Дерево страниц

Сравнение версий

Ключ

  • Эта строка добавлена.
  • Эта строка удалена.
  • Изменено форматирование.
Предупреждение
Перед установкой обновления ознакомиться с разделом Важная информация по применению обновления
Предупреждение

Для установки обновления использовать инструменты fly-astra-update и astra-update - инструменты для установки обновлений.

Оглавление

Предупреждение
Всё программное обеспечение, разработанное с использованием оперативных обновлений для дисков со средствами разработки, будет корректно функционировать только в среде ОС Astra Linux с установленными соответствующими оперативными обновлениями.


Информация
Отображение дочерних
Общая информация
Оперативное обновление 1.7.1 представляет собой кумулятивное обновление безопасности, предназначенное для нейтрализации угроз эксплуатации выявленных уязвимостей
операционной системы
операционных систем специального назначения
"Astra
«Astra Linux Special
Edition"
Edition» РУСБ.10015-01 и РУСБ.10015-10 (очередное обновление 1.7), далее по тексту - Astra Linux.



Информация
titleДанное обновление содержит:
обновление
  • обновления (изменения) репозитория установочного диска (основного репозитория - main);
  • обновленный базовый репозиторий (base);
  • изменения в эксплуатационную документацию.


Информация
titleДополнительная информация
Отображение дочерних



Информация

Данному обновлению соответствует следующий полный номер обновления Astra Linux: 1.7.1.8

См. также: Определение установленных обновлений и варианта исполнения Astra Linux


Примечание

Перечень уязвимостей, закрываемых обновлением, предоставляется после соответствующего обращения на портале технической поддержки.


Оглавление

Оглавление
maxLevel3
excludeОглавление





Предупреждение

Если в системе используется программное обеспечение, разработанное с использованием средств разработки, необходимо выполнить обновление базового репозитория (base).


Подсказка

Базовый репозиторий (base) также содержит пакеты основного репозитория (main), размещённого на установочном диске. В связи с этим при обновлении базового репозитория будут обновлены и пакеты основного репозитория.


Общая информация

) диска: https://dl.astralinux.ru/astra/stable/leningrad/security-updates/2021-1115SE17/2021-1115SE17.iso;
  • обновление диска со средствами разработки: https://dl.astralinux.ru/astra/stable/leningrad/security-updates/devel/2021-1115SE17.
  • Важная информация по применению обновления ЯкорьKnownProblemsKnownProblemsТестирование обновления перед установкой

    Предупреждение
    Перед массовой установкой обновления на находящиеся в эксплуатации компьютеры в обязательном порядке выполнить проверку работоспособности на тестовых компьютерах в типичных аналогичных используемым конфигурациях (путем установки обновления и перезагрузки).


    Предупреждение
    titleВнимание!

    После успешной установки обновления (в том числе, после установки обновления базового репозитория) проверка целостности программных пакетов установочного диска (основного репозитория - main) осуществляется утилитой fly-admin-int-check с применением файла gostsums.txt, расположенного в корневом каталоге образа диска обновления  2021-1126SE17.iso .


    Предупреждение
    titleВнимание!

    В случае применения (установки) оперативного обновления необходимо указать номер применяемого бюллетеня в разделе формуляра экземпляра Astra Linux (например, в разделе «Сведения о бюллетенях») или же в паспорте средства вычислительной техники, функционирующего под управлением Astra LinuxДля установки оперативного обновления необходимо выполнить обновление операционной системы в соответствии с инструкцией, приведенной ниже.


    Порядок установки обновления

    Подготовка к установке обновления

    Предупреждение

    Перед установкой обновлений:


    Предупреждение
    titleВнимание

    В системах с уровнем защищенности «Усиленный» (Воронеж) или «Максимальный» (Смоленск):

    • Обновление операционной системы необходимо выполнять от имени учетной записи пользователя с полномочиями администратора системы с высоким уровнем целостности;
    • На время установки обновления необходимо снять запрет на установку бита исполнения в политиках безопасности . Это может быть сделано с помощью инструментов fly-astra-update/astra-update или командой:

      Command
      sudo astra-nochmodx-lock disable
    • Для полного завершения обновления требуется установочный диск (образ установочного диска) Astra Linux.
    Для установки настоящего оперативного обновленияи последующих оперативных обновлений использовать следующие инструменты.

    • Информация

      При использовании инструмента fly-astra-update или astra-update с аргументом -A,  на время обновления будут автоматически отключены функции безопасности, мешающие обновлению.



