Подробный гайд по настройке доступа к USB-флешкам в Astra Linux

Подробный гайд по настройке доступа к USB-флешкам в Astra Linux: от ручного монтирования и fstab до правил udev, polkit и обхода политик безопасности ЗПС.

2026.09.03                  


Подробный гайд по настройке доступа к USB-флешкам в Astra LinuxПодробный гайд по настройке доступа к USB-флешкам в Astra Linux

1. Определение устройства

Подключите флэшку и определите её имя:

lsblk -f
# или
sudo fdisk -l
# или
dmesg | tail -20

Обычно флэшка отображается как /dev/sdb1, /dev/sdc1 и т. п.


2. Ручное монтирование

Создайте точку монтирования и смонтируйте:

sudo mkdir -p /mnt/usb
sudo mount /dev/sdb1 /mnt/usb

Для записи с правами конкретного пользователя (например, denis):

# Для FAT32/exFAT/NTFS
sudo mount -o uid=$(id -u denis),gid=$(id -g denis),fmask=022,dmask=022 /dev/sdb1 /mnt/usb

# Для ext4
sudo mount /dev/sdb1 /mnt/usb
sudo chown denis:denis /mnt/usb


Отмонтирование:

sudo umount /mnt/usb

3. Автоматическое монтирование через /etc/fstab

Узнайте UUID флэшки:

sudo blkid /dev/sdb1

Добавьте строку в /etc/fstab:

sudo nano /etc/fstab

Примеры:

# FAT32 / exFAT / NTFS (доступ всем на чтение/запись)
UUID=XXXX-XXXX  /mnt/usb  auto  defaults,uid=1000,gid=1000,fmask=002,dmask=002,nofail  0  2

# ext4
UUID=xxxxxxxx-xxxx-xxxx-xxxx-xxxxxxxxxxxx  /mnt/usb  ext4  defaults,nofail  0  2

nofail — система загрузится даже если флэшка не подключена.

Применить без перезагрузки:

sudo mount -a

4. Доступ для обычных пользователей (без root)

Вариант А: через udisks2 (графическая среда)

В большинстве редакций Astra Linux с рабочим столом (Fly) флэшки подхватываются автоматически через udisks2.

Убедитесь, что сервис работает:

systemctl status udisks2

Пользователь должен состоять в группах plugdev, cdrom, dip:

sudo usermod -aG plugdev,cdrom denis

После этого нужно перелогиниться или перезагрузиться.

Вариант Б: правило polkit для монтирования без пароля

Создайте файл:

sudo nano /etc/polkit-1/rules.d/99-usb-mount.rules

Содержимое (разрешить группе plugdev):

polkit.addRule(function(action, subject) {
    if ((action.id.indexOf("org.freedesktop.udisks2.filesystem-mount") === 0) &&
        subject.isInGroup("plugdev")) {
        return polkit.Result.YES;
    }
});

Перезапустите:

sudo systemctl restart polkit

5. Правило udev для автоматических прав

Создайте правило:

sudo nano /etc/udev/rules.d/99-usb-storage.rules
SUBSYSTEM=="block", SUBSYSTEMS=="usb", ATTR{removable}=="1", GROUP="plugdev", MODE="0660"

Перезагрузка правил:

sudo udevadm control --reload-rules
sudo udevadm trigger

6. Особенности Astra Linux Special Edition (SE)

В защищённой редакции есть дополнительные ограничения:

6.1. Замкнутая программная среда (ЗПС)

Если включён режим ЗПС, монтирование может быть запрещено политикой.

Проверьте:

# Проверка статуса безопасности (зависит от версии)
sudo astra-mode --status

6.2. Мандатный контроль доступа (МКД)

Флэшка должна быть размечена мандатными метками.

При подключении в режиме МКД:

# Просмотр меток
sudo pdpl-ls /mnt/usb

# Назначение метки (пример)
sudo pdpl-set 0:0:0:0 /mnt/usb

Точные команды зависят от уровня конфиденциальности и версии. Обратитесь к администратору безопасности организации.

6.3. Сервис блокировки USB (astra-usb-block / usbguard)

В некоторых конфигурациях SE USB-устройства блокируются на уровне ядра или через usbguard:

sudo systemctl status usbguard
sudo usbguard list-devices

Если флэшка заблокирована:

# Разрешить конкретное устройство (укажите его ID из вывода выше)
sudo usbguard allow-device <ID>

Добавить в белый список навсегда:

sudo usbguard generate-policy > /tmp/new-policy
# Затем добавить в /etc/usbguard/rules.conf

6.4. Отключённые модули ядра

В усиленном режиме безопасности модуль usb-storage может быть отключён.

Проверьте:

lsmod | grep usb_storage
cat /etc/modprobe.d/*.conf | grep usb-storage

Если видите blacklist usb-storage, исправьте:

sudo nano /etc/modprobe.d/astra-security.conf
# Закомментируйте или удалите строку:
# blacklist usb-storage

Затем:

sudo update-initramfs -u
sudo reboot

Внимание:

В организациях изменение политик безопасности может быть запрещено регламентом. Согласуйте с ответственным за ИБ.


7. Решение типичных проблем

Проблема Решение
mount: unknown filesystem type 'exfat' sudo apt install exfat-fuse exfat-utils
mount: unknown filesystem type 'ntfs' sudo apt install ntfs-3g
Permission denied при доступе sudo chmod 777 /mnt/usb или настройте uid/gid в опциях монтирования
Флэшка не видна в lsblk Проверьте dmesg, попробуйте другой порт/кабель
read-only file system sudo mount -o remount,rw /mnt/usb или проверьте файловую систему: sudo fsck /dev/sdb1
В графическом интерфейсе (Fly) нет значка sudo apt install udisks2 gvfs-backends → перезагрузка сессии



8. Быстрая шпаргалка

# Подключили флэшку → смотрим что появилось
lsblk -f

# Смонтировать
sudo mkdir -p /mnt/usb && sudo mount /dev/sdb1 /mnt/usb

# Дать права пользователю
sudo chown -R denis:denis /mnt/usb

# Отмонтировать перед извлечением
sudo umount /mnt/usb

Информация предоставлена в ознакомительных целях. Применение описанных настроек в системах, должно осуществляться только после согласования с ответственными за информационную безопасность и в соответствии с требованиями ФСТЭК, ФСБ и иных уполномоченных органов.


Статью подготовил: Аверко Денис Сергеевич @Nymexis г. Омск (специалист по ЗИ)

Комментарии

Загрузка...
Если комментарии не загружаются, можете попробовать отключить блокировщик рекламы для этого сайта