Перейти к содержимому

4.3.3. Подготовка инфраструктуры eCA-VA

Aladdin Enterprise CAУстановка и развёртываниеAladdin Enterprise CA

При установке Центра валидации выполняется конфигурирование установленного в среде функционирования веб-сервера, в результате чего для внешнего доступа открывается порт, используемый для подключения по протоколу HTTPS (по умолчанию 443). Изменение порта веб-сервера для подключения к нему по протоколу HTTPS осуществляется путём редактирования конфигурационного файла Центра валидации.

В таблице ниже приведён список портов, которые должны быть открыты в eCA-VA и взаимодействующих компонентах.

Таблица сетевого взаимодействия

ПортТранспортПротоколНазначениеВозможность изменения
443TCPTLS/HTTPSПорт для подключения к веб-интерфейсу eCA-VA (в версии 1.2 использовался порт 8888), а также для взаимодействия с eCA-CA.Да
80TCPHTTPПорт предоставляет доступ к точкам распространения CRL, DELTA CRL и AIA, а также к службе OCSP (в версии 1.2 использовался порт 8080).Да
389TCPLDAPПорт для взаимодействия с доменной службой каталогов (ресурсной системой) по протоколу LDAP.Нет
88, 464TCPKerberosПорты для взаимодействия со службой аутентификации Kerberos ресурсной системы.Нет
5432TCPTCPПорт для подключения к СУБД.Да
5432TCPTLSПорт для подключения к СУБД.Да
514UDPSyslogПорт для отправки сообщений на Syslog-серверы (порт 514, как правило, используется по умолчанию).Да
514TCPSyslogПорт для отправки сообщений на Syslog-серверы (порт 514, как правило, используется по умолчанию).Да

В таблице ниже приведён список портов, которые использует Центра валидации. Доступ к данным портам для внешних подключений ограничивается автоматически при установке Центра валидации с помощью утилиты “iptables” из состава ОС.

Внимание! Во избежание возникновения ошибок в работе Центра валидации переназначение данных портов запрещено.

Входящие сетевые порты

ПортТранспортПротоколНазначение
1051TCPHTTPВнутренний интерфейс для подключения к внутреннему сервису tasks-service (сервис заявок)
1101TCPHTTPВнутренний интерфейс для подключения к внутреннему сервису ca-adapter-service (адаптер для подключения к Центру сертификации)
1201TCPHTTPВнутренний интерфейс для подключения к внутреннему сервису policies-service (сервис правил выпуска)
1251TCPHTTPВнутренний интерфейс для подключения к внутреннему сервису security-service (сервис безопасности)
1301TCPHTTPВнутренний интерфейс для подключения к внутреннему сервису routes-service (сервис маршрутизации)
1351TCPHTTPВнутренний интерфейс для подключения к внутреннему сервису settings-service (сервис настройки)
1401TCPHTTPВнутренний интерфейс для подключения к внутреннему сервису logs-service (сервис журнализации)
1451TCPHTTPВнутренний интерфейс для подключения к внутреннему сервису export-service (сервис экспорта)
1501TCPHTTPВнутренний интерфейс для подключения к внутреннему сервису middleware-service (связующий сервис для взаимодействия с внутренним контуром Центра валидации)
1551TCPHTTPВнутренний интерфейс для подключения к внутреннему сервису kerberos-provider-service (сервис аутентификации по kerberos)
1601TCPHTTPВнутренний интерфейс для подключения к внутреннему сервису x509-provider-service (сервис аутентификации по сертификату)
1651TCPHTTPВнутренний интерфейс для подключения к внутреннему сервису external-integration-service (сервис публичного API)
1701TCPHTTPВнутренний интерфейс для подключения к внутреннему сервису api-gateway-service (сервис проксирования)
1751TCPHTTPВнутренний интерфейс для подключения к внутреннему сервису scep-enrollment-service (сервис SCEP)
1801TCPHTTPВнутренний интерфейс для подключения к внутреннему сервису wstep-enrollment-service (сервис WSTEP)
1851TCPHTTPВнутренний интерфейс для подключения к внутреннему сервису storage-service (сервис хранения файлов)

Подготовка среды функционирования для установки Центра валидации, заключается в установке и настройке следующего ПО:

  • Зависимостей и подключение репозиториев ОС.

  • Среды исполнения Java.

  • СУБД.

  • Веб-сервера.

Также необходимо предварительно выполнить следующие действия:

  • Если будет необходима аутентификация по доменным имени и паролю или билету Kerberos:

    • включить компьютер, на котором будет выполнено установка eCA-VA, в домен ресурсной системы (доменной службы каталогов);

    • создать службу HTTP и keytab-файл1 на контроллере домена ресурсной системы (см. раздел Создание службы HTTP и keytab-файла).

  • Создать в Центре сертификации учётную запись с правами “Администратор” для взаимодействия Центра валидации с Центром сертификации, выпустить для неё сертификат и выгрузить контейнер PKCS#122.

  • Создать в Центре сертификации локальный субъект для веб-сервера Центра валидации, выпустить для него сертификат и выгрузить контейнер PKCS#12.

  • Перенести подготовленные контейнеры PKCS#12 на компьютер, где будет выполнено развёртывание Центра валидации.

Для использования алгоритмов ГОСТ Р 34.10-2012 и RSA Центр валидации может взаимодействовать с криптопровайдером СКЗИ “КриптоПро CSP”. В данной ситуации в Центре валидации также необходимо применять СКЗИ “КриптоПро CSP” для:

  • Организации канала взаимодействия Серверных компонентов Центра сертификации и Центра валидации по протоколу TLS ГОСТ.

  • Организации канала взаимодействия Клиентского и Серверного компонентов Центра валидации по протоколу TLS ГОСТ.

  • Обеспечения TLS-аутентификации пользователей Центра сертификации в Центре валидации с использованием отечественных криптографических алгоритмов.

  • Подписи маркеров доступа пользователей Центра сертификации по алгоритму ГОСТ Р 34.11-2012/34.10-2012 256/512 бит.

  • Хранения закрытого ключа службы OCSP в “КриптоПро CSP (HDIMAGE)” или “КриптоПро HSM”.

Порядок установки и настройки СКЗИ “КриптоПро CSP” представлен в приложении Настройка взаимодействия с криптопровайдером СКЗИ “КриптоПро CSP”. Установка и настройка СКЗИ “КриптоПро CSP” могут быть выполнены после установки Центра валидации в процессе его эксплуатации.

При применении СКЗИ “КриптоПро CSP”:

  • В качестве веб-сервера должен использоваться веб-сервер сpnginx из состава СКЗИ “КриптоПро CSP”. Установка веб-сервера выполняется после установки СКЗИ “КриптоПро CSP”. Порядок установки веб-сервера “сpnginx” приведён в разделе Установка веб-сервера cpnginx. После установки веб-сервера необходимо установить на СКЗИ “КриптоПро CSP” серверную лицензию, обеспечивающую возможность использования СКЗИ “КриптоПро CSP” в качестве TLS-сервера.

  • Сертификаты для веб-сервера и учётной записи для взаимодействия с Центром сертификации должны быть выпущены по алгоритму ГОСТ Р 34.11-2012/34.10-2012 256/512 бит.

