Исходный код вики Установка SQL REST Proxy сервиса
Версия 12.1 от PROSTO:СКУД на 2026/07/22 08:43
Последние авторы
| author | version | line-number | content |
|---|---|---|---|
| 1 | == 1. Описание сервиса == | ||
| 2 | |||
| 3 | **SQL REST Proxy** — лёгкий REST-сервис на Python, разработанный как замена прямым вызовам SQL через ADODB.Connection в конфигурациях 1С, работающих на Linux. Поскольку COM-объекты и нативные ODBC-драйверы недоступны на Linux-платформе 1С:Предприятие, этот сервис позволяет выполнять произвольные SQL-запросы к внешним базам данных через стандартный HTTP-вызов из встроенного языка 1С. | ||
| 4 | |||
| 5 | **Поддерживаемые СУБД** | ||
| 6 | |||
| 7 | |=СУБД |=Драйвер |=Порт по умолчанию | ||
| 8 | |PostgreSQL|psycopg2 |5432 | ||
| 9 | |Microsoft SQL Server|pymssql|1433 | ||
| 10 | |MySQL |PyMySQL |3306 | ||
| 11 | |||
| 12 | |||
| 13 | |||
| 14 | **Режим развёртывания** | ||
| 15 | Сервис запускается в Docker-контейнере и не требует установки каких-либо драйверов в хост-систему. Управление через docker-compose. | ||
| 16 | |||
| 17 | **Безопасность** | ||
| 18 | - Аутентификация по API-ключу (X-API-Key заголовок) | ||
| 19 | - HTTPS/TLS с поддержкой собственного сертификата | ||
| 20 | - Параметризованные запросы исключают SQL-инъекции | ||
| 21 | |||
| 22 | **Мониторинг** | ||
| 23 | Эндпоинт /metrics предоставляет метрики в формате Prometheus. Готовый конфиг prometheus.yml для сбора метрик включён в поставку. Эндпоинт /pools/stats возвращает детальную статистику по активным пулам соединений. | ||
| 24 | |||
| 25 | |||
| 26 | == 2. Установка через docker контейнер == | ||
| 27 | |||
| 28 | |||
| 29 | Для установки нужно скачать проект с github либо развернуть из архива (p-skud-sql-proxy-service-main.zip находится в каталоге "Модули и ODBC-драйверы" из поставки расширения): | ||
| 30 | |||
| 31 | ># git clone https://prosto-skud:API_КЛЮЧ_ДЛЯ_ДОСТУПА_К_РЕПОЗИТОРИЮ@github.com/prosto-skud/p-skud-sql-proxy-service.git | ||
| 32 | |||
| 33 | **Запуск** | ||
| 34 | Переходим в директорию сервиса | ||
| 35 | |||
| 36 | ># cd p-skud-sql-proxy-service | ||
| 37 | |||
| 38 | Генерируем сертификаты | ||
| 39 | |||
| 40 | ># bash generate_certs.sh | ||
| 41 | |||
| 42 | Копируем .env | ||
| 43 | |||
| 44 | ># cp .env.example .env | ||
| 45 | |||
| 46 | И если требуется настраиваем под ваш контур .env | ||
| 47 | |||
| 48 | ># nano .env | ||
| 49 | |||
| 50 | В файле можно изменить: | ||
| 51 | |||
| 52 | ># API Key для аутентификации запросов | ||
| 53 | ># API_KEY=skud_proxy_19e1d5c545b55bdb3459281bd3a1c06a29c467c5645b3ceb748bb2589a5e0d46 | ||
| 54 | |||
| 55 | ># И порты работы Сервиса | ||
| 56 | ># SERVICE_PORT=8443 | ||
| 57 | ># PROMETHEUS_PORT=9090 | ||
| 58 | |||
| 59 | Поднимаем все сервисы из docker-compose.yml | ||
| 60 | |||
| 61 | ># docker compose up -d | ||
| 62 | |||
| 63 | Проверка | ||
| 64 | |||
| 65 | ># curl -k https://<server>:8443/health | ||
| 66 | |||
| 67 | == 3. Установка в виде сервиса == | ||
| 68 | |||
| 69 | Для установки нужно скачать проект с github либо развернуть из архива (p-skud-sql-proxy-service-main.zip находится в каталоге "Модули и ODBC-драйверы" из поставки расширения): | ||
