL 3»Порядок установки СУБД PostgreSQL:
-
Установите последнюю доступную версию СУБД PostgreSQL выполнив команду с правами суперпользователя:
Окно терминала dnf install postgresql-server -
Выполните установку последней доступной версии пакета postgresql-contrib выполнив команду:
Окно терминала dnf install postgresql-contrib -
Произведите инициализацию СУБД выполнив команду:
postgresql-setup --initdb
В случае возникновения ошибки Data directory in '/var/lib/pgsql/data' is not empty... очистите каталог командой ниже с правами суперпользователя и повторить инициализацию СУБД.
rm -rf /var/lib/pgsql/data-
Запустите СУБД выполнив следующую команду с правами суперпользователя:
Окно терминала systemctl start postgresql -
Добавьте СУБД в автозагрузку выполнив следующую команду с правами суперпользователя:
Окно терминала systemctl enable postgresql -
Отредактируйте файл /var/lib/pgsql/data/postgresql.conf4 с правами суперпользователя, установив для числа подключений max_connections значение 10005.
-
Убедитесь, что для сетевых подключений к СУБД по протоколам IPv4 и IPv6 используется защищённый метод парольной аутентификации scram-sha-256. Для этого проанализируйте содержимое конфигурационного файла
/var/lib/pgsql/data/pg_hba.conf. Если для записей типа host указан метод, отличный от scram-sha-256 (например: password, md5 или ident), замените его на scram-sha-256, за исключением тех строк, где в колонке DATABASE указано значение replication. Примеры изменений:host all all 127.0.0.1/32 identзаменить наhost all all 127.0.0.1/32 scram-sha-256
host all all ::1/128 identзаменить наhost all all ::1/128 scram-sha-256 -
Выполните перезапуск СУБД для вступления изменений в силу выполнив следующую команду с правами суперпользователя:
Окно терминала systemctl restart postgresql
Установка СУБД Postgres Pro 6
Заголовок раздела «Установка СУБД Postgres Pro 6»Порядок установки СУБД Postgres Pro:
- Загрузите скрипт для добавления репозитория выполнив следующую команду 7:
wget --user [ключ] --password='' https://repo.postgrespro.ru/std/std-16/keys/pgpro-repo-add.sh
-
Запустите скрипт выполнив следующую команду с правами суперпользователя:
Окно терминала sh pgpro-repo-add.sh -
Обновите список пакетов выполнив следующую команду с правами суперпользователя:
Окно терминала dnf update -
Установите СУБД выполнив следующую команду с правами суперпользователя:
Окно терминала dnf install postgrespro-std-16 -
Отредактируйте файл /var/lib/pgpro/std-16/data/postgresql.conf8 с правами суперпользователя, установив для числа подключений max_connections значение 10009.
-
Убедитесь, что для сетевых подключений к СУБД по протоколам IPv4 и IPv6 используется защищённый метод парольной аутентификации scram-sha-256. Для этого проанализируйте содержимое конфигурационного файла
/var/lib/pgpro/std-16/data/pg_hba.conf. Если для записей типа host указан метод, отличный от scram-sha-256 (например: password, md5 или ident), замените его на scram-sha-256, за исключением тех строк, где в колонке DATABASE указано значение replication. Примеры изменений:host all all 127.0.0.1/32 identзаменить наhost all all 127.0.0.1/32 scram-sha-256host all all ::1/128 identзаменить наhost all all ::1/128 scram-sha-256 -
При отсутствии создайте символические ссылки на утилиты psql и pg_dump выполнив следующие команды с правами суперпользователя:
ln -s /opt/pgpro/std-16/bin/psql /usr/bin/psql
ln -s /opt/pgpro/std-16/bin/pg_dump /usr/bin/pg_dump
- Перезапустите СУБД Postgres Pro выполнив следующую команду с правами суперпользователя:
Окно терминала systemctl restart postgrespro-std-16.service
Установка СУБД Jatoba 10
Заголовок раздела «Установка СУБД Jatoba 10»Порядок установки СУБД Jatoba:
-
Создайте каталог /localrepo выполнив следующую команду с правами суперпользователя:
Окно терминала mkdir /localrepo -
Скопируйте в каталог /localrepo необходимые файлы для установки СУБД.
Внимание! Требуется скопировать полную структуру файлов и каталогов из дистрибутива. Также допускается установка с оптического диска напрямую. В этом случае, пользователю не требуется копировать файлы, а вместо каталога /localrepo во всех шагах далее указывать соответствующий путь до носителя и директорию репозитория СУБД на носителе для соответствующей ОС.
-
Дистрибутив СУБД содержит:
-
Каталог /packages.
-
Каталог /repodata.
-
Файл ключа RPM-GPG-KEY-Jatoba.
-
-
Проверьте результат копирования всех файлов дистрибутива СУБД. Для этого перейдите в каталог /localrepo и выполните следующую команду:
Окно терминала ls -l -
Установите открытый ключ репозитория выполнив следующую команду с правами суперпользователя:
rpm --import /localrepo/RPM-GPG-KEY-Jatoba
-
Создайте файл
/etc/yum.repos.d/jatoba-[версия].repoс описанием локального репозитория в системе, в котором разместите следующее описание:[jatoba-[версия]]name=Jatoba [версия] Official Repositorybaseurl=file://localrepoenabled=1gpgcheck=1gpgkey=file://localrepo/RPM-GPG-KEY-Jatoba -
Обновите описания пакетов выполнив следующую команду с правами суперпользователя:
Окно терминала dnf makecache -
Установите основные пакеты СУБД выполнив следующую команду с правами суперпользователя:
Окно терминала dnf install jatoba[версия]-client jatoba[версия]-contrib jatoba[версия]-libs jatoba[версия]-serverВнимание! Пакеты jatoba[версия]-client, jatoba[версия]-contrib, jatoba[версия]-libs и jatoba[версия]-server являются обязательными для установки СУБД.
-
Перейдите в каталог расположения исполняемых файлов СУБД, выполнив следующую команду:
cd /usr/jatoba-[версия]/bin/
-
Инициализируйте каталог данных СУБД, выполнив следующую команду с правами суперпользователя:
Окно терминала ./jatoba-setup initdb jatoba-[версия] -
Отредактируйте файл /var/lib/jatoba/[версия]/data/postgresql.conf с правами суперпользователя, установив для числа подключений max_connections значение 100011.
