Подробный гайд: Обновление версии Kaspersky Endpoint Security на ALT Linux

Подробный гайд по обновлению Kaspersky Endpoint Security (KESL) на ОС ALT Linux: подготовка, бэкапы, установка из репозитория и RPM-пакетов, проверка и откат.

2026.08.03                  


Обновление версии Kaspersky Endpoint Security на ALT LinuxОбновление версии Kaspersky Endpoint Security на ALT Linux Подробный практический гайд по обновлению версии Kaspersky Endpoint Security для Linux (KESL) на ALT Linux. Гайд рассчитан на локальное обновление конкретного хоста. Если серверы управляются через Kaspersky Security Center (KSC), то в продакшене обычно предпочтительнее обновлять через задачу KSC, но локальный сценарий ниже полезен для пилота, диагностики и аварийного обновления.


Обновление версии Kaspersky Endpoint Security на ALT Linux

1. Важные замечания

1. В ALT Linux используется пакетная база RPM и пакетный менеджер apt-get в стиле ALT, то есть обычно применяются команды:

   apt-get update
   apt-get install ...
   apt-get upgrade
   apt-get dist-upgrade

Не используйте yum/dnf, если вы именно в ALT Linux.


2. Точные названия пакетов, версии и репозитории зависят от используемой версии KESL и вашей поставки Kaspersky.

Обычно встречаются пакеты:

   kesl
   kesl-gui

Также отдельно может быть установлен агент администрирования:

   klnagent

  1. Перед обновлением обязательно сохраните информацию о текущей версии, лицензии, задачах и конфигурации.

  1. Если выполняется мажорное обновление, например с KESL 11.x на KESL 12.x, внимательно читайте release notes: могут изменяться параметры политик, требования к ОС, версии Network Agent, ядру, библиотекам и графической среде.

2. Подготовка к обновлению

2.1. Войти под root

Работу выполняйте от root:

su -

или, если настроен sudo:

sudo -i

2.2. Проверить версию ALT Linux

cat /etc/os-release

Пример важной информации:

NAME="ALT Linux"
VERSION_ID="p10"

Также проверьте ядро и архитектуру:

uname -r
uname -m

Обычно для серверов и рабочих станций используется x86_64.


2.3. Проверить текущую версию KESL

Посмотреть установленные пакеты Kaspersky:

rpm -qa --queryformat '%{NAME}-%{VERSION}-%{RELEASE}.%{ARCH}\n' | grep -Ei 'kesl|klnagent|kaspersky'

Или короче:

rpm -qa | grep -Ei 'kesl|klnagent|kaspersky'

Проверить версию через kesl-control:

/opt/kaspersky/kesl/bin/kesl-control --app-info

Если команда доступна в PATH, можно:

kesl-control --app-info

Проверить статус службы:

systemctl status kesl --no-pager

Если служба активна:

systemctl is-active kesl

Если служба включена автозапуск:

systemctl is-enabled kesl

2.4. Зафиксировать состояние до обновления

Создайте каталог для резервных копий и служебной информации:

mkdir -p /root/kesl-backup/$(date +%Y-%m-%d)
cd /root/kesl-backup/$(date +%Y-%m-%d)

Сохранить версию пакетов:

rpm -qa --queryformat '%{NAME}-%{VERSION}-%{RELEASE}.%{ARCH}\n' | grep -Ei 'kesl|klnagent|kaspersky' > packages-before.txt

Сохранить информацию о приложении:

/opt/kaspersky/kesl/bin/kesl-control --app-info > app-info-before.txt 2>&1

Сохранить список задач:

/opt/kaspersky/kesl/bin/kesl-control --task-list > task-list-before.txt 2>&1

Если команда доступна, сохранить информацию о лицензии:

/opt/kaspersky/kesl/bin/kesl-control --license > license-before.txt 2>&1

2.5. Сделать резервную копию конфигурации KESL

Обычно конфигурационные файлы KESL находятся в каталогах:

