Подробный гайд по обновлению антивирусных баз Kaspersky Endpoint Security 12.1 для Astra Linux
Подробный практический гайд по обновлению антивирусных баз Kaspersky Endpoint Security 12.1 для Linux на Astra Linux. Далее буду использовать сокращение KESL — это Kaspersky Endpoint Security for Linux.
Подробный гайд: обновление баз Kaspersky Endpoint Security 12.1 на Astra Linux
1. Что важно понимать
Обновление баз KESL — это не обновление пакета программы через apt. Антивирусные базы, сигнатуры и модули обновляются отдельно через встроенный механизм обновлений KESL.
Основные источники обновления:
- Kaspersky Security Center, далее KSC — рекомендуемый централизованный вариант.
- Напрямую с серверов обновлений «Лаборатории Касперского» — подходит для одиночных узлов с доступом в интернет.
- Локальная папка или локальный HTTP-ресурс — подходит для изолированных контуров, air-gapped сред и Astra Linux Special Edition.
- Обновление через репозиторий Administration Server KSC — когда интернет есть только у KSC или обновления переносятся в закрытый контур вручную.
2. Подготовка Astra Linux
2.1. Проверьте, что KESL установлен
На Astra Linux обычно используется deb-пакет.
Проверка:
dpkg -l | grep kesl
Или:
systemctl status kesl
Если служба не найдена, вероятно, KESL не установлен или установлен некорректно.
2.2. Проверьте версию и состояние приложения
Обычно управляющая утилита находится здесь:
/opt/kaspersky/kesl/bin/kesl-control
Проверка состояния:
sudo /opt/kaspersky/kesl/bin/kesl-control --get-app-info
Также можно проверить список задач:
sudo /opt/kaspersky/kesl/bin/kesl-control --get-task-list
Для удобства можно добавить символическую ссылку:
sudo ln -s /opt/kaspersky/kesl/bin/kesl-control /usr/local/sbin/kesl-control
После этого команды можно вызывать короче:
sudo kesl-control --get-app-info
2.3. Проверьте время и синхронизацию часов
Некорректное время — одна из самых частых ошибок обновления, особенно при проверке сертификатов HTTPS.
timedatectl status
Если используется chrony:
sudo systemctl status chrony
sudo systemctl enable --now chrony
Для Astra Linux важно, чтобы системное время было синхронизировано с доверенным источником времени.
2.4. Проверьте сертификаты и сеть
Для прямого обновления нужен доступ к серверам обновлений «Лаборатории Касперского» по HTTP/HTTPS.
Установите базовые пакеты, если их нет:
sudo apt update
sudo apt install ca-certificates curl
Проверка доступа:
curl -v https://update.kaspersky.com
2.5. Проверьте место на диске
Для загрузки и применения обновлений нужно свободное место в системных каталогах KESL.
df -h
Особое внимание:
/var
/opt
3. Основные команды управления задачами обновления KESL
Список задач:
sudo kesl-control --get-task-list
В списке нужно найти задачу обновления. Она может называться примерно так:
UpdateUpdate databasesОбновление баз
Лучше использовать не имя, а ID задачи, потому что локализация и названия могут отличаться.
Просмотр состояния задачи:
sudo kesl-control --get-task-state <ID_задачи>
Пример:
sudo kesl-control --get-task-state 6
Запуск обновления:
sudo kesl-control --start-task <ID_задачи> --wait
Пример:
sudo kesl-control --start-task 6 --wait
Просмотр прогресса:
sudo kesl-control --get-task-progress <ID_задачи>
Пример:
sudo kesl-control --get-task-progress 6
Остановка задачи:
sudo kesl-control --stop-task <ID_задачи>
4. Обновление баз через Kaspersky Security Center
Это рекомендуемый способ для парка машин на Astra Linux.
4.1. Общая схема
- На Astra Linux установлен KESL 12.1.
- На Astra Linux установлен и подключён Kaspersky Network Agent.
- Сервер KSC имеет скачанные обновления для KESL 12.1.
- Для устройств создана задача обновления баз.
- Политика KESL получает источник обновлений: KSC или серверы «Лаборатории Касперского».
- Задача выполняется по расписанию или вручную.
4.2. Проверьте Network Agent на Astra Linux
Проверка службы:
sudo systemctl status klnagent
Если агент установлен, можно проверить его состояние утилитой диагностики.
Путь может немного отличаться в зависимости от установки, часто:
sudo /opt/kaspersky/klnagent/bin/klnagchk
или:
sudo /opt/kaspersky/klnagent64/bin/klnagchk
Если агент не подключён к KSC, задача обновления не сможет корректно примениться.
4.3. Настройте источник обновлений на сервере KSC
В KSC нужно убедиться, что сервер администрирования получает обновления.
Обычно это делается задачей вида:
- Download updates to the Administration Server repository
- Обновление репозитория сервера администрирования
- Или общая задача обновления KSC
Важно, чтобы в репозитории KSC были обновления именно для:
Kaspersky Endpoint Security for Linux 12.1
Если KSC имеет доступ в интернет, он может скачивать обновления напрямую с серверов «Лаборатории Касперского».
Если контур изолированный, обновления можно переносить:
- через Kaspersky Update Utility;
- через экспорт/импорт обновлений;
- через отдельный KSC, находящийся в сегменте с интернетом;
- через локальный HTTP-репозиторий.
4.4. Создайте задачу обновления баз для KESL
В консоли KSC или web-консоли создайте задачу:
- Перейдите в раздел задач.
- Создайте новую задачу.
- Выберите приложение:
Kaspersky Endpoint Security for Linux 12.1
4. Тип задачи:
Update databases
или по-русски:
Обновление баз
- Выберите целевые устройства или группу с Astra Linux.
6. Укажите источник обновлений:
- Administration Server, если клиенты должны обновляться с KSC;
- Kaspersky update servers, если клиенты имеют прямой доступ в интернет.
- Настройте расписание.
- Сохраните задачу.
4.5. Проверьте политику KESL
В политике KESL для Linux убедитесь, что:
- обновления разрешены;
- источник обновлений соответствует вашей схеме;
- задача обновления активна;
- агентская политика не блокирует обновления.
Если вы используете KSC как источник обновлений, клиент KESL должен получать базы через Network Agent и репозиторий KSC.
4.6. Запустите задачу вручную
В KSC:
- Откройте задачу обновления баз.
- Нажмите запуск.
- Дождитесь завершения.
- Проверьте статус выполнения.
На клиенте Astra Linux параллельно можно смотреть состояние:
sudo kesl-control --get-task-list
sudo kesl-control --get-task-state <ID_задачи>
5. Обновление баз напрямую с серверов «Лаборатории Касперского»
Подходит, если:
- машина одна или несколько;
- есть прямой доступ в интернет;
- KSC не используется;
- Astra Linux имеет разрешённый выход в интернет.
5.1. Проверьте доступ в интернет
Нужен доступ по TCP 80/443 к серверам обновлений.
Проверьте DNS:
resolvectl status
или:
cat /etc/resolv.conf
Проверьте имя:
getent hosts update.kaspersky.com
Проверьте HTTPS:
curl -v https://update.kaspersky.com
5.2. Если требуется (но это не нужно)
KESL не нужно использовать системные переменные. Нужно настраивать в параметрах самого KESL или через политику KSC. В общем случае настраивается через параметры приложения.
Точные имена ключей могут отличаться в конкретной сборке, поэтому сначала посмотрите справку:
sudo kesl-control --help
И текущие настройки:
sudo kesl-control --get-app-settings
Если ваша сборка поддерживает настройку через --set-app-settings, параметры обычно задаются в разделе настроек приложения.