-
Убедитесь, что для сетевых подключений к СУБД по протоколам IPv4 и IPv6 используется защищённый метод парольной аутентификации scram-sha-256. Для этого проанализируйте содержимое конфигурационного файла
/var/lib/jatoba/[версия]/data/pg_hba.conf. Если для записей типа host указан метод, отличный от scram-sha-256 (например, password, md5 или ident), замените его на scram-sha-256, за исключением тех строк, где в колонке DATABASE указано значение replication. Примеры изменений:host all all 127.0.0.1/32 identзаменить наhost all all 127.0.0.1/32 scram-sha-256
host all all ::1/128 identзаменить наhost all all ::1/128 scram-sha-256 -
Добавьте СУБД в автозагрузку выполнив следующую команду с правами суперпользователя:
Окно терминала systemctl enable jatoba-[версия] -
Выполните перезапуск СУБД для вступления изменений в силу выполнив следующую команду с правами суперпользователя:
Окно терминала systemctl restart jatoba-[версия]
Установка веб-сервера
Заголовок раздела «Установка веб-сервера»Внимание! РЕД ОС и РОСА “ХРОМ” 12 Сервер поддерживают веб-серверы Nginx и Apache, которые обеспечивают сертифицированную среду функционирования. Оба веб-сервера устанавливаются из основного репозитория сертифицированной ОС.
Установка веб-сервера Apache
Заголовок раздела «Установка веб-сервера Apache»Порядок установки веб-сервера Apache для РЕД ОС:
-
Установите пакет выполнив с правами суперпользователя следующую команду:
Окно терминала dnf install httpd -
Установите дополнительный модуль для использования протокола SSL выполнив с правами суперпользователя следующую команду:
Окно терминала dnf install mod_ssl -
Добавьте веб-сервер в автозагрузку выполнив с правами суперпользователя следующую команду:
Окно терминала systemctl enable httpd
Порядок установки веб-сервера Apache для ОС РОСА “ХРОМ” 12 Сервер:
-
Установите модуль поддержки шифрования при помощи команды с правами суперпользователя:
Окно терминала dnf install apache-mod_ssl -
Установите модуль прокси-сервера при помощи команды с правами суперпользователя:
Окно терминала urpmi apache-mod_proxy -
Установите модуль поддержку разделяемой памяти (shared memory) на основе слотов при помощи команды с правами суперпользователя:
Окно терминала dnf install apache-mod_slotmem_shm
Установка веб-сервера Nginx
Заголовок раздела «Установка веб-сервера Nginx»Порядок установки веб-сервера Nginx:
-
Установите пакет выполнив следующую команду с правами суперпользователя:
Окно терминала dnf install nginx -
Запустите установленный веб-сервер выполнив следующую команду с правами суперпользователя:
Окно терминала systemctl start nginx -
Добавьте веб-сервер в автозагрузку выполнив следующую команду с правами суперпользователя:
Окно терминала systemctl enable nginx
Подготовка среды функционирования с ОС Astra Linux Special Edition 1.8
Заголовок раздела «Подготовка среды функционирования с ОС Astra Linux Special Edition 1.8»Подключение репозиториев и установка зависимостей
Заголовок раздела «Подключение репозиториев и установка зависимостей»Порядок подключения репозиториев и зависимостей:
-
Для обновления посредством сети Интернет перед началом установки компонентов необходимо установить пути нахождения всех необходимых репозиториев 12 отредактировав с правами суперпользователя файл /etc/apt/sources.list:
-
Укажите ссылки на следующие репозитории 13:
Окно терминала deb https://dl.astralinux.ru/astra/frozen/1.8_x86-64/1.8.5/repository-main/ 1.8_x86-64 main contrib non-free -
Укажите нижеприведённый репозиторий, если в качестве веб-сервера будет использоваться Nginx:
Окно терминала deb https://dl.astralinux.ru/astra/frozen/1.8_x86-64/1.8.5/repository-extended/ 1.8_x86-64 main contrib non-freeДля установки необходимых компонентов в офлайн режиме предварительно необходимо настроить использование установочных дисков в качестве репозиториев, отредактировав файл /etc/apt/sources.list. Пример:
Окно терминала deb cdrom:[OS Astra Linux 1.8.5 1.8_x86-64 DVD ]/ 1.7_x86-64 contrib main non-free -
Зарегистрируйте физический оптический диск, установленный в оптический привод, выполнив команду:
Окно терминала apt-cdrom add -
Выполните обновление пакетов для операционной системы из указанных репозиториев выполнив следующую команду с правами суперпользователя:
Окно терминала apt update -
Для проверки доступности и готовности к дальнейшим командам следует установить необходимые пакеты из состава ОС выполнив следующую команду с правами суперпользователя:
Окно терминала apt install tar unzip iptables
В процессе установки в офлайн режиме может потребоваться заменить и вставить диск с нужным репозиторием (“диск 1”, “диск 2”, “develop”).
Поддержка активного режима замкнутой программной среды
Заголовок раздела «Поддержка активного режима замкнутой программной среды»eCA-VA обеспечивает работу ОС Astra Linux Special Edition 1.8 в активном режиме замкнутой программной среды (далее - ЗПС). Для этого в состав установочных пакетов eCA-VA включён публичный открытый ключ АО “Аладдин Р.Д.” - aladdin_pub.key. После распаковки установочного пакета ключ находится в каталоге /opt/aecaVa/digsig/keys/aladdin_pub.key.
Для обеспечения режима ЗПС открытый ключ необходимо скопировать в каталог /etc/digsig/keys/.
Установка среды исполнения Java
Заголовок раздела «Установка среды исполнения Java»Внимание! Для обеспечения сертифицированной среды функционирования необходимо установить Axiom JDK Certified.
Установка Axiom JDK Certified
Заголовок раздела «Установка Axiom JDK Certified»Для установки Axiom JDK Certified воспользуйтесь инструкцией из комплекта поставки.
Установка OpenJDK
Заголовок раздела «Установка OpenJDK»Для установки OpenJDK воспользуйтесь инструкцией с официального сайта Astra Linux: Инструкция для Astra Linux SE 1.8 (в инструкции описана установка Open JDK 17, установка Open JDK 21 аналогична).
Установка и настройка СУБД
Заголовок раздела «Установка и настройка СУБД»Выполните установку и настройку одной из нижеприведённых СУБД:
-
PostgreSQL.
-
Postgres Pro.
-
Jatoba.
