¡Esta es una revisión vieja del documento!
Deploy instancia de Orfeo Express 5.x en Amazon
Descripción
Como pongo a disposicion una maquina de Orfeo Express para un cliente nuevo
Prerequistos
Una imagen-modelo corriendo de Orfeo Express en Amazon. Este modelo corre Orfeo y esta probado
Instalación
Cree una nueva maquina basado en el ultimo AMI adecuado.
Para el montaje inicia se suele escogar una t2.nano …y en operacion a t2.micro que suele ser suficionete
Configuración Sistema
1. Asignele un direccion por VPN
Todos los equipos clients se conectan a la oficina por vpn .. por seguridad y para monitoreo y backups. Entonces toca
- Crearle un certificado propio al nuevo servidor en el firewall (hispaniola): Cert-Manager → Certificates → Add/Sign
En el formulario llene el “Descriptive Name” y abajo el Comon Name y FQDN (ejm: arealimpia.orfeoexpress.com)
- Asignele un a IP fija: VPN → OpenVPN → Client Specific Overrides → Add
Llene el Common Name igual al anterior (ejm: arealimpia.orfeoexpress.com) y una descripcion
Y abajo en Advanced la linea “ifconfig-push 10.11.11.100 255.255.255.0;” con la Ip adecuada secuncial hacia abajo
- Exporte las llaves VPN → OpenVPN → Client Export
Busque el nombre y descargue el de - Bundle-Configurations Archive (hispaniola2-TCP4-1198-arealimpia.orfeoexpress.com-config.zip)
Copiela en el servidor y descomprimela.
Copie el archivo p12 y key a /etc/openvpn/keys ; Y el archivo ovpn a /etc/openvpn/client.conf ..
Corrija la direcion de las archivos agragando el keys
- Reincie el servicio systemctl restart openvpn@client.service
Y corrobore que se conectó correctamente en Status → OpenVPN. Debe aparecer con el nuevo nombre e IP
2. Registre la IP en los servidores de nombres
Coja la Ip publica (y la privada de VPN) y pongale un nombre: Por ejemplo: arealimpia.orfeoxpress.com
- En los servidores publicos de nombres (kalalu2 e Irulan) declare la IP publica
- En el firewall local declare el nombre con la IP privada
Puede usar IP fija o IP dinamica . no importa, toca es mantenerlo actualizado.
3. Cambiele el nombre
Desde el menu de Kuine … 1 → s o a mano con /usr/share/kuine/utils/nuevo_nombre arealimpia.orfeoexpress.com modelo.orfeoexpress.com
De todos modos toca revisar varios sitios. En el /etc/hosts para hacerle una limpieza .. ahi deben tambien estar declados
192.168.8.211 zion zion.skinatech.com zion.ikatta.com
192.168.8.214 barbuda barbuda.skinatech.com
192.168.8.219 belice belice.skinatech.com
Y en los siguientes archivos toca cambiar la palabra modelo por el nuevo nombre del servidor
- /etc/bacula/bacula-fd.conf
- /etc/dhcp/dhclient.conf
- /etc/httpd/conf/httpd.conf
- /etc/httpd/conf.d/ssl.conf
- /etc/httpd/vhosts/orfeoexpress.conf
Reinicie
4. El certicado válido SSL
- Una vez tiene todos los nombres correctos .. corra
certbot –apache
y siga las intrucciones ** OJO . debe tener un hostname valido declarado en DNS publicos .. si no,no funciona
- Los certificados queda en el archivo /etc/httpd/vhosts/orfeoexpress.conf al final del archivo. Copie las lineas y copielas en /etc/httpd/conf.d/ssl.conf
SSLCertificateFile /etc/letsencrypt/live/arealimpia.orfeoexpress.com/cert.pem
SSLCertificateKeyFile /etc/letsencrypt/live/arealimpia.orfeoexpress.com/privkey.pem
Include /etc/letsencrypt/options-ssl-apache.conf
SSLCertificateChainFile /etc/letsencrypt/live/arealimpia.orfeoexpress.com/chain.pem
Claro y comente los certificados originales que trae ese archivo.