5.3. Запустите обновление баз
Сначала найдите задачу обновления:
sudo kesl-control --get-task-list
Запустите её по ID:
sudo kesl-control --start-task <ID_задачи> --wait
Пример:
sudo kesl-control --start-task 6 --wait
После завершения проверьте состояние:
sudo kesl-control --get-task-state <ID_задачи>
6. Обновление баз из локальной папки на Astra Linux
Этот способ подходит для изолированных систем, закрытых контуров и сред без доступа к интернету.
6.1. Где взять обновления
Для автономного обновления нельзя просто вручную копировать отдельные файлы баз из произвольных мест. Нужно получить полный корректный пакет обновлений.
Обычно используют:
- Kaspersky Update Utility на машине с интернетом.
- Репозиторий Kaspersky Security Center.
- Заранее скачанные обновления, выгруженные из KSC.
6.2. Скачивание через Kaspersky Update Utility
На компьютере с Windows:
- Установите Kaspersky Update Utility.
2. Добавьте продукт:
Kaspersky Endpoint Security for Linux 12.1
- Укажите папку для загрузки обновлений.
- Выполните загрузку.
- Скопируйте всю папку с обновлениями на Astra Linux.
Важно копировать именно всю структуру папок, а не отдельные файлы.
6.3. Разместите обновления на Astra Linux
Например:
sudo mkdir -p /srv/kl-updates
Скопируйте файлы с USB-носителя или сетевого ресурса:
sudo rsync -a /media/usb/kl-updates/ /srv/kl-updates/
Или распакуйте архив в нужную папку.
Назначьте права:
sudo chown -R root:root /srv/kl-updates
sudo chmod -R u=rwX,go=rX /srv/kl-updates
Проверьте содержимое:
ls -la /srv/kl-updates
В папке должна быть структура файлов обновлений Kaspersky, а не один случайный файл.
6.4. Настройте KESL на локальный источник
Источник обновлений можно задать:
- через политику KSC;
- через локальные параметры KESL;
- через конфигурацию приложения.
Для автономного узла обычно используется локальная настройка KESL.
Проверьте текущие параметры:
sudo kesl-control --get-app-settings
Примерный вид параметров локального источника может быть таким:
sudo kesl-control --set-app-settings UpdateSettings.Source=LocalFolder
sudo kesl-control --set-app-settings UpdateSettings.LocalFolderPath=/srv/kl-updates
Важно: в конкретной сборке KESL 12.1 названия ключей могут отличаться.
Поэтому перед применением обязательно проверьте доступные параметры:
sudo kesl-control --help
и:
sudo kesl-control --get-app-settings
После изменения настроек можно перезапустить службу:
sudo systemctl restart kesl
Затем запустить задачу обновления:
sudo kesl-control --start-task <ID_задачи> --wait
6.5. Обновление через локальный HTTP-сервер
Если машин много, удобнее разместить обновления на внутреннем веб-сервере.
Пример структуры:
/srv/kl-updates/
Для тестирования можно временно поднять простой HTTP-сервер:
cd /srv/kl-updates
python3 -m http.server 8080
Проверка с клиента:
curl http://update.local:8080/
Для продакшена лучше использовать nginx или Apache с ограничениями доступа.
Пример минимального блока nginx:
server {
listen 80;
server_name update.local;
root /srv/kl-updates;
autoindex on;
allow 10.0.0.0/24;
deny all;
}
После этого в KESL или KSC указывается источник вида:
http://update.local/
или:
http://update.local:8080/
7. Обновление через локальный репозиторий KSC
Если в закрытом контуре установлен KSC, лучше использовать его.
Схема:
- Обновления скачиваются на KSC, имеющий доступ к интернету, или переносятся вручную.
- В закрытом контуре разворачивается KSC или репозиторий обновлений.
- Astra Linux-клиенты получают обновления только с KSC.
- Интернет клиентам не требуется.
Преимущества:
- централизованное управление;
- контроль версий баз;
- снижение нагрузки на интернет-канал;
- возможность обновлять изолированные узлы;
- аудит и отчёты.
