Управление конфигурацией
ARMA Стена использует единый конфигурационный файл для всей системы – «/config/config.boot», который содержит полную конфигурацию устройства. Данный подход обеспечивает удобство создания шаблонов, резервного копирования и тиражирования настроек между устройствами. Поддерживается возможность сохранения конфигурации на удалённый сервер для архивации или резервного копирования.
В системе ARMA Стена реализовано три типа конфигурации:
Активная конфигурация – конфигурация системы, которая в данный момент загружена и используется. Любое изменение конфигурации должно быть зафиксировано, чтобы оно стало принадлежать активной конфигурации.
Рабочая конфигурация – конфигурация, которая в данный момент изменяется в конфигурационном режиме. Изменения, внесённые в рабочую конфигурацию, не влияют на работу системы до выполнения команды «commit». После фиксации рабочая конфигурация становится активной конфигурацией.
Сохранённая конфигурация – конфигурация, которая была сохранена в файл («/config/config.boot») с помощью команды «save». Сохранённая конфигурация используется при последующей загрузке системы. Допускается хранение нескольких версий конфигурации.
Для просмотра параметров активной конфигурации используется команда:
admin@ngfwos:~$ show configurationПросмотр осуществляется постранично. Навигация при просмотре выведенной информации, осуществляется с помощью клавиш клавиатуры со стрелками вверх и вниз. Для завершения просмотра параметров конфигурации следует нажать клавишу «q».
Примечание
При увеличении размера конфигурационного файла процесс применения новых настроек может замедлиться, а также может увеличиться время загрузки системы, поскольку для обработки объёмного конфигурационного файла при загрузке может потребоваться больше времени.
Настройки архива конфигурации
Для задания максимального количества хранимых локальных версий конфигурации необходимо ввести следующую команду:
set system config-management commit-revisions <N>где <N> – целочисленное значение максимально возможного количества хранящихся активных конфигураций. Возможно указание значения в диапазоне от «1» до «65535». По умолчанию используется значение «100».
При достижении указанного лимита самая старая версия конфигурации автоматически удаляется для освобождения места под новую.
Для отображения списка всех доступных локальных резервных копий конфигурации (см. Рисунок – Список резервных копий конфигурации) необходимо в эксплуатационном режиме ввести следующую команду:
admin@ngfwos:~$ show system commit
Рисунок – Список резервных копий конфигурации
Сравнение конфигураций
Для выполнения сравнения различных версий конфигурации следует использовать команду «compare».
Для текущего пользователя команда «compare» позволяет просматривать изменения только в тех разделах конфигурации, которые были указаны в его пользовательском классе в параметре «configure-command show [раздел_конфигурации]». Если изменения, внесённые с помощью команд «set» или «delete», не затрагивают разрешённые для отображения разделы, то на экране появится сообщение «No changes between working and active configurations» или, в случае использования команды «compare commands», пустая строка.
Если у пользовательского класса указана общая команда «configure-command show», то будут показаны все изменения во всех разделах конфигурации без каких-либо ограничений.
Если команда «show» не задана ни для конкретных разделов, ни в общем виде, то также появится сообщение «No changes between working and active configurations» (или пустая строка для команды «compare commands»), даже если были внесены изменения в конфигурацию.
Возможны следующие варианты сравнения конфигураций:
Для сравнения версии активной конфигурации <N> с версией <M> необходимо ввести следующую команду:
compare <N> <M> [commands]где <N> и <M> – номера версий активной конфигурации.
Выведенный список будет содержать информацию о добавленных и удалённых параметрах версии активной конфигурации <N> относительно версии <M> в виде строк, отмеченных знаками «+» и «-» соответственно.
Дополнительный параметр «commands» выводит различие конфигураций в виде команд.
