ОС Astra Linux Special Edition
Установка Агента ВРМ в ОС Astra Linux Special Edition
Перед установкой необходимо подключить репозиторий Termidesk, как указано в подразделе Получение пакетов установки.
Для установки Агента ВРМ в гостевой ОС:
-
выполнить:
sudo apt install termidesk-agent
-
в окне «Расширенные настройки» оставить значения по умолчанию или при необходимости изменить значения:
-
«Каталог журналов»: каталог хранения журналов для службы Агента ВРМ. Значение по умолчанию:
/var/log/termidesk; -
«Каталог журналов пользователя»: каталог хранения журналов для непривилегированного пользователя. Значение по умолчанию:
~./config/UVEON/logs; -
«Каталог настроек»: каталог хранения конфигурационного файла. Значение по умолчанию:
/etc/termidesk.
-
|
Окно «Расширенные настройки» будет показано единожды, если конфигурационный файл Предпочтительные значения в расширенных настройках будут подставлены автоматически. Если настройки были изменены, то значения подставятся с учетом их приоритета:
После установки изменить настройки можно:
|
Для «тихой» установки без отображения дополнительных окон следует назначить переменные окружения и передать их в команду установки:
sudo TDSK_SETUP_NONINTERACTIVE=1 TDSK_CONFIG_DIR=<путь_к_каталогу> TDSK_LOG_SRV_DIR=<путь_к_каталогу> TDSK_LOG_USER_DIR=<путь_к_каталогу> apt install termidesk-agent
где:
-
TDSK_SETUP_NONINTERACTIVE=1- переменная, указывающая запуск в режиме «тихой» установки; -
TDSK_CONFIG_DIR=<путь_к_каталогу>- переменная, указывающая путь к каталогу с конфигурационным файломagent.cfg. Например,TDSK_CONFIG_DIR=/etc/termidesk-test; -
TDSK_LOG_SRV_DIR=<путь_к_каталогу>- переменная, указывающая путь к каталогу хранения журналов службы Агента ВРМ; -
TDSK_LOG_USER_DIR=<путь_к_каталогу>- переменная, указывающая путь к каталогу хранения журналов для непривилегированного пользователя.
В состав пакета termidesk-agent входят:
-
termidesk-agent-config- программа, осуществляющая настройку Агента ВРМ; -
termidesk-agent-user- программа, отслеживающая состояние пользовательской сессии и отображающая иконку Агента ВРМ в системном трее; -
termidesk-agent-daemon- служба, регистрирующая ВМ в компоненте «Универсальный диспетчер», принимающая и обрабатывающая команды; -
termidesk-cupsd- служба, динамически обновляющая список принтеров.
|
После установки Агент ВРМ обязательно должен быть настроен согласно подразделу Настройка для ОС Astra Linux Special Edition. |
Проверка состояния службы Агента ВРМ выполняется командой:
sudo systemctl status termidesk-agent
Проверка состояния службы termidesk-cupsd выполняется командой:
sudo systemctl status termidesk-cupsd
Установка видеоагента в ОС Astra Linux Special Edition
Перед установкой необходимо подключить репозиторий Termidesk, как указано в подразделе Получение пакетов установки.
Перед установкой видеоагента (служба termidesk-video-agent) необходимо:
-
установить пакет
linux-headers, соответствующий ядру, загруженному в работающей ОС:
sudo apt install linux-headers-`uname -r`
|
Если видеоагент устанавливается не в ОС Astra Linux Special Edition следует учесть, что наименование пакета заголовочных файлов ядра может отличаться от |
-
если видеоагент должен быть установлен в ОС с включенным режимом замкнутой программной среды (ЗПС) нужно:
-
удостовериться, что используемая версия ОС - 1.7.5 и выше;
-
затем установить пакет
v4l2loopback-kmod, соответствующий ядру, загруженному в работающей ОС:
-
sudo apt install v4l2loopback-kmod-`uname -r`
Установка видеоагента выполняется в гостевой ОС командой:
sudo apt install termidesk-video-agent
После установки нужно добавить в автоматическую загрузку и запустить службу termidesk-video-agent:
sudo systemctl enable termidesk-video-agent.service
sudo systemctl start termidesk-video-agent.service
Проверить состояние службы:
sudo systemctl status termidesk-video-agent.service
Установка Агента смарт-карт в ОС Astra Linux Special Edition
Перед установкой необходимо подключить репозиторий Termidesk, как указано в подразделе Получение пакетов установки.