    Если при установке системы был создан отдельный загрузочный раздел, то перед установкой обновлений необходимо определить размер свободного пространства на этом разделе. Для этого в терминале выполнить команду:

    Command
    df -h /boot

    Для установки настоящего обновления требуется не менее 75 МБ. Если размер свободного пространства на дисковом разделе /boot недостаточен, то рекомендуется увеличить размер дискового раздела /boot (рекомендуется не менее 512МБ).

    См. статью Увеличение размера boot при стандартной разметке LVM. Краткая инструкция.


    Установка обновления основного репозитория (main)

    Загрузка и проверка образа диска с обновлением

    Образ диска с обновлением основного репозитория (далее по тексту — образ диска с обновлением)

    • инструмент командной строки — пакет astra-update;
    • графический инструмент — пакет fly-astra-update.

    Если указанный инструмент (инструменты) не были установлены ранее, то установить их (см. Установка fly-astra-update/astra-update из репозитория и Установка fly-astra-update/astra-update из образа обновления).

    Предупреждение
    При подготовке установки обновления не допускается использовать команду apt-cdrom add для регистрации дисков.

    Загрузка и проверка образов обновления

    Образ диска с обновлением доступен для скачивания по ссылке:

    https://dl.astralinux.ru/astra/stable/leningrad/security-updates/2021-1115SE17frozen/1.7_x86-64/1.7.1/iso/2021-1115SE171126SE17.iso

    Загруженный ISO- образ диска с обновлением поместить в каталог /mnt на обновляемой системе и проверить соответствие контрольной суммысумме, представленной ниже. Для получения контрольной суммы выполнить команду:

    Command
    gostsum -d /mnt/2021-1115SE171126SE17.iso

    Контрольная сумма:

    Информация
    iconfalse

     8999352852041c09bd9bc857468a164eab4d097d1aa222b1c2fa2c6f923c563fd28ff0996fe6518db2aca0439557bacfc2446567734518da5679cdc3eed5ef14


    Подсказка

    Оперативное обновление подписано Образ диска с обновлением подписан усиленной квалифицированной электронной подписью ООО "РусБИТех-Астра":

    (https://dl.astralinux.ru/astra/stable/leningrad/security-updates/2021-1115SE17frozen/1.7_x86-64/1.7.1/iso/2021-1115SE171126SE17.iso.sig.

    Для проверки подписи необходимо добавить в локальное хранилище сертификаты головного удостоверяющего центра и списки отозванных сертификатов, доступные по ссылке:
    https://zgt.mil.ru/Udostoveryayushchij-centr/Kornevye-i-otozvannye-sertifikaty

    Образ диска с обновлением средств разработки, соответствующий настоящему бюллетеню, доступен по ссылке:
    https://dl.astralinux.ru/astra/stable/smolensk/security-updates/devel/2021-1115SE17

    Контрольная сумма образа диска с обновлением средств разработки:

    Информация

    a5ddfee7bc81830b1293e98031d208e9440814ae5984cca41da6926a3040c7d7

    Установка инструментов для обновления

    Установка fly-astra-update/astra-update из репозитория

    Если доступен репозиторий пакетов, содержащий пакеты обновления, установку можно выполнить следующими командами:

    установка графического инструмента fly-astra-update (при этом будет автоматически установлен инструмент командной строки astra-update):

    Command

    sudo apt update
    sudo apt install fly-astra-update

    или установка инструмента командной строки astra-update:

    Command

    sudo apt update
    sudo apt install astra-update

    Установка fly-astra-update/astra-update из образа обновления

    Примонтировать загруженный образ обновления, например, в каталог /media/cdrom:

    Command
    sudo mount /mnt/2021-1115SE17.iso /media/cdrom

    Установить пакеты:

    Порядок проверки обновления безопасности описан в статье Проверка отсоединенной подписи файлов.

    Установка обновления

    Только инструмент командной строки astra-update:

    Command

    sudo apt install /media/cdrom/pool/non-free/a/astra-update/astra-update_*.deb

    Или инструмент командной строки astra-update и графический инструмент fly-astra-update:

    Command

    sudo apt install /media/cdrom/pool/non-free/a/astra-update/astra-update_*.deb
    sudo apt install /media/cdrom/pool/non-free/libf/libflyadmin/libflyadminpackage_*.deb
    sudo apt install /media/cdrom/pool/non-free/f/fly-astra-update/fly-astra-update_*.deb

    Отмонтировать образ:

    Command
    sudo umount /media/cdrom

    Установка обновления

    Рекомендованные варианты установки обновлений

    Установка обновления

    с использованием сетевых репозиториев

    Если созданы сетевые репозитории из установочного диска и образа диска с обновлением (см. Создание локальных и сетевых репозиториев) для всех используемых ISO-образов, доступных на обновляемой машине:

