Подробный гайд: Развертывание ViPNet SafePoint на АРМ, серверах, терминальных серверах и ВМ
ViPNet SafePoint — это сертифицированный программный комплекс, предназначенный для защиты информации от несанкционированного доступа на уровне ядра операционной системы. Он может использоваться на рабочих станциях, серверах, терминальных серверах и виртуальных машинах различных платформ виртуализации.
1. Общая архитектура и компоненты
ViPNet SafePoint состоит из нескольких компонентов:
| Компонент | Назначение |
|---|---|
| Клиент (Windows / Linux) | Устанавливается на защищаемые компьютеры (рабочие станции, серверы, терминальные серверы, ВМ) и реализует все функции защиты. Работает как служба: Armour Service в Windows, safepoint-agent.service в Linux. |
| Сервер безопасности | Выделенный компьютер для централизованного управления клиентами. Работает как служба SafePoint Server Service. |
| Консоль управления Сервера безопасности | Удаленная настройка сервера и клиентов. Может устанавливаться на терминал управления. |
| Сервер аудита (опционально) | Сбор и анализ событий аудита от клиентов. Служба Armour Audit Server. |
| Консоль развертывания | Централизованная установка, обновление и удаление ПО Клиента на узлах доменной сети. |
Модели управления:
- Автономные клиенты — работа и настройка без Сервера безопасности (только для Windows).
- Один Сервер безопасности — централизованное управление.
- Несколько Серверов безопасности — равноправные или иерархические.
2. Системные требования и совместимость
Поддерживаемые ОС (Windows-клиент):
- Windows 10 (64-разрядная)
- Windows 8.1 (64-разрядная)
- Windows Server 2012 R2 (Standard или Datacenter)
Linux-клиент поддерживает: Альт Рабочая станция 10.0, РЕД ОС 7.3.1 МУРОМ, Debian 11 (64-разрядная) и другие.
Совместимость с виртуализацией:
ViPNet SafePoint может устанавливаться на виртуальные машины. Для включения виртуальных машин как субъектов доступа необходимо установить ключ реестра в десятичное значение 32.
Требования к ресурсам: не менее 10–15 ГБ свободного места на системном диске и диске установки.
3. Установка на рабочие станции
3.1. Подготовка
- Запускайте
setup.exeили MSI-пакет строго от имени локального администратора или доменной учетной записи с правами локального администратора. - Убедитесь в наличии свободного места (10–15 ГБ).
3.2. Порядок установки
- Скопируйте установочный файл
safepoint_x64_ru_[номер версии].[номер сборки]на целевой компьютер. - Запустите установщик от имени администратора.
- Выберите компоненты: Клиент Windows (консоль управления, программа просмотра журналов, программа просмотра отчетов, мастер очистки устройств хранения).
- По умолчанию ПО устанавливается в
[Метка тома]:\Program Files\InfoTecS\ViPNet SafePoint\. - После установки запустите консоль управления Клиента для локальной настройки.
3.3. Активация лицензии
Для модели с автономными клиентами лицензия устанавливается локально через консоль управления Клиента.
4. Установка на серверы
4.1. Сервер безопасности
- Установите ПО Сервера безопасности на выделенный компьютер.
- Выберите опциональные компоненты: Сервер аудита, программа тиражирования настроек, программа управления пользователями домена.
- Служба
SafePoint Server Serviceзапускается автоматически. - Для защиты самого сервера можно дополнительно установить Клиент Windows.
4.2. Настройка сервера
- Запустите консоль управления Сервера безопасности.
- Установите и активируйте лицензию.
- Настройте правила подключения клиентов, порты сервера, учетные записи и роли пользователей.
5. Установка на терминальные серверы
Терминальный сервер — это сервер, на котором работает Клиент Windows ViPNet SafePoint.
Особенности:
- При удаленном входе в систему в терминальном режиме доступа применяется иерархическая ролевая модель доступа.
- Установка ПО Клиента на терминальный сервер не отличается от установки на обычный сервер или рабочую станцию.
- Для управления настройками можно использовать консоль развертывания для централизованной установки/обновления ПО на узлах доменной сети.
Важно:
Перед запуском консоли развертывания скопируйте установочный файл safepoint_x64_ru_[номер версии] в файловую систему терминала управления.
6. Установка на виртуальные машины
ViPNet SafePoint поддерживает работу на виртуальных машинах различных платформ виртуализации.
6.1. Особенности настройки
- Чтобы включить виртуальные машины как субъектов доступа, установите ключу реестра десятичное значение
32. Эта настройка применяется, когда в модели администрирования отсутствует Сервер аудита. - Установка ПО на ВМ производится так же, как на физические машины: через установщик или консоль развертывания.
- Убедитесь, что на ВМ выделено достаточно ресурсов (10–15 ГБ свободного места).
6.2. Управление
- ВМ может выступать как Клиент (управляемый Сервером безопасности) или как автономный клиент (без сервера).
- Для централизованного управления используйте консоль управления Сервера безопасности.
7. Централизованное развертывание (консоль развертывания)
Консоль развертывания предназначена для удаленной установки, обновления и удаления ПО Клиента Windows на узлах доменной сети.
Порядок работы:
- Запустите исполняемый файл
serverer_gui. - Скопируйте установочный файл
safepoint_x64_ru_[номер версии]в файловую систему терминала управления. - Настройте консоль развертывания.
- Выполните установку на выбранные узлы.
8. Настройка параметров защиты
После установки настройте следующие параметры (через консоль управления Клиента или Сервера безопасности):
| Параметр | Описание |
|---|---|
| Контроль входа пользователей | Запрет на управление учетными записями ОС, парольная политика, автоматическая блокировка сессии |
| Управление учетными записями | Создание, изменение, удаление, назначение уровня доступа |
| Субъекты доступа и профили защиты | Управление весом субъекта, профилями защиты |
| Доступ к ресурсам | Файловые объекты, реестр, принтеры, буфер обмена, службы, накопители |
| Контроль целостности | Файловые объекты, реестр, запрещенные/обязательные процессы |
| Гарантированное удаление | Удаление файлов и очистка оперативной памяти |
9. Аудит событий безопасности
- Клиент Windows ведет журнал аудита локально.
- Сервер безопасности может вести журнал аудита.
- Сервер аудита собирает и анализирует события от клиентов.
- Просмотр событий возможен в реальном времени и через журналы.
10. Резервное копирование и восстановление
- Резервное копирование настроек выполняется через консоль управления.
- Восстановление из резервной копии, экспорт/импорт настроек в файл.
- Управление объемом хранилища резервных копий.
11. Обновление и удаление
- Обновление можно выполнять вручную или с Сервера безопасности.
- Удаление ПО Клиента Windows — через консоль развертывания или стандартными средствами ОС.
- Перед обновлением разместите исполняемый файл в папке установки компонента.
12. Типичные ошибки и рекомендации
| Проблема | Решение |
|---|---|
| Ошибка при установке | Запускать от имени локального администратора, проверить свободное место (10–15 ГБ) |
| Не активируется лицензия | Проверить наличие автономной лицензии или подключения к Серверу безопасности |
| ВМ не определяется как субъект доступа | Установить ключ реестра в значение 32 |
| Консоль развертывания не запускается | Скопировать установочный файл в файловую систему терминала управления |
Информация предоставлена в ознакомительных целях. Применение описанных настроек в системах, должно осуществляться только после согласования с ответственными за информационную безопасность и в соответствии с требованиями ФСТЭК, ФСБ и иных уполномоченных органов.