Подробный гайд: Развертывание ViPNet SafePoint в Linux: установка, ЗПС и политики НСД
При развёртывании ViPNet SafePoint на компьютерах с ОС Linux (Astra Linux, РЕД ОС, Альт Линукс и др.) прямая работа с учётными записями, использующими LDAP-аутентификацию, на уровне самого ОС-клиента SafePoint невозможна.
Это обусловлено архитектурными особенностями работы модуля защиты от несанкционированного доступа (НСД):
1. Конфликт с системными службами:
ViPNet SafePoint функционирует на уровне ядра ОС и использует собственные механизмы контроля доступа и формирования замкнутой программной среды (ЗПС).
2. Стандартные службы Linux, отвечающие за подключение к каталогам (например, SSSD или pam_ldap), либо блокируются строгими политиками ядра SafePoint, либо вступают с ними в конфликт при попытке инициализации сессии доменного пользователя.
3. Отсутствие прямого LDAP-бинда:
Сам модуль SafePoint для Linux не содержит встроенных механизмов для прямой аутентификации на внешних LDAP-серверах.
Штатное решение проблемы (Связка с ViPNet SafeBoot):
В корпоративных сетях для входа доменных пользователей применяется сценарий с использованием ViPNet SafeBoot в качестве первой линии контроля. Модуль доверенной загрузки ViPNet SafeBoot поддерживает возможность прохождения аутентификации в AD/LDAP/ALD PRO. В таком сценарии пользователь вводит учетные данные на этапе загрузки ПК, а затем в дело вступает механизм Single Sign-On (SSO): SafeBoot передает успешный контекст аутентификации непосредственно в СЗИ ViPNet SafePoint и саму операционную систему.
Таким образом, прямой вход LDAP-пользователей через стандартный экран приветствия Linux под управлением «чистого» SafePoint действительно невозможен — требуется обязательное использование SafeBoot для первичной проверки прав домена с последующей передачей токена сессии по SSO. Об этом ограничении убережёт системных администраторов от долгих и бесплодных попыток «подружить» SSSD и ядро SafePoint при вводе АРМ в эксплуатацию!
Информация предоставлена в ознакомительных целях. Применение описанных настроек в системах, должно осуществляться только после согласования с ответственными за информационную безопасность и в соответствии с требованиями ФСТЭК, ФСБ и иных уполномоченных органов.