Подробный гайд: Установка и настройка Kaspersky Update Utility 4.0 для Linux

Полный гайд по установке Kaspersky Update Utility 4.0 на Linux: настройка источников, автоматизация через systemd и cron, безопасность и мониторинг.

2026.08.03                  


Подробный гайд: Установка и настройка Kaspersky Update Utility 4.0 для LinuxПодробный гайд: Установка и настройка Kaspersky Update Utility 4.0 для Linux Подробный практический гайд по установке и настройке Kaspersky Update Utility 4.0 для Linux. Важно: точные имена пакетов, каталоги и ключи командной строки могут немного отличаться в зависимости от конкретного дистрибутива, сборки и версии KUU, поэтому перед внедрением в production обязательно сверьтесь с официальной документацией Kaspersky для вашей версии.


Установка и настройка Kaspersky Update Utility 4.0 для Linux

1. Назначение Kaspersky Update Utility

Kaspersky Update Utility, далее KUU, обычно используется для:

  • загрузки обновлений антивирусных баз и модулей Kaspersky;
  • обновления продуктов Kaspersky на Linux-хостах без прямого выхода каждого хоста в интернет;
  • организации локального источника обновлений;
  • работы в изолированных или частично изолированных инфраструктурах;
  • автоматизации обновления по расписанию через cron или systemd.

Типовая схема:

Интернет / серверы Kaspersky
        ↓
Сервер с Kaspersky Update Utility
        ↓
Локальный каталог обновлений
        ↓
Агенты/продукты Kaspersky на хостах

2. Подготовка сервера

2.1. Поддерживаемые ОС

Обычно KUU устанавливается на 64-битные Linux-дистрибутивы:

  • Ubuntu Server LTS;
  • Debian;
  • RHEL / Rocky Linux / AlmaLinux / CentOS;
  • SUSE Linux Enterprise Server;
  • Astra Linux, РЕД ОС, Альт и другие российские дистрибутивы — если версия заявлена в документации Kaspersky.

Проверьте архитектуру:

uname -m

Ожидается:

x86_64

Проверьте версию ОС:

cat /etc/os-release

2.2. Требования к ресурсам

Минимальные требования зависят от нагрузки, но для сервера обновлений разумно закладывать:

Ресурс Рекомендуемое значение
CPU 2 vCPU
RAM 2–4 GB
Диск 20–50 GB свободного места
Сеть Доступ к серверам обновлений Kaspersky или к внутреннему источнику

Каталог обновлений может занимать несколько гигабайт и увеличиваться со временем.

Лучше вынести его на отдельный раздел или диск, например:

/var/opt/kaspersky/updates
/srv/kaspersky/updates
/opt/kaspersky/updates

2.3. Обновление системы

Ubuntu / Debian

sudo apt update
sudo apt upgrade -y

RHEL / Rocky / AlmaLinux

sudo dnf update -y

SUSE

sudo zypper refresh
sudo zypper update

2.4. Установка базовых пакетов

Ubuntu / Debian

sudo apt install -y curl wget ca-certificates gnupg tar unzip rsync

RHEL / Rocky / AlmaLinux

sudo dnf install -y curl wget ca-certificates tar unzip rsync

SUSE

sudo zypper install -y curl wget ca-certificates tar unzip rsync

Если KUU использует дополнительные зависимости, установщик сообщит о них во время установки пакета.


3. Получение дистрибутива Kaspersky Update Utility 4.0

3.1. Где скачивать

Скачивайте KUU только из официальных источников:

  • портал технической поддержки Kaspersky;
  • личный кабинет Kaspersky;
  • официальный сайт Kaspersky;
  • доверенный партнер Kaspersky.

Не используйте сторонние зеркала, форумы и файловые архивы.


3.2. Выбор пакета

В зависимости от ОС вам понадобится один из вариантов:

Формат Для каких ОС
.deb Ubuntu, Debian
.rpm RHEL, Rocky, AlmaLinux, SUSE, РЕД ОС
.tar.xz / .tar.gz универсальный архив

Примерные имена файлов:

kuu_4.0.<build>_amd64.deb
kuu-4.0.<build>.x86_64.rpm
kuu-linux-4.0.<build>.tar.xz

3.3. Проверка контрольной суммы

Если вместе с дистрибутивом предоставлена контрольная сумма SHA256, проверьте ее.

sha256sum kuu_4.0.0_amd64.deb

Сравните полученный хеш с официальным значением.


Если есть файл SHA256SUMS:

sha256sum -c SHA256SUMS

4. Установка Kaspersky Update Utility

Ниже приведены варианты установки для разных типов пакетов.


4.1. Установка DEB-пакета в Ubuntu / Debian

Перейдите в каталог с загруженным пакетом:

cd /tmp

Установите пакет:

sudo apt install ./kuu_4.0.<build>_amd64.deb

или:

sudo dpkg -i kuu_4.0.<build>_amd64.deb
sudo apt -f install

После установки проверьте наличие команды:

kuu --version

Если команда не найдена, найдите фактический путь:

sudo find / -name "kuu" -type f 2>/dev/null

Часто бинарный файл может находиться в:

/opt/kaspersky/kuu/bin/kuu
/usr/bin/kuu
/usr/local/bin/kuu

4.2. Установка RPM-пакета в RHEL / Rocky / AlmaLinux

sudo dnf install ./kuu-4.0.<build>.x86_64.rpm

или:

sudo rpm -ivh kuu-4.0.<build>.x86_64.rpm

Проверка:

rpm -qi kuu
rpm -ql kuu

4.3. Установка RPM в SUSE

sudo zypper install ./kuu-4.0.<build>.x86_64.rpm

или:

sudo rpm -ivh kuu-4.0.<build>.x86_64.rpm

4.4. Установка из tar-архива

Если KUU распространяется как архив:

sudo mkdir -p /opt/kaspersky
cd /tmp
sudo tar -xpf kuu-linux-4.0.<build>.tar.xz -C /opt/kaspersky

Пример структуры после распаковки:

/opt/kaspersky/kuu/bin/kuu
/opt/kaspersky/kuu/etc/
/opt/kaspersky/kuu/share/

Создайте символьную ссылку для удобства:

sudo ln -s /opt/kaspersky/kuu/bin/kuu /usr/local/sbin/kuu

Проверка:

sudo /usr/local/sbin/kuu --version

5. Права доступа и пользователь

Для безопасности лучше не хранить рабочие данные KUU в домашних каталогах пользователей и не давать избыточных прав. Если установщик не создал отдельного пользователя, его можно создать вручную.

Пример:

sudo useradd -r -s /usr/sbin/nologin -d /var/opt/kaspersky/kuu kuu

Создайте каталоги:

sudo mkdir -p /var/opt/kaspersky/kuu/cache
sudo mkdir -p /var/opt/kaspersky/kuu/downloads
sudo mkdir -p /var/opt/kaspersky/kuu/state
sudo mkdir -p /var/log/kaspersky/kuu

Назначьте владельца:

sudo chown -R kuu:kuu /var/opt/kaspersky/kuu
sudo chown -R kuu:kuu /var/log/kaspersky/kuu

Установите права:

sudo chmod -R 750 /var/opt/kaspersky/kuu
sudo chmod -R 750 /var/log/kaspersky/kuu

Если KUU требует запуска от root, это можно ограничить через systemd или sudo, но в продакшене лучше следовать рекомендациям документации Kaspersky.


6. Расположение конфигурационных файлов

Точные пути зависят от способа установки и сборки.

Часто используются такие варианты:

/etc/opt/kaspersky/kuu/
/etc/kaspersky/kuu/
/opt/kaspersky/kuu/etc/
/var/opt/kaspersky/kuu/

Найдите конфигурацию:

sudo find /etc /opt /var -name "*kuu*" 2>/dev/null

Пример конфигурационного файла:

/etc/opt/kaspersky/kuu/kuu.conf

Если файла нет, создайте его по образцу из документации или используйте генерацию конфигурации при первом запуске, если это поддерживается вашей сборкой.


7. Пример конфигурации KUU

Ниже приведен обобщенный шаблон. Реальные секции и параметры могут отличаться. Используйте его как основу и сверяйтесь с официальной документацией.

