Общая информация
Оперативное обновление представляет собой кумулятивное обновление безопасности, предназначенное для нейтрализации угроз эксплуатации выявленных уязвимостей операционной системы специального назначения "Astra Linux Special Edition" РУСБ.10015-01 (очередное обновление 1.7), далее по тексту - Astra Linux.
Данное обновление содержит:
- обновления (изменения) основного репозитория (main): https://dl.astralinux.ru/astra/1.7_x86-64/security-updates/2021-1126E17/2021-1126E17.iso;
- tar-архив обновлённого базового репозитория (base): https://dl.astralinux.ru/astra/1.7_x86-64/security-updates/2021-1126E17/2021-1126E17-base.tgz.
Если в системе используется программное обеспечение, разработанное с использованием средств разработки, необходимо выполнить обновление базового репозитория (base).
Базовый репозиторий (base) также содержит пакеты основного репозитория (main), размещённого на установочном диске. В связи с этим при обновлении базового репозитория будут обновлены и пакеты основного репозитория.
Порядок установки обновления
Подготовка к установке обновления
Перед установкой обновлений:
- Ознакомиться с настоящей инструкцией;
- Ознакомиться с инструкцией: fly-astra-update и astra-update - инструменты для установки обновлений в части использования инструментов.
Внимание
В системах с уровнем защищенности «Усиленный» (Воронеж) или «Максимальный» (Смоленск):
- Обновление необходимо выполнять от имени учетной записи пользователя с полномочиями администратора системы с высоким уровнем целостности;
На время установки обновления необходимо снять запрет на установку бита исполнения в политиках безопасности. Это может быть сделано с помощью инструментов fly-astra-update/astra-update или командой:
sudo astra-nochmodx-lock disable
Если при установке системы был создан отдельный загрузочный раздел, то перед установкой обновлений необходимо определить размер свободного пространства на этом разделе. Для этого в терминале выполнить команду:
Для установки настоящего обновления требуется не менее 235 МБ. Если размер свободного пространства на дисковом разделе /boot не достаточен, то рекомендуется:
Либо увеличить размер дискового раздела /boot (рекомендуется не менее 512МБ).
Либо, если увеличить размер дискового раздела /boot не представляется возможным, удалить неиспользуемое ядро (ядра). Подробнее — см. раздел Удаление неиспользуемых пакетов после обновления ядра.
См. также статью Увеличение размера boot при стандартной разметке LVM. Краткая инструкция.
Установка обновления основного репозитория (main)
Загрузка и проверка образа диска с обновлением
Образ диска с обновлением основного репозитория (далее по тексту — образ диска с обновлением) доступен для скачивания по ссылке:
https://dl.astralinux.ru/astra/1.7_x86-64/security-updates/2021-1126E17/2021-1126E17.iso
Загруженный образ диска с обновлением поместить в каталог /mnt на обновляемой системе и проверить соответствие контрольной суммы. Для получения контрольной суммы выполнить команду:
Контрольная сумма:
Оперативное обновление подписано усиленной квалифицированной электронной подписью ООО "РусБИТех-Астра":
https://dl.astralinux.ru/astra/1.7_x86-64/security-updates/2021-1126E17/2021-1126E17.iso.sig.
Для проверки подписи необходимо добавить в локальное хранилище сертификаты головного удостоверяющего центра и списки отозванных сертификатов, доступные по ссылке:
https://zgt.mil.ru/Udostoveryayushchij-centr/Kornevye-i-otozvannye-sertifikaty
Установка обновления с использованием сетевых репозиториев
Если созданы сетевые репозитории из установочного диска и образа диска с обновлением (см. Создание локальных и сетевых репозиториев) и если на обновляемой машине настроен доступ к этим сетевым репозиториям в файле /etc/apt/sources.list
, то обновление может быть установлено командой:
Если доступ к репозиториям в файле /etc/apt/sources.list
не настроен, то обновление может быть установлено с помощью astra-update/fly-astra-update с явным указанием сетевых репозиториев (см. описание fly-astra-update и astra-update - инструменты для установки обновлений).
Установка обновления с использованием локальной копии образа диска с обновлением
Если сетевые репозитории не используются, то обновление может быть выполнено из локальных копий образа установочного диска и образа диска с обновлением. Образы дисков могут быть сохранены как локальные файлы, или размещены на подключаемом съемном носителе. Установка обновления в таком случае может быть выполнена командой:
В приведенном примере предполагается, что образы дисков скопированы в каталог /mnt
или находятся на съемном носителе, смонтированном в каталог /mnt
.
Подробности также см. в описании инструментов fly-astra-update и astra-update.