Для сравнения рабочей и активной конфигурации необходимо ввести следующую команду:
compare
Для сравнения рабочей и активной конфигурации и вывода списка команд «set», выполненных в рабочей конфигурации, необходимо ввести следующую команду:
compare commands
Для сравнения рабочей конфигурации с сохранённой необходимо ввести следующую команду:
compare saved
Для сравнения рабочей конфигурации с выбранной версией <N> активной конфигурации необходимо ввести следующую команду:
compare <N> [commands]где <N> – номер версии активной конфигурации.
В эксплуатационном режиме для сравнения рабочей и активной конфигурации необходимо ввести следующую команду:
admin@ngfwos:~$ show system commit diff <N>
Восстановление конфигурации
Для выполнения восстановления конфигурации к какой-либо версии активной конфигурации необходимо использовать команду «rollback».
В процессе восстановления автоматически будет создана сохранённая конфигурация, аналогичная выбранной версии активной конфигурации, и выполнена перезагрузка ARMA Стена, для подтверждения которой необходимо ввести «y» и нажать клавишу «ENTER»:
rollback <N> Proceed with reboot? [Y/n] y
Предупреждение
Не рекомендуется восстанавливать конфигурацию с меткой «init», так как это может привести к некорректной работе системы (см. Рисунок – Список резервных версий конфигурации).
Рисунок – Список резервных версий конфигурации
Удаление конфигурации
Для удаления локального архива конфигурации необходимо ввести следующую команду в эксплуатационном режиме:
admin@ngfwos:~$ delete commit <N>где <N> – номер архива конфигурации в локальном хранилище.
После успешного удаления система выведет соответствующее уведомление:
Successfully deleted revision <N>. admin@ngfwos:~$
Система предоставляет возможность одновременного удаления нескольких конфигурационных архивов. Для этого в эксплуатационном режиме необходимо ввести следующую команду:
admin@ngfwos:~$ delete commit <N1,N2,...,Nn>где <N1,N2,…,Nn> – номера архивов конфигурации в локальном хранилище, указанные через запятую без пробелов.
После успешного удаления система выведет соответствующее уведомление:
Successfully deleted revision <N1, N2, ..., Nn>. admin@ngfwos:~$
Предупреждение
Удалять конфигурацию с меткой «init» запрещено.
Экспорт конфигурации
Система ARMA Стена поддерживает два основных способа экспорта конфигурации: ручной экспорт, инициируемый администратором, и автоматический экспорт, выполняемый после каждой успешной фиксации конфигурации (команда «commit»).
Ручной экспорт конфигурации
Ручной экспорт предназначен для сохранения текущей активной конфигурации («config.boot») или архива конфигурации в виде «.7z» архива в локальной файловой системе устройства, а также для передачи на удалённый сервер.
Примечание
При экспорте конфигурации ARMA Стена не создаёт каталоги в локальной файловой системе или в файловой системе удалённого сервера. Экспорт возможен только в существующие каталоги.
Команда для ручного экспорта конфигурации имеет следующий вид:
admin@ngfwos:~$ export config <file|archive> location <loc> overwrite <yes|no> password <pass>где:
<file|archive> – конечный вид экспортируемой конфигурации – файл «config.boot» или архив конфигурации;
<loc> – полный путь к директории для сохранения и имя файла. В качестве пути может использоваться URL-адрес удалённого сервера;
overwrite <yes|no> – опциональный параметр для перезаписи имеющихся файлов и его значение, соответственно;
При использовании параметра «overwrite»:
имя файла является обязательным параметром;
система использует статическое имя для архива, которое задано пользователем;
при обнаружении файла с таким именем выполняется его перезапись;
при отсутствии прав на запись операция прерывается, а в системный лог записывается сообщение об ошибке с указанием целевого пути.
При отсутствии параметра «overwrite» (режим по умолчанию):
Если имя файла задано, то имя архива имеет следующий вид:
для export config file: <имя_архива><config.boot-hostname.ГГГГММДД_ЧЧММСС>;
для export config archive: <имя_архива><config-hostname.ГГГГММДД_ЧЧММСС>.
Если имя не задано, то имя архива имеет следующий вид:
для export config file: <config.boot-hostname.ГГГГММДД_ЧЧММСС>;
для export config archive: <config-hostname.ГГГГММДД_ЧЧММСС>.
