|
|
Инсталационна процедура
Въведение
Следващите глави описват процедурата за инсталиране на "Инфрарх облачен офис". Тази процедура не е твърде сложна, но съдържа стъпки, които изискват внимание.
Основната част от съдържанието се отнася до инсталирането и настройването на уебсървера, необходим, за да работи системата.
Ако нямате време или желание да инсталирате сами "Инфрарх облачен офис", инсталиране се предлага като услуга.
Изисквания
"Инфрарх облачен офис" е написан на Java Server Pages и е разработван върху уебсървер Apache Tomcat и Oracle Java в среда на Windows.
Настоящото ръководство предполага, че сте закупили "Инфрарх облачен офис" и сте свалили инсталационния пакет от изпратената ви за целта връзка.
Резюме на инсталационната процедура
За инсталация на системата са необходими следните стъпки:
- инсталиране на Java
- инсталиране и конфигуриране на Apache Tomcat
- настройване на SSL/TLS връзка
- конфигуриране на firewall, мрежа и пр.
- инсталиране и конфигуриране на "Инфрарх облачен офис".
Някои от необходимите компоненти може вече да са налични на компютъра, на който желаете да инсталирате системата.
Въпреки това е препоръчително да следвате (или поне да прегледате) инсталационната процедура.
|
|
Инсталиране на Java
Сваляне на Java
Java може да бъде свалена от следния адрес:
https://java.com/en/download/manual.jsp
Дори и вече да имате Java, препоръчва се да я актуализирате до последната версия.
Може да свалите 32-битовата или 64-битовата версия за вашата операционна система. Ако използвате 64-битова операционна система, не би трябвало да
има причина да не изберете 64-битовата версия на Java.
Инсталиране на Java
За да се инсталира Java не са необходими никакви специални настройки и е приемливо да бъдат оставени директориите по подразбиране.
|
|
Инсталиране на Apache Tomcat
Сваляне на Apache Tomcat
Apache Tomcat може да бъде свален от следния адрес:
https://tomcat.apache.org/
Дори и вече да имате инсталиран Apache Tomcat, препоръчва се да го актуализирате до последната стабилна версия. Ако не сте сигурни, коя именно е последната стабилна версия,
то може да проверите на следната страница:
https://tomcat.apache.org/whichversion.html
Когато избирате версията за сваляне, трябва да се убедите, че е съвместима с версията на Java, която вече сте инсталирали. Необходимата версия на Java е отбелязана в началото на
файловете README.
При избиране на пакета за сваляне трябва да се уверите и че е компилиран за същата процесорна архитектура, както Java. Може да използвате
32-битов Apache Tomcat на 32-битова Java и 64-битов Apache Tomcat на 64-битова Java, но 64-битов Apache Tomcat на 32-битова Java няма да работи.
Ако изберете пакета 32-bit/64-bit Windows Service Installer, той автоматично ще определи подходящата версия на Tomcat за инсталиране.
Инсталиране на Apache Tomcat
Следващите бележки са валидни за инсталация с Windows Service Installer. Ако инсталацията се прави от ZIP архив или за друга операционна система, то
същите елементи трябва да бъдат конфигурирани от командния ред.
Първо трябва да изберете кои компоненти да се инсталират. Може да оставите 'Examples', 'Host Manager' и 'Documentation' неизбрани, защото те няма да бъдат необходими,
но приложението 'Manager' е препоръчително да остане, доколкото улеснява работата с уебсървера и инсталирането на "Инфрарх облачен офис".
Също така се уверете, че опцията 'Service Startup' е избрана - това ще позволи на Tomcat да работи като услуга, която автоматично да се стартира, когато сърверът стартира.
В следващия диалог се задават номера на портове и потребителско име и парола на администратора. Ако Apache Tomcat няма да се използва заедно с друг уебсървен, препоръчително е
да се промени HTTP портът на 80. (В този случай по-късно ще трябва да бъде променен и HTTPS портът от 8443 на 443; подробности са представени в следващите глави.)
Трябва да дефинирате потебителско име и парола за ролята администратор, който може да оперира с приложението Manager. По подразбиране само потребители, влезли от
сървера, получават достъп до Manager. Въпреки това администраторската парола трябва да бъде силна.