Порядок разрешения конфликтов между СУБД PostgreSQL приведен в приложении Разрешение конфликта при установке СУБД Postgres и PostgresPro.
Порядок настройки взаимодействия с СУБД, размещенной на отдельном узле, приведен в приложении Настройка подключения к внешней СУБД.
eCA-VA может быть настроен на взаимодействие с СУБД по протоколу TLS. Программа не будет функционировать, если ему не удалось установить TLS-соединение с СУБД. Порядок настройки TLS-соединения с СУБД приведен в приложении Настройка TLS-соединения c СУБД.
Установка СУБД PostgreSQL 14
Заголовок раздела «Установка СУБД PostgreSQL 14»Порядок установки СУБД PostgreSQL:
-
Установите последнюю доступную версию СУБД выполнив следующую команду с правами суперпользователя:
Окно терминала apt install postgresql -
Выполните установку последней доступной версии пакета postgresql-contrib15 выполнив следующую команду с правами суперпользователя:
Окно терминала apt install postgresql-contrib -
Установите пакет postgresql-client выполнив следующую команду с правами суперпользователя:
Окно терминала apt install postgresql-client -
Добавьте СУБД в автозагрузку выполнив следующую команду с правами суперпользователя:
Окно терминала systemctl enable postgresql -
Отредактируйте файл /etc/postgresql/15/main/postgresql.conf16 c правами суперпользователя, установив для числа подключений max_connections значение 100017.
-
Убедитесь, что для сетевых подключений к СУБД по протоколам IPv4 и IPv6 используется защищённый метод парольной аутентификации scram-sha-256. Для этого проанализируйте содержимое конфигурационного файла
/etc/postgresql/15/main/pg_hba.conf. Если для записей типа host указан метод, отличный от scram-sha-256 (например: password, md5 или ident), замените его на scram-sha-256, за исключением тех строк, где в колонке DATABASE” указано значение replication. Примеры изменений:host all all 127.0.0.1/32 identзаменить наhost all all 127.0.0.1/32 scram-sha-256host all all ::1/128 identзаменить наhost all all ::1/128 scram-sha-256 -
Выполните перезапуск СУБД для вступления изменений в силу выполнив следующую команду с правами суперпользователя:
Окно терминала systemctl restart postgresql
Установка СУБД Postgres Pro 18
Заголовок раздела «Установка СУБД Postgres Pro 18»Порядок установки СУБД PostgreSQL Pro:
- Загрузите скрипт для добавления репозитория, выполнив следующую команду 19:
wget --user [ключ] --password='' https://repo.postgrespro.ru/std/std-16/keys/pgpro-repo-add.sh
-
Запустите скрипт выполнив следующую команду с правами суперпользователя:
Окно терминала sh pgpro-repo-add.sh -
Обновите список пакетов выполнив следующую команду с правами суперпользователя:
Окно терминала apt update -
Установите СУБД выполнив следующую команду с правами суперпользователя:
Окно терминала apt install postgrespro-std-16 -
Отредактируйте файл /var/lib/pgpro/std-16/data/postgresql.conf20 с правами суперпользователя, установив для числа подключений max_connections значение 100021.
-
При отсутствии создайте символические ссылки на утилиты psql и pg_dump выполнив следующие команды с правами суперпользователя:
ln -s /opt/pgpro/std-16/bin/psql /usr/bin/psqlln -s /opt/pgpro/std-16/bin/pg_dump /usr/bin/pg_dump -
Убедитесь, что для сетевых подключений к СУБД по протоколам IPv4 и IPv6 используется защищённый метод парольной аутентификации scram-sha-256. Для этого проанализируйте содержимое конфигурационного файла
/var/lib/pgpro/std-16/data/pg_hba.conf. Если для записей типа host указан метод, отличный от scram-sha-256 (например: password, md5 или ident), замените его на scram-sha-256, за исключением тех строк, где в колонке DATABASE” указано значение replication. Примеры изменений:host all all 127.0.0.1/32 identзаменить наhost all all 127.0.0.1/32 scram-sha-256host all all ::1/128 identзаменить наhost all all ::1/128 scram-sha-256 -
Перезапустите СУБД выполнив команду с правами суперпользователя:
Окно терминала systemctl restart postgrespro-std-16.service
Установка СУБД Jatoba 22
Заголовок раздела «Установка СУБД Jatoba 22»Порядок установки СУБД Jatoba:
-
Создайте каталог /localrepo выполнив с правами суперпользователя команду:
Окно терминала mkdir /localrepo -
В каталог /localrepo скопируйте необходимые файлы для установки СУБД Jatoba.
Внимание! Требуется скопировать полную структуру файлов и каталогов из дистрибутива. Также допускается установка с оптического диска напрямую. В этом случае, пользователю не требуется копировать файлы, а вместо каталога /localrepo во всех шагах далее указывать соответствующий путь до носителя и директорию репозитория СУБД на носителе для соответствующей ОС.
-
Дистрибутив СУБД Jatoba содержит:
-
Каталог /pool.
-
Каталог /dists.
-
Файл ключа DEB-GPG-KEY-Jatoba.
-
-
Проверьте результат копирования всех файлов дистрибутива СУБД. Для этого перейдите в каталог /localrepo и выполните следующую команду:
Окно терминала ls -l -
Установите открытый ключ репозитория выполнив следующую команду с правами суперпользователя:
Окно терминала apt-key add /localrepo/DEB-GPG-KEY-Jatoba -
Создайте файл /etc/apt/sources.list.d/jatoba-[версия].list с описанием локального репозитория в системе, в котором разместите следующее описание:
Окно терминала deb file://localrepo stable non-free -
Обновите описания пакетов выполнив следующую команду с правами суперпользователя:
Окно терминала apt update -
Установите основные пакеты СУБД выполнив следующую команду с правами суперпользователя:
Окно терминала apt install jatoba[версия]-client jatoba[версия]-contrib jatoba[версия]-libs jatoba[версия]-server
Внимание! Пакеты jatoba[версия]-client, jatoba[версия]-contrib, jatoba[версия]-libs и jatoba[версия]-server являются обязательными для установки СУБД.
- Перейдите в каталог расположения исполняемых файлов СУБД, выполнив следующую команду:
cd /usr/jatoba-[версия]/bin/
-
Инициализируйте каталог данных СУБД выполнив следующую команду с правами суперпользователя:
Окно терминала ./jatoba-setup initdb jatoba-[версия] -
Отредактируйте файл /var/lib/jatoba/[версия]/data/postgresql.conf с правами суперпользователя, установив для числа подключений max_connections значение 100023.
