После выполнения мажорного обновления с Astra Linux 1.7.5 на Astra Linux 1.8.0 при осуществлении контроля целостности инструментом Fly-admin-int-check обнаруживаются измененные файлы в подсистеме управления печатью CUP).
| Внутренняя инструкция по выполнению мажорного обновления:Тестирование автоматической миграции |
После выполнения мажорного обновления с Astra Linux 1.7.5 на Astra Linux 1.8.0 переустановить пакеты:
sudo apt -o Dpkg::Options::="--force-confold" install --reinstall cups-filters sudo apt -o Dpkg::Options::="--force-confold" install --reinstall cups-filters-core-drivers sudo apt -o Dpkg::Options::="--force-confold" install --reinstall libcupsfilters2-common |
Предотвращение проблемы возможно несколькими способами:
Перед выполнением мажорного обновления полностью удалить подсистему управления печатью CUPS:
После выполнения мажорного обновления установить подсистему копирования CUPS из актуального репозитория 1.8. При использовании этого способа настройки системы управления печатью CUPS, сделанные в 1.7 будут утеряны.
BT-52287 - ожидаются ответы на вопросы |
При установке ОС на компьютеры с объемом оперативной памяти меньше 2ГБ после входа в режим LiveISO установка может прерываться.
Выполнять установку на компьютеры с объемом оперативной памяти 2ГБ и более.
При автоматической установке мажорного обновления Astra Linux Special Edition 1.7.5 в Astra Linux Special Edition 1.8.0 дисковые разделы с защитным преобразованием данных создаются без защитного преобразования данных.
При планировании обновления следует учитывать, что перенос дисковых разделов с сохранением защитного преобразования не поддерживается
В составе дистрибутива Astra Linux Special Edition x.8 отсутствует ядро hardened (ядро операционной системы с усиленной самозащитой).
Ядро hardened исключено из состава дистрибутива Astra Linux Special Edition x.8. Все дополнительные возможности по защите информации, которые ранее обеспечивались ядром hardened, реализуются штатными средствами Astra Linux.
При работе с OpenSSL недоступен интерактивный режим (режим командной строки).
В Astra Linux x.8 используется OpenSSL поколения 3, в котором исключена поддержка интерактивного режима. Для выполнения функций, ранее реализованных с использованием интерактивного режима, следует использовать опции командной строки.
См. также: Различия версий OpenSSL 1.1 и 3.
При использовании на введенном в домен компьютере почтовой службы exim4 письма не доставляются почтовым клиентам доменных пользователей.
| Не допускается использование одинаковых имен для локальных и доменных пользователей. |
Для того, чтобы устранить проблему выполнить на почтовом сервере следующие действия:
В файл /etc/sssd/sssd.conf в секцию [sssd] добавить параметр default_domain_suffix с указанием домена, например:
default_domain_suffix = astra.test |
2. Отредактировать файл /etc/exim4/conf.d/transport/30_exim4-config_maildir_home, приведя параметры directory и current_directory к следующему виду
directory = /var/mail/$local_part_data@$domain_data current_directory = /var/mail/$local_part_data@$domain_data |
Остановить службу sssd:
| sudo systemctl stop sssd |
Очистить кеш службы sssd:
| sudo rm -f /var/lib/sss/db/* |
Запустить службу sssd:
| sudo systemctl start sssd |
Обновить конфигурацию почтовой службы exim4:
| sudo update-exim4.conf |
Перезапустить почтовую службу exim4:
| sudo systemctl restart exim4 |
Для устранения проблемы отключить использование полных доменных имен, для чего:
В файле /etc/sssd/sssd.conf в секции параметров домена изменить значение параметра use_fully_qualified_names на False:
use_fully_qualified_names = False |
Перезапустить службу sssd:
sudo systemctl restart sssd |
Полное устранение проблемы без необходимости отключения использования длинных имен ожидается в следующих оперативных обновлениях.
BT-51850 Заблокирована: BT-52960 |
Не работает аутентификация Kerberos для доменной службы apache2. Недоступен модуль аутентификации Kerberos mod_auth_kerb (пакет libapache2-mod-auth-kerb).
В Astra Linux Special Edition x.8 пакет libapache2-mod-auth-kerb, предоставляющий модульlibapache2-mod-auth-kerb, исключен как устаревший. Его заменой является пакет libapache2-mod-auth-gssapi (модуль mod_auth_gssapi).
Для устранения проблемы:
Установить пакет libapache2-mod-auth-gssapi:
sudo apt install libapache2-mod-auth-gssapi |
В конфигурационных файлах службы apache2 использовать тип аутентификации GSSAPI. Например:
<Location /> AuthType GSSAPI AuthName "Kerberos Authentication" GssapiBasicAuth On GssapiLocalName On GssapiCredStore keytab:$keytab require valid-user </Location> |
Подробнее см. статью: Настройка службы аpache2 с аутентификацией Kerberos в домене FreeIPA
В командах ldapmodify и ldapsearch недоступны опции -h (указание имени хоста) и -p (указание имени порта).
