Astra Linux Server: полное руководство по установке, настройке и защите серверной инфраструктуры

Подробное руководство по Astra Linux Server: установка Special Edition, настройка PARSEC, выбор уровня защиты, серверные роли, лицензирование и миграция. Для администраторов и специалистов по импортозамещению.

Что такое Astra Linux и почему её выбирают для серверов

Astra Linux — это российская операционная система на базе Debian, разработанная компанией «Группа Астра» (ранее НПО «РусБИТех»). Она внесена в реестр отечественного ПО и имеет сертификаты ФСТЭК и ФСБ, что позволяет использовать её в государственных информационных системах, на значимых объектах критической информационной инфраструктуры (КИИ) и при обработке персональных данных.

Главное отличие Astra Linux от обычных дистрибутивов Linux — встроенная подсистема безопасности PARSEC, которая реализует мандатный контроль доступа, замкнутую программную среду и детальный аудит событий. Это делает систему пригодной для сред, где требуется строгое разграничение доступа и защита от утечек.

Для серверного использования предлагаются две редакции: Common Edition «Орёл» (бесплатная, без сертификатов) и Special Edition (платная, с полным набором сертификатов). В значимых объектах КИИ и ГИС разрешено применять только Special Edition.

Common Edition и Special Edition: сравнение и сценарии применения

Выбор между редакциями Astra Linux определяется требованиями регуляторов и задачами системы.

Common Edition «Орёл» — это несертифицированная версия, доступная для свободного скачивания. Она подходит для разработки, тестирования, обучения и рабочих станций, где не требуется аттестация. Использовать её в государственных информационных системах или на объектах КИИ запрещено.

Special Edition — сертифицированная редакция, которая поставляется по лицензии. Она включает полный набор сертификатов ФСТЭК (до 1 класса защиты) и ФСБ, а также подсистему PARSEC с мандатным контролем. Именно Special Edition применяется в:

  • значимых объектах КИИ (банки, энергетика, транспорт);
  • государственных информационных системах (ГИС);
  • системах обработки персональных данных (ИСПДн);
  • корпоративных ЦОД в рамках импортозамещения.

Стоимость Special Edition зависит от редакции, уровня поддержки и объёма закупки. Common Edition бесплатна, но не может быть использована в аттестованных системах.

Версии Astra Linux: 1.7 «Смоленск» и 1.8

На данный момент актуальны две основные ветки Astra Linux Server: 1.7 «Смоленск» и 1.8.

Версия 1.7 «Смоленск» — проверенная временем, с полным набором сертификатов. Она широко применяется в уже аттестованных системах, где стабильность и подтверждённая совместимость важнее новизны.

Версия 1.8 — более современная, с ядром Linux 6.6 (и выше), расширенной поддержкой серверных платформ и новыми возможностями безопасности. Для новых проектов рекомендуется выбирать 1.8, однако для систем, где требуется строгая аттестация, часто остаются на 1.7 до завершения сертификации новой версии.

Обе ветки поддерживают архитектуры x86-64 и ARM64, а для процессоров «Эльбрус» выпущена отдельная редакция «Ленинград».

Подготовка к установке: требования к оборудованию и дистрибутив

Перед установкой Astra Linux Server необходимо подготовить дистрибутив и убедиться, что оборудование совместимо.

Требования к железу минимальны: процессор x86-64 или ARM64, от 2 ГБ оперативной памяти, от 20 ГБ дискового пространства. Для боевых нагрузок эти параметры рассчитываются индивидуально.

Совместимое оборудование — важный момент. Astra Linux SE сертифицирована для конкретных платформ: YADRO VEGMAN, «Аквариус Т50», Sitronics S-Server, «Бештау», «Гравитон» и других из реестра отечественного железа. Перед закупкой рекомендуется сверить модель со списком совместимости вендора.

Получение дистрибутива: Special Edition скачивается через личный кабинет на portal.astralinux.ru по договору, Common Edition доступна на astralinux.ru. После загрузки обязательно проверьте контрольную сумму образа, чтобы убедиться в его целостности.

Загрузочная флешка: образ записывается на USB-носитель. В BIOS нужно выбрать режим загрузки — UEFI для современных платформ или Legacy для старого оборудования.

Пошаговая установка Astra Linux Special Edition

Установка Astra Linux SE выполняется через графический или консольный установщик. Рассмотрим ключевые шаги.