Пример /etc/opt/kaspersky/kuu/kuu.conf:

[General]
WorkDir = /var/opt/kaspersky/kuu/work
TempDir = /var/opt/kaspersky/kuu/temp
CacheDir = /var/opt/kaspersky/kuu/cache
LogDir = /var/log/kaspersky/kuu
LogLevel = info

[Update]
TargetDir = /var/opt/kaspersky/updates
KeepOldVersions = 3
VerifySignatures = yes

[Source]
; Варианты источника:
; - официальные серверы Kaspersky
; - внутренний Kaspersky Security Center / Update Server
; - локальный каталог
; - HTTP/HTTPS-репозиторий
Type = Kaspersky
; Url = https://your-internal-update-server.local/updates
; LocalPath = /srv/kaspersky/updates

[Proxy]
UseProxy = no
; Address = proxy.example.local
; Port = 3128
; User =
; Password =

Сохраните файл и задайте безопасные права:

sudo chmod 640 /etc/opt/kaspersky/kuu/kuu.conf
sudo chown root:kuu /etc/opt/kaspersky/kuu/kuu.conf

Если в конфигурации хранятся пароли, ограничьте доступ максимально:

sudo chmod 600 /etc/opt/kaspersky/kuu/kuu.conf

8. Настройка источника обновлений

8.1. Обновление напрямую с серверов Kaspersky

Самый простой вариант: сервер с KUU имеет прямой доступ в интернет и загружает обновления напрямую.

В конфигурации обычно указывается источник типа:

Type = Kaspersky

или аналогичный параметр, если используется другой формат.

Требуется доступ по HTTP/HTTPS к серверам обновлений Kaspersky.


8.2. Обновление через прокси (не используем)

8.3. Локальный источник обновлений

Если KUU должен брать обновления из локального каталога, например, с другого сервера или с примонтированного носителя:

[Source]
Type = Local
LocalPath = /srv/kaspersky/updates

Каталог должен быть доступен пользователю, от которого работает KUU:

sudo chown -R kuu:kuu /srv/kaspersky/updates
sudo chmod -R 750 /srv/kaspersky/updates

8.4. HTTP/HTTPS-репозиторий внутри сети

Если вы разворачиваете внутренний веб-репозиторий:

[Source]
Type = Http
Url = https://updates.internal.local/kaspersky/

Убедитесь, что сервер отдает файлы корректно. Например, через nginx или Apache.


Проверка с сервера KUU:

curl -I https://updates.internal.local/kaspersky/

Если используется самоподписанный сертификат, добавьте его в доверенные или укажите путь к сертификату в настройках KUU, если такая опция есть.


Для доверия к корневому сертификату в Ubuntu/Debian:

sudo cp internal-ca.crt /usr/local/share/ca-certificates/
sudo update-ca-certificates

В RHEL/Rocky/AlmaLinux:

sudo cp internal-ca.crt /etc/pki/ca-trust/source/anchors/
sudo update-ca-trust

9. Первый запуск и проверка работы

9.1. Просмотр справки

Сначала посмотрите доступные ключи:

kuu --help

или:

sudo /opt/kaspersky/kuu/bin/kuu --help

Примеры возможных ключей:

--help
--version
--config /path/to/config.conf
--task Update
--task Download
--task Verify
--log-level info

Набор ключей зависит от сборки.


9.2. Проверка версии

kuu --version

9.3. Тестовый запуск обновления

Пример:

sudo kuu --config /etc/opt/kaspersky/kuu/kuu.conf --task Update

или, если бинарный файл находится в /opt:

sudo /opt/kaspersky/kuu/bin/kuu --config /etc/opt/kaspersky/kuu/kuu.conf --task Update

Если точный синтаксис неизвестен, используйте:

kuu --help

9.4. Проверка каталога обновлений

Если в конфигурации указан каталог:

/var/opt/kaspersky/updates

проверьте его содержимое:

ls -lah /var/opt/kaspersky/updates

Там должны появиться файлы обновлений, индексы или служебные каталоги.


9.5. Проверка логов

Обычно логи находятся в:

/var/log/kaspersky/kuu/
/var/opt/kaspersky/kuu/logs/
/opt/kaspersky/kuu/logs/

Поиск логов:

sudo find /var/log /var/opt /opt -name "*kuu*" 2>/dev/null

Просмотр последних записей:

sudo tail -n 100 /var/log/kaspersky/kuu/*.log

Если запуск выполнен через systemd:

journalctl -u kuu-update.service -n 100 --no-pager

10. Автоматизация обновления через systemd

Это рекомендуемый способ для современных Linux-систем.