Подготовка среды функционирования с ОС РЕД ОС и РОСА “ХРОМ” 12 Сервер

Заголовок раздела «Подготовка среды функционирования с ОС РЕД ОС и РОСА “ХРОМ” 12 Сервер»

Подключение репозиториев и установка зависимостей

Заголовок раздела «Подключение репозиториев и установка зависимостей»

Для РЕД ОС и РОСА “ХРОМ” 12 Сервер репозитории настроены по умолчанию для скачивания из сети Интернет. Для проверки доступности и готовности к дальнейшим командам следует установить необходимые пакеты из состава ОС, выполнив следующую команду с правами суперпользователя:

Окно терминала
dnf install tar unzip iptables

Если доступ к сети Интернет отсутствует, то зависимости возможно установить с USB-носителя из комплекта поставки ОС, выполнив следующие действия:

  • Перейдите в корневой каталог USB-носителя.

  • Выполните следующую команду с правами суперпользователя:

    Окно терминала
    dnf install tar unzip iptables

Внимание! Для обеспечения сертифицированной среды функционирования необходимо установить Axiom JDK Certified.

Для установки Axiom JDK Certified воспользуйтесь инструкцией из комплекта поставки.

Для установки OpenJDK воспользуйтесь инструкцией по установке пакета с официального сайта РЕД ОС:

Выполните установку и настройку одной из нижеприведённых СУБД:

  • PostgreSQL из состава ОС.

  • Postgres Pro.

  • Jatoba.

Порядок разрешения конфликтов между СУБД PostgreSQL приведен в приложении Разрешение конфликта при установке СУБД Postgres и PostgresPro.

Порядок настройки взаимодействия с СУБД, размещенной на отдельном узле, приведен в приложении Настройка подключения к внешней СУБД.

eCA-VA может быть настроен на взаимодействие с СУБД по протоколу TLS. Программа не будет функционировать, если ему не удалось установить TLS-соединение с СУБД. Порядок настройки TLS-соединения с СУБД приведен в приложении Настройка TLS-соединения c СУБД.

Порядок установки СУБД PostgreSQL:

  • Установите последнюю доступную версию СУБД PostgreSQL выполнив команду с правами суперпользователя:

    Окно терминала
    dnf install postgresql-server
  • Выполните установку последней доступной версии пакета postgresql-contrib выполнив команду:

    Окно терминала
    dnf install postgresql-contrib
  • Произведите инициализацию СУБД выполнив команду:

postgresql-setup --initdb

В случае возникновения ошибки Data directory in '/var/lib/pgsql/data' is not empty... очистите каталог командой ниже с правами суперпользователя и повторить инициализацию СУБД.

Окно терминала
rm -rf /var/lib/pgsql/data
  • Запустите СУБД выполнив следующую команду с правами суперпользователя:

    Окно терминала
    systemctl start postgresql
  • Добавьте СУБД в автозагрузку выполнив следующую команду с правами суперпользователя:

    Окно терминала
    systemctl enable postgresql
  • Отредактируйте файл /var/lib/pgsql/data/postgresql.conf4 с правами суперпользователя, установив для числа подключений max_connections значение 10005.

  • Убедитесь, что для сетевых подключений к СУБД по протоколам IPv4 и IPv6 используется защищённый метод парольной аутентификации scram-sha-256. Для этого проанализируйте содержимое конфигурационного файла /var/lib/pgsql/data/pg_hba.conf. Если для записей типа host указан метод, отличный от scram-sha-256 (например: password, md5 или ident), замените его на scram-sha-256, за исключением тех строк, где в колонке DATABASE указано значение replication. Примеры изменений: host all all 127.0.0.1/32 ident заменить на host all all 127.0.0.1/32 scram-sha-256
    host all all ::1/128 ident заменить на host all all ::1/128 scram-sha-256

  • Выполните перезапуск СУБД для вступления изменений в силу выполнив следующую команду с правами суперпользователя:

    Окно терминала
    systemctl restart postgresql

Порядок установки СУБД Postgres Pro:

  • Загрузите скрипт для добавления репозитория выполнив следующую команду 7:

wget --user [ключ] --password='' https://repo.postgrespro.ru/std/std-16/keys/pgpro-repo-add.sh

  • Запустите скрипт выполнив следующую команду с правами суперпользователя:

    Окно терминала
    sh pgpro-repo-add.sh
  • Обновите список пакетов выполнив следующую команду с правами суперпользователя:

    Окно терминала
    dnf update
  • Установите СУБД выполнив следующую команду с правами суперпользователя:

    Окно терминала
    dnf install postgrespro-std-16
  • Отредактируйте файл /var/lib/pgpro/std-16/data/postgresql.conf8 с правами суперпользователя, установив для числа подключений max_connections значение 10009.

  • Убедитесь, что для сетевых подключений к СУБД по протоколам IPv4 и IPv6 используется защищённый метод парольной аутентификации scram-sha-256. Для этого проанализируйте содержимое конфигурационного файла /var/lib/pgpro/std-16/data/pg_hba.conf. Если для записей типа host указан метод, отличный от scram-sha-256 (например: password, md5 или ident), замените его на scram-sha-256, за исключением тех строк, где в колонке DATABASE указано значение replication. Примеры изменений: host all all 127.0.0.1/32 ident заменить на host all all 127.0.0.1/32 scram-sha-256 host all all ::1/128 ident заменить на host all all ::1/128 scram-sha-256

  • При отсутствии создайте символические ссылки на утилиты psql и pg_dump выполнив следующие команды с правами суперпользователя:

ln -s /opt/pgpro/std-16/bin/psql /usr/bin/psql ln -s /opt/pgpro/std-16/bin/pg_dump /usr/bin/pg_dump

  • Перезапустите СУБД Postgres Pro выполнив следующую команду с правами суперпользователя:
    Окно терминала
    systemctl restart postgrespro-std-16.service

Порядок установки СУБД Jatoba:

  • Создайте каталог /localrepo выполнив следующую команду с правами суперпользователя:

    Окно терминала
    mkdir /localrepo
  • Скопируйте в каталог /localrepo необходимые файлы для установки СУБД.

Внимание! Требуется скопировать полную структуру файлов и каталогов из дистрибутива. Также допускается установка с оптического диска напрямую. В этом случае, пользователю не требуется копировать файлы, а вместо каталога /localrepo во всех шагах далее указывать соответствующий путь до носителя и директорию репозитория СУБД на носителе для соответствующей ОС.

  • Дистрибутив СУБД содержит:

    • Каталог /packages.

    • Каталог /repodata.

    • Файл ключа RPM-GPG-KEY-Jatoba.

  • Проверьте результат копирования всех файлов дистрибутива СУБД. Для этого перейдите в каталог /localrepo и выполните следующую команду:

    Окно терминала
    ls -l
  • Установите открытый ключ репозитория выполнив следующую команду с правами суперпользователя:

rpm --import /localrepo/RPM-GPG-KEY-Jatoba

  • Создайте файл /etc/yum.repos.d/jatoba-[версия].repo с описанием локального репозитория в системе, в котором разместите следующее описание:

    [jatoba-[версия]]
    name=Jatoba [версия] Official Repository
    baseurl=file://localrepo
    enabled=1
    gpgcheck=1
    gpgkey=file://localrepo/RPM-GPG-KEY-Jatoba
  • Обновите описания пакетов выполнив следующую команду с правами суперпользователя:

    Окно терминала
    dnf makecache
  • Установите основные пакеты СУБД выполнив следующую команду с правами суперпользователя:

    Окно терминала
    dnf install jatoba[версия]-client jatoba[версия]-contrib jatoba[версия]-libs jatoba[версия]-server

    Внимание! Пакеты jatoba[версия]-client, jatoba[версия]-contrib, jatoba[версия]-libs и jatoba[версия]-server являются обязательными для установки СУБД.

