Last modified by René Schmidt on 2023/09/20 13:20

<
From version < 2.2
edited by René Schmidt
on 2023/09/20 13:20
To version < 2.1 >
edited by René Schmidt
on 2023/09/20 13:17
Change comment: There is no comment for this version

Summary

Details

Page properties
Content
... ... @@ -58,39 +58,25 @@
58 58  
59 59  Gegenwärtig (Juni 2021) in der Freeze-Phase für Bullseye wird die Version in Backports auch nicht mehr aktualisiert, weshalb man Fasttrack einsetzen muss:
60 60  
61 -(% class="box" %)
62 -(((
63 63  % echo 'deb http:~/~/ftp.de.debian.org/debian/ buster-backports main' |sudo tee -a /etc/apt/sources.list
64 64  % sudo apt update
65 65  % sudo apt install -t buster-backports fasttrack-archive-keyring
66 -)))
67 67  
68 -(% class="box" %)
69 -(((
70 70  % echo 'deb http:~/~/fasttrack.debian.net/debian/ buster-fasttrack main' |sudo tee -a /etc/apt/sources.list
71 71  % sudo apt update
72 72  % sudo apt install -t buster-backports matrix-synapse/buster-fasttrack
73 -)))
74 74  
75 75  Für ältere Versionen bietet das Matrix-Projekt ein Repository an. Damit ist die Installation und die Aktualisierung gewohnt einfach.
76 76  
77 -(% class="box" %)
78 -(((
79 79  % curl https:~/~/packages.matrix.org/debian/matrix-org-archive-keyring.gpg |sudo dd of=/etc/apt/trusted.gpg.d/matrix-org.gpg
80 80  % echo "deb https:~/~/packages.matrix.org/debian/ stretch main" |sudo tee -a /etc/apt/sources.list
81 81  % sudo apt update && sudo apt install matrix-synapse-py3
82 -)))
83 83  
84 84  Die Einstellungen für Synapse sind in der Datei /etc/matrix-synapse/homeserver.yaml. Hier sind nur die relevanten Anpassungen gezeigt, aber besser ist es, sich die vollständige Datei anzusehen.
85 85  
86 -(% class="box" %)
87 -(((
88 88  public_baseurl: https:~/~/alea.gnuu.de/
89 89  admin_contact: 'mailto~:admin@example.org'
90 -)))
91 91  
92 -(% class="box" %)
93 -(((
94 94  database:
95 95   name: psycopg2
96 96   args:
... ... @@ -98,10 +98,7 @@
98 98   user: matrix-synapse
99 99   host: /run/postgresql
100 100   application_name: synapse
101 -)))
102 102  
103 -(% class="box" %)
104 -(((
105 105  url_preview_enabled: true
106 106  url_preview_ip_range_blacklist:
107 107   - '127.0.0.0/8'
... ... @@ -109,14 +109,10 @@
109 109   - '172.16.0.0/12'
110 110   - '192.168.0.0/16'
111 111   - 'fe80::/10'
112 -)))
113 113  
114 -(% class="box" %)
115 -(((
116 116  enable_metrics: false
117 117  macaroon_secret_key: "Geheimen Schlüssel mit `pwgen -s 64 1` erzeugen"
118 118  expire_access_token: true
119 -)))
120 120  
121 121  Bei Matrix geschieht der Abruf der URL-Vorschau vom Server, was gegenüber Whatsapp den Vorteil hat, dass die Adresse des Nutzers nicht durch Versenden von Links erspäht werden kann – die Serveradresse ist durch die Federation eh bekannt. Allerdings sollten lokale Adresse vom Abruf ausgeschlossen werden, damit interne Webseiten nicht unberechtigt ausgespäht werden können.
122 122  
... ... @@ -124,20 +124,14 @@
124 124  
125 125  Als Datenbanksystem kann man zwar sqlite nutzen, aber wenn nichts gegen den Einsatz von Postgres spricht, sollte man von Beginn an dieses verwenden. Damit hierbei die passwortlose Anmeldung funktioniert, muss der Datenbanknutzer genauso wie der Systembenutzer des Synapse-Prozesses (systemctl show -pUser matrix-synapse.service) heißen. Die Datenbank und der Benutzer müssen vor dem ersten Start mit folgendem Befehl erstellt werden:
126 126  
127 -(% class="box" %)
128 -(((
129 129  % sudo -u postgres sh -c 'createuser matrix-synapse
130 130   && createdb -O matrix-synapse -l C -E UTF-8 -T template0 matrix'
131 -)))
132 132  
133 133  Bei der Dienstverwaltung muss noch eingestellt werden, dass der Start von Synapse erst nach Postgres erfolgt:
134 134  
135 -(% class="box" %)
136 -(((
137 137  % sudo systemctl edit matrix-synapse.service
