Подробный гайд: Развертывание Kaspersky Security Center 14 на Astra Linux SE
Подробный практический гайд по развертыванию Kaspersky Security Center 14 для Linux на Astra Linux Special Edition. Гайд ориентирован на сценарий: один сервер KSC + локальная база PostgreSQL/Postgres Pro + Web Console. Если у вас распределенная схема, отдельный СУБД-сервер или сертифицированный контур, шаги адаптируются, но логика остается той же.
Важно:
KSC 14 на Astra Linux — это именно Kaspersky Security Center Linux, а не Windows-версия. Перед внедрением обязательно сверяйте версии с официальной матрицей совместимости Kaspersky и Astra Linux, особенно если используется Astra Linux SE 1.7/1.8, ФСТЭК-требования, замкнутая программная среда или сертифицированные пакеты.
1. Что будем разворачивать
Типовая установка:
- Astra Linux SE — сервер ОС;
- PostgreSQL / Postgres Pro — СУБД для KSC;
- Kaspersky Security Center Linux 14, компонент Administration Server;
- KSC Web Console — веб-консоль управления;
- Network Agent for Linux — агент на сервере KSC и впоследствии на конечных хостах Astra Linux.
Пример сервера:
| Параметр | Значение |
|---|---|
| Имя сервера | ksc01.example.ru |
| IP-адрес | 192.168.10.10 |
| СУБД | PostgreSQL/Postgres Pro локально |
| База KSC | kscdb |
| Пользователь БД | ksc_user |
| Порт Administration Server | 13000/TCP обычно |
| Порт Web Console | 8080/TCP часто по умолчанию |
Порты могут отличаться в зависимости от сборки и настроек. Перед боевой установкой проверьте актуальные порты в документации вашей версии KSC 14.
2. Предварительные требования
2.1. Совместимость
Перед началом проверьте:
- Поддерживается ли ваша версия Astra Linux SE выбранной сборкой KSC Linux 14.
- Какая версия PostgreSQL / Postgres Pro поддерживается этой сборкой KSC.
3. Есть ли актуальные пакеты:
ksc64_14.*.deb;kscwebconsole_14.*.deb;klnagent64_14.*.deb.
- Требуется ли сертифицированная версия KSC, Astra Linux, PostgreSQL/Postgres Pro для вашего контура.
Для Astra Linux SE с уровнями защищенности «Орел», «Смоленск» и выше важно заранее определить:
- будет ли сервер работать в обычной среде или в усиленной/специальной;
- включена ли замкнутая программная среда;
- применяются ли мандатные механизмы PARSEC;
- есть ли требования ФСТЭК к обновлениям и сертифицированным пакетам.
2.2. Ресурсы сервера
Минимально разумно для небольшого контура:
| Компонент | Рекомендация |
|---|---|
| CPU | 4 ядра |
| RAM | 8–16 GB |
| Диск под ОС | 40–60 GB |
| Диск под KSC/БД | 100–300 GB, зависит от числа хостов |
| Файловая система | лучше отдельный раздел под /var/opt/kaspersky и БД |
Для 1000+ хостов лучше закладывать больше CPU, RAM и отдельный СУБД-сервер.
3. Подготовка Astra Linux SE
3.1. Задать имя хоста
sudo hostnamectl set-hostname ksc01.example.ru
Проверить:
hostnamectl
hostname -f
3.2. Прописать имя в /etc/hosts
Пример:
sudo nano /etc/hosts
Добавить или поправить:
192.168.10.10 ksc01.example.ru ksc01
Проверка:
getent hosts ksc01.example.ru
ping -c 3 ksc01.example.ru
3.3. Обновить систему
sudo apt update
sudo apt full-upgrade -y
Если обновилось ядро или критичные библиотеки, лучше перезагрузить сервер:
[ -f /var/run/reboot-required ] && sudo reboot
3.4. Установить вспомогательные пакеты
sudo apt install -y \
curl \
wget \
ca-certificates \
gnupg \
lsb-release \
openssl \
net-tools \
chrony \
psmisc \
rsync \
vim
3.5. Настроить время
Критично для TLS, сертификатов, журналов и агентов.
sudo timedatectl set-timezone Europe/Moscow
sudo systemctl enable --now chrony
chronyc tracking
chronyc sources -v
Если в контуре свой NTP-сервер, укажите его в /etc/chrony/chrony.conf.
