<?xml version="1.0"?>
<feed xmlns="http://www.w3.org/2005/Atom" xml:lang="de">
		<id>http://wiki.iustus.eu/wiki/api.php?action=feedcontributions&amp;feedformat=atom&amp;user=89.246.127.116</id>
		<title>Lawsuit - Wiki - Benutzerbeiträge [de]</title>
		<link rel="self" type="application/atom+xml" href="http://wiki.iustus.eu/wiki/api.php?action=feedcontributions&amp;feedformat=atom&amp;user=89.246.127.116"/>
		<link rel="alternate" type="text/html" href="http://wiki.iustus.eu/wiki/index.php?title=Spezial:Beitr%C3%A4ge/89.246.127.116"/>
		<updated>2026-07-05T14:52:54Z</updated>
		<subtitle>Benutzerbeiträge</subtitle>
		<generator>MediaWiki 1.27.4</generator>

	<entry>
		<id>http://wiki.iustus.eu/wiki/index.php?title=Aufsetzen_des_Apache-Servers&amp;diff=6088</id>
		<title>Aufsetzen des Apache-Servers</title>
		<link rel="alternate" type="text/html" href="http://wiki.iustus.eu/wiki/index.php?title=Aufsetzen_des_Apache-Servers&amp;diff=6088"/>
				<updated>2023-09-16T18:54:01Z</updated>
		
		<summary type="html">&lt;p&gt;89.246.127.116: /* Verbindung mit dem Server */&lt;/p&gt;
&lt;hr /&gt;
&lt;div&gt;{{Knowledge|&lt;br /&gt;
*[https://de.opensuse.org/Portal:Tumbleweed Tumbleweed]&lt;br /&gt;
*[https://de.opensuse.org/Portal:42.3 Leap 42.3]&lt;br /&gt;
*[https://de.opensuse.org/Portal:42.2 Leap 42.2]&lt;br /&gt;
*[https://de.opensuse.org/Portal:42.1 Leap 42.1]&lt;br /&gt;
|&lt;br /&gt;
*[https://de.opensuse.org/Portal:Apache Portal:Apache]&lt;br /&gt;
|&lt;br /&gt;
*[https://de.opensuse.org/SDB:LAMP_Einrichtung SDB:LAMP_Einrichtung]&lt;br /&gt;
*[https://de.opensuse.org/Apache2 Apache2]&lt;br /&gt;
*[https://de.opensuse.org/Portal:MySQL Portal:MySQL]&lt;br /&gt;
}}&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
== Einführung ==&lt;br /&gt;
&lt;br /&gt;
Diese Dokument gibt eine rasche Einführung, wie ein Apache-Server auf dem lokalen Rechner aufgesetzt werden kann, der die Lawsuit-Programmteile bereitstellt.&lt;br /&gt;
&lt;br /&gt;
----&lt;br /&gt;
&lt;br /&gt;
{{Warnung| Die Kurzanleitung geht nicht vertieft auf mögliche Experten-Einstellungen des Servers ein. Insbesondere bleiben hier Sicherheitseinstellungen unberücksichtigt, die für den Betrieb als öffentlich zugänglicher Netzserver unumgänglich wären. Die nachfolgenden Schritte sind für Anwender gedacht, die Lawsuit intern auf dem Kanzleirechner hinter einer Firewall betreiben möchten.}}&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
----&lt;br /&gt;
&lt;br /&gt;
== Allgemeine Rechner-Konfiguration ==&lt;br /&gt;
&lt;br /&gt;
Die Software benötigt eine funktionierende Netzwerkumgebung. Einstellungen hierzu können Sie mit ''YaST'' unter der Rubrik &amp;quot;Netzwerkeinestellungen&amp;quot; vornehmen. Achten Sie insbesondere bei der Nutzung von [https://de.wikipedia.org/wiki/Dynamic_Host_Configuration_Protocol DHCP] darauf, dass weitere Rechner der Kanzlei von YaST tatsächlich im selben Nummernraum wie dieser PC eingetragen wurden, auf dem Apache nun installiert werden soll. Ansonsten können diese Rechner später nicht auf die Kanzleisoftware zugreifen.&lt;br /&gt;
&lt;br /&gt;
Als Zweites sollte der PC auf dem aktuellen Softwarestand sein. Prüfen Sie diesen gegebenenfalls mit ''YaST'' in der Sektion '''Online update''' nach .&lt;br /&gt;
&lt;br /&gt;
=== Installation der Apache-Pakete ===&lt;br /&gt;
&lt;br /&gt;
Der Apache-Server und das optionale Perl-Modul können mit ''zypper'' installiert werden. Öffnen Sie dazu ein Terminal-Fenster und wechseln Sie wie folgt in den Superuser-Modus:&lt;br /&gt;
{{Shell|&amp;gt; su}}&lt;br /&gt;
Geben Sie nach der Passwortbestätigung den folgenden Befehl ein:&lt;br /&gt;
{{Shell|# zypper in apache2 apache2-doc perl-Apache-DBI apache2-mod_perl apache2-mod_php5 apache2-mod_python firewalld-rpcbind-helper}}&lt;br /&gt;
&lt;br /&gt;
=== Nutzung der Yast-Funktion ===&lt;br /&gt;
&lt;br /&gt;
Die weiteren Einstellungen lassen sich zunächst vereinfachen, indem man die Yast-Funktionen für die Servereinrichtung nutzt. Laden Sie dafür das entsprechende Modul nach. Erfahrungsgemäß ist dieser Zwischenschritt jedoch nicht nötig, wenn man die Konfiguration in den nächsten Punkten sorgfältig durchführt.&lt;br /&gt;
{{Shell|# zypper in yast2-http-server apache2-mod_wsgi-python3}}&lt;br /&gt;
Unter ''yast2'' wählen Sie &amp;gt;HTTP-Server und klicken sich durch den Installationsprozess. Es müssen keine Anpassungen vorgenommen werden. Nach Abschluss der Installation verschieben Sie Ihre eigene Installation aus &amp;lt;tt&amp;gt;/ect/apache2/vhosts.d/YaSTsave&amp;lt;/tt&amp;gt; wieder ins obere Verzeichnis &amp;lt;tt&amp;gt;/ect/apache2/vhosts.d&amp;lt;/tt&amp;gt;.&lt;br /&gt;
&lt;br /&gt;
Nach Abschluss der Einrichung kann das Hilfsprogramm ''yast2-http-server'' wieder entfernt werden.&lt;br /&gt;
{{Shell|# zypper rm yast2-http-server}}&lt;br /&gt;
&lt;br /&gt;
=== Anpassung der Firewall ===&lt;br /&gt;
&lt;br /&gt;
Die Firewall ist so voreingestellt, dass sie über Port 80 auf den Rechner eingehende Daten grundsätzlich sperrt. Folglich müssen die Firewall-Einstellungen so angepasst werden, dass aus dem Lokalen Netzwerk über Port 80 eingehender Datenstrom akzeptiert wird.&lt;br /&gt;
Die folgenden Schritte müssen dazu weiterhin als Root ausgeführt werden. &lt;br /&gt;
* bis [http://de.opensuse.org/Portal:42.3 Leap 42.3]&lt;br /&gt;
{{Shell|# sysconf_addword /etc/sysconfig/SuSEfirewall2 FW_CONFIGURATIONS_EXT apache2&amp;lt;br&amp;gt;&amp;amp;nbsp; sysconf_addword /etc/sysconfig/SuSEfirewall2 FW_CONFIGURATIONS_EXT apache2-ssl&amp;lt;br&amp;gt;&amp;amp;nbsp; sysconf_addword /etc/sysconfig/SuSEfirewall2 FW_CONFIGURATIONS_EXT http&amp;lt;br&amp;gt;&amp;amp;nbsp; sysconf_addword /etc/sysconfig/SuSEfirewall2 FW_CONFIGURATIONS_EXT https&amp;lt;br&amp;gt;&amp;amp;nbsp; rcSuSEfirewall2 restart }}&lt;br /&gt;
Die Einstellungen finden sich jedoch auch unter ''YaST'' und können dort im '''etc/sysconfig-Editor''' mit den Einträgen ''apache2'' und ''apache2-ssl'' aktiviert werden, indem sie diese durch Leerzeichen getrennt im Feld ''FW_CONFIGURATIONS_EXT'' in &amp;lt;tt&amp;gt;/etc/sysconfig/SuSEfirewall2 &amp;lt;/tt&amp;gt; einsetzen. Diese Konfigurationsvariable findet sich unter:&lt;br /&gt;
 Network &amp;gt; Firewall &amp;gt; SuSEfirewall2&lt;br /&gt;
&lt;br /&gt;
* ab [http://de.opensuse.org/Portal:Tubmleweed Tumbleweed]&lt;br /&gt;
Die Variablen können per ''YaST'' unter&lt;br /&gt;
 Networt &amp;gt; Firewall &lt;br /&gt;
unter der Listenauswahl ''Permanent'' wir folgt eingestellt werden:&lt;br /&gt;
[[Datei:Apache2_firewall.png|thumb|600px|left|Firewall-Einstellungen für den Apache-Server]]&lt;br /&gt;
&amp;lt;br clear=all&amp;gt;&lt;br /&gt;
Alternativ ist die Auswahl per Shell möglich:&lt;br /&gt;
{{Shell|# firewall-cmd --zone internal --permanent --add-interface&amp;amp;#61;eth0&amp;lt;br&amp;gt;&amp;amp;nbsp; firewall-cmd --zone internal --permanent --add-service&amp;amp;#61;apache2&amp;lt;br&amp;gt;&amp;amp;nbsp; firewall-cmd --zone internal --permanent --add-service&amp;amp;#61;apache2-ssl&amp;lt;br&amp;gt;&amp;amp;nbsp; firewall-cmd --zone internal --permanent --add-service&amp;amp;#61;nfs&amp;lt;br&amp;gt;&amp;amp;nbsp; firewall-cmd --zone internal --permanent --add-service&amp;amp;#61;http&amp;lt;br&amp;gt;&amp;amp;nbsp; firewall-cmd --zone internal --permanent --add-service&amp;amp;#61;https&amp;lt;br&amp;gt;&amp;amp;nbsp; firewall-cmd --reload}}&lt;br /&gt;
&lt;br /&gt;
=== Aktivierung des Servers ===&lt;br /&gt;
Starten Sie den Server und aktivieren Sie ihn in einem Bootverzeichnis, damit er mit dem Rechner hochgefahren wird:&lt;br /&gt;
{{Shell|# rcapache2 start&amp;lt;br&amp;gt;&amp;amp;nbsp; chkconfig -a apache2}}&lt;br /&gt;
Sie können diese Einstellungen jederzeit unter ''YaST'' ändern im Untermenü&lt;br /&gt;
 YaST &amp;gt; Dienste-Verwaltung&lt;br /&gt;
&lt;br /&gt;
=== Hinzufügen von Apache-Modulen===&lt;br /&gt;
Um benötigte Apache-Module zu laden, können wir die Konfigurationsvariable ''APACHE_MODULES'' in &amp;lt;tt&amp;gt;/etc/sysconfig/apache2&amp;lt;/tt&amp;gt; editieren. Schneller geht es jedoch mit den nachfolgenden Befehlen. Nach der Änderung muss der Server neu gestartet werden. Auch für die folgenden Befehle sind wieder die Rechte eines Superusers vonnöten.&lt;br /&gt;
{{Shell|# a2enmod mod_perl&amp;lt;br&amp;gt;&amp;amp;nbsp; a2enmod mod_env&amp;lt;br&amp;gt;&amp;amp;nbsp; a2enmod mod_ssl&amp;lt;br&amp;gt;&amp;amp;nbsp; a2enmod mod_php5&amp;lt;br&amp;gt;&amp;amp;nbsp; a2enmod mod_python&amp;lt;br&amp;gt;&amp;amp;nbsp; a2enmod mod_wsgi&amp;lt;br&amp;gt;&amp;amp;nbsp; a2enmod mod_cgi&amp;lt;br&amp;gt;&amp;amp;nbsp; a2enmod -l&amp;lt;br&amp;gt;&amp;amp;nbsp; rcapache2 restart}}&lt;br /&gt;
&lt;br /&gt;
== Virtual Hosts ==&lt;br /&gt;
===Allgemeines===&lt;br /&gt;
Das Verzeichnis für alle Virtual Host ist &amp;lt;tt&amp;gt;/etc/apache2/vhosts.d/&amp;lt;/tt&amp;gt;. Wie Sie sehen gibt es zwei Konfigurationsdateien - eine mit ssl, die andere ohne ssl. Wir benutzen die Vorlage ohne [https://de.wikipedia.org/wiki/Transport_Layer_Security Secure Sockets Layer]. Nur Dateien mit dem Suffix &amp;quot;.conf&amp;quot; werden automatisch in die Apachekonfiguration einbezogen.&lt;br /&gt;
&lt;br /&gt;
{{Intro|Wenn Sie neben Lawsuit einen weiteren eigenen Virtual Host hinzufügen möchten, ersetzen Sie in den folgenden Zeilen bitte ''Domainname'' durch ihren Verzeichnisnamen oder Ihre IP-Adresse.}}&lt;br /&gt;
&lt;br /&gt;
* Es gibt mehrere Varianten für die Struktur, mit welcher der eigenen Server auf dem Rechner aufgesetzt werden kann. Folgende Optionen bieten sich an: &lt;br /&gt;
:* [https://httpd.apache.org/docs/2.4/de/vhosts/name-based.html namensbasiert]&lt;br /&gt;
:* [https://httpd.apache.org/docs/2.4/de/vhosts/ip-based.html IP-basiert]&lt;br /&gt;
:* portbasiert&lt;br /&gt;
&lt;br /&gt;
* Sei können für Ihre Verzeichnisse die Vorlage '''vhost.template''' kopieren und als Ihre '''{DOMAINNAME}.conf''' speichern. Hier hinein tragen Sie anschließend die Unterverzeichnisse für Ihren Virtual Host ein.&lt;br /&gt;
&lt;br /&gt;
===Einstellungen für ''Lawsuit''===&lt;br /&gt;
Für ''Lawsuit'' wird die Konfigurationsdatei jedoch im Unterverzeichnis &amp;lt;tt&amp;gt;lawsuit/settings&amp;lt;/tt&amp;gt; bereits fertig zur Verfügung gestellt. Sie müssen lediglich in der genannten Datei den Platzhalter durch den eigenen Nutzernamen ersetzen und die fertige Datei in das Vhosts-Verzeichnis verlinken. Wechseln Sie in das Unterverzeichnis &amp;lt;tt&amp;gt;lawsuit/settings&amp;lt;/tt&amp;gt;. Wenn Sie ''Lawsuit'' in Ihrem Nutzerhauptverzeichnis installiert haben, gelangen Sie mit diesem Befehl dorthin:&lt;br /&gt;
{{Shell | &amp;gt; cd ~/lawsuit/settings}}&lt;br /&gt;
Erstellen Sie dort eine Konfigurationsdatei aus der Vorlage &amp;lt;tt&amp;gt;lawsuit-httpd.template&amp;lt;/tt&amp;gt; und ersetzen Sie den darin enthaltenen Platzhalter ''meinpfad'' dabei durch Ihren Pfad zum aktuellen Verzeichnis. Dies erfolgt automatisiert durch diese Befehle:&lt;br /&gt;
{{Shell | &amp;gt; pfad&amp;amp;#61;&amp;amp;#96;pwd &amp;amp;#124; sed &amp;amp;apos;s/\/lawsuit.*//&amp;amp;apos;  &amp;amp;#124; sed &amp;amp;apos;s/\//\\\\\//g&amp;amp;apos;&amp;amp;#96;&amp;lt;br&amp;gt; &amp;gt; sed &amp;amp;quot;s/meinpfad/$pfad/g&amp;amp;quot; lawsuit-httpd.template &amp;gt; lawsuit-httpd.conf}}&lt;br /&gt;
Falls Ihr Pfad zum Ordner &amp;lt;tt&amp;gt;Documents&amp;lt;/tt&amp;gt; nicht mit dem soeben ermittelten Pfad für &amp;lt;tt&amp;gt;lawsuit&amp;lt;/tt&amp;gt; identisch ist, passen Sie diese Einstellungen für das Verzeichnis &amp;lt;tt&amp;gt;Documents&amp;lt;/tt&amp;gt; bitte in der &amp;lt;tt&amp;gt;lawsuit-httpd.conf&amp;lt;/tt&amp;gt; mit einem Editor wie '''kate''' von Hand an.&lt;br /&gt;
&lt;br /&gt;
Abschließend kopieren Sie die erstellte Konfigurationsdatei als ''Superuser'' in das Verzeichnis der Virtual Hosts von Apache:&lt;br /&gt;
&lt;br /&gt;
{{Shell | &amp;gt; sudo cp lawsuit-httpd.conf /etc/apache2/vhosts.d/}}&lt;br /&gt;
&lt;br /&gt;
* Neustart von Apache&lt;br /&gt;
{{Shell | &amp;gt; sudo service apache2 restart}}&lt;br /&gt;
&lt;br /&gt;
=== Anpassen der Konfiguration ===&lt;br /&gt;
Um Ergänzungen oder Änderungen einheitlich für alle Virtual Hosts an der Datei &amp;lt;tt&amp;gt;/etc/apache2/default-server.conf&amp;lt;/tt&amp;gt; vorzunehmen, editieren Sie die Konfigurationsvariable ''APACHE_CONF_INCLUDE_FILES'' mithilfe von &lt;br /&gt;
 YaST &amp;gt; etc/sysconfig-Editor&lt;br /&gt;
oder arbeiten direkt in der Textdatei &amp;lt;tt&amp;gt;/etc/sysconfig/apache2&amp;lt;/tt&amp;gt;. Zum Verständnis der Hierarchie und des Layouts um Dateien einzubeziehen, lesen Sie die Kommentierung im Kopf der &amp;lt;tt&amp;gt;httpd.conf&amp;lt;/tt&amp;gt;. Die ursprüngliche, einfache Konfigurationsdatei mit nur 40K findet sich notfalls unter &amp;lt;tt&amp;gt;/usr/share/doc/packages/apache2/httpd-std.conf-prefork&amp;lt;/tt&amp;gt;.&lt;br /&gt;
&lt;br /&gt;
== Optional: Ein Zertifikat für localhost erstellen ==&lt;br /&gt;
Bei Mehrplatzsystemen funktionieren die Javascript-Voreintragungen bei Nutzung einer sicheren HTTPS-Verbindung nur, wenn ein eigenes Zertifikat erstellt wird, dessen Aussteller zudem noch aus vertrauenswürdig eingestuft werden muss.OpenSSL bringt umfassende Werkzeuge mit, um eine eigene, kleine Certificate Authority (CA) betreiben zu können. &lt;br /&gt;
=== Vergabe einer Domain für den Rechner mit den Lawsuit-Daten ===&lt;br /&gt;
Unter &amp;lt;i&amp;gt;yast2 &amp;gt; Netzwerkdienste &amp;gt; Rechnernamen&amp;lt;/i&amp;gt; fügen Sie unter der Zeile &amp;quot;localhost&amp;quot; eine Zeile mit folgenden Daten ein:&lt;br /&gt;
 IP-Adresse: &amp;lt;b&amp;gt;192.168.2.10&amp;lt;/b&amp;gt;&lt;br /&gt;
 Hostnamen:  &amp;lt;b&amp;gt;k1.local&amp;lt;/b&amp;gt;&lt;br /&gt;
 Aliasnamen: &amp;lt;b&amp;gt;k1&amp;lt;/b&amp;gt;&lt;br /&gt;
[[Datei:Hostkonfiguration.png|thumb|600px|left|Eigenen Rechnernamen vergeben]]&lt;br /&gt;
&amp;lt;br clear=all&amp;gt;&lt;br /&gt;
Sie können statt &amp;quot;k1&amp;quot; eine beliebe andere Bezeichnung für den Hauptrechner wählen, müssen dann aber Ihre Domain in den folgenden Einstellungen beibehalten.&lt;br /&gt;
&lt;br /&gt;
=== Certificate Authority (CA) erstellen ===&lt;br /&gt;
Zu Beginn wird die Certificate Authority generiert. Zunächst wird ein geheimer Private Key erzeugt:&lt;br /&gt;
{{Shell |&amp;amp;gt; sudo openssl genrsa -aes256 -out /etc/ssl/private/rootCA.key 4096}}&lt;br /&gt;
Der Key trägt den Namen “rootCA.pem” und hat eine Länge von 4096 Bit. Die Option “-aes256” führt dazu, dass der Key mit einem Passwort geschützt wird. Die Key-Datei der CA muss tatsächlich besonders gut geschützt werden. Ein Angreifer, der den Key in die Hände bekommt, kann beliebig gefälschte Zertifikate im Namen der Kanzlei ausstellen, denen die Clients trauen. Die Verschlüsselung dieses Keys mit einem Passwort gibt zusätzlichen Schutz. Das gewünschte Passwort wird bei der Generierung abgefragt.&lt;br /&gt;
Einen geheimen Key für die CA gibt es damit also schon - es fehlt noch das Root-Zertifikat, das von den Clients später importiert werden muss, damit die von der CA ausgestellten Zertifikate im Browser als gültig erkannt werden. Das Root-Zertifikat “ca-root.pem” wird mit folgendem Befehl erzeugt: &lt;br /&gt;
{{Shell |&amp;amp;gt; sudo openssl req -x509 -new -nodes -key /etc/ssl/private/rootCA.key -sha512 -days 5483 -out /etc/ssl/certs/rootCA.pem}}&lt;br /&gt;
In diesem Fall wird die CA 5483 Tage, also mit Schalttagen 15 Jahre lang gültig bleiben. Während der Generierung werden das Passwort für die CA und einige Attribute abgefragt (hier ein Beispiel):&lt;br /&gt;
 Country Name (2 letter code) [AU]:&amp;lt;b&amp;gt;DE&amp;lt;/b&amp;gt;&lt;br /&gt;
 State or Province Name (full name) [Some-State]:&amp;lt;b&amp;gt;Nordrhein-Westfalen&amp;lt;/b&amp;gt;&lt;br /&gt;
 Locality Name (eg, city) []:&amp;lt;b&amp;gt;Muenster&amp;lt;/b&amp;gt;&lt;br /&gt;
 Organization Name (eg, company) [Internet Widgits Pty Ltd]:&amp;lt;b&amp;gt;Kanzlei Hermanns&amp;lt;/b&amp;gt;&lt;br /&gt;
 Organizational Unit Name (eg, section) []:&amp;lt;b&amp;gt;Rechtsanwalt&amp;lt;/b&amp;gt;&lt;br /&gt;
 Common Name (e.g. server FQDN or YOUR name) []:&amp;lt;b&amp;gt;RA Matthias Hermanns&amp;lt;/b&amp;gt;&lt;br /&gt;
 Email Address []:&amp;lt;b&amp;gt;hermanns@iustus.eu&amp;lt;/b&amp;gt;&lt;br /&gt;
&lt;br /&gt;
===Erzeugen des Schlüssels===&lt;br /&gt;
Mit diesen Daten wird auch eine Konfigratunsdatei mit Namen &amp;lt;tt&amp;gt;ssl.cnf&amp;lt;/tt&amp;gt; befüllt, die die Schlüsselausgabe später vereinfacht.&lt;br /&gt;
{{Shell |&amp;amp;gt; cd ~/bin&amp;lt;br&amp;gt;&amp;amp;nbsp; mkdir keys&amp;lt;br&amp;gt;&amp;amp;nbsp; cd keys&amp;lt;br&amp;gt;&amp;amp;nbsp; kate ssl.cnf}}&lt;br /&gt;
Die Datei kann beispielsweise den folgenden Inhalt haben&lt;br /&gt;
 [req]&lt;br /&gt;
 # Standard-Verschlüsselung&lt;br /&gt;
 default_bits = 4096&lt;br /&gt;
 # verhindere prompt für die Zertifikat-Erstellung&lt;br /&gt;
 # (Daten kommen aus dieser Datei)&lt;br /&gt;
 prompt = no&lt;br /&gt;
 # Verschlüsselungsmethode&lt;br /&gt;
 default_md = sha512&lt;br /&gt;
 # prevent key encryption&lt;br /&gt;
 encrypt_key = no&lt;br /&gt;
 # Sektion für Zertifizierer-Informationen:&lt;br /&gt;
 distinguished_name = dn&lt;br /&gt;
 # Zertifizierer-Informationen:&lt;br /&gt;
 [dn]&lt;br /&gt;
 # Länder-Code&lt;br /&gt;
 C=DE&lt;br /&gt;
 # Bundesland&lt;br /&gt;
 ST=Nordrhein-Westfalen&lt;br /&gt;
 # Stadt&lt;br /&gt;
 L=Muenster&lt;br /&gt;
 # Bezeichnung/Firmen-Name/Dein Name:&lt;br /&gt;
 O=Kanzlei Hermanns&lt;br /&gt;
 # Aussteller Name&lt;br /&gt;
 OU=RA Matthias Hermanns&lt;br /&gt;
 # E-Mail-Adresse&lt;br /&gt;
 emailAddress=hermanns@iustus.eu&lt;br /&gt;
 # Primärer Servername&lt;br /&gt;
 CN = &amp;lt;b&amp;gt;k1.local&amp;lt;/b&amp;gt;&lt;br /&gt;
 [v3_ca]&lt;br /&gt;
 keyUsage = digitalSignature, keyEncipherment&lt;br /&gt;
 extendedKeyUsage = serverAuth&lt;br /&gt;
 subjectAltName = IP:&amp;lt;b&amp;gt;192.168.2.10&amp;lt;/b&amp;gt;, DNS:&amp;lt;b&amp;gt;k1&amp;lt;/b&amp;gt;, DNS:&amp;lt;b&amp;gt;k1.local&amp;lt;/b&amp;gt;&lt;br /&gt;
 [alt_names]&lt;br /&gt;
 # Primärer Server-Name&lt;br /&gt;
 DNS.1=&amp;lt;b&amp;gt;k1&amp;lt;/b&amp;gt;&lt;br /&gt;
 # Sekunärer Server-Name&lt;br /&gt;
 DNS.2=&amp;lt;b&amp;gt;k1.local&amp;lt;/b&amp;gt;&lt;br /&gt;
 # Wildcard Subdomains&lt;br /&gt;
 DNS.3 = *.&amp;lt;b&amp;gt;k1.local&amp;lt;/b&amp;gt;&lt;br /&gt;
&lt;br /&gt;
Speichern Sie die so erstellte Datei &amp;lt;tt&amp;gt;ssl.cnf&amp;lt;/tt&amp;gt; im &amp;lt;tt&amp;gt;bin&amp;lt;/tt&amp;gt;-Verzeichnis ab. Mit folgendem Befehl erzeugen Sie nun als zertifizierter Aussteller die eigentlichen Schlüssel für die SSL-Verbindung:&lt;br /&gt;
{{Shell |&amp;amp;gt; openssl req -new -keyout ~/bin/keys/k1.key -out ~/bin/keys/k1.csr -config ~/bin/keys/ssl.cnf}}&lt;br /&gt;
&lt;br /&gt;
{{Shell |&amp;amp;gt; sudo openssl x509 -req \&amp;lt;br&amp;gt;&amp;amp;nbsp; -in ~/bin/keys/k1.csr \&amp;lt;br&amp;gt;&amp;amp;nbsp; -CA /etc/ssl/certs/rootCA.pem \&amp;lt;br&amp;gt;&amp;amp;nbsp; -CAkey /etc/ssl/private/rootCA.key \&amp;lt;br&amp;gt;&amp;amp;nbsp; -CAcreateserial \&amp;lt;br&amp;gt;&amp;amp;nbsp; -out ~/bin/keys/k1.crt \&amp;lt;br&amp;gt;&amp;amp;nbsp; -days 3653 \&amp;lt;br&amp;gt;&amp;amp;nbsp; -extfile ~/bin/keys/ssl.cnf \&amp;lt;br&amp;gt;&amp;amp;nbsp; -extensions v3_ca}}&lt;br /&gt;
&lt;br /&gt;
Damit die Zertifkate in die regelmäßige Sicherungsspeicherung aufgenommen werden, kopieren wir sie das Schlüsselverzeichnis &amp;lt;tt&amp;gt;keys&amp;lt;/tt&amp;gt; unter &amp;lt;tt&amp;gt;lawsuit&amp;lt;/tt&amp;gt;:&lt;br /&gt;
{{Shell |&amp;amp;gt; sudo chown matthias:users keys/k1.crt&amp;lt;br&amp;gt;&amp;amp;nbsp; chmod 640 ~/bin/keys/k1.*&amp;lt;br&amp;gt;&amp;amp;nbsp; cp ~/bin/keys/k1.* ~/lawsuit/keys/}}&lt;br /&gt;
&lt;br /&gt;
=== Verbindung mit dem Server ===&lt;br /&gt;
Wenn Sie host-Datei &amp;lt;tt&amp;gt;lawsuit-httpd.conf&amp;lt;/tt&amp;gt; automatisch wie oben vorgeschlagen generiert haben, sind die notwendigen Einstellungen schon voreingetragen und müssen nur auskommentiert werden. Ansonsten ergänzen Sie unter /etc/apache2/vhosts.d/&lt;br /&gt;
folgende Zeilen:&lt;br /&gt;
 &amp;lt;VirtualHost *:80&amp;gt;&lt;br /&gt;
    ServerName &amp;lt;b&amp;gt;k1.local&amp;lt;/b&amp;gt;&lt;br /&gt;
    ServerAlias &amp;lt;b&amp;gt;k1&amp;lt;/b&amp;gt;&lt;br /&gt;
 &amp;lt;/VirtualHost&amp;gt;&lt;br /&gt;
 &lt;br /&gt;
 &amp;lt;IfModule mod_ssl.c&amp;gt;&lt;br /&gt;
    &amp;lt;VirtualHost *:443&amp;gt;&lt;br /&gt;
        ServerAdmin webmaster@localhost&lt;br /&gt;
        DocumentRoot /home/BENUTZERNAME/lawsuit/&lt;br /&gt;
        ServerName &amp;lt;b&amp;gt;k1.local&amp;lt;/b&amp;gt;&lt;br /&gt;
        ServerAlias &amp;lt;b&amp;gt;k1&amp;lt;/b&amp;gt;&lt;br /&gt;
        ErrorLog /var/log/apache2/error_ssl_log&lt;br /&gt;
        SSLEngine on&lt;br /&gt;
        SSLCertificateFile      /home/BENUTZERNAME/bin/keys/&amp;lt;b&amp;gt;k1.crt&amp;lt;/b&amp;gt;&lt;br /&gt;
        SSLCertificateKeyFile   /home/BENUTZERNAME/bin/keys/&amp;lt;b&amp;gt;k1.key&amp;lt;/b&amp;gt;&lt;br /&gt;
        &amp;lt;IfModule mod_headers.c&amp;gt;&lt;br /&gt;
            Header always set Strict-Transport-Security &amp;quot;max-age=15552000; includeSubDomains&amp;quot;&lt;br /&gt;
        &amp;lt;/IfModule&amp;gt;&lt;br /&gt;
        &amp;lt;FilesMatch &amp;quot;\.(cgi|html|shtml|pl|phtml|php)$&amp;quot;&amp;gt;&lt;br /&gt;
            SSLOptions +StdEnvVars&lt;br /&gt;
        &amp;lt;/FilesMatch&amp;gt;&lt;br /&gt;
        &amp;lt;Directory /home/BENUTZERNAME/lawsuit/cgi-bin&amp;gt;&lt;br /&gt;
            SSLOptions +StdEnvVars&lt;br /&gt;
        &amp;lt;/Directory&amp;gt;&lt;br /&gt;
    &amp;lt;/VirtualHost&amp;gt;&lt;br /&gt;
 &amp;lt;/IfModule&amp;gt;&lt;br /&gt;
 &lt;br /&gt;
 # configuration&lt;br /&gt;
 SSLProtocol             all -SSLv3 -TLSv1 -TLSv1.1 -TLSv1.2&lt;br /&gt;
 SSLHonorCipherOrder     off&lt;br /&gt;
 SSLSessionTickets       off&lt;br /&gt;
&lt;br /&gt;
Unter Firefox kann das selbstgezeichnete Zertifikat nun verwendet werden. Bitte beachten Sie, dass für jede Apache-Konfigurrationsdatei ein anderer Port geöffnet werden muss, &amp;quot;443&amp;quot; also nur einmal verwendet werden kann. Sie können alternativ z.B. &amp;quot;4443&amp;quot; verwenden.&lt;br /&gt;
&lt;br /&gt;
Abschließender Test und Neustart:&lt;br /&gt;
{{Shell |&amp;amp;#35; sudo apache2ctl -t&amp;lt;br&amp;gt;&amp;amp;nbsp; sudo systemctl restart apache2}}&lt;br /&gt;
&lt;br /&gt;
=== Registrierung als vertrauenswürdiger Aussteller für den Firefox-Browser ===&lt;br /&gt;
Damit der Firefox-Browser das Zertifikat tatsächlich verwendet und als vertrauenswürdig akzeptiert, muss es im Kleopatra-Schlüsseldienst eingetragen werden, auf den der Browser zugreift. &lt;br /&gt;
{{Shell |&amp;amp;gt; kleopatra}}&lt;br /&gt;
Klicken Sie den Reiter &amp;lt;b&amp;gt;Importieren&amp;lt;/b&amp;gt; an und fügen Sie nacheinander die folgenden Dateien ein:&lt;br /&gt;
&amp;lt;br&amp;gt;&amp;lt;tt&amp;gt;/home/BENUTZERNAME/bin/keys/k1.crt&amp;lt;/tt&amp;gt;&lt;br /&gt;
&amp;lt;br&amp;gt;&amp;lt;tt&amp;gt;/etc/ssl/certs/rootCA.pem&amp;lt;/tt&amp;gt;&amp;lt;br&amp;gt;&lt;br /&gt;
Bitte bestätigen Sie die erbetenen Beglaubigungen mit der Maustaste.&lt;br /&gt;
[[Datei:Kleopatra.png|thumb|600px|left|Importieren der Zertifikate in das Kleopatra-Schlüsselverwaltungsprogramm]]&lt;br /&gt;
&amp;lt;br clear=all&amp;gt;&lt;br /&gt;
Nun wechseln Sie in den Firefox-Browser und geben in die Adresszeile ein&lt;br /&gt;
 about:config&lt;br /&gt;
Dort ändern Sie die Variable&lt;br /&gt;
 security.enterprise_roots.enabled -&amp;gt; true&lt;br /&gt;
von &amp;quot;false&amp;quot; auf &amp;quot;true&amp;quot;. Nun bezieht der Browser auch Ihre eigenen CA-Beglaubigungen des Unternehmens eine seine Bewertungen mit ein und vergibt ein grünes Schlüsselsymbol.&lt;br /&gt;
&lt;br /&gt;
== Problembehebung ==&lt;br /&gt;
Lesen Sie wenn möglich die Fehlermeldungen nach dem Start des Servers. Versuchen Sie Fehler ggf. zu reproduzieren und vergleichen Sie die Einträge in den Log-Dateien. Den Einblick auf die dortigen Meldungen können Sie mit dem folgenden Befehl auf den neuesten Stand reduzieren::&lt;br /&gt;
&lt;br /&gt;
{{Shell | # tail -F /var/log/apache2/*}}&lt;br /&gt;
&lt;br /&gt;
Da die Error-Messages schnell sehr großen Umfang einnehmen, der am Ende sogar den Systemstart blockieren kann, empfiehlt es sich, mit Logrotate den Bestand unter Kontrolle zu halten. Installieren Sie dazu, falls noch nicht vom System geschehen:&lt;br /&gt;
{{Shell | # zypper in logrotate}}&lt;br /&gt;
Sie können die Einstellungen in der Konfigurationsdatei &lt;br /&gt;
 /etc/logrotate.conf&lt;br /&gt;
ändern. Eine typische Konfiguration von &amp;lt;tt&amp;gt;logrotate.conf&amp;lt;/tt&amp;gt; sieht z.B. wie folgt aus:&lt;br /&gt;
{{Shell |&amp;amp;#35; see &amp;quot;man logrotate&amp;quot; for details&lt;br /&gt;
&amp;lt;br&amp;gt;&amp;amp;#35; rotate log files weekly &lt;br /&gt;
&amp;lt;br&amp;gt;weekly &lt;br /&gt;
&amp;lt;br&amp;gt;&amp;amp;#35; keep 4 weeks worth of backlogs &lt;br /&gt;
&amp;lt;br&amp;gt;rotate 4&lt;br /&gt;
&amp;lt;br&amp;gt;&amp;lt;b&amp;gt;&amp;amp;#35; remove rotated logs older than &amp;lt;count&amp;gt; days&lt;br /&gt;
&amp;lt;br&amp;gt;maxage 90 &amp;lt;/b&amp;gt;&lt;br /&gt;
&amp;lt;br&amp;gt;&amp;amp;#35; create new (empty) log files after rotating old ones &lt;br /&gt;
&amp;lt;br&amp;gt;create&lt;br /&gt;
&amp;lt;br&amp;gt;&amp;amp;#35; use date as a suffix of the rotated file&lt;br /&gt;
&amp;lt;br&amp;gt;dateext&lt;br /&gt;
&amp;lt;br&amp;gt;&amp;amp;#35; uncomment this if you want your log files compressed &lt;br /&gt;
&amp;lt;br&amp;gt;compress&lt;br /&gt;
&amp;lt;br&amp;gt;&amp;amp;#35; comment these to switch compression to use gzip or another &lt;br /&gt;
&amp;lt;br&amp;gt;&amp;amp;#35; compression scheme&lt;br /&gt;
&amp;lt;br&amp;gt;compresscmd /usr/bin/xz&lt;br /&gt;
&amp;lt;br&amp;gt;uncompresscmd /usr/bin/xzdec&lt;br /&gt;
&amp;lt;br&amp;gt;&amp;amp;#35; RPM packages drop log rotation information into this directory&lt;br /&gt;
&amp;lt;br&amp;gt;include /etc/logrotate.d&lt;br /&gt;
}}&lt;br /&gt;
&lt;br /&gt;
Sollten Sie einen Fehler gefunden haben, [https://de.opensuse.org/SDB:Fehler_berichten berichten Sie ihn] bitte.&lt;br /&gt;
&lt;br /&gt;
==Weiterführende Informationen==&lt;br /&gt;
=== Verwandte Artikel ===&lt;br /&gt;
*[https://de.opensuse.org/YaST_Module_Firewall#Firewall_Einrichten openSUSE Firewall]&lt;br /&gt;
* Package documentation and example configuration files in /usr/share/doc/packages/apache2/&lt;br /&gt;
&lt;br /&gt;
===Externe Links===&lt;br /&gt;
* [https://doc.opensuse.org/documentation/leap/reference/html/book.opensuse.reference/cha.apache2.html openSUSE Apache Documentation]&lt;br /&gt;
* [http://httpd.apache.org/ The Apache Project]&lt;br /&gt;
* [http://www.apache.org/ Apache Software Foundation]&lt;br /&gt;
&lt;br /&gt;
{{DEFAULTSORT:{{PAGENAME}}}}&lt;br /&gt;
&lt;br /&gt;
[[Category:Linuxinstallation]]&lt;/div&gt;</summary>
		<author><name>89.246.127.116</name></author>	</entry>

	<entry>
		<id>http://wiki.iustus.eu/wiki/index.php?title=Aufsetzen_des_Apache-Servers&amp;diff=6087</id>
		<title>Aufsetzen des Apache-Servers</title>
		<link rel="alternate" type="text/html" href="http://wiki.iustus.eu/wiki/index.php?title=Aufsetzen_des_Apache-Servers&amp;diff=6087"/>
				<updated>2023-09-16T18:50:39Z</updated>
		
		<summary type="html">&lt;p&gt;89.246.127.116: /* Verbindung mit dem Server */&lt;/p&gt;
&lt;hr /&gt;
&lt;div&gt;{{Knowledge|&lt;br /&gt;
*[https://de.opensuse.org/Portal:Tumbleweed Tumbleweed]&lt;br /&gt;
*[https://de.opensuse.org/Portal:42.3 Leap 42.3]&lt;br /&gt;
*[https://de.opensuse.org/Portal:42.2 Leap 42.2]&lt;br /&gt;
*[https://de.opensuse.org/Portal:42.1 Leap 42.1]&lt;br /&gt;
|&lt;br /&gt;
*[https://de.opensuse.org/Portal:Apache Portal:Apache]&lt;br /&gt;
|&lt;br /&gt;
*[https://de.opensuse.org/SDB:LAMP_Einrichtung SDB:LAMP_Einrichtung]&lt;br /&gt;
*[https://de.opensuse.org/Apache2 Apache2]&lt;br /&gt;
*[https://de.opensuse.org/Portal:MySQL Portal:MySQL]&lt;br /&gt;
}}&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
== Einführung ==&lt;br /&gt;
&lt;br /&gt;
Diese Dokument gibt eine rasche Einführung, wie ein Apache-Server auf dem lokalen Rechner aufgesetzt werden kann, der die Lawsuit-Programmteile bereitstellt.&lt;br /&gt;
&lt;br /&gt;
----&lt;br /&gt;
&lt;br /&gt;
{{Warnung| Die Kurzanleitung geht nicht vertieft auf mögliche Experten-Einstellungen des Servers ein. Insbesondere bleiben hier Sicherheitseinstellungen unberücksichtigt, die für den Betrieb als öffentlich zugänglicher Netzserver unumgänglich wären. Die nachfolgenden Schritte sind für Anwender gedacht, die Lawsuit intern auf dem Kanzleirechner hinter einer Firewall betreiben möchten.}}&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
----&lt;br /&gt;
&lt;br /&gt;
== Allgemeine Rechner-Konfiguration ==&lt;br /&gt;
&lt;br /&gt;
Die Software benötigt eine funktionierende Netzwerkumgebung. Einstellungen hierzu können Sie mit ''YaST'' unter der Rubrik &amp;quot;Netzwerkeinestellungen&amp;quot; vornehmen. Achten Sie insbesondere bei der Nutzung von [https://de.wikipedia.org/wiki/Dynamic_Host_Configuration_Protocol DHCP] darauf, dass weitere Rechner der Kanzlei von YaST tatsächlich im selben Nummernraum wie dieser PC eingetragen wurden, auf dem Apache nun installiert werden soll. Ansonsten können diese Rechner später nicht auf die Kanzleisoftware zugreifen.&lt;br /&gt;
&lt;br /&gt;
Als Zweites sollte der PC auf dem aktuellen Softwarestand sein. Prüfen Sie diesen gegebenenfalls mit ''YaST'' in der Sektion '''Online update''' nach .&lt;br /&gt;
&lt;br /&gt;
=== Installation der Apache-Pakete ===&lt;br /&gt;
&lt;br /&gt;
Der Apache-Server und das optionale Perl-Modul können mit ''zypper'' installiert werden. Öffnen Sie dazu ein Terminal-Fenster und wechseln Sie wie folgt in den Superuser-Modus:&lt;br /&gt;
{{Shell|&amp;gt; su}}&lt;br /&gt;
Geben Sie nach der Passwortbestätigung den folgenden Befehl ein:&lt;br /&gt;
{{Shell|# zypper in apache2 apache2-doc perl-Apache-DBI apache2-mod_perl apache2-mod_php5 apache2-mod_python firewalld-rpcbind-helper}}&lt;br /&gt;
&lt;br /&gt;
=== Nutzung der Yast-Funktion ===&lt;br /&gt;
&lt;br /&gt;
Die weiteren Einstellungen lassen sich zunächst vereinfachen, indem man die Yast-Funktionen für die Servereinrichtung nutzt. Laden Sie dafür das entsprechende Modul nach. Erfahrungsgemäß ist dieser Zwischenschritt jedoch nicht nötig, wenn man die Konfiguration in den nächsten Punkten sorgfältig durchführt.&lt;br /&gt;
{{Shell|# zypper in yast2-http-server apache2-mod_wsgi-python3}}&lt;br /&gt;
Unter ''yast2'' wählen Sie &amp;gt;HTTP-Server und klicken sich durch den Installationsprozess. Es müssen keine Anpassungen vorgenommen werden. Nach Abschluss der Installation verschieben Sie Ihre eigene Installation aus &amp;lt;tt&amp;gt;/ect/apache2/vhosts.d/YaSTsave&amp;lt;/tt&amp;gt; wieder ins obere Verzeichnis &amp;lt;tt&amp;gt;/ect/apache2/vhosts.d&amp;lt;/tt&amp;gt;.&lt;br /&gt;
&lt;br /&gt;
Nach Abschluss der Einrichung kann das Hilfsprogramm ''yast2-http-server'' wieder entfernt werden.&lt;br /&gt;
{{Shell|# zypper rm yast2-http-server}}&lt;br /&gt;
&lt;br /&gt;
=== Anpassung der Firewall ===&lt;br /&gt;
&lt;br /&gt;
Die Firewall ist so voreingestellt, dass sie über Port 80 auf den Rechner eingehende Daten grundsätzlich sperrt. Folglich müssen die Firewall-Einstellungen so angepasst werden, dass aus dem Lokalen Netzwerk über Port 80 eingehender Datenstrom akzeptiert wird.&lt;br /&gt;
Die folgenden Schritte müssen dazu weiterhin als Root ausgeführt werden. &lt;br /&gt;
* bis [http://de.opensuse.org/Portal:42.3 Leap 42.3]&lt;br /&gt;
{{Shell|# sysconf_addword /etc/sysconfig/SuSEfirewall2 FW_CONFIGURATIONS_EXT apache2&amp;lt;br&amp;gt;&amp;amp;nbsp; sysconf_addword /etc/sysconfig/SuSEfirewall2 FW_CONFIGURATIONS_EXT apache2-ssl&amp;lt;br&amp;gt;&amp;amp;nbsp; sysconf_addword /etc/sysconfig/SuSEfirewall2 FW_CONFIGURATIONS_EXT http&amp;lt;br&amp;gt;&amp;amp;nbsp; sysconf_addword /etc/sysconfig/SuSEfirewall2 FW_CONFIGURATIONS_EXT https&amp;lt;br&amp;gt;&amp;amp;nbsp; rcSuSEfirewall2 restart }}&lt;br /&gt;
Die Einstellungen finden sich jedoch auch unter ''YaST'' und können dort im '''etc/sysconfig-Editor''' mit den Einträgen ''apache2'' und ''apache2-ssl'' aktiviert werden, indem sie diese durch Leerzeichen getrennt im Feld ''FW_CONFIGURATIONS_EXT'' in &amp;lt;tt&amp;gt;/etc/sysconfig/SuSEfirewall2 &amp;lt;/tt&amp;gt; einsetzen. Diese Konfigurationsvariable findet sich unter:&lt;br /&gt;
 Network &amp;gt; Firewall &amp;gt; SuSEfirewall2&lt;br /&gt;
&lt;br /&gt;
* ab [http://de.opensuse.org/Portal:Tubmleweed Tumbleweed]&lt;br /&gt;
Die Variablen können per ''YaST'' unter&lt;br /&gt;
 Networt &amp;gt; Firewall &lt;br /&gt;
unter der Listenauswahl ''Permanent'' wir folgt eingestellt werden:&lt;br /&gt;
[[Datei:Apache2_firewall.png|thumb|600px|left|Firewall-Einstellungen für den Apache-Server]]&lt;br /&gt;
&amp;lt;br clear=all&amp;gt;&lt;br /&gt;
Alternativ ist die Auswahl per Shell möglich:&lt;br /&gt;
{{Shell|# firewall-cmd --zone internal --permanent --add-interface&amp;amp;#61;eth0&amp;lt;br&amp;gt;&amp;amp;nbsp; firewall-cmd --zone internal --permanent --add-service&amp;amp;#61;apache2&amp;lt;br&amp;gt;&amp;amp;nbsp; firewall-cmd --zone internal --permanent --add-service&amp;amp;#61;apache2-ssl&amp;lt;br&amp;gt;&amp;amp;nbsp; firewall-cmd --zone internal --permanent --add-service&amp;amp;#61;nfs&amp;lt;br&amp;gt;&amp;amp;nbsp; firewall-cmd --zone internal --permanent --add-service&amp;amp;#61;http&amp;lt;br&amp;gt;&amp;amp;nbsp; firewall-cmd --zone internal --permanent --add-service&amp;amp;#61;https&amp;lt;br&amp;gt;&amp;amp;nbsp; firewall-cmd --reload}}&lt;br /&gt;
&lt;br /&gt;
=== Aktivierung des Servers ===&lt;br /&gt;
Starten Sie den Server und aktivieren Sie ihn in einem Bootverzeichnis, damit er mit dem Rechner hochgefahren wird:&lt;br /&gt;
{{Shell|# rcapache2 start&amp;lt;br&amp;gt;&amp;amp;nbsp; chkconfig -a apache2}}&lt;br /&gt;
Sie können diese Einstellungen jederzeit unter ''YaST'' ändern im Untermenü&lt;br /&gt;
 YaST &amp;gt; Dienste-Verwaltung&lt;br /&gt;
&lt;br /&gt;
=== Hinzufügen von Apache-Modulen===&lt;br /&gt;
Um benötigte Apache-Module zu laden, können wir die Konfigurationsvariable ''APACHE_MODULES'' in &amp;lt;tt&amp;gt;/etc/sysconfig/apache2&amp;lt;/tt&amp;gt; editieren. Schneller geht es jedoch mit den nachfolgenden Befehlen. Nach der Änderung muss der Server neu gestartet werden. Auch für die folgenden Befehle sind wieder die Rechte eines Superusers vonnöten.&lt;br /&gt;
{{Shell|# a2enmod mod_perl&amp;lt;br&amp;gt;&amp;amp;nbsp; a2enmod mod_env&amp;lt;br&amp;gt;&amp;amp;nbsp; a2enmod mod_ssl&amp;lt;br&amp;gt;&amp;amp;nbsp; a2enmod mod_php5&amp;lt;br&amp;gt;&amp;amp;nbsp; a2enmod mod_python&amp;lt;br&amp;gt;&amp;amp;nbsp; a2enmod mod_wsgi&amp;lt;br&amp;gt;&amp;amp;nbsp; a2enmod mod_cgi&amp;lt;br&amp;gt;&amp;amp;nbsp; a2enmod -l&amp;lt;br&amp;gt;&amp;amp;nbsp; rcapache2 restart}}&lt;br /&gt;
&lt;br /&gt;
== Virtual Hosts ==&lt;br /&gt;
===Allgemeines===&lt;br /&gt;
Das Verzeichnis für alle Virtual Host ist &amp;lt;tt&amp;gt;/etc/apache2/vhosts.d/&amp;lt;/tt&amp;gt;. Wie Sie sehen gibt es zwei Konfigurationsdateien - eine mit ssl, die andere ohne ssl. Wir benutzen die Vorlage ohne [https://de.wikipedia.org/wiki/Transport_Layer_Security Secure Sockets Layer]. Nur Dateien mit dem Suffix &amp;quot;.conf&amp;quot; werden automatisch in die Apachekonfiguration einbezogen.&lt;br /&gt;
&lt;br /&gt;
{{Intro|Wenn Sie neben Lawsuit einen weiteren eigenen Virtual Host hinzufügen möchten, ersetzen Sie in den folgenden Zeilen bitte ''Domainname'' durch ihren Verzeichnisnamen oder Ihre IP-Adresse.}}&lt;br /&gt;
&lt;br /&gt;
* Es gibt mehrere Varianten für die Struktur, mit welcher der eigenen Server auf dem Rechner aufgesetzt werden kann. Folgende Optionen bieten sich an: &lt;br /&gt;
:* [https://httpd.apache.org/docs/2.4/de/vhosts/name-based.html namensbasiert]&lt;br /&gt;
:* [https://httpd.apache.org/docs/2.4/de/vhosts/ip-based.html IP-basiert]&lt;br /&gt;
:* portbasiert&lt;br /&gt;
&lt;br /&gt;
* Sei können für Ihre Verzeichnisse die Vorlage '''vhost.template''' kopieren und als Ihre '''{DOMAINNAME}.conf''' speichern. Hier hinein tragen Sie anschließend die Unterverzeichnisse für Ihren Virtual Host ein.&lt;br /&gt;
&lt;br /&gt;
===Einstellungen für ''Lawsuit''===&lt;br /&gt;
Für ''Lawsuit'' wird die Konfigurationsdatei jedoch im Unterverzeichnis &amp;lt;tt&amp;gt;lawsuit/settings&amp;lt;/tt&amp;gt; bereits fertig zur Verfügung gestellt. Sie müssen lediglich in der genannten Datei den Platzhalter durch den eigenen Nutzernamen ersetzen und die fertige Datei in das Vhosts-Verzeichnis verlinken. Wechseln Sie in das Unterverzeichnis &amp;lt;tt&amp;gt;lawsuit/settings&amp;lt;/tt&amp;gt;. Wenn Sie ''Lawsuit'' in Ihrem Nutzerhauptverzeichnis installiert haben, gelangen Sie mit diesem Befehl dorthin:&lt;br /&gt;
{{Shell | &amp;gt; cd ~/lawsuit/settings}}&lt;br /&gt;
Erstellen Sie dort eine Konfigurationsdatei aus der Vorlage &amp;lt;tt&amp;gt;lawsuit-httpd.template&amp;lt;/tt&amp;gt; und ersetzen Sie den darin enthaltenen Platzhalter ''meinpfad'' dabei durch Ihren Pfad zum aktuellen Verzeichnis. Dies erfolgt automatisiert durch diese Befehle:&lt;br /&gt;
{{Shell | &amp;gt; pfad&amp;amp;#61;&amp;amp;#96;pwd &amp;amp;#124; sed &amp;amp;apos;s/\/lawsuit.*//&amp;amp;apos;  &amp;amp;#124; sed &amp;amp;apos;s/\//\\\\\//g&amp;amp;apos;&amp;amp;#96;&amp;lt;br&amp;gt; &amp;gt; sed &amp;amp;quot;s/meinpfad/$pfad/g&amp;amp;quot; lawsuit-httpd.template &amp;gt; lawsuit-httpd.conf}}&lt;br /&gt;
Falls Ihr Pfad zum Ordner &amp;lt;tt&amp;gt;Documents&amp;lt;/tt&amp;gt; nicht mit dem soeben ermittelten Pfad für &amp;lt;tt&amp;gt;lawsuit&amp;lt;/tt&amp;gt; identisch ist, passen Sie diese Einstellungen für das Verzeichnis &amp;lt;tt&amp;gt;Documents&amp;lt;/tt&amp;gt; bitte in der &amp;lt;tt&amp;gt;lawsuit-httpd.conf&amp;lt;/tt&amp;gt; mit einem Editor wie '''kate''' von Hand an.&lt;br /&gt;
&lt;br /&gt;
Abschließend kopieren Sie die erstellte Konfigurationsdatei als ''Superuser'' in das Verzeichnis der Virtual Hosts von Apache:&lt;br /&gt;
&lt;br /&gt;
{{Shell | &amp;gt; sudo cp lawsuit-httpd.conf /etc/apache2/vhosts.d/}}&lt;br /&gt;
&lt;br /&gt;
* Neustart von Apache&lt;br /&gt;
{{Shell | &amp;gt; sudo service apache2 restart}}&lt;br /&gt;
&lt;br /&gt;
=== Anpassen der Konfiguration ===&lt;br /&gt;
Um Ergänzungen oder Änderungen einheitlich für alle Virtual Hosts an der Datei &amp;lt;tt&amp;gt;/etc/apache2/default-server.conf&amp;lt;/tt&amp;gt; vorzunehmen, editieren Sie die Konfigurationsvariable ''APACHE_CONF_INCLUDE_FILES'' mithilfe von &lt;br /&gt;
 YaST &amp;gt; etc/sysconfig-Editor&lt;br /&gt;
oder arbeiten direkt in der Textdatei &amp;lt;tt&amp;gt;/etc/sysconfig/apache2&amp;lt;/tt&amp;gt;. Zum Verständnis der Hierarchie und des Layouts um Dateien einzubeziehen, lesen Sie die Kommentierung im Kopf der &amp;lt;tt&amp;gt;httpd.conf&amp;lt;/tt&amp;gt;. Die ursprüngliche, einfache Konfigurationsdatei mit nur 40K findet sich notfalls unter &amp;lt;tt&amp;gt;/usr/share/doc/packages/apache2/httpd-std.conf-prefork&amp;lt;/tt&amp;gt;.&lt;br /&gt;
&lt;br /&gt;
== Optional: Ein Zertifikat für localhost erstellen ==&lt;br /&gt;
Bei Mehrplatzsystemen funktionieren die Javascript-Voreintragungen bei Nutzung einer sicheren HTTPS-Verbindung nur, wenn ein eigenes Zertifikat erstellt wird, dessen Aussteller zudem noch aus vertrauenswürdig eingestuft werden muss.OpenSSL bringt umfassende Werkzeuge mit, um eine eigene, kleine Certificate Authority (CA) betreiben zu können. &lt;br /&gt;
=== Vergabe einer Domain für den Rechner mit den Lawsuit-Daten ===&lt;br /&gt;
Unter &amp;lt;i&amp;gt;yast2 &amp;gt; Netzwerkdienste &amp;gt; Rechnernamen&amp;lt;/i&amp;gt; fügen Sie unter der Zeile &amp;quot;localhost&amp;quot; eine Zeile mit folgenden Daten ein:&lt;br /&gt;
 IP-Adresse: &amp;lt;b&amp;gt;192.168.2.10&amp;lt;/b&amp;gt;&lt;br /&gt;
 Hostnamen:  &amp;lt;b&amp;gt;k1.local&amp;lt;/b&amp;gt;&lt;br /&gt;
 Aliasnamen: &amp;lt;b&amp;gt;k1&amp;lt;/b&amp;gt;&lt;br /&gt;
[[Datei:Hostkonfiguration.png|thumb|600px|left|Eigenen Rechnernamen vergeben]]&lt;br /&gt;
&amp;lt;br clear=all&amp;gt;&lt;br /&gt;
Sie können statt &amp;quot;k1&amp;quot; eine beliebe andere Bezeichnung für den Hauptrechner wählen, müssen dann aber Ihre Domain in den folgenden Einstellungen beibehalten.&lt;br /&gt;
&lt;br /&gt;
=== Certificate Authority (CA) erstellen ===&lt;br /&gt;
Zu Beginn wird die Certificate Authority generiert. Zunächst wird ein geheimer Private Key erzeugt:&lt;br /&gt;
{{Shell |&amp;amp;gt; sudo openssl genrsa -aes256 -out /etc/ssl/private/rootCA.key 4096}}&lt;br /&gt;
Der Key trägt den Namen “rootCA.pem” und hat eine Länge von 4096 Bit. Die Option “-aes256” führt dazu, dass der Key mit einem Passwort geschützt wird. Die Key-Datei der CA muss tatsächlich besonders gut geschützt werden. Ein Angreifer, der den Key in die Hände bekommt, kann beliebig gefälschte Zertifikate im Namen der Kanzlei ausstellen, denen die Clients trauen. Die Verschlüsselung dieses Keys mit einem Passwort gibt zusätzlichen Schutz. Das gewünschte Passwort wird bei der Generierung abgefragt.&lt;br /&gt;
Einen geheimen Key für die CA gibt es damit also schon - es fehlt noch das Root-Zertifikat, das von den Clients später importiert werden muss, damit die von der CA ausgestellten Zertifikate im Browser als gültig erkannt werden. Das Root-Zertifikat “ca-root.pem” wird mit folgendem Befehl erzeugt: &lt;br /&gt;
{{Shell |&amp;amp;gt; sudo openssl req -x509 -new -nodes -key /etc/ssl/private/rootCA.key -sha512 -days 5483 -out /etc/ssl/certs/rootCA.pem}}&lt;br /&gt;
In diesem Fall wird die CA 5483 Tage, also mit Schalttagen 15 Jahre lang gültig bleiben. Während der Generierung werden das Passwort für die CA und einige Attribute abgefragt (hier ein Beispiel):&lt;br /&gt;
 Country Name (2 letter code) [AU]:&amp;lt;b&amp;gt;DE&amp;lt;/b&amp;gt;&lt;br /&gt;
 State or Province Name (full name) [Some-State]:&amp;lt;b&amp;gt;Nordrhein-Westfalen&amp;lt;/b&amp;gt;&lt;br /&gt;
 Locality Name (eg, city) []:&amp;lt;b&amp;gt;Muenster&amp;lt;/b&amp;gt;&lt;br /&gt;
 Organization Name (eg, company) [Internet Widgits Pty Ltd]:&amp;lt;b&amp;gt;Kanzlei Hermanns&amp;lt;/b&amp;gt;&lt;br /&gt;
 Organizational Unit Name (eg, section) []:&amp;lt;b&amp;gt;Rechtsanwalt&amp;lt;/b&amp;gt;&lt;br /&gt;
 Common Name (e.g. server FQDN or YOUR name) []:&amp;lt;b&amp;gt;RA Matthias Hermanns&amp;lt;/b&amp;gt;&lt;br /&gt;
 Email Address []:&amp;lt;b&amp;gt;hermanns@iustus.eu&amp;lt;/b&amp;gt;&lt;br /&gt;
&lt;br /&gt;
===Erzeugen des Schlüssels===&lt;br /&gt;
Mit diesen Daten wird auch eine Konfigratunsdatei mit Namen &amp;lt;tt&amp;gt;ssl.cnf&amp;lt;/tt&amp;gt; befüllt, die die Schlüsselausgabe später vereinfacht.&lt;br /&gt;
{{Shell |&amp;amp;gt; cd ~/bin&amp;lt;br&amp;gt;&amp;amp;nbsp; mkdir keys&amp;lt;br&amp;gt;&amp;amp;nbsp; cd keys&amp;lt;br&amp;gt;&amp;amp;nbsp; kate ssl.cnf}}&lt;br /&gt;
Die Datei kann beispielsweise den folgenden Inhalt haben&lt;br /&gt;
 [req]&lt;br /&gt;
 # Standard-Verschlüsselung&lt;br /&gt;
 default_bits = 4096&lt;br /&gt;
 # verhindere prompt für die Zertifikat-Erstellung&lt;br /&gt;
 # (Daten kommen aus dieser Datei)&lt;br /&gt;
 prompt = no&lt;br /&gt;
 # Verschlüsselungsmethode&lt;br /&gt;
 default_md = sha512&lt;br /&gt;
 # prevent key encryption&lt;br /&gt;
 encrypt_key = no&lt;br /&gt;
 # Sektion für Zertifizierer-Informationen:&lt;br /&gt;
 distinguished_name = dn&lt;br /&gt;
 # Zertifizierer-Informationen:&lt;br /&gt;
 [dn]&lt;br /&gt;
 # Länder-Code&lt;br /&gt;
 C=DE&lt;br /&gt;
 # Bundesland&lt;br /&gt;
 ST=Nordrhein-Westfalen&lt;br /&gt;
 # Stadt&lt;br /&gt;
 L=Muenster&lt;br /&gt;
 # Bezeichnung/Firmen-Name/Dein Name:&lt;br /&gt;
 O=Kanzlei Hermanns&lt;br /&gt;
 # Aussteller Name&lt;br /&gt;
 OU=RA Matthias Hermanns&lt;br /&gt;
 # E-Mail-Adresse&lt;br /&gt;
 emailAddress=hermanns@iustus.eu&lt;br /&gt;
 # Primärer Servername&lt;br /&gt;
 CN = &amp;lt;b&amp;gt;k1.local&amp;lt;/b&amp;gt;&lt;br /&gt;
 [v3_ca]&lt;br /&gt;
 keyUsage = digitalSignature, keyEncipherment&lt;br /&gt;
 extendedKeyUsage = serverAuth&lt;br /&gt;
 subjectAltName = IP:&amp;lt;b&amp;gt;192.168.2.10&amp;lt;/b&amp;gt;, DNS:&amp;lt;b&amp;gt;k1&amp;lt;/b&amp;gt;, DNS:&amp;lt;b&amp;gt;k1.local&amp;lt;/b&amp;gt;&lt;br /&gt;
 [alt_names]&lt;br /&gt;
 # Primärer Server-Name&lt;br /&gt;
 DNS.1=&amp;lt;b&amp;gt;k1&amp;lt;/b&amp;gt;&lt;br /&gt;
 # Sekunärer Server-Name&lt;br /&gt;
 DNS.2=&amp;lt;b&amp;gt;k1.local&amp;lt;/b&amp;gt;&lt;br /&gt;
 # Wildcard Subdomains&lt;br /&gt;
 DNS.3 = *.&amp;lt;b&amp;gt;k1.local&amp;lt;/b&amp;gt;&lt;br /&gt;
&lt;br /&gt;
Speichern Sie die so erstellte Datei &amp;lt;tt&amp;gt;ssl.cnf&amp;lt;/tt&amp;gt; im &amp;lt;tt&amp;gt;bin&amp;lt;/tt&amp;gt;-Verzeichnis ab. Mit folgendem Befehl erzeugen Sie nun als zertifizierter Aussteller die eigentlichen Schlüssel für die SSL-Verbindung:&lt;br /&gt;
{{Shell |&amp;amp;gt; openssl req -new -keyout ~/bin/keys/k1.key -out ~/bin/keys/k1.csr -config ~/bin/keys/ssl.cnf}}&lt;br /&gt;
&lt;br /&gt;
{{Shell |&amp;amp;gt; sudo openssl x509 -req \&amp;lt;br&amp;gt;&amp;amp;nbsp; -in ~/bin/keys/k1.csr \&amp;lt;br&amp;gt;&amp;amp;nbsp; -CA /etc/ssl/certs/rootCA.pem \&amp;lt;br&amp;gt;&amp;amp;nbsp; -CAkey /etc/ssl/private/rootCA.key \&amp;lt;br&amp;gt;&amp;amp;nbsp; -CAcreateserial \&amp;lt;br&amp;gt;&amp;amp;nbsp; -out ~/bin/keys/k1.crt \&amp;lt;br&amp;gt;&amp;amp;nbsp; -days 3653 \&amp;lt;br&amp;gt;&amp;amp;nbsp; -extfile ~/bin/keys/ssl.cnf \&amp;lt;br&amp;gt;&amp;amp;nbsp; -extensions v3_ca}}&lt;br /&gt;
&lt;br /&gt;
Damit die Zertifkate in die regelmäßige Sicherungsspeicherung aufgenommen werden, kopieren wir sie das Schlüsselverzeichnis &amp;lt;tt&amp;gt;keys&amp;lt;/tt&amp;gt; unter &amp;lt;tt&amp;gt;lawsuit&amp;lt;/tt&amp;gt;:&lt;br /&gt;
{{Shell |&amp;amp;gt; sudo chown matthias:users keys/k1.crt&amp;lt;br&amp;gt;&amp;amp;nbsp; chmod 640 ~/bin/keys/k1.*&amp;lt;br&amp;gt;&amp;amp;nbsp; cp ~/bin/keys/k1.* ~/lawsuit/keys/}}&lt;br /&gt;
&lt;br /&gt;
=== Verbindung mit dem Server ===&lt;br /&gt;
Wenn Sie host-Datei &amp;lt;tt&amp;gt;lawsuit-httpd.conf&amp;lt;/tt&amp;gt; automatisch wie oben vorgeschlagen generiert haben, sind die notwendigen Einstellungen schon voreingetragen und müssen nur auskommentiert werden. Ansonsten ergänzen Sie unter /etc/apache2/vhosts.d/&lt;br /&gt;
folgende Zeilen:&lt;br /&gt;
 &amp;lt;VirtualHost *:80&amp;gt;&lt;br /&gt;
    ServerName &amp;lt;b&amp;gt;k1.local&amp;lt;/b&amp;gt;&lt;br /&gt;
    ServerAlias www.&amp;lt;b&amp;gt;k1.local&amp;lt;/b&amp;gt;&lt;br /&gt;
 &amp;lt;/VirtualHost&amp;gt;&lt;br /&gt;
 &lt;br /&gt;
 &amp;lt;IfModule mod_ssl.c&amp;gt;&lt;br /&gt;
    &amp;lt;VirtualHost *:443&amp;gt;&lt;br /&gt;
        ServerAdmin webmaster@localhost&lt;br /&gt;
        DocumentRoot /home/BENUTZERNAME/lawsuit/&lt;br /&gt;
        ServerName &amp;lt;b&amp;gt;k1.local&amp;lt;/b&amp;gt;&lt;br /&gt;
        ServerAlias www.&amp;lt;b&amp;gt;k1.local&amp;lt;/b&amp;gt;&lt;br /&gt;
        ErrorLog /var/log/apache2/error_ssl_log&lt;br /&gt;
        SSLEngine on&lt;br /&gt;
        SSLCertificateFile      /home/BENUTZERNAME/bin/keys/&amp;lt;b&amp;gt;k1.crt&amp;lt;/b&amp;gt;&lt;br /&gt;
        SSLCertificateKeyFile   /home/BENUTZERNAME/bin/keys/&amp;lt;b&amp;gt;k1.key&amp;lt;/b&amp;gt;&lt;br /&gt;
        &amp;lt;IfModule mod_headers.c&amp;gt;&lt;br /&gt;
            Header always set Strict-Transport-Security &amp;quot;max-age=15552000; includeSubDomains&amp;quot;&lt;br /&gt;
        &amp;lt;/IfModule&amp;gt;&lt;br /&gt;
        &amp;lt;FilesMatch &amp;quot;\.(cgi|html|shtml|pl|phtml|php)$&amp;quot;&amp;gt;&lt;br /&gt;
            SSLOptions +StdEnvVars&lt;br /&gt;
        &amp;lt;/FilesMatch&amp;gt;&lt;br /&gt;
        &amp;lt;Directory /home/BENUTZERNAME/lawsuit/cgi-bin&amp;gt;&lt;br /&gt;
            SSLOptions +StdEnvVars&lt;br /&gt;
        &amp;lt;/Directory&amp;gt;&lt;br /&gt;
    &amp;lt;/VirtualHost&amp;gt;&lt;br /&gt;
 &amp;lt;/IfModule&amp;gt;&lt;br /&gt;
 &lt;br /&gt;
 # configuration&lt;br /&gt;
 SSLProtocol             all -SSLv3 -TLSv1 -TLSv1.1 -TLSv1.2&lt;br /&gt;
 SSLHonorCipherOrder     off&lt;br /&gt;
 SSLSessionTickets       off&lt;br /&gt;
&lt;br /&gt;
Unter Firefox kann das selbstgezeichnete Zertifikat nun verwendet werden. Bitte beachten Sie, dass für jede Apache-Konfigurrationsdatei ein anderer Port geöffnet werden muss, &amp;quot;443&amp;quot; also nur einmal verwendet werden kann. Sie können alternativ z.B. &amp;quot;4443&amp;quot; verwenden.&lt;br /&gt;
&lt;br /&gt;
Abschließender Test und Neustart:&lt;br /&gt;
{{Shell |&amp;amp;#35; sudo apache2ctl -t&amp;lt;br&amp;gt;&amp;amp;nbsp; sudo systemctl restart apache2}}&lt;br /&gt;
&lt;br /&gt;
=== Registrierung als vertrauenswürdiger Aussteller für den Firefox-Browser ===&lt;br /&gt;
Damit der Firefox-Browser das Zertifikat tatsächlich verwendet und als vertrauenswürdig akzeptiert, muss es im Kleopatra-Schlüsseldienst eingetragen werden, auf den der Browser zugreift. &lt;br /&gt;
{{Shell |&amp;amp;gt; kleopatra}}&lt;br /&gt;
Klicken Sie den Reiter &amp;lt;b&amp;gt;Importieren&amp;lt;/b&amp;gt; an und fügen Sie nacheinander die folgenden Dateien ein:&lt;br /&gt;
&amp;lt;br&amp;gt;&amp;lt;tt&amp;gt;/home/BENUTZERNAME/bin/keys/k1.crt&amp;lt;/tt&amp;gt;&lt;br /&gt;
&amp;lt;br&amp;gt;&amp;lt;tt&amp;gt;/etc/ssl/certs/rootCA.pem&amp;lt;/tt&amp;gt;&amp;lt;br&amp;gt;&lt;br /&gt;
Bitte bestätigen Sie die erbetenen Beglaubigungen mit der Maustaste.&lt;br /&gt;
[[Datei:Kleopatra.png|thumb|600px|left|Importieren der Zertifikate in das Kleopatra-Schlüsselverwaltungsprogramm]]&lt;br /&gt;
&amp;lt;br clear=all&amp;gt;&lt;br /&gt;
Nun wechseln Sie in den Firefox-Browser und geben in die Adresszeile ein&lt;br /&gt;
 about:config&lt;br /&gt;
Dort ändern Sie die Variable&lt;br /&gt;
 security.enterprise_roots.enabled -&amp;gt; true&lt;br /&gt;
von &amp;quot;false&amp;quot; auf &amp;quot;true&amp;quot;. Nun bezieht der Browser auch Ihre eigenen CA-Beglaubigungen des Unternehmens eine seine Bewertungen mit ein und vergibt ein grünes Schlüsselsymbol.&lt;br /&gt;
&lt;br /&gt;
== Problembehebung ==&lt;br /&gt;
Lesen Sie wenn möglich die Fehlermeldungen nach dem Start des Servers. Versuchen Sie Fehler ggf. zu reproduzieren und vergleichen Sie die Einträge in den Log-Dateien. Den Einblick auf die dortigen Meldungen können Sie mit dem folgenden Befehl auf den neuesten Stand reduzieren::&lt;br /&gt;
&lt;br /&gt;
{{Shell | # tail -F /var/log/apache2/*}}&lt;br /&gt;
&lt;br /&gt;
Da die Error-Messages schnell sehr großen Umfang einnehmen, der am Ende sogar den Systemstart blockieren kann, empfiehlt es sich, mit Logrotate den Bestand unter Kontrolle zu halten. Installieren Sie dazu, falls noch nicht vom System geschehen:&lt;br /&gt;
{{Shell | # zypper in logrotate}}&lt;br /&gt;
Sie können die Einstellungen in der Konfigurationsdatei &lt;br /&gt;
 /etc/logrotate.conf&lt;br /&gt;
ändern. Eine typische Konfiguration von &amp;lt;tt&amp;gt;logrotate.conf&amp;lt;/tt&amp;gt; sieht z.B. wie folgt aus:&lt;br /&gt;
{{Shell |&amp;amp;#35; see &amp;quot;man logrotate&amp;quot; for details&lt;br /&gt;
&amp;lt;br&amp;gt;&amp;amp;#35; rotate log files weekly &lt;br /&gt;
&amp;lt;br&amp;gt;weekly &lt;br /&gt;
&amp;lt;br&amp;gt;&amp;amp;#35; keep 4 weeks worth of backlogs &lt;br /&gt;
&amp;lt;br&amp;gt;rotate 4&lt;br /&gt;
&amp;lt;br&amp;gt;&amp;lt;b&amp;gt;&amp;amp;#35; remove rotated logs older than &amp;lt;count&amp;gt; days&lt;br /&gt;
&amp;lt;br&amp;gt;maxage 90 &amp;lt;/b&amp;gt;&lt;br /&gt;
&amp;lt;br&amp;gt;&amp;amp;#35; create new (empty) log files after rotating old ones &lt;br /&gt;
&amp;lt;br&amp;gt;create&lt;br /&gt;
&amp;lt;br&amp;gt;&amp;amp;#35; use date as a suffix of the rotated file&lt;br /&gt;
&amp;lt;br&amp;gt;dateext&lt;br /&gt;
&amp;lt;br&amp;gt;&amp;amp;#35; uncomment this if you want your log files compressed &lt;br /&gt;
&amp;lt;br&amp;gt;compress&lt;br /&gt;
&amp;lt;br&amp;gt;&amp;amp;#35; comment these to switch compression to use gzip or another &lt;br /&gt;
&amp;lt;br&amp;gt;&amp;amp;#35; compression scheme&lt;br /&gt;
&amp;lt;br&amp;gt;compresscmd /usr/bin/xz&lt;br /&gt;
&amp;lt;br&amp;gt;uncompresscmd /usr/bin/xzdec&lt;br /&gt;
&amp;lt;br&amp;gt;&amp;amp;#35; RPM packages drop log rotation information into this directory&lt;br /&gt;
&amp;lt;br&amp;gt;include /etc/logrotate.d&lt;br /&gt;
}}&lt;br /&gt;
&lt;br /&gt;
Sollten Sie einen Fehler gefunden haben, [https://de.opensuse.org/SDB:Fehler_berichten berichten Sie ihn] bitte.&lt;br /&gt;
&lt;br /&gt;
==Weiterführende Informationen==&lt;br /&gt;
=== Verwandte Artikel ===&lt;br /&gt;
*[https://de.opensuse.org/YaST_Module_Firewall#Firewall_Einrichten openSUSE Firewall]&lt;br /&gt;
* Package documentation and example configuration files in /usr/share/doc/packages/apache2/&lt;br /&gt;
&lt;br /&gt;
===Externe Links===&lt;br /&gt;
* [https://doc.opensuse.org/documentation/leap/reference/html/book.opensuse.reference/cha.apache2.html openSUSE Apache Documentation]&lt;br /&gt;
* [http://httpd.apache.org/ The Apache Project]&lt;br /&gt;
* [http://www.apache.org/ Apache Software Foundation]&lt;br /&gt;
&lt;br /&gt;
{{DEFAULTSORT:{{PAGENAME}}}}&lt;br /&gt;
&lt;br /&gt;
[[Category:Linuxinstallation]]&lt;/div&gt;</summary>
		<author><name>89.246.127.116</name></author>	</entry>

	<entry>
		<id>http://wiki.iustus.eu/wiki/index.php?title=Aufsetzen_des_Apache-Servers&amp;diff=6086</id>
		<title>Aufsetzen des Apache-Servers</title>
		<link rel="alternate" type="text/html" href="http://wiki.iustus.eu/wiki/index.php?title=Aufsetzen_des_Apache-Servers&amp;diff=6086"/>
				<updated>2023-09-16T18:48:58Z</updated>
		
