СИСТЕМА ЗАЩИТЫ ИНФОРМАЦИИ Dallas Lock Linux. Руководство по эксплуатации ПФНА.501410.002 РЭ (2024 год) - часть 5

 

  Главная      Книги - Разные     СИСТЕМА ЗАЩИТЫ ИНФОРМАЦИИ Dallas Lock Linux. Руководство по эксплуатации ПФНА.501410.002 РЭ (2024 год)

 

поиск по сайту            правообладателям  

 

   

 

   

 

содержание      ..     3      4      5      6     ..

 

 

 

СИСТЕМА ЗАЩИТЫ ИНФОРМАЦИИ Dallas Lock Linux. Руководство по эксплуатации ПФНА.501410.002 РЭ (2024 год) - часть 5

 

 

Система защиты информации 

Dallas Lock Linux 

Руководство по эксплуатации

 

 

 

 

129 

 

 

 

Рисунок 

72

. Настройка контроля целостности

 

После  установки  СЗИ  НСД  Dallas  Lock  Linux  эталонная  сумма  для  устройств  аппаратной  среды 
отсутствует,  ее  необходимо  вычислить.  Для  этого  в  окне  «Контроль  аппаратной  целостности» 
необходимо  нажать  на

 

кнопку  «Пересчитать  контрольную  сумму».  После  нажатия  эталонная  сумма 

будет рассчитана.

 

Если значение актуальной и эталонной суммы не совпадают, то статус проверки будет «Целостность 
нарушена».

 

Если  вычислена  эталонная  сумма,  включена  проверка  аппаратной  целостности  во  время  загрузки 
и

 

была нарушена аппаратная целостность, то последует запрет авторизации в системе (для всех кроме 

root

).  В  таком  случае  администратору  безопасности  необходимо  восстановить  целостность  или 

подключиться  к  ТС  удаленно  при  помощи  консольной  оболочки  либо

 

графической  оболочки 

администрирования

 

СЗИ

 

НСД и пересчитать контрольную сумму, так как при загрузке ОС с нарушенной 

аппаратной  целостностью  она  доступна  только  удаленно  (через  СБ 

Dallas  Lock 

либо  оболочку 

администрирования)

Если значения актуальной и  контрольной суммы совпадают, то статус

 

проверки будет «Целостность 

не

 

нарушена».

 

4.7.3 

Контроль целостности программных компонентов СЗИ НСД

 

Постановка  компонентов  СЗИ

 

НСД  на  контроль  и  сам  контроль  осуществляются  автоматически 

без

 

участия  администратора  СЗИ

 

НСД

При  этом  вся  настройка  механизма  контроля  целостности 

программных компонентов СЗИ

 

НСД выполняется в процессе установки СЗИ

 

НСД на ТС.

 

Консольная оболочка администрирования

 

Для перехода к подсистеме контроля целостности программных компонентов СЗИ

 

НСД

 

необходимо 

в

 

консольной  оболочке  администрирования  (

ishl

перейти  в  раздел

 

resources

.  В  разделе

  resources 

выполнить команду 

software

Далее консольное приложение будет ожидать ввода управляющих команд данной подсистемы, список 
команд представлен в Таблица 

40. 

Таблица 

40 

 

Команда

 

Описание

 

show-szi-files 

Команда выводит список программных

 

компонентов

 

СЗИ НСД

В результате выполнения команды будет выведена таблица с 
полями:

 

 

location 

 

путь программного компонента

 

СЗИ НСД

;

 

Система защиты информации 

Dallas Lock Linux 

Руководство по эксплуатации

 

 

 

 

130 

 

 

backup 

 

флаг 

создания 

резервной 

копии 

программного компонента СЗИ НСД

 

check-szi-integrity 

Принудительная 

проверка 

целостности 

программных 

компонентов  СЗИ.  В  результате  проверки  система  выдаст 
сообщение, что целостность программных компонентов СЗИ 
не нарушена/нарушена.

 

Пример

resources <enter> 

software <enter> 

check-szi-integrity <enter> 

lock-szi-files 

Команда  включает  контроль  целостности  программных 
компонентов СЗИ НСД

 

unlock-szi-files <all/szi> 

Выключить

 

контроль  целостности  файлов

 

СЗИ  НСД.  При 

вводе команды необходимо указать набор файлов СЗИ НСД, 
для которых отключается контроль целостности

Принимает  значения:

 

all 

 

все  файлы  СЗИ  НСД, 

szi

 

 

только файлы СЗИ НСД, не являющиеся частями ядра 

Linux

 

 

Примечание.

 

В случае загрузки ОС в режиме

 

«

E

mergency mode»

 

необходимо запустить 

программу проверки и восстановления целостности СЗИ

 /usr/sbin/int-check. 

Графическая оболочка администрирования

 

Если  для  программных  компонентов  СЗИ  НСД  Dallas  Lock  Linux  будет  нарушена  целостность, 
то

 

на

 

вкладке «Контроль ресурсов» в категории «Программное обеспечение» в рабочей области будет 

выведен список компонентов с нарушенной целостностью

 

м. Рисунок 

73)

 

Рисунок 

73. 

Список компонентов с нарушенной целостностью

 

4.8 

Очистка остаточной информации

 

Большинство  операционных  систем  при  удалении  файла  не  удаляют  содержимое  файла 
непосредственно, а всего лишь удаляют запись о файле из директории файловой системы (так сделано 
для ускорения работы системы).

 

Реальное  содержимое  файла  остается  на  запоминающем  устройстве

 

и  его  можно  просмотреть 

до

 

тех

 

пор, пока операционная система заново не использует это пространство для хранения новых 

данных.  Такая  остаточная  информация  может  привести  к  непреднамеренному  распространению 
конфиденциальной информации.

 

СЗИ

 

НСД  включает  подсистему  очистки  остаточной  информации,  которая  гарантирует 

предотвращение восстановления удаленных данных.

 

Консольная оболочка администрирования

 

Для  гарантированного  удаления  объекта  ФС  с  помощью  консольной

 

оболочки  администрирования 

СЗИ

 

НСД  необходимо  в 

ishl

 

перейти  в  раздел 

resources

,  далее  перейти  в  раздел 

files

 

и  выполнить 

команду 

erase-file. 

После выполнения команды система перейдет в раздел 

erase-file. 

Далее  в  оболочку  администрирования  следует  ввести  атрибуты  данной  команды,  список  атрибутов 
представлен в Таблица 

41. 

Система защиты информации 

Dallas Lock Linux 

Руководство по эксплуатации

 

 

 

 

131 

 

Таблица 

41 

 

Атрибут

 

Описание

 

path <

значение

Путь к объекту файловой системы

 

passed <

значение

Количество  циклов  перезаписи.  Параметр  может  принимать 
значения от 1 до 75

 

Пример

resources <enter> 

files <enter> 

erase-file <enter> 

path /home/user/test.odt <enter> 

passed 10 <enter> 

execute <enter> 

Подсистема контроля гарантированной очистки памяти

 

 

Примечание.

 

Данная  подсистема  доступна  к  настройке  только  через  консольную 

оболочку администрирования

Подсистема  контроля гарантированной очистки памяти реализует очистку  освобождаемых  областей 
оперативной памяти и внешних

 

подключаемых накопителей.

 

Гарантированная очистка памяти функционирует с момента  установки СЗИ

 

НСД и не требует ввода 

дополнительных команд в консольном приложении управления СЗИ НСД

Для  очистки  остаточной  информации  на  съемных  накопителях  в 

ishl

 

необходимо  перейти  в  раздел 

resources

,  далее  перейти  в  раздел 

files

 

и  выполнить  команду 

erase-file. 

После  выполнения  команды 

система перейдет в раздел 

erase-file

Пример

:

 

resources <enter> 

files <enter> 

erase-file <enter> 

path “/

media/admin/KINGSTON/test

” 

<enter> 

passed 10 <enter> 

execute <enter> 

Графическая оболочка администрирования

 

Для  ручного запуска гарантированной зачистки  объекта  файловой системы в графической  оболочке 
администрирования необходимо:

 

1. 

Перейти на вкладку «Контроль ресурсов» в раздел «Файлы».

 

2. 

В дереве объектов выбрать

 

файл и открыть вкладку «Удалить файл».

 

3. 

Далее в открытом окне «Удаление файла»

 

указать количество циклов перезаписи в поле «Количество 

циклов  перезаписи»  и  нажать  кнопку  «Удалить»  (см.  Рисунок 

74

).  Параметр  «Количество  циклов 

перезаписи» может принимать значения от 1 до 75.

 

Система защиты информации 

Dallas Lock Linux 

Руководство по эксплуатации

 

 

 

 

132 

 

 

Рисунок 

74. 

Удаление объекта ФС

 

4.9 

Регистрация

 

и учет

 

событий

 

Подсистема регистрации и учета

 

СЗИ

 

НСД 

Dallas Lock Linux

 

реализует возможность аудита событий, 

производимых  пользователями  над  защищаемыми  объектами,  аудита  событий  входов  (выходов) 
в

 

информационную  систему

в  т.ч.  сетевых,  аудита  системных  событий,  отчуждения  информации 

на

 

накопители  или  твердую  копию,  а  также  фиксацию  таких  событий  в  журналах  информационной 

безопасности.

 

Для  перехода  в  подсистему  регистрации  и  учета  необходимо  в  консольной  оболочке 
администрирования  (

ishl

)  выполнить  команду 

audit. 

После  выполнения  команды  система  перейдет 

в

 

раздел 

audit.

 

Далее консольное приложение будет ожидать ввода управляющих команд данной подсистемы, список 
команд представлен в Таблица 

42. 

Таблица 

42 

 

Команда

 

Описание

 

get-journal 

Переход в подменю подсистемы журналирования, подробнее —

 

в

 

разделе 

Подсистема журналирования

 

archivate 

Команда принудительного создания архивных копий журналов, 
подробнее 

 

в разделе 

Ограничение объема журналов

 

get-watch 

Команда для просмотра правил аудита объекта ФС, подробнее 

 

в 

разделе 

Подсистема аудита объектов файловой системы

 

get-watch-all 

Команда для просмотра списка объектов ФС, находящихся под аудитом, 
подробнее 

 

в разделе 

Подсистема аудита объектов файловой системы

 

set-watch 

Команда настройки аудита объектов ФС, подробнее —

 

в разделе 

Подсистема аудита объектов файловой системы

 

remove-watch 

Команда отмены аудита объектов ФС, подробнее —

 

в разделе 

Подсистема аудита объектов файловой системы

 

export-ods 

Команда экспорта журнала в формат 

ODS

, подробнее —

 

в разделе 

Экспорт журналов информационной безопасности

 

export-pdf 

Команда экспорта журнала в формат 

PDF

, подробнее —

 

в разделе 

Экспорт журналов информационной безопасности

 

export-xml 

Команда экспорта журнала в формат 

XML

, подробнее —

 

в разделе 

Экспорт журналов информационной безопасности

 

Настройка  параметров  аудита  графической  оболочки  администрирования  выполняется  в  политиках 
безопасности, см. 

Настройка политик безопасности

.