    1. Обязательные репозитории:
      1. Установочный диск;
      2. Диск с обновлением;
    2. Дополнительные репозитории:
      1. Диск со средствами разработки;
      2. Диск с обновлением средств разработки;

    И и если на обновляемой машине системе настроен доступ к этим сетевым репозиториям в файле /etc/apt/sources.list, то обновление может быть установлено командой:

    Command
    sudo astra-update -a A -r

    Если доступ к репозиториям в файле /etc/apt/sources.list не настроен, то обновление может быть установлено с помощью astra-update/fly-astra-update с явным указанием сетевых репозиториев (см. описание fly-astra-update и astra-update - инструменты для установки обновлений).

    Установка обновления с использованием

    локальных копий ISO-образов

    локальной копии образа диска с обновлением

    Если сетевые репозитории не используются, то обновление может быть выполнено из локальных копий ISO-образов. Комплект образов для обновления аналогичен комплекту репозиториев:

    1. Обязательные ISO-образы:
      1. Установочный диск;
      2. Диск с обновлением;
    2. Дополнительные ISO-образы:
      1. Диск со средствами разработки;
      2. Диск с обновлением средств разработки;

    ISO-образы образа установочного диска и образа диска с обновлением. Образы дисков могут быть сохранены как локальные файлы, или предоставлены размещены на подключаемом съемном носителе. Установка обновления в таком случае выполняется с помощью astra-update/fly-astra-update, напримерможет быть выполнена командой:

    Command
    sudo astra-update -a A /mnt/smolensk1.6.iso <имя_образа_установочного_диска> /mnt/2021-1115SE17.iso /mnt/smolensk1.6-devel.iso /mnt/2021-1115SE17-devel.iso1126SE17.iso

    В приведенном примере предполагается, что образы дисков скопированы в каталог /mnt или находятся на съемном носителе, смонтированном в каталог /mnt.
    Подробности также см. в описании инструментов fly-astra-update и astra-update.

    Дополнительные примеры использования astra-update

    Например, при наличии образов установочного диска и диска обновления установка обновления может быть выполнена командой:

    Command
    sudo astra-update -a <имя_образа_установочного диска> /mnt/2021-1115SE17.iso

    Установка обновления базового репозитория (base)

    С использованием интернет-репозитория Astra Linux


    1. Для использования сетевых репозиториев, работающих по протоколу HTTPS требуется чтобы в системе были установлены пакеты apt-transport-https и ca-certificates, обеспечивающие возможность загрузки пакетов с использованием этого протокола. Для установки этих пакетов можно воспользоваться следующей командой: 

      Command

      sudo apt install apt-transport-https ca-certificates

      Кроме того, для этой цели можно использовать протокол HTTP.

    2. В файле /etc/apt/sources.list добавить следующую строку:

      Блок кода
      deb https://download.astralinux.ru/astra/frozen/1.7_x86-64/1.7.1/repository-base/ 1.7_x86-64 main contrib non-free
      


    3. Обновить списки пакетов командой:

      Command

      sudo apt update


    4. После подключения обновлённого базового репозитория (base), выполнить обновление

    При наличии установочного диска (должен быть зарегистрирован как источник пакетов) и скачанного образа обновления, установка обновления может быть выполнена
    1. командой:

      Command

      sudo astra-update

    -a /mnt/2021-1115SE17.iso

    При этом понадобится загрузить установочный диск в привод компакт-дисков.

    Для более сложных схем обновления, в том числе для обновления средств разработки, инструкция по использованию инструментов astra-update и fly-astra-update доступна по ссылке: fly-astra-update и astra-update - инструменты для установки обновлений.

    Установка обновления без использования инструментов fly-astra-update и astra-update

    Раскрыть
    Предупреждение

    Установку настоящего оперативного обновления и последующих оперативных обновлений рекомендуется выполнять с использованием пакетов astra-update или fly-astra-update.

    Предупреждение
    При установке оперативных обновлений без использования инструментов fly-astra-update/astra-update недопустимо использовать опцию обновления upgrade (команду sudo apt upgrade), следует использовать только опцию dist-upgrade (команду sudo apt dist-upgrade).
    Предупреждение
    titleВнимание

    Обновление операционной системы необходимо выполнять от имени учетной записи пользователя с полномочиями администратора системы с высоким уровнем целостности.
    На время установки обновления необходимо снять запрет на установку бита исполнения в политиках безопасности.
    Для полного завершения обновления потребуется установочный диск Astra Linux.

