From 44a522877c6d4f83c2637b00e379cbe383d01a1d Mon Sep 17 00:00:00 2001 From: SailorUpiter Date: Mon, 27 Apr 2026 20:50:38 +0300 Subject: [PATCH] 27.04.2026 --- docs/openshearch/install.md | 22 ++++++++-------------- docs/openshearch/templates/opensearch.yaml | 12 ++++++++++++ docs/openshearch/templates/opensearch.yml | 17 ----------------- docs/openshearch/ход работы.md | 7 +++++++ 4 files changed, 27 insertions(+), 31 deletions(-) create mode 100644 docs/openshearch/templates/opensearch.yaml delete mode 100644 docs/openshearch/templates/opensearch.yml create mode 100644 docs/openshearch/ход работы.md diff --git a/docs/openshearch/install.md b/docs/openshearch/install.md index 9dace85..bac27b1 100644 --- a/docs/openshearch/install.md +++ b/docs/openshearch/install.md @@ -5,7 +5,7 @@ Подготавливаем ноду для установки. Все это дело работает на джаве. И хоть в архиве опенсерча уже есть жаба лучше поставить ее прямо на машину, что бы было проще работать ``` sudo apt update && sudo apt upgrade -y -sudo apt install openjdk-25-jdk +sudo apt install -y openjdk-25-jdk ``` Отключим свап и настроем виртуальную память хоста ``` @@ -18,18 +18,12 @@ cat /proc/sys/vm/max_map_count ``` После обновления и установки жабы, лучше всего перезагрузится. Далее мы качаем архив с опенсерчем с оффсайта ``` -wget https://artifacts.opensearch.org/releases/bundle/opensearch/3.5.0/opensearch-3.5.0-linux-x64.tar.gz -``` -``` -Распакуем архив в папку -``` -tar -xvf opensearch-3.5.0-linux-x64.tar.gz -С /etc/opensearch -``` -Создадим папку для хранения сертификатов и перейдем в нее. -``` -sudo mkdir /etc/opensearch/ssl -cd /etc/opensearch/ssl -bash ssl.sh +wget https://artifacts.opensearch.org/releases/bundle/opensearch/3.6.0/opensearch-3.6.0-linux-x64.deb +sudo env OPENSEARCH_INITIAL_ADMIN_PASSWORD=5ruXurur! dpkg -i opensearch-3.6.0-linux-x64. +sudo systemctl enable opensearch ``` + Выполним скрипт ssl.sh (лежит в доке как пример) для создания самоподписанных сертификатов и хранилища сертификатов. СОздадутся корневой сертификат ЦА. Так же создастся на его основе админский сертификат и сертификаты для каждой ноды. Это нужно что бы общение между нодами и дашбордой были зашифрованы. Так же выпустится админский серт для зашифрованного подключения админа. -После завершения подготовки требуется нарисовать кофниг. Конфиг имеет формат YAML и различается в зависимости от кластера или стендэлон опенсерча \ No newline at end of file +После завершения подготовки требуется нарисовать кофниг. Конфиг имеет формат YAML и различается в зависимости от кластера или стендэлон опенсерча + + diff --git a/docs/openshearch/templates/opensearch.yaml b/docs/openshearch/templates/opensearch.yaml new file mode 100644 index 0000000..f5b8378 --- /dev/null +++ b/docs/openshearch/templates/opensearch.yaml @@ -0,0 +1,12 @@ +cluster.name: kal-cluster +node.name: opensearch-2 +node.roles: [ cluster_manager, data ] +cluster.initial_cluster_manager_nodes: ["opensearch-cluster_manager"] +discovery.seed_hosts: ["opensearch-1.sailor.com", "opensearch-2.sailor.com", "opensearch-3.sailor.com"] +network.host: 0.0.0.0 +http.port: 9200 +plugins.security.disabled: false +# Path to directory where to store the data (separate multiple locations by comma): +path.data: /var/lib/opensearch +# Path to log files: +path.logs: /var/log/opensearch \ No newline at end of file diff --git a/docs/openshearch/templates/opensearch.yml b/docs/openshearch/templates/opensearch.yml deleted file mode 100644 index 6bd7abf..0000000 --- a/docs/openshearch/templates/opensearch.yml +++ /dev/null @@ -1,17 +0,0 @@ -cluster.name: kal-cluster # Имя кластера -node.name: opensearch-1 # Имя ноды кластера - -# Включение плагина безопасности для шифрования трафика между нодами -plugins.security.ssl.transport.keystore_filepath: /etc/opensearch/config/ssl/keystore.jks # Путь к файлу keystore.jks, который содержит ключи к сертификатам -plugins.security.ssl.transport.keystore_password: MyCertPassword # Пароль от кейстора -plugins.security.ssl.transport.keystore_keypassword: MyCertPassword # Пароль от приватного ключа внутри кейстора -plugins.security.ssl.transport.truststore_filepath: /etc/opensearch/config/ssl/truststore.jks # Путь к хранилищу сертификатов -plugins.security.ssl.transport.truststore_password: MyCertPassword # Пароль от хранилища сертификатов - -#Включение плагина безопасности для шифрования трафика между дашбордом и опенсерчом -#plugins.security.ssl.http.enabled: # Включение шифрования при обращении к REST api. По умолчанию выключено. При включении http будет принудительно отключен и всегда будет использоваться https -plugins.security.ssl.http.keystore_filepath: /etc/opensearch/config/ssl/keystore.jks # Путь к файлу keystore.jks, который содержит ключи к сертификатам -plugins.security.ssl.http.keystore_password: MyCertPassword # Пароль от кейстора -plugins.security.ssl.http.keystore_keypassword: MyCertPassword # Пароль от приватного ключа внутри кейстора -plugins.security.ssl.http.truststore_filepath: /etc/opensearch/config/ssl/truststore.jks # Путь к хранилищу сертификатов -plugins.security.ssl.http.truststore_password: MyCertPassword # Пароль от хранилища сертификатов \ No newline at end of file diff --git a/docs/openshearch/ход работы.md b/docs/openshearch/ход работы.md new file mode 100644 index 0000000..4f6132e --- /dev/null +++ b/docs/openshearch/ход работы.md @@ -0,0 +1,7 @@ +Установка из тарбола завершилась тем что я не разложил бинарники логи и тд по папкам. Так же все напутал с правами, юзерами, группами и т.д. Секурити плагин не смог прочитать кейстор, видимо что то я сделал неправильно +Попробуем установить его через апт завтра. Так же откатимся в хотелках и просто сгенерим сертификаты, без кестора и трастстора + +20/04/2026 Установка через апт работает. Но проблема с сертификатами остается. Смиряемся и откатываемся. Возможно я генерю сертификаты не правильно. Из важного сертификаты надо генерить на 1 ноде. А потом раскидать все это дело по узлам. +Из важного записать все ноды в файлы хостс или поднять свой днс + +27.04.2026 Решил поднимать свой днс. Помучил нейронки. Из предлженных вариантов только powerdns имеет апи и тераформ провайдера. Подолбится ли с базовой инфрой? Или попытатся обойтись костылями? \ No newline at end of file