Чеклист настроек, которые необходимо выполнить после развёртывания системы:
Обязательный к изменению параметр: BEARER_TOKEN_PRIVATE_KEY — секретный ключ для генерации токена авторизации. По умолчанию стоит демонстрационное значение, которое важно поменять для обеспечения безопасности сервера. Значением может выступать любая комбинация символов >256 бит (~32 символа). Значение данного параметра должно быть одинаковым в конфигурационном файле Chat Server и на всех сервисах: User Status Service, Call History Service и Address Book Service. |
Стандартный пароль для доступа к хранилищу файлов задаётся в .env файле Chat Server, либо в профиле администратора MinIO (http://<chat-address>:9000). Подробнее в разделе «Настройка и управление Chat Server». |
Стандартный пароль для доступа к Rabbit задаётся в .env файле User Status Service. Подробнее в разделе «Настройка и управление User Status Service». |
Стандартный пароль для доступа к Redis задаётся в .env файле Chat Server. Подробнее в разделе «Основная конфигурация Chat Server». |
Пароль для пользователя security задаётся в .env файле Chat Server параметром OVERWRITE_SETTING_Security_User_Password. Подробнее в разделе «Настройка и управление Chat Server». |
Пароль для пользователя supportuser задаётся в .env файле Chat Server параметром OVERWRITE_SETTING_Support_User_Password="password". Подробнее в разделе «Настройка и управление Chat Server». |
Стандартный пароль для доступа к web Keycloak задаётся в .env файле Chat Server. Подробнее в разделе «Основная конфигурация Chat Server». |
Настройка пула адресов, с которых может быть выполнен доступ к Keycloak, выполняется на хосте с Elph Proxy. Для этого необходимо отредактировать файл /etc/nginx/sites-enabled/ecss-elph-proxy.conf.
Внутрь файла требуется добавить следующий блок, который должен находиться после блока location /elph/auth/:
location ^~ /elph/auth/admin/master {
allow 127.0.0.1;
allow <список адресов, с которых должен быть разрешен доступ>;
deny all;
proxy_pass http://keycloak/admin/master;
proxy_set_header Host $host;
proxy_set_header X-Real-IP $remote_addr;
proxy_set_header X-Forwarded-For $proxy_add_x_forwarded_for;
proxy_set_header X-Forwarded-Proto $scheme;
proxy_set_header X-Forwarded-Host $host;
proxy_set_header X-Forwarded-Prefix /elph/auth;
proxy_http_version 1.1;
proxy_set_header Connection "";
} |
Допускается добавление произвольного количества атрибутов allow для указания произвольного количества пулов адресов. В качестве значения можно использовать IP-адреса в формате x.x.x.x (например, 192.168.123.64), а также подсети с маской в формате: x.x.x.x/yy, где yy — маска в десятичном формате (например, 192.168.100.0/24).
Каждая строка внутри фигурных скобок должна кончаться символом «;». |
Для настройки доступа к Keycloak AuP требуется отредактировать блок location /auth/, добавив в него следующие следующие строки:
allow 127.0.0.1; allow <список адресов с которых должен быть разрешен доступ>; deny all; |
Правила настройки разрешенных адресов аналогичны тем, что описаны в блоке настройки location /elph/auth/ выше.
Пример настроенной конфигурации /auth/:
location /auth/ {
proxy_pass https://aup_keycloak/auth/;
proxy_ssl_verify off;
proxy_set_header Host $http_host;
proxy_set_header X-Real-IP $remote_addr;
proxy_set_header X-Forwarded-For $proxy_add_x_forwarded_for;
proxy_set_header X-Forwarded-Proto $scheme;
#------------Блокировка внешних адресов от доступа на keycloak AuP-----------
allow 127.0.0.1;
allow 192.168.111.222;
allow 10.0.10.0/24;
deny all;
# Default is HTTP/1, keepalive is only enabled in HTTP/1.1
proxy_http_version 1.1;
proxy_set_header Connection "";
chunked_transfer_encoding off;
proxy_connect_timeout 5s;
proxy_send_timeout 60s;
proxy_read_timeout 60s;
proxy_buffering off;
proxy_buffer_size 32k;
proxy_buffers 16 16k;
proxy_max_temp_file_size 1024m;
proxy_request_buffering on;
add_header X-Upstream $upstream_addr;
} |
После выполнения настройки nginx требуется применить созданные изменения. Для этого используется команда sudo nginx -s reload.