  • Перейдите в каталог расположения исполняемых файлов СУБД, выполнив следующую команду:

cd /usr/jatoba-[версия]/bin/

  • Инициализируйте каталог данных СУБД, выполнив следующую команду с правами суперпользователя:

    Окно терминала
    ./jatoba-setup initdb jatoba-[версия]
  • Отредактируйте файл /var/lib/jatoba/[версия]/data/postgresql.conf с правами суперпользователя, установив для числа подключений max_connections значение 100011.

  • Убедитесь, что для сетевых подключений к СУБД по протоколам IPv4 и IPv6 используется защищённый метод парольной аутентификации scram-sha-256. Для этого проанализируйте содержимое конфигурационного файла /var/lib/jatoba/[версия]/data/pg_hba.conf. Если для записей типа host указан метод, отличный от scram-sha-256 (например, password, md5 или ident), замените его на scram-sha-256, за исключением тех строк, где в колонке DATABASE указано значение replication. Примеры изменений: host all all 127.0.0.1/32 ident заменить на host all all 127.0.0.1/32 scram-sha-256
    host all all ::1/128 ident заменить на host all all ::1/128 scram-sha-256

  • Добавьте СУБД в автозагрузку выполнив следующую команду с правами суперпользователя:

    Окно терминала
    systemctl enable jatoba-[версия]
  • Выполните перезапуск СУБД для вступления изменений в силу выполнив следующую команду с правами суперпользователя:

    Окно терминала
    systemctl restart jatoba-[версия]

Внимание! РЕД ОС и РОСА “ХРОМ” 12 Сервер поддерживают веб-серверы Nginx и Apache, которые обеспечивают сертифицированную среду функционирования. Оба веб-сервера устанавливаются из основного репозитория сертифицированной ОС.

Порядок установки веб-сервера Apache для РЕД ОС:

  • Установите пакет выполнив с правами суперпользователя следующую команду:

    Окно терминала
    dnf install httpd
  • Установите дополнительный модуль для использования протокола SSL выполнив с правами суперпользователя следующую команду:

    Окно терминала
    dnf install mod_ssl
  • Добавьте веб-сервер в автозагрузку выполнив с правами суперпользователя следующую команду:

    Окно терминала
    systemctl enable httpd

Порядок установки веб-сервера Apache для ОС РОСА “ХРОМ” 12 Сервер:

  • Установите модуль поддержки шифрования при помощи команды с правами суперпользователя:

    Окно терминала
    dnf install apache-mod_ssl
  • Установите модуль прокси-сервера при помощи команды с правами суперпользователя:

    Окно терминала
    urpmi apache-mod_proxy
  • Установите модуль поддержку разделяемой памяти (shared memory) на основе слотов при помощи команды с правами суперпользователя:

    Окно терминала
    dnf install apache-mod_slotmem_shm

Порядок установки веб-сервера Nginx:

  • Установите пакет выполнив следующую команду с правами суперпользователя:

    Окно терминала
    dnf install nginx
  • Запустите установленный веб-сервер выполнив следующую команду с правами суперпользователя:

    Окно терминала
    systemctl start nginx
  • Добавьте веб-сервер в автозагрузку выполнив следующую команду с правами суперпользователя:

    Окно терминала
    systemctl enable nginx

Подготовка среды функционирования с ОС Astra Linux Special Edition 1.8

Заголовок раздела «Подготовка среды функционирования с ОС Astra Linux Special Edition 1.8»

Подключение репозиториев и установка зависимостей

Заголовок раздела «Подключение репозиториев и установка зависимостей»

Порядок подключения репозиториев и зависимостей:

  • Для обновления посредством сети Интернет перед началом установки компонентов необходимо установить пути нахождения всех необходимых репозиториев 12 отредактировав с правами суперпользователя файл /etc/apt/sources.list:

  • Укажите ссылки на следующие репозитории 13:

    Окно терминала
    deb https://dl.astralinux.ru/astra/frozen/1.8_x86-64/1.8.5/repository-main/ 1.8_x86-64 main contrib non-free
  • Укажите нижеприведённый репозиторий, если в качестве веб-сервера будет использоваться Nginx:

    Окно терминала
    deb https://dl.astralinux.ru/astra/frozen/1.8_x86-64/1.8.5/repository-extended/ 1.8_x86-64 main contrib non-free

    Для установки необходимых компонентов в офлайн режиме предварительно необходимо настроить использование установочных дисков в качестве репозиториев, отредактировав файл /etc/apt/sources.list. Пример:

    Окно терминала
    deb cdrom:[OS Astra Linux 1.8.5 1.8_x86-64 DVD ]/ 1.7_x86-64 contrib main non-free
  • Зарегистрируйте физический оптический диск, установленный в оптический привод, выполнив команду:

    Окно терминала
    apt-cdrom add
  • Выполните обновление пакетов для операционной системы из указанных репозиториев выполнив следующую команду с правами суперпользователя:

    Окно терминала
    apt update
  • Для проверки доступности и готовности к дальнейшим командам следует установить необходимые пакеты из состава ОС выполнив следующую команду с правами суперпользователя:

    Окно терминала
    apt install tar unzip iptables

В процессе установки в офлайн режиме может потребоваться заменить и вставить диск с нужным репозиторием (“диск 1”, “диск 2”, “develop”).

Поддержка активного режима замкнутой программной среды

Заголовок раздела «Поддержка активного режима замкнутой программной среды»

eCA-VA обеспечивает работу ОС Astra Linux Special Edition 1.8 в активном режиме замкнутой программной среды (далее - ЗПС). Для этого в состав установочных пакетов eCA-VA включён публичный открытый ключ АО “Аладдин Р.Д.” - aladdin_pub.key. После распаковки установочного пакета ключ находится в каталоге /opt/aecaVa/digsig/keys/aladdin_pub.key.

Для обеспечения режима ЗПС открытый ключ необходимо скопировать в каталог /etc/digsig/keys/.

Внимание! Для обеспечения сертифицированной среды функционирования необходимо установить Axiom JDK Certified.

Для установки Axiom JDK Certified воспользуйтесь инструкцией из комплекта поставки.

Для установки OpenJDK воспользуйтесь инструкцией с официального сайта Astra Linux: Инструкция для Astra Linux SE 1.8 (в инструкции описана установка Open JDK 17, установка Open JDK 21 аналогична).

Выполните установку и настройку одной из нижеприведённых СУБД:

  • PostgreSQL.

  • Postgres Pro.

  • Jatoba.

Порядок разрешения конфликтов между СУБД PostgreSQL приведен в приложении Разрешение конфликта при установке СУБД Postgres и PostgresPro.

