Исходный код вики Установка SQL REST Proxy сервиса
Версия 20.1 от PROSTO:СКУД на 2026/07/22 09:07
Скрыть последних авторов
| author | version | line-number | content |
|---|---|---|---|
| |
10.1 | 1 | == 1. Описание сервиса == |
| 2 | |||
| |
2.1 | 3 | **SQL REST Proxy** — лёгкий REST-сервис на Python, разработанный как замена прямым вызовам SQL через ADODB.Connection в конфигурациях 1С, работающих на Linux. Поскольку COM-объекты и нативные ODBC-драйверы недоступны на Linux-платформе 1С:Предприятие, этот сервис позволяет выполнять произвольные SQL-запросы к внешним базам данных через стандартный HTTP-вызов из встроенного языка 1С. |
| |
1.1 | 4 | |
| |
2.1 | 5 | **Поддерживаемые СУБД** |
| 6 | |||
| |
10.1 | 7 | |=СУБД |=Драйвер |=Порт по умолчанию |
| 8 | |PostgreSQL|psycopg2 |5432 | ||
| |
7.1 | 9 | |Microsoft SQL Server|pymssql|1433 |
| |
10.1 | 10 | |MySQL |PyMySQL |3306 |
| |
7.1 | 11 | |
| 12 | |||
| 13 | |||
| |
2.1 | 14 | **Режим развёртывания** |
| 15 | Сервис запускается в Docker-контейнере и не требует установки каких-либо драйверов в хост-систему. Управление через docker-compose. | ||
| 16 | |||
| 17 | **Безопасность** | ||
| 18 | - Аутентификация по API-ключу (X-API-Key заголовок) | ||
| 19 | - HTTPS/TLS с поддержкой собственного сертификата | ||
| 20 | - Параметризованные запросы исключают SQL-инъекции | ||
| 21 | |||
| 22 | **Мониторинг** | ||
| 23 | Эндпоинт /metrics предоставляет метрики в формате Prometheus. Готовый конфиг prometheus.yml для сбора метрик включён в поставку. Эндпоинт /pools/stats возвращает детальную статистику по активным пулам соединений. | ||
| 24 | |||
| |
10.1 | 25 | |
| 26 | == 2. Установка через docker контейнер == | ||
| 27 | |||
| 28 | |||
| |
9.1 | 29 | Для установки нужно скачать проект с github либо развернуть из архива (p-skud-sql-proxy-service-main.zip находится в каталоге "Модули и ODBC-драйверы" из поставки расширения): |
| |
7.1 | 30 | |
| |
13.1 | 31 | > git clone https://prosto-skud:API_КЛЮЧ_ДЛЯ_ДОСТУПА_К_РЕПОЗИТОРИЮ@github.com/prosto-skud/p-skud-sql-proxy-service.git |
| |
2.1 | 32 | |
| 33 | **Запуск** | ||
| 34 | Переходим в директорию сервиса | ||
| 35 | |||
| |
13.1 | 36 | > cd p-skud-sql-proxy-service |
| |
1.1 | 37 | |
| |
3.1 | 38 | Генерируем сертификаты |
| |
4.1 | 39 | |
| |
13.1 | 40 | > bash generate_certs.sh |
| |
1.1 | 41 | |
| |
2.1 | 42 | Копируем .env |
| |
4.1 | 43 | |
| |
13.1 | 44 | > cp .env.example .env |
| |
3.1 | 45 | |
| |
2.1 | 46 | И если требуется настраиваем под ваш контур .env |
| |
4.1 | 47 | |
| |
13.1 | 48 | > nano .env |
| |
3.1 | 49 | |
| |
1.1 | 50 | В файле можно изменить: |
| |
4.1 | 51 | |
| |
13.1 | 52 | > API Key для аутентификации запросов |
| 53 | > API_KEY=skud_proxy_19e1d5c545b55bdb3459281bd3a1c06a29c467c5645b3ceb748bb2589a5e0d46 | ||
| |
2.1 | 54 | |
| |
13.1 | 55 | > И порты работы Сервиса |
| 56 | > SERVICE_PORT=8443 | ||
| 57 | > PROMETHEUS_PORT=9090 | ||
| |
1.1 | 58 | |
| |
2.1 | 59 | Поднимаем все сервисы из docker-compose.yml |
| |
4.1 | 60 | |
| |
13.1 | 61 | > docker compose up -d |
| |
2.1 | 62 | |
| 63 | Проверка | ||
| |
4.1 | 64 | |
| |
13.1 | 65 | > curl -k https://<server> :8443/health |
| |
10.1 | 66 | |
| 67 | == 3. Установка в виде сервиса == | ||
| 68 | |||
| 69 | Для установки нужно скачать проект с github либо развернуть из архива (p-skud-sql-proxy-service-main.zip находится в каталоге "Модули и ODBC-драйверы" из поставки расширения): | ||
| 70 | |||
| |
13.1 | 71 | > git clone https://prosto-skud:API_КЛЮЧ_ДЛЯ_ДОСТУПА_К_РЕПОЗИТОРИЮ@github.com/prosto-skud/p-skud-sql-proxy-service.git |
| |
10.1 | 72 | |
| |
15.1 | 73 | При разворачивании без Docker: |
| 74 | |||
| 75 | ~1. На сервере нужна совместимая версия Python, желательно Python 3.11. | ||
| |
11.1 | 76 | 2. Нужны системные библиотеки для Python-драйверов БД. |
| 77 | 3. Нужно создать виртуальное окружение. | ||
| 78 | 4. Нужно установить зависимости из `requirements.txt`. | ||
| 79 | 5. Нужно создать TLS-сертификаты или указать корпоративные сертификаты. | ||
| 80 | 6. Нужно запускать `uvicorn app.main:app` как обычную службу `systemd` | ||
| |
10.1 | 81 | |
| |
15.1 | 82 | === 3.1 Системные зависимости === |
| |
11.1 | 83 | |
| 84 | Т.к. для проекта нужен Python 3.11 или версия, с которой зависимости проекта гарантированно устанавливаются. Если в Astra Linux доступен только более старый Python, согласуйте установку Python 3.11 с администратором безопасности. Не заменяйте системный `/usr/bin/python3`. | ||
| 85 | |||
| |
10.2 | 86 | Минимальный набор пакетов для онлайн-установки зависимостей: |
| 87 | |||
| |
13.1 | 88 | > sudo apt update |
| 89 | > sudo apt install -y \ | ||
| 90 | > python3 \ | ||
| 91 | > python3-venv \ | ||
| 92 | > python3-pip \ | ||
| 93 | > python3-dev \ | ||
| 94 | > build-essential \ | ||
| 95 | > gcc \ | ||
| 96 | > g++ \ | ||
| 97 | > openssl \ | ||
| 98 | > ca-certificates \ | ||
| 99 | > freetds-dev \ | ||
| 100 | > libpq-dev \ | ||
| 101 | > default-libmysqlclient-dev \ | ||
| 102 | > pkg-config | ||
| |
10.2 | 103 | |
| 104 | Пояснение: | ||
| 105 | |||
| 106 | - `freetds-dev` нужен для `pymssql`, который используется для MS SQL Server; | ||
| 107 | - `libpq-dev` полезен для PostgreSQL-зависимостей; | ||
| 108 | - `default-libmysqlclient-dev` и `pkg-config` могут понадобиться при сборке MySQL-зависимостей, хотя в проекте используется `PyMySQL`; | ||
| 109 | - `openssl` нужен для генерации сертификатов; | ||