		<summary type="html">&lt;p&gt;89.246.127.116: /* Optional: Ein Zertifikat für localhost erstellen */&lt;/p&gt;
&lt;hr /&gt;
&lt;div&gt;{{Knowledge|&lt;br /&gt;
*[https://de.opensuse.org/Portal:Tumbleweed Tumbleweed]&lt;br /&gt;
*[https://de.opensuse.org/Portal:42.3 Leap 42.3]&lt;br /&gt;
*[https://de.opensuse.org/Portal:42.2 Leap 42.2]&lt;br /&gt;
*[https://de.opensuse.org/Portal:42.1 Leap 42.1]&lt;br /&gt;
|&lt;br /&gt;
*[https://de.opensuse.org/Portal:Apache Portal:Apache]&lt;br /&gt;
|&lt;br /&gt;
*[https://de.opensuse.org/SDB:LAMP_Einrichtung SDB:LAMP_Einrichtung]&lt;br /&gt;
*[https://de.opensuse.org/Apache2 Apache2]&lt;br /&gt;
*[https://de.opensuse.org/Portal:MySQL Portal:MySQL]&lt;br /&gt;
}}&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
== Einführung ==&lt;br /&gt;
&lt;br /&gt;
Diese Dokument gibt eine rasche Einführung, wie ein Apache-Server auf dem lokalen Rechner aufgesetzt werden kann, der die Lawsuit-Programmteile bereitstellt.&lt;br /&gt;
&lt;br /&gt;
----&lt;br /&gt;
&lt;br /&gt;
{{Warnung| Die Kurzanleitung geht nicht vertieft auf mögliche Experten-Einstellungen des Servers ein. Insbesondere bleiben hier Sicherheitseinstellungen unberücksichtigt, die für den Betrieb als öffentlich zugänglicher Netzserver unumgänglich wären. Die nachfolgenden Schritte sind für Anwender gedacht, die Lawsuit intern auf dem Kanzleirechner hinter einer Firewall betreiben möchten.}}&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
----&lt;br /&gt;
&lt;br /&gt;
== Allgemeine Rechner-Konfiguration ==&lt;br /&gt;
&lt;br /&gt;
Die Software benötigt eine funktionierende Netzwerkumgebung. Einstellungen hierzu können Sie mit ''YaST'' unter der Rubrik &amp;quot;Netzwerkeinestellungen&amp;quot; vornehmen. Achten Sie insbesondere bei der Nutzung von [https://de.wikipedia.org/wiki/Dynamic_Host_Configuration_Protocol DHCP] darauf, dass weitere Rechner der Kanzlei von YaST tatsächlich im selben Nummernraum wie dieser PC eingetragen wurden, auf dem Apache nun installiert werden soll. Ansonsten können diese Rechner später nicht auf die Kanzleisoftware zugreifen.&lt;br /&gt;
&lt;br /&gt;
Als Zweites sollte der PC auf dem aktuellen Softwarestand sein. Prüfen Sie diesen gegebenenfalls mit ''YaST'' in der Sektion '''Online update''' nach .&lt;br /&gt;
&lt;br /&gt;
=== Installation der Apache-Pakete ===&lt;br /&gt;
&lt;br /&gt;
Der Apache-Server und das optionale Perl-Modul können mit ''zypper'' installiert werden. Öffnen Sie dazu ein Terminal-Fenster und wechseln Sie wie folgt in den Superuser-Modus:&lt;br /&gt;
{{Shell|&amp;gt; su}}&lt;br /&gt;
Geben Sie nach der Passwortbestätigung den folgenden Befehl ein:&lt;br /&gt;
{{Shell|# zypper in apache2 apache2-doc perl-Apache-DBI apache2-mod_perl apache2-mod_php5 apache2-mod_python firewalld-rpcbind-helper}}&lt;br /&gt;
&lt;br /&gt;
=== Nutzung der Yast-Funktion ===&lt;br /&gt;
&lt;br /&gt;
Die weiteren Einstellungen lassen sich zunächst vereinfachen, indem man die Yast-Funktionen für die Servereinrichtung nutzt. Laden Sie dafür das entsprechende Modul nach. Erfahrungsgemäß ist dieser Zwischenschritt jedoch nicht nötig, wenn man die Konfiguration in den nächsten Punkten sorgfältig durchführt.&lt;br /&gt;
{{Shell|# zypper in yast2-http-server apache2-mod_wsgi-python3}}&lt;br /&gt;
Unter ''yast2'' wählen Sie &amp;gt;HTTP-Server und klicken sich durch den Installationsprozess. Es müssen keine Anpassungen vorgenommen werden. Nach Abschluss der Installation verschieben Sie Ihre eigene Installation aus &amp;lt;tt&amp;gt;/ect/apache2/vhosts.d/YaSTsave&amp;lt;/tt&amp;gt; wieder ins obere Verzeichnis &amp;lt;tt&amp;gt;/ect/apache2/vhosts.d&amp;lt;/tt&amp;gt;.&lt;br /&gt;
&lt;br /&gt;
Nach Abschluss der Einrichung kann das Hilfsprogramm ''yast2-http-server'' wieder entfernt werden.&lt;br /&gt;
{{Shell|# zypper rm yast2-http-server}}&lt;br /&gt;
&lt;br /&gt;
=== Anpassung der Firewall ===&lt;br /&gt;
&lt;br /&gt;
Die Firewall ist so voreingestellt, dass sie über Port 80 auf den Rechner eingehende Daten grundsätzlich sperrt. Folglich müssen die Firewall-Einstellungen so angepasst werden, dass aus dem Lokalen Netzwerk über Port 80 eingehender Datenstrom akzeptiert wird.&lt;br /&gt;
Die folgenden Schritte müssen dazu weiterhin als Root ausgeführt werden. &lt;br /&gt;
* bis [http://de.opensuse.org/Portal:42.3 Leap 42.3]&lt;br /&gt;
{{Shell|# sysconf_addword /etc/sysconfig/SuSEfirewall2 FW_CONFIGURATIONS_EXT apache2&amp;lt;br&amp;gt;&amp;amp;nbsp; sysconf_addword /etc/sysconfig/SuSEfirewall2 FW_CONFIGURATIONS_EXT apache2-ssl&amp;lt;br&amp;gt;&amp;amp;nbsp; sysconf_addword /etc/sysconfig/SuSEfirewall2 FW_CONFIGURATIONS_EXT http&amp;lt;br&amp;gt;&amp;amp;nbsp; sysconf_addword /etc/sysconfig/SuSEfirewall2 FW_CONFIGURATIONS_EXT https&amp;lt;br&amp;gt;&amp;amp;nbsp; rcSuSEfirewall2 restart }}&lt;br /&gt;
Die Einstellungen finden sich jedoch auch unter ''YaST'' und können dort im '''etc/sysconfig-Editor''' mit den Einträgen ''apache2'' und ''apache2-ssl'' aktiviert werden, indem sie diese durch Leerzeichen getrennt im Feld ''FW_CONFIGURATIONS_EXT'' in &amp;lt;tt&amp;gt;/etc/sysconfig/SuSEfirewall2 &amp;lt;/tt&amp;gt; einsetzen. Diese Konfigurationsvariable findet sich unter:&lt;br /&gt;
 Network &amp;gt; Firewall &amp;gt; SuSEfirewall2&lt;br /&gt;
&lt;br /&gt;
* ab [http://de.opensuse.org/Portal:Tubmleweed Tumbleweed]&lt;br /&gt;
Die Variablen können per ''YaST'' unter&lt;br /&gt;
 Networt &amp;gt; Firewall &lt;br /&gt;
unter der Listenauswahl ''Permanent'' wir folgt eingestellt werden:&lt;br /&gt;
[[Datei:Apache2_firewall.png|thumb|600px|left|Firewall-Einstellungen für den Apache-Server]]&lt;br /&gt;
&amp;lt;br clear=all&amp;gt;&lt;br /&gt;
Alternativ ist die Auswahl per Shell möglich:&lt;br /&gt;
{{Shell|# firewall-cmd --zone internal --permanent --add-interface&amp;amp;#61;eth0&amp;lt;br&amp;gt;&amp;amp;nbsp; firewall-cmd --zone internal --permanent --add-service&amp;amp;#61;apache2&amp;lt;br&amp;gt;&amp;amp;nbsp; firewall-cmd --zone internal --permanent --add-service&amp;amp;#61;apache2-ssl&amp;lt;br&amp;gt;&amp;amp;nbsp; firewall-cmd --zone internal --permanent --add-service&amp;amp;#61;nfs&amp;lt;br&amp;gt;&amp;amp;nbsp; firewall-cmd --zone internal --permanent --add-service&amp;amp;#61;http&amp;lt;br&amp;gt;&amp;amp;nbsp; firewall-cmd --zone internal --permanent --add-service&amp;amp;#61;https&amp;lt;br&amp;gt;&amp;amp;nbsp; firewall-cmd --reload}}&lt;br /&gt;
&lt;br /&gt;
=== Aktivierung des Servers ===&lt;br /&gt;
Starten Sie den Server und aktivieren Sie ihn in einem Bootverzeichnis, damit er mit dem Rechner hochgefahren wird:&lt;br /&gt;
{{Shell|# rcapache2 start&amp;lt;br&amp;gt;&amp;amp;nbsp; chkconfig -a apache2}}&lt;br /&gt;
Sie können diese Einstellungen jederzeit unter ''YaST'' ändern im Untermenü&lt;br /&gt;
 YaST &amp;gt; Dienste-Verwaltung&lt;br /&gt;
&lt;br /&gt;
=== Hinzufügen von Apache-Modulen===&lt;br /&gt;
Um benötigte Apache-Module zu laden, können wir die Konfigurationsvariable ''APACHE_MODULES'' in &amp;lt;tt&amp;gt;/etc/sysconfig/apache2&amp;lt;/tt&amp;gt; editieren. Schneller geht es jedoch mit den nachfolgenden Befehlen. Nach der Änderung muss der Server neu gestartet werden. Auch für die folgenden Befehle sind wieder die Rechte eines Superusers vonnöten.&lt;br /&gt;
{{Shell|# a2enmod mod_perl&amp;lt;br&amp;gt;&amp;amp;nbsp; a2enmod mod_env&amp;lt;br&amp;gt;&amp;amp;nbsp; a2enmod mod_ssl&amp;lt;br&amp;gt;&amp;amp;nbsp; a2enmod mod_php5&amp;lt;br&amp;gt;&amp;amp;nbsp; a2enmod mod_python&amp;lt;br&amp;gt;&amp;amp;nbsp; a2enmod mod_wsgi&amp;lt;br&amp;gt;&amp;amp;nbsp; a2enmod mod_cgi&amp;lt;br&amp;gt;&amp;amp;nbsp; a2enmod -l&amp;lt;br&amp;gt;&amp;amp;nbsp; rcapache2 restart}}&lt;br /&gt;
&lt;br /&gt;
== Virtual Hosts ==&lt;br /&gt;
===Allgemeines===&lt;br /&gt;
Das Verzeichnis für alle Virtual Host ist &amp;lt;tt&amp;gt;/etc/apache2/vhosts.d/&amp;lt;/tt&amp;gt;. Wie Sie sehen gibt es zwei Konfigurationsdateien - eine mit ssl, die andere ohne ssl. Wir benutzen die Vorlage ohne [https://de.wikipedia.org/wiki/Transport_Layer_Security Secure Sockets Layer]. Nur Dateien mit dem Suffix &amp;quot;.conf&amp;quot; werden automatisch in die Apachekonfiguration einbezogen.&lt;br /&gt;
&lt;br /&gt;
{{Intro|Wenn Sie neben Lawsuit einen weiteren eigenen Virtual Host hinzufügen möchten, ersetzen Sie in den folgenden Zeilen bitte ''Domainname'' durch ihren Verzeichnisnamen oder Ihre IP-Adresse.}}&lt;br /&gt;
&lt;br /&gt;
* Es gibt mehrere Varianten für die Struktur, mit welcher der eigenen Server auf dem Rechner aufgesetzt werden kann. Folgende Optionen bieten sich an: &lt;br /&gt;
:* [https://httpd.apache.org/docs/2.4/de/vhosts/name-based.html namensbasiert]&lt;br /&gt;
:* [https://httpd.apache.org/docs/2.4/de/vhosts/ip-based.html IP-basiert]&lt;br /&gt;
:* portbasiert&lt;br /&gt;
&lt;br /&gt;
* Sei können für Ihre Verzeichnisse die Vorlage '''vhost.template''' kopieren und als Ihre '''{DOMAINNAME}.conf''' speichern. Hier hinein tragen Sie anschließend die Unterverzeichnisse für Ihren Virtual Host ein.&lt;br /&gt;
&lt;br /&gt;
===Einstellungen für ''Lawsuit''===&lt;br /&gt;
Für ''Lawsuit'' wird die Konfigurationsdatei jedoch im Unterverzeichnis &amp;lt;tt&amp;gt;lawsuit/settings&amp;lt;/tt&amp;gt; bereits fertig zur Verfügung gestellt. Sie müssen lediglich in der genannten Datei den Platzhalter durch den eigenen Nutzernamen ersetzen und die fertige Datei in das Vhosts-Verzeichnis verlinken. Wechseln Sie in das Unterverzeichnis &amp;lt;tt&amp;gt;lawsuit/settings&amp;lt;/tt&amp;gt;. Wenn Sie ''Lawsuit'' in Ihrem Nutzerhauptverzeichnis installiert haben, gelangen Sie mit diesem Befehl dorthin:&lt;br /&gt;
{{Shell | &amp;gt; cd ~/lawsuit/settings}}&lt;br /&gt;
Erstellen Sie dort eine Konfigurationsdatei aus der Vorlage &amp;lt;tt&amp;gt;lawsuit-httpd.template&amp;lt;/tt&amp;gt; und ersetzen Sie den darin enthaltenen Platzhalter ''meinpfad'' dabei durch Ihren Pfad zum aktuellen Verzeichnis. Dies erfolgt automatisiert durch diese Befehle:&lt;br /&gt;
{{Shell | &amp;gt; pfad&amp;amp;#61;&amp;amp;#96;pwd &amp;amp;#124; sed &amp;amp;apos;s/\/lawsuit.*//&amp;amp;apos;  &amp;amp;#124; sed &amp;amp;apos;s/\//\\\\\//g&amp;amp;apos;&amp;amp;#96;&amp;lt;br&amp;gt; &amp;gt; sed &amp;amp;quot;s/meinpfad/$pfad/g&amp;amp;quot; lawsuit-httpd.template &amp;gt; lawsuit-httpd.conf}}&lt;br /&gt;
Falls Ihr Pfad zum Ordner &amp;lt;tt&amp;gt;Documents&amp;lt;/tt&amp;gt; nicht mit dem soeben ermittelten Pfad für &amp;lt;tt&amp;gt;lawsuit&amp;lt;/tt&amp;gt; identisch ist, passen Sie diese Einstellungen für das Verzeichnis &amp;lt;tt&amp;gt;Documents&amp;lt;/tt&amp;gt; bitte in der &amp;lt;tt&amp;gt;lawsuit-httpd.conf&amp;lt;/tt&amp;gt; mit einem Editor wie '''kate''' von Hand an.&lt;br /&gt;
&lt;br /&gt;
Abschließend kopieren Sie die erstellte Konfigurationsdatei als ''Superuser'' in das Verzeichnis der Virtual Hosts von Apache:&lt;br /&gt;
&lt;br /&gt;
{{Shell | &amp;gt; sudo cp lawsuit-httpd.conf /etc/apache2/vhosts.d/}}&lt;br /&gt;
&lt;br /&gt;
* Neustart von Apache&lt;br /&gt;
{{Shell | &amp;gt; sudo service apache2 restart}}&lt;br /&gt;
&lt;br /&gt;
=== Anpassen der Konfiguration ===&lt;br /&gt;
Um Ergänzungen oder Änderungen einheitlich für alle Virtual Hosts an der Datei &amp;lt;tt&amp;gt;/etc/apache2/default-server.conf&amp;lt;/tt&amp;gt; vorzunehmen, editieren Sie die Konfigurationsvariable ''APACHE_CONF_INCLUDE_FILES'' mithilfe von &lt;br /&gt;
 YaST &amp;gt; etc/sysconfig-Editor&lt;br /&gt;
oder arbeiten direkt in der Textdatei &amp;lt;tt&amp;gt;/etc/sysconfig/apache2&amp;lt;/tt&amp;gt;. Zum Verständnis der Hierarchie und des Layouts um Dateien einzubeziehen, lesen Sie die Kommentierung im Kopf der &amp;lt;tt&amp;gt;httpd.conf&amp;lt;/tt&amp;gt;. Die ursprüngliche, einfache Konfigurationsdatei mit nur 40K findet sich notfalls unter &amp;lt;tt&amp;gt;/usr/share/doc/packages/apache2/httpd-std.conf-prefork&amp;lt;/tt&amp;gt;.&lt;br /&gt;
&lt;br /&gt;
== Optional: Ein Zertifikat für localhost erstellen ==&lt;br /&gt;
Bei Mehrplatzsystemen funktionieren die Javascript-Voreintragungen bei Nutzung einer sicheren HTTPS-Verbindung nur, wenn ein eigenes Zertifikat erstellt wird, dessen Aussteller zudem noch aus vertrauenswürdig eingestuft werden muss.OpenSSL bringt umfassende Werkzeuge mit, um eine eigene, kleine Certificate Authority (CA) betreiben zu können. &lt;br /&gt;
=== Vergabe einer Domain für den Rechner mit den Lawsuit-Daten ===&lt;br /&gt;
Unter &amp;lt;i&amp;gt;yast2 &amp;gt; Netzwerkdienste &amp;gt; Rechnernamen&amp;lt;/i&amp;gt; fügen Sie unter der Zeile &amp;quot;localhost&amp;quot; eine Zeile mit folgenden Daten ein:&lt;br /&gt;
 IP-Adresse: &amp;lt;b&amp;gt;192.168.2.10&amp;lt;/b&amp;gt;&lt;br /&gt;
 Hostnamen:  &amp;lt;b&amp;gt;k1.local&amp;lt;/b&amp;gt;&lt;br /&gt;
 Aliasnamen: &amp;lt;b&amp;gt;k1&amp;lt;/b&amp;gt;&lt;br /&gt;
[[Datei:Hostkonfiguration.png|thumb|600px|left|Eigenen Rechnernamen vergeben]]&lt;br /&gt;
&amp;lt;br clear=all&amp;gt;&lt;br /&gt;
Sie können statt &amp;quot;k1&amp;quot; eine beliebe andere Bezeichnung für den Hauptrechner wählen, müssen dann aber Ihre Domain in den folgenden Einstellungen beibehalten.&lt;br /&gt;
&lt;br /&gt;
=== Certificate Authority (CA) erstellen ===&lt;br /&gt;
Zu Beginn wird die Certificate Authority generiert. Zunächst wird ein geheimer Private Key erzeugt:&lt;br /&gt;
{{Shell |&amp;amp;gt; sudo openssl genrsa -aes256 -out /etc/ssl/private/rootCA.key 4096}}&lt;br /&gt;
Der Key trägt den Namen “rootCA.pem” und hat eine Länge von 4096 Bit. Die Option “-aes256” führt dazu, dass der Key mit einem Passwort geschützt wird. Die Key-Datei der CA muss tatsächlich besonders gut geschützt werden. Ein Angreifer, der den Key in die Hände bekommt, kann beliebig gefälschte Zertifikate im Namen der Kanzlei ausstellen, denen die Clients trauen. Die Verschlüsselung dieses Keys mit einem Passwort gibt zusätzlichen Schutz. Das gewünschte Passwort wird bei der Generierung abgefragt.&lt;br /&gt;
Einen geheimen Key für die CA gibt es damit also schon - es fehlt noch das Root-Zertifikat, das von den Clients später importiert werden muss, damit die von der CA ausgestellten Zertifikate im Browser als gültig erkannt werden. Das Root-Zertifikat “ca-root.pem” wird mit folgendem Befehl erzeugt: &lt;br /&gt;
{{Shell |&amp;amp;gt; sudo openssl req -x509 -new -nodes -key /etc/ssl/private/rootCA.key -sha512 -days 5483 -out /etc/ssl/certs/rootCA.pem}}&lt;br /&gt;
In diesem Fall wird die CA 5483 Tage, also mit Schalttagen 15 Jahre lang gültig bleiben. Während der Generierung werden das Passwort für die CA und einige Attribute abgefragt (hier ein Beispiel):&lt;br /&gt;
 Country Name (2 letter code) [AU]:&amp;lt;b&amp;gt;DE&amp;lt;/b&amp;gt;&lt;br /&gt;
 State or Province Name (full name) [Some-State]:&amp;lt;b&amp;gt;Nordrhein-Westfalen&amp;lt;/b&amp;gt;&lt;br /&gt;
 Locality Name (eg, city) []:&amp;lt;b&amp;gt;Muenster&amp;lt;/b&amp;gt;&lt;br /&gt;
 Organization Name (eg, company) [Internet Widgits Pty Ltd]:&amp;lt;b&amp;gt;Kanzlei Hermanns&amp;lt;/b&amp;gt;&lt;br /&gt;
 Organizational Unit Name (eg, section) []:&amp;lt;b&amp;gt;Rechtsanwalt&amp;lt;/b&amp;gt;&lt;br /&gt;
 Common Name (e.g. server FQDN or YOUR name) []:&amp;lt;b&amp;gt;RA Matthias Hermanns&amp;lt;/b&amp;gt;&lt;br /&gt;
 Email Address []:&amp;lt;b&amp;gt;hermanns@iustus.eu&amp;lt;/b&amp;gt;&lt;br /&gt;
&lt;br /&gt;
===Erzeugen des Schlüssels===&lt;br /&gt;
Mit diesen Daten wird auch eine Konfigratunsdatei mit Namen &amp;lt;tt&amp;gt;ssl.cnf&amp;lt;/tt&amp;gt; befüllt, die die Schlüsselausgabe später vereinfacht.&lt;br /&gt;
{{Shell |&amp;amp;gt; cd ~/bin&amp;lt;br&amp;gt;&amp;amp;nbsp; mkdir keys&amp;lt;br&amp;gt;&amp;amp;nbsp; cd keys&amp;lt;br&amp;gt;&amp;amp;nbsp; kate ssl.cnf}}&lt;br /&gt;
Die Datei kann beispielsweise den folgenden Inhalt haben&lt;br /&gt;
 [req]&lt;br /&gt;
 # Standard-Verschlüsselung&lt;br /&gt;
 default_bits = 4096&lt;br /&gt;
 # verhindere prompt für die Zertifikat-Erstellung&lt;br /&gt;
 # (Daten kommen aus dieser Datei)&lt;br /&gt;
 prompt = no&lt;br /&gt;
 # Verschlüsselungsmethode&lt;br /&gt;
 default_md = sha512&lt;br /&gt;
 # prevent key encryption&lt;br /&gt;
 encrypt_key = no&lt;br /&gt;
 # Sektion für Zertifizierer-Informationen:&lt;br /&gt;
 distinguished_name = dn&lt;br /&gt;
 # Zertifizierer-Informationen:&lt;br /&gt;
 [dn]&lt;br /&gt;
 # Länder-Code&lt;br /&gt;
 C=DE&lt;br /&gt;
 # Bundesland&lt;br /&gt;
 ST=Nordrhein-Westfalen&lt;br /&gt;
 # Stadt&lt;br /&gt;
 L=Muenster&lt;br /&gt;
 # Bezeichnung/Firmen-Name/Dein Name:&lt;br /&gt;
 O=Kanzlei Hermanns&lt;br /&gt;
 # Aussteller Name&lt;br /&gt;
 OU=RA Matthias Hermanns&lt;br /&gt;
 # E-Mail-Adresse&lt;br /&gt;
 emailAddress=hermanns@iustus.eu&lt;br /&gt;
 # Primärer Servername&lt;br /&gt;
 CN = &amp;lt;b&amp;gt;k1.local&amp;lt;/b&amp;gt;&lt;br /&gt;
 [v3_ca]&lt;br /&gt;
 keyUsage = digitalSignature, keyEncipherment&lt;br /&gt;
 extendedKeyUsage = serverAuth&lt;br /&gt;
 subjectAltName = IP:&amp;lt;b&amp;gt;192.168.2.10&amp;lt;/b&amp;gt;, DNS:&amp;lt;b&amp;gt;k1&amp;lt;/b&amp;gt;, DNS:&amp;lt;b&amp;gt;k1.local&amp;lt;/b&amp;gt;&lt;br /&gt;
 [alt_names]&lt;br /&gt;
 # Primärer Server-Name&lt;br /&gt;
 DNS.1=&amp;lt;b&amp;gt;k1&amp;lt;/b&amp;gt;&lt;br /&gt;
 # Sekunärer Server-Name&lt;br /&gt;
 DNS.2=&amp;lt;b&amp;gt;k1.local&amp;lt;/b&amp;gt;&lt;br /&gt;
 # Wildcard Subdomains&lt;br /&gt;
 DNS.3 = *.&amp;lt;b&amp;gt;k1.local&amp;lt;/b&amp;gt;&lt;br /&gt;
&lt;br /&gt;
Speichern Sie die so erstellte Datei &amp;lt;tt&amp;gt;ssl.cnf&amp;lt;/tt&amp;gt; im &amp;lt;tt&amp;gt;bin&amp;lt;/tt&amp;gt;-Verzeichnis ab. Mit folgendem Befehl erzeugen Sie nun als zertifizierter Aussteller die eigentlichen Schlüssel für die SSL-Verbindung:&lt;br /&gt;
{{Shell |&amp;amp;gt; openssl req -new -keyout ~/bin/keys/k1.key -out ~/bin/keys/k1.csr -config ~/bin/keys/ssl.cnf}}&lt;br /&gt;
&lt;br /&gt;
{{Shell |&amp;amp;gt; sudo openssl x509 -req \&amp;lt;br&amp;gt;&amp;amp;nbsp; -in ~/bin/keys/k1.csr \&amp;lt;br&amp;gt;&amp;amp;nbsp; -CA /etc/ssl/certs/rootCA.pem \&amp;lt;br&amp;gt;&amp;amp;nbsp; -CAkey /etc/ssl/private/rootCA.key \&amp;lt;br&amp;gt;&amp;amp;nbsp; -CAcreateserial \&amp;lt;br&amp;gt;&amp;amp;nbsp; -out ~/bin/keys/k1.crt \&amp;lt;br&amp;gt;&amp;amp;nbsp; -days 3653 \&amp;lt;br&amp;gt;&amp;amp;nbsp; -extfile ~/bin/keys/ssl.cnf \&amp;lt;br&amp;gt;&amp;amp;nbsp; -extensions v3_ca}}&lt;br /&gt;
&lt;br /&gt;
Damit die Zertifkate in die regelmäßige Sicherungsspeicherung aufgenommen werden, kopieren wir sie das Schlüsselverzeichnis &amp;lt;tt&amp;gt;keys&amp;lt;/tt&amp;gt; unter &amp;lt;tt&amp;gt;lawsuit&amp;lt;/tt&amp;gt;:&lt;br /&gt;
{{Shell |&amp;amp;gt; sudo chown matthias:users keys/k1.crt&amp;lt;br&amp;gt;&amp;amp;nbsp; chmod 640 ~/bin/keys/k1.*&amp;lt;br&amp;gt;&amp;amp;nbsp; cp ~/bin/keys/k1.* ~/lawsuit/keys/}}&lt;br /&gt;
&lt;br /&gt;
=== Verbindung mit dem Server ===&lt;br /&gt;
Wenn Sie host-Datei &amp;lt;tt&amp;gt;lawsuit-httpd.conf&amp;lt;/tt&amp;gt; automatisch wie oben vorgeschlagen generiert haben, sind die notwendigen Einstellungen schon voreingetragen und müssen nur auskommentiert werden. Ansonsten ergänzen Sie unter /etc/apache2/vhosts.d/&lt;br /&gt;
folgende Zeilen:&lt;br /&gt;
 &amp;lt;VirtualHost *:80&amp;gt;&lt;br /&gt;
    ServerName &amp;lt;b&amp;gt;k1.local&amp;lt;/b&amp;gt;&lt;br /&gt;
    ServerAlias www.&amp;lt;b&amp;gt;k1.local&amp;lt;/b&amp;gt;&lt;br /&gt;
 &amp;lt;/VirtualHost&amp;gt;&lt;br /&gt;
 &lt;br /&gt;
 &amp;lt;IfModule mod_ssl.c&amp;gt;&lt;br /&gt;
    &amp;lt;VirtualHost *:443&amp;gt;&lt;br /&gt;
        ServerAdmin webmaster@localhost&lt;br /&gt;
        DocumentRoot /home/BENUTZERNAME/lawsuit/&lt;br /&gt;
        ServerName &amp;lt;b&amp;gt;k1.local&amp;lt;/b&amp;gt;&lt;br /&gt;
        ServerAlias www.&amp;lt;b&amp;gt;k1.local&amp;lt;/b&amp;gt;&lt;br /&gt;
        ErrorLog /var/log/apache2/error_log&lt;br /&gt;
        SSLEngine on&lt;br /&gt;
        SSLCertificateFile      /home/BENUTZERNAME/bin/keys/&amp;lt;b&amp;gt;k1.crt&amp;lt;/b&amp;gt;&lt;br /&gt;
        SSLCertificateKeyFile   /home/BENUTZERNAME/bin/keys/&amp;lt;b&amp;gt;k1.key&amp;lt;/b&amp;gt;&lt;br /&gt;
        &amp;lt;IfModule mod_headers.c&amp;gt;&lt;br /&gt;
            Header always set Strict-Transport-Security &amp;quot;max-age=15552000; includeSubDomains&amp;quot;&lt;br /&gt;
        &amp;lt;/IfModule&amp;gt;&lt;br /&gt;
        &amp;lt;FilesMatch &amp;quot;\.(cgi|html|shtml|pl|phtml|php)$&amp;quot;&amp;gt;&lt;br /&gt;
            SSLOptions +StdEnvVars&lt;br /&gt;
        &amp;lt;/FilesMatch&amp;gt;&lt;br /&gt;
        &amp;lt;Directory /home/BENUTZERNAME/lawsuit/cgi-bin&amp;gt;&lt;br /&gt;
            SSLOptions +StdEnvVars&lt;br /&gt;
        &amp;lt;/Directory&amp;gt;&lt;br /&gt;
    &amp;lt;/VirtualHost&amp;gt;&lt;br /&gt;
 &amp;lt;/IfModule&amp;gt;&lt;br /&gt;
 &lt;br /&gt;
 # configuration&lt;br /&gt;
 SSLProtocol             all -SSLv3 -TLSv1 -TLSv1.1 -TLSv1.2&lt;br /&gt;
 SSLHonorCipherOrder     off&lt;br /&gt;
 SSLSessionTickets       off&lt;br /&gt;
&lt;br /&gt;
Unter Firefox kann das selbstgezeichnete Zertifikat nun verwendet werden. Bitte beachten Sie, dass für jede Apache-Konfigurrationsdatei ein anderer Port geöffnet werden muss, &amp;quot;443&amp;quot; also nur einmal verwendet werden kann. Sie können alternativ z.B. &amp;quot;4443&amp;quot; verwenden.&lt;br /&gt;
&lt;br /&gt;
Abschließender Test und Neustart:&lt;br /&gt;
{{Shell |&amp;amp;#35; sudo apache2ctl -t&amp;lt;br&amp;gt;&amp;amp;nbsp; sudo systemctl restart apache2}}&lt;br /&gt;
&lt;br /&gt;
=== Registrierung als vertrauenswürdiger Aussteller für den Firefox-Browser ===&lt;br /&gt;
Damit der Firefox-Browser das Zertifikat tatsächlich verwendet und als vertrauenswürdig akzeptiert, muss es im Kleopatra-Schlüsseldienst eingetragen werden, auf den der Browser zugreift. &lt;br /&gt;
{{Shell |&amp;amp;gt; kleopatra}}&lt;br /&gt;
Klicken Sie den Reiter &amp;lt;b&amp;gt;Importieren&amp;lt;/b&amp;gt; an und fügen Sie nacheinander die folgenden Dateien ein:&lt;br /&gt;
&amp;lt;br&amp;gt;&amp;lt;tt&amp;gt;/home/BENUTZERNAME/bin/keys/k1.crt&amp;lt;/tt&amp;gt;&lt;br /&gt;
&amp;lt;br&amp;gt;&amp;lt;tt&amp;gt;/etc/ssl/certs/rootCA.pem&amp;lt;/tt&amp;gt;&amp;lt;br&amp;gt;&lt;br /&gt;
Bitte bestätigen Sie die erbetenen Beglaubigungen mit der Maustaste.&lt;br /&gt;
[[Datei:Kleopatra.png|thumb|600px|left|Importieren der Zertifikate in das Kleopatra-Schlüsselverwaltungsprogramm]]&lt;br /&gt;
&amp;lt;br clear=all&amp;gt;&lt;br /&gt;
Nun wechseln Sie in den Firefox-Browser und geben in die Adresszeile ein&lt;br /&gt;
 about:config&lt;br /&gt;
Dort ändern Sie die Variable&lt;br /&gt;
 security.enterprise_roots.enabled -&amp;gt; true&lt;br /&gt;
von &amp;quot;false&amp;quot; auf &amp;quot;true&amp;quot;. Nun bezieht der Browser auch Ihre eigenen CA-Beglaubigungen des Unternehmens eine seine Bewertungen mit ein und vergibt ein grünes Schlüsselsymbol.&lt;br /&gt;
&lt;br /&gt;
== Problembehebung ==&lt;br /&gt;
Lesen Sie wenn möglich die Fehlermeldungen nach dem Start des Servers. Versuchen Sie Fehler ggf. zu reproduzieren und vergleichen Sie die Einträge in den Log-Dateien. Den Einblick auf die dortigen Meldungen können Sie mit dem folgenden Befehl auf den neuesten Stand reduzieren::&lt;br /&gt;
&lt;br /&gt;
{{Shell | # tail -F /var/log/apache2/*}}&lt;br /&gt;
&lt;br /&gt;
Da die Error-Messages schnell sehr großen Umfang einnehmen, der am Ende sogar den Systemstart blockieren kann, empfiehlt es sich, mit Logrotate den Bestand unter Kontrolle zu halten. Installieren Sie dazu, falls noch nicht vom System geschehen:&lt;br /&gt;
{{Shell | # zypper in logrotate}}&lt;br /&gt;
Sie können die Einstellungen in der Konfigurationsdatei &lt;br /&gt;
 /etc/logrotate.conf&lt;br /&gt;
ändern. Eine typische Konfiguration von &amp;lt;tt&amp;gt;logrotate.conf&amp;lt;/tt&amp;gt; sieht z.B. wie folgt aus:&lt;br /&gt;
{{Shell |&amp;amp;#35; see &amp;quot;man logrotate&amp;quot; for details&lt;br /&gt;
&amp;lt;br&amp;gt;&amp;amp;#35; rotate log files weekly &lt;br /&gt;
&amp;lt;br&amp;gt;weekly &lt;br /&gt;
&amp;lt;br&amp;gt;&amp;amp;#35; keep 4 weeks worth of backlogs &lt;br /&gt;
&amp;lt;br&amp;gt;rotate 4&lt;br /&gt;
&amp;lt;br&amp;gt;&amp;lt;b&amp;gt;&amp;amp;#35; remove rotated logs older than &amp;lt;count&amp;gt; days&lt;br /&gt;
&amp;lt;br&amp;gt;maxage 90 &amp;lt;/b&amp;gt;&lt;br /&gt;
&amp;lt;br&amp;gt;&amp;amp;#35; create new (empty) log files after rotating old ones &lt;br /&gt;
&amp;lt;br&amp;gt;create&lt;br /&gt;
&amp;lt;br&amp;gt;&amp;amp;#35; use date as a suffix of the rotated file&lt;br /&gt;
&amp;lt;br&amp;gt;dateext&lt;br /&gt;
&amp;lt;br&amp;gt;&amp;amp;#35; uncomment this if you want your log files compressed &lt;br /&gt;
&amp;lt;br&amp;gt;compress&lt;br /&gt;
&amp;lt;br&amp;gt;&amp;amp;#35; comment these to switch compression to use gzip or another &lt;br /&gt;
&amp;lt;br&amp;gt;&amp;amp;#35; compression scheme&lt;br /&gt;
&amp;lt;br&amp;gt;compresscmd /usr/bin/xz&lt;br /&gt;
&amp;lt;br&amp;gt;uncompresscmd /usr/bin/xzdec&lt;br /&gt;
&amp;lt;br&amp;gt;&amp;amp;#35; RPM packages drop log rotation information into this directory&lt;br /&gt;
&amp;lt;br&amp;gt;include /etc/logrotate.d&lt;br /&gt;
}}&lt;br /&gt;
&lt;br /&gt;
Sollten Sie einen Fehler gefunden haben, [https://de.opensuse.org/SDB:Fehler_berichten berichten Sie ihn] bitte.&lt;br /&gt;
&lt;br /&gt;
==Weiterführende Informationen==&lt;br /&gt;
=== Verwandte Artikel ===&lt;br /&gt;
*[https://de.opensuse.org/YaST_Module_Firewall#Firewall_Einrichten openSUSE Firewall]&lt;br /&gt;
* Package documentation and example configuration files in /usr/share/doc/packages/apache2/&lt;br /&gt;
&lt;br /&gt;
===Externe Links===&lt;br /&gt;
* [https://doc.opensuse.org/documentation/leap/reference/html/book.opensuse.reference/cha.apache2.html openSUSE Apache Documentation]&lt;br /&gt;
* [http://httpd.apache.org/ The Apache Project]&lt;br /&gt;
* [http://www.apache.org/ Apache Software Foundation]&lt;br /&gt;
&lt;br /&gt;
{{DEFAULTSORT:{{PAGENAME}}}}&lt;br /&gt;
&lt;br /&gt;
[[Category:Linuxinstallation]]&lt;/div&gt;</summary>
		<author><name>89.246.127.116</name></author>	</entry>

	<entry>
		<id>http://wiki.iustus.eu/wiki/index.php?title=Aufsetzen_des_Apache-Servers&amp;diff=6085</id>
		<title>Aufsetzen des Apache-Servers</title>
		<link rel="alternate" type="text/html" href="http://wiki.iustus.eu/wiki/index.php?title=Aufsetzen_des_Apache-Servers&amp;diff=6085"/>
				<updated>2023-09-16T18:48:06Z</updated>
		
		<summary type="html">&lt;p&gt;89.246.127.116: /* Erzeugen des Schlüssels */&lt;/p&gt;
&lt;hr /&gt;
&lt;div&gt;{{Knowledge|&lt;br /&gt;
*[https://de.opensuse.org/Portal:Tumbleweed Tumbleweed]&lt;br /&gt;
*[https://de.opensuse.org/Portal:42.3 Leap 42.3]&lt;br /&gt;
*[https://de.opensuse.org/Portal:42.2 Leap 42.2]&lt;br /&gt;
*[https://de.opensuse.org/Portal:42.1 Leap 42.1]&lt;br /&gt;
|&lt;br /&gt;
*[https://de.opensuse.org/Portal:Apache Portal:Apache]&lt;br /&gt;
|&lt;br /&gt;
*[https://de.opensuse.org/SDB:LAMP_Einrichtung SDB:LAMP_Einrichtung]&lt;br /&gt;
*[https://de.opensuse.org/Apache2 Apache2]&lt;br /&gt;
*[https://de.opensuse.org/Portal:MySQL Portal:MySQL]&lt;br /&gt;
}}&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
== Einführung ==&lt;br /&gt;
&lt;br /&gt;
Diese Dokument gibt eine rasche Einführung, wie ein Apache-Server auf dem lokalen Rechner aufgesetzt werden kann, der die Lawsuit-Programmteile bereitstellt.&lt;br /&gt;
&lt;br /&gt;
----&lt;br /&gt;
&lt;br /&gt;
{{Warnung| Die Kurzanleitung geht nicht vertieft auf mögliche Experten-Einstellungen des Servers ein. Insbesondere bleiben hier Sicherheitseinstellungen unberücksichtigt, die für den Betrieb als öffentlich zugänglicher Netzserver unumgänglich wären. Die nachfolgenden Schritte sind für Anwender gedacht, die Lawsuit intern auf dem Kanzleirechner hinter einer Firewall betreiben möchten.}}&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
----&lt;br /&gt;
&lt;br /&gt;
== Allgemeine Rechner-Konfiguration ==&lt;br /&gt;
&lt;br /&gt;
Die Software benötigt eine funktionierende Netzwerkumgebung. Einstellungen hierzu können Sie mit ''YaST'' unter der Rubrik &amp;quot;Netzwerkeinestellungen&amp;quot; vornehmen. Achten Sie insbesondere bei der Nutzung von [https://de.wikipedia.org/wiki/Dynamic_Host_Configuration_Protocol DHCP] darauf, dass weitere Rechner der Kanzlei von YaST tatsächlich im selben Nummernraum wie dieser PC eingetragen wurden, auf dem Apache nun installiert werden soll. Ansonsten können diese Rechner später nicht auf die Kanzleisoftware zugreifen.&lt;br /&gt;
&lt;br /&gt;
Als Zweites sollte der PC auf dem aktuellen Softwarestand sein. Prüfen Sie diesen gegebenenfalls mit ''YaST'' in der Sektion '''Online update''' nach .&lt;br /&gt;
&lt;br /&gt;
=== Installation der Apache-Pakete ===&lt;br /&gt;
&lt;br /&gt;
Der Apache-Server und das optionale Perl-Modul können mit ''zypper'' installiert werden. Öffnen Sie dazu ein Terminal-Fenster und wechseln Sie wie folgt in den Superuser-Modus:&lt;br /&gt;
{{Shell|&amp;gt; su}}&lt;br /&gt;
Geben Sie nach der Passwortbestätigung den folgenden Befehl ein:&lt;br /&gt;
{{Shell|# zypper in apache2 apache2-doc perl-Apache-DBI apache2-mod_perl apache2-mod_php5 apache2-mod_python firewalld-rpcbind-helper}}&lt;br /&gt;
&lt;br /&gt;
=== Nutzung der Yast-Funktion ===&lt;br /&gt;
&lt;br /&gt;
Die weiteren Einstellungen lassen sich zunächst vereinfachen, indem man die Yast-Funktionen für die Servereinrichtung nutzt. Laden Sie dafür das entsprechende Modul nach. Erfahrungsgemäß ist dieser Zwischenschritt jedoch nicht nötig, wenn man die Konfiguration in den nächsten Punkten sorgfältig durchführt.&lt;br /&gt;
{{Shell|# zypper in yast2-http-server apache2-mod_wsgi-python3}}&lt;br /&gt;
Unter ''yast2'' wählen Sie &amp;gt;HTTP-Server und klicken sich durch den Installationsprozess. Es müssen keine Anpassungen vorgenommen werden. Nach Abschluss der Installation verschieben Sie Ihre eigene Installation aus &amp;lt;tt&amp;gt;/ect/apache2/vhosts.d/YaSTsave&amp;lt;/tt&amp;gt; wieder ins obere Verzeichnis &amp;lt;tt&amp;gt;/ect/apache2/vhosts.d&amp;lt;/tt&amp;gt;.&lt;br /&gt;
&lt;br /&gt;
Nach Abschluss der Einrichung kann das Hilfsprogramm ''yast2-http-server'' wieder entfernt werden.&lt;br /&gt;
{{Shell|# zypper rm yast2-http-server}}&lt;br /&gt;
&lt;br /&gt;
=== Anpassung der Firewall ===&lt;br /&gt;
&lt;br /&gt;
Die Firewall ist so voreingestellt, dass sie über Port 80 auf den Rechner eingehende Daten grundsätzlich sperrt. Folglich müssen die Firewall-Einstellungen so angepasst werden, dass aus dem Lokalen Netzwerk über Port 80 eingehender Datenstrom akzeptiert wird.&lt;br /&gt;
Die folgenden Schritte müssen dazu weiterhin als Root ausgeführt werden. &lt;br /&gt;
* bis [http://de.opensuse.org/Portal:42.3 Leap 42.3]&lt;br /&gt;
{{Shell|# sysconf_addword /etc/sysconfig/SuSEfirewall2 FW_CONFIGURATIONS_EXT apache2&amp;lt;br&amp;gt;&amp;amp;nbsp; sysconf_addword /etc/sysconfig/SuSEfirewall2 FW_CONFIGURATIONS_EXT apache2-ssl&amp;lt;br&amp;gt;&amp;amp;nbsp; sysconf_addword /etc/sysconfig/SuSEfirewall2 FW_CONFIGURATIONS_EXT http&amp;lt;br&amp;gt;&amp;amp;nbsp; sysconf_addword /etc/sysconfig/SuSEfirewall2 FW_CONFIGURATIONS_EXT https&amp;lt;br&amp;gt;&amp;amp;nbsp; rcSuSEfirewall2 restart }}&lt;br /&gt;
Die Einstellungen finden sich jedoch auch unter ''YaST'' und können dort im '''etc/sysconfig-Editor''' mit den Einträgen ''apache2'' und ''apache2-ssl'' aktiviert werden, indem sie diese durch Leerzeichen getrennt im Feld ''FW_CONFIGURATIONS_EXT'' in &amp;lt;tt&amp;gt;/etc/sysconfig/SuSEfirewall2 &amp;lt;/tt&amp;gt; einsetzen. Diese Konfigurationsvariable findet sich unter:&lt;br /&gt;
 Network &amp;gt; Firewall &amp;gt; SuSEfirewall2&lt;br /&gt;
&lt;br /&gt;
* ab [http://de.opensuse.org/Portal:Tubmleweed Tumbleweed]&lt;br /&gt;
Die Variablen können per ''YaST'' unter&lt;br /&gt;
 Networt &amp;gt; Firewall &lt;br /&gt;
unter der Listenauswahl ''Permanent'' wir folgt eingestellt werden:&lt;br /&gt;
[[Datei:Apache2_firewall.png|thumb|600px|left|Firewall-Einstellungen für den Apache-Server]]&lt;br /&gt;
&amp;lt;br clear=all&amp;gt;&lt;br /&gt;
Alternativ ist die Auswahl per Shell möglich:&lt;br /&gt;
{{Shell|# firewall-cmd --zone internal --permanent --add-interface&amp;amp;#61;eth0&amp;lt;br&amp;gt;&amp;amp;nbsp; firewall-cmd --zone internal --permanent --add-service&amp;amp;#61;apache2&amp;lt;br&amp;gt;&amp;amp;nbsp; firewall-cmd --zone internal --permanent --add-service&amp;amp;#61;apache2-ssl&amp;lt;br&amp;gt;&amp;amp;nbsp; firewall-cmd --zone internal --permanent --add-service&amp;amp;#61;nfs&amp;lt;br&amp;gt;&amp;amp;nbsp; firewall-cmd --zone internal --permanent --add-service&amp;amp;#61;http&amp;lt;br&amp;gt;&amp;amp;nbsp; firewall-cmd --zone internal --permanent --add-service&amp;amp;#61;https&amp;lt;br&amp;gt;&amp;amp;nbsp; firewall-cmd --reload}}&lt;br /&gt;
&lt;br /&gt;
=== Aktivierung des Servers ===&lt;br /&gt;
Starten Sie den Server und aktivieren Sie ihn in einem Bootverzeichnis, damit er mit dem Rechner hochgefahren wird:&lt;br /&gt;
{{Shell|# rcapache2 start&amp;lt;br&amp;gt;&amp;amp;nbsp; chkconfig -a apache2}}&lt;br /&gt;
Sie können diese Einstellungen jederzeit unter ''YaST'' ändern im Untermenü&lt;br /&gt;
 YaST &amp;gt; Dienste-Verwaltung&lt;br /&gt;
&lt;br /&gt;
=== Hinzufügen von Apache-Modulen===&lt;br /&gt;
Um benötigte Apache-Module zu laden, können wir die Konfigurationsvariable ''APACHE_MODULES'' in &amp;lt;tt&amp;gt;/etc/sysconfig/apache2&amp;lt;/tt&amp;gt; editieren. Schneller geht es jedoch mit den nachfolgenden Befehlen. Nach der Änderung muss der Server neu gestartet werden. Auch für die folgenden Befehle sind wieder die Rechte eines Superusers vonnöten.&lt;br /&gt;
{{Shell|# a2enmod mod_perl&amp;lt;br&amp;gt;&amp;amp;nbsp; a2enmod mod_env&amp;lt;br&amp;gt;&amp;amp;nbsp; a2enmod mod_ssl&amp;lt;br&amp;gt;&amp;amp;nbsp; a2enmod mod_php5&amp;lt;br&amp;gt;&amp;amp;nbsp; a2enmod mod_python&amp;lt;br&amp;gt;&amp;amp;nbsp; a2enmod mod_wsgi&amp;lt;br&amp;gt;&amp;amp;nbsp; a2enmod mod_cgi&amp;lt;br&amp;gt;&amp;amp;nbsp; a2enmod -l&amp;lt;br&amp;gt;&amp;amp;nbsp; rcapache2 restart}}&lt;br /&gt;
&lt;br /&gt;
== Virtual Hosts ==&lt;br /&gt;
===Allgemeines===&lt;br /&gt;
Das Verzeichnis für alle Virtual Host ist &amp;lt;tt&amp;gt;/etc/apache2/vhosts.d/&amp;lt;/tt&amp;gt;. Wie Sie sehen gibt es zwei Konfigurationsdateien - eine mit ssl, die andere ohne ssl. Wir benutzen die Vorlage ohne [https://de.wikipedia.org/wiki/Transport_Layer_Security Secure Sockets Layer]. Nur Dateien mit dem Suffix &amp;quot;.conf&amp;quot; werden automatisch in die Apachekonfiguration einbezogen.&lt;br /&gt;
&lt;br /&gt;
{{Intro|Wenn Sie neben Lawsuit einen weiteren eigenen Virtual Host hinzufügen möchten, ersetzen Sie in den folgenden Zeilen bitte ''Domainname'' durch ihren Verzeichnisnamen oder Ihre IP-Adresse.}}&lt;br /&gt;
&lt;br /&gt;
* Es gibt mehrere Varianten für die Struktur, mit welcher der eigenen Server auf dem Rechner aufgesetzt werden kann. Folgende Optionen bieten sich an: &lt;br /&gt;
:* [https://httpd.apache.org/docs/2.4/de/vhosts/name-based.html namensbasiert]&lt;br /&gt;
:* [https://httpd.apache.org/docs/2.4/de/vhosts/ip-based.html IP-basiert]&lt;br /&gt;
:* portbasiert&lt;br /&gt;
&lt;br /&gt;
* Sei können für Ihre Verzeichnisse die Vorlage '''vhost.template''' kopieren und als Ihre '''{DOMAINNAME}.conf''' speichern. Hier hinein tragen Sie anschließend die Unterverzeichnisse für Ihren Virtual Host ein.&lt;br /&gt;
&lt;br /&gt;
===Einstellungen für ''Lawsuit''===&lt;br /&gt;
Für ''Lawsuit'' wird die Konfigurationsdatei jedoch im Unterverzeichnis &amp;lt;tt&amp;gt;lawsuit/settings&amp;lt;/tt&amp;gt; bereits fertig zur Verfügung gestellt. Sie müssen lediglich in der genannten Datei den Platzhalter durch den eigenen Nutzernamen ersetzen und die fertige Datei in das Vhosts-Verzeichnis verlinken. Wechseln Sie in das Unterverzeichnis &amp;lt;tt&amp;gt;lawsuit/settings&amp;lt;/tt&amp;gt;. Wenn Sie ''Lawsuit'' in Ihrem Nutzerhauptverzeichnis installiert haben, gelangen Sie mit diesem Befehl dorthin:&lt;br /&gt;
{{Shell | &amp;gt; cd ~/lawsuit/settings}}&lt;br /&gt;
Erstellen Sie dort eine Konfigurationsdatei aus der Vorlage &amp;lt;tt&amp;gt;lawsuit-httpd.template&amp;lt;/tt&amp;gt; und ersetzen Sie den darin enthaltenen Platzhalter ''meinpfad'' dabei durch Ihren Pfad zum aktuellen Verzeichnis. Dies erfolgt automatisiert durch diese Befehle:&lt;br /&gt;
{{Shell | &amp;gt; pfad&amp;amp;#61;&amp;amp;#96;pwd &amp;amp;#124; sed &amp;amp;apos;s/\/lawsuit.*//&amp;amp;apos;  &amp;amp;#124; sed &amp;amp;apos;s/\//\\\\\//g&amp;amp;apos;&amp;amp;#96;&amp;lt;br&amp;gt; &amp;gt; sed &amp;amp;quot;s/meinpfad/$pfad/g&amp;amp;quot; lawsuit-httpd.template &amp;gt; lawsuit-httpd.conf}}&lt;br /&gt;
Falls Ihr Pfad zum Ordner &amp;lt;tt&amp;gt;Documents&amp;lt;/tt&amp;gt; nicht mit dem soeben ermittelten Pfad für &amp;lt;tt&amp;gt;lawsuit&amp;lt;/tt&amp;gt; identisch ist, passen Sie diese Einstellungen für das Verzeichnis &amp;lt;tt&amp;gt;Documents&amp;lt;/tt&amp;gt; bitte in der &amp;lt;tt&amp;gt;lawsuit-httpd.conf&amp;lt;/tt&amp;gt; mit einem Editor wie '''kate''' von Hand an.&lt;br /&gt;
&lt;br /&gt;
Abschließend kopieren Sie die erstellte Konfigurationsdatei als ''Superuser'' in das Verzeichnis der Virtual Hosts von Apache:&lt;br /&gt;
&lt;br /&gt;
{{Shell | &amp;gt; sudo cp lawsuit-httpd.conf /etc/apache2/vhosts.d/}}&lt;br /&gt;
&lt;br /&gt;
* Neustart von Apache&lt;br /&gt;
{{Shell | &amp;gt; sudo service apache2 restart}}&lt;br /&gt;
&lt;br /&gt;
=== Anpassen der Konfiguration ===&lt;br /&gt;
Um Ergänzungen oder Änderungen einheitlich für alle Virtual Hosts an der Datei &amp;lt;tt&amp;gt;/etc/apache2/default-server.conf&amp;lt;/tt&amp;gt; vorzunehmen, editieren Sie die Konfigurationsvariable ''APACHE_CONF_INCLUDE_FILES'' mithilfe von &lt;br /&gt;
 YaST &amp;gt; etc/sysconfig-Editor&lt;br /&gt;
oder arbeiten direkt in der Textdatei &amp;lt;tt&amp;gt;/etc/sysconfig/apache2&amp;lt;/tt&amp;gt;. Zum Verständnis der Hierarchie und des Layouts um Dateien einzubeziehen, lesen Sie die Kommentierung im Kopf der &amp;lt;tt&amp;gt;httpd.conf&amp;lt;/tt&amp;gt;. Die ursprüngliche, einfache Konfigurationsdatei mit nur 40K findet sich notfalls unter &amp;lt;tt&amp;gt;/usr/share/doc/packages/apache2/httpd-std.conf-prefork&amp;lt;/tt&amp;gt;.&lt;br /&gt;
&lt;br /&gt;
== Optional: Ein Zertifikat für localhost erstellen ==&lt;br /&gt;
Bei Mehrplatzsystemen funktionieren die Javascript-Voreintragungen bei Nutzung einer sicheren HTTPS-Verbindung nur, wenn ein eigenes Zertifikat erstellt wird, dessen Aussteller zudem noch aus vertrauenswürdig eingestuft werden muss.OpenSSL bringt umfassende Werkzeuge mit, um eine eigene, kleine Certificate Authority (CA) betreiben zu können. &lt;br /&gt;
=== Vergabe einer Domain für den Rechner mit den Lawsuit-Daten ===&lt;br /&gt;
Unter &amp;lt;i&amp;gt;yast2 &amp;gt; Netzwerkdienste &amp;gt; Rechnernamen&amp;lt;/i&amp;gt; fügen Sie unter der Zeile &amp;quot;localhost&amp;quot; eine Zeile mit folgenden Daten ein:&lt;br /&gt;
 IP-Adresse: &amp;lt;b&amp;gt;192.168.2.10&amp;lt;/b&amp;gt;&lt;br /&gt;
 Hostnamen:  &amp;lt;b&amp;gt;k1.local&amp;lt;/b&amp;gt;&lt;br /&gt;
 Aliasnamen: &amp;lt;b&amp;gt;k1&amp;lt;/b&amp;gt;&lt;br /&gt;
[[Datei:Hostkonfiguration.png|thumb|600px|left|Eigenen Rechnernamen vergeben]]&lt;br /&gt;
&amp;lt;br clear=all&amp;gt;&lt;br /&gt;
Sie können statt &amp;quot;k1&amp;quot; eine beliebe andere Bezeichnung für den Hauptrechner wählen, müssen dann aber Ihre Domain in den folgenden Einstellungen beibehalten.&lt;br /&gt;
&lt;br /&gt;
=== Certificate Authority (CA) erstellen ===&lt;br /&gt;
Zu Beginn wird die Certificate Authority generiert. Zunächst wird ein geheimer Private Key erzeugt:&lt;br /&gt;
{{Shell |&amp;amp;gt; sudo openssl genrsa -aes256 -out /etc/ssl/private/rootCA.key 4096}}&lt;br /&gt;
Der Key trägt den Namen “rootCA.pem” und hat eine Länge von 4096 Bit. Die Option “-aes256” führt dazu, dass der Key mit einem Passwort geschützt wird. Die Key-Datei der CA muss tatsächlich besonders gut geschützt werden. Ein Angreifer, der den Key in die Hände bekommt, kann beliebig gefälschte Zertifikate im Namen der Kanzlei ausstellen, denen die Clients trauen. Die Verschlüsselung dieses Keys mit einem Passwort gibt zusätzlichen Schutz. Das gewünschte Passwort wird bei der Generierung abgefragt.&lt;br /&gt;
Einen geheimen Key für die CA gibt es damit also schon - es fehlt noch das Root-Zertifikat, das von den Clients später importiert werden muss, damit die von der CA ausgestellten Zertifikate im Browser als gültig erkannt werden. Das Root-Zertifikat “ca-root.pem” wird mit folgendem Befehl erzeugt: &lt;br /&gt;
{{Shell |&amp;amp;gt; sudo openssl req -x509 -new -nodes -key /etc/ssl/private/rootCA.key -sha512 -days 5483 -out /etc/ssl/certs/rootCA.pem}}&lt;br /&gt;
In diesem Fall wird die CA 5483 Tage, also mit Schalttagen 15 Jahre lang gültig bleiben. Während der Generierung werden das Passwort für die CA und einige Attribute abgefragt (hier ein Beispiel):&lt;br /&gt;
 Country Name (2 letter code) [AU]:&amp;lt;b&amp;gt;DE&amp;lt;/b&amp;gt;&lt;br /&gt;
 State or Province Name (full name) [Some-State]:&amp;lt;b&amp;gt;Nordrhein-Westfalen&amp;lt;/b&amp;gt;&lt;br /&gt;
 Locality Name (eg, city) []:&amp;lt;b&amp;gt;Muenster&amp;lt;/b&amp;gt;&lt;br /&gt;
 Organization Name (eg, company) [Internet Widgits Pty Ltd]:&amp;lt;b&amp;gt;Kanzlei Hermanns&amp;lt;/b&amp;gt;&lt;br /&gt;
 Organizational Unit Name (eg, section) []:&amp;lt;b&amp;gt;Rechtsanwalt&amp;lt;/b&amp;gt;&lt;br /&gt;
 Common Name (e.g. server FQDN or YOUR name) []:&amp;lt;b&amp;gt;RA Matthias Hermanns&amp;lt;/b&amp;gt;&lt;br /&gt;
 Email Address []:&amp;lt;b&amp;gt;hermanns@iustus.eu&amp;lt;/b&amp;gt;&lt;br /&gt;
&lt;br /&gt;
===Erzeugen des Schlüssels===&lt;br /&gt;
Mit diesen Daten wird auch eine Konfigratunsdatei mit Namen &amp;lt;tt&amp;gt;ssl.cnf&amp;lt;/tt&amp;gt; befüllt, die die Schlüsselausgabe später vereinfacht.&lt;br /&gt;
{{Shell |&amp;amp;gt; cd ~/bin&amp;lt;br&amp;gt;&amp;amp;nbsp; mkdir keys&amp;lt;br&amp;gt;&amp;amp;nbsp; cd keys&amp;lt;br&amp;gt;&amp;amp;nbsp; kate ssl.cnf}}&lt;br /&gt;
Die Datei kann beispielsweise den folgenden Inhalt haben&lt;br /&gt;
 [req]&lt;br /&gt;
 # Standard-Verschlüsselung&lt;br /&gt;
 default_bits = 4096&lt;br /&gt;
 # verhindere prompt für die Zertifikat-Erstellung&lt;br /&gt;
 # (Daten kommen aus dieser Datei)&lt;br /&gt;
 prompt = no&lt;br /&gt;
 # Verschlüsselungsmethode&lt;br /&gt;
 default_md = sha512&lt;br /&gt;
 # prevent key encryption&lt;br /&gt;
 encrypt_key = no&lt;br /&gt;
 # Sektion für Zertifizierer-Informationen:&lt;br /&gt;
 distinguished_name = dn&lt;br /&gt;
 # Zertifizierer-Informationen:&lt;br /&gt;
 [dn]&lt;br /&gt;
 # Länder-Code&lt;br /&gt;
 C=DE&lt;br /&gt;
 # Bundesland&lt;br /&gt;
 ST=Nordrhein-Westfalen&lt;br /&gt;
 # Stadt&lt;br /&gt;
 L=Muenster&lt;br /&gt;
 # Bezeichnung/Firmen-Name/Dein Name:&lt;br /&gt;
 O=Kanzlei Hermanns&lt;br /&gt;
 # Aussteller Name&lt;br /&gt;
 OU=RA Matthias Hermanns&lt;br /&gt;
 # E-Mail-Adresse&lt;br /&gt;
 emailAddress=hermanns@iustus.eu&lt;br /&gt;
 # Primärer Servername&lt;br /&gt;
 CN = &amp;lt;b&amp;gt;k1.local&amp;lt;/b&amp;gt;&lt;br /&gt;
 [v3_ca]&lt;br /&gt;
 keyUsage = digitalSignature, keyEncipherment&lt;br /&gt;
 extendedKeyUsage = serverAuth&lt;br /&gt;
 subjectAltName = IP:&amp;lt;b&amp;gt;192.168.2.10&amp;lt;/b&amp;gt;, DNS:&amp;lt;b&amp;gt;k1&amp;lt;/b&amp;gt;, DNS:&amp;lt;b&amp;gt;k1.local&amp;lt;/b&amp;gt;&lt;br /&gt;
 [alt_names]&lt;br /&gt;
 # Primärer Server-Name&lt;br /&gt;
 DNS.1=&amp;lt;b&amp;gt;k1&amp;lt;/b&amp;gt;&lt;br /&gt;
 # Sekunärer Server-Name&lt;br /&gt;
 DNS.2=&amp;lt;b&amp;gt;k1.local&amp;lt;/b&amp;gt;&lt;br /&gt;
 # Wildcard Subdomains&lt;br /&gt;
 DNS.3 = *.&amp;lt;b&amp;gt;k1.local&amp;lt;/b&amp;gt;&lt;br /&gt;
&lt;br /&gt;
Speichern Sie die so erstellte Datei &amp;lt;tt&amp;gt;ssl.cnf&amp;lt;/tt&amp;gt; im &amp;lt;tt&amp;gt;bin&amp;lt;/tt&amp;gt;-Verzeichnis ab. Mit folgendem Befehl erzeugen Sie nun als zertifizierter Aussteller die eigentlichen Schlüssel für die SSL-Verbindung:&lt;br /&gt;
{{Shell |&amp;amp;gt; openssl req -new -keyout ~/bin/keys/k1.key -out ~/bin/keys/k1.csr -config ~/bin/keys/ssl.cnf}}&lt;br /&gt;
&lt;br /&gt;
{{Shell |&amp;amp;gt; sudo openssl x509 -req \&amp;lt;br&amp;gt;&amp;amp;nbsp; -in ~/bin/keys/k1.csr \&amp;lt;br&amp;gt;&amp;amp;nbsp; -CA /etc/ssl/certs/rootCA.pem \&amp;lt;br&amp;gt;&amp;amp;nbsp; -CAkey /etc/ssl/private/rootCA.key \&amp;lt;br&amp;gt;&amp;amp;nbsp; -CAcreateserial \&amp;lt;br&amp;gt;&amp;amp;nbsp; -out ~/bin/keys/k1.crt \&amp;lt;br&amp;gt;&amp;amp;nbsp; -days 3653 \&amp;lt;br&amp;gt;&amp;amp;nbsp; -extfile ~/bin/keys/ssl.cnf \&amp;lt;br&amp;gt;&amp;amp;nbsp; -extensions v3_ca}}&lt;br /&gt;
&lt;br /&gt;
Damit die Zertifkate in die regelmäßige Sicherungsspeicherung aufgenommen werden, kopieren wir sie das Schlüsselverzeichnis &amp;lt;tt&amp;gt;keys&amp;lt;/tt&amp;gt;unter lawsuit:&lt;br /&gt;
{{Shell |&amp;amp;gt; sudo chown matthias:users keys/k1.crt&amp;lt;br&amp;gt;&amp;amp;nbsp; chmod 640 ~/bin/keys/k1.*&amp;lt;br&amp;gt;&amp;amp;nbsp; cp ~/bin/keys/k1.* ~/lawsuit/keys/}}&lt;br /&gt;
&lt;br /&gt;
=== Verbindung mit dem Server ===&lt;br /&gt;
Wenn Sie host-Datei &amp;lt;tt&amp;gt;lawsuit-httpd.conf&amp;lt;/tt&amp;gt; automatisch wie oben vorgeschlagen generiert haben, sind die notwendigen Einstellungen schon voreingetragen und müssen nur auskommentiert werden. Ansonsten ergänzen Sie unter /etc/apache2/vhosts.d/&lt;br /&gt;
folgende Zeilen:&lt;br /&gt;
 &amp;lt;VirtualHost *:80&amp;gt;&lt;br /&gt;
    ServerName &amp;lt;b&amp;gt;k1.local&amp;lt;/b&amp;gt;&lt;br /&gt;
    ServerAlias www.&amp;lt;b&amp;gt;k1.local&amp;lt;/b&amp;gt;&lt;br /&gt;
 &amp;lt;/VirtualHost&amp;gt;&lt;br /&gt;
 &lt;br /&gt;
 &amp;lt;IfModule mod_ssl.c&amp;gt;&lt;br /&gt;
    &amp;lt;VirtualHost *:443&amp;gt;&lt;br /&gt;
        ServerAdmin webmaster@localhost&lt;br /&gt;
        DocumentRoot /home/BENUTZERNAME/lawsuit/&lt;br /&gt;
        ServerName &amp;lt;b&amp;gt;k1.local&amp;lt;/b&amp;gt;&lt;br /&gt;
        ServerAlias www.&amp;lt;b&amp;gt;k1.local&amp;lt;/b&amp;gt;&lt;br /&gt;
        ErrorLog /var/log/apache2/error_log&lt;br /&gt;
        SSLEngine on&lt;br /&gt;
        SSLCertificateFile      /home/BENUTZERNAME/bin/keys/&amp;lt;b&amp;gt;k1.crt&amp;lt;/b&amp;gt;&lt;br /&gt;
        SSLCertificateKeyFile   /home/BENUTZERNAME/bin/keys/&amp;lt;b&amp;gt;k1.key&amp;lt;/b&amp;gt;&lt;br /&gt;
        &amp;lt;IfModule mod_headers.c&amp;gt;&lt;br /&gt;
            Header always set Strict-Transport-Security &amp;quot;max-age=15552000; includeSubDomains&amp;quot;&lt;br /&gt;
        &amp;lt;/IfModule&amp;gt;&lt;br /&gt;
        &amp;lt;FilesMatch &amp;quot;\.(cgi|html|shtml|pl|phtml|php)$&amp;quot;&amp;gt;&lt;br /&gt;
            SSLOptions +StdEnvVars&lt;br /&gt;
        &amp;lt;/FilesMatch&amp;gt;&lt;br /&gt;
        &amp;lt;Directory /home/BENUTZERNAME/lawsuit/cgi-bin&amp;gt;&lt;br /&gt;
            SSLOptions +StdEnvVars&lt;br /&gt;
        &amp;lt;/Directory&amp;gt;&lt;br /&gt;
    &amp;lt;/VirtualHost&amp;gt;&lt;br /&gt;
 &amp;lt;/IfModule&amp;gt;&lt;br /&gt;
 &lt;br /&gt;
 # configuration&lt;br /&gt;
 SSLProtocol             all -SSLv3 -TLSv1 -TLSv1.1 -TLSv1.2&lt;br /&gt;
 SSLHonorCipherOrder     off&lt;br /&gt;
 SSLSessionTickets       off&lt;br /&gt;
&lt;br /&gt;
Unter Firefox kann das selbstgezeichnete Zertifikat nun verwendet werden. Bitte beachten Sie, dass für jede Apache-Konfigurrationsdatei ein anderer Port geöffnet werden muss, &amp;quot;443&amp;quot; also nur einmal verwendet werden kann. Sie können alternativ z.B. &amp;quot;4443&amp;quot; verwenden.&lt;br /&gt;
&lt;br /&gt;
Abschließender Test und Neustart:&lt;br /&gt;
{{Shell |&amp;amp;#35; sudo apache2ctl -t&amp;lt;br&amp;gt;&amp;amp;nbsp; sudo systemctl restart apache2}}&lt;br /&gt;
&lt;br /&gt;
=== Registrierung als vertrauenswürdiger Aussteller für den Firefox-Browser ===&lt;br /&gt;
Damit der Firefox-Browser das Zertifikat tatsächlich verwendet und als vertrauenswürdig akzeptiert, muss es im Kleopatra-Schlüsseldienst eingetragen werden, auf den der Browser zugreift. &lt;br /&gt;
{{Shell |&amp;amp;gt; kleopatra}}&lt;br /&gt;
Klicken Sie den Reiter &amp;lt;b&amp;gt;Importieren&amp;lt;/b&amp;gt; an und fügen Sie nacheinander die folgenden Dateien ein:&lt;br /&gt;
&amp;lt;br&amp;gt;&amp;lt;tt&amp;gt;/home/BENUTZERNAME/bin/keys/k1.crt&amp;lt;/tt&amp;gt;&lt;br /&gt;
&amp;lt;br&amp;gt;&amp;lt;tt&amp;gt;/etc/ssl/certs/rootCA.pem&amp;lt;/tt&amp;gt;&amp;lt;br&amp;gt;&lt;br /&gt;
Bitte bestätigen Sie die erbetenen Beglaubigungen mit der Maustaste.&lt;br /&gt;
[[Datei:Kleopatra.png|thumb|600px|left|Importieren der Zertifikate in das Kleopatra-Schlüsselverwaltungsprogramm]]&lt;br /&gt;
&amp;lt;br clear=all&amp;gt;&lt;br /&gt;
Nun wechseln Sie in den Firefox-Browser und geben in die Adresszeile ein&lt;br /&gt;
 about:config&lt;br /&gt;
Dort ändern Sie die Variable&lt;br /&gt;
 security.enterprise_roots.enabled -&amp;gt; true&lt;br /&gt;
von &amp;quot;false&amp;quot; auf &amp;quot;true&amp;quot;. Nun bezieht der Browser auch Ihre eigenen CA-Beglaubigungen des Unternehmens eine seine Bewertungen mit ein und vergibt ein grünes Schlüsselsymbol.&lt;br /&gt;
&lt;br /&gt;
== Problembehebung ==&lt;br /&gt;
Lesen Sie wenn möglich die Fehlermeldungen nach dem Start des Servers. Versuchen Sie Fehler ggf. zu reproduzieren und vergleichen Sie die Einträge in den Log-Dateien. Den Einblick auf die dortigen Meldungen können Sie mit dem folgenden Befehl auf den neuesten Stand reduzieren::&lt;br /&gt;
&lt;br /&gt;
{{Shell | # tail -F /var/log/apache2/*}}&lt;br /&gt;
&lt;br /&gt;
Da die Error-Messages schnell sehr großen Umfang einnehmen, der am Ende sogar den Systemstart blockieren kann, empfiehlt es sich, mit Logrotate den Bestand unter Kontrolle zu halten. Installieren Sie dazu, falls noch nicht vom System geschehen:&lt;br /&gt;
{{Shell | # zypper in logrotate}}&lt;br /&gt;
Sie können die Einstellungen in der Konfigurationsdatei &lt;br /&gt;
 /etc/logrotate.conf&lt;br /&gt;
ändern. Eine typische Konfiguration von &amp;lt;tt&amp;gt;logrotate.conf&amp;lt;/tt&amp;gt; sieht z.B. wie folgt aus:&lt;br /&gt;
{{Shell |&amp;amp;#35; see &amp;quot;man logrotate&amp;quot; for details&lt;br /&gt;
&amp;lt;br&amp;gt;&amp;amp;#35; rotate log files weekly &lt;br /&gt;
&amp;lt;br&amp;gt;weekly &lt;br /&gt;
&amp;lt;br&amp;gt;&amp;amp;#35; keep 4 weeks worth of backlogs &lt;br /&gt;
&amp;lt;br&amp;gt;rotate 4&lt;br /&gt;
&amp;lt;br&amp;gt;&amp;lt;b&amp;gt;&amp;amp;#35; remove rotated logs older than &amp;lt;count&amp;gt; days&lt;br /&gt;
&amp;lt;br&amp;gt;maxage 90 &amp;lt;/b&amp;gt;&lt;br /&gt;
&amp;lt;br&amp;gt;&amp;amp;#35; create new (empty) log files after rotating old ones &lt;br /&gt;
&amp;lt;br&amp;gt;create&lt;br /&gt;
&amp;lt;br&amp;gt;&amp;amp;#35; use date as a suffix of the rotated file&lt;br /&gt;
&amp;lt;br&amp;gt;dateext&lt;br /&gt;
&amp;lt;br&amp;gt;&amp;amp;#35; uncomment this if you want your log files compressed &lt;br /&gt;
&amp;lt;br&amp;gt;compress&lt;br /&gt;
&amp;lt;br&amp;gt;&amp;amp;#35; comment these to switch compression to use gzip or another &lt;br /&gt;
&amp;lt;br&amp;gt;&amp;amp;#35; compression scheme&lt;br /&gt;
&amp;lt;br&amp;gt;compresscmd /usr/bin/xz&lt;br /&gt;
&amp;lt;br&amp;gt;uncompresscmd /usr/bin/xzdec&lt;br /&gt;
&amp;lt;br&amp;gt;&amp;amp;#35; RPM packages drop log rotation information into this directory&lt;br /&gt;
&amp;lt;br&amp;gt;include /etc/logrotate.d&lt;br /&gt;
}}&lt;br /&gt;
&lt;br /&gt;
Sollten Sie einen Fehler gefunden haben, [https://de.opensuse.org/SDB:Fehler_berichten berichten Sie ihn] bitte.&lt;br /&gt;
&lt;br /&gt;
==Weiterführende Informationen==&lt;br /&gt;
=== Verwandte Artikel ===&lt;br /&gt;
*[https://de.opensuse.org/YaST_Module_Firewall#Firewall_Einrichten openSUSE Firewall]&lt;br /&gt;
* Package documentation and example configuration files in /usr/share/doc/packages/apache2/&lt;br /&gt;
&lt;br /&gt;
===Externe Links===&lt;br /&gt;
* [https://doc.opensuse.org/documentation/leap/reference/html/book.opensuse.reference/cha.apache2.html openSUSE Apache Documentation]&lt;br /&gt;
* [http://httpd.apache.org/ The Apache Project]&lt;br /&gt;
* [http://www.apache.org/ Apache Software Foundation]&lt;br /&gt;
&lt;br /&gt;
{{DEFAULTSORT:{{PAGENAME}}}}&lt;br /&gt;
&lt;br /&gt;
[[Category:Linuxinstallation]]&lt;/div&gt;</summary>
		<author><name>89.246.127.116</name></author>	</entry>

	<entry>
		<id>http://wiki.iustus.eu/wiki/index.php?title=Aufsetzen_des_Apache-Servers&amp;diff=6084</id>
		<title>Aufsetzen des Apache-Servers</title>
		<link rel="alternate" type="text/html" href="http://wiki.iustus.eu/wiki/index.php?title=Aufsetzen_des_Apache-Servers&amp;diff=6084"/>
				<updated>2023-09-16T18:42:04Z</updated>
		
		<summary type="html">&lt;p&gt;89.246.127.116: /* Verbindung mit dem Server */&lt;/p&gt;
&lt;hr /&gt;
&lt;div&gt;{{Knowledge|&lt;br /&gt;
*[https://de.opensuse.org/Portal:Tumbleweed Tumbleweed]&lt;br /&gt;
*[https://de.opensuse.org/Portal:42.3 Leap 42.3]&lt;br /&gt;
*[https://de.opensuse.org/Portal:42.2 Leap 42.2]&lt;br /&gt;
*[https://de.opensuse.org/Portal:42.1 Leap 42.1]&lt;br /&gt;
|&lt;br /&gt;
*[https://de.opensuse.org/Portal:Apache Portal:Apache]&lt;br /&gt;
|&lt;br /&gt;
*[https://de.opensuse.org/SDB:LAMP_Einrichtung SDB:LAMP_Einrichtung]&lt;br /&gt;
*[https://de.opensuse.org/Apache2 Apache2]&lt;br /&gt;
*[https://de.opensuse.org/Portal:MySQL Portal:MySQL]&lt;br /&gt;
}}&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
== Einführung ==&lt;br /&gt;
&lt;br /&gt;
Diese Dokument gibt eine rasche Einführung, wie ein Apache-Server auf dem lokalen Rechner aufgesetzt werden kann, der die Lawsuit-Programmteile bereitstellt.&lt;br /&gt;
&lt;br /&gt;
----&lt;br /&gt;
&lt;br /&gt;
{{Warnung| Die Kurzanleitung geht nicht vertieft auf mögliche Experten-Einstellungen des Servers ein. Insbesondere bleiben hier Sicherheitseinstellungen unberücksichtigt, die für den Betrieb als öffentlich zugänglicher Netzserver unumgänglich wären. Die nachfolgenden Schritte sind für Anwender gedacht, die Lawsuit intern auf dem Kanzleirechner hinter einer Firewall betreiben möchten.}}&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
----&lt;br /&gt;
&lt;br /&gt;
== Allgemeine Rechner-Konfiguration ==&lt;br /&gt;
&lt;br /&gt;
Die Software benötigt eine funktionierende Netzwerkumgebung. Einstellungen hierzu können Sie mit ''YaST'' unter der Rubrik &amp;quot;Netzwerkeinestellungen&amp;quot; vornehmen. Achten Sie insbesondere bei der Nutzung von [https://de.wikipedia.org/wiki/Dynamic_Host_Configuration_Protocol DHCP] darauf, dass weitere Rechner der Kanzlei von YaST tatsächlich im selben Nummernraum wie dieser PC eingetragen wurden, auf dem Apache nun installiert werden soll. Ansonsten können diese Rechner später nicht auf die Kanzleisoftware zugreifen.&lt;br /&gt;
&lt;br /&gt;
Als Zweites sollte der PC auf dem aktuellen Softwarestand sein. Prüfen Sie diesen gegebenenfalls mit ''YaST'' in der Sektion '''Online update''' nach .&lt;br /&gt;
&lt;br /&gt;
=== Installation der Apache-Pakete ===&lt;br /&gt;
&lt;br /&gt;
Der Apache-Server und das optionale Perl-Modul können mit ''zypper'' installiert werden. Öffnen Sie dazu ein Terminal-Fenster und wechseln Sie wie folgt in den Superuser-Modus:&lt;br /&gt;
{{Shell|&amp;gt; su}}&lt;br /&gt;
Geben Sie nach der Passwortbestätigung den folgenden Befehl ein:&lt;br /&gt;
{{Shell|# zypper in apache2 apache2-doc perl-Apache-DBI apache2-mod_perl apache2-mod_php5 apache2-mod_python firewalld-rpcbind-helper}}&lt;br /&gt;
&lt;br /&gt;
=== Nutzung der Yast-Funktion ===&lt;br /&gt;
&lt;br /&gt;
Die weiteren Einstellungen lassen sich zunächst vereinfachen, indem man die Yast-Funktionen für die Servereinrichtung nutzt. Laden Sie dafür das entsprechende Modul nach. Erfahrungsgemäß ist dieser Zwischenschritt jedoch nicht nötig, wenn man die Konfiguration in den nächsten Punkten sorgfältig durchführt.&lt;br /&gt;
{{Shell|# zypper in yast2-http-server apache2-mod_wsgi-python3}}&lt;br /&gt;
Unter ''yast2'' wählen Sie &amp;gt;HTTP-Server und klicken sich durch den Installationsprozess. Es müssen keine Anpassungen vorgenommen werden. Nach Abschluss der Installation verschieben Sie Ihre eigene Installation aus &amp;lt;tt&amp;gt;/ect/apache2/vhosts.d/YaSTsave&amp;lt;/tt&amp;gt; wieder ins obere Verzeichnis &amp;lt;tt&amp;gt;/ect/apache2/vhosts.d&amp;lt;/tt&amp;gt;.&lt;br /&gt;
&lt;br /&gt;
Nach Abschluss der Einrichung kann das Hilfsprogramm ''yast2-http-server'' wieder entfernt werden.&lt;br /&gt;
{{Shell|# zypper rm yast2-http-server}}&lt;br /&gt;
&lt;br /&gt;
=== Anpassung der Firewall ===&lt;br /&gt;
&lt;br /&gt;
Die Firewall ist so voreingestellt, dass sie über Port 80 auf den Rechner eingehende Daten grundsätzlich sperrt. Folglich müssen die Firewall-Einstellungen so angepasst werden, dass aus dem Lokalen Netzwerk über Port 80 eingehender Datenstrom akzeptiert wird.&lt;br /&gt;
Die folgenden Schritte müssen dazu weiterhin als Root ausgeführt werden. &lt;br /&gt;
* bis [http://de.opensuse.org/Portal:42.3 Leap 42.3]&lt;br /&gt;
{{Shell|# sysconf_addword /etc/sysconfig/SuSEfirewall2 FW_CONFIGURATIONS_EXT apache2&amp;lt;br&amp;gt;&amp;amp;nbsp; sysconf_addword /etc/sysconfig/SuSEfirewall2 FW_CONFIGURATIONS_EXT apache2-ssl&amp;lt;br&amp;gt;&amp;amp;nbsp; sysconf_addword /etc/sysconfig/SuSEfirewall2 FW_CONFIGURATIONS_EXT http&amp;lt;br&amp;gt;&amp;amp;nbsp; sysconf_addword /etc/sysconfig/SuSEfirewall2 FW_CONFIGURATIONS_EXT https&amp;lt;br&amp;gt;&amp;amp;nbsp; rcSuSEfirewall2 restart }}&lt;br /&gt;
Die Einstellungen finden sich jedoch auch unter ''YaST'' und können dort im '''etc/sysconfig-Editor''' mit den Einträgen ''apache2'' und ''apache2-ssl'' aktiviert werden, indem sie diese durch Leerzeichen getrennt im Feld ''FW_CONFIGURATIONS_EXT'' in &amp;lt;tt&amp;gt;/etc/sysconfig/SuSEfirewall2 &amp;lt;/tt&amp;gt; einsetzen. Diese Konfigurationsvariable findet sich unter:&lt;br /&gt;
 Network &amp;gt; Firewall &amp;gt; SuSEfirewall2&lt;br /&gt;
&lt;br /&gt;
* ab [http://de.opensuse.org/Portal:Tubmleweed Tumbleweed]&lt;br /&gt;
Die Variablen können per ''YaST'' unter&lt;br /&gt;
 Networt &amp;gt; Firewall &lt;br /&gt;
unter der Listenauswahl ''Permanent'' wir folgt eingestellt werden:&lt;br /&gt;
[[Datei:Apache2_firewall.png|thumb|600px|left|Firewall-Einstellungen für den Apache-Server]]&lt;br /&gt;
&amp;lt;br clear=all&amp;gt;&lt;br /&gt;
Alternativ ist die Auswahl per Shell möglich:&lt;br /&gt;
{{Shell|# firewall-cmd --zone internal --permanent --add-interface&amp;amp;#61;eth0&amp;lt;br&amp;gt;&amp;amp;nbsp; firewall-cmd --zone internal --permanent --add-service&amp;amp;#61;apache2&amp;lt;br&amp;gt;&amp;amp;nbsp; firewall-cmd --zone internal --permanent --add-service&amp;amp;#61;apache2-ssl&amp;lt;br&amp;gt;&amp;amp;nbsp; firewall-cmd --zone internal --permanent --add-service&amp;amp;#61;nfs&amp;lt;br&amp;gt;&amp;amp;nbsp; firewall-cmd --zone internal --permanent --add-service&amp;amp;#61;http&amp;lt;br&amp;gt;&amp;amp;nbsp; firewall-cmd --zone internal --permanent --add-service&amp;amp;#61;https&amp;lt;br&amp;gt;&amp;amp;nbsp; firewall-cmd --reload}}&lt;br /&gt;
&lt;br /&gt;
=== Aktivierung des Servers ===&lt;br /&gt;
Starten Sie den Server und aktivieren Sie ihn in einem Bootverzeichnis, damit er mit dem Rechner hochgefahren wird:&lt;br /&gt;
{{Shell|# rcapache2 start&amp;lt;br&amp;gt;&amp;amp;nbsp; chkconfig -a apache2}}&lt;br /&gt;
Sie können diese Einstellungen jederzeit unter ''YaST'' ändern im Untermenü&lt;br /&gt;
 YaST &amp;gt; Dienste-Verwaltung&lt;br /&gt;
&lt;br /&gt;
=== Hinzufügen von Apache-Modulen===&lt;br /&gt;
Um benötigte Apache-Module zu laden, können wir die Konfigurationsvariable ''APACHE_MODULES'' in &amp;lt;tt&amp;gt;/etc/sysconfig/apache2&amp;lt;/tt&amp;gt; editieren. Schneller geht es jedoch mit den nachfolgenden Befehlen. Nach der Änderung muss der Server neu gestartet werden. Auch für die folgenden Befehle sind wieder die Rechte eines Superusers vonnöten.&lt;br /&gt;
{{Shell|# a2enmod mod_perl&amp;lt;br&amp;gt;&amp;amp;nbsp; a2enmod mod_env&amp;lt;br&amp;gt;&amp;amp;nbsp; a2enmod mod_ssl&amp;lt;br&amp;gt;&amp;amp;nbsp; a2enmod mod_php5&amp;lt;br&amp;gt;&amp;amp;nbsp; a2enmod mod_python&amp;lt;br&amp;gt;&amp;amp;nbsp; a2enmod mod_wsgi&amp;lt;br&amp;gt;&amp;amp;nbsp; a2enmod mod_cgi&amp;lt;br&amp;gt;&amp;amp;nbsp; a2enmod -l&amp;lt;br&amp;gt;&amp;amp;nbsp; rcapache2 restart}}&lt;br /&gt;
&lt;br /&gt;
== Virtual Hosts ==&lt;br /&gt;
===Allgemeines===&lt;br /&gt;
Das Verzeichnis für alle Virtual Host ist &amp;lt;tt&amp;gt;/etc/apache2/vhosts.d/&amp;lt;/tt&amp;gt;. Wie Sie sehen gibt es zwei Konfigurationsdateien - eine mit ssl, die andere ohne ssl. Wir benutzen die Vorlage ohne [https://de.wikipedia.org/wiki/Transport_Layer_Security Secure Sockets Layer]. Nur Dateien mit dem Suffix &amp;quot;.conf&amp;quot; werden automatisch in die Apachekonfiguration einbezogen.&lt;br /&gt;
&lt;br /&gt;
{{Intro|Wenn Sie neben Lawsuit einen weiteren eigenen Virtual Host hinzufügen möchten, ersetzen Sie in den folgenden Zeilen bitte ''Domainname'' durch ihren Verzeichnisnamen oder Ihre IP-Adresse.}}&lt;br /&gt;
&lt;br /&gt;
* Es gibt mehrere Varianten für die Struktur, mit welcher der eigenen Server auf dem Rechner aufgesetzt werden kann. Folgende Optionen bieten sich an: &lt;br /&gt;
:* [https://httpd.apache.org/docs/2.4/de/vhosts/name-based.html namensbasiert]&lt;br /&gt;
:* [https://httpd.apache.org/docs/2.4/de/vhosts/ip-based.html IP-basiert]&lt;br /&gt;
:* portbasiert&lt;br /&gt;
&lt;br /&gt;
* Sei können für Ihre Verzeichnisse die Vorlage '''vhost.template''' kopieren und als Ihre '''{DOMAINNAME}.conf''' speichern. Hier hinein tragen Sie anschließend die Unterverzeichnisse für Ihren Virtual Host ein.&lt;br /&gt;
&lt;br /&gt;
===Einstellungen für ''Lawsuit''===&lt;br /&gt;
Für ''Lawsuit'' wird die Konfigurationsdatei jedoch im Unterverzeichnis &amp;lt;tt&amp;gt;lawsuit/settings&amp;lt;/tt&amp;gt; bereits fertig zur Verfügung gestellt. Sie müssen lediglich in der genannten Datei den Platzhalter durch den eigenen Nutzernamen ersetzen und die fertige Datei in das Vhosts-Verzeichnis verlinken. Wechseln Sie in das Unterverzeichnis &amp;lt;tt&amp;gt;lawsuit/settings&amp;lt;/tt&amp;gt;. Wenn Sie ''Lawsuit'' in Ihrem Nutzerhauptverzeichnis installiert haben, gelangen Sie mit diesem Befehl dorthin:&lt;br /&gt;
{{Shell | &amp;gt; cd ~/lawsuit/settings}}&lt;br /&gt;
Erstellen Sie dort eine Konfigurationsdatei aus der Vorlage &amp;lt;tt&amp;gt;lawsuit-httpd.template&amp;lt;/tt&amp;gt; und ersetzen Sie den darin enthaltenen Platzhalter ''meinpfad'' dabei durch Ihren Pfad zum aktuellen Verzeichnis. Dies erfolgt automatisiert durch diese Befehle:&lt;br /&gt;
{{Shell | &amp;gt; pfad&amp;amp;#61;&amp;amp;#96;pwd &amp;amp;#124; sed &amp;amp;apos;s/\/lawsuit.*//&amp;amp;apos;  &amp;amp;#124; sed &amp;amp;apos;s/\//\\\\\//g&amp;amp;apos;&amp;amp;#96;&amp;lt;br&amp;gt; &amp;gt; sed &amp;amp;quot;s/meinpfad/$pfad/g&amp;amp;quot; lawsuit-httpd.template &amp;gt; lawsuit-httpd.conf}}&lt;br /&gt;
Falls Ihr Pfad zum Ordner &amp;lt;tt&amp;gt;Documents&amp;lt;/tt&amp;gt; nicht mit dem soeben ermittelten Pfad für &amp;lt;tt&amp;gt;lawsuit&amp;lt;/tt&amp;gt; identisch ist, passen Sie diese Einstellungen für das Verzeichnis &amp;lt;tt&amp;gt;Documents&amp;lt;/tt&amp;gt; bitte in der &amp;lt;tt&amp;gt;lawsuit-httpd.conf&amp;lt;/tt&amp;gt; mit einem Editor wie '''kate''' von Hand an.&lt;br /&gt;
&lt;br /&gt;
Abschließend kopieren Sie die erstellte Konfigurationsdatei als ''Superuser'' in das Verzeichnis der Virtual Hosts von Apache:&lt;br /&gt;
&lt;br /&gt;
{{Shell | &amp;gt; sudo cp lawsuit-httpd.conf /etc/apache2/vhosts.d/}}&lt;br /&gt;
&lt;br /&gt;
* Neustart von Apache&lt;br /&gt;
{{Shell | &amp;gt; sudo service apache2 restart}}&lt;br /&gt;
&lt;br /&gt;
=== Anpassen der Konfiguration ===&lt;br /&gt;
Um Ergänzungen oder Änderungen einheitlich für alle Virtual Hosts an der Datei &amp;lt;tt&amp;gt;/etc/apache2/default-server.conf&amp;lt;/tt&amp;gt; vorzunehmen, editieren Sie die Konfigurationsvariable ''APACHE_CONF_INCLUDE_FILES'' mithilfe von &lt;br /&gt;
 YaST &amp;gt; etc/sysconfig-Editor&lt;br /&gt;
oder arbeiten direkt in der Textdatei &amp;lt;tt&amp;gt;/etc/sysconfig/apache2&amp;lt;/tt&amp;gt;. Zum Verständnis der Hierarchie und des Layouts um Dateien einzubeziehen, lesen Sie die Kommentierung im Kopf der &amp;lt;tt&amp;gt;httpd.conf&amp;lt;/tt&amp;gt;. Die ursprüngliche, einfache Konfigurationsdatei mit nur 40K findet sich notfalls unter &amp;lt;tt&amp;gt;/usr/share/doc/packages/apache2/httpd-std.conf-prefork&amp;lt;/tt&amp;gt;.&lt;br /&gt;
&lt;br /&gt;
== Optional: Ein Zertifikat für localhost erstellen ==&lt;br /&gt;
Bei Mehrplatzsystemen funktionieren die Javascript-Voreintragungen bei Nutzung einer sicheren HTTPS-Verbindung nur, wenn ein eigenes Zertifikat erstellt wird, dessen Aussteller zudem noch aus vertrauenswürdig eingestuft werden muss.OpenSSL bringt umfassende Werkzeuge mit, um eine eigene, kleine Certificate Authority (CA) betreiben zu können. &lt;br /&gt;
=== Vergabe einer Domain für den Rechner mit den Lawsuit-Daten ===&lt;br /&gt;
Unter &amp;lt;i&amp;gt;yast2 &amp;gt; Netzwerkdienste &amp;gt; Rechnernamen&amp;lt;/i&amp;gt; fügen Sie unter der Zeile &amp;quot;localhost&amp;quot; eine Zeile mit folgenden Daten ein:&lt;br /&gt;
 IP-Adresse: &amp;lt;b&amp;gt;192.168.2.10&amp;lt;/b&amp;gt;&lt;br /&gt;
 Hostnamen:  &amp;lt;b&amp;gt;k1.local&amp;lt;/b&amp;gt;&lt;br /&gt;
 Aliasnamen: &amp;lt;b&amp;gt;k1&amp;lt;/b&amp;gt;&lt;br /&gt;
[[Datei:Hostkonfiguration.png|thumb|600px|left|Eigenen Rechnernamen vergeben]]&lt;br /&gt;
&amp;lt;br clear=all&amp;gt;&lt;br /&gt;
Sie können statt &amp;quot;k1&amp;quot; eine beliebe andere Bezeichnung für den Hauptrechner wählen, müssen dann aber Ihre Domain in den folgenden Einstellungen beibehalten.&lt;br /&gt;
&lt;br /&gt;
=== Certificate Authority (CA) erstellen ===&lt;br /&gt;
Zu Beginn wird die Certificate Authority generiert. Zunächst wird ein geheimer Private Key erzeugt:&lt;br /&gt;
{{Shell |&amp;amp;gt; sudo openssl genrsa -aes256 -out /etc/ssl/private/rootCA.key 4096}}&lt;br /&gt;
Der Key trägt den Namen “rootCA.pem” und hat eine Länge von 4096 Bit. Die Option “-aes256” führt dazu, dass der Key mit einem Passwort geschützt wird. Die Key-Datei der CA muss tatsächlich besonders gut geschützt werden. Ein Angreifer, der den Key in die Hände bekommt, kann beliebig gefälschte Zertifikate im Namen der Kanzlei ausstellen, denen die Clients trauen. Die Verschlüsselung dieses Keys mit einem Passwort gibt zusätzlichen Schutz. Das gewünschte Passwort wird bei der Generierung abgefragt.&lt;br /&gt;
Einen geheimen Key für die CA gibt es damit also schon - es fehlt noch das Root-Zertifikat, das von den Clients später importiert werden muss, damit die von der CA ausgestellten Zertifikate im Browser als gültig erkannt werden. Das Root-Zertifikat “ca-root.pem” wird mit folgendem Befehl erzeugt: &lt;br /&gt;
{{Shell |&amp;amp;gt; sudo openssl req -x509 -new -nodes -key /etc/ssl/private/rootCA.key -sha512 -days 5483 -out /etc/ssl/certs/rootCA.pem}}&lt;br /&gt;
In diesem Fall wird die CA 5483 Tage, also mit Schalttagen 15 Jahre lang gültig bleiben. Während der Generierung werden das Passwort für die CA und einige Attribute abgefragt (hier ein Beispiel):&lt;br /&gt;
 Country Name (2 letter code) [AU]:&amp;lt;b&amp;gt;DE&amp;lt;/b&amp;gt;&lt;br /&gt;
 State or Province Name (full name) [Some-State]:&amp;lt;b&amp;gt;Nordrhein-Westfalen&amp;lt;/b&amp;gt;&lt;br /&gt;
 Locality Name (eg, city) []:&amp;lt;b&amp;gt;Muenster&amp;lt;/b&amp;gt;&lt;br /&gt;
 Organization Name (eg, company) [Internet Widgits Pty Ltd]:&amp;lt;b&amp;gt;Kanzlei Hermanns&amp;lt;/b&amp;gt;&lt;br /&gt;
 Organizational Unit Name (eg, section) []:&amp;lt;b&amp;gt;Rechtsanwalt&amp;lt;/b&amp;gt;&lt;br /&gt;
 Common Name (e.g. server FQDN or YOUR name) []:&amp;lt;b&amp;gt;RA Matthias Hermanns&amp;lt;/b&amp;gt;&lt;br /&gt;
 Email Address []:&amp;lt;b&amp;gt;hermanns@iustus.eu&amp;lt;/b&amp;gt;&lt;br /&gt;
&lt;br /&gt;
===Erzeugen des Schlüssels===&lt;br /&gt;
Mit diesen Daten wird auch eine Konfigratunsdatei mit Namen &amp;lt;tt&amp;gt;ssl.cnf&amp;lt;/tt&amp;gt; befüllt, die die Schlüsselausgabe später vereinfacht.&lt;br /&gt;
{{Shell |&amp;amp;gt; cd ~/bin&amp;lt;br&amp;gt;&amp;amp;nbsp; mkdir keys&amp;lt;br&amp;gt;&amp;amp;nbsp; cd keys&amp;lt;br&amp;gt;&amp;amp;nbsp; kate ssl.cnf}}&lt;br /&gt;
Die Datei kann beispielsweise den folgenden Inhalt haben&lt;br /&gt;
 [req]&lt;br /&gt;
 # Standard-Verschlüsselung&lt;br /&gt;
 default_bits = 4096&lt;br /&gt;
 # verhindere prompt für die Zertifikat-Erstellung&lt;br /&gt;
 # (Daten kommen aus dieser Datei)&lt;br /&gt;
 prompt = no&lt;br /&gt;
 # Verschlüsselungsmethode&lt;br /&gt;
 default_md = sha512&lt;br /&gt;
 # prevent key encryption&lt;br /&gt;
 encrypt_key = no&lt;br /&gt;
 # Sektion für Zertifizierer-Informationen:&lt;br /&gt;
 distinguished_name = dn&lt;br /&gt;
 # Zertifizierer-Informationen:&lt;br /&gt;
 [dn]&lt;br /&gt;
 # Länder-Code&lt;br /&gt;
 C=DE&lt;br /&gt;
 # Bundesland&lt;br /&gt;
 ST=Nordrhein-Westfalen&lt;br /&gt;
 # Stadt&lt;br /&gt;
 L=Muenster&lt;br /&gt;
 # Bezeichnung/Firmen-Name/Dein Name:&lt;br /&gt;
 O=Kanzlei Hermanns&lt;br /&gt;
 # Aussteller Name&lt;br /&gt;
 OU=RA Matthias Hermanns&lt;br /&gt;
 # E-Mail-Adresse&lt;br /&gt;
 emailAddress=hermanns@iustus.eu&lt;br /&gt;
 # Primärer Servername&lt;br /&gt;
 CN = &amp;lt;b&amp;gt;k1.local&amp;lt;/b&amp;gt;&lt;br /&gt;
 [v3_ca]&lt;br /&gt;
 keyUsage = digitalSignature, keyEncipherment&lt;br /&gt;
 extendedKeyUsage = serverAuth&lt;br /&gt;
 subjectAltName = IP:&amp;lt;b&amp;gt;192.168.2.10&amp;lt;/b&amp;gt;, DNS:&amp;lt;b&amp;gt;k1&amp;lt;/b&amp;gt;, DNS:&amp;lt;b&amp;gt;k1.local&amp;lt;/b&amp;gt;&lt;br /&gt;
 [alt_names]&lt;br /&gt;
 # Primärer Server-Name&lt;br /&gt;
 DNS.1=&amp;lt;b&amp;gt;k1&amp;lt;/b&amp;gt;&lt;br /&gt;
 # Sekunärer Server-Name&lt;br /&gt;
 DNS.2=&amp;lt;b&amp;gt;k1.local&amp;lt;/b&amp;gt;&lt;br /&gt;
 # Wildcard Subdomains&lt;br /&gt;
 DNS.3 = *.&amp;lt;b&amp;gt;k1.local&amp;lt;/b&amp;gt;&lt;br /&gt;
&lt;br /&gt;
Speichern Sie die so erstellte Datei &amp;lt;tt&amp;gt;ssl.cnf&amp;lt;/tt&amp;gt; im &amp;lt;tt&amp;gt;bin&amp;lt;/tt&amp;gt;-Verzeichnis ab. Mit folgendem Befehl erzeugen Sie nun als zertifizierter Aussteller die eigentlichen Schlüssel für die SSL-Verbindung:&lt;br /&gt;
{{Shell |&amp;amp;gt; openssl req -new -keyout ~/bin/keys/k1.key -out ~/bin/keys/k1.csr -config ~/bin/keys/ssl.cnf}}&lt;br /&gt;
&lt;br /&gt;
{{Shell |&amp;amp;gt; sudo openssl x509 -req \&amp;lt;br&amp;gt;&amp;amp;nbsp; -in ~/bin/keys/k1.csr \&amp;lt;br&amp;gt;&amp;amp;nbsp; -CA /etc/ssl/certs/rootCA.pem \&amp;lt;br&amp;gt;&amp;amp;nbsp; -CAkey /etc/ssl/private/rootCA.key \&amp;lt;br&amp;gt;&amp;amp;nbsp; -CAcreateserial \&amp;lt;br&amp;gt;&amp;amp;nbsp; -out ~/bin/keys/k1.crt \&amp;lt;br&amp;gt;&amp;amp;nbsp; -days 3653 \&amp;lt;br&amp;gt;&amp;amp;nbsp; -extfile ~/bin/keys/ssl.cnf \&amp;lt;br&amp;gt;&amp;amp;nbsp; -extensions v3_ca}}&lt;br /&gt;
&lt;br /&gt;
Damit alle Benutzer die Zertifkat importieren können, werden sie in das allgemein zugängliche Schlüsselverzeichnis kopiert:&lt;br /&gt;
{{Shell |&amp;amp;gt; sudo chown matthias:users keys/k1.crt&amp;lt;br&amp;gt;&amp;amp;nbsp; chmod 640 ~/bin/keys/k1.*&amp;lt;br&amp;gt;&amp;amp;nbsp; cp ~/bin/keys/k1.* ~/lawsuit/keys/}}&lt;br /&gt;
&lt;br /&gt;
=== Verbindung mit dem Server ===&lt;br /&gt;
Wenn Sie host-Datei &amp;lt;tt&amp;gt;lawsuit-httpd.conf&amp;lt;/tt&amp;gt; automatisch wie oben vorgeschlagen generiert haben, sind die notwendigen Einstellungen schon voreingetragen und müssen nur auskommentiert werden. Ansonsten ergänzen Sie unter /etc/apache2/vhosts.d/&lt;br /&gt;
folgende Zeilen:&lt;br /&gt;
 &amp;lt;VirtualHost *:80&amp;gt;&lt;br /&gt;
    ServerName &amp;lt;b&amp;gt;k1.local&amp;lt;/b&amp;gt;&lt;br /&gt;
    ServerAlias www.&amp;lt;b&amp;gt;k1.local&amp;lt;/b&amp;gt;&lt;br /&gt;
 &amp;lt;/VirtualHost&amp;gt;&lt;br /&gt;
 &lt;br /&gt;
 &amp;lt;IfModule mod_ssl.c&amp;gt;&lt;br /&gt;
    &amp;lt;VirtualHost *:443&amp;gt;&lt;br /&gt;
        ServerAdmin webmaster@localhost&lt;br /&gt;
        DocumentRoot /home/BENUTZERNAME/lawsuit/&lt;br /&gt;
        ServerName &amp;lt;b&amp;gt;k1.local&amp;lt;/b&amp;gt;&lt;br /&gt;
        ServerAlias www.&amp;lt;b&amp;gt;k1.local&amp;lt;/b&amp;gt;&lt;br /&gt;
        ErrorLog /var/log/apache2/error_log&lt;br /&gt;
        SSLEngine on&lt;br /&gt;
        SSLCertificateFile      /home/BENUTZERNAME/bin/keys/&amp;lt;b&amp;gt;k1.crt&amp;lt;/b&amp;gt;&lt;br /&gt;
        SSLCertificateKeyFile   /home/BENUTZERNAME/bin/keys/&amp;lt;b&amp;gt;k1.key&amp;lt;/b&amp;gt;&lt;br /&gt;
        &amp;lt;IfModule mod_headers.c&amp;gt;&lt;br /&gt;
            Header always set Strict-Transport-Security &amp;quot;max-age=15552000; includeSubDomains&amp;quot;&lt;br /&gt;
        &amp;lt;/IfModule&amp;gt;&lt;br /&gt;
        &amp;lt;FilesMatch &amp;quot;\.(cgi|html|shtml|pl|phtml|php)$&amp;quot;&amp;gt;&lt;br /&gt;
            SSLOptions +StdEnvVars&lt;br /&gt;
        &amp;lt;/FilesMatch&amp;gt;&lt;br /&gt;
        &amp;lt;Directory /home/BENUTZERNAME/lawsuit/cgi-bin&amp;gt;&lt;br /&gt;
            SSLOptions +StdEnvVars&lt;br /&gt;
        &amp;lt;/Directory&amp;gt;&lt;br /&gt;
    &amp;lt;/VirtualHost&amp;gt;&lt;br /&gt;
 &amp;lt;/IfModule&amp;gt;&lt;br /&gt;
 &lt;br /&gt;
 # configuration&lt;br /&gt;
 SSLProtocol             all -SSLv3 -TLSv1 -TLSv1.1 -TLSv1.2&lt;br /&gt;
 SSLHonorCipherOrder     off&lt;br /&gt;
 SSLSessionTickets       off&lt;br /&gt;
&lt;br /&gt;
Unter Firefox kann das selbstgezeichnete Zertifikat nun verwendet werden. Bitte beachten Sie, dass für jede Apache-Konfigurrationsdatei ein anderer Port geöffnet werden muss, &amp;quot;443&amp;quot; also nur einmal verwendet werden kann. Sie können alternativ z.B. &amp;quot;4443&amp;quot; verwenden.&lt;br /&gt;
&lt;br /&gt;
Abschließender Test und Neustart:&lt;br /&gt;
{{Shell |&amp;amp;#35; sudo apache2ctl -t&amp;lt;br&amp;gt;&amp;amp;nbsp; sudo systemctl restart apache2}}&lt;br /&gt;
&lt;br /&gt;
=== Registrierung als vertrauenswürdiger Aussteller für den Firefox-Browser ===&lt;br /&gt;
Damit der Firefox-Browser das Zertifikat tatsächlich verwendet und als vertrauenswürdig akzeptiert, muss es im Kleopatra-Schlüsseldienst eingetragen werden, auf den der Browser zugreift. &lt;br /&gt;
{{Shell |&amp;amp;gt; kleopatra}}&lt;br /&gt;
Klicken Sie den Reiter &amp;lt;b&amp;gt;Importieren&amp;lt;/b&amp;gt; an und fügen Sie nacheinander die folgenden Dateien ein:&lt;br /&gt;
&amp;lt;br&amp;gt;&amp;lt;tt&amp;gt;/home/BENUTZERNAME/bin/keys/k1.crt&amp;lt;/tt&amp;gt;&lt;br /&gt;
&amp;lt;br&amp;gt;&amp;lt;tt&amp;gt;/etc/ssl/certs/rootCA.pem&amp;lt;/tt&amp;gt;&amp;lt;br&amp;gt;&lt;br /&gt;
Bitte bestätigen Sie die erbetenen Beglaubigungen mit der Maustaste.&lt;br /&gt;
[[Datei:Kleopatra.png|thumb|600px|left|Importieren der Zertifikate in das Kleopatra-Schlüsselverwaltungsprogramm]]&lt;br /&gt;
&amp;lt;br clear=all&amp;gt;&lt;br /&gt;
Nun wechseln Sie in den Firefox-Browser und geben in die Adresszeile ein&lt;br /&gt;
 about:config&lt;br /&gt;
Dort ändern Sie die Variable&lt;br /&gt;
 security.enterprise_roots.enabled -&amp;gt; true&lt;br /&gt;
von &amp;quot;false&amp;quot; auf &amp;quot;true&amp;quot;. Nun bezieht der Browser auch Ihre eigenen CA-Beglaubigungen des Unternehmens eine seine Bewertungen mit ein und vergibt ein grünes Schlüsselsymbol.&lt;br /&gt;
&lt;br /&gt;
== Problembehebung ==&lt;br /&gt;
Lesen Sie wenn möglich die Fehlermeldungen nach dem Start des Servers. Versuchen Sie Fehler ggf. zu reproduzieren und vergleichen Sie die Einträge in den Log-Dateien. Den Einblick auf die dortigen Meldungen können Sie mit dem folgenden Befehl auf den neuesten Stand reduzieren::&lt;br /&gt;
&lt;br /&gt;
{{Shell | # tail -F /var/log/apache2/*}}&lt;br /&gt;
&lt;br /&gt;
Da die Error-Messages schnell sehr großen Umfang einnehmen, der am Ende sogar den Systemstart blockieren kann, empfiehlt es sich, mit Logrotate den Bestand unter Kontrolle zu halten. Installieren Sie dazu, falls noch nicht vom System geschehen:&lt;br /&gt;
{{Shell | # zypper in logrotate}}&lt;br /&gt;
Sie können die Einstellungen in der Konfigurationsdatei &lt;br /&gt;
 /etc/logrotate.conf&lt;br /&gt;
ändern. Eine typische Konfiguration von &amp;lt;tt&amp;gt;logrotate.conf&amp;lt;/tt&amp;gt; sieht z.B. wie folgt aus:&lt;br /&gt;
{{Shell |&amp;amp;#35; see &amp;quot;man logrotate&amp;quot; for details&lt;br /&gt;
&amp;lt;br&amp;gt;&amp;amp;#35; rotate log files weekly &lt;br /&gt;
&amp;lt;br&amp;gt;weekly &lt;br /&gt;
&amp;lt;br&amp;gt;&amp;amp;#35; keep 4 weeks worth of backlogs &lt;br /&gt;
&amp;lt;br&amp;gt;rotate 4&lt;br /&gt;
&amp;lt;br&amp;gt;&amp;lt;b&amp;gt;&amp;amp;#35; remove rotated logs older than &amp;lt;count&amp;gt; days&lt;br /&gt;
&amp;lt;br&amp;gt;maxage 90 &amp;lt;/b&amp;gt;&lt;br /&gt;
&amp;lt;br&amp;gt;&amp;amp;#35; create new (empty) log files after rotating old ones &lt;br /&gt;
&amp;lt;br&amp;gt;create&lt;br /&gt;
&amp;lt;br&amp;gt;&amp;amp;#35; use date as a suffix of the rotated file&lt;br /&gt;
&amp;lt;br&amp;gt;dateext&lt;br /&gt;
&amp;lt;br&amp;gt;&amp;amp;#35; uncomment this if you want your log files compressed &lt;br /&gt;
&amp;lt;br&amp;gt;compress&lt;br /&gt;
&amp;lt;br&amp;gt;&amp;amp;#35; comment these to switch compression to use gzip or another &lt;br /&gt;
&amp;lt;br&amp;gt;&amp;amp;#35; compression scheme&lt;br /&gt;
&amp;lt;br&amp;gt;compresscmd /usr/bin/xz&lt;br /&gt;
&amp;lt;br&amp;gt;uncompresscmd /usr/bin/xzdec&lt;br /&gt;
&amp;lt;br&amp;gt;&amp;amp;#35; RPM packages drop log rotation information into this directory&lt;br /&gt;
&amp;lt;br&amp;gt;include /etc/logrotate.d&lt;br /&gt;
}}&lt;br /&gt;
&lt;br /&gt;
Sollten Sie einen Fehler gefunden haben, [https://de.opensuse.org/SDB:Fehler_berichten berichten Sie ihn] bitte.&lt;br /&gt;
&lt;br /&gt;
==Weiterführende Informationen==&lt;br /&gt;
=== Verwandte Artikel ===&lt;br /&gt;
*[https://de.opensuse.org/YaST_Module_Firewall#Firewall_Einrichten openSUSE Firewall]&lt;br /&gt;
* Package documentation and example configuration files in /usr/share/doc/packages/apache2/&lt;br /&gt;
&lt;br /&gt;
===Externe Links===&lt;br /&gt;
* [https://doc.opensuse.org/documentation/leap/reference/html/book.opensuse.reference/cha.apache2.html openSUSE Apache Documentation]&lt;br /&gt;
* [http://httpd.apache.org/ The Apache Project]&lt;br /&gt;
* [http://www.apache.org/ Apache Software Foundation]&lt;br /&gt;
&lt;br /&gt;
{{DEFAULTSORT:{{PAGENAME}}}}&lt;br /&gt;
&lt;br /&gt;
[[Category:Linuxinstallation]]&lt;/div&gt;</summary>
		<author><name>89.246.127.116</name></author>	</entry>

