Поиск по сайту:

Как установить менеджер паролей sysPass на Debian 11


На этой странице

  1. Предпосылки
  2. Установите Apache, MariaDB и PHP
  3. Создание базы данных для sysPass
  4. Установить sysPass
  5. Настройка виртуального хоста Apache для sysPass
  6. Доступ к веб-интерфейсу sysPass
  7. Включить поддержку Lets Encrypt SSL в sysPass.
  8. Заключение

sysPass — это веб-приложение для управления паролями, написанное на PHP. Он безопасен, надежен и работает в многопользовательской среде для бизнеса и личного использования. Он сохраняет пароли, используя двунаправленное шифрование с мастер-паролем в базе данных. Он предоставляет интуитивно понятный веб-интерфейс, который помогает вам устанавливать такие параметры, как аутентификация LDAP, почта, аудит, резервное копирование, импорт/экспорт и т. д.

Функции

  • Бесплатно и с открытым исходным кодом
  • Управление доступом к группам/профилям
  • Шифрование пароля
  • Хранение файлов со встроенной программой просмотра изображений
  • Интеграция OpenLDAP и Active Directory
  • Уведомление по электронной почте

В этом руководстве я покажу вам, как установить приложение для управления паролями sysPass и защитить его с помощью бесплатного SSL-сертификата Lets Encrypt в Debian 11.

Предпосылки

  • Сервер под управлением Debian 11.
  • Действительное доменное имя, указанное с IP-адресом вашего сервера.
  • На сервере настроен пароль root.

Установите Apache, MariaDB и PHP

sysPass работает на веб-сервере, использует MariaDB в качестве базы данных и написан на PHP. Поэтому вам нужно будет установить на свой сервер веб-сервер Apache, сервер базы данных MariaDB, PHP и другие расширения PHP. Вы можете установить их все, используя следующую команду:

apt-get install apache2 mariadb-server libapache2-mod-php php php-mysqli php-pdo php-pear php php-cgi php-cli php-common php-gd php-json php-readline php-curl php-intl php-ldap php-xml php-mbstring git -y

После установки всех пакетов отредактируйте файл php.ini и внесите некоторые изменения:

nano /etc/php/7.4/apache2/php.ini

Измените следующие настройки:

post_max_size = 100M
upload_max_filesize = 100M
max_execution_time = 7200
memory_limit = 512M
date.timezone = Asia/Kolkata

Сохраните и закройте файл, когда закончите. Затем перезапустите службу Apache, чтобы применить изменения конфигурации:

systemctl restart apache2

Создайте базу данных для sysPass

По умолчанию установка MariaDB не защищена. Так что вам нужно будет обеспечить его в первую очередь. Вы можете защитить его с помощью следующей команды:

mysql_secure_installation

Ответьте на все вопросы, как показано ниже, чтобы установить пароль администратора MariaDB и защитить установку:

Enter current password for root (enter for none): 
Switch to unix_socket authentication [Y/n] Y
Change the root password? [Y/n] Y
New password: 
Re-enter new password: 
Remove anonymous users? [Y/n] Y
Disallow root login remotely? [Y/n] Y
Remove test database and access to it? [Y/n] Y
Reload privilege tables now? [Y/n] Y

Когда вы закончите, войдите в интерфейс MariaDB с помощью следующей команды:

mysql -u root -p

Вам будет предложено ввести пароль root для MariaDB. После входа в систему создайте базу данных и пользователя с помощью следующей команды:

MariaDB [(none)]> create database syspassdb;
MariaDB [(none)]> grant all privileges on syspassdb.* to identified by "password";

Затем сбросьте привилегии и выйдите из оболочки MariaDB с помощью следующей команды:

MariaDB [(none)]> flush privileges;
MariaDB [(none)]> exit;

На данный момент ваша база данных MariaDB и пользователь готовы к sysPass. Теперь вы можете перейти к следующему шагу.

