امنیت مترموست- راه اندازی TLS
اختیاری) راه اندازی TLS
شما دو گزینه دارید اگر می خواهید کاربران با HTTPS ارتباط برقرار کنند:
یک پروکسی مانند NGINX نصب کنید و سپس TLS را بر روی پروکسی تنظیم کنید. این گزینه توصیه شده ما است اگر شما تعداد زیادی از کاربران (بیش از 200)، و یا اگر شما می خواهید به استفاده از یک پروکسی معکوس به دلایل دیگر، مانند تعادل بار و یا ذخیره سازی. یک سرور پروکسی عملکرد بهتری را ارائه می دهد و سیاهههای درخواست استاندارد HTTP را ارائه می دهد.
از طرف دیگر، اگر شما کمتر از ۲۰۰ کاربر دارید، می توانید TLS را در سرور Mattermost راه اندازی کنید. این ساده ترین گزینه زمانی است که شما نیازی به استفاده از یک پروکسی معکوس ندارید.
- شما می توانید از Let’s Encrypt برای نصب خودکار و تنظیم گواهی استفاده کنید.
- شما همچنین می توانید گواهی خود را مشخص کنید.
- شما می توانید از یک گواهی خود امضا شده استفاده کنید، اما این برای محیط های تولید توصیه نمی شود.
پیکربندی TLS در مهم ترین سرور
Configure TLS on the Mattermost server
- In System Console > Environment > Web Server:
- در کنسول سیستم > محیط > وب سرور :
- تغییر تنظیمات آدرس گوشی به
:443.- تغییر تنظیمات امنیت اتصال به
TLS.- تغییر پورت رو به جلو 80 تا 443 تنظیم به
true.
- فعال کردن
CAP_NET_BIND_SERVICEتوانایی اجازه می دهد که Mattermost به پورت های کم متصل شود: sudo setcap cap_net_bind_service=+ep /opt/mattermost/bin/mattermost - گواهی امنیتی را نصب کنید. از Let’s Encrypt برای نصب و راه اندازی خودکار گواهی استفاده کنید یا گواهی خود را مشخص کنید.
sudo setcap cap_net_bind_service=+ep /opt/mattermost/bin/mattermost
از یک گواهی Let’s Encrypt استفاده
این گواهی اولین بار است که یک مشتری سعی می کند به سرور Mattermost متصل شود، بازیابی می شود. گواهینامه ها برای هر نام میزبان که یک مشتری سعی می کند به سرور برسد، بازیابی می شود.
- تنظیمات استفاده را تغییر دهید بیایید رمزگذاری کنید
true. - راه اندازی مجدد سرور مهم برای این تغییرات به اجرا در می آیند.
یادداشت
- اگر Let’s Encrypt فعال باشد، پورت 80 را از طریق فایروال، با Forward80To443 به جلو
config.jsonتنظیم تنظیم شده بهtrueبرای تکمیل گواهینامه Let’s Encrypt.
- سرور مهم شما باید از Let’s Encrypt CA قابل دسترسی باشد تا بتواند نام دامنه شما را تأیید کند و گواهی را صادر کند. اطمینان حاصل کنید که فایروال خود را باز کنید و هر پروکسی معکوس را برای ترافیک رو به جلو به پورت های 80 و 443 پیکربندی کنید. اطلاعات بیشتر را می توان در Let’s Encrypt یافت.
از گواهی خود استفاده
- تنظیمات استفاده را تغییر دهید بیایید رمزگذاری کنید
false. - تنظیمات فایل گواهی TLS را به محل فایل گواهی تغییر دهید.
- تنظیمات فایل کلید TLS را به محل فایل کلید خصوصی تغییر دهید.
- راه اندازی مجدد سرور مهم برای این تغییرات به اجرا در می آیند.
یادداشت
گواهینامه های محافظت شده با رمز عبور پشتیبانی نمی شوند.
استفاده از TLS در NGINX (به عنوان یک پروکسی)
هشدار
قبل از انجام این کار برای NGINX، TLS را در Mattermost راه اندازی نکنید. این اتصال را می شکند زیرا TLS مانع از آن می شود که با موفقیت با سرور Mattermost ارتباط برقرار کند.
- NGINX به عنوان یک پروکسی رو به جلو برای رمزگذاری ترافیک بین مشتری و سرور Mattermost عمل خواهد کرد. پس از نصب گواهینامه SSL، ترافیک ورودی از طریق NGINX در پورت 443 در معرض اینترنت، پروکسی به سرور مهم در حال اجرا در پورت 80 اداره می شود.
- (اختیاری) رمزگذاری بالادست بین NGINX تا مهم ترین سرور مجاز است.
- راهنمای NGINX را در مورد راه اندازی SSL Termin for TCP Upstream Servers دنبال کنید.
منابع مفیدتر:
****
Forward port 80 to 443
| Forward insecure traffic from port 80 to port 443. true: Forwards all insecure traffic from port 80 to secure port 443. false: (Default) When using a proxy such as NGINX in front of Mattermost this setting is unnecessary and should be set to false. | System Config path: Environment > Web Server config.json setting: ServiceSettings > Forward80To443 > false Environment variable: MM_SERVICESETTINGS_FORWARD80TO443 |
پورت رو به جلو 80 تا 443
| ترافیک ناامن را از پورت 80 به پورت 443 منتقل کنید. درست است: به جلو تمام ترافیک ناامن از بندر 80 به پورت امن 443. نادرست : (به پیش فرض) هنگام استفاده از یک پروکسی مانند NGINX در مقابل Mattermost این تنظیم غیر ضروری است و باید به دروغ تنظیم شود. | مسیر سیستم پیکربندی: محیط زیست > وب سرور config.json تنظیم: ServiceSettings > Forward80To443 > false متغیر محیط زیست: MM_SERVICESETTINGS_FORWARD80TO443 |
امنیت اتصال وب سرور
| امنیت اتصال بین مشتریان مهم و سرور. مشخص نشده است: مهم ترین آنها از طریق یک ناامن متصل می شوند ارتباط. TLSTLS: ارتباط بین Mattermost را رمزگذاری می کند مشتریان و سرور شما. | مسیر سیستم پیکربندی: محیط زیست > وب سرور config.json تنظیم: ServiceSettings> ConnectionSecurity متغیر محیط زیست: MM_SERVICESETTINGS_CONNECTIONSECURITY |
منبع: