27.04.2026
This commit is contained in:
@@ -5,7 +5,7 @@
|
||||
Подготавливаем ноду для установки. Все это дело работает на джаве. И хоть в архиве опенсерча уже есть жаба лучше поставить ее прямо на машину, что бы было проще работать
|
||||
```
|
||||
sudo apt update && sudo apt upgrade -y
|
||||
sudo apt install openjdk-25-jdk
|
||||
sudo apt install -y openjdk-25-jdk
|
||||
```
|
||||
Отключим свап и настроем виртуальную память хоста
|
||||
```
|
||||
@@ -18,18 +18,12 @@ cat /proc/sys/vm/max_map_count
|
||||
```
|
||||
После обновления и установки жабы, лучше всего перезагрузится. Далее мы качаем архив с опенсерчем с оффсайта
|
||||
```
|
||||
wget https://artifacts.opensearch.org/releases/bundle/opensearch/3.5.0/opensearch-3.5.0-linux-x64.tar.gz
|
||||
```
|
||||
```
|
||||
Распакуем архив в папку
|
||||
```
|
||||
tar -xvf opensearch-3.5.0-linux-x64.tar.gz -С /etc/opensearch
|
||||
```
|
||||
Создадим папку для хранения сертификатов и перейдем в нее.
|
||||
```
|
||||
sudo mkdir /etc/opensearch/ssl
|
||||
cd /etc/opensearch/ssl
|
||||
bash ssl.sh
|
||||
wget https://artifacts.opensearch.org/releases/bundle/opensearch/3.6.0/opensearch-3.6.0-linux-x64.deb
|
||||
sudo env OPENSEARCH_INITIAL_ADMIN_PASSWORD=5ruXurur! dpkg -i opensearch-3.6.0-linux-x64.
|
||||
sudo systemctl enable opensearch
|
||||
```
|
||||
|
||||
Выполним скрипт ssl.sh (лежит в доке как пример) для создания самоподписанных сертификатов и хранилища сертификатов. СОздадутся корневой сертификат ЦА. Так же создастся на его основе админский сертификат и сертификаты для каждой ноды. Это нужно что бы общение между нодами и дашбордой были зашифрованы. Так же выпустится админский серт для зашифрованного подключения админа.
|
||||
После завершения подготовки требуется нарисовать кофниг. Конфиг имеет формат YAML и различается в зависимости от кластера или стендэлон опенсерча
|
||||
После завершения подготовки требуется нарисовать кофниг. Конфиг имеет формат YAML и различается в зависимости от кластера или стендэлон опенсерча
|
||||
|
||||
|
||||
|
||||
@@ -0,0 +1,12 @@
|
||||
cluster.name: kal-cluster
|
||||
node.name: opensearch-2
|
||||
node.roles: [ cluster_manager, data ]
|
||||
cluster.initial_cluster_manager_nodes: ["opensearch-cluster_manager"]
|
||||
discovery.seed_hosts: ["opensearch-1.sailor.com", "opensearch-2.sailor.com", "opensearch-3.sailor.com"]
|
||||
network.host: 0.0.0.0
|
||||
http.port: 9200
|
||||
plugins.security.disabled: false
|
||||
# Path to directory where to store the data (separate multiple locations by comma):
|
||||
path.data: /var/lib/opensearch
|
||||
# Path to log files:
|
||||
path.logs: /var/log/opensearch
|
||||
@@ -1,17 +0,0 @@
|
||||
cluster.name: kal-cluster # Имя кластера
|
||||
node.name: opensearch-1 # Имя ноды кластера
|
||||
|
||||
# Включение плагина безопасности для шифрования трафика между нодами
|
||||
plugins.security.ssl.transport.keystore_filepath: /etc/opensearch/config/ssl/keystore.jks # Путь к файлу keystore.jks, который содержит ключи к сертификатам
|
||||
plugins.security.ssl.transport.keystore_password: MyCertPassword # Пароль от кейстора
|
||||
plugins.security.ssl.transport.keystore_keypassword: MyCertPassword # Пароль от приватного ключа внутри кейстора
|
||||
plugins.security.ssl.transport.truststore_filepath: /etc/opensearch/config/ssl/truststore.jks # Путь к хранилищу сертификатов
|
||||
plugins.security.ssl.transport.truststore_password: MyCertPassword # Пароль от хранилища сертификатов
|
||||
|
||||
#Включение плагина безопасности для шифрования трафика между дашбордом и опенсерчом
|
||||
#plugins.security.ssl.http.enabled: # Включение шифрования при обращении к REST api. По умолчанию выключено. При включении http будет принудительно отключен и всегда будет использоваться https
|
||||
plugins.security.ssl.http.keystore_filepath: /etc/opensearch/config/ssl/keystore.jks # Путь к файлу keystore.jks, который содержит ключи к сертификатам
|
||||
plugins.security.ssl.http.keystore_password: MyCertPassword # Пароль от кейстора
|
||||
plugins.security.ssl.http.keystore_keypassword: MyCertPassword # Пароль от приватного ключа внутри кейстора
|
||||
plugins.security.ssl.http.truststore_filepath: /etc/opensearch/config/ssl/truststore.jks # Путь к хранилищу сертификатов
|
||||
plugins.security.ssl.http.truststore_password: MyCertPassword # Пароль от хранилища сертификатов
|
||||
@@ -0,0 +1,7 @@
|
||||
Установка из тарбола завершилась тем что я не разложил бинарники логи и тд по папкам. Так же все напутал с правами, юзерами, группами и т.д. Секурити плагин не смог прочитать кейстор, видимо что то я сделал неправильно
|
||||
Попробуем установить его через апт завтра. Так же откатимся в хотелках и просто сгенерим сертификаты, без кестора и трастстора
|
||||
|
||||
20/04/2026 Установка через апт работает. Но проблема с сертификатами остается. Смиряемся и откатываемся. Возможно я генерю сертификаты не правильно. Из важного сертификаты надо генерить на 1 ноде. А потом раскидать все это дело по узлам.
|
||||
Из важного записать все ноды в файлы хостс или поднять свой днс
|
||||
|
||||
27.04.2026 Решил поднимать свой днс. Помучил нейронки. Из предлженных вариантов только powerdns имеет апи и тераформ провайдера. Подолбится ли с базовой инфрой? Или попытатся обойтись костылями?
|
||||
Reference in New Issue
Block a user