Changes for page Matrix Messenger Installation
Last modified by René Schmidt on 2023/09/20 13:20
edited by René Schmidt
on 2023/09/20 13:20
on 2023/09/20 13:20
edited by René Schmidt
on 2023/09/20 13:17
on 2023/09/20 13:17
Change comment:
There is no comment for this version
Summary
-
Page properties (1 modified, 0 added, 0 removed)
Details
- Page properties
-
- Content
-
... ... @@ -58,39 +58,25 @@ 58 58 59 59 Gegenwärtig (Juni 2021) in der Freeze-Phase für Bullseye wird die Version in Backports auch nicht mehr aktualisiert, weshalb man Fasttrack einsetzen muss: 60 60 61 -(% class="box" %) 62 -((( 63 63 % echo 'deb http:~/~/ftp.de.debian.org/debian/ buster-backports main' |sudo tee -a /etc/apt/sources.list 64 64 % sudo apt update 65 65 % sudo apt install -t buster-backports fasttrack-archive-keyring 66 -))) 67 67 68 -(% class="box" %) 69 -((( 70 70 % echo 'deb http:~/~/fasttrack.debian.net/debian/ buster-fasttrack main' |sudo tee -a /etc/apt/sources.list 71 71 % sudo apt update 72 72 % sudo apt install -t buster-backports matrix-synapse/buster-fasttrack 73 -))) 74 74 75 75 Für ältere Versionen bietet das Matrix-Projekt ein Repository an. Damit ist die Installation und die Aktualisierung gewohnt einfach. 76 76 77 -(% class="box" %) 78 -((( 79 79 % curl https:~/~/packages.matrix.org/debian/matrix-org-archive-keyring.gpg |sudo dd of=/etc/apt/trusted.gpg.d/matrix-org.gpg 80 80 % echo "deb https:~/~/packages.matrix.org/debian/ stretch main" |sudo tee -a /etc/apt/sources.list 81 81 % sudo apt update && sudo apt install matrix-synapse-py3 82 -))) 83 83 84 84 Die Einstellungen für Synapse sind in der Datei /etc/matrix-synapse/homeserver.yaml. Hier sind nur die relevanten Anpassungen gezeigt, aber besser ist es, sich die vollständige Datei anzusehen. 85 85 86 -(% class="box" %) 87 -((( 88 88 public_baseurl: https:~/~/alea.gnuu.de/ 89 89 admin_contact: 'mailto~:admin@example.org' 90 -))) 91 91 92 -(% class="box" %) 93 -((( 94 94 database: 95 95 name: psycopg2 96 96 args: ... ... @@ -98,10 +98,7 @@ 98 98 user: matrix-synapse 99 99 host: /run/postgresql 100 100 application_name: synapse 101 -))) 102 102 103 -(% class="box" %) 104 -((( 105 105 url_preview_enabled: true 106 106 url_preview_ip_range_blacklist: 107 107 - '127.0.0.0/8' ... ... @@ -109,14 +109,10 @@ 109 109 - '172.16.0.0/12' 110 110 - '192.168.0.0/16' 111 111 - 'fe80::/10' 112 -))) 113 113 114 -(% class="box" %) 115 -((( 116 116 enable_metrics: false 117 117 macaroon_secret_key: "Geheimen Schlüssel mit `pwgen -s 64 1` erzeugen" 118 118 expire_access_token: true 119 -))) 120 120 121 121 Bei Matrix geschieht der Abruf der URL-Vorschau vom Server, was gegenüber Whatsapp den Vorteil hat, dass die Adresse des Nutzers nicht durch Versenden von Links erspäht werden kann – die Serveradresse ist durch die Federation eh bekannt. Allerdings sollten lokale Adresse vom Abruf ausgeschlossen werden, damit interne Webseiten nicht unberechtigt ausgespäht werden können. 122 122 ... ... @@ -124,20 +124,14 @@ 124 124 125 125 Als Datenbanksystem kann man zwar sqlite nutzen, aber wenn nichts gegen den Einsatz von Postgres spricht, sollte man von Beginn an dieses verwenden. Damit hierbei die passwortlose Anmeldung funktioniert, muss der Datenbanknutzer genauso wie der Systembenutzer des Synapse-Prozesses (systemctl show -pUser matrix-synapse.service) heißen. Die Datenbank und der Benutzer müssen vor dem ersten Start mit folgendem Befehl erstellt werden: 126 126 127 -(% class="box" %) 128 -((( 129 129 % sudo -u postgres sh -c 'createuser matrix-synapse 130 130 && createdb -O matrix-synapse -l C -E UTF-8 -T template0 matrix' 131 -))) 132 132 133 133 Bei der Dienstverwaltung muss noch eingestellt werden, dass der Start von Synapse erst nach Postgres erfolgt: 134 134 135 -(% class="box" %) 136 -((( 137 137 % sudo systemctl edit matrix-synapse.service 138 138 [Unit] 139 139 After=network-online.target postgresql.service 140 -))) 141 141 142 142 Neben den Parametern für connect können in der homeserver.yaml für database noch Parameter für das Connection-Pooling angegeben werden. 