	<entry>
		<id>http://wiki.iustus.eu/wiki/index.php?title=Aufsetzen_des_Apache-Servers&amp;diff=6083</id>
		<title>Aufsetzen des Apache-Servers</title>
		<link rel="alternate" type="text/html" href="http://wiki.iustus.eu/wiki/index.php?title=Aufsetzen_des_Apache-Servers&amp;diff=6083"/>
				<updated>2023-09-16T18:40:57Z</updated>
		
		<summary type="html">&lt;p&gt;89.246.127.116: /* Erzeugen des Schlüssels */&lt;/p&gt;
&lt;hr /&gt;
&lt;div&gt;{{Knowledge|&lt;br /&gt;
*[https://de.opensuse.org/Portal:Tumbleweed Tumbleweed]&lt;br /&gt;
*[https://de.opensuse.org/Portal:42.3 Leap 42.3]&lt;br /&gt;
*[https://de.opensuse.org/Portal:42.2 Leap 42.2]&lt;br /&gt;
*[https://de.opensuse.org/Portal:42.1 Leap 42.1]&lt;br /&gt;
|&lt;br /&gt;
*[https://de.opensuse.org/Portal:Apache Portal:Apache]&lt;br /&gt;
|&lt;br /&gt;
*[https://de.opensuse.org/SDB:LAMP_Einrichtung SDB:LAMP_Einrichtung]&lt;br /&gt;
*[https://de.opensuse.org/Apache2 Apache2]&lt;br /&gt;
*[https://de.opensuse.org/Portal:MySQL Portal:MySQL]&lt;br /&gt;
}}&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
== Einführung ==&lt;br /&gt;
&lt;br /&gt;
Diese Dokument gibt eine rasche Einführung, wie ein Apache-Server auf dem lokalen Rechner aufgesetzt werden kann, der die Lawsuit-Programmteile bereitstellt.&lt;br /&gt;
&lt;br /&gt;
----&lt;br /&gt;
&lt;br /&gt;
{{Warnung| Die Kurzanleitung geht nicht vertieft auf mögliche Experten-Einstellungen des Servers ein. Insbesondere bleiben hier Sicherheitseinstellungen unberücksichtigt, die für den Betrieb als öffentlich zugänglicher Netzserver unumgänglich wären. Die nachfolgenden Schritte sind für Anwender gedacht, die Lawsuit intern auf dem Kanzleirechner hinter einer Firewall betreiben möchten.}}&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
----&lt;br /&gt;
&lt;br /&gt;
== Allgemeine Rechner-Konfiguration ==&lt;br /&gt;
&lt;br /&gt;
Die Software benötigt eine funktionierende Netzwerkumgebung. Einstellungen hierzu können Sie mit ''YaST'' unter der Rubrik &amp;quot;Netzwerkeinestellungen&amp;quot; vornehmen. Achten Sie insbesondere bei der Nutzung von [https://de.wikipedia.org/wiki/Dynamic_Host_Configuration_Protocol DHCP] darauf, dass weitere Rechner der Kanzlei von YaST tatsächlich im selben Nummernraum wie dieser PC eingetragen wurden, auf dem Apache nun installiert werden soll. Ansonsten können diese Rechner später nicht auf die Kanzleisoftware zugreifen.&lt;br /&gt;
&lt;br /&gt;
Als Zweites sollte der PC auf dem aktuellen Softwarestand sein. Prüfen Sie diesen gegebenenfalls mit ''YaST'' in der Sektion '''Online update''' nach .&lt;br /&gt;
&lt;br /&gt;
=== Installation der Apache-Pakete ===&lt;br /&gt;
&lt;br /&gt;
Der Apache-Server und das optionale Perl-Modul können mit ''zypper'' installiert werden. Öffnen Sie dazu ein Terminal-Fenster und wechseln Sie wie folgt in den Superuser-Modus:&lt;br /&gt;
{{Shell|&amp;gt; su}}&lt;br /&gt;
Geben Sie nach der Passwortbestätigung den folgenden Befehl ein:&lt;br /&gt;
{{Shell|# zypper in apache2 apache2-doc perl-Apache-DBI apache2-mod_perl apache2-mod_php5 apache2-mod_python firewalld-rpcbind-helper}}&lt;br /&gt;
&lt;br /&gt;
=== Nutzung der Yast-Funktion ===&lt;br /&gt;
&lt;br /&gt;
Die weiteren Einstellungen lassen sich zunächst vereinfachen, indem man die Yast-Funktionen für die Servereinrichtung nutzt. Laden Sie dafür das entsprechende Modul nach. Erfahrungsgemäß ist dieser Zwischenschritt jedoch nicht nötig, wenn man die Konfiguration in den nächsten Punkten sorgfältig durchführt.&lt;br /&gt;
{{Shell|# zypper in yast2-http-server apache2-mod_wsgi-python3}}&lt;br /&gt;
Unter ''yast2'' wählen Sie &amp;gt;HTTP-Server und klicken sich durch den Installationsprozess. Es müssen keine Anpassungen vorgenommen werden. Nach Abschluss der Installation verschieben Sie Ihre eigene Installation aus &amp;lt;tt&amp;gt;/ect/apache2/vhosts.d/YaSTsave&amp;lt;/tt&amp;gt; wieder ins obere Verzeichnis &amp;lt;tt&amp;gt;/ect/apache2/vhosts.d&amp;lt;/tt&amp;gt;.&lt;br /&gt;
&lt;br /&gt;
Nach Abschluss der Einrichung kann das Hilfsprogramm ''yast2-http-server'' wieder entfernt werden.&lt;br /&gt;
{{Shell|# zypper rm yast2-http-server}}&lt;br /&gt;
&lt;br /&gt;
=== Anpassung der Firewall ===&lt;br /&gt;
&lt;br /&gt;
Die Firewall ist so voreingestellt, dass sie über Port 80 auf den Rechner eingehende Daten grundsätzlich sperrt. Folglich müssen die Firewall-Einstellungen so angepasst werden, dass aus dem Lokalen Netzwerk über Port 80 eingehender Datenstrom akzeptiert wird.&lt;br /&gt;
Die folgenden Schritte müssen dazu weiterhin als Root ausgeführt werden. &lt;br /&gt;
* bis [http://de.opensuse.org/Portal:42.3 Leap 42.3]&lt;br /&gt;
{{Shell|# sysconf_addword /etc/sysconfig/SuSEfirewall2 FW_CONFIGURATIONS_EXT apache2&amp;lt;br&amp;gt;&amp;amp;nbsp; sysconf_addword /etc/sysconfig/SuSEfirewall2 FW_CONFIGURATIONS_EXT apache2-ssl&amp;lt;br&amp;gt;&amp;amp;nbsp; sysconf_addword /etc/sysconfig/SuSEfirewall2 FW_CONFIGURATIONS_EXT http&amp;lt;br&amp;gt;&amp;amp;nbsp; sysconf_addword /etc/sysconfig/SuSEfirewall2 FW_CONFIGURATIONS_EXT https&amp;lt;br&amp;gt;&amp;amp;nbsp; rcSuSEfirewall2 restart }}&lt;br /&gt;
Die Einstellungen finden sich jedoch auch unter ''YaST'' und können dort im '''etc/sysconfig-Editor''' mit den Einträgen ''apache2'' und ''apache2-ssl'' aktiviert werden, indem sie diese durch Leerzeichen getrennt im Feld ''FW_CONFIGURATIONS_EXT'' in &amp;lt;tt&amp;gt;/etc/sysconfig/SuSEfirewall2 &amp;lt;/tt&amp;gt; einsetzen. Diese Konfigurationsvariable findet sich unter:&lt;br /&gt;
 Network &amp;gt; Firewall &amp;gt; SuSEfirewall2&lt;br /&gt;
&lt;br /&gt;
* ab [http://de.opensuse.org/Portal:Tubmleweed Tumbleweed]&lt;br /&gt;
Die Variablen können per ''YaST'' unter&lt;br /&gt;
 Networt &amp;gt; Firewall &lt;br /&gt;
unter der Listenauswahl ''Permanent'' wir folgt eingestellt werden:&lt;br /&gt;
[[Datei:Apache2_firewall.png|thumb|600px|left|Firewall-Einstellungen für den Apache-Server]]&lt;br /&gt;
&amp;lt;br clear=all&amp;gt;&lt;br /&gt;
Alternativ ist die Auswahl per Shell möglich:&lt;br /&gt;
{{Shell|# firewall-cmd --zone internal --permanent --add-interface&amp;amp;#61;eth0&amp;lt;br&amp;gt;&amp;amp;nbsp; firewall-cmd --zone internal --permanent --add-service&amp;amp;#61;apache2&amp;lt;br&amp;gt;&amp;amp;nbsp; firewall-cmd --zone internal --permanent --add-service&amp;amp;#61;apache2-ssl&amp;lt;br&amp;gt;&amp;amp;nbsp; firewall-cmd --zone internal --permanent --add-service&amp;amp;#61;nfs&amp;lt;br&amp;gt;&amp;amp;nbsp; firewall-cmd --zone internal --permanent --add-service&amp;amp;#61;http&amp;lt;br&amp;gt;&amp;amp;nbsp; firewall-cmd --zone internal --permanent --add-service&amp;amp;#61;https&amp;lt;br&amp;gt;&amp;amp;nbsp; firewall-cmd --reload}}&lt;br /&gt;
&lt;br /&gt;
=== Aktivierung des Servers ===&lt;br /&gt;
Starten Sie den Server und aktivieren Sie ihn in einem Bootverzeichnis, damit er mit dem Rechner hochgefahren wird:&lt;br /&gt;
{{Shell|# rcapache2 start&amp;lt;br&amp;gt;&amp;amp;nbsp; chkconfig -a apache2}}&lt;br /&gt;
Sie können diese Einstellungen jederzeit unter ''YaST'' ändern im Untermenü&lt;br /&gt;
 YaST &amp;gt; Dienste-Verwaltung&lt;br /&gt;
&lt;br /&gt;
=== Hinzufügen von Apache-Modulen===&lt;br /&gt;
Um benötigte Apache-Module zu laden, können wir die Konfigurationsvariable ''APACHE_MODULES'' in &amp;lt;tt&amp;gt;/etc/sysconfig/apache2&amp;lt;/tt&amp;gt; editieren. Schneller geht es jedoch mit den nachfolgenden Befehlen. Nach der Änderung muss der Server neu gestartet werden. Auch für die folgenden Befehle sind wieder die Rechte eines Superusers vonnöten.&lt;br /&gt;
{{Shell|# a2enmod mod_perl&amp;lt;br&amp;gt;&amp;amp;nbsp; a2enmod mod_env&amp;lt;br&amp;gt;&amp;amp;nbsp; a2enmod mod_ssl&amp;lt;br&amp;gt;&amp;amp;nbsp; a2enmod mod_php5&amp;lt;br&amp;gt;&amp;amp;nbsp; a2enmod mod_python&amp;lt;br&amp;gt;&amp;amp;nbsp; a2enmod mod_wsgi&amp;lt;br&amp;gt;&amp;amp;nbsp; a2enmod mod_cgi&amp;lt;br&amp;gt;&amp;amp;nbsp; a2enmod -l&amp;lt;br&amp;gt;&amp;amp;nbsp; rcapache2 restart}}&lt;br /&gt;
&lt;br /&gt;
== Virtual Hosts ==&lt;br /&gt;
===Allgemeines===&lt;br /&gt;
Das Verzeichnis für alle Virtual Host ist &amp;lt;tt&amp;gt;/etc/apache2/vhosts.d/&amp;lt;/tt&amp;gt;. Wie Sie sehen gibt es zwei Konfigurationsdateien - eine mit ssl, die andere ohne ssl. Wir benutzen die Vorlage ohne [https://de.wikipedia.org/wiki/Transport_Layer_Security Secure Sockets Layer]. Nur Dateien mit dem Suffix &amp;quot;.conf&amp;quot; werden automatisch in die Apachekonfiguration einbezogen.&lt;br /&gt;
&lt;br /&gt;
{{Intro|Wenn Sie neben Lawsuit einen weiteren eigenen Virtual Host hinzufügen möchten, ersetzen Sie in den folgenden Zeilen bitte ''Domainname'' durch ihren Verzeichnisnamen oder Ihre IP-Adresse.}}&lt;br /&gt;
&lt;br /&gt;
* Es gibt mehrere Varianten für die Struktur, mit welcher der eigenen Server auf dem Rechner aufgesetzt werden kann. Folgende Optionen bieten sich an: &lt;br /&gt;
:* [https://httpd.apache.org/docs/2.4/de/vhosts/name-based.html namensbasiert]&lt;br /&gt;
:* [https://httpd.apache.org/docs/2.4/de/vhosts/ip-based.html IP-basiert]&lt;br /&gt;
:* portbasiert&lt;br /&gt;
&lt;br /&gt;
* Sei können für Ihre Verzeichnisse die Vorlage '''vhost.template''' kopieren und als Ihre '''{DOMAINNAME}.conf''' speichern. Hier hinein tragen Sie anschließend die Unterverzeichnisse für Ihren Virtual Host ein.&lt;br /&gt;
&lt;br /&gt;
===Einstellungen für ''Lawsuit''===&lt;br /&gt;
Für ''Lawsuit'' wird die Konfigurationsdatei jedoch im Unterverzeichnis &amp;lt;tt&amp;gt;lawsuit/settings&amp;lt;/tt&amp;gt; bereits fertig zur Verfügung gestellt. Sie müssen lediglich in der genannten Datei den Platzhalter durch den eigenen Nutzernamen ersetzen und die fertige Datei in das Vhosts-Verzeichnis verlinken. Wechseln Sie in das Unterverzeichnis &amp;lt;tt&amp;gt;lawsuit/settings&amp;lt;/tt&amp;gt;. Wenn Sie ''Lawsuit'' in Ihrem Nutzerhauptverzeichnis installiert haben, gelangen Sie mit diesem Befehl dorthin:&lt;br /&gt;
{{Shell | &amp;gt; cd ~/lawsuit/settings}}&lt;br /&gt;
Erstellen Sie dort eine Konfigurationsdatei aus der Vorlage &amp;lt;tt&amp;gt;lawsuit-httpd.template&amp;lt;/tt&amp;gt; und ersetzen Sie den darin enthaltenen Platzhalter ''meinpfad'' dabei durch Ihren Pfad zum aktuellen Verzeichnis. Dies erfolgt automatisiert durch diese Befehle:&lt;br /&gt;
{{Shell | &amp;gt; pfad&amp;amp;#61;&amp;amp;#96;pwd &amp;amp;#124; sed &amp;amp;apos;s/\/lawsuit.*//&amp;amp;apos;  &amp;amp;#124; sed &amp;amp;apos;s/\//\\\\\//g&amp;amp;apos;&amp;amp;#96;&amp;lt;br&amp;gt; &amp;gt; sed &amp;amp;quot;s/meinpfad/$pfad/g&amp;amp;quot; lawsuit-httpd.template &amp;gt; lawsuit-httpd.conf}}&lt;br /&gt;
Falls Ihr Pfad zum Ordner &amp;lt;tt&amp;gt;Documents&amp;lt;/tt&amp;gt; nicht mit dem soeben ermittelten Pfad für &amp;lt;tt&amp;gt;lawsuit&amp;lt;/tt&amp;gt; identisch ist, passen Sie diese Einstellungen für das Verzeichnis &amp;lt;tt&amp;gt;Documents&amp;lt;/tt&amp;gt; bitte in der &amp;lt;tt&amp;gt;lawsuit-httpd.conf&amp;lt;/tt&amp;gt; mit einem Editor wie '''kate''' von Hand an.&lt;br /&gt;
&lt;br /&gt;
Abschließend kopieren Sie die erstellte Konfigurationsdatei als ''Superuser'' in das Verzeichnis der Virtual Hosts von Apache:&lt;br /&gt;
&lt;br /&gt;
{{Shell | &amp;gt; sudo cp lawsuit-httpd.conf /etc/apache2/vhosts.d/}}&lt;br /&gt;
&lt;br /&gt;
* Neustart von Apache&lt;br /&gt;
{{Shell | &amp;gt; sudo service apache2 restart}}&lt;br /&gt;
&lt;br /&gt;
=== Anpassen der Konfiguration ===&lt;br /&gt;
Um Ergänzungen oder Änderungen einheitlich für alle Virtual Hosts an der Datei &amp;lt;tt&amp;gt;/etc/apache2/default-server.conf&amp;lt;/tt&amp;gt; vorzunehmen, editieren Sie die Konfigurationsvariable ''APACHE_CONF_INCLUDE_FILES'' mithilfe von &lt;br /&gt;
 YaST &amp;gt; etc/sysconfig-Editor&lt;br /&gt;
oder arbeiten direkt in der Textdatei &amp;lt;tt&amp;gt;/etc/sysconfig/apache2&amp;lt;/tt&amp;gt;. Zum Verständnis der Hierarchie und des Layouts um Dateien einzubeziehen, lesen Sie die Kommentierung im Kopf der &amp;lt;tt&amp;gt;httpd.conf&amp;lt;/tt&amp;gt;. Die ursprüngliche, einfache Konfigurationsdatei mit nur 40K findet sich notfalls unter &amp;lt;tt&amp;gt;/usr/share/doc/packages/apache2/httpd-std.conf-prefork&amp;lt;/tt&amp;gt;.&lt;br /&gt;
&lt;br /&gt;
== Optional: Ein Zertifikat für localhost erstellen ==&lt;br /&gt;
Bei Mehrplatzsystemen funktionieren die Javascript-Voreintragungen bei Nutzung einer sicheren HTTPS-Verbindung nur, wenn ein eigenes Zertifikat erstellt wird, dessen Aussteller zudem noch aus vertrauenswürdig eingestuft werden muss.OpenSSL bringt umfassende Werkzeuge mit, um eine eigene, kleine Certificate Authority (CA) betreiben zu können. &lt;br /&gt;
=== Vergabe einer Domain für den Rechner mit den Lawsuit-Daten ===&lt;br /&gt;
Unter &amp;lt;i&amp;gt;yast2 &amp;gt; Netzwerkdienste &amp;gt; Rechnernamen&amp;lt;/i&amp;gt; fügen Sie unter der Zeile &amp;quot;localhost&amp;quot; eine Zeile mit folgenden Daten ein:&lt;br /&gt;
 IP-Adresse: &amp;lt;b&amp;gt;192.168.2.10&amp;lt;/b&amp;gt;&lt;br /&gt;
 Hostnamen:  &amp;lt;b&amp;gt;k1.local&amp;lt;/b&amp;gt;&lt;br /&gt;
 Aliasnamen: &amp;lt;b&amp;gt;k1&amp;lt;/b&amp;gt;&lt;br /&gt;
[[Datei:Hostkonfiguration.png|thumb|600px|left|Eigenen Rechnernamen vergeben]]&lt;br /&gt;
&amp;lt;br clear=all&amp;gt;&lt;br /&gt;
Sie können statt &amp;quot;k1&amp;quot; eine beliebe andere Bezeichnung für den Hauptrechner wählen, müssen dann aber Ihre Domain in den folgenden Einstellungen beibehalten.&lt;br /&gt;
&lt;br /&gt;
=== Certificate Authority (CA) erstellen ===&lt;br /&gt;
Zu Beginn wird die Certificate Authority generiert. Zunächst wird ein geheimer Private Key erzeugt:&lt;br /&gt;
{{Shell |&amp;amp;gt; sudo openssl genrsa -aes256 -out /etc/ssl/private/rootCA.key 4096}}&lt;br /&gt;
Der Key trägt den Namen “rootCA.pem” und hat eine Länge von 4096 Bit. Die Option “-aes256” führt dazu, dass der Key mit einem Passwort geschützt wird. Die Key-Datei der CA muss tatsächlich besonders gut geschützt werden. Ein Angreifer, der den Key in die Hände bekommt, kann beliebig gefälschte Zertifikate im Namen der Kanzlei ausstellen, denen die Clients trauen. Die Verschlüsselung dieses Keys mit einem Passwort gibt zusätzlichen Schutz. Das gewünschte Passwort wird bei der Generierung abgefragt.&lt;br /&gt;
Einen geheimen Key für die CA gibt es damit also schon - es fehlt noch das Root-Zertifikat, das von den Clients später importiert werden muss, damit die von der CA ausgestellten Zertifikate im Browser als gültig erkannt werden. Das Root-Zertifikat “ca-root.pem” wird mit folgendem Befehl erzeugt: &lt;br /&gt;
{{Shell |&amp;amp;gt; sudo openssl req -x509 -new -nodes -key /etc/ssl/private/rootCA.key -sha512 -days 5483 -out /etc/ssl/certs/rootCA.pem}}&lt;br /&gt;
In diesem Fall wird die CA 5483 Tage, also mit Schalttagen 15 Jahre lang gültig bleiben. Während der Generierung werden das Passwort für die CA und einige Attribute abgefragt (hier ein Beispiel):&lt;br /&gt;
 Country Name (2 letter code) [AU]:&amp;lt;b&amp;gt;DE&amp;lt;/b&amp;gt;&lt;br /&gt;
 State or Province Name (full name) [Some-State]:&amp;lt;b&amp;gt;Nordrhein-Westfalen&amp;lt;/b&amp;gt;&lt;br /&gt;
 Locality Name (eg, city) []:&amp;lt;b&amp;gt;Muenster&amp;lt;/b&amp;gt;&lt;br /&gt;
 Organization Name (eg, company) [Internet Widgits Pty Ltd]:&amp;lt;b&amp;gt;Kanzlei Hermanns&amp;lt;/b&amp;gt;&lt;br /&gt;
 Organizational Unit Name (eg, section) []:&amp;lt;b&amp;gt;Rechtsanwalt&amp;lt;/b&amp;gt;&lt;br /&gt;
 Common Name (e.g. server FQDN or YOUR name) []:&amp;lt;b&amp;gt;RA Matthias Hermanns&amp;lt;/b&amp;gt;&lt;br /&gt;
 Email Address []:&amp;lt;b&amp;gt;hermanns@iustus.eu&amp;lt;/b&amp;gt;&lt;br /&gt;
&lt;br /&gt;
===Erzeugen des Schlüssels===&lt;br /&gt;
Mit diesen Daten wird auch eine Konfigratunsdatei mit Namen &amp;lt;tt&amp;gt;ssl.cnf&amp;lt;/tt&amp;gt; befüllt, die die Schlüsselausgabe später vereinfacht.&lt;br /&gt;
{{Shell |&amp;amp;gt; cd ~/bin&amp;lt;br&amp;gt;&amp;amp;nbsp; mkdir keys&amp;lt;br&amp;gt;&amp;amp;nbsp; cd keys&amp;lt;br&amp;gt;&amp;amp;nbsp; kate ssl.cnf}}&lt;br /&gt;
Die Datei kann beispielsweise den folgenden Inhalt haben&lt;br /&gt;
 [req]&lt;br /&gt;
 # Standard-Verschlüsselung&lt;br /&gt;
 default_bits = 4096&lt;br /&gt;
 # verhindere prompt für die Zertifikat-Erstellung&lt;br /&gt;
 # (Daten kommen aus dieser Datei)&lt;br /&gt;
 prompt = no&lt;br /&gt;
 # Verschlüsselungsmethode&lt;br /&gt;
 default_md = sha512&lt;br /&gt;
 # prevent key encryption&lt;br /&gt;
 encrypt_key = no&lt;br /&gt;
 # Sektion für Zertifizierer-Informationen:&lt;br /&gt;
 distinguished_name = dn&lt;br /&gt;
 # Zertifizierer-Informationen:&lt;br /&gt;
 [dn]&lt;br /&gt;
 # Länder-Code&lt;br /&gt;
 C=DE&lt;br /&gt;
 # Bundesland&lt;br /&gt;
 ST=Nordrhein-Westfalen&lt;br /&gt;
 # Stadt&lt;br /&gt;
 L=Muenster&lt;br /&gt;
 # Bezeichnung/Firmen-Name/Dein Name:&lt;br /&gt;
 O=Kanzlei Hermanns&lt;br /&gt;
 # Aussteller Name&lt;br /&gt;
 OU=RA Matthias Hermanns&lt;br /&gt;
 # E-Mail-Adresse&lt;br /&gt;
 emailAddress=hermanns@iustus.eu&lt;br /&gt;
 # Primärer Servername&lt;br /&gt;
 CN = &amp;lt;b&amp;gt;k1.local&amp;lt;/b&amp;gt;&lt;br /&gt;
 [v3_ca]&lt;br /&gt;
 keyUsage = digitalSignature, keyEncipherment&lt;br /&gt;
 extendedKeyUsage = serverAuth&lt;br /&gt;
 subjectAltName = IP:&amp;lt;b&amp;gt;192.168.2.10&amp;lt;/b&amp;gt;, DNS:&amp;lt;b&amp;gt;k1&amp;lt;/b&amp;gt;, DNS:&amp;lt;b&amp;gt;k1.local&amp;lt;/b&amp;gt;&lt;br /&gt;
 [alt_names]&lt;br /&gt;
 # Primärer Server-Name&lt;br /&gt;
 DNS.1=&amp;lt;b&amp;gt;k1&amp;lt;/b&amp;gt;&lt;br /&gt;
 # Sekunärer Server-Name&lt;br /&gt;
 DNS.2=&amp;lt;b&amp;gt;k1.local&amp;lt;/b&amp;gt;&lt;br /&gt;
 # Wildcard Subdomains&lt;br /&gt;
 DNS.3 = *.&amp;lt;b&amp;gt;k1.local&amp;lt;/b&amp;gt;&lt;br /&gt;
&lt;br /&gt;
Speichern Sie die so erstellte Datei &amp;lt;tt&amp;gt;ssl.cnf&amp;lt;/tt&amp;gt; im &amp;lt;tt&amp;gt;bin&amp;lt;/tt&amp;gt;-Verzeichnis ab. Mit folgendem Befehl erzeugen Sie nun als zertifizierter Aussteller die eigentlichen Schlüssel für die SSL-Verbindung:&lt;br /&gt;
{{Shell |&amp;amp;gt; openssl req -new -keyout ~/bin/keys/k1.key -out ~/bin/keys/k1.csr -config ~/bin/keys/ssl.cnf}}&lt;br /&gt;
&lt;br /&gt;
{{Shell |&amp;amp;gt; sudo openssl x509 -req \&amp;lt;br&amp;gt;&amp;amp;nbsp; -in ~/bin/keys/k1.csr \&amp;lt;br&amp;gt;&amp;amp;nbsp; -CA /etc/ssl/certs/rootCA.pem \&amp;lt;br&amp;gt;&amp;amp;nbsp; -CAkey /etc/ssl/private/rootCA.key \&amp;lt;br&amp;gt;&amp;amp;nbsp; -CAcreateserial \&amp;lt;br&amp;gt;&amp;amp;nbsp; -out ~/bin/keys/k1.crt \&amp;lt;br&amp;gt;&amp;amp;nbsp; -days 3653 \&amp;lt;br&amp;gt;&amp;amp;nbsp; -extfile ~/bin/keys/ssl.cnf \&amp;lt;br&amp;gt;&amp;amp;nbsp; -extensions v3_ca}}&lt;br /&gt;
&lt;br /&gt;
Damit alle Benutzer die Zertifkat importieren können, werden sie in das allgemein zugängliche Schlüsselverzeichnis kopiert:&lt;br /&gt;
{{Shell |&amp;amp;gt; sudo chown matthias:users keys/k1.crt&amp;lt;br&amp;gt;&amp;amp;nbsp; chmod 640 ~/bin/keys/k1.*&amp;lt;br&amp;gt;&amp;amp;nbsp; cp ~/bin/keys/k1.* ~/lawsuit/keys/}}&lt;br /&gt;
&lt;br /&gt;
=== Verbindung mit dem Server ===&lt;br /&gt;
Wenn Sie host-Datei &amp;lt;tt&amp;gt;lawsuit-httpd.conf&amp;lt;/tt&amp;gt; automatisch wie oben vorgeschlagen generiert haben, sind die notwendigen Einstellungen schon voreingetragen und müssen nur auskommentiert werden. Ansonsten ergänzen Sie unter /etc/apache2/vhosts.d/&lt;br /&gt;
folgende Zeilen:&lt;br /&gt;
 &amp;lt;VirtualHost *:80&amp;gt;&lt;br /&gt;
    ServerName &amp;lt;b&amp;gt;k1.local&amp;lt;/b&amp;gt;&lt;br /&gt;
    ServerAlias www.&amp;lt;b&amp;gt;k1.local&amp;lt;/b&amp;gt;&lt;br /&gt;
 &amp;lt;/VirtualHost&amp;gt;&lt;br /&gt;
 &amp;lt;IfModule mod_ssl.c&amp;gt;&lt;br /&gt;
    &amp;lt;VirtualHost *:443&amp;gt;&lt;br /&gt;
        ServerAdmin webmaster@localhost&lt;br /&gt;
        DocumentRoot /home/BENUTZERNAME/lawsuit/&lt;br /&gt;
        ServerName &amp;lt;b&amp;gt;k1.local&amp;lt;/b&amp;gt;&lt;br /&gt;
        ServerAlias www.&amp;lt;b&amp;gt;k1.local&amp;lt;/b&amp;gt;&lt;br /&gt;
        ErrorLog /var/log/apache2/error_log&lt;br /&gt;
        SSLEngine on&lt;br /&gt;
        SSLCertificateFile      /home/BENUTZERNAME/bin/keys/&amp;lt;b&amp;gt;k1.crt&amp;lt;/b&amp;gt;&lt;br /&gt;
        SSLCertificateKeyFile   /home/BENUTZERNAME/bin/keys/&amp;lt;b&amp;gt;k1.key&amp;lt;/b&amp;gt;&lt;br /&gt;
        &amp;lt;IfModule mod_headers.c&amp;gt;&lt;br /&gt;
            Header always set Strict-Transport-Security &amp;quot;max-age=15552000; includeSubDomains&amp;quot;&lt;br /&gt;
        &amp;lt;/IfModule&amp;gt;&lt;br /&gt;
        &amp;lt;FilesMatch &amp;quot;\.(cgi|html|shtml|pl|phtml|php)$&amp;quot;&amp;gt;&lt;br /&gt;
            SSLOptions +StdEnvVars&lt;br /&gt;
        &amp;lt;/FilesMatch&amp;gt;&lt;br /&gt;
        &amp;lt;Directory /home/BENUTZERNAME/lawsuit/cgi-bin&amp;gt;&lt;br /&gt;
            SSLOptions +StdEnvVars&lt;br /&gt;
        &amp;lt;/Directory&amp;gt;&lt;br /&gt;
    &amp;lt;/VirtualHost&amp;gt;&lt;br /&gt;
 &amp;lt;/IfModule&amp;gt;&lt;br /&gt;
 # configuration&lt;br /&gt;
 SSLProtocol             all -SSLv3 -TLSv1 -TLSv1.1 -TLSv1.2&lt;br /&gt;
 SSLHonorCipherOrder     off&lt;br /&gt;
 SSLSessionTickets       off&lt;br /&gt;
&lt;br /&gt;
Unter Firefox kann das selbstgezeichnete Zertifikat nun verwendet werden. Bitte beachten Sie, dass für jede Apache-Konfigurrationsdatei ein anderer Port geöffnet werden muss, &amp;quot;443&amp;quot; also nur einmal verwendet werden kann. Sie können alternativ z.B. &amp;quot;4443&amp;quot; verwenden.&lt;br /&gt;
&lt;br /&gt;
Abschließender Test und Neustart:&lt;br /&gt;
{{Shell |&amp;amp;#35; sudo apache2ctl -t&amp;lt;br&amp;gt;&amp;amp;nbsp; sudo systemctl restart apache2}}&lt;br /&gt;
&lt;br /&gt;
=== Registrierung als vertrauenswürdiger Aussteller für den Firefox-Browser ===&lt;br /&gt;
Damit der Firefox-Browser das Zertifikat tatsächlich verwendet und als vertrauenswürdig akzeptiert, muss es im Kleopatra-Schlüsseldienst eingetragen werden, auf den der Browser zugreift. &lt;br /&gt;
{{Shell |&amp;amp;gt; kleopatra}}&lt;br /&gt;
Klicken Sie den Reiter &amp;lt;b&amp;gt;Importieren&amp;lt;/b&amp;gt; an und fügen Sie nacheinander die folgenden Dateien ein:&lt;br /&gt;
&amp;lt;br&amp;gt;&amp;lt;tt&amp;gt;/home/BENUTZERNAME/bin/keys/k1.crt&amp;lt;/tt&amp;gt;&lt;br /&gt;
&amp;lt;br&amp;gt;&amp;lt;tt&amp;gt;/etc/ssl/certs/rootCA.pem&amp;lt;/tt&amp;gt;&amp;lt;br&amp;gt;&lt;br /&gt;
Bitte bestätigen Sie die erbetenen Beglaubigungen mit der Maustaste.&lt;br /&gt;
[[Datei:Kleopatra.png|thumb|600px|left|Importieren der Zertifikate in das Kleopatra-Schlüsselverwaltungsprogramm]]&lt;br /&gt;
&amp;lt;br clear=all&amp;gt;&lt;br /&gt;
Nun wechseln Sie in den Firefox-Browser und geben in die Adresszeile ein&lt;br /&gt;
 about:config&lt;br /&gt;
Dort ändern Sie die Variable&lt;br /&gt;
 security.enterprise_roots.enabled -&amp;gt; true&lt;br /&gt;
von &amp;quot;false&amp;quot; auf &amp;quot;true&amp;quot;. Nun bezieht der Browser auch Ihre eigenen CA-Beglaubigungen des Unternehmens eine seine Bewertungen mit ein und vergibt ein grünes Schlüsselsymbol.&lt;br /&gt;
&lt;br /&gt;
== Problembehebung ==&lt;br /&gt;
Lesen Sie wenn möglich die Fehlermeldungen nach dem Start des Servers. Versuchen Sie Fehler ggf. zu reproduzieren und vergleichen Sie die Einträge in den Log-Dateien. Den Einblick auf die dortigen Meldungen können Sie mit dem folgenden Befehl auf den neuesten Stand reduzieren::&lt;br /&gt;
&lt;br /&gt;
{{Shell | # tail -F /var/log/apache2/*}}&lt;br /&gt;
&lt;br /&gt;
Da die Error-Messages schnell sehr großen Umfang einnehmen, der am Ende sogar den Systemstart blockieren kann, empfiehlt es sich, mit Logrotate den Bestand unter Kontrolle zu halten. Installieren Sie dazu, falls noch nicht vom System geschehen:&lt;br /&gt;
{{Shell | # zypper in logrotate}}&lt;br /&gt;
Sie können die Einstellungen in der Konfigurationsdatei &lt;br /&gt;
 /etc/logrotate.conf&lt;br /&gt;
ändern. Eine typische Konfiguration von &amp;lt;tt&amp;gt;logrotate.conf&amp;lt;/tt&amp;gt; sieht z.B. wie folgt aus:&lt;br /&gt;
{{Shell |&amp;amp;#35; see &amp;quot;man logrotate&amp;quot; for details&lt;br /&gt;
&amp;lt;br&amp;gt;&amp;amp;#35; rotate log files weekly &lt;br /&gt;
&amp;lt;br&amp;gt;weekly &lt;br /&gt;
&amp;lt;br&amp;gt;&amp;amp;#35; keep 4 weeks worth of backlogs &lt;br /&gt;
&amp;lt;br&amp;gt;rotate 4&lt;br /&gt;
&amp;lt;br&amp;gt;&amp;lt;b&amp;gt;&amp;amp;#35; remove rotated logs older than &amp;lt;count&amp;gt; days&lt;br /&gt;
&amp;lt;br&amp;gt;maxage 90 &amp;lt;/b&amp;gt;&lt;br /&gt;
&amp;lt;br&amp;gt;&amp;amp;#35; create new (empty) log files after rotating old ones &lt;br /&gt;
&amp;lt;br&amp;gt;create&lt;br /&gt;
&amp;lt;br&amp;gt;&amp;amp;#35; use date as a suffix of the rotated file&lt;br /&gt;
&amp;lt;br&amp;gt;dateext&lt;br /&gt;
&amp;lt;br&amp;gt;&amp;amp;#35; uncomment this if you want your log files compressed &lt;br /&gt;
&amp;lt;br&amp;gt;compress&lt;br /&gt;
&amp;lt;br&amp;gt;&amp;amp;#35; comment these to switch compression to use gzip or another &lt;br /&gt;
&amp;lt;br&amp;gt;&amp;amp;#35; compression scheme&lt;br /&gt;
&amp;lt;br&amp;gt;compresscmd /usr/bin/xz&lt;br /&gt;
&amp;lt;br&amp;gt;uncompresscmd /usr/bin/xzdec&lt;br /&gt;
&amp;lt;br&amp;gt;&amp;amp;#35; RPM packages drop log rotation information into this directory&lt;br /&gt;
&amp;lt;br&amp;gt;include /etc/logrotate.d&lt;br /&gt;
}}&lt;br /&gt;
&lt;br /&gt;
Sollten Sie einen Fehler gefunden haben, [https://de.opensuse.org/SDB:Fehler_berichten berichten Sie ihn] bitte.&lt;br /&gt;
&lt;br /&gt;
==Weiterführende Informationen==&lt;br /&gt;
=== Verwandte Artikel ===&lt;br /&gt;
*[https://de.opensuse.org/YaST_Module_Firewall#Firewall_Einrichten openSUSE Firewall]&lt;br /&gt;
* Package documentation and example configuration files in /usr/share/doc/packages/apache2/&lt;br /&gt;
&lt;br /&gt;
===Externe Links===&lt;br /&gt;
* [https://doc.opensuse.org/documentation/leap/reference/html/book.opensuse.reference/cha.apache2.html openSUSE Apache Documentation]&lt;br /&gt;
* [http://httpd.apache.org/ The Apache Project]&lt;br /&gt;
* [http://www.apache.org/ Apache Software Foundation]&lt;br /&gt;
&lt;br /&gt;
{{DEFAULTSORT:{{PAGENAME}}}}&lt;br /&gt;
&lt;br /&gt;
[[Category:Linuxinstallation]]&lt;/div&gt;</summary>
		<author><name>89.246.127.116</name></author>	</entry>

	<entry>
		<id>http://wiki.iustus.eu/wiki/index.php?title=Aufsetzen_des_Apache-Servers&amp;diff=6082</id>
		<title>Aufsetzen des Apache-Servers</title>
		<link rel="alternate" type="text/html" href="http://wiki.iustus.eu/wiki/index.php?title=Aufsetzen_des_Apache-Servers&amp;diff=6082"/>
				<updated>2023-09-16T18:40:00Z</updated>
		