8. Настройка автоматического обновления баз
8.1. Через KSC
Лучший вариант — задача KSC по расписанию.
Например:
- ежедневно в 03:00;
- каждые 4 часа;
- при появлении новых обновлений;
- в технологическое окно.
Это удобнее, чем cron на каждом узле, потому что KSC даёт отчёт и централизованное управление.
8.2. Через cron на Astra Linux
Если KSC нет, можно запускать обновление локально.
Создайте файл:
sudo nano /etc/cron.d/kesl-update
Пример:
30 3 * * * root /opt/kaspersky/kesl/bin/kesl-control --start-task 6 --wait >> /var/log/kesl-update.log 2>&1
Где 6 — ID задачи обновления.
Проверьте ID заранее:
sudo kesl-control --get-task-list
Проверьте права:
sudo chmod 644 /etc/cron.d/kesl-update
Логи можно смотреть так:
sudo tail -f /var/log/kesl-update.log
8.3. Через systemd timer
Более современный вариант — systemd.
Создайте сервис:
sudo nano /etc/systemd/system/kesl-update.service
Содержимое:
[Unit]
Description=Update Kaspersky Endpoint Security databases
[Service]
Type=oneshot
ExecStart=/opt/kaspersky/kesl/bin/kesl-control --start-task 6 --wait
Создайте таймер:
sudo nano /etc/systemd/system/kesl-update.timer
Содержимое:
[Unit]
Description=Daily update of Kaspersky Endpoint Security databases
[Timer]
OnCalendar=*-*-* 03:30:00
Persistent=true
[Install]
WantedBy=timers.target
Включите таймер:
sudo systemctl daemon-reload
sudo systemctl enable --now kesl-update.timer
Проверка:
sudo systemctl list-timers
9. Проверка результата обновления
9.1. Проверка задачи KESL
Посмотрите состояние задачи:
sudo kesl-control --get-task-state <ID_задачи>
Ожидаемый результат:
- задача завершена успешно;
- нет ошибок загрузки;
- нет ошибок применения баз.
9.2. Проверка информации о приложении
sudo kesl-control --get-app-info
Там обычно видны:
- версия KESL;
- состояние защиты;
- информация об обновлении;
- дата и версия баз.
9.3. Проверка через KSC
Если используется KSC, проверьте:
- статус устройства;
- результат задачи обновления;
- время последнего обновления;
- ошибки в событиях;
- версию баз на клиенте.
9.4. Логи KESL
Логи обычно находятся в каталоге:
/var/log/kaspersky/kesl/
Просмотр:
sudo ls -la /var/log/kaspersky/kesl/
Можно посмотреть последние записи:
sudo tail -n 200 /var/log/kaspersky/kesl/kesl.log
Также полезно смотреть журнал Astra Linux:
sudo journalctl -u kesl --since "1 hour ago"
Если используется Network Agent:
sudo journalctl -u klnagent --since "1 hour ago"
10. Особенности Astra Linux
10.1. Astra Linux Special Edition
Если используется Astra Linux Special Edition, особенно в режиме усиленной защиты, учитывайте:
- мандатное управление доступом;
- замкнутую программную среду;
- контроль целостности;
- ограничения на запуск и доступ к файлам;
- политики безопасности, запрещающие исходящие соединения.
KESL должен иметь корректные права доступа к:
- своим рабочим каталогам;
- папке с локальными обновлениями;
- сетевым ресурсам KSC;
- системным журналам;
- сокетам и службам.
Если в Astra Linux включены механизмы Parsec/MAC, убедитесь, что служба KESL не блокируется политиками безопасности.
10.2. Проверка блокировок безопасности
Если обновление не проходит, проверьте:
sudo journalctl -b | grep -iE 'denied|blocked|security|parsec|kesl'
Также проверьте системный журнал:
sudo tail -n 200 /var/log/syslog
Если применяются мандатные атрибуты, проверьте доступ к папке обновлений средствами Astra Linux, которые используются в вашей версии.