-
Добавьте СУБД в автозагрузку выполнив следующую команду с правами суперпользователя:
Окно терминала systemctl enable jatoba-[версия] -
Убедитесь, что для сетевых подключений к СУБД по протоколам IPv4 и IPv6 используется защищённый метод парольной аутентификации scram-sha-256. Для этого проанализируйте содержимое конфигурационного файла
/var/lib/jatoba/[версия]/data/pg_hba.conf. Если для записей типа host указан метод, отличный от scram-sha-256 (например: password, md5 или ident), замените его на scram-sha-256, за исключением тех строк, где в колонке DATABASE” указано значение replication. Примеры изменений:host all all 127.0.0.1/32 identзаменить наhost all all 127.0.0.1/32 scram-sha-256host all all ::1/128 identзаменить наhost all all ::1/128 scram-sha-256 -
Выполните перезапуск СУБД для вступления изменений в силу выполнив следующую команду с правами суперпользователя:
Окно терминала systemctl restart jatoba-[версия]
В случае возникновения ошибки запуска следует проанализировать внутренние системные журналы СУБД:
ls /var/lib/jatoba/[версия]/data/logсat /var/lib/jatoba/[версия]/data/log/[weekDay]Установка веб-сервера
Заголовок раздела «Установка веб-сервера»Внимание! Для обеспечения сертифицированной среды функционирования необходимо установить веб-сервер Apache из основного репозитория сертифицированной ОС.
Установка веб-сервера Apache
Заголовок раздела «Установка веб-сервера Apache»Порядок установки веб-сервера Apache:
-
Установите пакет выполнив команду с правами суперпользователя:
Окно терминала apt install apache2 -
Активируйте модули, выполнив команду с правами суперпользователя:
a2enmod ssl proxy proxy_http headers cgi rewrite http2 -
Перезапустите веб-сервер выполнив следующую команду с правами суперпользователя:
Окно терминала systemctl restart apache2.service -
Добавьте веб-сервер в автозагрузку выполнив следующую команду с правами суперпользователя:
Окно терминала systemctl enable apache2 -
Для проверки корректности запуска модулей выполните следующую команду с правами суперпользователя:
Окно терминала apachectl -M | grep -E 'ssl|proxy|proxy_http|headers|cgi|rewrite|http2'
Установка веб-сервера Nginx
Заголовок раздела «Установка веб-сервера Nginx»Порядок установки веб-сервера Nginx:
-
Установите пакет из расширенного репозитория ОС выполнив следующую команду с правами суперпользователя:
Окно терминала apt install nginx -
Запустите установленный веб-сервер выполнив следующую команду с правами суперпользователя:
Окно терминала systemctl start nginx -
Добавьте веб-сервер в автозагрузку выполнив следующую команду с правами суперпользователя:
Окно терминала systemctl enable nginx
Подготовка среды функционирования с ОС Альт 8 СП релиз 10 вариант исполнения Сервер и ОС “Альт Сервер” 11
Заголовок раздела «Подготовка среды функционирования с ОС Альт 8 СП релиз 10 вариант исполнения Сервер и ОС “Альт Сервер” 11»Подключение репозиториев и установка зависимостей Альт 8 СП релиз 10 вариант исполнения Сервер
Заголовок раздела «Подключение репозиториев и установка зависимостей Альт 8 СП релиз 10 вариант исполнения Сервер»Для развёртывания eCA-VA с использованием веб-сервера Apache перед началом установки необходимо установить путь нахождения необходимого репозитория:
-
Отредактируйте файл /etc/apt/sources.list выполнив следующую команду с правами суперпользователя:
Окно терминала nano /etc/apt/sources.list.d/aptsp.list -
Укажите в файле ссылку на следующий репозиторий:
Окно терминала rpm [cert8] http:/update.altsp.su/pub/distributions/ALTLinux c10f/branch/x86_64-i586 classic -
После этого обновите список доступных пакетов выполнив следующую команду с правами суперпользователя:
Окно терминала apt-get update
Установка среды исполнения Java
Заголовок раздела «Установка среды исполнения Java»Установка Axiom JDK Certified
Заголовок раздела «Установка Axiom JDK Certified»Для установки Axiom JDK Certified воспользуйтесь инструкцией из комплекта поставки.
Установка OpenJDK
Заголовок раздела «Установка OpenJDK»Для установки OpenJDK воспользуйтесь инструкцией с официального сайта производителя ОС.
Установка и настройка СУБД
Заголовок раздела «Установка и настройка СУБД»Выполните установку и настройку одной из нижеприведённых СУБД:
-
PostgreSQL.
-
Postgres Pro.
-
Jatoba.
Порядок разрешения конфликтов между СУБД PostgreSQL приведен в приложении Разрешение конфликта при установке СУБД Postgres и PostgresPro.
Порядок настройки взаимодействия с СУБД, размещенной на отдельном узле, приведен в приложении Настройка подключения к внешней СУБД.
eCA-VA может быть настроен на взаимодействие с СУБД по протоколу TLS. Программа не будет функционировать, если ему не удалось установить TLS-соединение с СУБД. Порядок настройки TLS-соединения с СУБД приведен в приложении Настройка TLS-соединения c СУБД.
Установка СУБД PostgreSQL 24
Заголовок раздела «Установка СУБД PostgreSQL 24»Порядок установки СУБД PostgreSQL:
-
Установите последнюю доступную версию СУБД PostgreSQL выполнив команду с правами суперпользователя:
Окно терминала apt-get install postgresql-server -
Выполните установку последней доступной версии пакета postgresql-contrib выполнив команду с правами суперпользователя:
Окно терминала apt-get install postgresql-contrib -
Произведите инициализацию СУБД выполнив команду с правами суперпользователя:
postgresql-setup --initdb
В случае возникновения ошибки Data directory in ‘/var/lib/pgsql/data’ is not empty… очистите каталог командой с правами суперпользователя ниже и повторить инициализацию СУБД.
rm -rf /var/lib/pgsql/data-
Запустите СУБД выполнив следующую команду с правами суперпользователя:
Окно терминала systemctl start postgresql -
Добавьте СУБД в автозагрузку выполнив следующую команду с правами суперпользователя:
Окно терминала systemctl enable postgresql -
Отредактируйте файл /var/lib/pgsql/data/postgresql.conf25 с правами суперпользователя, установив для числа подключений max_connections значение 100026.