Установка Агента смарт-карт выполняется в гостевой ОС командой:
sudo apt install termidesk-pcsc-vscard
После установки Агент смарт-карт должен быть настроен согласно подразделу Настройка Агента виртуальных смарт-карт.
Установка Агента УВ в ОС Astra Linux Special Edition
Агент УВ (сервис termidesk-vmsd) запускается на узлах виртуализации ПК СВ Брест и работает в качестве посредника между libvirtd и Агентом ВРМ через virtio-канал /dev/virtio-ports/ru.termidesk.tvm.0.
Полученные от Агента ВРМ команды (shutdown, disconnect), termidesk-vmsd транслирует в libvirtd, позволяя тем самым управлять ВМ, на которой запущен Агент ВРМ.
Агент УВ устанавливается из deb-пакета termidesk-vmsd.
|
Перед установкой необходимо обязательно удалить предыдущую версию! |
Для установки Агента УВ нужно:
-
подключить репозиторий Termidesk, как указано в подразделе как указано в подразделе Получение пакетов установки;
-
выполнить:
sudo apt install termidesk-vmsd
-
убедиться, что пользователь, от имени которого запущена служба
termidesk-vmsd, добавлен в группыlibvirt,libvirt-admin,libvirt-qemuиkvm.
|
После установки рекомендуется выполнить перезагрузку узла виртуализации. |
Установка сессионного Агента в ОС Astra Linux Special Edition
Сессионный Агент устанавливается на терминальном сервере ОС Astra Linux Special Edition (Server) из deb-пакета termidesk-session-agent.
Для установки сессионного Агента:
-
подключить репозиторий Termidesk, как указано в подразделе Получение пакетов установки;
-
выполнить:
sudo apt install termidesk-session-agent
-
в окне «Лицензионное соглашение» ознакомиться с соглашением и нажать экранную кнопку [Выход];
-
на запрос «Принимаете ли вы условия лицензионного соглашения?» подтвердить принятие соглашения, нажав экранную кнопку [Принимаю];
-
в окне «Расширенные настройки»:
-
указать путь к каталогу хранения файлов конфигурации. Значение по умолчанию:
/etc/opt/termidesk-session-agent; -
указать путь к каталогу хранения журналов. Значение по умолчанию:
/var/log/termidesk; -
нажать экранную кнопку [Далее];
-
-
дождаться завершения установки.
Для «тихой» установки без отображения дополнительных окон следует назначить переменные окружения DEBIAN_FRONTEND=noninteractive, SSA_CONFIG_DIR и SSA_LOG_DIR и передать их в команду установки:
sudo DEBIAN_FRONTEND=noninteractive SSA_CONFIG_DIR=<путь_к_каталогу> SSA_LOG_DIR=/<путь_к_каталогу> apt install termidesk-session-agent
Где:
-
DEBIAN_FRONTEND=noninteractive- переменная, указывающая запуск в режиме «тихой» установки; -
SSA_CONFIG_DIR=<путь_к_каталогу>- переменная, указывающая путь к каталогу хранения файлов конфигурации. Заменяет значение по умолчанию, если передается непустое значение; -
SSA_LOG_DIR=<путь_к_каталогу>- переменная, указывающая путь к каталогу хранения журналов. Заменяет значение по умолчанию, если передается непустое значение.
|
После установки изменить настройки можно через файл |
После установки служба termidesk-session-agent автоматически запустится, также создастся конфигурационный файл session_agent.ini.
|
После установки сессионный Агент может быть настроен согласно подразделу Первичная настройка. После установки сессионного Агента будет создан файл БД SQLite |
Установка в режиме ЗПС
Замкнутая программная среда (ЗПС) является средством повышения безопасности ОС путем контроля целостности (неизменности) файлов.
