воскресенье, 4 июня 2017 г.

Как настроить сервер OpenVPN в Ubuntu 17.10

Бывает нужно пустить трафик программы 1С через интернет.
Для этого нам понадобиться OpenVPN server и client
Если вебсервер 1С не находится на одном сервере с сервером OpenVPN
Нужно задать фиксированные ip адреса в виртуальной сети.
------------------------------------------------------------------------------------------
Установка в соответствии с:
Как настроить сервер OpenVPN в Ubuntu 16.04
Про упаковку ключей в файл конфигурации
Про работу на одном порту с вебсервером
# apt update && apt upgrade -y
# apt install mc
# apt install openvpn easy-rsa -y
# make-cadir ~/openvpn-ca
# cd ~/openvpn-ca
# source vars
# ./clean-all
# ./build-ca
# ./build-key-server server
# ./build-dh
# openvpn --genkey --secret keys/ta.key
Генерация ключей для клиента
# cd ~/openvpn-ca
# source vars
# ./build-key client1
...............................
# ./build-key client9
Скопируем ключи:
# cd ~/openvpn-ca/keys
# cp ca.crt ca.key server.crt server.key ta.key dh2048.pem /etc/openvpn
# gunzip -c /usr/share/doc/openvpn/examples/sample-config-files/server.conf.gz | tee /etc/openvpn/server.conf
# cp /etc/openvpn/server.conf /etc/openvpn/server.conf.bak

Настройка конфигурации сервера
# nano /etc/openvpn/server.conf
После tls-auth ta.key 0 # This file is secret
Добавим:

key-direction 0


После cipher AES-256-CBC
Добавим:
auth SHA256
 
Раскоментировать:  
user nobody
group nogroup

Сохранить.

# nano /etc/openvpn/server.conf
Или так (Перевод Google):
#################################################
# Пример файла конфигурации OpenVPN 2.0 для #
# Многоклиентский сервер. #
# #
# Этот файл для серверной части #
# Из нескольких клиентов <-> one-server #
# Конфигурация OpenVPN. #
# #
# OpenVPN также поддерживает #
# Одиночная машина <-> одиночная машина #
# Конфигурации (см. Страницу примеров #
# На веб-сайте для получения дополнительной информации). #
# #
# Этот конфиг должен работать на Windows #
# Или Linux / BSD. Запомнить на #
# Windows для цитирования путей и использования #
# Двойной обратной косой черты, например: #
# "C: \\ Program Files \\ OpenVPN \\ config \\ foo.key" #
# #
# Комментариям предшествуют '#' или ';' #
#################################################

# Какой локальный IP-адрес должен быть OpenVPN
# Слушать? (необязательный)
;local a.b.c.d

# Какой порт TCP / UDP должен прослушивать OpenVPN?
# Если вы хотите запустить несколько экземпляров OpenVPN
# На том же компьютере, используйте другой порт
# Номер для каждого. Вам нужно будет
# Откройте этот порт на вашем брандмауэре.
port 1194

# TCP or UDP server?
proto tcp
;proto udp

# «Dev tun» создаст маршрутизируемый туннель IP,
# "Dev tap" создаст туннель ethernet.
# Используйте «dev tap0», если вы являетесь мостом Ethernet
# И предварительно обработали виртуальный интерфейс tap0
# И подключили его с помощью интерфейса ethernet.
# Если вы хотите контролировать политики доступа
# Над VPN, вы должны создать брандмауэр
# Для интерфейса TUN / TAP.
# В системах, отличных от Windows, вы можете дать
# Явный номер единицы, например tun0.
# В Windows для этого используйте «dev-node».
# В большинстве систем VPN не будет функционировать
# Если вы не полностью или полностью отключите
# Брандмауэр для интерфейса TUN / TAP.
;dev tap
dev tun

# Windows требуется имя адаптера TAP-Win32
# С панели «Сетевые подключения», если вы
# Есть несколько. На XP SP2 или выше,
# Вам может потребоваться выборочно отключить
# Брандмауэр Windows для адаптера TAP.
# Не-Windows-системы обычно не нуждаются в этом.
;dev-node MyTap

# Корневой сертификат SSL / TLS (ca), сертификат
# (Cert) и закрытый ключ (ключ). Каждый клиент
#, И сервер должен иметь свой собственный сертификат и
# Ключевой файл. Сервер и все клиенты будут
# Использовать тот же файл ca.
#
# См. Каталог «easy-rsa» для серии
# Сценариев для генерации сертификатов RSA
# И закрытые ключи. Не забудьте использовать
# Уникальное общее имя для сервера
# И каждого сертификата клиента.
#
# Любая система управления ключами X509 может использоваться.
# OpenVPN также может использовать файл с отформатированным файлом PKCS # 12
# (См. Директиву «pkcs12» на странице руководства).
ca ca.crt
cert server.crt
key server.key  # This file should be kept secret

# Diffie hellman parameters.
# Generate your own with:
#   openssl dhparam -out dh2048.pem 2048
dh dh2048.pem

# Топология сети
# Должна быть подсеть (адресация через IP)
# Если клиенты Windows v2.0.9 и ниже не должны
# Быть поддержанным (тогда net30, то есть a / 30 на клиента)
# Defaults to net30 (not recommended)
topology subnet

# Настроить режим сервера и предоставить VPN-подсеть
# Для OpenVPN для вывода адресов клиента.
# Сервер возьмет 10.8.0.1 для себя,
# Остальное будет доступно для клиентов.
# Каждый клиент сможет дойти до сервера
# На 10.8.0.1. Прокомментируйте эту строку, если вы
# Ethernet-мосты. Дополнительную информацию см. На странице руководства.
server 10.8.0.0 255.255.255.0

# Ведение записи виртуального IP-адреса клиента <->
# Ассоциаций в этом файле. Если OpenVPN спускается или
# Перезапускается, можно назначить повторное подключение клиентов
# Тот же виртуальный IP-адрес из пула, который был
# Ранее присвоенный.
;ifconfig-pool-persist ipp.txt

# Настроить режим сервера для моста Ethernet.
# Вы должны сначала использовать возможности моста вашей ОС
# Для соединения интерфейса TAP с ethernet
# Интерфейс NIC. Затем вы должны вручную установить
# IP / netmask на интерфейсе моста, здесь мы
# Предположим, 10.8.0.4/255.255.255.0. Наконец, мы
# Необходимо отложить диапазон IP в этой подсети
# (Start = 10.8.0.50 end = 10.8.0.100), чтобы выделить
# Для подключения клиентов. Оставьте эту строку прокомментированной
# Out, если вы не являетесь сетевым мостом.
;server-bridge 10.8.0.4 255.255.255.0 10.8.0.50 10.8.0.100

# Настройка режима сервера для моста Ethernet
# С использованием DHCP-прокси, где клиенты говорят
# На сервер DHCP на стороне сервера OpenVPN
# Для получения их распределения IP-адресов
# И DNS-сервера. Вы должны сначала использовать
# Модификация вашей ОС для подключения TAP
# С интерфейсом сетевого интерфейса Ethernet.
# Примечание: этот режим работает только на клиентах (например,
# Windows), где клиентский адаптер TAP
# Привязан к клиенту DHCP.
;server-bridge

# Нажимайте маршруты клиенту, чтобы разрешить
# Для доступа к другим частным подсетям
# сервер. Помните, что эти
# Частные подсетей также понадобятся
# Знать маршрут маршрутизации клиента OpenVPN
# Пул адресов (10.8.0.0/255.255.255.0)
# Обратно на сервер OpenVPN.
;push "route 192.168.10.0 255.255.255.0"
;push "route 192.168.20.0 255.255.255.0"

# Чтобы назначить определенные IP-адреса конкретным
# Клиентов или если у подключающегося клиента есть приватный
# Подсеть за ней, которая также должна иметь доступ к VPN,
# Используйте подкаталог «ccd» для клиентских
# Файлов конфигурации (см. Справочную страницу для получения дополнительной информации).

# ПРИМЕР: Предположим, что клиент
# С общим именем сертификата "Thelonious"
# Также имеет небольшую подсеть за его подключением
# Машина, такая как 192.168.40.128/255.255.255.248.
# Во-первых, раскомментируйте эти строки:
client-config-dir /etc/openvpn/ccd
;route 192.168.40.128 255.255.255.248

# Затем создайте файл ccd / Thelonious с помощью этой строки:
# iroute 192.168.40.128 255.255.255.248
# Это позволит частной сети Thelonious
# Доступ к VPN. Этот пример будет работать только
# Если вы маршрутизируете, а не мосты, т. Е. Вы
# С использованием «dev tun» и «server».

# ПРИМЕР: Предположим, вы хотите дать
# Thelonious фиксированный IP-адрес VPN 10.9.0.1.
# Сначала раскомментируйте эти строки:
;client-config-dir ccd
;route 10.9.0.0 255.255.255.252
# Then add this line to ccd/Thelonious:
#   ifconfig-push 10.9.0.1 10.9.0.2

# Предположим, вы хотите включить разные
# Политики доступа к брандмауэру для разных групп
#Количество клиентов. Существует два метода:
# (1) Запустить несколько демонов OpenVPN, по одному для каждого
# Group и брандмауэром интерфейс TUN / TAP
# Для каждой группы / демона.
# (2) (Дополнительно) Создайте сценарий для динамического
# Изменить брандмауэр в ответ на доступ
# От разных клиентов. Просмотреть человека
# Страница для получения дополнительной информации о скрипте learn-address.
;learn-address ./script

# Если включено, эта директива настроит
# Всем клиентам перенаправить свои дефолты
# Сетевой шлюз через VPN,
# Весь IP-трафик, такой как просмотр веб-страниц и
# И поиск DNS для прохождения через VPN
# (Серверу OpenVPN может понадобиться NAT
# Или подключить интерфейс TUN / TAP к Интернету
#, Чтобы это нормально работало).
;push "redirect-gateway def1 bypass-dhcp"

# Определенные сетевые настройки для Windows
# Может быть нажата на клиенты, такие как DNS
# Или WINS. ПРЕДОСТЕРЕЖЕНИЕ:
# Http://openvpn.net/faq.html#dhcpcaveats
# Адреса ниже относятся к общественным
# DNS-серверы, предоставляемые opendns.com.
;push "dhcp-option DNS 208.67.222.222"
;push "dhcp-option DNS 208.67.220.220"

# Раскомментируйте эту директиву, чтобы
# Клиентов, чтобы иметь возможность «видеть» друг друга.
# По умолчанию клиенты будут видеть только сервер.
# Чтобы заставить клиентов видеть сервер, вы
# Также необходимо соответствующим образом настроить межсетевой экран
# Интерфейса TUN / TAP сервера.
client-to-client

# Раскомментировать эту директиву, если несколько клиентов
# Может подключаться к тому же сертификату / ключу
# Файлов или общих имен. Это рекомендуется
# Только для целей тестирования. Для использования в производстве,
# У каждого клиента должен быть собственный сертификат / ключ
# Пара.
#
# ЕСЛИ ВЫ НЕ ПОЛУЧЕНЫ ИНДИВИДУАЛЬНЫМ
# СЕРТИФИКАТ / ОСНОВНЫЕ ПАРЫ ДЛЯ КАЖДОГО КЛИЕНТА,
# КАЖДЫЙ, ИМЕЮЩИЙ ЕГО СОБСТВЕННОЕ УНИКАЛЬНОЕ "ОБЩЕЕ ИМЯ",
# ОТКРЫТИЕ ЭТОЙ ЛИНИИ.
;duplicate-cn


# Директива keepalive вызывает ping-like
# Сообщений, отправляемых туда и обратно
# Ссылка, чтобы каждая сторона знала, когда
# Другая сторона опустилась.
# Пинг каждые 10 секунд, предположим, что удаленный
# Peer не работает, если пинг не получен во время
# 120 секунд.
keepalive 10 120

# Для дополнительной безопасности, кроме предоставляемой
# По протоколу SSL / TLS, создайте "HMAC firewall"
#, Чтобы блокировать атаки DoS и наводнение портов UDP.
#
# Создать с помощью:
#   openvpn --genkey --secret ta.key
#
# Сервер и каждый клиент должны иметь
# Копия этого ключа.
# Второй параметр должен быть «0»
# На сервере и «1» на клиентах.
tls-auth ta.key 0 # This file is secret
key-direction 0

# Выберите криптографический шифр.
# Этот элемент конфигурации должен быть скопирован в
# Файл конфигурации клиента.
# Обратите внимание, что 2.4 клиент / сервер будет автоматически
# вести переговоры AES-256-GCM in TLS mode.
# См. Также параметр ncp-encipher в man-странице
cipher AES-256-CBC
auth SHA256

# Включить сжатие по линии VPN и нажать
# Для клиента (только с 2.4+, для более ранних
# Версии см. Ниже)
;compress lz4-v2
;push "compress lz4-v2"

# Для сжатия, совместимого со старыми клиентами, используйте comp-lzo
# Если вы включите его здесь, вы также должны
# Включить его в файл конфигурации клиента.
;comp-lzo

# Максимальное количество одновременно подключенных
# Клиентов, которые мы хотим разрешить.
;max-clients 100

# It's a good idea to reduce the OpenVPN
# daemon's privileges after initialization.
#
# You can uncomment this out on
# non-Windows systems.
user nobody
group nogroup

