Подробный гайд по установке и настройке ViPNet SafePoint на Linux: сервер безопасности, клиенты

Подробный гайд по установке и настройке ViPNet SafePoint на Linux: сервер безопасности, клиенты, аудит, политики, совместимость.

2026.10.09                  


Подробный гайд по установке и настройке ViPNet SafePoint на Linux: сервер безопасности, клиентыПодробный гайд по установке и настройке ViPNet SafePoint на Linux: сервер безопасности, клиенты ViPNet SafePoint — это сертифицированный программный комплекс защиты информации от несанкционированного доступа (НСД) уровня ядра операционной системы. Он устанавливается на рабочие станции и серверы для обеспечения мандатного и дискреционного разграничения доступа пользователей к критически важной информации и подключаемым устройствам.


В состав продукта входят три ключевых компонента:

  • Сервер безопасности — ПО для настройки политик безопасности и управления клиентской частью ViPNet SafePoint.
  • Сервер аудита — компонент для просмотра записей событий аудита в реальном времени.
  • Клиент — ПО, устанавливаемое на защищаемые рабочие станции и серверы (включая Linux).



Данный гайд ориентирован на администраторов безопасности, которые устанавливают и настраивают ViPNet SafePoint на компьютерах под управлением Linux.


1. Системные требования

Перед установкой убедитесь, что ваша инфраструктура соответствует поддерживаемым конфигурациям. Ключевое требование для Linux — соответствие версии ядра ОС, так как продукт является ядрозависимым.


Поддерживаемые ОС для серверных компонентов и агентов Linux

Операционная система Версия / Детали
Astra Linux Special Edition 1.7 «Воронеж» и «Орёл»
Astra Linux Special Edition 1.8 (серверный компонент, начиная с версии 1.8)
РЕД ОС 7.3.1 «Муром»
Debian 11 (64-разрядная)
Альт Рабочая станция 10.0, ядро Linux (std-def) 5.10.82

Важно:

Перед развёртыванием обязательно сверьтесь с актуальным «Руководством администратора» для вашей версии продукта — список поддерживаемых ядер может изменяться.


2. Установка Сервера безопасности

Сервер безопасности ViPNet SafePoint устанавливается на выделенный сервер под управлением Linux (например, Astra Linux Special Edition).

Порядок действий:

  1. Получите дистрибутив — установочные пакеты предоставляются в форматах .deb и .rpm (для агентов Linux). Для серверной части используйте соответствующий пакет из дистрибутива.
  2. Установите пакет — выполните установку через штатный менеджер пакетов вашей ОС (dpkg / apt для Debian-семейства или rpm / dnf для RPM-семейства).
  3. Запустите консоль управления — после установки запустите консоль управления Сервера безопасности и подключитесь к серверу с помощью встроенной учётной записи главного администратора.
  4. Смените пароль по умолчанию — сразу после первого входа смените пароль главного администратора на сложный.
  5. Введите лицензию — активируйте продукт, загрузив лицензионный файл.

3. Первоначальная настройка Сервера безопасности

После установки и входа в консоль управления выполните базовую конфигурацию:

3.1. Создание инфраструктуры организации

Создайте структуру подразделений и групп, соответствующих вашей организации. Это позволит в дальнейшем распределять клиенты по группам и применять к ним разные политики безопасности.


3.2. Настройка правил подключения клиентов

Определите правила, по которым клиенты Linux смогут подключаться к Серверу безопасности. По умолчанию используется порт 43983. При необходимости измените порт и настройте параметры подключения.


3.3. Создание учётных записей

Создайте учётные записи для администраторов безопасности и, при необходимости, для пользователей. В ViPNet SafePoint ведётся собственный список учётных записей, который может синхронизироваться с учётными записями ОС.