Следва диалог, в който се избира директорията на Java Runtime Environment. Инсталиращата програма обикновено сама намира правилната директория, вие трябва само да я проверите и потвърдите.
Накрая трябва да бъде избрана основната директория на Apache Tomcat. Може да бъде оставена директорията по подразбиране.
|
|
Конфигуриране на Apache Tomcat
Конфигуриране на Apache Tomcat
Следващите бележки предполагат инсталация на Windows.
Стартирайте приложението Tomcat Monitor и отворете конфигурационния диалог. В раздел 'General' трябва да проверите дали е избрао автоматично стартиране на уебсървера като услуга
('Automatic' вместо 'Manual'). След това в раздел 'Java' трябва да добавите следните параметри на виртуалната машина:
-Dfile.encoding=UTF-8
-Duser.country=XX
-Duser.language=yy
'XX' представлява двубуквеният (alpha-2) код на страната ви по ISO 3166, а 'yy' е двубуквеният код за език на страната по ISO 639.
Накрая може да настроите началният обем на паметта на виртуалната машина (initial memory pool) на 384 MB и максималния размер (maximum memory pool) на 1024 MB.
Тези стойности работят добре при повечето условия.
Настройване на конекторите
На този етап може да конфигурирате конекторите (Connectors) на уебсървера, така че да работят с кодиране UTF-8, както и да отговарят на правилните портове.
Може да редактирате файла $CATALINA_BASE/conf/server.xml така, че HTTP конекторът да изглежда така:
<Connector port="80" protocol="HTTP/1.1"
connectionTimeout="20000" URIEncoding="UTF-8" redirectPort="443" />
Бележка: $CATALINA_BASE е основната директория на конфигурацията на Tomcat, което се настройва. Ако е наилична само една конфигурация, то
$CATALINA_BASE ще има еднаква стойност с $CATALINA_HOME - директорията, в която е инсталиран Tomcat.
Може да активирате HTTPS конектора за порт 8443 и да го редактирате, както следва:
<Connector port="443" protocol="org.apache.coyote.http11.Http11NioProtocol" SSLEnabled="true"
URIEncoding="UTF-8" maxThreads="150" scheme="https" secure="true"
clientAuth="false" sslProtocol="TLS" />
Необходимо е също така да промените атрибута redirectPort на всички конектори от 8443 на 443.
|
|
Настройване на SSL/TLS (част 1)
Въведение
SSL (Secure Sockets Layer) и неговият наследник TLS (Transport Layer Security) се грижат за това връзката между клиента и сървера да е сигурна, като я криптират.
Друга важна черта на SSL/TLS е, че при установяване на връзка се гарантира, че сърверът наистина е този, за който се представя. Установяването на
сигурни връзки е изключително важно, ако възнамерявате да позволите връзка на вашата система с външния свят.
Създаване на хранилище за ключове и частен ключ
За да се създаде хранилище за ключове (keystore) и частен ключ, отидете на командния ред и сменете директорията на %JAVA_HOME%\bin
(като %JAVA_HOME% е директорията, в която е инсталирана Java Runtime Environment). Това ще ви заведе в директорията, в която се намира
инструментът keytool. Напишете:
keytool -genkey -alias tomcat -keyalg RSA
Ще бъде поискано да въведете парола. Паролата ще бъде необходима за достъп до това хранилище и по-късно ще трябва да бъде дадена на Tomcat.
След това трябва да бъдат въведени атрибутите на сертификата:
- Име и фамилия (Common Name, CN): въведете името на на домейна, който ще използвате (например 'xyz.com'). Това поле трябва да съвпада абсолютно точно с
името на домейна. Например ако сте въвели 'xyz.com', а се опитате да използвате сертификата за домейн 'www.xyz.com', клиентите ще получават предупреждение
за несъответствие между сертификата и домейна.
- Организационно звено (Organizational Unit, OU): името на звеното, което отговаря за генериране на ключа или искането за сертификат.
Полето не бива да съдържа символи от рода на &, @, #, и пр.
- Организация (Organization, O): име на вашата организация. Полето не бива да съдържа символи от рода на &, @, #, и пр.
