Обновление версии Kaspersky Endpoint Security на ALT Linux
Подробный практический гайд по обновлению версии Kaspersky Endpoint Security для Linux (KESL) на ALT Linux. Гайд рассчитан на локальное обновление конкретного хоста. Если серверы управляются через Kaspersky Security Center (KSC), то в продакшене обычно предпочтительнее обновлять через задачу KSC, но локальный сценарий ниже полезен для пилота, диагностики и аварийного обновления.
Обновление версии Kaspersky Endpoint Security на ALT Linux
1. Важные замечания
1. В ALT Linux используется пакетная база RPM и пакетный менеджер apt-get в стиле ALT, то есть обычно применяются команды:
apt-get update
apt-get install ...
apt-get upgrade
apt-get dist-upgrade
Не используйте yum/dnf, если вы именно в ALT Linux.
2. Точные названия пакетов, версии и репозитории зависят от используемой версии KESL и вашей поставки Kaspersky.
Обычно встречаются пакеты:
kesl
kesl-gui
Также отдельно может быть установлен агент администрирования:
klnagent
- Перед обновлением обязательно сохраните информацию о текущей версии, лицензии, задачах и конфигурации.
- Если выполняется мажорное обновление, например с KESL 11.x на KESL 12.x, внимательно читайте release notes: могут изменяться параметры политик, требования к ОС, версии Network Agent, ядру, библиотекам и графической среде.
2. Подготовка к обновлению
2.1. Войти под root
Работу выполняйте от root:
su -
или, если настроен sudo:
sudo -i
2.2. Проверить версию ALT Linux
cat /etc/os-release
Пример важной информации:
NAME="ALT Linux"
VERSION_ID="p10"
Также проверьте ядро и архитектуру:
uname -r
uname -m
Обычно для серверов и рабочих станций используется x86_64.
2.3. Проверить текущую версию KESL
Посмотреть установленные пакеты Kaspersky:
rpm -qa --queryformat '%{NAME}-%{VERSION}-%{RELEASE}.%{ARCH}\n' | grep -Ei 'kesl|klnagent|kaspersky'
Или короче:
rpm -qa | grep -Ei 'kesl|klnagent|kaspersky'
Проверить версию через kesl-control:
/opt/kaspersky/kesl/bin/kesl-control --app-info
Если команда доступна в PATH, можно:
kesl-control --app-info
Проверить статус службы:
systemctl status kesl --no-pager
Если служба активна:
systemctl is-active kesl
Если служба включена автозапуск:
systemctl is-enabled kesl
2.4. Зафиксировать состояние до обновления
Создайте каталог для резервных копий и служебной информации:
mkdir -p /root/kesl-backup/$(date +%Y-%m-%d)
cd /root/kesl-backup/$(date +%Y-%m-%d)
Сохранить версию пакетов:
rpm -qa --queryformat '%{NAME}-%{VERSION}-%{RELEASE}.%{ARCH}\n' | grep -Ei 'kesl|klnagent|kaspersky' > packages-before.txt
Сохранить информацию о приложении:
/opt/kaspersky/kesl/bin/kesl-control --app-info > app-info-before.txt 2>&1
Сохранить список задач:
/opt/kaspersky/kesl/bin/kesl-control --task-list > task-list-before.txt 2>&1
Если команда доступна, сохранить информацию о лицензии:
/opt/kaspersky/kesl/bin/kesl-control --license > license-before.txt 2>&1
2.5. Сделать резервную копию конфигурации KESL
Обычно конфигурационные файлы KESL находятся в каталогах:
/etc/opt/kaspersky/kesl/
/var/opt/kaspersky/kesl/
/var/log/kaspersky/kesl/
/opt/kaspersky/kesl/
Сделать архив конфигурации:
tar -czf /root/kesl-backup/$(date +%Y-%m-%d)/etc-opt-kaspersky-kesl.tar.gz \
-C / etc/opt/kaspersky/kesl 2>/dev/null
Если есть каталог с данными лицензии, его тоже можно сохранить:
tar -czf /root/kesl-backup/$(date +%Y-%m-%d)/var-opt-kaspersky-kesl-license.tar.gz \
-C / var/opt/kaspersky/kesl/license 2>/dev/null
Важно:
Полный каталог /var/opt/kaspersky/kesl/ может содержать базы, карантин, отчеты и кэш. Он может быть большим. Для отката обычно важнее конфигурация, лицензия и сведения о задачах. Полный бэкап /var/opt/kaspersky/kesl делайте только если это требуется вашими регламентами.
