В настоящем разделе представлено описание установки и первоначальной настройки ARMA MC.
Общие рекомендации:
Перед установкой следует убедиться, что ARMA MC находится в защищённом межсетевым экраном контуре, из которого исключён прямой (без защиты МЭ) доступ ARMA MC к сети Интернет.
Установка должна проводиться от имени УЗ с ролью уровня «Администратор ОС» на чистую систему, не содержащую элементов предыдущей установки ARMA MC (если необходимо возобновить прерванную установку см. Не удалось установить ARMA MC настоящего руководства).
Общий размер диска должен быть ≥ 200 ГБ. Свободного места на диске должно быть не менее 10 ГБ. Если пренебречь этими требованиями, установка ARMA MC завершится ошибкой, т.к. в пакете установки есть проверка на объем диска и свободное место.
Если установка ARMA MC планируется в закрытом контуре, то требуется скачать основные пакеты и Docker заранее на машине с доступом в Интернет, скопировать их на носитель (USB-накопитель, диск) и установить на целевой машине.
Перед началом установки следует ознакомиться с требованиями к среде функционирования (см. раздел Требования к среде функционирования Руководства администратора ARMA MC).
При любом варианте платформы и ОС для установки и функционирования ARMA MC требуется установить стандартные пакеты (подробнее см. в п. Установка стандартных пакетов Руководства администратора ARMA MC).
Если установка производится на платформу с ОС «Astra Linux», то следует отключить службы «мандатный контроль целостности (mic-control)» и «мандатное управление доступом (mac-control)» и перезагрузить ОС. Это можно сделать с помощью команды:
Более подробная информация представлена в разделе Отключение служб Astra Linux Руководства администратора ARMA MC.
При любом варианте платформы и ОС для установки и функционирования ARMA MC требуется установить «Docker» версии «25.0.5» и выше, а также плагин «docker-compose» (см. Установка Docker настоящего руководства).
Загрузить на целевую машину в общедоступную директорию (например, /opt или /tmp) установочный пакет «InfoWatch-ARMA-Центр-Управления_2.3.0.run» и установочный пакет документации «amc-docs-installer.run».
Сделать файл установочного пакета исполняемым с помощью команды:
При установке автоматически создаётся TLS сертификат, срок действия которого составляет 10 лет. Данный сертификат не обеспечивает достаточный уровень безопасности подключения, поэтому перед началом работы с ARMA MC необходимо заменить этот сертификат на сертификат, выпущенный в доверенном центре сертификации (подробнее см. раздел Настройки, см. Изменение TLS сертификата Руководства пользователя ARMA MC).
Для подключения к веб-интерфейсу необходимо открыть веб-браузер и ввести IP-адрес хоста, в результате будет отображена страница авторизации в веб-интерфейсе (см. Рисунок – Страница авторизации в веб-интерфейсе).
Из соображений безопасности добавлено ограничение на период бездействия пользователя в веб-интерфейсе. Если авторизованный пользователь неактивен в течение 15 минут, сессия будет разорвана и потребуется повторная авторизация.
После успешной аутентификации будет отображён раздел меню «Обзорная панель» (см. Рисунок – Обзорная панель).
При первом подключении для успешной авторизации в ARMA MC необходимо активировать лицензию одним из способов, представленных в разделе Активация лицензии настоящего руководства.
Для настройки сервиса «nftables» необходимо выполнить следующие действия:
Открыть конфигурационный файл, введя команду:
nano /etc/nftables.conf
В области «type filter hook input priority filter; policy drop;» в параметре порта назначения «tcp dport» указать порт «22» (см. Рисунок – Значение параметра «tcp dport»).
Подключение к ARMA MC с применением двухфакторной аутентификации
Для подключения к ARMA MC с применением двухфакторной аутентификации необходимо настроить доступ к порталу авторизации ARMA FW:
Перейти в веб-интерфейс ARMA FW.
Создать разрешающие правила МЭ для необходимого интерфейса и применить изменения (см. раздел Настройка правил МЭ Руководства пользователя ARMA FW). Параметры правил представлены в списке (в качестве примера взят интерфейс OPT1):
Доступ к порталу авторизации:
«Действие» – «Разрешить (Pass)»;
«Интерфейс» – «OPT1»;
«Протокол» – «TCP»;
«Отправитель» – «OPT1 сеть»;
«IP-адрес назначения» – «Этот межсетевой экран»;
«Диапазон портов назначения» – «Другое/8000»;
«Описание» – «Доступ к порталу авторизации»;
Доступ к веб-серверу по HTTP:
«Действие» – «Разрешить (Pass)»;
«Интерфейс» – «OPT1»;
«Протокол» – «TCP»;
«Отправитель» – «OPT1 сеть»;
«IP-адрес назначения» – «[IP-адрес ARMA MC]»;
«Диапазон портов назначения» – «HTTP»;
«Описание» – «Разрешающее правило HTTP»;
Доступ к веб-серверу по HTTPS:
«Действие» – «Разрешить (Pass)»;
«Интерфейс» – «OPT1»;
«Протокол» – «TCP»;
«Отправитель» – «OPT1 сеть»;
«IP-адрес назначения» – «[IP-адрес ARMA MC]»;
«Диапазон портов назначения» – «HTTPS»;
«Описание» – «Разрешающее правило HTTPS».
Настроить Radius-сервер (см. раздел Radius Руководства пользователя ARMA FW).
Внешний ресурс (система хранения данных) может использоваться для сохранения архивов в процессе ротации (см. раздел Экспорт файлов ротации Руководства пользователя ARMA MC).
Примечание
Важно правильно подключить внешний ресурс. Если ресурс будет недоступен в момент ротации, архив, который требовалось перенести на внешний ресурс, будет удалён.
ARMA MC не предъявляет особых требований к подключаемому ресурсу, но в целях обеспечения безопасности и корректной работы рекомендуется:
Установить пакет «cifs-utils», если он не был установлен. Пакет можно установить, например, командой «apt install cifs-utils».
Примечание
В средах без доступа к внешним репозиториям пакет «cifs-utils» устанавливается из локального репозитория, зеркала или вручную из .deb пакетов. Рекомендуется заранее убедиться, что пакет присутствует в локальном репозитории. Для проверки наличия установленного пакета можно выполнить команду dpkg -l | grep cifs-utils.
Задать «uid» и «gid» пользователя, из-под которого работает ARMA MC. «uid» может быть «armaconsole» или числовой идентификатор, а «gid» – «www-data» или число. Данные для этого можно получить командой «id».
Выставить права «644» для файлов и «755» для директории.
Сохранить данные авторизации (логин и пароль), создать файл (например, по пути «/etc/samba/», если директория отсутствует, её можно создать самостоятельно) и записать туда эти данные.
Пример файла:
# /etc/samba/smbcredsusername=userpassword=12345
Примечание
Для дополнительной безопасности можно файлу «/etc/samba/smbcreds» выдать права «600» и «chown root».
Создать mount файлы. Имена файлов «.mount» и «.automount» должны содержать путь к точке монтирования в которой все слеши, кроме начального, заменяются на дефис. Например, для точки монтирования «/mnt/nfs/backups» имя файла должно быть «mnt-nfs-backups.mount».
В mount файле кроме пути к папке необходимо задавать адрес самой SMB. Например, «//ip-smb/folder/name/».
После того как автомонтирование запущено, его статус можно проверить командой systemctl status mnt-smb-backups.automount. В выдаче должно присутствовать Active: active.