4. Установка и подключение клиентов Linux

4.1. Установка агента на клиентские машины

Для установки агента ViPNet SafePoint на Linux-клиент:

  1. Скопируйте установочный пакет (safepoint_x86-64_1.5.0.[номер сборки].deb или .rpm) на целевую машину.
  2. Установите пакет через менеджер пакетов:
    • Для .deb: sudo dpkg -i safepoint_x86-64_*.deb
    • Для .rpm: sudo rpm -ivh safepoint_x86-64_*.rpm
  3. Проверьте целостность ПО — после установки рекомендуется выполнить контроль целостности программного обеспечения клиента.
  4. Установите самозащиту службы клиента — включите механизм самозащиты для предотвращения несанкционированной остановки или модификации службы.



4.2. Подключение клиента к Серверу безопасности

После установки клиент необходимо подключить к Серверу безопасности.

Это можно сделать двумя способами:

  • Локально — через консоль управления клиента на самой машине.
  • Удалённо — из консоли управления Сервера безопасности.

При подключении клиент получает с сервера актуальные политики безопасности и настройки. Все изменения, вносимые локально на клиенте, по умолчанию передаются на Сервер безопасности.


Ограничение:

При удалённой настройке клиентов Linux из консоли Сервера безопасности возможна работа только с локальными пользователями клиента.


5. Управление настройками клиентов Linux

Начиная с версии 1.7, появилась возможность тиражирования настроек клиентов Linux с помощью консоли управления Сервера безопасности.

Это позволяет:

  • Создать эталонный профиль настроек для группы Linux-клиентов.
  • Применить единые политики безопасности ко всем машинам группы.
  • Упростить развёртывание агентов на отечественных ОС с помощью РЕД АДМ сервера или ALD Pro.

Для этого в консоли управления Сервера безопасности:

  1. Перейдите в раздел управления настройками клиентов.
  2. Выберите группу Linux-клиентов.
  3. Настройте необходимые параметры (правила доступа, контроль устройств, аудит и т.д.).
  4. Примените настройки — они будут автоматически распространены на все клиенты группы.

6. Аудит событий безопасности

Для мониторинга событий безопасности используется Сервер аудита — отдельный компонент, который позволяет просматривать записи аудита в реальном времени.

Порядок работы с аудитом:

  1. Установите ПО Сервера аудита на выделенный сервер.
  2. Запустите консоль управления Сервера аудита и установите защитный пароль.
  3. Настройте оповещения — при необходимости включите уведомления по электронной почте или через syslog.
  4. Подключите клиенты к Серверу аудита — после этого события с клиентских машин будут поступать на сервер аудита.

7. Обслуживание и безопасность

7.1. Контроль целостности

Регулярно проверяйте целостность ПО клиентов и серверных компонентов. Механизм контроля целостности позволяет выявлять несанкционированные изменения в файлах ViPNet SafePoint.


7.2. Самозащита

Включите самозащиту службы клиента — это предотвратит попытки остановки или модификации агента вредоносными программами или неавторизованными пользователями.


7.3. Удаление продукта

Для удаления ViPNet SafePoint требуются права администратора:

  1. Запустите командный интерпретатор.
  2. Выполните команду удаления: /opt/safepoint-agent/bin/init_net_cfg.
  3. Введите пароль администратора при необходимости.

7.4. Резервное копирование

Настройте регулярное резервное копирование конфигурации Сервера безопасности и базы данных аудита. Это позволит быстро восстановить инфраструктуру в случае сбоя.


8. Важно

Продукт является ядрозависимым, поэтому перед обновлением ОС или ядра Linux обязательно проверяйте совместимость с текущей версией ViPNet SafePoint. Список поддерживаемых ядер приведён в «Руководстве администратора» для соответствующей версии продукта.


Информация предоставлена в ознакомительных целях. Применение описанных настроек в системах, должно осуществляться только после согласования с ответственными за информационную безопасность и в соответствии с требованиями ФСТЭК, ФСБ и иных уполномоченных органов.


Статью подготовил: Аверко Денис Сергеевич @Nymexis г. Омск (специалист по ЗИ)

Комментарии

Загрузка...
Если комментарии не загружаются, можете попробовать отключить блокировщик рекламы для этого сайта