 

4.9.1 

Подсистема журналирования

 

Подсистема журналирования предназначена для регистрации событий в журналах информационной 
безопасности  и  предоставления  администратору  СЗИ  НСД  инструментальных  средств  для  работы 
с

 

такими журналами.

 

Система защиты информации 

Dallas Lock Linux 

Руководство по эксплуатации

 

 

 

 

133 

 

 

Примечание. 

Важно  заметить,  если  пароль  суперпользователя  (

root

)  не  был  задан  до 

установки СЗИ НСД, то в журналах регистрации событий в связи  с блокировкой 

root

 

со 

временем  будет  увеличиваться

 

неограниченное  количество  записей  об  ошибках  по 

любым  действиям,  которым  в  процессе  обращения  к  системным  вызовам  требуются 
привилегии уровня «

root

».

 

 

Примечание.

 

Интервал  времени  между  событием  и  внесением  записи  в  журнал 

информационной безопасности составляет не менее 20 секунд.

 

Администратор безопасности может определить правила вывода информации о событиях, установив 
правила

 

фильтрации для такого журнала.

 

Консольная оболочка

 

администрирования

 

Для 

просмотра 

журналов 

регистрации 

событий

 

необходимо 

в 

консольной 

оболочке 

администрирования  (

ishl

)  перейти  в  раздел 

audit. 

В  разделе 

audit 

выполнить  команду

 

get-journal

После

 

ввода команды система перейдет в раздел 

get-journal.

 

Для  вывода  информации  из  журналов  на  экран  необходимо  использовать

 

следующую

 

последовательность команд:

 

journal <

имя

 

журнала

> <enter> 

execute <enter> 

В СЗИ

 

НСД

 Dallas Lock Linux 

предусмотрены следующие параметры для просмотра

 

журналов

 (

Таблица 

43)

Таблица 

43 

 

Наименование журнала

 

Параметры

 

Общий журнал

 

overall 

Журнал входов

 

entries 

Журнал доступа к ресурсам

 

resources 

Журнал доступа к устройствам

 

devices 

Журнал управления пользователями и группами

 

users 

Журнал печати

 

printers 

Журнал управления политиками безопасности

 

policies 

Журнал системных событий

 

syslog 

Журнал событий безопасности МЭ

 

fw-sec-events 

10 

Журнал управления МЭ

 

fw-management 

1. 

Общий журнал 

(overall)

. В журнале фиксируются события всех журналов, кроме событий системного 

журнала 

(syslog).

 

2. 

Журнал  входов  (

entries

содержит  события  аутентификации  пользователей  в  операционной 

системе.

 

3. 

Журнал  доступа  к  ресурсам  (

resources

)  содержит  события,  связанные  с  настройками  правил 

разграничения доступа и обращениями

 

к защищаемым объектам доступа.

 

4. 

Журнал  доступа  к  устройствам  (

devices

)  содержит  события,  связанные  с  настройками  правил 

разграничения доступа и обращениями

 

к подключаемым устройствам.

 

5. 

Журнал  управления  пользователями

 

и  группами

  (

users

)  содержит  события,  связанные  с 

настройками и созданием учетных записей пользователей, групп учетных записей.

 

6. 

Журнал печати (

printers

) содержит события печати, выполненные с печатающих

 

устройств.

 

7. 

Журнал  управления  политиками  безопасности 

(

policies

)  содержит  события  изменения  политик 

безопасности.

 

8. 

Журнал системных событий (

syslog

) содержит события системного журнала ОС

9. 

Журнал  событий  безопасности  МЭ

 

(

fw-sec-events

содержит  события  о  действиях, 

предпринимаемых в ответ на возможные нарушения безопасности.

 

Система защиты информации 

Dallas Lock Linux 

Руководство по эксплуатации

 

 

 

 

134 

 

10. 

Журнал управления МЭ

 (

fw-management

содержит события о модификации правил МЭ, данных МЭ, 

результатах

 

управления профилями проверок МЭ, результатах самотестирования МЭ, модификации 

значений атрибутов безопасности, о действиях, предпринимаемых в ответ на возможные нарушения 
безопасности.

 

Для  определения  правил  вывода  информации  о  событиях  в  журналах  используется  фильтр. 
При

 

установке  фильтрации  для  такого  журнала  необходимо  использовать

 

атрибуты,  указанные 

в

 

Таблица 

44. 

Таблица 

44 

 

Атрибуты

 

Описание

 

event-type <

значение

Наименование типа события

 

Принимает

 

значения

Для журнала входов (

Entries): 

 

userLogin

 

 

вход пользователя;

 

 

userLogout

 

 

выход пользователя;

 

 

systemStartUp

 

 

старт системы;

 

 

systemShutDown

 

 

завершение работы;

 

 

selfTest

 

 

самотестирование;

 

 

journalArchived

 

 

архивация журнала;

 

 

sessionsExcess

 

 

превышено  количество  разрешенных 

сессий;

 

 

sessionStart

 

 

запущенные сессии

 

на ТС

 

timeChange 

 

изменение системного времени.

 

Для журнала доступа к ресурсам (

Resources):

 

 

auditSet

 

 

назначение аудита

 

на объект ФС

 

auditRemove

 

 

снятие аудита

 

с объекта ФС

 

sziFsRightsSet

 

 

установка прав доступа к объектам ФС

 

sziFsRightsRemoved

 

 

удаление  прав  доступа  к 

объектам ФС

 

fileIntegrity

 

 

внесение  объекта  ФС  под  контроль 

целостности;

 

 

fileCalc 

 

расчет файловой целостности;

 

 

hwIntegrityRecalc 

 

пересчет аппаратной целостности;

 

 

objectMovedTo 

 

объект  перемещен  в  <

файл 

размещения

>; 

 

UccSetTime 

 

синхронизация времени с ЕЦУ;

 

 

fileRightsChanged 

 

изменение  прав  доступа  к  объекту 

ФС;

 

 

hwIntegrityErr

 

 

аппаратная целостность нарушена;

 

 

fileRestored

 

 

объект ФС восстановлен;

 

 

fileIntegrityErr

 

 

нарушена целостность объекта ФС;

 

 

sziRestored

 

 

компонент СЗИ восстановлен;

 

 

sziIntegrityErr

 

 

целостность СЗИ нарушена;

 

 

writeFail

 

 

нарушение целостности журнала

 

SdzSetTime

 

 

считывание  времени  с  платы  средства 

доверенной загрузки;

 

 

formatToken

 

 

форматирование

 

аппаратного 

идентификатора

 

changeTokenPin

 

 

изменение PIN

-

кода для аппаратного 

идентификатора;

 

Система защиты информации 

Dallas Lock Linux 

Руководство по эксплуатации

 

 

 

 

135 

 

 

Атрибуты

 

Описание

 

 

unassignToken

 

 

отключение

 

аппаратного 

идентификатора;

 

 

assignToken

 

 

подключение

 

аппаратного 

идентификатора;

 

 

dirOpen

 

 

открытие директории;

 

 

fileAccess

 

 

доступ к объекту ФС;

 

 

sfileAccess

 

 

доступ к специальному объекту ФС;

 

 

fileRead 

 

чтение объекта ФС

 

sfileRead

 

 

чтение специального объекта ФС;

 

 

fileWrite

 

 

запись объекта ФС;

 

 

sfileWrite

 

 

запись в специальный объект ФС;

 

 

fileExecute

 

 

выполнение

 

объекта ФС

 

sfileExecute

 

 

выполнение специального объекта ФС;

 

 

fileOpen

 

 

открытие объекта ФС;

 

 

dirRead

 

 

чтение директории;

 

 

dirCreate

 

 

создание директории

 

fileCreate

 

 

создание объекта ФС;

 

 

sfileCreate

 

 

создание специального объекта ФС;

 

 

dirRemoved

 

 

удаление директории

 

fileRemoved 

 

удаление объекта ФС;

 

 

sfileRemoved

 

 

удаление специального объекта ФС;

 

 

fileAttrChanged

 

 

изменение

 

атрибутов объекта ФС;

 

 

objectMoved

 

 

перемещение

 

объекта ФС;

 

 

linked 

 

создание жесткой ссылки

Для журнала доступа к устройствам (

Devices): 

 

deviceMount

 

 

монтирование устройства;

 

 

deviceUnmount

 

 

размонтирование устройства

 

mtpDevAccess

 

 

доступ к 

MTP/PTP-

устройству

 

deviceAccess

 

 

доступ к устройству после монтирования

 

deviceInfoChanged

 

 

изменение описания устройства

26

;

 

 

deviceRightsChanged

 

 

изменение  прав  доступа  к 

устройству

 

portStatusChange

 

 

изменение состояния порта

 

deviceAuditSet

 

 

установка аудита на устройство

 

deviceAuditRemove

 

 

удаление  аудита,  назначенного 

на

 

устройство

 

cupsJobCheck 

 

проверка прав доступа для печати;

 

 

devicePlugIn

 

 

подключение устройства

 

через порт

Для журнала управления пользователями (

Users):

 

 

userCreate

 

 

создание пользователя;

 

 

userUpdate

 

 

изменение пользователя;

 

 

groupCreate

 

 

создание группы;

 

 

userAddToGroup

 

 

добавление пользователя в группу;

 

 

userRemoveFromGroup

 

 

удаление  пользователя  из 

группы;

 

                                                      

26

 

Событие фиксируется при наличии соответствующей лицензии.

 

Система защиты информации 

Dallas Lock Linux 

Руководство по эксплуатации

 

 

 

 

136 

 

 

Атрибуты

 

Описание

 

 

userChangePassword

 

 

изменение пароля пользователя;

 

 

userLock

 

 

блокировка пользователя;

 

 

userUnlock 

 

разблокировка пользователя;

 

 

groupRemove

 

 

удаление группы;

 

 

userRemove

 

 

удаление пользователя

 

domainEnter 

 

ввод в домен;

 

 

domainExit 

 

вывод из домена;

 

 

domainUserRemove 

 

удаление  учетной  записи 

доменного пользователя.

 

Для журнала печати (

Printers):

 

 

cupsJobCreated 

 

старт печати;

 

 

cupsJobCompleted

 

 

завершение печати;

 

 

cupsPrinterAdded 

 

добавление принтера;

 

 

cupsPrinterDeleted 

 

удаление принтера

Для журнала управления политиками (

Policies):

 

 

setPolicy 

 

изменение политики

 

journalPolicyStatus 

 

запуск аудита;

 

 

auditRead 

 

чтение журналов

27

 

connectToUcc 

 

подключение к ЕЦУ;

 

 

disconnectToUcc 

 

отключение от ЕЦУ;

 

 

supportKeyChange 

 

изменение  ключа  технической 

поддержки;

 

 

synchroUcc 

 

синхронизация с ЕЦУ;

 

 

licenseChange 

 

изменение лицензии.

 

Для журнала системных событий (

Syslog):

 

 

syslog

 

 

событие системного журнала

 

processKill 

 

прерывание процесса;

 

 

processStart 

 

запуск процесса;

 

 

processStop 

 

остановка процесса.

 

Для журнала событий безопасности МЭ

 (fw-sec-events): 

 

firewallBlockAddress 

 

адрес заблокирован

;

 

 

firewallPassPacket 

 

пакет пропущен

;

 

 

firewallRejectPacket 

 

пакет отклонен.