Предупреждение
При экспорте на удалённый сервер файлы с одинаковым названием будут перезаписаны независимо от значения параметра «overwrite».
password <pass> – опциональный параметр для создания запароленного архива и пароль, соответственно. Доступен только при использовании параметра «overwrite».
Локальное сохранение
Конфигурация сохраняется в локальной файловой системе устройства с использованием следующей команды в эксплуатационном режиме:
admin@ngfwos:~$ export config <file|archive> location <track>/<file>где:
<track> – путь к директории для сохранения;
<file> – имя архива с файлом конфигурации или полной конфигурацией.
Архив конфигурации содержит следующие файлы:
основной файл конфигурации («config.boot»);
полное содержимое каталога «/config/files/» (сертификаты, скрипты и прочие дополнительные файлы);
полное содержимое каталога «/config/scripts/».
Структура архива конфигурации:
config.boot - основной файл конфигурации /files/ — копия содержимого каталога /config/files/ ├─ suricata_db └─ configuration ├─ — app-control ├─ — service ├─ — suricata └─ — third-party /scripts/ — копия содержимого каталога /config/scripts/ └─ commit └─ — pre-hooks.d
Если задано только имя файла, но не указан путь, создаваемый архив сохраняется в домашний каталог пользователя, от имени которого выполнена команда (например, для пользователя «admin» это будет каталог «/home/admin/»).
Примечание
При выполнении команды от учётной записи, отличной от «admin», сохранение конфигурации возможно только в домашний каталог данной учётной записи или в директорию «/tmp/». Попытка указать иной путь приведёт к отказу в выполнении операции.
Только учётная запись «admin» обладает правами на сохранение файла в системные каталоги, отличные от домашнего каталога пользователя и директории «/tmp/».
Пример сохранения конфигурации под именем «test.boot» в локальный каталог «/config/»:
admin@ngfwos:~$ export config file location /config/test.boot
После выполнения команды в каталоге «/config/» появится архив с файлом конфигурации с названием «test.boot_config.boot-ngfwos.20260219_121905.7z».
Экспорт файла или архива конфигурации на удалённый сервер
Поддерживается передача файла или архива конфигурации на удалённый сервер по протоколам TFTP, FTP, SCP, SFTP. Экспорт на удалённый сервер доступен только для встроенной учётной записи «admin».
Для экспорта используется следующая команда в эксплуатационном режиме:
admin@ngfwos:~$ export config <file|archive> location <URL>где <URL> – URI удалённого ресурса. Поддерживаются следующие URL:
scp://<user>:<passwd>@<host>:/<path>;
sftp://<user>:<passwd>@<host>/<path>;
ftp://<user>:<passwd>@<host>/<path>;
tftp://<host>/<path>.
Параметры URI:
<user> – имя пользователя на удалённом сервере;
<passwd> – пароль пользователя;
<host> – сетевой адрес удалённого сервера (IP-адрес или доменное имя);
<path> – полный путь и имя файла (включая расширение «.7z») на удалённом сервере.
Пример экспорта архива, который содержит конфигурационный файл, под именем «ngfw1.config.7z» на SFTP-сервер: «sftр://192.168.0.100»:
admin@ngfwos:~$ export config file location sftp://admin:pass@192.168.0.100/tmp/ngfw1.config.7z
Экспорт зашифрованного файла или архива конфигурации
Для повышения уровня защиты конфигурационных данных поддерживается экспорт в виде зашифрованного архива. Восстановление данных без пароля невозможно.
Экспорт зашифрованного файла или архива конфигурации на удалённый сервер доступны только для встроенной учётной записи «admin».
Команда для инициализации зашифрованного экспорта:
admin@ngfwos:~$ export config <file|archive> location <URL> overwrite no password <pass>
При локальном сохранении конфигурации с включённым шифрованием создаётся архив, аналогичный тому, который формируется при экспорте на удалённый сервер.
Пример команды:
admin@ngfwos:~$ export config file location /config/backup.ngfw overwrite no password 1%Bp1uadmin@ngfwos:~$ export config archive location scp://admin:pass@192.168.10.50/tmp/backups/ngfw.7z overwrite no password Pa$$w0rD
Автоматический экспорт конфигурации
После каждой успешной операции «commit» система ARMA Стена может автоматически создавать и передавать резервную копию конфигурации на удалённый ресурс.
Имя экспортируемого архива формируется по шаблону: «config.boot-hostname.ГГГГММДД_ЧЧММСС».
Поддерживается экспорт на удалённые серверы по следующим протоколам: TFTP, FTP, SCP, SFTP, а также в репозиторий Git. Экспорт может быть настроен как в открытом виде, так и с шифрованием архива.
Архив конфигурации содержит:
основной файл конфигурации (config.boot);
полное содержимое каталога /config/files/.
Автоматический экспорт в открытом виде
Для настройки автоматического экспорта без шифрования используются следующие команды в конфигурационном режиме:
set system config-management commit-archive location <URI> set system config-management commit-archive source-address <address>где:
<URI> – URI удалённого ресурса;
<address> – IP-адрес интерфейса системы ARMA Стена, используемый как источник при передаче.
Поддерживаются следующие форматы URI:
http://<user>:<passwd>@<host>:/<dir>
https://<user>:<passwd>@<host>:/<dir>
ftp://<user>:<passwd>@<host>/<dir>
sftp://<user>:<passwd>@<host>/<dir>
scp://<user>:<passwd>@<host>/<dir>
tftp://<host>/<dir>
git+https://<user>:<passwd>@<host>/<path>
Параметры:
<user> – имя пользователя для аутентификации на удалённом сервере;
<passwd> – пароль пользователя;
<host> – сетевой адрес удалённого сервера (IP-адрес или доменное имя);
<dir> – каталог на удалённом сервере для сохранения файла;
<path> – путь к Git-репозиторию.
Автоматический экспорт в шифрованном виде
Для обеспечения конфиденциальности конфигурационных данных при автоматическом экспорте поддерживается шифрование архива.
Для включения шифрования необходимо добавить параметр password:
set system config-management commit-archive location <URI> set system config-management commit-archive source-address <address> set system config-management commit-archive password <password>где <password> – пароль, используемый для шифрования архива конфигурации.
Экспорт конфигурации и журналов в едином архиве
ARMA Стена поддерживает создание единого архива, содержащего файлы конфигурации, журналы и прочую информацию об устройстве. По умолчанию доступ к созданию единого архива имеет только УЗ «admin».
Архив создаётся в формате «7z» в локальной файловой системе ARMA Стена с возможностью последующего экспорта на удалённый сервер.
В созданном архиве будет директория, содержащая следующие файлы:
«config.7z»;
«core-dump.7z»;
«etc.7z»;
«home.7z»;
«root.7z»;
«show_tech-support_report.txt»;
«tmp.7z»;
«var-log.7z».
Локальное сохранение архива
Для сохранения архива в локальной файловой системе ARMA Стена необходимо в эксплуатационном режиме ввести следующую команду:
admin@ngfwos:~$ generate tech-support archive <путь>где <путь> – путь к локальной директории. Необязательный параметр. Если путь не указан, архив будет сохранён в директорию «/tmp/».
В результате будет создан архив, именованный с указанием даты и времени по следующему принципу – «[ngfwos]_[tech-support-archive]_[ГГГГ-ММ-ДД]T[ЧЧ-ММ-СС].7z».
Для сохранения архива, защищённого паролем, в локальной файловой системе ARMA Стена необходимо в эксплуатационном режиме ввести следующую команду:
admin@ngfwos:~$ generate tech-support archive <путь> password <пароль>где <пароль> – пароль для архива (см. Рисунок – Локальное сохранение архива).
Рисунок – Локальное сохранение архива
Экспорт архива на удалённый сервер
Для сохранения архива, защищённого паролем, и его последующего экспорта на удалённый сервер необходимо в эксплуатационном режиме ввести следующую команду:
admin@ngfwos:~$ generate tech-support archive <protocol://user:passwd@host> password <пароль>где:
«protocol» – допускается использовать «ftp» или «scp»;
«user» – имя пользователя на удалённом сервере;
«passwd» – пароль УЗ на удалённом сервере;
«host» – IP-адрес или FQDN удалённого сервера;
<пароль> – пароль для архива. Необязательный параметр.
Например:
admin@ngfwos:~$ generate tech-support archive scp://user01:examplepswd@192.168.1.20 password archpswd
Импорт конфигурации
Система ARMA Стена поддерживает два метода импорта конфигурации:
Полная замена (load) – замещение текущей конфигурации загружаемой.
Объединение (merge) – интеграция параметров из внешнего файла конфигурации в текущую конфигурацию без удаления существующих настроек.
Полная замена конфигурации
В качестве варианта полной замены конфигурации возможен импорт файла конфигурации или архива конфигурации. При импорте архива конфигурации директории «/config/files/» и «/config/scripts/» ARMA Стена буду переименованы в «/config/files.bk» и «/config/scripts.bk», после чего директории из архива будут распакованы в соответствующий каталог. При выполнении команд «commit» и «save», переименованные каталоги будут безвозвратно удалены. Если сохранение конфигурации не будет выполнено (например, выполнением команды «exit discard») или ARMA Стена будет перезагружена до сохранения конфигурации, то система восстановит старый файл конфигурации и каталоги.
Для импорта новой конфигурации с заменой текущей необходимо ввести следующую команду:
load <source>где <source> – путь или URI к файлу конфигурации.
Примечание
Если выполняется импорт из зашифрованного архива конфигурации, система запросит пароль от архива.
Поддерживаются следующие источники:
<file> – локальный файл в файловой системе устройства;
scp://<user>:<passwd>@<host>:/<file> – файл на удалённом сервере по протоколу SCP;
sftp://<user>:<passwd>@<host>/<file> – файл по протоколу SFTP;
ftp://<user>:<passwd>@<host>/<file> – файл по протоколу FTP;
http://<host>/<file> – файл по протоколу HTTP;
https://<host>/<file> – файл по протоколу HTTPS;
tftp://<host>/<file> – файл по протоколу TFTP.
Параметры URI:
<user> – имя пользователя на удалённом сервере;
<passwd> – пароль пользователя;
<host> – сетевой адрес удалённого сервера (IP-адрес или доменное имя);
<file> – путь и имя файла конфигурации на удалённой или локальной системе.
Установка пароля администратора.
Во время импорта файла конфигурации система запросит установку нового пароля для учётной записи admin:
Do you want set admin password for new configuration? [Y/n]При выборе «Y» система последовательно запросит ввод и подтверждение нового пароля:
Please enter a password for the "admin" user: Please confirm password for the "admin" user:При отказе от установки пароля (выбор «n») будет применён пароль по умолчанию: «admin».
Подтверждение загрузки конфигурации.
После успешной загрузки появится сообщение:
Loading configuration from '/home/admin/backup.config.boot' Load complete. Use 'commit' to make changes effective. [edit]Для фиксации изменений требуется выполнить команды:
admin@ngfwos# commit [edit] admin@ngfwos# save
В качестве примера приведены команды для выполнения:
импорта конфигурационного файла «ngfw1.config.boot» из локальной директории «/config/»:
load /config/ngfw1.config.bootимпорта конфигурационного файла «050424.config.boot» c FTP-сервера «ftр://46.24.16.27»:
load ftp:\//ngfw:Fgw43!dweP@46.24.16.27/050424.config.boot
Объединение конфигурации
Команда «merge» добавляет параметры из указанного файла конфигурации в текущую конфигурацию без удаления существующих настроек. Если в загружаемом файле содержатся параметры, уже присутствующие в текущей конфигурации, они будут перезаписаны.
