Общая информация
Оперативное обновление представляет собой кумулятивное обновление безопасности, предназначенное для нейтрализации угроз эксплуатации выявленных уязвимостей операционной системы специального назначения "Astra Linux Special Edition" РУСБ.10015-01 (очередное обновление 1.7), далее по тексту - Astra Linux.
Информация | ||
---|---|---|
| ||
|
Предупреждение |
---|
Перед массовой установкой обновления на находящиеся в эксплуатации компьютеры в обязательном порядке выполнить проверку работоспособности на тестовых компьютерах в типичных конфигурациях (путем установки обновления и перезагрузки). |
Оглавление | ||
---|---|---|
|
Предупреждение |
---|
Если в системе используется программное обеспечение, разработанное с использованием средств разработки, необходимо выполнить обновление базового репозитория (base). |
Подсказка |
---|
Базовый репозиторий (base) также содержит пакеты основного репозитория (main), размещённого на установочном диске. В связи с этим при обновлении базового репозитория будут обновлены и пакеты основного репозитория. |
Информация | |
---|---|
|
Порядок установки обновления
Подготовка к установке обновления
Предупреждение |
---|
Перед установкой обновлений:
|
Предупреждение | ||
---|---|---|
| ||
В системах с уровнем защищенности «Усиленный» (Воронеж) или «Максимальный» (Смоленск):
|
Если при установке системы был создан отдельный загрузочный раздел, то перед установкой обновлений необходимо определить размер свободного пространства на этом разделе. Для этого в терминале выполнить команду:
Command |
---|
df -H /boot |
Для установки настоящего обновления требуется не менее 235 МБ. Если размер свободного пространства на дисковом разделе /boot не достаточен, то рекомендуется:
Либо увеличить размер дискового раздела /boot (рекомендуется не менее 512МБ).
Либо, если увеличить размер дискового раздела /boot не представляется возможным, удалить неиспользуемое ядро (ядра). Подробнее — см. раздел Удаление неиспользуемых пакетов после обновления ядра.
См. также статью Увеличение размера boot при стандартной разметке LVM. Краткая инструкция.
Установка обновления основного репозитория (main)
Загрузка и проверка образа диска с обновлением
Образ диска с обновлением основного репозитория (далее по тексту — образ диска с обновлением) доступен для скачивания по ссылке:
https://dl.astralinux.ru/astra/1.7_x86-64/security-updates/2021-1126E17/2021-1126E17.iso
Загруженный образ диска с обновлением поместить в каталог /mnt на обновляемой системе и проверить соответствие контрольной суммы. Для получения контрольной суммы выполнить команду:
Command |
---|
gostsum -d /mnt/2021-1126E17.iso |
Контрольная сумма:
Информация | ||
---|---|---|
| ||
e9b09bf5ef455fe9fd80e87ac3cf944c2438775df97d07ec104a403bec44f0fc |
Подсказка |
---|
Оперативное обновление подписано усиленной квалифицированной электронной подписью ООО "РусБИТех-Астра": Для проверки подписи необходимо добавить в локальное хранилище сертификаты головного удостоверяющего центра и списки отозванных сертификатов, доступные по ссылке: |
Установка обновления с использованием сетевых репозиториев
Если созданы сетевые репозитории из установочного диска и образа диска с обновлением (см. Создание локальных и сетевых репозиториев) и если на обновляемой машине настроен доступ к этим сетевым репозиториям в файле /etc/apt/sources.list
, то обновление может быть установлено командой:
Command |
---|
sudo astra-update -A -r |
Если доступ к репозиториям в файле /etc/apt/sources.list
не настроен, то обновление может быть установлено с помощью astra-update/fly-astra-update с явным указанием сетевых репозиториев (см. описание fly-astra-update и astra-update - инструменты для установки обновлений).
