CentOS 7.x上gitlab搭建教程(https可用,郵件可用)

来源:http://www.cnblogs.com/pheye/archive/2017/12/23/8093309.html
-Advertisement-
Play Games

目錄 知識要求 搭建感想 搭建過程 參考 知識要求: 基礎知識 搭建感想 註:以下是我搭建 時的思考,需要 的基礎知識, 的基礎知識才容易理解,與下麵的搭建過程是獨立的,不感興趣可直接略過。 其實 已經搭建並用了一年多了,現在所有的項目管理都通過 完成。但是一直以來都有2個問題: 埠被系統的 占用 ...


目錄

  • 知識要求
  • 搭建感想
  • 搭建過程
  • 參考

知識要求:

  • nginx基礎知識

搭建感想

註:以下是我搭建gitlab時的思考,需要nginx的基礎知識,Docker的基礎知識才容易理解,與下麵的搭建過程是獨立的,不感興趣可直接略過。

其實gitlab已經搭建並用了一年多了,現在所有的項目管理都通過gitlab完成。但是一直以來都有2個問題:

  • 80埠被系統的nginx占用了,所以只能監聽非80埠;
  • 443埠也被系統的nginx占用,所以也一直沒增加對https的支持;

最近正在嘗試對所有已有的服務Docker化,一方面想讓gitlab的搭建更簡單些,另一方面也把這兩個問題都處理掉。

於是就做了兩個Docker容器: nginxgitlab,相當於nginxgitlab運行在區域網的不同主機,所以埠上沒衝突。nginx是對外的伺服器,它做一層反向代理到gitlab就能讓gitlab提供對外的服務。
然而。。。這個做法卻帶來了一個新問題:gitlab需要的是22,80,443埠,80443通過反向代理解決了,22卻沒辦法解決。因為正常來講,宿主機的SSH肯定也在使用,所以gitlabSSH監聽埠映射到宿主機會有衝突。

當然了,解決辦法還是有的,不過非常繁瑣。我們做Docker的目的不就是為了降低佈署難度嗎?如果使用Docker的配置比在宿主機上還繁瑣,那使用起來就沒太大意義了。
於是gitlab就沒有放在Docker中,而是直接搭在宿主機上。

搭建過程

安裝

gitlab的安裝是很簡單的,先下載安裝包:

wget https://mirrors.tuna.tsinghua.edu.cn/gitlab-ce/yum/el7/gitlab-ce-10.2.5-ce.0.el7.x86_64.rpm

安裝:

rpm -Uvh gitlab-ce-10.2.5-ce.0.el7.x86_64.rpm

配置

gitlab內置了nginx的服務,所以預設會占用80443埠。一般來說,我們做WEB開發,伺服器上早就安裝了nginx或者apache,把80443埠給占了,所以需要做些修改防止衝突。

簡單的修改埠是不可行的,比如80改成85,當查看gitlab項目時,下圖中的項目地址會變成http://git.papamk.com:85/papamk/groupbill這樣,看著就不舒服。啟用https則在使用過程中則會出現其他的問題。這裡不一一論述,直接說明正確的配置方法。

具體步驟:

1.首先確保你的伺服器已經有運行nginx,並且該nginx監聽宿主機的80443埠。(如果你原來使用的apache,請通過nginx反向代理到apache,這樣apache原來的服務仍然可用)。

2.編輯/etc/gitlab/gitlab.rb:

# 編輯對外的功能變數名稱(gitlab.papamk.com請添加A記錄指向本伺服器的公網IP):
external_url 'http://gitlab.papamk.com/'

# 禁用`gitlab`內置的`nginx`:
nginx['enable'] = false
# 修改成與nginx運行時的用戶一致
web_server['external_users'] = ['www']

修改監聽方式和監聽地址(如果nginxgitlab都在宿主機上,不用改也行;如果nginxdocker中,則需要修改)

gitlab_workhorse['listen_network'] = "tcp"
# 下麵的172.18.147.173為本機IP,根據實際情況修改,不能為localhost或者127.0.0.1,否則docker訪問不到
gitlab_workhorse['listen_addr'] = "172.18.147.173:8181" 

最後執行下麵命令讓配置生效:

$gitlab-ctl reconfigure

3.配置nginx
增加gitlab.conf的配置(所有需要註意的地方都加了中文註釋):

upstream gitlab-workhorse {
  server 172.18.147.173:8181; #根據實際情況修改
}

## Normal HTTP host
server {
  listen 80;
  listen [::]:80 default_server;
  server_name gitlab.papamk.com; ## 修改成自己的功能變數名稱;
  server_tokens off; ## Don't show the nginx version number, a security best practice
  root /opt/gitlab/embedded/service/gitlab-rails/public;

  ## See app/controllers/application_controller.rb for headers set

  ## Individual nginx logs for this GitLab vhost
  access_log  /home/wwwlogs/gitlab_access.log; # 根據實際情況修改
  error_log   /home/wwwlogs/gitlab_error.log; # 根據實際情況修改

  location / {
    client_max_body_size 0;
    gzip off;

    ## https://github.com/gitlabhq/gitlabhq/issues/694
    ## Some requests take more than 30 seconds.
    proxy_read_timeout      300;
    proxy_connect_timeout   300;
    proxy_redirect          off;

    proxy_http_version 1.1;

    proxy_set_header    Host                $http_host;
    proxy_set_header    X-Real-IP           $remote_addr;
    proxy_set_header    X-Forwarded-For     $proxy_add_x_forwarded_for;
    proxy_set_header    X-Forwarded-Proto   $scheme;

    proxy_pass http://gitlab-workhorse;
  }
}

該配置根據官網提供的配置修改而來: https://gitlab.com/gitlab-org/gitlab-recipes/blob/master/web-server/nginx/gitlab-omnibus-nginx.conf

重啟nginx:

$sudo service nginx restart

4.登陸瀏覽器,這時可以看到安裝成功了,如下圖所示:

首次登陸會要求重置管理員密碼,管理員的預設用戶名為root

https的支持

1.使用Let's encrypt申請免費的SSL證書,該項目提供了一個叫certbot/certbot-auto的工具獲取證書,執行下麵命令獲取工具:

$wget https://dl.eff.org/certbot-auto
$chmod +x certbot-auto

執行下麵命令生成生成gitlab.papamk.com的證書,其中--agree-tos表示同意協議,--email [email protected]為自己的email

$./certbot-auto --agree-tos --email [email protected] certonly --webroot -w /opt/gitlab/embedded/service/gitlab-rails/public/ -d gitlab.papamk.com 

執行成功後,可通過以下命令查看下證書位置,nginx需要引用這些文件。(一般位於/etc/letsencrypt/live/gitlab.papamk.com/目錄)

$./certbot-auto certificates

2.修改/etc/gitlab/gitlab.rb,對外的URL改為https:

external_url 'https://gitlab.papamk.com'

執行重新配置命令以便讓新配置生效:

$gitlab-ctl reconfigure

3.修改前面的nginxgitlab.conf的配置,全部替換成下麵的內容(所有需要註意的地方都加了中文註釋):

upstream gitlab-workhorse {
  server 172.18.147.173:8181; #根據實際情況修改
}
## Redirects all HTTP traffic to the HTTPS host
server {
  ## Either remove "default_server" from the listen line below,
  ## or delete the /etc/nginx/sites-enabled/default file. This will cause gitlab
  ## to be served if you visit any address that your server responds to, eg.
  ## the ip address of the server (http://x.x.x.x/)
  listen 0.0.0.0:80;
  listen [::]:80 ipv6only=on default_server;
  server_name gitlab.papamk.com; ## 改成自己的功能變數名稱
  server_tokens off; ## Don't show the nginx version number, a security best practice
  return 301 https://$http_host$request_uri;
  access_log  /home/wwwlogs/gitlab_access.log; # 根據實際情況修改
  error_log   /home/wwwlogs/gitlab_error.log; # 根據實際情況修改
}
## HTTPS host
server {
  listen 0.0.0.0:443 ssl;
  listen [::]:443 ipv6only=on ssl default_server;
  server_name gitlab.papamk.com; ## 改成自己的功能變數名稱
  server_tokens off; ## Don't show the nginx version number, a security best practice
  root /opt/gitlab/embedded/service/gitlab-rails/public;

  ## Strong SSL Security
  ## https://raymii.org/s/tutorials/Strong_SSL_Security_On_nginx.html & https://cipherli.st/
  ssl on;
  ssl_certificate /etc/letsencrypt/live/gitlab.papamk.com/fullchain.pem;
  ssl_certificate_key /etc/letsencrypt/live/gitlab.papamk.com/privkey.pem;

  # GitLab needs backwards compatible ciphers to retain compatibility with Java IDEs
  ssl_ciphers "ECDHE-RSA-AES256-GCM-SHA384:ECDHE-RSA-AES128-GCM-SHA256:ECDHE-RSA-AES256-SHA384:ECDHE-RSA-AES128-SHA256:ECDHE-RSA-AES256-SHA:ECDHE-RSA-AES128-SHA:ECDHE-RSA-DES-CBC3-SHA:AES256-GCM-SHA384:AES128-GCM-SHA256:AES256-SHA256:AES128-SHA256:AES256-SHA:AES128-SHA:DES-CBC3-SHA:!aNULL:!eNULL:!EXPORT:!DES:!MD5:!PSK:!RC4";
  ssl_protocols TLSv1 TLSv1.1 TLSv1.2;
  ssl_prefer_server_ciphers on;
  ssl_session_cache shared:SSL:10m;
  ssl_session_timeout 5m;

  ##   sudo openssl dhparam -out /etc/ssl/certs/dhparam.pem 4096
  # ssl_dhparam /etc/ssl/certs/dhparam.pem;

  access_log  /home/wwwlogs/gitlab_access.log; # 根據實際情況修改
  error_log   /home/wwwlogs/gitlab_error.log; # 根據實際情況修改
  location / {
    client_max_body_size 0;
    gzip off;

    ## https://github.com/gitlabhq/gitlabhq/issues/694
    ## Some requests take more than 30 seconds.
    proxy_read_timeout      300;
    proxy_connect_timeout   300;
    proxy_redirect          off;

    proxy_http_version 1.1;

    proxy_set_header    Host                $http_host;
    proxy_set_header    X-Real-IP           $remote_addr;
    proxy_set_header    X-Forwarded-Ssl     on;
    proxy_set_header    X-Forwarded-For     $proxy_add_x_forwarded_for;
    proxy_set_header    X-Forwarded-Proto   $scheme;
    proxy_pass http://gitlab-workhorse;
  }
}

重啟nginx:

$sudo service nginx restart

4.定期更新ssl證書
Let's encrypt提供的證書,有效期為90,到期後執行如下命令即可繼續使用:

$./certbot-auto renew

將該命令加入到crontab,每小時刷新一次,就不用擔心過期了。先將該命令移到系統目錄下:

$sudo mv certbot-auto /usr/bin/certbot-auto

然後執行crontab -e,添加一行:

0 */1 * * *  /usr/bin/certbot-auto renew

發送郵件的支持

官網已經給出詳細的配置說明和各大郵件服務提供商的示例,不再對配置做說明: https://docs.gitlab.com/omnibus/settings/smtp.html

我自己使用163郵箱做測試,而官網示例沒有,這裡給出參考配置:

gitlab_rails['gitlab_email_from'] = '[email protected]' # 替換成實際的email
gitlab_rails['smtp_enable'] = true                                                      
gitlab_rails['smtp_address'] = "smtp.163.com"                                          
gitlab_rails['smtp_port'] = 465                                                        
gitlab_rails['smtp_user_name'] = "[email protected]" # 替換成實際的email                               
gitlab_rails['smtp_password'] = "xxx"  # 替換成實際的密碼                                          
#gitlab_rails['smtp_domain'] = "163.com"                                                
gitlab_rails['smtp_authentication'] = "login"                                          
gitlab_rails['smtp_enable_starttls_auto'] = true                                        
gitlab_rails['smtp_tls'] = true 

一般來說,服務提供商的SMTP郵箱都會限制每日發送次數(250封左右),所以推薦有興趣的同學用Postfix自建郵箱伺服器,或者使用mailgun這種專業的郵件服務提供商。

如果是阿裡雲上的伺服器,作為客戶端使用第三方的SMTP配置,會發現被禁止連接SMTP的25埠,需要使用465或者587

安全相關

參考


您的分享是我們最大的動力!

-Advertisement-
Play Games
更多相關文章
  • Background="{x:Null}" ...
  • 枚舉如下: public enum status { success=1, fail=2 } 通過success獲取1 (int)status.success 通過1獲取success Enum.GetName(typeof(status),1) ...
  • 使用Aspose.word填充內容並下載(免費版Aspose) 填充固定模式的Word文檔,需要先製作Word模板: Aspose.Words主要通過Words里域(Fields)來控制內容。 步驟:新建一個新Word文件或在已經文件中操作,菜單->插入->文檔部件->域,選擇MergeField, ...
  • 由於項目上的需求,需要導出指定條件的Excel文件。經過一翻折騰終於實現了。 現在把代碼貼出來分享 (直接把我們項目裡面的一部份輔助類的代碼分享一下) 我們項目使用的是Asp.Net MVC4.0模式。 每個ActionResult必然會返回一個View或Json等(View或Json中的參數都是o ...
  • 安裝與差異 Zookeeper安裝請參考我上篇文章 http://www.cnblogs.com/woxpp/p/7700368.html 基於Nginx的服務提供和消費 基於zookeeper的服務註冊和發現 zk的負載均衡是可以調控,nginx只是能調權重,其他需要可控的都需要自己寫插件;但是n ...
  • winform開發中經常使用反射來動態配置程式!例如將所有窗體放到一個dll里使用的時候通過反射來載入窗體以實現靈活配置! 今天就針對反射獲取類型給出自己的一些代碼: using System;using System.IO;using System.Collections.Generic;usin ...
  • 先請檢查是否是跨域配置問題,請參考博客:http://www.cnblogs.com/donaldtdz/p/7882225.html 一、問題描述 ABP angular前端部署後,查詢,新增都沒問題,但更新和刪除會報一個跨域問題的錯誤,詳細信息如下: PUT http://localhost:8 ...
  • # 前言:為什麼要使用非root用戶運行tomcat root用戶啟動tomcat有一個嚴重的問題,那就是tomcat具有root許可權。 這意味著你的任何一個頁面腳本(html/js)都具有root許可權,所以可以輕易地用頁面腳本 修改整個硬碟里的文件! 所以最好不要使用root啟動tomcat。 # ...
一周排行
    -Advertisement-
    Play Games
  • 移動開發(一):使用.NET MAUI開發第一個安卓APP 對於工作多年的C#程式員來說,近來想嘗試開發一款安卓APP,考慮了很久最終選擇使用.NET MAUI這個微軟官方的框架來嘗試體驗開發安卓APP,畢竟是使用Visual Studio開發工具,使用起來也比較的順手,結合微軟官方的教程進行了安卓 ...
  • 前言 QuestPDF 是一個開源 .NET 庫,用於生成 PDF 文檔。使用了C# Fluent API方式可簡化開發、減少錯誤並提高工作效率。利用它可以輕鬆生成 PDF 報告、發票、導出文件等。 項目介紹 QuestPDF 是一個革命性的開源 .NET 庫,它徹底改變了我們生成 PDF 文檔的方 ...
  • 項目地址 項目後端地址: https://github.com/ZyPLJ/ZYTteeHole 項目前端頁面地址: ZyPLJ/TreeHoleVue (github.com) https://github.com/ZyPLJ/TreeHoleVue 目前項目測試訪問地址: http://tree ...
  • 話不多說,直接開乾 一.下載 1.官方鏈接下載: https://www.microsoft.com/zh-cn/sql-server/sql-server-downloads 2.在下載目錄中找到下麵這個小的安裝包 SQL2022-SSEI-Dev.exe,運行開始下載SQL server; 二. ...
  • 前言 隨著物聯網(IoT)技術的迅猛發展,MQTT(消息隊列遙測傳輸)協議憑藉其輕量級和高效性,已成為眾多物聯網應用的首選通信標準。 MQTTnet 作為一個高性能的 .NET 開源庫,為 .NET 平臺上的 MQTT 客戶端與伺服器開發提供了強大的支持。 本文將全面介紹 MQTTnet 的核心功能 ...
  • Serilog支持多種接收器用於日誌存儲,增強器用於添加屬性,LogContext管理動態屬性,支持多種輸出格式包括純文本、JSON及ExpressionTemplate。還提供了自定義格式化選項,適用於不同需求。 ...
  • 目錄簡介獲取 HTML 文檔解析 HTML 文檔測試參考文章 簡介 動態內容網站使用 JavaScript 腳本動態檢索和渲染數據,爬取信息時需要模擬瀏覽器行為,否則獲取到的源碼基本是空的。 本文使用的爬取步驟如下: 使用 Selenium 獲取渲染後的 HTML 文檔 使用 HtmlAgility ...
  • 1.前言 什麼是熱更新 游戲或者軟體更新時,無需重新下載客戶端進行安裝,而是在應用程式啟動的情況下,在內部進行資源或者代碼更新 Unity目前常用熱更新解決方案 HybridCLR,Xlua,ILRuntime等 Unity目前常用資源管理解決方案 AssetBundles,Addressable, ...
  • 本文章主要是在C# ASP.NET Core Web API框架實現向手機發送驗證碼簡訊功能。這裡我選擇是一個互億無線簡訊驗證碼平臺,其實像阿裡雲,騰訊雲上面也可以。 首先我們先去 互億無線 https://www.ihuyi.com/api/sms.html 去註冊一個賬號 註冊完成賬號後,它會送 ...
  • 通過以下方式可以高效,並保證數據同步的可靠性 1.API設計 使用RESTful設計,確保API端點明確,並使用適當的HTTP方法(如POST用於創建,PUT用於更新)。 設計清晰的請求和響應模型,以確保客戶端能夠理解預期格式。 2.數據驗證 在伺服器端進行嚴格的數據驗證,確保接收到的數據符合預期格 ...