Подробный гайд по ограничению прав на монтирование USB-накопителей в ОС Astra Linux 1.7

Гайд по Astra Linux 1.7: настройка безопасности для блокировки автомонтирования USB-флешек и обязательного запроса прав root при подключении съемных носителей.

2026.10.04                  


Подробный гайд по ограничению прав на монтирование USB-накопителей в ОС Astra Linux 1.7Подробный гайд по ограничению прав на монтирование USB-накопителей в ОС Astra Linux 1.7 В Astra Linux Special Edition 1.7 контроль подключаемых устройств тесно интегрирован с подсистемой защиты. По умолчанию пользователи, состоящие в группах floppy и fuse, могут монтировать флеш-накопители без ввода пароля администратора. Чтобы требовать привилегий root (или пароля администратора из группы astra-admin) для подключения флешки, можно использовать несколько штатных способов.


Способ 1: Использование утилиты astra-mount-lock (Рекомендуемый)



В ОС Astra Linux внедрены специализированные команды-переключатели политик безопасности.

  1. Откройте терминал Fly.
  2. Выполните команду для включения блокировки монтирования непривилегированными пользователями:
   sudo astra-mount-lock enable
  1. Данный инструмент запрещает монтирование съемных носителей через службу fly-reflex-service пользователям, входящим в группу floppy, но не входящим в группу astra-admin.
  2. Проверьте статус блокировки командой astra-mount-lock status.

Результат:

Теперь при подключении USB-накопителя штатный апплет рабочего стола не смонтирует его автоматически от лица обычного пользователя. Для монтирования потребуется вручную выполнить команду от root или ввести пароль администратора.


Способ 2: Через графический интерфейс («Системные параметры»)

Если вы предпочитаете использовать графические утилиты, политика безопасности настраивается через панель управления.

  1. Откройте «Панель управления» и перейдите в «Системные параметры» (или запустите fly-admin-smc из терминала).
  2. Найдите пункт «Запрет монтирования носителей непривилегированным пользователям».
  3. Переведите переключатель в активное состояние и сохраните изменения (может потребоваться ввод пароля администратора).

Способ 3: Управление группами пользователей

Если вы хотите применить более жесткие классические меры Linux, потребуется вывести пользователей из системных групп.

Для запрета монтирования всех USB-носителей обычными пользователями потребуется вывести их из групп floppy и fuse.

  1. Удалите пользователя из группы floppy:
   sudo gpasswd -d <имя_пользователя> floppy
  1. Группа fuse также используется для некоторых пользовательских файловых систем (например, AppImage или SSHFS), поэтому её удаление может ограничить другой функционал.
  2. Чтобы изменения вступили в силу, пользователю необходимо выйти из системы и зайти снова.

Способ 4: Настройка PolicyKit (UDisks2)

В некоторых конфигурациях Astra Linux (если отключен fly-reflex-service и работает стандартный udisks2) за всплывающие окна монтирования отвечает PolicyKit.

1. Создайте файл правил:

   sudo nano /etc/polkit-1/localauthority/10-vendor.d/ru.rusbitech.noudisksmount.pkla

2. Добавьте содержимое для обязательного запроса пароля администратора (auth_admin):

   [Disable udisks2 mount for users]
   Identity=unix-user:*
   Action=org.freedesktop.udisks2.filesystem-mount
   ResultAny=auth_admin
   ResultInactive=auth_admin
   ResultActive=auth_admin
  1. Сохраните файл и перезапустите службу polkit.

Способ 5: Ручное монтирование от root (udev)

Если вам нужно, чтобы флешка вообще не реагировала на подключение в графическом интерфейсе и не всплывала в файловом менеджере:

1. Создайте файл /etc/udev/rules.d/99-usb-block.rules:

   sudo nano /etc/udev/rules.d/99-usb-block.rules

2. Впишите правило, отключающее автомонтирование и отображение для udisks:

   ACTION=="add|change", KERNEL=="sd[a-z]*", SUBSYSTEM=="block", ENV{ID_BUS}=="usb", ENV{UDISKS_AUTO}="0", ENV{UDISKS_PRESENTATION_NOPOLICY}="1"

3. Перезагрузите правила:

   sudo udevadm control --reload-rules && sudo udevadm trigger

Результат:

Система будет определять флешку как блочное устройство (например, /dev/sdb), но смонтировать её сможет только root вручную командой sudo mount /dev/sdb1 /mnt/usb.


Важное замечание по мандатному контролю (МРД):

Если на компьютере используется Astra Linux Special Edition с включенным мандатным разграничением доступа, при монтировании от имени root вам потребуется дополнительно назначать метки конфиденциальности на примонтированный каталог с помощью утилиты pdpl-file.




Информация предоставлена в ознакомительных целях. Применение описанных настроек в системах, должно осуществляться только после согласования с ответственными за информационную безопасность и в соответствии с требованиями ФСТЭК, ФСБ и иных уполномоченных органов.


Статью подготовил: Аверко Денис Сергеевич @Nymexis г. Омск (специалист по ЗИ)

Комментарии

Загрузка...
Если комментарии не загружаются, можете попробовать отключить блокировщик рекламы для этого сайта