Установка на усиленном уровне защищенности («Воронеж»)
Установка осуществляется Ansible от имени пользователя astra, для которого должна быть настроена возможность выполнять sudo без пароля.
- Пользователю astra необходимо установить максимальный уровень целостности — 63 (соответствует администратору ОС). Для проверки уровня целостности пользователя необходимо выполнить следующую команду:
astra@voronezh:~# pdp-id -i
63
- Установка Ansible и работа невозможна при включенном запрете бита исполнения. Перед началом установки на всех серверах следует выполнить команды:
astra@voronezh:~$ sudo astra-nochmodx-lock disable
astra@voronezh:~$ sudo astra-nochmodx-lock status
INACTIVE
- Установка Ansible и работа PGS невозможна при включенном режиме замкнутой программной среды. Для проверки статуса режима необходимо выполнить следующую команду:
astra@voronezh:~$ sudo astra-digsig-control status
INACTIVE
- При статусе ACTIVE перед началом установки на всех серверах следует выполнить команды:
astra@voronezh:~$ sudo astra-digsig-control disable
astra@voronezh:~$ sudo reboot
astra@voronezh:~$ sudo astra-digsig-control status
INACTIVE
- Необходимо проверить статусы параметров безопасности, значения которых должны соответствовать таблице:
| Наименование команды | Статус |
|---|---|
| astra-bash-lock status | INACTIVE |
| astra-commands-lock status | INACTIVE |
| astra-docker-isolation status | INACTIVE |
| astra-hardened-control status | INACTIVE |
| astra-interpreters-lock status | ACTIVE |
| astra-lkrg-control status | INACTIVE |
| astra-macros-lock status | INACTIVE |
| astra-modban-lock status | INACTIVE |
| astra-overlay status | INACTIVE |
| astra-ptrace-lock status | ACTIVE |
| astra-sumac-lock status | INACTIVE |
| astra-shutdown-lock status | INACTIVE |
| astra-ufw-control status | INACTIVE |
| astra-ulimits-control status | INACTIVE |
- Для проверки доступности репозиториев необходимо выполнить команду:
apt-get update
Команда должна завершаться без ошибки.
При наличии сбойного зеркала репозитория (например, http://mirror.yandex.ru/astra/stable/orel/repository orel InRelease), его необходимо удалить из директории /etc/apt/sources.list.