| 110 | - `build-essential`, `gcc`, `g++`, `python3-dev` нужны, если какие-то wheels недоступны и зависимость собирается из исходников. | ||
| 111 | |||
| |
11.1 | 112 | Если какие-то из пакетов недоступны необходимо добавить репозитории. |
| |
10.2 | 113 | Например для Astra Linux Special Edition 1.8 x86-64: |
| |
15.1 | 114 | |
| |
13.1 | 115 | > sudo nano /etc/apt/sources.list.d/astra.list |
| |
15.1 | 116 | |
| |
11.1 | 117 | Содержимое: |
| |
15.1 | 118 | |
| |
13.1 | 119 | > deb https://dl.astralinux.ru/astra/stable/1.8_x86-64/main-repository/ 1.8_x86-64 main contrib non-free non-free-firmware |
| 120 | > deb https://dl.astralinux.ru/astra/stable/1.8_x86-64/extended-repository/ 1.8_x86-64 main contrib non-free non-free-firmware | ||
| |
11.1 | 121 | |
| |
15.1 | 122 | === 3.2 Пользователь и каталоги === |
| |
11.1 | 123 | |
| 124 | Создать каталоги: | ||
| 125 | |||
| |
13.1 | 126 | > sudo mkdir -p /opt/sql-proxy |
| 127 | > sudo mkdir -p /etc/sql-proxy/certs | ||
| 128 | > sudo mkdir -p /var/lib/sql-proxy | ||
| 129 | > sudo mkdir -p /var/log/sql-proxy | ||
| |
11.1 | 130 | |
| 131 | Создать отдельного пользователя: | ||
| 132 | |||
| |
19.1 | 133 | > sudo addgroup {{{--system sqlproxy }}} |
| |
16.1 | 134 | > sudo adduser \ |
| |
19.1 | 135 | > {{{ --system }}} \ }}} |
| |
20.1 | 136 | > {{{ --ingroup sqlproxy \ }}} |
| |
19.1 | 137 | > {{{ --home /var/lib/sql-proxy \ }}} |
| 138 | > {{{ --no-create-home \ }}} | ||
| 139 | > {{{ --shell /usr/sbin/nologin \ }}} | ||
| |
16.1 | 140 | > sqlproxy |
| |
11.1 | 141 | |
| 142 | Дать права а каалоги: | ||
| 143 | |||
| |
13.1 | 144 | > sudo chown -R root:root /opt/sql-proxy |
| 145 | > sudo chown -R root:sqlproxy /etc/sql-proxy | ||
| 146 | > sudo chown -R sqlproxy:sqlproxy /var/lib/sql-proxy | ||
| 147 | > sudo chown -R sqlproxy:sqlproxy /var/log/sql-proxy | ||
| |
11.1 | 148 | |
| |
13.1 | 149 | > sudo chmod 755 /opt/sql-proxy |
| 150 | > sudo chmod 750 /etc/sql-proxy | ||
| 151 | > sudo chmod 750 /etc/sql-proxy/certs | ||
| 152 | > sudo chmod 750 /var/lib/sql-proxy | ||
| 153 | > sudo chmod 750 /var/log/sql-proxy | ||
| |
11.1 | 154 | |
| |
15.1 | 155 | === 3.3 Копирование проекта === |
| |
11.1 | 156 | |
| 157 | Из скачанного проекта необходимо перенести в дирректорию /opt/sql-proxy следующие файлы: | ||
| 158 | app/ | ||
| 159 | requirements.txt | ||
| 160 | .env.example | ||
| 161 | generate_certs.sh | ||
| 162 | |||
| 163 | После копирования: | ||
| 164 | Не делайте владельцем /opt/sql-proxy пользователя sqlproxy на постоянной основе. Для промышленной установки лучше держать код под root:root, а sqlproxy использовать только для запуска сервиса. | ||
| 165 | |||
| |
13.1 | 166 | > sudo chown -R root:root /opt/sql-proxy |
| 167 | > sudo find /opt/sql-proxy -type d -exec chmod 755 {} \; | ||
