Turvaserveri paigaldamine


Süsteeminõuded

Ubuntu Server 22.04 või 24.04
Soovitavalt vähemalt 4 GB RAM ja 40 GB kõvaketast, kui logisid säilitatakse samas masinas.  

Järgmiselt on kirjeldatud uue turvaserveri paigaldamiseks ja esmaseks seadistamiseks vajalikud sammud:

1. Lisage RIA repositoorium ja GPG võti

# looge gpg võtmete kataloog, kui see puudub
sudo mkdir -m 755 -p /etc/apt/keyrings
# laadige alla uue GPG formaadis repositooriumi võtme
curl https://x-tee.ee/packages/live/xroad/xroad.pub | sudo gpg --dearmor -o /etc/apt/keyrings/xroad.gpg
# APT X-tee repositooriumis võtke GPG võti kasutusele
echo "deb [signed-by=/etc/apt/keyrings/xroad.gpg] https://x-tee.ee/packages/live/xroad $(lsb_release -sc)-current main" | sudo tee /etc/apt/sources.list.d/xroad.list

sudo apt update

(test/dev keskkonna jaoks asendage URL-is live sõnaga test)

2. Paigaldage tarkvara

sudo apt install xroad-securityserver-ee

Selle käsklusega paigaldatakse Eestile omane konfiguratsioon.

3. Lisage konfiguratsiooni ankur

  1. Laadige alla õige keskkonna ankur: x-tee.ee/anchors - EE — toodangukeskkond; ee-test — testkeskkond; ee-dev — arenduskeskkond

  2. Avage turvaserveri admin liides (https://<server>:4000) ning lisage soovitud konfiguratsiooni ankru XML fail. Konfiguratsiooni ankur määrab, millise X-tee keskkonna jaoks turvaserver seadistatakse.

  3. Toodangu keskkonda registreeritava turvaserveri puhul paigaldage peale seadistamist vajadusel ka HSM-i tugi.

  4. Peale ankru lisamist, seadistage turvaserveri parameetrid.

4. Lisage ajatempliteenused

Seadistage turvaserverile ajatempli teenus.

Admin liides → Settings → Timestamping Services → lisage mõlemad tõrkesiirduse tagamiseks:

  • SK ID Solutions (tsa.sk.ee) — tasuline, SLA-ga

  • RIA (tsa.x-tee.ee) — tasuta, best-effort

5. Looge AUTH võti ja tellige sertifikaat

  1. Admin liides → Looge turvaserverile auth võti ja CSR.

  2. Loodud CSR-i alusel saate auth sertifikaadi tellida RIA X-tee iseteenindusest (http://www.x-tee.ee) või SK ID Solutionsilt (https://portal.skidsolutions.eu/ )

6. Looge SIGN võti ja tellige sertifikaat

  1. Admin liides → Looge turvaserverile sign võti ja CSR.

    • Toodangus soovitatav luua HSM-i peale

    • Sign võtme ja CSR-i saab luua ka turvaserveri enda tarkvaralisele tokenile (softToken) — samamoodi nagu auth sertifikaadi puhul. See on lubatud ja piisav ee-dev ja ee-test keskkonnas; toodangus on HSM tugevalt soovitatav, kuid mitte RIA poolt formaalselt kohustuslik (SK ID Solutions nõuab toodangus HSM-i)

  2. Tellige sertifikaat samast allikast (RIA või SK)

    • Kui HSM puudub, saab SK-lt tellida ka sign sertifikaadi juba HSM-i peale lisatuna

7. Importige sertifikaadid

  1. Importige esmalt SIGN sertifikaat, seejärel AUTH sertifikaat

  2. AUTH sertifikaadi juures vajutage ActivateRegister - juhend

See samm loobki turvaserveri kande RIA keskserverisse

8. Lisage ja registreerige alamsüsteem (soovituslik samas hoos teha ära)

  1. Peale sertifikaadi registreerimist, lisage turvaserveris enda asutusele alamsüsteem ning registreerige see.

  2. Kirjeldage alamsüsteem ka X-tee iseteeninduskeskkonnas (ja RIHA-s, kui tegu riigi/KOV andmekoguga)

Täiendavad sammud (vajadusel, mitte alati kohe nõutavad)

Järgnevad kaks sammu on olulised, kui plaanite päris rakendusi turvaserveriga ühendada ja väljastpoolt ligipääsu lubada — algse registreerimise ja testimise jaoks ei ole need kohustuslikud.

9. Lubage väline ligipääs kliendirakendustele

EE pakett piirab vaikimisi kliendirakenduste ühendused localhostiga (vaikeväärtus 127.0.0.1). Kliendirakenduste ühenduste lubamiseks välistest allikatest lisa /etc/xroad/conf.d/local.ini:

[proxy]
connector-host = 0.0.0.0

sudo systemctl restart xroad-proxy

NB! Selle väärtuse muutmine teeb turvaserveri kliendiliidese väliselt ligipääsetavaks. Rakenda kindlasti tulemüürireeglid, mis piiravad ligipääsu ainult usaldusväärsetele hostidele — vastasel juhul on kliendiliides avatud kõigile.

10. Seadistage tulemüür

  1. Vt portide loetelu ja võrgudiagrammi.

Pordid 80 ja 443 peavad välisvõrgust suletuks jääma. Eestis ei paku ükski heaks kiidetud CA (RIA ega SK) ACME-t, seega erinevalt NIIS-i üldjuhendist pole port 80 sissetulevana vajalik.

  1. RIA IP’d whitelistimiseks - https://abi.ria.ee/xtee/ria-ip-d-whitelistimiseks

Küsimuste korral: help@ria.ee · Põhjalikum taustainfo NIIS’i juhendist - link