Использование ключевых носителей в РМ

Аннотация

В данной инструкции приведен алгоритм действий для перенаправления ключевых носителей в рабочее место (РМ):

  • проверка настройки платформы виртуализации, в случае использования виртуального РМ, размещаемого на ней;

  • проверка настройки терминального сервера «Сервер терминалов Astra Linux» (далее - STAL), в случае его использования в качестве РМ для подключения пользователя;

  • проверка настройки Termidesk VDI;

  • настройка гостевой операционной системы (ОС) РМ (применимо и к терминальному серверу MS RDS или STAL);

  • перенаправление ключевого носителя в РМ через программное обеспечение (ПО) Termidesk Viewer.

Настройка пользовательской рабочей станции производится в случае, если ключевые носители будут использоваться и в ней.

Модели ключевых носителей, прошедшие тестирование

Следующие модели ключевых носителей Рутокен прошли тестирование на перенаправление в РМ:

  • Рутокен Lite;

  • Рутокен ЭЦП 2.0 (2100);

  • Рутокен ЭЦП PKI (1800).

Следующие модели ключевых носителей JaCarta прошли тестирование на перенаправление в РМ:

  • JaCarta PRO;

  • JaCarta PKI;

  • JaCarta-2 SE.

Следующие модели ключевых носителей eToken прошли тестирование на перенаправление в РМ:

  • eToken JC.

Сценарии использования

Ключевые носители в РМ могут использоваться в сценариях, определенных производителем (например, https://dev.rutoken.ru/pages/viewpage.action?pageId=43450394), аналогично их использованию на пользовательской рабочей станции.

Некоторые сценарии использования ограничены типом ОС, см. информацию производителя Рутокен: https:/dev.rutoken.ru/pages/viewpage.action?pageId=66814078.

Перенаправление ключевых носителей из пользовательской рабочей станции в РМ работает в комбинациях, указанных в подразделе Перенаправление смарт-карт.

Перенаправление не работает для STAL:

  • при подключении высокоуровневым пользователем - это блокируется защитными механизмами ОС Astra Linux Special Edition («Смоленск», «Воронеж»);

  • при использовании в ОС Astra Linux Special Edition 1.8 («Смоленск», «Воронеж») механизма ЗПС.

Настройки платформы виртуализации

В случае использования виртуального РМ, размещаемого на платформе виртуализации, необходимо убедиться, что в ней реализован именованный канал, необходимый для работы перенаправления ключевых носителей ru.termidesk.PCSC.0 (/dev/virtio-ports/ru.termidesk.PCSC.0).

Для активации канала на платформе ПК СВ Брест нужно:

  • на узле ПК СВ Брест открыть на редактирование файл /etc/one/vmm_exec/vmm_exec_kvm.conf;

  • присвоить параметру USBTOKEN_OPTIMIZATION_USE_DEFAULT значение yes. Пример фрагмента файла с нужным значением:

#rbt: USB token optimization
USBTOKEN_OPTIMIZATION_USE_DEFAULT="yes"
USBTOKEN_OPTIMIZATION_OPTIONS="
    <channel type='spiceport'>
        <source channel='TDSK_PCSC'/>
        <target type='virtio' name='ru.termidesk.PCSC.0'/>
    </channel>"

*сохранить изменения в файле /etc/one/vmm_exec/vmm_exec_kvm.conf; * перезапустить службу opennebula:

sudo systemctl restart opennebula

Настройки терминального сервера STAL

В случае использования терминального сервера для предоставления пользователю доступа к рабочему столу или приложениям, необходимо убедиться, что на узле терминального сервера STAL:

  • установлен пакет stal-redirect-scard;

  • в конфигурационном файле stal-service.json параметру redirect:smartcard задано значение true;

  • установлен набор ПО для ключевого носителя, как приведено в подразделе Настройки гостевой ОС.

Настройки Termidesk

Поскольку возможность перенаправления ключевых носителей задается политиками фонда РМ в «Портале администратора» Termidesk VDI, следует убедиться, что политике фонда «Перенаправление смарт-карт» задано значение «Разрешено».

Настройки гостевой ОС

В гостевой ОС РМ необходимо установить следующий набор ПО:

Для установки в ОС Linux КриптоПро CSP 5.0 нужно:

  • разархивировать файл linux-amd64_deb.tgz в предпочитаемый каталог, например, /home/user/linux-amd64_deb;

  • в интерфейсе командной строки «Терминал Fly» перейти в каталог /home/user/linux-amd64_deb:

cd /home/user/linux-amd64_deb
  • задать файлу install_gui.sh флаг для запуска:

sudo chmod +x install_gui.sh
  • запустить исполняемый файл:

sudo ./install_gui.sh
  • в процессе установки нужно следовать шагам мастера установки и при выборе набора для установки отметить пункт «Поддержка токенов и смарт-карт». После установки компонентов выйти из мастера установки, нажав экранную кнопку [Выход];

image
Рисунок 1. Выбор компонентов для установки
  • после установки КриптоПро CSP 5.0 нужно сгенерировать случайную последовательность при помощи биологического датчика случайных чисел (БДСЧ), перемещая указатель мыши или нажимая случайные клавиши.

Перенаправление ключевого носителя в РМ

Для перенаправления ключевого носителя в РМ нужно на пользовательской рабочей станции:

  • открыть компонент «Клиент» и подключиться к серверу Termidesk VDI;

  • выбрать РМ для подключения и подключиться к нему, авторизоваться в гостевой ОС;

  • в открывшемся окне ПО Termidesk Viewer выбрать пункт меню «Смарткарты»;

При подключении к терминальному серверу (MS RDS или STAL) перенаправление смарт-карт произойдет автоматически, выбирать пункт «Смарткарты» в ПО Termidesk Viewer не нужно.
image
Рисунок 2. Переход к пункту меню «Смарткарты»
  • выбрать для перенаправления нужный ключевой носитель.

image
Рисунок 3. Выбор ключевого носителя

Если носитель успешно перенаправлен, его серийный номер будет отображен в приложении ключевого носителя (например, «Центр Управления Рутокен») в гостевой ОС РМ.

Для получения подробной информации по работе с ключевыми носителями рекомендуется обратиться к справочному центру Astra Linux: Рутокен в Astra Linux, Аладдин RD JaCarta в AstraLinux, Работа с КриптоПро CSP.

Настройки пользовательской рабочей станции

ОС Microsoft Windows

В ОС Windows пользовательской рабочей станции необходимо установить следующий набор ПО:

По умолчанию во время установки КриптоПро CSP 5.0 будет установлен считыватель «Все считыватели смарт-карт», однако если этого не произошло и ключевой носитель не определяется в КриптоПро CSP, нужно:

  • открыть приложение «КриптоПро CSP» от имени администратора;

  • перейти во вкладку «Оборудование» и нажать экранную кнопку [Настроить считыватели];

image
Рисунок 4. Управление оборудованием в КриптоПро CSP
  • в открывшемся окне нажать экранную кнопку [Добавить…​] и в мастере установки выбрать пункт «Все считыватели смарт-карт». Затем нажать экранные кнопки [Далее] и [Готово] для завершения работы с мастером;

image
Рисунок 5. Добавление считывателя смарт-карт
  • перезагрузить рабочую станцию.

ОС Astra Linux Special Edition

В ОС Linux пользовательской рабочей станции необходимо установить следующий набор ПО:

  • если используется Рутокен:

  • если используется JaCarta:

  • если используется eToken:

    • драйвер для работы носителей eToken, рекомендованный производителем: https://support.globalsign.com/code-signing/safenet-drivers;

  • криптопровайдер КриптоПро CSP 5.0 для ОС Astra Linux: https://cryptopro.ru/downloads. Установка КриптоПро CSP 5.0 аналогична приведенной выше для гостевой ОС.