Подробный гайд: Установка и настройка Kaspersky Update Utility 4.0 для Linux
Подробный практический гайд по установке и настройке Kaspersky Update Utility 4.0 для Linux. Важно: точные имена пакетов, каталоги и ключи командной строки могут немного отличаться в зависимости от конкретного дистрибутива, сборки и версии KUU, поэтому перед внедрением в production обязательно сверьтесь с официальной документацией Kaspersky для вашей версии.
Установка и настройка Kaspersky Update Utility 4.0 для Linux
1. Назначение Kaspersky Update Utility
Kaspersky Update Utility, далее KUU, обычно используется для:
- загрузки обновлений антивирусных баз и модулей Kaspersky;
- обновления продуктов Kaspersky на Linux-хостах без прямого выхода каждого хоста в интернет;
- организации локального источника обновлений;
- работы в изолированных или частично изолированных инфраструктурах;
- автоматизации обновления по расписанию через
cronилиsystemd.
Типовая схема:
Интернет / серверы Kaspersky
↓
Сервер с Kaspersky Update Utility
↓
Локальный каталог обновлений
↓
Агенты/продукты Kaspersky на хостах
2. Подготовка сервера
2.1. Поддерживаемые ОС
Обычно KUU устанавливается на 64-битные Linux-дистрибутивы:
- Ubuntu Server LTS;
- Debian;
- RHEL / Rocky Linux / AlmaLinux / CentOS;
- SUSE Linux Enterprise Server;
- Astra Linux, РЕД ОС, Альт и другие российские дистрибутивы — если версия заявлена в документации Kaspersky.
Проверьте архитектуру:
uname -m
Ожидается:
x86_64
Проверьте версию ОС:
cat /etc/os-release
2.2. Требования к ресурсам
Минимальные требования зависят от нагрузки, но для сервера обновлений разумно закладывать:
| Ресурс | Рекомендуемое значение |
|---|---|
| CPU | 2 vCPU |
| RAM | 2–4 GB |
| Диск | 20–50 GB свободного места |
| Сеть | Доступ к серверам обновлений Kaspersky или к внутреннему источнику |
Каталог обновлений может занимать несколько гигабайт и увеличиваться со временем.
Лучше вынести его на отдельный раздел или диск, например:
/var/opt/kaspersky/updates
/srv/kaspersky/updates
/opt/kaspersky/updates
2.3. Обновление системы
Ubuntu / Debian
sudo apt update
sudo apt upgrade -y
RHEL / Rocky / AlmaLinux
sudo dnf update -y
SUSE
sudo zypper refresh
sudo zypper update
2.4. Установка базовых пакетов
Ubuntu / Debian
sudo apt install -y curl wget ca-certificates gnupg tar unzip rsync
RHEL / Rocky / AlmaLinux
sudo dnf install -y curl wget ca-certificates tar unzip rsync
SUSE
sudo zypper install -y curl wget ca-certificates tar unzip rsync
Если KUU использует дополнительные зависимости, установщик сообщит о них во время установки пакета.
3. Получение дистрибутива Kaspersky Update Utility 4.0
3.1. Где скачивать
Скачивайте KUU только из официальных источников:
- портал технической поддержки Kaspersky;
- личный кабинет Kaspersky;
- официальный сайт Kaspersky;
- доверенный партнер Kaspersky.
Не используйте сторонние зеркала, форумы и файловые архивы.
3.2. Выбор пакета
В зависимости от ОС вам понадобится один из вариантов:
| Формат | Для каких ОС |
|---|---|
.deb |
Ubuntu, Debian |
.rpm |
RHEL, Rocky, AlmaLinux, SUSE, РЕД ОС |
.tar.xz / .tar.gz |
универсальный архив |
Примерные имена файлов:
kuu_4.0.<build>_amd64.deb
kuu-4.0.<build>.x86_64.rpm
kuu-linux-4.0.<build>.tar.xz
3.3. Проверка контрольной суммы
Если вместе с дистрибутивом предоставлена контрольная сумма SHA256, проверьте ее.
sha256sum kuu_4.0.0_amd64.deb
Сравните полученный хеш с официальным значением.
Если есть файл SHA256SUMS:
sha256sum -c SHA256SUMS
4. Установка Kaspersky Update Utility
Ниже приведены варианты установки для разных типов пакетов.
4.1. Установка DEB-пакета в Ubuntu / Debian
Перейдите в каталог с загруженным пакетом:
cd /tmp
Установите пакет:
sudo apt install ./kuu_4.0.<build>_amd64.deb
или:
sudo dpkg -i kuu_4.0.<build>_amd64.deb
sudo apt -f install
После установки проверьте наличие команды:
kuu --version
Если команда не найдена, найдите фактический путь:
sudo find / -name "kuu" -type f 2>/dev/null
Часто бинарный файл может находиться в:
/opt/kaspersky/kuu/bin/kuu
/usr/bin/kuu
/usr/local/bin/kuu
4.2. Установка RPM-пакета в RHEL / Rocky / AlmaLinux
sudo dnf install ./kuu-4.0.<build>.x86_64.rpm
или:
sudo rpm -ivh kuu-4.0.<build>.x86_64.rpm
Проверка:
rpm -qi kuu
rpm -ql kuu
4.3. Установка RPM в SUSE
sudo zypper install ./kuu-4.0.<build>.x86_64.rpm
или:
sudo rpm -ivh kuu-4.0.<build>.x86_64.rpm
4.4. Установка из tar-архива
Если KUU распространяется как архив:
sudo mkdir -p /opt/kaspersky
cd /tmp
sudo tar -xpf kuu-linux-4.0.<build>.tar.xz -C /opt/kaspersky
Пример структуры после распаковки:
/opt/kaspersky/kuu/bin/kuu
/opt/kaspersky/kuu/etc/
/opt/kaspersky/kuu/share/
Создайте символьную ссылку для удобства:
sudo ln -s /opt/kaspersky/kuu/bin/kuu /usr/local/sbin/kuu
Проверка:
sudo /usr/local/sbin/kuu --version
5. Права доступа и пользователь
Для безопасности лучше не хранить рабочие данные KUU в домашних каталогах пользователей и не давать избыточных прав. Если установщик не создал отдельного пользователя, его можно создать вручную.
Пример:
sudo useradd -r -s /usr/sbin/nologin -d /var/opt/kaspersky/kuu kuu
Создайте каталоги:
sudo mkdir -p /var/opt/kaspersky/kuu/cache
sudo mkdir -p /var/opt/kaspersky/kuu/downloads
sudo mkdir -p /var/opt/kaspersky/kuu/state
sudo mkdir -p /var/log/kaspersky/kuu
Назначьте владельца:
sudo chown -R kuu:kuu /var/opt/kaspersky/kuu
sudo chown -R kuu:kuu /var/log/kaspersky/kuu
Установите права:
sudo chmod -R 750 /var/opt/kaspersky/kuu
sudo chmod -R 750 /var/log/kaspersky/kuu
Если KUU требует запуска от root, это можно ограничить через systemd или sudo, но в продакшене лучше следовать рекомендациям документации Kaspersky.
6. Расположение конфигурационных файлов
Точные пути зависят от способа установки и сборки.
Часто используются такие варианты:
/etc/opt/kaspersky/kuu/
/etc/kaspersky/kuu/
/opt/kaspersky/kuu/etc/
/var/opt/kaspersky/kuu/
Найдите конфигурацию:
sudo find /etc /opt /var -name "*kuu*" 2>/dev/null
Пример конфигурационного файла:
/etc/opt/kaspersky/kuu/kuu.conf
Если файла нет, создайте его по образцу из документации или используйте генерацию конфигурации при первом запуске, если это поддерживается вашей сборкой.
7. Пример конфигурации KUU
Ниже приведен обобщенный шаблон. Реальные секции и параметры могут отличаться. Используйте его как основу и сверяйтесь с официальной документацией.
