Установка и первоначальная настройка системы

В настоящем разделе представлено описание установки и первоначальной настройки ARMA MC.

Общие рекомендации:

  1. Перед установкой следует убедиться, что ARMA MC находится в защищённом межсетевым экраном контуре, из которого исключён прямой (без защиты МЭ) доступ ARMA MC к сети Интернет.

  2. Установка должна проводиться от имени УЗ с ролью уровня «Администратор ОС» на чистую систему, не содержащую элементов предыдущей установки ARMA MC (если необходимо возобновить прерванную установку см. Не удалось установить ARMA MC настоящего руководства).

Установка ARMA MC версии 2.3

Предупреждение

Общий размер диска должен быть ≥ 200 ГБ. Свободного места на диске должно быть не менее 10 ГБ. Если пренебречь этими требованиями, установка ARMA MC завершится ошибкой, т.к. в пакете установки есть проверка на объем диска и свободное место.

Если установка ARMA MC планируется в закрытом контуре, то требуется скачать основные пакеты и Docker заранее на машине с доступом в Интернет, скопировать их на носитель (USB-накопитель, диск) и установить на целевой машине.

  1. Перед началом установки следует ознакомиться с требованиями к среде функционирования (см. раздел Требования к среде функционирования Руководства администратора ARMA MC).

  2. При любом варианте платформы и ОС для установки и функционирования ARMA MC требуется установить стандартные пакеты (подробнее см. в п. Установка стандартных пакетов Руководства администратора ARMA MC).

  3. Если установка производится на платформу с ОС «Astra Linux», то следует отключить службы «мандатный контроль целостности (mic-control)» и «мандатное управление доступом (mac-control)» и перезагрузить ОС. Это можно сделать с помощью команды:

    sudo astra-mic-control disable
    sudo astra-mac-control disable
    
    reboot
    

    Более подробная информация представлена в разделе Отключение служб Astra Linux Руководства администратора ARMA MC.

  4. При любом варианте платформы и ОС для установки и функционирования ARMA MC требуется установить «Docker» версии «25.0.5» и выше, а также плагин «docker-compose» (см. Установка Docker настоящего руководства).

  5. Загрузить на целевую машину в общедоступную директорию (например, /opt или /tmp) установочный пакет «InfoWatch-ARMA-Центр-Управления_2.3.0.run» и установочный пакет документации «amc-docs-installer.run».

  6. Сделать файл установочного пакета исполняемым с помощью команды:

    sudo chmod +x InfoWatch-ARMA-Центр-Управления_2.3.0.run
    
  7. Убедиться, что служба UFW не активна:

systemctl status ufw

В выдаче не должно быть «Active: active».

Если служба активна, необходимо деактивировать её командами:

ufw disable
systemctl disable ufw --now
  1. Запустить установку с помощью команды:

    sudo ./InfoWatch-ARMA-Центр-Управления_2.3.0.run
    
  2. Проследовать по шагам мастера установки. Скриншоты шагов приводятся ниже.

Рисунок – Установка, Шаг 1, Приветственный экран

Рисунок – Установка, Шаг 2, Лицензионное соглашение

Рисунок – Установка, Шаг 3, Проверка минимальных системных требований

Рисунок – Установка, Шаг 4, Путь к файлу с документацией

Рисунок – Установка, Шаг 5, Пароль первого администратора

Рисунок – Установка, Шаг 6, Подтверждение параметров установки

Рисунок – Установка, Шаг 7, Прогресс установки

Рисунок – Настройка конфигурации, Шаг 1

Рисунок – Настройка конфигурации, Шаг 2

Примечание

При установке автоматически создаётся TLS сертификат, срок действия которого составляет 10 лет. Данный сертификат не обеспечивает достаточный уровень безопасности подключения, поэтому перед началом работы с ARMA MC необходимо заменить этот сертификат на сертификат, выпущенный в доверенном центре сертификации (подробнее см. раздел Настройки, см. Изменение TLS сертификата Руководства пользователя ARMA MC).