4. Установка и настройка PostgreSQL или Postgres Pro
KSC может работать с PostgreSQL или Postgres Pro. Для российских внедрений часто используют Postgres Pro. Ниже пример для PostgreSQL из репозитория Astra/Debian-совместимого окружения. Если используете Postgres Pro, имена служб и каталоги могут отличаться.
4.1. Установка PostgreSQL
sudo apt update
sudo apt install -y postgresql postgresql-client postgresql-contrib
Проверить службу:
systemctl status postgresql --no-pager
Если используется Postgres Pro, служба может называться, например:
systemctl status postgrespro-std-14
или похоже. Проверьте:
systemctl list-units --type=service | grep -i postgres
4.2. Базовые параметры PostgreSQL
Для локальной установки достаточно слушать только localhost. Если БД будет на отдельном сервере, настройте listen_addresses и firewall отдельно.
Пример тюнинга для сервера с 8 GB RAM:
sudo -u postgres psql -c "ALTER SYSTEM SET listen_addresses='localhost';"
sudo -u postgres psql -c "ALTER SYSTEM SET max_connections=200;"
sudo -u postgres psql -c "ALTER SYSTEM SET shared_buffers='2GB';"
sudo -u postgres psql -c "ALTER SYSTEM SET effective_cache_size='4GB';"
sudo -u postgres psql -c "ALTER SYSTEM SET work_mem='16MB';"
sudo -u postgres psql -c "ALTER SYSTEM SET maintenance_work_mem='512MB';"
sudo -u postgres psql -c "ALTER SYSTEM SET password_encryption='scram-sha-256';"
Для сервера с 16 GB RAM можно увеличить:
sudo -u postgres psql -c "ALTER SYSTEM SET shared_buffers='4GB';"
sudo -u postgres psql -c "ALTER SYSTEM SET effective_cache_size='8GB';"
sudo -u postgres psql -c "ALTER SYSTEM SET maintenance_work_mem='1GB';"
Перезапустить PostgreSQL:
sudo systemctl restart postgresql
sudo systemctl reload postgresql
4.3. Создать пользователя и базу KSC
Задайте переменные.
Пароль лучше вводить вручную, не хранить в истории:
export KSC_DB_HOST="127.0.0.1"
export KSC_DB_PORT="5432"
export KSC_DB_NAME="kscdb"
export KSC_DB_USER="ksc_user"
read -rsp "Введите пароль пользователя БД KSC: " KSC_DB_PASS
echo
Создать роль:
sudo -u postgres psql -c "CREATE ROLE ${KSC_DB_USER} LOGIN PASSWORD '${KSC_DB_PASS}';"
Создать базу:
sudo -u postgres createdb \
--owner=${KSC_DB_USER} \
--encoding=UTF8 \
--lc-collate=C \
--lc-ctype=C \
--template=template0 \
${KSC_DB_NAME}
Проверить:
sudo -u postgres psql -l
4.4. Настроить pg_hba.conf
Определяем путь к pg_hba.conf:
PG_HBA=$(sudo -u postgres psql -At -c "SHOW hba_file;")
echo "$PG_HBA"
Добавить правило локального доступа для KSC:
echo "host ${KSC_DB_NAME} ${KSC_DB_USER} 127.0.0.1/32 scram-sha-256" | sudo tee -a "$PG_HBA"
Если БД на отдельном сервере, вместо 127.0.0.1/32 укажите IP сервера KSC, например:
host kscdb ksc_user 192.168.10.10/32 scram-sha-256
Применить:
sudo systemctl reload postgresql
4.5. Проверить подключение к БД
PGPASSWORD="$KSC_DB_PASS" psql \
-h "$KSC_DB_HOST" \
-p "$KSC_DB_PORT" \
-U "$KSC_DB_USER" \
-d "$KSC_DB_NAME" \
-c "SELECT version();"
Если подключение прошло, БД готова.
5. Установка пакетов KSC 14
5.1. Подготовка каталога с дистрибутивами
Создайте каталог и поместите туда .deb-пакеты KSC:
mkdir -p ~/ksc-dist
cd ~/ksc-dist
Примерный набор файлов:
ksc64_14.x.x.x_amd64.deb
kscwebconsole_14.x.x.x_amd64.deb
klnagent64_14.x.x.x_amd64.deb
Если есть контрольные суммы:
sha256sum -c SHA256SUMS
5.2. Установка через apt
Рекомендуемый вариант:
sudo apt update
sudo apt install ./ksc64_14*.deb
sudo apt install ./kscwebconsole_14*.deb
sudo apt install ./klnagent64_14*.deb
Если возникают проблемы с зависимостями:
sudo apt -f install
5.3. Если установка выполняется в закрытом контуре
Для Astra Linux SE в закрытой среде обычно:
- Заранее формируется локальный репозиторий.
- Пакеты проверяются по контрольным суммам и подписям.
- Установка выполняется только из доверенного репозитория.
- При необходимости настройки ЗПС/MAC выполняются согласно эксплуатационной документации Astra Linux.
Не рекомендуется постоянно отключать механизмы безопасности. Если для установки нужно временно ослабить ограничения, делайте это только в тестовой зоне, фиксируйте изменения и возвращайте настройки обратно.
6. Первоначальная настройка KSC Administration Server
После установки пакетов нужно выполнить первоначальную конфигурацию: указать параметры базы данных, имя сервера, администратора, порты, сертификат. В разных сборках KSC Linux утилита первоначальной настройки может называться немного по-разному.
Проверьте состав пакета:
dpkg -L ksc64 | grep -Ei 'setup|install|configure'
Также можно поискать исполняемые файлы:
sudo find /opt/kaspersky/ksc64 -maxdepth 4 -type f -perm -u+x \
\( -name '*setup*' -o -name '*install*' -o -name '*configure*' \)
Типовые варианты запуска:
sudo /opt/kaspersky/ksc64/sbin/kscsetup
или:
sudo /opt/kaspersky/ksc64/sbin/klsetup
или другая найденная утилита из комплекта.
6.1. Что указать при первоначальной настройке
Во время настройки обычно указываются:
1. Имя сервера администрирования
Например:
ksc01.example.ru
2. Тип СУБД
PostgreSQL или Postgres Pro.
3. Параметры подключения к БД:
Host: 127.0.0.1
Port: 5432
Database: kscdb
User: ksc_user
Password: ********
4. Администратор KSC
Например, admin или ksc_admin.
5. Порты сервера администрирования
Обычно можно оставить значения по умолчанию, если нет конфликта.
6. Сертификат
Можно оставить самоподписанный для теста, но для продакшена лучше использовать сертификат от доверенного центра сертификации.
6.2. Запуск и включение службы KSC
Посмотрите доступные службы Kaspersky:
systemctl list-unit-files | grep -Ei 'ksc|kaspersky|klnagent'
Обычно служба Administration Server называется примерно ksc.service.
Включить и запустить:
sudo systemctl daemon-reload
sudo systemctl enable --now ksc.service
Проверить:
sudo systemctl status ksc.service --no-pager
journalctl -u ksc.service -n 100 --no-pager
Если имя службы другое, используйте вывод из systemctl list-unit-files.
7. Установка и запуск KSC Web Console
Web Console позволяет управлять KSC через браузер.
7.1. Служба Web Console
Обычно служба называется kscwebconsole.service.
Проверить:
systemctl list-unit-files | grep -i kscwebconsole
Запуск:
sudo systemctl enable --now kscwebconsole.service
Проверка:
sudo systemctl status kscwebconsole.service --no-pager
journalctl -u kscwebconsole.service -n 100 --no-pager
7.2. Проверка порта Web Console
Часто Web Console использует порт 8080/TCP:
sudo ss -ltnp | grep -E '8080|ksc|nginx|java|node'
Если порт другой, проверьте конфигурацию Web Console или вывод службы.
