Подробный гайд по настройке доступа к USB-флешкам в Astra Linux
1. Определение устройства
Подключите флэшку и определите её имя:
lsblk -f
# или
sudo fdisk -l
# или
dmesg | tail -20
Обычно флэшка отображается как /dev/sdb1, /dev/sdc1 и т. п.
2. Ручное монтирование
Создайте точку монтирования и смонтируйте:
sudo mkdir -p /mnt/usb
sudo mount /dev/sdb1 /mnt/usb
Для записи с правами конкретного пользователя (например, denis):
# Для FAT32/exFAT/NTFS
sudo mount -o uid=$(id -u denis),gid=$(id -g denis),fmask=022,dmask=022 /dev/sdb1 /mnt/usb
# Для ext4
sudo mount /dev/sdb1 /mnt/usb
sudo chown denis:denis /mnt/usb
Отмонтирование:
sudo umount /mnt/usb
3. Автоматическое монтирование через /etc/fstab
Узнайте UUID флэшки:
sudo blkid /dev/sdb1
Добавьте строку в /etc/fstab:
sudo nano /etc/fstab
Примеры:
# FAT32 / exFAT / NTFS (доступ всем на чтение/запись)
UUID=XXXX-XXXX /mnt/usb auto defaults,uid=1000,gid=1000,fmask=002,dmask=002,nofail 0 2
# ext4
UUID=xxxxxxxx-xxxx-xxxx-xxxx-xxxxxxxxxxxx /mnt/usb ext4 defaults,nofail 0 2
nofail — система загрузится даже если флэшка не подключена.
Применить без перезагрузки:
sudo mount -a
4. Доступ для обычных пользователей (без root)
Вариант А: через udisks2 (графическая среда)
В большинстве редакций Astra Linux с рабочим столом (Fly) флэшки подхватываются автоматически через udisks2.
Убедитесь, что сервис работает:
systemctl status udisks2
Пользователь должен состоять в группах plugdev, cdrom, dip:
sudo usermod -aG plugdev,cdrom denis
После этого нужно перелогиниться или перезагрузиться.
Вариант Б: правило polkit для монтирования без пароля
Создайте файл:
sudo nano /etc/polkit-1/rules.d/99-usb-mount.rules
Содержимое (разрешить группе plugdev):
polkit.addRule(function(action, subject) {
if ((action.id.indexOf("org.freedesktop.udisks2.filesystem-mount") === 0) &&
subject.isInGroup("plugdev")) {
return polkit.Result.YES;
}
});
Перезапустите:
sudo systemctl restart polkit
5. Правило udev для автоматических прав
Создайте правило:
sudo nano /etc/udev/rules.d/99-usb-storage.rules
SUBSYSTEM=="block", SUBSYSTEMS=="usb", ATTR{removable}=="1", GROUP="plugdev", MODE="0660"
Перезагрузка правил:
sudo udevadm control --reload-rules
sudo udevadm trigger
6. Особенности Astra Linux Special Edition (SE)
В защищённой редакции есть дополнительные ограничения:
6.1. Замкнутая программная среда (ЗПС)
Если включён режим ЗПС, монтирование может быть запрещено политикой.
Проверьте:
# Проверка статуса безопасности (зависит от версии)
sudo astra-mode --status
6.2. Мандатный контроль доступа (МКД)
Флэшка должна быть размечена мандатными метками.
При подключении в режиме МКД:
# Просмотр меток
sudo pdpl-ls /mnt/usb
# Назначение метки (пример)
sudo pdpl-set 0:0:0:0 /mnt/usb
Точные команды зависят от уровня конфиденциальности и версии. Обратитесь к администратору безопасности организации.
6.3. Сервис блокировки USB (astra-usb-block / usbguard)
В некоторых конфигурациях SE USB-устройства блокируются на уровне ядра или через usbguard:
sudo systemctl status usbguard
sudo usbguard list-devices
Если флэшка заблокирована:
# Разрешить конкретное устройство (укажите его ID из вывода выше)
sudo usbguard allow-device <ID>
Добавить в белый список навсегда:
sudo usbguard generate-policy > /tmp/new-policy
# Затем добавить в /etc/usbguard/rules.conf
6.4. Отключённые модули ядра
В усиленном режиме безопасности модуль usb-storage может быть отключён.
Проверьте:
lsmod | grep usb_storage
cat /etc/modprobe.d/*.conf | grep usb-storage
Если видите blacklist usb-storage, исправьте:
sudo nano /etc/modprobe.d/astra-security.conf
# Закомментируйте или удалите строку:
# blacklist usb-storage
Затем:
sudo update-initramfs -u
sudo reboot
Внимание:
В организациях изменение политик безопасности может быть запрещено регламентом. Согласуйте с ответственным за ИБ.
7. Решение типичных проблем
| Проблема | Решение |
|---|---|
mount: unknown filesystem type 'exfat' |
sudo apt install exfat-fuse exfat-utils |
mount: unknown filesystem type 'ntfs' |
sudo apt install ntfs-3g |
Permission denied при доступе |
sudo chmod 777 /mnt/usb или настройте uid/gid в опциях монтирования |
Флэшка не видна в lsblk |
Проверьте dmesg, попробуйте другой порт/кабель |
read-only file system |
sudo mount -o remount,rw /mnt/usb или проверьте файловую систему: sudo fsck /dev/sdb1 |
| В графическом интерфейсе (Fly) нет значка | sudo apt install udisks2 gvfs-backends → перезагрузка сессии |
8. Быстрая шпаргалка
# Подключили флэшку → смотрим что появилось
lsblk -f
# Смонтировать
sudo mkdir -p /mnt/usb && sudo mount /dev/sdb1 /mnt/usb
# Дать права пользователю
sudo chown -R denis:denis /mnt/usb
# Отмонтировать перед извлечением
sudo umount /mnt/usb
Информация предоставлена в ознакомительных целях. Применение описанных настроек в системах, должно осуществляться только после согласования с ответственными за информационную безопасность и в соответствии с требованиями ФСТЭК, ФСБ и иных уполномоченных органов.