2.6. Проверить свободное место
Проверьте корневой раздел, /var, /opt и /tmp:
df -h / /var /opt /tmp
Если /var почти заполнен, обновление может завершиться ошибкой.
2.7. Проверить репозитории ALT Linux
Посмотреть подключенные источники пакетов:
cat /etc/apt/sources.list
И, если используются дополнительные файлы:
cat /etc/apt/sources.list.d/*.list 2>/dev/null
Обновить кэш пакетов:
apt-get update
Проверить, есть ли доступные версии KESL:
apt-cache policy kesl
Пример вывода:
kesl:
Installed: 12.0.0.xxx
Candidate: 12.0.0.yyy
Version table:
12.0.0.yyy 500
500 http://... ...
*** 12.0.0.xxx 100
100 /var/lib/rpm/status
Если Candidate равен Installed, значит в текущих репозиториях более новая версия недоступна.
2.8. При необходимости обновить базовую систему
Перед обновлением KESL желательно установить актуальные обновления ОС, особенно если давно не обновлялись библиотеки, ядро и системные компоненты.
Сначала обновление пакетов:
apt-get update
apt-get upgrade
При необходимости более полное обновление:
apt-get dist-upgrade
Если обновлялось ядро или важные системные библиотеки, перезагрузите сервер:
shutdown -r now
После перезагрузки снова войдите под root и продолжайте обновление KESL.
3. Варианты обновления KESL
Есть два основных сценария:
- Обновление из настроенного репозитория ALT Linux или внутреннего репозитория Kaspersky.
- Обновление из локального RPM-пакета, скачанного от Kaspersky или полученного вместе с дистрибутивом.
4. Обновление через репозиторий
Это рекомендуемый вариант, если у вас есть корректный репозиторий с нужной версией KESL.
4.1. Проверить доступную версию
apt-get update
apt-cache policy kesl
Если нужная версия видна, можно обновлять.
4.2. Обновить KESL
Обычно достаточно:
apt-get install kesl kesl-gui
Если система предложит установить новую версию, подтвердите установку.
Можно использовать:
apt-get upgrade
или, если нужно обновить всю систему и зависимости:
apt-get dist-upgrade
Но в продакшене лучше сначала понимать, что именно будет обновлено:
apt-get -s install kesl kesl-gui
Флаг -s означает simulation, то есть имитацию без реальных изменений.
4.3. Установка конкретной версии
Если в репозитории есть несколько версий, сначала посмотрите список:
apt-cache policy kesl
apt-cache policy kesl-gui
Затем можно указать конкретную версию, например:
apt-get install kesl=<VERSION> kesl-gui=<VERSION>
Пример условный:
apt-get install kesl=12.0.0.595-alt1 kesl-gui=12.0.0.595-alt1
Точная строка версии должна соответствовать выводу apt-cache policy.
4.4. Перезапустить службу KESL
Пакетный менеджер обычно сам останавливает и запускает службы при обновлении, но после обновления проверьте статус и при необходимости перезапустите:
systemctl daemon-reload
systemctl restart kesl
Проверить статус:
systemctl status kesl --no-pager
5. Обновление из локального RPM-пакета
Этот сценарий используется, если:
- сервер без интернета;
- KESL распространяется в виде пакета;
- обновление доставлено через внутренний файловый ресурс;
- нужная версия отсутствует в подключенных репозиториях.
5.1. Загрузить RPM-пакеты
Положите пакеты, например, в /tmp/kesl-update:
mkdir -p /tmp/kesl-update
cd /tmp/kesl-update
Пример файлов:
kesl-12.0.0-xxx.x86_64.rpm
kesl-gui-12.0.0-xxx.x86_64.rpm
5.2. Проверить контрольные суммы
Если у вас есть контрольные суммы от Kaspersky:
sha256sum kesl-*.rpm kesl-gui-*.rpm
Сравните результат с эталонными значениями.
5.3. Проверить подпись пакетов
rpm -K kesl-*.rpm kesl-gui-*.rpm
Если выводится NOKEY, нужно импортировать GPG-ключ Kaspersky или ключ вашего внутреннего репозитория. Ключ должен предоставляться вместе с репозиторием или официальной документацией Kaspersky.
Не рекомендуется надолго отключать проверку подписи.
5.4. Установить обновление через apt-get
В ALT Linux предпочтительнее ставить RPM через apt-get, чтобы автоматически подтянуть зависимости:
apt-get install /tmp/kesl-update/kesl-*.rpm /tmp/kesl-update/kesl-gui-*.rpm
Если в каталоге только один пакет:
apt-get install /tmp/kesl-update/kesl-*.rpm
Если используется GUI, обязательно обновляйте и kesl-gui той же версией.
