Частные синтетические локации

Материал из Документация Ключ-АСТРОМ

Частные синтетические локации

Цель использования частных локаций — запуск синтетических мониторов. Частные локации необходимы для мониторинга приложений и конечных устройств в корпоративных сетях, недоступных из общедоступного интернета. Кроме того, частные локации обязательны для запуска мониторов NAM.

Благодаря мониторингу, выполняемому из частного помещения, вы можете перенести возможности тестирования, доступные в общественных местах, непосредственно в свою собственную среду. Использование частных помещений позволяет:

  • Оценить производительность и доступность внутренних веб-страниц.
  • Измерять производительность сложных внутренних приложений с помощью анализа clickpatch в браузере.
  • Измерять потребление внешних ресурсов с помощью синтетических мониторов, запускаемых из внутренних локаций.
  • Отслеживать API, как внутренние, так и внешние.

С помощью Синтетического мониторинга можно создавать только классические расположения, хотя в списке отображаются как классические, так и контейнеризированные (например, Kubernetes и OpenShift) расположения. Если вам всё же необходимо создать контейнеризированное расположение, вы можете сделать это в Settings Classic.

Вкладка Частные локации в Синтетическом мониторинге отображает список всех доступных частных локаций в данной среде. Для каждой частной локации указана информация о количестве назначенных ей синтетических мониторов, а также ссылки на эти мониторы.

Если вы создали приватное местоположение в предыдущей версии Ключ-АСТРОМ, оно останется доступным в последней версии Ключ-АСТРОМ — нет необходимости развёртывать его заново.

Системные и аппаратные требования для частных помещений

Убедитесь, что целевой хост, который вы планируете использовать для запуска синтетических мониторов, соответствует системным и аппаратным требованиям для частных синтетических местоположений. Обратите внимание, что АктивныйШлюз с поддержкой синтетических мониторов предъявляет более высокие требования к оборудованию и системе, чем обычный АктивныйШлюз для среды или кластера.

Информация об окончании технической поддержки

Для Red Hat/Oracle Linux/Rocky Linux 8 новые версии Chromium, кроме версии 133, отсутствуют. В целях обеспечения безопасности и стабильности мы решили прекратить поддержку установки АктивногоШлюза с поддержкой синтетического тестирования на Red Hat/Oracle Linux/Rocky Linux 8 после версии АктивногоШлюза 1.325. АктивныйШлюз версии 1.325 — последняя версия АктивногоШлюза с поддержкой синтетического тестирования, поддерживаемая на Red Hat/Oracle Linux/Rocky Linux 8. Кроме того, в версии Ключ-АСТРОМ 1.326 мы планируем внедрить механизмы, предотвращающие обновление АктивногоШлюза с поддержкой синтетического тестирования на Red Hat/Oracle Linux/Rocky Linux 8 до версии выше 1.325.

До версии 1.329 АктивныйШлюз с поддержкой синтетических тестов в Ubuntu 20 и Ubuntu 22 использовали Snap на основе Chromium. При настройке временного каталога по умолчанию для частных файлов синтетических тестов — /var/tmp/astromkey/synthetic путь должен начинаться с /var/tmp, например, TEMP=/var/tmp/syn. Ключ-АСТРОМ требует права на запись в /var/tmp для установки пакетов Snap на основе Chromium. Начиная с версии 1.331, эти ограничения больше не действуют. Последняя версия АктивногоШлюза в Ubuntu 20 и Ubuntu 22 использует Chrome для тестирования, как и в Ubuntu 24.

Прежде чем начать

  • Вы не можете запускать синтетические мониторы, используя Environment АктивныйШлюз, настроенный для поддержки нескольких сред.
  • Вы можете создать частное местоположение, используя чистую установку АктивногоШлюза версии 1.169+ с поддержкой синтетических сценариев или кластер АктивныхШлюзов с управляемым Ключ-АСТРОМ версии 1.176+. Если вы хотите использовать существующий хост АктивногоШлюза, сначала удалите АктивныйШлюз.
  • АктивныйШлюз с поддержкой синтетического мониторинга используется исключительно для запуска синтетических мониторов. Чистая установка АктивногоШлюза для целей синтетического мониторинга отключает все остальные функции АктивногоШлюза, включая связь с ЕдинымиАгентами.
  • Убедитесь, что АктивныйШлюз может подключаться к другим компонентам Ключ-АСТРОМ, а также к ресурсу, который вы хотите протестировать. См. раздел «Настройка прокси для частного синтетического мониторинга».
  • Для настройки сети поддерживаются только IPv4 и DNS UDP.
  • Как ручное, так и автоматическое обновление браузера требует доступа к https://synthetic-packages.s3.amazonaws.com. В целях безопасности публичный доступ к хранилищу S3 разрешён только для определённых файлов; попытка доступа к чему-либо другому приведёт к ошибке 403.