10.3. Не отключайте защиту без необходимости
Не рекомендуется permanently отключать механизмы безопасности Astra Linux только для обновления.
Правильнее:
- дать KESL доступ к папке обновлений;
- разрешить сетевое соединение к KSC или серверу обновлений;
- настроить исключения только для необходимых процессов и путей.
11. Типовые проблемы и решения
11.1. Задача обновления не запускается
Проверьте:
sudo systemctl status kesl
sudo kesl-control --get-task-list
sudo kesl-control --get-task-state <ID_задачи>
Решения:
- служба KESL не запущена;
- недостаточно прав, команда должна выполняться от root;
- указан неверный ID задачи;
- лицензия не активна;
- приложение находится в некорректном состоянии.
Запуск службы:
sudo systemctl start kesl
sudo systemctl enable kesl
11.2. Ошибка сети
Проверьте:
ping -c 3 update.kaspersky.com
getent hosts update.kaspersky.com
curl -v https://update.kaspersky.com
Решения:
- нет DNS;
- нет маршрута;
- заблокирован HTTPS;
- firewall блокирует исходящие соединения.
11.3. Ошибка сертификата
Симптомы:
- ошибка TLS;
- certificate verify failed;
- unable to verify certificate.
Проверьте:
date
timedatectl status
Решения:
- исправьте системное время;
- установите
ca-certificates; - проверьте цепочку сертификатов;
- если используется корпоративный MITM-прокси, добавьте нужный корневой сертификат согласно политике безопасности.
11.4. Обновление через KSC не работает
Проверьте:
sudo systemctl status klnagent
Также проверьте подключение агента к KSC.
Причины:
- Network Agent не установлен;
- агент не подключён к серверу KSC;
- сервер KSC не имеет обновлений;
- политика назначает неверный источник обновлений;
- сетевой экран блокирует связь с KSC;
- задача обновления не назначена на устройство.
11.5. Локальная папка обновлений не принимается
Проверьте:
ls -la /srv/kl-updates
sudo journalctl -u kesl --since "1 hour ago"
Причины:
- указана неверная папка;
- скопированы не все файлы;
- неверная структура каталогов;
- нет прав на чтение;
- папка находится на съёмном носителе, который недоступен;
- Astra Linux блокирует доступ к папке;
- путь содержит пробелы или спецсимволы.
Рекомендация:
sudo chmod -R u=rwX,go=rX /srv/kl-updates
sudo chown -R root:root /srv/kl-updates
11.6. Обновление завершается ошибкой применения баз
Попробуйте:
1. Перезапустить службу:
sudo systemctl restart kesl
2. Запустить обновление вручную:
sudo kesl-control --start-task <ID_задачи> --wait
3. Проверить логи:
sudo tail -n 200 /var/log/kaspersky/kesl/kesl.log
4. Проверить источник обновлений.
Если проблема возникла после загрузки некорректных баз, может потребоваться откат баз или восстановление из резервной копии, если такая функция доступна в вашей конфигурации.
12. Откат баз
Если после обновления возникли проблемы:
1. Проверьте, есть ли задача отката:
sudo kesl-control --get-task-list
Ищите что-то вроде:
Rollback
Rollback databases
Откат баз
2. Если задача есть, запустите её:
sudo kesl-control --start-task <ID_задачи> --wait
3. Если задачи отката нет, используйте:
- предыдущую рабочую копию каталога обновлений;
- резервную копию состояния KESL;
- восстановление узла из системного бэкапа;
- повторное обновление из заведомо рабочего источника.
Для производственных серверов рекомендуется перед массовым обновлением баз тестировать их на пилотной группе машин.
13. Рекомендуемая схема для производственной среды на Astra Linux
Для рабочей инфраструктуры лучше использовать такую схему:
- KSC установлен в контуре.
- Обновления скачиваются в репозиторий KSC.
