27.04.2026

This commit is contained in:
2026-04-27 20:50:38 +03:00
parent 984d8cf33b
commit 44a522877c
4 changed files with 27 additions and 31 deletions
+7 -13
View File
@@ -5,7 +5,7 @@
Подготавливаем ноду для установки. Все это дело работает на джаве. И хоть в архиве опенсерча уже есть жаба лучше поставить ее прямо на машину, что бы было проще работать Подготавливаем ноду для установки. Все это дело работает на джаве. И хоть в архиве опенсерча уже есть жаба лучше поставить ее прямо на машину, что бы было проще работать
``` ```
sudo apt update && sudo apt upgrade -y sudo apt update && sudo apt upgrade -y
sudo apt install openjdk-25-jdk sudo apt install -y openjdk-25-jdk
``` ```
Отключим свап и настроем виртуальную память хоста Отключим свап и настроем виртуальную память хоста
``` ```
@@ -18,18 +18,12 @@ cat /proc/sys/vm/max_map_count
``` ```
После обновления и установки жабы, лучше всего перезагрузится. Далее мы качаем архив с опенсерчем с оффсайта После обновления и установки жабы, лучше всего перезагрузится. Далее мы качаем архив с опенсерчем с оффсайта
``` ```
wget https://artifacts.opensearch.org/releases/bundle/opensearch/3.5.0/opensearch-3.5.0-linux-x64.tar.gz wget https://artifacts.opensearch.org/releases/bundle/opensearch/3.6.0/opensearch-3.6.0-linux-x64.deb
``` sudo env OPENSEARCH_INITIAL_ADMIN_PASSWORD=5ruXurur! dpkg -i opensearch-3.6.0-linux-x64.
``` sudo systemctl enable opensearch
Распакуем архив в папку
```
tar -xvf opensearch-3.5.0-linux-x64.tar.gz -С /etc/opensearch
```
Создадим папку для хранения сертификатов и перейдем в нее.
```
sudo mkdir /etc/opensearch/ssl
cd /etc/opensearch/ssl
bash ssl.sh
``` ```
Выполним скрипт ssl.sh (лежит в доке как пример) для создания самоподписанных сертификатов и хранилища сертификатов. СОздадутся корневой сертификат ЦА. Так же создастся на его основе админский сертификат и сертификаты для каждой ноды. Это нужно что бы общение между нодами и дашбордой были зашифрованы. Так же выпустится админский серт для зашифрованного подключения админа. Выполним скрипт ssl.sh (лежит в доке как пример) для создания самоподписанных сертификатов и хранилища сертификатов. СОздадутся корневой сертификат ЦА. Так же создастся на его основе админский сертификат и сертификаты для каждой ноды. Это нужно что бы общение между нодами и дашбордой были зашифрованы. Так же выпустится админский серт для зашифрованного подключения админа.
После завершения подготовки требуется нарисовать кофниг. Конфиг имеет формат YAML и различается в зависимости от кластера или стендэлон опенсерча После завершения подготовки требуется нарисовать кофниг. Конфиг имеет формат YAML и различается в зависимости от кластера или стендэлон опенсерча
@@ -0,0 +1,12 @@
cluster.name: kal-cluster
node.name: opensearch-2
node.roles: [ cluster_manager, data ]
cluster.initial_cluster_manager_nodes: ["opensearch-cluster_manager"]
discovery.seed_hosts: ["opensearch-1.sailor.com", "opensearch-2.sailor.com", "opensearch-3.sailor.com"]
network.host: 0.0.0.0
http.port: 9200
plugins.security.disabled: false
# Path to directory where to store the data (separate multiple locations by comma):
path.data: /var/lib/opensearch
# Path to log files:
path.logs: /var/log/opensearch
-17
View File
@@ -1,17 +0,0 @@
cluster.name: kal-cluster # Имя кластера
node.name: opensearch-1 # Имя ноды кластера
# Включение плагина безопасности для шифрования трафика между нодами
plugins.security.ssl.transport.keystore_filepath: /etc/opensearch/config/ssl/keystore.jks # Путь к файлу keystore.jks, который содержит ключи к сертификатам
plugins.security.ssl.transport.keystore_password: MyCertPassword # Пароль от кейстора
plugins.security.ssl.transport.keystore_keypassword: MyCertPassword # Пароль от приватного ключа внутри кейстора
plugins.security.ssl.transport.truststore_filepath: /etc/opensearch/config/ssl/truststore.jks # Путь к хранилищу сертификатов
plugins.security.ssl.transport.truststore_password: MyCertPassword # Пароль от хранилища сертификатов
#Включение плагина безопасности для шифрования трафика между дашбордом и опенсерчом
#plugins.security.ssl.http.enabled: # Включение шифрования при обращении к REST api. По умолчанию выключено. При включении http будет принудительно отключен и всегда будет использоваться https
plugins.security.ssl.http.keystore_filepath: /etc/opensearch/config/ssl/keystore.jks # Путь к файлу keystore.jks, который содержит ключи к сертификатам
plugins.security.ssl.http.keystore_password: MyCertPassword # Пароль от кейстора
plugins.security.ssl.http.keystore_keypassword: MyCertPassword # Пароль от приватного ключа внутри кейстора
plugins.security.ssl.http.truststore_filepath: /etc/opensearch/config/ssl/truststore.jks # Путь к хранилищу сертификатов
plugins.security.ssl.http.truststore_password: MyCertPassword # Пароль от хранилища сертификатов
+7
View File
@@ -0,0 +1,7 @@
Установка из тарбола завершилась тем что я не разложил бинарники логи и тд по папкам. Так же все напутал с правами, юзерами, группами и т.д. Секурити плагин не смог прочитать кейстор, видимо что то я сделал неправильно
Попробуем установить его через апт завтра. Так же откатимся в хотелках и просто сгенерим сертификаты, без кестора и трастстора
20/04/2026 Установка через апт работает. Но проблема с сертификатами остается. Смиряемся и откатываемся. Возможно я генерю сертификаты не правильно. Из важного сертификаты надо генерить на 1 ноде. А потом раскидать все это дело по узлам.
Из важного записать все ноды в файлы хостс или поднять свой днс
27.04.2026 Решил поднимать свой днс. Помучил нейронки. Из предлженных вариантов только powerdns имеет апи и тераформ провайдера. Подолбится ли с базовой инфрой? Или попытатся обойтись костылями?