Порядок настройки взаимодействия с СУБД, размещенной на отдельном узле, приведен в приложении Настройка подключения к внешней СУБД.

eCA-VA может быть настроен на взаимодействие с СУБД по протоколу TLS. Программа не будет функционировать, если ему не удалось установить TLS-соединение с СУБД. Порядок настройки TLS-соединения с СУБД приведен в приложении Настройка TLS-соединения c СУБД.

Порядок установки СУБД PostgreSQL:

  • Установите последнюю доступную версию СУБД выполнив следующую команду с правами суперпользователя:

    Окно терминала
    apt install postgresql
  • Выполните установку последней доступной версии пакета postgresql-contrib15 выполнив следующую команду с правами суперпользователя:

    Окно терминала
    apt install postgresql-contrib
  • Установите пакет postgresql-client выполнив следующую команду с правами суперпользователя:

    Окно терминала
    apt install postgresql-client
  • Добавьте СУБД в автозагрузку выполнив следующую команду с правами суперпользователя:

    Окно терминала
    systemctl enable postgresql
  • Отредактируйте файл /etc/postgresql/15/main/postgresql.conf16 c правами суперпользователя, установив для числа подключений max_connections значение 100017.

  • Убедитесь, что для сетевых подключений к СУБД по протоколам IPv4 и IPv6 используется защищённый метод парольной аутентификации scram-sha-256. Для этого проанализируйте содержимое конфигурационного файла /etc/postgresql/15/main/pg_hba.conf. Если для записей типа host указан метод, отличный от scram-sha-256 (например: password, md5 или ident), замените его на scram-sha-256, за исключением тех строк, где в колонке DATABASE” указано значение replication. Примеры изменений: host all all 127.0.0.1/32 ident заменить на host all all 127.0.0.1/32 scram-sha-256 host all all ::1/128 ident заменить на host all all ::1/128 scram-sha-256

  • Выполните перезапуск СУБД для вступления изменений в силу выполнив следующую команду с правами суперпользователя:

    Окно терминала
    systemctl restart postgresql

Порядок установки СУБД PostgreSQL Pro:

  • Загрузите скрипт для добавления репозитория, выполнив следующую команду 19:

wget --user [ключ] --password='' https://repo.postgrespro.ru/std/std-16/keys/pgpro-repo-add.sh

  • Запустите скрипт выполнив следующую команду с правами суперпользователя:

    Окно терминала
    sh pgpro-repo-add.sh
  • Обновите список пакетов выполнив следующую команду с правами суперпользователя:

    Окно терминала
    apt update
  • Установите СУБД выполнив следующую команду с правами суперпользователя:

    Окно терминала
    apt install postgrespro-std-16
  • Отредактируйте файл /var/lib/pgpro/std-16/data/postgresql.conf20 с правами суперпользователя, установив для числа подключений max_connections значение 100021.

  • При отсутствии создайте символические ссылки на утилиты psql и pg_dump выполнив следующие команды с правами суперпользователя:

    ln -s /opt/pgpro/std-16/bin/psql /usr/bin/psql
    ln -s /opt/pgpro/std-16/bin/pg_dump /usr/bin/pg_dump
  • Убедитесь, что для сетевых подключений к СУБД по протоколам IPv4 и IPv6 используется защищённый метод парольной аутентификации scram-sha-256. Для этого проанализируйте содержимое конфигурационного файла /var/lib/pgpro/std-16/data/pg_hba.conf. Если для записей типа host указан метод, отличный от scram-sha-256 (например: password, md5 или ident), замените его на scram-sha-256, за исключением тех строк, где в колонке DATABASE” указано значение replication. Примеры изменений: host all all 127.0.0.1/32 ident заменить на host all all 127.0.0.1/32 scram-sha-256 host all all ::1/128 ident заменить на host all all ::1/128 scram-sha-256

  • Перезапустите СУБД выполнив команду с правами суперпользователя:

    Окно терминала
    systemctl restart postgrespro-std-16.service

Порядок установки СУБД Jatoba:

  • Создайте каталог /localrepo выполнив с правами суперпользователя команду:

    Окно терминала
    mkdir /localrepo
  • В каталог /localrepo скопируйте необходимые файлы для установки СУБД Jatoba.

Внимание! Требуется скопировать полную структуру файлов и каталогов из дистрибутива. Также допускается установка с оптического диска напрямую. В этом случае, пользователю не требуется копировать файлы, а вместо каталога /localrepo во всех шагах далее указывать соответствующий путь до носителя и директорию репозитория СУБД на носителе для соответствующей ОС.

  • Дистрибутив СУБД Jatoba содержит:

    • Каталог /pool.

    • Каталог /dists.

    • Файл ключа DEB-GPG-KEY-Jatoba.

  • Проверьте результат копирования всех файлов дистрибутива СУБД. Для этого перейдите в каталог /localrepo и выполните следующую команду:

    Окно терминала
    ls -l
  • Установите открытый ключ репозитория выполнив следующую команду с правами суперпользователя:

    Окно терминала
    apt-key add /localrepo/DEB-GPG-KEY-Jatoba
  • Создайте файл /etc/apt/sources.list.d/jatoba-[версия].list с описанием локального репозитория в системе, в котором разместите следующее описание:

    Окно терминала
    deb file://localrepo stable non-free
  • Обновите описания пакетов выполнив следующую команду с правами суперпользователя:

    Окно терминала
    apt update
  • Установите основные пакеты СУБД выполнив следующую команду с правами суперпользователя:

    Окно терминала
    apt install jatoba[версия]-client jatoba[версия]-contrib jatoba[версия]-libs jatoba[версия]-server

Внимание! Пакеты jatoba[версия]-client, jatoba[версия]-contrib, jatoba[версия]-libs и jatoba[версия]-server являются обязательными для установки СУБД.

  • Перейдите в каталог расположения исполняемых файлов СУБД, выполнив следующую команду:

cd /usr/jatoba-[версия]/bin/

  • Инициализируйте каталог данных СУБД выполнив следующую команду с правами суперпользователя:

    Окно терминала
    ./jatoba-setup initdb jatoba-[версия]
  • Отредактируйте файл /var/lib/jatoba/[версия]/data/postgresql.conf с правами суперпользователя, установив для числа подключений max_connections значение 100023.

  • Добавьте СУБД в автозагрузку выполнив следующую команду с правами суперпользователя:

    Окно терминала
    systemctl enable jatoba-[версия]
  • Убедитесь, что для сетевых подключений к СУБД по протоколам IPv4 и IPv6 используется защищённый метод парольной аутентификации scram-sha-256. Для этого проанализируйте содержимое конфигурационного файла /var/lib/jatoba/[версия]/data/pg_hba.conf. Если для записей типа host указан метод, отличный от scram-sha-256 (например: password, md5 или ident), замените его на scram-sha-256, за исключением тех строк, где в колонке DATABASE” указано значение replication. Примеры изменений: host all all 127.0.0.1/32 ident заменить на host all all 127.0.0.1/32 scram-sha-256 host all all ::1/128 ident заменить на host all all ::1/128 scram-sha-256

  • Выполните перезапуск СУБД для вступления изменений в силу выполнив следующую команду с правами суперпользователя:

    Окно терминала
    systemctl restart jatoba-[версия]

В случае возникновения ошибки запуска следует проанализировать внутренние системные журналы СУБД:

ls /var/lib/jatoba/[версия]/data/log
сat /var/lib/jatoba/[версия]/data/log/[weekDay]

Внимание! Для обеспечения сертифицированной среды функционирования необходимо установить веб-сервер Apache из основного репозитория сертифицированной ОС.