-
Убедитесь, что для сетевых подключений к СУБД по протоколам IPv4 и IPv6 используется защищённый метод парольной аутентификации scram-sha-256. Для этого проанализируйте содержимое конфигурационного файла
/var/lib/pgsql/data/pg_hba.conf. Если для записей типа host указан метод, отличный от scram-sha-256 (например: password, md5 или ident), замените его на scram-sha-256, за исключением тех строк, где в колонке DATABASE указано значение replication. Примеры изменений:host all all 127.0.0.1/32 identзаменить наhost all all 127.0.0.1/32 scram-sha-256host all all ::1/128 identзаменить наhost all all ::1/128 scram-sha-256 -
Выполните перезапуск СУБД для вступления изменений в силу выполнив следующую команду с правами суперпользователя:
Окно терминала systemctl restart postgresql
Установка СУБД Postgres Pro 27
Заголовок раздела «Установка СУБД Postgres Pro 27»Порядок установки СУБД Postgres Pro:
- Загрузите скрипт для добавления репозитория, выполнив следующую команду 28:
wget --user [ключ] --password='' https://repo.postgrespro.ru/std/std-16/keys/pgpro-repo-add.sh
-
Запустите скрипт выполнив следующую команду с правами суперпользователя:
Окно терминала sh pgpro-repo-add.sh -
Обновите список пакетов выполнив следующую команду с правами суперпользователя:
Окно терминала apt-get update -
Установите СУБД выполнив следующую команду с правами суперпользователя:
Окно терминала apt-get install postgrespro-std-16 -
Отредактируйте файл /var/lib/pgpro/std-16/data/postgresql.conf29 с правами суперпользователя, установив для числа подключений max_connections значение 100030.
-
При отсутствии создайте символические ссылки на утилиты psql и pg_dump выполнив команды с правами суперпользователя:
ln -s /opt/pgpro/std-16/bin/psql /usr/bin/psqlln -s /opt/pgpro/std-16/bin/pg_dump /usr/bin/pg_dump -
Убедитесь, что для сетевых подключений к СУБД по протоколам IPv4 и IPv6 используется защищённый метод парольной аутентификации scram-sha-256. Для этого проанализируйте содержимое конфигурационного файла
/var/lib/pgpro/std-16/data/pg_hba.conf. Если для записей типа host указан метод, отличный от scram-sha-256 (например: password, md5 или ident), замените его на scram-sha-256, за исключением тех строк, где в колонке DATABASE указано значение replication. Примеры изменений:host all all 127.0.0.1/32 identзаменить наhost all all 127.0.0.1/32 scram-sha-256host all all ::1/128 identзаменить наhost all all ::1/128 scram-sha-256 -
Перезапустите СУБД Postgres Pro выполнив следующую команду с правами суперпользователя:
Окно терминала systemctl restart postgrespro-std-16.service
Установка СУБД Jatoba 31
Заголовок раздела «Установка СУБД Jatoba 31»Порядок установки СУБД Jatoba:
-
Создайте каталог /localrepo выполнив следующую команду с правами суперпользователя:
Окно терминала mkdir /localrepo -
Скопируйте в каталог /localrepo необходимые файлы для установки СУБД.
Внимание! Требуется скопировать полную структуру файлов и каталогов из дистрибутива. Также допускается установка с оптического диска напрямую. В этом случае, пользователю не требуется копировать файлы, а вместо каталога /localrepo во всех шагах далее указывать соответствующий путь до носителя и директорию репозитория СУБД на носителе для соответствующей ОС.
-
Дистрибутив СУБД содержит:
-
Каталог /packages.
-
Каталог /repodata.
-
Файл ключа RPM-GPG-KEY-Jatoba.
-
-
Проверьте результат копирования всех файлов дистрибутива СУБД. Для этого перейдите в каталог /localrepo и выполните следующую команду:
Окно терминала ls -l -
Создайте файл /etc/apt/sources.list.d/jatoba-[версия].list под администратором с описанием локального репозитория в системе, в котором разместите следующее описание:
Окно терминала rpm file://localrepo x86_64 classic -
Обновите описания пакетов выполнив следующую команду с правами суперпользователя:
Окно терминала apt-get update -
Установите основные пакеты СУБД выполнив следующую команду с правами суперпользователя:
Окно терминала apt-get install jatoba[версия]-client jatoba[версия]-contrib jatoba[версия]-libs jatoba[версия]-server
Внимание! Пакеты jatoba[версия]-client, jatoba[версия]-contrib, jatoba[версия]-libs и jatoba[версия]-server являются обязательными для установки СУБД.
- Перейдите в каталог расположения исполняемых файлов СУБД, выполнив следующую команду:
cd /usr/jatoba-[версия]/bin/
-
Инициализируйте каталог данных СУБД выполнив следующую команду с правами суперпользователя:
Окно терминала ./jatoba-setup initdb jatoba-[версия] -
Отредактируйте файл /var/lib/jatoba/[версия]/data/postgresql.conf с правами суперпользователя, установив для числа подключений max_connections значение 100032.
-
Добавьте СУБД в автозагрузку выполнив следующую команду с правами суперпользователя:
Окно терминала systemctl enable jatoba-[версия] -
Убедитесь, что для сетевых подключений к СУБД по протоколам IPv4 и IPv6 используется защищённый метод парольной аутентификации scram-sha-256. Для этого проанализируйте содержимое конфигурационного файла
/var/lib/jatoba/[версия]/data/pg_hba.conf. Если для записей типа host указан метод, отличный от scram-sha-256 (например: password, md5 или ident), замените его на scram-sha-256, за исключением тех строк, где в колонке DATABASE указано значение replication. Примеры изменений:host all all 127.0.0.1/32 identзаменить наhost all all 127.0.0.1/32 scram-sha-256host all all ::1/128 identзаменить наhost all all ::1/128 scram-sha-256` -
Выполните перезапуск СУБД для вступления изменений в силу выполнив следующую команду с правами суперпользователя:
Окно терминала systemctl restart jatoba-[версия]
Установка веб-сервера
Заголовок раздела «Установка веб-сервера»Внимание! Для обеспечения сертифицированной среды функционирования необходимо установить веб-сервер Nginx из основного репозитория сертифицированной ОС.