/etc/opt/kaspersky/kesl/
/var/opt/kaspersky/kesl/
/var/log/kaspersky/kesl/
/opt/kaspersky/kesl/

Сделать архив конфигурации:

tar -czf /root/kesl-backup/$(date +%Y-%m-%d)/etc-opt-kaspersky-kesl.tar.gz \
  -C / etc/opt/kaspersky/kesl 2>/dev/null

Если есть каталог с данными лицензии, его тоже можно сохранить:

tar -czf /root/kesl-backup/$(date +%Y-%m-%d)/var-opt-kaspersky-kesl-license.tar.gz \
  -C / var/opt/kaspersky/kesl/license 2>/dev/null

Важно:

Полный каталог /var/opt/kaspersky/kesl/ может содержать базы, карантин, отчеты и кэш. Он может быть большим. Для отката обычно важнее конфигурация, лицензия и сведения о задачах. Полный бэкап /var/opt/kaspersky/kesl делайте только если это требуется вашими регламентами.


2.6. Проверить свободное место

Проверьте корневой раздел, /var, /opt и /tmp:

df -h / /var /opt /tmp

Если /var почти заполнен, обновление может завершиться ошибкой.


2.7. Проверить репозитории ALT Linux

Посмотреть подключенные источники пакетов:

cat /etc/apt/sources.list

И, если используются дополнительные файлы:

cat /etc/apt/sources.list.d/*.list 2>/dev/null

Обновить кэш пакетов:

apt-get update

Проверить, есть ли доступные версии KESL:

apt-cache policy kesl

Пример вывода:

kesl:
  Installed: 12.0.0.xxx
  Candidate: 12.0.0.yyy
  Version table:
     12.0.0.yyy 500
        500 http://... ...
 *** 12.0.0.xxx 100
        100 /var/lib/rpm/status

Если Candidate равен Installed, значит в текущих репозиториях более новая версия недоступна.


2.8. При необходимости обновить базовую систему

Перед обновлением KESL желательно установить актуальные обновления ОС, особенно если давно не обновлялись библиотеки, ядро и системные компоненты.

Сначала обновление пакетов:

apt-get update
apt-get upgrade

При необходимости более полное обновление:

apt-get dist-upgrade

Если обновлялось ядро или важные системные библиотеки, перезагрузите сервер:

shutdown -r now

После перезагрузки снова войдите под root и продолжайте обновление KESL.


3. Варианты обновления KESL

Есть два основных сценария:

  1. Обновление из настроенного репозитория ALT Linux или внутреннего репозитория Kaspersky.
  2. Обновление из локального RPM-пакета, скачанного от Kaspersky или полученного вместе с дистрибутивом.

4. Обновление через репозиторий

Это рекомендуемый вариант, если у вас есть корректный репозиторий с нужной версией KESL.


4.1. Проверить доступную версию

apt-get update
apt-cache policy kesl

Если нужная версия видна, можно обновлять.


4.2. Обновить KESL

Обычно достаточно:

apt-get install kesl kesl-gui

Если система предложит установить новую версию, подтвердите установку.


Можно использовать:

apt-get upgrade

или, если нужно обновить всю систему и зависимости:

apt-get dist-upgrade

Но в продакшене лучше сначала понимать, что именно будет обновлено:

apt-get -s install kesl kesl-gui

Флаг -s означает simulation, то есть имитацию без реальных изменений.


4.3. Установка конкретной версии

Если в репозитории есть несколько версий, сначала посмотрите список:

apt-cache policy kesl
apt-cache policy kesl-gui

Затем можно указать конкретную версию, например:

apt-get install kesl=<VERSION> kesl-gui=<VERSION>

Пример условный:

apt-get install kesl=12.0.0.595-alt1 kesl-gui=12.0.0.595-alt1

Точная строка версии должна соответствовать выводу apt-cache policy.