Создать приватное местоположение

Чтобы добавить классическое уединённое место:

  1. Перейдите во вкладку Частные локации в верхнем левом углу главной страницы Синтетический мониторинг.
  2. Выберите Новые частные локации > Классические.
  3. Укажите ваше местоположение.
  4. Отобразите на карте существующее географическое местоположение или добавьте пользовательское местоположение, заданное страной, регионом, городом, широтой и долготой.
  5. Выберите Существующий АктивныйШлюз, чтобы добавить существующий АктивныйШлюз с поддержкой синтетического анализа в указанное местоположение, или Развернуть новый АктивныйШлюз, чтобы развернуть новый (развёртывание нового АктивногоШлюза перенаправит вас в раздел Обнаружение и покрытие, откуда вы сможете установить АктивныйШлюз).
  6. Добавьте несколько АктивныхШлюзов, если планируете запускать большое количество синтетических мониторов. Дополнительные АктивныеШлюзы используются для обеспечения отказоустойчивости и балансировки нагрузки.
    • Мы рекомендуем использовать как минимум два АктивныхШлюза для одного местоположения.
    • Использовать одни и те же АктивныеШлюзы для нескольких местоположений невозможно.
  7. (Необязательно) Включите автоматическое обновление Chrome(-ium) — оно будет запускаться во время обновлений синтетического движка по этому адресу.
    • Вы можете включить автоматическое обновление Chrome(-ium) на уровне местоположения, то есть для всех АктивныхШлюзов, назначенных частному местоположению. Автоматическое обновление Chromium происходит как при ручном, так и при автоматическом обновлении АктивногоШлюза и синтетического движка.
    • Поскольку мы рекомендуем использовать последнюю поддерживаемую версию Chromium для бесперебойной и безопасной работы браузерных мониторов из вашего личного местоположения, автоматическое обновление Chromium включено по умолчанию для местоположений с АктивнымШлюзом на базе Linux. Если вы не хотите, чтобы Chromium обновлялся автоматически, например, для использования определённой версии Chromium, или если у вас есть автономные среды, отключите этот переключатель перед запуском обновления АктивногоШлюза.
    • Этот параметр применяется только к АктивнымШлюзам на базе Linux; в АктивныхШлюзах на базе Windows Chromium всегда обновляется во время обновлений синтетического движка. Если в вашем регионе используются только АктивныеШлюзы на базе Windows, переключатель будет включён, но недоступен (заблокирован).
    • Для успешного автоматического обновления Chromium требуется доступ к репозиториям операционной системы (ОС) для зависимостей Chromium и доступ к https://synthetic-packages.s3.amazonaws.com компонентам Chromium. Если вы включили пользовательский локальный репозиторий, компоненты Chromium (но не зависимости) должны быть доступны по указанному адресу HTTP-сервера. См. раздел «Автоматическое обновление Chromium из пользовательского репозитория».
    • В случае сбоя автоматического обновления Chromium по этой или другим причинам вы увидите соответствующее сообщение. Мы рекомендуем либо выполнить требования для автоматического обновления (например, иметь доступ к репозиториям), либо отключить автоматическое обновление Chromium для вашего местоположения.
    • Мы настоятельно рекомендуем обновлять версии АктивногоШлюза и Chromium, поддерживающих синтетический анализ на базе Linux — Ключ-АСТРОМ поддерживает версии Chromium, отстающие от последней поддерживаемой Ключ-АСТРОМ версии АктивногоШлюза не более чем на две версии. Если вы не используете автоматическое обновление Chromium, вы можете обновить его вручную.
    • Если вы отключите автоматическое обновление Chromium, вы сможете обновлять Chromium вручную для каждого АктивногоШлюза. Однако автоматическое обновление Chromium требуется при использовании пользовательских репозиториев. См. раздел «Автоматическое обновление Chromium из пользовательского репозитория».
    • Функция автообновления обновляет Chromium до последней версии, предоставляемой Ключ-АСТРОМ для конкретного релиза АктивногоШлюза. В некоторых случаях эта версия может отличаться от последней версии Chromium, поддерживаемой Ключ-АСТРОМ для данного релиза АктивногоШлюза.
    • Также ознакомьтесь с нашей информацией по ручной установке Chromium и других зависимостей (только для Linux).
  8. (Необязательно) Если у вас возникли проблемы с подключением к вашему местоположению, воспользуйтесь параметрами обработки сбоев в работе местоположения, чтобы получать соответствующие уведомления. Подробную информацию см. в инструкциях на экране.
    • Вы можете настроить местоположение таким образом, чтобы проблема возникала, когда всё частное местоположение недоступно (все АктивныеШлюзы отключены) или если местоположение не обладает необходимыми возможностями для выполнения мониторинга данного типа.
    • Вы можете настроить местоположение таким образом, чтобы проблема возникала, когда хотя бы один из АктивныхШлюзов в этом месте находится в автономном режиме.
    • Например, предположим, что в вашем местоположении установлено два АктивныхШлюза, и вы включаете оба переключателя проблем. В случае недоступности вашего местоположения вы увидите три проблемы — одну для всего местоположения и по одной для каждого отключённого АктивногоШлюза.
    • Для контейнеризированных локаций проблема может возникнуть только в том случае, если вся частная локация недоступна (все АктивныеШлюзы отключены) или если локация не обладает необходимыми возможностями для выполнения мониторинга соответствующего типа.
  9. Выберите Сохранить.