# Параметры persist будут стараться избегать
# Обращение к определенным ресурсам при перезапуске
#, Которые могут быть недоступны, поскольку
# С понижением привилегий.
persist-key
persist-tun

# Вывести короткий файл состояния, отображающий
# Текущие соединения, усеченные
# И переписывается каждую минуту.
status openvpn-status.log

# По умолчанию сообщения журнала будут отправляться в syslog (или
# В Windows, если они работают как служба, они
# Каталог «\ Program Files \ OpenVPN \ log»).
# Используйте log или log-append для переопределения этого значения по умолчанию.
# «Log» будет обрезать файл журнала при запуске OpenVPN,
#, В то время как «log-append» будет добавлен к нему. Используйте один
# Или другой (но не оба).
;log         openvpn.log
;log-append  openvpn.log

# Установите соответствующий уровень журнала
# Многословность файла.
#
# 0 является тихим, за исключением фатальных ошибок
# 4 является разумным для общего использования
# 5 и 6 могут помочь отладить проблемы подключения
# 9 - чрезвычайно подробный
verb 3

# Повторяющиеся сообщения молчания. Не более 20
# Последовательных сообщений одного и того же сообщения
# Будет выводиться в журнал.
;mute 20

# Сообщите клиенту, что когда сервер перезагружается, так что
# Может автоматически повторно подключаться.
explicit-exit-notify 1
###############################################################
Сохранить.
# nano /etc/sysctl.conf
Раскоментировать:

net.ipv4.ip_forward=1

Сохранить.

# sysctl -p


# systemctl start openvpn@server
# systemctl enable openvpn@server
# systemctl status openvpn@server

# mkdir -p ~/client-configs/files
# chmod 700 ~/client-configs/files
# cp /usr/share/doc/openvpn/examples/sample-config-files/client.conf ~/client-configs/base.conf
# cp ~/client-configs/base.conf ~/client-configs/base.conf.bak
# nano ~/client-configs/base.conf
# nano ~/client-configs/make_config.sh
Добавить:
#!/bin/bash
# First argument: Client identifier
KEY_DIR=~/openvpn-ca/keys
OUTPUT_DIR=~/client-configs/files
BASE_CONFIG=~/client-configs/base.conf
cat ${BASE_CONFIG} \
    <(echo -e '<ca>') \
    ${KEY_DIR}/ca.crt \
    <(echo -e '</ca>\n<cert>') \
    ${KEY_DIR}/${1}.crt \
    <(echo -e '</cert>\n<key>') \
    ${KEY_DIR}/${1}.key \
    <(echo -e '</key>\n<tls-auth>') \
    ${KEY_DIR}/ta.key \
    <(echo -e '</tls-auth>') \
    > ${OUTPUT_DIR}/${1}.ovpn
Сохранить.
# chmod 700 ~/client-configs/make_config.sh
# cd ~/client-configs
# ./make_config.sh client1
.........................................
# ./make_config.sh client9
 -------------------------------------------------------------------------------------------------------------------------
Для понимания фиксированных адресов прочитать 2 ссылки ниже обязательно!
Topology in OpenVPN
Configuring client-specific rules and access policies

По умолчанию
# Defaults to net30 (not recommended)
;topology subnet

# nano /etc/openvpn/server.conf 
Закоментируйте:
;topology subnet
;ifconfig-pool-persist ipp.txt
Сначала раскомментируйте эти строки:
client-to-client
client-config-dir /etc/openvpn/ccd

Сохранить.

Создать файлы  /etc/openvpn/ccd/clientX по числу сертификатов
В файлах прописать
ifconfig-push 10.8.0.Y 10.8.0.Z

Каждая пара адресов ifconfig-push представляет собой конечные точки виртуального клиента и сервера IP. Они должны быть взяты из последовательных / 30 net30 для совместимости с клиентами Windows и драйвером TAP-Windows. В частности, последний октет в IP-адресе каждой пары конечных точек должен быть взят из этого набора:

[  1,  2] [  5,  6] [  9, 10] [ 13, 14] [ 17, 18]
[ 21, 22] [ 25, 26] [ 29, 30] [ 33, 34] [ 37, 38]
[ 41, 42] [ 45, 46] [ 49, 50] [ 53, 54] [ 57, 58]
[ 61, 62] [ 65, 66] [ 69, 70] [ 73, 74] [ 77, 78]
[ 81, 82] [ 85, 86] [ 89, 90] [ 93, 94] [ 97, 98]
[101,102] [105,106] [109,110] [113,114] [117,118]
[121,122] [125,126] [129,130] [133,134] [137,138]
[141,142] [145,146] [149,150] [153,154] [157,158]
[161,162] [165,166] [169,170] [173,174] [177,178]
[181,182] [185,186] [189,190] [193,194] [197,198]
[201,202] [205,206] [209,210] [213,214] [217,218]
[221,222] [225,226] [229,230] [233,234] [237,238]
[241,242] [245,246] [249,250] [253,254]

ccd/client1  -->  ifconfig-push 10.8.0.5 10.8.0.6
ccd/client2  -->  ifconfig-push 10.8.0.9 10.8.0.10
ccd/client3  -->  ifconfig-push 10.8.0.13 10.8.0.14
ccd/client4  -->  ifconfig-push 10.8.0.17 10.8.0.18
ccd/client5  -->  ifconfig-push 10.8.0.21 10.8.0.22
ccd/client6  -->  ifconfig-push 10.8.0.25 10.8.0.26
ccd/client7  -->  ifconfig-push 10.8.0.29 10.8.0.30
ccd/client8  -->  ifconfig-push 10.8.0.33 10.8.0.34
ccd/client8  -->  ifconfig-push 10.8.0.37 10.8.0.38
......................................................................
Рекомендованный (>2.0.9) метод:
# nano /etc/openvpn/server.conf 
Закоментируйте:
;ifconfig-pool-persist ipp.txt
Сначала раскомментируйте эти строки:
topology subnet
client-to-client
client-config-dir /etc/openvpn/ccd

Сохранить.

ccd/client1  -->  ifconfig-push 10.8.0.2 255.255.255.0
ccd/client2  -->  ifconfig-push 10.8.0.3 255.255.255.0
ccd/client3  -->  ifconfig-push 10.8.0.4 255.255.255.0
ccd/client4  -->  ifconfig-push 10.8.0.5 255.255.255.0
ccd/client5  -->  ifconfig-push 10.8.0.6 255.255.255.0
ccd/client6  -->  ifconfig-push 10.8.0.7 255.255.255.0
ccd/client7  -->  ifconfig-push 10.8.0.8 255.255.255.0
ccd/client8  -->  ifconfig-push 10.8.0.9 255.255.255.0
ccd/client8  -->  ifconfig-push 10.8.0.10 255.255.255.0