    Если при установке обновления не используется репозиторий основной системы, то необходимо убедиться  в том, что зарегистрирован и доступен установочный диск, для чего
    просто установить его в привод компакт-дисков (монтировать не надо) и выполнить команду:

    Command
    sudo apt-cdrom add
    Если для установки обновления файл ISO-образа переписан на компакт-диск, описанную выше процедуру регистрации  повторить для всех компакт-дисков;

    Если для обновления используются файлы с ISO-образами дисков, то для каждого образа нужно выполнить аналогичную процедуру регистрации, предварительно смонтировав, а потом отмонтировав образ:

    Command

    sudo mount /mnt/2021-1115SE17.iso /media/cdrom
    sudo apt-cdrom -m add
    sudo umount /media/cdrom

    на вопрос об имени диска ввести "2021-1115SE17".

    Можно не использовать ключ -m, тогда команда apt-cdrom начиная работу сама отмонтирует ранее установленный диск, выдаст запрос на установку нового диска, а после завершения - отмонтирует установленный диск.
    При этом образы дисков по запросу команды apt-cdrom можно монтировать из параллельной терминальной сессии.

    Примечание

    Описанные процедуры регистрации компакт-дисков и образов должны быть выполнены для всех компакт-дисков и образов, использующихся для обновления.

    Примечание
    1. -A -r -T


    С использованием tar-архива обновленного базового репозитория (base)


    Информация
    Ссылка на tar-архив обновленного базового репозитория предоставляется в личном кабинете пользователя.
    1. Скачать tar-архив обновленного базового репозитория по ссылке, представленной в личном кабинете.

    2. Загруженный tar-архив поместить в каталог /mnt на обновляемой системе и выполнить проверку. Возможные варианты проверки:

      • проверка соответствия контрольной сумме, подсчитанной по стандарту ГОСТ Р 34.11-2012 и представленной ниже. Для получения контрольной суммы выполнить команду: 

        Command
        gostsum /mnt/base-1.7.1-22.11.2021_10.50.tgz

        Контрольная сумма:

        Информация
        iconfalse

        1eacbaf1c4da65d36b2d968c83c684a625c1bd94b98692c0995a07a012eca000


      • проверка отсоединенной электронной подписи ISO-образа посредством ПО КриптоПро CSP. Предполагается, что ПО КриптоПро уже установлено на компьютере. Подробно порядок установки и работы с КриптоПро CSP описан в статьях Работа с КриптоПро CSP и КриптоПро и сервис электронной подписи fly-csp.
        Порядок проверки:
        1. скачать усиленную квалифицированную электронную подпись ООО "РусБИТех-Астра" по ссылке, представленной в личном кабинете,

        2. загруженный файл электронной подписи поместить в каталог /mnt на обновляемой системе,

        3. перейти в каталог /mnt и выполнить проверку, указав в качестве хранилища сертификатов саму подпись (ключ -f <имя_файла_подписи>):

          Command

          /opt/cprocsp/bin/amd64/cryptcp -verify -detached base-1.7.1-22.11.2021_10.50.tgz base-1.7.1-22.11.2021_10.50.tgz.sig -f base-1.7.1-22.11.2021_10.50.tgz.sig

          В процессе проверки будет дважды запрошено подтверждение, для продолжения проверки ввести "y" и нажать клавишу <Enter>.

          Сообщение вида: 

          Блок кода
           Подпись проверена.
          [ErrorCode: 0x00000000]

          говорит о том, что проверка подписи завершена успешно.

    3. Перейти в каталог с tar-архивом обновленного базового репозитория.

    4. Распаковать tar-архив, например, в каталог /srv/base-repository:

      Command

      sudo mkdir /srv/base-repository

      sudo tar zxvf base-1.7.1-22.11.2021_10.50.tgz -C /srv/base-repository/


      Информация

      Если предполагается устанавливать обновление на компьютеры не используя сетевой репозиторий, то распаковать архив можно сразу на съемный носитель, и далее установку выполнять с этого носителя.


      Примечание

      Распакованный базовый репозиторий имеет размер порядка 12 Гбайт.


    5. Полученный в результате распаковки архива каталог /srv/base-repository/ подключить в качестве репозитория в соответствии с принятыми правилами использования репозиториев (см. Подключение репозиториев с пакетами в ОС Astra Linux и установка пакетов). Для архива, распакованного в указанный локальный каталог, строка описания репозитория выглядит следующим образом:

      Блок кода
      deb file:/srv/base-repository/ 1.7_x86-64  main contrib non-free


      Примечание

      Если в качестве источников пакетов указан оптический установочный диск, строка вида:

      Блок кода
      deb cdrom:[<наименование_установочного_диска>]/ 1.7_x86-64 contrib main non-free

      то эту строку необходимо закомментировать (установить символ "#" в начале строки).


