Пример настройки защищённого подключения АРМ Администратора на ОС Linux к СУ NGate
Основные этапы настройки защищённого подключения АРМ Администратора на ОС Linux к системе управления NGate.
В данном разделе описаны основные этапы настройки подключения по защищённому протоколу httpsАРМ Администратора на ОС Linux к СУ NGate. В примере используется АРМ Администратора на ОС Astra Linux, особенности использования других дистрибутивов Linux смотрите в документации для данных дистрибутивов.
В данном примере настройка осуществляется с использованием встроенного сервиса СУ NGate (Internal MC service), настройка с внешним УЦ будет происходить аналогично, но выпуск сертификатов и ключей должен быть проведён в используемом внешнем УЦ.
Подробнее о создании инфраструктуры открытых ключей внутреннего взаимодействия NGate читайте в главе: Создание инфраструктуры открытых ключей внутреннего взаимодействия NGate.
- Установите дистрибутив ПО NGate management (complete) на СУ NGate.
-
Подключитесь консольно к системе управления NGate и
авторизуйтесь как суперпользователь root.
ngate-mc login: root Password: -
Настройте сетевые параметры в консольной программе
ng-netcfg, обязательно задайте интерфейс управления
(management interface).
ng-netcfg -
Запустите консольную программу настройки инфраструктуры PKI
ng-certcfg.
ng-certcfg - Создайте или загрузите внешнюю гамму длиной не менее 4 отрезков: .
-
Создайте Корневой сертификат СУ (MC Root Certificate), будет
использована часть внешней гаммы: .
Подробнее см: 8.
-
Примонтируйте и запишите на внешний носитель информации файл корневого сертификата. Отмонтируйте внешний
носитель.
Важное замечание: Внешний носитель должен быть предварительно отформатирован в FAT32.Пример команд:
mount /dev/sdb1 /mnt -o umask=000cp /tmp/mc_root_generated.cer /mntumount /mnt -
Создайте Сертификат Администратора (Administrator certificate),
будет использована часть внешней гаммы:
Подробнее см. 12
-
Выполните экспорт сертификата Администратора в локальную директорию для
последующей привязки к порталу суперадминистратора:
Подробнее см. 12.
-
Активируйте портал суперадминистратора, выполните в процессе привязку
сертификата администратора:
.Перезагрузите Web и uWSGI сервисы для применения настроек.
-
Экспортируйте контейнер закрытого ключа сертификата Администратора на внешний
носитель (носитель должен быть подключен, но не примонтирован к
СУ):
-
Подключите и примонтируйте внешний носитель с корневым сертификатом к АРМ
Администратора:
sudo mount dev/sdb1 /mnt -
Установите корневой сертификат в хранилище с помощью консольной команды:
/opt/cprocsp/bin/amd64/certmgr -inst -cert -file ~/Загрузки/<название файла сертификата>.cer -store uRootПримечание: Установка возможна также с использованием графической версии приложения. -
Установите сертификат Администратора: в хранилище с помощью консольной
команды:
/opt/cprocsp/bin/amd64/csptest -absorb -certs -pattern mcradminПримечание: Данная команда установит все доступные сертификаты Администратора, для установки конкретного сертификата укажите полное имя контейнера mcradmin.000. -
Отмонтируйте носитель:
umount /mnt - Запустите браузер и введите адрес СУ NGate с протоколом https и 8000 портом.