-------------------------------------------------------------------------------------------------------------------------
При входе клиентом через несколько маршрутизаторов (в локальной сети OK!)
В логе такие сообщения, вылечилось в конфигурации сервера:

ubuntu ovpn-server[1106]: TLS Error: cannot locate HMAC in incoming packet from [AF_INET]X.X.X.X:54389


-------------------------------------------------------------------------------------------------------------------------
Настройка ufw
# ufw reset
# ufw status
# ufw enable
# ufw default deny incoming
# ufw default deny outgoing
# ufw default deny forward
# ufw allow out on tun0
# ufw allow in on tun0
!!!# ufw allow 1194/udp
# ufw allow 1194/tcp
# ufw allow 443/tcp
# ufw allow from 192.168.1.0/24 proto tcp to any port 22
# ufw allow from x.x.x.x proto tcp to any port 21
# ufw allow from x.x.x.x proto tcp to any port 22
# ufw allow from y.y.y.y proto tcp to any port 21
# ufw allow from y.y.y.y proto tcp to any port 22
# ufw allow from z.z.z.z/21 proto tcp to any port 21
# ufw reload
# ufw status
Simple IPtables script for an OpenVPN server 

Автозапуск из под windows
"C:\Program Files\OpenVPN\bin\openvpn-gui.exe" --connect client2.ovpn

-------------------------------------------------------------------------------------------------------------------------

OpenVPN
How To Setup OpenVPN Server In 5 Minutes on Ubuntu Server
Установки и настройка OpenVPN в Ubuntu Linux за 5 минут
HOWTO
Iptables!!!!
Install bridged OpenVPN on Ubuntu 14.04 x64 Server and configure Windows 8.1 x64 client
How to Setup Your Own VPN Server
OpenVPN Ubuntu Server
IT рабочие заметки
Установка сервера
OpenVPN and LXC
OpenVPN (client) in Linux containers
OpenVPN (server) in Linux containers
OpenVPN server as an LXC container
VPN в контейнере
OpenVPN and port forwarding to containers lxc DO
Setting up a VPN gateway in Ubuntu using LXC containers and OpenVPN
Running OpenVPN in LXC
LXC Openvpn TUN/TAP issue

пятница, 2 июня 2017 г.

Установка NextCloud в контейнер lxc

Установка NextСloud на Ubuntu 16.04 server
Установка и настройка Nextcloud в Ubuntu 16.04
Nextcloud installation guide
Клонировать контейнер
# lxc-clone -o xenial_lxc -n nextcloud
Сразу настроим проброс в контейнер папки хоста
# nano /var/lib/lxc/nextcloud/config
Добавим (до старта контейнера, если включен именно poweroff, а не reboot!)
lxc.mount = /var/lib/lxc/nextcloud/fstab
Сохранить
# nano /var/lib/lxc/nextcloud/fstab
Добавим
/mnt/sdc/nextcloud mnt/data none bind,create=dir
Сохранить
Старт контейнера
# lxc-start -n nextcloud -d
Посмотреть ip
# lxc-ls -f
Зайти по ssh
# ssh ubuntu@192.168.0.115
$ sudo -i
# dpkg-reconfigure tzdata
# apt-get install mc nano wget -y
# apt update -y && apt upgrade -y
# apt install apache2 mariadb-server libapache2-mod-php -y
# apt install php-gd php-json php-mysql php-curl php-zip php-bz2 libxml2-dev  php-dom php-xmlwriter php-xmlreader php-xml php-mbstring php-ldap -y
# apt install php-intl php-mcrypt php-imagick -y
!!!# apt install unzip -y
# cd /var/www
# wget https://download.nextcloud.com/server/releases/latest.zip
# unzip latest.zip
!!!# chown -R www-data:www-data /var/www/html/nextcloud
# nano /tmp/nextcloud.sh
#!/bin/bash
ocpath='/var/www/nextcloud'
htuser='www-data'
htgroup='www-data'
rootuser='root'

printf "Creating possible missing Directories\n"
mkdir -p $ocpath/data
mkdir -p $ocpath/assets
mkdir -p $ocpath/updater

printf "chmod Files and Directories\n"
find ${ocpath}/ -type f -print0 | xargs -0 chmod 0640
find ${ocpath}/ -type d -print0 | xargs -0 chmod 0750
chmod 755 ${ocpath}

printf "chown Directories\n"
chown -R ${rootuser}:${htgroup} ${ocpath}/
chown -R ${htuser}:${htgroup} ${ocpath}/apps/
chown -R ${htuser}:${htgroup} ${ocpath}/assets/
chown -R ${htuser}:${htgroup} ${ocpath}/config/
chown -R ${htuser}:${htgroup} ${ocpath}/data/
chown -R ${htuser}:${htgroup} ${ocpath}/themes/
chown -R ${htuser}:${htgroup} ${ocpath}/updater/

chmod +x ${ocpath}/occ
printf "chmod/chown .htaccess\n"
if [ -f ${ocpath}/.htaccess ]
 then
  chmod 0644 ${ocpath}/.htaccess
  chown ${rootuser}:${htgroup} ${ocpath}/.htaccess
fi
if [ -f ${ocpath}/data/.htaccess ]
 then
  chmod 0644 ${ocpath}/data/.htaccess
  chown ${rootuser}:${htgroup} ${ocpath}/data/.htaccess
fi
Сохранить.
# bash /tmp/nextcloud.sh

# nano /etc/apache2/sites-available/nextcloud.conf
<IfModule mod_ssl.c>
   <VirtualHost _default_:443>

     ServerAdmin admin@local
     ServerName nextcloud
     DocumentRoot /var/www/html

Alias /nextcloud "/var/www/nextcloud/"

   <Directory /var/www/nextcloud/>
       Options +FollowSymlinks
       AllowOverride All

      <IfModule mod_dav.c>
        Dav off
      </IfModule>

       SetEnv HOME /var/www/html
       SetEnv HTTP_HOME /var/www/html
     </Directory>

     <IfModule mod_headers.c>
          Header always set Strict-Transport-Security "max-age=15768000; preload"
     </IfModule>

     SSLEngine on
     SSLCertificateFile /etc/ssl/certs/ssl-cert-snakeoil.pem
     SSLCertificateKeyFile /etc/ssl/private/ssl-cert-snakeoil.key

   </VirtualHost>
</IfModule>
Сохранить.
# a2dissite 000-default.conf
# a2ensite nextcloud
# a2enmod rewrite
# a2enmod headers env dir mime
# a2enmod setenvif