- Reinicie apache … service httpd restart
- Descomente la linea de renovacion en /etc/cron.d/certbot
5. Incluirlo en el sistema de backup
Como parte del compromiso es .. yo saco backup. En este momento lo hacemos en la oficina con bacula.
- Reinicie el cliente en el servidor service bacula-fd restart para que tome el cambio de nombre (si no lo ha reiniciado)
En barbuda siga el procedimiento de crear un cliente. Replique uno existente .. como bdo
Cliente (orden alfabetico)
Job (tres jobs diferentes: sistema, Orfeo y Webapp)
- Verifica que no este ningun Job corriendo y reincia bacula service bacula-director sto; pservice bacula-director start (no le haga caso al error que sale)
- Verfica comunicacion con el cliente status client
- Lanza un Full del sistema operativo (si lo hace en bconsole certifique que el Level es Full y que el Pool es Full
6. Incluirlo en el sistema de monitoreo
Como parte del compromiso es .. yo monitoreo. En este momento lo hacemos en la oficina con zabbix y munin.
Como ya se tiene una ip asignada por VPN para que vaya por la privada toca:
zabbix:
- Agregarlo como host y ponerlo en el mapa
- En el agente del servidor agregar que el server esl 192.168.8.211 y cambiarle el nombre con el que se reporta
munin:
- En el monitor agregarlo en /etc/munin/munin.conf
- En el agente del cliente permitir acceso desde la 192.168.8.211
OJO es posible que el FW no tenga abiertos estos puertos : 10050 y 4949 para estos servicios. Chequee con
firewall-cmd –zone=external –list-all
Configuración Orfeo
1. Actualice Orfeo
En caso que el DPTO de Gestion Documental haya actualizado Orfeo y toque actualizarlo hay que realizar el proceso completo
- Copie el archivo de configuracion config.php
- Reemplace el aplicativo (/var/www/orfeo)
- Reemplace la base de datos
Como usuario postgres .. corra psql y ejecute
drop database orfeodb
create database orfedb
- Realimente la base de datos con /var/www/html/orfeo/instalacion/sql/create_db_postgres.sql
- Y agregue las CCDs genericas con /tmp/esquema_trds_genericas.sql
2. Cree y configure la bodega
- En la consola de administracion de Amazon - S3 agrege un nuevo directorio al bucket orfeo-bodega con el nombre del cliente (ejm: arealimpia)
- En el servidor nuevo servidor edite el archivo /etc/fstab
Descomente la linea de s3 al final
cambie mod-oexpress por el nuevo nombre
salve y salga
- Ejecute mount -a y debe aparecer un nuevo montaje /bodega (ejecute df)
- Dentro de ese directorio cree un directorio bodega con el contenido correcto y cambiele propiedad a apache (chown -R apache:apache bodega)
- Cree el vinculo (ln -s /bodega/bodega /var/www/html/orfeo/
- Cree los directorios lynx http://localhost/orfeo/instalacion/carpeta_bodega.php?anoCrear=2019
3. Verfique usuario ftporfeo
En algunos esta creado como orfeoscan o ftporfeo que debe ser del grupo de www. Usualmente los scripts de kuine los crean .. pero por si las moscas
#- Creo usuario de ftp con password “Ashai2du”
useradd -g www-data -c “Usuario ftp Orfeo” -d “/var/lib/orfeo” -s “/bin/sh” -p '$6$vdt1vTVH$YJZztogpzZz6tj/MKQ0.FA3yLwG/pnYqArj5n9Z991yYoLsv4jMpSyRKOR0cAWNws3xbdJ3I33u2OUH.GAPuA0' ftporfeo
Trucos
Problemas
1. Si el instale_mrtg.sh no le funciona
-
Referencias
-
FIN
Advertencia
Este documento es privado y es de u so exclusivo de sus autores y de SKINA TECH. Cualquier uso sin una autorización escrita es contra la ley de derechos de autor y de propiedad intelectual, y será motivo de una acción legal.
26-Abril-2019 J.E.Gomez v1.0 Primera version