Установить sysPass

Во-первых, вам нужно скачать последнюю версию sysPass из репозитория Git. Вы можете скачать его с помощью следующей команды:

git clone https://github.com/nuxsmin/sysPass.git

После завершения загрузки переместите загруженный каталог в корневой веб-каталог Apache:

mv sysPass /var/www/html/syspass

Затем установите правильное право собственности на каталог syspass с помощью следующей команды:

chown -R www-data:www-data /var/www/html/syspass

Затем установите соответствующие разрешения для других каталогов:

chmod 750 /var/www/html/syspass/app/{config,backup}

Далее вам нужно будет установить Composer в вашу систему.

Сначала создайте сценарий установки Composer с помощью следующей команды:

nano /var/www/html/syspass/install-composer.sh

Добавьте следующие строки:

#!/bin/sh
 EXPECTED_SIGNATURE="$(wget -q -O - https://composer.github.io/installer.sig)"
 php -r "copy('https://getcomposer.org/installer', 'composer-setup.php');"
 ACTUAL_SIGNATURE="$(php -r "echo hash_file('sha384', 'composer-setup.php');")"
 if [ "$EXPECTED_SIGNATURE" != "$ACTUAL_SIGNATURE" ]
 then
     >&2 echo 'ERROR: Invalid installer signature'
     rm composer-setup.php
     exit 1
 fi
 php composer-setup.php --quiet
 RESULT=$?
 rm composer-setup.php
 exit $RESULT

Сохраните и закройте файл, затем запустите сценарий установки Composer с помощью следующей команды:

cd /var/www/html/syspass/
sh install-composer.sh

После установки Composer выполните следующую команду, чтобы установить все необходимые зависимости PHP:

php composer.phar install --no-dev

После установки всех зависимостей можно переходить к следующему шагу.

Настройка виртуального хоста Apache для sysPass

Затем вам нужно будет создать файл конфигурации виртуального хоста Apache для размещения sysPass в Интернете. Вы можете создать его с помощью следующей команды:

nano /etc/apache2/sites-available/syspass.conf

Добавьте следующие строки:

<VirtualHost *:80>
ServerAdmin 
DocumentRoot "/var/www/html/syspass"
ServerName syspass.example.com
<Directory "/var/www/html/syspass/">
Options MultiViews FollowSymlinks
AllowOverride All
Order allow,deny
Allow from all
</Directory>
TransferLog /var/log/apache2/syspass_access.log
ErrorLog /var/log/apache2/syspass_error.log
</VirtualHost>

Сохраните и закройте файл, когда вы закончите активировать виртуальный хост Apache с помощью следующей команды:

a2ensite syspass

Затем перезапустите службу Apache, чтобы применить изменения:

systemctl restart apache2

Вы также можете проверить статус службы Apache с помощью следующей команды:

systemctl status apache2

Вы должны получить следующий результат:

? apache2.service - The Apache HTTP Server
     Loaded: loaded (/lib/systemd/system/apache2.service; enabled; vendor preset: enabled)
     Active: active (running) since Sat 2021-10-16 13:41:36 UTC; 4s ago
       Docs: https://httpd.apache.org/docs/2.4/
    Process: 17819 ExecStart=/usr/sbin/apachectl start (code=exited, status=0/SUCCESS)
   Main PID: 17824 (apache2)
      Tasks: 6 (limit: 2341)
     Memory: 14.7M
        CPU: 76ms
     CGroup: /system.slice/apache2.service
             ??17824 /usr/sbin/apache2 -k start
             ??17825 /usr/sbin/apache2 -k start
             ??17826 /usr/sbin/apache2 -k start
             ??17827 /usr/sbin/apache2 -k start
             ??17828 /usr/sbin/apache2 -k start
             ??17829 /usr/sbin/apache2 -k start

Oct 16 13:41:36 debian11 systemd[1]: Starting The Apache HTTP Server...

Как только вы закончите, вы можете перейти к следующему шагу.

Доступ к веб-интерфейсу sysPass

На этом этапе sysPass установлен и размещен на веб-сервере Apache. Теперь откройте веб-браузер и войдите в веб-интерфейс sysPass, используя URL-адрес http://syspass.example.com. Вы будете перенаправлены на следующую страницу:

Укажите имя пользователя администратора, пароль, мастер-пароль, учетные данные базы данных, выберите язык, режим хостинга и нажмите кнопку «УСТАНОВИТЬ». После завершения установки вы будете перенаправлены на страницу входа в систему sysPass.