# nano /etc/php/7.0/apache2/php.ini
Закоментировать:
;upload_max_filesize = 2M;max_file_uploads = 20
Добавить в конец:
opcache.enable=1
opcache.enable_cli=1
opcache.interned_strings_buffer=8
opcache.max_accelerated_files=10000
opcache.memory_consumption=128
opcache.save_comments=1
opcache.revalidate_freq=1
Сохранить.
!!!# service apache2 restart
http://192.168.0.115/nextcloud/

# a2enmod ssl
# a2dissite default-ssl.conf
# service apache2 restart
https://192.168.0.115/nextcloud/
!!!https://192.168.1.123/nextcloud/
!!!http://192.168.1.123/nextcloud/
# mysql_secure_installationНа все Y по умолчанию!
# mysql -u root -p
Enter password:
Welcome to the MariaDB monitor.  Commands end with ; or \g.
Your MariaDB connection id is 50
Server version: 10.0.29-MariaDB-0ubuntu0.16.04.1 Ubuntu 16.04

Copyright (c) 2000, 2016, Oracle, MariaDB Corporation Ab and others.

Type 'help;' or '\h' for help. Type '\c' to clear the current input statement.

MariaDB [(none)]> CREATE DATABASE nextcloud;
Query OK, 1 row affected (0.00 sec)

MariaDB [(none)]> GRANT ALL ON nextcloud.* to 'nextcloud'@'localhost' IDENTIFIED BY 'password';
Query OK, 0 rows affected (0.00 sec)

MariaDB [(none)]> FLUSH PRIVILEGES;
Query OK, 0 rows affected (0.00 sec)

MariaDB [(none)]> quit
Bye
!!!# mkdir /data
!!!# chown -R www-data:www-data /data
# chown -R www-data:www-data /mnt/data
https://192.168.0.115/nextcloud/

Запускаем браузер и вводим http://ip-server/nextcloud
Задаем логин — Администратора NextCloud сервера
Вводим пароль администратора NextCloud сервера
Указываем место хранения данных, можно оставить по умолчанию и потом изменить.
Пользователь базы данных — NextCloud
Пароль пользователя базы данных (тот, что мы задавали выше при настройке базы данных)
Далее — Завершить установку

# apt install php-memcached memcached
# netstat -tap | grep memcached
tcp        0      0 localhost:11211         *:*                     LISTEN      17009/memcached
# ps ax | grep memcached
17009 ?        Ssl    0:00 /usr/bin/memcached -m 64 -p 11211 -u memcache -l 127.0.0.1
17176 pts/4    S+     0:00 grep --color=auto memcached
# nano /var/www/nextcloud/config/config.php
Вставить перед конечной );
  'logtimezone' => 'Europe/Moscow',
  'log_type' => 'owncloud',
  'logfile' => 'nextcloud.log',
  'memcache.distributed' => '\OC\Memcache\Memcached',
  'memcache.local' => '\OC\Memcache\Memcached',
  'memcached_servers' => array(
      array('localhost', 11211),
   ),
  'memcached_options' => array(
        \Memcached::OPT_CONNECT_TIMEOUT => 50,
        \Memcached::OPT_RETRY_TIMEOUT =>   50,
        \Memcached::OPT_SEND_TIMEOUT =>    50,
        \Memcached::OPT_RECV_TIMEOUT =>    50,
        \Memcached::OPT_POLL_TIMEOUT =>    50,
        // Enable compression
        \Memcached::OPT_COMPRESSION =>          true,
        // Turn on consistent hashing
        \Memcached::OPT_LIBKETAMA_COMPATIBLE => true,
        // Enable Binary Protocol
        \Memcached::OPT_BINARY_PROTOCOL =>      true,
   ),
Сохранить.
# service apache2 restart
https://192.168.1.123/nextcloud/
http://192.168.1.123/nextcloud/
https://192.168.1.123/nextcloud/remote.php/dav/files/user
# apt install fail2ban
# nano /etc/fail2ban/filter.d/nextcloud.conf
Добавим:
[INCLUDES]
before = common.conf
[Definition]
failregex = Login failed.*Remote IP.*'<HOST>'
ignoreregex =
Сохранить.
# nano /etc/fail2ban/jail.d/nextcloud.conf
Добавить.

[nextcloud]
enabled  = true
port     = http,https
filter   = nextcloud
# maxretry = 3
# bantime = 36000
# findtime = 36000
#logpath  = /var/www/nextcloud/nextcloud.log
logpath  = /data/nextcloud.log

Сохранить.
# service fail2ban restart
nextсloud Защита от подбора пароля с помощью FAIL2BAN
nextcloud-fail2ban

#  fail2ban-client status nextcloud
Status for the jail: nextcloud
|- Filter
|  |- Currently failed: 1
|  |- Total failed:     6
|  `- File list:        /data/nextcloud.log
`- Actions
   |- Currently banned: 1
   |- Total banned:     1
   `- Banned IP list:   192.168.1.246

How to Integrate OnlyOffice with NextCloud 
# fail2ban-client set nextcloud unbanip <Banned IP>
 
 


четверг, 1 июня 2017 г.

Дельно

installing-nextcloud-on-ubuntu-16-04-lts-with-redis-apcu-ssl-apache
Установка NextСloud на Ubuntu 16.04 server

Клонировать контейнер
# lxc-clone -o xenial_lxc -n bayton
Сразу настроим проброс в контейнер папки хоста # nano /var/lib/lxc/bayton/config
Добавим (до старта контейнера, если включен именно poweroff, а не reboot!)
lxc.mount = /var/lib/lxc/bayton/fstab
Сохранить
# nano /var/lib/lxc/bayton/fstab
Добавим
/mnt/sdc/bayton mnt/data none bind,create=dir
Сохранить
Старт контейнера
# lxc-start -n bayton -d
Посмотреть ip
# lxc-ls -f
Зайти по ssh
# ssh ubuntu@192.168.0.94
$ sudo -i
# dpkg-reconfigure tzdata
# apt-get install mc nano wget -y
# apt update -y && apt upgrade -y
# apt install lamp-server^ -y
Rbe31up
!!!# apt install php-apcu redis-server php-redis -y
# apt install memcached  php-memcache -y
# apt install php-apcu -y 
# apt install php-zip php-dompdf php-xml php-mbstring php-gd php-curl unzip -y
# a2enmod rewrite headers env dir mime
# service apache2 restart
# a2enmod ssl
# service apache2 restart
# nano /etc/apache2/sites-available/nextcloud.conf

<IfModule mod_ssl.c>
   <VirtualHost _default_:443>

     ServerAdmin jason@bayton.org
     ServerName nc.bayton.org
     DocumentRoot /var/www/html

     <Directory /var/www/html/>
       Options +FollowSymlinks
       AllowOverride All

