Подробный гайд по настройке межсетевого экрана Astra Linux

Полный гайд по настройке межсетевого экрана Astra Linux. Разбираем правила для сетевых сервисов и SNS, открытие портов через GUI и консоль astra-firewall.

2026.07.25                  


Подробный гайд по настройке межсетевого экрана Astra LinuxПодробный гайд по настройке межсетевого экрана Astra Linux Подготовил для вас подробный технический гайд по настройке правил межсетевого экранирования (МЭ) в операционной системе Astra Linux Special Edition (SE), с особым акцентом на работу с подсистемой SNS и сетевыми сервисами.


1. Уточнение терминологии: Что такое SNS в контексте Astra Linux?

В экосистеме Astra Linux аббревиатура SNS может трактоваться двояко в зависимости от контекста вашей задачи. Важно понимать разницу для корректной настройки МЭ:

  1. Средства.Notify (SNS) — это встроенная подсистема безопасности Astra Linux для отображения уведомлений о событиях безопасности (например, срабатывание СЗИ, ошибки авторизации).

Специфика МЭ:

По умолчанию SNS работает через локальные механизмы IPC (D-Bus, сокеты) и не требует открытия сетевых портов во внешнем контуре. Однако, если вы настраиваете удаленную отправку уведомлений (например, на внешний syslog-сервер или SIEM-систему), вам потребуется настроить правила исходящего трафика.


  1. Сетевые Сервисы (Network Services) — в графическом интерфейсе МЭ Astra Linux часто используется как обобщающий термин для предустановленных профилей портов (SSH, HTTP, SMB, RDP и т.д.), которые "слушают" сеть.

Ниже рассмотрены сценарии настройки для обоих случаев.


2. Архитектура межсетевого экранирования в Astra Linux SE

В современных версиях Astra Linux SE (1.7.x) управление МЭ осуществляется через унифицированную утилиту astra-firewall, которая является надстройкой над nftables (в более старых версиях использовался ufw или iptables).


Правила МЭ привязаны к зонам (например, external, internal, trusted) и интерфейсам, что позволяет гибко разделять трафик.


3. Настройка МЭ через графический интерфейс (Панель управления)

Это наиболее предпочтительный способ, если вы работаете с десктопной версией или имеете доступ к GUI.

Шаг 1: Открытие модуля МЭ

  1. Откройте Панель управления Astra Linux.
  2. Перейдите в раздел Безопасность -> Межсетевое экранирование.
  3. Введите пароль root для внесения изменений.

Шаг 2: Создание правила для сетевого сервиса (SNS / Сетевые сервисы)

Если вашему приложению или сервису (условно назовем его SNS-сервис) нужно принимать входящие соединения:

1. Перейдите на вкладку Правила (или Зоны, в зависимости от версии интерфейса).


2. Нажмите Добавить правило (или +).


3. Заполните параметры:

  • Направление: Входящее (Input).
  • Действие: Разрешить (Allow).
  • Протокол: TCP или UDP (уточните в документации вашего сервиса).
  • Порт назначения: Укажите порт, который слушает ваш сервис (например, 8080).
  • Источник (Source): Если сервис должен быть доступен только из внутренней сети, укажите подсеть (например, 192.168.1.0/24). Если извне — оставьте 0.0.0.0/0 (Any).

4. Нажмите Применить и Сохранить.


Шаг 3: Настройка исходящих правил для SNS (Средства.Notify)

Если подсистема SNS должна отправлять уведомления на удаленный сервер:

  1. Создайте правило с направлением Исходящее (Output).
  2. Действие: Разрешить.
  3. Укажите IP-адрес удаленного сервера и порт (например, UDP 514 для syslog).

4. Настройка МЭ через командную строку (CLI)

Для серверных сборок или автоматизации используйте утилиту astra-firewall.

Базовые команды управления

# Проверка статуса и активных правил
sudo astra-firewall status

# Просмотр детальной информации о зонах и правилах
sudo astra-firewall info

Добавление правил для сетевых сервисов

Чтобы открыть порт для входящего трафика (например, TCP порт 8080 для кастомного SNS-сервиса):

# Добавление правила в зону external (внешняя сеть)
sudo astra-firewall add-rule --zone external --direction input --action allow --protocol tcp --dport 8080

# Если нужно разрешить только для конкретной подсети
sudo astra-firewall add-rule --zone external --direction input --action allow --protocol tcp --dport 8080 --source 10.0.0.0/24

Настройка исходящих правил для подсистемы SNS (Средства.Notify)

Если SNS отправляет алерты на внешний сервер (например, на IP 192.168.100.50 по UDP порту 514):

sudo astra-firewall add-rule --zone external --direction output --action allow --protocol udp --dport 514 --destination 192.168.100.50

Применение и сохранение изменений

После добавления правил их нужно применить и сохранить, чтобы они сохранились после перезагрузки:

# Применение правил (если не применились автоматически)
sudo astra-firewall apply

# Сохранение конфигурации в постоянную
sudo astra-firewall save

5. Практические нюансы и лучшие практики

1. Локальная работа SNS (Средства.Notify):

Если вы настраиваете МЭ для того, чтобы заработали локальные уведомления Astra Linux (всплывающие окна в GUI), не открывайте порты. Проблема обычно решается проверкой прав доступа к сокетам, запуском службы sns в пользовательской сессии или настройкой D-Bus политик (/etc/dbus-1/system.d/).


2. Приоритет правил:

В astra-firewall правила обрабатываются сверху вниз. Убедитесь, что правила ALLOW для ваших сервисов стоят выше общих правил DENY (если таковые есть).


3. Использование сервисов (Services) вместо портов:

Вместо указания конкретного порта, вы можете использовать предопределенные сервисы, если ваш SNS-сервис использует стандартные протоколы:

    sudo astra-firewall add-service --zone internal --service ssh

4. Конфликт с СЗИ (Средствами Защиты Информации):

Если на системе установлено дополнительное СЗИ (например, Dallas Lock или встроенные модули защиты от НСД), их сетевые фильтры могут иметь приоритет над astra-firewall. Убедитесь, что правила МЭ не конфликтуют с политиками СЗИ.


6. Диагностика и логирование

Если правило добавлено, но сервис (или SNS) все равно не работает, используйте следующие инструменты для отладки:

Проверка слушающих портов:

Убедитесь, что ваш сервис действительно слушает порт и привязан к правильному интерфейсу (не только к 127.0.0.1):

sudo ss -tulpn | grep <номер_порта>
# или
sudo netstat -tulpn | grep <номер_порта>

Включение логирования отвергнутых пакетов:

Чтобы увидеть, не блокирует ли МЭ трафик вашего сервиса, включите логирование:

# Включаем логирование для зоны external
sudo astra-firewall set-log --zone external --state on

После этого попробуйте обратиться к сервису и проверьте системный лог:

sudo journalctl -u astra-firewall -n 50
# или
sudo grep "DROP\|REJECT" /var/log/syslog

Не забудьте выключить логирование после отладки, чтобы не переполнить диск:

sudo astra-firewall set-log --zone external --state off

Информация предоставлена в ознакомительных целях. Применение описанных настроек в системах, должно осуществляться только после согласования с ответственными за информационную безопасность и в соответствии с требованиями ФСТЭК, ФСБ и иных уполномоченных органов.


Статью подготовил: Денис Аверко @Nymexis г. Омск

Комментарии

Загрузка...
Если комментарии не загружаются, можете попробовать отключить блокировщик рекламы для этого сайта