Порядок установки веб-сервера Apache:

  • Установите пакет выполнив команду с правами суперпользователя:

    Окно терминала
    apt install apache2
  • Активируйте модули, выполнив команду с правами суперпользователя: a2enmod ssl proxy proxy_http headers cgi rewrite http2

  • Перезапустите веб-сервер выполнив следующую команду с правами суперпользователя:

    Окно терминала
    systemctl restart apache2.service
  • Добавьте веб-сервер в автозагрузку выполнив следующую команду с правами суперпользователя:

    Окно терминала
    systemctl enable apache2
  • Для проверки корректности запуска модулей выполните следующую команду с правами суперпользователя:

    Окно терминала
    apachectl -M | grep -E 'ssl|proxy|proxy_http|headers|cgi|rewrite|http2'

Порядок установки веб-сервера Nginx:

  • Установите пакет из расширенного репозитория ОС выполнив следующую команду с правами суперпользователя:

    Окно терминала
    apt install nginx
  • Запустите установленный веб-сервер выполнив следующую команду с правами суперпользователя:

    Окно терминала
    systemctl start nginx
  • Добавьте веб-сервер в автозагрузку выполнив следующую команду с правами суперпользователя:

    Окно терминала
    systemctl enable nginx

Подготовка среды функционирования с ОС Альт 8 СП релиз 10 вариант исполнения Сервер и ОС “Альт Сервер” 11

Заголовок раздела «Подготовка среды функционирования с ОС Альт 8 СП релиз 10 вариант исполнения Сервер и ОС “Альт Сервер” 11»

Подключение репозиториев и установка зависимостей Альт 8 СП релиз 10 вариант исполнения Сервер

Заголовок раздела «Подключение репозиториев и установка зависимостей Альт 8 СП релиз 10 вариант исполнения Сервер»

Для развёртывания eCA-VA с использованием веб-сервера Apache перед началом установки необходимо установить путь нахождения необходимого репозитория:

  • Отредактируйте файл /etc/apt/sources.list выполнив следующую команду с правами суперпользователя:

    Окно терминала
    nano /etc/apt/sources.list.d/aptsp.list
  • Укажите в файле ссылку на следующий репозиторий:

    Окно терминала
    rpm [cert8] http:/update.altsp.su/pub/distributions/ALTLinux c10f/branch/x86_64-i586 classic
  • После этого обновите список доступных пакетов выполнив следующую команду с правами суперпользователя:

    Окно терминала
    apt-get update

Для установки Axiom JDK Certified воспользуйтесь инструкцией из комплекта поставки.

Для установки OpenJDK воспользуйтесь инструкцией с официального сайта производителя ОС.

Выполните установку и настройку одной из нижеприведённых СУБД:

  • PostgreSQL.

  • Postgres Pro.

  • Jatoba.

Порядок разрешения конфликтов между СУБД PostgreSQL приведен в приложении Разрешение конфликта при установке СУБД Postgres и PostgresPro.

Порядок настройки взаимодействия с СУБД, размещенной на отдельном узле, приведен в приложении Настройка подключения к внешней СУБД.

eCA-VA может быть настроен на взаимодействие с СУБД по протоколу TLS. Программа не будет функционировать, если ему не удалось установить TLS-соединение с СУБД. Порядок настройки TLS-соединения с СУБД приведен в приложении Настройка TLS-соединения c СУБД.

Порядок установки СУБД PostgreSQL:

  • Установите последнюю доступную версию СУБД PostgreSQL выполнив команду с правами суперпользователя:

    Окно терминала
    apt-get install postgresql-server
  • Выполните установку последней доступной версии пакета postgresql-contrib выполнив команду с правами суперпользователя:

    Окно терминала
    apt-get install postgresql-contrib
  • Произведите инициализацию СУБД выполнив команду с правами суперпользователя:

postgresql-setup --initdb

В случае возникновения ошибки Data directory in ‘/var/lib/pgsql/data’ is not empty… очистите каталог командой с правами суперпользователя ниже и повторить инициализацию СУБД.

Окно терминала
rm -rf /var/lib/pgsql/data
  • Запустите СУБД выполнив следующую команду с правами суперпользователя:

    Окно терминала
    systemctl start postgresql
  • Добавьте СУБД в автозагрузку выполнив следующую команду с правами суперпользователя:

    Окно терминала
    systemctl enable postgresql
  • Отредактируйте файл /var/lib/pgsql/data/postgresql.conf25 с правами суперпользователя, установив для числа подключений max_connections значение 100026.

  • Убедитесь, что для сетевых подключений к СУБД по протоколам IPv4 и IPv6 используется защищённый метод парольной аутентификации scram-sha-256. Для этого проанализируйте содержимое конфигурационного файла /var/lib/pgsql/data/pg_hba.conf. Если для записей типа host указан метод, отличный от scram-sha-256 (например: password, md5 или ident), замените его на scram-sha-256, за исключением тех строк, где в колонке DATABASE указано значение replication. Примеры изменений: host all all 127.0.0.1/32 ident заменить на host all all 127.0.0.1/32 scram-sha-256 host all all ::1/128 ident заменить на host all all ::1/128 scram-sha-256

  • Выполните перезапуск СУБД для вступления изменений в силу выполнив следующую команду с правами суперпользователя:

    Окно терминала
    systemctl restart postgresql

Порядок установки СУБД Postgres Pro:

  • Загрузите скрипт для добавления репозитория, выполнив следующую команду 28:

wget --user [ключ] --password='' https://repo.postgrespro.ru/std/std-16/keys/pgpro-repo-add.sh

  • Запустите скрипт выполнив следующую команду с правами суперпользователя:

    Окно терминала
    sh pgpro-repo-add.sh
  • Обновите список пакетов выполнив следующую команду с правами суперпользователя:

    Окно терминала
    apt-get update
  • Установите СУБД выполнив следующую команду с правами суперпользователя:

    Окно терминала
    apt-get install postgrespro-std-16
  • Отредактируйте файл /var/lib/pgpro/std-16/data/postgresql.conf29 с правами суперпользователя, установив для числа подключений max_connections значение 100030.

  • При отсутствии создайте символические ссылки на утилиты psql и pg_dump выполнив команды с правами суперпользователя:

    ln -s /opt/pgpro/std-16/bin/psql /usr/bin/psql
    ln -s /opt/pgpro/std-16/bin/pg_dump /usr/bin/pg_dump
  • Убедитесь, что для сетевых подключений к СУБД по протоколам IPv4 и IPv6 используется защищённый метод парольной аутентификации scram-sha-256. Для этого проанализируйте содержимое конфигурационного файла /var/lib/pgpro/std-16/data/pg_hba.conf. Если для записей типа host указан метод, отличный от scram-sha-256 (например: password, md5 или ident), замените его на scram-sha-256, за исключением тех строк, где в колонке DATABASE указано значение replication. Примеры изменений: host all all 127.0.0.1/32 ident заменить на host all all 127.0.0.1/32 scram-sha-256 host all all ::1/128 ident заменить на host all all ::1/128 scram-sha-256

  • Перезапустите СУБД Postgres Pro выполнив следующую команду с правами суперпользователя:

    Окно терминала
    systemctl restart postgrespro-std-16.service

Порядок установки СУБД Jatoba:

  • Создайте каталог /localrepo выполнив следующую команду с правами суперпользователя:

    Окно терминала
    mkdir /localrepo
  • Скопируйте в каталог /localrepo необходимые файлы для установки СУБД.

