¡Esta es una revisión vieja del documento!


Deploy instancia de Orfeo Express 5.x en Amazon

Descripción

Como pongo a disposicion una maquina de Orfeo Express para un cliente nuevo

Prerequistos

Una  imagen-modelo corriendo de Orfeo Express en Amazon. Este modelo corre Orfeo y esta probado

Instalación

Cree una nueva maquina basado en el ultimo AMI adecuado. 
Para el montaje inicia se suele escogar una t2.nano …y en operacion a t2.micro que suele ser suficionete

Configuración Sistema

1. Asignele un direccion por VPN

Todos los equipos clients se conectan a la oficina por vpn .. por seguridad y para monitoreo y backups. Entonces toca

  1. Crearle un certificado propio al nuevo servidor en el firewall (hispaniola):  Cert-Manager → Certificates → Add/Sign

En el formulario llene el “Descriptive Name” y abajo el Comon Name y  FQDN (ejm: arealimpia.orfeoexpress.com)
 

  1. Asignele un a IP fija:  VPN → OpenVPN → Client Specific Overrides → Add

Llene el Common Name igual al anterior (ejm: arealimpia.orfeoexpress.com) y una descripcion
Y abajo en Advanced la linea “ifconfig-push 10.11.11.100 255.255.255.0;” con la Ip adecuada secuncial hacia abajo
 

  1. Exporte las llaves VPN → OpenVPN → Client Export

Busque el nombre y descargue el de - Bundle-Configurations  Archive (hispaniola2-TCP4-1198-arealimpia.orfeoexpress.com-config.zip)
Copiela en el servidor y descomprimela.
Copie el archivo p12 y key a /etc/openvpn/keys  ; Y el archivo ovpn a /etc/openvpn/client.conf ..
Corrija la direcion de las archivos agragando el keys
 

  1. Reincie el servicio systemctl restart openvpn@client.service

Y corrobore que se conectó correctamente  en Status → OpenVPN. Debe aparecer con el nuevo nombre e IP

2. Registre la IP en los servidores de nombres

Coja la Ip publica (y la privada de VPN) y pongale un nombre:  Por ejemplo:  arealimpia.orfeoxpress.com

  • En los servidores publicos de nombres (kalalu2 e Irulan) declare la IP publica
  • En el firewall local declare el nombre con la IP privada

Puede usar IP fija o IP dinamica . no importa, toca es mantenerlo actualizado.

3. Cambiele el nombre

Desde el menu  de Kuine … 1  →  s           o a mano con /usr/share/kuine/utils/nuevo_nombre arealimpia.orfeoexpress.com modelo.orfeoexpress.com

De todos modos toca revisar varios sitios.  En el /etc/hosts para hacerle una limpieza .. ahi deben tambien estar declados

192.168.8.211 zion zion.skinatech.com zion.ikatta.com
192.168.8.214 barbuda barbuda.skinatech.com
192.168.8.219 belice belice.skinatech.com

Y en los siguientes archivos toca cambiar la palabra modelo por el nuevo nombre del servidor

  • /etc/bacula/bacula-fd.conf
  • /etc/dhcp/dhclient.conf
  • /etc/httpd/conf/httpd.conf
  • /etc/httpd/conf.d/ssl.conf 
  • /etc/httpd/vhosts/orfeoexpress.conf

Reinicie

4. El certicado válido SSL

  • Una vez tiene todos los nombres correctos .. corra

certbot –apache
y siga las intrucciones  ** OJO . debe tener un hostname valido declarado en DNS publicos .. si no,no funciona
 

  • Los certificados queda en el archivo /etc/httpd/vhosts/orfeoexpress.conf al final del archivo. Copie las lineas y copielas en /etc/httpd/conf.d/ssl.conf


SSLCertificateFile /etc/letsencrypt/live/arealimpia.orfeoexpress.com/cert.pem
SSLCertificateKeyFile /etc/letsencrypt/live/arealimpia.orfeoexpress.com/privkey.pem
Include /etc/letsencrypt/options-ssl-apache.conf
SSLCertificateChainFile /etc/letsencrypt/live/arealimpia.orfeoexpress.com/chain.pem

Claro y comente los certificados originales que trae ese archivo.
 