Установка веб-сервера Apache
Заголовок раздела «Установка веб-сервера Apache»Порядок установки веб-сервера Apache:
-
Установите пакет выполнив следующую команду с правами суперпользователя:
Окно терминала apt-get install apache2-mod_http2 -
Установите модуль ssl выполнив следующую команду с правами суперпользователя:
Окно терминала apt-get install apache2-mod_ssl -
Создайте следующие файлы:
- /etc/httpd2/conf/mods-available/http2.load, выполнив следующую команду с правами суперпользователя:
Окно терминала
Внесите следующий текст в созданный файл:
Окно терминала LoadModule http2_module /usr/lib64/apache2/modules/mod_http2.so- /etc/httpd2/conf/mods-available/http2.conf, выполнив следующую команду с правами суперпользователя:
Окно терминала
Внесите следующий текст в созданный файл:
# mod_http2 doesn't work with mpm_prefork<IfModule !mpm_prefork>Protocols h2 h2c http/1.1</IfModule>``` - /etc/httpd2/conf/mods-available/http2.load, выполнив следующую команду с правами суперпользователя:
-
Активируйте модули, выполнив поочерёдно следующие команды с правами суперпользователя:
a2enmod ssla2enmod proxya2enmod proxy_httpa2enmod headersa2enmod cgia2enmod rewritea2enmod http2 -
Включите https-порт по умолчанию выполнив следующую команду с правами суперпользователя:
a2enport https
Установка веб-сервера Nginx
Заголовок раздела «Установка веб-сервера Nginx»Порядок установки веб-сервера Nginx:
-
Установите пакет из официального репозитория ОС выполнив следующую команду с правами суперпользователя:
Окно терминала apt-get install nginx -
Запустите установленный веб-сервер выполнив следующую команду с правами суперпользователя:
Окно терминала systemctl start nginx -
Добавьте веб-сервер в автозагрузку выполнив следующую команду с правами суперпользователя:
Окно терминала systemctl enable nginx
Подготовка среды функционирования с ОС “Platform V SberLinux OS Server”
Заголовок раздела «Подготовка среды функционирования с ОС “Platform V SberLinux OS Server”»Установка среды исполнения Java
Заголовок раздела «Установка среды исполнения Java»Внимание! Для обеспечения сертифицированной среды функционирования необходимо установить Axiom JDK Certified.
Установка Axiom JDK Certified
Заголовок раздела «Установка Axiom JDK Certified»Для установки Axiom JDK Certified воспользуйтесь инструкцией из комплекта поставки.
Установка OpenJDK
Заголовок раздела «Установка OpenJDK»Для установки OpenJDK воспользуйтесь инструкцией по установке пакета с официального сайта Platform V SberLinux OS Server.
Установка и настройка СУБД
Заголовок раздела «Установка и настройка СУБД»Выполните установку и настройку одной из нижеприведённых СУБД:
-
PostgreSQL из состава ОС.
-
Postgres Pro.
-
Jatoba.
Порядок разрешения конфликтов между СУБД PostgreSQL приведен в приложении Разрешение конфликта при установке СУБД Postgres и PostgresPro.
Порядок настройки взаимодействия с СУБД, размещенной на отдельном узле, приведен в приложении Настройка подключения к внешней СУБД.
eCA-VA может быть настроен на взаимодействие с СУБД по протоколу TLS. Программа не будет функционировать, если ему не удалось установить TLS-соединение с СУБД. Порядок настройки TLS-соединения с СУБД приведен в приложении Настройка TLS-соединения c СУБД.
Установка СУБД PostgreSQL 33
Заголовок раздела «Установка СУБД PostgreSQL 33»Порядок установки СУБД PostgreSQL:
-
Установите последнюю доступную версию СУБД PostgreSQL выполнив команду с правами суперпользователя:
Окно терминала dnf install postgresql-server -
Выполните установку последней доступной версии пакета postgresql-contrib выполнив команду с правами суперпользователя:
Окно терминала dnf install postgresql-contrib -
Произведите инициализацию СУБД выполнив команду с правами суперпользователя:
postgresql-setup --initdb
В случае возникновения ошибки Data directory in '/var/lib/pgsql/data' is not empty... очистите каталог командой ниже с правами суперпользователя и повторить инициализацию СУБД.
rm -rf /var/lib/pgsql/data-
Запустите СУБД выполнив следующую команду с правами суперпользователя:
Окно терминала systemctl start postgresql -
Добавьте СУБД в автозагрузку выполнив следующую команду с правами суперпользователя:
Окно терминала systemctl enable postgresql -
Отредактируйте файл /var/lib/pgsql/data/postgresql.conf34 с правами суперпользователя установив для числа подключений max_connections значение 100035.
-
Убедитесь, что для сетевых подключений к СУБД по протоколам IPv4 и IPv6 используется защищённый метод парольной аутентификации scram-sha-256. Для этого проанализируйте содержимое конфигурационного файла
/var/lib/pgsql/data/pg_hba.conf. Если для записей типа host указан метод, отличный от scram-sha-256 (например: password, md5 или ident), замените его на scram-sha-256, за исключением тех строк, где в колонке DATABASE указано значение replication. Примеры изменений:host all all 127.0.0.1/32 identзаменить наhost all all 127.0.0.1/32 scram-sha-256
host all all ::1/128 identзаменить наhost all all ::1/128 scram-sha-256 -
Выполните перезапуск СУБД для вступления изменений в силу выполнив следующую команду с правами суперпользователя:
Окно терминала systemctl restart postgresql
Установка СУБД Postgres Pro 36
Заголовок раздела «Установка СУБД Postgres Pro 36»Порядок установки СУБД Postgres Pro:
- Загрузите скрипт для добавления репозитория, выполнив следующую команду 37:
wget --user [ключ] --password='' https://repo.postgrespro.ru/std/std-16/keys/pgpro-repo-add.sh
-
Запустите скрипт выполнив следующую команду с правами суперпользователя:
Окно терминала sh pgpro-repo-add.sh -
Обновите список пакетов выполнив следующую команду с правами суперпользователя:
Окно терминала dnf update -
Установите СУБД выполнив следующую команду с правами суперпользователя:
Окно терминала dnf install postgrespro-std-16 -
Отредактируйте файл /var/lib/pgpro/std-16/data/postgresql.conf38 с правами суперпользователя, установив для числа подключений max_connections значение 100039.