  1. Загрузка с носителя и выбор языка, региона и раскладки клавиатуры.
  2. Разметка диска: рекомендуется использовать LVM (Logical Volume Manager) — это упрощает расширение разделов и создание снимков.
  3. Выбор уровня защищённости — самый ответственный этап. Доступны уровни от базового «Воронеж» (без мандатного контроля) до максимального «Севастополь». Уровень выбирается под класс защищаемой системы, изменить его после установки сложно.
  4. Выбор ядра: для версии 1.7.4 — linux-5.15-generic, для 1.8.x — linux-6.6-generic или новее.
  5. Выбор программного обеспечения: обязательно включите «Консольные утилиты» и «Средства удалённого подключения SSH», остальные компоненты отключаются.
  6. Дополнительные настройки ОС: для корректной работы с платформами виртуализации отключите опции «Замкнутая программная среда», «Запрос пароля для sudo», «Запрет установки бита исполнения» и «Запрет исполнения скриптов пользователя».
  7. Первый вход и обновление: после установки сразу подключите репозитории и выполните обновление пакетов.

Базовая настройка сервера после установки

После установки Astra Linux Server необходимо выполнить базовую настройку, чтобы подготовить систему к работе.

Сеть и hostname: задайте имя хоста и настройте статический IP-адрес. Для этого правятся файлы /etc/hosts, /etc/resolv.conf и /etc/network/interfaces (или используется NetworkManager для версий 1.8.x).

Время и синхронизация: установите часовой пояс и настройте синхронизацию времени по NTP с помощью chrony или ntp. Расхождение часов может нарушить аутентификацию и журналирование.

Пользователи и SSH: создайте рабочие учётные записи, настройте доступ по SSH с ключами, отключите прямой вход под root. Затем подключите репозитории main и extended и выполните обновление пакетов.

Настройка репозиториев: для Special Edition используются «замороженные» репозитории (Frozen), которые соответствуют версии ОС. В закрытом контуре можно использовать только установочный DVD, в открытом — указать URL репозиториев из поддерева Frozen.

Подсистема безопасности PARSEC: мандатный контроль и аудит

PARSEC — это ключевое отличие Astra Linux от обычных дистрибутивов. Она реализует многоуровневую защиту.

Мандатный контроль доступа (MAC) присваивает данным и пользователям метки уровня доступа. Пользователь с низкой меткой физически не может прочитать данные более высокого уровня, даже если права доступа выставлены неверно. Это модель режимного объекта.

Дискреционный контроль и роли работают поверх мандатной модели: права владельца, группы и остальных, а также ролевое разграничение. Две модели дополняют друг друга.

Замкнутая программная среда разрешает запуск только подписанных и доверенных программ. Постороннее ПО не запустится — физический запрет исполнения для всего, что не прошло проверку подписи.

Аудит и журналирование: PARSEC ведёт подробный журнал событий безопасности — кто, когда и к каким данным обращался. Эти логи необходимы для расследований и аттестации.

Настройка PARSEC проверяется при аттестации системы в первую очередь. Для корректной работы с платформами виртуализации некоторые опции (например, замкнутую среду) отключают.

Серверные роли: 1С, базы данных, домен, веб и виртуализация

Astra Linux Server поддерживает все основные серверные роли, характерные для корпоративной инфраструктуры.

Сервер 1С и Postgres Pro: связка 1С:Предприятие 8.3 с сертифицированной СУБД Postgres Pro — один из главных сценариев. На защищённой редакции такая конфигурация полностью закрывает импортозамещение учётного контура.

Контроллер домена: роль службы каталога выполняют FreeIPA или Samba AD — отечественная замена Windows-домену для управления учётными записями.

Веб-сервер и файловый сервер: стандартные роли на Apache или Nginx, файловый сервер на Samba и NFS работают штатно. Astra Linux ведёт себя как обычный Debian-сервер.

Гипервизор: виртуализация строится на связке libvirt и KVM, на платформе «Брест» или zVirt. Это позволяет развернуть полноценную виртуальную инфраструктуру с миграцией и отказоустойчивостью.

Для каждой роли существуют готовые образы контейнеров и виртуальных машин, оптимизированные под Astra Linux Server.