138 138  [Unit]
139 139  After=network-online.target postgresql.service
140 -)))
141 141  
142 142  Neben den Parametern für connect können in der homeserver.yaml für database noch Parameter für das Connection-Pooling angegeben werden.
143 143  
... ... @@ -148,12 +148,9 @@
148 148  
149 149  Da Synapse sehr zum Speichergebrauch neigt, ist es ratsam diesem durch den Kernel eine Grenze zu setzen, damit das Gesamtsystem nicht beeinträchtigt wird. Eine Anpassung des Wertes SYNAPSE_CACHE_FACTOR hat bei mir langfristig keine Wirkung gezeigt, da dieser Wert nur bei der Initialisierung der Caches genutzt wird und keine Begrenzung darstellt. Ebenso konnte man langfristig mit jemalloc keine spürbare Verbesserung erreichen.
150 150  
151 -(% class="box" %)
152 -(((
153 153  % sudo systemctl edit matrix-synapse.service
154 154  [Service]
155 155  MemoryMax=80%
156 -)))
157 157  
158 158  
159 159  == Sicherheitsbeschränkung mit AppArmor ==
... ... @@ -160,19 +160,13 @@
160 160  
161 161  Da keine Software fehlerfrei ist, bietet der Linux-Kernel die Möglichkeit, mit AppArmor die Zugriffsreche von Prozessen stärker einzugrenzen. Mithilfe eines Profils legt man fest, welche Zugriffe gestattet sind, und alles was darüber hinaus geht, wird unterbunden. Dieses Profil speichert man unter /etc/apparmor.d/matrix-synapse ab und aktiviert es mit apparmor_parser -r /etc/apparmor.d/matrix-synapse. Damit das Profil für den Prozess verwendet wird, muss die Information in der Systemd-Unit angegeben werden:
162 162  
163 -(% class="box" %)
164 -(((
165 165  % sudo systemctl edit matrix-synapse.service
166 166  [Service]
167 167  AppArmorProfile=matrix-synapse
168 -)))
169 169  
170 170  Im Journal sieht man gegebenenfalls Verstöße gegen die Regeln: journalctl -t audit. Sollte es zu Problemen kommen, kann man das Profil auch in den Testmodus schalten, womit die Verstöße protokolliert, aber nicht unterbunden werden. Hierfür ändert man in der Profildatei die Definition wie folgt ab und lädt das Profil mit dem obigen Befehl neu (ein Neustart von Synapse ist nicht erforderlich):
171 171  
172 -(% class="box" %)
173 -(((
174 174  profile matrix-synapse flags=(complain) {
175 -)))
176 176  
177 177  
178 178  == Protokollierung mit Journal einrichten ==
... ... @@ -179,16 +179,11 @@
179 179  
180 180  In der Konfiguration des Dienstes kann man auch noch den Namen angeben, der von journal verwendet werden soll, damit journalctl -t synapse (statt python) funktioniert:
181 181  
182 -(% class="box" %)
183 -(((
184 184  [Service]
185 185  SyslogIdentifier=synapse
186 -)))
187 187  
188 188  In Synapse selbst kann man auch noch die Protokollierung an journal anpassen, indem man das Paket python3-systemd installiert und in /etc/matrix-synapse/log.yaml folgende Anpassungen vornimmt:
189 189  
190 -(% class="box" %)
191 -(((
192 192  @@ -4,6 +4,8 @@
193 193   formatters:
194 194   precise:
... ... @@ -195,12 +195,9 @@
195 195   format: '%(asctime)s - %(name)s - %(lineno)d - %(levelname)s - %(request)s- %(message)s'
196 196  +  journal_fmt:
197 197  +   format: '%(name)s: [%(request)s] %(message)s'
198 -)))
199 199  
200 200  (% class="box" %)
201 201  (((
202 -(% class="box" %)
203 -(((
204 204   filters:
205 205   context:
206 206  @@ -16,12 +18,17 @@
... ... @@ -220,22 +220,15 @@
220 220  +    filters: [context]
221 221  +    SYSLOG_IDENTIFIER: synapse
222 222  )))
223 -)))
224 224  
225 -(% class="box" %)
226 -(((
227 227   loggers:
228 228   synapse:
229 229  @@ -32,4 +39,4 @@
230 -)))
231 231  
232 -(% class="box" %)
233 -(((
234 234   root:
235 235   level: INFO
236 236  -    handlers: [file, console]
237 237  +    handlers: [file, journal]
238 -)))
239 239  
240 240  
241 241  = Nginx einrichten =

Applications

Need help?

If you need help with XWiki you can contact: