ОС Astra Linux Special Edition
Установка STAL в ОС Astra Linux Special Edition
Настройка среды функционирования перед установкой
Перед установкой необходимо подключить локальный репозиторий Termidesk VDI. ОС, на которую устанавливается STAL, должна быть установлена с графическим интерфейсом.
|
Для подключения к опубликованным приложениям и к терминальным сессиям можно использовать отдельные установки STAL для удобства разделения по функционалу: на одном сервере - только приложения, на другом - только терминальные сессии. Перед началом использования STAL доменными пользователями нужно убедиться в корректной настройке доменного сервера: в имени домена и поддоменов допустимо использовать латиницу, использование кириллицы запрещено. Для проверки следует авторизоваться доменным пользователем в ОС по протоколу SSH или войти через интерфейс GNOME. |
|
При наличии в файле |
Для корректной установки всех зависимостей в ОС Astra Linux Special Edition в файле /etc/apt/sources.list должны быть указаны репозитории, соответствующие используемой и поддерживаемой Termidesk VDI версии ОС.
|
Подробную информацию о сетевых репозиториях ОС Astra Linux Special Edition можно получить в справочном центре Astra Linux:
|
Например, для ОС Astra Linux Special Edition 1.8.4 файл будет следующим:
deb https://dl.astralinux.ru/astra/frozen/1.8_x86-64/1.8.4/main-repository/ 1.8_x86-64 main contrib non-free non-free-firmware
deb https://dl.astralinux.ru/astra/frozen/1.8_x86-64/1.8.4/extended-repository/ 1.8_x86-64 main contrib non-free non-free-firmware
Установка STAL в ОС
Для установки STAL нужно:
-
выполнить установку основного пакета
termidesk-stal:
sudo apt install termidesk-stal
-
установить компонент «Сессионный агент» (
termidesk-session-agent) из состава Termidesk VDI. После установки компонента «Сессионный агент» рекомендуется выполнить его настройку в конфигурационном файлеsession_agent.ini: изменить параметрUSE_USER_PRINCIPAL_NAMEв соответствии с установленной версией STAL; -
(опционально) если STAL устанавливается на отдельный узел и будет подключаться в «Портале администратора» Termidesk VDI через поставщик ресурсов «Автономная машина», то потребуется также установить компонент «Агент виртуального рабочего места» (см. подраздел ОС Astra Linux Special Edition).
|
Если STAL используется в режиме доставки приложений, то нужно убедиться, что политике «Многомониторный режим (RDP, SPICE, TERA)» задано значение «Запрещен». |
После установки службы STAL автоматически добавляются в автозагрузку и запускаются. Вручную выполнить перезапуск служб можно командой:
sudo systemctl restart termidesk-stal.service termidesk-stal-sesman.service
Проверка состояния STAL производится командами:
sudo systemctl status termidesk-stal.service
sudo systemctl status termidesk-stal-sesman.service
Строка Active отображает состояние сервиса, где статус active (running) означает успешный запуск.
Установка в режиме ЗПС
Замкнутая программная среда (ЗПС) является средством повышения безопасности ОС путем контроля целостности (неизменности) файлов.
Механизм контроля реализован в виде невыгружаемого модуля ядра ОС Astra Linux Special Edition (модуль digsig_verif), выполняющего проверку электронной цифровой подписи файлов (ЭЦП).
Перед установкой компонентов Termidesk VDI необходимо установить пакет termidesk-digsig-keys, для этого:
-
подключить репозиторий Termidesk VDI или получить отдельный пакет
termidesk-digsig-keysиз репозитория; -
выполнить установку с использованием репозитория:
sudo apt -y install termidesk-digsig-keys
-
либо выполнить установку из
deb-пакета:
sudo apt install -y /home/user/termidesk-digsig-keys-XXXXXX_amd64.deb
где:
-y - ключ для пропуска подтверждения установки;
/home/user/termidesk-digsig-keys-XXXXXX_amd64.deb - расположение пакета termidesk-digsig-keys-XXXXXX_amd64.deb.
-
перезагрузить ОС:
sudo reboot
-
выполнить установку компонента Termidesk VDI.
Для ЗПС может быть активирован режим проверки встроенной ЭЦП в расширенных атрибутах (DIGSIG_XATTR_MODE). В этом случае потребуется подписать файлы, которые будут проходить проверку, имеющимися в организации ключами. Информация о процессе подписи и активации механизма проверки встроенной ЭЦП в расширенных атрибутах приведена в справочном центре Astra Linux: https://wiki.astralinux.ru/pages/viewpage.action?pageId=41190634.
Постановка STAL на контроль целостности
После установки и настройки STAL необходимо поставить его на контроль целостности.
Для контроля целостности используются встроенные в ОС Astra Linux Special Edition программные средства на основе Another File Integrity Checker, представленного пакетом afick.
Настройка регламентного контроля целостности выполняется в конфигурационном файле /etc/afick.conf.
| Настройку следует производить только после окончательного внедрения компонента, поскольку с файлов конфигурации и исполняемых файлов будут сняты эталонные контрольные суммы. |
Для постановки на контроль целостности STAL необходимо добавить в конфигурационный файл /etc/afick.conf следующие строки:
| Перечень содержит список строк для компонента «Сессионный агент», поскольку он ставится совместно со STAL. |
/opt/termidesk/stal/lib/libwinpr3.so.3 PARSEC
/opt/termidesk/stal/lib/libfreerdp3.so.3.16.0 PARSEC
/opt/termidesk/stal/lib/libfreerdp-server3.so.3 PARSEC
/opt/termidesk/stal/lib/libfreerdp-server3.so.3.16.0 PARSEC
/opt/termidesk/stal/lib/libfreerdp-shadow3.so.3 PARSEC
/opt/termidesk/stal/lib/libfreerdp-shadow3.so.3.16.0 PARSEC
/opt/termidesk/stal/lib/libfreerdp-shadow-subsystem3.so.3 PARSEC
/opt/termidesk/stal/lib/libfreerdp-shadow-subsystem3.so.3.16.0 PARSEC
/opt/termidesk/stal/lib/librdtk0.so.0 PARSEC
/opt/termidesk/stal/lib/librdtk0.so.0.2.0 PARSEC
/opt/termidesk/stal/lib/libwinpr3.so.3 PARSEC
/opt/termidesk/stal/lib/libwinpr3.so.3.16.0 PARSEC
/opt/termidesk/stal/lib/libwinpr-tools3.so.3 PARSEC
/opt/termidesk/stal/lib/libwinpr-tools3.so.3.16.0 PARSEC
/opt/termidesk/stal/plugins/cliprdr-plugin.so PARSEC
/opt/termidesk/stal/plugins/rdpaudin-plugin.so PARSEC
/opt/termidesk/stal/plugins/rdpdisp-plugin.so PARSEC
/opt/termidesk/stal/plugins/rdpdr-plugin.so PARSEC
/opt/termidesk/stal/plugins/rdpvcam-plugin.so PARSEC
/opt/termidesk/stal/plugins/vtmdrv-plugin.so PARSEC
/opt/termidesk/stal/scripts/clear-logs.sh PARSEC
/opt/termidesk/stal/scripts/stal-create-report.sh PARSEC
/opt/termidesk/stal/scripts/stal-mk-keytab.sh PARSEC
/opt/termidesk/stal/stal-kiosk PARSEC
/opt/termidesk/stal/stal-migration PARSEC
/opt/termidesk/stal/stal-service PARSEC
/opt/termidesk/stal/stal-session PARSEC
/opt/termidesk/stal/stal-session-manager PARSEC
/opt/termidesk/stal/stal-shadow-server PARSEC
/opt/termidesk/stal/stal-vprint PARSEC
/opt/termidesk/stal/stal-waitx PARSEC
/opt/termidesk/stal/xsession.sh PARSEC
#Репозиторий Termidesk
/var/repos/ PARSEC
Для снятия эталонных значений контрольных сумм используется команда:
afick -i
Для проверки соответствия контрольных сумм эталонным значениям автоматически создаются задания в системном планировщике заданий cron.
Для ручной проверки соответствия контрольных сумм используется команда:
afick -k
В случае отсутствия по какой-либо причине исполняемых фалов *.рус, они будут повторно сгенерированы при перезапуске сервера Python. В этом случае нужно повторно проинициализировать средство регламентного контроля целостности afick.
|
Обновление STAL в ОС Astra Linux Special Edition
Для обновления STAL с версии 3.0.X до версии 4.0.X нужно:
-
удалить STAL версии 3.0.X с сохранением конфигурации и настроек:
sudo apt remove -y stal stal-multimedia stal-rdp-transport stal-redirect-api stal-redirect-drive stal-redirect-print stal-redirect-clip stal-redirect-scard
-
полностью удалить предыдущую установленную версию компонента «Сессионный агент»:
sudo apt purge -y termidesk-session-agent
-
выполнить установку STAL версии 4.0.X (см. подраздел Установка STAL). В процессе установки будет выполнена миграция конфигурации STAL, предыдущая конфигурация сохранится в резервных копиях;
-
выполнить установку компонента «Сессионный агент» актуальной версии из состава релиза Termidesk VDI;
| Использование компонента «Сессионный агент» предыдущих версий (например, из состава Termidesk VDI версии 6.1 или 6.1.1) запрещено. |
-
выполнить полное удаление STAL версии 3.0.X:
sudo apt purge -y stal stal-multimedia stal-rdp-transport stal-redirect-api stal-redirect-drive stal-redirect-print stal-redirect-clip stal-redirect-scard
Удаление STAL в ОС Astra Linux Special Edition
Удаление STAL выполняется командой:
sudo aptitude purge -y termidesk-stal
Где:
-y - ключ для пропуска подтверждения удаления.
После удаления необходимо очистить оставшиеся зависимости и конфигурации:
sudo aptitude purge ~c -y
Команда полностью удалит оставшиеся настройки и зависимости уже удаленных пакетов.