4.4. Перезапустить службу KESL

Пакетный менеджер обычно сам останавливает и запускает службы при обновлении, но после обновления проверьте статус и при необходимости перезапустите:

systemctl daemon-reload
systemctl restart kesl

Проверить статус:

systemctl status kesl --no-pager

5. Обновление из локального RPM-пакета

Этот сценарий используется, если:

  • сервер без интернета;
  • KESL распространяется в виде пакета;
  • обновление доставлено через внутренний файловый ресурс;
  • нужная версия отсутствует в подключенных репозиториях.

5.1. Загрузить RPM-пакеты

Положите пакеты, например, в /tmp/kesl-update:

mkdir -p /tmp/kesl-update
cd /tmp/kesl-update

Пример файлов:

kesl-12.0.0-xxx.x86_64.rpm
kesl-gui-12.0.0-xxx.x86_64.rpm

5.2. Проверить контрольные суммы

Если у вас есть контрольные суммы от Kaspersky:

sha256sum kesl-*.rpm kesl-gui-*.rpm

Сравните результат с эталонными значениями.


5.3. Проверить подпись пакетов

rpm -K kesl-*.rpm kesl-gui-*.rpm

Если выводится NOKEY, нужно импортировать GPG-ключ Kaspersky или ключ вашего внутреннего репозитория. Ключ должен предоставляться вместе с репозиторием или официальной документацией Kaspersky.

Не рекомендуется надолго отключать проверку подписи.


5.4. Установить обновление через apt-get

В ALT Linux предпочтительнее ставить RPM через apt-get, чтобы автоматически подтянуть зависимости:

apt-get install /tmp/kesl-update/kesl-*.rpm /tmp/kesl-update/kesl-gui-*.rpm

Если в каталоге только один пакет:

apt-get install /tmp/kesl-update/kesl-*.rpm

Если используется GUI, обязательно обновляйте и kesl-gui той же версией.


5.5. Альтернативный вариант через rpm

Использовать только если вы понимаете зависимости и готовы их исправить:

rpm -Uvh /tmp/kesl-update/kesl-*.rpm /tmp/kesl-update/kesl-gui-*.rpm

Если после этого возникают зависимости:

apt-get install -f

Но лучше сразу использовать apt-get install, а не чистый rpm -Uvh.


5.6. Перезапустить службу

systemctl daemon-reload
systemctl restart kesl

Проверить:

systemctl status kesl --no-pager

6. Проверка после обновления

6.1. Проверить версию пакетов

rpm -q kesl kesl-gui

Или:

rpm -qa | grep -Ei 'kesl|klnagent'

6.2. Проверить версию KESL

/opt/kaspersky/kesl/bin/kesl-control --app-info

Или:

kesl-control --app-info

В выводе должна быть новая версия.


6.3. Проверить службу

systemctl is-active kesl
systemctl is-enabled kesl
systemctl status kesl --no-pager

6.4. Проверить логи

Посмотреть последние записи службы:

journalctl -u kesl -n 100 --no-pager

Логи KESL обычно ищите здесь:

ls -l /var/log/kaspersky/kesl/

Например:

tail -n 100 /var/log/kaspersky/kesl/kesl.log

Имя конкретного лог-файла может отличаться в зависимости от версии.


6.5. Проверить задачи KESL

Посмотреть список задач:

/opt/kaspersky/kesl/bin/kesl-control --task-list

Если нужно запустить задачу обновления баз или сканирование, определите ID или имя задачи из списка и запустите:

/opt/kaspersky/kesl/bin/kesl-control --task-start <ID_или_имя_задачи>

Пример условный:

/opt/kaspersky/kesl/bin/kesl-control --task-start Update

Точное имя задачи зависит от версии и локализации.


6.6. Проверить лицензию

/opt/kaspersky/kesl/bin/kesl-control --license

Если команда не поддерживается в вашей версии, используйте графический интерфейс KESL или проверьте информацию через KSC.