  • Reinicie apache  … service httpd restart

 

  • Descomente la linea de renovacion en /etc/cron.d/certbot

5. Incluirlo en el sistema de backup

Como parte del compromiso es .. yo saco backup.  En este momento lo hacemos en la oficina con bacula.

  • Reinicie el cliente en el servidor   service bacula-fd restart   para que tome el cambio de nombre (si no lo ha reiniciado)


En barbuda siga el procedimiento de crear un cliente. Replique uno existente  .. como bdo
Cliente  (orden alfabetico)
Job (tres jobs diferentes:  sistema, Orfeo y Webapp)
 

  • Verifica que no este ningun Job corriendo y reincia bacula service bacula-director sto;  pservice bacula-director start   (no le haga caso al error que sale)
  • Verfica comunicacion con el cliente   status client 
  • Lanza un Full del sistema operativo (si lo hace en bconsole certifique que el Level es Full y que el Pool es Full

6. Incluirlo en el sistema de monitoreo

Como parte del compromiso es .. yo monitoreo.  En este momento lo hacemos en la oficina con zabbix y munin.

Como ya se tiene una ip asignada por VPN para que vaya por la privada toca:

zabbix:  
- Agregarlo como host y ponerlo en el mapa
- En el agente del servidor agregar que el server esl 192.168.8.211 y cambiarle el nombre con el que se reporta
munin:
- En el monitor agregarlo en /etc/munin/munin.conf
- En el agente del cliente permitir acceso desde la 192.168.8.211

OJO es posible que el FW no tenga abiertos estos puertos :  10050 y 4949  para estos servicios. Chequee con
firewall-cmd –zone=external –list-all

Configuración Orfeo

1. Actualice Orfeo

En caso que el DPTO de Gestion Documental haya actualizado Orfeo y toque actualizarlo hay que realizar el proceso completo

  • Copie el archivo de configuracion config.php
  • Reemplace el aplicativo (/var/www/orfeo)
  • Reemplace la base de datos

Como usuario postgres .. corra psql y ejecute
drop database orfeodb
create database orfedb

  • Realimente la base de datos con /var/www/html/orfeo/instalacion/sql/create_db_postgres.sql
  • Y agregue las CCDs genericas con /tmp/esquema_trds_genericas.sql

2. Cree y configure la bodega

  • En la consola de administracion de Amazon - S3  agrege un nuevo directorio al bucket orfeo-bodega con el nombre del cliente (ejm: arealimpia)
  • En el servidor nuevo servidor edite el archivo /etc/fstab

Descomente la linea de s3 al final
cambie mod-oexpress por el nuevo nombre
salve y salga

  • Ejecute mount -a  y debe aparecer un nuevo montaje /bodega  (ejecute df)
  • Dentro de ese directorio cree un directorio bodega con el contenido correcto y cambiele propiedad a apache  (chown -R apache:apache bodega)
  • Cree el vinculo (ln -s /bodega/bodega /var/www/html/orfeo/
  • Cree los directorios lynx http://localhost/orfeo/instalacion/carpeta_bodega.php?anoCrear=2019

 

3. Verfique usuario ftporfeo

En algunos esta creado como orfeoscan o ftporfeo que debe ser del grupo de www. Usualmente los scripts de kuine los crean .. pero por si las moscas

      #- Creo usuario de ftp con password “Ashai2du”
      useradd -g www-data -c “Usuario ftp Orfeo” -d “/var/lib/orfeo” -s “/bin/sh” -p '$6$vdt1vTVH$YJZztogpzZz6tj/MKQ0.FA3yLwG/pnYqArj5n9Z991yYoLsv4jMpSyRKOR0cAWNws3xbdJ3I33u2OUH.GAPuA0'  ftporfeo

Trucos

Problemas

1. Si el instale_mrtg.sh no le funciona

-

Referencias

-

FIN


Advertencia

Este documento es privado y es de u so exclusivo de sus autores y de SKINA TECH. Cualquier uso sin una autorización escrita es contra la ley de derechos de autor y de propiedad intelectual, y será motivo de una acción legal.


 

26-Abril-2019 J.E.Gomez v1.0 Primera version

Volver arriba