Отказоустойчивый кластер с репликацией на два узла
Установка осуществляется из образа ibatyr-ubuntu-2X.04-v2.XX.0-replication.iso (OC+WAF) на виртуальный или физический сервер. Сервера, на которые планируется устанавливать iBatyr WAF, должны отвечать минимальным системным требованиям из раздела 2.1.
Для начала нужно установить ОС (пример установки ОС приведён в Приложении Б). После установки и аутентификации в ОС автоматически запустится установка WAF.
Перед началом установки кластера Управления из двух узлов следует выделить три IP-адреса из одной подсети – по одному на каждый узел и одному для Virtual IP, который будет всегда привязан к данному master-узлу.
Далее необходимо выполнить следующие действия:
В появившемся окне выбрать установку с репликацией (см. снимок экрана 56).
Снимок экрана 56 – Выбор типа установки
В следующем появившемся окне выбрать основной узел (см. снимок экрана 57).
Снимок экрана 57 – Выбор основного узла
В следующем окне ввести пароль для взаимодействия основного (master) узла с резервным (slave) (см. снимок экрана 58).
Снимок экрана 58 – Пароль для взаимодействия основного и резервного узлов
Далее нужно подтвердить пароль (см. снимок экрана 59).
Снимок экрана 59 – Подтверждение пароля
Затем ввести IP-адрес основного узла (см. снимок экрана 60).
Снимок экрана 60 – IP-адрес основного узла
Затем ввести адрес резервного узла (см. снимок экрана 61).
Снимок экрана 61 – IP-адрес резервного узла
Далее ввести VIP-адрес (см. снимок экрана 62).
Снимок экрана 62 – VIP-адрес
В появившемся окне выбрать простую установку на один узел (см. снимок экрана 63).
Снимок экрана 63 – Выбор типа установки
Далее в окне выбора режима установки выбрать Reverse proxy (см. снимок экрана 64).
Снимок экрана 64 – Выбор режима установки
После, в соответствующих окнах, указать IP-адрес и порт защищаемого приложения (см. снимок экрана 65, снимок экрана 66). Введенные на данном этапе значения можно будет изменить после установки.
Снимок экрана 65 – IP-адреса защищаемого приложения
Снимок экрана 66 – Порт защищаемого приложения
Вывести для проверки обзорную информацию по результатам установки с помощью команды:
sudo grep -A 1 RECAP /var/tmp/install.log
Индикатором успешной установки будет являться отсутствие ошибок установки «failed=0» (см. снимок экрана 67).

Снимок экрана 67 – Установка без ошибок
Для проверки соответствия портов сервисам необходимо воспользоваться командой (см. Снимок экрана 68):
ss -ntl

Снимок экрана 68 – Соответствие портов сервисов
Порты для сервисов должны соответствовать:
nginx: port 8443;
ibatyr-dashboard: port 5088;
mongod: port 27017;
ibatyr-analyzer@0: port 6666;
ibatyr-redis@mgmt: port 6378;
ibatyr-redis@0: port 6379;
ibatyr-nginx: порт, который вы указали при установке WAF;
sshd: port 22;
postgresql: port 5432.
Далее нужно проверить состояние кластера командой sudo crm status (см. снимок экрана 69).

Снимок экрана 69 – Результаты проверки состояния кластера
После инициализировать слот репликации путем перезапуска ресурса pgsql командой (см. снимок экрана 70):
sudo crm resource restart pgsql

Снимок экрана 70 – Инициализация слота репликации
Во время выполнения данной команды ресурс сначала перейдет в статус Slaves (см. снимок экрана 71). Нужно дождаться, когда он вернется в состояние Masters (см. снимок экрана 72). Проверка состояния кластера выполняется следующей командой:
sudo crm status

Снимок экрана 71 – Статус Slaves

Снимок экрана 72 – Статус Master
Если выделенные адреса имеют маску не 255.255.255.0 (24), то необходимо изменить маску в конфигурационном файле для VIP-ресурса waf-virtual-ip. Для этого следует:
Выполнить команду sudo crm configure edit.
В открывшемся редакторе vim, в файле найти ресурс и сменить cidr_netmask=24 на нужную маску (см. снимок экрана 73).

Снимок экрана 73 – Смена сетевой маски
Для безопасности во время установки был запрещен SSH доступ пользователю waf. Если необходимо разрешить такой доступ, то в конфигурационном файле /etc/sshd/sshd_config следует удалить последнюю строчку DenyUsers waf и перезапустить сервис с помощью команды (см. снимок экрана 74):
sudo systemctl restart sshd
Снимок экрана 74 – Разрешение SSH