    6. Выполнить повторную синхронизацию файлов описаний пакетов с их источником: 

      Command

      sudo apt update


    7. Установить обновление, выполнив команду: 

      Command

      sudo astra-update -A -r -T




    Обновление с использованием tar-архива обновлённого базового репозитория

    Примечание

    Ссылка на tar-архив обновлённого базового репозитория предоставляется пользователю в личном кабинете.


    Загрузка и проверка tar-архива обновления

    1. Скачать tar-архив обновлённого базового репозитория с помощью WEB-браузера по предоставленной ссылке;
    2. Перейти в каталог с полученным tar-архивом;
    3. Проверить соответствие контрольной сумме, представленной ниже. Для получения контрольной суммы выполнить команду:

      Command
      gostsum base-1.7.1-22.11.2021_10.50.tgz

      Контрольная сумма:

      Информация
      iconfalse

      1eacbaf1c4da65d36b2d968c83c684a625c1bd94b98692c0995a07a012eca000


    Подключение обновлённого базового репозитория (base)

    1. Перейти в каталог с tar-архивом обновлённого базового репозитория;
    2. Распаковать tar-архив, например, в каталог /srv/base-repository:

      Command

      sudo mkdir /srv/base-repository

      sudo tar zxvf base-1.7.1-22.11.2021_10.50.tgz -C /srv/base-repository/


      Информация

      Если предполагается устанавливать обновление на компьютеры не используя сетевой репозиторий, то распаковать архив можно сразу на съемный носитель, и далее установку выполнять с этого носителя.


    3. Полученный в результате распаковки архива каталог /srv/base-repository/ подключить в качестве репозитория в соответствии с принятыми правилами использования репозиториев (см. Подключение репозиториев с пакетами в ОС Astra Linux и установка пакетов). Для архива, распакованного в указанный локальный каталог, строка описания репозитория выглядит следующим образом:

      Блок кода
      deb file:/srv/base-repository/ 1.7_x86-64  main contrib non-free


    4. После подключения репозитория обновить список пакетов: 

      Command

      sudo apt update


    Установка обновления

    После подключения обновлённого базового репозитория (base), обновление может быть установлено одной из следующих команд:


    • Command

      sudo astra-update -A -r



    • Command

      sudo apt dist-upgrade


    В процессе установки обновления может потребоваться замена диска/образа диска, с которого происходит установка.
    Программа установки предупредит об этом, попросит вставить диск и нажать Enter.

    При установке с использованием компакт-диска дистрибутива Astra Linux и файла - образа диска с обновлениями переключать носители не потребуется.

    При установке с использованием иных вариантов носителей может потребоваться заменять носители в соответствии с указаниями программы.
    При этом компакт-диски просто заменяются в приводе компакт-дисков, а для подключения файлов с образами дисков их нужно будет монтировать в каталог /media/cdrom так же, как и при регистрации:

    Command
    sudo mount /mnt/2021-1115SE17.iso /media/cdrom

    После завершения регистрации всех компакт-дисков и образов выполнить команды:

    Предупреждение
    Команды обновления следует выполнять из сессии суперпользователя (sudo -s) с высоким уровнем целостности, а не через отдельные команды sudo:
    Command

    sudo -s
    apt update
    apt dist-upgrade
    apt -f install
    exit

    По мере появления приглашения на замену носителей - выполнять замену в соответствии с изложенной выше инструкцией.

    После завершения выполнения указанных команд обновление операционной системы будет выполнено .

    Завершение установки обновления

    После успешного обновления проверку целостности программных пакетов утилитой fly-admin-int-check необходимо проводить только с помощью файла gostsums.txt, расположенного в корневом каталоге диска с обновлениями
    Предупреждение

    После выполнения обновления перезагрузить систему.

    Предупреждение
    titleВнимание

    .



    Действия после установки обновления

    Примечание

    Описанные ниже действия не обязательны и выполняются по необходимости.


    Установка программы «Центр уведомлений»

    Программа «Центр уведомлений» позволяет просматривать и управлять уведомлениями на рабочем столе. Для установки этой программы необходимо выполнить команду:

    Command
    sudo apt install fly-notifications

    Во время выполнения этой команды пакет qtnotifydaemon будет автоматически удален.