-
Убедитесь, что для сетевых подключений к СУБД по протоколам IPv4 и IPv6 используется защищённый метод парольной аутентификации scram-sha-256. Для этого проанализируйте содержимое конфигурационного файла
/var/lib/pgpro/std-16/data/pg_hba.conf. Если для записей типа host указан метод, отличный от scram-sha-256 (например: password, md5 или ident), замените его на scram-sha-256, за исключением тех строк, где в колонке DATABASE указано значение replication. Примеры изменений:host all all 127.0.0.1/32 identзаменить наhost all all 127.0.0.1/32 scram-sha-256
host all all ::1/128 identзаменить наhost all all ::1/128 scram-sha-256 -
При отсутствии создайте символические ссылки на утилиты psql и pg_dump выполнив следующие команды с правами суперпользователя:
ln -s /opt/pgpro/std-16/bin/psql /usr/bin/psqlln -s /opt/pgpro/std-16/bin/pg_dump /usr/bin/pg_dump- Перезапустите СУБД Postgres Pro выполнив следующую команду с правами суперпользователя:
Окно терминала systemctl restart postgrespro-std-16.service
Установка СУБД Jatoba 40
Заголовок раздела «Установка СУБД Jatoba 40»Порядок установки СУБД Jatoba:
-
Создайте каталог /localrepo выполнив следующую команду с правами суперпользователя:
Окно терминала mkdir /localrepo -
Скопируйте в каталог /localrepo необходимые файлы для установки СУБД.
Внимание! Требуется скопировать полную структуру файлов и каталогов из дистрибутива. Также допускается установка с оптического диска напрямую. В этом случае, пользователю не требуется копировать файлы, а вместо каталога /localrepo во всех шагах далее указывать соответствующий путь до носителя и директорию репозитория СУБД на носителе для соответствующей ОС.
-
Дистрибутив СУБД содержит:
-
Каталог /packages.
-
Каталог /repodata.
-
Файл ключа RPM-GPG-KEY-Jatoba.
-
-
Проверьте результат копирования всех файлов дистрибутива СУБД. Для этого перейдите в каталог /localrepo и выполните следующую команду:
Окно терминала ls -l -
Установите открытый ключ репозитория выполнив следующую команду с правами суперпользователя:
rpm --import /localrepo/RPM-GPG-KEY-Jatoba
-
Создайте файл /etc/yum.repos.d/jatoba-[версия].repo с описанием локального репозитория в системе, в котором разместите следующее описание:
[jatoba-[версия]]name=Jatoba [версия] Official Repositorybaseurl=file://localrepoenabled=1gpgcheck=1gpgkey=file://localrepo/RPM-GPG-KEY-Jatoba -
Обновите описания пакетов выполнив следующую команду с правами суперпользователя:
Окно терминала dnf makecache -
Установите основные пакеты СУБД выполнив следующую команду с правами суперпользователя:
Окно терминала dnf install jatoba[версия]-client jatoba[версия]-contrib jatoba[версия]-libs jatoba[версия]-server
Внимание! Пакеты jatoba[версия]-client, jatoba[версия]-contrib, jatoba[версия]-libs и jatoba[версия]-server являются обязательными для установки СУБД.
- Перейдите в каталог расположения исполняемых файлов СУБД выполнив следующую команду:
cd /usr/jatoba-[версия]/bin/
-
Инициализируйте каталог данных СУБД выполнив следующую команду с правами суперпользователя:
Окно терминала ./jatoba-setup initdb jatoba-[версия] -
Отредактируйте файл /var/lib/jatoba/[версия]/data/postgresql.conf с правами суперпользователя, установив для числа подключений max_connections значение 100041.
-
Убедитесь, что для сетевых подключений к СУБД по протоколам IPv4 и IPv6 используется защищённый метод парольной аутентификации scram-sha-256. Для этого проанализируйте содержимое конфигурационного файла
/var/lib/jatoba/[версия]/data/pg_hba.conf. Если для записей типа host указан метод, отличный от scram-sha-256 (например: password, md5 или ident), замените его на scram-sha-256, за исключением тех строк, где в колонке DATABASE указано значение replication. Примеры изменений:host all all 127.0.0.1/32 identзаменить наhost all all 127.0.0.1/32 scram-sha-256
host all all ::1/128 identзаменить наhost all all ::1/128 scram-sha-256 -
Добавьте СУБД в автозагрузку выполнив следующую команду с правами суперпользователя:
Окно терминала systemctl enable jatoba-[версия] -
Выполните перезапуск СУБД для вступления изменений в силу выполнив следующую команду с правами суперпользователя:
Окно терминала systemctl restart jatoba-[версия]
Установка веб-сервера
Заголовок раздела «Установка веб-сервера»Внимание! ОС “Platform V SberLinux OS Server” поддерживает веб-сервера Nginx и Apache, которые обеспечивают сертифицированную среду функционирования. Оба веб-сервера устанавливаются из основного репозитория сертифицированной ОС.
Установка веб-сервера Apache
Заголовок раздела «Установка веб-сервера Apache»Порядок установки веб-сервера Apache:
-
Установите пакет выполнив следующую команду с правами суперпользователя:
Окно терминала dnf install httpd -
Установите дополнительный модуль для использования протокола SSL выполнив следующую команду с правами суперпользователя:
Окно терминала dnf install mod_ssl -
Добавьте веб-сервер в автозагрузку выполнив следующую команду c правами суперпользователя:
Окно терминала systemctl enable httpd
Установка веб-сервера Nginx
Заголовок раздела «Установка веб-сервера Nginx»Порядок установки веб-сервера Nginx:
-
Установите пакет выполнив следующую команду с правами суперпользователя:
Окно терминала dnf install nginx -
Запустите установленный веб-сервер выполнив следующую команду с правами суперпользователя:
Окно терминала systemctl start nginx -
Добавьте веб-сервер в автозагрузку выполнив следующую команду с правами суперпользователя:
Окно терминала systemctl enable nginx
Создание службы HTTP и keytab-файла
Заголовок раздела «Создание службы HTTP и keytab-файла»Создание службы HTTP и keytab-файла для eCA-VA выполняется аналогично созданию службы HTTP и keytab-файла для eCA-CA.
Установка веб-сервера cpnginx
Заголовок раздела «Установка веб-сервера cpnginx»Пакеты веб-сервера cpnginx расположены в дистрибутиве СКЗИ “КриптоПро CSP”. Установка веб-сервера выполняется после установки СКЗИ “КриптоПро CSP” (см. приложение Настройка взаимодействия с криптопровайдером СКЗИ “КриптоПро CSP”).
