...
В данном разделе приведены рекомендации для повышения безопасности при использовании ECCM.
Смена паролей по умолчанию умолчанию
Замена стандартных паролей на уникальные сложные пароли предотвращает несанкционированный доступ к веб-интерфейсу ECCM.
Перейдите в рабочую директорию ECCM:
| Блок кода | ||||
|---|---|---|---|---|
| ||||
cd eccm/2.9/ |
В файле eccm/.env замените значение пароля пользователя peeper_monitor и все вхождения tester_password/eccm_password на ваш пароль:
| Блок кода | ||||
|---|---|---|---|---|
| ||||
...
# Root credentials для развертки и настройки базы данных
ROOT_POSTGRES_USER=tester
ROOT_POSTGRES_PASSWORD=tester_password
# Client info для работы с базой данных
ECCM_POSTGRES_DB=eccm
ECCM_POSTGRES_USER=eccm
ECCM_POSTGRES_PASSWORD=eccm_password
...
PEEPER_MONITOR_POSTGRES_USER=peeper_monitor
PEEPER_MONITOR_POSTGRES_PASSWORD=peeper_monitor
... |
| Подсказка |
|---|
При использовании ЕССМ в отказоустойчивой системе замените пароль пользователя |
Замените пароль в SQL-запросе для создания пользователя eccm:
| Блок кода | ||||||
|---|---|---|---|---|---|---|
| ||||||
CREATE USER "eccm" WITH ENCRYPTED PASSWORD 'eccm_password';
GRANT all privileges on DATABASE "eccm" to "eccm"; |
...
10/ |
С помощью скрипта update_password.sh измените следующие пароли:
Основные пароли:
- ROOT_POSTGRES_PASSWORD;
- ECCM_POSTGRES_PASSWORD;
- PEEPER_MONITOR_POSTGRES_PASSWORD;
- ECCM_RABBITMQ_PASSWORD;
Пароли кластера (для отказоустойчивой установки):
- SENTINEL_PASSWORD;
- RABBITMQ_CLUSTER_PASSWORD;
- REPMGR_PASSWORD;
- TRUSTSTORE_PASSWORD;
- REDIS_PASSWORD;
При первом запуске скрипт compose-tools.sh сам предложит сгенерировать пароли — нажмите Enter для подтверждения или введите пароли вручную. Сгенерированные пароли сохраняются в файл .env.personal с правами доступа 600, путь к файлу выводится в выводе скрипта.
При необходимости пароли можно изменить вручную в файле .env.personal, который сохраняется при обновлении ECCM. При его отсутствии пароли берутся из файла eccm/.env, который может быть перезаписан при установке нового архива:
| Блок кода | ||||
|---|---|---|---|---|
| ||||
ROOT_POSTGRES_PASSWORD="eccm"
ECCM_POSTGRES_PASSWORD="eccm"
PEEPER_MONITOR_POSTGRES_PASSWORD="peeper_monitor"
ECCM_RABBITMQ_PASSWORD="eccm" |
При использовании ECCM в отказоустойчивой системе скрипт также предложит изменить пароли кластера, если они являются паролями, заданными по умолчанию.
Запустите контейнеры ECCM с помощью compose-tools.sh и необходимых опций, например:
| Блок кода | ||||
|---|---|---|---|---|
| ||||
sudo ./compose-tools.sh --delete-containers |
...
- |
...
| Блок кода | ||||
|---|---|---|---|---|
| ||||
sudo ./compose-tools.sh --https --start <IP-адрес сервера или его доменное имя> |
Смена паролей при текущей эксплуатации
Перейдите в контейнер postgres-postgres-1:
| Блок кода | ||||
|---|---|---|---|---|
| ||||
docker exec -ti postgres-postgres-1 bash |
Войдите в БД под пользователем tester:
| Блок кода | ||||
|---|---|---|---|---|
| ||||
psql -d eccm -U tester |
Измените пароли для пользователей tester, eccm и peeper_monitor:
| Блок кода | ||||
|---|---|---|---|---|
| ||||
ALTER USER tester WITH ENCRYPTED PASSWORD 'new_tester_password';
ALTER USER eccm WITH ENCRYPTED PASSWORD 'new_eccm_password';
ALTER USER peeper_monitor WITH ENCRYPTED PASSWORD 'new_peeper_monitor_password'; |
Выйдите из контейнера postgres и перейдите в рабочую директорию ECCM:
| Блок кода | ||||
|---|---|---|---|---|
| ||||
cd eccm/2.9/ |
...
При обновлении ECCM файл .env.personal сохраняется и не перезаписывается. Файл eccm/.env может быть заменен на новый из архива установки — тогда все измененные пароли вернутся к значениям по умолчанию. Чтобы не потерять пароли, используйте файл .env.personal или скопируйте их в новый файл .env после обновления.
Смена паролей при текущей эксплуатации
С помощью скрипта update_password.sh измените все старые пароли на новые или вручную замените в файле .env.personal все вхождения old_tester_password, old_eccm_password
...
, old_peeper_monitor_password и old_rabbitmq_password на
...
новый пароль:
| Блок кода | ||||||
|---|---|---|---|---|---|---|
| ||||||
... # Root credentials для развертки и настройки базы данных ROOT_POSTGRES_USER=tester ROOT_POSTGRES_PASSWORD="old_tester_password # Client info для работы с базой данных ECCM_POSTGRES_DB=eccm " ECCM_POSTGRES_USER=eccm ECCM_POSTGRES_PASSWORD="old_eccm_password" ... PPEEPERPEEPER_MONITOR_POSTGRES_USERPASSWORD="old_peeper_monitor_password" PEEPERECCM_MONITORRABBITMQ_POSTGRES_PASSWORD="old_peeper_monitorrabbitmq_password ..." |
Перезапустите контейнеры ECCM с помощью compose-tools.sh
...
. Новые пароли применятся при запуске системы:
| Блок кода | ||||
|---|---|---|---|---|
| ||||
sudo ./compose-tools.sh --stop sudo ./compose-tools.sh --https --start <IP-адрес сервера или его доменное имя> --stop |
Настройка HTTPS
Запуск веб-интерфейса ECCM по протоколу HTTPS позволяет шифровать трафик между клиентом и приложением, защищая данные от перехвата. Инструкция по настройке доступна в разделе "Настройка доступа к ECCM по HTTPS".
...
| Раскрыть | ||||||||||||||||||
|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|
| ||||||||||||||||||
Настройте доступ к БД только с localhost, подсетей docker и адреса администратора при помощи любого текстового редактора в файле
Синхронизируйте конфигурационные файлы между узлами:
В файле .env.cluster измените значение параметра
|
...