7.3. Вход в Web Console
Откройте в браузере:
https://ksc01.example.ru:8080
Если используется другой порт:
https://ksc01.example.ru:<порт>
При первом входе браузер может предупредить о самоподписанном сертификате. Для теста это допустимо, для промышленной эксплуатации лучше заменить сертификат на доверенный.
8. Установка Network Agent на сервер KSC
Network Agent на сервере KSC нужен для управления самим сервером, инвентаризации, задач и контроля.
8.1. Установка агента
Если пакет еще не установлен:
cd ~/ksc-dist
sudo apt install ./klnagent64_14*.deb
8.2. Проверка службы агента
systemctl list-unit-files | grep -i klnagent
sudo systemctl enable --now klnagent.service
sudo systemctl status klnagent.service --no-pager
8.3. Проверка подключения агента
Утилита проверки обычно:
sudo /opt/kaspersky/klnagent64/sbin/klnagchk
Посмотреть справку:
sudo /opt/kaspersky/klnagent64/sbin/klnagchk --help
Если агент не подключен, проверьте:
- адрес сервера KSC;
- порт Administration Server;
- DNS;
- firewall;
- сертификат;
- время на сервере;
- журналы агента.
Конфигурация агента обычно находится в каталоге /etc/kaspersky/klnagent64/ или /var/opt/kaspersky/klnagent64/. Точные имена файлов и параметров зависят от версии.
Проверить файлы:
sudo find /etc/kaspersky /var/opt/kaspersky /opt/kaspersky -iname '*klnagent*' 2>/dev/null
9. Настройка firewall
В Astra Linux может использоваться ufw, nftables или iptables. Ниже пример для ufw. Если в вашей инфраструктуре используется другой инструмент, адаптируйте правила.
9.1. Установка ufw
sudo apt install -y ufw
9.2. Базовые правила
sudo ufw default deny incoming
sudo ufw default allow outgoing
sudo ufw allow OpenSSH
Разрешить порты KSC:
sudo ufw allow 13000/tcp comment 'KSC Administration Server'
sudo ufw allow 8080/tcp comment 'KSC Web Console'
Если PostgreSQL локальный, внешний доступ к 5432 не нужен:
sudo ufw deny 5432/tcp
sudo ufw allow from 127.0.0.1 to any port 5432 proto tcp
Включить firewall:
sudo ufw enable
sudo ufw status verbose
9.3. Если PostgreSQL на отдельном сервере
На сервере БД разрешите доступ только с IP сервера KSC:
sudo ufw allow from 192.168.10.10 to any port 5432 proto tcp comment 'KSC to PostgreSQL'
9.4. Дополнительные порты
Для массовой установки агентов и сетевого обнаружения могут потребоваться дополнительные порты, например:
- DNS;
- NTP;
- SSH для установки агентов на Linux;
- SMB/Windows-порты для установки на Windows;
- UDP-порты для сетевого обнаружения, если используется.
Точный список портов для вашей версии KSC 14 нужно взять из официальной документации, так как он зависит от компонентов и настроек.
10. Особенности Astra Linux SE
10.1. PARSEC и мандатный контроль
Astra Linux SE использует собственные механизмы защиты, включая PARSEC. В отличие от SELinux в Red Hat, здесь нужно ориентироваться на документацию Astra и политики вашего контура.
Полезно проверить журналы:
sudo journalctl -b | grep -Ei 'parsec|denied|avc'
Просмотреть атрибуты безопасности каталогов Kaspersky:
pdp-ls -l /opt/kaspersky
pdp-ls -l /var/opt/kaspersky
pdp-ls -l /var/log/kaspersky
Если службы не запускаются из-за ограничений безопасности:
- Проверьте, от какого пользователя работает служба.
2. Проверьте права и атрибуты на каталоги:
/opt/kaspersky;/var/opt/kaspersky;/var/log/kaspersky;/etc/kaspersky.
- Убедитесь, что служба имеет доступ на чтение исполняемых файлов и запись в свои рабочие каталоги.
- Не меняйте метки/категории безопасности без понимания последствий.
10.2. Замкнутая программная среда
Если включена замкнутая программная среда:
- установка пакетов должна выполняться по процедурам, принятым в вашей организации;
- пакеты должны быть доверенными и подписанными;
- желательно использовать локальный репозиторий;
- временное отключение ЗПС допустимо только в тестовой зоне и под протокол.
10.3. ФСТЭК и сертифицированный контур
Если сервер предназначен для государственной информационной системы или сертифицированного контура:
- используйте сертифицированные версии Astra Linux, KSC и СУБД;
- применяйте обновления по регламенту;
- не используйте случайные репозитории из интернета;
- храните документацию об установке, настройке и обновлениях;
- учитывайте требования к учетным записям, журналам и защите от несанкционированного доступа.
11. Проверка работоспособности KSC
11.1. Проверка служб
sudo systemctl status postgresql --no-pager
sudo systemctl status ksc.service --no-pager
sudo systemctl status kscwebconsole.service --no-pager
sudo systemctl status klnagent.service --no-pager
11.2. Проверка портов
sudo ss -ltnp | grep -E '5432|13000|8080'
11.3. Проверка журналов
journalctl -u ksc.service -n 100 --no-pager
journalctl -u kscwebconsole.service -n 100 --no-pager
journalctl -u klnagent.service -n 100 --no-pager
Каталоги журналов обычно:
ls -l /var/log/kaspersky
ls -l /var/log/kaspersky/ksc64
ls -l /var/log/kaspersky/klnagent64
11.4. Проверка подключения к базе
PGPASSWORD="$KSC_DB_PASS" psql \
-h "$KSC_DB_HOST" \
-p "$KSC_DB_PORT" \
-U "$KSC_DB_USER" \
-d "$KSC_DB_NAME" \
-c "SELECT now();"
11.5. Проверка Web Console
Откройте:
https://ksc01.example.ru:8080
Войдите под учетной записью администратора KSC.
11.6. Проверка агента
sudo /opt/kaspersky/klnagent64/sbin/klnagchk
Если агент подключен, сервер KSC должен видеть этот хост в списке устройств.
12. Первичная настройка KSC после установки
После успешного входа в Web Console выполните базовые настройки.
12.1. Добавить лицензию
Если у вас есть ключ активации или файл лицензии:
- Откройте свойства сервера администрирования.
- Перейдите в раздел лицензий/ключей.
- Добавьте ключ или файл лицензии.
12.2. Создать администраторов
Не рекомендуется постоянно использовать встроенную учетную запись администратора.
Создайте отдельные учетные записи:
- администратор безопасности;
- оператор;
- аудитор;
- сервисная учетная запись для интеграций. Назначайте роли по принципу минимальных привилегий.
12.3. Настроить группы устройств
Например:
- Серверы Linux;
- Рабочие станции Linux;
- Astra Linux SE;
- Windows-хосты, если есть;
- Тестовый контур;
- Продуктивный контур.
12.4. Настроить серверный сертификат
Для теста можно использовать самоподписанный сертификат. Для продакшена:
- Выпустите сертификат от внутреннего или доверенного CA.
- Импортируйте его в KSC.
- Перезапустите службы KSC и Web Console.
- Убедитесь, что браузеры и агенты принимают сертификат без ошибок.
Проверка сертификата Web Console:
openssl s_client -connect ksc01.example.ru:8080 -servername ksc01.example.ru </dev/null 2>/dev/null | openssl x509 -noout -subject -issuer -dates
12.5. Настроить резервное копирование
Обязательно до массового развертывания агентов.
13. Развертывание Network Agent на хостах Astra Linux
Есть два основных варианта:
- Установка вручную на каждом хосте.
- Удаленная установка через KSC по SSH.
13.1. Ручная установка
На целевом Astra Linux хосте:
sudo apt update
sudo apt install ./klnagent64_14*.deb
sudo systemctl enable --now klnagent.service
Затем агент должен быть настроен на сервер KSC. Обычно это делается через конфигурационный файл или утилиту настройки агента. Точный синтаксис зависит от версии.