5.5. Альтернативный вариант через rpm
Использовать только если вы понимаете зависимости и готовы их исправить:
rpm -Uvh /tmp/kesl-update/kesl-*.rpm /tmp/kesl-update/kesl-gui-*.rpm
Если после этого возникают зависимости:
apt-get install -f
Но лучше сразу использовать apt-get install, а не чистый rpm -Uvh.
5.6. Перезапустить службу
systemctl daemon-reload
systemctl restart kesl
Проверить:
systemctl status kesl --no-pager
6. Проверка после обновления
6.1. Проверить версию пакетов
rpm -q kesl kesl-gui
Или:
rpm -qa | grep -Ei 'kesl|klnagent'
6.2. Проверить версию KESL
/opt/kaspersky/kesl/bin/kesl-control --app-info
Или:
kesl-control --app-info
В выводе должна быть новая версия.
6.3. Проверить службу
systemctl is-active kesl
systemctl is-enabled kesl
systemctl status kesl --no-pager
6.4. Проверить логи
Посмотреть последние записи службы:
journalctl -u kesl -n 100 --no-pager
Логи KESL обычно ищите здесь:
ls -l /var/log/kaspersky/kesl/
Например:
tail -n 100 /var/log/kaspersky/kesl/kesl.log
Имя конкретного лог-файла может отличаться в зависимости от версии.
6.5. Проверить задачи KESL
Посмотреть список задач:
/opt/kaspersky/kesl/bin/kesl-control --task-list
Если нужно запустить задачу обновления баз или сканирование, определите ID или имя задачи из списка и запустите:
/opt/kaspersky/kesl/bin/kesl-control --task-start <ID_или_имя_задачи>
Пример условный:
/opt/kaspersky/kesl/bin/kesl-control --task-start Update
Точное имя задачи зависит от версии и локализации.
6.6. Проверить лицензию
/opt/kaspersky/kesl/bin/kesl-control --license
Если команда не поддерживается в вашей версии, используйте графический интерфейс KESL или проверьте информацию через KSC.
6.7. Проверить графический интерфейс
Если установлен kesl-gui, закройте и заново откройте графическое приложение Kaspersky Endpoint Security. Иногда достаточно выйти из пользовательской сессии и зайти заново.
Проверить пакет GUI:
rpm -q kesl-gui
7. Если используется Kaspersky Security Center
Если хост управляется через KSC, после локального обновления:
1. Проверьте, что Network Agent работает:
systemctl status klnagent --no-pager
2. Проверьте версию агента:
rpm -q klnagent
- Дождитесь синхронизации агента с сервером администрирования.
4. В консоли KSC убедитесь, что у хоста отображается новая версия KESL.
Если версия в KSC не обновилась сразу, можно:
- перезапустить службу агента:
systemctl restart klnagent
- принудительно выполнить синхронизацию агента из консоли KSC, если такая функция доступна в вашей версии;
- проверить связь агента с KSC и сетевые порты.
8. Обновление через KSC
Для инфраструктуры предпочтительнее обновлять KESL через Kaspersky Security Center.
Общий сценарий:
- Загрузить новый дистрибутив KESL в KSC или на общий ресурс обновлений.
- Создать задачу установки/обновления приложения.
- Указать целевую группу компьютеров с ALT Linux.
- При необходимости задать параметры установки и перезагрузки.
- Выполнить задачу на тестовой группе.
- Проверить статус, логи и версию KESL.
- Раскатить на продуктивные группы.
Преимущества обновления через KSC:
- централизованный контроль версий;
- меньше ручных действий;
- проще откат и диагностика;
- можно использовать политики и задачи.
Но для локальной диагностики одного ALT Linux-хоста подходит ручной способ выше.
9. Откат на предыдущую версию
9.1. Подготовка к откату
Откат нужен, если после обновления:
- служба KESL не запускается;
- система нестабильна;
- есть конфликт с ядром, драйверами, файловыми системами;
- не работает графический интерфейс;
- нарушена работа бизнес-приложений из-за защиты или исключений.