 

Для журнала управление МЭ

 (fw-management): 

 

firewallSetRule 

 

правило установлено

;

 

 

firewallTesting 

 

самотестирование МЭ;

 

 

firewallChangeRule 

 

правило изменено;

 

 

firewallRemoveRule 

 

правило удалено;

 

 

firewallSetProfile 

 

профиль установлен;

 

 

firewallChangeProfile 

 

профиль изменен;

 

 

firewallRemoveProfile 

 

профиль удален;

 

 

firewallSetBlacklistCmd 

 

установлен  черный  список 

приложений;

 

 

firewallChangeBlacklistCmd 

 

изменен  черный  список 

приложений;

 

                                                      

27

 

Регистрируется событие для пользователей с ролью Администратор и Аудитор.

 

Система защиты информации 

Dallas Lock Linux 

Руководство по эксплуатации

 

 

 

 

137 

 

 

Атрибуты

 

Описание

 

 

firewallRemoveBlacklistCmd 

 

удален  черный  список 

приложений;

 

 

firewallSetWhitelistCmd 

 

установлен  белый  список 

приложений;

 

 

firewallChangeWhitelistCmd 

 

изменен  белый  список 

приложений;

 

 

firewallRemoveWhitelistCmd 

 

удален  белый  список 

приложений;

 

 

firewallChangeState 

 

изменено состояние МЭ;

 

 

firewallKillConnection 

 

соединение разорвано;

 

 

firewallPoliciesChange 

 

изменение 

политик 

безопасности;

 

 

firewallUnblockAddress 

 

адрес разблокирован

 

from-time <

значение

Фильтр  по  времени  появления  события,  указание  нижней 
границы.

 

Принимает  значения:

 

дата  и  время  в  формате  дд

-

мм

-

гггг@чч:мм:сс

 

till-time <

значение

Фильтр  по  времени  появления  события,  указание  верхней 
границы.

 

Принимает  значения:

 

дата  и  время  в  формате  дд

-

мм

-

гггг@чч:мм:сс

 

user-name <

значение

Фильтр по наименованию учетной записи пользователя

 

result <

значение

Фильтр по результату

 

выполнения события.

 

Принимает значения:

 

 

ok

 

 

успешный результат;

 

 

fail

 

 

неуспешный

 

object <

значение

Фильтр по объекту доступа

 

printer <

значение

Фильтрация  по  имени  принтера,

 

на  который  выводится  объект 

для печати

28

 

archive-path <

значение

Путь  к  архивной  копии  журналов  событий  информационной 
безопасности

 

Пример

 

последовательности  команд  для  вывода  данных  журнала  входов,  с  применением  правил 

фильтрации:

 

audit <enter> 

get-journal <enter> 

journal entries <enter> 

event-type userLogin <enter> 

execute <enter> 

Графическая оболочка администрирования

 

В  системе  защиты  Dallas  Lock  Linux  регистрация  и  запись  ведется  в  различных  типах  журналов. 
На

 

вкладке «Аудит» выделено 8 категорий, соответствующих основным журналам:

 

1. 

Журнал

 

«Общие».  В  журнале  фиксируются  события  всех  журналов,  кроме  событий  системного 

журнала (

syslog). 

2. 

Журнал «Входы». В журнале фиксируются события аутентификации пользователей в

 

операционной 

системе.

 

                                                      

28

 

Фильтрация по данному параметру применяется только к журналу печати (

printers).

 

Система защиты информации 

Dallas Lock Linux 

Руководство по эксплуатации

 

 

 

 

138 

 

3. 

Журнал  «Учетные  записи».  В  журнале  фиксируются  события,  связанные  с  созданием, 

редактированием, удалением учетных записей пользователей и групп пользователей.

 

4. 

Журнал «Доступ». В журнале фиксируются события, связанные с настройкой правил разграничения 

доступа и с обращением к защищаемым объектам доступа.

 

5. 

Журнал «Печать». В журнале фиксируются все события, связанные с распечаткой документов  на 

печатающих устройствах.

 

6. 

Журнал  «Управление  параметрами».  В  журнале  фиксируются  события  по  изменению  политик 

безопасности.

 

7. 

Системный журнал. В журнале фиксируются события системного журнала операционной системы 

(syslog). 

8. 

Журнал  «Ресурсы».  В  журнале  фиксируются  события,  связанные  с  настройкой  правил 

разграничения доступа и получением доступа к подключаемым устройствам.

 

Для установки правил фильтрации необходимо на вкладке «Журналы»

 

нажать на кнопку «Параметры», 

после чего откроется дополнительная панель (см. Рисунок 

75 

и Рисунок 

76). 

 

Рисунок 

75. 

Открытие дополнительной панели инструментов

 

 

Рисунок 

76

. Панель настройки параметров фильтрации

 

Использование  фильтров  дает  возможность  отсеять  ненужные  данные  в  журнале  так, 
что

 

они

 

становятся невидимы для просмотра, в то же время информация при использовании фильтров 

из

 

журналов не удаляется.

 

Чтобы выполнить настройки

необходимо установить соответствующие атрибуты и нажать на кнопку 

«Применить», после чего к записям журнала будут применены параметры фильтрации.

 

Каждый  фильтр  имеет  параметры  настройки,  которые  соответствуют  основным  элементам  списка 
открытого  журнала.  Также  записи  в  каждом  журнале  можно  отсортировать  по  определенному  типу 
события, которое соответствует только выбранному журналу.

 

Система защиты информации 

Dallas Lock Linux 

Руководство по эксплуатации

 

 

 

 

139 

 

4.9.2 

Подсистема аудита объектов файловой системы

 

Подсистема  аудита  объектов  ФС

 

предназначена  для  учета

 

действий  субъектов  доступа 

над

 

защищаемыми объектами. Такой учет основан на определении правил аудита для защищаемых 

объектов.  Под  правилами  аудита  подразумевается  регистрация  набора  операций,  выполняемых 
субъектами  над  объектами  доступа  (чтение  параметров  файла  или  каталога,  изменение  атрибутов 
доступа,  удаление,  создание  или  переименование  файла  (каталога)  и  иные  действия  субъектов 
доступа над защищаемым объектом)

 

Примечание.

 

Установка  аудита  на

 

каталог  «/»  запрещена.  В  этом  случае  будет 

возращена ошибка.

 

Подсистема  аудита  объектов  ФС  предоставляет  администратору  СЗИ

 

НСД

 

возможность  добавлять, 

удалять и редактировать правила аудита в системе.

 

 

Примечание.

 

Для  корректной  работы  аудита  объектов  файловой  системы, 

расположенных на съемных накопителях, смонтированный раздел съемного накопителя 
должен иметь какую

-

либо из файловых систем

: ext2, ext3, ext4, JFS, ReiserFS. 

 

Внимание! 

При  восстановлении  объекта  ФС

 

из  резервной  копии,  аудит  будет  снят 

автоматически.

 

Консольная оболочка администрирования

 

Для  установки  аудита  на  объект  ФС  необходимо  в  консольной  оболочке  администрирования  (

ishl

перейти к подсистеме аудита, набрав команду 

audit

, а затем определить параметры аудита объекта

 

ФС 

командой 

set-watch

, используя атрибуты, указанные в Таблица 

45. 

Таблица 

45 

 

Атрибуты

 

Описание

 

path <

значение

>  

Путь  к  объекту  файловой  системы

на  который  устанавливается 

аудит

 

mode 

<значение>

 

Маска правил аудита, в формате «

arwxmusl

», где

 

параметр:

 

a

 

 

отслеживает события смены атрибутов;

 

r

 

 

отслеживает события чтения;

 

w

 

 

отслеживает события записи;

 

x

 

 

отслеживает  события  выполнения

 

(только  для  файлов)

При

 

установке  данного  параметра  для  файла

-

скрипта  (sh,  python 

и

 

т.

 

д

.

)  событие  «processStop»  регистрироваться

 

не  будет,  т.к. 

источником процесса в ОС будет интерпретатор (

bash, python 

и т.

 

д.

); 

m

 

 

отслеживает события перемещения;

 

u

 

 

отслеживает события удаления;

 

s

 

 

отслеживает  события,  связанные  с  созданием  в  каталоге 

специальных файлов (сокетов, именованных каналов)

 

отслеживает событие

 

создания (только

 

для файлов

). 

Если  какое

-

то  правило

 

аудита  не  назначается,  то  вместо 

соответствующего параметра

 

устанавливается

 

«

-

»

Примечание. 

Порядок  указания  символов,  обозначающих  правила 

аудита или их отсутствие

может быть любой

 

Пример

необходимо включить аудит

 

чтения и изменения атрибутов для файла /

etc/fstab. 

audit <enter> 

Система защиты информации 

Dallas Lock Linux 

Руководство по эксплуатации

 

 

 

 

140 

 

set-watch /etc/fstab ar <enter> 

Удалить правила аудита с объекта файловой системы возможно при помощи команды 

remove-watch

указав в качестве его значения

 path 

(описание атрибута приведено

 

в

 

Таблица 

45)

Пример

: необходимо отключить

 

аудит для

 

объекта ФС

audit <enter> 

remove-watch /etc/fstab <enter> 

Для просмотра списка объектов ФС, находящихся под аудитом, необходимо выполнить команду 

get-

watch-all

Пример

audit <enter> 

get-watch-all <enter> 

Просмотреть

 

правила

 

аудита объекта файловой  системы

 

возможно

 

при помощи  команды 

get-watch

указав в качестве его значения 

path 

(описание атрибута приведено в Таблица 

45). 

Пример

audit <enter> 

get-watch /etc/fstab <enter> 

Графическая оболочка администрирования

 

Для установки аудита на объект файловой системы необходимо выполнить следующие шаги:

 

1. 

В графической  оболочке  СЗИ НСД выбрать вкладку  «Контроль  ресурсов»  и перейти в категорию

 

«Файлы».

 

2. 

В  дереве  объектов  выбрать  файл  и  нажать  на  кнопку 

 

«Контроль  над  файлом»,

 

либо  2  раза 

кликнуть  левой  кнопкой  мыши  на  выбранный  объект  ФС.  Появится  окно

 

«Контроль  над  объектом: 

«наименование выбранного объекта ФС

»

 

м. Рисунок 

77)

3. 

В  окне  «Контроль  над  объектом: 

«наименование  выбранного  объекта  ФС

»  в  левой  части  окна 

выбрать из списка категорий элемент «Аудит доступа».

 

4. 

Установить правила аудита для  выбранного  объекта ФС. Назначение правил выполняется путем 

установки флага напротив соответствующего параметра. На объект ФС можно назначить следующие 
правила:

 

 

Доступ к атрибутам

 

 

отслеживать события смены атрибутов.

 

 

Чтение —

 

отслеживать события чтения.

 

 

Запись —

 

отслеживать события записи.

 

 

Запуск —

 

отслеживать события запуска, выполнения.

 

 

Перемещение

 

 

отслеживать события перемещения.

 

 

Создание ссылки —

 

отслеживать события создания (в каталоге).

 

 

Удаление

 

 

отслеживать события удаления.

 

 

Специальные права —

 

отслеживать события, связанные с созданием в каталоге специальных 

файлов (сокетов, именованных каналов).

 

С помощью кнопок «Полный аудит» и «Снять аудит», соответственно, можно выставить или убрать все 
флаги аудита

5. 

После установки флага на панели инструментов «Контроль над объектом» необходимо сохранить 

правило

 

 

нажать на кнопку «Сохранить». Нажатие кнопки «Применить» ведет к сохранению изменений 

и закрытию окна «Контроль над объектом: 

«наименование выбранного объекта ФС

».

 

Система защиты информации 

Dallas Lock Linux 

Руководство по эксплуатации

 

 

 

 

141 

 

 

Рисунок 

77

. Окно «Контроль над объектом: «наименование выбранного объекта ФС»

 

Информация об объектах, находящихся под аудитом,  отображается  в общей таблице в панели 

 

«Контроль аудита файлов» (см. Рисунок 

78

). В таблице указывается полный путь к объекту ФС и флаг

 

правил аудита, в

 

формате «

arwxmusl

», где параметр:

 

 

a

 

 

правило смены атрибутов

 

r

 

 

правило чтения;

 

 

w

 

 

правило записи;

 

 

x

 

 

правило выполнения;

 

 

m

 

 

правило перемещения;

 

 

u

 

 

правило удаления;

 

 

s

 

 

специальное правило;

 

 

l

 

 

правило создания жестких ссылок (только для файлов).

 

 

Рисунок 

78. 

Вкладка «Аудит файлов»

 

Для редактирования набора правил необходимо:

 

1. 

В общей таблице выделить строку с объектом ФС.

 

2. 

Установить флаг напротив соответствующего правила (или убрать).

 

Система защиты информации 

Dallas Lock Linux 

Руководство по эксплуатации

 

 

 

 

142 

 

3. 

Нажать на кнопку «Применить».

 

Новое правило добавится, и маска правил в общей таблице будет 

обновлена.

 

Для  отмены  выполнения  аудита  необходимо  в  общей  таблице  выделить  объект  и  нажать  на  кнопку 
«Снять аудит». После отмены аудита в левом нижнем углу графической оболочки появится сообщение, 
что с объекта был снят аудит, и информация по данному объекту будет удалена из

 

таблицы.

 

4.9.3 

Подсистема аудита устройств

 

4.9.3.1 

Аудит устройств

 

Подсистема  аудита  устройств  предназначена  для  учета

 

действий  субъектов  доступа 

над

 

защищаемыми объектами. Такой учет основан на определении правил аудита для защищаемых

 

объектов.

 

Под  правилами  аудита  подразумевается  регистрация  набора  операций,  выполняемых  субъектами 
над

 

объектами  доступа

 

(чтение,  запись,  исполнение,  доступ  к  атрибутам,  перемещение,  удаление, 

специальные права, создание жестких ссылок

). 

Подсистема  аудита  устройств  предоставляет  администратору  СЗИ

 

НСД  возможность  добавлять, 

удалять и редактировать правила аудита в системе.

 

СЗИ НСД позволяет назначить аудит не только 

на

 

конкретное устройство, но и на тип устройств.

 

СЗИ НСД фиксирует события подключения устройств к интерфейсам ввода/вывода в «Журнал доступа 
к устройствам»

 (

см. 

Подсистема журналирования

). 

 

Примечание.

 

Для  корректной  работы  аудита  устройств,  смонтированный

 

раздел 

съемного накопителя должен

 

иметь какую

-

либо из файловых систем: ext2, ext3, ext4, JFS, 

ReiserFS, VFAT. 

Корректная работа с другими типами ФС не гарантируется.

 

Консольная оболочка администрирования

 

Для  установки  аудита  на  устройство

 

(тип  устройств)  необходимо  в  консольной  оболочке 

администрирования  (

ishl

)  перейти  к  разделу 

resources

,  далее  перейти

 

к  подсистеме  управления 

оборудованием 

hardware

затем  —

 

определить  параметры  аудита  объекта  ФС  командой 

set-device-

audit

, используя атрибуты

device

 <

имя устройства (типа устройств)

>; 

audit

  <

режим  аудита

 

режим  аудита

 

в  формате  «

arwxmusl

».  Порядок  указания  прав  доступа  к 

устройству должен быть соблюден

Пример

resources <enter> 

hardware <enter> 

set-device-audit <enter> 

device /dev/sdb <enter> 

audit arwxmusl <enter> 

execute <enter> 

Удаление правил аудита с устройства (типа устройств) осуществляется при помощи команды 

remove-

device-audit

 

<название устройства>

.

 

Пример

resources <enter> 

hardware <enter> 

remove-device-audit /dev/sdb <enter> 

execute <enter> 

Для просмотра списка устройств, на которые назначен аудит, необходимо выполнить команду 

show-

audit

Пример

resources <enter> 

hardware <enter> 

show-audit <enter> 

Система защиты информации 

Dallas Lock Linux 

Руководство по эксплуатации

 

 

 

 

143 

 

Графическая оболочка администрирования

 

Для установки аудита устройств

 

необходимо выполнить следующие шаги:

 

1. 

В  графической  оболочке  СЗИ  НСД  перейти  на

 

вкладку  «Контроль  ресурсов»,  выбрать  категорию

 

«Устройства».

 

2. 

В дереве объектов выбрать устройство (или тип устройства) и нажать на кнопку 

 

«Контроль над 

устройством». Появится окно «Контроль над устройством: 

<

имя устройства

>

»

3. 

В  окне  «Контроль  над  устройством:  <

имя  устройства>

»  в  левой  части  окна  выбрать  из  списка 

категорий элемент «Аудит доступа».

 

4. 

Установить  правила  аудита  для  выбранного  устройства.  Назначение  правил  выполняется  путем 

установки  флага  напротив  соответствующего  параметра.  На  устройство  (тип  устройства)  можно 
назначить следующие правила:

 

 

Доступ к атрибутам —

 

отслеживать события смены атрибутов.

 

 

Чтение —

 

отслеживать события чтения.

 

 

Запись —

 

отслеживать события записи.

 

 

Запуск —

 

отслеживать события запуска, выполнения.

 

 

Перемещение —

 

отслеживать события перемещения.

 

 

Создание ссылки —

 

отслеживать события создания (в каталоге).

 

 

Удаление —

 

отслеживать события удаления.

 

 

Специальные права —

 

отслеживать события, связанные с созданием в каталоге 

специальных файлов (сокетов, именованных каналов)

С помощью кнопок «Полный аудит» и «Снять аудит», соответственно, можно выставить или убрать все 
флаги аудита.

 

5. 

После  установки  флага  на  панели  инструментов  окна  «Контроль  над  устройством:

 

<имя 

устройства>

» необходимо сохранить правило

 

 

нажать на кнопку «Сохранить»

Нажатие  кнопки  «Применить»  приведет  к  сохранению  изменений  и  закрытию  окна  «Контроль  над 
устройством: 

<имя устройства>

».

 

4.9.3.2 

Аудит устройств, работающих по протоколам MTP/PTP

 

СЗИ  НСД  обеспечивает  фиксацию  событий,  связанных  с  осуществлением  доступа  к  устройствам, 
работающим  по  протоколам 

MTP/PTP

.  Подобные  события  фиксируются  в  «Журнале  доступа 

к

 

устройствам»

 

м. 

Подсистема журналирования

). 

В  случае  возникновения  события  попытки  получения  доступа  к  устройствам,  работающих 
по

 

протоколам  MTP/PTP

фиксируются  наименование  производителя  устройства  и  логин 

пользователя, в

 

графической сессии которого подключено устройство.

 

4.9.3.3 

Автоматическая  реакция  подсистемы  аудита  на  событие  возможного  нарушения 

безопасности

 

Консольная оболочка администрирования

 

В СЗИ НСД Dallas Lock Linux предусмотрена автоматическая реакция аудита безопасности на событие 
возможного нарушения безопасности. Событие возможного нарушения безопасности  —

 

это событие 

«Получение доступа к устройству после монтирования» с результатом «

Fail

».

 

При  обнаружении  возможного  нарушения  безопасности  СЗИ

 

НСД  будет  выводиться  информация

 

о

 

соответствующем  событии  с  указанием  времени  возникновения  события,  имени  пользователя 

и

 

полного пути к объекту, к которому была осуществлена попытка получения доступа.

 

Графическая оболочка администрирования

 

При  возникновении  события  возможного

 

нарушения  безопасности  значок 

 

(см.  Рисунок 

79)

расположенный  в  правом  верхнем  углу  графической  оболочки  администрирования  СЗИ  НСД,  будет 
отображаться

 

с числовым

 

индикатором

Система защиты информации 

Dallas Lock Linux 

Руководство по эксплуатации

 

 

 

 

144 

 

 

Рисунок 

79

. Графическая оболочка администрирования СЗИ НСД при условии наличие

 

событий возможного 

нарушения безопасности

 

Для отображения информации о подобных событиях

 

необходимо нажать на значок 

. При нажатии 

отобразится информация об инцидентах безопасности с указанием времени возникновения события, 
имени  пользователя  и  полного  пути  к  объекту,  к  которому  была  осуществлена  попытка  получения 
доступа.

 

4.9.4 

Архивация журналов информационной безопасности

 

Архивация журналов информационной безопасности СЗИ

 

НСД

 

производится автоматически, согласно 

заданному  интервалу  или  установленному  объему,  указанным

 

в  соответствующих  политиках 

безопасности.  По

 

наступлению  срока  архивации

 

или  по  достижению  заданного  размера  архивации

события,  хранящиеся  в  журналах  информационной  безопасности

сохраняются  в  архив,  а  в  журнал 

входов  добавляется  запись  о  том,  что  была  произведена  архивация.

 

Архивы  журналов 

информационной безопасности при создании автоматически ставятся под контроль целостности.

 

По умолчанию, архивы журналов информационной безопасности хранятся в директории 

/dllx/backup/ 

с 

именем, включающим дату и время создания архива. Каталог для хранения журналов информационной 
безопасности  можно  задать  в  политике  безопасности

 

«Путь  к  архивам  журналов

  / 

archive-path

»

 

(в 

графической и консольной оболочках, соответственно).

 

Консольная оболочка администрирования

 

Для  просмотра  событий  из  архивных  копий  журналов  информационной  безопасности  необходимо 
воспользоваться командой 

archive-path 

из подсистемы 

audit 

с указанием полного пути

 

к архивной копии

Пример

audit <enter> 

get-journal <enter> 

archive-path 

/var/log/dll_archive/journal_archive_2015-04-15-19:53:40.sql

 <enter> 

execute <enter> 

Графическая оболочка администрирования

 

Для загрузки архива журнала необходимо в параметрах журнала указать путь к каталогу (по умолчанию 
прописан  путь  к 

/dllx/backup/journals_archive_xxx-xx-xx:xx:xx.db/

)  и  нажать  кнопку  «Применить» 

(см.

 

Рисунок 

80). 

 

Рисунок 

80

. Настройка загрузки архива журнала

 

4.9.5 

Экспорт журналов информационной безопасности

 

В СЗИ НСД возможен экспорт записей журнала или отфильтрованных записей журнала в следующие 

Система защиты информации 

Dallas Lock Linux 

Руководство по эксплуатации

 

 

 

 

145 

 

форматы: 

PDF, ODS, XML. 