Формат команды в конфигурационном режиме для объединения конфигураций:
admin@ngfwos# merge <source> Merge complete. Use 'commit' to make changes effective. [edit] admin@ngfwos# commit [edit] admin@ngfwos# saveПоддерживаются следующие источники:
<file> – локальный файл в файловой системе устройства;
scp://<user>:<passwd>@<host>:/<file> – файл на удалённом сервере по протоколу SCP;
sftp://<user>:<passwd>@<host>/<file> – файл по протоколу SFTP;
ftp://<user>:<passwd>@<host>/<file> – файл по протоколу FTP;
http://<host>/<file> – файл по протоколу HTTP;
https://<host>/<file> – файл по протоколу HTTPS;
tftp://<host>/<file> – файл по протоколу TFTP.
Предупреждение
Файл конфигурации, используемый в команде «merge», обязательно должен содержать корневой раздел interfaces, даже если он пустой. Отсутствие данного раздела приведёт к ошибке выполнения команды, и операция объединения будет отменена.
Шифрование паролей в конфигурации
Пароли, используемые для аутентификации по протоколам LDAP и NTLM, отображаются в конфигурации ARMA Стена в зашифрованном виде.
Ключ шифрования автоматически создаётся при установке ARMA Стена версии 4.9 (см. «Установка образа»), а также при обновлении на версию 4.9.
Для указания способа создания ключа шифрования необходимо ввести следующую команду:
set system secret-encryption type <способ>где <способ> – допускается указание следующих значений:
«tpm» – с помощью TPM. Используется по умолчанию при наличии данного модуля;
«filesystem» – сгенерированный системой ARMA Стена ключ будет храниться в файле «master.key», расположенном в директории «/config/files/».
Для изменения ключа шифрования необходимо в эксплуатационном режиме ввести следующую команду:
admin@ngfwos:~$ update encryption key <значение>где <значение> – значение длиной 44 символа, полученное с помощью кодирования по стандарту «Base64» ключа изначальной длиной 32 символа.
После изменения ключа шифрования хранящиеся в файле конфигурации пароли автоматически будут зашифрованы, с помощью нового ключа.
Экспортированный файл конфигурации или архив будут содержать пароли в открытом и зашифрованном виде одновременно.
Примечание
Архивы, расположенные в директории «/config/archive/», содержат файлы конфигураций, в которых хранятся пароли зашифрованные ключами, действующими на момент создания архива. Для восстановления определённой конфигурации необходимо предварительно установить в системе ключ шифрования, соответствующий интересующей конфигурации.
Шифрование конфигурации с помощью модуля TPM
TPM (Trusted Platform Module, Доверенный платформенный модуль) – это специализированный аппаратный чип (или программная функция в процессоре), предназначенный для защиты данных, шифрования и аутентификации. Он хранит ключи шифрования, пароли и цифровые сертификаты, изолируя их от основной операционной системы.
Система ARMA Стена имеет возможность зашифровать раздел конфигурации, сохранив ключ в специальном TPM-модуле устройства.
Команды для шифрования работают как при наличии аппаратного модуля TPM, так и при его отсутствии. В случае отсутствия модуля TPM после перезагрузки системы необходимо вручную загрузить файл конфигурации с помощью соответствующей команды, используя заданный ключ шифрования.
Для включения шифрования раздела конфигурации с помощью модуля TPM необходимо в эксплуатационном режиме ввести следующую команду:
admin@ngfwos:~$ encryption enable
При шифровании раздела конфигурации возможны два сценария:
На устройстве имеется аппаратный модуль TPM.