Перед откатом сохраните текущее состояние:
mkdir -p /root/kesl-rollback/$(date +%Y-%m-%d)
cd /root/kesl-rollback/$(date +%Y-%m-%d)
rpm -qa --queryformat '%{NAME}-%{VERSION}-%{RELEASE}.%{ARCH}\n' | grep -Ei 'kesl|klnagent|kaspersky' > packages-after-failed-update.txt
/opt/kaspersky/kesl/bin/kesl-control --app-info > app-info-after.txt 2>&1
journalctl -u kesl -n 500 --no-pager > kesl-journal-after.txt
9.2. Восстановление конфигурации
Если вы восстанавливаете конфигурацию из бэкапа:
cd /root/kesl-backup/<дата>
Распаковать конфигурацию:
tar -xzf etc-opt-kaspersky-kesl.tar.gz -C /
Важно:
Восстанавливайте конфигурацию только после установки старой версии KESL. Не восстанавливайте полный /var/opt/kaspersky/kesl без необходимости, особенно при мажорных обновлениях, потому что форматы данных могут быть несовместимы.
9.3. Установка старой версии
Если у вас сохранены старые RPM-пакеты:
apt-get install /path/to/old/kesl-<старая_версия>.rpm /path/to/old/kesl-gui-<старая_версия>.rpm
Если старые пакеты доступны в репозитории, можно указать старую версию:
apt-get install kesl=<старая_версия> kesl-gui=<старая_версия>
Затем:
systemctl daemon-reload
systemctl restart kesl
9.4. Проверка отката
rpm -q kesl kesl-gui
systemctl status kesl --no-pager
/opt/kaspersky/kesl/bin/kesl-control --app-info
10. Типовые проблемы и решения
10.1. apt-get не видит новую версию
Проверьте:
apt-cache policy kesl
Если Candidate равен установленной версии:
- Убедитесь, что подключен нужный репозиторий.
2. Проверьте файлы:
cat /etc/apt/sources.list
cat /etc/apt/sources.list.d/*.list 2>/dev/null
3. Обновите кэш:
apt-get update
4. Проверьте, не установлена ли блокировка пакета:
apt-mark showhold
Если пакет заблокирован:
apt-mark unhold kesl kesl-gui
10.2. Ошибки зависимостей
Если установка завершилась с ошибкой зависимостей:
apt-get install -f
Посмотреть зависимости пакета:
rpm -qR kesl
Или для RPM-файла:
rpm -qpR /tmp/kesl-update/kesl-*.rpm
Если не хватает системных библиотек, установите их из репозиториев ALT Linux.
10.3. Конфликт пакетов
Если при установке возникает конфликт, например file ... conflicts between attempted installs, внимательно прочитайте вывод.
Возможные причины:
- установлена несовместимая версия KESL из другого репозитория;
- остались файлы от ручной установки;
- не совпадает архитектура пакета;
- установлена старая или неподдерживаемая редакция пакета.
Проверьте:
rpm -qa | grep -Ei 'kesl|kaspersky'
При необходимости удаляйте только проблемные конфликтующие пакеты, предварительно сохранив конфигурацию.
10.4. Служба kesl не запускается
Смотрите статус:
systemctl status kesl --no-pager
Логи:
journalctl -u kesl -n 200 --no-pager
И логи KESL:
ls -l /var/log/kaspersky/kesl/
tail -n 200 /var/log/kaspersky/kesl/*.log
Также проверьте:
df -h / /var /opt /tmp
dmesg | tail -n 100
Возможные причины:
- повреждена конфигурация;
- нет места на диске;
- конфликт с ядром или модулями;
- SELinux/AppArmor-ограничения, если применяются;
- поврежден пакет;
- некорректно обновлены библиотеки ОС.
10.5. GUI показывает старую версию
Проверьте, что обновлены оба пакета:
rpm -q kesl kesl-gui
Если kesl новый, а kesl-gui старый, обновите GUI:
apt-get install kesl-gui
или установите соответствующий RPM-пакет GUI той же версии.
После этого завершите сеанс пользователя и войдите снова.
10.6. После обновления KSC видит старую версию
Проверьте:
systemctl status klnagent --no-pager
Перезапустите агент:
systemctl restart klnagent
Проверьте связь с сервером KSC и сетевую доступность. Если агент не может отправить данные, в консоли KSC версия будет старой.
10.7. Проблема с подписью пакета
Если rpm -K показывает отсутствие ключа:
rpm -K kesl-*.rpm
Импортируйте ключ Kaspersky или ключ внутреннего репозитория. Ключ должен быть получен из официального источника.
Не используйте постоянное отключение проверки подписи в продакшене.
10.8. Обновление не ставится из-за другого антивируса
На хосте не должно быть двух активных антивирусных решений.