      <IfModule mod_dav.c>
        Dav off
      </IfModule>

       SetEnv HOME /var/www/html
       SetEnv HTTP_HOME /var/www/html
     </Directory>

     <IfModule mod_headers.c>
          Header always set Strict-Transport-Security "max-age=15768000; preload"
     </IfModule>

     SSLEngine on
     SSLCertificateFile /etc/ssl/certs/ssl-cert-snakeoil.pem
     SSLCertificateKeyFile /etc/ssl/private/ssl-cert-snakeoil.key

   </VirtualHost>
</IfModule>
Сохранить.
# a2ensite nextcloud.conf
# service apache2 restart
# nano /etc/apache2/sites-available/nc-redir.conf
<VirtualHost *:80>
   ServerName nc.domain.org
   ServerAdmin jason@bayton.org

   RewriteEngine On
   RewriteCond %{HTTPS} off
   RewriteRule ^(.*)$ https://%{HTTP_HOST}$1 [R=301,L]
</VirtualHost>

# a2ensite nc-redir.conf
# a2dissite 000-default.conf
# service apache2 restart
# cd /var/www/html
# wget https://download.nextcloud.com/server/releases/latest.zip
# unzip latest.zip
# chown -R www-data:www-data /var/www/html/nextcloud 
ncpassword BZLyRvJoKV
# mysql -u root -p
mysql> CREATE DATABASE nextcloud;
mysql> CREATE USER 'ncuser'@'localhost' IDENTIFIED BY 'BZLyRvJoKV';
mysql> GRANT ALL PRIVILEGES ON nextcloud . * TO 'ncuser'@'localhost';
mysql> bye
 
 
# chown -R www-data:www-data /mnt/data
https://192.168.0.94/nextcloud
admin -
password  - 
.
Каталого с данными /mnt/data
Пользователь базы данных - ncuser
Пароль базы данных - BZLyRvJoKV
Название базы данных  nextcloud
localhost

Создаем - заходим в администрирование
 
 
# nano /etc/php/7.0/apache2/php.ini
Добавить в конец:
opcache.enable=1
opcache.enable_cli=1
opcache.interned_strings_buffer=8
opcache.max_accelerated_files=10000
opcache.memory_consumption=128
opcache.save_comments=1
opcache.revalidate_freq=1
Сохранить.

# reboot
 
# nano /etc/redis/redis.conf
Изменить:
#port 6379
port 0
# unixsocket /var/run/redis/redis.sock
unixsocket /var/run/redis/redis.sock
# unixsocketperm 700
unixsocketperm 770
Сохранить.  
 
# usermod -a -G redis www-data
# service apache2 restart
# service redis-server start
 
# nano /var/www/html/nextcloud/config/config.php
Добавить: 
'memcache.local' => '\OC\Memcache\APCu',
'memcache.locking' => '\\OC\\Memcache\\Redis',
'filelocking.enabled' => 'true',
'redis' =>
array (
'host' => '/var/run/redis/redis.sock',
'port' => 0,
'timeout' => 0.0,
),
Сохранить.
# systemctl enable redis-server
# reboot
# nano /etc/sysctl.conf  
Добавить. 
vm.overcommit_memory = 1
Сохранить.
# reboot

 'echo never > /sys/kernel/mm/transparent_hugepage/enabled'
 as root, and add it to your /etc/rc.local in order to retain the setting after a reboot.
 Redis must be restarted after THP is disabled.
206:M 02 J
 
 206:M 02 Jun 13:32:31.899 # WARNING: The TCP backlog setting of 511
 cannot be enforced because /proc/sys/net/core/somaxconn is set to the lower value of 128.

# nano /etc/rc.local 
echo never > /sys/kernel/mm/transparent_hugepage/enabled

Setup NextCloud on Ubuntu 16.04 / Ubuntu 16.10 / Debian 8

Example Installation on Ubuntu 16.04 LTS Server
Клонировать контейнер# lxc-clone -o xenial_lxc -n next
Старт контейнера
# lxc-start -n next -d
Посмотреть ip
# lxc-ls -f
Зайти по ssh
# ssh ubuntu@192.168.0.112
$ sudo -i
# dpkg-reconfigure tzdata
# apt update
# apt upgrade
# apt-get install mc samba nano wget -y
# apt-get install -y apache2 mariadb-server libapache2-mod-php7.0 php7.0-gd php7.0-json php7.0-mysql php7.0-curl php7.0-mbstring php7.0-intl php7.0-mcrypt php-imagick php7.0-xml php7.0-zip php7.0-sqlite3
# a2enmod rewrite
# a2enmod headers
# a2enmod dir
# a2enmod env
# a2enmod mime
# service apache2 restart
# cd /tmp/
!!!# wget https://download.nextcloud.com/server/releases/nextcloud-11.0.2.tar.bz2
# wget https://download.nextcloud.com/server/releases/nextcloud-11.0.3.tar.bz2
# tar -jxvf nextcloud-*.bz2
# mv nextcloud /var/www/html/
# mkdir /var/www/html/nextcloud/data
# chown -R www-data:www-data /var/www/html/nextcloud/
# mysql -u root -p
Вводим password
> create database nextclouddb;

> grant all on nextclouddb.* to 'nextclouduser'@'localhost' identified by 'password';

> quit
http://your-ip-addr-ess/nextcloud
# a2enmod ssl
# a2ensite default-ssl

 Перезагрузка Apache:

# systemctl restart apache2


https://your-ip-addr-ess/nextcloud

https://192.168.0.112/nextcloud/index.php
http://192.168.0.112/

Сохранение контейнера precise_lxc :

# cd  /var/lib/lxc/

# tar -cvzf  next.tar.gz ./next

Установка и настройка Nextcloud 11 на Ubuntu 16.04



вторник, 30 мая 2017 г.

