Основы работы и администрирования ОС Astra Linux SE
Авторский курс В. А. Пикова. Установка, организация системы, управление компьютером и рабочий стол Fly — за один учебный день.
Расписание учебного дня
Четыре занятия: две лекции и две практические работы. Кликните по теме, чтобы перейти к началу занятия.
| № | Время | Вид | Тема |
|---|---|---|---|
| 1 | 09:30 — 11:00 | Лекция | Основные сведения об ОС Astra Linux. Организация системы |
| ☕ | 11:00 — 11:10 | Перерыв | |
| 2 | 11:10 — 12:40 | Лекция | Управление компьютером (часть 1) |
| 🍽 | 12:40 — 13:30 | Обед | |
| 2 | 13:30 — 15:00 | Лекция | Управление компьютером (часть 2) |
| ☕ | 15:00 — 15:10 | Перерыв | |
| 3 | 15:10 — 16:40 | ПЗ | Установка, настройка и обновление ОС Astra Linux SE |
| ☕ | 16:40 — 16:50 | Перерыв | |
| 4 | 16:50 — 18:20 | ПЗ | Загрузка ОС. Графический интерфейс. Рабочий стол Fly |
Документация и материалы для скачивания
Конспект занятия публикуется здесь. Эксплуатационную документацию Astra Linux используйте с официального портала вендора; локальные PDF не включаются в публичный репозиторий без подтверждения прав на распространение.
Кому адресован день и как с ним работать
Специалист по ЗИ
Защита информации в ГИС, ИСПДн, на объектах КИИ.
Системный администратор
Развёртывание и сопровождение рабочих станций и серверов.
Инженер ИБ
Настройка и контроль механизмов защиты ОС.
Слушатель ППК
Повышение квалификации, профильное образование.
Astra Linux SE — это Debian‑совместимый Linux + встроенный в ядро комплекс средств защиты (PARSEC). Навыки Linux переносятся напрямую — плюс появляются сертифицированные механизмы защиты информации, которых в обычном Linux нет.
← → листать · клик по краям экрана · Esc — обзор сеткой.
G — переключить «Слайды ⇄ Лонгрид». В лонгриде удобно искать и печатать.
A — три ступени: A → A+ → A++. T — тема, F — полный экран.
Предупреждение дня
Категорически запрещено устанавливать очередное обновление 1.7.0 — это первый релиз ветки 1.7 (2021 г.) с устранёнными позднее уязвимостями и ошибками. Он не должен применяться ни для обучения, ни в работе. На практике используем только проверенный образ 1.7.4.
Номера и сроки действия сертификатов (ФСТЭК России, ФСБ России, Минобороны) со временем меняются. Актуальные данные — на astralinux.ru/sertifikaty и в реестре ФСТЭК России. На слайдах — суть сертификации, а не быстро устаревающие номера.
Основные сведения об ОС Astra Linux. Организация системы
Цель — сформировать целостную картину: что такое Astra Linux, чем Special Edition отличается от Common Edition, как устроена система «изнутри» и за счёт чего она выполняет требования по защите информации.
Linux, GNU и дистрибутив
Операционная система — комплекс программ, управляющий аппаратными ресурсами и предоставляющий среду для прикладных программ. Astra Linux относится к семейству GNU/Linux.
- Ядро Linux
- Собственно ядро ОС: управление процессами, памятью, устройствами, файловыми системами. Создано Линусом Торвальдсом, развивается как свободный проект с 1991 года.
- GNU
- Набор системных утилит и библиотек (оболочка, компиляторы, базовые команды). Корректное название системы — GNU/Linux: ядро Linux + окружение GNU.
- Дистрибутив
- Готовый к установке комплект: ядро + системные и прикладные программы + инсталлятор + средства управления пакетами. Astra Linux — это дистрибутив.
Семейства дистрибутивов
Удобно различать по системе управления пакетами. Astra Linux основана на Debian — отсюда формат .deb и инструменты dpkg/apt.
| Семейство | Формат пакетов | Менеджер | Примеры |
|---|---|---|---|
| Debian | .deb | dpkg / apt | Debian, Ubuntu, Astra Linux |
| Red Hat | .rpm | rpm / dnf | RHEL, Fedora, РЕД ОС, РОСА |
| Slackware | .tgz | pkgtool | Slackware |
Российские сертифицированные ОС
Для кругозора: Astra Linux, РЕД ОС, РОСА «Кобальт», ALT (несколько изданий), ОС Аврора (мобильная), МСВС и ОС семейства «Эльбрус». Astra Linux SE — один из лидеров отечественного рынка защищённых ОС.
Astra Linux — не «отдельная экзотическая ОС», а полноценный Linux‑дистрибутив на базе Debian. Всё, что верно для Debian/Linux (команды, файловая система, процессы), верно и здесь — плюс встроенные средства защиты информации, которых в обычном Linux нет.
Что такое Astra Linux
Российская операционная система общего назначения на базе ядра Linux и пакетной базы Debian. Разработчик — ООО «РусБИТех‑Астра», входит в Группу Астра (ГК «Астра»).
Common Edition (CE)
Общего применения. Стандартные для Linux средства защиты. Без сертификации. Рабочие места, разработка.
Special Edition (SE)
Предмет курса. + комплекс средств защиты (КСЗ), подсистема PARSEC. Сертификация ФСТЭК, ФСБ, Минобороны. ГИС, ИСПДн, КИИ, гостайна.
Common Edition упоминается как «гражданский» аналог без сертифицированных механизмов защиты. Практическую ценность для нашей аудитории представляет именно SE.
Common Edition vs Special Edition
| Признак | Common Edition (CE) | Special Edition (SE) |
|---|---|---|
| Назначение | Общего применения | Обработка защищаемой информации |
| Средства защиты | Стандартные для Linux | + комплекс средств защиты (КСЗ), подсистема PARSEC |
| Сертификация | Нет | ФСТЭК России, ФСБ России, Минобороны |
| Где применяется | Рабочие места, разработка | ГИС, ИСПДн, значимые объекты КИИ, АС обработки гостайны |
| Обновления | Свободные | Очередные и оперативные (бюллетени безопасности) |
Поколения, оперативные обновления и бюллетени
С версии 1.7 разработчик перешёл к модели единого дистрибутива: один установочный образ, уровень защищённости выбирается при установке.