- Местоположение (Locality, L): име на града, в който се намира организацията.
- Щат или област (State or Province, S): името трябва да бъде изписано без съкращение.
- Име на държавата (Country Name, C): двубуквения код на държавата, например 'BG', 'US', и пр.
След това трябва да въведете парола за частния ключ. Ако натиснете 'Enter', паролата ще бъде същата като паролата на създаденото хранилище за ключове.
Важно: Трябва да пазите паролите за частния ключ и хранилището. Те не може да бъдат възстановени, ако ги загубите.
След въвеждане на всички данни ще бъде създаден нов Java Keystore файл на име .keystore. Файлът ще бъде разположен в директорията на потребителя,
под чието име се изпълнява действието. Засега файлът може да остане на това място, така че няма да се налага местоположението му да се задава при всяко пускане на
keytool.
|
|
Настройване на SSL/TLS (част 2)
Генериране и подаване на искане за подписване на сертификат
На командния ред напишете:
keytool -certreq -keyalg RSA -alias tomcat -file certreq.csr
Това ще генерира файл с име certreq.csr в директорията на keytool.
Важно: На този етап може да създадете резервно копие на хранилището, което би помогнало, ако по-късно има проблеми при
импортиране на подписания сертификат.
Може да отворите генерирания файл с текстов редактор от типа на Notepad или Notepad++. Съдържанието на файла ще изглежда като:
-----BEGIN CERTIFICATE-----
MIIDjzCCAnegAwIBAgIEG/AiUDANBgkqhkiG9w00iw...
-----END CERTIFICATE-----
Трябва да пренесете целия текст във формата, указана от организацията, издаваща сертификата (Certificate Authority) на тяхната уебстраница и да изпълните техните указания.
Сваляне на подписания сертификат
Когато е готов, може да свалите подписания сертификат от сайта на Certificate Authority. Ако той вече е във формат PKCS #7 (т.е. файлът е с разширение .p7s, което означава
електронен подпис в PKCS #7 формат), то може да пропуснете настоящата стъпка. В противен случай трябва да го конвертирате в PKCS #7 формат.
За да конвертирате сертификата под Windows, отворете файла му (с двойно натискане на левия бутон на мишката) и отидете в раздел 'Details'. Натиснете 'Copy to File', изберете PKCS #7
като формат за експорт и завършете операцията.
Импортиране на сертификата на Certificate Authority
На командния ред напишете:
keytool -import -alias root -trustcacerts -file ca_cert.crt
Ако импортът е успешен, сертификатът на Certificate Authority вече ще бъде във вашето хранилище.
Импортиране на подписания сертификат
На командния ред напишете:
keytool -import -alias tomcat -file cert.p7s
Ако импортът е успешен, подписаният сертификат вече ще бъде във вашето хранилище. За да проверите дали всичко е наред, може да разгледате съдържанието на хранилището:
Резултатът трябва да изглежда по следния начин:
Enter keystore password:
Keystore type: JKS
Keystore provider: SUN
Your keystore contains 2 entries
root, 10.07.2016, trustedCertEntry,
Certificate fingerprint (SHA1): C9:6E:DB:C7:1A:B0:50:79:F6:1A:CD:F3:D8:DC:5D:B6:1E:B7:5F:B6
tomcat, 10.07.2016, PrivateKeyEntry,
Certificate fingerprint (SHA1): 73:A7:B5:2E:41:C2:AA:DF:44:F3:0E:53:0B:D3:85:79:00:8C:27:42
|
|
Настройване на SSL/TLS (част 3)
Конфигуриране на HTTPS конектор
След като успешно сте импортирали подписания сертификат в хранилището, може да копирате файла .keystore от директорията на активния потребител
в директория $CATALINA_BASE/conf/. След това редактирайте файл
$CATALINA_BASE/conf/server.xml по следния начин:
<Connector port="443" protocol="org.apache.coyote.http11.Http11NioProtocol" SSLEnabled="true"
URIEncoding="UTF-8" maxThreads="150" scheme="https" secure="true"
clientAuth="false" sslProtocol="TLS"
keystoreFile="conf/.keystore" keystorePass="password" keyAlias="tomcat" />
Tomcat вече ще може да обработва HTTPS връзки на порт 443. Ако имате само един частен ключ в хранилището (което би било ситуацията, ако следвате процедурата
по подразбиране), може да пропуснете атрибута keyAlias.