Пример /etc/opt/kaspersky/kuu/kuu.conf:
[General]
WorkDir = /var/opt/kaspersky/kuu/work
TempDir = /var/opt/kaspersky/kuu/temp
CacheDir = /var/opt/kaspersky/kuu/cache
LogDir = /var/log/kaspersky/kuu
LogLevel = info
[Update]
TargetDir = /var/opt/kaspersky/updates
KeepOldVersions = 3
VerifySignatures = yes
[Source]
; Варианты источника:
; - официальные серверы Kaspersky
; - внутренний Kaspersky Security Center / Update Server
; - локальный каталог
; - HTTP/HTTPS-репозиторий
Type = Kaspersky
; Url = https://your-internal-update-server.local/updates
; LocalPath = /srv/kaspersky/updates
[Proxy]
UseProxy = no
; Address = proxy.example.local
; Port = 3128
; User =
; Password =
Сохраните файл и задайте безопасные права:
sudo chmod 640 /etc/opt/kaspersky/kuu/kuu.conf
sudo chown root:kuu /etc/opt/kaspersky/kuu/kuu.conf
Если в конфигурации хранятся пароли, ограничьте доступ максимально:
sudo chmod 600 /etc/opt/kaspersky/kuu/kuu.conf
8. Настройка источника обновлений
8.1. Обновление напрямую с серверов Kaspersky
Самый простой вариант: сервер с KUU имеет прямой доступ в интернет и загружает обновления напрямую.
В конфигурации обычно указывается источник типа:
Type = Kaspersky
или аналогичный параметр, если используется другой формат.
Требуется доступ по HTTP/HTTPS к серверам обновлений Kaspersky.
8.2. Обновление через прокси (не используем)
8.3. Локальный источник обновлений
Если KUU должен брать обновления из локального каталога, например, с другого сервера или с примонтированного носителя:
[Source]
Type = Local
LocalPath = /srv/kaspersky/updates
Каталог должен быть доступен пользователю, от которого работает KUU:
sudo chown -R kuu:kuu /srv/kaspersky/updates
sudo chmod -R 750 /srv/kaspersky/updates
8.4. HTTP/HTTPS-репозиторий внутри сети
Если вы разворачиваете внутренний веб-репозиторий:
[Source]
Type = Http
Url = https://updates.internal.local/kaspersky/
Убедитесь, что сервер отдает файлы корректно. Например, через nginx или Apache.
Проверка с сервера KUU:
curl -I https://updates.internal.local/kaspersky/
Если используется самоподписанный сертификат, добавьте его в доверенные или укажите путь к сертификату в настройках KUU, если такая опция есть.
Для доверия к корневому сертификату в Ubuntu/Debian:
sudo cp internal-ca.crt /usr/local/share/ca-certificates/
sudo update-ca-certificates
В RHEL/Rocky/AlmaLinux:
sudo cp internal-ca.crt /etc/pki/ca-trust/source/anchors/
sudo update-ca-trust
9. Первый запуск и проверка работы
9.1. Просмотр справки
Сначала посмотрите доступные ключи:
kuu --help
или:
sudo /opt/kaspersky/kuu/bin/kuu --help
Примеры возможных ключей:
--help
--version
--config /path/to/config.conf
--task Update
--task Download
--task Verify
--log-level info
Набор ключей зависит от сборки.
9.2. Проверка версии
kuu --version
9.3. Тестовый запуск обновления
Пример:
sudo kuu --config /etc/opt/kaspersky/kuu/kuu.conf --task Update
или, если бинарный файл находится в /opt:
sudo /opt/kaspersky/kuu/bin/kuu --config /etc/opt/kaspersky/kuu/kuu.conf --task Update
Если точный синтаксис неизвестен, используйте:
kuu --help
9.4. Проверка каталога обновлений
Если в конфигурации указан каталог:
/var/opt/kaspersky/updates
проверьте его содержимое:
ls -lah /var/opt/kaspersky/updates
Там должны появиться файлы обновлений, индексы или служебные каталоги.
9.5. Проверка логов
Обычно логи находятся в:
/var/log/kaspersky/kuu/
/var/opt/kaspersky/kuu/logs/
/opt/kaspersky/kuu/logs/
Поиск логов:
sudo find /var/log /var/opt /opt -name "*kuu*" 2>/dev/null
Просмотр последних записей:
sudo tail -n 100 /var/log/kaspersky/kuu/*.log
Если запуск выполнен через systemd:
journalctl -u kuu-update.service -n 100 --no-pager
10. Автоматизация обновления через systemd
Это рекомендуемый способ для современных Linux-систем.