Внимание! Требуется скопировать полную структуру файлов и каталогов из дистрибутива. Также допускается установка с оптического диска напрямую. В этом случае, пользователю не требуется копировать файлы, а вместо каталога /localrepo во всех шагах далее указывать соответствующий путь до носителя и директорию репозитория СУБД на носителе для соответствующей ОС.

  • Дистрибутив СУБД содержит:

    • Каталог /packages.

    • Каталог /repodata.

    • Файл ключа RPM-GPG-KEY-Jatoba.

  • Проверьте результат копирования всех файлов дистрибутива СУБД. Для этого перейдите в каталог /localrepo и выполните следующую команду:

    Окно терминала
    ls -l
  • Создайте файл /etc/apt/sources.list.d/jatoba-[версия].list под администратором с описанием локального репозитория в системе, в котором разместите следующее описание:

    Окно терминала
    rpm file://localrepo x86_64 classic
  • Обновите описания пакетов выполнив следующую команду с правами суперпользователя:

    Окно терминала
    apt-get update
  • Установите основные пакеты СУБД выполнив следующую команду с правами суперпользователя:

    Окно терминала
    apt-get install jatoba[версия]-client jatoba[версия]-contrib jatoba[версия]-libs jatoba[версия]-server

Внимание! Пакеты jatoba[версия]-client, jatoba[версия]-contrib, jatoba[версия]-libs и jatoba[версия]-server являются обязательными для установки СУБД.

  • Перейдите в каталог расположения исполняемых файлов СУБД, выполнив следующую команду:

cd /usr/jatoba-[версия]/bin/

  • Инициализируйте каталог данных СУБД выполнив следующую команду с правами суперпользователя:

    Окно терминала
    ./jatoba-setup initdb jatoba-[версия]
  • Отредактируйте файл /var/lib/jatoba/[версия]/data/postgresql.conf с правами суперпользователя, установив для числа подключений max_connections значение 100032.

  • Добавьте СУБД в автозагрузку выполнив следующую команду с правами суперпользователя:

    Окно терминала
    systemctl enable jatoba-[версия]
  • Убедитесь, что для сетевых подключений к СУБД по протоколам IPv4 и IPv6 используется защищённый метод парольной аутентификации scram-sha-256. Для этого проанализируйте содержимое конфигурационного файла /var/lib/jatoba/[версия]/data/pg_hba.conf. Если для записей типа host указан метод, отличный от scram-sha-256 (например: password, md5 или ident), замените его на scram-sha-256, за исключением тех строк, где в колонке DATABASE указано значение replication. Примеры изменений: host all all 127.0.0.1/32 ident заменить наhost all all 127.0.0.1/32 scram-sha-256 host all all ::1/128 identзаменить наhost all all ::1/128 scram-sha-256`

  • Выполните перезапуск СУБД для вступления изменений в силу выполнив следующую команду с правами суперпользователя:

    Окно терминала
    systemctl restart jatoba-[версия]

Внимание! Для обеспечения сертифицированной среды функционирования необходимо установить веб-сервер Nginx из основного репозитория сертифицированной ОС.

Порядок установки веб-сервера Apache:

  • Установите пакет выполнив следующую команду с правами суперпользователя:

    Окно терминала
    apt-get install apache2-mod_http2
  • Установите модуль ssl выполнив следующую команду с правами суперпользователя:

    Окно терминала
    apt-get install apache2-mod_ssl
  • Создайте следующие файлы:

    • /etc/httpd2/conf/mods-available/http2.load, выполнив следующую команду с правами суперпользователя:
      Окно терминала

    Внесите следующий текст в созданный файл:

    Окно терминала
    LoadModule http2_module /usr/lib64/apache2/modules/mod_http2.so
    • /etc/httpd2/conf/mods-available/http2.conf, выполнив следующую команду с правами суперпользователя:
      Окно терминала

    Внесите следующий текст в созданный файл:

    # mod_http2 doesn't work with mpm_prefork
    <IfModule !mpm_prefork>
    Protocols h2 h2c http/1.1
    </IfModule>
    ```
  • Активируйте модули, выполнив поочерёдно следующие команды с правами суперпользователя:

    a2enmod ssl
    a2enmod proxy
    a2enmod proxy_http
    a2enmod headers
    a2enmod cgi
    a2enmod rewrite
    a2enmod http2
  • Включите https-порт по умолчанию выполнив следующую команду с правами суперпользователя:

a2enport https

Порядок установки веб-сервера Nginx:

  • Установите пакет из официального репозитория ОС выполнив следующую команду с правами суперпользователя:

    Окно терминала
    apt-get install nginx
  • Запустите установленный веб-сервер выполнив следующую команду с правами суперпользователя:

    Окно терминала
    systemctl start nginx
  • Добавьте веб-сервер в автозагрузку выполнив следующую команду с правами суперпользователя:

    Окно терминала
    systemctl enable nginx

Подготовка среды функционирования с ОС “Platform V SberLinux OS Server”

Заголовок раздела «Подготовка среды функционирования с ОС “Platform V SberLinux OS Server”»

Внимание! Для обеспечения сертифицированной среды функционирования необходимо установить Axiom JDK Certified.

Для установки Axiom JDK Certified воспользуйтесь инструкцией из комплекта поставки.

Для установки OpenJDK воспользуйтесь инструкцией по установке пакета с официального сайта Platform V SberLinux OS Server.

Выполните установку и настройку одной из нижеприведённых СУБД:

  • PostgreSQL из состава ОС.

  • Postgres Pro.

  • Jatoba.

Порядок разрешения конфликтов между СУБД PostgreSQL приведен в приложении Разрешение конфликта при установке СУБД Postgres и PostgresPro.

Порядок настройки взаимодействия с СУБД, размещенной на отдельном узле, приведен в приложении Настройка подключения к внешней СУБД.

eCA-VA может быть настроен на взаимодействие с СУБД по протоколу TLS. Программа не будет функционировать, если ему не удалось установить TLS-соединение с СУБД. Порядок настройки TLS-соединения с СУБД приведен в приложении Настройка TLS-соединения c СУБД.

Порядок установки СУБД PostgreSQL:

  • Установите последнюю доступную версию СУБД PostgreSQL выполнив команду с правами суперпользователя:

    Окно терминала
    dnf install postgresql-server
  • Выполните установку последней доступной версии пакета postgresql-contrib выполнив команду с правами суперпользователя:

    Окно терминала
    dnf install postgresql-contrib
  • Произведите инициализацию СУБД выполнив команду с правами суперпользователя:

postgresql-setup --initdb

В случае возникновения ошибки Data directory in '/var/lib/pgsql/data' is not empty... очистите каталог командой ниже с правами суперпользователя и повторить инициализацию СУБД.

Окно терминала
rm -rf /var/lib/pgsql/data
  • Запустите СУБД выполнив следующую команду с правами суперпользователя:

    Окно терминала
    systemctl start postgresql
  • Добавьте СУБД в автозагрузку выполнив следующую команду с правами суперпользователя:

    Окно терминала
    systemctl enable postgresql
  • Отредактируйте файл /var/lib/pgsql/data/postgresql.conf34 с правами суперпользователя установив для числа подключений max_connections значение 100035.

  • Убедитесь, что для сетевых подключений к СУБД по протоколам IPv4 и IPv6 используется защищённый метод парольной аутентификации scram-sha-256. Для этого проанализируйте содержимое конфигурационного файла /var/lib/pgsql/data/pg_hba.conf. Если для записей типа host указан метод, отличный от scram-sha-256 (например: password, md5 или ident), замените его на scram-sha-256, за исключением тех строк, где в колонке DATABASE указано значение replication. Примеры изменений: host all all 127.0.0.1/32 ident заменить на host all all 127.0.0.1/32 scram-sha-256
    host all all ::1/128 ident заменить на host all all ::1/128 scram-sha-256

  • Выполните перезапуск СУБД для вступления изменений в силу выполнив следующую команду с правами суперпользователя:

    Окно терминала
    systemctl restart postgresql

Порядок установки СУБД Postgres Pro:

  • Загрузите скрипт для добавления репозитория, выполнив следующую команду 37:

wget --user [ключ] --password='' https://repo.postgrespro.ru/std/std-16/keys/pgpro-repo-add.sh

  • Запустите скрипт выполнив следующую команду с правами суперпользователя:

    Окно терминала
    sh pgpro-repo-add.sh
  • Обновите список пакетов выполнив следующую команду с правами суперпользователя:

    Окно терминала
    dnf update
  • Установите СУБД выполнив следующую команду с правами суперпользователя:

    Окно терминала
    dnf install postgrespro-std-16
  • Отредактируйте файл /var/lib/pgpro/std-16/data/postgresql.conf38 с правами суперпользователя, установив для числа подключений max_connections значение 100039.

  • Убедитесь, что для сетевых подключений к СУБД по протоколам IPv4 и IPv6 используется защищённый метод парольной аутентификации scram-sha-256. Для этого проанализируйте содержимое конфигурационного файла /var/lib/pgpro/std-16/data/pg_hba.conf. Если для записей типа host указан метод, отличный от scram-sha-256 (например: password, md5 или ident), замените его на scram-sha-256, за исключением тех строк, где в колонке DATABASE указано значение replication. Примеры изменений: host all all 127.0.0.1/32 ident заменить на host all all 127.0.0.1/32 scram-sha-256
    host all all ::1/128 ident заменить на host all all ::1/128 scram-sha-256

  • При отсутствии создайте символические ссылки на утилиты psql и pg_dump выполнив следующие команды с правами суперпользователя:

ln -s /opt/pgpro/std-16/bin/psql /usr/bin/psql
ln -s /opt/pgpro/std-16/bin/pg_dump /usr/bin/pg_dump
  • Перезапустите СУБД Postgres Pro выполнив следующую команду с правами суперпользователя:
    Окно терминала
    systemctl restart postgrespro-std-16.service

Порядок установки СУБД Jatoba:

  • Создайте каталог /localrepo выполнив следующую команду с правами суперпользователя:

    Окно терминала
    mkdir /localrepo
  • Скопируйте в каталог /localrepo необходимые файлы для установки СУБД.

Внимание! Требуется скопировать полную структуру файлов и каталогов из дистрибутива. Также допускается установка с оптического диска напрямую. В этом случае, пользователю не требуется копировать файлы, а вместо каталога /localrepo во всех шагах далее указывать соответствующий путь до носителя и директорию репозитория СУБД на носителе для соответствующей ОС.

  • Дистрибутив СУБД содержит:

    • Каталог /packages.

    • Каталог /repodata.

    • Файл ключа RPM-GPG-KEY-Jatoba.

  • Проверьте результат копирования всех файлов дистрибутива СУБД. Для этого перейдите в каталог /localrepo и выполните следующую команду:

    Окно терминала
    ls -l
  • Установите открытый ключ репозитория выполнив следующую команду с правами суперпользователя:

rpm --import /localrepo/RPM-GPG-KEY-Jatoba

  • Создайте файл /etc/yum.repos.d/jatoba-[версия].repo с описанием локального репозитория в системе, в котором разместите следующее описание:

    [jatoba-[версия]]
    name=Jatoba [версия] Official Repository
    baseurl=file://localrepo
    enabled=1
    gpgcheck=1
    gpgkey=file://localrepo/RPM-GPG-KEY-Jatoba
  • Обновите описания пакетов выполнив следующую команду с правами суперпользователя:

    Окно терминала
    dnf makecache
  • Установите основные пакеты СУБД выполнив следующую команду с правами суперпользователя:

    Окно терминала
    dnf install jatoba[версия]-client jatoba[версия]-contrib jatoba[версия]-libs jatoba[версия]-server

Внимание! Пакеты jatoba[версия]-client, jatoba[версия]-contrib, jatoba[версия]-libs и jatoba[версия]-server являются обязательными для установки СУБД.

  • Перейдите в каталог расположения исполняемых файлов СУБД выполнив следующую команду:

cd /usr/jatoba-[версия]/bin/

  • Инициализируйте каталог данных СУБД выполнив следующую команду с правами суперпользователя:

    Окно терминала
    ./jatoba-setup initdb jatoba-[версия]
  • Отредактируйте файл /var/lib/jatoba/[версия]/data/postgresql.conf с правами суперпользователя, установив для числа подключений max_connections значение 100041.

  • Убедитесь, что для сетевых подключений к СУБД по протоколам IPv4 и IPv6 используется защищённый метод парольной аутентификации scram-sha-256. Для этого проанализируйте содержимое конфигурационного файла /var/lib/jatoba/[версия]/data/pg_hba.conf. Если для записей типа host указан метод, отличный от scram-sha-256 (например: password, md5 или ident), замените его на scram-sha-256, за исключением тех строк, где в колонке DATABASE указано значение replication. Примеры изменений: host all all 127.0.0.1/32 ident заменить на host all all 127.0.0.1/32 scram-sha-256
    host all all ::1/128 ident заменить на host all all ::1/128 scram-sha-256

  • Добавьте СУБД в автозагрузку выполнив следующую команду с правами суперпользователя:

    Окно терминала
    systemctl enable jatoba-[версия]
  • Выполните перезапуск СУБД для вступления изменений в силу выполнив следующую команду с правами суперпользователя:

    Окно терминала
    systemctl restart jatoba-[версия]

Внимание! ОС “Platform V SberLinux OS Server” поддерживает веб-сервера Nginx и Apache, которые обеспечивают сертифицированную среду функционирования. Оба веб-сервера устанавливаются из основного репозитория сертифицированной ОС.

