Как установить менеджер паролей sysPass на Debian 11
На этой странице
- Предпосылки
- Установите Apache, MariaDB и PHP
- Создание базы данных для sysPass
- Установить sysPass
- Настройка виртуального хоста Apache для sysPass
- Доступ к веб-интерфейсу sysPass
- Включить поддержку Lets Encrypt SSL в sysPass.
- Заключение
sysPass — это веб-приложение для управления паролями, написанное на PHP. Он безопасен, надежен и работает в многопользовательской среде для бизнеса и личного использования. Он сохраняет пароли, используя двунаправленное шифрование с мастер-паролем в базе данных. Он предоставляет интуитивно понятный веб-интерфейс, который помогает вам устанавливать такие параметры, как аутентификация LDAP, почта, аудит, резервное копирование, импорт/экспорт и т. д.
Функции
- Бесплатно и с открытым исходным кодом
- Управление доступом к группам/профилям
- Шифрование пароля
- Хранение файлов со встроенной программой просмотра изображений
- Интеграция OpenLDAP и Active Directory
- Уведомление по электронной почте
В этом руководстве я покажу вам, как установить приложение для управления паролями sysPass и защитить его с помощью бесплатного SSL-сертификата Lets Encrypt в Debian 11.
Предпосылки
- Сервер под управлением Debian 11.
- Действительное доменное имя, указанное с IP-адресом вашего сервера.
- На сервере настроен пароль root.
Установите Apache, MariaDB и PHP
sysPass работает на веб-сервере, использует MariaDB в качестве базы данных и написан на PHP. Поэтому вам нужно будет установить на свой сервер веб-сервер Apache, сервер базы данных MariaDB, PHP и другие расширения PHP. Вы можете установить их все, используя следующую команду:
apt-get install apache2 mariadb-server libapache2-mod-php php php-mysqli php-pdo php-pear php php-cgi php-cli php-common php-gd php-json php-readline php-curl php-intl php-ldap php-xml php-mbstring git -y
После установки всех пакетов отредактируйте файл php.ini и внесите некоторые изменения:
nano /etc/php/7.4/apache2/php.ini
Измените следующие настройки:
post_max_size = 100M upload_max_filesize = 100M max_execution_time = 7200 memory_limit = 512M date.timezone = Asia/Kolkata
Сохраните и закройте файл, когда закончите. Затем перезапустите службу Apache, чтобы применить изменения конфигурации:
systemctl restart apache2
Создайте базу данных для sysPass
По умолчанию установка MariaDB не защищена. Так что вам нужно будет обеспечить его в первую очередь. Вы можете защитить его с помощью следующей команды:
mysql_secure_installation
Ответьте на все вопросы, как показано ниже, чтобы установить пароль администратора MariaDB и защитить установку:
Enter current password for root (enter for none): Switch to unix_socket authentication [Y/n] Y Change the root password? [Y/n] Y New password: Re-enter new password: Remove anonymous users? [Y/n] Y Disallow root login remotely? [Y/n] Y Remove test database and access to it? [Y/n] Y Reload privilege tables now? [Y/n] Y
Когда вы закончите, войдите в интерфейс MariaDB с помощью следующей команды:
mysql -u root -p
Вам будет предложено ввести пароль root для MariaDB. После входа в систему создайте базу данных и пользователя с помощью следующей команды:
MariaDB [(none)]> create database syspassdb;
MariaDB [(none)]> grant all privileges on syspassdb.* to identified by "password";
Затем сбросьте привилегии и выйдите из оболочки MariaDB с помощью следующей команды:
MariaDB [(none)]> flush privileges;
MariaDB [(none)]> exit;
На данный момент ваша база данных MariaDB и пользователь готовы к sysPass. Теперь вы можете перейти к следующему шагу.
Установить sysPass
Во-первых, вам нужно скачать последнюю версию sysPass из репозитория Git. Вы можете скачать его с помощью следующей команды:
git clone https://github.com/nuxsmin/sysPass.git
После завершения загрузки переместите загруженный каталог в корневой веб-каталог Apache:
mv sysPass /var/www/html/syspass
Затем установите правильное право собственности на каталог syspass с помощью следующей команды:
chown -R www-data:www-data /var/www/html/syspass
Затем установите соответствующие разрешения для других каталогов:
chmod 750 /var/www/html/syspass/app/{config,backup}
Далее вам нужно будет установить Composer в вашу систему.
Сначала создайте сценарий установки Composer с помощью следующей команды:
nano /var/www/html/syspass/install-composer.sh
Добавьте следующие строки:
#!/bin/sh EXPECTED_SIGNATURE="$(wget -q -O - https://composer.github.io/installer.sig)" php -r "copy('https://getcomposer.org/installer', 'composer-setup.php');" ACTUAL_SIGNATURE="$(php -r "echo hash_file('sha384', 'composer-setup.php');")" if [ "$EXPECTED_SIGNATURE" != "$ACTUAL_SIGNATURE" ] then >&2 echo 'ERROR: Invalid installer signature' rm composer-setup.php exit 1 fi php composer-setup.php --quiet RESULT=$? rm composer-setup.php exit $RESULT
Сохраните и закройте файл, затем запустите сценарий установки Composer с помощью следующей команды:
cd /var/www/html/syspass/
sh install-composer.sh
После установки Composer выполните следующую команду, чтобы установить все необходимые зависимости PHP:
php composer.phar install --no-dev
После установки всех зависимостей можно переходить к следующему шагу.
Настройка виртуального хоста Apache для sysPass
Затем вам нужно будет создать файл конфигурации виртуального хоста Apache для размещения sysPass в Интернете. Вы можете создать его с помощью следующей команды:
nano /etc/apache2/sites-available/syspass.conf
Добавьте следующие строки:
<VirtualHost *:80> ServerAdmin DocumentRoot "/var/www/html/syspass" ServerName syspass.example.com <Directory "/var/www/html/syspass/"> Options MultiViews FollowSymlinks AllowOverride All Order allow,deny Allow from all </Directory> TransferLog /var/log/apache2/syspass_access.log ErrorLog /var/log/apache2/syspass_error.log </VirtualHost>
Сохраните и закройте файл, когда вы закончите активировать виртуальный хост Apache с помощью следующей команды:
a2ensite syspass
Затем перезапустите службу Apache, чтобы применить изменения:
systemctl restart apache2
Вы также можете проверить статус службы Apache с помощью следующей команды:
systemctl status apache2
Вы должны получить следующий результат:
? apache2.service - The Apache HTTP Server Loaded: loaded (/lib/systemd/system/apache2.service; enabled; vendor preset: enabled) Active: active (running) since Sat 2021-10-16 13:41:36 UTC; 4s ago Docs: https://httpd.apache.org/docs/2.4/ Process: 17819 ExecStart=/usr/sbin/apachectl start (code=exited, status=0/SUCCESS) Main PID: 17824 (apache2) Tasks: 6 (limit: 2341) Memory: 14.7M CPU: 76ms CGroup: /system.slice/apache2.service ??17824 /usr/sbin/apache2 -k start ??17825 /usr/sbin/apache2 -k start ??17826 /usr/sbin/apache2 -k start ??17827 /usr/sbin/apache2 -k start ??17828 /usr/sbin/apache2 -k start ??17829 /usr/sbin/apache2 -k start Oct 16 13:41:36 debian11 systemd[1]: Starting The Apache HTTP Server...
Как только вы закончите, вы можете перейти к следующему шагу.
Доступ к веб-интерфейсу sysPass
На этом этапе sysPass установлен и размещен на веб-сервере Apache. Теперь откройте веб-браузер и войдите в веб-интерфейс sysPass, используя URL-адрес http://syspass.example.com. Вы будете перенаправлены на следующую страницу:
Укажите имя пользователя администратора, пароль, мастер-пароль, учетные данные базы данных, выберите язык, режим хостинга и нажмите кнопку «УСТАНОВИТЬ». После завершения установки вы будете перенаправлены на страницу входа в систему sysPass.
Введите имя пользователя и пароль администратора и нажмите кнопку >. Вы должны увидеть панель инструментов sysPass на следующей странице:
Включить поддержку Lets Encrypt SSL на sysPass
Всегда полезно защитить свой сайт с помощью Lets Encrypt SSL. Во-первых, вам нужно будет установить клиент Certbot для установки и управления SSL. По умолчанию пакет Certbot включен в репозиторий Debian 11 по умолчанию, поэтому вы можете установить его с помощью следующей команды:
apt-get install python3-certbot-apache -y
После установки Certbot выполните следующую команду, чтобы защитить свой сайт с помощью Lets Encrypt SSL:
certbot --apache -d syspass.example.com
Вам будет предложено указать адрес электронной почты и принять условия обслуживания, как показано ниже:
Saving debug log to /var/log/letsencrypt/letsencrypt.log Plugins selected: Authenticator standalone, Installer None Enter email address (used for urgent renewal and security notices) (Enter 'c' to cancel): - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - Please read the Terms of Service at https://letsencrypt.org/documents/LE-SA-v1.2-November-15-2017.pdf. You must agree in order to register with the ACME server at https://acme-v02.api.letsencrypt.org/directory - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - (A)gree/(C)ancel: A - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - Would you be willing to share your email address with the Electronic Frontier Foundation, a founding partner of the Let's Encrypt project and the non-profit organization that develops Certbot? We'd like to send you email about our work encrypting the web, EFF news, campaigns, and ways to support digital freedom. - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - (Y)es/(N)o: Y Plugins selected: Authenticator apache, Installer apache Obtaining a new certificate Performing the following challenges: http-01 challenge for syspass.example.com Enabled Apache rewrite module Waiting for verification... Cleaning up challenges Created an SSL vhost at /etc/apache2/sites-available/syspass-le-ssl.conf Enabled Apache socache_shmcb module Enabled Apache ssl module Deploying Certificate to VirtualHost /etc/apache2/sites-available/syspass-le-ssl.conf Enabling available site: /etc/apache2/sites-available/syspass-le-ssl.conf
Затем выберите, следует ли перенаправлять HTTP-трафик на HTTPS, как показано ниже:
Please choose whether or not to redirect HTTP traffic to HTTPS, removing HTTP access. - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - 1: No redirect - Make no further changes to the webserver configuration. 2: Redirect - Make all requests redirect to secure HTTPS access. Choose this for new sites, or if you're confident your site works on HTTPS. You can undo this change by editing your web server's configuration. - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - Select the appropriate number [1-2] then [enter] (press 'c' to cancel): 2
Введите 2 и нажмите Enter, чтобы установить Lets Encrypt SSL для вашего сайта:
Enabled Apache rewrite module Redirecting vhost in /etc/apache2/sites-enabled/syspass.conf to ssl vhost in /etc/apache2/sites-available/syspass-le-ssl.conf - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - Congratulations! You have successfully enabled https://syspass.example.com You should test your configuration at: https://www.ssllabs.com/ssltest/analyze.html?d=syspass.example.com - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - IMPORTANT NOTES: - Congratulations! Your certificate and chain have been saved at: /etc/letsencrypt/live/syspass.example.com/fullchain.pem Your key file has been saved at: /etc/letsencrypt/live/syspass.example.com/privkey.pem Your cert will expire on 2021-07-20. To obtain a new or tweaked version of this certificate in the future, simply run certbot again with the "certonly" option. To non-interactively renew *all* of your certificates, run "certbot renew" - If you like Certbot, please consider supporting our work by: Donating to ISRG / Let's Encrypt: https://letsencrypt.org/donate Donating to EFF: https://eff.org/donate-le
Заключение
Поздравляем! вы успешно установили менеджер паролей sysPass с Apache в Debian 11. Теперь вы можете создать другую учетную запись, добавить пользователя, права доступа и развернуть его в своей производственной среде.