Консольная оболочка администрирования

 

Для  выполнения  экспорта  данных  в  формат 

PDF 

необходимо  в  консольной  оболочке 

администрирования (

ishl

) в разделе 

audit 

выполнить команду 

export-pdf.

 

После выполнения команды 

система  перейдет  в  раздел 

export-pdf. 

Далее

 

необходимо  определить  параметры  экспорта  данных, 

используя атрибуты, указанные в Таблица 

46. 

Таблица 

46 

 

Команда

 

Описание

 

export-path 

<значение>

 

Путь к каталогу, куда будут экспортированы данные

 

archive-path 

<значение>

 

Путь  к  архивной  копии  журнала,  записи  которой  необходимо 
экспортировать

 

journal 

<значение>

 

Наименование журнала, записи которого необходимо экспортировать

 

event-type 

<значение>

 

Настройка фильтра по типу события, подробнее —

 

см. Таблица 

44 

from-time 

<значение>

 

Фильтр по времени появления события, указание нижней границы.

 

Принимает значения:

 

дата и время в формате дд

-

мм

-

гггг@чч:мм:сс

 

till-time 

<значение>

 

Фильтр по времени появления события, указание верхней границы.

 

Принимает значения:

 

дата и время в формате дд

-

мм

-

гггг@чч:мм:сс

 

user-name 

<значение>

 

Фильтр по наименованию учетной записи пользователя

 

result <значение>

 

Фильтр по результату выполнения события.

 

Принимает значения:

 

 

ok 

 

успешный результат;

 

 

fail 

 

неуспешный

 

object <значение>

 

Фильтр по объекту или субъекту доступа

 

10 

printer <значение>

 

Фильтрация по имени принтера, на который выводится объект для печати

 

Пример:

 

необходимо экспортировать записи журнала 

entries

, с фильтром по полю 

event-type. 

audit <enter> 

export-pdf <enter> 

export-path /home/user/doc <enter> 

journal entries <enter> 

event-type userLogin <enter> 

execute <enter> 

Для  выполнения  экспорта  данных  в  формат 

ODS

 

необходимо  воспользоваться  командой 

export-ods 

и

 

установить требуемые

 

атрибуты

 

(см.

 

Таблица 

46)

Для  выполнения  экспорта  данных  в  формат 

XML

 

необходимо  воспользоваться  командой 

export-xml 

и

 

установить требуемые атрибуты

 

м. Таблица 

46). 

Графическая оболочка администрирования

 

Для выполнения экспорта данных журнала необходимо:

 

1. 

На

 

вкладке «Журналы» открыть категорию с соответствующим журналом.

 

2. 

На панели «Действия» выбрать команду

 

 

«Экспорт».

 

3. 

В открывшейся форме указать параметры экспорта данных (см. Рисунок 

81): 

Система защиты информации 

Dallas Lock Linux 

Руководство по эксплуатации

 

 

 

 

146 

 

 

«Каталог».  С  помощью  кнопки  выбора 

 

указывается  полный  путь  к  каталогу, 

в

 

котором будут сохранены данные журнала;

 

 

«Имя». Указывается наименование файла с данными;

 

 

«Формат». Из ниспадающего списка выбирается формат выгрузки данных.

 

 

Рисунок 

81

. Диалоговое окно параметров экспорта данных журнала

 

4. 

Для  выполнения  экспорта  данных  нажать  на  кнопку  «Экспорт»,  для  отмены  операции  —

 

кнопка 

«Отмена».

 

4.10 

Управление регистрационными данными системы защиты

 

Подсистема управления регистрационными данными СЗИ НСД Dallas Lock Linux позволяет управлять 
текущей  лицензией  и  ключом  технической  поддержки,  обновлять  пользовательский  и  корневой 
сертификаты, а также просматривать

 

номер версии и сборки,

 

установленной СЗИ НСД.

 

 

Внимание!

 

Полноценное  функционирование  СЗИ

 

НСД  возможно  только  в  случае 

корректной настройки и установки действующего лицензионного номера продукта.

 

Для  перехода  в  подсистему  управления  регистрационными  данными  СЗИ  НСД  необходимо 
в

 

консольной  оболочке  администрирования  (

ishl

)  выполнить  команду 

information. 

После  выполнения 

команды система перейдет в раздел 

information.

 

Список основных управляющих команд раздела 

information

 

show-license 

 

просмотр номера лицензии СЗИ НСД;

 

 

show-version

 

 

просмотр номера текущей версии и сборки СЗИ НСД;

 

 

set-license

 

 

смена номера лицензии СЗИ НСД;

 

 

support-serial

 

 

управление ключом технической поддержки;

 

 

change-cert

 

 

обновление корневого и пользовательского

 

сертификатов;

 

 

list

 

 

просмотр списка доступных команд и подменю;

 

 

show-os-version 

 

просмотр версии операционной системы семейства 

Linux 

и версии ядра;

 

 

help 

 

вывод информации о встроенных командах;

 

 

back 

 

выход из подменю

 

(на уровень выше);

 

 

exit

 

 

выход из консольной оболочки администрирования и закрытие сессии 

dlladmin

.

 

4.10.1 

Просмотр номера текущей версии и сборки системы защиты

 

Консольная оболочка администрирования

 

В разделе 

information

 

реализована возможность проверки номера текущей версии и сборки

 

СЗИ

 

НСД. 

Для

 

этого необходимо выполнить команду 

show-version

Система защиты информации 

Dallas Lock Linux 

Руководство по эксплуатации

 

 

 

 

147 

 

Пример:

 

information <enter> 

show-version <enter> 

Результат выполнения команды:

 

Installed 

3.31.58

 

Графическая оболочка администрирования

 

Для  того,  чтобы  проверить  номер  текущей  версии  и  сборки  СЗИ

 

НСД,  необходимо  открыть  окно  «О 

программе», вызвав его из списка дополнительных функций кнопки главного меню 

После нажатия 

кнопки главного меню появится окно «О программе».

 

В списке найти строку «Номер сборки»

 

и «Версия 

GUI

»

 

м. Рисунок 

82). 

Также окно «О программе» содержит следующую информацию:

 

 

Соединение

 

 

указывается адрес хоста

 

Номер лицензии;

 

 

Код технической поддержки;

 

 

Номер сборки;

 

 

Версия 

GUI; 

 

Активные компоненты

 

 

список модулей

 

СЗИ НСД

 

в соответствии приобретенной лицензией

 

Сайт компании;

 

 

Сайт продуктовой линейки;

 

 

Адрес технической поддержки;

 

 

Телефон;

 

 

Телеграм

-

бот

Система защиты информации 

Dallas Lock Linux 

Руководство по эксплуатации

 

 

 

 

148 

 

 

Рисунок 

82

. О программе

 

4.10.2 

Просмотр установленного лицензионного номера

 

Консольная оболочка администрирования

 

Для получения информации об установленном лицензионном номере продукта в разделе 

information

 

необходимо выполнить команду 

show-license.

 

Пример

information <enter> 

show-license <enter> 

Результат выполнения команды:

 

license

: <номер лицензии>

 

Command ‘show

-

license’ executed successfully

 

Графическая

 

оболочка

 

администрирования

 

Для получения  информации об  установленном  лицензионном номере  продукта

 

необходимо  открыть 

Система защиты информации 

Dallas Lock Linux 

Руководство по эксплуатации

 

 

 

 

149 

 

окно  «О  программе»,  вызвав  его  из  списка  дополнительных  функций  кнопки  главного  меню 

Появится окно «О программе». В списке просмотреть

 

данные строки

 

«Номер лицензии»

 

(см.

 

Рисунок

 

82

.)

4.10.3 

Управление лицензионным номером

 

Консольная оболочка администрирования

 

Для смены лицензионного номера продукта в разделе 

information

 

необходимо выполнить команду 

set-

license 

с указанием в качестве атрибута нужного

 

номера

Пример

information <enter> 

set-license 0-0000-0000 <enter> 

Графическая оболочка администрирования

 

Для смены лицензионного номера продукта

 

необходимо

 

открыть окно «О программе», вызвав его из 

списка дополнительных функций кнопки главного меню 

. В окне «О программе» нажать на кнопку 

«Сменить номер лицензии и код технической поддержки». Откроется окно «Изменить номер лицензии 
или  код  технической  поддержки»  (см.  Рисунок 

83

).  Ввести  новый  номер  лицензии.  Также, 

одновременно, можно ввести

 

код активации технической поддержки

 

Рисунок 

83 

Управление лицензионным номером

 

4.10.4 

Управление ключом технической поддержки

 

Консольная оболочка администрирования

 

Для  перехода  к  подсистеме  управления  ключом  технической  поддержки  в  разделе 

information

 

необходимо выполнить команду 

support-serial

Для данного раздела доступны следующие команды:

 

 

set-support-serial

 

 

установка ключа технической поддержки;

 

 

get-support-serial

 

 

просмотр номера ключа технической поддержки;

 

 

get-serial-date 

 

просмотр срока действия ключа технической поддержки;

 

 

list

 

 

просмотр списка команд раздела;

 

 

help 

 

вывод информации о встроенных командах;

 

 

back 

 

выход из подменю

 

(на уровень выше);

 

 

exit

 

 

выход из консольной оболочки администрирования и закрытие сессии 

dlladmin

Система защиты информации 

Dallas Lock Linux 

Руководство по эксплуатации

 

 

 

 

150 

 

Для установки ключа технической поддержки необходимо перейти в раздел 

set-support-serial

выполнив

 

команду

 

set-support-serial

, затем

 

выполнить команду 

key

 

с указанием в качестве атрибута требуемый 

номер

 

ключа технической поддержки.

 

Пример

information <enter> 

support-serial <enter> 

set-support-serial key 00000000-000 <enter> 

execute <enter> 

Для  получения  информации  о  номере

 

установленного

 

ключа

 

технической  поддержки  необходимо 

выполнить команду 

get-support-serial. 

Пример

information <enter> 

support-serial <enter> 

get-support-serial <enter> 

Для  получения  информации  о  сроке  действия  установленного  ключа  технической  поддержки 
необходимо выполнить команду 

get-serial-date. 

Пример

information <enter> 

support-serial <enter> 

get-serial-date <enter> 

Графическая оболочка администрирования

 

Для  установки  и

 

(или)

 

смены

 

кода  активации  технической  поддержки  продукта  необходимо  открыть 

окно «О программе», вызвав его из списка дополнительных функций кнопки главного меню 

. В окне 

«О программе» нажать на кнопку «Сменить номер лицензии и код технической поддержки». Откроется 
окно  «Изменить  номер  лицензии  или  код  технической  поддержки»  (см.  Рисунок 

83

).  Ввести

 

код 

активации  технической  поддержки.  Код  активации  технической  поддержки  и  номер  лицензии  можно 
менять одновременно.

 

 

Примечание.

 

Код активации технической поддержки  указан в письме, отправленном на 

электронную почту.

 

4.11 

Управление межсетевым

 

экраном

 

Межсетевой экран

 

является модулем СЗИ НСД 

Dallas Lock Linux 

и предназначен для защиты рабочих 

станций и серверов от НСД посредством осуществления  контроля и фильтрации, проходящих через 
сетевые интерфейсы ПК сетевых пакетов в соответствии с заданными правилами.