Порядок установки веб-сервера Apache:

  • Установите пакет выполнив следующую команду с правами суперпользователя:

    Окно терминала
    dnf install httpd
  • Установите дополнительный модуль для использования протокола SSL выполнив следующую команду с правами суперпользователя:

    Окно терминала
    dnf install mod_ssl
  • Добавьте веб-сервер в автозагрузку выполнив следующую команду c правами суперпользователя:

    Окно терминала
    systemctl enable httpd

Порядок установки веб-сервера Nginx:

  • Установите пакет выполнив следующую команду с правами суперпользователя:

    Окно терминала
    dnf install nginx
  • Запустите установленный веб-сервер выполнив следующую команду с правами суперпользователя:

    Окно терминала
    systemctl start nginx
  • Добавьте веб-сервер в автозагрузку выполнив следующую команду с правами суперпользователя:

    Окно терминала
    systemctl enable nginx

Создание службы HTTP и keytab-файла для eCA-VA выполняется аналогично созданию службы HTTP и keytab-файла для eCA-CA.

Пакеты веб-сервера cpnginx расположены в дистрибутиве СКЗИ “КриптоПро CSP”. Установка веб-сервера выполняется после установки СКЗИ “КриптоПро CSP” (см. приложение Настройка взаимодействия с криптопровайдером СКЗИ “КриптоПро CSP”).

Порядок установки веб-сервера cpnginx:

  • распакуйте архив с дистрибутивом СКЗИ “КриптоПро CSP” командой:

tar -zxf <имя_дистрибутива>.tgz && cd <имя_дистрибутива>

  • установите следующие пакеты:

    • для ОС Astra Linux SE командой с правами суперпользователя dpkg -i <наименование пакета>.deb:

    cprocsp-nginx-64_5.0.13000-7_amd64.deb; lsb-cprocsp-rcrypt-64_5.0.13300-7_amd64.deb; cprocsp-pki-plugin-64_2.0.15000-1_amd64.deb.

    • для ОС РЕД ОС, РОСА “ХРОМ” 12 Сервер и SberLinux OS Server командой с правами суперпользователя dnf install <наименование пакета>.rpm:

    cprocsp-nginx-64-5.0.13000-7.x86_64.rpm; lsb-cprocsp-rcrypt-64-5.0.13000-7.x86_64.rpm.

    • для ОС Альт Сервер командой с правами суперпользователя apt-get install <наименование пакета>.rpm:

    cprocsp-nginx-64-5.0.13000-7.x86_64.rpm; lsb-cprocsp-rcrypt-64-5.0.13000-7.x86_64.rpm.

  • установите на СКЗИ “КриптоПро CSP” соответствующую лицензию (TLS-сервер) командой с правами суперпользователя:

    Окно терминала
    /opt/cprocsp/sbin/amd64/cpconfig -license -set "Номер лицензии"
  • выполните проверку активации лицензии командой с правами суперпользователя:

    Окно терминала
    /opt/cprocsp/sbin/amd64/cpconfig -license -view
  • Запустите установленный веб-сервер, выполнив команду с правами суперпользователя:

    Окно терминала
    systemctl start cpnginx.service
  • Включите автоматический запуск веб-сервера при загрузке, выполнив команду с правами суперпользователя:

    Окно терминала
    systemctl enable cpnginx.service
  1.  Keytab-файл используется для аутентификации доменных пользователей в eCA-VA с использованием Kerberos без ввода пароля.

  2.  Порядок создания субъектов, учётных записей и выпуска сертификатов приведён в документе “Центр сертификатов доступа Aladdin Enterprise Certificate Authority Certified Edition. Руководство администратора. Часть 2. Функции управления Центра сертификации Aladdin Enterprise Certification Authority”.

  3.  Подробное описание приведено на официальном сайте производителя.

  4.  Расположение файла может отличаться. Для поиска файла используйте команду с правами суперпользователя find / -type f -name postgresql.conf

  5.  Значение max_connections равное 1000 является рекомендуемым. При необходимости увеличьте данное значение.

  6.  Подробное описание приведено на официальном сайте производителя.

  7.  Команды ниже приведена для СУБД Postgres Pro версии 16.

  8.  Расположение файла указано для СУБД Postgres Pro версии 16. Для поиска файла используйте команду с правами суперпользователя find / -type f -name postgresql.conf

  9.  Значение max_connections равное 1000 является рекомендуемым. При необходимости увеличьте данное значение.

  10.  Подробное описание приведено на официальном сайте производителя.

  11.  Значение max_connections равное 1000 является рекомендуемым. При необходимости увеличьте данное значение.

  12.  Ссылки на репозитории приведены для Astra Linux SE 1.8.1

  13.  При использовании доменной службы каталогов ALD Pro необходимо указывать адреса репозиториев в соответствии с инструкцией по подготовке и присоединению хоста к домену ALD Pro.

  14.  Подробное описание приведено на официальном сайте производителя.

  15.  Для некоторых минорных версий ОС данный пакет может отсутствовать.

  16.  Расположение файла может отличаться. Расположение файла указано для СУБД PostgreSQL версии 11. Для поиска файла используйте команду с правами суперпользователя find / -type f -name postgresql.conf

  17.  Значение max_connections равное 1000 является рекомендуемым. При необходимости увеличьте данное значение.

  18.  Подробное описание приведено на официальном сайте производителя.

  19.  Команды ниже приведены для СУБД Postgres Pro версии 16.

  20.  Расположение файла указано для СУБД Postgres Pro версии 16. Для поиска файла используйте команду с правами суперпользователя find / -type f -name postgresql.conf

  21.  Значение max_connections равное 1000 является рекомендуемым. При необходимости увеличьте данное значение.

  22.  Подробное описание приведено на официальном сайте производителя.

  23.  Значение max_connections равное 1000 является рекомендуемым. При необходимости увеличьте данное значение.

  24.  Подробное описание приведено на официальном сайте производителя.

  25.  Расположение файла может отличаться, для поиска используйте команду с правами суперпользователя find / -type f -name postgresql.conf

  26.  Значение max_connections равное 1000 является рекомендуемым. При необходимости увеличьте данное значение.

  27. Подробное описание приведено на официальном сайте производителя.

  28.  Команды ниже приведена для СУБД Postgres Pro версии 16.

  29.  Расположение файла указано для СУБД Postgres Pro версии 16. Для поиска файла используйте команду с правами суперпользователя find / -type f -name postgresql.conf

  30.  Значение max_connections равное 1000 является рекомендуемым. При необходимости увеличьте данное значение.

  31.  Подробное описание приведено в официальной документации на Jatoba.

  32.  Значение max_connections равное 1000 является рекомендуемым. При необходимости увеличьте данное значение.

  33.  Подробное описание приведено на официальном сайте производителя.

  34.  Расположение файла может отличаться. Для поиска файла используйте команду с правами суперпользователя find / -type f -name postgresql.conf

  35.  Значение max_connections равное 1000 является рекомендуемым. При необходимости увеличьте данное значение.

  36.  Подробное описание приведено на официальном сайте производителя.

  37.  Команды ниже приведена для СУБД Postgres Pro версии 16.

  38.  Расположение файла указано для СУБД Postgres Pro версии 16. Для поиска файла используйте команду с правами суперпользователя find / -type f -name postgresql.conf

  39.  Значение max_connections равное 1000 является рекомендуемым. При необходимости увеличьте данное значение.

  40.  Подробное описание приведено на официальном сайте производителя.

  41.  Значение max_connections равное 1000 является рекомендуемым. При необходимости увеличьте данное значение.