Подключение к веб-интерфейсу

Для подключения к веб-интерфейсу необходимо открыть веб-браузер и ввести IP-адрес хоста, в результате будет отображена страница авторизации в веб-интерфейсе (см. Рисунок – Страница авторизации в веб-интерфейсе).

Рисунок – Страница авторизации в веб-интерфейсе

Примечание

Из соображений безопасности добавлено ограничение на период бездействия пользователя в веб-интерфейсе. Если авторизованный пользователь неактивен в течение 15 минут, сессия будет разорвана и потребуется повторная авторизация.

После успешной аутентификации будет отображён раздел меню «Обзорная панель» (см. Рисунок – Обзорная панель).

Рисунок – Обзорная панель

Примечание

При первом подключении для успешной авторизации в ARMA MC необходимо активировать лицензию одним из способов, представленных в разделе Активация лицензии настоящего руководства.

Подключение к ARMA MC по SSH

Настройка «nftables»

Для настройки сервиса «nftables» необходимо выполнить следующие действия:

  1. Открыть конфигурационный файл, введя команду:

nano /etc/nftables.conf
  1. В области «type filter hook input priority filter; policy drop;» в параметре порта назначения «tcp dport» указать порт «22» (см. Рисунок – Значение параметра «tcp dport»).

Рисунок – Значение параметра «tcp dport»

  1. Сохранить изменения в файле комбинацией клавиш «Ctrl» + «O».

  2. Выйти из режима изменения комбинацией клавиш «Ctrl» + «Х».

  3. Перезагрузить службу «nftables», введя команду:

systemctl restart nftables

При необходимости получения доступа с конкретных IP-адресов или сетей, в конфигурационном файле следует ввести следующую команду:

ip saddr [IP-адрес источника] accept

[IP-адрес источника] может быть представлен следующими вариантами:

Рисунок – IP-адрес узла

Рисунок – Группа IP-адресов

Рисунок – IP-адрес сети

Рисунок – IP-адрес сети

Подключение к ARMA MC с применением двухфакторной аутентификации

Для подключения к ARMA MC с применением двухфакторной аутентификации необходимо настроить доступ к порталу авторизации ARMA FW:

  1. Перейти в веб-интерфейс ARMA FW.

  2. Создать разрешающие правила МЭ для необходимого интерфейса и применить изменения (см. раздел Настройка правил МЭ Руководства пользователя ARMA FW). Параметры правил представлены в списке (в качестве примера взят интерфейс OPT1):

  • Доступ к порталу авторизации:

    • «Действие» – «Разрешить (Pass)»;

    • «Интерфейс» – «OPT1»;

    • «Протокол» – «TCP»;

    • «Отправитель» – «OPT1 сеть»;

    • «IP-адрес назначения» – «Этот межсетевой экран»;

    • «Диапазон портов назначения» – «Другое/8000»;

    • «Описание» – «Доступ к порталу авторизации»;

  • Доступ к веб-серверу по HTTP:

    • «Действие» – «Разрешить (Pass)»;

    • «Интерфейс» – «OPT1»;

    • «Протокол» – «TCP»;

    • «Отправитель» – «OPT1 сеть»;

    • «IP-адрес назначения» – «[IP-адрес ARMA MC]»;

    • «Диапазон портов назначения» – «HTTP»;

    • «Описание» – «Разрешающее правило HTTP»;

  • Доступ к веб-серверу по HTTPS:

    • «Действие» – «Разрешить (Pass)»;

    • «Интерфейс» – «OPT1»;

    • «Протокол» – «TCP»;

    • «Отправитель» – «OPT1 сеть»;

    • «IP-адрес назначения» – «[IP-адрес ARMA MC]»;

    • «Диапазон портов назначения» – «HTTPS»;

    • «Описание» – «Разрешающее правило HTTPS».

  1. Настроить Radius-сервер (см. раздел Radius Руководства пользователя ARMA FW).

  2. Добавить зону авторизации (см. раздел Добавление портала авторизации Руководства пользователя ARMA FW).

Обязательные параметры зоны представлены в списке:

  • «Интерфейсы» – «OPT1»;

  • «Аутентификация через» – выбрать созданный Radius-сервер;

  • «Описание» – заполнить описание.

  1. Ввести в адресную строку веб-браузера IP-адрес ARMA MC.

  2. В появившейся форме входа ввести имя пользователя и пароль.

  3. Подтвердить вход в ARMA MC с помощью зарегистрированного второго фактора.

Монтирование внешнего ресурса

Внешний ресурс (система хранения данных) может использоваться для сохранения архивов в процессе ротации (см. раздел Экспорт файлов ротации Руководства пользователя ARMA MC).

Примечание

Важно правильно подключить внешний ресурс. Если ресурс будет недоступен в момент ротации, архив, который требовалось перенести на внешний ресурс, будет удалён.

ARMA MC не предъявляет особых требований к подключаемому ресурсу, но в целях обеспечения безопасности и корректной работы рекомендуется:

  1. Установить пакет «cifs-utils», если он не был установлен. Пакет можно установить, например, командой «apt install cifs-utils».

Примечание

В средах без доступа к внешним репозиториям пакет «cifs-utils» устанавливается из локального репозитория, зеркала или вручную из .deb пакетов. Рекомендуется заранее убедиться, что пакет присутствует в локальном репозитории. Для проверки наличия установленного пакета можно выполнить команду dpkg -l | grep cifs-utils.

  1. Задать «uid» и «gid» пользователя, из-под которого работает ARMA MC. «uid» может быть «armaconsole» или числовой идентификатор, а «gid»«www-data» или число. Данные для этого можно получить командой «id».

  2. Выставить права «644» для файлов и «755» для директории.

  3. Сохранить данные авторизации (логин и пароль), создать файл (например, по пути «/etc/samba/», если директория отсутствует, её можно создать самостоятельно) и записать туда эти данные.

Пример файла:

# /etc/samba/smbcreds
username=user
password=12345

Примечание

Для дополнительной безопасности можно файлу «/etc/samba/smbcreds» выдать права «600» и «chown root».

  1. Создать mount файлы. Имена файлов «.mount» и «.automount» должны содержать путь к точке монтирования в которой все слеши, кроме начального, заменяются на дефис. Например, для точки монтирования «/mnt/nfs/backups» имя файла должно быть «mnt-nfs-backups.mount».

Пример итогового mount файла:

# /etc/systemd/system/mnt-smb-backups.mount
[Unit]
Description=Automount SMB Fresh series

[Mount]
What=//172.16.241.74/secure_share
Where=/mnt/smb/backups
Type=cifs
Options=_netdev,iocharset=utf8,rw,file_mode=0644,dir_mode=0755,uid=armaconsole,gid=www-data,credentials=/etc/samba/smbcreds
TimeoutSec=10

[Install]
WantedBy=multi-user.target
# /etc/systemd/system/mnt-smb-backups.automount
[Unit]
Description=Automount SMB SAN

[Automount]
Where=/mnt/smb/backups
TimeoutIdleSec=60

[Install]
WantedBy=multi-user.target

Примечание

В примерах выше «What» – адрес smb/конечная папка, «Where» – точка монтирования.

  1. Для включения автомонтирования необходимо запустить automount unit файл, используя следующие команды:

systemctl daemon-reload
systemctl enable --now mnt-smb-backups.automount

Примечание

В mount файле кроме пути к папке необходимо задавать адрес самой SMB. Например, «//ip-smb/folder/name/».

После того как автомонтирование запущено, его статус можно проверить командой systemctl status mnt-smb-backups.automount. В выдаче должно присутствовать Active: active.