10.1. Создание service-файла

Создайте файл:

sudo nano /etc/systemd/system/kuu-update.service

Пример содержимого:

[Unit]
Description=Kaspersky Update Utility 4.0 update task
After=network-online.target
Wants=network-online.target

[Service]
Type=oneshot
User=root
EnvironmentFile=-/etc/default/kuu
ExecStart=/opt/kaspersky/kuu/bin/kuu --config /etc/opt/kaspersky/kuu/kuu.conf --task Update
Nice=10
IOSchedulingClass=idle
ProtectSystem=full
PrivateTmp=true

[Install]
WantedBy=multi-user.target

Важно: путь к бинарному файлу и аргументы нужно привести в соответствие с вашей установкой.


10.2. Файл переменных окружения

Создайте:

sudo nano /etc/default/kuu

10.3. Создание таймера

Создайте таймер:

sudo nano /etc/systemd/system/kuu-update.timer

Содержимое:

[Unit]
Description=Run Kaspersky Update Utility daily

[Timer]
OnCalendar=*-*-* 03:30:00
RandomizedDelaySec=30m
Persistent=true

[Install]
WantedBy=timers.target

Этот таймер будет запускать обновление ежедневно примерно в 03:30, с возможной случайной задержкой до 30 минут.


10.4. Активация таймера

Перезагрузите конфигурацию systemd:

sudo systemctl daemon-reload

Включите и запустите таймер:

sudo systemctl enable --now kuu-update.timer

Проверка:

systemctl list-timers | grep kuu

Проверка статуса:

systemctl status kuu-update.timer
systemctl status kuu-update.service

Просмотр журнала:

journalctl -u kuu-update.service -n 100 --no-pager

11. Автоматизация через cron

Если вы предпочитаете cron, используйте его.

Откройте crontab root:

sudo crontab -e

Добавьте строку:

30 3 * * * /opt/kaspersky/kuu/bin/kuu --config /etc/opt/kaspersky/kuu/kuu.conf --task Update >> /var/log/kaspersky/kuu/cron.log 2>&1

Если команда находится в другом каталоге, укажите полный путь.


Найти путь:

which kuu

или:

sudo find / -name kuu -type f 2>/dev/null

Проверьте cron-лог:

sudo tail -f /var/log/kaspersky/kuu/cron.log

12. Настройка ротации логов

Чтобы логи не занимали все место, создайте файл ротации.

sudo nano /etc/logrotate.d/kuu

Содержимое:

/var/log/kaspersky/kuu/*.log {
    daily
    rotate 14
    compress
    delaycompress
    missingok
    notifempty
    copytruncate
}

Проверка конфигурации logrotate:

sudo logrotate -d /etc/logrotate.d/kuu

Принудительный тест:

sudo logrotate -f /etc/logrotate.d/kuu

13. Использование KUU в изолированной сети

Если серверы Linux не имеют прямого доступа в интернет, схема может быть такой:

Интернет-контур:
  KUU загружает обновления

Периметр:
  обновление передается через DMZ, USB, rsync, HTTP-репозиторий или KSC

Внутренний контур:
  локальный источник обновлений
  хосты получают обновления из него

13.1. Загрузка обновлений на внешнем сервере

На сервере с интернетом KUU скачивает обновления в каталог, например:

/var/opt/kaspersky/updates

13.2. Перенос обновлений во внутренний контур

Пример копирования через rsync:

rsync -avz --delete /var/opt/kaspersky/updates/ user@internal-server:/srv/kaspersky/updates/

13.3. Настройка внутреннего источника

На внутреннем сервере KUU можно настроить на использование каталога:

[Source]
Type = Local
LocalPath = /srv/kaspersky/updates

Или на внутренний HTTP-репозиторий:

[Source]
Type = Http
Url = https://updates.internal.local/kaspersky/

14. Подключение локального источника к продуктам Kaspersky

После того как KUU загрузил обновления, нужно, чтобы продукты Kaspersky использовали этот источник.

Способ зависит от продукта:

  • Kaspersky Endpoint Security для Linux;
  • Kaspersky Anti-Virus for Linux File Server;
  • другие серверные продукты Kaspersky;
  • управление через Kaspersky Security Center.

Обычно нужно указать:

Локальный каталог обновлений

или:

Внутренний источник обновлений

Например, путь:

/var/opt/kaspersky/updates

Если инфраструктура управляется через Kaspersky Security Center, источник обновлений может задаваться в политике или задаче обновления.


15. Проверка успешного обновления

15.1. Проверка файлов

ls -lah /var/opt/kaspersky/updates

Файлы должны иметь свежую дату изменения.

find /var/opt/kaspersky/updates -type f -mtime -1

Эта команда покажет файлы, измененные за последние сутки.


15.2. Проверка логов

sudo tail -n 100 /var/log/kaspersky/kuu/*.log

Ищите строки:

success
completed
finished
downloaded
updated

15.3. Проверка кода возврата

Если запуск выполняется из скрипта, проверяйте код возврата:

/opt/kaspersky/kuu/bin/kuu --config /etc/opt/kaspersky/kuu/kuu.conf --task Update
RESULT=$?

if [ $RESULT -eq 0 ]; then
    echo "KUU update completed successfully"
else
    echo "KUU update failed with code $RESULT"
fi

16. Пример скрипта обновления

Создайте скрипт:

sudo nano /usr/local/sbin/kuu-update.sh

Содержимое:

#!/bin/bash

LOG_FILE="/var/log/kaspersky/kuu/update-script.log"
KUU_BIN="/opt/kaspersky/kuu/bin/kuu"
KUU_CONFIG="/etc/opt/kaspersky/kuu/kuu.conf"

echo "$(date '+%Y-%m-%d %H:%M:%S') Starting Kaspersky Update Utility" >> "$LOG_FILE"

"$KUU_BIN" --config "$KUU_CONFIG" --task Update >> "$LOG_FILE" 2>&1
RESULT=$?

if [ $RESULT -eq 0 ]; then
    echo "$(date '+%Y-%m-%d %H:%M:%S') KUU update completed successfully" >> "$LOG_FILE"
else
    echo "$(date '+%Y-%m-%d %H:%M:%S') KUU update failed with exit code $RESULT" >> "$LOG_FILE"
fi

exit $RESULT

Сделайте его исполняемым:

sudo chmod +x /usr/local/sbin/kuu-update.sh

Проверка:

sudo /usr/local/sbin/kuu-update.sh

Затем этот скрипт можно использовать в cron или systemd.


17. Обновление самой утилиты KUU

Перед обновлением KUU сделайте резервную копию конфигурации:

sudo cp -a /etc/opt/kaspersky/kuu /root/backup-kuu-$(date +%F)

Если каталог конфигурации другой, скопируйте его.


Для DEB:

sudo apt install ./kuu_4.0.<new-build>_amd64.deb

Для RPM:

sudo dnf install ./kuu-4.0.<new-build>.x86_64.rpm

или:

sudo rpm -Uvh kuu-4.0.<new-build>.x86_64.rpm

После обновления проверьте версию:

kuu --version

18. Типовые проблемы и решения

18.1. Команда kuu не найдена

Причины:

  • пакет установлен в нестандартный каталог;
  • не создана символьная ссылка;
  • установка выполнялась из tar-архива без интеграции в PATH.

Решение:

sudo find / -name kuu -type f 2>/dev/null

Создайте ссылку, например:

sudo ln -s /opt/kaspersky/kuu/bin/kuu /usr/local/sbin/kuu

18.2. Ошибка доступа к серверам обновлений

Проверьте сеть:

ping -c 4 example.com
curl -I https://example.com

Проверьте DNS:

resolvectl status

или:

cat /etc/resolv.conf

18.3. Ошибки SSL/TLS

Симптомы:

certificate verify failed
unable to get local issuer certificate
SSL connect error

Решения:

1. Установите актуальные CA-сертификаты.

Ubuntu/Debian:

sudo apt install --reinstall ca-certificates
sudo update-ca-certificates

RHEL/Rocky/AlmaLinux:

sudo update-ca-trust

2. Если используется внутренний центр сертификации, добавьте его сертификат в доверенные.

Ubuntu/Debian:

sudo cp internal-ca.crt /usr/local/share/ca-certificates/
sudo update-ca-certificates

RHEL/Rocky/AlmaLinux:

sudo cp internal-ca.crt /etc/pki/ca-trust/source/anchors/
sudo update-ca-trust

18.4. Нет места на диске

Проверка:

df -h

Проверка размера каталога обновлений:

du -sh /var/opt/kaspersky/updates

Решения:

  • удалить старые версии обновлений, если это допустимо;
  • перенести каталог обновлений на другой диск;
  • увеличить раздел;
  • настроить очистку старых ревизий в конфигурации KUU.

