Подробный гайд по установке и настройке ViPNet SafePoint на Linux: сервер безопасности, клиенты
ViPNet SafePoint — это сертифицированный программный комплекс защиты информации от несанкционированного доступа (НСД) уровня ядра операционной системы. Он устанавливается на рабочие станции и серверы для обеспечения мандатного и дискреционного разграничения доступа пользователей к критически важной информации и подключаемым устройствам.
В состав продукта входят три ключевых компонента:
- Сервер безопасности — ПО для настройки политик безопасности и управления клиентской частью ViPNet SafePoint.
- Сервер аудита — компонент для просмотра записей событий аудита в реальном времени.
- Клиент — ПО, устанавливаемое на защищаемые рабочие станции и серверы (включая Linux).
Данный гайд ориентирован на администраторов безопасности, которые устанавливают и настраивают ViPNet SafePoint на компьютерах под управлением Linux.
1. Системные требования
Перед установкой убедитесь, что ваша инфраструктура соответствует поддерживаемым конфигурациям. Ключевое требование для Linux — соответствие версии ядра ОС, так как продукт является ядрозависимым.
Поддерживаемые ОС для серверных компонентов и агентов Linux
| Операционная система | Версия / Детали |
|---|---|
| Astra Linux Special Edition | 1.7 «Воронеж» и «Орёл» |
| Astra Linux Special Edition | 1.8 (серверный компонент, начиная с версии 1.8) |
| РЕД ОС | 7.3.1 «Муром» |
| Debian | 11 (64-разрядная) |
| Альт Рабочая станция | 10.0, ядро Linux (std-def) 5.10.82 |
Важно:
Перед развёртыванием обязательно сверьтесь с актуальным «Руководством администратора» для вашей версии продукта — список поддерживаемых ядер может изменяться.
2. Установка Сервера безопасности
Сервер безопасности ViPNet SafePoint устанавливается на выделенный сервер под управлением Linux (например, Astra Linux Special Edition).
Порядок действий:
- Получите дистрибутив — установочные пакеты предоставляются в форматах
.debи.rpm(для агентов Linux). Для серверной части используйте соответствующий пакет из дистрибутива. - Установите пакет — выполните установку через штатный менеджер пакетов вашей ОС (
dpkg/aptдля Debian-семейства илиrpm/dnfдля RPM-семейства). - Запустите консоль управления — после установки запустите консоль управления Сервера безопасности и подключитесь к серверу с помощью встроенной учётной записи главного администратора.
- Смените пароль по умолчанию — сразу после первого входа смените пароль главного администратора на сложный.
- Введите лицензию — активируйте продукт, загрузив лицензионный файл.
3. Первоначальная настройка Сервера безопасности
После установки и входа в консоль управления выполните базовую конфигурацию:
3.1. Создание инфраструктуры организации
Создайте структуру подразделений и групп, соответствующих вашей организации. Это позволит в дальнейшем распределять клиенты по группам и применять к ним разные политики безопасности.
3.2. Настройка правил подключения клиентов
Определите правила, по которым клиенты Linux смогут подключаться к Серверу безопасности. По умолчанию используется порт 43983. При необходимости измените порт и настройте параметры подключения.
3.3. Создание учётных записей
Создайте учётные записи для администраторов безопасности и, при необходимости, для пользователей. В ViPNet SafePoint ведётся собственный список учётных записей, который может синхронизироваться с учётными записями ОС.
4. Установка и подключение клиентов Linux
4.1. Установка агента на клиентские машины
Для установки агента ViPNet SafePoint на Linux-клиент:
- Скопируйте установочный пакет (
safepoint_x86-64_1.5.0.[номер сборки].debили.rpm) на целевую машину. - Установите пакет через менеджер пакетов:
- Для
.deb:sudo dpkg -i safepoint_x86-64_*.deb - Для
.rpm:sudo rpm -ivh safepoint_x86-64_*.rpm
- Для
- Проверьте целостность ПО — после установки рекомендуется выполнить контроль целостности программного обеспечения клиента.
- Установите самозащиту службы клиента — включите механизм самозащиты для предотвращения несанкционированной остановки или модификации службы.
4.2. Подключение клиента к Серверу безопасности
После установки клиент необходимо подключить к Серверу безопасности.
Это можно сделать двумя способами:
- Локально — через консоль управления клиента на самой машине.
- Удалённо — из консоли управления Сервера безопасности.
При подключении клиент получает с сервера актуальные политики безопасности и настройки. Все изменения, вносимые локально на клиенте, по умолчанию передаются на Сервер безопасности.
Ограничение:
При удалённой настройке клиентов Linux из консоли Сервера безопасности возможна работа только с локальными пользователями клиента.
5. Управление настройками клиентов Linux
Начиная с версии 1.7, появилась возможность тиражирования настроек клиентов Linux с помощью консоли управления Сервера безопасности.
Это позволяет:
- Создать эталонный профиль настроек для группы Linux-клиентов.
- Применить единые политики безопасности ко всем машинам группы.
- Упростить развёртывание агентов на отечественных ОС с помощью РЕД АДМ сервера или ALD Pro.
Для этого в консоли управления Сервера безопасности:
- Перейдите в раздел управления настройками клиентов.
- Выберите группу Linux-клиентов.
- Настройте необходимые параметры (правила доступа, контроль устройств, аудит и т.д.).
- Примените настройки — они будут автоматически распространены на все клиенты группы.
6. Аудит событий безопасности
Для мониторинга событий безопасности используется Сервер аудита — отдельный компонент, который позволяет просматривать записи аудита в реальном времени.
Порядок работы с аудитом:
- Установите ПО Сервера аудита на выделенный сервер.
- Запустите консоль управления Сервера аудита и установите защитный пароль.
- Настройте оповещения — при необходимости включите уведомления по электронной почте или через syslog.
- Подключите клиенты к Серверу аудита — после этого события с клиентских машин будут поступать на сервер аудита.
7. Обслуживание и безопасность
7.1. Контроль целостности
Регулярно проверяйте целостность ПО клиентов и серверных компонентов. Механизм контроля целостности позволяет выявлять несанкционированные изменения в файлах ViPNet SafePoint.
7.2. Самозащита
Включите самозащиту службы клиента — это предотвратит попытки остановки или модификации агента вредоносными программами или неавторизованными пользователями.
7.3. Удаление продукта
Для удаления ViPNet SafePoint требуются права администратора:
- Запустите командный интерпретатор.
- Выполните команду удаления:
/opt/safepoint-agent/bin/init_net_cfg. - Введите пароль администратора при необходимости.
7.4. Резервное копирование
Настройте регулярное резервное копирование конфигурации Сервера безопасности и базы данных аудита. Это позволит быстро восстановить инфраструктуру в случае сбоя.
8. Важно
Продукт является ядрозависимым, поэтому перед обновлением ОС или ядра Linux обязательно проверяйте совместимость с текущей версией ViPNet SafePoint. Список поддерживаемых ядер приведён в «Руководстве администратора» для соответствующей версии продукта.
Информация предоставлена в ознакомительных целях. Применение описанных настроек в системах, должно осуществляться только после согласования с ответственными за информационную безопасность и в соответствии с требованиями ФСТЭК, ФСБ и иных уполномоченных органов.