Git服务器Gitosis安装设置

谈Gitosis实现原理

git作为一个分布式的版本控制系统,其实client端和server的差别并不是很大,只是server端往往没有工作拷贝的需求,所以往往是一个裸库(bare repository),往往文件夹的名称为xxxx.git ,裸库的内容其实就相当于客户端某个工程下的.git目录了. 

使用git的时候,一般和服务器通讯使用的是ssh协议,用ssh的主要优点是速度快(传输前数据会先压缩,比HTTP快),安全,方便读写。 客户端通过ssh访问服务器端的验证方式一般有两种,一种是用户名密码的方式,一种是使用公私钥认证的方式. 使用公私钥的方式比较方便,无需每次登录输入密码。 某个受信任的客户端的公钥会被设置在服务器端的 ~/.ssh/authorized_keys文件中,有关此文件的格式可以参见 sshd的用户手册 man sshd . authorized_keys有个比较厉害的功能是 支持 command参数,使得每次用户使用此公钥进行验证的时候执行此后面的命令.这样就可以做一些逻辑处理了. 

一般git库的管理需要权限控制,如何方便简单的进行库的权限管理呢? authorized_keys是一个思路,指定特定command参数,每次验证好用户后首先执行相关逻辑,检测当前用户是否具有某个权限。 所以便有了gitosis,与其说gitosis是一个git权限管理系统,还不如说它是一个authorized_keys文件管理器. 
gitosis的设计思路很巧妙,开天辟地之初,需要一个gitosis的管理员,所以你就在你的客户端机器上生成一对公私钥,将公钥拷贝到git服务器端的/tmp/下,然后通过gitosis在git用户home目录下运行如下初始化命令,后面的公钥便是gitosis首个管理员的公钥

sudo -H -u git gitosis-init < /tmp/id_rsa.pub

执行之后,home目录下出现一个repositories的目录,目录下存在一个gitosis-admin.git的git库. 其实gitosis就是通过这个git库来管理所有git库的访问权限的。 
在刚才你的客户端机器上clone出这个库,因为你刚刚用你的公钥初始化了gitosis,所以你有权限访问服务器端的库(其实你可以在服务器端看看authorized_keys文件便知道原因了)。 这个gitosis-admin的库中存在一个gitosis.conf和一个keydir的目录,gitosis.conf文件就是权限配置的地方,keydir目录下存放的是所有客户端的公钥,公钥名字必须和配置文件中的member名字对应.至于gitosis.conf的语法及用法可以去查看帮助。 
当修改完配置和添加好需要添加的公钥之后,提交并push到git服务器,这个库的存在hook,当提交后,会根据新的配置和公钥去更新服务器端git用户的authorized_keys,以便加入新用户的公钥,用于权限控制命令,以及在裸库的目录下提取出新的gitosis.conf文件。

所以 gitosis的核心在于authorized_keys的command参数和git的hook功能.

安装设置

1、安装 openssh服务器

sudo apt-get install openssh-server openssh-client

2、创建个人公钥和私钥

在默认用户的主目录路径下,运行以下命令,按照提示创建公钥和私钥

ssh-keygen -t rsa

默认生成2048位,如果需要提高安全级别,也可以通过下面的命令创建公钥和私钥

ssh-keygen -t rsa -b 4096

默认情况下,公钥和私钥会保存在~/.ssh目录下,如下所示:

id_rsa  id_rsa.pub  known_hosts

3、安装 git服务器

sudo apt-get install git-core

4、配置 git服务器

创建git服务器管理用户

sudo useradd -m git
sudo passwd git

创建git仓库存储目录

sudo mkdir /home/git/repositories

设置git仓库权限

sudo chown git:git /home/git/repositories
sudo chmod 755 /home/git/repositories

初始化全局设置

git config --global user.name "myname"
git config --global user.email "myname@server"

5、安装python的setup tool

sudo apt-get install python-setuptools

6、获取并安装gitosis

cd /tmp
git clone [https://github.com/res0nat0r/gitosis.git](https://github.com/res0nat0r/gitosis.git)
cd gitosis
sudo python setup.py install

7、配置gitosis

cp ~/.ssh/id_rsa.pub /tmp
sudo -H -u git gitosis-init < /tmp/id_rsa.pub
sudo chmod 755 /home/git/repositories/gitosis-admin.git/hooks/post-update

8、管理gitosis配置

cd ~
git clone git@hostname:用户名/gitosis-admin.git
cd gitosis-admin/

各个用户按照前面提到的办法生成各自的ssh公钥文件后,服务器管理员把所有人的 ssh公钥文件都拿来,拷贝到keydir目录下。

修改gitosis.conf文件,如下所示

[gitosis]


[group gitosis-admin]
writable = gitosis-admin
members = a@server1


[group developers]
writable = helloworld
members = a@server1 b@server2


[group test] 
readonly = helloworld
members = c@server3

这个配置文件表达了如下含义:gitosis-admin组成员有a,该组对gitosis-admin仓库有读写权限; developers组有a,b两个成员,该组对helloworld仓库有读写权限; test组有c一个成员,对helloworld仓库有只读权限。 当然目前这些配置文件的修改只是在你的本地,你必须推送到gitserver上才能真正生效。 加入新文件、提交并push到git服务器:

git add .
git commit -am "add helloworld project and users"
git remote add origin ssh://git@hostname/helloworld.git
git push origin master

9、安装apache2

sudo apt-get install apache2

10、安装gitweb

sudo apt-get install gitweb

11、配置 gitweb

默认没有 css 加载,把 gitweb 要用的静态文件连接到 DocumentRoot 下:

cd /var/www/
sudo ln -s /usr/share/gitweb/* .

修改配置:

sudo vi /etc/gitweb.conf

将 $projectroot 改为git仓库存储目录(例如:/home/git/repositories),保存后刷新浏览器。

如果没有找到项目,你需要将$projectroot/*.git 的属性改为755,让apache用户有可读权限。可以只改你需要让别人通过web访问的那个git。http://localhost/cgi-bin/gitweb.cgi

修改/etc/gitweb.conf 内容:

# path to git projects (<project>.git)
#$projectroot = "/var/cache/git";
$projectroot = "/home/git/repositories";


# directory to use for temp files
$git_temp = "/tmp";


# target of the home link on top of all pages
$home_link = $my_uri || "/";


# html text to include at home page
$home_text = "indextext.html";


# file with project list; by default, simply scan the projectroot dir.
$projects_list = $projectroot;


# stylesheet to use
@stylesheets = ("/gitweb/static/gitweb.css");


# javascript code for gitweb
$javascript = "gitweb/static/gitweb.js";


# logo to use
$logo = "/gitweb/static/git-logo.png";


# the 'favicon'
$favicon = "/gitweb/static/git-favicon.png";


# git-diff-tree(1) options to use for generated patches
#@diff_opts = ("-M");
@diff_opts = ();

12、配置apache2

ubuntu中默认的web目录是/var/www,默认的cgi目录是 /usr/lib/cgi-bin/,安装完成gitweb后,gitweb的gitweb.cgi会自动放置到该目录下。

如果你的cgi路径不是默认的/usr/lib/cgi-bin/,需要将gitweb安装在/usr/lib/cgi-bin中的gitweb.cgi复制到原来配置的cgi-bin路径,并在apache的配置文件/etc/apache2/apache.conf末尾加上以下内容:

SetEnv  GITWEB_CONFIG   /etc/gitweb.conf 
<Directory "/srv/www/cgi-bin/gitweb">           
     Options FollowSymlinks ExecCGI          
     Allow from all                          
     AllowOverride all                       
     Order allow,deny                        
     <Files gitweb.cgi> 
          SetHandler cgi-script 
     </Files>                    
     RewriteEngine on 
     RewriteCond %{REQUEST_FILENAME} !-f 
     RewriteCond %{REQUEST_FILENAME} !-d 
     RewriteRule ^.* /gitweb.cgi/$0 [L,PT] 
</Directory>

重新启动apache:sudo /etc/init.d/apache2 restart,访问http://localhost/cgi-bin/gitweb.cgi File:5640850295_c021ba8c01_z.jpg

13、参考:

Git Reference

ArchLinux下安装git, gitosis, gitweb服务

Git服务器在Ubuntu中的搭建

Ubuntu中Git服务器搭建

Git服务器Gitosis架设指南

gitweb在ubuntu上的配置

git通过ssh进行认证连接