ОС Astra Linux Special Edition

Установка Агента ВРМ в ОС Astra Linux Special Edition

Перед установкой необходимо подключить репозиторий Termidesk, как указано в подразделе Получение пакетов установки.

Для установки Агента ВРМ в гостевой ОС:

  • выполнить:

sudo apt install termidesk-agent
  • в окне «Расширенные настройки» оставить значения по умолчанию или при необходимости изменить значения:

    • «Каталог журналов»: каталог хранения журналов для службы Агента ВРМ. Значение по умолчанию: /var/log/termidesk;

    • «Каталог журналов пользователя»: каталог хранения журналов для непривилегированного пользователя. Значение по умолчанию: ~./config/UVEON/logs;

    • «Каталог настроек»: каталог хранения конфигурационного файла. Значение по умолчанию: /etc/termidesk.

Окно «Расширенные настройки» будет показано единожды, если конфигурационный файл agent.cfg отсутствует в системе.

Предпочтительные значения в расширенных настройках будут подставлены автоматически. Если настройки были изменены, то значения подставятся с учетом их приоритета:

  • в первую очередь подставляются значения из переменных окружения. Все ранее заданные значения конфигурационного файла игнорируются;

  • если переменные окружения не заданы, то подставляются значения из конфигурационного файла;

  • если ничего из пунктов выше не задано, то применяются значения по умолчанию.

После установки изменить настройки можно:

sudo termidesk-agent-config setup --dialog

Для «тихой» установки без отображения дополнительных окон следует назначить переменные окружения и передать их в команду установки:

sudo TDSK_SETUP_NONINTERACTIVE=1 TDSK_CONFIG_DIR=<путь_к_каталогу> TDSK_LOG_SRV_DIR=<путь_к_каталогу> TDSK_LOG_USER_DIR=<путь_к_каталогу> apt install termidesk-agent

где:

  • TDSK_SETUP_NONINTERACTIVE=1 - переменная, указывающая запуск в режиме «тихой» установки;

  • TDSK_CONFIG_DIR=<путь_к_каталогу> - переменная, указывающая путь к каталогу с конфигурационным файлом agent.cfg. Например, TDSK_CONFIG_DIR=/etc/termidesk-test;

  • TDSK_LOG_SRV_DIR=<путь_к_каталогу> - переменная, указывающая путь к каталогу хранения журналов службы Агента ВРМ;

  • TDSK_LOG_USER_DIR=<путь_к_каталогу> - переменная, указывающая путь к каталогу хранения журналов для непривилегированного пользователя.

В состав пакета termidesk-agent входят:

  • termidesk-agent-config - программа, осуществляющая настройку Агента ВРМ;

  • termidesk-agent-user - программа, отслеживающая состояние пользовательской сессии и отображающая иконку Агента ВРМ в системном трее;

  • termidesk-agent-daemon - служба, регистрирующая ВМ в компоненте «Универсальный диспетчер», принимающая и обрабатывающая команды;

  • termidesk-cupsd - служба, динамически обновляющая список принтеров.

После установки Агент ВРМ обязательно должен быть настроен согласно подразделу Настройка для ОС Astra Linux Special Edition.

Проверка состояния службы Агента ВРМ выполняется командой:

sudo systemctl status termidesk-agent

Проверка состояния службы termidesk-cupsd выполняется командой:

sudo systemctl status termidesk-cupsd

Установка видеоагента в ОС Astra Linux Special Edition

Перед установкой необходимо подключить репозиторий Termidesk, как указано в подразделе Получение пакетов установки.

Перед установкой видеоагента (служба termidesk-video-agent) необходимо:

  • установить пакет linux-headers, соответствующий ядру, загруженному в работающей ОС:

sudo apt install linux-headers-`uname -r`

Если видеоагент устанавливается не в ОС Astra Linux Special Edition следует учесть, что наименование пакета заголовочных файлов ядра может отличаться от linux-headers.

  • если видеоагент должен быть установлен в ОС с включенным режимом замкнутой программной среды (ЗПС) нужно:

    • удостовериться, что используемая версия ОС - 1.7.5 и выше;

    • затем установить пакет v4l2loopback-kmod, соответствующий ядру, загруженному в работающей ОС:

sudo apt install v4l2loopback-kmod-`uname -r`

Установка видеоагента выполняется в гостевой ОС командой:

sudo apt install termidesk-video-agent

После установки нужно добавить в автоматическую загрузку и запустить службу termidesk-video-agent:

sudo systemctl enable termidesk-video-agent.service
sudo systemctl start termidesk-video-agent.service

Проверить состояние службы:

sudo systemctl status termidesk-video-agent.service

Установка Агента смарт-карт в ОС Astra Linux Special Edition

Перед установкой необходимо подключить репозиторий Termidesk, как указано в подразделе Получение пакетов установки.

Установка Агента смарт-карт выполняется в гостевой ОС командой:

sudo apt install termidesk-pcsc-vscard

После установки Агент смарт-карт должен быть настроен согласно подразделу Настройка Агента виртуальных смарт-карт.

Установка Агента УВ в ОС Astra Linux Special Edition

Агент УВ (сервис termidesk-vmsd) запускается на узлах виртуализации ПК СВ Брест и работает в качестве посредника между libvirtd и Агентом ВРМ через virtio-канал /dev/virtio-ports/ru.termidesk.tvm.0.

Полученные от Агента ВРМ команды (shutdown, disconnect), termidesk-vmsd транслирует в libvirtd, позволяя тем самым управлять ВМ, на которой запущен Агент ВРМ.

Агент УВ устанавливается из deb-пакета termidesk-vmsd.

Перед установкой необходимо обязательно удалить предыдущую версию!

Для установки Агента УВ нужно:

sudo apt install termidesk-vmsd
  • убедиться, что пользователь, от имени которого запущена служба termidesk-vmsd, добавлен в группы libvirt, libvirt-admin, libvirt-qemu и kvm.

После установки рекомендуется выполнить перезагрузку узла виртуализации.

Установка сессионного Агента в ОС Astra Linux Special Edition

Сессионный Агент устанавливается на терминальном сервере ОС Astra Linux Special Edition (Server) из deb-пакета termidesk-session-agent.

Для установки сессионного Агента:

sudo apt install termidesk-session-agent
  • в окне «Лицензионное соглашение» ознакомиться с соглашением и нажать экранную кнопку [Выход];

  • на запрос «Принимаете ли вы условия лицензионного соглашения?» подтвердить принятие соглашения, нажав экранную кнопку [Принимаю];

  • в окне «Расширенные настройки»:

    • указать путь к каталогу хранения файлов конфигурации. Значение по умолчанию: /etc/opt/termidesk-session-agent;

    • указать путь к каталогу хранения журналов. Значение по умолчанию: /var/log/termidesk;

    • нажать экранную кнопку [Далее];

  • дождаться завершения установки.

Для «тихой» установки без отображения дополнительных окон следует назначить переменные окружения DEBIAN_FRONTEND=noninteractive, SSA_CONFIG_DIR и SSA_LOG_DIR и передать их в команду установки:

sudo DEBIAN_FRONTEND=noninteractive SSA_CONFIG_DIR=<путь_к_каталогу> SSA_LOG_DIR=/<путь_к_каталогу> apt install termidesk-session-agent

Где:

  • DEBIAN_FRONTEND=noninteractive - переменная, указывающая запуск в режиме «тихой» установки;

  • SSA_CONFIG_DIR=<путь_к_каталогу> - переменная, указывающая путь к каталогу хранения файлов конфигурации. Заменяет значение по умолчанию, если передается непустое значение;

  • SSA_LOG_DIR=<путь_к_каталогу> - переменная, указывающая путь к каталогу хранения журналов. Заменяет значение по умолчанию, если передается непустое значение.

После установки изменить настройки можно через файл /etc/default/termidesk-session-agent.

После установки служба termidesk-session-agent автоматически запустится, также создастся конфигурационный файл session_agent.ini.

После установки сессионный Агент может быть настроен согласно подразделу Первичная настройка.

После установки сессионного Агента будет создан файл БД SQLite /opt/termidesk/share/termidesk-session-agent/termidesk_ssa.db, предназначенный для сбора и хранения метрик узла. БД инициализируется при запуске сессионного Агента.

Установка в режиме ЗПС

Замкнутая программная среда (ЗПС) является средством повышения безопасности ОС путем контроля целостности (неизменности) файлов.