18.5. Ошибки прав доступа

Проверьте владельца каталогов:

ls -ld /var/opt/kaspersky/kuu
ls -ld /var/log/kaspersky/kuu
ls -ld /var/opt/kaspersky/updates

Исправление:

sudo chown -R kuu:kuu /var/opt/kaspersky/kuu
sudo chown -R kuu:kuu /var/log/kaspersky/kuu
sudo chown -R kuu:kuu /var/opt/kaspersky/updates

18.6. SELinux блокирует доступ

Актуально для RHEL, Rocky, AlmaLinux.

Проверка:

sudo ausearch -m avc -ts recent

или:

sudo grep denied /var/log/audit/audit.log

Временный перевод SELinux в permissive для диагностики:

sudo setenforce 0

Важно: это только диагностика, не оставляйте permissive надолго в production.


Правильнее создать политику или восстановить контексты.

Например:

sudo restorecon -Rv /opt/kaspersky/kuu

18.7. AppArmor блокирует доступ

Актуально для Ubuntu, Debian, Astra Linux.

Проверка:

sudo aa-status
sudo journalctl | grep DENIED

Временно перевести профиль в complain-режим, если профиль существует:

sudo aa-complain /etc/apparmor.d/*kuu*

Но в production лучше корректно настроить профиль.


18.8. Обновления не применяются к продукту Kaspersky

Если KUU успешно загружает базы, но продукт их не видит:

  1. Проверьте путь к каталогу обновлений.
  2. Проверьте права доступа.
  3. Проверьте, что продукт настроен на использование локального источника.
  4. Проверьте версию баз до и после.
  5. Перезапустите службу продукта, если это допустимо.
  6. Проверьте логи продукта Kaspersky.

19. Безопасность

19.1. Минимальные права

Не давайте доступ к конфигурации и каталогам KUU всем пользователям.

sudo chmod -R 750 /var/opt/kaspersky/kuu
sudo chmod -R 750 /var/log/kaspersky/kuu
sudo chmod 640 /etc/opt/kaspersky/kuu/kuu.conf

Если в конфигурации есть пароли:

sudo chmod 600 /etc/opt/kaspersky/kuu/kuu.conf

19.2. Ограничение доступа к локальному репозиторию

Если вы разворачиваете HTTP-репозиторий обновлений, ограничьте доступ по IP или используйте аутентификацию.

Пример ограничения в nginx:

server {
    listen 443 ssl;
    server_name updates.internal.local;

    ssl_certificate /etc/nginx/ssl/updates.crt;
    ssl_certificate_key /etc/nginx/ssl/updates.key;

    allow 10.0.0.0/24;
    deny all;

    root /srv/kaspersky/updates;

    location / {
        autoindex off;
    }
}

19.3. Не храните пароли в открытом виде

Если используется то, по возможности применяйте:

  • отдельные сервисные учётные записи;
  • минимальные права;
  • хранение секретов в защищённых файлах с правами 600;
  • средства управления секретами, если они есть в инфраструктуре.

20. Мониторинг и уведомления

20.1. Проверка через cron-скрипт

Можно добавить проверку возраста файлов обновлений.

Пример:

#!/bin/bash

UPDATE_DIR="/var/opt/kaspersky/updates"
LOG_FILE="/var/log/kaspersky/kuu/monitor.log"

RECENT_FILES=$(find "$UPDATE_DIR" -type f -mtime -1 | wc -l)

if [ "$RECENT_FILES" -eq 0 ]; then
    echo "$(date '+%Y-%m-%d %H:%M:%S') WARNING: no fresh updates in $UPDATE_DIR" >> "$LOG_FILE"
    exit 1
fi

echo "$(date '+%Y-%m-%d %H:%M:%S') OK: updates are fresh" >> "$LOG_FILE"

20.2. Интеграция с Zabbix / Prometheus / Nagios

Можно мониторить:

  • наличие процесса или последнего успешного запуска;
  • возраст файлов в каталоге обновлений;
  • размер каталога обновлений;
  • наличие ошибок в логах;
  • код возврата последней задачи;
  • свободное место на диске.

Пример проверки возраста последнего обновления для мониторинга:

find /var/opt/kaspersky/updates -type f -mtime -1 | wc -l

Если результат 0, обновления не загружались более суток.


21. Резервное копирование

Резервируйте:

/etc/opt/kaspersky/kuu/
/var/opt/kaspersky/kuu/
/opt/kaspersky/kuu/
/var/log/kaspersky/kuu/

Пример:

sudo tar -czpf /backup/kuu-config-$(date +%F).tar.gz /etc/opt/kaspersky/kuu

Каталог с самими обновлениями можно не резервировать полностью, если его можно заново загрузить. Но для изолированных сетей его сохранение может быть полезным.