Установка обновления с использованием локальной копии образа диска с обновлением
Если сетевые репозитории не используются, то обновление может быть выполнено из локальных копий образа установочного диска и образа диска с обновлением. Образы дисков могут быть сохранены как локальные файлы, или размещены на подключаемом съемном носителе. Установка обновления в таком случае может быть выполнена командой:
Command |
---|
sudo astra-update -A /mnt/<имя_образа_установочного_диска> /mnt/2021-1126E17.iso |
В приведенном примере предполагается, что образы дисков скопированы в каталог /mnt
или находятся на съемном носителе, смонтированном в каталог /mnt
.
Подробности также см. в описании инструментов fly-astra-update и astra-update.
Дополнительный пример использования astra-update
При наличии установочного диска (должен быть зарегистрирован как источник пакетов) и скачанного образа обновления, установка обновления может быть выполнена командой:
Command |
---|
sudo astra-update -a /mnt/2021-1126E17.iso |
В приведенном примере используется параметр «-a», так как в этом случае от пользователя могут потребоваться дополнительные действия (например, загрузить установочный диск в привод компакт-дисков и нажать клавишу [ENTER]).
Установка обновления базового репозитория (base)
Загрузка и проверка tar-архива обновления
- Скачать tar-архив обновлённого базового репозитория с помощью WEB-браузера по ссылке: https://dl.astralinux.ru/astra/1.7_x86-64/security-updates/2021-1126E17/2021-1126E17-base.tgz;
- Перейти в каталог с полученным tar-архивом;
Проверить соответствие контрольной суммы. Для получения контрольной суммы выполнить команду:
Command gostsum 2021-1126E17-base.tgz Контрольная сумма:
Информация icon false d28ff0996fe6518db2aca0439557bacfc2446567734518da5679cdc3eed5ef14
Подключение обновлённого базового репозитория (base)
- Перейти в каталог с tar-архивом обновлённого базового репозитория;
Распаковать tar-архив, например, в каталог
/srv/base-repository
:Command sudo mkdir /srv/base-repository
sudo tar zxvf 2021-1126E17-base.tgz -C /srv/base-repository/
Информация Если предполагается устанавливать обновление на компьютеры не используя сетевой репозиторий, то распаковать архив можно сразу на съемный носитель, и далее установку выполнять с этого носителя.
Полученный в результате распаковки архива каталог
/srv/base-repository/
подключить в качестве репозитория в соответствии с принятыми правилами использования репозиториев (см. Подключение репозиториев с пакетами в ОС Astra Linux и установка пакетов). Для архива, распакованного в указанный локальный каталог, строка описания репозитория выглядит следующим образом:Блок кода deb file:/srv/base-repository/ 1.7_x86-64 main contrib non-free
После подключения репозитория обновить список пакетов:
Command sudo apt update
Установка обновления
После подключения обновлённого базового репозитория (base), обновление может быть установлено одной из следующих команд:
Command sudo astra-update -A -r
Command sudo apt dist-upgrade
Информация |
---|
Для установки обновления требуется порядка 3 ГБ свободного места на корневом разделе. |
Завершение установки обновления
Предупреждение |
---|
После выполнения обновления перезагрузить систему. |
Предупреждение | ||
---|---|---|
| ||
После успешного обновления проверку целостности программных пакетов утилитой fly-admin-int-check необходимо проводить только с помощью файла gostsums.txt, расположенного в корневом каталоге диска обновлённого основного репозитория (main) или в корневом каталоге обновленного базового репозитория (base). |
Действия после установки обновления
Установка ядра linux-5.10
Действия при обновлении ядра
После выполнения настоящего обновления при необходимости можно установить ядро linux-5.10. Для этого следует выполнить команду (должен быть доступен репозиторий, содержащий пакеты настоящего обновления):
Command |
---|
sudo apt install linux-5.10 |
После завершения установки ядра будет автоматически обновлен загрузчик Grub.
Если не требуется обновление гостевых дополнений VirtualBox, для того чтобы изменения вступили в силу, необходимо перезагрузить компьютер.