Если на устройстве имеется аппаратный модуль TPM система выдаст предупреждение об имеющемся ключе шифрования и предложит выбор – использовать существующий ключ или сгенерировать новый:
admin@ngfwos:~$ encryption enable WARNING: An encryption key already exists in the TPM. If you choose not to use the existing key, any system image using the old key will need the recovery key. Do you want to use the existing TPM key? [y/N]После нажатия клавиши «y» система предложит создать ключ для восстановления в автоматическом режиме:
Automatically generate a recovery key? [y/N]После нажатия клавиши «y» система запросит размер для зашифрованного раздела конфигурации:
Enter size of encrypted config partition (MB): (Default: 512) 512После указания размера система выведет сообщение об успешном создании зашифрованного раздела конфигурации. В выводе системы также будет отображен ключ для восстановления:
Encrypted config volume has been enabled with TPM Backup the recovery key in a safe place! Recovery key: Iyzb1K6klEJzHQCra5NyoDlNaEYNBsc8На устройстве отсутствует аппаратный модуль TPM.
Предупреждение
Использование TPM-шифрования на устройстве при отсутствии аппаратного TPM-модуля не рекомендуется, поскольку это снижает уровень защищённости и может создавать дополнительные риски для безопасности.
Если на устройстве отсутствует аппаратный модуль TPM, система выведет предупреждение о необходимости ручной загрузки зашифрованного раздела конфигурации и запросит подтверждение для продолжения операции:
admin@ngfwos:~$ encryption enable WARNING: NGFWOS will boot into a default config when encrypted without a TPM You will need to manually login with default credentials and use "encryption load" to mount the encrypted volume and use "load /opt/vyatta/etc/config/config.boot" Are you sure you want to proceed? [y/N]После нажатия клавиши «y» система запросит создание и подтверждение ключа для шифрования, который должен состоять минимум из 32 символов:
Are you sure you want to proceed? [y/N] y Enter key: <min-32-characters-key> Confirm key: <min-32-characters-key>Необходимо запомнить заданный ключ для дальнейшего использования при загрузке зашифрованного раздела конфигурации.
После указания ключа шифрования система запросит размер для зашифрованного раздела конфигурации:
Enter size of encrypted config partition (MB): (Default: 512) 512После указания размера система выведет сообщение об успешном создании зашифрованного раздела конфигурации и ключ для расшифровки раздела:
Encrypted config volume has been enabled without TPM Backup the key in a safe place! Key: Iyzb1K6klEJzHQCra5NyoDlNaEYNBsc8
Для отключения шифрования раздела конфигурации с помощью модуля TPM необходимо в эксплуатационном режиме ввести следующую команду:
admin@ngfwos:~$ encryption disable Encrypted config volume has been disabled Contents have been migrated to /opt/vyatta/etc/config on rootfs
При отключении шифрования раздела конфигурации возможны два сценария:
На устройстве имеется аппаратный модуль TPM.
Если на устройстве имеется аппаратный модуль TPM, система предложит выполнить очистку его параметров и предупредит о том, что очистка вызовет ошибки, если другие системные образы используют имеющийся ключ:
admin@ngfwos:~$ encryption disable Do you want to clear the TPM? This will cause issues if other system images use the key [y/N]После нажатия клавиши «y» система отобразит сообщение об отключении шифрования:
Encrypted config volume has been disabled Contents have been migrated to /opt/vyatta/etc/config on rootfsНа устройстве отсутствует аппаратный модуль TPM.
Если на устройстве отсутствует аппаратный модуль TPM, система пропустит шаг с очисткой его параметров и отключит шифрование раздела.
Для расшифровки и монтирования зашифрованного раздела конфигурации необходимо в эксплуатационном режиме ввести следующую команду:
admin@ngfwos:~$ encryption loadРучная расшифровка и монтирование зашифрованного раздела конфигурации требуется только в случае, если на устройстве отсутствует аппаратный TPM-модуль. При его наличии, операция выполняется автоматически.
После ввода команды система запросит ключ для расшифровки, который был указан ранее:
admin@ngfwos:~$ encryption load Enter key:Ключ не отображается при вводе. После ввода валидного ключа, система отобразит сообщение о монтировании раздела и возможности редактирования конфигурации. Для загрузки конфигурации необходимо воспользоваться командой load (см. Импорт конфигурации).
You are able to edit configuration of the system right now. Operational-mode commands will be available after relogin Encrypted config volume has been mounted Use "load /opt/vayatta/etc/config/config.boot" to load configuration