Введите имя пользователя и пароль администратора и нажмите кнопку >. Вы должны увидеть панель инструментов sysPass на следующей странице:

Включить поддержку Lets Encrypt SSL на sysPass

Всегда полезно защитить свой сайт с помощью Lets Encrypt SSL. Во-первых, вам нужно будет установить клиент Certbot для установки и управления SSL. По умолчанию пакет Certbot включен в репозиторий Debian 11 по умолчанию, поэтому вы можете установить его с помощью следующей команды:

apt-get install python3-certbot-apache -y

После установки Certbot выполните следующую команду, чтобы защитить свой сайт с помощью Lets Encrypt SSL:

certbot --apache -d syspass.example.com

Вам будет предложено указать адрес электронной почты и принять условия обслуживания, как показано ниже:

Saving debug log to /var/log/letsencrypt/letsencrypt.log
Plugins selected: Authenticator standalone, Installer None
Enter email address (used for urgent renewal and security notices) (Enter 'c' to
cancel): 

- - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - -
Please read the Terms of Service at
https://letsencrypt.org/documents/LE-SA-v1.2-November-15-2017.pdf. You must
agree in order to register with the ACME server at
https://acme-v02.api.letsencrypt.org/directory
- - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - -
(A)gree/(C)ancel: A

- - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - -
Would you be willing to share your email address with the Electronic Frontier
Foundation, a founding partner of the Let's Encrypt project and the non-profit
organization that develops Certbot? We'd like to send you email about our work
encrypting the web, EFF news, campaigns, and ways to support digital freedom.
- - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - -
(Y)es/(N)o: Y
Plugins selected: Authenticator apache, Installer apache
Obtaining a new certificate
Performing the following challenges:
http-01 challenge for syspass.example.com
Enabled Apache rewrite module
Waiting for verification...
Cleaning up challenges
Created an SSL vhost at /etc/apache2/sites-available/syspass-le-ssl.conf
Enabled Apache socache_shmcb module
Enabled Apache ssl module
Deploying Certificate to VirtualHost /etc/apache2/sites-available/syspass-le-ssl.conf
Enabling available site: /etc/apache2/sites-available/syspass-le-ssl.conf

Затем выберите, следует ли перенаправлять HTTP-трафик на HTTPS, как показано ниже:

Please choose whether or not to redirect HTTP traffic to HTTPS, removing HTTP access.
- - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - -
1: No redirect - Make no further changes to the webserver configuration.
2: Redirect - Make all requests redirect to secure HTTPS access. Choose this for
new sites, or if you're confident your site works on HTTPS. You can undo this
change by editing your web server's configuration.
- - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - -
Select the appropriate number [1-2] then [enter] (press 'c' to cancel): 2

Введите 2 и нажмите Enter, чтобы установить Lets Encrypt SSL для вашего сайта:

Enabled Apache rewrite module
Redirecting vhost in /etc/apache2/sites-enabled/syspass.conf to ssl vhost in /etc/apache2/sites-available/syspass-le-ssl.conf

- - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - -
Congratulations! You have successfully enabled https://syspass.example.com

You should test your configuration at:
https://www.ssllabs.com/ssltest/analyze.html?d=syspass.example.com
- - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - -

IMPORTANT NOTES:
 - Congratulations! Your certificate and chain have been saved at:
   /etc/letsencrypt/live/syspass.example.com/fullchain.pem
   Your key file has been saved at:
   /etc/letsencrypt/live/syspass.example.com/privkey.pem
   Your cert will expire on 2021-07-20. To obtain a new or tweaked
   version of this certificate in the future, simply run certbot again
   with the "certonly" option. To non-interactively renew *all* of
   your certificates, run "certbot renew"
 - If you like Certbot, please consider supporting our work by:

   Donating to ISRG / Let's Encrypt:   https://letsencrypt.org/donate
   Donating to EFF:                    https://eff.org/donate-le

Заключение

Поздравляем! вы успешно установили менеджер паролей sysPass с Apache в Debian 11. Теперь вы можете создать другую учетную запись, добавить пользователя, права доступа и развернуть его в своей производственной среде.