Осигуряване на връзка по HTTPS
Дори и да сте конфигурирали HTTPS, за потребителите все още ще бъде възможно да се свързват по HTTP. За да промените това във файл $CATALINA_BASE/conf/web.xml,
може да сложите следния текст:
<security-constraint>
<web-resource-collection>
<web-resource-name>ROOT</web-resource-name>
<url-pattern>/*</url-pattern>
</web-resource-collection>
<user-data-constraint>
<transport-guarantee>CONFIDENTIAL</transport-guarantee>
</user-data-constraint>
</security-constraint>
По този начин клиентите винаги ще използват HTTPS, независимо от опита за връзка.
|
|
Други настройки
Firewall
Не забравяйте да добавите съответните правила във вашия firewall за портовете, които уебсървера използва. Процедурата за това зависи от конкретната програма, но по принцип не е сложна.
Пренасочване на портове (port forwarding)
Доколкото IP адресите в локалната мрежа не са постоянни, на първо място трябва да направите IP адреса на сървера статичен. След това трябва да отидете в административния панел на рутера
(обикновено http://192.168.0.1 или подобен) и да влезете като администратор.
за точният IP адрес на рутера и данните на администраторския акаунт трябва да се консултирате с документацията на рутера.
Отидете в раздела за пренасочване на портове и въведете правило за всеки порт, който ще използвате - 80 за HTTP и 443 за HTTPS. Обикновено тези правила съдържат локалния IP
адрес на сървера, входящия порт и порта на сървера, който трябва да бъде използван (в случая същия като входящия порт).
Domain Name Server
Ако имате регистрирано име на домейн, което желаете да използвате за достъп до системата, то трябва да конфигурирате DNS, който да сочи към публичния IP адрес на вашата мрежа.
Процедурата за това зависи от вашия доставчик на Internet.
Host Name на сървера
За да влезете в системата от локалната мрежа, трябва да наберете локалния му IP адрес. Това не е много удобно за ежедневна работа, но на клиентските машини може да зададете име на сървера.
За целта отворете файл \Windows\System32\drivers\etc\hosts и добавете ред, съдържащ IP адреса на сървера и името, с което искате да го достигате, например:
192.168.0.33 cloud_office
Промяната ще настъпи веднага и вече ще можете да стигате до системата на адрес http://cloud_office. Обърнете внимание обаче, че връзките за споделяне на файлове,
генерирани на компютър, където е зададено име на сървера, няма да бъдат достъпни на компютри, където не е направена същата настройка.
|
|
Инсталиране на системата
Качване на уеб-приложението
"Инфрарх облачен офис" се разпространява като единичен WAR (web application archive) файл на име ROOT.war. След като сте свалили инсталационния файл и вече
сте инсталирали Apache Tomcat, може да инсталирате системата чрез вграденото приложение Manager на Tomcat. Необходимо е да направите следното:
- Отидете на http://localhost/manager
. Ще трябва да въведете администраторското име и парола,
които сте задали при инсталирането на Tomcat.
- Отидете в раздел 'Applications' и натиснете бутона 'Undeploy' на приложението, озаглавено 'Welcome to Tomcat'.
- Отидете в раздел 'Deploy' и качете файла ROOT.war.
След успешно качване списъкът с инсталирани уеб-приложения ще съдържа нов ред със заглавие 'Infrarch Cloud Office'.
Първо влизане в системата
На този етап може да стартирате системата за първи път. Може да направите това, като отидете на адрес http://localhost .
Системата ще се инициализира за няколко секунди и ще покаже диалога за влизане. Въведете администраторското име и парола по подразбиране, за да влезете (име 'admin', парола 'admin').
Важно: След като влезете трябва веднага да смените администраторската парола.
|
|
Конфигуриране на системата
Основни директории
Системата име три основни директории, а именно:
- директория за документи, където се съдържат всички потребителски документи и директории
- конфигурационна директория, която съдържа конфигурационни файлове, индекси, кореспонденция и пр.