настройка webdav 1

WebDAV server setup on Ubuntu Linux  
# lxc-clone -o xenial_lxc -n webdav1
# lxc-start -n webdav1 -d
# lxc-ls -f
$ sudo -i
# apt update
# apt upgrade
# apt install mc wget nano
# apt install apache2
# wget 127.0.0.1
# cd /var/www
# mkdir webdav
# chown www-data.www-data /var/www/webdav
# cd /etc/apache2/sites-available/
# cp 000-default.conf webdav.local.conf
# nano webdav.local.conf
<VirtualHost *:80>
        ServerAdmin webmaster@localhost
        Servername webdav.local

        DocumentRoot /var/www/webdav
        <Directory />
                Options FollowSymLinks
                AllowOverride None
        </Directory>
        <Directory /var/www/webdav/>
                Options Indexes FollowSymLinks MultiViews
                AllowOverride None
                Order allow,deny
                allow from all
        </Directory>
</VirtualHost>
Сохранить.
# a2dissite 000-default.conf
# a2ensite webdav.local
# sh -c 'echo "Welcome from WebDAV.local" > /var/www/webdav/index.html'
# service apache2 reload

# a2enmod dav_fs
Considering dependency dav for dav_fs:
Enabling module dav.
Enabling module dav_fs.
#  service apache2 restart
# mkdir /var/www/webdav/svn
# chown www-data.www-data /var/www/webdav/svn/

# mkdir /usr/local/apache2/
# htpasswd -c /usr/local/apache2/webdav.passwords user



# nano webdav.local.conf
<VirtualHost *:80>
        ServerAdmin webmaster@localhost
        Servername webdav.local

        DocumentRoot /var/www/webdav
        <Directory />
                Options FollowSymLinks
                AllowOverride None
        </Directory>
        <Directory /var/www/webdav/>
                Options Indexes FollowSymLinks MultiViews
                AllowOverride None
                Order allow,deny
                allow from all
        </Directory>
Alias /svn /var/www/webdav/svn
<Location /svn>
    DAV On
        AuthType Basic
        AuthName "webdav"
        AuthUserFile /usr/local/apache2/webdav.passwords
        Require valid-user
</Location>
</VirtualHost>

# apt-get install cadaver
# cadaver http://localhost/svn
Authentication required for webdav on server `localhost':
Username: user
Password:
dav:/svn/> ls
http://blog.xsk.in/it/sozdanie-sobstvennogo-webdav-servera/435

настройка webdav

# lxc-clone -o xenial_lxc -n webdav
# lxc-start -n webdav -d
# lxc-ls -f
$ sudo -i
# dpkg-reconfigure tzdata
# apt update
# apt upgrade
# apt install mc wget nano
# apt-get install apache2
# wget 127.0.0.1
 должен быть доступен http://192.168.0.204/
-----------------------------------------------------------------------------------
SSL-сертификаты. Что это такое ? зачем это нужно?
Create SSL Certificates
# cd /etc/ssl/private
# openssl genrsa -aes256 -out server.key 2048
Generating RSA private key, 2048 bit long modulus
Enter pass phrase for server.key: passphrase
Verifying - Enter pass phrase for server.key: passphrase

# openssl req -new -days 3650 -key server.key -out server.csr

# openssl x509 -in server.csr -out server.crt -req -signkey server.key -days 3650
# chmod 400 server.*

Убрать pass phrase из файла
# cd /etc/ssl/private
# mv server.key old-server.key
# openssl rsa -in old-server.key -out server.key
# chmod 400 server.*
!!!# reboot

Use WebDAV
# mkdir /home/webdav# chown ubuntu:www-data /home/webdav
# chmod 770 /home/webdav

SSL Settings

# nano /etc/apache2/sites-available/default-ssl.conf
Заменить содержимое:
<IfModule mod_ssl.c>
        <VirtualHost _default_:443>
                ServerAdmin webmaster@localhost
                #DocumentRoot /var/www/html

                ErrorLog ${APACHE_LOG_DIR}/error.log
                CustomLog ${APACHE_LOG_DIR}/access.log combined
                SSLEngine on
                SSLCertificateFile /etc/ssl/private/server.crt
                SSLCertificateKeyFile /etc/ssl/private/server.key

                Alias /webdav /home/webdav

                <Location /webdav>
                    DAV On
                    SSLrequireSSL
                    Options None
                    AuthType Basic
                    AuthName WebDAV
                    AuthUserFile /etc/apache2/.htpasswd
                    Require valid-user
                </Location>
        </VirtualHost>
</IfModule>
# vim: syntax=apache ts=4 sw=4 sts=4 sr noet

Сохранить.

# a2enmod dav*
Considering dependency dav for dav_fs:
Enabling module dav.
Enabling module dav_fs.
# a2ensite default-ssl
# a2enmod ssl
# service apache2 reload

!!!# systemctl restart apache2# htpasswd -c /etc/apache2/.htpasswd ubuntu

Загрузить CarotDAV
Загрузить directnet-drive

https://192.168.0.204/webdav/
.


понедельник, 29 мая 2017 г.

Виртуальный образ kvm ubuntu 16.04.2 db2 11.1 trial server

Клонируем /db2111/Base_01 в base
a base  в db2s
 $ sudo -i
# nano /etc/network/interfaces
address 192.168.0.215
Сохранить.
# nano /etc/hosts
Изменить:
127.0.0.1       localhost
127.0.1.1       db2111
Сохранить.
# nano /etc/hostname
Изменить
db2111
Сохранить.
!!!# service hostname restart
!!!# service networking restart
# reboot
Проверить из под windows
ping db2111
# poweroff

Сохраним образ в /db2s/Base_01

Установка db2 утилитой db2_install
Зададим пользователей:

$ sudo -i
# groupadd db2iadm1
# useradd -g db2iadm1 -m -d /home/db2inst1 db2inst1
# passwd db2inst1

# groupadd db2fadm1
# useradd -g db2fadm1 -m -d /home/db2fenc1 db2fenc1
# passwd db2fenc1

!# dpkg --add-architecture i386
!# apt-get update
 Пакет libaio1 есть.
# apt-get install libx32stdc++6 -y
# apt-get install libpam0g:i386 -y
# apt-get install binutils -y
# apt-get install libnuma-dev -y
Пакет  libstdc++6 есть.
!!!# apt-get install libstdc++6 -y
# apt-get install libstdc++5 -y
# apt-get install ksh -y
# apt-get install rpm -y


Используем пакет v11.1.1fp1_linuxx64_universal_fixpack.tar.gz
# cd /home/user/universal
# ./db2prereqcheck -v 11.1.1.1

инсталляция выбираем SERVER
# ./db2_install
Не указан сервер SMTP уведомлений. Пока он не задан, нельзя послать уведомления адресатам, указанным в вашем списке адресатов.
#  rm -R /home/ubuntu/universal
Настройка db2 для работы с 1С

# cd /opt/ibm/db2/V11.1/instance
# ./db2icrt -u db2fenc1 db2inst1

# su - db2inst1

Конфигурируем DB2 для работы с 1С:

$ db2set DB2_WORKLOAD=1C

Запускаем экземпляр DB2:

При установке db2setup экземпляр db2 уже запущен, пропускаем

$ db2start
!!!без apt-get install libnuma-dev -y
!!!db2start: error while loading shared libraries: libnuma.so.1: cannot open shared object file: No !!!such file or directory

Посмотреть версию DB2

$ db2ls

Посмотреть БД
$ db2ilist

$ db2licm -l
Product name:                     "DB2 Enterprise Server Edition"
License type:                     "License not registered"
Expiry date:                      "License not registered"
Product identifier:               "db2ese"
Version information:              "11.1"