Механизм контроля реализован в виде невыгружаемого модуля ядра ОС Astra Linux Special Edition (модуль digsig_verif), выполняющего проверку электронной цифровой подписи файлов (ЭЦП).

Перед установкой компонентов Termidesk необходимо установить пакет termidesk-digsig-keys, для этого:

  • подключить репозиторий Termidesk или получить отдельный пакет termidesk-digsig-keys из репозитория;

  • выполнить установку с использованием репозитория:

sudo apt -y install termidesk-digsig-keys
  • либо выполнить установку из deb-пакета:

sudo apt install -y /home/user/termidesk-digsig-keys-XXXXXX_amd64.deb

где:

-y - ключ для пропуска подтверждения установки;

/home/user/termidesk-digsig-keys-XXXXXX_amd64.deb - расположение пакета termidesk-digsig-keys-XXXXXX_amd64.deb.

  • перезагрузить ОС:

sudo reboot
  • выполнить установку компонента Termidesk.

Для ЗПС может быть активирован режим проверки встроенной ЭЦП в расширенных атрибутах (DIGSIG_XATTR_MODE). В этом случае потребуется подписать файлы, которые будут проходить проверку, имеющимися в организации ключами. Информация о процессе подписи и активации механизма проверки встроенной ЭЦП в расширенных атрибутах приведена в справочном центре Astra Linux: https://wiki.astralinux.ru/pages/viewpage.action?pageId=41190634.

Постановка Агента на контроль целостности

После установки и настройки Агентов необходимо поставить их на контроль целостности.

В подразделе приведена процедура только для Агентов, установленных в ОС Astra Linux Special Edition.

Для контроля целостности используются встроенные в ОС Astra Linux Special Edition программные средства на основе Another File Integrity Checker, представленного пакетом afick.

Настройка регламентного контроля целостности выполняется в конфигурационном файле /etc/afick.conf.

Настройку следует производить только после окончательного внедрения компонента, поскольку с файлов конфигурации и исполняемых файлов будут сняты эталонные контрольные суммы.

Для постановки на контроль целостности Агента ВРМ, Агента смарт-карт,видеоагента необходимо добавить в конфигурационный файл /etc/afick.conf следующие строки:

/etc/termidesk PARSEC
/etc/systemd/system/multi-user.target.wants/termidesk-agent.service PARSEC
/etc/systemd/system/multi-user.target.wants/termidesk-cupsd.service PARSEC
/usr/bin/termidesk-agent-user PARSEC
/usr/lib/python3/dist-packages/termidesk_agent PARSEC
/usr/lib/systemd/system/termidesk-video-agent.service PARSEC
/usr/sbin/termidesk-agent-config PARSEC
/usr/sbin/termidesk-agent-daemon PARSEC
/usr/sbin/termidesk-cups-daemon PARSEC
/usr/share/doc/termidesk-agent PARSEC
/usr/share/doc/termidesk-pcsc-vscard PARSEC
/usr/share/doc/termidesk-video-agent PARSEC
/usr/share/polkit-1/actions/org.termidesk.pkexec.TermideskAgentConfig.policy PARSEC
/usr/share/termidesk-agent PARSEC
/var/lib/systemd/deb-systemd-helper-enabled/multi-user.target.wants/termidesk-cupsd.service  PARSEC
/var/lib/systemd/deb-systemd-helper-enabled/termidesk-cupsd.service.dsh-also PARSEC
/var/lib/systemd/deb-systemd-helper-enabled/termidesk-video-agent.service.dsh-also PARSEC
/var/lib/systemd/deb-systemd-helper-enabled/termidesk-agent.service.dsh-also PARSEC

#Репозиторий Termidesk (если используется)
/var/repos/ PARSEC

Для постановки на контроль целостности Агента УВ необходимо добавить в конфигурационный файл /etc/afick.conf следующие строки:

/etc/systemd/system/multi-user.target.wants/termidesk-vmsd.service PARSEC
/usr/lib/python3/dist-packages/termidesk_agent PARSEC
/usr/lib/systemd/system/termidesk-vmsd.service PARSEC
/usr/sbin/termidesk-vmsd PARSEC
/usr/share/doc/termidesk-vmsd PARSEC
/var/lib/systemd/deb-systemd-helper-enabled/multi-user.target.wants/termidesk-vmsd.service PARSEC
/var/lib/systemd/deb-systemd-helper-enabled/termidesk-vmsd.service.dsh-also PARSEC

