Требования к среде функционирования
В настоящем разделе представлено описание требований к среде функционирования ARMA MC.
ARMA MC версии «2.3» совместима со следующими версиями продуктов ARMA:
«ARMA Стена (NGFW)» версии «4.5 (ФСТЭК)» и «4.9»;
«Industrial Firewall (IFW)» версии «3.16»;
«Industrial EndPoint Linux (IEL)» версии «3.0»;
«Industrial EndPoint Windows (IEW)» версии «2.7».
Совместимость ARMA MC версии «2.3» с продуктами ARMA более ранних версий не тестировалась и может работать менее стабильно, поэтому рекомендуется своевременно обновлять ПО ARMA.
Примечание
При использовании ARMA MC совместно с сертифицированной по 4 уровню доверия, классам Б, Д и СОВ версией «ARMA Стена (NGFW) 4.5» необходимо обеспечить использование ARMA MC исключительно внутри доверенного контура.
При нарушении данного требования InfoWatch ARMA не может гарантировать безопасное и бесперебойное взаимодействие ARMA MC и ARMA Стена в соответствии со следующими требованиями ФСТЭК России:
«Требования к межсетевым экранам» (ФСТЭК России, 2016),
«Профиль защиты межсетевых экранов типа «Б» четвертого класса защиты. ИТ.МЭ.Б4.ПЗ» (ФСТЭК России, 2016),
«Профиль защиты межсетевых экранов типа «Д» четвертого класса защиты. ИТ.МЭ.Д4.ПЗ» (ФСТЭК России, 2016),
«Требования к системам обнаружения вторжений» (ФСТЭК России, 2011),
«Профиль защиты систем обнаружения вторжений уровня сети четвертого класса защиты. ИТ.СОВ.С4.ПЗ» (ФСТЭК России, 2012).
Требования к аппаратной платформе
При установке ARMA MC на аппаратную платформу необходимо использовать микропроцессорную архитектуру x64.
При наличии двух и более одинаковых дисков следует создать RAID-массив. Если RAID-контроллер аппаратный, то RAID-массив настраивается до установки ОС. Если RAID-контроллер программный, то RAID-массив настраивается во время установки ОС.
Технические требования, предъявляемые к аппаратной платформе:
процессор – 3,2 ГГц, восьмиядерный, x64;
ОЗУ – 32 ГБ;
интерфейсы – последовательная консоль или видео-выход (VGA или DVI) с USB (или PS/2) интерфейсами для подключения клавиатуры;
накопитель – SSD, 240 ГБ;
Примечание
Необходимый объем дискового пространства будет зависеть от настроек ротации. Чем больше данных поступает с источников и чем дольше требуется хранить эти данные, тем больший объем диска потребуется. Подробнее см. Формулы расчёта дискового пространства и периодов хранения данных Руководства пользователя ARMA MC.
сетевые интерфейсы – минимум 2 Ethernet 100/1000 Мбит/с:
1 для порта управления;
минимум 1 для подключения сетевой инфраструктуры (итоговое число определяется количеством изолированных сегментов сети).
Примечание
Тестирование ARMA MC проводилось на аппаратной платформе «Trinity 8S», которая обладает следующими основными параметрами:
Требования к виртуальной платформе
Виртуализация ARMA MC поддерживается для следующих гипервизоров:
«Hyper-V Generation 1» и «Hyper-V Generation 2»;
«VirtualBox» версии 6.0.4 и выше;
«VMware ESXi» версии 7 обновления 2 и выше.
Примечание
Тестирование ARMA MC производилось на «VMware ESXi» версии 7 обновления 2. Для обеспечения стабильной работы рекомендуется использовать именно этот вариант.
Минимальные технические требования, предъявляемые к виртуальной платформе:
количество процессоров – 4;
объём оперативной памяти – 16 ГБ;
размер виртуального диска – 512 ГБ;
Примечание
Необходимый объем будет зависеть от настроек ротации. Чем больше данных поступает с источников и чем дольше требуется хранить эти данные, тем больший объем диска потребуется. Подробнее см. Формулы расчёта дискового пространства и периодов хранения данных Руководства пользователя ARMA MC.
сетевые интерфейсы – минимум 1 (итоговое число определяется количеством изолированных сегментов сети).
Требования к ОС и ПО
Установка ARMA MC производится на аппаратную или виртуальную платформу, на которой установлена одна из следующих ОС:
«Debian 11.11 (русская локализация)»;
«Astra Linux 1.8.5».
Предупреждение
Установка ARMA MC на более поздние версии «Debian» не поддерживается.