| 168 | > sudo find /opt/sql-proxy -type f -exec chmod 644 {} \; | ||
| |
11.1 | 169 | |
| 170 | Сделайте скрипт `generate_certs.sh` исполняемым: | ||
| 171 | |||
| |
13.1 | 172 | > sudo chmod 755 /opt/sql-proxy/generate_certs.sh |
| |
11.1 | 173 | |
| 174 | И переместите его в каталог /etc/sql-proxy/certs | ||
| 175 | |||
| |
12.1 | 176 | Далее запустим скрипт `generate_certs.sh` и назначим права на созданные файлы сертификатов |
| |
15.1 | 177 | |
| |
13.1 | 178 | > sudo chown root:sqlproxy /etc/sql-proxy/certs/key.pem /etc/sql-proxy/certs/cert.pem |
| 179 | > sudo chmod 640 /etc/sql-proxy/certs/key.pem | ||
| 180 | > sudo chmod 644 /etc/sql-proxy/certs/cert.pem | ||
| |
12.1 | 181 | |
| |
15.1 | 182 | === 3.4 Создание виртуального окружения === |
| |
11.1 | 183 | |
| |
13.1 | 184 | > sudo python3 -m venv /opt/sql-proxy/venv |
| |
15.1 | 185 | > sudo /opt/sql-proxy/venv/bin/python -m pip install --upgrade pip setuptools wheel-- |
| |
11.1 | 186 | |
| 187 | Права: | ||
| 188 | |||
| |
13.1 | 189 | > sudo chown -R root:root /opt/sql-proxy/venv |
| 190 | > sudo chmod -R go-w /opt/sql-proxy/venv | ||
| |
11.1 | 191 | |
| 192 | |||
| |
15.1 | 193 | === 3.5 Онлайн-установка Python-зависимостей === |
| |
11.1 | 194 | |
| 195 | Установка зависимостей: | ||
| 196 | |||
| |
13.1 | 197 | > sudo /opt/sql-proxy/venv/bin/pip install -r /opt/sql-proxy/requirements.txt |
| |
11.1 | 198 | |
| 199 | Далее необходимо проверить, что основные модули импортируются: | ||
| 200 | |||
| |
13.1 | 201 | > sudo /opt/sql-proxy/venv/bin/python -c "import fastapi, uvicorn, sqlalchemy, psycopg2, pymssql, pymysql; print('OK')" |
| |
11.1 | 202 | |
| 203 | |||
| |
12.1 | 204 | 3.6 Настройка конфигурации |
| 205 | |||
| 206 | В проекте есть `.env.example`. Для промышленного сервера лучше хранить конфигурацию в `/etc/sql-proxy/sql-proxy.env`, а не в каталоге приложения. | ||
| 207 | |||
| 208 | Создайте файл: | ||
| 209 | |||
| |
13.1 | 210 | > sudo nano /etc/sql-proxy/sql-proxy.env |
| |
12.1 | 211 | |
| 212 | И перенестите в него содержимое из примера (`.env.example`) либо заполните свое: | ||
| |
15.1 | 213 | |
| |
13.1 | 214 | > API Key для аутентификации запросов |
| 215 | > API_KEY=skud_proxy_19e1d5c545b55bdb3459281bd3a1c06a29c467c5645b3ceb748bb2589a5e0d46 | ||
| |
12.1 | 216 | |
| |
15.1 | 217 | > ## Ограничения## |
| |
13.1 | 218 | > MAX_ROWS_LIMIT=10000 |
| 219 | > DEFAULT_ROWS_LIMIT=1000 | ||
| |
12.1 | 220 | |
| |
15.1 | 221 | > ## Пул соединений## |
| |
13.1 | 222 | > POOL_SIZE=10 |
| 223 | > MAX_OVERFLOW=20 | ||
| 224 | > POOL_TIMEOUT=30 | ||
| 225 | > POOL_RECYCLE=3600 | ||
| 226 | > POOL_PRE_PING=true | ||
| |
12.1 | 227 | |
| |
15.1 | 228 | > ## Таймауты## |
| |
13.1 | 229 | > QUERY_TIMEOUT=300 |
