Подробный гайд по ограничению прав на монтирование USB-накопителей в ОС Astra Linux 1.7
В Astra Linux Special Edition 1.7 контроль подключаемых устройств тесно интегрирован с подсистемой защиты. По умолчанию пользователи, состоящие в группах floppy и fuse, могут монтировать флеш-накопители без ввода пароля администратора. Чтобы требовать привилегий root (или пароля администратора из группы astra-admin) для подключения флешки, можно использовать несколько штатных способов.
Способ 1: Использование утилиты astra-mount-lock (Рекомендуемый)
В ОС Astra Linux внедрены специализированные команды-переключатели политик безопасности.
- Откройте терминал Fly.
- Выполните команду для включения блокировки монтирования непривилегированными пользователями:
sudo astra-mount-lock enable
- Данный инструмент запрещает монтирование съемных носителей через службу
fly-reflex-serviceпользователям, входящим в группуfloppy, но не входящим в группуastra-admin. - Проверьте статус блокировки командой
astra-mount-lock status.
Результат:
Теперь при подключении USB-накопителя штатный апплет рабочего стола не смонтирует его автоматически от лица обычного пользователя. Для монтирования потребуется вручную выполнить команду от root или ввести пароль администратора.
Способ 2: Через графический интерфейс («Системные параметры»)
Если вы предпочитаете использовать графические утилиты, политика безопасности настраивается через панель управления.
- Откройте «Панель управления» и перейдите в «Системные параметры» (или запустите
fly-admin-smcиз терминала). - Найдите пункт «Запрет монтирования носителей непривилегированным пользователям».
- Переведите переключатель в активное состояние и сохраните изменения (может потребоваться ввод пароля администратора).
Способ 3: Управление группами пользователей
Если вы хотите применить более жесткие классические меры Linux, потребуется вывести пользователей из системных групп.
Для запрета монтирования всех USB-носителей обычными пользователями потребуется вывести их из групп floppy и fuse.
- Удалите пользователя из группы
floppy:
sudo gpasswd -d <имя_пользователя> floppy
- Группа
fuseтакже используется для некоторых пользовательских файловых систем (например, AppImage или SSHFS), поэтому её удаление может ограничить другой функционал. - Чтобы изменения вступили в силу, пользователю необходимо выйти из системы и зайти снова.
Способ 4: Настройка PolicyKit (UDisks2)
В некоторых конфигурациях Astra Linux (если отключен fly-reflex-service и работает стандартный udisks2) за всплывающие окна монтирования отвечает PolicyKit.
1. Создайте файл правил:
sudo nano /etc/polkit-1/localauthority/10-vendor.d/ru.rusbitech.noudisksmount.pkla
2. Добавьте содержимое для обязательного запроса пароля администратора (auth_admin):
[Disable udisks2 mount for users]
Identity=unix-user:*
Action=org.freedesktop.udisks2.filesystem-mount
ResultAny=auth_admin
ResultInactive=auth_admin
ResultActive=auth_admin
- Сохраните файл и перезапустите службу polkit.
Способ 5: Ручное монтирование от root (udev)
Если вам нужно, чтобы флешка вообще не реагировала на подключение в графическом интерфейсе и не всплывала в файловом менеджере:
1. Создайте файл /etc/udev/rules.d/99-usb-block.rules:
sudo nano /etc/udev/rules.d/99-usb-block.rules
2. Впишите правило, отключающее автомонтирование и отображение для udisks:
ACTION=="add|change", KERNEL=="sd[a-z]*", SUBSYSTEM=="block", ENV{ID_BUS}=="usb", ENV{UDISKS_AUTO}="0", ENV{UDISKS_PRESENTATION_NOPOLICY}="1"
3. Перезагрузите правила:
sudo udevadm control --reload-rules && sudo udevadm trigger
Результат:
Система будет определять флешку как блочное устройство (например, /dev/sdb), но смонтировать её сможет только root вручную командой sudo mount /dev/sdb1 /mnt/usb.
Важное замечание по мандатному контролю (МРД):
Если на компьютере используется Astra Linux Special Edition с включенным мандатным разграничением доступа, при монтировании от имени root вам потребуется дополнительно назначать метки конфиденциальности на примонтированный каталог с помощью утилиты pdpl-file.
Информация предоставлена в ознакомительных целях. Применение описанных настроек в системах, должно осуществляться только после согласования с ответственными за информационную безопасность и в соответствии с требованиями ФСТЭК, ФСБ и иных уполномоченных органов.