Дополнительный пример использования astra-update
При наличии установочного диска (должен быть зарегистрирован как источник пакетов) и скачанного образа обновления, установка обновления может быть выполнена командой:
Установка обновления базового репозитория (base)
Загрузка и проверка tar-архива обновления
- Скачать tar-архив обновлённого базового репозитория с помощью WEB-браузера по ссылке: https://dl.astralinux.ru/astra/1.7_x86-64/security-updates/2021-1126E17/2021-1126E17-base.tgz;
- Перейти в каталог с полученным tar-архивом;
Проверить соответствие контрольной суммы. Для получения контрольной суммы выполнить команду:
gostsum 2021-1126E17-base.tgzКонтрольная сумма:
Подключение обновлённого базового репозитория (base)
- Перейти в каталог с tar-архивом обновлённого базового репозитория;
Распаковать tar-архив, например, в каталог
/srv/base-repository
:sudo mkdir /srv/base-repository
sudo tar zxvf 2021-1126E17-base.tgz -C /srv/base-repository/
Если предполагается устанавливать обновление на компьютеры не используя сетевой репозиторий, то распаковать архив можно сразу на съемный носитель, и далее установку выполнять с этого носителя.
Полученный в результате распаковки архива каталог
/srv/base-repository/
подключить в качестве репозитория в соответствии с принятыми правилами использования репозиториев (см. Подключение репозиториев с пакетами в ОС Astra Linux и установка пакетов). Для архива, распакованного в указанный локальный каталог, строка описания репозитория выглядит следующим образом:deb file:/srv/base-repository/ 1.7_x86-64 main contrib non-free
После подключения репозитория обновить список пакетов:
sudo apt update
Установка обновления
После подключения обновлённого базового репозитория (base), обновление может быть установлено одной из следующих команд:
- sudo astra-update -A -r
- sudo apt dist-upgrade
Для установки обновления требуется порядка 3 ГБ свободного места на корневом разделе.
Завершение установки обновления
После выполнения обновления перезагрузить систему.
Внимание
После успешного обновления проверку целостности программных пакетов утилитой fly-admin-int-check необходимо проводить только с помощью файла gostsums.txt, расположенного в корневом каталоге диска обновлённого основного репозитория (main) или в корневом каталоге обновленного базового репозитория (base).
Действия после установки обновления
Установка ядра linux-5.10
После выполнения настоящего обновления при необходимости можно установить ядро linux-5.10. Для этого следует выполнить команду (должен быть доступен репозиторий, содержащий пакеты настоящего обновления):
После завершения установки ядра будет автоматически обновлен загрузчик Grub.
Для того чтобы изменения вступили в силу, необходимо перезагрузить компьютер.
Удаление неиспользуемых пакетов после обновления ядра
После установки нового ядра и успешной перезагрузки с обновленным ядром для сокращения занятого дискового пространства и для устранения ложных срабатываний сканеров уязвимостей рекомендуется удалить пакеты, относящиеся к старому ядру. Проверить, какое ядро загружено в данный момент можно командой:
Пример вывода после выполнения команды:
5.10.0-1045-generic
Чтобы просмотреть перечень пакетов, относящихся к ядрам Linux и зарегистрированных в ОС, необходимо в терминале выполнить команду:
ii linux-image-5.10-generic ii linux-image-5.10-hardened ii linux-image-5.10.0-1045-generic ii linux-image-5.10.0-1045-hardened ii linux-image-5.4-generic ii linux-image-5.4.0-54-generic ii linux-image-5.4.0-81-generic
В первом столбце отображается состояние пакета, может принимать следующие значения:
- «rc» — пакет был установлен, но уже удален;
- «ii» — пакет на текущий момент установлен.
Ниже представлен пример сценария для удаления пакетов, относящихся к неиспользуемым ядрам (необходимо запускать от имени администратора с высоким уровнем целостности):
#!/bin/bash set -e # Перечень пакетов, дальнейшее использование которых не планируется. pkgs="linux-image-5.4.0-54-generic \ linux-image-5.4.0-81-generic " # Проверка строки и запуск удаления пакетов. # Для удаления пакета и всех связанных с ним # конфигурационных файлов необходимо использовать команду apt purge. [ -n "$pkgs" ] && apt remove $pkgs #обновление конфигурационного файла Grub. update-grub2
Кроме того, можно выборочно удалить пакеты с помощью предпочитаемого менеджера пакетов.
Установка программы «Центр уведомлений»
Программа «Центр уведомлений» позволяет просматривать и управлять уведомлениями на рабочем столе. Для установки этой программы необходимо выполнить команду: