Cryptshare auf Microsoft Azure
Diese Anleitung enthält detaillierte Informationen dazu, wie Sie Ihren Cryptshare-Server auf Microsoft Azure installieren können. Neben der manuellen Installation eines Cryptshare-Servers in Ihrer Azure-Infrastruktur ist es auch möglich, den Cryptshare-Server automatisch installieren zu lassen. Nutzen Sie dazu bitte unsere App im Azure Marketplace.
1 Manuelle Installation
Eine allgemeine Beschreibung der Installation eines selbst installierten Systems finden Sie im Schnellstart- Leitfaden.
2 Automatisierte Installation – Azure Marketplace
2.1 Vorbereitungen
Um eine reibungslose Inbetriebnahme Ihres Cryptshare-Servers zu gewährleisten, führen Sie bitte zunächst die in Kapitel 2 („Vorbereitungen“) des Schnellstartanleitung beschriebenen Schritte durch.
2.2 Inbetriebnahme des Cryptshare-Servers
Um Cryptshare auf Microsoft Azure nutzen zu können, müssen Sie zunächst eine Ressourcengruppe erstellen. Geben Sie der Ressourcengruppe einen Namen und wählen Sie die Region aus, die dem Standort am nächsten liegt, an dem Sie Cryptshare auf Microsoft Azure nutzen möchten. Für die Nutzung in Deutschland empfehlen wir die Auswahl der Region „(Europa) Westeuropa“.
Sie können Ihre Angaben vor dem Erstellen der Ressourcengruppe überprüfen, indem Sie über „Überprüfen + Erstellen“ auf die Schaltfläche „Erstellen“ klicken.
Wählen Sie im Azure Marketplace die App „Cryptshare Server“ aus, klicken Sie auf „Jetzt herunterladen“ und bestätigen Sie mit „Weiter“. Anschließend öffnet sich das Azure-Portal und Sie können den Cryptshare-Server über die Schaltfläche „Erstellen“ anlegen.
2.3 Grundlagen
Cryptshare auf Microsoft Azure verwendet derzeit die aktuellste Ubuntu-LTS- Version als Betriebssystem. Für den Zugriff auf die Ebene des Betriebssystems legen Sie bitte einen Administrator/Superuser sowie die Authentifizierungsmethode fest.
-
Passwort: Wählen Sie ein Passwort, mit dem sich der Administrator/Superuser anmelden kann, z. B. über SSH.
-
Öffentlicher SSH-Schlüssel: Geben Sie hier den SSH-Schlüssel ein.
Legen Sie nach diesem Schritt fest, welche Zahlungsmethode Sie für diese Azure-Ressource wählen möchten. Bitte beachten Sie, dass diese Methode ausschließlich für die von Microsoft bereitgestellte Infrastruktur und deren Betrieb gilt. Derzeit wird Cryptshare nur im Bring-Your-Own-Licence-Modell angeboten und wird daher nicht über Microsoft abgerechnet.
Wählen Sie nun die zuvor erstellte Ressourcengruppe und den gewünschten Standort aus und fahren Sie mit „Weiter: Einstellungen für virtuelle Maschine“ fort.
2.4 Einstellungen für virtuelle Maschine
Wählen Sie im Abschnitt „Größe der virtuellen Maschine“ die Maschine aus, die am besten zu Ihren Anforderungen passt. Wenn Sie sich bei der Auswahl einer geeigneten Maschine unsicher sind, können Sie gerne die von uns bereitgestellte Anleitung hier zu Rate ziehen.
Wählen Sie das virtuelle Netzwerk aus, zu dem Ihr Cryptshare-Server gehören soll. Geben Sie Ihren Namen und Ihren Adressbereich an, um hier ein neues Netzwerk zu erstellen oder ein bestehendes zu verwenden. Konfigurieren Sie anschließend das zu verwendende Subnetz.
Legen Sie das „DNS-Label-Präfix“ fest. Dieses Präfix wird zur Erstellung der URL verwendet , über die auf den Cryptshare-Server zugegriffen wird.
Wenn Sie beispielsweise „cryptshare-test“ eingegeben haben und Ihren Server in Europa (West) betreiben, würde Ihre URL lauten „cryptshare-test.westeurope.cloudapp.azure.com“. Bitte beachten Sie, dass URLs eindeutig sein müssen; die Erstellung Ihres Cryptshare-Servers kann fehlschlagen, wenn die entsprechende URL bereits vergeben ist.
Bestätigen Sie Ihre Angaben mit „Weiter: Festplattenkonfiguration“.
2.5 Festplattenkonfiguration
Mit diesen Einstellungen können Sie den Festplattentyp (Standard (HDD), Standard-SSD oder Premium (Premium-SSD)) für das Betriebssystem sowie das Datenspeichermedium festlegen, auf dem die verschlüsselten Cryptshare-Transfers später gespeichert werden. Die entsprechenden Empfehlungen zur geeigneten Festplattengröße finden Sie xref:cssde-requirements-for-self-installed-systems.adoc. * Fahren Sie mit „Weiter: Überprüfen + Erstellen“ fort.
2.6 Überprüfen + Erstellen
Bitte überprüfen Sie die Angaben und bestätigen Sie die Erstellung Ihres virtuellen Cryptshare-Servers auf Microsoft Azure, indem Sie auf „Erstellen“ klicken.
2.7 SSH-Zugriff einrichten
Für Verwaltungsaufgaben auf Betriebssystemebene ist ein SSH-Zugriff erforderlich. Um den Zugriff einzurichten, navigieren Sie in Ihrem Azure-Portal zu „Virtuelle Maschinen“ und wählen Sie die soeben erstellte Maschine aus. Im Menü „Netzwerk“ können Sie nun den eingehenden Port für die jeweilige Netzwerkkarte bzw. das Subnetz öffnen.
Klicken Sie dazu auf „Eingehende Portregel hinzufügen“.
|
Aus Sicherheitsgründen stellen Sie bitte sicher, dass diese Verbindung nur von Ihrem Standort aus hergestellt werden kann (beispielsweise, indem Sie nur ausgewählten IP-Adressen Zugriff auf die virtuelle Maschine gewähren). |
Nachdem Sie Ihre Einstellungen gemäß Ihren Unternehmensrichtlinien angepasst haben, öffnen Sie Port 22 (SSH) unter „Zielportbereiche“. Anschließend können Sie über SSH eine Verbindung zu Ihrem Cryptshare-Server auf Microsoft Azure herstellen
2.8 Konfiguration von Update-Benachrichtigungen über Postfix
Um sicherzustellen, dass Sie wichtige Systembenachrichtigungen vom Cryptshare-Server erhalten, empfehlen wir Ihnen, zusätzlich einen Postfix- Mailserver zu konfigurieren. Um Postfix zu installieren, stellen Sie über SSH eine Verbindung zum Cryptshare- Server her (siehe 2.7). Führen Sie anschließend den folgenden Befehl aus:
sudo -i
Dieser Befehl erleichtert die folgenden Schritte und führt alle nachfolgenden Befehle als _root_ aus. Fahren Sie mit dem folgenden Befehl fort, um _Postfix_ zu installieren und zu konfigurieren:
apt-get install apticron
Dieser Befehl öffnet ein Konfigurationsmenü. Wählen Sie „Satellite-System“. Im nächsten Schritt können Sie den „System-Mail-Namen“ anpassen oder den Standardwert übernehmen. Wenn Sie den Namen anpassen möchten, halten Sie sich dabei bitte an das FQDN-Modell. Geben Sie anschließend den _SMTP-Relay-Host_ ein
Anschließend können Sie den Postfix-Server konfigurieren. Geben Sie dazu bitte nacheinander die folgenden Befehle ein:
echo <SMTP-Relay-Host>:<Port> <Benutzer>:<Passwort> > /etc/postfix/relay\_password postmap hash:/etc/postfix/relay\_password
Bearbeiten Sie nun die Datei main.cf im Verzeichnis etc/postfix/.
vim /etc/postfix/main.cf
|
Die folgenden Befehle sind hilfreich für die Bearbeitung mit vim:iEinsatzmodus aktivieren oder Bearbeitungsmodus esc:wqSpeichern und schließenesc:qSpeichern ohne zu schließen |
Bitte überprüfen Sie die folgenden Einträge und nehmen Sie gegebenenfalls Anpassungen vor.
smtpd\_use\_tls=yes smtpd\_relay\_restrictions = permit\_mynetworks permit\_sasl\_authenticated defer\_unauth\_destination myhostname = <Hostname> alias\_maps = hash:/etc/aliases alias\_database = hash:/etc/aliases myorigin = /etc/mailname mydestination = <Empfehlungen von Postfix befolgen> relayhost = <SMTP-Relay-Host>:<Port> mynetworks = 127.0.0.0/8 \[::ffff:127.0.0.0\]/104[::1\]/128 mailbox\_size\_limit = 0 recipient\_delimiter = + inet\_interfaces = loopback-only inet\_protocols = all
Fügen Sie anschließend die folgenden Zeilen hinzu:
smtp\_sasl\_password\_maps=hash:/etc/postfix/relay\_password smtp\_sasl\_auth\_enable=yes smtp\_sasl\_security\_options = noanonymous smtp\_tls\_security\_level = encrypt mynetworks\_style = host
Diese Einstellungen ermöglichen es Postfix und damit auch Cryptshare, Ihren Mailserver als Relay für den Versand von E-Mails zu nutzen.
|
Durch die Verwendung von Postfix kann der Cryptshare-Server E-Mails über localhost versenden. Eine Anpassung des Mail-Servers in der Administrationsoberfläche ist nicht erforderlich. |
Wenn Sie eine feste Absenderadresse für Ihre Cryptshare-Transfers verwenden möchten (z. B. cryptsharetransfers@yourcompany.com), muss zusätzlich der folgende Parameter hinzugefügt werden:
sender\_canonical\_maps = regexp:/etc/postfix/sender\_canonical
Wenn Sie den Parameter _sender\_canonical\_maps_ verwenden, legen Sie die Datei „sender\_canonical“ mit der zuvor festgelegten Absenderadresse im Verzeichnis /etc/postfix/ an.
echo /.+/ <Absenderadresse> > /etc/postfix/sender\_canonical
Geben Sie anschließend den folgenden Befehl ein:
postmap hash:/etc/postfix/sender\_canonical
Um die Konfiguration von Postfix abzuschließen, starten Sie Postfix neu.
/etc/init.d/postfix restart
Um Benachrichtigungen bei Updates des Betriebssystems zu aktivieren, führen Sie den folgenden Befehl aus:
dpkg-reconfigure apticron
Geben Sie Ihre E-Mail-Adresse ein und speichern Sie die vorgenommenen Änderungen. Um eine Benachrichtigung zu erhalten, falls die virtuelle Maschine ausfällt, verschieben Sie den Cronjob.
mv /etc/cron.d/apticron /etc/cron.daily/apticron
Serverkonfiguration
Ihr Cryptshare-Server wurde erfolgreich installiert. Weitere Informationen zur Konfiguration und Einrichtung des Cryptshare Servers finden Sie im Schnellstartanleitung.