10.1. Создание service-файла
Создайте файл:
sudo nano /etc/systemd/system/kuu-update.service
Пример содержимого:
[Unit]
Description=Kaspersky Update Utility 4.0 update task
After=network-online.target
Wants=network-online.target
[Service]
Type=oneshot
User=root
EnvironmentFile=-/etc/default/kuu
ExecStart=/opt/kaspersky/kuu/bin/kuu --config /etc/opt/kaspersky/kuu/kuu.conf --task Update
Nice=10
IOSchedulingClass=idle
ProtectSystem=full
PrivateTmp=true
[Install]
WantedBy=multi-user.target
Важно: путь к бинарному файлу и аргументы нужно привести в соответствие с вашей установкой.
10.2. Файл переменных окружения
Создайте:
sudo nano /etc/default/kuu
10.3. Создание таймера
Создайте таймер:
sudo nano /etc/systemd/system/kuu-update.timer
Содержимое:
[Unit]
Description=Run Kaspersky Update Utility daily
[Timer]
OnCalendar=*-*-* 03:30:00
RandomizedDelaySec=30m
Persistent=true
[Install]
WantedBy=timers.target
Этот таймер будет запускать обновление ежедневно примерно в 03:30, с возможной случайной задержкой до 30 минут.
10.4. Активация таймера
Перезагрузите конфигурацию systemd:
sudo systemctl daemon-reload
Включите и запустите таймер:
sudo systemctl enable --now kuu-update.timer
Проверка:
systemctl list-timers | grep kuu
Проверка статуса:
systemctl status kuu-update.timer
systemctl status kuu-update.service
Просмотр журнала:
journalctl -u kuu-update.service -n 100 --no-pager
11. Автоматизация через cron
Если вы предпочитаете cron, используйте его.
Откройте crontab root:
sudo crontab -e
Добавьте строку:
30 3 * * * /opt/kaspersky/kuu/bin/kuu --config /etc/opt/kaspersky/kuu/kuu.conf --task Update >> /var/log/kaspersky/kuu/cron.log 2>&1
Если команда находится в другом каталоге, укажите полный путь.
Найти путь:
which kuu
или:
sudo find / -name kuu -type f 2>/dev/null
Проверьте cron-лог:
sudo tail -f /var/log/kaspersky/kuu/cron.log
12. Настройка ротации логов
Чтобы логи не занимали все место, создайте файл ротации.
sudo nano /etc/logrotate.d/kuu
Содержимое:
/var/log/kaspersky/kuu/*.log {
daily
rotate 14
compress
delaycompress
missingok
notifempty
copytruncate
}
Проверка конфигурации logrotate:
sudo logrotate -d /etc/logrotate.d/kuu
Принудительный тест:
sudo logrotate -f /etc/logrotate.d/kuu
13. Использование KUU в изолированной сети
Если серверы Linux не имеют прямого доступа в интернет, схема может быть такой:
Интернет-контур:
KUU загружает обновления
Периметр:
обновление передается через DMZ, USB, rsync, HTTP-репозиторий или KSC
Внутренний контур:
локальный источник обновлений
хосты получают обновления из него
13.1. Загрузка обновлений на внешнем сервере
На сервере с интернетом KUU скачивает обновления в каталог, например:
/var/opt/kaspersky/updates
13.2. Перенос обновлений во внутренний контур
Пример копирования через rsync:
rsync -avz --delete /var/opt/kaspersky/updates/ user@internal-server:/srv/kaspersky/updates/
13.3. Настройка внутреннего источника
На внутреннем сервере KUU можно настроить на использование каталога:
[Source]
Type = Local
LocalPath = /srv/kaspersky/updates
Или на внутренний HTTP-репозиторий:
[Source]
Type = Http
Url = https://updates.internal.local/kaspersky/
14. Подключение локального источника к продуктам Kaspersky
После того как KUU загрузил обновления, нужно, чтобы продукты Kaspersky использовали этот источник.
Способ зависит от продукта:
- Kaspersky Endpoint Security для Linux;
- Kaspersky Anti-Virus for Linux File Server;
- другие серверные продукты Kaspersky;
- управление через Kaspersky Security Center.
Обычно нужно указать:
Локальный каталог обновлений
или:
Внутренний источник обновлений
Например, путь:
/var/opt/kaspersky/updates
Если инфраструктура управляется через Kaspersky Security Center, источник обновлений может задаваться в политике или задаче обновления.
15. Проверка успешного обновления
15.1. Проверка файлов
ls -lah /var/opt/kaspersky/updates
Файлы должны иметь свежую дату изменения.
find /var/opt/kaspersky/updates -type f -mtime -1
Эта команда покажет файлы, измененные за последние сутки.
15.2. Проверка логов
sudo tail -n 100 /var/log/kaspersky/kuu/*.log
Ищите строки:
success
completed
finished
downloaded
updated
15.3. Проверка кода возврата
Если запуск выполняется из скрипта, проверяйте код возврата:
/opt/kaspersky/kuu/bin/kuu --config /etc/opt/kaspersky/kuu/kuu.conf --task Update
RESULT=$?
if [ $RESULT -eq 0 ]; then
echo "KUU update completed successfully"
else
echo "KUU update failed with code $RESULT"
fi
16. Пример скрипта обновления
Создайте скрипт:
sudo nano /usr/local/sbin/kuu-update.sh
Содержимое:
#!/bin/bash
LOG_FILE="/var/log/kaspersky/kuu/update-script.log"
KUU_BIN="/opt/kaspersky/kuu/bin/kuu"
KUU_CONFIG="/etc/opt/kaspersky/kuu/kuu.conf"
echo "$(date '+%Y-%m-%d %H:%M:%S') Starting Kaspersky Update Utility" >> "$LOG_FILE"
"$KUU_BIN" --config "$KUU_CONFIG" --task Update >> "$LOG_FILE" 2>&1
RESULT=$?
if [ $RESULT -eq 0 ]; then
echo "$(date '+%Y-%m-%d %H:%M:%S') KUU update completed successfully" >> "$LOG_FILE"
else
echo "$(date '+%Y-%m-%d %H:%M:%S') KUU update failed with exit code $RESULT" >> "$LOG_FILE"
fi
exit $RESULT
Сделайте его исполняемым:
sudo chmod +x /usr/local/sbin/kuu-update.sh
Проверка:
sudo /usr/local/sbin/kuu-update.sh
Затем этот скрипт можно использовать в cron или systemd.
17. Обновление самой утилиты KUU
Перед обновлением KUU сделайте резервную копию конфигурации:
sudo cp -a /etc/opt/kaspersky/kuu /root/backup-kuu-$(date +%F)
Если каталог конфигурации другой, скопируйте его.
Для DEB:
sudo apt install ./kuu_4.0.<new-build>_amd64.deb
Для RPM:
sudo dnf install ./kuu-4.0.<new-build>.x86_64.rpm
или:
sudo rpm -Uvh kuu-4.0.<new-build>.x86_64.rpm
После обновления проверьте версию:
kuu --version
18. Типовые проблемы и решения
18.1. Команда kuu не найдена
Причины:
- пакет установлен в нестандартный каталог;
- не создана символьная ссылка;
- установка выполнялась из tar-архива без интеграции в PATH.
Решение:
sudo find / -name kuu -type f 2>/dev/null
Создайте ссылку, например:
sudo ln -s /opt/kaspersky/kuu/bin/kuu /usr/local/sbin/kuu
18.2. Ошибка доступа к серверам обновлений
Проверьте сеть:
ping -c 4 example.com
curl -I https://example.com
Проверьте DNS:
resolvectl status
или:
cat /etc/resolv.conf
18.3. Ошибки SSL/TLS
Симптомы:
certificate verify failed
unable to get local issuer certificate
SSL connect error
Решения:
1. Установите актуальные CA-сертификаты.
Ubuntu/Debian:
sudo apt install --reinstall ca-certificates
sudo update-ca-certificates
RHEL/Rocky/AlmaLinux:
sudo update-ca-trust
2. Если используется внутренний центр сертификации, добавьте его сертификат в доверенные.
Ubuntu/Debian:
sudo cp internal-ca.crt /usr/local/share/ca-certificates/
sudo update-ca-certificates
RHEL/Rocky/AlmaLinux:
sudo cp internal-ca.crt /etc/pki/ca-trust/source/anchors/
sudo update-ca-trust
18.4. Нет места на диске
Проверка:
df -h
Проверка размера каталога обновлений:
du -sh /var/opt/kaspersky/updates
Решения:
- удалить старые версии обновлений, если это допустимо;
- перенести каталог обновлений на другой диск;
- увеличить раздел;
- настроить очистку старых ревизий в конфигурации KUU.