 

Задавать ограничения можно по работе служебных и прикладных протоколов, портов и т.

 

д. Функции 

МЭ осуществляются посредством контроля и фильтрации сетевых пакетов в соответствии с набором 
таких параметров, как параметры сетевых протоколов, профили МЭ

правила

 

МЭ, адреса, приложения.

 

Управление  настройками  межсетевого  экрана  доступно  пользователям,  которым  назначена 
возможность  изменения  настроек  МЭ  —

 

администраторам

  Dallas  Lock  Linux

.  Пользователи

 

с  ролью 

«Аудитор»

 

обладают всеми привилегиями на просмотр информации и настроек межсетевого экрана.

 

Консольная оболочка администрирования

 

Для перехода в подменю управления межсетевым экраном

 

в консольной оболочке администрирования 

(

ishl)

 

необходимо  выполнить  команду 

firewall

.  После  выполнения  команды  система  перейдет  в

 

соответствующий

 

раздел 

firewall

Для данного раздела доступны следующие управляющие команды, представленные в таблице ниже

Таблица 

47 

Система защиты информации 

Dallas Lock Linux 

Руководство по эксплуатации

 

 

 

 

151 

 

 

Атрибут

 

Описание

 

 

show-netstat 

Команда  вывода

 

на  экран

 

статических  сетевых 

соединений.  После  ввода  команды  будет  выведен 
список сетевых соединений с полями:

 

 

pid

 

 

уникальный идентификатор процесса;

 

 

пользователь (

user

 

пользователь, 

инициализирующий соединение;

 

 

сервис (

command

 

наименование сервиса;

 

 

статус (

state

 

статус сетевого соединения;

 

 

версия (

type

 

версия интернет протокола;

 

 

протокол (

protocol

 

транспортный протокол;

 

 

адрес источника (

source address

 IP-

адрес 

отправителя;

 

 

порт источника (

source port

 

порт 

отправителя;

 

 

адрес назначения (

destination address

 IP-

адрес получателя;

 

 

порт назначения (

destination port

 

порт 

получателя.

 

Пример

firewall <enter> 
show-netstat <enter> 

Соединения  сервисов  СЗИ  НСД  не  отображаются  в 
списке

 

 

remove-blacklist-command 
<

значение

Команда  удаления  приложения  из  черного  списка

Подробнее 

 

в разделе

 

4.11.2.2 

Удаление

 

приложений

 

из черного списка

 

 

show-commands-blacklist 

Команда вывода на экран черного списка приложений

После  ввода  команды  будет  выведен  список 
приложений, входящих в черный список приложений

с 

полями:

 

 

приложение (

command

); 

 

путь (

path

до исполняемого файла;

 

 

описание (

description

). 

Пример:

 

firewall <enter> 
show-commands-blacklist <enter> 

 

remove-whitelist-command 
<

значение

Команда  удаления  приложения  из  белого  списка

Подробнее 

 

в разделе

 

4.11.3.2 

Удаление

 

приложения

 

из белого списка

 

 

show-commands-whitelist 

Команда вывода на экран белого списка приложений

После  ввода  команды  будет  выведен  список 
приложений, входящих в черный список приложений, с 
полями:

 

 

приложение (

command

); 

 

путь (

path

) до исполняемого файла;

 

 

описание (

description

). 

Пример:

 

firewall <enter> 
show-commands-whitelist <enter>

 

 

remove-rule <

значение

Команда  удаления  существующего  правила  МЭ. 
Подробнее 

 

в  разделе 

4.11.1.3

 

Удаление  правила 

межсетевого экрана

 

Система защиты информации 

Dallas Lock Linux 

Руководство по эксплуатации

 

 

 

 

152 

 

 

Атрибут

 

Описание

 

 

show-rule 

<значение>

 

Команда вывода на экран существующего правила МЭ

Подробнее 

 

в  разделе 

4.11.1.4

 

Вывод  правила 

межсетевого экрана

 

 

list-rules 

Команда  вывода  на  экран  всех  правил  МЭ.  После 
ввода  команды  будет  выведен  список  правил  МЭ  с 
полями:

 

 

статус правила

 (

enable

); 

 

приоритет

 

обработки правила

 (

priority

); 

 

имя профиля

 (

profile

); 

 

операция, выполняемая при фильтрации 
сетевых пакетов

 (

action

); 

 

направление сетевого трафика 

(

direction

); 

 

протокол 

(

protocol

); 

 

тип прикладного протокола 

(

service

); 

 

команда прикладного протокола 

(

app_cmd

); 

 

маска фильтра сетевого трафика 

(

content

); 

 

мобильный код 

(

mobile_code

); 

 

IP-

адрес отправитель 

(

src_addrs

); 

 

порт отправителя 

(

src_ports

); 

 

IP-

адрес получателя 

(

dst_addrs

); 

 

порт получателя 

(

dst_ports

); 

 

аудит 

(

audit

); 

 

автоматическая блокировка адреса

 

(

auto_block

); 

 

текстовое сообщение с описанием правила

 

(

message

). 

Пример

firewall <enter> 
list-rules <enter> 

 

test-firewall 

Команда  запуска  самотестирования  межсетевого 
экрана.  Подробнее 

 

в  разделе 

Самотестирование 

межсетевого экрана

 

10   

show-ifconfig 

Команда вывода конфигурации адресов и интерфейсов 
хоста.  После  ввода  команды  будет  выведен  список 
конфигурации адресов и интерфейсов хоста с полями:

 

 

идентификатор (

id

); 

 

версия

 IP-

адреса

 (

version

); 

 

IP-

адрес

 

с маской

 (

address

); 

 

имя интерфейса

 (

interface

). 

Пример:

 

firewall <enter> 
show-ifconfig <enter>

 

11   

import-rules 

Команда  импорта  правил  в  формате 

JSON 

из 

указанного  файла  в  базу  данных  правил  МЭ

Подробнее 

 

в разделе 

4.11

.1.6 

Импорт правил

 

12   

export-rules 

Команда  экспорта  правил  из  базы  данных  МЭ  в 
указанный  файл  в  формате 

JSON

.  Подробнее 

 

в 

разделе 

4.11

.1.5 

Экспорт правил

 

13   

list-blocked-addresses 

Команда  вывода  списка  заблокированных  адресов. 
После  ввода  команды  будет  выведен  список 
заблокированных адресов с полями:

 

 

идентификатор адреса

 (

id

); 

 

версия 

IP-

адреса 

(

version

); 

 

IP-

адрес с маской 

(

address

); 

Система защиты информации 

Dallas Lock Linux 

Руководство по эксплуатации

 

 

 

 

153 

 

 

Атрибут

 

Описание

 

 

описание 

(

description

). 

Пример:

 

firewall <enter> 
list-blocked-addresses <enter>

 

14   

unblock-address 

Команда  разблокировки  адреса.  Подробнее 

 

в 

разделе 

Заблокированные адреса

 

15   

list-profiles 

Команда  вывода  всех  профилей  правил  МЭ.  После 
ввода  команды  будет  выведен  список  профилей 
правил МЭ с полями:

 

 

идентификатор профиля 

(

id

); 

 

статус профиля 

(

enable

); 

 

имя профиля 

(

profile

); 

 

условие активации профиля 

(

activation

); 

 

описание 

(

description

). 

Пример:

 

firewall <enter> 
list-profiles <enter> 

16   

remove-profile 

Команда удаления профиля правил МЭ. Подробнее 

 

в разделе 

4.11.6

.3 

Удаление профиля МЭ

 

17   

kill-connection 

Команда разрыва соединения

 

18   

set-whitelist-command 

Команда  перехода  в  подменю  для  добавления 
приложения в белый список. Подробнее 

 

в разделе 

Добавление приложений

 

в белый список

 

19   

change-whitelist-command 

Команда

 

перехода  в  подменю

 

для  изменений 

параметров приложения белого списка. Подробнее 

 

в разделе 

4.11.3.1 

Изменение

 

параметров

 

приложения

 

белого списка

 

20   

set-blacklist-command 

Команда

 

перехода  в  подменю  для

 

добавления 

приложения в черный список. Подробнее 

 

в разделе 

Добавление приложений

 

в черный список

 

21   

change-blacklist-command 

Команда  перехода  в  подменю  для  изменений 
параметров приложения черного списка. Подробнее 

 

в разделе 

4.11.2.1 

Изменение

 

параметров приложений

 

черного списка

 

22   

set-profile 

Команда  перехода  в  подменю  создания  нового 
профиля правил МЭ. Подробнее 

 

в разделе 

4.11.6

.1 

Создание

 

профиля МЭ

 

23   

change-profile 

Команда 

перехода 

в 

подменю 

для 

установки/изменений параметров профиля правил МЭ

Подробнее 

 

в  разделе 

Параметры  межсетевого 

экрана

 

24   

set-rule 

Команда  перехода  в  подменю  создания  нового 
правила.  Подробнее 

 

в  разделе 

Управление

 

правилами

 

межсетевого экрана

 

25   

change-rule 

Команда 

перехода 

в 

подменю 

для 

установки/изменений 

параметров 

правила

Подробнее

 

 

в  разделе 

Управление

 

правилами

 

межсетевого экрана

 

 

Система защиты информации 

Dallas Lock Linux 

Руководство по эксплуатации

 

 

 

 

154 

 

Графическая оболочка администрирования

 

Для  управления  межсетевым  экраном  СЗИ  НСД  в  графической  оболочке  администрирования

 

необходимо перейти во

 

вкладку «МЭ» (см. Рисунок 

84

). На данной вкладке представлены следующие 

категории настраиваемых

 

параметров системы защиты

 

«Адреса»;

 

 

«Заблокированные адреса»;

 

 

«Соединения»;

 

 

«Приложения»;

 

 

«Правила

 

МЭ»;

 

 

«Профили

 

МЭ»;

 

 

«Параметры»

 

 

«Журналы МЭ».

 

 

Рисунок 

84

. Вкладка «МЭ»

 

4.11.1 

Управление

 

правилами

 

межсетевого экрана

 

4.11.1.1 

Добавление правила межсетевого экрана

 

 

Примечание. 

Пять пользовательских правил МЭ

по умолчанию

 

входящие в профиль МЭ 

«

Example

» (см. Рисунок 

85

), доступны с первого включения СЗИ НСД 

Dallas  Lock  Linux. 

Данные правила МЭ доступны для редактирования и удаления.

 

Подробнее 

 

в разделе 

Управление

 

профилями

 

правил

 

межсетевого экрана

. 

Консольная оболочка администрирования

 

Для добавления нового правила межсетевого экрана

 

необходимо выполнить команду 

set-

r

ule

 

в разделе 

firewall

. Система перейдет в подменю 

set-rule

, где необходимо задать параметры, используя атрибуты, 

приведенные в Таблица 

48. 

 

Внимание! 

Необходимо обратить внимание, что при задании разрешающего правила

 

(

pass

)  высокого  приоритета  с  указанием  протокола  L7  и  одновременным  заданием 

запрещающего правила (

reject

) на протокол TCP с более низким приоритетом –

 

первым 

будет срабатывать правило на блокировку TCP, т.к. будет сразу заблокирован сетевой 
пакет  установки  TCP

-

соединения,  и  обмен  данным  (при  котором  определяется 

принадлежность сетевого пакета к заданному протоколу L7) не произойдет.

 

 

Примечание.

 

В  случае,  если  у  разрешающего  и  запрещающего  правил  одинаковый 

приоритет, то разрешающее правило будет иметь приоритет над запрещающим.

 

Таблица 

48 

Система защиты информации 

Dallas Lock Linux 

Руководство по эксплуатации

 

 

 

 

155 

 

 

Атрибут

 

Описание

 

profile <

значение

Наименование

 

профиля,  который  будет  включать

 

в  себя 

настраиваемое  правило.  В  качестве  наименования

 

указывается только существующий

 

профиль

Подробнее 

 

в  разделе 

Управление  профилями  правил  межсетевого 

экрана

 

action 

<значение>

 

Добавление  операции,  выполняемой

 

при  фильтрации 

сетевых пакетов

для которых действует правило.

 

Является 

обязательным атрибутом.

 

Принимает значения

 

pass

 

 

пропустить сетевой пакет;

 

 

reject

 

 

отклонить  сетевой  пакет  (при  выборе 

значения отправителю сообщается о недоступности 
запрашиваемого сервиса)

 

protocol <

значение

Добавление типа сетевого или транспортного протокола, на 
основании  которого  осуществляется  фильтрация  сетевых 
пакетов.

 

Является обязательным атрибутом.

 

Принимает значения

 

tcp; 

 

udp; 

 

icmp; 

 

ip 

scr_addrs <

значение

Указываются

 IP-

адреса

 

отправителей

Параметр включает локальные адреса, маски подсети или 

IP-

адреса  подсетей  и  диапазон 

IP-

адресов

для  которых 

действует правило.

 

При  вводе  нескольких  адресов  необходимо  разделять

 

их 

символом 

«,». 

Для 

задания 

диапазона 

адресов 

используется сетевая маска

 

в формате 

CIDR 

и символ «/».

 

По умолчанию принимает

 

значение 

any

 

dst_addrs 

<значение>

 

Указываются

 IP-

адреса получателей

Параметр включает локальные адреса, маски подсети или 

IP-

адреса  подсетей  и  диапазон 

IP-

адресов

для  которых 

действует правило.

 

При  вводе  нескольких  адресов  необходимо  разделять

 

их 

символом  «,».  Для

 

установки  диапазона  адресов 

используется сетевая маска в формате 

CIDR 

и символ «/».

 

По умолчанию принимает

 

значение 

any

 

scr_ports 

<значение>

 

Добавление порта отправителя. Параметр включает список 
локальных  портов  или  диапазон  портов

для  которых 

действует правило.

 

Принимает значения

:

 

от 0 до 65535.

 

При  вводе  нескольких  номеров  портов  необходимо 
разделять

 

их  символом  «,».  Для  разделения  диапазона 

портов используется

 

символ «:».

 

По умолчанию используется значение 

any

 

dst_ports 

<значение>

 

Добавление  порта

 

получателя.  Параметр  включает  список 

локальных  портов  или  диапазон  портов

для  которых 

действует правило.

 

Принимает значения

:

 

от 0 до 65535.

 

При  вводе  нескольких  номеров  портов  необходимо 
разделять  их  символом  «,».  Для  разделения

 

диапазона 

портов используется

 

символ «:».

 

Система защиты информации 

Dallas Lock Linux 

Руководство по эксплуатации

 

 

 

 

156 

 

 

Атрибут

 

Описание

 

По умолчанию используется значение 

any

 

direction 

<значение>

 

Настройка  направления  сетевого  трафика

для  которого 

действует правило.

 

Принимает значения

 

out

 

 

правило для исходящего сетевого трафика;

 

 

inout 

 

направление сетевого трафика не указано.

 

По умолчанию принимает значение 

inout

 

message 

<значение>

 

Параметр позволяет добавить описание

 

правила.

 

Описание  правила  МЭ  должно

 

заключаться  в  двойные 

кавычки

Является обязательным атрибутом

 

10 

priority 

<число>

 

Параметр 

позволяет 

настроить

в 

какой 

последовательности будут обрабатываться

 

правила МЭ

Принимает значения

:

 

от 1 до 255.

 

Пакеты  будут  обрабатываться  по  правилам  согласно  их 
приоритету.  Наивысший  приоритет  —

 

1.  По  умолчанию 

правилу присваивается низший приоритет —

 255 

11 

content 

<значение>

 

Указание

 

маски  фильтра  сетевого  трафика  на  основе 

прямого соответствия содержимому сетевого пакета или на 
основе регулярных выражений в стиле 

perl. 

Строка маски должна заключаться в двойные кавычки.

 

По умолчанию параметр имеет пустое значение

 

12 

mobile_code 

<значение>

 

Добавление  маски  фильтра  сетевого  трафика  на  основе 
наличия в сетевом пакете мобильного кода.

 

Принимает значения

 

flash; 

 

javascript; 

 

pdf; 

 

vbscript

 

13 

service 

<значение>

 

Добавление  типа  прикладного  протокола

для  которого 

действует правило.

 

Принимает значения

 

http; 

 

ftp; 

 

tftp; 

 

imap; 

 

pop3; 

 

smtp; 

 

telnet; 

 

dns; 

 

ntp; 

 

ssh

 

14 

app_cmd 

<значение>

 

Параметр  позволяет  добавить  команды  прикладного 
протокола

для  которого  действует  правило.  Значение 

параметра можно задать,

 

если задан прикладной протокол.

 

Принимает значения:

 

Для

  http:

  GET,  POST,  PUT,  SEARCH,  MKCOL,  COPY, 

MOVE, LOCK, UNLOCK, NOTIFY, POLL, BCOPY, BDELETE, 
BMOVE,  LINK, UNLINK, OPTIONS, HEAD, DELETE, TRACE, 
TRACK, CONNECT, SOURCE, SUBSCRIBE, UNSUBSCRIBE, 
PROPFIND,  PROPPATCH,  BPROPFIND,  BPROPPATCH, 
RPC_CONNECT, 

PROXY_SUCCESS, 

BITS_POST, 

Система защиты информации 

Dallas Lock Linux 

Руководство по эксплуатации

 

 

 

 

157 

 

 

Атрибут

 

Описание

 

CCM_POST,  SMS_POST,  RPC_IN_DATA,  RPC_OUT_DATA, 
RPC_ECHO_DATA. 

Для

  smtp: 

ATRN,  AUTH,  BDAT,  CHUNKING,  DATA, 

DEBUG,  EHLO,  EMAL,  ESAM,  ESND,  ESOM,  ETRN,  EVFY, 
EXPN,  HELO,  HELP,  IDENT,  MAIL,  NOOP,  ONEX,  QUEU, 
QUIT, RCPT, RSET, SAML, SEND, SOML, STARTTLS, TICK, 
TIME,  TURN,  TURNME,  VERB,  VRFY,  X-ADAT,  X-DRCP,  X-
ERCP,  X-EXCH50,  X-EXPS,  X-LINK2STATE,  XADR,  XAUTH, 
XCIR,  XEXCH50,  XGEN,  XLICENSE,  XQUE,  XSTA,  XTRN, 
XUSR. 

Для

 ftp:

 ABOR, ACCT, ADAT, ALLO, APPE, AUTH, CCC, 

CDUP,  CEL,  CLNT,  CMD,  CONF,  CWD,  DELE,  ENC,  EPRT, 
EPSV, ESTA, ESTP, FEAT, HELP, LANG, LIST, LPRT, LPSV, 
MACB, MAIL, MDTM, MIC, MKD, MLSD, MLST, MODE, NLST, 
NOOP, OPTS, PASS, PASV, PBSZ, PORT, PROT, PWD, QUIT, 
REIN, REST, RETR, RMD, RNFR, RNTO, SDUP, SITE, SIZE, 
SMNT,  STAT,  STOR,  STOU,  STRU,  SYST,  TEST,  TYPE, 
USER,  XCUP,  XCRC,  XCWD,  XMAS,  XMD5,  XMKD,  XPWD, 
XRCP, XRMD, XRSQ, XSEM, XSEN, XSHA1, XSHA256. 

Для

  imap:

  APPEND,  AUTHENTICATE,  CAPABILITY, 

CHECK, 

CLOSE, 

COMPARATOR, 

COMPRESS, 

CONVERSIONS,  COPY,  CREATE,  DELETE,  DELETEACL, 
DONE, 

EXAMINE, 

EXPUNGE, 

FETCH, 

GETACL, 

GETMETADATA, GETQUOTA, GETQUOTAROOT, IDLE, LIST, 
LISTRIGHTS,  LOGIN,  LOGOUT,  LSUB,  MYRIGHTS,  NOOP, 
NOTIFY, 

RENAME, 

SEARCH, 

SELECT, 

SETACL, 

SETMETADATA,  SETQUOTA,  SORT,  STARTTLS,  STATUS, 
STORE, 

SUBSCRIBE, 

THREAD, 

UID, 

UNSELECT, 

UNSUBSCRIBE, X. 

Для

  pop3:

  APOP,  AUTH,  CAPA,  DELE,  LIST,  NOOP, 

PASS, QUIT, RETR, RSET, STAT, STLS, TOP, UIDL, USER. 

Для

 dns:

 A, AAAA, CNAME, SRV, TXT, MX, SOA, NS, PTR 

15 

enable 

<значение>

 

Параметр позволяет изменить статус правила

Принимает  значения

:

 

yes

 

 

правило  включено, 

no

 

 

правило  отключено.  По  умолчанию  установлено  значение 

no

 

16 

audit 

<значение>

 

Управление регистрацией событий в журнале, возникающих 
при срабатывании правила.

 

Принимает  значения

:

 

yes

 

 

регистрация  событий 

включена, 

no

 

 

регистрация  событий  отключена.  По 

умолчанию установлено значение 

no

 

17 

auto_block 

<значение>

 

Включение/выключение автоматической блокировки адреса 
при кратном срабатывании правила с данным адресом.

 

Принимает значения

:

 

yes

 

 

автоблокировка включена, 

no

 

 

автоблокировка  выключена.  Значение 

yes

 

установлено  по 

умолчанию

 

18 

с

lear <

значение

Команда 

для 

очистки 

следующих 

настраиваемых 

параметров:

 

 

content; 

 

mobile_code; 

 

service; 

 

app_cmd 

Система защиты информации 

Dallas Lock Linux 

Руководство по эксплуатации

 

 

 

 

158 

 

Пример

firewall <enter>

 

set-rule <enter>

 

action reject <enter>

 

protocol tcp <enter>

 

service http <enter>

 

content “www.dallaslock.ru” <enter>

 

message “Reject GET-requests to www.dallaslock.ru” <enter>

 

audit yes <enter>

 

enable yes <enter>

 

execute <enter>

 

New rule was successfully added 

Добавлено правило для блокировки 

GET-

запросов, отправляемых на ресурс 

www.dallaslock.ru

. 

Графическая оболочка администрирования

 

Для  добавления  нового  правила  межсетевого  экрана  с  помощью  графической  оболочки

 

СЗИ  НСД

 

необходимо на вкладке «МЭ» выбрать категорию

 

«Правила МЭ»

 

(см.

 

Рисунок 

85) 

и нажать на кнопку 

«Создать

 

правило» 

 

на

 

панели действий.

 

 

Рисунок 

85

. Рабочая область категории «Правила МЭ»

 

 

Примечание. 

Пять пользовательских правил МЭ

по умолчанию

 

входящие в профиль МЭ 

«

Example

» (см. Рисунок 

85

), доступны с первого включения СЗИ НСД 

Dallas  Lock  Linux. 

Данные правила МЭ доступны для редактирования и удаления.

 

Система защиты информации 

Dallas Lock Linux 

Руководство по эксплуатации

 

 

 

 

159 

 

 

Примечание.

 

В  случае,  если  у  разрешающего  и  запрещающего  правил  одинаковый 

приоритет, то разрешающее правило будет иметь приоритет над запрещающим.

 

 

Внимание! 

Необходимо  обратить  внимание,  что  при  задании  разрешающего  правила 

(

pass

)  высокого  приоритета  с  указанием  протокола  L7  и  одновременным  заданием 

запрещающего правила (

reject

) на протокол TCP с более низким приоритетом  –

 

первым 

будет  срабатывать  правило  на  блокировку  TCP,  т.к.  будет  сразу  заблокирован  сетевой 
пакет  установки  TCP

-

соединения,  и  обмен  данным  (при  котором  определяется 

принадлежность сетевого пакета к заданному протоколу L7) не произойдет.

 

После нажатия кнопки 

 

«Создать правило» в рабочей области в категории «Правила МЭ»

 

будет 

размещено новое правило межсетевого экрана

 

(см. Рисунок 

86)

Созданное новое правило МЭ будет 

иметь следующие атрибуты

 

по умолчанию

 

«№»

 

 

идентификационный номер строки

 

правила межсетевого экрана

 

«Приоритет»  —

 

параметр  позволяет  настроить,  в  какой  последовательности  будут 

обрабатываться  правила  МЭ.  Принимает  значение:  от

 

1  до  255

Пакеты  обрабатываются  по 

правилам  согласно  их  приоритету.  Наивысший  приоритет  —

 

1.  По  умолчанию  установлено 

значение —

 128; 

 

«Профиль»  —

 

доступные  профили  проверок  на  выбор  пользователя.  По  умолчанию 

установлено  значение  –

 

Example.

 

Перед  выбором  другого  профиля  правил  МЭ  необходимо 

убедиться,  что  он  зарегистрирован  в  системе,  подробнее 

 

в  разделе 

Вывод  настроенных 

профилей МЭ

; 

 

«Действие»  —

 

операции,  выполняемые  при  фильтрации  сетевых  пакетов,  для  которых 

действует 

правило. 

Является 

обязательным 

атрибутом. 

Принимает 

значение: 

pass

 

 

пропустить  сетевой  пакет; 

reject

 

 

отклонить  сетевой  пакет.  По  умолчанию 

установлено значение 

pass

;

 

 

«Направление»

 

 

направление сетевого трафика, для которого действует правило. Принимает 

значение: 

out

 

 

правило  для  исходящего  сетевого  трафика; 

inout

 

 

направление  сетевого 

трафика не указано. Значение, выставленное по умолчанию 

inout

;

 

 

«Протокол»

 

 

тип  сетевого  или  транспортного  протокола,  на  основании  которого 

осуществляется фильтрация сетевых пакетов. Является обязательным атрибутом. Доступны 
следующие значения:

 

tcp; 

udp; 

icmp; 

ip. 

 

«

L7

»

 

 

тип прикладного протокола, для которого действует правило. По умолчанию значение

 

параметра отсутствует

.

 

При выборе протокола 

tcp 

доступны следующие прикладные протоколы:

 

http; 

ftp; 

imap; 

pop3; 

smtp; 

telnet; 

dns; 

ssh

При выборе протокола 

udp

 

доступны следующие прикладные протоколы:

 

tftp; 

dns; 

ntp. 

 

«Команда»

 

 

команды  прикладного  протокола,  для  которого  действует  правило.  Команду 

можно будет задать, только если задан прикладной протокол. Принимает следующие

 

значения:

 

Для

 smtp

:

 ATRN, AUTH, BDAT, CHUNKING, DATA, DEBUG,  EHLO,  EMAL,  ESAM, ESND, 

ESOM, ETRN, EVFY, EXPN, HELO, HELP, IDENT, MAIL, NOOP, ONEX, QUEU, QUIT, RCPT, 
RSET, SAML, SEND, SOML, STARTTLS, TICK, TIME, TURN, TURNME, VERB, VRFY, X-ADAT, 

Система защиты информации 

Dallas Lock Linux 

Руководство по эксплуатации

 

 

 

 

160 

 

X-DRCP,  X-ERCP,  X-EXCH50,  X-EXPS,  X-LINK2STATE,  XADR,  XAUTH,  XCIR,  XEXCH50, 
XGEN, XLICENSE, XQUE, XSTA, XTRN, XUSR, 

пустое значение;

 

Для

 ftp

ABOR, ACCT, ADAT, ALLO, APPE, AUTH, CCC, CDUP, CEL, CLNT, CMD, CONF, 

CWD, DELE, ENC, EPRT, EPSV, ESTA, ESTP, FEAT, HELP, LANG, LIST, LPRT, LPSV, MACB, 
MAIL,  MDTM,  MIC,  MKD,  MLSD,  MLST,  MODE,  NLST,  NOOP,  OPTS,  PASS,  PASV,  PBSZ, 
PORT,  PROT,  PWD,  QUIT,  REIN,  REST,  RETR,  RMD,  RNFR,  RNTO,  SDUP,  SITE,  SIZE, 
SMNT, STAT, STOR, STOU, STRU, SYST, TEST, TYPE, USER, XCUP, XCRC, XCWD, XMAS, 
XMD5,  XMKD,  XPWD,  XRCP,  XRMD,  XRSQ,  XSEM,  XSEN,  XSHA1,  XSHA256, 

пустое 

значение

Для

  imap

:

  APPEND,  AUTHENTICATE,  CAPABILITY,  CHECK,  CLOSE,  COMPARATOR, 

COMPRESS,  CONVERSIONS,  COPY,  CREATE,  DELETE,  DELETEACL,  DONE,  EXAMINE, 
EXPUNGE, FETCH, GETACL, GETMETADATA, GETQUOTA, GETQUOTAROOT, IDLE, LIST, 
LISTRIGHTS,  LOGIN,  LOGOUT,  LSUB,  MYRIGHTS,  NOOP,  NOTIFY,  RENAME,  SEARCH, 
SELECT,  SETACL,  SETMETADATA,  SETQUOTA,  SORT,  STARTTLS,  STATUS,  STORE, 
SUBSCRIBE, THREAD, UID, UNSELECT, UNSUBSCRIBE, X

, пустое значение

Для

 pop

:

 APOP, AUTH, CAPA, DELE, LIST, NOOP, PASS, QUIT, RETR, RSET, STAT, STLS, 

TOP, UIDL, USER, 

пустое значение

Для

 

dns

:

 A, AAAA, CNAME, SRV, TXT, MX, SOA, NS, PTR, 

пустое значение

 

«Маска»

 

 

маска  фильтра  сетевого  трафика  на  основе  прямого  соответствия  содержимому 

сетевого пакета или на основе регулярных выражений

 

в стиле 

perl

. Максимальное количество 

символов —

 

65536. По умолчанию значение параметра отсутствует

 

«Мобильный  код»

 

 

фильтрация  сетевого  трафика  на  основе  наличия  в  сетевом  пакете 

мобильного кода. Принимает значение

flash,  javascript,  pdf,  vbscript

. По умолчанию значение 

параметра отсутствует

 

«Адрес источника»

 

 IP-

адрес отправителя.

 

Принимает следующее значения

IPv4 

 

четвёртая  версия  интернет

-

протокола  (IP).  Традиционной  формой  записи  IPv4 

адреса  является  запись  в  виде  четырёх  десятичных  чисел  (от  0  до  255),  разделённых 
точками. Через дробь указывается длина маски подсети.

 

IPv6 

 

новая версия интернет

-

протокола. Длина адреса 

IPv

6 составляет 128 бит, как и 

маска 

подсети

Диапазон 

адресов 

IPv

составляет 

от 

0000:0000:0000:0000:0000:0000:0000:0000 

до 

FFFF:FFFF:FFFF:FFFF:FFFF:FFFF:FFFF:FFFF

.  Помимо  обычного  формата,  адреса 

IPv6 

могут быть представлены в двух других форматах:

 

a. 

Адрес

 IPv6 

записывается

 

с

 

пропуском

 

начальных

 

нулей.

 

b. 

В

 

адресе

 IPv6 

на

 

месте

 

нескольких

 

нулей

 

ставится

 

двойное

 

двоеточие

 (::). 

По умолчанию

 

установлено значение

 

any

 

«Порт  источника»

 

 

порт

 

отправителя.  Принимает  значение:  от  0  до  65535.  Допустимы 

следующие форматы записи: 1121:1256 (от и до), 1234, 1245 (перечисление), 1234:1238, 1267 
(комбинированный вариант). По умолчанию установлено

 

значение 

any

 

«Адрес назначения»

 

 IP-

адрес получателя.

 

Принимает следующие значения

IPv4 

 

четвёртая  версия  интернет

-

протокола  (IP).  Традиционной  формой  записи  IPv4 

адреса  является  запись  в  виде  четырёх  десятичных  чисел  (от  0  до  255),  разделённых 
точками. Через дробь указывается длина маски подсети.

 

IPv6 

 

новая версия интернет

-

протокола. Длина адреса 

IPv

6 составляет 128 бит, как и 

маска 

подсети

Диапазон 

адресов 

IPv

составляет 

от 

0000:0000:0000:0000:0000:0000:0000:0000 

до 

FFFF:FFFF:FFFF:FFFF:FFFF:FFFF:FFFF:FFFF

.  Помимо  обычного  формата,  адреса 

IPv6 

могут быть представлены в двух других форматах:

 

a. 

Адрес

 IPv6 

записывается

 

с

 

пропуском

 

начальных

 

нулей.

 

b. 

В

 

адресе

 IPv6 

на

 

месте

 

нескольких

 

нулей

 

ставится

 

двойное

 

двоеточие

 (::). 

По умолчанию установлено значение 

any

 

 

«Порт  назначения»

 

 

порт  получателя.

 

Принимает  значение:  от  0  до  65535.  Допустимы 

следующие форматы записи: 1121:1256 (от и до), 1234, 1245 (перечисление), 1234:1238, 1267 
(комбинированный вариант). По умолчанию установлено значение 

any

 

«Аудит»

 

 

регистрация  событий  в  журнале,  возникающих  при  срабатывании  правила  МЭ

Принимает  значения:

 

выключено

 

 

регистрация  событий  производиться  не  будет;

 

включено

 

 

регистрация  событий  производится

По  умолчанию  установлено  значение 

выключено

 

 

 

 

 

 

 

содержание      ..     3      4      5      6     ..