Порядок установки веб-сервера cpnginx:
- распакуйте архив с дистрибутивом СКЗИ “КриптоПро CSP” командой:
tar -zxf <имя_дистрибутива>.tgz && cd <имя_дистрибутива>
-
установите следующие пакеты:
- для ОС Astra Linux SE командой с правами суперпользователя
dpkg -i <наименование пакета>.deb:
cprocsp-nginx-64_5.0.13000-7_amd64.deb;lsb-cprocsp-rcrypt-64_5.0.13300-7_amd64.deb;cprocsp-pki-plugin-64_2.0.15000-1_amd64.deb.- для ОС РЕД ОС, РОСА “ХРОМ” 12 Сервер и SberLinux OS Server командой с правами суперпользователя
dnf install <наименование пакета>.rpm:
cprocsp-nginx-64-5.0.13000-7.x86_64.rpm;lsb-cprocsp-rcrypt-64-5.0.13000-7.x86_64.rpm.- для ОС Альт Сервер командой с правами суперпользователя
apt-get install <наименование пакета>.rpm:
cprocsp-nginx-64-5.0.13000-7.x86_64.rpm;lsb-cprocsp-rcrypt-64-5.0.13000-7.x86_64.rpm. - для ОС Astra Linux SE командой с правами суперпользователя
-
установите на СКЗИ “КриптоПро CSP” соответствующую лицензию (TLS-сервер) командой с правами суперпользователя:
Окно терминала /opt/cprocsp/sbin/amd64/cpconfig -license -set "Номер лицензии" -
выполните проверку активации лицензии командой с правами суперпользователя:
Окно терминала /opt/cprocsp/sbin/amd64/cpconfig -license -view -
Запустите установленный веб-сервер, выполнив команду с правами суперпользователя:
Окно терминала systemctl start cpnginx.service -
Включите автоматический запуск веб-сервера при загрузке, выполнив команду с правами суперпользователя:
Окно терминала systemctl enable cpnginx.service
Footnotes
Заголовок раздела «Footnotes»-
Keytab-файл используется для аутентификации доменных пользователей в eCA-VA с использованием Kerberos без ввода пароля. ↩
-
Порядок создания субъектов, учётных записей и выпуска сертификатов приведён в документе “Центр сертификатов доступа Aladdin Enterprise Certificate Authority Certified Edition. Руководство администратора. Часть 2. Функции управления Центра сертификации Aladdin Enterprise Certification Authority”. ↩
-
Подробное описание приведено на официальном сайте производителя. ↩
-
Расположение файла может отличаться. Для поиска файла используйте команду с правами суперпользователя find / -type f -name postgresql.conf ↩
-
Значение max_connections равное 1000 является рекомендуемым. При необходимости увеличьте данное значение. ↩
-
Подробное описание приведено на официальном сайте производителя. ↩
-
Команды ниже приведена для СУБД Postgres Pro версии 16. ↩
-
Расположение файла указано для СУБД Postgres Pro версии 16. Для поиска файла используйте команду с правами суперпользователя find / -type f -name postgresql.conf ↩
-
Значение max_connections равное 1000 является рекомендуемым. При необходимости увеличьте данное значение. ↩
-
Подробное описание приведено на официальном сайте производителя. ↩
-
Значение max_connections равное 1000 является рекомендуемым. При необходимости увеличьте данное значение. ↩
-
Ссылки на репозитории приведены для Astra Linux SE 1.8.1 ↩
-
При использовании доменной службы каталогов ALD Pro необходимо указывать адреса репозиториев в соответствии с инструкцией по подготовке и присоединению хоста к домену ALD Pro. ↩
-
Подробное описание приведено на официальном сайте производителя. ↩
-
Для некоторых минорных версий ОС данный пакет может отсутствовать. ↩
-
Расположение файла может отличаться. Расположение файла указано для СУБД PostgreSQL версии 11. Для поиска файла используйте команду с правами суперпользователя find / -type f -name postgresql.conf ↩
-
Значение max_connections равное 1000 является рекомендуемым. При необходимости увеличьте данное значение. ↩
-
Подробное описание приведено на официальном сайте производителя. ↩
-
Команды ниже приведены для СУБД Postgres Pro версии 16. ↩
-
Расположение файла указано для СУБД Postgres Pro версии 16. Для поиска файла используйте команду с правами суперпользователя find / -type f -name postgresql.conf ↩
-
Значение max_connections равное 1000 является рекомендуемым. При необходимости увеличьте данное значение. ↩
-
Подробное описание приведено на официальном сайте производителя. ↩
-
Значение max_connections равное 1000 является рекомендуемым. При необходимости увеличьте данное значение. ↩
-
Подробное описание приведено на официальном сайте производителя. ↩
-
Расположение файла может отличаться, для поиска используйте команду с правами суперпользователя find / -type f -name postgresql.conf ↩
-
Значение max_connections равное 1000 является рекомендуемым. При необходимости увеличьте данное значение. ↩
-
Подробное описание приведено на официальном сайте производителя. ↩
-
Команды ниже приведена для СУБД Postgres Pro версии 16. ↩
-
Расположение файла указано для СУБД Postgres Pro версии 16. Для поиска файла используйте команду с правами суперпользователя find / -type f -name postgresql.conf ↩
-
Значение max_connections равное 1000 является рекомендуемым. При необходимости увеличьте данное значение. ↩
-
Подробное описание приведено в официальной документации на Jatoba. ↩
-
Значение max_connections равное 1000 является рекомендуемым. При необходимости увеличьте данное значение. ↩
-
Подробное описание приведено на официальном сайте производителя. ↩
-
Расположение файла может отличаться. Для поиска файла используйте команду с правами суперпользователя find / -type f -name postgresql.conf ↩
-
Значение max_connections равное 1000 является рекомендуемым. При необходимости увеличьте данное значение. ↩
-
Подробное описание приведено на официальном сайте производителя. ↩
-
Команды ниже приведена для СУБД Postgres Pro версии 16. ↩
-
Расположение файла указано для СУБД Postgres Pro версии 16. Для поиска файла используйте команду с правами суперпользователя find / -type f -name postgresql.conf ↩
-
Значение max_connections равное 1000 является рекомендуемым. При необходимости увеличьте данное значение. ↩
-
Подробное описание приведено на официальном сайте производителя. ↩
-
Значение max_connections равное 1000 является рекомендуемым. При необходимости увеличьте данное значение. ↩