Механизм контроля реализован в виде невыгружаемого модуля ядра ОС Astra Linux Special Edition (модуль digsig_verif), выполняющего проверку электронной цифровой подписи файлов (ЭЦП).
Перед установкой компонентов Termidesk необходимо установить пакет termidesk-digsig-keys, для этого:
-
подключить репозиторий Termidesk или получить отдельный пакет
termidesk-digsig-keysиз репозитория; -
выполнить установку с использованием репозитория:
sudo apt -y install termidesk-digsig-keys
-
либо выполнить установку из
deb-пакета:
sudo apt install -y /home/user/termidesk-digsig-keys-XXXXXX_amd64.deb
где:
-y - ключ для пропуска подтверждения установки;
/home/user/termidesk-digsig-keys-XXXXXX_amd64.deb - расположение пакета termidesk-digsig-keys-XXXXXX_amd64.deb.
-
перезагрузить ОС:
sudo reboot
-
выполнить установку компонента Termidesk.
Для ЗПС может быть активирован режим проверки встроенной ЭЦП в расширенных атрибутах (DIGSIG_XATTR_MODE). В этом случае потребуется подписать файлы, которые будут проходить проверку, имеющимися в организации ключами. Информация о процессе подписи и активации механизма проверки встроенной ЭЦП в расширенных атрибутах приведена в справочном центре Astra Linux: https://wiki.astralinux.ru/pages/viewpage.action?pageId=41190634.
Постановка Агента на контроль целостности
После установки и настройки Агентов необходимо поставить их на контроль целостности.
|
В подразделе приведена процедура только для Агентов, установленных в ОС Astra Linux Special Edition. |
Для контроля целостности используются встроенные в ОС Astra Linux Special Edition программные средства на основе Another File Integrity Checker, представленного пакетом afick.
Настройка регламентного контроля целостности выполняется в конфигурационном файле /etc/afick.conf.
|
Настройку следует производить только после окончательного внедрения компонента, поскольку с файлов конфигурации и исполняемых файлов будут сняты эталонные контрольные суммы. |
Для постановки на контроль целостности Агента ВРМ, Агента смарт-карт,видеоагента необходимо добавить в конфигурационный файл /etc/afick.conf следующие строки:
/etc/termidesk PARSEC
/etc/systemd/system/multi-user.target.wants/termidesk-agent.service PARSEC
/etc/systemd/system/multi-user.target.wants/termidesk-cupsd.service PARSEC
/usr/bin/termidesk-agent-user PARSEC
/usr/lib/python3/dist-packages/termidesk_agent PARSEC
/usr/lib/systemd/system/termidesk-video-agent.service PARSEC
/usr/sbin/termidesk-agent-config PARSEC
/usr/sbin/termidesk-agent-daemon PARSEC
/usr/sbin/termidesk-cups-daemon PARSEC
/usr/share/doc/termidesk-agent PARSEC
/usr/share/doc/termidesk-pcsc-vscard PARSEC
/usr/share/doc/termidesk-video-agent PARSEC
/usr/share/polkit-1/actions/org.termidesk.pkexec.TermideskAgentConfig.policy PARSEC
/usr/share/termidesk-agent PARSEC
/var/lib/systemd/deb-systemd-helper-enabled/multi-user.target.wants/termidesk-cupsd.service PARSEC
/var/lib/systemd/deb-systemd-helper-enabled/termidesk-cupsd.service.dsh-also PARSEC
/var/lib/systemd/deb-systemd-helper-enabled/termidesk-video-agent.service.dsh-also PARSEC
/var/lib/systemd/deb-systemd-helper-enabled/termidesk-agent.service.dsh-also PARSEC
#Репозиторий Termidesk (если используется)
/var/repos/ PARSEC
Для постановки на контроль целостности Агента УВ необходимо добавить в конфигурационный файл /etc/afick.conf следующие строки:
/etc/systemd/system/multi-user.target.wants/termidesk-vmsd.service PARSEC
/usr/lib/python3/dist-packages/termidesk_agent PARSEC
/usr/lib/systemd/system/termidesk-vmsd.service PARSEC