Вы можете использовать предоставленный в пакете установки образ «Debian» — файл «debian-11.11.0-amd64-DVD-1.iso», либо использовать образ «Debian 11.11 (русская локализация)», полученный с официального сайта поставщика ОС.
При выборе «Astra Linux» рекомендуется использовать расширенный (extended) репозиторий.
Примечание
Тестирование ARMA MC версии «2.3» проводилось на операционных системах «Debian 11.11» и «Astra Linux 1.8.5» редакции «Смоленск».
Разметка диска
ARMA MC устанавливается в каталоги: «/etc/armaconsole», «/usr/local/armaconsole», «/var/lib/aramconsole», «/opt». Основной объем данных будет находиться в каталоге «/var/lib/aramconsole», поэтому необходимо обеспечить соответствующий раздел достаточным размером для функционирования консоли. Каталог «/opt» будет использоваться для хранения резервных копий и пакетов обновления. Размер БД будет увеличиваться со временем. Рекомендуется выделить максимум дискового пространства под единый раздел с вышеупомянутыми каталогами.
Стандартные пакеты
При любом варианте платформы и ОС для установки и функционирования ARMA MC в системе должны быть установлены стандартные пакеты:
sudo;
python3;
python3-pip;
python3-venv;
gnupg;
gpg;
openssl;
ca-certificates;
libpq-dev.
Предупреждение
Если установка или обновление ARMA MC планируется в закрытом контуре, то требуется скачать перечисленные пакеты и «Docker» заранее на машине с доступом в Интернет, скопировать их на носитель (USB-накопитель, диск) и установить на целевой машине.
Подробнее об установке этих пакетов см. в п. Установка стандартных пакетов Руководства администратора ARMA MC.
Службы Astra Linux
Данный пункт актуален при использовании ОС «Astra Linux». При использовании ОС «Debian» пропустите этот пункт.
Перед установкой Docker и ARMA MC на ОС «Astra Linux» редакции «Смоленск» должны быть отключены следующие параметры безопасности:
мандатный контроль целостности (mic-control);
мандатное управление доступом (mac-control).
Данные службы в редакции «Смоленск» могут препятствовать установке/обновлению/удалению ARMA MC.
После завершения установки/обновления/удаления ARMA MC отключенные службы можно включить, если требуются пользователю. На функциональость ARMA MC это не повлияет.
Если в процессе установки/обновления/удаления ARMA MC возникают ошибки, связанные с блокировкой работы операционной системой, следует убедиться, что отключены службы «замкнутая программная среда (digsig-control)» и «очистка освобождаемой внешней памяти (secdel-control)». Эти службы могут присутствовать в любой редакции «Astra Linux», по умолчанию они отключены.
Службы «замкнутая программная среда (digsig-control)» и «очистка освобождаемой внешней памяти (secdel-control)» включать нельзя, т.к. они не позволят установленной ARMA MC запуститься.
Примечание
Команды для отключения всех упомянутых служб см. в п. Отключение служб Astra Linux Руководства администратора ARMA MC.
Рекомендуемые параметры безопасности представлены на скриншоте ниже (см. Рисунок – Рекомендуемые параметры безопасности).
Рисунок – Рекомендуемые параметры безопасности
Docker
При любом варианте платформы и ОС для установки и функционирования ARMA MC версии «2.3», а также для обновления ARMA MC с версии «2.2» на версию «2.3» требуется наличие «Docker» версии «25.0.5» и выше и плагина «docker-compose» (см. Установка Docker настоящего руководства).
Предупреждение
Если установка или обновление ARMA MC планируется в закрытом контуре, то требуется скачать стандартные пакеты и «Docker» заранее на машине с доступом в Интернет, скопировать на носитель (USB-накопитель, диск) и установить на целевой машине.
Остальные требования
Для установки ARMA MC используется установочный пакет «InfoWatch-ARMA-Центр-Управления_[номер_версии].run» (здесь и далее «[номер_версии]» заменяется на соответствующее значение, например, «2.3.0»). При установке и обновлении ARMA MC выполняется проверка подписи установочного пакета.
При любом варианте платформы и ОС для установки и функционирования ARMA MC для корректного отображения веб-интерфейса требуется браузер Chrome последней версии.
Примечание
Во избежание некорректной работы ARMA MC рекомендуется не допускать незапланированные отключения питания оборудования.
Перед установкой ARMA MC рекомендуется настроить ротацию логов ОС, чтобы избежать быстрого заполнения памяти. Рекомендуется:
выполнять ротацию ежедневно (daily);
хранить 30 архивов (rotate 30);
использовать сжатие (compress);
применять delaycompress;
ограничить размер логов до ротации (maxsize 100M или 200M);
контролировать заполнение файловой системы /var.