В этом разделе описаны дополнительные задачи, которые необходимо выполнить перед установкой Apigee mTLS (помимо требований). К таким задачам относятся:
- Убедитесь, что вы не отключили
localhost. - Заменить сервис межсетевого экрана по умолчанию (во многих случаях это
firewalld) наiptablesна всех узлах кластера. - Как создать резервную копию данных Cassandra, ZooKeeper и Postgres
Далее мы расскажем, как это сделать.
Как создать резервную копию данных Cassandra, Zookeeper и Postgres
Во время установки и настройки Apigee mTLS вам потребуется переустановить Cassandra и Postgres на соответствующих узлах. Поэтому вам следует создать резервные копии данных следующих компонентов:
apigee-cassandraapigee-postgresqlapigee-zookeeper
Хотя вам не нужно переустанавливать ZooKeeper в кластере, Apigee рекомендует создать резервную копию его данных перед установкой Apigee mTLS.
Инструкции по созданию резервных копий данных для этих компонентов приведены в статье Как создать резервную копию.
Убедитесь, что адрес обратной петли включен
Для Apigee mTLS требуется, чтобы был включен адрес обратной петли localhost. IP-адрес 127.0.0.1 должен быть маршрутизируемым и разрешаться в localhost на каждом узле кластера. От этого зависит работа прокси-серверов Consul в сервисной сетке.
Если вы ранее отключили адрес обратной петли localhost, вам необходимо снова включить его на всех узлах кластера.
Как заменить брандмауэр по умолчанию
Брандмауэр по умолчанию в CentOS и RedHat Enterprise Linux (RHEL) – firewalld.
Однако для Apigee mTLS необходимо использовать в качестве межсетевого экрана iptables. Поэтому вам необходимо:
- Отключите и удалите
firewalld, если оно установлено.И
- Установите
iptablesна каждом узле и убедитесь, что он запущен.
Ниже рассказывается, как это сделать.
Порядок узлов, на которых вы это делаете, не имеет значения.
Чтобы удалить firewalld и убедиться, что iptables установлено и работает:
- Войдите в узел как пользователь
root. - Остановите все компоненты, выполнив следующую команду:
/opt/apigee/apigee-service/bin/apigee-all stop
- Отключите и удалите
firewalld:- Остановите сервис
firewalld, выполнив следующую команду:systemctl stop firewalld
- Отключите сервис
firewalldи замаскируйте его, выполнив следующие команды:systemctl disable firewalld
systemctl mask --now firewalld
- Удалите сервис
firewalldс помощьюyum, выполнив следующую команду:yum remove firewalld
- Сбросьте все сервисы, у которых статус "Сбой", выполнив следующую команду:
systemctl reset-failed
- Перезагрузите все сервисы, выполнив следующую команду:
systemctl daemon-reload
- Остановите сервис
- Установить приложение "
iptables":- Установите пакеты
iptablesиiptables-services, выполнив следующую команду:yum install iptables iptables-services
- Перезагрузите запущенные сервисы, выполнив следующую команду:
systemctl daemon-reload
- Включите
iptables, выполнив следующую команду:systemctl enable iptables ip6tables
- Запустите сервисы
iptablesиip6tables, выполнив следующую команду:systemctl start iptables ip6tables
- Установите пакеты
- Повторите этот процесс для каждого узла в кластере.