Лицензирование, стоимость и техническая поддержка

Special Edition — платный продукт. Лицензия приобретается по договору через «Группу Астра» или её партнёров. Она привязана к рабочему месту или серверу.

Стоимость зависит от редакции, уровня поддержки и объёма закупки. Точные цены запрашиваются у вендора под конкретный проект.

Техническая поддержка бывает трёх уровней: стандартная, привилегированная и индивидуальная. В стандартную входят:

  • доступ к справочному центру и базе знаний;
  • консультации по установке и настройке;
  • анализ совместимости оборудования.

Привилегированная поддержка включает круглосуточный режим 24/7, ускоренное решение вопросов (от 2 до 8 часов в зависимости от критичности) и выделенного менеджера.

Подписка на обновления входит в лицензию. Без активной поддержки система продолжит работать, но перестанет получать исправления безопасности — для аттестованного контура это недопустимо.

Миграция на Astra Linux: что нужно учесть

Переход на Astra Linux — это не просто замена ОС, а комплексный проект, затрагивающий прикладное ПО, оборудование и процессы.

Совместимость приложений: перед миграцией необходимо проверить, поддерживает ли используемое ПО работу на Astra Linux. Для этого существует программа «Ready for Astra», в рамках которой вендоры подтверждают совместимость. На сегодняшний день совместимость подтверждена для более чем 2800 продуктов.

Оборудование: серверы должны быть из реестра отечественного железа или иметь подтверждённую совместимость. Для некоторых платформ (например, «Эльбрус») выпущены отдельные редакции ОС.

Обучение персонала: администраторам потребуется освоить особенности PARSEC и инструменты управления. «Группа Астра» предлагает авторизованное обучение в более чем 60 учебных центрах.

Планирование: миграцию лучше проводить поэтапно, начиная с некритичных систем. Для ускорения процесса можно использовать готовые образы контейнеров и виртуальных машин.

Вопросы и ответы

В чём разница между Common Edition и Special Edition Astra Linux?

Common Edition «Орёл» — бесплатная несертифицированная версия для разработки и тестирования. Special Edition — платная сертифицированная редакция с полным набором сертификатов ФСТЭК и ФСБ, подсистемой PARSEC и мандатным контролем. Special Edition обязательна для использования в значимых объектах КИИ, ГИС и системах обработки персональных данных.

Какой уровень защищённости выбрать при установке Astra Linux?

Уровень защищённости выбирается под класс защищаемой системы: от базового «Воронеж» (без мандатного контроля) до максимального «Севастополь». Для большинства серверных сценариев достаточно «Воронежа» или «Орла». Уровень сложно изменить после установки, поэтому выбирайте сразу.

Можно ли использовать Astra Linux Common Edition на объектах КИИ?

Нет, Common Edition не имеет сертификатов ФСТЭК и ФСБ, поэтому её применение на значимых объектах критической информационной инфраструктуры (КИИ) и в государственных информационных системах запрещено. Для этих целей требуется Special Edition.

Какие серверные роли поддерживает Astra Linux?

Astra Linux поддерживает все основные роли: сервер 1С и Postgres Pro, контроллер домена (FreeIPA, Samba AD), веб-сервер (Apache, Nginx), файловый сервер (Samba, NFS), гипервизор (KVM, libvirt, «Брест», zVirt). Для каждой роли есть готовые образы и рекомендации.

Как получить дистрибутив Astra Linux Special Edition?

Дистрибутив Special Edition скачивается через личный кабинет на portal.astralinux.ru после заключения договора с «Группой Астра» или её официальным партнёром. Common Edition доступна для свободного скачивания на astralinux.ru.

Что такое подсистема PARSEC и зачем она нужна?

PARSEC — это встроенная подсистема безопасности Astra Linux, реализующая мандатный контроль доступа, замкнутую программную среду и аудит событий. Она обеспечивает защиту данных на уровне режимного объекта и необходима для аттестации систем по требованиям ФСТЭК и ФСБ.

Какие версии Astra Linux актуальны для серверов в 2025–2026 годах?

Актуальны ветки 1.7 «Смоленск» (проверенная, с полными сертификатами) и 1.8 (с ядром Linux 6.6 и новыми возможностями). Для новых проектов рекомендуется 1.8, для уже аттестованных систем — 1.7 до завершения сертификации новой версии.