Крупное поколение (ветка) ОС: 1.6, 1.7, 1.8. Мы изучаем «очередное обновление 1.7».
Точечный релиз внутри поколения с бюллетенем безопасности: 1.7.0 →…→ 1.7.10. Бывают кумулятивными.
Экстренное исправление между оперативными обновлениями, напр. 1.7.x.UU.
Первый релиз ветки (2021 г.) содержит устранённые позднее уязвимости. Документация курса — 1.7.5, установочный образ — 1.7.4, зафиксированное состояние профиля воспроизводимости — 1.7.10.72 (07.04.2026), до него обновляемся на ПЗ № 3.
Сертификация Astra Linux SE 1.7
Не заучивая номера (они меняются), важно понимать, что именно подтверждено сертификатами соответствия требованиям по безопасности информации.
ФСТЭК России
Соответствие требованиям к СВТ по защите от НСД, требованиям к уровням доверия и профилю защиты ОС. Применение в ГИС, ИСПДн, на объектах КИИ.
ФСБ России
Для построения защиты в системах с повышенными требованиями (в части реализации отдельных функций безопасности).
Минобороны России
Для применения в системах военного назначения.
Конкретные номера и сроки — на astralinux.ru/sertifikaty и в реестре ФСТЭК России. На слайде показываем суть: классы СВТ, уровень доверия, профиль защиты ОС.
Из чего состоит Astra Linux
Чтобы администрировать ОС, нужно понимать её организацию «снизу вверх». Разграничение доступа реализовано в ядре (PARSEC) и работает при использовании любых компонентов.
Иерархия файловой системы
Astra SE 1.7 построена на пакетной базе Debian. Файловая система организована по стандарту FHS — едина для всех Linux. Запоминаем главные каталоги — пригодятся все четыре дня.
| Каталог | Назначение |
|---|---|
/ | Корень — вершина единого дерева |
/boot | Ядро, initrd, файлы GRUB |
/etc | Конфигурационные файлы системы |
/home | Домашние каталоги пользователей |
/root | Домашний каталог суперпользователя |
/bin, /sbin | Базовые исполняемые файлы |
| Каталог | Назначение |
|---|---|
/usr | Программы и данные пользовательского уровня |
/var | Изменяемые данные: журналы (/var/log), кэш |
/tmp | Временные файлы |
/dev | Файлы устройств |
/proc, /sys | Виртуальные ФС: интерфейс к ядру |
/mnt, /media | Точки монтирования сменных носителей |
Практически любой объект — файл, каталог, устройство, канал, сокет — представлен в виде файла в едином дереве. Одни и те же инструменты работают и с данными, и с устройствами.
Как система запускается
Цепочку загрузки детально разберём и увидим на практике в четвёртом занятии. Пока — общий обзор.
systemd
Современная система инициализации и менеджер служб. Запускает службы параллельно, управляет точками монтирования, устройствами, целевыми состояниями (targets). По умолчанию — graphical.target.
fly-dm
Менеджер графического входа в систему — экран ввода имени пользователя и пароля.
Подсистема безопасности PARSEC и КСЗ
КСЗ — совокупность встроенных в ОС средств защиты от НСД. Основа КСЗ — подсистема безопасности PARSEC, реализованная в ядре.
Два вида управления доступом работают параллельно и независимо. Доступ субъекта (процесса) к объекту (файлу, сокету, устройству) разрешается, только если его разрешают оба.
Состав КСЗ: модули PARSEC в ядре · библиотеки безопасности · утилиты управления (pdpl-*, pdp-*) · подсистема регистрации событий · модули PAM · графические средства администрирования (fly-admin-smc) · средства контроля целостности (afick, gostsum, digsig_verif) · средства очистки памяти и разграничения доступа к устройствам.
Дискреционное и мандатное
Дискреционное управление доступом
Классические права Linux: чтение r / запись w / исполнение x для владельца, группы и прочих. Специальные биты (SUID, SGID, Sticky), списки доступа ACL (getfacl/setfacl).
Мандатное управление доступом
Каждому субъекту и объекту присваивается классификационная метка: уровень конфиденциальности 0–255 + до 64 неиерархических категорий. Решение о доступе — по правилам сравнения меток.
Механизмы КСЗ (обзор)
| Механизм | Назначение |
|---|---|
| МКЦ | Мандатный контроль целостности — метки целостности; запись «снизу вверх» запрещена. (День 3.) |
| ЗПС | Замкнутая программная среда — контроль подлинности исполняемых файлов по ЭЦП (digsig_verif, ГОСТ Р 34.10‑2012). (День 4.) |
| КЦ | Контроль целостности по контрольным суммам ГОСТ Р 34.11‑2012 (gostsum, afick, gostsums.txt). (День 4.) |
| Очистка | Гарантированная очистка освобождаемых блоков ФС и подкачки (astra-secdel-control, astra-swapwiper-control). |
| Аудит | Регистрация событий: служба auditd + аудит PARSEC на основе меток. |
| Изоляция | NX‑бит (запрет исполнения данных), ASLR/KASLR (рандомизация адресного пространства). |
| И/А | Идентификация и аутентификация — механизм PAM; для домена — ЕПП на базе Kerberos и LDAP (FreeIPA/ALD). |
Администратор — обычный пользователь в группе astra-admin, получающий права суперпользователя через sudo. Это снижает риски «всемогущей» учётной записи. официальная документация Astra Linux →
Уровни защищённости
Уровень выбирается при установке (окно «Дополнительные настройки ОС») и определяет доступные механизмы защиты. Функции базового уровня доступны на всех уровнях.
«Орёл» orel
ДУД, идентификация/аутентификация, аудит, межсетевое экранирование.
МКЦ, ЗПС, очистка памяти, МРД — недоступны.
«Воронеж» voronezh
+ замкнутая программная среда, + очистка освобождаемой памяти, + МКЦ.
