СИСТЕМА ЗАЩИТЫ ИНФОРМАЦИИ Dallas Lock Linux. Руководство по эксплуатации ПФНА.501410.002 РЭ (2024 год) - часть 1

 

  Главная      Книги - Разные     СИСТЕМА ЗАЩИТЫ ИНФОРМАЦИИ Dallas Lock Linux. Руководство по эксплуатации ПФНА.501410.002 РЭ (2024 год)

 

поиск по сайту            правообладателям  

    

 

   

 

   

 

содержание      ..      1       2         ..

 

 

 

СИСТЕМА ЗАЩИТЫ ИНФОРМАЦИИ Dallas Lock Linux. Руководство по эксплуатации ПФНА.501410.002 РЭ (2024 год) - часть 1

 

 

УТВЕРЖДЕН

 

ПФНА.501410.002 РЭ

-

ЛУ

 

СИСТЕМА ЗАЩИТЫ 
ИНФОРМАЦИИ

 

Dallas Lock Linux

 

 

 

 

Руководство по эксплуатации

 

ПФНА.501410.002 РЭ

 

Листов 

197 

 

Система защиты информации 

Dallas Lock Linux 

Руководство по эксплуатации

 

 

 

 

 

СОДЕРЖАНИЕ

 

ВВЕДЕНИЕ

.................................................................................................................................................. 3

 

1

 

ОПИСАНИЕ И РАБОТА

 ................................................................................................................... 4

 

1.1

 

Описание изделия

 .............................................................................................................. 4

 

1.2

 

Описание и работа программного обеспечения изделия

 ............................................... 5

 

2

 

ОГРАНИЧЕНИЯ ПО ЭКСПЛУАТАЦИИ И УСТАНОВКЕ

 ............................................................... 8

 

2.1

 

Ограничения по эксплуатации

 ........................................................................................... 8

 

2.2

 

Ограничения по установке

 ................................................................................................. 9

 

3

 

УСТАНОВКА И УДАЛЕНИЕ СИСТЕМЫ ЗАЩИТЫ

 .................................................................... 10

 

3.1

 

Подготовка к установке

 .................................................................................................... 10

 

3.2

 

Установка системы защиты

 ............................................................................................. 12

 

3.3

 

Удаление системы защиты

 .............................................................................................. 19

 

3.4

 

Обновление системы защиты

.......................................................................................... 21

 

3.5

 

Управление сертификатами системы защиты

 ............................................................... 23

 

3.6

 

Вход в защищенную ОС

 ................................................................................................... 26

 

3.7

 

Запуск системы защиты

 ................................................................................................... 28

 

4

 

УПРАВЛЕНИЕ И НАСТРОЙКА СИСТЕМЫ ЗАЩИТЫ

 ............................................................... 32

 

4.1

 

Описание средств администрирования

 .......................................................................... 32

 

4.2

 

Полномочия пользователей на администрирование системы защиты

 ....................... 42

 

4.3

 

Управление учетными записями пользователей

 ........................................................... 42

 

4.4

 

Настройка

 

политик безопасности

 .................................................................................... 85

 

4.5

 

Разграничение доступа к объектам файловой системы

 ............................................. 100

 

4.6

 

Контроль устройств

 ........................................................................................................ 109

 

4.7

 

Контроль целостности

 .................................................................................................... 122

 

4.8

 

Очистка остаточной информации

 ................................................................................. 130

 

4.9

 

Регистрация и учет событий

 .......................................................................................... 132

 

4.10

 

Управление регистрационными данными системы защиты

 ....................................... 146

 

4.11

 

Управление межсетевым экраном

 ................................................................................ 150

 

4.12

 

Автоматическое тестирование функциональных возможностей

 ............................... 188

 

4.13

 

Централизованное управление системой защиты

 ...................................................... 192

 

5

 

ХРАНЕНИЕ И ТРАНСПОРТИРОВАНИЕ ИЗДЕЛИЯ

 ................................................................. 196

 

ПЕРЕЧЕНЬ СОКРАЩЕНИЙ

 .................................................................................................................. 197

 

Система защиты информации 

Dallas Lock Linux 

Руководство по эксплуатации

 

 

 

 

 

ВВЕДЕНИЕ

 

Настоящее  руководство  по  эксплуатации  (РЭ)  распространяется  на  изделие  «Система  защиты 
информации от несанкционированного доступа Dallas

 Lock Linux

»

 

(далее по тексту —

 

СЗИ

 

НСД

 Dallas 

Lock Linux

, СЗИ

 

НСД

 

или изделие).

 

Изделие  рассчитано  на  обслуживание  и  эксплуатацию  персоналом  со  среднетехническим 
образованием.

 

Обозначение изделия: СЗИ

 

НСД

 DLL. 

Децимальный номер изделия: ПФНА.501410.002.

 

Предприятие

-

изготовитель: 

Общество 

с 

ограниченной 

ответственностью 

«Конфидент» 

(ООО

 

«Конфидент»).  Подразделение:  Центр  защиты  информации  (ЦЗИ)  ООО

 

«Конфидент». 

Адрес

 

предприятия

-

изготовителя: 192029, г. Санкт

-

Петербург, пр. Обуховской Обороны, д. 51, лит. К, 

телефон/факс: (812) 325

-1037. 

Документ состоит из следующих разделов:

 

 

«Описание и работа»;

 

 

«Ограничения по эксплуатации и установке»;

 

 

«Установка и удаление системы защиты»;

 

 

«Управление и настройка системы защиты»;

 

 

«Хранение и транспортирование

 

изделия».

 

Система защиты информации 

Dallas Lock Linux 

Руководство по эксплуатации

 

 

 

 

 

ОПИСАНИЕ И РАБОТА

 

1.1 

Описание изделия

 

1.1.1 

Назначение изделия

 

Изделие предназначено для комплексной и многофункциональной защиты информационных ресурсов 
от несанкционированного доступа при работе в многопользовательских автоматизированных системах 
(АС),  информационных  системах  персональных  данных  (ИСПДн),  автоматизированных  системах 
управления  производственными  и  технологическими  процессами  (АСУ  ТП),  государственных 
информационных  системах  (ГИС)

 

и  при  защите  значимых  объектов  критической  информационной 

инфраструктуры (КИИ)

Изделие  соответствует  требованиям  документов  (требования  безопасности  информации  ФСТЭК 
России):

 

 

«Средства  вычислительной  техники.  Защита  от  несанкционированного 

доступа 

к

 

информации. Показатели защищенности от несанкционированного доступа к информации»

 

(Гостехкомиссия России, 1992) —

 

по 5 классу защищенности;

 

 

«Требования к средствам контроля съемных машинных носителей информации» (документ 
утвержден приказом ФСТЭК России № 87 от 28 июля 2014 г.) —

 

по 4 классу защиты;

 

 

«Профиль  защиты  средств  контроля  подключения  съемных  машинных  носителей 
информации четвертого класса защиты»

 

ИТ.СКН.П4.ПЗ;

 

 

«Требования по безопасности информации, устанавливающие уровни доверия к средствам 
технической защиты информации и средствам обеспечения безопасности информационных 
технологий» (документ утвержден приказом ФСТЭК России № 

76 

от 

июня 20

20 

г.

 

по 4 

уровню доверия;

 

 

«Требования к межсетевым экранам» (документ утвержден приказом № 9 ФСТЭК России от 9 
февраля 2016 г.) —

 

по 4 классу защиты;

 

 

«Профиль защиты межсетевых экранов типа «В» четвертого класса защиты» ИТ.МЭ.В4.ПЗ.

 

При  условии  соблюдения  ограничений,  указанных  в  разделе  3  формуляра  на  данное  изделие 
(ПФНА.501410.002 ФО), изделие может быть использовано:

 

 

При  создании  защищенных  автоматизированных  систем  до  класса  защищенности  1Г 
включительно 

(Руководящий 

документ 

«Автоматизированные 

системы.

 

Защита 

от

 

несанкционированного доступа к информации Классификация автоматизированных систем 

и требования по защите информации» (Гостехкомиссия России, 1992)).

 

 

При  создании  защищенных

 

государственных  информационных  систем  до  1  класса 

защищенности

 

включительно

 

(Приказ  ФСТЭК  России  от  11  февраля  2013  г.  №  17 

«Об

 

утверждении  Требований  о  защите  информации,  не  составляющей  государственную 

тайну, содержащейся в государственных информационных системах»).

 

 

При  создании  защищенных  информационных  систем  персональных  данных  до  1  уровня 
защищенности  персональных  данных

 

включительно

 

(Приказ  ФСТЭК  России  от  18  февраля 

2013 г. № 21 «Об утверждении Состава и содержания организационных и технических мер по 
обеспечению  безопасности  персональных  данных  при  их  обработке  в  информационных

 

системах персональных данных»).

 

 

При  создании  защищенных  автоматизированных  систем  управления  производственными  и 
технологическими  процессами  на  критически  важных  объектах,  потенциально  опасных 
объектах, а также объектах, представляющих повышенную опасность для жизни и здоровья 
людей и для окружающей природной среды,

 

до 1 класса защищенности включительно (Приказ 

ФСТЭК России от

 

14 марта 2014

 

г. № 31 «Об утверждении Требований к обеспечению защиты 

информации  в  автоматизированных  системах  управления  производственными  и 
технологическими  процессами  на  критически  важных  объектах,  потенциально  опасных 
объектах, а также объектах, представляющих повышенную опасность для жизни и здоровья 
людей и для окружающей природной среды»)

 

При защите значимых

 

объектов критической информационной инфраструктуры до 

категории 

значимости

 

включительно

 

(Приказ  ФСТЭК

 

России

 

от  25

 

декабря  2017  г

 

239  «Об 

утверждении  Требований  по  обеспечению  безопасности  значимых  объектов  критической 
информационной инфраструктуры Российской Федерации»).

 

Система защиты информации 

Dallas Lock Linux 

Руководство по эксплуатации

 

 

 

 

 

1.1.2 

Состав изделия

 

Изделие поставляется в составе, указанном в Таблица 

1. 

Таблица 

 

Наименование

 

Обозначение

 

Кол

-

во 

шт.

 

Примечание

 

1  

Компакт

-

диск

 

 

 

2  

Программное обеспечение 
СЗИ

 

НСД 

Dallas Lock Linux 

ПФНА.501410.002

 

На компакт

-

диске

 

3  

Описание применения

 

ПФНА.501410.002 31

 

На компакт

-

диске

 

4  

Руководство оператора

 

(пользователя)

 

ПФНА.501

410.002 34 

На компакт

-

диске

 

5  

Инструкция по использованию 
ЕЦУ

 

ПФНА.501410.002 И3

 

На компакт

-

диске

 

6  

Комплектность программных 
средств СЗИ НСД

 

ПФНА.501410.002 КПС

 

На компакт

-

диске

 

7  

Руководство по эксплуатации

 

ПФНА.501410.002 РЭ

 

На компакт

-

диске

 

8  

Формуляр

 

ПФНА.501410.002 ФО

 

Печатный вариант

 

9  

Краткое руководство 
пользователя

 

 

Печатный вариант

 

10 

Программа подсчета 
контрольных сумм

 

 

На компакт

-

диске

 

11 

Копия сертификата 
соответствия Системы 
сертификации средств защиты 
информации по требованиям 
безопасности информации 

 

РОСС

 RU

.0001.01БИ00

 

 

Печатный вариант

 

12 

Идентификатор СЗИ

 

 

Вклеен в раздел 6 

формуляра на 

изделие

 

13 

Футляр для компакт

-

диска

 

 

 

При поставке более чем одного изделия комплектность определяется договором.

 

Поставка модулей «Средство контроля съемных машинных носителей информации», «Персональный 
межсетевой  экран»

 

и  «Единый  центр  управления 

Dallas  Lock

»  (файлы 

uccInst.exe,  uccInst, 

uccAgentInst.exe 

и 

uccAgentInst

) определяется договором.

 

1.1.3 

Маркировка и упаковка изделия

 

Информация  по  маркировке  указана  в  подразделе  1.8  документа  «Технические  условия» 
ПФНА.501410.002 ТУ на данное изделие.

 

Свидетельство  об  упаковке  и  маркировке  находится  в  разделе  6  документа  «Формуляр» 
ПФНА.501410.002 ФО на данное изделие.

 

1.2 

Описание и работа программного обеспечения изделия

 

Изделие предназначено  для  использования на  технических средствах (ТС), таких как персональные 
компьютеры

 

(ПК), портативные компьютеры (ноутбуки), серверы

 

и ТС с поддержкой виртуальных сред.

 

Система защиты информации 

Dallas Lock Linux 

Руководство по эксплуатации

 

 

 

 

 

СЗИ

 

НСД

 

предназначена

 

для комплексной и многофункциональной защиты информационных ресурсов 

от  несанкционированного  доступа  (НСД)  на  ТС,  работающих  под  управлением

 

следующих 

операционных систем (ОС

семейства Linux

1

 

Альт Рабочая Станция 9.0 x64 (версия ядра СЗИ НСД 4.19);

 

 

Альт Рабочая Станция 9.1 x64 (версия ядра СЗИ НСД 5.10);

 

 

Альт Рабочая Станция 9.2 x64 (версия ядра СЗИ НСД 5.10);

 

 

Альт Рабочая Станция 10.0 x64 (версия ядра СЗИ НСД 5.10);

 

 

Альт Рабочая Станция 10.

x64 (версия ядра СЗИ

 

НСД 5.10);

 

 

Альт Сервер 10 х64 (версия ядра СЗИ

 

НСД 

5.10); 

 

Astra Linux Сommon Edition (Орел) 2.12.

x64 (версия ядра СЗИ НСД 4.19);

 

 

Astra Lin

ux Сommon Edition (Орел) 2.12.

x64 (версия ядра СЗИ НСД 5.10);

 

 

Debian 10 x64 (версия ядра СЗИ НСД 5.10);

 

 

Debian 11 x64 (версия ядра СЗИ НСД 5.10);

 

 

CentOS 7 x64 (версия ядра СЗИ НСД 3.16);

 

 

Red Hat Enterprise Linux 7 x64 (

версия

 

ядра

 

СЗИ

 

НСД

 3.16); 

 

Ubuntu-desktop 

18.04 х64 (версия ядра СЗИ НСД 4.19);

 

 

Ubuntu-desktop 

20.04 х64 (версия ядра СЗИ НСД 5.10);

 

 

РЕД ОС 7.1, 7.2 Муром х64 (версия ядра СЗИ НСД 4.19

); 

 

РЕД ОС 7.3 Муром х64 (версия ядра СЗИ НСД 5.10);

 

 

ROSA Enterprise Linux Desktop/Server 7.3 x64 (

версия

 

ядра

 

СЗИ

 

НСД

 5.10). 

СЗИ

 

НСД поддерживает 64

-

разрядные

 

версии ОС архитектуры AMD64 (архитектура IA64 (Itanium) не 

поддерживается).

 

СЗИ НСД поддерживает следующие типы файловой системы

: ext2, ext3, ext4, JFS, ReiserFS. 

Директория “/

usr

” не должна

 

быть на отдельном  от корневого

 

каталога “/”  разделе ФС (это  касается 

всех дистрибутивов).

 

Минимальная конфигурация ТС

 

определяется требованиями к соответствующей ОС.

 

Для размещения файлов СЗИ

 

НСД требуется 9

 

Гб пространства на корневом каталоге

 

жесткого диска:

 

 

в каталоге «/

boot

»

 

(или «/

boot/efi

»)

 

должно быть не менее 300

 

Мб свободного пространства;

 

 

в каталоге «/

dllx

» должно быть не менее 530

 

Мб свободного пространства;

 

 

в каталоге «/

dllibckp

» должно быть не менее 374

 

Мб свободного пространства;

 

 

в каталоге «/

lib/modules

» должно быть не менее 4,2

 

Гб

 

свободного пространства

 

в каталоге «/

tmp

» должно быть не менее 

Гб свободного пространства.

 

СЗИ  НСД  успешно  устанавливается

 

на  АРМ  как  с 

UEFI/GPT

,  так  и  с 

BIOS/MBR 

на  автоматически 

размеченный жесткий диск (разметка жесткого диска по умолчанию при установке ОС). При

 

условии, 

что для всех каталогов

 

есть необходимое свободное место.

 

Минимальный

 

объем оперативной памяти, занимаемый компонентами СЗИ НСД, составляет 500

 

Мб. 

При высокой интенсивности файловых операций потребление может доходить до 3 Гб.

 

СЗИ

 

НСД

 

может  функционировать  как  на  автономных  ТС,  так  и  на  ТС  в  составе  локальной 

вычислительной сети.

 

Для  обеспечения  интеграции  с  доменом

2

,  изделие  поддерживает  работу  со  следующими 

компонентами:

 

 

SSSD 2.6.3 и старше;

 

 

Winbind 4.13.17 и старше;

 

 

Kerberos 5 и старше;

 

 

OpenLDAP 2.6.1 и старше;

 

                                                      

1

 

При установке СЗИ НСД происходит замена ядра ОС на ядро, включающее программные модули СЗИ 

НСД.

 

2

 

Microsoft Active Directory 

 

служба каталогов корпорации Microsoft для операционных систем семейства 

Windows  Server.  FreeIPA 

 

открытый  проект  для  создания  централизованной  системы  по  управлению 

идентификацией  пользователей,  задания  политик  доступа  и  аудита  для  сетей  на  базе  Linux  и  Unix.  Samba 

 

программное обеспечение для реализации файлового сервера. Устанавливается на Windows, Linux/FreeBSD.

 

Система защиты информации 

Dallas Lock Linux 

Руководство по эксплуатации

 

 

 

 

 

 

Samba 4 и старше;

 

 

FreeIPA 3 

и старше.

 

Поддерживаемые внешние устройства:

 

 

USB-

накопители, внешние жесткие диски, накопители на оптических дисках;

 

 

принтеры;

 

 

беспроводные устройства

Система защиты информации 

Dallas Lock Linux 

Руководство по эксплуатации

 

 

 

 

 

ОГРАНИЧЕНИЯ ПО ЭКСПЛУАТАЦИИ И УСТАНОВКЕ

 

2.1 

Ограничения по эксплуатации

 

При  создании  защищенных  автоматизированных  систем  до  класса  защищенности  1Г  включительно 
в

 

СЗИ

 

НСД

 

на  ТС,  на  котором  выполняется  обработка  защищаемой  информации,  необходимо 

включить опции, отвечающие за выполнение следующих условий:

 

 

Осуществление  идентификации  при  входе  в  систему  по  паролю  условно

-

постоянного 

действия, длиной не менее шести буквенно

-

цифровых символов.

 

 

Включение регистрации входов (выходов) пользователей в систему (из системы).

 

 

Включение регистрации выдачи печатных (графических) документов на «твердую» копию.

 

 

Включение регистрации попыток доступа программных средств (программ, процессов, задач, 
заданий) к защищаемым файлам.

 

 

Включение  регистрации  попыток  доступа  программных  средств  к  дополнительным 
защищаемым  объектам  доступа  (терминалам,  узлам  сети,  каналам  связи,  внешним 
устройствам, программам, томам, каталогам, файлам, записям).

 

 

Включение  очистки  освобождаемых  областей  оперативной  памяти  ТС  и  внешних 
накопителей.

 

 

Осуществление проверки целостности СЗИ

 

НСД

 

при загрузке операционной системы.

 

 

Отключение аутентификации по 

SSH. 

Установка,  подключение,  ввод  в  эксплуатацию  и  эксплуатация

 

изделия  должны  производиться 

в

 

соответствии с документами «Руководство по эксплуатации» ПФНА.501410.002 РЭ и «Руководство 

системного программиста

 

(администратора)» ПФНА.

501410.002 32. 

Использование  аппаратных  идентификаторов  в  процессе  эксплуатации  изделия  должно 
осуществляться  в  соответствии  с

 

эксплуатационной  документацией

 

на  данные  аппаратные 

идентификаторы.

 

 

Примечание. 

Все  сервисы,  которые  требуют  создания  пользователей  в  системе, 

рекомендуется устанавливать до установки СЗИ НСД.

 

 

Внимание!

 

После установки СЗИ НСД изменять домашние директории учетным записям 

пользователей будет невозможно.

 

 

Примечание. 

Для  корректной  работы  графической  оболочки  ОС  автоматический  вход 

для всех пользователей ОС должен быть отключен.

 

 

Внимание!

 

Запрещается после установки СЗИ НСД заменять ядро ОС

3

 

При  эксплуатации  СЗИ  НСД  должны  быть  приняты  меры,  исключающие  доступ  пользователя 
к

 

ресурсам  компьютера  в  обход  его  механизмов  защиты,  то  есть  проведение  организационно

-

технических мероприятий

 

для исключения

 

нештатной загрузки ОС ТС.

 

 

Внимание!

 

Установка  СЗИ  НСД  полностью  отменяет  все  доменные  учетные  записи, 

которые  доступны  в  ОС  до  установки  СЗИ  НСД

После  установки  СЗИ  необходимо 

зарегистрировать в СЗИ НСД 

Dallas Lock Linux 

учетные записи доменных пользователей, 

подробнее 

 

в разделе 

Регистрация

 

учетных записей

 

доменных пользователей

. 

                                                      

3

 

В случае необходимости рекомендуется обновлять соответствующие пакеты по отдельности, чтобы этот 

процесс не затронул ядро ОС.

 

Система защиты информации 

Dallas Lock Linux 

Руководство по эксплуатации

 

 

 

 

 

2.2 

Ограничения по установке

 

Установку  программных  модулей  СЗИ  НСД  необходимо  производить  в  соответствии  с  договором  и 
отгрузочными  документами  (накладная,  акт  передачи  прав  и  т.

 

д.)  с  обязательной  соответствующей 

записью в разделе 13 «Особые отметки» формуляра на изделие.

 

Дополнительная установка СЗИ

 

НСД

 

(сверх указанного количества) допускается только при переносе 

СЗИ

 

НСД

 

на другое ТС

 

или его восстановлении.

 

В  процессе  эксплуатации  изделия  необходимо

 

использовать  сертифицированные  обновления 

по

 

результатам испытаний, вызванных внесением изменений в СЗИ НСД.

 

Доступ  к  сертифицированным  обновлениям  по  результатам  испытаний,  вызванных  внесением 
изменений в СЗИ НСД, возможен только в рамках действующего технического сопровождения.

 

В процессе эксплуатации СЗИ

 

НСД

 

запрещается:

 

 

коммерческое тиражирование СЗИ

 

НСД

 

модификация, декомпиляция или дизассемблирование СЗИ

 

НСД

 

обработка компакт

-

диска  с  СЗИ

 

НСД

 

системными  программами и  утилитами, работающими 

на низком уровне.

 

Система защиты информации 

Dallas Lock Linux 

Руководство по эксплуатации

 

 

 

 

10 

 

УСТАНОВКА И УДАЛЕНИЕ СИСТЕМЫ ЗАЩИТЫ

 

СЗИ

 

НСД

 

представляет собой программный комплекс средств защиты информации в ОС семейства 

Linux 

с возможностью подключения  аппаратных  идентификаторов. Для

 

функционирования  СЗИ

 

НСД

 

необходимо произвести установку и настройку программных компонентов

 

системы защиты.