		<summary type="html">&lt;p&gt;89.246.127.116: /* Verbindung mit dem Server */&lt;/p&gt;
&lt;hr /&gt;
&lt;div&gt;{{Knowledge|&lt;br /&gt;
*[https://de.opensuse.org/Portal:Tumbleweed Tumbleweed]&lt;br /&gt;
*[https://de.opensuse.org/Portal:42.3 Leap 42.3]&lt;br /&gt;
*[https://de.opensuse.org/Portal:42.2 Leap 42.2]&lt;br /&gt;
*[https://de.opensuse.org/Portal:42.1 Leap 42.1]&lt;br /&gt;
|&lt;br /&gt;
*[https://de.opensuse.org/Portal:Apache Portal:Apache]&lt;br /&gt;
|&lt;br /&gt;
*[https://de.opensuse.org/SDB:LAMP_Einrichtung SDB:LAMP_Einrichtung]&lt;br /&gt;
*[https://de.opensuse.org/Apache2 Apache2]&lt;br /&gt;
*[https://de.opensuse.org/Portal:MySQL Portal:MySQL]&lt;br /&gt;
}}&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
== Einführung ==&lt;br /&gt;
&lt;br /&gt;
Diese Dokument gibt eine rasche Einführung, wie ein Apache-Server auf dem lokalen Rechner aufgesetzt werden kann, der die Lawsuit-Programmteile bereitstellt.&lt;br /&gt;
&lt;br /&gt;
----&lt;br /&gt;
&lt;br /&gt;
{{Warnung| Die Kurzanleitung geht nicht vertieft auf mögliche Experten-Einstellungen des Servers ein. Insbesondere bleiben hier Sicherheitseinstellungen unberücksichtigt, die für den Betrieb als öffentlich zugänglicher Netzserver unumgänglich wären. Die nachfolgenden Schritte sind für Anwender gedacht, die Lawsuit intern auf dem Kanzleirechner hinter einer Firewall betreiben möchten.}}&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
----&lt;br /&gt;
&lt;br /&gt;
== Allgemeine Rechner-Konfiguration ==&lt;br /&gt;
&lt;br /&gt;
Die Software benötigt eine funktionierende Netzwerkumgebung. Einstellungen hierzu können Sie mit ''YaST'' unter der Rubrik &amp;quot;Netzwerkeinestellungen&amp;quot; vornehmen. Achten Sie insbesondere bei der Nutzung von [https://de.wikipedia.org/wiki/Dynamic_Host_Configuration_Protocol DHCP] darauf, dass weitere Rechner der Kanzlei von YaST tatsächlich im selben Nummernraum wie dieser PC eingetragen wurden, auf dem Apache nun installiert werden soll. Ansonsten können diese Rechner später nicht auf die Kanzleisoftware zugreifen.&lt;br /&gt;
&lt;br /&gt;
Als Zweites sollte der PC auf dem aktuellen Softwarestand sein. Prüfen Sie diesen gegebenenfalls mit ''YaST'' in der Sektion '''Online update''' nach .&lt;br /&gt;
&lt;br /&gt;
=== Installation der Apache-Pakete ===&lt;br /&gt;
&lt;br /&gt;
Der Apache-Server und das optionale Perl-Modul können mit ''zypper'' installiert werden. Öffnen Sie dazu ein Terminal-Fenster und wechseln Sie wie folgt in den Superuser-Modus:&lt;br /&gt;
{{Shell|&amp;gt; su}}&lt;br /&gt;
Geben Sie nach der Passwortbestätigung den folgenden Befehl ein:&lt;br /&gt;
{{Shell|# zypper in apache2 apache2-doc perl-Apache-DBI apache2-mod_perl apache2-mod_php5 apache2-mod_python firewalld-rpcbind-helper}}&lt;br /&gt;
&lt;br /&gt;
=== Nutzung der Yast-Funktion ===&lt;br /&gt;
&lt;br /&gt;
Die weiteren Einstellungen lassen sich zunächst vereinfachen, indem man die Yast-Funktionen für die Servereinrichtung nutzt. Laden Sie dafür das entsprechende Modul nach. Erfahrungsgemäß ist dieser Zwischenschritt jedoch nicht nötig, wenn man die Konfiguration in den nächsten Punkten sorgfältig durchführt.&lt;br /&gt;
{{Shell|# zypper in yast2-http-server apache2-mod_wsgi-python3}}&lt;br /&gt;
Unter ''yast2'' wählen Sie &amp;gt;HTTP-Server und klicken sich durch den Installationsprozess. Es müssen keine Anpassungen vorgenommen werden. Nach Abschluss der Installation verschieben Sie Ihre eigene Installation aus &amp;lt;tt&amp;gt;/ect/apache2/vhosts.d/YaSTsave&amp;lt;/tt&amp;gt; wieder ins obere Verzeichnis &amp;lt;tt&amp;gt;/ect/apache2/vhosts.d&amp;lt;/tt&amp;gt;.&lt;br /&gt;
&lt;br /&gt;
Nach Abschluss der Einrichung kann das Hilfsprogramm ''yast2-http-server'' wieder entfernt werden.&lt;br /&gt;
{{Shell|# zypper rm yast2-http-server}}&lt;br /&gt;
&lt;br /&gt;
=== Anpassung der Firewall ===&lt;br /&gt;
&lt;br /&gt;
Die Firewall ist so voreingestellt, dass sie über Port 80 auf den Rechner eingehende Daten grundsätzlich sperrt. Folglich müssen die Firewall-Einstellungen so angepasst werden, dass aus dem Lokalen Netzwerk über Port 80 eingehender Datenstrom akzeptiert wird.&lt;br /&gt;
Die folgenden Schritte müssen dazu weiterhin als Root ausgeführt werden. &lt;br /&gt;
* bis [http://de.opensuse.org/Portal:42.3 Leap 42.3]&lt;br /&gt;
{{Shell|# sysconf_addword /etc/sysconfig/SuSEfirewall2 FW_CONFIGURATIONS_EXT apache2&amp;lt;br&amp;gt;&amp;amp;nbsp; sysconf_addword /etc/sysconfig/SuSEfirewall2 FW_CONFIGURATIONS_EXT apache2-ssl&amp;lt;br&amp;gt;&amp;amp;nbsp; sysconf_addword /etc/sysconfig/SuSEfirewall2 FW_CONFIGURATIONS_EXT http&amp;lt;br&amp;gt;&amp;amp;nbsp; sysconf_addword /etc/sysconfig/SuSEfirewall2 FW_CONFIGURATIONS_EXT https&amp;lt;br&amp;gt;&amp;amp;nbsp; rcSuSEfirewall2 restart }}&lt;br /&gt;
Die Einstellungen finden sich jedoch auch unter ''YaST'' und können dort im '''etc/sysconfig-Editor''' mit den Einträgen ''apache2'' und ''apache2-ssl'' aktiviert werden, indem sie diese durch Leerzeichen getrennt im Feld ''FW_CONFIGURATIONS_EXT'' in &amp;lt;tt&amp;gt;/etc/sysconfig/SuSEfirewall2 &amp;lt;/tt&amp;gt; einsetzen. Diese Konfigurationsvariable findet sich unter:&lt;br /&gt;
 Network &amp;gt; Firewall &amp;gt; SuSEfirewall2&lt;br /&gt;
&lt;br /&gt;
* ab [http://de.opensuse.org/Portal:Tubmleweed Tumbleweed]&lt;br /&gt;
Die Variablen können per ''YaST'' unter&lt;br /&gt;
 Networt &amp;gt; Firewall &lt;br /&gt;
unter der Listenauswahl ''Permanent'' wir folgt eingestellt werden:&lt;br /&gt;
[[Datei:Apache2_firewall.png|thumb|600px|left|Firewall-Einstellungen für den Apache-Server]]&lt;br /&gt;
&amp;lt;br clear=all&amp;gt;&lt;br /&gt;
Alternativ ist die Auswahl per Shell möglich:&lt;br /&gt;
{{Shell|# firewall-cmd --zone internal --permanent --add-interface&amp;amp;#61;eth0&amp;lt;br&amp;gt;&amp;amp;nbsp; firewall-cmd --zone internal --permanent --add-service&amp;amp;#61;apache2&amp;lt;br&amp;gt;&amp;amp;nbsp; firewall-cmd --zone internal --permanent --add-service&amp;amp;#61;apache2-ssl&amp;lt;br&amp;gt;&amp;amp;nbsp; firewall-cmd --zone internal --permanent --add-service&amp;amp;#61;nfs&amp;lt;br&amp;gt;&amp;amp;nbsp; firewall-cmd --zone internal --permanent --add-service&amp;amp;#61;http&amp;lt;br&amp;gt;&amp;amp;nbsp; firewall-cmd --zone internal --permanent --add-service&amp;amp;#61;https&amp;lt;br&amp;gt;&amp;amp;nbsp; firewall-cmd --reload}}&lt;br /&gt;
&lt;br /&gt;
=== Aktivierung des Servers ===&lt;br /&gt;
Starten Sie den Server und aktivieren Sie ihn in einem Bootverzeichnis, damit er mit dem Rechner hochgefahren wird:&lt;br /&gt;
{{Shell|# rcapache2 start&amp;lt;br&amp;gt;&amp;amp;nbsp; chkconfig -a apache2}}&lt;br /&gt;
Sie können diese Einstellungen jederzeit unter ''YaST'' ändern im Untermenü&lt;br /&gt;
 YaST &amp;gt; Dienste-Verwaltung&lt;br /&gt;
&lt;br /&gt;
=== Hinzufügen von Apache-Modulen===&lt;br /&gt;
Um benötigte Apache-Module zu laden, können wir die Konfigurationsvariable ''APACHE_MODULES'' in &amp;lt;tt&amp;gt;/etc/sysconfig/apache2&amp;lt;/tt&amp;gt; editieren. Schneller geht es jedoch mit den nachfolgenden Befehlen. Nach der Änderung muss der Server neu gestartet werden. Auch für die folgenden Befehle sind wieder die Rechte eines Superusers vonnöten.&lt;br /&gt;
{{Shell|# a2enmod mod_perl&amp;lt;br&amp;gt;&amp;amp;nbsp; a2enmod mod_env&amp;lt;br&amp;gt;&amp;amp;nbsp; a2enmod mod_ssl&amp;lt;br&amp;gt;&amp;amp;nbsp; a2enmod mod_php5&amp;lt;br&amp;gt;&amp;amp;nbsp; a2enmod mod_python&amp;lt;br&amp;gt;&amp;amp;nbsp; a2enmod mod_wsgi&amp;lt;br&amp;gt;&amp;amp;nbsp; a2enmod mod_cgi&amp;lt;br&amp;gt;&amp;amp;nbsp; a2enmod -l&amp;lt;br&amp;gt;&amp;amp;nbsp; rcapache2 restart}}&lt;br /&gt;
&lt;br /&gt;
== Virtual Hosts ==&lt;br /&gt;
===Allgemeines===&lt;br /&gt;
Das Verzeichnis für alle Virtual Host ist &amp;lt;tt&amp;gt;/etc/apache2/vhosts.d/&amp;lt;/tt&amp;gt;. Wie Sie sehen gibt es zwei Konfigurationsdateien - eine mit ssl, die andere ohne ssl. Wir benutzen die Vorlage ohne [https://de.wikipedia.org/wiki/Transport_Layer_Security Secure Sockets Layer]. Nur Dateien mit dem Suffix &amp;quot;.conf&amp;quot; werden automatisch in die Apachekonfiguration einbezogen.&lt;br /&gt;
&lt;br /&gt;
{{Intro|Wenn Sie neben Lawsuit einen weiteren eigenen Virtual Host hinzufügen möchten, ersetzen Sie in den folgenden Zeilen bitte ''Domainname'' durch ihren Verzeichnisnamen oder Ihre IP-Adresse.}}&lt;br /&gt;
&lt;br /&gt;
* Es gibt mehrere Varianten für die Struktur, mit welcher der eigenen Server auf dem Rechner aufgesetzt werden kann. Folgende Optionen bieten sich an: &lt;br /&gt;
:* [https://httpd.apache.org/docs/2.4/de/vhosts/name-based.html namensbasiert]&lt;br /&gt;
:* [https://httpd.apache.org/docs/2.4/de/vhosts/ip-based.html IP-basiert]&lt;br /&gt;
:* portbasiert&lt;br /&gt;
&lt;br /&gt;
* Sei können für Ihre Verzeichnisse die Vorlage '''vhost.template''' kopieren und als Ihre '''{DOMAINNAME}.conf''' speichern. Hier hinein tragen Sie anschließend die Unterverzeichnisse für Ihren Virtual Host ein.&lt;br /&gt;
&lt;br /&gt;
===Einstellungen für ''Lawsuit''===&lt;br /&gt;
Für ''Lawsuit'' wird die Konfigurationsdatei jedoch im Unterverzeichnis &amp;lt;tt&amp;gt;lawsuit/settings&amp;lt;/tt&amp;gt; bereits fertig zur Verfügung gestellt. Sie müssen lediglich in der genannten Datei den Platzhalter durch den eigenen Nutzernamen ersetzen und die fertige Datei in das Vhosts-Verzeichnis verlinken. Wechseln Sie in das Unterverzeichnis &amp;lt;tt&amp;gt;lawsuit/settings&amp;lt;/tt&amp;gt;. Wenn Sie ''Lawsuit'' in Ihrem Nutzerhauptverzeichnis installiert haben, gelangen Sie mit diesem Befehl dorthin:&lt;br /&gt;
{{Shell | &amp;gt; cd ~/lawsuit/settings}}&lt;br /&gt;
Erstellen Sie dort eine Konfigurationsdatei aus der Vorlage &amp;lt;tt&amp;gt;lawsuit-httpd.template&amp;lt;/tt&amp;gt; und ersetzen Sie den darin enthaltenen Platzhalter ''meinpfad'' dabei durch Ihren Pfad zum aktuellen Verzeichnis. Dies erfolgt automatisiert durch diese Befehle:&lt;br /&gt;
{{Shell | &amp;gt; pfad&amp;amp;#61;&amp;amp;#96;pwd &amp;amp;#124; sed &amp;amp;apos;s/\/lawsuit.*//&amp;amp;apos;  &amp;amp;#124; sed &amp;amp;apos;s/\//\\\\\//g&amp;amp;apos;&amp;amp;#96;&amp;lt;br&amp;gt; &amp;gt; sed &amp;amp;quot;s/meinpfad/$pfad/g&amp;amp;quot; lawsuit-httpd.template &amp;gt; lawsuit-httpd.conf}}&lt;br /&gt;
Falls Ihr Pfad zum Ordner &amp;lt;tt&amp;gt;Documents&amp;lt;/tt&amp;gt; nicht mit dem soeben ermittelten Pfad für &amp;lt;tt&amp;gt;lawsuit&amp;lt;/tt&amp;gt; identisch ist, passen Sie diese Einstellungen für das Verzeichnis &amp;lt;tt&amp;gt;Documents&amp;lt;/tt&amp;gt; bitte in der &amp;lt;tt&amp;gt;lawsuit-httpd.conf&amp;lt;/tt&amp;gt; mit einem Editor wie '''kate''' von Hand an.&lt;br /&gt;
&lt;br /&gt;
Abschließend kopieren Sie die erstellte Konfigurationsdatei als ''Superuser'' in das Verzeichnis der Virtual Hosts von Apache:&lt;br /&gt;
&lt;br /&gt;
{{Shell | &amp;gt; sudo cp lawsuit-httpd.conf /etc/apache2/vhosts.d/}}&lt;br /&gt;
&lt;br /&gt;
* Neustart von Apache&lt;br /&gt;
{{Shell | &amp;gt; sudo service apache2 restart}}&lt;br /&gt;
&lt;br /&gt;
=== Anpassen der Konfiguration ===&lt;br /&gt;
Um Ergänzungen oder Änderungen einheitlich für alle Virtual Hosts an der Datei &amp;lt;tt&amp;gt;/etc/apache2/default-server.conf&amp;lt;/tt&amp;gt; vorzunehmen, editieren Sie die Konfigurationsvariable ''APACHE_CONF_INCLUDE_FILES'' mithilfe von &lt;br /&gt;
 YaST &amp;gt; etc/sysconfig-Editor&lt;br /&gt;
oder arbeiten direkt in der Textdatei &amp;lt;tt&amp;gt;/etc/sysconfig/apache2&amp;lt;/tt&amp;gt;. Zum Verständnis der Hierarchie und des Layouts um Dateien einzubeziehen, lesen Sie die Kommentierung im Kopf der &amp;lt;tt&amp;gt;httpd.conf&amp;lt;/tt&amp;gt;. Die ursprüngliche, einfache Konfigurationsdatei mit nur 40K findet sich notfalls unter &amp;lt;tt&amp;gt;/usr/share/doc/packages/apache2/httpd-std.conf-prefork&amp;lt;/tt&amp;gt;.&lt;br /&gt;
&lt;br /&gt;
== Optional: Ein Zertifikat für localhost erstellen ==&lt;br /&gt;
Bei Mehrplatzsystemen funktionieren die Javascript-Voreintragungen bei Nutzung einer sicheren HTTPS-Verbindung nur, wenn ein eigenes Zertifikat erstellt wird, dessen Aussteller zudem noch aus vertrauenswürdig eingestuft werden muss.OpenSSL bringt umfassende Werkzeuge mit, um eine eigene, kleine Certificate Authority (CA) betreiben zu können. &lt;br /&gt;
=== Vergabe einer Domain für den Rechner mit den Lawsuit-Daten ===&lt;br /&gt;
Unter &amp;lt;i&amp;gt;yast2 &amp;gt; Netzwerkdienste &amp;gt; Rechnernamen&amp;lt;/i&amp;gt; fügen Sie unter der Zeile &amp;quot;localhost&amp;quot; eine Zeile mit folgenden Daten ein:&lt;br /&gt;
 IP-Adresse: &amp;lt;b&amp;gt;192.168.2.10&amp;lt;/b&amp;gt;&lt;br /&gt;
 Hostnamen:  &amp;lt;b&amp;gt;k1.local&amp;lt;/b&amp;gt;&lt;br /&gt;
 Aliasnamen: &amp;lt;b&amp;gt;k1&amp;lt;/b&amp;gt;&lt;br /&gt;
[[Datei:Hostkonfiguration.png|thumb|600px|left|Eigenen Rechnernamen vergeben]]&lt;br /&gt;
&amp;lt;br clear=all&amp;gt;&lt;br /&gt;
Sie können statt &amp;quot;k1&amp;quot; eine beliebe andere Bezeichnung für den Hauptrechner wählen, müssen dann aber Ihre Domain in den folgenden Einstellungen beibehalten.&lt;br /&gt;
&lt;br /&gt;
=== Certificate Authority (CA) erstellen ===&lt;br /&gt;
Zu Beginn wird die Certificate Authority generiert. Zunächst wird ein geheimer Private Key erzeugt:&lt;br /&gt;
{{Shell |&amp;amp;gt; sudo openssl genrsa -aes256 -out /etc/ssl/private/rootCA.key 4096}}&lt;br /&gt;
Der Key trägt den Namen “rootCA.pem” und hat eine Länge von 4096 Bit. Die Option “-aes256” führt dazu, dass der Key mit einem Passwort geschützt wird. Die Key-Datei der CA muss tatsächlich besonders gut geschützt werden. Ein Angreifer, der den Key in die Hände bekommt, kann beliebig gefälschte Zertifikate im Namen der Kanzlei ausstellen, denen die Clients trauen. Die Verschlüsselung dieses Keys mit einem Passwort gibt zusätzlichen Schutz. Das gewünschte Passwort wird bei der Generierung abgefragt.&lt;br /&gt;
Einen geheimen Key für die CA gibt es damit also schon - es fehlt noch das Root-Zertifikat, das von den Clients später importiert werden muss, damit die von der CA ausgestellten Zertifikate im Browser als gültig erkannt werden. Das Root-Zertifikat “ca-root.pem” wird mit folgendem Befehl erzeugt: &lt;br /&gt;
{{Shell |&amp;amp;gt; sudo openssl req -x509 -new -nodes -key /etc/ssl/private/rootCA.key -sha512 -days 5483 -out /etc/ssl/certs/rootCA.pem}}&lt;br /&gt;
In diesem Fall wird die CA 5483 Tage, also mit Schalttagen 15 Jahre lang gültig bleiben. Während der Generierung werden das Passwort für die CA und einige Attribute abgefragt (hier ein Beispiel):&lt;br /&gt;
 Country Name (2 letter code) [AU]:&amp;lt;b&amp;gt;DE&amp;lt;/b&amp;gt;&lt;br /&gt;
 State or Province Name (full name) [Some-State]:&amp;lt;b&amp;gt;Nordrhein-Westfalen&amp;lt;/b&amp;gt;&lt;br /&gt;
 Locality Name (eg, city) []:&amp;lt;b&amp;gt;Muenster&amp;lt;/b&amp;gt;&lt;br /&gt;
 Organization Name (eg, company) [Internet Widgits Pty Ltd]:&amp;lt;b&amp;gt;Kanzlei Hermanns&amp;lt;/b&amp;gt;&lt;br /&gt;
 Organizational Unit Name (eg, section) []:&amp;lt;b&amp;gt;Rechtsanwalt&amp;lt;/b&amp;gt;&lt;br /&gt;
 Common Name (e.g. server FQDN or YOUR name) []:&amp;lt;b&amp;gt;RA Matthias Hermanns&amp;lt;/b&amp;gt;&lt;br /&gt;
 Email Address []:&amp;lt;b&amp;gt;hermanns@iustus.eu&amp;lt;/b&amp;gt;&lt;br /&gt;
&lt;br /&gt;
===Erzeugen des Schlüssels===&lt;br /&gt;
Mit diesen Daten wird auch eine Konfigratunsdatei mit Namen &amp;lt;tt&amp;gt;ssl.cnf&amp;lt;/tt&amp;gt; befüllt, die die Schlüsselausgabe später vereinfacht.&lt;br /&gt;
{{Shell |&amp;amp;gt; cd ~/bin&amp;lt;br&amp;gt;&amp;amp;nbsp; mkdir keys&amp;lt;br&amp;gt;&amp;amp;nbsp; cd keys&amp;lt;br&amp;gt;&amp;amp;nbsp; kate ssl.cnf}}&lt;br /&gt;
Die Datei kann beispielsweise den folgenden Inhalt haben&lt;br /&gt;
 [req]&lt;br /&gt;
 # Standard-Verschlüsselung&lt;br /&gt;
 default_bits = 4096&lt;br /&gt;
 # verhindere prompt für die Zertifikat-Erstellung&lt;br /&gt;
 # (Daten kommen aus dieser Datei)&lt;br /&gt;
 prompt = no&lt;br /&gt;
 # Verschlüsselungsmethode&lt;br /&gt;
 default_md = sha512&lt;br /&gt;
 # prevent key encryption&lt;br /&gt;
 encrypt_key = no&lt;br /&gt;
 # Sektion für Zertifizierer-Informationen:&lt;br /&gt;
 distinguished_name = dn&lt;br /&gt;
 # Zertifizierer-Informationen:&lt;br /&gt;
 [dn]&lt;br /&gt;
 # Länder-Code&lt;br /&gt;
 C=DE&lt;br /&gt;
 # Bundesland&lt;br /&gt;
 ST=Nordrhein-Westfalen&lt;br /&gt;
 # Stadt&lt;br /&gt;
 L=Muenster&lt;br /&gt;
 # Bezeichnung/Firmen-Name/Dein Name:&lt;br /&gt;
 O=Kanzlei Hermanns&lt;br /&gt;
 # Aussteller Name&lt;br /&gt;
 OU=RA Matthias Hermanns&lt;br /&gt;
 # E-Mail-Adresse&lt;br /&gt;
 emailAddress=hermanns@iustus.eu&lt;br /&gt;
 # Primärer Servername&lt;br /&gt;
 CN = &amp;lt;b&amp;gt;k1.local&amp;lt;/b&amp;gt;&lt;br /&gt;
 [v3_ca]&lt;br /&gt;
 keyUsage = digitalSignature, keyEncipherment&lt;br /&gt;
 extendedKeyUsage = serverAuth&lt;br /&gt;
 subjectAltName = IP:&amp;lt;b&amp;gt;192.168.2.10&amp;lt;/b&amp;gt;, DNS:&amp;lt;b&amp;gt;k1&amp;lt;/b&amp;gt;, DNS:&amp;lt;b&amp;gt;k1.local&amp;lt;/b&amp;gt;&lt;br /&gt;
 [alt_names]&lt;br /&gt;
 # Primärer Server-Name&lt;br /&gt;
 DNS.1=&amp;lt;b&amp;gt;k1&amp;lt;/b&amp;gt;&lt;br /&gt;
 # Sekunärer Server-Name&lt;br /&gt;
 DNS.2=&amp;lt;b&amp;gt;k1.local&amp;lt;/b&amp;gt;&lt;br /&gt;
 # Wildcard Subdomains&lt;br /&gt;
 DNS.3 = *.&amp;lt;b&amp;gt;k1.local&amp;lt;/b&amp;gt;&lt;br /&gt;
&lt;br /&gt;
Speichern Sie die so erstellte Datei &amp;lt;tt&amp;gt;ssl.cnf&amp;lt;/tt&amp;gt; im &amp;lt;tt&amp;gt;bin&amp;lt;/tt&amp;gt;-Verzeichnis ab. Mit folgendem Befehl erzeugen Sie nun als zertifizierter Aussteller die eigentlichen Schlüssel für die SSL-Verbindung:&lt;br /&gt;
{{Shell |&amp;amp;gt; openssl req -new -keyout ~/bin/keys/k1.key -out ~/bin/keys/k1.csr -config ~/bin/keys/ssl.cnf}}&lt;br /&gt;
&lt;br /&gt;
{{Shell |&amp;amp;gt; sudo openssl x509 -req \&amp;lt;br&amp;gt;&amp;amp;nbsp; -in ~/bin/keys/k1.csr \&amp;lt;br&amp;gt;&amp;amp;nbsp; -CA /etc/ssl/certs/rootCA.pem \&amp;lt;br&amp;gt;&amp;amp;nbsp; -CAkey /etc/ssl/private/rootCA.key \&amp;lt;br&amp;gt;&amp;amp;nbsp; -CAcreateserial \&amp;lt;br&amp;gt;&amp;amp;nbsp; -out ~/bin/keys/k1.crt \&amp;lt;br&amp;gt;&amp;amp;nbsp; -days 3653 \&amp;lt;br&amp;gt;&amp;amp;nbsp; -extfile ~/bin/keys/ssl.cnf \&amp;lt;br&amp;gt;&amp;amp;nbsp; -extensions v3_ca}}&lt;br /&gt;
&lt;br /&gt;
Damit alle Benutzer die Zertifkat importieren können, werden sie in das allgemein zugängliche Schlüsselverzeichnis kopiert:&lt;br /&gt;
{{Shell |&amp;amp;gt; sudo chown matthias:users keys/k1.crt&amp;lt;br&amp;gt;&amp;amp;nbsp; chmod 660 ~/bin/keys/k1.*&amp;lt;br&amp;gt;&amp;amp;nbsp; cp ~/bin/keys/k1.* ~/lawsuit/keys/}}&lt;br /&gt;
&lt;br /&gt;
=== Verbindung mit dem Server ===&lt;br /&gt;
Wenn Sie host-Datei &amp;lt;tt&amp;gt;lawsuit-httpd.conf&amp;lt;/tt&amp;gt; automatisch wie oben vorgeschlagen generiert haben, sind die notwendigen Einstellungen schon voreingetragen und müssen nur auskommentiert werden. Ansonsten ergänzen Sie unter /etc/apache2/vhosts.d/&lt;br /&gt;
folgende Zeilen:&lt;br /&gt;
 &amp;lt;VirtualHost *:80&amp;gt;&lt;br /&gt;
    ServerName &amp;lt;b&amp;gt;k1.local&amp;lt;/b&amp;gt;&lt;br /&gt;
    ServerAlias www.&amp;lt;b&amp;gt;k1.local&amp;lt;/b&amp;gt;&lt;br /&gt;
 &amp;lt;/VirtualHost&amp;gt;&lt;br /&gt;
 &amp;lt;IfModule mod_ssl.c&amp;gt;&lt;br /&gt;
    &amp;lt;VirtualHost *:443&amp;gt;&lt;br /&gt;
        ServerAdmin webmaster@localhost&lt;br /&gt;
        DocumentRoot /home/BENUTZERNAME/lawsuit/&lt;br /&gt;
        ServerName &amp;lt;b&amp;gt;k1.local&amp;lt;/b&amp;gt;&lt;br /&gt;
        ServerAlias www.&amp;lt;b&amp;gt;k1.local&amp;lt;/b&amp;gt;&lt;br /&gt;
        ErrorLog /var/log/apache2/error_log&lt;br /&gt;
        SSLEngine on&lt;br /&gt;
        SSLCertificateFile      /home/BENUTZERNAME/bin/keys/&amp;lt;b&amp;gt;k1.crt&amp;lt;/b&amp;gt;&lt;br /&gt;
        SSLCertificateKeyFile   /home/BENUTZERNAME/bin/keys/&amp;lt;b&amp;gt;k1.key&amp;lt;/b&amp;gt;&lt;br /&gt;
        &amp;lt;IfModule mod_headers.c&amp;gt;&lt;br /&gt;
            Header always set Strict-Transport-Security &amp;quot;max-age=15552000; includeSubDomains&amp;quot;&lt;br /&gt;
        &amp;lt;/IfModule&amp;gt;&lt;br /&gt;
        &amp;lt;FilesMatch &amp;quot;\.(cgi|html|shtml|pl|phtml|php)$&amp;quot;&amp;gt;&lt;br /&gt;
            SSLOptions +StdEnvVars&lt;br /&gt;
        &amp;lt;/FilesMatch&amp;gt;&lt;br /&gt;
        &amp;lt;Directory /home/BENUTZERNAME/lawsuit/cgi-bin&amp;gt;&lt;br /&gt;
            SSLOptions +StdEnvVars&lt;br /&gt;
        &amp;lt;/Directory&amp;gt;&lt;br /&gt;
    &amp;lt;/VirtualHost&amp;gt;&lt;br /&gt;
 &amp;lt;/IfModule&amp;gt;&lt;br /&gt;
 # configuration&lt;br /&gt;
 SSLProtocol             all -SSLv3 -TLSv1 -TLSv1.1 -TLSv1.2&lt;br /&gt;
 SSLHonorCipherOrder     off&lt;br /&gt;
 SSLSessionTickets       off&lt;br /&gt;
&lt;br /&gt;
Unter Firefox kann das selbstgezeichnete Zertifikat nun verwendet werden. Bitte beachten Sie, dass für jede Apache-Konfigurrationsdatei ein anderer Port geöffnet werden muss, &amp;quot;443&amp;quot; also nur einmal verwendet werden kann. Sie können alternativ z.B. &amp;quot;4443&amp;quot; verwenden.&lt;br /&gt;
&lt;br /&gt;
Abschließender Test und Neustart:&lt;br /&gt;
{{Shell |&amp;amp;#35; sudo apache2ctl -t&amp;lt;br&amp;gt;&amp;amp;nbsp; sudo systemctl restart apache2}}&lt;br /&gt;
&lt;br /&gt;
=== Registrierung als vertrauenswürdiger Aussteller für den Firefox-Browser ===&lt;br /&gt;
Damit der Firefox-Browser das Zertifikat tatsächlich verwendet und als vertrauenswürdig akzeptiert, muss es im Kleopatra-Schlüsseldienst eingetragen werden, auf den der Browser zugreift. &lt;br /&gt;
{{Shell |&amp;amp;gt; kleopatra}}&lt;br /&gt;
Klicken Sie den Reiter &amp;lt;b&amp;gt;Importieren&amp;lt;/b&amp;gt; an und fügen Sie nacheinander die folgenden Dateien ein:&lt;br /&gt;
&amp;lt;br&amp;gt;&amp;lt;tt&amp;gt;/home/BENUTZERNAME/bin/keys/k1.crt&amp;lt;/tt&amp;gt;&lt;br /&gt;
&amp;lt;br&amp;gt;&amp;lt;tt&amp;gt;/etc/ssl/certs/rootCA.pem&amp;lt;/tt&amp;gt;&amp;lt;br&amp;gt;&lt;br /&gt;
Bitte bestätigen Sie die erbetenen Beglaubigungen mit der Maustaste.&lt;br /&gt;
[[Datei:Kleopatra.png|thumb|600px|left|Importieren der Zertifikate in das Kleopatra-Schlüsselverwaltungsprogramm]]&lt;br /&gt;
&amp;lt;br clear=all&amp;gt;&lt;br /&gt;
Nun wechseln Sie in den Firefox-Browser und geben in die Adresszeile ein&lt;br /&gt;
 about:config&lt;br /&gt;
Dort ändern Sie die Variable&lt;br /&gt;
 security.enterprise_roots.enabled -&amp;gt; true&lt;br /&gt;
von &amp;quot;false&amp;quot; auf &amp;quot;true&amp;quot;. Nun bezieht der Browser auch Ihre eigenen CA-Beglaubigungen des Unternehmens eine seine Bewertungen mit ein und vergibt ein grünes Schlüsselsymbol.&lt;br /&gt;
&lt;br /&gt;
== Problembehebung ==&lt;br /&gt;
Lesen Sie wenn möglich die Fehlermeldungen nach dem Start des Servers. Versuchen Sie Fehler ggf. zu reproduzieren und vergleichen Sie die Einträge in den Log-Dateien. Den Einblick auf die dortigen Meldungen können Sie mit dem folgenden Befehl auf den neuesten Stand reduzieren::&lt;br /&gt;
&lt;br /&gt;
{{Shell | # tail -F /var/log/apache2/*}}&lt;br /&gt;
&lt;br /&gt;
Da die Error-Messages schnell sehr großen Umfang einnehmen, der am Ende sogar den Systemstart blockieren kann, empfiehlt es sich, mit Logrotate den Bestand unter Kontrolle zu halten. Installieren Sie dazu, falls noch nicht vom System geschehen:&lt;br /&gt;
{{Shell | # zypper in logrotate}}&lt;br /&gt;
Sie können die Einstellungen in der Konfigurationsdatei &lt;br /&gt;
 /etc/logrotate.conf&lt;br /&gt;
ändern. Eine typische Konfiguration von &amp;lt;tt&amp;gt;logrotate.conf&amp;lt;/tt&amp;gt; sieht z.B. wie folgt aus:&lt;br /&gt;
{{Shell |&amp;amp;#35; see &amp;quot;man logrotate&amp;quot; for details&lt;br /&gt;
&amp;lt;br&amp;gt;&amp;amp;#35; rotate log files weekly &lt;br /&gt;
&amp;lt;br&amp;gt;weekly &lt;br /&gt;
&amp;lt;br&amp;gt;&amp;amp;#35; keep 4 weeks worth of backlogs &lt;br /&gt;
&amp;lt;br&amp;gt;rotate 4&lt;br /&gt;
&amp;lt;br&amp;gt;&amp;lt;b&amp;gt;&amp;amp;#35; remove rotated logs older than &amp;lt;count&amp;gt; days&lt;br /&gt;
&amp;lt;br&amp;gt;maxage 90 &amp;lt;/b&amp;gt;&lt;br /&gt;
&amp;lt;br&amp;gt;&amp;amp;#35; create new (empty) log files after rotating old ones &lt;br /&gt;
&amp;lt;br&amp;gt;create&lt;br /&gt;
&amp;lt;br&amp;gt;&amp;amp;#35; use date as a suffix of the rotated file&lt;br /&gt;
&amp;lt;br&amp;gt;dateext&lt;br /&gt;
&amp;lt;br&amp;gt;&amp;amp;#35; uncomment this if you want your log files compressed &lt;br /&gt;
&amp;lt;br&amp;gt;compress&lt;br /&gt;
&amp;lt;br&amp;gt;&amp;amp;#35; comment these to switch compression to use gzip or another &lt;br /&gt;
&amp;lt;br&amp;gt;&amp;amp;#35; compression scheme&lt;br /&gt;
&amp;lt;br&amp;gt;compresscmd /usr/bin/xz&lt;br /&gt;
&amp;lt;br&amp;gt;uncompresscmd /usr/bin/xzdec&lt;br /&gt;
&amp;lt;br&amp;gt;&amp;amp;#35; RPM packages drop log rotation information into this directory&lt;br /&gt;
&amp;lt;br&amp;gt;include /etc/logrotate.d&lt;br /&gt;
}}&lt;br /&gt;
&lt;br /&gt;
Sollten Sie einen Fehler gefunden haben, [https://de.opensuse.org/SDB:Fehler_berichten berichten Sie ihn] bitte.&lt;br /&gt;
&lt;br /&gt;
==Weiterführende Informationen==&lt;br /&gt;
=== Verwandte Artikel ===&lt;br /&gt;
*[https://de.opensuse.org/YaST_Module_Firewall#Firewall_Einrichten openSUSE Firewall]&lt;br /&gt;
* Package documentation and example configuration files in /usr/share/doc/packages/apache2/&lt;br /&gt;
&lt;br /&gt;
===Externe Links===&lt;br /&gt;
* [https://doc.opensuse.org/documentation/leap/reference/html/book.opensuse.reference/cha.apache2.html openSUSE Apache Documentation]&lt;br /&gt;
* [http://httpd.apache.org/ The Apache Project]&lt;br /&gt;
* [http://www.apache.org/ Apache Software Foundation]&lt;br /&gt;
&lt;br /&gt;
{{DEFAULTSORT:{{PAGENAME}}}}&lt;br /&gt;
&lt;br /&gt;
[[Category:Linuxinstallation]]&lt;/div&gt;</summary>
		<author><name>89.246.127.116</name></author>	</entry>

	<entry>
		<id>http://wiki.iustus.eu/wiki/index.php?title=Aufsetzen_des_Apache-Servers&amp;diff=6076</id>
		<title>Aufsetzen des Apache-Servers</title>
		<link rel="alternate" type="text/html" href="http://wiki.iustus.eu/wiki/index.php?title=Aufsetzen_des_Apache-Servers&amp;diff=6076"/>
				<updated>2023-09-16T17:56:17Z</updated>
		
