Отказоустойчивый кластер с репликацией на два узла

Установка осуществляется из образа ibatyr-ubuntu-2X.04-v2.XX.0-replication.iso (OC+WAF) на виртуальный или физический сервер. Сервера, на которые планируется устанавливать iBatyr WAF, должны отвечать минимальным системным требованиям из раздела 2.1.

Для начала нужно установить ОС (пример установки ОС приведён в Приложении Б). После установки и аутентификации в ОС автоматически запустится установка WAF.

Перед началом установки кластера Управления из двух узлов следует выделить три IP-адреса из одной подсети – по одному на каждый узел и одному для Virtual IP, который будет всегда привязан к данному master-узлу.

Далее необходимо выполнить следующие действия:

  1. В появившемся окне выбрать установку с репликацией (см. снимок экрана 56).

3.PNG

Снимок экрана 56 – Выбор типа установки

  1. В следующем появившемся окне выбрать основной узел (см. снимок экрана 57).

4.PNG

Снимок экрана 57 – Выбор основного узла

  1. В следующем окне ввести пароль для взаимодействия основного (master) узла с резервным (slave) (см. снимок экрана 58).

5.PNG

Снимок экрана 58 – Пароль для взаимодействия основного и резервного узлов

  1. Далее нужно подтвердить пароль (см. снимок экрана 59).

image59

Снимок экрана 59 – Подтверждение пароля

  1. Затем ввести IP-адрес основного узла (см. снимок экрана 60).

7.PNG

Снимок экрана 60 – IP-адрес основного узла

  1. Затем ввести адрес резервного узла (см. снимок экрана 61).

8.PNG

Снимок экрана 61 – IP-адрес резервного узла

  1. Далее ввести VIP-адрес (см. снимок экрана 62).

9.PNG

Снимок экрана 62 – VIP-адрес

  1. В появившемся окне выбрать простую установку на один узел (см. снимок экрана 63).

10.PNG

Снимок экрана 63 – Выбор типа установки

  1. Далее в окне выбора режима установки выбрать Reverse proxy (см. снимок экрана 64).

11.PNG

Снимок экрана 64 – Выбор режима установки

  1. После, в соответствующих окнах, указать IP-адрес и порт защищаемого приложения (см. снимок экрана 65, снимок экрана 66). Введенные на данном этапе значения можно будет изменить после установки.

12.PNG

Снимок экрана 65 – IP-адреса защищаемого приложения

13.PNG

Снимок экрана 66 – Порт защищаемого приложения

  1. Вывести для проверки обзорную информацию по результатам установки с помощью команды:

sudo grep -A 1 RECAP /var/tmp/install.log

Индикатором успешной установки будет являться отсутствие ошибок установки «failed=0» (см. снимок экрана 67).

image60

Снимок экрана 67 – Установка без ошибок

  1. Для проверки соответствия портов сервисам необходимо воспользоваться командой (см. Снимок экрана 68):

ss -ntl

image61

Снимок экрана 68 – Соответствие портов сервисов

Порты для сервисов должны соответствовать:

  • nginx: port 8443;

  • ibatyr-dashboard: port 5088;

  • mongod: port 27017;

  • ibatyr-analyzer@0: port 6666;

  • ibatyr-redis@mgmt: port 6378;

  • ibatyr-redis@0: port 6379;

  • ibatyr-nginx: порт, который вы указали при установке WAF;

  • sshd: port 22;

  • postgresql: port 5432.

  1. Далее нужно проверить состояние кластера командой sudo crm status (см. снимок экрана 69).

image62

Снимок экрана 69 – Результаты проверки состояния кластера

  1. После инициализировать слот репликации путем перезапуска ресурса pgsql командой (см. снимок экрана 70):

sudo crm resource restart pgsql

image63

Снимок экрана 70 – Инициализация слота репликации

Во время выполнения данной команды ресурс сначала перейдет в статус Slaves (см. снимок экрана 71). Нужно дождаться, когда он вернется в состояние Masters (см. снимок экрана 72). Проверка состояния кластера выполняется следующей командой:

sudo crm status

image64

Снимок экрана 71 – Статус Slaves

image65

Снимок экрана 72 – Статус Master

Если выделенные адреса имеют маску не 255.255.255.0 (24), то необходимо изменить маску в конфигурационном файле для VIP-ресурса waf-virtual-ip. Для этого следует:

  1. Выполнить команду sudo crm configure edit.

  2. В открывшемся редакторе vim, в файле найти ресурс и сменить cidr_netmask=24 на нужную маску (см. снимок экрана 73).

image66

Снимок экрана 73 – Смена сетевой маски

Для безопасности во время установки был запрещен SSH доступ пользователю waf. Если необходимо разрешить такой доступ, то в конфигурационном файле /etc/sshd/sshd_config следует удалить последнюю строчку DenyUsers waf и перезапустить сервис с помощью команды (см. снимок экрана 74):

sudo systemctl restart sshd

image67

Снимок экрана 74 – Разрешение SSH