ОС Astra Linux Special Edition

Установка STAL в ОС Astra Linux Special Edition

Настройка среды функционирования перед установкой

Перед установкой необходимо подключить локальный репозиторий Termidesk VDI. ОС, на которую устанавливается STAL, должна быть установлена с графическим интерфейсом.

Для подключения к опубликованным приложениям и к терминальным сессиям можно использовать отдельные установки STAL для удобства разделения по функционалу: на одном сервере - только приложения, на другом - только терминальные сессии.

Перед началом использования STAL доменными пользователями нужно убедиться в корректной настройке доменного сервера: в имени домена и поддоменов допустимо использовать латиницу, использование кириллицы запрещено. Для проверки следует авторизоваться доменным пользователем в ОС по протоколу SSH или войти через интерфейс GNOME.

При наличии в файле /etc/apt/sources.list репозитория astra-ce нужно закомментировать его, чтобы избежать установки несовместимых версий пакетов.

Для корректной установки всех зависимостей в ОС Astra Linux Special Edition в файле /etc/apt/sources.list должны быть указаны репозитории, соответствующие используемой и поддерживаемой Termidesk VDI версии ОС.

Подробную информацию о сетевых репозиториях ОС Astra Linux Special Edition можно получить в справочном центре Astra Linux:

Например, для ОС Astra Linux Special Edition 1.8.4 файл будет следующим:

deb https://dl.astralinux.ru/astra/frozen/1.8_x86-64/1.8.4/main-repository/ 1.8_x86-64 main contrib non-free non-free-firmware
deb https://dl.astralinux.ru/astra/frozen/1.8_x86-64/1.8.4/extended-repository/ 1.8_x86-64 main contrib non-free non-free-firmware

Установка STAL в ОС

Для установки STAL нужно:

  • выполнить установку основного пакета termidesk-stal:

sudo apt install termidesk-stal
  • установить компонент «Сессионный агент» (termidesk-session-agent) из состава Termidesk VDI. После установки компонента «Сессионный агент» рекомендуется выполнить его настройку в конфигурационном файле session_agent.ini: изменить параметр USE_USER_PRINCIPAL_NAME в соответствии с установленной версией STAL;

  • (опционально) если STAL устанавливается на отдельный узел и будет подключаться в «Портале администратора» Termidesk VDI через поставщик ресурсов «Автономная машина», то потребуется также установить компонент «Агент виртуального рабочего места» (см. подраздел ОС Astra Linux Special Edition).

Если STAL используется в режиме доставки приложений, то нужно убедиться, что политике «Многомониторный режим (RDP, SPICE, TERA)» задано значение «Запрещен».

После установки службы STAL автоматически добавляются в автозагрузку и запускаются. Вручную выполнить перезапуск служб можно командой:

sudo systemctl restart termidesk-stal.service termidesk-stal-sesman.service

Проверка состояния STAL производится командами:

sudo systemctl status termidesk-stal.service
sudo systemctl status termidesk-stal-sesman.service

Строка Active отображает состояние сервиса, где статус active (running) означает успешный запуск.

Установка в режиме ЗПС

Замкнутая программная среда (ЗПС) является средством повышения безопасности ОС путем контроля целостности (неизменности) файлов.

Механизм контроля реализован в виде невыгружаемого модуля ядра ОС Astra Linux Special Edition (модуль digsig_verif), выполняющего проверку электронной цифровой подписи файлов (ЭЦП).

Перед установкой компонентов Termidesk VDI необходимо установить пакет termidesk-digsig-keys, для этого:

  • подключить репозиторий Termidesk VDI или получить отдельный пакет termidesk-digsig-keys из репозитория;

  • выполнить установку с использованием репозитория:

sudo apt -y install termidesk-digsig-keys
  • либо выполнить установку из deb-пакета:

sudo apt install -y /home/user/termidesk-digsig-keys-XXXXXX_amd64.deb

где:

-y - ключ для пропуска подтверждения установки;

/home/user/termidesk-digsig-keys-XXXXXX_amd64.deb - расположение пакета termidesk-digsig-keys-XXXXXX_amd64.deb.

  • перезагрузить ОС:

sudo reboot
  • выполнить установку компонента Termidesk VDI.

Для ЗПС может быть активирован режим проверки встроенной ЭЦП в расширенных атрибутах (DIGSIG_XATTR_MODE). В этом случае потребуется подписать файлы, которые будут проходить проверку, имеющимися в организации ключами. Информация о процессе подписи и активации механизма проверки встроенной ЭЦП в расширенных атрибутах приведена в справочном центре Astra Linux: https://wiki.astralinux.ru/pages/viewpage.action?pageId=41190634.

Постановка STAL на контроль целостности

После установки и настройки STAL необходимо поставить его на контроль целостности.

Для контроля целостности используются встроенные в ОС Astra Linux Special Edition программные средства на основе Another File Integrity Checker, представленного пакетом afick.

Настройка регламентного контроля целостности выполняется в конфигурационном файле /etc/afick.conf.

Настройку следует производить только после окончательного внедрения компонента, поскольку с файлов конфигурации и исполняемых файлов будут сняты эталонные контрольные суммы.

Для постановки на контроль целостности STAL необходимо добавить в конфигурационный файл /etc/afick.conf следующие строки:

Перечень содержит список строк для компонента «Сессионный агент», поскольку он ставится совместно со STAL.
/opt/termidesk/stal/lib/libwinpr3.so.3 PARSEC
/opt/termidesk/stal/lib/libfreerdp3.so.3.16.0 PARSEC
/opt/termidesk/stal/lib/libfreerdp-server3.so.3 PARSEC
/opt/termidesk/stal/lib/libfreerdp-server3.so.3.16.0 PARSEC
/opt/termidesk/stal/lib/libfreerdp-shadow3.so.3 PARSEC
/opt/termidesk/stal/lib/libfreerdp-shadow3.so.3.16.0 PARSEC
/opt/termidesk/stal/lib/libfreerdp-shadow-subsystem3.so.3 PARSEC
/opt/termidesk/stal/lib/libfreerdp-shadow-subsystem3.so.3.16.0 PARSEC
/opt/termidesk/stal/lib/librdtk0.so.0 PARSEC
/opt/termidesk/stal/lib/librdtk0.so.0.2.0 PARSEC
/opt/termidesk/stal/lib/libwinpr3.so.3 PARSEC
/opt/termidesk/stal/lib/libwinpr3.so.3.16.0 PARSEC
/opt/termidesk/stal/lib/libwinpr-tools3.so.3 PARSEC
/opt/termidesk/stal/lib/libwinpr-tools3.so.3.16.0 PARSEC

/opt/termidesk/stal/plugins/cliprdr-plugin.so PARSEC
/opt/termidesk/stal/plugins/rdpaudin-plugin.so PARSEC
/opt/termidesk/stal/plugins/rdpdisp-plugin.so PARSEC
/opt/termidesk/stal/plugins/rdpdr-plugin.so PARSEC
/opt/termidesk/stal/plugins/rdpvcam-plugin.so PARSEC
/opt/termidesk/stal/plugins/vtmdrv-plugin.so PARSEC

/opt/termidesk/stal/scripts/clear-logs.sh PARSEC
/opt/termidesk/stal/scripts/stal-create-report.sh PARSEC
/opt/termidesk/stal/scripts/stal-mk-keytab.sh PARSEC

/opt/termidesk/stal/stal-kiosk PARSEC
/opt/termidesk/stal/stal-migration PARSEC
/opt/termidesk/stal/stal-service PARSEC
/opt/termidesk/stal/stal-session PARSEC
/opt/termidesk/stal/stal-session-manager PARSEC
/opt/termidesk/stal/stal-shadow-server PARSEC
/opt/termidesk/stal/stal-vprint PARSEC
/opt/termidesk/stal/stal-waitx PARSEC
/opt/termidesk/stal/xsession.sh PARSEC

#Репозиторий Termidesk
/var/repos/ PARSEC

Для снятия эталонных значений контрольных сумм используется команда:

afick -i

Для проверки соответствия контрольных сумм эталонным значениям автоматически создаются задания в системном планировщике заданий cron.

Для ручной проверки соответствия контрольных сумм используется команда:

afick -k
В случае отсутствия по какой-либо причине исполняемых фалов *.рус, они будут повторно сгенерированы при перезапуске сервера Python. В этом случае нужно повторно проинициализировать средство регламентного контроля целостности afick.

Обновление STAL в ОС Astra Linux Special Edition

Для обновления STAL с версии 3.0.X до версии 4.0.X нужно:

  • удалить STAL версии 3.0.X с сохранением конфигурации и настроек:

sudo apt remove -y stal stal-multimedia stal-rdp-transport stal-redirect-api stal-redirect-drive stal-redirect-print stal-redirect-clip stal-redirect-scard
  • полностью удалить предыдущую установленную версию компонента «Сессионный агент»:

sudo apt purge -y termidesk-session-agent
  • выполнить установку STAL версии 4.0.X (см. подраздел Установка STAL). В процессе установки будет выполнена миграция конфигурации STAL, предыдущая конфигурация сохранится в резервных копиях;

  • выполнить установку компонента «Сессионный агент» актуальной версии из состава релиза Termidesk VDI;

Использование компонента «Сессионный агент» предыдущих версий (например, из состава Termidesk VDI версии 6.1 или 6.1.1) запрещено.
  • выполнить полное удаление STAL версии 3.0.X:

sudo apt purge -y stal stal-multimedia stal-rdp-transport stal-redirect-api stal-redirect-drive stal-redirect-print stal-redirect-clip stal-redirect-scard

Удаление STAL в ОС Astra Linux Special Edition

Удаление STAL выполняется командой:

sudo aptitude purge -y termidesk-stal

Где:

-y - ключ для пропуска подтверждения удаления.

После удаления необходимо очистить оставшиеся зависимости и конфигурации:

sudo aptitude purge ~c -y

Команда полностью удалит оставшиеся настройки и зависимости уже удаленных пакетов.