		<summary type="html">&lt;p&gt;89.246.127.116: /* Erzeugen des Schlüssels */&lt;/p&gt;
&lt;hr /&gt;
&lt;div&gt;{{Knowledge|&lt;br /&gt;
*[https://de.opensuse.org/Portal:Tumbleweed Tumbleweed]&lt;br /&gt;
*[https://de.opensuse.org/Portal:42.3 Leap 42.3]&lt;br /&gt;
*[https://de.opensuse.org/Portal:42.2 Leap 42.2]&lt;br /&gt;
*[https://de.opensuse.org/Portal:42.1 Leap 42.1]&lt;br /&gt;
|&lt;br /&gt;
*[https://de.opensuse.org/Portal:Apache Portal:Apache]&lt;br /&gt;
|&lt;br /&gt;
*[https://de.opensuse.org/SDB:LAMP_Einrichtung SDB:LAMP_Einrichtung]&lt;br /&gt;
*[https://de.opensuse.org/Apache2 Apache2]&lt;br /&gt;
*[https://de.opensuse.org/Portal:MySQL Portal:MySQL]&lt;br /&gt;
}}&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
== Einführung ==&lt;br /&gt;
&lt;br /&gt;
Diese Dokument gibt eine rasche Einführung, wie ein Apache-Server auf dem lokalen Rechner aufgesetzt werden kann, der die Lawsuit-Programmteile bereitstellt.&lt;br /&gt;
&lt;br /&gt;
----&lt;br /&gt;
&lt;br /&gt;
{{Warnung| Die Kurzanleitung geht nicht vertieft auf mögliche Experten-Einstellungen des Servers ein. Insbesondere bleiben hier Sicherheitseinstellungen unberücksichtigt, die für den Betrieb als öffentlich zugänglicher Netzserver unumgänglich wären. Die nachfolgenden Schritte sind für Anwender gedacht, die Lawsuit intern auf dem Kanzleirechner hinter einer Firewall betreiben möchten.}}&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
----&lt;br /&gt;
&lt;br /&gt;
== Allgemeine Rechner-Konfiguration ==&lt;br /&gt;
&lt;br /&gt;
Die Software benötigt eine funktionierende Netzwerkumgebung. Einstellungen hierzu können Sie mit ''YaST'' unter der Rubrik &amp;quot;Netzwerkeinestellungen&amp;quot; vornehmen. Achten Sie insbesondere bei der Nutzung von [https://de.wikipedia.org/wiki/Dynamic_Host_Configuration_Protocol DHCP] darauf, dass weitere Rechner der Kanzlei von YaST tatsächlich im selben Nummernraum wie dieser PC eingetragen wurden, auf dem Apache nun installiert werden soll. Ansonsten können diese Rechner später nicht auf die Kanzleisoftware zugreifen.&lt;br /&gt;
&lt;br /&gt;
Als Zweites sollte der PC auf dem aktuellen Softwarestand sein. Prüfen Sie diesen gegebenenfalls mit ''YaST'' in der Sektion '''Online update''' nach .&lt;br /&gt;
&lt;br /&gt;
=== Installation der Apache-Pakete ===&lt;br /&gt;
&lt;br /&gt;
Der Apache-Server und das optionale Perl-Modul können mit ''zypper'' installiert werden. Öffnen Sie dazu ein Terminal-Fenster und wechseln Sie wie folgt in den Superuser-Modus:&lt;br /&gt;
{{Shell|&amp;gt; su}}&lt;br /&gt;
Geben Sie nach der Passwortbestätigung den folgenden Befehl ein:&lt;br /&gt;
{{Shell|# zypper in apache2 apache2-doc perl-Apache-DBI apache2-mod_perl apache2-mod_php5 apache2-mod_python firewalld-rpcbind-helper}}&lt;br /&gt;
&lt;br /&gt;
=== Nutzung der Yast-Funktion ===&lt;br /&gt;
&lt;br /&gt;
Die weiteren Einstellungen lassen sich zunächst vereinfachen, indem man die Yast-Funktionen für die Servereinrichtung nutzt. Laden Sie dafür das entsprechende Modul nach. Erfahrungsgemäß ist dieser Zwischenschritt jedoch nicht nötig, wenn man die Konfiguration in den nächsten Punkten sorgfältig durchführt.&lt;br /&gt;
{{Shell|# zypper in yast2-http-server apache2-mod_wsgi-python3}}&lt;br /&gt;
Unter ''yast2'' wählen Sie &amp;gt;HTTP-Server und klicken sich durch den Installationsprozess. Es müssen keine Anpassungen vorgenommen werden. Nach Abschluss der Installation verschieben Sie Ihre eigene Installation aus &amp;lt;tt&amp;gt;/ect/apache2/vhosts.d/YaSTsave&amp;lt;/tt&amp;gt; wieder ins obere Verzeichnis &amp;lt;tt&amp;gt;/ect/apache2/vhosts.d&amp;lt;/tt&amp;gt;.&lt;br /&gt;
&lt;br /&gt;
Nach Abschluss der Einrichung kann das Hilfsprogramm ''yast2-http-server'' wieder entfernt werden.&lt;br /&gt;
{{Shell|# zypper rm yast2-http-server}}&lt;br /&gt;
&lt;br /&gt;
=== Anpassung der Firewall ===&lt;br /&gt;
&lt;br /&gt;
Die Firewall ist so voreingestellt, dass sie über Port 80 auf den Rechner eingehende Daten grundsätzlich sperrt. Folglich müssen die Firewall-Einstellungen so angepasst werden, dass aus dem Lokalen Netzwerk über Port 80 eingehender Datenstrom akzeptiert wird.&lt;br /&gt;
Die folgenden Schritte müssen dazu weiterhin als Root ausgeführt werden. &lt;br /&gt;
* bis [http://de.opensuse.org/Portal:42.3 Leap 42.3]&lt;br /&gt;
{{Shell|# sysconf_addword /etc/sysconfig/SuSEfirewall2 FW_CONFIGURATIONS_EXT apache2&amp;lt;br&amp;gt;&amp;amp;nbsp; sysconf_addword /etc/sysconfig/SuSEfirewall2 FW_CONFIGURATIONS_EXT apache2-ssl&amp;lt;br&amp;gt;&amp;amp;nbsp; sysconf_addword /etc/sysconfig/SuSEfirewall2 FW_CONFIGURATIONS_EXT http&amp;lt;br&amp;gt;&amp;amp;nbsp; sysconf_addword /etc/sysconfig/SuSEfirewall2 FW_CONFIGURATIONS_EXT https&amp;lt;br&amp;gt;&amp;amp;nbsp; rcSuSEfirewall2 restart }}&lt;br /&gt;
Die Einstellungen finden sich jedoch auch unter ''YaST'' und können dort im '''etc/sysconfig-Editor''' mit den Einträgen ''apache2'' und ''apache2-ssl'' aktiviert werden, indem sie diese durch Leerzeichen getrennt im Feld ''FW_CONFIGURATIONS_EXT'' in &amp;lt;tt&amp;gt;/etc/sysconfig/SuSEfirewall2 &amp;lt;/tt&amp;gt; einsetzen. Diese Konfigurationsvariable findet sich unter:&lt;br /&gt;
 Network &amp;gt; Firewall &amp;gt; SuSEfirewall2&lt;br /&gt;
&lt;br /&gt;
* ab [http://de.opensuse.org/Portal:Tubmleweed Tumbleweed]&lt;br /&gt;
Die Variablen können per ''YaST'' unter&lt;br /&gt;
 Networt &amp;gt; Firewall &lt;br /&gt;
unter der Listenauswahl ''Permanent'' wir folgt eingestellt werden:&lt;br /&gt;
[[Datei:Apache2_firewall.png|thumb|600px|left|Firewall-Einstellungen für den Apache-Server]]&lt;br /&gt;
&amp;lt;br clear=all&amp;gt;&lt;br /&gt;
Alternativ ist die Auswahl per Shell möglich:&lt;br /&gt;
{{Shell|# firewall-cmd --zone internal --permanent --add-interface&amp;amp;#61;eth0&amp;lt;br&amp;gt;&amp;amp;nbsp; firewall-cmd --zone internal --permanent --add-service&amp;amp;#61;apache2&amp;lt;br&amp;gt;&amp;amp;nbsp; firewall-cmd --zone internal --permanent --add-service&amp;amp;#61;apache2-ssl&amp;lt;br&amp;gt;&amp;amp;nbsp; firewall-cmd --zone internal --permanent --add-service&amp;amp;#61;nfs&amp;lt;br&amp;gt;&amp;amp;nbsp; firewall-cmd --zone internal --permanent --add-service&amp;amp;#61;http&amp;lt;br&amp;gt;&amp;amp;nbsp; firewall-cmd --zone internal --permanent --add-service&amp;amp;#61;https&amp;lt;br&amp;gt;&amp;amp;nbsp; firewall-cmd --reload}}&lt;br /&gt;
&lt;br /&gt;
=== Aktivierung des Servers ===&lt;br /&gt;
Starten Sie den Server und aktivieren Sie ihn in einem Bootverzeichnis, damit er mit dem Rechner hochgefahren wird:&lt;br /&gt;
{{Shell|# rcapache2 start&amp;lt;br&amp;gt;&amp;amp;nbsp; chkconfig -a apache2}}&lt;br /&gt;
Sie können diese Einstellungen jederzeit unter ''YaST'' ändern im Untermenü&lt;br /&gt;
 YaST &amp;gt; Dienste-Verwaltung&lt;br /&gt;
&lt;br /&gt;
=== Hinzufügen von Apache-Modulen===&lt;br /&gt;
Um benötigte Apache-Module zu laden, können wir die Konfigurationsvariable ''APACHE_MODULES'' in &amp;lt;tt&amp;gt;/etc/sysconfig/apache2&amp;lt;/tt&amp;gt; editieren. Schneller geht es jedoch mit den nachfolgenden Befehlen. Nach der Änderung muss der Server neu gestartet werden. Auch für die folgenden Befehle sind wieder die Rechte eines Superusers vonnöten.&lt;br /&gt;
{{Shell|# a2enmod mod_perl&amp;lt;br&amp;gt;&amp;amp;nbsp; a2enmod mod_env&amp;lt;br&amp;gt;&amp;amp;nbsp; a2enmod mod_ssl&amp;lt;br&amp;gt;&amp;amp;nbsp; a2enmod mod_php5&amp;lt;br&amp;gt;&amp;amp;nbsp; a2enmod mod_python&amp;lt;br&amp;gt;&amp;amp;nbsp; a2enmod mod_wsgi&amp;lt;br&amp;gt;&amp;amp;nbsp; a2enmod mod_cgi&amp;lt;br&amp;gt;&amp;amp;nbsp; a2enmod -l&amp;lt;br&amp;gt;&amp;amp;nbsp; rcapache2 restart}}&lt;br /&gt;
&lt;br /&gt;
== Virtual Hosts ==&lt;br /&gt;
===Allgemeines===&lt;br /&gt;
Das Verzeichnis für alle Virtual Host ist &amp;lt;tt&amp;gt;/etc/apache2/vhosts.d/&amp;lt;/tt&amp;gt;. Wie Sie sehen gibt es zwei Konfigurationsdateien - eine mit ssl, die andere ohne ssl. Wir benutzen die Vorlage ohne [https://de.wikipedia.org/wiki/Transport_Layer_Security Secure Sockets Layer]. Nur Dateien mit dem Suffix &amp;quot;.conf&amp;quot; werden automatisch in die Apachekonfiguration einbezogen.&lt;br /&gt;
&lt;br /&gt;
{{Intro|Wenn Sie neben Lawsuit einen weiteren eigenen Virtual Host hinzufügen möchten, ersetzen Sie in den folgenden Zeilen bitte ''Domainname'' durch ihren Verzeichnisnamen oder Ihre IP-Adresse.}}&lt;br /&gt;
&lt;br /&gt;
* Es gibt mehrere Varianten für die Struktur, mit welcher der eigenen Server auf dem Rechner aufgesetzt werden kann. Folgende Optionen bieten sich an: &lt;br /&gt;
:* [https://httpd.apache.org/docs/2.4/de/vhosts/name-based.html namensbasiert]&lt;br /&gt;
:* [https://httpd.apache.org/docs/2.4/de/vhosts/ip-based.html IP-basiert]&lt;br /&gt;
:* portbasiert&lt;br /&gt;
&lt;br /&gt;
* Sei können für Ihre Verzeichnisse die Vorlage '''vhost.template''' kopieren und als Ihre '''{DOMAINNAME}.conf''' speichern. Hier hinein tragen Sie anschließend die Unterverzeichnisse für Ihren Virtual Host ein.&lt;br /&gt;
&lt;br /&gt;
===Einstellungen für ''Lawsuit''===&lt;br /&gt;
Für ''Lawsuit'' wird die Konfigurationsdatei jedoch im Unterverzeichnis &amp;lt;tt&amp;gt;lawsuit/settings&amp;lt;/tt&amp;gt; bereits fertig zur Verfügung gestellt. Sie müssen lediglich in der genannten Datei den Platzhalter durch den eigenen Nutzernamen ersetzen und die fertige Datei in das Vhosts-Verzeichnis verlinken. Wechseln Sie in das Unterverzeichnis &amp;lt;tt&amp;gt;lawsuit/settings&amp;lt;/tt&amp;gt;. Wenn Sie ''Lawsuit'' in Ihrem Nutzerhauptverzeichnis installiert haben, gelangen Sie mit diesem Befehl dorthin:&lt;br /&gt;
{{Shell | &amp;gt; cd ~/lawsuit/settings}}&lt;br /&gt;
Erstellen Sie dort eine Konfigurationsdatei aus der Vorlage &amp;lt;tt&amp;gt;lawsuit-httpd.template&amp;lt;/tt&amp;gt; und ersetzen Sie den darin enthaltenen Platzhalter ''meinpfad'' dabei durch Ihren Pfad zum aktuellen Verzeichnis. Dies erfolgt automatisiert durch diese Befehle:&lt;br /&gt;
{{Shell | &amp;gt; pfad&amp;amp;#61;&amp;amp;#96;pwd &amp;amp;#124; sed &amp;amp;apos;s/\/lawsuit.*//&amp;amp;apos;  &amp;amp;#124; sed &amp;amp;apos;s/\//\\\\\//g&amp;amp;apos;&amp;amp;#96;&amp;lt;br&amp;gt; &amp;gt; sed &amp;amp;quot;s/meinpfad/$pfad/g&amp;amp;quot; lawsuit-httpd.template &amp;gt; lawsuit-httpd.conf}}&lt;br /&gt;
Falls Ihr Pfad zum Ordner &amp;lt;tt&amp;gt;Documents&amp;lt;/tt&amp;gt; nicht mit dem soeben ermittelten Pfad für &amp;lt;tt&amp;gt;lawsuit&amp;lt;/tt&amp;gt; identisch ist, passen Sie diese Einstellungen für das Verzeichnis &amp;lt;tt&amp;gt;Documents&amp;lt;/tt&amp;gt; bitte in der &amp;lt;tt&amp;gt;lawsuit-httpd.conf&amp;lt;/tt&amp;gt; mit einem Editor wie '''kate''' von Hand an.&lt;br /&gt;
&lt;br /&gt;
Abschließend kopieren Sie die erstellte Konfigurationsdatei als ''Superuser'' in das Verzeichnis der Virtual Hosts von Apache:&lt;br /&gt;
&lt;br /&gt;
{{Shell | &amp;gt; sudo cp lawsuit-httpd.conf /etc/apache2/vhosts.d/}}&lt;br /&gt;
&lt;br /&gt;
* Neustart von Apache&lt;br /&gt;
{{Shell | &amp;gt; sudo service apache2 restart}}&lt;br /&gt;
&lt;br /&gt;
=== Anpassen der Konfiguration ===&lt;br /&gt;
Um Ergänzungen oder Änderungen einheitlich für alle Virtual Hosts an der Datei &amp;lt;tt&amp;gt;/etc/apache2/default-server.conf&amp;lt;/tt&amp;gt; vorzunehmen, editieren Sie die Konfigurationsvariable ''APACHE_CONF_INCLUDE_FILES'' mithilfe von &lt;br /&gt;
 YaST &amp;gt; etc/sysconfig-Editor&lt;br /&gt;
oder arbeiten direkt in der Textdatei &amp;lt;tt&amp;gt;/etc/sysconfig/apache2&amp;lt;/tt&amp;gt;. Zum Verständnis der Hierarchie und des Layouts um Dateien einzubeziehen, lesen Sie die Kommentierung im Kopf der &amp;lt;tt&amp;gt;httpd.conf&amp;lt;/tt&amp;gt;. Die ursprüngliche, einfache Konfigurationsdatei mit nur 40K findet sich notfalls unter &amp;lt;tt&amp;gt;/usr/share/doc/packages/apache2/httpd-std.conf-prefork&amp;lt;/tt&amp;gt;.&lt;br /&gt;
&lt;br /&gt;
== Optional: Ein Zertifikat für localhost erstellen ==&lt;br /&gt;
Bei Mehrplatzsystemen funktionieren die Javascript-Voreintragungen bei Nutzung einer sicheren HTTPS-Verbindung nur, wenn ein eigenes Zertifikat erstellt wird, dessen Aussteller zudem noch aus vertrauenswürdig eingestuft werden muss.OpenSSL bringt umfassende Werkzeuge mit, um eine eigene, kleine Certificate Authority (CA) betreiben zu können. &lt;br /&gt;
=== Vergabe einer Domain für den Rechner mit den Lawsuit-Daten ===&lt;br /&gt;
Unter &amp;lt;i&amp;gt;yast2 &amp;gt; Netzwerkdienste &amp;gt; Rechnernamen&amp;lt;/i&amp;gt; fügen Sie unter der Zeile &amp;quot;localhost&amp;quot; eine Zeile mit folgenden Daten ein:&lt;br /&gt;
 IP-Adresse: &amp;lt;b&amp;gt;192.168.2.10&amp;lt;/b&amp;gt;&lt;br /&gt;
 Hostnamen:  &amp;lt;b&amp;gt;k1.local&amp;lt;/b&amp;gt;&lt;br /&gt;
 Aliasnamen: &amp;lt;b&amp;gt;k1&amp;lt;/b&amp;gt;&lt;br /&gt;
[[Datei:Hostkonfiguration.png|thumb|600px|left|Eigenen Rechnernamen vergeben]]&lt;br /&gt;
&amp;lt;br clear=all&amp;gt;&lt;br /&gt;
Sie können statt &amp;quot;k1&amp;quot; eine beliebe andere Bezeichnung für den Hauptrechner wählen, müssen dann aber Ihre Domain in den folgenden Einstellungen beibehalten.&lt;br /&gt;
&lt;br /&gt;
=== Certificate Authority (CA) erstellen ===&lt;br /&gt;
Zu Beginn wird die Certificate Authority generiert. Zunächst wird ein geheimer Private Key erzeugt:&lt;br /&gt;
{{Shell |&amp;amp;gt; sudo openssl genrsa -aes256 -out /etc/ssl/private/rootCA.key 4096}}&lt;br /&gt;
Der Key trägt den Namen “rootCA.pem” und hat eine Länge von 4096 Bit. Die Option “-aes256” führt dazu, dass der Key mit einem Passwort geschützt wird. Die Key-Datei der CA muss tatsächlich besonders gut geschützt werden. Ein Angreifer, der den Key in die Hände bekommt, kann beliebig gefälschte Zertifikate im Namen der Kanzlei ausstellen, denen die Clients trauen. Die Verschlüsselung dieses Keys mit einem Passwort gibt zusätzlichen Schutz. Das gewünschte Passwort wird bei der Generierung abgefragt.&lt;br /&gt;
Einen geheimen Key für die CA gibt es damit also schon - es fehlt noch das Root-Zertifikat, das von den Clients später importiert werden muss, damit die von der CA ausgestellten Zertifikate im Browser als gültig erkannt werden. Das Root-Zertifikat “ca-root.pem” wird mit folgendem Befehl erzeugt: &lt;br /&gt;
{{Shell |&amp;amp;gt; sudo openssl req -x509 -new -nodes -key /etc/ssl/private/rootCA.key -sha512 -days 5483 -out /etc/ssl/certs/rootCA.pem}}&lt;br /&gt;
In diesem Fall wird die CA 5483 Tage, also mit Schalttagen 15 Jahre lang gültig bleiben. Während der Generierung werden das Passwort für die CA und einige Attribute abgefragt (hier ein Beispiel):&lt;br /&gt;
 Country Name (2 letter code) [AU]:&amp;lt;b&amp;gt;DE&amp;lt;/b&amp;gt;&lt;br /&gt;
 State or Province Name (full name) [Some-State]:&amp;lt;b&amp;gt;Nordrhein-Westfalen&amp;lt;/b&amp;gt;&lt;br /&gt;
 Locality Name (eg, city) []:&amp;lt;b&amp;gt;Muenster&amp;lt;/b&amp;gt;&lt;br /&gt;
 Organization Name (eg, company) [Internet Widgits Pty Ltd]:&amp;lt;b&amp;gt;Kanzlei Hermanns&amp;lt;/b&amp;gt;&lt;br /&gt;
 Organizational Unit Name (eg, section) []:&amp;lt;b&amp;gt;Rechtsanwalt&amp;lt;/b&amp;gt;&lt;br /&gt;
 Common Name (e.g. server FQDN or YOUR name) []:&amp;lt;b&amp;gt;RA Matthias Hermanns&amp;lt;/b&amp;gt;&lt;br /&gt;
 Email Address []:&amp;lt;b&amp;gt;hermanns@iustus.eu&amp;lt;/b&amp;gt;&lt;br /&gt;
&lt;br /&gt;
===Erzeugen des Schlüssels===&lt;br /&gt;
Mit diesen Daten wird auch eine Konfigratunsdatei mit Namen &amp;lt;tt&amp;gt;ssl.cnf&amp;lt;/tt&amp;gt; befüllt, die die Schlüsselausgabe später vereinfacht.&lt;br /&gt;
{{Shell |&amp;amp;gt; cd ~/bin&amp;lt;br&amp;gt;&amp;amp;nbsp; mkdir keys&amp;lt;br&amp;gt;&amp;amp;nbsp; cd keys&amp;lt;br&amp;gt;&amp;amp;nbsp; kate ssl.cnf}}&lt;br /&gt;
Die Datei kann beispielsweise den folgenden Inhalt haben&lt;br /&gt;
 [req]&lt;br /&gt;
 # Standard-Verschlüsselung&lt;br /&gt;
 default_bits = 4096&lt;br /&gt;
 # verhindere prompt für die Zertifikat-Erstellung&lt;br /&gt;
 # (Daten kommen aus dieser Datei)&lt;br /&gt;
 prompt = no&lt;br /&gt;
 # Verschlüsselungsmethode&lt;br /&gt;
 default_md = sha512&lt;br /&gt;
 # prevent key encryption&lt;br /&gt;
 encrypt_key = no&lt;br /&gt;
 # Sektion für Zertifizierer-Informationen:&lt;br /&gt;
 distinguished_name = dn&lt;br /&gt;
 # Zertifizierer-Informationen:&lt;br /&gt;
 [dn]&lt;br /&gt;
 # Länder-Code&lt;br /&gt;
 C=DE&lt;br /&gt;
 # Bundesland&lt;br /&gt;
 ST=Nordrhein-Westfalen&lt;br /&gt;
 # Stadt&lt;br /&gt;
 L=Muenster&lt;br /&gt;
 # Bezeichnung/Firmen-Name/Dein Name:&lt;br /&gt;
 O=Kanzlei Hermanns&lt;br /&gt;
 # Aussteller Name&lt;br /&gt;
 OU=RA Matthias Hermanns&lt;br /&gt;
 # E-Mail-Adresse&lt;br /&gt;
 emailAddress=hermanns@iustus.eu&lt;br /&gt;
 # Primärer Servername&lt;br /&gt;
 CN = &amp;lt;b&amp;gt;k1.local&amp;lt;/b&amp;gt;&lt;br /&gt;
 [v3_ca]&lt;br /&gt;
 keyUsage = digitalSignature, keyEncipherment&lt;br /&gt;
 extendedKeyUsage = serverAuth&lt;br /&gt;
 subjectAltName = IP:&amp;lt;b&amp;gt;192.168.2.10&amp;lt;/b&amp;gt;, DNS:&amp;lt;b&amp;gt;k1&amp;lt;/b&amp;gt;, DNS:&amp;lt;b&amp;gt;k1.local&amp;lt;/b&amp;gt;&lt;br /&gt;
 [alt_names]&lt;br /&gt;
 # Primärer Server-Name&lt;br /&gt;
 DNS.1=&amp;lt;b&amp;gt;k1&amp;lt;/b&amp;gt;&lt;br /&gt;
 # Sekunärer Server-Name&lt;br /&gt;
 DNS.2=&amp;lt;b&amp;gt;k1.local&amp;lt;/b&amp;gt;&lt;br /&gt;
 # Wildcard Subdomains&lt;br /&gt;
 DNS.3 = *.&amp;lt;b&amp;gt;k1.local&amp;lt;/b&amp;gt;&lt;br /&gt;
&lt;br /&gt;
Speichern Sie die so erstellte Datei &amp;lt;tt&amp;gt;ssl.cnf&amp;lt;/tt&amp;gt; im &amp;lt;tt&amp;gt;bin&amp;lt;/tt&amp;gt;-Verzeichnis ab. Mit folgendem Befehl erzeugen Sie nun als zertifizierter Aussteller die eigentlichen Schlüssel für die SSL-Verbindung:&lt;br /&gt;
{{Shell |&amp;amp;gt; openssl req -new -keyout ~/bin/keys/k1.key -out ~/bin/keys/k1.csr -config ~/bin/keys/ssl.cnf}}&lt;br /&gt;
&lt;br /&gt;
{{Shell |&amp;amp;gt; sudo openssl x509 -req \&amp;lt;br&amp;gt;&amp;amp;nbsp; -in ~/bin/keys/k1.csr \&amp;lt;br&amp;gt;&amp;amp;nbsp; -CA /etc/ssl/certs/rootCA.pem \&amp;lt;br&amp;gt;&amp;amp;nbsp; -CAkey /etc/ssl/private/rootCA.key \&amp;lt;br&amp;gt;&amp;amp;nbsp; -CAcreateserial \&amp;lt;br&amp;gt;&amp;amp;nbsp; -out ~/bin/keys/k1.crt \&amp;lt;br&amp;gt;&amp;amp;nbsp; -days 3653 \&amp;lt;br&amp;gt;&amp;amp;nbsp; -extfile ~/bin/keys/ssl.cnf \&amp;lt;br&amp;gt;&amp;amp;nbsp; -extensions v3_ca}}&lt;br /&gt;
&lt;br /&gt;
Damit alle Benutzer das Zertifkat importieren können, wird es in das allgemein zugängliche Schlüsselverzeichnis kopiert:&lt;br /&gt;
{{Shell |&amp;amp;gt; cp ~/bin/keys/k1.crt ~/bin/lasuit/keys/}}&lt;br /&gt;
&lt;br /&gt;
=== Verbindung mit dem Server ===&lt;br /&gt;
Wenn Sie host-Datei &amp;lt;tt&amp;gt;lawsuit-httpd.conf&amp;lt;/tt&amp;gt; automatisch wie oben vorgeschlagen generiert haben, sind die notwendigen Einstellungen schon voreingetragen und müssen nur auskommentiert werden. Ansonsten ergänzen Sie unter /etc/apache2/vhosts.d/&lt;br /&gt;
folgende Zeilen:&lt;br /&gt;
 &amp;lt;VirtualHost *:80&amp;gt;&lt;br /&gt;
    ServerName &amp;lt;b&amp;gt;k1.local&amp;lt;/b&amp;gt;&lt;br /&gt;
    ServerAlias www.&amp;lt;b&amp;gt;k1.local&amp;lt;/b&amp;gt;&lt;br /&gt;
 &amp;lt;/VirtualHost&amp;gt;&lt;br /&gt;
 &amp;lt;IfModule mod_ssl.c&amp;gt;&lt;br /&gt;
    &amp;lt;VirtualHost *:443&amp;gt;&lt;br /&gt;
        ServerAdmin webmaster@localhost&lt;br /&gt;
        DocumentRoot /home/BENUTZERNAME/lawsuit/&lt;br /&gt;
        ServerName &amp;lt;b&amp;gt;k1.local&amp;lt;/b&amp;gt;&lt;br /&gt;
        ServerAlias www.&amp;lt;b&amp;gt;k1.local&amp;lt;/b&amp;gt;&lt;br /&gt;
        ErrorLog /var/log/apache2/error_log&lt;br /&gt;
        SSLEngine on&lt;br /&gt;
        SSLCertificateFile      /home/BENUTZERNAME/bin/keys/&amp;lt;b&amp;gt;k1.crt&amp;lt;/b&amp;gt;&lt;br /&gt;
        SSLCertificateKeyFile   /home/BENUTZERNAME/bin/keys/&amp;lt;b&amp;gt;k1.key&amp;lt;/b&amp;gt;&lt;br /&gt;
        &amp;lt;IfModule mod_headers.c&amp;gt;&lt;br /&gt;
            Header always set Strict-Transport-Security &amp;quot;max-age=15552000; includeSubDomains&amp;quot;&lt;br /&gt;
        &amp;lt;/IfModule&amp;gt;&lt;br /&gt;
        &amp;lt;FilesMatch &amp;quot;\.(cgi|shtml|phtml|php)$&amp;quot;&amp;gt;&lt;br /&gt;
            SSLOptions +StdEnvVars&lt;br /&gt;
        &amp;lt;/FilesMatch&amp;gt;&lt;br /&gt;
        &amp;lt;Directory /home/BENUTZERNAME/lawsuit/cgi-bin&amp;gt;&lt;br /&gt;
            SSLOptions +StdEnvVars&lt;br /&gt;
        &amp;lt;/Directory&amp;gt;&lt;br /&gt;
    &amp;lt;/VirtualHost&amp;gt;&lt;br /&gt;
 &amp;lt;/IfModule&amp;gt;&lt;br /&gt;
 # configuration&lt;br /&gt;
 SSLProtocol             all -SSLv3 -TLSv1 -TLSv1.1 -TLSv1.2&lt;br /&gt;
 SSLHonorCipherOrder     off&lt;br /&gt;
 SSLSessionTickets       off&lt;br /&gt;
&lt;br /&gt;
Unter Firefox kann das selbstgezeichnete Zertifikat nun verwendet werden. Bitte beachten Sie, dass für jede Apache-Konfigurrationsdatei ein anderer Port geöffnet werden muss, &amp;quot;443&amp;quot; also nur einmal verwendet werden kann. Sie können alternativ z.B. &amp;quot;4443&amp;quot; verwenden.&lt;br /&gt;
&lt;br /&gt;
Abschließender Test und Neustart:&lt;br /&gt;
{{Shell |&amp;amp;#35; sudo apache2ctl -t&amp;lt;br&amp;gt;&amp;amp;nbsp; sudo systemctl restart apache2}}&lt;br /&gt;
&lt;br /&gt;
=== Registrierung als vertrauenswürdiger Aussteller für den Firefox-Browser ===&lt;br /&gt;
Damit der Firefox-Browser das Zertifikat tatsächlich verwendet und als vertrauenswürdig akzeptiert, muss es im Kleopatra-Schlüsseldienst eingetragen werden, auf den der Browser zugreift. &lt;br /&gt;
{{Shell |&amp;amp;gt; kleopatra}}&lt;br /&gt;
Klicken Sie den Reiter &amp;lt;b&amp;gt;Importieren&amp;lt;/b&amp;gt; an und fügen Sie nacheinander die folgenden Dateien ein:&lt;br /&gt;
&amp;lt;br&amp;gt;&amp;lt;tt&amp;gt;/home/BENUTZERNAME/bin/keys/k1.crt&amp;lt;/tt&amp;gt;&lt;br /&gt;
&amp;lt;br&amp;gt;&amp;lt;tt&amp;gt;/etc/ssl/certs/rootCA.pem&amp;lt;/tt&amp;gt;&amp;lt;br&amp;gt;&lt;br /&gt;
Bitte bestätigen Sie die erbetenen Beglaubigungen mit der Maustaste.&lt;br /&gt;
[[Datei:Kleopatra.png|thumb|600px|left|Importieren der Zertifikate in das Kleopatra-Schlüsselverwaltungsprogramm]]&lt;br /&gt;
&amp;lt;br clear=all&amp;gt;&lt;br /&gt;
Nun wechseln Sie in den Firefox-Browser und geben in die Adresszeile ein&lt;br /&gt;
 about:config&lt;br /&gt;
Dort ändern Sie die Variable&lt;br /&gt;
 security.enterprise_roots.enabled -&amp;gt; true&lt;br /&gt;
von &amp;quot;false&amp;quot; auf &amp;quot;true&amp;quot;. Nun bezieht der Browser auch Ihre eigenen CA-Beglaubigungen des Unternehmens eine seine Bewertungen mit ein und vergibt ein grünes Schlüsselsymbol.&lt;br /&gt;
&lt;br /&gt;
== Problembehebung ==&lt;br /&gt;
Lesen Sie wenn möglich die Fehlermeldungen nach dem Start des Servers. Versuchen Sie Fehler ggf. zu reproduzieren und vergleichen Sie die Einträge in den Log-Dateien. Den Einblick auf die dortigen Meldungen können Sie mit dem folgenden Befehl auf den neuesten Stand reduzieren::&lt;br /&gt;
&lt;br /&gt;
{{Shell | # tail -F /var/log/apache2/*}}&lt;br /&gt;
&lt;br /&gt;
Da die Error-Messages schnell sehr großen Umfang einnehmen, der am Ende sogar den Systemstart blockieren kann, empfiehlt es sich, mit Logrotate den Bestand unter Kontrolle zu halten. Installieren Sie dazu, falls noch nicht vom System geschehen:&lt;br /&gt;
{{Shell | # zypper in logrotate}}&lt;br /&gt;
Sie können die Einstellungen in der Konfigurationsdatei &lt;br /&gt;
 /etc/logrotate.conf&lt;br /&gt;
ändern. Eine typische Konfiguration von &amp;lt;tt&amp;gt;logrotate.conf&amp;lt;/tt&amp;gt; sieht z.B. wie folgt aus:&lt;br /&gt;
{{Shell |&amp;amp;#35; see &amp;quot;man logrotate&amp;quot; for details&lt;br /&gt;
&amp;lt;br&amp;gt;&amp;amp;#35; rotate log files weekly &lt;br /&gt;
&amp;lt;br&amp;gt;weekly &lt;br /&gt;
&amp;lt;br&amp;gt;&amp;amp;#35; keep 4 weeks worth of backlogs &lt;br /&gt;
&amp;lt;br&amp;gt;rotate 4&lt;br /&gt;
&amp;lt;br&amp;gt;&amp;lt;b&amp;gt;&amp;amp;#35; remove rotated logs older than &amp;lt;count&amp;gt; days&lt;br /&gt;
&amp;lt;br&amp;gt;maxage 90 &amp;lt;/b&amp;gt;&lt;br /&gt;
&amp;lt;br&amp;gt;&amp;amp;#35; create new (empty) log files after rotating old ones &lt;br /&gt;
&amp;lt;br&amp;gt;create&lt;br /&gt;
&amp;lt;br&amp;gt;&amp;amp;#35; use date as a suffix of the rotated file&lt;br /&gt;
&amp;lt;br&amp;gt;dateext&lt;br /&gt;
&amp;lt;br&amp;gt;&amp;amp;#35; uncomment this if you want your log files compressed &lt;br /&gt;
&amp;lt;br&amp;gt;compress&lt;br /&gt;
&amp;lt;br&amp;gt;&amp;amp;#35; comment these to switch compression to use gzip or another &lt;br /&gt;
&amp;lt;br&amp;gt;&amp;amp;#35; compression scheme&lt;br /&gt;
&amp;lt;br&amp;gt;compresscmd /usr/bin/xz&lt;br /&gt;
&amp;lt;br&amp;gt;uncompresscmd /usr/bin/xzdec&lt;br /&gt;
&amp;lt;br&amp;gt;&amp;amp;#35; RPM packages drop log rotation information into this directory&lt;br /&gt;
&amp;lt;br&amp;gt;include /etc/logrotate.d&lt;br /&gt;
}}&lt;br /&gt;
&lt;br /&gt;
Sollten Sie einen Fehler gefunden haben, [https://de.opensuse.org/SDB:Fehler_berichten berichten Sie ihn] bitte.&lt;br /&gt;
&lt;br /&gt;
==Weiterführende Informationen==&lt;br /&gt;
=== Verwandte Artikel ===&lt;br /&gt;
*[https://de.opensuse.org/YaST_Module_Firewall#Firewall_Einrichten openSUSE Firewall]&lt;br /&gt;
* Package documentation and example configuration files in /usr/share/doc/packages/apache2/&lt;br /&gt;
&lt;br /&gt;
===Externe Links===&lt;br /&gt;
* [https://doc.opensuse.org/documentation/leap/reference/html/book.opensuse.reference/cha.apache2.html openSUSE Apache Documentation]&lt;br /&gt;
* [http://httpd.apache.org/ The Apache Project]&lt;br /&gt;
* [http://www.apache.org/ Apache Software Foundation]&lt;br /&gt;
&lt;br /&gt;
{{DEFAULTSORT:{{PAGENAME}}}}&lt;br /&gt;
&lt;br /&gt;
[[Category:Linuxinstallation]]&lt;/div&gt;</summary>
		<author><name>89.246.127.116</name></author>	</entry>

	<entry>
		<id>http://wiki.iustus.eu/wiki/index.php?title=Aufsetzen_des_Apache-Servers&amp;diff=6066</id>
		<title>Aufsetzen des Apache-Servers</title>
		<link rel="alternate" type="text/html" href="http://wiki.iustus.eu/wiki/index.php?title=Aufsetzen_des_Apache-Servers&amp;diff=6066"/>
				<updated>2023-09-16T14:50:30Z</updated>
		
		<summary type="html">&lt;p&gt;89.246.127.116: /* Erzeugen des Schlüssels */&lt;/p&gt;
&lt;hr /&gt;
&lt;div&gt;{{Knowledge|&lt;br /&gt;
*[https://de.opensuse.org/Portal:Tumbleweed Tumbleweed]&lt;br /&gt;
*[https://de.opensuse.org/Portal:42.3 Leap 42.3]&lt;br /&gt;
*[https://de.opensuse.org/Portal:42.2 Leap 42.2]&lt;br /&gt;
*[https://de.opensuse.org/Portal:42.1 Leap 42.1]&lt;br /&gt;
|&lt;br /&gt;
*[https://de.opensuse.org/Portal:Apache Portal:Apache]&lt;br /&gt;
|&lt;br /&gt;
*[https://de.opensuse.org/SDB:LAMP_Einrichtung SDB:LAMP_Einrichtung]&lt;br /&gt;
*[https://de.opensuse.org/Apache2 Apache2]&lt;br /&gt;
*[https://de.opensuse.org/Portal:MySQL Portal:MySQL]&lt;br /&gt;
}}&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
== Einführung ==&lt;br /&gt;
&lt;br /&gt;
Diese Dokument gibt eine rasche Einführung, wie ein Apache-Server auf dem lokalen Rechner aufgesetzt werden kann, der die Lawsuit-Programmteile bereitstellt.&lt;br /&gt;
&lt;br /&gt;
----&lt;br /&gt;
&lt;br /&gt;
{{Warnung| Die Kurzanleitung geht nicht vertieft auf mögliche Experten-Einstellungen des Servers ein. Insbesondere bleiben hier Sicherheitseinstellungen unberücksichtigt, die für den Betrieb als öffentlich zugänglicher Netzserver unumgänglich wären. Die nachfolgenden Schritte sind für Anwender gedacht, die Lawsuit intern auf dem Kanzleirechner hinter einer Firewall betreiben möchten.}}&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
----&lt;br /&gt;
&lt;br /&gt;
== Allgemeine Rechner-Konfiguration ==&lt;br /&gt;
&lt;br /&gt;
Die Software benötigt eine funktionierende Netzwerkumgebung. Einstellungen hierzu können Sie mit ''YaST'' unter der Rubrik &amp;quot;Netzwerkeinestellungen&amp;quot; vornehmen. Achten Sie insbesondere bei der Nutzung von [https://de.wikipedia.org/wiki/Dynamic_Host_Configuration_Protocol DHCP] darauf, dass weitere Rechner der Kanzlei von YaST tatsächlich im selben Nummernraum wie dieser PC eingetragen wurden, auf dem Apache nun installiert werden soll. Ansonsten können diese Rechner später nicht auf die Kanzleisoftware zugreifen.&lt;br /&gt;
&lt;br /&gt;
Als Zweites sollte der PC auf dem aktuellen Softwarestand sein. Prüfen Sie diesen gegebenenfalls mit ''YaST'' in der Sektion '''Online update''' nach .&lt;br /&gt;
&lt;br /&gt;
=== Installation der Apache-Pakete ===&lt;br /&gt;
&lt;br /&gt;
Der Apache-Server und das optionale Perl-Modul können mit ''zypper'' installiert werden. Öffnen Sie dazu ein Terminal-Fenster und wechseln Sie wie folgt in den Superuser-Modus:&lt;br /&gt;
{{Shell|&amp;gt; su}}&lt;br /&gt;
Geben Sie nach der Passwortbestätigung den folgenden Befehl ein:&lt;br /&gt;
{{Shell|# zypper in apache2 apache2-doc perl-Apache-DBI apache2-mod_perl apache2-mod_php5 apache2-mod_python firewalld-rpcbind-helper}}&lt;br /&gt;
&lt;br /&gt;
=== Nutzung der Yast-Funktion ===&lt;br /&gt;
&lt;br /&gt;
Die weiteren Einstellungen lassen sich zunächst vereinfachen, indem man die Yast-Funktionen für die Servereinrichtung nutzt. Laden Sie dafür das entsprechende Modul nach. Erfahrungsgemäß ist dieser Zwischenschritt jedoch nicht nötig, wenn man die Konfiguration in den nächsten Punkten sorgfältig durchführt.&lt;br /&gt;
{{Shell|# zypper in yast2-http-server apache2-mod_wsgi-python3}}&lt;br /&gt;
Unter ''yast2'' wählen Sie &amp;gt;HTTP-Server und klicken sich durch den Installationsprozess. Es müssen keine Anpassungen vorgenommen werden. Nach Abschluss der Installation verschieben Sie Ihre eigene Installation aus &amp;lt;tt&amp;gt;/ect/apache2/vhosts.d/YaSTsave&amp;lt;/tt&amp;gt; wieder ins obere Verzeichnis &amp;lt;tt&amp;gt;/ect/apache2/vhosts.d&amp;lt;/tt&amp;gt;.&lt;br /&gt;
&lt;br /&gt;
Nach Abschluss der Einrichung kann das Hilfsprogramm ''yast2-http-server'' wieder entfernt werden.&lt;br /&gt;
{{Shell|# zypper rm yast2-http-server}}&lt;br /&gt;
&lt;br /&gt;
=== Anpassung der Firewall ===&lt;br /&gt;
&lt;br /&gt;
Die Firewall ist so voreingestellt, dass sie über Port 80 auf den Rechner eingehende Daten grundsätzlich sperrt. Folglich müssen die Firewall-Einstellungen so angepasst werden, dass aus dem Lokalen Netzwerk über Port 80 eingehender Datenstrom akzeptiert wird.&lt;br /&gt;
Die folgenden Schritte müssen dazu weiterhin als Root ausgeführt werden. &lt;br /&gt;
* bis [http://de.opensuse.org/Portal:42.3 Leap 42.3]&lt;br /&gt;
{{Shell|# sysconf_addword /etc/sysconfig/SuSEfirewall2 FW_CONFIGURATIONS_EXT apache2&amp;lt;br&amp;gt;&amp;amp;nbsp; sysconf_addword /etc/sysconfig/SuSEfirewall2 FW_CONFIGURATIONS_EXT apache2-ssl&amp;lt;br&amp;gt;&amp;amp;nbsp; sysconf_addword /etc/sysconfig/SuSEfirewall2 FW_CONFIGURATIONS_EXT http&amp;lt;br&amp;gt;&amp;amp;nbsp; sysconf_addword /etc/sysconfig/SuSEfirewall2 FW_CONFIGURATIONS_EXT https&amp;lt;br&amp;gt;&amp;amp;nbsp; rcSuSEfirewall2 restart }}&lt;br /&gt;
Die Einstellungen finden sich jedoch auch unter ''YaST'' und können dort im '''etc/sysconfig-Editor''' mit den Einträgen ''apache2'' und ''apache2-ssl'' aktiviert werden, indem sie diese durch Leerzeichen getrennt im Feld ''FW_CONFIGURATIONS_EXT'' in &amp;lt;tt&amp;gt;/etc/sysconfig/SuSEfirewall2 &amp;lt;/tt&amp;gt; einsetzen. Diese Konfigurationsvariable findet sich unter:&lt;br /&gt;
 Network &amp;gt; Firewall &amp;gt; SuSEfirewall2&lt;br /&gt;
&lt;br /&gt;
* ab [http://de.opensuse.org/Portal:Tubmleweed Tumbleweed]&lt;br /&gt;
Die Variablen können per ''YaST'' unter&lt;br /&gt;
 Networt &amp;gt; Firewall &lt;br /&gt;
unter der Listenauswahl ''Permanent'' wir folgt eingestellt werden:&lt;br /&gt;
[[Datei:Apache2_firewall.png|thumb|600px|left|Firewall-Einstellungen für den Apache-Server]]&lt;br /&gt;
&amp;lt;br clear=all&amp;gt;&lt;br /&gt;
Alternativ ist die Auswahl per Shell möglich:&lt;br /&gt;
{{Shell|# firewall-cmd --zone internal --permanent --add-interface&amp;amp;#61;eth0&amp;lt;br&amp;gt;&amp;amp;nbsp; firewall-cmd --zone internal --permanent --add-service&amp;amp;#61;apache2&amp;lt;br&amp;gt;&amp;amp;nbsp; firewall-cmd --zone internal --permanent --add-service&amp;amp;#61;apache2-ssl&amp;lt;br&amp;gt;&amp;amp;nbsp; firewall-cmd --zone internal --permanent --add-service&amp;amp;#61;nfs&amp;lt;br&amp;gt;&amp;amp;nbsp; firewall-cmd --zone internal --permanent --add-service&amp;amp;#61;http&amp;lt;br&amp;gt;&amp;amp;nbsp; firewall-cmd --zone internal --permanent --add-service&amp;amp;#61;https&amp;lt;br&amp;gt;&amp;amp;nbsp; firewall-cmd --reload}}&lt;br /&gt;
&lt;br /&gt;
=== Aktivierung des Servers ===&lt;br /&gt;
Starten Sie den Server und aktivieren Sie ihn in einem Bootverzeichnis, damit er mit dem Rechner hochgefahren wird:&lt;br /&gt;
{{Shell|# rcapache2 start&amp;lt;br&amp;gt;&amp;amp;nbsp; chkconfig -a apache2}}&lt;br /&gt;
Sie können diese Einstellungen jederzeit unter ''YaST'' ändern im Untermenü&lt;br /&gt;
 YaST &amp;gt; Dienste-Verwaltung&lt;br /&gt;
&lt;br /&gt;
=== Hinzufügen von Apache-Modulen===&lt;br /&gt;
Um benötigte Apache-Module zu laden, können wir die Konfigurationsvariable ''APACHE_MODULES'' in &amp;lt;tt&amp;gt;/etc/sysconfig/apache2&amp;lt;/tt&amp;gt; editieren. Schneller geht es jedoch mit den nachfolgenden Befehlen. Nach der Änderung muss der Server neu gestartet werden. Auch für die folgenden Befehle sind wieder die Rechte eines Superusers vonnöten.&lt;br /&gt;
{{Shell|# a2enmod mod_perl&amp;lt;br&amp;gt;&amp;amp;nbsp; a2enmod mod_env&amp;lt;br&amp;gt;&amp;amp;nbsp; a2enmod mod_ssl&amp;lt;br&amp;gt;&amp;amp;nbsp; a2enmod mod_php5&amp;lt;br&amp;gt;&amp;amp;nbsp; a2enmod mod_python&amp;lt;br&amp;gt;&amp;amp;nbsp; a2enmod mod_wsgi&amp;lt;br&amp;gt;&amp;amp;nbsp; a2enmod mod_cgi&amp;lt;br&amp;gt;&amp;amp;nbsp; a2enmod -l&amp;lt;br&amp;gt;&amp;amp;nbsp; rcapache2 restart}}&lt;br /&gt;
&lt;br /&gt;
== Virtual Hosts ==&lt;br /&gt;
===Allgemeines===&lt;br /&gt;
Das Verzeichnis für alle Virtual Host ist &amp;lt;tt&amp;gt;/etc/apache2/vhosts.d/&amp;lt;/tt&amp;gt;. Wie Sie sehen gibt es zwei Konfigurationsdateien - eine mit ssl, die andere ohne ssl. Wir benutzen die Vorlage ohne [https://de.wikipedia.org/wiki/Transport_Layer_Security Secure Sockets Layer]. Nur Dateien mit dem Suffix &amp;quot;.conf&amp;quot; werden automatisch in die Apachekonfiguration einbezogen.&lt;br /&gt;
&lt;br /&gt;
{{Intro|Wenn Sie neben Lawsuit einen weiteren eigenen Virtual Host hinzufügen möchten, ersetzen Sie in den folgenden Zeilen bitte ''Domainname'' durch ihren Verzeichnisnamen oder Ihre IP-Adresse.}}&lt;br /&gt;
&lt;br /&gt;
* Es gibt mehrere Varianten für die Struktur, mit welcher der eigenen Server auf dem Rechner aufgesetzt werden kann. Folgende Optionen bieten sich an: &lt;br /&gt;
:* [https://httpd.apache.org/docs/2.4/de/vhosts/name-based.html namensbasiert]&lt;br /&gt;
:* [https://httpd.apache.org/docs/2.4/de/vhosts/ip-based.html IP-basiert]&lt;br /&gt;
:* portbasiert&lt;br /&gt;
&lt;br /&gt;
* Sei können für Ihre Verzeichnisse die Vorlage '''vhost.template''' kopieren und als Ihre '''{DOMAINNAME}.conf''' speichern. Hier hinein tragen Sie anschließend die Unterverzeichnisse für Ihren Virtual Host ein.&lt;br /&gt;
&lt;br /&gt;
===Einstellungen für ''Lawsuit''===&lt;br /&gt;
Für ''Lawsuit'' wird die Konfigurationsdatei jedoch im Unterverzeichnis &amp;lt;tt&amp;gt;lawsuit/settings&amp;lt;/tt&amp;gt; bereits fertig zur Verfügung gestellt. Sie müssen lediglich in der genannten Datei den Platzhalter durch den eigenen Nutzernamen ersetzen und die fertige Datei in das Vhosts-Verzeichnis verlinken. Wechseln Sie in das Unterverzeichnis &amp;lt;tt&amp;gt;lawsuit/settings&amp;lt;/tt&amp;gt;. Wenn Sie ''Lawsuit'' in Ihrem Nutzerhauptverzeichnis installiert haben, gelangen Sie mit diesem Befehl dorthin:&lt;br /&gt;
{{Shell | &amp;gt; cd ~/lawsuit/settings}}&lt;br /&gt;
Erstellen Sie dort eine Konfigurationsdatei aus der Vorlage &amp;lt;tt&amp;gt;lawsuit-httpd.template&amp;lt;/tt&amp;gt; und ersetzen Sie den darin enthaltenen Platzhalter ''meinpfad'' dabei durch Ihren Pfad zum aktuellen Verzeichnis. Dies erfolgt automatisiert durch diese Befehle:&lt;br /&gt;
{{Shell | &amp;gt; pfad&amp;amp;#61;&amp;amp;#96;pwd &amp;amp;#124; sed &amp;amp;apos;s/\/lawsuit.*//&amp;amp;apos;  &amp;amp;#124; sed &amp;amp;apos;s/\//\\\\\//g&amp;amp;apos;&amp;amp;#96;&amp;lt;br&amp;gt; &amp;gt; sed &amp;amp;quot;s/meinpfad/$pfad/g&amp;amp;quot; lawsuit-httpd.template &amp;gt; lawsuit-httpd.conf}}&lt;br /&gt;
Falls Ihr Pfad zum Ordner &amp;lt;tt&amp;gt;Documents&amp;lt;/tt&amp;gt; nicht mit dem soeben ermittelten Pfad für &amp;lt;tt&amp;gt;lawsuit&amp;lt;/tt&amp;gt; identisch ist, passen Sie diese Einstellungen für das Verzeichnis &amp;lt;tt&amp;gt;Documents&amp;lt;/tt&amp;gt; bitte in der &amp;lt;tt&amp;gt;lawsuit-httpd.conf&amp;lt;/tt&amp;gt; mit einem Editor wie '''kate''' von Hand an.&lt;br /&gt;
&lt;br /&gt;
Abschließend kopieren Sie die erstellte Konfigurationsdatei als ''Superuser'' in das Verzeichnis der Virtual Hosts von Apache:&lt;br /&gt;
&lt;br /&gt;
{{Shell | &amp;gt; sudo cp lawsuit-httpd.conf /etc/apache2/vhosts.d/}}&lt;br /&gt;
&lt;br /&gt;
* Neustart von Apache&lt;br /&gt;
{{Shell | &amp;gt; sudo service apache2 restart}}&lt;br /&gt;
&lt;br /&gt;
=== Anpassen der Konfiguration ===&lt;br /&gt;
Um Ergänzungen oder Änderungen einheitlich für alle Virtual Hosts an der Datei &amp;lt;tt&amp;gt;/etc/apache2/default-server.conf&amp;lt;/tt&amp;gt; vorzunehmen, editieren Sie die Konfigurationsvariable ''APACHE_CONF_INCLUDE_FILES'' mithilfe von &lt;br /&gt;
 YaST &amp;gt; etc/sysconfig-Editor&lt;br /&gt;
oder arbeiten direkt in der Textdatei &amp;lt;tt&amp;gt;/etc/sysconfig/apache2&amp;lt;/tt&amp;gt;. Zum Verständnis der Hierarchie und des Layouts um Dateien einzubeziehen, lesen Sie die Kommentierung im Kopf der &amp;lt;tt&amp;gt;httpd.conf&amp;lt;/tt&amp;gt;. Die ursprüngliche, einfache Konfigurationsdatei mit nur 40K findet sich notfalls unter &amp;lt;tt&amp;gt;/usr/share/doc/packages/apache2/httpd-std.conf-prefork&amp;lt;/tt&amp;gt;.&lt;br /&gt;
&lt;br /&gt;
== Optional: Ein Zertifikat für localhost erstellen ==&lt;br /&gt;
Bei Mehrplatzsystemen funktionieren die Javascript-Voreintragungen bei Nutzung einer sicheren HTTPS-Verbindung nur, wenn ein eigenes Zertifikat erstellt wird, dessen Aussteller zudem noch aus vertrauenswürdig eingestuft werden muss.OpenSSL bringt umfassende Werkzeuge mit, um eine eigene, kleine Certificate Authority (CA) betreiben zu können. &lt;br /&gt;
=== Vergabe einer Domain für den Rechner mit den Lawsuit-Daten ===&lt;br /&gt;
Unter &amp;lt;i&amp;gt;yast2 &amp;gt; Netzwerkdienste &amp;gt; Rechnernamen&amp;lt;/i&amp;gt; fügen Sie unter der Zeile &amp;quot;localhost&amp;quot; eine Zeile mit folgenden Daten ein:&lt;br /&gt;
 IP-Adresse: &amp;lt;b&amp;gt;192.168.2.10&amp;lt;/b&amp;gt;&lt;br /&gt;
 Hostnamen:  &amp;lt;b&amp;gt;k1.local&amp;lt;/b&amp;gt;&lt;br /&gt;
 Aliasnamen: &amp;lt;b&amp;gt;k1&amp;lt;/b&amp;gt;&lt;br /&gt;
[[Datei:Hostkonfiguration.png|thumb|600px|left|Eigenen Rechnernamen vergeben]]&lt;br /&gt;
&amp;lt;br clear=all&amp;gt;&lt;br /&gt;
Sie können statt &amp;quot;k1&amp;quot; eine beliebe andere Bezeichnung für den Hauptrechner wählen, müssen dann aber Ihre Domain in den folgenden Einstellungen beibehalten.&lt;br /&gt;
&lt;br /&gt;
=== Certificate Authority (CA) erstellen ===&lt;br /&gt;
Zu Beginn wird die Certificate Authority generiert. Zunächst wird ein geheimer Private Key erzeugt:&lt;br /&gt;
{{Shell |&amp;amp;gt; sudo openssl genrsa -aes256 -out /etc/ssl/private/rootCA.key 4096}}&lt;br /&gt;
Der Key trägt den Namen “rootCA.pem” und hat eine Länge von 4096 Bit. Die Option “-aes256” führt dazu, dass der Key mit einem Passwort geschützt wird. Die Key-Datei der CA muss tatsächlich besonders gut geschützt werden. Ein Angreifer, der den Key in die Hände bekommt, kann beliebig gefälschte Zertifikate im Namen der Kanzlei ausstellen, denen die Clients trauen. Die Verschlüsselung dieses Keys mit einem Passwort gibt zusätzlichen Schutz. Das gewünschte Passwort wird bei der Generierung abgefragt.&lt;br /&gt;
Einen geheimen Key für die CA gibt es damit also schon - es fehlt noch das Root-Zertifikat, das von den Clients später importiert werden muss, damit die von der CA ausgestellten Zertifikate im Browser als gültig erkannt werden. Das Root-Zertifikat “ca-root.pem” wird mit folgendem Befehl erzeugt: &lt;br /&gt;
{{Shell |&amp;amp;gt; sudo openssl req -x509 -new -nodes -key /etc/ssl/private/rootCA.key -sha512 -days 5478 -out /etc/ssl/certs/rootCA.pem}}&lt;br /&gt;
In diesem Fall wird die CA 5478 Tage, also 15 Jahre lang gültig bleiben. Während der Generierung werden das Passwort für die CA und einige Attribute abgefragt (hier ein Beispiel):&lt;br /&gt;
 Country Name (2 letter code) [AU]:&amp;lt;b&amp;gt;DE&amp;lt;/b&amp;gt;&lt;br /&gt;
 State or Province Name (full name) [Some-State]:&amp;lt;b&amp;gt;Nordrhein-Westfalen&amp;lt;/b&amp;gt;&lt;br /&gt;
 Locality Name (eg, city) []:&amp;lt;b&amp;gt;Muenster&amp;lt;/b&amp;gt;&lt;br /&gt;
 Organization Name (eg, company) [Internet Widgits Pty Ltd]:&amp;lt;b&amp;gt;Kanzlei Hermanns&amp;lt;/b&amp;gt;&lt;br /&gt;
 Organizational Unit Name (eg, section) []:&amp;lt;b&amp;gt;Rechtsanwalt&amp;lt;/b&amp;gt;&lt;br /&gt;
 Common Name (e.g. server FQDN or YOUR name) []:&amp;lt;b&amp;gt;RA Matthias Hermanns&amp;lt;/b&amp;gt;&lt;br /&gt;
 Email Address []:&amp;lt;b&amp;gt;hermanns@iustus.eu&amp;lt;/b&amp;gt;&lt;br /&gt;
&lt;br /&gt;
===Erzeugen des Schlüssels===&lt;br /&gt;
Mit diesen Daten wird auch eine Konfigratunsdatei mit Namen &amp;lt;tt&amp;gt;ssl.cnf&amp;lt;/tt&amp;gt; befüllt, die die Schlüsselausgabe später vereinfacht.&lt;br /&gt;
{{Shell |&amp;amp;gt; cd ~/bin&amp;lt;br&amp;gt;&amp;amp;nbsp; mkdir keys&amp;lt;br&amp;gt;&amp;amp;nbsp; cd keys&amp;lt;br&amp;gt;&amp;amp;nbsp; kate ssl.cnf}}&lt;br /&gt;
Die Datei kann beispielsweise den folgenden Inhalt haben&lt;br /&gt;
 [req]&lt;br /&gt;
 # standard-verschlüsselung&lt;br /&gt;
 default_bits = 4096&lt;br /&gt;
 # verhindere prompt für die Zertifikat-Erstellung&lt;br /&gt;
 # (Daten kommen aus dieser Datei)&lt;br /&gt;
 prompt = no&lt;br /&gt;
 # verschlüsselungs-methode&lt;br /&gt;
 default_md = sha512&lt;br /&gt;
 # prevent key encryption&lt;br /&gt;
 encrypt_key = no&lt;br /&gt;
 # Sektion für Zertifizierer-Informationen:&lt;br /&gt;
 distinguished_name = dn&lt;br /&gt;
 # Zertifizierer-Informationen:&lt;br /&gt;
 [dn]&lt;br /&gt;
 # Länder-Code&lt;br /&gt;
 C=DE&lt;br /&gt;
 # Bundesland&lt;br /&gt;
 ST=Nordrhein-Westfalen&lt;br /&gt;
 # Stadt&lt;br /&gt;
 L=Muenster&lt;br /&gt;
 # Bezeichnung/Firmen-Name/Dein Name:&lt;br /&gt;
 O=Kanzlei Hermanns&lt;br /&gt;
 # Aussteller Name&lt;br /&gt;
 OU=RA Matthias Hermanns&lt;br /&gt;
 # E-Mail Addresse&lt;br /&gt;
 emailAddress=hermanns@iustus.eu&lt;br /&gt;
 # primärer server-name&lt;br /&gt;
 CN = &amp;lt;b&amp;gt;k1.local&amp;lt;/b&amp;gt;&lt;br /&gt;
 [v3_ca]&lt;br /&gt;
 keyUsage = digitalSignature, keyEncipherment&lt;br /&gt;
 extendedKeyUsage = serverAuth&lt;br /&gt;
 subjectAltName = IP:&amp;lt;b&amp;gt;192.168.2.10&amp;lt;/b&amp;gt;, DNS:&amp;lt;b&amp;gt;k1&amp;lt;/b&amp;gt;, DNS:&amp;lt;b&amp;gt;k1.local&amp;lt;/b&amp;gt;&lt;br /&gt;
 [alt_names]&lt;br /&gt;
 # primärer server-name&lt;br /&gt;
 DNS.1=&amp;lt;b&amp;gt;k1&amp;lt;/b&amp;gt;&lt;br /&gt;
 # sekunärer server-name&lt;br /&gt;
 DNS.2=&amp;lt;b&amp;gt;k1.local&amp;lt;/b&amp;gt;&lt;br /&gt;
 # wildcard subdomains&lt;br /&gt;
 DNS.3 = *.k1.local&lt;br /&gt;
&lt;br /&gt;
Speichern Sie die so erstellte Datei &amp;lt;tt&amp;gt;ssl.cnf&amp;lt;/tt&amp;gt; im &amp;lt;tt&amp;gt;bin&amp;lt;/tt&amp;gt;-Verzeichnis ab. Mit folgendem Befehl erzeugen Sie nun als zertifizierter Aussteller die eigentlichen Schlüssel für die SSL-Verbindung:&lt;br /&gt;
{{Shell |&amp;amp;gt; openssl req -new -keyout ~/bin/keys/k1.key -out ~/bin/keys/k1.csr -config ~/bin/keys/ssl.cnf&amp;lt;br&amp;gt;&amp;amp;nbsp; sudo openssl x509&amp;lt;br&amp;gt;&amp;amp;nbsp; -req \&amp;lt;br&amp;gt;&amp;amp;nbsp; -in ~/bin/keys/k1.csr \&amp;lt;br&amp;gt;&amp;amp;nbsp; -CA /etc/ssl/certs/rootCA.pem \&amp;lt;br&amp;gt;&amp;amp;nbsp; -CAkey /etc/ssl/private/rootCA.key \&amp;lt;br&amp;gt;&amp;amp;nbsp; -CAcreateserial \&amp;lt;br&amp;gt;&amp;amp;nbsp; -out ~/bin/keys/k1.crt \&amp;lt;br&amp;gt;&amp;amp;nbsp; -days 3650 \&amp;lt;br&amp;gt;&amp;amp;nbsp; -extfile ~/bin/keys/ssl.cnf \&amp;lt;br&amp;gt;&amp;amp;nbsp; -extensions v3_ca}}&lt;br /&gt;
&lt;br /&gt;
=== Verbindung mit dem Server ===&lt;br /&gt;
Wenn Sie host-Datei &amp;lt;tt&amp;gt;lawsuit-httpd.conf&amp;lt;/tt&amp;gt; automatisch wie oben vorgeschlagen generiert haben, sind die notwendigen Einstellungen schon voreingetragen und müssen nur auskommentiert werden. Ansonsten ergänzen Sie unter /etc/apache2/vhosts.d/&lt;br /&gt;
folgende Zeilen:&lt;br /&gt;
 &amp;lt;VirtualHost *:80&amp;gt;&lt;br /&gt;
    ServerName &amp;lt;b&amp;gt;k1.local&amp;lt;/b&amp;gt;&lt;br /&gt;
    ServerAlias www.&amp;lt;b&amp;gt;k1.local&amp;lt;/b&amp;gt;&lt;br /&gt;
 &amp;lt;/VirtualHost&amp;gt;&lt;br /&gt;
 &amp;lt;IfModule mod_ssl.c&amp;gt;&lt;br /&gt;
    &amp;lt;VirtualHost *:443&amp;gt;&lt;br /&gt;
        ServerAdmin webmaster@localhost&lt;br /&gt;
        DocumentRoot /home/BENUTZERNAME/lawsuit/&lt;br /&gt;
        ServerName &amp;lt;b&amp;gt;k1.local&amp;lt;/b&amp;gt;&lt;br /&gt;
        ServerAlias www.&amp;lt;b&amp;gt;k1.local&amp;lt;/b&amp;gt;&lt;br /&gt;
        ErrorLog /var/log/apache2/error_log&lt;br /&gt;
        SSLEngine on&lt;br /&gt;
        SSLCertificateFile      /home/BENUTZERNAME/bin/keys/&amp;lt;b&amp;gt;k1.crt&amp;lt;/b&amp;gt;&lt;br /&gt;
        SSLCertificateKeyFile   /home/BENUTZERNAME/bin/keys/&amp;lt;b&amp;gt;k1.key&amp;lt;/b&amp;gt;&lt;br /&gt;
        &amp;lt;IfModule mod_headers.c&amp;gt;&lt;br /&gt;
            Header always set Strict-Transport-Security &amp;quot;max-age=15552000; includeSubDomains&amp;quot;&lt;br /&gt;
        &amp;lt;/IfModule&amp;gt;&lt;br /&gt;
        &amp;lt;FilesMatch &amp;quot;\.(cgi|shtml|phtml|php)$&amp;quot;&amp;gt;&lt;br /&gt;
            SSLOptions +StdEnvVars&lt;br /&gt;
        &amp;lt;/FilesMatch&amp;gt;&lt;br /&gt;
        &amp;lt;Directory /usr/lib/cgi-bin&amp;gt;&lt;br /&gt;
            SSLOptions +StdEnvVars&lt;br /&gt;
        &amp;lt;/Directory&amp;gt;&lt;br /&gt;
    &amp;lt;/VirtualHost&amp;gt;&lt;br /&gt;
 &amp;lt;/IfModule&amp;gt;&lt;br /&gt;
 # configuration&lt;br /&gt;
 SSLProtocol             all -SSLv3 -TLSv1 -TLSv1.1 -TLSv1.2&lt;br /&gt;
 SSLHonorCipherOrder     off&lt;br /&gt;
 SSLSessionTickets       off&lt;br /&gt;
&lt;br /&gt;
Unter Firefox kann das selbstgezeichnete Zertifikat nun verwendet werden. Bitte beachten Sie, dass für jede Apache-Konfigurrationsdatei ein anderer Port geöffnet werden muss, &amp;quot;443&amp;quot; also nur einmal verwendet werden kann. Sie können alternativ z.B. &amp;quot;4443&amp;quot; verwenden.&lt;br /&gt;
&lt;br /&gt;
Abschließender Test und Neustart:&lt;br /&gt;
{{Shell |&amp;amp;#35; sudo apache2ctl -t&amp;lt;br&amp;gt;&amp;amp;nbsp; sudo systemctl restart apache2}}&lt;br /&gt;
&lt;br /&gt;
=== Registrierung als vertrauenswürdiger Aussteller für den Firefox-Browser ===&lt;br /&gt;
Damit der Firefox-Browser das Zertifikat tatsächlich verwendet und als vertrauenswürdig akzeptiert, muss es im Kleopatra-Schlüsseldienst eingetragen werden, auf den der Browser zugreift. &lt;br /&gt;
{{Shell |&amp;amp;gt; kleopatra}}&lt;br /&gt;
Klicken Sie den Reiter &amp;lt;b&amp;gt;Importieren&amp;lt;/b&amp;gt; an und fügen Sie nacheinander die folgenden Dateien ein:&lt;br /&gt;
&amp;lt;br&amp;gt;&amp;lt;tt&amp;gt;/home/BENUTZERNAME/bin/keys/k1.crt&amp;lt;/tt&amp;gt;&lt;br /&gt;
&amp;lt;br&amp;gt;&amp;lt;tt&amp;gt;/etc/ssl/certs/rootCA.pem&amp;lt;/tt&amp;gt;&amp;lt;br&amp;gt;&lt;br /&gt;
Bitte bestätigen Sie die erbetenen Beglaubigungen mit der Maustaste.&lt;br /&gt;
[[Datei:Kleopatra.png|thumb|600px|left|Importieren der Zertifikate in das Kleopatra-Schlüsselverwaltungsprogramm]]&lt;br /&gt;
&amp;lt;br clear=all&amp;gt;&lt;br /&gt;
Nun wechseln Sie in den Firefox-Browser und geben in die Adresszeile ein&lt;br /&gt;
 about:config&lt;br /&gt;
Dort ändern Sie die Variable&lt;br /&gt;
 security.enterprise_roots.enabled -&amp;gt; true&lt;br /&gt;
von &amp;quot;false&amp;quot; auf &amp;quot;true&amp;quot;. Nun bezieht der Browser auch Ihre eigenen CA-Beglaubigungen des Unternehmens eine seine Bewertungen mit ein und vergibt ein grünes Schlüsselsymbol.&lt;br /&gt;
&lt;br /&gt;
== Problembehebung ==&lt;br /&gt;
Lesen Sie wenn möglich die Fehlermeldungen nach dem Start des Servers. Versuchen Sie Fehler ggf. zu reproduzieren und vergleichen Sie die Einträge in den Log-Dateien. Den Einblick auf die dortigen Meldungen können Sie mit dem folgenden Befehl auf den neuesten Stand reduzieren::&lt;br /&gt;
&lt;br /&gt;
{{Shell | # tail -F /var/log/apache2/*}}&lt;br /&gt;
&lt;br /&gt;
Da die Error-Messages schnell sehr großen Umfang einnehmen, der am Ende sogar den Systemstart blockieren kann, empfiehlt es sich, mit Logrotate den Bestand unter Kontrolle zu halten. Installieren Sie dazu, falls noch nicht vom System geschehen:&lt;br /&gt;
{{Shell | # zypper in logrotate}}&lt;br /&gt;
Sie können die Einstellungen in der Konfigurationsdatei &lt;br /&gt;
 /etc/logrotate.conf&lt;br /&gt;
ändern. Eine typische Konfiguration von &amp;lt;tt&amp;gt;logrotate.conf&amp;lt;/tt&amp;gt; sieht z.B. wie folgt aus:&lt;br /&gt;
{{Shell |&amp;amp;#35; see &amp;quot;man logrotate&amp;quot; for details&lt;br /&gt;
&amp;lt;br&amp;gt;&amp;amp;#35; rotate log files weekly &lt;br /&gt;
&amp;lt;br&amp;gt;weekly &lt;br /&gt;
&amp;lt;br&amp;gt;&amp;amp;#35; keep 4 weeks worth of backlogs &lt;br /&gt;
&amp;lt;br&amp;gt;rotate 4&lt;br /&gt;
&amp;lt;br&amp;gt;&amp;lt;b&amp;gt;&amp;amp;#35; remove rotated logs older than &amp;lt;count&amp;gt; days&lt;br /&gt;
&amp;lt;br&amp;gt;maxage 90 &amp;lt;/b&amp;gt;&lt;br /&gt;
&amp;lt;br&amp;gt;&amp;amp;#35; create new (empty) log files after rotating old ones &lt;br /&gt;
&amp;lt;br&amp;gt;create&lt;br /&gt;
&amp;lt;br&amp;gt;&amp;amp;#35; use date as a suffix of the rotated file&lt;br /&gt;
&amp;lt;br&amp;gt;dateext&lt;br /&gt;
&amp;lt;br&amp;gt;&amp;amp;#35; uncomment this if you want your log files compressed &lt;br /&gt;
&amp;lt;br&amp;gt;compress&lt;br /&gt;
&amp;lt;br&amp;gt;&amp;amp;#35; comment these to switch compression to use gzip or another &lt;br /&gt;
&amp;lt;br&amp;gt;&amp;amp;#35; compression scheme&lt;br /&gt;
&amp;lt;br&amp;gt;compresscmd /usr/bin/xz&lt;br /&gt;
&amp;lt;br&amp;gt;uncompresscmd /usr/bin/xzdec&lt;br /&gt;
&amp;lt;br&amp;gt;&amp;amp;#35; RPM packages drop log rotation information into this directory&lt;br /&gt;
&amp;lt;br&amp;gt;include /etc/logrotate.d&lt;br /&gt;
}}&lt;br /&gt;
&lt;br /&gt;
Sollten Sie einen Fehler gefunden haben, [https://de.opensuse.org/SDB:Fehler_berichten berichten Sie ihn] bitte.&lt;br /&gt;
&lt;br /&gt;
==Weiterführende Informationen==&lt;br /&gt;
=== Verwandte Artikel ===&lt;br /&gt;
*[https://de.opensuse.org/YaST_Module_Firewall#Firewall_Einrichten openSUSE Firewall]&lt;br /&gt;
* Package documentation and example configuration files in /usr/share/doc/packages/apache2/&lt;br /&gt;
&lt;br /&gt;
===Externe Links===&lt;br /&gt;
* [https://doc.opensuse.org/documentation/leap/reference/html/book.opensuse.reference/cha.apache2.html openSUSE Apache Documentation]&lt;br /&gt;
* [http://httpd.apache.org/ The Apache Project]&lt;br /&gt;
* [http://www.apache.org/ Apache Software Foundation]&lt;br /&gt;
&lt;br /&gt;
{{DEFAULTSORT:{{PAGENAME}}}}&lt;br /&gt;
&lt;br /&gt;
[[Category:Linuxinstallation]]&lt;/div&gt;</summary>
		<author><name>89.246.127.116</name></author>	</entry>