Проверите:
sudo /opt/kaspersky/klnagent64/sbin/klnagent --help
sudo /opt/kaspersky/klnagent64/sbin/klnagchk
13.2. Удаленная установка через KSC
Для удаленной установки на Linux обычно требуется:
- SSH-доступ;
- учетная запись
rootили пользователь с правами установки пакетов; - сетевая доступность порта SSH;
- пакет агента, доступный для загрузки;
- корректный firewall на целевом хосте.
В KSC создается задача установки Network Agent, где указываются:
- целевые хосты;
- учетные данные;
- способ установки;
- параметры агента;
- адрес сервера KSC.
Для Astra Linux SE с усиленными настройками безопасности может потребоваться предварительная подготовка целевых хостов: настроенный SSH, доверенные ключи, разрешения на установку пакетов, отсутствие блокировок со стороны PARSEC/ЗПС.
14. Резервное копирование
14.1. Резервное копирование базы данных
Пример ручного бэкапа PostgreSQL:
sudo -u postgres pg_dump -Fc kscdb > /backup/kscdb_$(date +%Y-%m-%d).dump
14.2. Резервное копирование файлов KSC
Основные каталоги обычно:
/etc/kaspersky
/var/opt/kaspersky
/opt/kaspersky
/var/log/kaspersky
Пример архива:
sudo tar -czf /backup/ksc_files_$(date +%Y-%m-%d).tar.gz \
/etc/kaspersky \
/var/opt/kaspersky \
/opt/kaspersky
14.3. Автоматизация
Создайте каталог:
sudo mkdir -p /backup/ksc
sudo chown root:root /backup/ksc
sudo chmod 700 /backup/ksc
Пример скрипта /usr/local/bin/ksc-backup.sh:
#!/bin/bash
set -euo pipefail
BACKUP_DIR=/backup/ksc
DATE=$(date +%Y-%m-%d)
mkdir -p "$BACKUP_DIR"
sudo -u postgres pg_dump -Fc kscdb > "$BACKUP_DIR/kscdb_$DATE.dump"
tar -czf "$BACKUP_DIR/ksc_files_$DATE.tar.gz" \
/etc/kaspersky \
/var/opt/kaspersky \
/opt/kaspersky
find "$BACKUP_DIR" -type f -mtime +30 -delete
Назначить права:
sudo chmod +x /usr/local/bin/ksc-backup.sh
Запуск по расписанию можно настроить через cron или systemd timer.
15. Типовые проблемы и диагностика
15.1. KSC не запускается
Проверить:
sudo systemctl status ksc.service --no-pager
journalctl -u ksc.service -n 200 --no-pager
Возможные причины:
- неверные параметры БД;
- БД не запущена;
- неправильный пароль пользователя БД;
- порт занят;
- ошибка в сертификате;
- нет прав на каталоги KSC;
- блокировка со стороны механизмов Astra Linux.
15.2. Ошибка подключения к PostgreSQL
Проверить:
sudo systemctl status postgresql --no-pager
PGPASSWORD="$KSC_DB_PASS" psql -h 127.0.0.1 -U ksc_user -d kscdb -c "SELECT 1;"
Частые причины:
- служба PostgreSQL не запущена;
- неверный
pg_hba.conf; - неверный пароль;
- PostgreSQL слушает не тот адрес;
- firewall блокирует порт;
- используется неподдерживаемая версия PostgreSQL.
15.3. Web Console не открывается
Проверить:
sudo systemctl status kscwebconsole.service --no-pager
sudo ss -ltnp | grep 8080
journalctl -u kscwebconsole.service -n 100 --no-pager
Возможные причины:
- служба не запущена;
- порт закрыт firewall;
- браузер не принимает сертификат;
- Web Console настроен на другой порт;
- не запущен Administration Server.
15.4. Агент не подключается
Проверить:
sudo /opt/kaspersky/klnagent64/sbin/klnagchk
sudo systemctl status klnagent.service --no-pager
journalctl -u klnagent.service -n 100 --no-pager
Частые причины:
- неверный адрес сервера KSC;
- неверный порт;
- DNS не резолвит имя KSC;
- firewall блокирует подключение;
- несовпадение времени;
- проблема с сертификатом;
- агент настроен на другой сервер.