| 70 | |||
| 71 | ># git clone https://prosto-skud:API_КЛЮЧ_ДЛЯ_ДОСТУПА_К_РЕПОЗИТОРИЮ@github.com/prosto-skud/p-skud-sql-proxy-service.git | ||
| 72 | |||
| 73 | При разворачивании без Docker необходимо: | ||
| 74 | 1. На сервере нужна совместимая версия Python, желательно Python 3.11. | ||
| 75 | 2. Нужны системные библиотеки для Python-драйверов БД. | ||
| 76 | 3. Нужно создать виртуальное окружение. | ||
| 77 | 4. Нужно установить зависимости из `requirements.txt`. | ||
| 78 | 5. Нужно создать TLS-сертификаты или указать корпоративные сертификаты. | ||
| 79 | 6. Нужно запускать `uvicorn app.main:app` как обычную службу `systemd` | ||
| 80 | |||
| 81 | |||
| 82 | === 3.1 Системные зависимости=== | ||
| 83 | |||
| 84 | Т.к. для проекта нужен Python 3.11 или версия, с которой зависимости проекта гарантированно устанавливаются. Если в Astra Linux доступен только более старый Python, согласуйте установку Python 3.11 с администратором безопасности. Не заменяйте системный `/usr/bin/python3`. | ||
| 85 | |||
| 86 | Минимальный набор пакетов для онлайн-установки зависимостей: | ||
| 87 | |||
| 88 | ># sudo apt update | ||
| 89 | ># sudo apt install -y \ | ||
| 90 | ># python3 \ | ||
| 91 | ># python3-venv \ | ||
| 92 | ># python3-pip \ | ||
| 93 | ># python3-dev \ | ||
| 94 | ># build-essential \ | ||
| 95 | ># gcc \ | ||
| 96 | ># g++ \ | ||
| 97 | ># openssl \ | ||
| 98 | ># ca-certificates \ | ||
| 99 | ># freetds-dev \ | ||
| 100 | ># libpq-dev \ | ||
| 101 | ># default-libmysqlclient-dev \ | ||
| 102 | ># pkg-config | ||
| 103 | |||
| 104 | Пояснение: | ||
| 105 | |||
| 106 | - `freetds-dev` нужен для `pymssql`, который используется для MS SQL Server; | ||
| 107 | - `libpq-dev` полезен для PostgreSQL-зависимостей; | ||
| 108 | - `default-libmysqlclient-dev` и `pkg-config` могут понадобиться при сборке MySQL-зависимостей, хотя в проекте используется `PyMySQL`; | ||
| 109 | - `openssl` нужен для генерации сертификатов; | ||
| 110 | - `build-essential`, `gcc`, `g++`, `python3-dev` нужны, если какие-то wheels недоступны и зависимость собирается из исходников. | ||
| 111 | |||
| 112 | Если какие-то из пакетов недоступны необходимо добавить репозитории. | ||
| 113 | Например для Astra Linux Special Edition 1.8 x86-64: | ||
| 114 | ># sudo nano /etc/apt/sources.list.d/astra.list | ||
| 115 | Содержимое: | ||
| 116 | ># deb https://dl.astralinux.ru/astra/stable/1.8_x86-64/main-repository/ 1.8_x86-64 main contrib non-free non-free-firmware | ||
| 117 | ># deb https://dl.astralinux.ru/astra/stable/1.8_x86-64/extended-repository/ 1.8_x86-64 main contrib non-free non-free-firmware | ||
| 118 | |||
| 119 | |||
| 120 | === 3.2 Пользователь и каталоги=== | ||
| 121 | |||
| 122 | Создать каталоги: | ||
| 123 | |||
| 124 | ># sudo mkdir -p /opt/sql-proxy | ||
| 125 | ># sudo mkdir -p /etc/sql-proxy/certs | ||
| 126 | ># sudo mkdir -p /var/lib/sql-proxy | ||
| 127 | ># sudo mkdir -p /var/log/sql-proxy | ||
| 128 | |||
| 129 | Создать отдельного пользователя: | ||
| 130 | |||
| 131 | ># sudo addgroup --system sqlproxy | ||
| 132 | ># sudo adduser \ | ||
| 133 | ># --system \ | ||
| 134 | ># --ingroup sqlproxy \ | ||