6.7. Проверить графический интерфейс

Если установлен kesl-gui, закройте и заново откройте графическое приложение Kaspersky Endpoint Security. Иногда достаточно выйти из пользовательской сессии и зайти заново.

Проверить пакет GUI:

rpm -q kesl-gui

7. Если используется Kaspersky Security Center

Если хост управляется через KSC, после локального обновления:

1. Проверьте, что Network Agent работает:

   systemctl status klnagent --no-pager

2. Проверьте версию агента:

   rpm -q klnagent

  1. Дождитесь синхронизации агента с сервером администрирования.

4. В консоли KSC убедитесь, что у хоста отображается новая версия KESL.

Если версия в KSC не обновилась сразу, можно:

  • перезапустить службу агента:
  systemctl restart klnagent
  • принудительно выполнить синхронизацию агента из консоли KSC, если такая функция доступна в вашей версии;
  • проверить связь агента с KSC и сетевые порты.

8. Обновление через KSC

Для инфраструктуры предпочтительнее обновлять KESL через Kaspersky Security Center.

Общий сценарий:

  1. Загрузить новый дистрибутив KESL в KSC или на общий ресурс обновлений.
  2. Создать задачу установки/обновления приложения.
  3. Указать целевую группу компьютеров с ALT Linux.
  4. При необходимости задать параметры установки и перезагрузки.
  5. Выполнить задачу на тестовой группе.
  6. Проверить статус, логи и версию KESL.
  7. Раскатить на продуктивные группы.

Преимущества обновления через KSC:

  • централизованный контроль версий;
  • меньше ручных действий;
  • проще откат и диагностика;
  • можно использовать политики и задачи.

Но для локальной диагностики одного ALT Linux-хоста подходит ручной способ выше.


9. Откат на предыдущую версию

9.1. Подготовка к откату

Откат нужен, если после обновления:

  • служба KESL не запускается;
  • система нестабильна;
  • есть конфликт с ядром, драйверами, файловыми системами;
  • не работает графический интерфейс;
  • нарушена работа бизнес-приложений из-за защиты или исключений.

Перед откатом сохраните текущее состояние:

mkdir -p /root/kesl-rollback/$(date +%Y-%m-%d)
cd /root/kesl-rollback/$(date +%Y-%m-%d)

rpm -qa --queryformat '%{NAME}-%{VERSION}-%{RELEASE}.%{ARCH}\n' | grep -Ei 'kesl|klnagent|kaspersky' > packages-after-failed-update.txt

/opt/kaspersky/kesl/bin/kesl-control --app-info > app-info-after.txt 2>&1
journalctl -u kesl -n 500 --no-pager > kesl-journal-after.txt

9.2. Восстановление конфигурации

Если вы восстанавливаете конфигурацию из бэкапа:

cd /root/kesl-backup/<дата>

Распаковать конфигурацию:

tar -xzf etc-opt-kaspersky-kesl.tar.gz -C /

Важно:

Восстанавливайте конфигурацию только после установки старой версии KESL. Не восстанавливайте полный /var/opt/kaspersky/kesl без необходимости, особенно при мажорных обновлениях, потому что форматы данных могут быть несовместимы.


9.3. Установка старой версии

Если у вас сохранены старые RPM-пакеты:

apt-get install /path/to/old/kesl-<старая_версия>.rpm /path/to/old/kesl-gui-<старая_версия>.rpm

Если старые пакеты доступны в репозитории, можно указать старую версию:

apt-get install kesl=<старая_версия> kesl-gui=<старая_версия>

Затем:

systemctl daemon-reload
systemctl restart kesl

9.4. Проверка отката

rpm -q kesl kesl-gui
systemctl status kesl --no-pager
/opt/kaspersky/kesl/bin/kesl-control --app-info

10. Типовые проблемы и решения

10.1. apt-get не видит новую версию

Проверьте:

apt-cache policy kesl

Если Candidate равен установленной версии:

  1. Убедитесь, что подключен нужный репозиторий.
2. Проверьте файлы:
   cat /etc/apt/sources.list
   cat /etc/apt/sources.list.d/*.list 2>/dev/null

3. Обновите кэш:
   apt-get update

4. Проверьте, не установлена ли блокировка пакета:
   apt-mark showhold

Если пакет заблокирован:
apt-mark unhold kesl kesl-gui

10.2. Ошибки зависимостей

Если установка завершилась с ошибкой зависимостей:

apt-get install -f

Посмотреть зависимости пакета:

rpm -qR kesl

Или для RPM-файла:

rpm -qpR /tmp/kesl-update/kesl-*.rpm

Если не хватает системных библиотек, установите их из репозиториев ALT Linux.


10.3. Конфликт пакетов

Если при установке возникает конфликт, например file ... conflicts between attempted installs, внимательно прочитайте вывод.


Возможные причины:

  • установлена несовместимая версия KESL из другого репозитория;
  • остались файлы от ручной установки;
  • не совпадает архитектура пакета;
  • установлена старая или неподдерживаемая редакция пакета.

Проверьте:

rpm -qa | grep -Ei 'kesl|kaspersky'

При необходимости удаляйте только проблемные конфликтующие пакеты, предварительно сохранив конфигурацию.


10.4. Служба kesl не запускается

Смотрите статус:

systemctl status kesl --no-pager

Логи:

journalctl -u kesl -n 200 --no-pager

И логи KESL:

ls -l /var/log/kaspersky/kesl/
tail -n 200 /var/log/kaspersky/kesl/*.log

Также проверьте:

df -h / /var /opt /tmp
dmesg | tail -n 100

Возможные причины:

  • повреждена конфигурация;
  • нет места на диске;
  • конфликт с ядром или модулями;
  • SELinux/AppArmor-ограничения, если применяются;
  • поврежден пакет;
  • некорректно обновлены библиотеки ОС.

10.5. GUI показывает старую версию

Проверьте, что обновлены оба пакета:

rpm -q kesl kesl-gui

Если kesl новый, а kesl-gui старый, обновите GUI:

apt-get install kesl-gui

или установите соответствующий RPM-пакет GUI той же версии.

После этого завершите сеанс пользователя и войдите снова.


10.6. После обновления KSC видит старую версию

Проверьте:

systemctl status klnagent --no-pager

Перезапустите агент:

systemctl restart klnagent

Проверьте связь с сервером KSC и сетевую доступность. Если агент не может отправить данные, в консоли KSC версия будет старой.


10.7. Проблема с подписью пакета

Если rpm -K показывает отсутствие ключа:

rpm -K kesl-*.rpm

Импортируйте ключ Kaspersky или ключ внутреннего репозитория. Ключ должен быть получен из официального источника.

Не используйте постоянное отключение проверки подписи в продакшене.


10.8. Обновление не ставится из-за другого антивируса

На хосте не должно быть двух активных антивирусных решений.

Проверьте установленные пакеты:

rpm -qa | grep -Ei 'antivirus|eset|drweb|sophos|clamav|symantec|mcafee|kaspersky'

При наличии другого AV-агента удалите или отключите его по регламенту.


11. Полезные команды

Версии и пакеты

rpm -qa | grep -Ei 'kesl|klnagent|kaspersky'
rpm -q kesl kesl-gui
/opt/kaspersky/kesl/bin/kesl-control --app-info

Служба

systemctl status kesl --no-pager
systemctl restart kesl
systemctl stop kesl
systemctl start kesl
systemctl is-active kesl
systemctl is-enabled kesl

Задачи KESL

/opt/kaspersky/kesl/bin/kesl-control --task-list
/opt/kaspersky/kesl/bin/kesl-control --task-start <ID_или_имя_задачи>

Логи

journalctl -u kesl -n 200 --no-pager
ls -l /var/log/kaspersky/kesl/
tail -f /var/log/kaspersky/kesl/*.log