Дополнительные режимы развертывания

Дополнительные режимы развёртывания, доступные вам:

  • Без браузера
  • Kerberos
  • Соответствует стандарту FIPS

АктивныйШлюз без браузера с поддержкой синтетических данных

В целом, мы рекомендуем использовать АктивныйШлюз с поддержкой синтетических тестов для выполнения всех типов синтетических мониторов (HTTP, браузерный, NAM).

Если вам не требуется запускать мониторы браузера, рассмотрите возможность развёртывания нода в режиме без браузера. В этом режиме нод развёртывается без браузера, что снижает требования к оборудованию. Однако мониторы браузера не могут работать на ноде без браузера.

Рассмотрите ноды без браузера в качестве альтернативы нодам с поддержкой браузерного монитора, если вы сосредоточены исключительно на:

  • Примерах использования сети и инфраструктуры (с помощью мониторов NAM)
  • Мониторинге API (с использованием HTTP-мониторов)

Настройка клиента Kerberos

Если вы хотите запускать мониторы браузера с использованием аутентификации Kerberos, необходимо настроить частное местоположение таким образом, чтобы оно могло получать билет из Центра распространения ключей Kerberos.

Windows

Каждый компьютер под управлением Windows, использующий Kerberos, должен быть корректно настроен для работы с Active Directory. Если вам не удаётся пройти аутентификацию по Kerberos в Windows, используйте следующую команду для регистрации машины.

ksetup /addkdc DOMAIN.TO.ADD address.of.kerberos.server

Это DOMAIN.TO.ADD — ваше доменное имя, а address.of.kerberos.server — это центр распространения ключей Kerberos (контроллер Active Directory, если вы используете решение Microsoft). Обратите внимание, что в используемых учётных данных доменное имя должно быть написано заглавными буквами (например, user@EXAMPLE.COM).

Linux

В Синтетическом мониторинге используется аутентификация Kerberos путём выполнения команды kinit. Подробности см. в документации MIT по Kerberoskinit.

Для получения билета из Центра распространения ключей Kerberos необходимо правильно настроить частную директорию Linux. Убедитесь, что директория содержит следующие параметры:

  • Установлены пакеты для клиента Kerberos (рабочая станция).
  • Правильно настроенный файл /etc/krb5.conf (или файл конфигурации, указанный переменной среды KRB5_CONFIG).

Конфигурация зависит от дистрибутива Linux. Более подробную информацию можно найти в официальной документации.

Ubuntu:

sudo apt install krb5-user

Дополнительная информация: Документация Ubuntu Server — Как настроить базовую аутентификацию рабочих станций. Red Hat/Rocky:

dnf install krb5-workstation krb5-libs

Дополнительная информация: Документация Red Hat — Настройка клиента Kerberos.

Синтетическое соответствие стандарту FIPS

АктивныйШлюз версии 1.315+

Установка

Для установки АктивногоШлюза с поддержкой синтетического моделирования в режиме, соответствующем стандарту FIPS, необходимо добавить соответствующий флаг --fips-mode. См. также раздел «Настройка установки АктивногоШлюза для соответствия стандарту FIPS».

/bin/bash ./astromkey-ActiveGate-Linux.sh --enable-synthetic --fips-mode

Обратите внимание, что режим соответствия стандарту FIPS нельзя изменить после установки. Для изменения режима необходимо удалить АктивныйШлюз и переустановить его с нужными настройками. Кроме того, если вы планируете запускать мониторинг браузера, потребуется дополнительная настройка, как описано в разделах «Настройка прокси для режима FIPS» и «Настройка прокси для режима FIPS с использованием корпоративного прокси».

Требования и ограничения

  • Для работы требуется операционная система с включённым режимом соответствия стандарту FIPS, см. также информацию о соответствии стандарту FIPS в АктивномШлюзе.
  • В настоящее время поддерживаются следующие операционные системы:
    • Ubuntu Pro 22.04
    • Red Hat Enterprise Linux 9
  • В настоящее время поддержка частных синтетических местоположений в Kubernetes не реализована.