| 230 | > CONNECTION_TIMEOUT=30 | ||
| |
12.1 | 231 | |
| |
15.1 | 232 | > ## SSL/TLS## |
| |
13.1 | 233 | > SSL_ENABLED=true |
| 234 | > SSL_CERTFILE=/app/certs/cert.pem | ||
| 235 | > SSL_KEYFILE=/app/certs/key.pem | ||
| |
12.1 | 236 | |
| |
15.1 | 237 | > ## Сервис## |
| |
13.1 | 238 | > SERVICE_PORT=8443 |
| 239 | > PROMETHEUS_PORT=9090 | ||
| |
12.1 | 240 | |
| 241 | Далее назначим права: | ||
| 242 | |||
| |
13.1 | 243 | > sudo chown root:sqlproxy /etc/sql-proxy/sql-proxy.env |
| 244 | > sudo chmod 640 /etc/sql-proxy/sql-proxy.env | ||
| |
12.1 | 245 | |
| |
15.1 | 246 | === 3.6 Настройка запуска через systemd === |
| |
12.1 | 247 | |
| 248 | Создадим unit: | ||
| 249 | |||
| |
13.1 | 250 | > sudo nano /etc/systemd/system/sql-proxy.service |
| |
12.1 | 251 | |
| 252 | Содержимое файла: | ||
| 253 | |||
| |
13.1 | 254 | > [Unit] |
| 255 | > Description=P-SKUD SQL REST Proxy Service | ||
| 256 | > After=network-online.target | ||
| 257 | > Wants=network-online.target | ||
| |
12.1 | 258 | |
| |
13.1 | 259 | > [Service] |
| 260 | > Type=simple | ||
| 261 | > User=sqlproxy | ||
| 262 | > Group=sqlproxy | ||
| |
12.1 | 263 | |
| |
13.1 | 264 | > WorkingDirectory=/opt/sql-proxy |
| 265 | > EnvironmentFile=/etc/sql-proxy/sql-proxy.env | ||
| 266 | > Environment=PYTHONUNBUFFERED=1 | ||
| |
12.1 | 267 | |
| |
20.1 | 268 | > {{{ ExecStart=/opt/sql-proxy/venv/bin/uvicorn app.main:app --host **IP_ВАШЕГО_СЕРВЕРА** --port 8443 --ssl-keyfile /etc/sql-proxy/certs/key.pem --ssl-certfile /etc/sql-proxy/certs/cert.pem }}} |
| |
12.1 | 269 | |
| |
13.1 | 270 | > Restart=on-failure |
| 271 | > RestartSec=5 | ||
| 272 | > TimeoutStartSec=30 | ||
| 273 | > TimeoutStopSec=30 | ||
| |
12.1 | 274 | |
| |
13.1 | 275 | > NoNewPrivileges=true |
| 276 | > PrivateTmp=true | ||
| 277 | > ProtectHome=true | ||
| 278 | > ProtectSystem=strict | ||
| 279 | > ProtectKernelTunables=true | ||
| 280 | > ProtectKernelModules=true | ||
| 281 | > ProtectControlGroups=true | ||
| 282 | > RestrictSUIDSGID=true | ||
| 283 | > LockPersonality=true | ||
| 284 | > UMask=0027 | ||
| |
12.1 | 285 | |
| |
13.1 | 286 | > ReadWritePaths=/var/lib/sql-proxy /var/log/sql-proxy |
| 287 | > ReadOnlyPaths=/etc/sql-proxy /opt/sql-proxy | ||
| |
12.1 | 288 | |
| |
13.1 | 289 | > StandardOutput=journal |
| 290 | > StandardError=journal | ||
| |
12.1 | 291 | |
| |
13.1 | 292 | > [Install] |
| 293 | > WantedBy=multi-user.target | ||
| |
12.1 | 294 | |
| 295 | Включить службу: | ||
| 296 | |||
| |
13.1 | 297 | > sudo systemctl daemon-reload |
| |
15.1 | 298 | > sudo systemctl enable --now sql-proxy-- |
| |
12.1 | 299 | |
| 300 | Проверить: | ||
| 301 | |||
| |
13.1 | 302 | > sudo systemctl status sql-proxy |
| |
12.1 | 303 | |
| 304 | |||
| |
15.1 | 305 |