Пакетный менеджер ALT Linux

apt-get update
apt-get upgrade
apt-get dist-upgrade
apt-get install kesl kesl-gui
apt-get -s install kesl kesl-gui
apt-cache policy kesl
apt-get install -f

Проверка RPM

rpm -q kesl
rpm -qi kesl
rpm -ql kesl
rpm -qR kesl
rpm -K kesl-*.rpm

12. Рекомендуемый порядок действий в продакшене

Для рабочей станции или сервера с ALT Linux безопасный порядок такой:

  1. Проверить версию ОС и текущую версию KESL.
  2. Прочитать release notes целевой версии KESL.
  3. Проверить совместимость с KSC, Network Agent, ядром и библиотеками.
  4. Сделать snapshot ВМ или резервную копию.
  5. Сохранить конфигурацию, версии пакетов и лицензию.
  6. Обновить ALT Linux при необходимости.
  7. Установить новую версию KESL через репозиторий или локальный RPM.
  8. Перезапустить службу kesl.
  9. Проверить версию, статус, логи и задачи.
  10. При использовании KSC проверить отображение новой версии в консоли.
  11. При проблемах выполнить откат на сохраненную старую версию.

13. Краткая шпаргалка

Если KESL установлен из репозитория:

su -
cat /etc/os-release
rpm -qa | grep -Ei 'kesl|klnagent'
/opt/kaspersky/kesl/bin/kesl-control --app-info

mkdir -p /root/kesl-backup/$(date +%Y-%m-%d)
cd /root/kesl-backup/$(date +%Y-%m-%d)

rpm -qa --queryformat '%{NAME}-%{VERSION}-%{RELEASE}.%{ARCH}\n' | grep -Ei 'kesl|klnagent|kaspersky' > packages-before.txt
/opt/kaspersky/kesl/bin/kesl-control --app-info > app-info-before.txt 2>&1
/opt/kaspersky/kesl/bin/kesl-control --task-list > task-list-before.txt 2>&1

tar -czf etc-opt-kaspersky-kesl.tar.gz -C / etc/opt/kaspersky/kesl 2>/dev/null

apt-get update
apt-cache policy kesl
apt-get install kesl kesl-gui

systemctl daemon-reload
systemctl restart kesl

rpm -q kesl kesl-gui
systemctl status kesl --no-pager
/opt/kaspersky/kesl/bin/kesl-control --app-info
journalctl -u kesl -n 100 --no-pager

Если обновление выполняется из RPM-файлов:

su -
cd /tmp/kesl-update
sha256sum kesl-*.rpm
rpm -K kesl-*.rpm

apt-get install /tmp/kesl-update/kesl-*.rpm /tmp/kesl-update/kesl-gui-*.rpm

systemctl daemon-reload
systemctl restart kesl

rpm -q kesl kesl-gui
systemctl status kesl --no-pager
/opt/kaspersky/kesl/bin/kesl-control --app-info

Важно

Для обновления Kaspersky Endpoint Security на ALT Linux обычно достаточно:

  1. Сделать бэкап конфигурации и служебной информации.
  2. Проверить текущую версию и доступную версию пакета.
  3. Обновить пакет kesl и, при наличии GUI, kesl-gui.
  4. Перезапустить службу kesl.
  5. Проверить версию, статус, логи и лицензию.

Главное — не обновлять «вслепую»: сначала фиксируйте состояние, сохраняйте старую версию пакетов и имейте план отката.


Информация предоставлена в ознакомительных целях. Применение описанных настроек в системах, должно осуществляться только после согласования с ответственными за информационную безопасность и в соответствии с требованиями ФСТЭК, ФСБ и иных уполномоченных органов.


Статью подготовил: Аверко Денис Сергеевич @Nymexis г. Омск (5)(531)(30)

Комментарии

Загрузка...
Если комментарии не загружаются, можете попробовать отключить блокировщик рекламы для этого сайта