| 135 | ># --home /var/lib/sql-proxy \ | ||
| 136 | ># --no-create-home \ | ||
| 137 | ># --shell /usr/sbin/nologin \ | ||
| 138 | ># sqlproxy | ||
| 139 | |||
| 140 | |||
| 141 | Дать права а каалоги: | ||
| 142 | |||
| 143 | ># sudo chown -R root:root /opt/sql-proxy | ||
| 144 | ># sudo chown -R root:sqlproxy /etc/sql-proxy | ||
| 145 | ># sudo chown -R sqlproxy:sqlproxy /var/lib/sql-proxy | ||
| 146 | ># sudo chown -R sqlproxy:sqlproxy /var/log/sql-proxy | ||
| 147 | |||
| 148 | ># sudo chmod 755 /opt/sql-proxy | ||
| 149 | ># sudo chmod 750 /etc/sql-proxy | ||
| 150 | ># sudo chmod 750 /etc/sql-proxy/certs | ||
| 151 | ># sudo chmod 750 /var/lib/sql-proxy | ||
| 152 | ># sudo chmod 750 /var/log/sql-proxy | ||
| 153 | |||
| 154 | === 3.3 Копирование проекта=== | ||
| 155 | |||
| 156 | Из скачанного проекта необходимо перенести в дирректорию /opt/sql-proxy следующие файлы: | ||
| 157 | app/ | ||
| 158 | requirements.txt | ||
| 159 | .env.example | ||
| 160 | generate_certs.sh | ||
| 161 | |||
| 162 | После копирования: | ||
| 163 | Не делайте владельцем /opt/sql-proxy пользователя sqlproxy на постоянной основе. Для промышленной установки лучше держать код под root:root, а sqlproxy использовать только для запуска сервиса. | ||
| 164 | |||
| 165 | ># sudo chown -R root:root /opt/sql-proxy | ||
| 166 | ># sudo find /opt/sql-proxy -type d -exec chmod 755 {} \; | ||
| 167 | ># sudo find /opt/sql-proxy -type f -exec chmod 644 {} \; | ||
| 168 | ``` | ||
| 169 | |||
| 170 | Сделайте скрипт `generate_certs.sh` исполняемым: | ||
| 171 | |||
| 172 | ># sudo chmod 755 /opt/sql-proxy/generate_certs.sh | ||
| 173 | |||
| 174 | И переместите его в каталог /etc/sql-proxy/certs | ||
| 175 | |||
| 176 | Далее запустим скрипт `generate_certs.sh` и назначим права на созданные файлы сертификатов | ||
| 177 | ># sudo chown root:sqlproxy /etc/sql-proxy/certs/key.pem /etc/sql-proxy/certs/cert.pem | ||
| 178 | ># sudo chmod 640 /etc/sql-proxy/certs/key.pem | ||
| 179 | ># sudo chmod 644 /etc/sql-proxy/certs/cert.pem | ||
| 180 | |||
| 181 | === 3.4 Создание виртуального окружения=== | ||
| 182 | |||
| 183 | ># sudo python3 -m venv /opt/sql-proxy/venv | ||
| 184 | ># sudo /opt/sql-proxy/venv/bin/python -m pip install --upgrade pip setuptools wheel | ||
| 185 | |||
| 186 | Права: | ||
| 187 | |||
| 188 | ># sudo chown -R root:root /opt/sql-proxy/venv | ||
| 189 | ># sudo chmod -R go-w /opt/sql-proxy/venv | ||
| 190 | |||
| 191 | |||
| 192 | === 3.5 Онлайн-установка Python-зависимостей=== | ||
| 193 | |||
| 194 | Установка зависимостей: | ||
| 195 | |||
| 196 | ># sudo /opt/sql-proxy/venv/bin/pip install -r /opt/sql-proxy/requirements.txt | ||
| 197 | |||
| 198 | Далее необходимо проверить, что основные модули импортируются: | ||
| 199 | |||
| 200 | ># sudo /opt/sql-proxy/venv/bin/python -c "import fastapi, uvicorn, sqlalchemy, psycopg2, pymssql, pymysql; print('OK')" | ||
| 201 | |||
| 202 | |||
| 203 | 3.6 Настройка конфигурации | ||
| 204 | |||
| 205 | В проекте есть `.env.example`. Для промышленного сервера лучше хранить конфигурацию в `/etc/sql-proxy/sql-proxy.env`, а не в каталоге приложения. | ||
| 206 | |||
| 207 | Создайте файл: | ||
| 208 | |||
| 209 | ># sudo nano /etc/sql-proxy/sql-proxy.env | ||
| 210 | |||
| 211 | И перенестите в него содержимое из примера (`.env.example`) либо заполните свое: | ||
| 212 | ># API Key для аутентификации запросов | ||
| 213 | ># API_KEY=skud_proxy_19e1d5c545b55bdb3459281bd3a1c06a29c467c5645b3ceb748bb2589a5e0d46 | ||
| 214 | |||
| 215 | >## Ограничения | ||
| 216 | ># MAX_ROWS_LIMIT=10000 | ||
| 217 | ># DEFAULT_ROWS_LIMIT=1000 | ||
| 218 | |||
| 219 | >## Пул соединений | ||
| 220 | ># POOL_SIZE=10 | ||
| 221 | ># MAX_OVERFLOW=20 | ||
| 222 | ># POOL_TIMEOUT=30 | ||
| 223 | ># POOL_RECYCLE=3600 | ||
| 224 | ># POOL_PRE_PING=true | ||
| 225 | |||
| 226 | >## Таймауты | ||
| 227 | ># QUERY_TIMEOUT=300 | ||
| 228 | ># CONNECTION_TIMEOUT=30 | ||
| 229 | |||
| 230 | >## SSL/TLS | ||
| 231 | ># SSL_ENABLED=true | ||
| 232 | ># SSL_CERTFILE=/app/certs/cert.pem | ||
| 233 | ># SSL_KEYFILE=/app/certs/key.pem | ||
| 234 | |||
| 235 | >## Сервис | ||
| 236 | ># SERVICE_PORT=8443 | ||
| 237 | ># PROMETHEUS_PORT=9090 | ||
| 238 | |||
| 239 | Далее назначим права: | ||
| 240 | |||
| 241 | ># sudo chown root:sqlproxy /etc/sql-proxy/sql-proxy.env | ||
| 242 | ># sudo chmod 640 /etc/sql-proxy/sql-proxy.env | ||
| 243 | |||
| 244 | 3.6 Настройка запуска через systemd | ||
| 245 | |||
| 246 | Создадим unit: | ||
| 247 | |||
| 248 | ># sudo nano /etc/systemd/system/sql-proxy.service | ||
| 249 | |||
| 250 | Содержимое файла: | ||
| 251 | |||
| 252 | |||
| 253 | ># [Unit] | ||
| 254 | ># Description=P-SKUD SQL REST Proxy Service | ||
| 255 | ># After=network-online.target | ||
| 256 | ># Wants=network-online.target | ||
| 257 | |||
| 258 | [Service] | ||
| 259 | Type=simple | ||
| 260 | User=sqlproxy | ||
| 261 | Group=sqlproxy | ||
| 262 | |||
| 263 | WorkingDirectory=/opt/sql-proxy | ||
| 264 | EnvironmentFile=/etc/sql-proxy/sql-proxy.env | ||
| 265 | Environment=PYTHONUNBUFFERED=1 | ||
| 266 | |||
| 267 | ExecStart=/opt/sql-proxy/venv/bin/uvicorn app.main:app --host **IP_ВАШЕГО_СЕРВЕРА** --port 8443 --ssl-keyfile /etc/sql-proxy/certs/key.pem --ssl-certfile /etc/sql-proxy/certs/cert.pem | ||
| 268 | |||
| 269 | Restart=on-failure | ||
| 270 | RestartSec=5 | ||
| 271 | TimeoutStartSec=30 | ||
| 272 | TimeoutStopSec=30 | ||
| 273 | |||
| 274 | NoNewPrivileges=true | ||
| 275 | PrivateTmp=true | ||
| 276 | ProtectHome=true | ||
| 277 | ProtectSystem=strict | ||
| 278 | ProtectKernelTunables=true | ||
| 279 | ProtectKernelModules=true | ||
| 280 | ProtectControlGroups=true | ||
| 281 | RestrictSUIDSGID=true | ||
| 282 | LockPersonality=true | ||
| 283 | UMask=0027 | ||
| 284 | |||
| 285 | ReadWritePaths=/var/lib/sql-proxy /var/log/sql-proxy | ||
| 286 | ReadOnlyPaths=/etc/sql-proxy /opt/sql-proxy | ||
| 287 | |||
| 288 | StandardOutput=journal | ||
| 289 | StandardError=journal | ||
| 290 | |||
| 291 | [Install] | ||
| 292 | WantedBy=multi-user.target | ||
| 293 | ``` | ||
| 294 | |||
| 295 | Включить службу: | ||
| 296 | |||
| 297 | ```bash | ||
| 298 | sudo systemctl daemon-reload | ||
| 299 | sudo systemctl enable --now sql-proxy | ||
| 300 | ``` | ||
| 301 | |||
| 302 | Проверить: | ||
| 303 | |||
| 304 | ```bash | ||
| 305 | sudo systemctl status sql-proxy |