22. Чеклист установки

Установка

  • [ ] ОС обновлена.
  • [ ] Архитектура x86_64.
  • [ ] Дистрибутив KUU скачан из официального источника.
  • [ ] Проверена контрольная сумма.
  • [ ] Пакет установлен.
  • [ ] Команда kuu --version работает.
  • [ ] Созданы рабочие каталоги.
  • [ ] Назначены права доступа.

Настройка

  • [ ] Создан конфигурационный файл.
  • [ ] Указан источник обновлений.
  • [ ] Указан каталог для загрузки обновлений.
  • [ ] Настроен прокси при необходимости.
  • [ ] Выполнен тестовый запуск.
  • [ ] В каталоге появились файлы обновлений.
  • [ ] Логи не содержат критических ошибок.

Автоматизация

  • [ ] Создан systemd-сервис или задание cron.
  • [ ] Настроена ротация логов.
  • [ ] Проверен запуск по расписанию.
  • [ ] Настроен мониторинг.
  • [ ] Проверены коды возврата.
  • [ ] Настроены уведомления при ошибках.

23. Краткая инструкция быстрой установки

Ниже — сжатый шаблон для Ubuntu/Debian.

sudo apt update
sudo apt upgrade -y
sudo apt install -y curl wget ca-certificates rsync

cd /tmp

# Скопируйте сюда предварительно скачанный пакет
sudo apt install ./kuu_4.0.<build>_amd64.deb

kuu --version
kuu --help

sudo mkdir -p /etc/opt/kaspersky/kuu
sudo mkdir -p /var/opt/kaspersky/updates
sudo mkdir -p /var/log/kaspersky/kuu

sudo nano /etc/opt/kaspersky/kuu/kuu.conf

sudo kuu --config /etc/opt/kaspersky/kuu/kuu.conf --task Update

sudo tail -n 100 /var/log/kaspersky/kuu/*.log

Для RHEL/Rocky/AlmaLinux:

sudo dnf update -y
sudo dnf install -y curl wget ca-certificates rsync

cd /tmp

sudo dnf install ./kuu-4.0.<build>.x86_64.rpm

kuu --version
kuu --help

sudo mkdir -p /etc/opt/kaspersky/kuu
sudo mkdir -p /var/opt/kaspersky/updates
sudo mkdir -p /var/log/kaspersky/kuu

sudo nano /etc/opt/kaspersky/kuu/kuu.conf

sudo kuu --config /etc/opt/kaspersky/kuu/kuu.conf --task Update

sudo tail -n 100 /var/log/kaspersky/kuu/*.log

24. Важное замечание

В разных сборках Kaspersky Update Utility 4.0 могут отличаться:

  • имя исполняемого файла;
  • путь установки;
  • формат конфигурационного файла;
  • ключи командной строки;
  • способ указания источника обновлений;
  • способ интеграции с продуктами Kaspersky.

Поэтому перед боевым внедрением обязательно сверьтесь с:

  • официальной документацией Kaspersky для вашей версии KUU;
  • release notes;
  • руководством администратора для используемого продукта Kaspersky;
  • базой знаний Kaspersky.

25. Итоговая рекомендация

Для надежной схемы в production используйте следующий вариант:

  1. Установите KUU из официального пакета.
  2. Создайте отдельного системного пользователя.
  3. Выделите отдельный каталог для обновлений.
  4. Настройте конфигурацию в /etc/opt/kaspersky/kuu/.
  5. Выполните ручной тестовый запуск.
  6. Автоматизируйте обновление через systemd timer.
  7. Настройте ротацию логов.
  8. Добавьте мониторинг возраста файлов обновлений и ошибок в логах.
  9. Ограничьте права доступа к каталогам и конфигурации.
  10. В изолированной сети используйте проверенный перенос обновлений и внутренний источник.

Информация предоставлена в ознакомительных целях. Применение описанных настроек в системах, должно осуществляться только после согласования с ответственными за информационную безопасность и в соответствии с требованиями ФСТЭК, ФСБ и иных уполномоченных органов.


Статью подготовил: Аверко Денис Сергеевич @Nymexis г. Омск (5)(531)(30)

Комментарии

Загрузка...
Если комментарии не загружаются, можете попробовать отключить блокировщик рекламы для этого сайта