143 143 ... ... @@ -148,12 +148,9 @@ 148 148 149 149 Da Synapse sehr zum Speichergebrauch neigt, ist es ratsam diesem durch den Kernel eine Grenze zu setzen, damit das Gesamtsystem nicht beeinträchtigt wird. Eine Anpassung des Wertes SYNAPSE_CACHE_FACTOR hat bei mir langfristig keine Wirkung gezeigt, da dieser Wert nur bei der Initialisierung der Caches genutzt wird und keine Begrenzung darstellt. Ebenso konnte man langfristig mit jemalloc keine spürbare Verbesserung erreichen. 150 150 151 -(% class="box" %) 152 -((( 153 153 % sudo systemctl edit matrix-synapse.service 154 154 [Service] 155 155 MemoryMax=80% 156 -))) 157 157 158 158 159 159 == Sicherheitsbeschränkung mit AppArmor == ... ... @@ -160,19 +160,13 @@ 160 160 161 161 Da keine Software fehlerfrei ist, bietet der Linux-Kernel die Möglichkeit, mit AppArmor die Zugriffsreche von Prozessen stärker einzugrenzen. Mithilfe eines Profils legt man fest, welche Zugriffe gestattet sind, und alles was darüber hinaus geht, wird unterbunden. Dieses Profil speichert man unter /etc/apparmor.d/matrix-synapse ab und aktiviert es mit apparmor_parser -r /etc/apparmor.d/matrix-synapse. Damit das Profil für den Prozess verwendet wird, muss die Information in der Systemd-Unit angegeben werden: 162 162 163 -(% class="box" %) 164 -((( 165 165 % sudo systemctl edit matrix-synapse.service 166 166 [Service] 167 167 AppArmorProfile=matrix-synapse 168 -))) 169 169 170 170 Im Journal sieht man gegebenenfalls Verstöße gegen die Regeln: journalctl -t audit. Sollte es zu Problemen kommen, kann man das Profil auch in den Testmodus schalten, womit die Verstöße protokolliert, aber nicht unterbunden werden. Hierfür ändert man in der Profildatei die Definition wie folgt ab und lädt das Profil mit dem obigen Befehl neu (ein Neustart von Synapse ist nicht erforderlich): 171 171 172 -(% class="box" %) 173 -((( 174 174 profile matrix-synapse flags=(complain) { 175 -))) 176 176 177 177 178 178 == Protokollierung mit Journal einrichten == ... ... @@ -179,16 +179,11 @@ 179 179 180 180 In der Konfiguration des Dienstes kann man auch noch den Namen angeben, der von journal verwendet werden soll, damit journalctl -t synapse (statt python) funktioniert: 181 181 182 -(% class="box" %) 183 -((( 184 184 [Service] 185 185 SyslogIdentifier=synapse 186 -))) 187 187 188 188 In Synapse selbst kann man auch noch die Protokollierung an journal anpassen, indem man das Paket python3-systemd installiert und in /etc/matrix-synapse/log.yaml folgende Anpassungen vornimmt: 189 189 190 -(% class="box" %) 191 -((( 192 192 @@ -4,6 +4,8 @@ 193 193 formatters: 194 194 precise: ... ... @@ -195,12 +195,9 @@ 195 195 format: '%(asctime)s - %(name)s - %(lineno)d - %(levelname)s - %(request)s- %(message)s' 196 196 + journal_fmt: 197 197 + format: '%(name)s: [%(request)s] %(message)s' 198 -))) 199 199 200 200 (% class="box" %) 201 201 ((( 202 -(% class="box" %) 203 -((( 204 204 filters: 205 205 context: 206 206 @@ -16,12 +18,17 @@ ... ... @@ -220,22 +220,15 @@ 220 220 + filters: [context] 221 221 + SYSLOG_IDENTIFIER: synapse 222 222 ))) 223 -))) 224 224 225 -(% class="box" %) 226 -((( 227 227 loggers: 228 228 synapse: 229 229 @@ -32,4 +39,4 @@ 230 -))) 231 231 232 -(% class="box" %) 233 -((( 234 234 root: 235 235 level: INFO 236 236 - handlers: [file, console] 237 237 + handlers: [file, journal] 238 -))) 239 239 240 240 241 241 = Nginx einrichten =