- Для Astra Linux-клиентов назначена политика KESL 12.1.
- Источник обновлений — Administration Server KSC.
- Задача обновления баз выполняется по расписанию.
- Включено журналирование и уведомления об ошибках.
- Новые базы сначала попадают в пилотную группу.
- Через 1–3 дня обновления распространяются на все узлы.
- Для изолированных сегментов используется локальный репозиторий или перенос обновлений.
14. Пошаговый краткий сценарий для одного автономного узла
Если нужно быстро обновить один сервер Astra Linux без KSC:
Шаг 1. Проверить KESL
sudo systemctl status kesl
sudo kesl-control --get-app-info
Шаг 2. Найти задачу обновления
sudo kesl-control --get-task-list
Шаг 3. Запустить обновление
sudo kesl-control --start-task <ID_задачи> --wait
Шаг 4. Проверить результат
sudo kesl-control --get-task-state <ID_задачи>
Шаг 5. Проверить логи
sudo journalctl -u kesl --since "30 min ago"
sudo tail -n 200 /var/log/kaspersky/kesl/kesl.log
15. Пошаговый сценарий для изолированного узла с локальной папкой
Шаг 1. Скачать обновления на машине с интернетом
Используйте:
- Kaspersky Update Utility;
- или репозиторий KSC.
Шаг 2. Перенести обновления на Astra Linux
Например, через USB или защищённый файлообмен.
Шаг 3. Положить обновления в папку
sudo mkdir -p /srv/kl-updates
sudo rsync -a /media/usb/kl-updates/ /srv/kl-updates/
Шаг 4. Назначить права
sudo chown -R root:root /srv/kl-updates
sudo chmod -R u=rwX,go=rX /srv/kl-updates
Шаг 5. Указать локальный источник обновлений
Проверить текущие настройки:
sudo kesl-control --get-app-settings
Настроить источник через KSC, конфигурацию KESL или kesl-control, поддерживаемый вашей сборкой.
Пример:
sudo kesl-control --set-app-settings UpdateSettings.Source=LocalFolder
sudo kesl-control --set-app-settings UpdateSettings.LocalFolderPath=/srv/kl-updates
Шаг 6. Перезапустить службу
sudo systemctl restart kesl
Шаг 7. Запустить обновление
sudo kesl-control --get-task-list
sudo kesl-control --start-task <ID_задачи> --wait
Шаг 8. Проверить результат
sudo kesl-control --get-task-state <ID_задачи>
sudo journalctl -u kesl --since "30 min ago"
16. Чек-лист перед обновлением
Перед обновлением баз проверьте:
[ ] KESL установлен и служба kesl активна
[ ] Лицензия активна
[ ] Системное время корректно
[ ] DNS работает
[ ] Есть доступ к источнику обновлений
[ ] Если используется KSC, Network Agent подключён
[ ] На KSC есть обновления для KESL 12.1
[ ] Для локальной папки указаны правильные права
[ ] На диске достаточно места
[ ] Astra Linux не блокирует KESL политиками безопасности
[ ] Известен ID задачи обновления
[ ] Есть возможность посмотреть логи
17. Итоговая рекомендация
Для Astra Linux в корпоративной среде лучше использовать:
KSC → репозиторий обновлений → Network Agent → KESL 12.1
Для одиночных серверов без KSC допустимо:
Серверы обновлений Kaspersky → KESL
Для изолированных контуров:
Kaspersky Update Utility / KSC с интернетом → локальная папка или HTTP-репозиторий → KESL
Самый надёжный вариант — не обновлять базы вручную копированием отдельных файлов, а использовать штатный источник обновлений: KSC, локальный репозиторий или серверы «Лаборатории Касперского».
Информация предоставлена в ознакомительных целях. Применение описанных настроек в системах, должно осуществляться только после согласования с ответственными за информационную безопасность и в соответствии с требованиями ФСТЭК, ФСБ и иных уполномоченных органов.