Page tree

Versions Compared

Key

  • This line was added.
  • This line was removed.
  • Formatting was changed.

...

Expand
titleСоздание самоподписанных сертификатов для возможности  использования протокола https для ПК СВ "Брест" 2.5

Cгенерировать самоподписанный сертификат с помощью OpenSSL:

   - создать директории для сертификатов и ключей (для ПК СВ "Брест" с обновлением 2.6 этот каталог уже существует):

Command

sudo mkdir /etc/apache2/ssl

  - создать сертификат и ключ:

Command

sudo openssl req -x509 -nodes -newkey rsa:2048 -days 3650 -keyout /etc/apache2/ssl/<front-N-hostname>.key -out /etc/apache2/ssl/<front-N-hostname>.crt

  - Предлагается ввести:

Command
Country Name (2 letter code) [AU]: — страна/регион (не обязательно)
State or Province Name (full name) [Some-State]: — штат (не обязательно)
Locality Name (eg, city) []: — город (не обязательно)
Organization Name (eg, company) [Internet Widgits Pty Ltd]: — имя организации (не обязательно)
Organizational Unit Name (eg, section) []: — подразделение организации, пропускаем.(не обязательно)
Common Name (e.g. server FQDN or YOUR name) []: — Обязательное поле, это имя, по которому к серверу будут обращаться <front-N-hostname>.<domain>
Email Address []: — адрес электронной почты (не обязательно)

Чтобы просмотреть сертификат:

Command

sudo openssl x509 -noout -text -in /etc/apache2/ssl/<front-N-hostname>.crt

Настройка Apache2

-  Взяв за основу содержимое файла /etc/apache2/sites-available/000-default.conf, описать перенаправление с порта 80 на порт 443 , а так же указать расположение файлов сертификата и ключа. Файл должен быть приведен к виду:

Expand

<VirtualHost *:80>
        ServerName <front-N-hostname>.<domain>
        Redirect permanent / https://<front-N-hostname>.<domain>
</VirtualHost>
<VirtualHost _default_:443>
        ServerName <front-N-hostname>.<domain>
        ServerAdmin webmaster@localhost
        <Directory />
                Options FollowSymLinks
                AllowOverride None
        </Directory>
 
        DocumentRoot /usr/lib/one/sunstone/public
 
        SSLEngine on
        SSLCertificateFile /etc/apache2/ssl/<front-N-hostname>.crt
        SSLCertificateKeyFile /etc/apache2/ssl/<front-N-hostname>.key
 
        <Proxy balancer://unicornservers>
                BalancerMember http://127.0.0.1:9869
        </Proxy>
 
        ProxyPass /brestcloud !
        ProxyPass / balancer://unicornservers/
        ProxyPassReverse / balancer://unicornservers/
        ProxyPreserveHost on
 
        <Proxy *>
                AuthType Kerberos
                KrbAuthRealms <DOMAIN>
                KrbServiceName HTTP/<front-N-hostname>.<domain>
                Krb5Keytab /etc/apache2/apache2.keytab
                KrbMethodNegotiate on
                KrbMethodK5Passwd off
                KrbSaveCredentials on
                require valid-user
                AllowOverride all
 
                RewriteEngine On
                RewriteCond %{DOCUMENT_ROOT}/%{REQUEST_FILENAME} !-f
                RewriteRule ^/(.*)$ balancer://unicornservers%{REQUEST_URI} [P,QSA,L]
                RewriteCond %{LA-U:REMOTE_USER} (.+)
                RewriteRule . - [E=RU:%1]
                RequestHeader add X-Forwarded_Remote-User %{RU}e
        </Proxy>
 
 
        ScriptAlias /brestcloud/ /usr/lib/one/brestcloud/
        <Directory /usr/lib/one/brestcloud/>
                Options +ExecCGI
                AddHandler cgi-script .cgi
                AuthType Kerberos
                KrbAuthRealms <DOMAIN>
                KrbServiceName HTTP/<front-N-hostname>.<domain>
                Krb5Keytab /etc/apache2/apache2.keytab
                KrbMethodNegotiate on
                KrbMethodK5Passwd off
                KrbSaveCredentials on
                require valid-user
                AllowOverride all
        </Directory>
 
        ErrorLog ${APACHE_LOG_DIR}/error.log
 
        # Possible values include: debug, info, notice, warn, error, crit,
        # alert, emerg.
        LogLevel warn
 
        CustomLog ${APACHE_LOG_DIR}/access.log combined
</VirtualHost>

  - Далее необходимо задействовать модуль ssl командой и перезапустить вэб-сервер:

Command

sudo a2enmod ssl

  - Сохранить изменения и проверить конфигурацию Apache. Лучше всего заранее протестировать конфигурацию на наличие различных синтаксических ошибок, иначе вэб-сервер просто не запустится.

Для тестирования выполнить следующую команду:

Command

sudo apachectl configtest

Перезапустить apache2.service:

Command

sudo systemctl restart apache2


При настройке ПК СВ "Брест" 2.6 никаких дополнительных действий не требуется. Далее приступить к проверке.

Настройка клиента

Для подключения к графическому интерфейсу управления необходим веб-браузер Firefox.

Info

Если администрирование облака на разворачиваемом стенде предполагается осуществлять прямо с узла стенда, на нем необходимо выполнить следующие действия. Если же для администрирования будет использоваться отдельное АРМ, эти действия нужно выполнить на нем, предварительно введя АРМ в домен.

Заходим в систему, используя графический интерфейс Fly ОС Astra Linux Special Edition, пользователем brestadmin.
Запускаем браузер Firefox. В адресной строке ввести about:config для правки параметров и ищем следующие параметры:

Code Block
languagetext
themeConfluence
network.negotiate-auth.delegation-uris
network.negotiate-auth.trusted-uris

Для

...

вышеперечисленных параметров требуется выставить значение "http://,https://" (без кавычек).

При настройке ПК СВ "Брест" 2.6 никаких дополнительных действий не требуется. Далее приступить к проверке.

Проверка

Перейти в интерфейс OpenNebula для настройки ПК СВ "Брест" по адресу:

...

4. Очистить кэш в  firefox:   "настройки"→"приватность и защита" → "история" → "удалить историю" выбрать только "кэш" и "удалить".

Image RemovedImage Added


5.Вернуться к открытой закладке "opennebula" и войти в сеанс повторно.

...