	<entry>
		<id>http://wiki.iustus.eu/wiki/index.php?title=Aufsetzen_des_Apache-Servers&amp;diff=6065</id>
		<title>Aufsetzen des Apache-Servers</title>
		<link rel="alternate" type="text/html" href="http://wiki.iustus.eu/wiki/index.php?title=Aufsetzen_des_Apache-Servers&amp;diff=6065"/>
				<updated>2023-09-16T14:49:13Z</updated>
		
		<summary type="html">&lt;p&gt;89.246.127.116: /* Erzeugen des Schlüssels */&lt;/p&gt;
&lt;hr /&gt;
&lt;div&gt;{{Knowledge|&lt;br /&gt;
*[https://de.opensuse.org/Portal:Tumbleweed Tumbleweed]&lt;br /&gt;
*[https://de.opensuse.org/Portal:42.3 Leap 42.3]&lt;br /&gt;
*[https://de.opensuse.org/Portal:42.2 Leap 42.2]&lt;br /&gt;
*[https://de.opensuse.org/Portal:42.1 Leap 42.1]&lt;br /&gt;
|&lt;br /&gt;
*[https://de.opensuse.org/Portal:Apache Portal:Apache]&lt;br /&gt;
|&lt;br /&gt;
*[https://de.opensuse.org/SDB:LAMP_Einrichtung SDB:LAMP_Einrichtung]&lt;br /&gt;
*[https://de.opensuse.org/Apache2 Apache2]&lt;br /&gt;
*[https://de.opensuse.org/Portal:MySQL Portal:MySQL]&lt;br /&gt;
}}&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
== Einführung ==&lt;br /&gt;
&lt;br /&gt;
Diese Dokument gibt eine rasche Einführung, wie ein Apache-Server auf dem lokalen Rechner aufgesetzt werden kann, der die Lawsuit-Programmteile bereitstellt.&lt;br /&gt;
&lt;br /&gt;
----&lt;br /&gt;
&lt;br /&gt;
{{Warnung| Die Kurzanleitung geht nicht vertieft auf mögliche Experten-Einstellungen des Servers ein. Insbesondere bleiben hier Sicherheitseinstellungen unberücksichtigt, die für den Betrieb als öffentlich zugänglicher Netzserver unumgänglich wären. Die nachfolgenden Schritte sind für Anwender gedacht, die Lawsuit intern auf dem Kanzleirechner hinter einer Firewall betreiben möchten.}}&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
----&lt;br /&gt;
&lt;br /&gt;
== Allgemeine Rechner-Konfiguration ==&lt;br /&gt;
&lt;br /&gt;
Die Software benötigt eine funktionierende Netzwerkumgebung. Einstellungen hierzu können Sie mit ''YaST'' unter der Rubrik &amp;quot;Netzwerkeinestellungen&amp;quot; vornehmen. Achten Sie insbesondere bei der Nutzung von [https://de.wikipedia.org/wiki/Dynamic_Host_Configuration_Protocol DHCP] darauf, dass weitere Rechner der Kanzlei von YaST tatsächlich im selben Nummernraum wie dieser PC eingetragen wurden, auf dem Apache nun installiert werden soll. Ansonsten können diese Rechner später nicht auf die Kanzleisoftware zugreifen.&lt;br /&gt;
&lt;br /&gt;
Als Zweites sollte der PC auf dem aktuellen Softwarestand sein. Prüfen Sie diesen gegebenenfalls mit ''YaST'' in der Sektion '''Online update''' nach .&lt;br /&gt;
&lt;br /&gt;
=== Installation der Apache-Pakete ===&lt;br /&gt;
&lt;br /&gt;
Der Apache-Server und das optionale Perl-Modul können mit ''zypper'' installiert werden. Öffnen Sie dazu ein Terminal-Fenster und wechseln Sie wie folgt in den Superuser-Modus:&lt;br /&gt;
{{Shell|&amp;gt; su}}&lt;br /&gt;
Geben Sie nach der Passwortbestätigung den folgenden Befehl ein:&lt;br /&gt;
{{Shell|# zypper in apache2 apache2-doc perl-Apache-DBI apache2-mod_perl apache2-mod_php5 apache2-mod_python firewalld-rpcbind-helper}}&lt;br /&gt;
&lt;br /&gt;
=== Nutzung der Yast-Funktion ===&lt;br /&gt;
&lt;br /&gt;
Die weiteren Einstellungen lassen sich zunächst vereinfachen, indem man die Yast-Funktionen für die Servereinrichtung nutzt. Laden Sie dafür das entsprechende Modul nach. Erfahrungsgemäß ist dieser Zwischenschritt jedoch nicht nötig, wenn man die Konfiguration in den nächsten Punkten sorgfältig durchführt.&lt;br /&gt;
{{Shell|# zypper in yast2-http-server apache2-mod_wsgi-python3}}&lt;br /&gt;
Unter ''yast2'' wählen Sie &amp;gt;HTTP-Server und klicken sich durch den Installationsprozess. Es müssen keine Anpassungen vorgenommen werden. Nach Abschluss der Installation verschieben Sie Ihre eigene Installation aus &amp;lt;tt&amp;gt;/ect/apache2/vhosts.d/YaSTsave&amp;lt;/tt&amp;gt; wieder ins obere Verzeichnis &amp;lt;tt&amp;gt;/ect/apache2/vhosts.d&amp;lt;/tt&amp;gt;.&lt;br /&gt;
&lt;br /&gt;
Nach Abschluss der Einrichung kann das Hilfsprogramm ''yast2-http-server'' wieder entfernt werden.&lt;br /&gt;
{{Shell|# zypper rm yast2-http-server}}&lt;br /&gt;
&lt;br /&gt;
=== Anpassung der Firewall ===&lt;br /&gt;
&lt;br /&gt;
Die Firewall ist so voreingestellt, dass sie über Port 80 auf den Rechner eingehende Daten grundsätzlich sperrt. Folglich müssen die Firewall-Einstellungen so angepasst werden, dass aus dem Lokalen Netzwerk über Port 80 eingehender Datenstrom akzeptiert wird.&lt;br /&gt;
Die folgenden Schritte müssen dazu weiterhin als Root ausgeführt werden. &lt;br /&gt;
* bis [http://de.opensuse.org/Portal:42.3 Leap 42.3]&lt;br /&gt;
{{Shell|# sysconf_addword /etc/sysconfig/SuSEfirewall2 FW_CONFIGURATIONS_EXT apache2&amp;lt;br&amp;gt;&amp;amp;nbsp; sysconf_addword /etc/sysconfig/SuSEfirewall2 FW_CONFIGURATIONS_EXT apache2-ssl&amp;lt;br&amp;gt;&amp;amp;nbsp; sysconf_addword /etc/sysconfig/SuSEfirewall2 FW_CONFIGURATIONS_EXT http&amp;lt;br&amp;gt;&amp;amp;nbsp; sysconf_addword /etc/sysconfig/SuSEfirewall2 FW_CONFIGURATIONS_EXT https&amp;lt;br&amp;gt;&amp;amp;nbsp; rcSuSEfirewall2 restart }}&lt;br /&gt;
Die Einstellungen finden sich jedoch auch unter ''YaST'' und können dort im '''etc/sysconfig-Editor''' mit den Einträgen ''apache2'' und ''apache2-ssl'' aktiviert werden, indem sie diese durch Leerzeichen getrennt im Feld ''FW_CONFIGURATIONS_EXT'' in &amp;lt;tt&amp;gt;/etc/sysconfig/SuSEfirewall2 &amp;lt;/tt&amp;gt; einsetzen. Diese Konfigurationsvariable findet sich unter:&lt;br /&gt;
 Network &amp;gt; Firewall &amp;gt; SuSEfirewall2&lt;br /&gt;
&lt;br /&gt;
* ab [http://de.opensuse.org/Portal:Tubmleweed Tumbleweed]&lt;br /&gt;
Die Variablen können per ''YaST'' unter&lt;br /&gt;
 Networt &amp;gt; Firewall &lt;br /&gt;
unter der Listenauswahl ''Permanent'' wir folgt eingestellt werden:&lt;br /&gt;
[[Datei:Apache2_firewall.png|thumb|600px|left|Firewall-Einstellungen für den Apache-Server]]&lt;br /&gt;
&amp;lt;br clear=all&amp;gt;&lt;br /&gt;
Alternativ ist die Auswahl per Shell möglich:&lt;br /&gt;
{{Shell|# firewall-cmd --zone internal --permanent --add-interface&amp;amp;#61;eth0&amp;lt;br&amp;gt;&amp;amp;nbsp; firewall-cmd --zone internal --permanent --add-service&amp;amp;#61;apache2&amp;lt;br&amp;gt;&amp;amp;nbsp; firewall-cmd --zone internal --permanent --add-service&amp;amp;#61;apache2-ssl&amp;lt;br&amp;gt;&amp;amp;nbsp; firewall-cmd --zone internal --permanent --add-service&amp;amp;#61;nfs&amp;lt;br&amp;gt;&amp;amp;nbsp; firewall-cmd --zone internal --permanent --add-service&amp;amp;#61;http&amp;lt;br&amp;gt;&amp;amp;nbsp; firewall-cmd --zone internal --permanent --add-service&amp;amp;#61;https&amp;lt;br&amp;gt;&amp;amp;nbsp; firewall-cmd --reload}}&lt;br /&gt;
&lt;br /&gt;
=== Aktivierung des Servers ===&lt;br /&gt;
Starten Sie den Server und aktivieren Sie ihn in einem Bootverzeichnis, damit er mit dem Rechner hochgefahren wird:&lt;br /&gt;
{{Shell|# rcapache2 start&amp;lt;br&amp;gt;&amp;amp;nbsp; chkconfig -a apache2}}&lt;br /&gt;
Sie können diese Einstellungen jederzeit unter ''YaST'' ändern im Untermenü&lt;br /&gt;
 YaST &amp;gt; Dienste-Verwaltung&lt;br /&gt;
&lt;br /&gt;
=== Hinzufügen von Apache-Modulen===&lt;br /&gt;
Um benötigte Apache-Module zu laden, können wir die Konfigurationsvariable ''APACHE_MODULES'' in &amp;lt;tt&amp;gt;/etc/sysconfig/apache2&amp;lt;/tt&amp;gt; editieren. Schneller geht es jedoch mit den nachfolgenden Befehlen. Nach der Änderung muss der Server neu gestartet werden. Auch für die folgenden Befehle sind wieder die Rechte eines Superusers vonnöten.&lt;br /&gt;
{{Shell|# a2enmod mod_perl&amp;lt;br&amp;gt;&amp;amp;nbsp; a2enmod mod_env&amp;lt;br&amp;gt;&amp;amp;nbsp; a2enmod mod_ssl&amp;lt;br&amp;gt;&amp;amp;nbsp; a2enmod mod_php5&amp;lt;br&amp;gt;&amp;amp;nbsp; a2enmod mod_python&amp;lt;br&amp;gt;&amp;amp;nbsp; a2enmod mod_wsgi&amp;lt;br&amp;gt;&amp;amp;nbsp; a2enmod mod_cgi&amp;lt;br&amp;gt;&amp;amp;nbsp; a2enmod -l&amp;lt;br&amp;gt;&amp;amp;nbsp; rcapache2 restart}}&lt;br /&gt;
&lt;br /&gt;
== Virtual Hosts ==&lt;br /&gt;
===Allgemeines===&lt;br /&gt;
Das Verzeichnis für alle Virtual Host ist &amp;lt;tt&amp;gt;/etc/apache2/vhosts.d/&amp;lt;/tt&amp;gt;. Wie Sie sehen gibt es zwei Konfigurationsdateien - eine mit ssl, die andere ohne ssl. Wir benutzen die Vorlage ohne [https://de.wikipedia.org/wiki/Transport_Layer_Security Secure Sockets Layer]. Nur Dateien mit dem Suffix &amp;quot;.conf&amp;quot; werden automatisch in die Apachekonfiguration einbezogen.&lt;br /&gt;
&lt;br /&gt;
{{Intro|Wenn Sie neben Lawsuit einen weiteren eigenen Virtual Host hinzufügen möchten, ersetzen Sie in den folgenden Zeilen bitte ''Domainname'' durch ihren Verzeichnisnamen oder Ihre IP-Adresse.}}&lt;br /&gt;
&lt;br /&gt;
* Es gibt mehrere Varianten für die Struktur, mit welcher der eigenen Server auf dem Rechner aufgesetzt werden kann. Folgende Optionen bieten sich an: &lt;br /&gt;
:* [https://httpd.apache.org/docs/2.4/de/vhosts/name-based.html namensbasiert]&lt;br /&gt;
:* [https://httpd.apache.org/docs/2.4/de/vhosts/ip-based.html IP-basiert]&lt;br /&gt;
:* portbasiert&lt;br /&gt;
&lt;br /&gt;
* Sei können für Ihre Verzeichnisse die Vorlage '''vhost.template''' kopieren und als Ihre '''{DOMAINNAME}.conf''' speichern. Hier hinein tragen Sie anschließend die Unterverzeichnisse für Ihren Virtual Host ein.&lt;br /&gt;
&lt;br /&gt;
===Einstellungen für ''Lawsuit''===&lt;br /&gt;
Für ''Lawsuit'' wird die Konfigurationsdatei jedoch im Unterverzeichnis &amp;lt;tt&amp;gt;lawsuit/settings&amp;lt;/tt&amp;gt; bereits fertig zur Verfügung gestellt. Sie müssen lediglich in der genannten Datei den Platzhalter durch den eigenen Nutzernamen ersetzen und die fertige Datei in das Vhosts-Verzeichnis verlinken. Wechseln Sie in das Unterverzeichnis &amp;lt;tt&amp;gt;lawsuit/settings&amp;lt;/tt&amp;gt;. Wenn Sie ''Lawsuit'' in Ihrem Nutzerhauptverzeichnis installiert haben, gelangen Sie mit diesem Befehl dorthin:&lt;br /&gt;
{{Shell | &amp;gt; cd ~/lawsuit/settings}}&lt;br /&gt;
Erstellen Sie dort eine Konfigurationsdatei aus der Vorlage &amp;lt;tt&amp;gt;lawsuit-httpd.template&amp;lt;/tt&amp;gt; und ersetzen Sie den darin enthaltenen Platzhalter ''meinpfad'' dabei durch Ihren Pfad zum aktuellen Verzeichnis. Dies erfolgt automatisiert durch diese Befehle:&lt;br /&gt;
{{Shell | &amp;gt; pfad&amp;amp;#61;&amp;amp;#96;pwd &amp;amp;#124; sed &amp;amp;apos;s/\/lawsuit.*//&amp;amp;apos;  &amp;amp;#124; sed &amp;amp;apos;s/\//\\\\\//g&amp;amp;apos;&amp;amp;#96;&amp;lt;br&amp;gt; &amp;gt; sed &amp;amp;quot;s/meinpfad/$pfad/g&amp;amp;quot; lawsuit-httpd.template &amp;gt; lawsuit-httpd.conf}}&lt;br /&gt;
Falls Ihr Pfad zum Ordner &amp;lt;tt&amp;gt;Documents&amp;lt;/tt&amp;gt; nicht mit dem soeben ermittelten Pfad für &amp;lt;tt&amp;gt;lawsuit&amp;lt;/tt&amp;gt; identisch ist, passen Sie diese Einstellungen für das Verzeichnis &amp;lt;tt&amp;gt;Documents&amp;lt;/tt&amp;gt; bitte in der &amp;lt;tt&amp;gt;lawsuit-httpd.conf&amp;lt;/tt&amp;gt; mit einem Editor wie '''kate''' von Hand an.&lt;br /&gt;
&lt;br /&gt;
Abschließend kopieren Sie die erstellte Konfigurationsdatei als ''Superuser'' in das Verzeichnis der Virtual Hosts von Apache:&lt;br /&gt;
&lt;br /&gt;
{{Shell | &amp;gt; sudo cp lawsuit-httpd.conf /etc/apache2/vhosts.d/}}&lt;br /&gt;
&lt;br /&gt;
* Neustart von Apache&lt;br /&gt;
{{Shell | &amp;gt; sudo service apache2 restart}}&lt;br /&gt;
&lt;br /&gt;
=== Anpassen der Konfiguration ===&lt;br /&gt;
Um Ergänzungen oder Änderungen einheitlich für alle Virtual Hosts an der Datei &amp;lt;tt&amp;gt;/etc/apache2/default-server.conf&amp;lt;/tt&amp;gt; vorzunehmen, editieren Sie die Konfigurationsvariable ''APACHE_CONF_INCLUDE_FILES'' mithilfe von &lt;br /&gt;
 YaST &amp;gt; etc/sysconfig-Editor&lt;br /&gt;
oder arbeiten direkt in der Textdatei &amp;lt;tt&amp;gt;/etc/sysconfig/apache2&amp;lt;/tt&amp;gt;. Zum Verständnis der Hierarchie und des Layouts um Dateien einzubeziehen, lesen Sie die Kommentierung im Kopf der &amp;lt;tt&amp;gt;httpd.conf&amp;lt;/tt&amp;gt;. Die ursprüngliche, einfache Konfigurationsdatei mit nur 40K findet sich notfalls unter &amp;lt;tt&amp;gt;/usr/share/doc/packages/apache2/httpd-std.conf-prefork&amp;lt;/tt&amp;gt;.&lt;br /&gt;
&lt;br /&gt;
== Optional: Ein Zertifikat für localhost erstellen ==&lt;br /&gt;
Bei Mehrplatzsystemen funktionieren die Javascript-Voreintragungen bei Nutzung einer sicheren HTTPS-Verbindung nur, wenn ein eigenes Zertifikat erstellt wird, dessen Aussteller zudem noch aus vertrauenswürdig eingestuft werden muss.OpenSSL bringt umfassende Werkzeuge mit, um eine eigene, kleine Certificate Authority (CA) betreiben zu können. &lt;br /&gt;
=== Vergabe einer Domain für den Rechner mit den Lawsuit-Daten ===&lt;br /&gt;
Unter &amp;lt;i&amp;gt;yast2 &amp;gt; Netzwerkdienste &amp;gt; Rechnernamen&amp;lt;/i&amp;gt; fügen Sie unter der Zeile &amp;quot;localhost&amp;quot; eine Zeile mit folgenden Daten ein:&lt;br /&gt;
 IP-Adresse: &amp;lt;b&amp;gt;192.168.2.10&amp;lt;/b&amp;gt;&lt;br /&gt;
 Hostnamen:  &amp;lt;b&amp;gt;k1.local&amp;lt;/b&amp;gt;&lt;br /&gt;
 Aliasnamen: &amp;lt;b&amp;gt;k1&amp;lt;/b&amp;gt;&lt;br /&gt;
[[Datei:Hostkonfiguration.png|thumb|600px|left|Eigenen Rechnernamen vergeben]]&lt;br /&gt;
&amp;lt;br clear=all&amp;gt;&lt;br /&gt;
Sie können statt &amp;quot;k1&amp;quot; eine beliebe andere Bezeichnung für den Hauptrechner wählen, müssen dann aber Ihre Domain in den folgenden Einstellungen beibehalten.&lt;br /&gt;
&lt;br /&gt;
=== Certificate Authority (CA) erstellen ===&lt;br /&gt;
Zu Beginn wird die Certificate Authority generiert. Zunächst wird ein geheimer Private Key erzeugt:&lt;br /&gt;
{{Shell |&amp;amp;gt; sudo openssl genrsa -aes256 -out /etc/ssl/private/rootCA.key 4096}}&lt;br /&gt;
Der Key trägt den Namen “rootCA.pem” und hat eine Länge von 4096 Bit. Die Option “-aes256” führt dazu, dass der Key mit einem Passwort geschützt wird. Die Key-Datei der CA muss tatsächlich besonders gut geschützt werden. Ein Angreifer, der den Key in die Hände bekommt, kann beliebig gefälschte Zertifikate im Namen der Kanzlei ausstellen, denen die Clients trauen. Die Verschlüsselung dieses Keys mit einem Passwort gibt zusätzlichen Schutz. Das gewünschte Passwort wird bei der Generierung abgefragt.&lt;br /&gt;
Einen geheimen Key für die CA gibt es damit also schon - es fehlt noch das Root-Zertifikat, das von den Clients später importiert werden muss, damit die von der CA ausgestellten Zertifikate im Browser als gültig erkannt werden. Das Root-Zertifikat “ca-root.pem” wird mit folgendem Befehl erzeugt: &lt;br /&gt;
{{Shell |&amp;amp;gt; sudo openssl req -x509 -new -nodes -key /etc/ssl/private/rootCA.key -sha512 -days 5478 -out /etc/ssl/certs/rootCA.pem}}&lt;br /&gt;
In diesem Fall wird die CA 5478 Tage, also 15 Jahre lang gültig bleiben. Während der Generierung werden das Passwort für die CA und einige Attribute abgefragt (hier ein Beispiel):&lt;br /&gt;
 Country Name (2 letter code) [AU]:&amp;lt;b&amp;gt;DE&amp;lt;/b&amp;gt;&lt;br /&gt;
 State or Province Name (full name) [Some-State]:&amp;lt;b&amp;gt;Nordrhein-Westfalen&amp;lt;/b&amp;gt;&lt;br /&gt;
 Locality Name (eg, city) []:&amp;lt;b&amp;gt;Muenster&amp;lt;/b&amp;gt;&lt;br /&gt;
 Organization Name (eg, company) [Internet Widgits Pty Ltd]:&amp;lt;b&amp;gt;Kanzlei Hermanns&amp;lt;/b&amp;gt;&lt;br /&gt;
 Organizational Unit Name (eg, section) []:&amp;lt;b&amp;gt;Rechtsanwalt&amp;lt;/b&amp;gt;&lt;br /&gt;
 Common Name (e.g. server FQDN or YOUR name) []:&amp;lt;b&amp;gt;RA Matthias Hermanns&amp;lt;/b&amp;gt;&lt;br /&gt;
 Email Address []:&amp;lt;b&amp;gt;hermanns@iustus.eu&amp;lt;/b&amp;gt;&lt;br /&gt;
&lt;br /&gt;
===Erzeugen des Schlüssels===&lt;br /&gt;
Mit diesen Daten wird auch eine Konfigratunsdatei mit Namen &amp;lt;tt&amp;gt;ssl.cnf&amp;lt;/tt&amp;gt; befüllt, die die Schlüsselausgabe später vereinfacht.&lt;br /&gt;
{{Shell |&amp;amp;gt; cd ~/bin&amp;lt;br&amp;gt;&amp;amp;nbsp; mkdir keys&amp;lt;br&amp;gt;&amp;amp;nbsp; cd keys&amp;lt;br&amp;gt;&amp;amp;nbsp; kate ssl.cnf}}&lt;br /&gt;
Die Datei kann beispielsweise den folgenden Inhalt haben&lt;br /&gt;
 [req]&lt;br /&gt;
 # standard-verschlüsselung&lt;br /&gt;
 default_bits = 4096&lt;br /&gt;
 # verhindere prompt für die Zertifikat-Erstellung&lt;br /&gt;
 # (Daten kommen aus dieser Datei)&lt;br /&gt;
 prompt = no&lt;br /&gt;
 # verschlüsselungs-methode&lt;br /&gt;
 default_md = sha512&lt;br /&gt;
 # prevent key encryption&lt;br /&gt;
 encrypt_key = no&lt;br /&gt;
 # Sektion für Zertifizierer-Informationen:&lt;br /&gt;
 distinguished_name = dn&lt;br /&gt;
 # Zertifizierer-Informationen:&lt;br /&gt;
 [dn]&lt;br /&gt;
 # Länder-Code&lt;br /&gt;
 C=DE&lt;br /&gt;
 # Bundesland&lt;br /&gt;
 ST=Nordrhein-Westfalen&lt;br /&gt;
 # Stadt&lt;br /&gt;
 L=Muenster&lt;br /&gt;
 # Bezeichnung/Firmen-Name/Dein Name:&lt;br /&gt;
 O=Kanzlei Hermanns&lt;br /&gt;
 # Aussteller Name&lt;br /&gt;
 OU=RA Matthias Hermanns&lt;br /&gt;
 # E-Mail Addresse&lt;br /&gt;
 emailAddress=hermanns@iustus.eu&lt;br /&gt;
 # primärer server-name&lt;br /&gt;
 CN = &amp;lt;b&amp;gt;k1.local&amp;lt;/b&amp;gt;&lt;br /&gt;
 [v3_ca]&lt;br /&gt;
 keyUsage = digitalSignature, keyEncipherment&lt;br /&gt;
 extendedKeyUsage = serverAuth&lt;br /&gt;
 subjectAltName = IP:&amp;lt;b&amp;gt;192.168.2.10&amp;lt;/b&amp;gt;, DNS:&amp;lt;b&amp;gt;k1,k1.local&amp;lt;/b&amp;gt;, DNS:&amp;lt;b&amp;gt;k1&amp;lt;/b&amp;gt;&lt;br /&gt;
 [alt_names]&lt;br /&gt;
 # primärer server-name&lt;br /&gt;
 DNS.1=&amp;lt;b&amp;gt;k1&amp;lt;/b&amp;gt;&lt;br /&gt;
 # sekunärer server-name&lt;br /&gt;
 DNS.2=&amp;lt;b&amp;gt;k1.local&amp;lt;/b&amp;gt;&lt;br /&gt;
 # wildcard subdomains&lt;br /&gt;
 DNS.3 = *.k1.local&lt;br /&gt;
&lt;br /&gt;
Speichern Sie die so erstellte Datei &amp;lt;tt&amp;gt;ssl.cnf&amp;lt;/tt&amp;gt; im &amp;lt;tt&amp;gt;bin&amp;lt;/tt&amp;gt;-Verzeichnis ab. Mit folgendem Befehl erzeugen Sie nun als zertifizierter Aussteller die eigentlichen Schlüssel für die SSL-Verbindung:&lt;br /&gt;
{{Shell |&amp;amp;gt; openssl req -new -keyout ~/bin/keys/k1.key -out ~/bin/keys/k1.csr -config ~/bin/keys/ssl.cnf&amp;lt;br&amp;gt;&amp;amp;nbsp; sudo openssl x509&amp;lt;br&amp;gt;&amp;amp;nbsp; -req \&amp;lt;br&amp;gt;&amp;amp;nbsp; -in ~/bin/keys/k1.csr \&amp;lt;br&amp;gt;&amp;amp;nbsp; -CA /etc/ssl/certs/rootCA.pem \&amp;lt;br&amp;gt;&amp;amp;nbsp; -CAkey /etc/ssl/private/rootCA.key \&amp;lt;br&amp;gt;&amp;amp;nbsp; -CAcreateserial \&amp;lt;br&amp;gt;&amp;amp;nbsp; -out ~/bin/keys/k1.crt \&amp;lt;br&amp;gt;&amp;amp;nbsp; -days 3650 \&amp;lt;br&amp;gt;&amp;amp;nbsp; -extfile ~/bin/keys/ssl.cnf \&amp;lt;br&amp;gt;&amp;amp;nbsp; -extensions v3_ca}}&lt;br /&gt;
&lt;br /&gt;
=== Verbindung mit dem Server ===&lt;br /&gt;
Wenn Sie host-Datei &amp;lt;tt&amp;gt;lawsuit-httpd.conf&amp;lt;/tt&amp;gt; automatisch wie oben vorgeschlagen generiert haben, sind die notwendigen Einstellungen schon voreingetragen und müssen nur auskommentiert werden. Ansonsten ergänzen Sie unter /etc/apache2/vhosts.d/&lt;br /&gt;
folgende Zeilen:&lt;br /&gt;
 &amp;lt;VirtualHost *:80&amp;gt;&lt;br /&gt;
    ServerName &amp;lt;b&amp;gt;k1.local&amp;lt;/b&amp;gt;&lt;br /&gt;
    ServerAlias www.&amp;lt;b&amp;gt;k1.local&amp;lt;/b&amp;gt;&lt;br /&gt;
 &amp;lt;/VirtualHost&amp;gt;&lt;br /&gt;
 &amp;lt;IfModule mod_ssl.c&amp;gt;&lt;br /&gt;
    &amp;lt;VirtualHost *:443&amp;gt;&lt;br /&gt;
        ServerAdmin webmaster@localhost&lt;br /&gt;
        DocumentRoot /home/BENUTZERNAME/lawsuit/&lt;br /&gt;
        ServerName &amp;lt;b&amp;gt;k1.local&amp;lt;/b&amp;gt;&lt;br /&gt;
        ServerAlias www.&amp;lt;b&amp;gt;k1.local&amp;lt;/b&amp;gt;&lt;br /&gt;
        ErrorLog /var/log/apache2/error_log&lt;br /&gt;
        SSLEngine on&lt;br /&gt;
        SSLCertificateFile      /home/BENUTZERNAME/bin/keys/&amp;lt;b&amp;gt;k1.crt&amp;lt;/b&amp;gt;&lt;br /&gt;
        SSLCertificateKeyFile   /home/BENUTZERNAME/bin/keys/&amp;lt;b&amp;gt;k1.key&amp;lt;/b&amp;gt;&lt;br /&gt;
        &amp;lt;IfModule mod_headers.c&amp;gt;&lt;br /&gt;
            Header always set Strict-Transport-Security &amp;quot;max-age=15552000; includeSubDomains&amp;quot;&lt;br /&gt;
        &amp;lt;/IfModule&amp;gt;&lt;br /&gt;
        &amp;lt;FilesMatch &amp;quot;\.(cgi|shtml|phtml|php)$&amp;quot;&amp;gt;&lt;br /&gt;
            SSLOptions +StdEnvVars&lt;br /&gt;
        &amp;lt;/FilesMatch&amp;gt;&lt;br /&gt;
        &amp;lt;Directory /usr/lib/cgi-bin&amp;gt;&lt;br /&gt;
            SSLOptions +StdEnvVars&lt;br /&gt;
        &amp;lt;/Directory&amp;gt;&lt;br /&gt;
    &amp;lt;/VirtualHost&amp;gt;&lt;br /&gt;
 &amp;lt;/IfModule&amp;gt;&lt;br /&gt;
 # configuration&lt;br /&gt;
 SSLProtocol             all -SSLv3 -TLSv1 -TLSv1.1 -TLSv1.2&lt;br /&gt;
 SSLHonorCipherOrder     off&lt;br /&gt;
 SSLSessionTickets       off&lt;br /&gt;
&lt;br /&gt;
Unter Firefox kann das selbstgezeichnete Zertifikat nun verwendet werden. Bitte beachten Sie, dass für jede Apache-Konfigurrationsdatei ein anderer Port geöffnet werden muss, &amp;quot;443&amp;quot; also nur einmal verwendet werden kann. Sie können alternativ z.B. &amp;quot;4443&amp;quot; verwenden.&lt;br /&gt;
&lt;br /&gt;
Abschließender Test und Neustart:&lt;br /&gt;
{{Shell |&amp;amp;#35; sudo apache2ctl -t&amp;lt;br&amp;gt;&amp;amp;nbsp; sudo systemctl restart apache2}}&lt;br /&gt;
&lt;br /&gt;
=== Registrierung als vertrauenswürdiger Aussteller für den Firefox-Browser ===&lt;br /&gt;
Damit der Firefox-Browser das Zertifikat tatsächlich verwendet und als vertrauenswürdig akzeptiert, muss es im Kleopatra-Schlüsseldienst eingetragen werden, auf den der Browser zugreift. &lt;br /&gt;
{{Shell |&amp;amp;gt; kleopatra}}&lt;br /&gt;
Klicken Sie den Reiter &amp;lt;b&amp;gt;Importieren&amp;lt;/b&amp;gt; an und fügen Sie nacheinander die folgenden Dateien ein:&lt;br /&gt;
&amp;lt;br&amp;gt;&amp;lt;tt&amp;gt;/home/BENUTZERNAME/bin/keys/k1.crt&amp;lt;/tt&amp;gt;&lt;br /&gt;
&amp;lt;br&amp;gt;&amp;lt;tt&amp;gt;/etc/ssl/certs/rootCA.pem&amp;lt;/tt&amp;gt;&amp;lt;br&amp;gt;&lt;br /&gt;
Bitte bestätigen Sie die erbetenen Beglaubigungen mit der Maustaste.&lt;br /&gt;
[[Datei:Kleopatra.png|thumb|600px|left|Importieren der Zertifikate in das Kleopatra-Schlüsselverwaltungsprogramm]]&lt;br /&gt;
&amp;lt;br clear=all&amp;gt;&lt;br /&gt;
Nun wechseln Sie in den Firefox-Browser und geben in die Adresszeile ein&lt;br /&gt;
 about:config&lt;br /&gt;
Dort ändern Sie die Variable&lt;br /&gt;
 security.enterprise_roots.enabled -&amp;gt; true&lt;br /&gt;
von &amp;quot;false&amp;quot; auf &amp;quot;true&amp;quot;. Nun bezieht der Browser auch Ihre eigenen CA-Beglaubigungen des Unternehmens eine seine Bewertungen mit ein und vergibt ein grünes Schlüsselsymbol.&lt;br /&gt;
&lt;br /&gt;
== Problembehebung ==&lt;br /&gt;
Lesen Sie wenn möglich die Fehlermeldungen nach dem Start des Servers. Versuchen Sie Fehler ggf. zu reproduzieren und vergleichen Sie die Einträge in den Log-Dateien. Den Einblick auf die dortigen Meldungen können Sie mit dem folgenden Befehl auf den neuesten Stand reduzieren::&lt;br /&gt;
&lt;br /&gt;
{{Shell | # tail -F /var/log/apache2/*}}&lt;br /&gt;
&lt;br /&gt;
Da die Error-Messages schnell sehr großen Umfang einnehmen, der am Ende sogar den Systemstart blockieren kann, empfiehlt es sich, mit Logrotate den Bestand unter Kontrolle zu halten. Installieren Sie dazu, falls noch nicht vom System geschehen:&lt;br /&gt;
{{Shell | # zypper in logrotate}}&lt;br /&gt;
Sie können die Einstellungen in der Konfigurationsdatei &lt;br /&gt;
 /etc/logrotate.conf&lt;br /&gt;
ändern. Eine typische Konfiguration von &amp;lt;tt&amp;gt;logrotate.conf&amp;lt;/tt&amp;gt; sieht z.B. wie folgt aus:&lt;br /&gt;
{{Shell |&amp;amp;#35; see &amp;quot;man logrotate&amp;quot; for details&lt;br /&gt;
&amp;lt;br&amp;gt;&amp;amp;#35; rotate log files weekly &lt;br /&gt;
&amp;lt;br&amp;gt;weekly &lt;br /&gt;
&amp;lt;br&amp;gt;&amp;amp;#35; keep 4 weeks worth of backlogs &lt;br /&gt;
&amp;lt;br&amp;gt;rotate 4&lt;br /&gt;
&amp;lt;br&amp;gt;&amp;lt;b&amp;gt;&amp;amp;#35; remove rotated logs older than &amp;lt;count&amp;gt; days&lt;br /&gt;
&amp;lt;br&amp;gt;maxage 90 &amp;lt;/b&amp;gt;&lt;br /&gt;
&amp;lt;br&amp;gt;&amp;amp;#35; create new (empty) log files after rotating old ones &lt;br /&gt;
&amp;lt;br&amp;gt;create&lt;br /&gt;
&amp;lt;br&amp;gt;&amp;amp;#35; use date as a suffix of the rotated file&lt;br /&gt;
&amp;lt;br&amp;gt;dateext&lt;br /&gt;
&amp;lt;br&amp;gt;&amp;amp;#35; uncomment this if you want your log files compressed &lt;br /&gt;
&amp;lt;br&amp;gt;compress&lt;br /&gt;
&amp;lt;br&amp;gt;&amp;amp;#35; comment these to switch compression to use gzip or another &lt;br /&gt;
&amp;lt;br&amp;gt;&amp;amp;#35; compression scheme&lt;br /&gt;
&amp;lt;br&amp;gt;compresscmd /usr/bin/xz&lt;br /&gt;
&amp;lt;br&amp;gt;uncompresscmd /usr/bin/xzdec&lt;br /&gt;
&amp;lt;br&amp;gt;&amp;amp;#35; RPM packages drop log rotation information into this directory&lt;br /&gt;
&amp;lt;br&amp;gt;include /etc/logrotate.d&lt;br /&gt;
}}&lt;br /&gt;
&lt;br /&gt;
Sollten Sie einen Fehler gefunden haben, [https://de.opensuse.org/SDB:Fehler_berichten berichten Sie ihn] bitte.&lt;br /&gt;
&lt;br /&gt;
==Weiterführende Informationen==&lt;br /&gt;
=== Verwandte Artikel ===&lt;br /&gt;
*[https://de.opensuse.org/YaST_Module_Firewall#Firewall_Einrichten openSUSE Firewall]&lt;br /&gt;
* Package documentation and example configuration files in /usr/share/doc/packages/apache2/&lt;br /&gt;
&lt;br /&gt;
===Externe Links===&lt;br /&gt;
* [https://doc.opensuse.org/documentation/leap/reference/html/book.opensuse.reference/cha.apache2.html openSUSE Apache Documentation]&lt;br /&gt;
* [http://httpd.apache.org/ The Apache Project]&lt;br /&gt;
* [http://www.apache.org/ Apache Software Foundation]&lt;br /&gt;
&lt;br /&gt;
{{DEFAULTSORT:{{PAGENAME}}}}&lt;br /&gt;
&lt;br /&gt;
[[Category:Linuxinstallation]]&lt;/div&gt;</summary>
		<author><name>89.246.127.116</name></author>	</entry>

	</feed>