Обеспечение соответствия

  • Для обеспечения соответствия трафика монитора браузера стандарту FIPS, он должен маршрутизироваться через локальный перехватывающий прокси-сервер, который шифрует трафик с помощью криптографической библиотеки, сертифицированной по стандарту FIPS. Подробности см. в разделе «Конфигурация прокси-сервера для режима FIPS».
  • Для мониторинга HTTP мы используем сертифицированную по стандарту FIPS криптографическую библиотеку Amazon Corretto Crypto Provider, которая использует AWS-LC-FIPS 2.x в качестве криптографического модуля. См. сертификат № 4816.
  • В режиме, соответствующем стандарту FIPS, модуль АктивногоШлюза с поддержкой синтетического шифрования использует тот же набор алгоритмов шифрования, что и обычный модуль АктивногоШлюза.

Часто задаваемые вопросы

Как проверить подлинность загруженных пакетов Chrome(-ium)?

Хром

Каждый tgz-архивный пакет хранится в хранилище S3 вместе с файлом подписи *.tgz.sig. Чтобы проверить, являются ли пакеты на вашем диске подлинными архивами, предоставленными Ключ-АСТРОМ:

  1. Загрузите файл с подписью. Имя файла идентично имени архива пакета, но имеет расширение sig. Например, для Chromium 140 команда выглядит так:
curl --output chromium.tgz.sig https://synthetic-packages.s3.amazonaws.com/Chromium/rpm/chromium-140.0.7339.185-1.el9.tgz.sig
  1. Проверьте упаковку:
wget https://ca.astromkey.com/dt-root.cert.pem ; openssl cms \
-verify \
-in chromium.tgz.sig \
-inform PEM \
-content chromium.tgz \
-binary \
-CAfile dt-root.cert.pem > /dev/null
  1. Проверьте отметку времени подписи.
  2. Вы также можете получить точную метку времени подписи. Загрузите файл *.tgz.sig.tsr из того же места, где находятся установочные пакеты и подпись, а затем выполните следующую команду:
openssl ts -reply -in chromium.tgz.sig.tsr -text

Chrome для тестирования

Каждый zip-архивный пакет хранится в хранилище S3 вместе с файлом подписи *.zip.sig. Чтобы проверить, являются ли пакеты на вашем диске подлинными архивами, предоставленными Ключ-АСТРОМ:

  1. Загрузите файл с подписью. Имя файла идентично имени архива пакета, но имеет расширение sig. Например, для Chrome for Testing 141.0.7390.122 команда выглядит так:
curl --output chrome.zip.sig https://synthetic-packages.s3.amazonaws.com/Chrome/chrome-for-testing-linux64/chrome-for-testing-linux64-141.0.7390.122.zip.sig
  1. Проверьте упаковку:
wget https://ca.astromkey.com/dt-root.cert.pem ; openssl cms \
-verify \
-in chrome.zip.sig \
-inform PEM \
-content chrome.zip \
-binary \
-CAfile dt-root.cert.pem > /dev/null
  1. Проверьте отметку времени подписи.
  2. Вы также можете получить точную метку времени подписи. Загрузите файл *.zip.sig.tsr из того же места, где находятся установочные пакеты и подпись, и выполните следующую команду:
openssl ts -reply -in chrome.zip.sig.tsr -text

Можно ли использовать прокси с АктивнымШлюзом, поддерживающим синтетический анализ?

Начиная с версии АктивногоШлюза 1.175 и выше, АктивныйШлюз, выполняющий синтетический мониторинг, может подключаться через прокси-сервер как к кластеру Ключ-АСТРОМ, так и к тестируемому ресурсу. Для получения дополнительной информации см. раздел «Настройка прокси-сервера для частного синтетического мониторинга».

Можно ли обновить более раннюю версию АктивногоШлюза до 1.169+ и настроить её для работы с частными синтетическими мониторами?

Нет, вам необходимо выполнить чистую установку специально для целей синтетического мониторинга, чтобы ваш АктивныйШлюз мог запускать мониторинговые задачи из частных местоположений.

Можно ли включить синтетический режим в уже установленной системе АктивногоШлюза?

Для мониторинга частных синтетических локаций требуется чистая установка АктивногоШлюза, специально предназначенная для целей синтетического мониторинга.

Недостаточно просто отредактировать файл custom.properties вручную, для того чтобы АктивныйШлюз мог запускать синтетические мониторы.

Поиск неисправностей

В результатах поиска браузера не отображаются скриншоты.

Для получения дополнительной информации по устранению неполадок посетите форум по устранению неполадок в сообществе Ключ-АСТРОМ.