#Репозиторий Termidesk (если используется)
/var/repos/ PARSEC

Для постановки на контроль целостности сессионного Агента необходимо добавить в конфигурационный файл /etc/afick.conf следующие строки:

/etc/systemd/system/multi-user.target.wants/termidesk-stal.service PARSEC
/etc/systemd/system/termidesk-stal.service PARSEC
/etc/X11/Xresources/x11-stal PARSEC
/etc/X11/stal.conf PARSEC
/etc/dbus-1/system.d/ru.uveon.stal.conf PARSEC
/etc/logrotate.d/stal PARSEC
/etc/pam.d/stal PARSEC
/etc/pam.d/stal-rdp PARSEC
/etc/stal PARSEC
/etc/syslog-ng/conf.d/stal-proxy.conf PARSEC
/etc/syslog-ng/conf.d/stal-service.conf PARSEC
/etc/syslog-ng/conf.d/stal-watchdog.conf PARSEC
/etc/systemd/system/multi-user.target.wants/stal-proxy.service PARSEC
/etc/systemd/system/multi-user.target.wants/stal-watchdog.service PARSEC
/etc/systemd/system/multi-user.target.wants/termidesk-stal.service PARSEC
/etc/systemd/system/stal-proxy.service PARSEC
/etc/systemd/system/stal-watchdog.service PARSEC
/etc/systemd/system/termidesk-stal.service PARSEC
/etc/ufw/applications.d/stal-proxy PARSEC
/usr/libexec/stal PARSEC
/usr/sbin/stal_proxy PARSEC
/usr/sbin/stal_service PARSEC
/usr/sbin/stal_watchdog PARSEC
/usr/share/doc/stal PARSEC

#Репозиторий Termidesk (если используется)
/var/repos/ PARSEC

Для снятия эталонных значений контрольных сумм используется команда:

afick -i

Для проверки соответствия контрольных сумм эталонным значениям автоматически создаются задания в системном планировщике заданий cron.

Для ручной проверки соответствия контрольных сумм используется команда:

afick -k

В случае отсутствия по какой-либо причине исполняемых фалов *.рус, они будут повторно сгенерированы при перезапуске сервера Python. В этом случае нужно повторно проинициализировать средство регламентного контроля целостности afick.

Обновление Агентов в ОС Astra Linux Special Edition

Обновление Агентов выполняется установкой новой версии поверх предыдущей, кроме Агента ВРМ и Агента УВ.

Для обновления Агента ВРМ нужно:

  • удалить предыдущую версию, если ранее был установлен пакет python3-termidesk-agent:

sudo aptitude purge -y python3-termidesk-agent
  • установить новую версию:

sudo apt install -y termidesk-agent

Для обновления Агента УВ нужно:

  • удалить предыдущую версию, если ранее был установлен пакет python3-termidesk-vmsd:

sudo aptitude purge -y python3-termidesk-vmsd
  • установить новую версию:

sudo apt install -y termidesk-vmsd

В случае, если обновление компонента «Универсальный диспетчер» произошло раньше обновления сессионного Агента, то на узле с «Универсальным диспетчером» (роль «Портал администратора») нужно:

  • в интерфейсе командной строки переключиться на пользователя termidesk:

sudo -u termidesk bash
  • выполнить регистрацию сессионного Агента:

/opt/termidesk/sbin/termidesk-vdi-manage tdsk_refresh_ssa

Удаление Агентов в ОС Astra Linux Special Edition

Удаление Агентов из среды ОС Astra Linux Special Edition выполняется командой:

sudo aptitude purge -y <наименование_пакета>

Наименования пакетов:

  • termidesk-agent - Агент ВРМ;

  • termidesk-session-agent - сессионный Агент;

  • termidesk-video-agent - видеоагент;

  • termidesk-pcsc-vscard - Агент смарт-карт;

  • termidesk-vmsd - Агент УВ.

Если установка пакета производилась не из локального репозитория, удаление выполняется командой:

sudo dpkg -P <наименование_пакета>
Вместе с удалением сессионного Агента будет удален файл БД SQLite termidesk_ssa.db.