15.5. Проблемы с зависимостями .deb
Если пакет не ставится из-за библиотек:
sudo apt -f install
Возможные зависимости:
libssl;libxml2;libcurl;libicu;zlib.
В Astra Linux версии библиотек могут отличаться. Если KSC требует конкретную версию libssl, нужно использовать поддерживаемую сборку KSC или пакеты из официального prerequisites-набора. Не рекомендуется вручную делать символические ссылки на системные библиотеки в продакшене.
15.6. Ограничения Astra Linux SE / PARSEC
Проверить:
sudo journalctl -b | grep -Ei 'parsec|denied'
pdp-ls -l /opt/kaspersky
pdp-ls -l /var/opt/kaspersky
Если есть запреты, настройте политики согласно документации Astra Linux и внутренним требованиям безопасности.
16. Обновление KSC
Перед обновлением обязательно:
- Сделать резервную копию БД.
- Сделать резервную копию файлов KSC.
- Проверить совместимость новой версии с Astra Linux и PostgreSQL.
- Прочитать release notes.
- Обновиться сначала на тестовом сервере.
Пример бэкапа перед обновлением:
sudo -u postgres pg_dump -Fc kscdb > /backup/kscdb_before_update.dump
sudo tar -czf /backup/ksc_files_before_update.tar.gz /etc/kaspersky /var/opt/kaspersky /opt/kaspersky
Обычно обновление выполняется установкой нового пакета:
sudo apt install ./ksc64_14.x.x-new_amd64.deb
sudo apt install ./kscwebconsole_14.x.x-new_amd64.deb
sudo apt install ./klnagent64_14.x.x-new_amd64.deb
После этого KSC может выполнить миграцию базы данных. Не прерывайте этот процесс.
17. Рекомендуемые меры безопасности
- Используйте отдельные учетные записи администраторов.
- Не используйте постоянную встроенную учетную запись администратора для повседневной работы.
- Замените самоподписанные сертификаты на сертификаты от доверенного CA.
- Ограничьте доступ к Web Console по IP.
- Не открывайте PostgreSQL наружу.
- Регулярно обновляйте Astra Linux и KSC.
- Настройте резервное копирование и проверяйте восстановление.
- Ведите журналы и контролируйте их целостность.
- Для Astra Linux SE настройте политики PARSEC в соответствии с требуемым классом защищенности.
- В сертифицированных контурах применяйте только допустимые версии пакетов.
18. Краткий чек-лист развертывания
| Шаг |
|---|
| Проверена совместимость KSC 14, Astra Linux SE и PostgreSQL |
| Настроено имя хоста и DNS |
| Синхронизировано время |
| Обновлены пакеты ОС |
| Установлен PostgreSQL/Postgres Pro |
| Созданы база и пользователь KSC |
Настроен pg_hba.conf |
| Проверено подключение к БД |
Установлены пакеты ksc64, kscwebconsole, klnagent64 |
| Выполнена первоначальная настройка KSC |
| Запущена служба Administration Server |
| Запущена Web Console |
| Открыты необходимые порты |
| Проверен вход в Web Console |
| Установлен и подключен Network Agent на сервере |
| Добавлена лицензия |
| Созданы администраторы и роли |
| Настроено резервное копирование |
| Проверены журналы и отсутствие ошибок |
| Настроены политики безопасности Astra Linux |
19. Итоговая последовательность кратко
Если коротко, порядок такой:
- Проверить совместимость.
- Подготовить Astra Linux: hostname, время, обновления.
- Установить и настроить PostgreSQL/Postgres Pro.
- Создать базу и пользователя KSC.
- Установить пакеты KSC 14.
- Выполнить первоначальную настройку KSC.
- Запустить и проверить службу Administration Server.
- Запустить Web Console.
- Установить Network Agent.
- Настроить firewall и параметры безопасности Astra Linux.
- Проверить подключение через Web Console.
- Настроить резервное копирование.
- Начать развертывание агентов на конечных хостах.
Информация предоставлена в ознакомительных целях. Применение описанных настроек в системах, должно осуществляться только после согласования с ответственными за информационную безопасность и в соответствии с требованиями ФСТЭК, ФСБ и иных уполномоченных органов.