 

3.1 

Подготовка к установке

 

При  установке  СЗИ

 

НСД

 

требуется  скачивание  пакетов  из  глобальной  сети.  Для  автономных 

компьютеров,  не  подключенных  к  глобальной  сети,  необходимо,  чтобы  в  локальной  сети  был 
расположен  официальный  репозиторий  соответствующего  дистрибутива  ОС  и

 

были

 

выполнены 

соответствующие  настройки  инфраструктуры.  Следует  обратить  внимание,  что  корректная  работа 
СЗИ

 

НСД

 

гарантируется  только  с  официальными  репозиториями,  подключение  к  которым 

осуществляется сразу после установки ОС.

 

 

Примечание.

 

Необходимым  условием  установки  является  доступность  официального 

репозитория соответствующего дистрибутива ОС.

 

Подготовка  к  установке  должна  осуществляться  только  с  правами

 

суперпользователя

  (

root

), 

обладающего правами администратора на данном

 

ТС

 

Внимание! 

Суперпользователь (root) и пользователи с аналогичными правами обладают 

привилегиями, с помощью которых могут внести изменения в СЗИ

 

НСД

 

и ее настройки, 

способные  нарушить  корректность  выполнения  функций  СЗИ

 

НСД

 

вплоть  до 

неработоспособности  СЗИ

 

НСД.  Контроль  привилегированных  пользователей  должен 

осуществляться посредством применения организационных мер защиты.

 

 

Внимание! 

В случае если пароль суперпользователя (

root

) не был задан до установки 

СЗИ НСД, то после установки СЗИ НСД cуперпользователь (

root

) будет заблокирован до 

смены пароля средствами СЗИ. В дальнейшем пароль суперпользователя (

root

) можно 

задать только средствами СЗИ НСД.

 

Подробная информация о блокировке

 

суперпользователя (

root

 

в разделе 

Подсистема 

журналирования

.

 

 

Примечание.

 

Рекомендуется до или сразу после установки СЗИ НСД задать пароль для 

суперпользователя  (

root

). 

В  случае  нарушения  аппаратной  целостности  и  при  этом 

отсутствия пароля суперпользователя (root)

 

возможность авторизоваться в ОС не будет 

предоставлена  ни  одному  зарегистрированному  пользователю  ОС,  в  том  числе 
суперпользователю (root).

 

Перед установкой СЗИ

 

НСД

 

необходимо выполнить нижеперечисленные действия

1. 

Убедиться,  что  на  ТС  не

 

установлена  система  защиты.  Если  система  защиты  установлена, 

ее

 

необходимо удалить.

 

2. 

Проверить  состояние  файловой  системы  ПК

 

при  помощи  специальной  утилиты  из  состава

 

ОС 

(например, fsck) и устранить выявленные дефекты

3. 

Проверить состояние жестких дисков

 

при помощи специальной  утилиты из состава ОС (например, 

smartctl 

или 

hdparm

) и устранить выявленные дефекты

4. 

Убедиться,  что  на  корневом  каталоге  жесткого  диска

 

имеется  свободное

 

пространство

 

для 

размещения файлов СЗИ

 

НСД

 

в объеме 9

 

Гб

 

в каталоге «/

boot

»

 

(или «/

boot/efi

»)

 

должно быть не менее 300

 

Мб свободного пространства;

 

 

в каталоге «/

dllx

» должно быть не менее 530

 

Мб свободного пространства;

 

 

в каталоге «/

dllibckp

» должно быть не менее 374

 

Мб свободного пространства;

 

 

в каталоге «/

lib/modules

» должно быть не менее 4,2

 

Гб

 

свободного пространства

 

в

 

каталоге «/

tmp

» должно быть не менее 3

 

Гб свободного пространства.

 

Система защиты информации 

Dallas Lock Linux 

Руководство по эксплуатации

 

 

 

 

11 

 

 

Внимание!

 

СЗИ НСД успешно устанавливается на АРМ как с 

UEFI/GPT

, так и с 

BIOS/MBR 

на автоматически размеченный жесткий диск (разметка жесткого диска по умолчанию при 
установке ОС). При

 

условии, что для всех каталогов

 

есть необходимое свободное место.

 

5. 

Перед началом установки убедиться, что отключена блокировка экрана. Установка системы

 

защиты

 

должна выполняться непрерывно, так как процедура установки включает в себя замену 

PAM-

модуля

при

 

блокировке

 

экрана авторизация станет невозможной

6. 

Закрыть все запущенные приложения, так как установка системы защиты потребует принудительной 

перезагрузки.

 

7. 

На время установки СЗИ отключить автоматическое обновление

 

ОС.

 

 

Внимание! 

До установки СЗИ НСД необходимо 

вручную

 

отключить 

SELinux. 

1. 

Открыть файл 

/etc/selinux/config

 

с правами суперпользователя (root).

 

2. 

В файле 

/etc/selinux/config

 

заменить строку 

SELINUX=enforcing

 

на 

SELINUX=disabled

3. 

Выполнить перезагрузку ОС.

 

 

Примечание. 

При  замене 

AppArmor 

на 

SELinux 

для  ОС 

Ubuntu 

корректная  установка 

СЗИ

 

НСД

 Dallas Lock Linux 

не гарантируется.

 

До  установки  СЗИ  НСД  для 

Debian

4

,  Ubuntu,  Astra  Linux

,  Альт  Рабочая  Станция,  Альт  Сервер

 

необходимо в терминале выполнить команду:

 

apt-get update 

До  установки  СЗИ  НСД  для  Ce

ntOS,  Red  Hat  Enterprise  Linux

,  РЕД  ОС,  ROSA  Enterprise  Linux 

Desktop/Server необходимо в терминале выполнить команду:

 

yum repolist ; yum makecache

 

Примечание.

 

Для 

CentOS 7, ROSA Enterprise Linux Desktop/Server 

7.3, РЕД ОС 7.1, 7.2, 

7.3, 

при использовании менеджера пакетов 

YUM, 

необходимо отключить плагин 

refresh-

packagekit

1. 

Открыть файл 

/etc/yum/pluginconf.d/refresh-packagekit.conf

 

с правами 

суперпользователя (

root). 

2. 

В файле 

/etc/yum/pluginconf.d/refresh-packagekit.conf 

выставить строку 

enabled=0.

 

 

Примечание.

 

Перед  установкой  СЗИ  НСД  для 

Red  Hat  Enterprise  Linux  7 

следует

 

включить  репозиторий 

rhel-7-server-optional-rpms

.  Для  этого  необходимо  выполнить  с 

правами  суперпользователя  (

root

)  команду  в  терминале: 

yum-config-manager  --enable 

rhel-7-server-optional-rpms

 

При централизованном

 

развертывании

 

СЗИ НСД

 

с помощью Сервера безопасности 

Dallas Lock 

на ТС

 

необходимо

 

предварительно установить и настроить сервер 

OpenSSH

5

По умолчанию пользователь 

root

 

не имеет права на вход по 

SSH

. Для того чтобы

 

разрешить ему вход

необходимо отредактировать конфигурационный

 

файл 

sshd. 

1. 

Для

  Ubuntu,  Debian,  CentOS,  RHEL,  Astra  Linux. 

Необходимо  открыть  на  редактирование  файл 

/etc/ssh/sshd_config

,  найти  строку

  PermitRootLogin  no 

и  изменить  значение  на 

yes

Далее  нужно 

перезапустить демон 

sshd 

(для

 

Ubuntu, Debian, Astra Linux 

командой

 

systemctl restart ssh

, для 

CentOS, 

RHEL). 

                                                      

4

 

В случае если в качестве обновления пакетного репозитория для 

Debian 

10/11 источником указан 

CD-

ROM

, необходимо в конфигурационном файле 

/etc/apt/sources.list

 

раскомментировать строки: “

deb cdrom

:” и “

deb-

src cdrom

:”.

 

5

 OpenSSH 

 

свободно

 

распространяемая версия семейства инструментов для удаленного управления 

компьютерами и передачи файлов с использованием протокола безопасной оболочки (

SSH). 

Система защиты информации 

Dallas Lock Linux 

Руководство по эксплуатации

 

 

 

 

12 

 

2. 

Для  Альт  Рабочая  Станция,  Альт  Сервер

Необходимо  открыть  на  редактирование  файл 

/etc/openssh/sshd_config

, найти строку с параметром 

PermitRootLogin

. Если строка закомментирована 

(#

PermitRootLogin

 

without-password

), нужно снять знак комментария # и изменить значение на 

yes

. Если 

строка не закомментирована, нужно изменить значение на 

yes

. Далее следует перезапустить демон 

sshd (команда 

systemctl restart ssh

). 

Перед  установкой  клиентской  части  с  помощью  СБ 

Dallas  Lock 

необходимо  проверить  список 

поддерживаемых протоколов шифрования по 

ssh

. Для проверки необходимо выполнить команду 

ssh 

с

ipher

Если в списке поддерживаемых протоколов нет следующих алгоритмов: 

3des-cbc, aes192-cbc, 

aes128-cbc,  arcfour128,  arcfour, 

то  в  конфигурационный  файл  необходимо  прописать 

Ciphers  +3des-

cbc,aes192-cbc,aes128-cbc,arcfour128,arcfour

6

 

и сохранить его после внесенных изменений

 

Примечание.

 

Сервер безопасности 

Dallas  Lock 

для связи с 

Linux-

клиентом использует 

алгоритмы  шифрования  «3des

-cbc,  aes192-cbc,  aes128-

cbc,  arcfour128,  arcfour»,  на 

стороне 

Linux-

клиента  список  поддерживаемых  алгоритмов  может  несущественно 

отличаться, и при этом удаленная установка СЗИ НСД 

Dallas Lock Linux 

все равно будет 

возможна.

 

После выполнения всех настроек

 

в конфигурационном файле демон

 sshd 

необходимо перезапустить

 

ОС

Более  подробно  централизованная  установка  СЗИ  НСД  описана  в  Руководстве  по  эксплуатации 
«Система  защиты  информации  от  несанкционированного  доступа 

Dallas  Lock 

8.0»  раздел 

«Централизованная установка 

Dallas Lock Linux

».

 

3.2 

Установка системы защиты

 

Следует обратить внимание, что после начала установки СЗИ

 

НСД

 

до перезагрузки ОС отключается 

возможность авторизации в новом сеансе либо смены пользователя в текущем.

 

Графическая  оболочка  администрирования  устанавливается  отдельно  от  СЗИ  НСД.  Установку

 

СЗИ

 

НСД  и  графической  консоли

 

необходимо  проводить  от  имени  пользователя  с  правами

аналогичными правам администратора (

root

на данном

 

ТС

Во время

 

установки

 

СЗИ НСД устанавливается также программа по созданию сертификатов

 OpenSSL. 

Использование программы описано в

 

разделе

 

Управление сертификатами системы защиты

. 

 

Внимание! 

После  успешной  установки  системы  защиты  на  ТС  рекомендуется 

скопировать каталог 

/dllibckp 

на 

USB-

флеш

-

накопитель, выполнив команду

 

cp --archive --

force  /dllibckp  /mnt/backup/

.  USB-

флеш

-

накопитель  должен  быть  предварительно 

отформатирован и смонтирован следующими командами:

 

mkdir --parents /mnt/backup 

mount /dev/sdXY /mnt/backup, 

где в качестве «

XY

» необходимо указать букву и номер раздела.

 

Каталог 

/dllibckp 

предназначен  для  хранения  резервной  копии  целевой  системы  до 

установки  системы  защиты.  В  случае  аварийного  удаления  СЗИ  НСД  систему  можно 
будет восстановить.

 

После  восстановления  системы  необходимо  удалить  файлы  СЗИ  НСД,  выполнив 
следующие команды:

 

rm --force --recursive /mnt/sysroot/dll 

rm --force --recursive /mnt/sysroot/dllibckp 

rm --force --recursive /mnt/sysroot/ishl

 

 

Внимание!

 

Если во время установки СЗИ НСД 

Dallas Lock Linux 

был запущен сервис 

ssh, 

то после выполнения установки СЗИ НСД сервис 

ssh 

необходимо остановить.

 

Для остановки сервиса 

ssh 

необходимо выполнить команды:

 

systemctl stop ssh 

systemctl disable ssh

 

                                                      

6

 

В ряде ОС символ «+» может не восприниматься, и строка будет считаться некорректной.

 

Система защиты информации 

Dallas Lock Linux 

Руководство по эксплуатации

 

 

 

 

13 

 

 

Внимание! 

Для возможности удаленного управления СЗИ НСД необходимо выполнить 

дополнительную настройку 

Firewall Linux

, открыв порт 13133

 

Внимание!

 

Для совместимости

 

работы с периферийным оборудованием рекомендуется 

использовать 5.10 версию ядра для 

CentOS 7. 

Для этого

 

необходимо

 

в качестве атрибута 

к команде 

./dllx-

<номер сборки>.run 

указать 

--kvers5

 

м. Таблица 

2). 

Для установки СЗИ НСД необходимо выполнить следующие действия:

 

1. 

Скопировать

  c 

установочного  диска  из  каталога

 

в  домашний  каталог  пользователя 

 

файл

 

«

dllx-

<номер сборки>

.run

»

.

 

2. 

Проверить,  является  ли  файл  «

dllx-

<номер  сборки>.

run

» 

исполняемым

с  помощью 

 

команды

 ls 

l. 

Пример:

 

ls -l <enter> 

rw-rw---- 

отображаются последовательно без пробелов  флаги владельца,  флаги группы,  флаги всех 

остальных пользователей. В данном примере файл не является исполняемым ни для владельца, ни 
для группы, ни для всех остальных пользователей.

 

Если файл не является

 

исполняемым, необходимо ввести команду 

chmod a+x

 

dllx-

<номер сборки>.

run;

 

Пример:

 

chmod a+x dllx-

<номер сборки>.run <enter> с помощью этой команды файл становится исполняемым 

для его владельца

3. 

Запустить файл командой 

./dllx-

<номер сборки>.run

, в качестве

 

атрибута к которой можно указать 

номер лицензии.

 

Пример:

 

./dllx-

<номер сборки>.

run 0-0000-0000 

 

Примечание.

 

Если не указать номер лицензии при запуске скрипта, он будет запрошен 

во время процесса установки.

 

Номер лицензии указан на коробке компакт

-

диска с дистрибутивом 

Dallas Lock Linux. 

 

Внимание! 

По  умолчанию  временные  файлы,

 

образующиеся

 

при  установке  СЗИ

располагаются  в  каталоге  «/tmp».  Если  перед  установкой  системы  защиты 
обнаруживается менее 3

 

Гб требуемого пространства монтируемого раздела «/tmp», то 

следует использовать переменную окружения TMPDIR до запуска установочного файла 
СЗИ  НСД,  указав  в  ней  путь  каталога  с  необходимым  свободным  пространством

 

для 

временных файлов

Пример:

 

TMPDIR=/root 

<путь к установочному файлу>

 <dllx-

<номер сборки>.run

 

Важно!

 

При использовании переменной 

TMPDIR 

всегда прописывается

 

абсолютный путь 

в  ФС.

 

Также,  если  при  указании  пути  к  папке,  которая  будет  использоваться  вместо 

каталога  «/

tmp

»

имеются

 

пробелы  или  другие  спецсимволы,  то  значение 

TMPDIR 

заключается в двойные или одиночные кавычки.

 

В качестве атрибутов

 

к команде 

./dllx-

<номер сборки>.run 

можно указывать следующие:

 

Таблица 

Атрибут

 

Описание

 

--help 

Вывод на экран списка атрибутов с подсказками

 

Пример:

 

./dllx-<

номер

 

сборки

>.run --help <enter> 

Система защиты информации 

Dallas Lock Linux 

Руководство по эксплуатации

 

 

 

 

14 

 

Атрибут

 

Описание

 

--info 

Печать  встроенной  информации:  заголовок,  целевой  каталог  по  умолчанию, 
встроенный скрипт

 

--lsm 

Данный атрибут не используется в процессе установки СЗИ НСД

 

--list 

Вывод на экран списка файлов в архиве

 

--check 

Проверка целостности архива

 

--confirm 

Спросить перед запуском встроенного скрипта

 

--quiet 

Не печатать ничего кроме сообщений об ошибках

 

--accept 

Принять номер лицензии

 

--noexec 

Не запускать встроенный

 

скрипт

 

--noexec-cleanup 

Не запускать встроенный скрипт очистки

 

--keep 

Не  удалять  данные  о  целевой  директории  после  выполнения  встроенного 
скрипта

 

--noprogress 

Не показывать прогресс в процессе декомпрессии

 

--nox11 

Данный атрибут не используется в процессе установки СЗИ НСД

 

--nochown 

Не давать доступ к распакованным файлам текущему пользователю

 

--chown 

Рекурсивно  назначить  доступ  к  распакованным  файлам  текущему 
пользователю

 

--nodiskspace 

Не проверять доступное место на диске

 

--target dir 

Извлечь  непосредственно  в  целевую  директорию  (по  абсолютной  или 
относительной  ссылке).  Этот  каталог  может  быть  подвергнут  рекурсивной 
обработке (см. 

nochown

--tar arg1 [arg2 ...] 

Доступ к содержимому архива через команду 

tar

. Во встроенный скрипт будут 

переданы следующие аргументы

 

--ssl-pass-src src 

Использовать  указанный 

scr 

в  качестве  источника  пароля  для  расшифровки 

данных с помощью 

OpenSLL

, см. «Аргументы парольной фразы» в руководстве 

OpenSLL

.  По  умолчанию  пользователю  предлагается  ввести  пароль

 

для 

расшифровки на текущем терминале

 

--cleanup-args args 

Аргументы встроенного скрипта очистки. Для передачи нескольких аргументов 
требуется заключать их в кавычки

 

--kvers4 

Установочному скрипту будет передана инструкция —

 

использовать 4 версию 

ядра  ОС

При  этом,  вместо  стандартной  версии  ядра  ОС,  которая 

устанавливается по умолчанию, будет установлена указанная версия ядра ОС

 

--kvers5 

Установочному  скрипту  будет  передана  инструкция  —

 

использовать  5.10 

версию  ядра  ОС.  При  этом,  вместо  стандартной  версии

 

ядра  ОС,  которая 

устанавливается по умолчанию, будет установлена указанная версия ядра ОС

 

--arm-name=name 

Указать под каким именем будет зарегистрирован АРМ в Домене безопасности 
ЕЦУ

 

--ucc-addr=address 

Указать 

IP-

адрес или сетевое имя компьютера Домена безопасности ЕЦУ

 

--ucc-key=key 

Указать ключ Домена безопасности ЕЦУ

 

--grub-
pass=password 

Установить пароль 

GRUB 

для суперпользователя. По умолчанию

 

 

dlladmin

 

--just-check 

Не устанавливать, а только проверить поддержку хост

-

системы

 

--upgrade 

Запуск  обновления  установленной  системы  защиты 

Dallas  Lock  Linux

При 

указании  данного  атрибута  будет  осуществлена  идентификация  и 

Система защиты информации 

Dallas Lock Linux 

Руководство по эксплуатации

 

 

 

 

15 

 

Атрибут

 

Описание

 

деинсталляция 

Dallas Lock Linux

Подробнее 

 

в разделе 

Обновление системы 

защиты

 

--admin-login=login 

Ввод логина Администратора СЗИ НСД при запуске обновления установленной 
системы защиты 

Dallas Lock Linux 

--admin-
login=password 

Ввод пароля Администратора СЗИ НСД при запуске обновления установленной 
системы защиты 

Dallas Lock Linux 

Х

-

ХХХХ

-

ХХХХ

 

Номер лицензии при запуске инсталляции системы защиты 

Dallas Lock Linux 

Для защиты от несанкционированного изменения параметров загрузки на загрузчик установлен пароль

1. 

Задание

 

пароля

7

 

загрузчика во время установки СЗИ НСД

Чтобы  задать

 

пароль  загрузчика

 

при  установке,  необходимо  ввести  пароль  в  качестве  аргумента 

команды запуска установочного скрипта

./dllx-

<номер сборки>.run

 -- --

bootpass=<пароль загрузчика>

 

<enter> 

или

 

./dllx-

<номер сборки>.run <номер лицензии СЗИ НСД> 

--

bootpass=<пароль загрузчика>

 

<enter> 

Если при установке СЗИ НСД не ввести пароль, будет установлен пароль по умолчанию —

 

dlladmin

8

.

 

2. 

Смена пароля

7

 

загрузчика после установки СЗИ НСД

Для смены пароля

 

загрузчика 

GRUB 

необходимо

2.1 

запустить программу grub

-mkpasswd-pbkdf2; 

2.2 

дважды  ввести  новый  пароль  загрузчика.  Программа  выдаст  хэш  нового  пароля

grub.pbkdf2.sha

512.10000…

2.3 

создать  для  пользователя 

root  dsb-

правило 

arwxmusl

 

для  каталога

 

/boot/grub

 

выполнив 

следующие команды в консольной оболочке администрирования

ishl <enter> 
resources <enter> 
files <enter> 
dsb <enter> 
set-rights-user root arwxmusl /boot/grub <enter> 

2.4 

открыть  файл 

/etc/grub.d/40_custom

и  добавить  в  него  логин  и  сгенерированный  новый 

пароль:

 

set-

superusers=”dlladmin”

 

password_pbkdf2 root grub.pbkdf2.sha512.10000…

 

2.5 

сохранить файл;

 

2.6 

поскольку файл 

/etc/grub.d/40_custom

 

содержит хэш пароля, то рекомендуется запретить 

его чтение и изменения всеми, кроме пользователя 

root

, выполнив следующую команду

sudo chmod 771 /etc/grub.d/40_custom 

2.7 

запустить программу для создания

 

нового конфигурационного файла загрузчика, выполнив 

следующую команду

sudo grub-mkconfig 

o /boot/grub/grub.cfg 

2.8 

в результате, пароль загрузчика будет заменен на новый.

 

Для смены пароля загрузчика 

GRUB

2 необходимо:

 

 

Примечание.

 

Для систем с 

UEFI 

файл конфигурации 

GRUB

2 располагается по адресу 

/boot/efi/EFI

/<имя 

системы>/

grub.cfg

Следовательно, 

создание 

нового 

конфигурационного  файла  загрузчика  будет  выглядеть  следующим  образом: 

grub2-

mkconfig -0 /boot/efi/EFI

/<имя системы>/

grub.cfg

Также стоит учесть, что и 

dsb-

правило 

для пользователя 

root 

следует создавать для каталога 

/boot/efi/EFI

/<имя системы>

2.9 

запустить программу 

grub2-setpassword; 

                                                      

7

 

Необходимо обладать правами суперпользователя (

root

). 

8

 

Также будет установлен логин по умолчанию —

 

dlladmin

.

 

Система защиты информации 

Dallas Lock Linux 

Руководство по эксплуатации

 

 

 

 

16 

 

2.10 

дважды ввести новый пароль загрузчика. Программа выдаст

 

хэш нового пароля загрузчика 

GRUB 

в файле 

/boot/grub2/user.cfg

, который можно посмотреть с помощью команды 

cat

cat /boot/grub2/user.cfg 

2.11 

создать для пользователя 

root dsb-

правило 

arwxmusl

 

для каталога

 

/boot/grub2

 

выполнив 

следующие команды в консольной оболочке администрирования:

 

ishl <enter> 
resources <enter> 
files <enter> 
dsb <enter> 
set-rights-user root arwxmusl /boot/grub2 <enter> 

2.12 

открыть  файл 

/etc/grub.d/40_custom

добавить  в  него  логин  и  сгенерированный  новый 

пароль:

 

set-

superusers=”dlladmin”

 

password_pbkdf2 root grub.pbkdf2.sha512.10000…

 

2.13 

сохранить файл;

 

2.14 

поскольку файл 

/etc/grub.d/40_custom

 

содержит хэш пароля, то рекомендуется запретить 

его чтение и изменение

 

всеми, кроме пользователя 

root

, выполнив следующую команду

sudo chmod 771 /etc/grub.d/40_custom 

2.15 

запустить  создание  нового  конфигурационного  файла  загрузчика,  выполнив  следующую 
команду

grub2-mkconfig 

o /boot/grub2/grub.cfg 

2.16 

в результате, пароль загрузчика будет заменен на новый

 

Внимание! 

После  завершения  процедуры  смены  пароля  загрузчика  рекомендуется 

удалить 

dsb-

правило для каталога 

/boot/grub

 

(или 

/boot/grub2

). 

Пример

ishl <enter> 

resources <enter> 

files <enter> 

rm-rights-user root /boot/grub <enter>

 

 

Примечание.

 

Для смены логина необходимо в строке

 

set superusers="dlladmin" 

 

заменить 

dlladmin

 

на новый логин.

 

Информацию  о  ходе  процесса  установки  можно  увидеть  в  файле 

install.log

,  который  создается 

при

 

установке 

DLL 

в папке, в которой находится установочный файл

 install.sh. 

После  выполнения  всех  вышеуказанных  действий  ТС  уйдет  в  автоматическую  перезагрузку.  Для 
отмены  автоматической  перезагрузки  ТС  после  успешной  установки  необходимо  перед  запуском 
файла 

./dllx-

<номер

 

сборки>.run

 

в качестве атрибута указать 

--no-reboot

 

Примечание. 

Номер  лицензии  может  активировать  модуль  управления  правилами 

межсетевого  экрана,  а  также  функциональные  возможности  контроля  съемных 
накопителей.

 

 

Примечание. 

При  первой  загрузке  ОС,  защищаемой  СЗИ  НСД,  начинают 

функционировать защитные механизмы изделия (см. раздел 

Вход в защищенную ОС

).

 

 

Внимание!

 

В

 

Таблица 

представлена подробная информация об известных случаях 

сбоя  установки  и  удаления  системы  и  их  коды  возврата  при  аварийном  завершении 
процесса инсталляции или деинсталляции СЗИ НСД

 Dallas Lock Linux. 

Система защиты информации 

Dallas Lock Linux 

Руководство по эксплуатации

 

 

 

 

17 

 

Таблица 

Код возврата

 

ошибки

 

Сбой

 

Стартовый скрипт инсталлятора

 

201 

Был получен отказ принять условия лицензионного соглашения

 

202 

Не совпадает ключ 

GPG 

подписи

 

203 

Не удалось проверить 

GPG 

подпись

 

204 

Архив имеет неожиданный размер

9

 

205 

Контрольная сумма 

SHA

256 файлов дистрибутива СЗИ НСД не совпадает

9

 

206 

Контрольная сумма 

MD

5 файлов дистрибутива СЗИ НСД не совпадает

9

 

207 

Контрольная сумма 

CRC 

файлов дистрибутива СЗИ НСД не совпадает

9

 

208 

Процессу инсталляции был отправлен сигнал:

 

 

1  (SIGHUP) 

 

обнаружено зависание на управляющем терминале или 

завершение процесса управления;

 

 

2 (SIGINT) 

 

пользователем отправлен сигнал прерывания (по нажатию 

Ctrl+C); 

 

3  (SIGQUIT) 

 

пользователем  отправлен  сигнал  выхода  (по  нажатию 

Ctrl+D); 

 

15  (SIGTERM) 

 

прекращение  работы  программного  обеспечения  (по 

умолчанию отправляется 

kill

209 

Не удалось подтвердить извлечение файлов СЗИ НСД из архива

 

210 

Невозможно извлечь файлы СЗИ НСД из архива. Архив поврежден или имеет 
неизвестный формат

 

Основной скрипт инсталлятора

 

221 

СЗИ НСД уже установлена (на диске присутствует директория /

dllx) 

222 

Не найден файл /

etc/os-release

. По причине чего не представляется возможным 

проверить, поддерживается ли данный дистрибутив

 

223 

Дистрибутив не поддерживается

 

224 

На дисковом пространстве недостаточно места для развёртывания СЗИ НСД

Перед началом установки запускается проверка, которая может сгенерировать 
ошибку

 

225 

В /

etc/fstab 

обнаружена не поддерживаемая ФС

 

226 

Не  обнаружена  одна  из  основных

 

утилит,  необходимых  для  установки  СЗИ 

НСД:

 

 

chmod; 

 

cut; 

 

df; 

 

find; 

 

grep; 

 

sed; 

 

systemctl; 

 

truncate 

227 

В  инсталляторе  отсутствует  скрипт,  содержащий  функции,  специфичные  для 
установки на данный дистрибутив

 

228 

По  файлу

  /etc/os-release 

не  удалось  определить  имя  скрипта,  содержащего 

функции, специфичные для установки на данный дистрибутив

 

                                                      

9

 

Основной причиной может являться поврежденный файл инсталлятора СЗИ НСД 

Dallas Lock Linux.

 

Система защиты информации 

Dallas Lock Linux 

Руководство по эксплуатации

 

 

 

 

18 

 

Код возврата

 

ошибки

 

Сбой

 

229 

Указан неверный номер лицензии

 

231 

Установка

 

СЗИ НСД на данную архитектуру

 

ОС не поддерживается

 

232 

Установка СЗИ НСД

 

остановлена

На текущей ОС включен 

SELinux 

233 

Не указан логин учетной записи администратора СЗИ НСД.

 

Код ошибки возвращается, если процесс

 

обновления

 

СЗИ НСД

 

был запущен с

 

ключом

 

upgrade

 

234 

Не указан пароль учетной

 

записи администратора СЗИ НСД.

 

Код ошибки возвращается, если процесс обновления

 

СЗИ НСД

 

был запущен

 

с 

ключом

 

--upgrade

 

235 

Указано несколько форматов экспорта журналов.

 

Код  ошибки  возвращается,  если  перед  запуском  процесса  обновления

 

СЗИ 

НСД

 

было указано несколько команд формата экспорта журналов

 

236 

Не указан формат

 

экспорта журналов в требуемом формате.

 

Код  ошибки  возвращается,  если  перед  запуском  процесса  обновления

 

СЗИ 

НСД

 

не выбран

 

требуемый формат экспорта журналов

 

Деинсталлятор

 

230 

Недостаточно прав для запуска процесса деинсталляции СЗИ НСД

 

Коды ошибок 

Linux 

перед процессом инсталляции

 

СЗИ НСД

 

Для выполнения операции недостаточно прав

.

 

Для  установки

 

СЗИ  НСД  необходимо  обладать  правами  администратора 

операционной системы (

root

)

 

17 

Невозможно создать уже существующий файл или каталог.

 

Например,  на  устройстве  уже  присутствует  каталог 

/tmp/tmp.xxx

в  который 

инсталлятор пробует

 

распаковать файлы СЗИ для последующей установки

 

22 

Недопустимый

 

аргумент

Один  (или  несколько)  параметр

(-

ов)  командной 

строки, указанных при запуске инсталлятора, имеют некорректные

 

значения

 

28 

На устройстве нет свободного места. Ошибка может возникнуть после проверки 
достаточного количества места в рамках основного скрипта инсталляции, либо 
до запуска основного скрипта инсталляции

 

3.2.1 

Установка графической оболочки администрирования

 

Установка графической оболочки администрирования в операционных системах на базе 

Linux 

С  установочного  диска  необходимо  скопировать  в  домашний  каталог  пользователя  файл

 

«

dllx-gui-

<номер

 

сборки>

.run

»

 

и запустить его, выполнив команду 

./dllx-gui-

<номер сборки>

.run

Пример:

 

./dllx-gui-<

номер

 

сборки

>.run <enter> 

Установка графической консоли не требует

 

перезагрузки

 

ТС.

 

Установка 

графической 

оболочки 

администрирования 

в 

операционных 

системах 

на

 

базе

 Windows 

Для установки графической оболочки администрирования в ОС на базе 

Windows 

необходимо запустить 

файл 

«dllx

-gui-

<номер сборки>.exe»

Система защиты информации 

Dallas Lock Linux 

Руководство по эксплуатации

 

 

 

 

19 

 

 

Примечание.

 

Графическая  оболочка  администрирования  СЗИ  НСД  в  ОС  на  базе 

Windows 

поддерживает 64

-

битные версии ОС 

Windows: 

  Windows 7 (SP 1) (Ultimate, Enterprise, Professional, Home Premium, Home Basic, 

Starter); 

  Windows  Server  2008  R2  (SP  1)  (Foundation,  Standard,  Web,  Enterprise, 

Datacenter); 

  Windows 8 (Core, Pro, Enterprise); 

  Windows Server 2012 (Foundation, Essentials, Standard, Datacenter); 

  Windows 8.1 (Core, Pro, Enterprise); 

  Windows Server 2012 (R2) (Foundation, Essentials, Standard, Datacenter); 

  Windows 10 (Enterprise, Education, Pro, Home); 

  Windows  Server  2016  (Multipoint  Premium  Server,  Essentials,  Standard, 

Datacenter, Storage Server, Hyper-V Server); 

  Windows Server 2019 (Essentials, Standard, Datacenter); 

  Windows 11 (Enterprise, Education, Pro, Home); 

  Windows Server 2022 (Standard, Datacenter). 

После  запуска  программы  установки  необходимо  выполнять  действия  по  подсказкам  программы. 
На

 

каждом  шаге  инсталляции  предоставляется  возможность  отмены  инсталляции  с  возвратом 

сделанных  изменений

 

с  помощью  кнопки

 

«Отмена».  Выполнение  следующего

 

шага  инсталляции 

выполняется с

 

помощью кнопки «Далее».

 

3.3 

Удаление системы защиты

 

Для удаления

 

СЗИ

 

НСД

 

необходимо обладать правами администратора операционной системы (

root

на данном ТС.

 

Для  отключения  механизмов  защиты  и  удаления  СЗИ

 

НСД  необходимо  запустить  исполняемый 

файл

 

dllx-remove.sh

который расположен в директории 

/dllx/.remove,

 

в качестве атрибутов указав логин 

и пароль учетной записи администратора СЗИ НСД 

dlladmin

 

(по умолчанию пароль администратора 

СЗИ НСД —

 

dlladmin

). 

Пример

/dllx/.remove/dllx-remove.sh dlladmin dlladmin<enter> 

 

Примечание.

 

В случаях, когда к СЗИ НСД невозможно подключиться, используя учетные 

данные  администратора  СЗИ  НСД,  необходимо  запустить  исполняемый  файл

 

run-dllx-remove.sh

Пример

/dllx/.remove/run-dllx-remove.sh <enter> 

Логин и пароль для аутентификации использовать при вызове скрипта 

run-dllx-remove.sh

 

не нужно.

 

3.3.1 

Удаление  системы  защиты  с  помощью  консольной

 

оболочки

 

администрирования

 

Удалить  СЗИ  НСД  также  можно  с  помощью  управляющих  команд  консольной  оболочки 
администрирования. Для этого необходимо выполнить следующие шаги:

 

1. 

Выполнить команду 

ishl

 

и авторизоваться в консольной оболочке администрирования.

 

2. 

Выполнить команду 

services

, после выполнения команды система перейдет в раздел

 

встроенных 

сервисов

 

services

3. 

В

 

разделе 

services 

выполнить  ввод  команды 

uninstall, 

затем  последовательно  ввести

 

login 

и 

password

 (

требуется указать логин и пароль Администратора СЗИ НСД 

Dallas Lock Linux). 

Пример

services <enter> 

uninstall <enter> 

Система защиты информации 

Dallas Lock Linux 

Руководство по эксплуатации

 

 

 

 

20 

 

login <login> <enter> 

password <password> <enter> 

execute <enter> 

 

Примечание.

 

Для  отслеживания процесса  удаления СЗИ НСД

 

по  лог

-

файлу  в режиме 

реального  времени,  необходимо  выполнить  команду 

tail 

f  /dllx-remove-

<дата>

-

<время>.

log

3.3.2 

Удаление графической

 

оболочки

 

администрирования

 

Чтобы удалить графическую оболочку СЗИ НСД, необходимо запустить исполняемый файл 

uninstall.sh

который расположен в директории 

/dllx-gui/bin

Пример

/dllx-gui/bin/uninstall.sh <enter> 

Также процесс деинсталляции графической оболочки СЗИ НСД можно запустить из информационного 

окна  «О  программе»,  вызвав  его  из  списка  дополнительных  функций  кнопки  главного  меню 

 

(см.

 

Рисунок 

1). 

Система защиты информации 

Dallas Lock Linux 

Руководство по эксплуатации

 

 

 

 

21 

 

 

Рисунок 

1

. Кнопка «Удалить СЗИ НСД

 DLL

»

 

3.4 

Обновление системы защиты

 

Обновление

 

СЗИ

 

НСД

 Dallas Lock Linux 

направлено на:

 

 

устранение уязвимостей средства защиты

 

информации;

 

 

добавление

 

функции (функций) безопасности средства защиты информации,  направленной 

(направленных)  на  совершенствование  реализации  функции  (функций)  безопасности 
средства  защиты  информации,  на  расширение  числа  поддерживаемых  программных  и 
аппаратных платформ;

 

 

добавление функции (функций), не влияющей (не влияющих)

 

на функции безопасности СЗИ 

(например, изменение интерфейса

 

СЗИ).

 

Информация  о  появлении

 

обновленной  версии  СЗИ

 

НСД

 

регистрируется

 

на  сайте 

www.dallaslock.ru

 

с

 

указанием устраненных недостатков и добавленных функциональных возможностей

Пользователи  СЗИ

 

НСД  информируются  о  выпуске  обновлений  СЗИ  НСД  Dallas  Lock  Linux 

 

указанием устраненных недостатков и добавленных функциональных возможностей) по электронной 

почте с подтверждением получения информации.

 

После  получения  информации  о  наличии  обновлений  на  СЗИ

 

НСД

  Dallas  Lock  Linux 

необходимо 

выполнить следующие действия:

 

Система защиты информации 

Dallas Lock Linux 

Руководство по эксплуатации

 

 

 

 

22 

 

1. 

С

 

сайта  компании 

www.dallaslock.ru

 

скачать  архив,  который  будет  содержать  обновленный 

дистрибутив СЗИ

 

НСД

2. 

Сохранить указанный архив на жесткий диск ТС, на котором требуется обновить СЗИ

 

НСД

3. 

Рассчитать  контрольную  сумму  для  дистрибутива

 

по  алгоритму  ГОСТ  Р  34.11

-94

 

с  помощью 

программы  фиксации  и  контроля  исходного  состояния,  автоматизированного  контроля  целостности 
информационных  массивов  «Трафарет  2.0»  (сертификат  соответствия  ФСТЭК  России  №  2031 
от

 

03.02.2010)  либо  по  алгоритму 

MD

5  с  помощью  программы  «

md5sum

»  (является  встроенной 

в

 

поддерживаемые операционные системы) или программы фиксации и контроля исходного состояния, 

автоматизированного  контроля  целостности  информационных  массивов  «Fsum  Frontend»  (свободно 
распространяемая программа, входит в комплект поставки на компакт

-

диске с

 

СЗИ НСД).

 

4. 

Сверить  полученную  контрольную  сумму  с  соответствующими  контрольными  суммами, 

хранящимися  на  сайте  компании

 

www.dallaslock.ru

.  В  случае  совпадения

 

контрольных  сумм 

производится  установка  обновлений.  В  случае  несовпадения

 

контрольных  сумм  рекомендуется 

обратиться в службу технической поддержки ООО «Конфидент»

5. 

Перед  установкой  обновлений  необходимо  удалить  установленную  ранее  версию  СЗИ

 

НСД

 

(

подробнее  —

 

в  разделе

 

Удаление  системы  защиты

)  и  выполнить  установку  СЗИ

 

НСД,  используя  в 

качестве дистрибутива скачанный архив (подробнее —

 

в разделе 

Установка системы защиты

). 

6. 

После  установки  обновлений  необходимо  сделать  соответствующую  отметку  в  разделе  13

 

формуляра  СЗИ

 

НСД

  Dallas  Lock  Linux 

с  указанием  типа,  даты  и  времени  обновления,  а  также 

с

 

указанием фамилии лица, применившего его.

 

Для  защищенных  ТС  СЗИ  НСД 

Dallas  Lock  Linux 

предыдущих  версий

 

реализована  возможность 

обновления системы защиты на текущую

 

с сохранением действующих настроек и экспортом журналов 

аудита.

 

 

Внимание!

 

Перед  выполнением  процедуры  обновления  необходимо  убедиться  в  том, 

что защищаемое ТС находится под управлением поддерживаемой ОС.

 

Для обновления системы защиты

 

необходимо

1. 

Скопировать с установочного диска из каталога в домашний каталог пользователя файл «

dllx-

<номер сборки>.

run

», не удаляя предыдущую версию дистрибутива СЗИ НСД 

Dallas Lock Linux. 

2. 

Проверить

является  ли  файл  «

dllx-

<номер  сборки>.

run

» 

исполняемым

с  помощью  команды

  

ls 

l. 

Если  файл  не  является  исполняемым,  необходимо  ввести  команду 

chmod  a+x  dllx-

<номер 

сборки>.

run

. С помощью данной команды файл становится исполняемым для его владельца.

 

3. 

Запустить файл командой 

./dllx-

<номер сборки>.

run

, в качестве атрибута необходимо указать 

параметры представленные в Таблица 

4. 

Пример

./dllx-<

номер

 

сборки

>.run  --  --upgrade  --admin-login=dlladmin  --admin-pass=dlladmin  --not-export  X-XXX-

XXXX 

4. 

После  деинсталляции  системы  защиты  предыдущей  версии

 

ТС  уйдет  в  автоматическую 

перезагрузку.

 

После  выполнения  деинсталляции  системы  защиты  и  перезагрузки  будет

 

проходить  процедура 

установки  новой  версии.  Установка  новой  версии  происходит  в  фоновом  режиме.  Предоставлена 
возможность авторизации в терминальную сессию для просмотра процедуры обновления на текущую 
версию,

 

для этого необходимо выполнить команду 

tail 

f /dllx-setup-*.log

По завершению успешного обновления СЗИ, система автоматический уйдет в перезагрузку. В случае 
возникновения  ошибок  установки,

 

автоматической  перезагрузки

 

происходить  не  будет.  Для 

определения  причины  возникновения  ошибки  обновления  необходимо  авторизоваться  в  системе  и 
выполнить команду 

tail 

f

 /

dllx-setup-*.log

Таблица 

 

Параметр

 

Описание

 

--upgrade 

Запуск обновления ранее  установленной системы  защиты 

Dallas  Lock 

Linux

При  указании  данного  атрибута  будет  осуществлена 

идентификация и деинсталляция 

Dallas Lock Linux 

--admin-
login=<login> 

Ввод логина Администратора СЗИ НСД при запуске обновления ранее 
установленной системы защиты 

Dallas Lock Linux

Система защиты информации 

Dallas Lock Linux 

Руководство по эксплуатации

 

 

 

 

23 

 

 

Параметр

 

Описание

 

Обязательный параметр

 

--admin-
pass=<password> 

Ввод пароля Администратора СЗИ НСД при запуске обновления ранее 
установленной системы защиты 

Dallas Lock Linux

Обязательный параметр

 

--not-export 

Команда  для  отмены  экспорта  журналов.  Журналы  ранее 
установленной  версии 

Dallas  Lock  Linux 

не  будут  экспортированы  в 

процессе обновления системы защиты

Обязательный параметр

 

--export-pdf 

Команда  экспорта  журнала  в  формат 

PDF

.  Журналы  ранее 

установленной  версии 

Dallas  Lock  Linux 

будут  экспортированы  в 

процессе обновления системы защиты в формате 

PDF. 

Обязательный параметр

 

--export-ods 

Команда  экспорта  журнала  в  формат 

ODS

.  Журналы  ранее 

установленной  версии 

Dallas  Lock  Linux 

будут  экспортированы  в 

процессе обновления системы защиты в формате 

ODS. 

Обязательный параметр

 

--export-xml 

Команда  экспорта  журнала  в  формат 

XML

.  Журналы  ранее 

установленной  версии 

Dallas  Lock  Linux 

будут  экспортированы  в 

процессе обновления системы защиты в формате 

XML. 

Обязательный параметр

 

Х

-

ХХХХ

-

ХХХХ

 

Номер лицензии при запуске обновления системы защиты 

Dallas Lock 

Linux. 

Обязательный параметр

 

 

Примечание.

 

Путь  к  экспортируемым  журналам

 

по  умолчанию  установлен

 

/dllx/backup/ik2_journals.

 

Реализована  возможность  обновления  системы  защиты  с  предыдущей  версии  на  текущую

 

с 

сохранением  действующих  настроек  и  экспортом  журналов  аудита  с  помощью

 

Единого  центра 

управления  Dallas  Lock,  управление  которым  осуществляется  отдельным  приложением  «Консоль 
ЕЦУ».

 

Для этого в окне «Мастер удаленной установки

 Dallas Lock Linux

» в дополнительные ключи установки 

необходимо ввести параметры представленные в

 

Таблица 

4

. С подробным описанием ЕЦУ 

Dallas Lock 

можно ознакомиться в Инструкции по использованию ЕЦУ

 Dallas Lock 

ПФНА.501410.002 И3

3.5 

Управление сертификатами системы защиты

 

 

Внимание! 

Необходимо  вовремя  обновлять  корневой  (

root.crt

)  и  пользовательский 

(

user.crt

) сертификаты.

 

В  случае,  если  срок  действия  сертификата  истечет  —

 

пропадет  возможность 

подключения  к  СЗИ  НСД  через  какую

-

либо  оболочку  администрирования  (в

 

том  числе 

с

 

помощью Сервера безопасности Dallas Lock и Единого центра управления Dallas Lock, 

возможности  которых  описаны  в  разделе 

Централизованное  управление  системой 

защиты

)

Подробнее  о  том  как  обновить  сертификат  в  разделе 

Обновление  корневого 

и

 

пользовательского сертификатов

. 

По  умолчанию  программа  по  созданию  сертификатов 

SSL 

устанавливается  в 

/dllx/bin/dll_gen_certs 

и

 

генерирует новый  корневой сертификат (

root.crt

) и связанный с ним новый клиентский сертификат 

(

user.crt

)  в  текущем  рабочем  каталоге,  оба  сроком  действия  365  дней.  Эти  сертификаты  можно 

использовать в качестве замены текущим рабочим сертификатам СЗИ НСД Dallas Lock Linux.

 

Команда запуска 

dll_gen_certs 

имеет ряд параметров, которые можно использовать, чтобы изменить 

параметры создания сертификатов, используемые по умолчанию.

 

Система защиты информации 

Dallas Lock Linux 

Руководство по эксплуатации

 

 

 

 

24 

 

Рекомендуется  при

 

генерации  новых  сертификатов  не

 

указывать  атрибуты  путей  корневому 

сертификату и каталогу размещения новых. Лучше использовать значения по умолчанию, указав лишь 
количество дней.

 

Пример:

 

/dllx/bin/dll_gen_certs --days 365 

Список атрибутов приведен в

 

Таблица 

5. 

Таблица 

 

Параметр

 

Описание

 

-h, --help 

Справка, помощь по программе.

 

Пример:

 

/dllx/bin/dll_gen_certs -h

 

-r, --rootcrt 

Указание  пути  к  существующему  корневому

 

сертификату,  при  этом 

клиентский сертификат будет создан на его основе.

 

Если атрибут не установлен, то создается новый корневой сертификат.

 

Пример:

 

dll_gen_certs -r 

<путь_к_корневому_сертификату>

 

-d, --directory 

Указание каталога,

 

в который будут размещены созданные сертификаты.

 

Если атрибут не установлен, то созданные сертификаты будут размещены 
в директорию 

/crt

 

текущего рабочего

 

каталога

 

(например, 

/home/user/crt

). 

Пример:

 

dll_gen_certs -d 

<путь_к_каталогу>

 

--days 

Указание количества дней до истечения срока действия сертификата(

-

ов).

 

Если атрибут не установлен, то созданные сертификаты будут действовать 
365 дней.

 

Если корневой сертификат не указан, то у нового корневого сертификата и 
нового  клиентского  сертификата  будет  установлено  одинаковое  заданное 
количество дней.

 

Если  корневой  сертификат  указан,  то  заданное  количество  дней  будет 
установлено только у клиентского сертификата.

 

Пример:

 

dll_gen_certs --days 

<количество_дней>

 

 

Внимание! 

После установки СЗИ НСД

 

необходимо следить за сроком действия корневого 

(

root.crt

)  и  пользовательского  (

user.crt

)  сертификатов,  при  необходимости  вовремя  их 

обновлять.

 

Корневой сертификат (

root.crt

) располагается в 

/dllx/data/root.crt

Пользовательский сертификат (

user.crt

) располагается в 

/dllx/data/user.crt

.

 

3.5.1 

Проверка срока действия сертификата

 

Для проверки срока действия сертификата необходимо выполнить команду 

openssl x509 -noout -text -in 

<путь  к  сертификату>

.  В  результате  выполнения  команды  будут  предоставлены  данные 

по

 

сертификату, в том числе и срок действия.

 

Пример

openssl x509 -noout -text -in /dllx/data/root.crt 

 

Внимание! 

Стоит учесть, что смена сертификатов на каком

-

либо из клиентов Сервера 

безопасности  влечет  необходимость  смены  сертификатов  на  всех  узлах  Домена

 

безопасности

Система защиты информации 

Dallas Lock Linux 

Руководство по эксплуатации

 

 

 

 

25 

 

3.5.2 

Обновление корневого и пользовательского сертификатов

 

 

Примечание.

 

Обновление корневого и пользовательского сертификатов доступно только 

через консольную оболочку администрирования.

 

Для обновления корневого и пользовательского сертификатов необходимо выполнить команду 

change-

cert. 

После ввода команды система перейдет в раздел 

change-cert-node.

 

Для данного раздела доступны следующие управляющие команды:

 

 

ucert 

 

установка пользовательского сертификата;

 

 

rcert 

 

установка корневого сертификата;

 

 

preview

 

 

просмотр изменений, которые будут выполнены после команды 

execute; 

 

list

 

 

просмотр списка управляющих команд раздела;

 

 

execute 

 

применение внесенных изменений;

 

 

help 

 

вывод информации о встроенных командах;

 

 

back 

 

выход из подменю

 

(на уровень выше);

 

 

exit

 

 

выход из консольной оболочки администрирования

 

и закрытие сессии 

dlladmin

В  качестве  атрибута  к  командам 

ucert 

и 

rcert 

указывается  путь  к  сертификатам,  которые  требуется 

установить.

 

Пример

information <enter> 

change-cert <enter> 

rcert /home/user/crt/root.crt <enter> 

ucert /home/user/crt/user.crt <enter> 

execute <enter> 

 

Примечание.

 

Для  корректной  смены  сертификата  необходимо  выполнить

 

следующие 

действия:

 

1. 

Проверить, что сертификаты, которые указываются в

 ishl

 

в 

меню information→

change-

cert

,  были  сгенерированы  утилитой 

/dllx/bin/dll_gen_certs

,  работа  с  которой  описана 

в

 

разделе 

Управление сертификатами системы защиты

. 

2. 

Вывести файлы СЗИ НСД из

-

под контроля целостности, согласно разделу 

Контроль 

целостности программных компонентов СЗИ НСД

. 

3. 

Снять  правила  разграничения  доступа  (согласно  разделу 

Разграничение  доступа 

к

 

объектам файловой системы

) 

на перечисленные

 

ниже файлы сертификатов

/

dllx/data/root.crt; 

/dllx/data/user.crt; 
/dllx/backup/dllx/data/root.crt; 
/dllx/backup/dllx/data/user.crt. 

4. 

Рекомендуется  удалить  файлы старых сертификатов 

root.crt

 

и 

user.crt 

из

 

каталога 

/dllx/data

.

 

5. 

Обновить  сертификаты  с  помощью  команды 

change-cert 

консольной  оболочки 

администрирования (на данном этапе их можно установить и вручную, скопировав новые 
сертификаты, сгенерированные программой 

dll_gen_certs

, в каталог 

/dllx/data

).

 

6. 

Подписать  вновь  добавленные  файлы  сертификатов  утилитой 

/dllx/bin/evmctl

выполнив команду

 ima_hash 

<путь к файлу>

7. 

Перезагрузить  систему.  Файлы  СЗИ  НСД  автоматически  установятся  под  контроль 

целостности после перезагрузки ОС.

 

Пример

resources <enter> 
software <enter> 
unlock-szi-files all <enter> 
back <enter> 
 

Система защиты информации 

Dallas Lock Linux 

Руководство по эксплуатации

 

 

 

 

26 

 

resources <enter> 
files <enter> 
dsb <enter> 
rm-rights-other /dllx/data/user.crt <enter> 
rm-rights-other /dllx/data/root.crt <enter> 
rm-rights-other /dllx/backup/dllx/data/root.crt <enter> 
rm-rights-other /dllx/backup/dllx/data/user.crt <enter> 
back <enter> 
back <enter> 
back <enter> 
 
information <enter> 
change-cert <enter> 
rcert /home/user/crt/root.crt <enter> 
ucert /home/user/crt/user.crt <enter> 
execute <enter> 
exit <enter> 
 
/dllx/bin/evmctl ima_hash 

s /dllx/data/user.crt <enter> 

/dllx/bin/evmctl ima_hash 

s /dllx/data/root.crt <enter> 

/dllx/bin/evmctl ima_hash 

s /dllx/backup/dllx/data/user.crt <enter> 

/dllx/bin/evmctl ima_hash 

s /dllx/backup/dllx/data/root.crt <enter> 

systemctl reboot <enter> 

3.6 

Вход в защищенную ОС

 

При  первой  загрузке  ОС,  защищаемой  СЗИ

 

НСД,  начинают  функционировать  защитные  механизмы 

изделия. При этом действуют настройки и политики безопасности,

 

установленные по умолчанию:

 

 

Минимальная длина пароля (

Minimum length of password) 

 

8 символов.

 

 

Осуществление входа по паролю

 (Authentication by a password). 

 

Количество попыток ввода неверного пароля —

 3 (Number of wrong retries). 

 

Максимальное количество сессий —

 10 (Maximum sessions). 

 

Тайм

-

аут блокировки сессии —

 

2 минуты (

Lock screen timeout period). 

 

Включено ведение всех журналов СЗИ

 

НСД (журнал входов/выходов (

Login  and  log  journal), 

журнал доступа к ресурсам (

Resource journal

), журнал доступа к устройствам (

Device journal), 

журнал управления пользователями и группами (

User and group management journal

), журнал 

печати  (

Printer  management  and  printing  events  journal

),  журнал  управления  политиками 

безопасности (

Policy management journal

), системный журнал (

Syslog journal)). 

 

Период

 

архивации

 

журналов

 

 3 

месяца

 (Journals database lifetime in months). 

 

Проверка аппаратной целостности во время загрузки —

 

отключена.

 

 

Генерация событий аудита аппаратной целостности —

 

отключена.

 

После входа в систему администратор СЗИ

 

НСД  может просмотреть  и  изменить настройки, а

 

также 

ознакомиться  с  журналами,

 

в  которых  были  зарегистрированы  события,  связанные  со

 

входом 

администратора в систему.

 

3.6.1 

Вход в консольную оболочку ОС

 

При  входе  в  ОС  без  использования  графической  оболочки  ОС,  если  пользователю  назначен 
аппаратный  идентификатор,  необходимо  его  предъявить.  Затем,  в

 

зависимости  от  хранимой  на 

идентификаторе информации, по

 

запросу ОС нужно будет ввести:

 

 

логин  и  пароль  в  открытой  памяти  идентификатора  —

 

открытая  авторизация:  если 

аппаратный  идентификатор  ассоциирован  с  пользователем,  то  произойдет 
автоматический вход в систему;

 

 

логин  и  пароль  в  закрытой  памяти  идентификатора

 

 

закрытая  авторизация:  если 

аппаратный  идентификатор  ассоциирован  с  пользователем,  то  для  авторизации 
дополнительно потребуется ввести ПИН;

 

 

только  имя  пользователя:  если  аппаратный  идентификатор  ассоциирован 
с

 

пользователем, то для авторизации потребуется ввести пароль;

 

Система защиты информации 

Dallas Lock Linux 

Руководство по эксплуатации

 

 

 

 

27 

 

 

пустой  аппаратный  идентификатор:  если  аппаратный  идентификатор  ассоциирован 
с

 

пользователем, то для авторизации потребуется ввести логин, пароль.

 

 

Примечание.

 

Если 

подключено 

и 

назначено 

несколько 

аппаратных 

идентификаторов

 

(АИ),  то  при  входе  в  ОС  с  помощью  АИ,  система  выберет 

идентификатор по

 

возрастанию серийного номера. Например, если подключены два АИ 

с  серийными  номерами  3cb435  и  4bk456,  то  будет  выбран  АИ  с  серийным  номером 

3cb435. 

Если ни одному считывателю (

USB-

порту или считывателю Touch Memory) не предъявлен аппаратный 

идентификатор, то произойдет приглашение для ввода логина.

 

Если  с  данным  пользователем  не  ассоциирован  аппаратный  идентификатор,  то  появится 
соответствующее сообщение, и аутентификация будет прекращена.

 

Если  аппаратный  идентификатор  ассоциирован  с  пользователем,  но  он  не  обнаружен  ни  одним 
считывателем,  то  появится  сообщение,  требующее  предъявить  аппаратный  идентификатор.  Если 
он

 

предъявлен,  то  произойдет  авторизация  в  соответствии  с  одним  из  типов,  отмеченных  выше. 

Если

 

по

 

истечении  некоторого  периода  ожидания  аппаратный  идентификатор  не  предъявлен, 

то

 

авторизация прекращается.

 

Следует  обратить  внимание,  что  в  случае  входа  в  ОС  без  использования  графической  оболочки, 
при

 

вводе  пароля  символы  пароля  отображаться  на  экране  не  будут,  также  не  будут  отображаться 

звездочки или иные символы.

 

После успешной авторизации отобразится строка приглашения к вводу команд

 

м. Рисунок 

2)

 

Рисунок 

2

. Строка приглашения к вводу команд

 

Более подробная информация содержится в документации к используемой операционной системе.

 

В зависимости от используемой ОС можно воспользоваться одним из

 

следующих источников:

 

 

Debian (systemd): 

https://www.debian.org/doc/

; 

 

CentOS

https://wiki.centos.org/

; 

 

Red Hat Enterprise Linux Server: 

https://www.redhat.com/en/resources

; 

 

Ubuntu

https://wiki.ubuntu.com

; 

 

Astra Linux

https://astralinux.ru/information/library

; 

 

Альт Рабочая Станция, Альт Сервер

https://docs.altlinux.org/ru-RU/index.html

; 

 

Ред ОС Муром

https://redos.red-soft.ru/documentation

; 

 

ROSA Enterprise Linux Desktop/Server: 

https://www.rosalinux.ru/docs/

.

 

 

Система защиты информации 

Dallas Lock Linux 

Руководство по эксплуатации

 

 

 

 

28 

 

3.6.2 

Вход в графическую оболочку ОС

 

 

Примечание.

 

Для  осуществления  входа  при  помощи  графической  оболочки  ОС 

в

 

политике  безопасности  СЗИ

 

НСД  необходимо  указать  значение  максимального 

допустимого  количества  сессий  пользователей  равным  или  большим  2  (по  умолчанию 
установлено  значение  «10»)  или  равным

 

0  (отключение  ограничения  на  максимальное 

допустимое количество сессий). Подробнее в разделе 

Число разрешенных сеансов

. 

Если  пользователю  назначен  аппаратный  идентификатор,  необходимо  его  предъявить.  Затем, 
в

 

зависимости от хранимой на идентификаторе информации, по запросу ОС нужно будет ввести:

 

 

Логин и пароль учетной записи, если в идентификаторе не хранится информация об учетной 
записи.

 

 

Пароль  учетной  записи,  если  в  идентификаторе  хранится  информация  только  о  логине 
учетной записи.

 

 

PIN-

код для аппаратного идентификатора, если в закрытой памяти идентификатора хранится 

пароль учетной записи.

 

Если  в  открытой  памяти  идентификатора  хранится  пароль  учетной  записи,  при  авторизации 
пользователю необходимо только предъявить аппаратный идентификатор, логин и пароль считаются 
с ключа автоматически.

 

Если пользователю не назначен аппаратный идентификатор, необходимо ввести логин пользователя 
и его пароль

 

м. Рисунок 

3)

 

Рисунок 

3

. Вход в графическую оболочку ОС

 

3.7 

Запуск системы защиты

 

3.7.1 

Консольная оболочка администрирования

 

Управление  СЗИ

 

НСД  может  осуществляться  посредством  консольной  оболочки  администратора 

СЗИ

 

НСД путем ввода управляющих команд. Для запуска консольной оболочки необходимо выполнить 

команду 

ishl

Для работы в консольной оболочке необходимо в ней авторизоваться.

 

При  первом  входе  необходимо  использовать  пароль  «

dlladmin

»  администратора  СЗИ

 

НСД. 

По

 

умолчанию  вход  осуществляется  под  именем  «

dlladmin

»  (учетная  запись  администратора 

СЗИ

 

НСД) в

 

оболочку администрирования СЗИ НСД, расположенную на хосте с

 IP-

адресом 127.0.0.1 и 

портом 

3880

. После успешной авторизации строка приглашения ввода команд будет иметь следующий 

вид:

 

cli> 

 

Внимание! 

Далее необходимо изменить пароль администратора СЗИ НСД (см.

 

Таблица 

6). 

Система защиты информации 

Dallas Lock Linux 

Руководство по эксплуатации

 

 

 

 

29 

 

Команда запуска 

ishl

 

имеет ряд параметров, которые можно использовать, чтобы изменить параметры 

подключения, используемые по умолчанию. Список атрибутов приведен в Таблица 

6. 

Таблица 

 

Команда

 

Описание

 

-l, --login 

Имя пользователя, под учетной записью которого будет выполняться вход. 
После  успешной  авторизации  строка  приглашения  ввода  команд  будет 
иметь следующий вид:

 

cli> 

Пример:

 

ishl -l 

<логин_администратора_безопасности>

 

Важно! 

Необходимо изменить пароль администратора СЗИ НСД. Для этого 

администратор СЗИ НСД должен последовательно выполнить следующие 
команды в консольной оболочке администратора:

 

management <enter> 

users <enter> 

user-update <enter> 

login <

логин

_

пользователя

> <enter> 

password <

пароль

> <enter> 

execute <enter>

 

-z, --password 

Пароль  пользователя,  под  учетной  записью  которого  будет  выполняться 
вход.  После  успешной  авторизации  строка  приглашения  ввода  команд 
будет иметь следующий вид:

 

cli> 

Пример:

 

ishl -z

<пароль_администратора_безопасности>

 

-a, --address 

Подключение при помощи консольной оболочки администратора СЗИ

 

НСД 

к удаленной рабочей станции, защищенной СЗИ

 

НСД 

Dallas Lock Linux. 

Пример:

 

ishl -a

 

<ip_адрес_рабочей_станции>

 

-

l <логин_администратора_безопасности>

 

или

 

ishl -a

 

<имя_хоста удаленной рабочей станции>

 

-

l <логин_администратора_безопасности>

 

Необходимо  ввести  пароль  учетной  записи  администратора  СЗИ

 

НСД 

удаленной  рабочей  станции.  После  успешной  авторизации  строка 
приглашения ввода команд будет иметь следующий вид:

 

<ip_адрес_рабочей_станции>/szi# —

 

в случае указания 

IP-

адреса рабочей 

станции

 

или

 

<имя_хоста  удаленной  рабочей  станции>/szi#  —

 

в  случае  указания 

сетевого идентификатора удаленного хоста

 

-p, --port 

Ввод номера порта.

 

Пример:

 

ishl 

p

 

<порт_сервера>

 

-v, --version 

Отображение версии консольной оболочки СЗИ

 

НСД.

 

Пример

ishl -v

 

Система защиты информации 

Dallas Lock Linux 

Руководство по эксплуатации

 

 

 

 

30 

 

 

Команда

 

Описание

 

Command  line  interface  for  Information  Security  System  for  GNU/Linux  ishl: 
3.25.21

 

-f, --cmd 

При  запуске  консольной  оболочки  СЗИ

 

НСД  возможно  указать  файл 

списком команд для удобства применения типовых настроек.

 

Пример:

 

ishl -

f <путь и имя_файла>

 

-h, --help 

Вывести  справку  по  использованию  параметров  консольной  оболочки 
СЗИ

 

НСД.

 

Пример:

 

ishl -h

 

Результат выполнения команды:

 

Command line interface for Information Security System for GNU/Linux 

Usage: ishl [OPTION...]

 

-l, --login 

-z, --password 

-a, --address 

-p, --port 

-v, --version 

-f, --cmd 

-h, --help

 

Login to connect to the server 

Password to connect to the server 

Server's address to connect to 

Server's port to connect to 

Display version and exit 

Command file 

Display this help and exit

 

3.7.2 

Графическая оболочка администрирования

 

Запуск  графической  консоли  (графической  оболочки, 

GUI

)  в  ОС  на  базе 

Linux 

осуществляется 

с

 

помощью  команды 

dllgui

.  Необходимо  в  терминале  ОС  ввести  данную  команду  и  нажать 

Enter

  

м. Рисунок 

4). 

 

Рисунок 

4

. Запуск графической консоли с помощью команды dllgui

 

При  запуске  графической  консоли  открывается  окно  авторизации,  где  необходимо  указать  логин 
пользователя и соответствующий ему пароль (см. Рисунок 

5). 

Система защиты информации 

Dallas Lock Linux 

Руководство по эксплуатации

 

 

 

 

31 

 

 

Рисунок 

5

. Окно авторизации

 

При  первом  входе  в  оболочку  администрирования  используется  пароль  администратора  СЗИ  НСД 

dlladmin

. По умолчанию вход осуществляется под логином 

dlladmin

 

(учетная

 

запись администратора 

СЗИ НСД) в

 

оболочку администрирования СЗИ НСД, расположенную на хосте с 

IP-

адресом 127.0.0.1 и 

портом 

3880. 

 

Внимание! 

Далее необходимо изменить пароль администратора СЗИ НСД (см.

 

Смена 

пароля учетной записи пользователя

). 

После заполнения всех полей в окне авторизации необходимо нажать кнопку «Подключение».

 

Для отмены авторизации необходимо нажать на кнопку «Отмена».

 

После авторизации открывается графическая оболочка СЗИ НСД (см. Рисунок 

6). 

 

Рисунок 

6. 

Графическая оболочка СЗИ НСД

 

Система защиты информации 

Dallas Lock Linux 

Руководство по эксплуатации

 

 

 

 

32 

 

УПРАВЛЕНИЕ

 

И НАСТРОЙКА

 

СИСТЕМЫ ЗАЩИТЫ

 

4.1 

Описание средств администрирования

 

Управление и настройка СЗИ НСД осуществляется с помощью консольной или графической оболочки 
администрирования

4.1.1 

Консольная оболочка

 

администрирования

 

Система  меню  консольной  оболочки  имеет  многоуровневую  структуру.  Список  команд  доступных 
на

 

текущем уровне можно получить при помощи команды 

list

, для перехода на уровень выше следует 

использовать команду

 back. 

Если  необходимо  применить  внесенные  изменения,  выполняется  команда 

execute

.  Для  просмотра 

изменений, которые будут выполнены после команды 

execute, 

выполняется команда 

preview

Для вызова встроенной краткой справки по командам в любом меню и подменю используется клавиша 

F

1. С помощью клавиши 

Tab 

выполняется автодополнение вводимой команды.

 

Список основных управляющих команд:

 

 

audit

 

 

переход в подменю подсистемы анализа и журналирования;

 

 

management

 

 

переход в подменю управления учетными записями пользователей;

 

 

resources

 

 

переход в подменю подсистемы контроля и разграничения доступа к ресурсам;

 

 

policies

 

 

переход в подменю управления политиками безопасности;

 

 

testing

 

 

переход в подменю тестирования системы;

 

 

information

 

 

переход в подменю управления регистрационными данными СЗИ НСД;

 

 

power-management

 

 

переход в подменю управления питанием (перезагрузка/выключение);

 

 

services

 

 

переход в подменю встроенных сервисов;

 

 

management-dll

 

 

переход  в  подменю  для  настройки

 

централизованного  управления 

с

 

помощью Единого Центра Управления Dallas Lock;

 

 

firewall 

 

переход в подменю подсистемы управления межсетевым экраном;

 

 

list

 

 

вывод списка доступных команд и подменю;

 

 

help 

 

вывод информации о встроенных командах

 

back 

 

выход из подменю

 

(на уровень выше);

 

 

exit

 

 

выход из консольной оболочки администрирования и закрытие

 

сессии 

dlladmin

В 

ishl

 

есть  возможность  запуска  команд 

list

exit 

и

  back

 

от  имени  корневого  раздела  меню 

ishl

 

независимо от

 

того

из какого конкретно раздела меню 

ishl

 

она была вызвана

Пример

 

(с использованием команды 

list

): 

audit <enter> 

list <enter> 

Результат выполнения команды:

 

back 

help 

list 

exit 

get-journal 

archivate 

get-watch 

get-watch-all 

set-watch 

remove-watch 

export-ods 

 

 

 

 

 

 

 

 

содержание      ..      1       2         ..

 

//////////////////////////////////////////