18.5. Ошибки прав доступа
Проверьте владельца каталогов:
ls -ld /var/opt/kaspersky/kuu
ls -ld /var/log/kaspersky/kuu
ls -ld /var/opt/kaspersky/updates
Исправление:
sudo chown -R kuu:kuu /var/opt/kaspersky/kuu
sudo chown -R kuu:kuu /var/log/kaspersky/kuu
sudo chown -R kuu:kuu /var/opt/kaspersky/updates
18.6. SELinux блокирует доступ
Актуально для RHEL, Rocky, AlmaLinux.
Проверка:
sudo ausearch -m avc -ts recent
или:
sudo grep denied /var/log/audit/audit.log
Временный перевод SELinux в permissive для диагностики:
sudo setenforce 0
Важно: это только диагностика, не оставляйте permissive надолго в production.
Правильнее создать политику или восстановить контексты.
Например:
sudo restorecon -Rv /opt/kaspersky/kuu
18.7. AppArmor блокирует доступ
Актуально для Ubuntu, Debian, Astra Linux.
Проверка:
sudo aa-status
sudo journalctl | grep DENIED
Временно перевести профиль в complain-режим, если профиль существует:
sudo aa-complain /etc/apparmor.d/*kuu*
Но в production лучше корректно настроить профиль.
18.8. Обновления не применяются к продукту Kaspersky
Если KUU успешно загружает базы, но продукт их не видит:
- Проверьте путь к каталогу обновлений.
- Проверьте права доступа.
- Проверьте, что продукт настроен на использование локального источника.
- Проверьте версию баз до и после.
- Перезапустите службу продукта, если это допустимо.
- Проверьте логи продукта Kaspersky.
19. Безопасность
19.1. Минимальные права
Не давайте доступ к конфигурации и каталогам KUU всем пользователям.
sudo chmod -R 750 /var/opt/kaspersky/kuu
sudo chmod -R 750 /var/log/kaspersky/kuu
sudo chmod 640 /etc/opt/kaspersky/kuu/kuu.conf
Если в конфигурации есть пароли:
sudo chmod 600 /etc/opt/kaspersky/kuu/kuu.conf
19.2. Ограничение доступа к локальному репозиторию
Если вы разворачиваете HTTP-репозиторий обновлений, ограничьте доступ по IP или используйте аутентификацию.
Пример ограничения в nginx:
server {
listen 443 ssl;
server_name updates.internal.local;
ssl_certificate /etc/nginx/ssl/updates.crt;
ssl_certificate_key /etc/nginx/ssl/updates.key;
allow 10.0.0.0/24;
deny all;
root /srv/kaspersky/updates;
location / {
autoindex off;
}
}
19.3. Не храните пароли в открытом виде
Если используется то, по возможности применяйте:
- отдельные сервисные учётные записи;
- минимальные права;
- хранение секретов в защищённых файлах с правами
600; - средства управления секретами, если они есть в инфраструктуре.
20. Мониторинг и уведомления
20.1. Проверка через cron-скрипт
Можно добавить проверку возраста файлов обновлений.
Пример:
#!/bin/bash
UPDATE_DIR="/var/opt/kaspersky/updates"
LOG_FILE="/var/log/kaspersky/kuu/monitor.log"
RECENT_FILES=$(find "$UPDATE_DIR" -type f -mtime -1 | wc -l)
if [ "$RECENT_FILES" -eq 0 ]; then
echo "$(date '+%Y-%m-%d %H:%M:%S') WARNING: no fresh updates in $UPDATE_DIR" >> "$LOG_FILE"
exit 1
fi
echo "$(date '+%Y-%m-%d %H:%M:%S') OK: updates are fresh" >> "$LOG_FILE"
20.2. Интеграция с Zabbix / Prometheus / Nagios
Можно мониторить:
- наличие процесса или последнего успешного запуска;
- возраст файлов в каталоге обновлений;
- размер каталога обновлений;
- наличие ошибок в логах;
- код возврата последней задачи;
- свободное место на диске.
Пример проверки возраста последнего обновления для мониторинга:
find /var/opt/kaspersky/updates -type f -mtime -1 | wc -l
Если результат 0, обновления не загружались более суток.
21. Резервное копирование
Резервируйте:
/etc/opt/kaspersky/kuu/
/var/opt/kaspersky/kuu/
/opt/kaspersky/kuu/
/var/log/kaspersky/kuu/
Пример:
sudo tar -czpf /backup/kuu-config-$(date +%F).tar.gz /etc/opt/kaspersky/kuu
Каталог с самими обновлениями можно не резервировать полностью, если его можно заново загрузить. Но для изолированных сетей его сохранение может быть полезным.
22. Чеклист установки
Установка
- [ ] ОС обновлена.
- [ ] Архитектура
x86_64. - [ ] Дистрибутив KUU скачан из официального источника.
- [ ] Проверена контрольная сумма.
- [ ] Пакет установлен.
- [ ] Команда
kuu --versionработает. - [ ] Созданы рабочие каталоги.
- [ ] Назначены права доступа.
Настройка
- [ ] Создан конфигурационный файл.
- [ ] Указан источник обновлений.
- [ ] Указан каталог для загрузки обновлений.
- [ ] Настроен прокси при необходимости.
- [ ] Выполнен тестовый запуск.
- [ ] В каталоге появились файлы обновлений.
- [ ] Логи не содержат критических ошибок.
Автоматизация
- [ ] Создан
systemd-сервис или заданиеcron. - [ ] Настроена ротация логов.
- [ ] Проверен запуск по расписанию.
- [ ] Настроен мониторинг.
- [ ] Проверены коды возврата.
- [ ] Настроены уведомления при ошибках.
23. Краткая инструкция быстрой установки
Ниже — сжатый шаблон для Ubuntu/Debian.
sudo apt update
sudo apt upgrade -y
sudo apt install -y curl wget ca-certificates rsync
cd /tmp
# Скопируйте сюда предварительно скачанный пакет
sudo apt install ./kuu_4.0.<build>_amd64.deb
kuu --version
kuu --help
sudo mkdir -p /etc/opt/kaspersky/kuu
sudo mkdir -p /var/opt/kaspersky/updates
sudo mkdir -p /var/log/kaspersky/kuu
sudo nano /etc/opt/kaspersky/kuu/kuu.conf
sudo kuu --config /etc/opt/kaspersky/kuu/kuu.conf --task Update
sudo tail -n 100 /var/log/kaspersky/kuu/*.log
Для RHEL/Rocky/AlmaLinux:
sudo dnf update -y
sudo dnf install -y curl wget ca-certificates rsync
cd /tmp
sudo dnf install ./kuu-4.0.<build>.x86_64.rpm
kuu --version
kuu --help
sudo mkdir -p /etc/opt/kaspersky/kuu
sudo mkdir -p /var/opt/kaspersky/updates
sudo mkdir -p /var/log/kaspersky/kuu
sudo nano /etc/opt/kaspersky/kuu/kuu.conf
sudo kuu --config /etc/opt/kaspersky/kuu/kuu.conf --task Update
sudo tail -n 100 /var/log/kaspersky/kuu/*.log
24. Важное замечание
В разных сборках Kaspersky Update Utility 4.0 могут отличаться:
- имя исполняемого файла;
- путь установки;
- формат конфигурационного файла;
- ключи командной строки;
- способ указания источника обновлений;
- способ интеграции с продуктами Kaspersky.
Поэтому перед боевым внедрением обязательно сверьтесь с:
- официальной документацией Kaspersky для вашей версии KUU;
- release notes;
- руководством администратора для используемого продукта Kaspersky;
- базой знаний Kaspersky.
25. Итоговая рекомендация
Для надежной схемы в production используйте следующий вариант:
- Установите KUU из официального пакета.
- Создайте отдельного системного пользователя.
- Выделите отдельный каталог для обновлений.
- Настройте конфигурацию в
/etc/opt/kaspersky/kuu/. - Выполните ручной тестовый запуск.
- Автоматизируйте обновление через
systemd timer. - Настройте ротацию логов.
- Добавьте мониторинг возраста файлов обновлений и ошибок в логах.
- Ограничьте права доступа к каталогам и конфигурации.
- В изолированной сети используйте проверенный перенос обновлений и внутренний источник.
Информация предоставлена в ознакомительных целях. Применение описанных настроек в системах, должно осуществляться только после согласования с ответственными за информационную безопасность и в соответствии с требованиями ФСТЭК, ФСБ и иных уполномоченных органов.