Проверьте установленные пакеты:
rpm -qa | grep -Ei 'antivirus|eset|drweb|sophos|clamav|symantec|mcafee|kaspersky'
При наличии другого AV-агента удалите или отключите его по регламенту.
11. Полезные команды
Версии и пакеты
rpm -qa | grep -Ei 'kesl|klnagent|kaspersky'
rpm -q kesl kesl-gui
/opt/kaspersky/kesl/bin/kesl-control --app-info
Служба
systemctl status kesl --no-pager
systemctl restart kesl
systemctl stop kesl
systemctl start kesl
systemctl is-active kesl
systemctl is-enabled kesl
Задачи KESL
/opt/kaspersky/kesl/bin/kesl-control --task-list
/opt/kaspersky/kesl/bin/kesl-control --task-start <ID_или_имя_задачи>
Логи
journalctl -u kesl -n 200 --no-pager
ls -l /var/log/kaspersky/kesl/
tail -f /var/log/kaspersky/kesl/*.log
Пакетный менеджер ALT Linux
apt-get update
apt-get upgrade
apt-get dist-upgrade
apt-get install kesl kesl-gui
apt-get -s install kesl kesl-gui
apt-cache policy kesl
apt-get install -f
Проверка RPM
rpm -q kesl
rpm -qi kesl
rpm -ql kesl
rpm -qR kesl
rpm -K kesl-*.rpm
12. Рекомендуемый порядок действий в продакшене
Для рабочей станции или сервера с ALT Linux безопасный порядок такой:
- Проверить версию ОС и текущую версию KESL.
- Прочитать release notes целевой версии KESL.
- Проверить совместимость с KSC, Network Agent, ядром и библиотеками.
- Сделать snapshot ВМ или резервную копию.
- Сохранить конфигурацию, версии пакетов и лицензию.
- Обновить ALT Linux при необходимости.
- Установить новую версию KESL через репозиторий или локальный RPM.
- Перезапустить службу
kesl. - Проверить версию, статус, логи и задачи.
- При использовании KSC проверить отображение новой версии в консоли.
- При проблемах выполнить откат на сохраненную старую версию.
13. Краткая шпаргалка
Если KESL установлен из репозитория:
su -
cat /etc/os-release
rpm -qa | grep -Ei 'kesl|klnagent'
/opt/kaspersky/kesl/bin/kesl-control --app-info
mkdir -p /root/kesl-backup/$(date +%Y-%m-%d)
cd /root/kesl-backup/$(date +%Y-%m-%d)
rpm -qa --queryformat '%{NAME}-%{VERSION}-%{RELEASE}.%{ARCH}\n' | grep -Ei 'kesl|klnagent|kaspersky' > packages-before.txt
/opt/kaspersky/kesl/bin/kesl-control --app-info > app-info-before.txt 2>&1
/opt/kaspersky/kesl/bin/kesl-control --task-list > task-list-before.txt 2>&1
tar -czf etc-opt-kaspersky-kesl.tar.gz -C / etc/opt/kaspersky/kesl 2>/dev/null
apt-get update
apt-cache policy kesl
apt-get install kesl kesl-gui
systemctl daemon-reload
systemctl restart kesl
rpm -q kesl kesl-gui
systemctl status kesl --no-pager
/opt/kaspersky/kesl/bin/kesl-control --app-info
journalctl -u kesl -n 100 --no-pager
Если обновление выполняется из RPM-файлов:
su -
cd /tmp/kesl-update
sha256sum kesl-*.rpm
rpm -K kesl-*.rpm
apt-get install /tmp/kesl-update/kesl-*.rpm /tmp/kesl-update/kesl-gui-*.rpm
systemctl daemon-reload
systemctl restart kesl
rpm -q kesl kesl-gui
systemctl status kesl --no-pager
/opt/kaspersky/kesl/bin/kesl-control --app-info
Важно
Для обновления Kaspersky Endpoint Security на ALT Linux обычно достаточно:
- Сделать бэкап конфигурации и служебной информации.
- Проверить текущую версию и доступную версию пакета.
- Обновить пакет
keslи, при наличии GUI,kesl-gui. - Перезапустить службу
kesl. - Проверить версию, статус, логи и лицензию.
Главное — не обновлять «вслепую»: сначала фиксируйте состояние, сохраняйте старую версию пакетов и имейте план отката.
Информация предоставлена в ознакомительных целях. Применение описанных настроек в системах, должно осуществляться только после согласования с ответственными за информационную безопасность и в соответствии с требованиями ФСТЭК, ФСБ и иных уполномоченных органов.