- архивна директория, която съдържа архивите на системата.
След инсталиране системата ще инициализира основните директории по подразбиране. От съображения за сигурност тези директории не може да бъдат променени от
конфигурационния панел на "Инфрарх облачен офис", а само от сървера. Тези директории се намират във файл на име
paths.properties в директория $CATALINA_BASE/webapps/ROOT/WEB-INF/classes.
Ако имате съществуваща файлова структура, която искате да използвате, трябва да промените project.root.docs да сочи към нея.
Може също така да искате да промените project.root.backup, така че да сочи към различно физическо устройство от устройството, на което се
намират документите и конфигурационните файлове.
За да промените основните директории, трябва да направите следното:
- инвалидирайте всички потребителски сесии (от Tomcat Manager)
- спрете "Инфрарх облачен офис" (от Tomcat Manager)
- редактирайте файла paths.properties
- стартирайте отново "Инфрарх облачен офис".
Сигурност
Препоръчително е да разгледате настройките за сигурност и да се уверите, че отговарят на нуждите ви. Най-важни са настройките за проверка на администраторски и клиентски IP адреси.
Когато проверката за администраторски IP адрес е включена, администраторите ще могат да променят настройките на системата само от IP адреси,
намиращи се в локалната мрежа. Когато проверката за клиентски IP адрес е включена, да се свържат ще се позволява само на потребители с IP адреси от локалната мрежа или изрично
изброени допустими IP адреси.
Ако изключите проверката за потребителски IP адреси, препоръчително е да зададете забавяне при неуспешен опит за влизане от няколко секунди.
Архивиране
Може да настроите системата автоматично да архивира потребителските данни и системните файлове с определена честота и на посочено от вас място. Параметри, които може да се настройват са
брой архиви, които да се пазят, час на стартиране на архивирането, както и брой дни между архивите.
Разни
Може да променяте разнообразни други настройки като например език по подразбиране, максимални размери на файлове, брой дни за валидност на връзките за споделяне на файлове, и пр.
Това завършва процеса по инсталиране и "Инфрарх облачен офис" би трябвало да бъде напълно функционален.
|
|
Разширени настройки на Tomcat
Документация
Настоящите бележки дават информация за инсталация на Apache Tomcat, която се очаква да задоволи изискванията в повечето случаи.
Повече подробности и информация как да бъде конфигуриран Apache Tomcat за по-специфични случаи и при друга среда е налична на следните адреси (според вашата версия на Tomcat):
https://tomcat.apache.org/tomcat-8.0-doc/index.html
https://tomcat.apache.org/tomcat-9.0-doc/index.html
Използване на Apache Portable Runtime (APR)
За по-добра производителност може да използвате библиотеката Apache Portable Runtime и APR конектора. APR може да бъде включен при инсталирането на Tomcat или да бъде добавен по-късно оттук:
http://tomcat.apache.org/download-native.cgi
Обърнете внимание, че конфигурирането на TLS/SSL на такъв конектор се различава от представеното тук. За повече информация може да се консултирате с раздел
'SSL Configuration HOW-TO' от документацията на Apache Tomcat.
Използване на Apache Tomcat с Apache HTTP Server
Ако вече разполагате със сървер Apache HTTP и искате да продължите да го използвате като лице, то е възможно Apache Tomcat да работи заедно с него. Ако Tomcat е инсталиран
на отделен компютър, това би дало допълнителен слой на сигурност между него и останалия свят. Подробности как двата уебсървера може да бъдат настроени да работят заедно
може да бъдат намерени тук:
https://tomcat.apache.org/connectors-doc/webserver_howto/apache.html
|
|
Контролен лист за инсталиране
|
Инсталационната процедура не е сложна, но изисква доста стъпки. Винаги е възможно някоя стъпка да бъде изпусната, което да доведе до загуба на време в търсенето на проблеми.
За да се избегне това е разработен контролен лист, който да улесни процеса на инсталиране. Ако желаете, може да свалите контролния лист от връзката по-долу:
Installation Checklist 160711.pdf
|
|
|
|