Обновление гостевых дополнений VirtualBox при обновлении ядра
Если обновляемая система установлена на виртуальной машине Oracle VirtualBox и в этой системе установлены гостевые дополнения VirtualBox, то после установки нового ядра и до перезагрузки системы следует переустановить гостевые дополнения VirtualBox. Для этого необходимо:
- В меню управления виртуальной машиной выбрать пункт Устройства — Подключить образ диска Дополнений гостевой ОС (возможно, предварительно придётся освободить привод дисков);
В виртуальной машине при использовании графического интерфейса с помощью программы «Менеджер файлов» примонтировать диск Дополнений гостевой ОС. При работе в командной строке примонтировать этот диск, выполнив команду:
Command sudo mount /dev/sr0 /mnt
Перейти в корневой каталог диска Дополнений гостевой ОС и в командной строке выполнить команду:
Command sudo bash VBoxLinuxAdditions.run
- После завершения работы сценария установки перезагрузить виртуальную машину.
Для проверки успеха установки можно использовать команду:
Command |
---|
sudo modinfo vboxguest |
Пример вывода после выполнения команды:
Блок кода |
---|
filename: /lib/modules/5.10.0-1045-generic/misc/vboxguest.ko version: 6.1.24 r145751 license: GPL description: Oracle VM VirtualBox Guest Additions for Linux Module author: Oracle Corporation srcversion: B6B844EF8543A9E140728F2 alias: pci:v000080EEd0000CAFEsv00000000sd00000000bc*sc*i* depends: retpoline: Y name: vboxguest vermagic: 5.10.0-1045-generic SMP mod_unload modversions astra-admin@astra:~$ uname -r 5.10.0-1045-generic |
Якорь | ||||
---|---|---|---|---|
|
После установки нового ядра и успешной перезагрузки с обновленным ядром для сокращения занятого дискового пространства и для устранения ложных срабатываний сканеров уязвимостей рекомендуется удалить пакеты, относящиеся к старому ядру. Проверить, какое ядро загружено в данный момент можно командой:
Command |
---|
uname -r |
Пример вывода после выполнения команды:
Блок кода |
---|
5.10.0-1045-generic |
Чтобы просмотреть перечень пакетов, относящихся к ядрам Linux и зарегистрированных в ОС, необходимо в терминале выполнить команду:
Command |
---|
dpkg -l | awk '/linux-image/ {print $1,$2}' |
Пример вывода после выполнения команды:
Блок кода |
---|
ii linux-image-5.10-generic ii linux-image-5.10-hardened ii linux-image-5.10.0-1045-generic ii linux-image-5.10.0-1045-hardened ii linux-image-5.4-generic ii linux-image-5.4.0-54-generic ii linux-image-5.4.0-81-generic |
В первом столбце отображается состояние пакета, может принимать следующие значения:
- «rc» — пакет был установлен, но уже удален;
- «ii» — пакет на текущий момент установлен.
Ниже представлен пример сценария для удаления пакетов, относящихся к неиспользуемым ядрам (необходимо запускать от имени администратора с высоким уровнем целостности):
Блок кода | ||
---|---|---|
| ||
#!/bin/bash set -e # Перечень пакетов, дальнейшее использование которых не планируется. pkgs="linux-image-5.4.0-54-generic \ linux-image-5.4.0-81-generic " # Проверка строки и запуск удаления пакетов. # Для удаления пакета и всех связанных с ним # конфигурационных файлов необходимо использовать команду apt purge. [ -n "$pkgs" ] && apt remove $pkgs #обновление конфигурационного файла Grub. update-grub2 |
Кроме того, можно выборочно удалить пакеты с помощью предпочитаемого менеджера пакетов.
Установка программы «Центр уведомлений»
Программа «Центр уведомлений» позволяет просматривать и управлять уведомлениями на рабочем столе. Для установки этой программы необходимо выполнить команду:
Command |
---|
sudo apt install fly-notifications |
Во время выполнения этой команды пакет qtnotifydaemon будет автоматически удален.