МРД — недоступно.
«Смоленск» smolensk
Все механизмы, включая мандатное управление доступом (МРД).
astra-modeswitch set base|advanced|maximum # вступает в силу после перезагрузки
Аналогия. Уровни — это «комплектации» одной машины. Двигатель (ядро с PARSEC) один, но в старших комплектациях включены дополнительные системы безопасности.
Состав дистрибутива
Помимо системного слоя и КСЗ, в поставку Astra Linux SE 1.7 входят:
Рабочий стол Fly
Штатная графическая среда (выбирается при установке).
Офис
LibreOffice (совместимость с «МойОфис»).
Интернет
Браузер, почтовый клиент, средства просмотра документов.
СУБД PostgreSQL
С поддержкой мандатного разграничения доступа.
Графика
GIMP, Inkscape, средства работы с архивами.
Администрирование
Панель управления Fly и набор утилит fly-admin-*.
Типовые ошибки и контрольные вопросы
- «Astra — это не Linux» → Debian‑совместимый дистрибутив.
- «SE и CE — просто разные сборки» → SE добавляет сертифицированный КСЗ.
- «Безопасность — это антивирус» → основа встроена в ядро.
- «1.7 = 1.7.0» → 1.7 — линейка; ставим 1.7.4, 1.7.0 нельзя.
- «Под root удобнее» → вход под root заблокирован, работаем через sudo.
Контрольные вопросы к занятию 1
- Чем GNU/Linux отличается от «ядра Linux»? Что такое дистрибутив?
- На базе какого дистрибутива и какой системы пакетов построена Astra Linux?
- Чем Special Edition отличается от Common Edition? Где применяется SE?
- Что такое очередное и оперативное обновление? Почему 1.7.0 запрещён?
- Какие три уровня защищённости существуют? Как переключить уровень?
- Что такое PARSEC и КСЗ? Назовите два независимых вида управления доступом.
- Почему вход под root заблокирован и как выполняются административные задачи?
- Перечислите основные каталоги FHS и их назначение.
Управление компьютером
Система координат администрирования Astra Linux: что и чем мы управляем, как устроены графический и командный пути, и ключевые объекты — процессы, службы, пользователи, устройства, ПО, задания и журналы.
Это обзорно‑системная лекция: она задаёт каркас, на который в последующие дни «нанизываются» детальные практики.
Объекты управления и модель прав
Процессы
Выполняющиеся программы.
Службы
Фоновые процессы (демоны).
Пользователи и группы
Учётные записи и права.
Устройства
Диски, сетевые карты, носители.
ПО
Пакеты и репозитории.
Задания
Автоматизация по расписанию.
Журналы и аудит
Наблюдение за системой.
Субъект
Администратор с правами.
Прямой вход под root запрещён. Администратор — пользователь группы astra-admin, выполняющий привилегированные команды через sudo.
sudo apt update # с правами администратора whoami # под кем работаю id # UID, GID и группы groups # в каких группах состою
Графический и командный путь
Astra Linux даёт два равноправных пути администрирования — выбираем по задаче и привычке.
| Графический путь (GUI) | Командный путь (CLI) | |
|---|---|---|
| Инструменты | Рабочий стол Fly, Панель управления, fly-admin-* | Терминал fly-term + команды и bash |
| Плюсы | Наглядно, удобно новичку, единая «Политика безопасности» | Точно, быстро, воспроизводимо, скриптуемо, удалённо |
| Когда | Разовые настройки, обучение | Массовые/повторяемые операции, серверы, автоматизация |
Центральный графический инструмент — fly-admin-smc («Управление политикой безопасности»): пользователи, группы, мандатные атрибуты, политика паролей, аудит, привилегии, устройства — всё в одном окне.
Где искать справку
| Средство | Назначение | Пример |
|---|---|---|
man | Полные руководства (man‑страницы) | man ls, man 5 fstab |
info | Расширенная гипертекстовая документация | info coreutils |
--help | Краткая справка по ключам | ls --help |
help | Справка по встроенным командам bash | help cd |
whatis | Однострочное описание | whatis grep |
apropos | Поиск команд по ключевому слову | apropos network |
F1 | Контекстная справка в приложениях Fly | — |
Навигация в man: пробел/PgDn — листать, /текст — поиск, n — следующее совпадение, q — выход. Также к ОС прилагается штатная документация — три PDF.
Типы объектов файловой системы
Управление в Linux во многом сводится к работе с файлами — действует принцип «всё есть файл». Базовые типы объектов (обозначение в ls -l):
| Тип | Обозначение | Что это |
|---|---|---|
| Обычный файл | - | Данные, программы |
| Каталог | d | Папка |
| Символьная ссылка | l | Указатель на другой объект |
| Символьное устройство | c | Напр. терминал /dev/tty |
| Блочное устройство | b | Напр. диск /dev/sda |
| Именованный канал (FIFO) | p | Межпроцессное взаимодействие |
| Сокет | s | Межпроцессное / сетевое взаимодействие |
Детальная навигация, права доступа, ссылки и inode — отдельные занятия (день 2). Здесь фиксируем: устройства, каналы, сокеты — это тоже «файлы».
Процессы и их просмотр
Процесс — выполняющаяся программа со своим окружением. Ключевые атрибуты: PID (идентификатор), PPID (родитель), UID/GID (от чьего имени, в т. ч. эффективные при SUID/SGID), приоритет (nice), состояние, ресурсы. Процессы образуют дерево — прародитель systemd (PID 1).
ps # процессы текущего терминала ps -e # все процессы системы ps -ef # все процессы, полный формат (с PPID) ps aux # все процессы всех пользователей (BSD) ps -eo pid,ppid,user,%cpu,%mem,stat,cmd # выбор полей pstree # дерево процессов pgrep firefox # найти PID по имени pidof fly-fm # PID процесса по имени программы
Поля вывода: USER, PID, PPID, %CPU, %MEM, VSZ (вирт. память), RSS (резидентная), STAT (состояние), TTY, TIME, COMMAND.