$ exit

# cd /opt/ibm/db2/V11.1/instance
# ./db2iauto -on db2inst1
# reboot

$ sudo -i
 # ps -eaf|grep -i db2sysc
root      1306  1286  0 15:35 pts/0    00:00:00 grep --color=auto -i db2sysc

# su - db2inst1
$ db2start
$ exit
# ps -eaf|grep -i db2sysc
db2inst1  1784  1782  2 15:37 pts/0    00:00:00 db2sysc
root      1809  1286  0 15:37 pts/0    00:00:00 grep --color=auto -i db2sysc

Итог db2 не запускается автоматом.
DB2 AutoStart is not supported on Red Hat Enterprise Linux version 7

Вариант 1 пропускаем идем к Вариант 2.
Вариант 1. оформим автозагрузку с помощью update-rc.d в стиле System-V
update-rc.d - install and remove System-V style init script links
Для запуска воспользуемся скриптом:
# nano /etc/init.d/db2autostart
Добавим:
#! /bin/sh
# /etc/init.d/db2autostart
#
case "$1" in
  start)
    sudo -u db2inst1 /home/db2inst1/sqllib/adm/db2start
    ;;
  stop)
    sudo -u db2inst1 /home/db2inst1/sqllib/adm/db2stop
    ;;
  *)
    echo "Usage: /etc/init.d/db2autostart {start|stop}"
    exit 1
    ;;
esac
exit 0

Сохраним.
# chmod +x /etc/init.d/db2autostart
поставим в автозагрузку
# update-rc.d db2autostart defaults
warning: script 'db2autostart' missing LSB tags and overrides
Проверим
# ps -eaf|grep -i db2sysc
# /etc/init.d/db2autostart start
# ps -eaf|grep -i db2sysc 
# /etc/init.d/db2autostart stop
# reboot
$ sudo -i
# ps -eaf|grep -i db2sysc
db2inst1  1125  1123  0 15:52 ?        00:00:00 db2sysc
root      1323  1309  0 15:52 pts/0    00:00:00 grep --color=auto -i db2sysc
# reboot
работает.
$ sudo -i
# ps -eaf|grep -i db2sysc
db2inst1  1275  1242  0 11:41 ?        00:00:00 db2sysc
root      1565  1551  0 11:45 pts/0    00:00:00 grep --color=auto -i db2sysc

!!!Удаление (если использовать 2 вариант)
!!! # update-rc.d db2autostart remove
!!! # rm /etc/init.d/db2autostart -y
Конец Вариант 1.

Вариант 2. с использованием systemd:
SystemdForUpstartUsers
Шпаргалка по управлению сервисами CentOS 7 с systemd

Для запуска воспользуемся скриптом:
# nano /usr/local/bin/db2autostart.sh
Добавим:
#! /bin/sh
# /etc/init.d/db2autostart
#
case "$1" in
  start)
    sudo -u db2inst1 /home/db2inst1/sqllib/adm/db2start
    ;;
  stop)
    sudo -u db2inst1 /home/db2inst1/sqllib/adm/db2stop
    ;;
  *)
    echo "Usage: /etc/init.d/db2autostart {start|stop}"
    exit 1
    ;;
esac
exit 0
Сохраним.
# chmod +x /usr/local/bin/db2autostart.sh

# nano  /lib/systemd/system/db2autostart.service

[Unit]
Description = db2 db2autostart daemon

[Service]
Type=forking
ExecStart=/usr/local/bin/db2autostart.sh start
ExecStop =/usr/local/bin/db2autostart.sh stop

[Install]
WantedBy=multi-user.target

Сохранить.

# chmod +x /lib/systemd/system/db2autostart.service

# systemctl daemon-reload
# systemctl enable db2autostart.service
# systemctl status db2autostart.service
# ps -eaf|grep -i db2sysc
root      2849  2775  0 11:37 pts/0    00:00:00 grep --color=auto -i db2sysc
# systemctl start db2autostart.service
# ps -eaf|grep -i db2sysc
db2inst1  2864  2862  1 11:39 ?        00:00:00 db2sysc
root      2888  2775  0 11:39 pts/0    00:00:00 grep --color=auto -i db2sysc
# systemctl stop db2autostart.service
# ps -eaf|grep -i db2sysc
root      2901  2775  0 11:40 pts/0    00:00:00 grep --color=auto -i db2sysc
# systemctl start db2autostart.service
db2inst1  2913  2911  2 11:40 ?        00:00:00 db2sysc
root      2943  2775  0 11:40 pts/0    00:00:00 grep --color=auto -i db2sysc 
# reboot
Конец Вариант 2.
------------------------------------------------ 
$ sudo -i

Проверка
#  ps -eaf|grep -i db2sysc
db2inst1   694   692  0 09:41 ?        00:00:00 db2sysc
root       771   760  0 09:42 pts/4    00:00:00 grep --color=auto -i db2sysc

# apt-get install  imagemagick -y

Строка ниже срабатывает далеко не всегдаю
# apt-get install ttf-mscorefonts-installer -y
------------------------------------------------------------
Альтернативно:
# apt-get install wget -y
# mkdir /home/ubuntu/Downloads
# wget http://ftp.de.debian.org/debian/pool/contrib/m/msttcorefonts/ttf-mscorefonts-installer_3.6_all.deb -P /home/ubuntu/Downloads
# apt install /home/ubuntu/Downloads/ttf-mscorefonts-installer_3.6_all.deb
# fc-cache -f -v
------------------------------------------------------------
Дистрибутивы  в папке soft
!!!# ln -s /usr/lib/x86_64-linux-gnu/libMagickWand.so.5 /usr/lib/x86_64-linux-gnu/libMagickWand.so

# cd /home/user/soft/8.3.10.2252/
# tar xvzf deb64.tar.gz
# dpkg -i 1c*.deb
# apt-get -f install
# apt autoremove -y
# cd .. 
# rm -R  /home/ubuntu/8.3.10.2168
# chown -R usr1cv8:grp1cv8 /opt/1C
Зададим пароль pass
# passwd usr1cv8
 Теперь создадим базу 1С на сервере DB2.
добавим пользователя usr1cv8 в группу доступа db2iadm1
# usermod -aG db2iadm1 usr1cv8
# echo ". /home/db2inst1/sqllib/db2profile" >> /home/usr1cv8/.profile
# service srv1cv83 start
# service srv1cv83 status
!!!# service srv1cv83 restart
# poweroff

Сохраним образ в /db2s/Base02
Теперь создадим базу.


.

Запуск машины на хосте
 # virsh start db2s
Домен db2s запущен

Запущенные машины:
 # virsh list

Выключение машины
# virsh shutdown db2s