Подробный гайд по настройке межсетевого экрана Astra Linux
Подготовил для вас подробный технический гайд по настройке правил межсетевого экранирования (МЭ) в операционной системе Astra Linux Special Edition (SE), с особым акцентом на работу с подсистемой SNS и сетевыми сервисами.
1. Уточнение терминологии: Что такое SNS в контексте Astra Linux?
В экосистеме Astra Linux аббревиатура SNS может трактоваться двояко в зависимости от контекста вашей задачи. Важно понимать разницу для корректной настройки МЭ:
- Средства.Notify (SNS) — это встроенная подсистема безопасности Astra Linux для отображения уведомлений о событиях безопасности (например, срабатывание СЗИ, ошибки авторизации).
Специфика МЭ:
По умолчанию SNS работает через локальные механизмы IPC (D-Bus, сокеты) и не требует открытия сетевых портов во внешнем контуре. Однако, если вы настраиваете удаленную отправку уведомлений (например, на внешний syslog-сервер или SIEM-систему), вам потребуется настроить правила исходящего трафика.
- Сетевые Сервисы (Network Services) — в графическом интерфейсе МЭ Astra Linux часто используется как обобщающий термин для предустановленных профилей портов (SSH, HTTP, SMB, RDP и т.д.), которые "слушают" сеть.
Ниже рассмотрены сценарии настройки для обоих случаев.
2. Архитектура межсетевого экранирования в Astra Linux SE
В современных версиях Astra Linux SE (1.7.x) управление МЭ осуществляется через унифицированную утилиту astra-firewall, которая является надстройкой над nftables (в более старых версиях использовался ufw или iptables).
Правила МЭ привязаны к зонам (например, external, internal, trusted) и интерфейсам, что позволяет гибко разделять трафик.
3. Настройка МЭ через графический интерфейс (Панель управления)
Это наиболее предпочтительный способ, если вы работаете с десктопной версией или имеете доступ к GUI.
Шаг 1: Открытие модуля МЭ
- Откройте Панель управления Astra Linux.
- Перейдите в раздел Безопасность -> Межсетевое экранирование.
- Введите пароль root для внесения изменений.
Шаг 2: Создание правила для сетевого сервиса (SNS / Сетевые сервисы)
Если вашему приложению или сервису (условно назовем его SNS-сервис) нужно принимать входящие соединения:
1. Перейдите на вкладку Правила (или Зоны, в зависимости от версии интерфейса).
2. Нажмите Добавить правило (или +).
3. Заполните параметры:
- Направление: Входящее (Input).
- Действие: Разрешить (Allow).
- Протокол: TCP или UDP (уточните в документации вашего сервиса).
- Порт назначения: Укажите порт, который слушает ваш сервис (например,
8080). - Источник (Source): Если сервис должен быть доступен только из внутренней сети, укажите подсеть (например,
192.168.1.0/24). Если извне — оставьте0.0.0.0/0(Any).
4. Нажмите Применить и Сохранить.
Шаг 3: Настройка исходящих правил для SNS (Средства.Notify)
Если подсистема SNS должна отправлять уведомления на удаленный сервер:
- Создайте правило с направлением Исходящее (Output).
- Действие: Разрешить.
- Укажите IP-адрес удаленного сервера и порт (например, UDP 514 для syslog).
4. Настройка МЭ через командную строку (CLI)
Для серверных сборок или автоматизации используйте утилиту astra-firewall.
Базовые команды управления
# Проверка статуса и активных правил
sudo astra-firewall status
# Просмотр детальной информации о зонах и правилах
sudo astra-firewall info
Добавление правил для сетевых сервисов
Чтобы открыть порт для входящего трафика (например, TCP порт 8080 для кастомного SNS-сервиса):
# Добавление правила в зону external (внешняя сеть)
sudo astra-firewall add-rule --zone external --direction input --action allow --protocol tcp --dport 8080
# Если нужно разрешить только для конкретной подсети
sudo astra-firewall add-rule --zone external --direction input --action allow --protocol tcp --dport 8080 --source 10.0.0.0/24
Настройка исходящих правил для подсистемы SNS (Средства.Notify)
Если SNS отправляет алерты на внешний сервер (например, на IP 192.168.100.50 по UDP порту 514):
sudo astra-firewall add-rule --zone external --direction output --action allow --protocol udp --dport 514 --destination 192.168.100.50
Применение и сохранение изменений
После добавления правил их нужно применить и сохранить, чтобы они сохранились после перезагрузки:
# Применение правил (если не применились автоматически)
sudo astra-firewall apply
# Сохранение конфигурации в постоянную
sudo astra-firewall save
5. Практические нюансы и лучшие практики
1. Локальная работа SNS (Средства.Notify):
Если вы настраиваете МЭ для того, чтобы заработали локальные уведомления Astra Linux (всплывающие окна в GUI), не открывайте порты. Проблема обычно решается проверкой прав доступа к сокетам, запуском службы sns в пользовательской сессии или настройкой D-Bus политик (/etc/dbus-1/system.d/).
2. Приоритет правил:
В astra-firewall правила обрабатываются сверху вниз. Убедитесь, что правила ALLOW для ваших сервисов стоят выше общих правил DENY (если таковые есть).
3. Использование сервисов (Services) вместо портов:
Вместо указания конкретного порта, вы можете использовать предопределенные сервисы, если ваш SNS-сервис использует стандартные протоколы:
sudo astra-firewall add-service --zone internal --service ssh
4. Конфликт с СЗИ (Средствами Защиты Информации):
Если на системе установлено дополнительное СЗИ (например, Dallas Lock или встроенные модули защиты от НСД), их сетевые фильтры могут иметь приоритет над astra-firewall. Убедитесь, что правила МЭ не конфликтуют с политиками СЗИ.
6. Диагностика и логирование
Если правило добавлено, но сервис (или SNS) все равно не работает, используйте следующие инструменты для отладки:
Проверка слушающих портов:
Убедитесь, что ваш сервис действительно слушает порт и привязан к правильному интерфейсу (не только к 127.0.0.1):
sudo ss -tulpn | grep <номер_порта>
# или
sudo netstat -tulpn | grep <номер_порта>
Включение логирования отвергнутых пакетов:
Чтобы увидеть, не блокирует ли МЭ трафик вашего сервиса, включите логирование:
# Включаем логирование для зоны external
sudo astra-firewall set-log --zone external --state on
После этого попробуйте обратиться к сервису и проверьте системный лог:
sudo journalctl -u astra-firewall -n 50
# или
sudo grep "DROP\|REJECT" /var/log/syslog
Не забудьте выключить логирование после отладки, чтобы не переполнить диск:
sudo astra-firewall set-log --zone external --state off
Информация предоставлена в ознакомительных целях. Применение описанных настроек в системах, должно осуществляться только после согласования с ответственными за информационную безопасность и в соответствии с требованиями ФСТЭК, ФСБ и иных уполномоченных органов.