STAT и динамический мониторинг
| STAT | Состояние |
|---|---|
R | выполняется / готов |
S | спит (прерываемый сон) |
D | непрерываемый сон (ввод‑вывод) |
T | остановлен |
Z | «зомби» (не считан родителем) |
I | бездействующий поток ядра |
Доп. символы: s — лидер сессии, < — высокий приоритет, N — низкий, + — группа переднего плана.
Символ I в современном ядре означает idle (бездействующий) поток ядра, а не «процесс спит дольше 20 секунд». Это разные вещи.
top # интерактивный монитор htop # удобный монитор (если установлен)
В top: Shift+P — по ЦПУ, Shift+M — по памяти, k — сигнал, r — приоритет, q — выход. Графический аналог — «Системный монитор» (ksysguard).
Приоритеты и сигналы процессов
Приоритет задаётся значением nice: от −20 (наивысший) до +19 (наинизший). Понижать значение (повышать приоритет) может только администратор.
nice -n 10 <команда> sudo nice -n -5 <команда> renice -n 5 -p 1234 sudo renice -n -10 -p 1234
kill 1234 # TERM (мягко) kill -9 1234 # KILL (крайняя мера) kill -l # список сигналов killall firefox # по имени pkill -u user1 # процессы пользователя
Корректный синтаксис — nice -n <значение> команда и renice -n <значение> -p <PID>. Записи nice --20, renice -20 -p устарели.
Главные сигналы: SIGTERM (15) — корректное завершение (по умолчанию), SIGKILL (9) — безусловное, SIGHUP (1) — перечитать конфигурацию, SIGSTOP/SIGCONT — приостановить/продолжить.
systemd и команды systemctl
systemd — система инициализации (PID 1) и менеджер служб. Единица управления — юнит: служба (.service), точка монтирования (.mount), устройство (.device), сокет (.socket), цель (.target). Каталоги по возрастанию приоритета: /usr/lib/systemd/system/ → /run/systemd/system/ → /etc/systemd/system/.
systemctl status [юнит] # состояние службы sudo systemctl start|stop|restart юнит sudo systemctl reload юнит # перечитать конфиг без перезапуска sudo systemctl enable|disable юнит # автозапуск sudo systemctl mask юнит # полностью запретить systemctl is-enabled юнит # включён ли автозапуск systemctl list-units --type=service systemctl --failed # службы с ошибкой sudo systemctl daemon-reload # после правок юнитов
Targets — аналог «уровней выполнения»
| Ур. | Цель | Смысл |
|---|---|---|
| 0 | poweroff.target | Выключение |
| 1 | rescue.target | Восстановление |
| 3 | multi-user.target | Без графики |
| 5 | graphical.target | По умолчанию |
| 6 | reboot.target | Перезагрузка |
systemctl get-default sudo systemctl set-default \ multi-user.target sudo systemctl isolate \ multi-user.target # сейчас
Графические аналоги: «Сервисы» (fly-admin-service) и «Инициализация системы» (systemdgenie).
Пользователи и группы
Пользователь идентифицируется числом UID, группа — числом GID. Базы: /etc/passwd (учётные записи), /etc/shadow (хеши паролей), /etc/group (группы).
sudo adduser ivanov # создать (+домашний каталог) sudo passwd ivanov # задать/сменить пароль sudo usermod -L ivanov # заблокировать sudo usermod -aG astra-admin ivanov # добавить в группу sudo deluser --remove-home ivanov # удалить с каталогом sudo addgroup proekt # создать группу
Для штатной работы с сетевыми службами пользователю обязательно назначают классификационную метку (даже нулевого уровня) — иначе доступ к ряду служб будет запрещён. Графически — fly-admin-smc. Подробно — день 3.
Управление устройствами
Устройства представлены файлами в каталоге /dev. Блочные (b) — диски и разделы; символьные (c) — терминалы, порты. Каждое имеет старший (major) номер — тип драйвера, и младший (minor) — конкретное устройство.
lsblk # блочные устройства и разделы ls -l /dev/sd* # файлы устройств: тип, major, minor sudo blkid # метки и UUID разделов sudo fdisk -l # таблицы разделов df -h # использование смонтированных ФС sudo mount /dev/sdb1 /mnt # смонтировать sudo umount /mnt # размонтировать
Автосоздание файлов устройств — подсистема udev. Постоянные точки монтирования — /etc/fstab. Мандатные атрибуты — pdp-ls -M <путь>. Графически — «Менеджер устройств» (fly-admin-device-manager).
Файл постоянного монтирования — /etc/fstab (а не «/ect/fstab»). Опечатка в материалах по администрированию недопустима.
Иерархия инструментов
ПО поставляется пакетами .deb из репозиториев (сетевых или на носителе). Инструменты — «снизу вверх»:
| Уровень | Инструмент | Назначение |
|---|---|---|
| Низкий | dpkg | Операции с отдельными .deb (без разрешения зависимостей) |
| Высокий | apt / apt-get | Установка из репозиториев с разрешением зависимостей |
| Интерактивный | aptitude | Псевдографический менеджер в терминале |
| Графический | synaptic | Менеджер пакетов с окном (в Панели управления) |
sudo dpkg -i пакет.deb # установить локальный .deb sudo dpkg -P имя # удалить полностью (с конфигами) dpkg -l # список установленных dpkg -L имя # какие файлы установил пакет dpkg -S /путь/к/файлу # какому пакету принадлежит файл
apt и репозитории
sudo apt update # база пакетов apt list --upgradable # что обновить sudo apt upgrade # безопасно sudo apt full-upgrade # полное sudo apt install имя sudo apt purge имя # с конфигами sudo apt autoremove apt search строка apt show имя sudo apt install -s имя # симуляция
Репозитории Astra SE 1.7
Список источников — /etc/apt/sources.list и каталог /etc/apt/sources.list.d/. Компоненты: main, contrib, non-free.
- main
- основной (с установочного диска)
- base
- базовый
- extended
- расширенный
- update
- кумулятивные оперативные обновления
- uu / last
- последние срочные обновления (бюллетени)
Графически — «Редактор репозиториев» (fly-admin-repo) или Synaptic. Установку из репозиториев выполним на ПЗ № 3.
cron и at
cron — запуск по расписанию (регулярно); at — однократный запуск в заданное время; anacron — выполняет «пропущенные» периодические задания.