/usr/sbin/termidesk-vmsd PARSEC
/usr/share/doc/termidesk-vmsd PARSEC
/var/lib/systemd/deb-systemd-helper-enabled/multi-user.target.wants/termidesk-vmsd.service PARSEC
/var/lib/systemd/deb-systemd-helper-enabled/termidesk-vmsd.service.dsh-also PARSEC
#Репозиторий Termidesk (если используется)
/var/repos/ PARSEC
Для постановки на контроль целостности сессионного Агента необходимо добавить в конфигурационный файл /etc/afick.conf следующие строки:
/etc/systemd/system/multi-user.target.wants/termidesk-stal.service PARSEC
/etc/systemd/system/termidesk-stal.service PARSEC
/etc/X11/Xresources/x11-stal PARSEC
/etc/X11/stal.conf PARSEC
/etc/dbus-1/system.d/ru.uveon.stal.conf PARSEC
/etc/logrotate.d/stal PARSEC
/etc/pam.d/stal PARSEC
/etc/pam.d/stal-rdp PARSEC
/etc/stal PARSEC
/etc/syslog-ng/conf.d/stal-proxy.conf PARSEC
/etc/syslog-ng/conf.d/stal-service.conf PARSEC
/etc/syslog-ng/conf.d/stal-watchdog.conf PARSEC
/etc/systemd/system/multi-user.target.wants/stal-proxy.service PARSEC
/etc/systemd/system/multi-user.target.wants/stal-watchdog.service PARSEC
/etc/systemd/system/multi-user.target.wants/termidesk-stal.service PARSEC
/etc/systemd/system/stal-proxy.service PARSEC
/etc/systemd/system/stal-watchdog.service PARSEC
/etc/systemd/system/termidesk-stal.service PARSEC
/etc/ufw/applications.d/stal-proxy PARSEC
/usr/libexec/stal PARSEC
/usr/sbin/stal_proxy PARSEC
/usr/sbin/stal_service PARSEC
/usr/sbin/stal_watchdog PARSEC
/usr/share/doc/stal PARSEC
#Репозиторий Termidesk (если используется)
/var/repos/ PARSEC
Для снятия эталонных значений контрольных сумм используется команда:
afick -i
Для проверки соответствия контрольных сумм эталонным значениям автоматически создаются задания в системном планировщике заданий cron.
Для ручной проверки соответствия контрольных сумм используется команда:
afick -k
|
В случае отсутствия по какой-либо причине исполняемых фалов |
Обновление Агентов в ОС Astra Linux Special Edition
Обновление Агентов выполняется установкой новой версии поверх предыдущей, кроме Агента ВРМ и Агента УВ.
Для обновления Агента ВРМ нужно:
-
удалить предыдущую версию, если ранее был установлен пакет
python3-termidesk-agent:
sudo aptitude purge -y python3-termidesk-agent
-
установить новую версию:
sudo apt install -y termidesk-agent
Для обновления Агента УВ нужно:
-
удалить предыдущую версию, если ранее был установлен пакет
python3-termidesk-vmsd:
sudo aptitude purge -y python3-termidesk-vmsd
-
установить новую версию:
sudo apt install -y termidesk-vmsd
В случае, если обновление компонента «Универсальный диспетчер» произошло раньше обновления сессионного Агента, то на узле с «Универсальным диспетчером» (роль «Портал администратора») нужно:
-
в интерфейсе командной строки переключиться на пользователя
termidesk:
sudo -u termidesk bash
-
выполнить регистрацию сессионного Агента:
/opt/termidesk/sbin/termidesk-vdi-manage tdsk_refresh_ssa
Удаление Агентов в ОС Astra Linux Special Edition
Удаление Агентов из среды ОС Astra Linux Special Edition выполняется командой:
sudo aptitude purge -y <наименование_пакета>
Наименования пакетов:
-
termidesk-agent- Агент ВРМ; -
termidesk-session-agent- сессионный Агент; -
termidesk-video-agent- видеоагент; -
termidesk-pcsc-vscard- Агент смарт-карт; -
termidesk-vmsd- Агент УВ.
Если установка пакета производилась не из локального репозитория, удаление выполняется командой:
sudo dpkg -P <наименование_пакета>
Вместе с удалением сессионного Агента будет удален файл БД SQLite termidesk_ssa.db.
|