<?xml version="1.0" encoding="utf-8" standalone="yes"?><rss version="2.0" xmlns:atom="http://www.w3.org/2005/Atom"><channel><title>Tls on fruworg</title><link>https://fruw.supa.dog/tags/tls/</link><description>Recent content in Tls on fruworg</description><generator>Hugo -- gohugo.io</generator><language>ru-RU</language><lastBuildDate>Thu, 01 Jun 2023 20:40:00 +0500</lastBuildDate><atom:link href="https://fruw.supa.dog/tags/tls/index.xml" rel="self" type="application/rss+xml"/><item><title>ldaps аутентификация в Postgres Pro</title><link>https://fruw.supa.dog/posts/postgres-ldaps/</link><pubDate>Thu, 01 Jun 2023 20:40:00 +0500</pubDate><guid>https://fruw.supa.dog/posts/postgres-ldaps/</guid><description>Выпуск сертфиката AD необходимо дать роль CA и выпустить сертификат. Подробнее: https://youtu.be/xC3ujXGkh_c?t=160
Перенос сертификата Необходимо перенести выпущенный конечный сертификат на сервер СУБД и перекодировать следующей командой:
openssl x509 -inform der -in &amp;lt;ad&amp;gt;.cer -out &amp;lt;ad&amp;gt;.pem Установка пакета ldap-utils apt install ldap-utils -y Правка ldap конфига В файл /etc/ldap/ldap.conf необходимо добавить следующие строки:
TLS_CACERT	/etc/ldap/&amp;lt;ad&amp;gt;.pem BASE	dc=&amp;lt;domain&amp;gt;,dc=&amp;lt;local&amp;gt; URI ldaps://&amp;lt;dc&amp;gt;.&amp;lt;domain&amp;gt;.&amp;lt;local&amp;gt;:636 Проверка ldap ldapsearch -x -b &amp;#34;dc=&amp;lt;domain&amp;gt;,dc=&amp;lt;local&amp;gt;&amp;#34; -H ldaps://&amp;lt;dc&amp;gt;.&amp;lt;domain&amp;gt;.&amp;lt;local&amp;gt;:636 -W -D &amp;lt;domain-user&amp;gt; Правка pg_hba.conf С ldapprefix/ldapsuffix в файле /var/lib/pgpro/std-14/data/pg_hba.</description></item><item><title>Добавление самоподписанных сертификатов в доверенное хранилище</title><link>https://fruw.supa.dog/posts/selfsigned-to-trusted/</link><pubDate>Fri, 12 May 2023 18:20:00 +0500</pubDate><guid>https://fruw.supa.dog/posts/selfsigned-to-trusted/</guid><description>Получение корневого сертификата echo quit | openssl s_client -showcerts -servername &amp;lt;websi.te&amp;gt; -connect &amp;lt;websi.te&amp;gt;:443 &amp;gt; &amp;lt;certificate&amp;gt;.crt Astra Linux Перемещение сертификата cp &amp;lt;certificate&amp;gt;.crt /usr/local/share/ca-certificates Обновление состава доверенного хранилища dpkg-reconfigure ca-certificates Alt Linux Перемещение сертификата cp &amp;lt;certificate&amp;gt;.crt /etc/pki/ca-trust/source/anchors/ Обновление состава доверенного хранилища update-ca-trust enable update-ca-trust extract</description></item><item><title>Конвертация .pfx в .pem</title><link>https://fruw.supa.dog/posts/pfx-to-pem/</link><pubDate>Wed, 12 Apr 2023 11:45:00 +0500</pubDate><guid>https://fruw.supa.dog/posts/pfx-to-pem/</guid><description>Извлечение сертификата и ключа openssl pkcs12 -in &amp;lt;tls&amp;gt;.pfx -out &amp;lt;tls&amp;gt;.pem -nodes Извлечение сертификата openssl pkcs12 -in &amp;lt;tls&amp;gt;.pfx -clcerts -nokeys -out &amp;lt;cert&amp;gt;.pem Извлечение ключа openssl pkcs12 -in &amp;lt;tls&amp;gt;.pfx -nocerts -out &amp;lt;key&amp;gt;.tmp.key Обеспароливание ключа openssl rsa -in &amp;lt;key&amp;gt;.tmp.key -out &amp;lt;key&amp;gt;.key</description></item><item><title>Соединение по TLS в Postgres Pro</title><link>https://fruw.supa.dog/posts/postgres-tls/</link><pubDate>Mon, 28 Nov 2022 20:25:00 +0500</pubDate><guid>https://fruw.supa.dog/posts/postgres-tls/</guid><description>Создание сертификата В этом посте я буду использовать самоподписанный сертификат, но сертификат от Let&amp;rsquo;s Encrypt тоже подойдёт. Сертификат и ключ желательно держать в той же папке, где лежат конфиги Postgres Pro.
openssl req -x509 -newkey rsa:4096 -nodes -keyout &amp;lt;key&amp;gt;.key -out &amp;lt;cert&amp;gt;.pem -sha256 -days 365 Включение TLS В файл /var/lib/pgpro/std-*/data/postgresql.conf необходимо добавить следующие строки:
ssl = on ssl_cert_file = &amp;#39;&amp;lt;cert&amp;gt;.pem&amp;#39; ssl_key_file = &amp;#39;&amp;lt;key&amp;gt;.pem&amp;#39; listen_addresses = &amp;#39;localhost, &amp;lt;master-ip&amp;gt;&amp;#39; Разрешение доступа через TLS В файл /var/lib/pgpro/std-*/data/pg_hba.</description></item></channel></rss>