┌── минута (0–59) │ ┌── час (0–23) │ │ ┌── день месяца (1–31) │ │ │ ┌── месяц (1–12) │ │ │ │ ┌── день недели (0–7; 0 и 7 — воскресенье) │ │ │ │ │ 0 2 1 * * /usr/local/bin/backup.sh # 02:00 первого числа */15 * * * * /usr/local/bin/check.sh # каждые 15 минут
crontab -e # редактировать crontab -l # показать at 09:00 # затем Ctrl+D at now + 2 hours atq ; atrm <номер>
В формате ММ/ДД/ГГ запись 12/25/2025 означает 25 декабря (месяц/день), а не «2 декабря». Каталоги: /etc/cron.{hourly,daily,weekly,monthly}/. Графически — fly-admin-cron.
Мониторинг и журналирование
journalctl -xe # последние с пояснениями journalctl -u имя.service # журнал службы journalctl -b # текущая загрузка journalctl --since "today"
sudo astra-secdel-control status sudo astra-swapwiper-control status
Системный монитор (ksysguard) — графический просмотр. Текстовые журналы — /var/log (syslog, auth.log), служба rsyslog. Аудит — auditd + аудит PARSEC (/var/log/audit, графически — журнал безопасности в fly-admin-smc).
Типовые ошибки и контрольные вопросы
- «
killвсегда-9» → сначала TERM, KILL — крайняя мера. - «
upgrade=full-upgrade» → full-upgrade может удалять пакеты. - «
dpkg -iпоставит зависимости» → dpkg их не разрешает. - «Службы из
/etc/init.d» → в Astra SE управляет systemd. - «root нужен для всего» → используем sudo точечно.
Контрольные вопросы к занятию 2
- Чем отличаются GUI и CLI? Когда какой удобнее?
- Перечислите средства получения справки и приведите примеры.
- Что такое PID, PPID, эффективный UID? Как посмотреть дерево процессов?
- Чем SIGTERM отличается от SIGKILL? Как корректно завершить «зависшую» программу?
- Что такое юнит и цель (target)? Как включить службу в автозапуск?
- Назовите иерархию инструментов управления пакетами. Чем dpkg отличается от apt?
- Что такое репозиторий? Какие репозитории есть в Astra SE 1.7?
- Как запланировать ежедневное и однократное задание? Чем cron отличается от at?
- Где смотреть системные журналы и журнал безопасности?
Установка, настройка и обновление ОС Astra Linux SE
Каждый слушатель выполняет шаги самостоятельно на своей виртуальной машине. Цель — развернуть учебный стенд (VirtualBox), установить Astra Linux SE 1.7.4, выполнить первичную настройку и обновление.
Работающая виртуальная машина, установленная с носителя Astra Linux SE 1.7.4 и обновлённая до состояния зафиксированного frozen-профиля 1.7.10.72, в которую можно войти под учётной записью администратора.
Запрещено использовать образ 1.7.0. Только 1.7.4.
VirtualBox и Extension Pack
Шаг 1. Скачать файлы одной версии
Открыть сайт https://www.virtualbox.org → раздел Downloads.
Скачать два файла одной и той же версии (актуальная серия на 2026 г. — 7.2.x, например 7.2.8; подойдёт и 7.1.x):
- VirtualBox platform package для Windows hosts (файл
.exe); - VirtualBox Extension Pack — All supported platforms (файл
.vbox-extpack).
До привилегированной установки получить ожидаемые SHA-256 обоих файлов и ожидаемого издателя установщика по независимому аутентифицированному каналу (подписанный реестр преподавателя либо официальный подписанный манифест). Проверить хеши и Authenticode; отсутствие реквизитов или несовпадение — STOP.
$VirtualBoxInstaller = '.\VirtualBox-installer.exe'
$ExtensionPack = '.\Oracle_VirtualBox_Extension_Pack.vbox-extpack'
$ExpectedVirtualBoxSha256 = '<64_HEX_ИЗ_ПОДПИСАННОГО_РЕЕСТРА>'
$ExpectedExtensionPackSha256 = '<64_HEX_ИЗ_ПОДПИСАННОГО_РЕЕСТРА>'
$ExpectedPublisher = '<ТОЧНЫЙ_SUBJECT_ИЗ_ПОДПИСАННОГО_РЕЕСТРА>'
if ($ExpectedVirtualBoxSha256 -notmatch '^[0-9A-Fa-f]{64}$' -or $ExpectedExtensionPackSha256 -notmatch '^[0-9A-Fa-f]{64}$') { throw 'STOP: expected SHA-256 is absent' }
if ((Get-FileHash -LiteralPath $VirtualBoxInstaller -Algorithm SHA256).Hash -ne $ExpectedVirtualBoxSha256 -or (Get-FileHash -LiteralPath $ExtensionPack -Algorithm SHA256).Hash -ne $ExpectedExtensionPackSha256) { throw 'STOP: SHA-256 mismatch' }
$Signature = Get-AuthenticodeSignature -LiteralPath $VirtualBoxInstaller
if ($Signature.Status -ne 'Valid' -or $Signature.SignerCertificate.Subject -ne $ExpectedPublisher) { throw 'STOP: Authenticode publisher mismatch' }Версия Extension Pack обязана точно совпадать с версией VirtualBox. Иначе он не установится.
Поддержку USB 2.0/3.0, RDP‑сервер VirtualBox, шифрование дисков ВМ, NVMe, PXE‑загрузку.
Шаги 2–4 и контрольная точка
Установить VirtualBox
Запустить установщик .exe → «Next» на всех экранах (параметры по умолчанию) → «Install» → «Finish». Если Windows предупреждает о временном отключении сети — согласиться.
Установить Extension Pack
Дважды щёлкнуть по файлу .vbox-extpack — откроется VirtualBox → принять условия → «Установить». (Альтернативно: Файл → Менеджер дополнений → Установить.)
Проверить, что всё работает
Версия: Справка → О программе — отображается 7.2.x. Extension Pack: Файл → Менеджер дополнений — в списке «Oracle VirtualBox Extension Pack» нужной версии.
Включить аппаратную виртуализацию VT‑x / AMD‑V в BIOS/UEFI физического ПК; при необходимости отключить Hyper‑V в Windows.
VirtualBox 7.2.x установлен, Extension Pack отображается в менеджере дополнений.
Параметры ВМ и донастройка
| Параметр | Значение |
|---|---|
| Имя | AstraLinux-1.7.4 |
| Тип | Linux |
| Версия | Debian (64‑bit) |
| Оперативная память | 8192 МБ (мин.) … 12288 МБ |
| Процессоры | 2–4 ядра |
| Жёсткий диск | VDI, динамический, 40–50 ГБ |
В списке нет «Astra», а она основана на Debian — выбираем его.
Донастройка (до первого запуска)
- Система → Процессор: 2–4 ядра, включить PAE/NX.
- Дисплей → Экран: видеопамять 64–128 МБ.
- Сеть → Адаптер 1: тип подключения NAT.
- Носители: подключить ISO‑образ Astra Linux SE 1.7.4 к оптическому приводу.
В виртуальной машине используется обычное (generic) ядро. Усиленное (hardened) ядро в VirtualBox не поддерживается — не выбирайте его для учебного стенда.
ВМ AstraLinux-1.7.4 создана (8–12 ГБ ОЗУ, 40–50 ГБ диск), ISO 1.7.4 подключён к приводу.
Графическая установка
Запустить ВМ (Start). Загрузится меню установщика.
- Меню загрузки → выбрать «Графическая установка».
- Язык установки — Русский.
- Лицензионное соглашение — прочитать, принять.
- Раскладка клавиатуры и сочетание переключения (напр. Alt+Shift).
- Имя компьютера (hostname), например
astra-pc. - Учётная запись администратора: полное имя, логин (напр.
admin), пароль (запомнить!). Войдёт в группуastra-admin. - Часовой пояс.
- Разметка дисков: «Авто — использовать весь диск», ФС ext4; согласиться записать изменения.
Ручная разметка, LVM и шифрование — отдельные темы курса; сегодня используем автоматическую.
Завершение установки
Идёт установка базовой системы.
Выбор программного обеспечения
Обязательно отметить «Рабочий стол Fly» и базовые средства; при необходимости — дополнительные компоненты.
Дополнительные настройки ОС — уровень защищённости
Выбрать базовый уровень «Орёл» (без мандатных механизмов) — первое знакомство, вход и освоение Fly пройдут проще. Позже уровень можно повысить командой astra-modeswitch.
Установка загрузчика GRUB
Установить в основной диск (/dev/sda) → «Да».
Завершение
Извлечь ISO из привода (Носители / меню «Устройства») и перезагрузить.
Система перезагрузилась с жёсткого диска, появился графический экран входа fly-dm.
Первичная настройка
Войти под учётной записью администратора (созданной на шаге 6).
Открыть Терминал Fly (Пуск → Системные → Терминал, либо fly-term).
Проверить систему
hostnamectl # имя узла, версия ОС, ядро uname -a # версия ядра Linux cat /etc/astra_version # версия Astra Linux id # пользователь, группы (astra-admin) ip a # сетевые интерфейсы и адреса
(Опционально) установить Дополнения гостевой ОС (Guest Additions) — улучшают разрешение экрана и интеграцию мыши.
В терминале видна версия ОС (1.7.4) и получен сетевой адрес.
Цель: довести систему до 1.7.10.72
В frozen-профиле используется 1.7.10.72 (дата фиксации дистрибутива — 07.04.2026). Это не заявление о последнем выпуске: перед каждым проведением преподаватель сверяет официальные бюллетени. Первоисточник — страница «Актуальное кумулятивное оперативное обновление Astra Linux SE (очередное обновление 1.7)» в Справочном центре wiki.astralinux.ru. Профиль содержит репозитории main, base и extended.
Обновление выполняется от имени администратора в сессии с максимальной категорией целостности. На стенде «Орёл» МКЦ выключен — не требуется, но запомните для защищённых конфигураций.
Проверить текущую версию
cat /etc/astra_version # версия дистрибутива (1.7.4) uname -r # версия ядра astra-modeswitch get # уровень: orel/voronezh/smolensk
Подключить frozen‑репозиторий 1.7.10
Обновление ставится утилитой astra-update; ей нужен источник в /etc/apt/sources.list. На стенде с интернетом проще подключить зафиксированную (frozen) ветку 1.7.10.
deb https://dl.astralinux.ru/astra/frozen/1.7_x86-64/1.7.10/repository-main/ 1.7_x86-64 main contrib non-free
deb https://dl.astralinux.ru/astra/frozen/1.7_x86-64/1.7.10/repository-update/ 1.7_x86-64 main contrib non-free
# при необходимости — базовый репозиторий:
deb https://dl.astralinux.ru/astra/frozen/1.7_x86-64/1.7.10/repository-base/ 1.7_x86-64 main contrib non-freefrozen/…/1.7.10/ жёстко зафиксирована — вся группа получает одно и то же. stable/… всегда указывает на последнее обновление. Для занятия — frozen 1.7.10. Графически — fly-admin-repo.
Строку установочного диска deb cdrom:[…] 1.7_x86-64 contrib main non-free — удалить или закомментировать (# в начале), иначе apt будет требовать диск.
Обновление утилитой astra-update
Для Astra SE обновляемся утилитой astra-update, а не «голым» apt. Она корректно снимает на время обновления и возвращает функции безопасности. Прямой apt full-upgrade функциями безопасности не управляет — на продуктивной SE так не делают.
sudo apt update # 1. синхронизировать описания пакетов sudo apt install astra-update # 2. ОБЯЗАТЕЛЬНО: обновить сам инструмент sudo astra-update -A -r # 3. установить обновление (-r = из sources.list) sudo astra-update -A -r -T # для базового репозитория (base)
Перед установкой обновления всегда сначала обновляют сам astra-update — иначе возможны ошибки. Это частая причина сбоя у тех, кто запускает astra-update -A -r «сразу». Графически то же — Панель управления → «Установка обновлений» (fly-astra-update).
Обновление без сети
Если сети нет — нужны два образа: установочного диска и диска обновления (repository-update.iso).
wget https://dl.astralinux.ru/astra/frozen/1.7_x86-64/1.7.10/iso/repository-update.iso gostsum -d repository-update.iso # ожидаемая сумма для 1.7.10: # ee9617a0d5e4a53aff9b7f0f2b3ce19d61e744511002df3484657f448a07cbd3
sudo mount /mnt/repository-update.iso /media/cdrom sudo apt install /media/cdrom/pool/non-free/a/astra-update/astra-update_*.deb sudo umount /media/cdrom sudo astra-update -A /mnt/install.iso /mnt/repository-update.iso
Дополнительно образ можно проверить по отсоединённой ЭП repository-update.iso.sig средствами КриптоПро CSP — на учебном стенде обычно достаточно контрольной суммы.
Перезагрузка и проверка результата
sudo reboot # после перезагрузки: cat /etc/astra_version # ожидаемо — 1.7.10 sudo apt update apt list --upgradable # «непоставленных» быть не должно
Сломанные пакеты: sudo dpkg --configure -a, затем sudo apt -f install. Отдельный пакет — apt install --reinstall <пакет>. Ошибка подписи NO_PUBKEY — STOP: не отключайте проверку подписи. Получите пакет ключей только из официального источника, сверьте его отпечаток с реквизитом по независимому аутентифицированному каналу и повторите sudo apt update. Если доверие не восстановлено, верните ВМ к снимку до обновления.
Полный номер обновления (1.7.10.72) и вариант исполнения определяются по инструкции «Определение установленных обновлений и варианта исполнения Astra Linux» на wiki.astralinux.ru.
astra-update отработал без ошибок, cat /etc/astra_version показывает 1.7.10.72 из зафиксированного frozen-профиля, система перезагружается штатно. Это профиль воспроизводимости и не является утверждением о последнем доступном выпуске; перед каждым проведением преподаватель сверяет поддерживаемую версию и бюллетени по официальным источникам.
Действия после обновления (по необходимости)
Часть подсистем после обновления требует донастройки — разработчик перечисляет это явно. На стенде делаем по ситуации; знать нужно.
Чтобы работать с ВМ без sudo — добавить пользователя в группу libvirt-admin (с 1.7.5 нужно и при выключенном мандатном доступе): sudo usermod -aG libvirt-admin $USER, затем перезапустить сессию.
Переустановить и проверить конфиг: sudo apt install --reinstall xrdp -y; в /etc/xrdp/xrdp.ini параметр fork=true; sudo systemctl restart xrdp.
Отправителей и получателей включить в группу mail: sudo usermod -aG mail <имя>.
В postgresql.conf параметру ac_audit_mode задать default/none/external (режим internal не поддерживается; с 1.7.8+ автоматически). На ядре 5.4 ограничен digsig_verif — рекомендуется 5.15 или 6.1.
Задание и контрольные вопросы
- Установить VirtualBox 7.2.x и Extension Pack; продемонстрировать версию и наличие пакета дополнений.
- Создать ВМ согласно требованиям: ОЗУ 8–12 ГБ, диск 40–50 ГБ, сеть NAT, ISO 1.7.4 подключён.
- Установить Astra Linux SE 1.7.4 с рабочим столом Fly, уровень — базовый «Орёл».
- Войти в систему, открыть терминал, вывести: версию ОС, версию ядра, имя узла, сетевой адрес.
- Подключить frozen‑репозиторий 1.7.10 и обновить систему штатным способом:
sudo apt update→sudo apt install astra-update→sudo astra-update -A -r→ перезагрузка. Проверитьcat /etc/astra_version. - Сделать снимок состояния ВМ (Snapshot) с подписью «Чистая установка 1.7.4 + обновление 1.7.10».
Типовые ошибки
- Скачан Extension Pack другой версии → не устанавливается. Версии должны совпадать.
- Мало ОЗУ/диска → тормозит или не доустанавливается. Соблюдаем 8–12 ГБ и 40–50 ГБ.
- Забыли извлечь ISO перед перезагрузкой → снова стартует установщик.
- Попытка поставить 1.7.0 → запрещено. Только 1.7.4.
- 64‑бит недоступна → не включена виртуализация VT‑x/AMD‑V в BIOS хоста.
- Запуск
astra-update -A -rбез предварительногоapt install astra-update→ ошибки установки. Сначала обновляем инструмент. - Осталась строка
deb cdrom:[…]вsources.listпри обновлении по сети → apt требует диск. Закомментировать. - На системе с МКЦ обновление запущено не в сессии максимальной целостности → не пройдёт корректно.
Контрольные вопросы к занятию 3
- Зачем нужен Extension Pack и почему его версия должна совпадать с VirtualBox?
- Каковы минимальные требования к ВМ (ОЗУ, диск)?
- Какой образ устанавливаем и какой нельзя? Почему?
- Какой уровень защищённости выбираем сегодня и почему? Как его изменить позже?
- Чем очередное обновление отличается от оперативного? Что такое frozen‑ветка репозитория?
- Какова штатная последовательность обновления Astra SE? Почему сначала
apt install astra-update? - Чем
astra-updateпредпочтительнее «голого»apt full-upgradeна защищённой системе? - Как проверить целостность скачанного образа обновления?
Загрузка ОС. Графический интерфейс. Рабочий стол Fly
Используем стенд, развёрнутый в ПЗ № 3. Цель — разобрать процесс загрузки «вживую», освоить вход в систему и базовую работу в графической среде Fly, научиться получать справку и корректно завершать работу.
Этапы загрузки ОС
Перезагрузить ВМ (sudo reboot) и при появлении GRUB задержать выбор, рассмотреть пункты меню. В Astra SE вывод меню может быть скрыт функцией «Запрет вывода меню загрузчика».
Экран входа fly-dm
Ввести имя пользователя и пароль администратора.
При необходимости — выбрать тип сессии (десктопный Fly, планшетный и др.). Для занятия — стандартный Fly.
Войти. Смена пароля — fly-passwd (или Пуск → «Изменить пароль»), в терминале — passwd.
При включённом МКЦ («Воронеж»/«Смоленск») администратор может входить на высоком или низком уровне целостности; высокоцелостный сеанс имеет красный фон — визуальный признак. На стенде «Орёл» этого нет.
Рабочий стол Fly
Fly — штатная графическая среда. Основные элементы панели задач (внизу экрана):
Запуск программ, доступ к Панели управления, завершение работы.
Переключение между окнами; переключатель рабочих столов; «свернуть все окна».
Часы, раскладка, индикаторы, регулятор громкости.
Открыть меню «Пуск», изучить разделы (категории программ, «Панель управления», «Завершение работы»). Переключиться на второй виртуальный рабочий стол и обратно.
fly-fm и fly-term
Менеджер файлов fly-fm
- Навигация по дереву каталогов (
/,/home, домашний). - Создание, копирование, перемещение, удаление файлов и каталогов.
- Просмотр свойств файла и прав доступа.
- Встроенный подсчёт контрольных сумм (в т.ч. ГОСТ Р 34.11‑2012) — правой кнопкой по файлу.
Действие. В домашнем каталоге создать proba, в нём текстовый файл; вычислить контрольную сумму через контекстное меню.
Терминал fly-term
Графическая оболочка интерпретатора bash (подробно — день 2).
pwd # текущий каталог ls -la # с правами и скрытыми cd /etc # перейти в каталог cat /etc/astra_version clear # очистить экран
Действие. Перейти в ~/proba, вывести содержимое ls -l, вернуться домой командой cd.
Модули fly-admin-*
| Модуль | Утилита | Назначение |
|---|---|---|
| Политика безопасности | fly-admin-smc | Пользователи, группы, мандатные атрибуты, аудит |
| Дата и время | fly-admin-date | Время, часовой пояс |
| Параметры сети | fly-admin-network | Сетевые службы |
| Сетевые соединения | nm-connection-editor | Настройка подключений |
| Сервисы | fly-admin-service | Запуск/остановка служб |
| Менеджер устройств | fly-admin-device-manager | Устройства и драйверы |
| Редактор репозиториев | fly-admin-repo | Источники пакетов |
| Установка обновлений | fly-astra-update | Обновление ОС |
| Менеджер пакетов | synaptic | Установка/удаление ПО |
| Системный монитор | ksysguard | Загрузка ЦПУ, памяти, сети, процессы |
Найти в ksysguard процесс терминала fly-term; сопоставить с выводом ps -e | grep fly-term.
Получение справки
man ls # полное руководство (q — выход) ls --help # краткая справка по ключам whatis cp # однострочное описание apropos password# поиск по ключевому слову info coreutils # гипертекст help cd # встроенная команда bash
В приложениях Fly — клавиша F1. Действие: командой man открыть руководство по cp, найти ключ -r, выйти (q).
| Клавиши | Действие |
|---|---|
| Alt+Tab | Переключение между окнами |
| Ctrl+Alt+F1…F6 | Текстовые виртуальные консоли |
| Ctrl+Alt+F7 | Возврат в графический сеанс |
| Print Screen | Снимок экрана |
| Ctrl+C / Ctrl+V | Копировать / вставить |
| Ctrl+C | В терминале — прервать команду |
| Ctrl+D | В терминале — завершить ввод |
Завершение работы и задание
sudo systemctl poweroff # выключить sudo systemctl reboot # перезагрузить sudo shutdown -h now # немедленно sudo shutdown -r +5 # через 5 минут sudo shutdown -c # отменить
Графически: Пуск → «Завершение работы» → Выключить · Перезагрузить · Заблокировать · Завершить сеанс.
Некорректное выключение ВМ (по питанию) может повредить файловую систему. Завершаем работу штатно.
- Перезагрузить ВМ, рассмотреть меню GRUB, назвать этапы загрузки по порядку.
- Войти в систему; открыть и опознать все элементы панели задач Fly.
- В
fly-fmсоздать каталог и файл, вычислить контрольную сумму файла. - В терминале вывести версию ОС, версию ядра и текущий каталог.
- Открыть Панель управления, перечислить минимум 5 модулей и их назначение.
- Получить справку по трём командам разными способами (
man,--help,whatis). - Корректно завершить работу через меню и через терминал (на выбор).
Типовые ошибки и контрольные вопросы к занятию 4
Ошибки: выключение «по питанию» → риск повреждения ФС; путаница «Завершить сеанс» и «Выключить»; поиск справки только в интернете вместо man/--help/F1.
- Перечислите этапы загрузки от включения до рабочего стола.
- Что такое fly-dm? Что выбирается в меню «Тип сессии»?
- Назовите элементы панели задач Fly и их назначение.
- Чем полезен встроенный подсчёт контрольных сумм в файловом менеджере?
- Что такое Панель управления и какие модули в неё входят?
- Какими способами получить справку по команде?
- Как корректно выключить и перезагрузить систему из графики и из терминала?
Что мы прошли за день
Теперь слушатель умеет
- Объяснять происхождение Astra Linux SE и отличие SE от CE.
- Перечислять уровни защищённости и механизмы КСЗ (PARSEC).
- Ориентироваться в GUI/CLI и находить справку.
- Управлять процессами, службами, пакетами и заданиями.
- Развернуть стенд и установить Astra Linux SE 1.7.4.
- Работать в среде Fly и корректно завершать работу.
Сегодня задан каркас. Дальше — детальные практики: терминал и bash, файлы и права (день 2), мандатные механизмы и МКЦ (день 3), замкнутая программная среда и контроль целостности (день 4).
Материалы и контакты
Конспект дня I публикуется здесь; эксплуатационная документация Astra Linux открывается через официальный портал вендора.
В. А. Пиков
Автор и преподаватель.
Email: vitaly@pikov.expert
Telegram: @UnderLineSecurity
Сайт: pikov.expert
Слайды, конспект и дополнительные материалы публикуются на pikov.expert.