Поддержка указанных опций прекращена. Вместо них следует использовать универсальное указание ресурса (ресурсов) с помощью опции -H.
Ограничение ресурсов контейнеров docker не работает в rootlessenv службе docker. Например, не работает ограничение объема выделяемой контейнеру памяти. Кроме того, не работает приостановка работы контейнера:
| rootlessenv docker pause |
При запущенной пользовательской службе rootless docker проверить ограничения, установленные для запущенных контейнеров можно командой:
| rootlessenv docker stats |
Для устранения проблемы при работе с Astra Linux Special Edition 1.8 следует:
Установить пакет dbus-user-session:
sudo apt install dbus-user-session |
В параметры загрузки (файл /etc/default/grub) добавить параметр cgroup_enable=memory и параметр swapaccount=1. Например:
GRUB_CMDLINE_LINUX_DEFAULT="quiet splash parsec.max_ilev=0 cgroup_enable=memory swapaccount=1" |
В файле /usr/share/rootless-helper-astra/start-label.sh в последней строке заменить значение cgroupfs параметра native.cgroupdriver:
native.cgroupdriver=cgroupfs |
на значение systemd:
native.cgroupdriver=systemd |
Например:
exec /usr/share/docker.io/contrib/dockerd-rootless.sh --exec-opt native.cgroupdriver=systemd |
Отключить мандатный контроль целостности:
sudo astra-mic-control disable |
Перезагрузить ОС:
sudo reboot |
Контейнеры Podman не запускаются от имени непривилегированного пользователя если для контейнера задано использование памяти подкачки.
Для устранения проблемы при работе с Astra Linux Special Edition 1.8 следует:
Установить пакет dbus-user-session:
sudo apt install dbus-user-session |
Отключить мандатный контроль целостности:
sudo astra-mic-control disable |
Перезагрузить ОС:
sudo reboot |
В меню Пуск у пользователей не появляются ярлыки и иные файловые объекты, размещенные в каталоге /usr/share/applications/flystartmenu.
Новая версия меню Пуск в Astra Linux x.8 вне поддерживает работу с каталогом /usr/share/applications/flystartmenu. Для публикации ярлыков следует:
Подробнее см. статью: Общие ярлыки/папки на рабочих столах/в меню пользователей
В меню Пуск отсутствует Панель управления.
В Astra Linux Special Edition 1.8 приложение Панель управления (fly-admin-center) заменено приложением Параметры системы (astra-systemsettings). Для доступа к остальным модулям настроек fly, составляющим классическую Панель управления, используется раздел Параметры нового меню Пуск, в котором в виде иерархической группировки доступны как новые так и старые модули настроек:
Дополнительно, при выборе классического меню Пуск:
разделы Панели управления продублированы в группе Параметры![]()
Пакет fly-admin-center перенесен в расширенный репозиторий. При его установке в классическом меню Пуск происходит переопределение вызова Панели управления вместо Параметров системы.
Не найден (отсутствует) графический инструмент администрирования fly-admin-smc.
Для администрирования системы следует использовать графический инструмент astra-systemsettings, заменяющий в Astra Linux Special Edition x.8 графический инструмент fly-admin-smc.
В Astra Linux Special Edition 1.8 по умолчанию включена анимация развертывания меню "Пуск". Использование анимации может негативно влиять на производительность системы, а также вызывать дискомфорт у пользователей.
Для отключения анимации меню "Пуск":
В секцию [General] файла .config/rusbitech/fly-start-menu.conf в домашнем каталоге пользователя добавить параметр animationEnabled=false. Пример содержимого файла:
[General] animationEnabled=false |
Если файла .config/rusbitech/fly-start-menu.conf нет, то создать его:
| echo -e "[General]\nanimationEnabled=false" | sudo tee ~<имя_пользователя>/.config/rusbitech/fly-start-menu.conf sudo chown <имя_пользователя>:<имя_пользователя> ~<имя_пользователя>/.config/rusbitech/fly-start-menu.conf |
В состав Astra Linux входит подсистема inotify. Эта подсистема позволяет получать уведомления об изменении файловых объектов. Для отслеживания изменений для каждого контролируемого каталога приложениями, использующими inotify, создается экземпляр (instance) inotify в ядре. При изменении или удалении какого-либо файлового объекта в этом каталоге генерируется уведомление. Уведомления обрабатываются приложением, создавшим inotify.
Количество одновременно создаваемых объектов лимитировано, и при превышении лимита создать новых instance завершается ошибкой. Лимит количества instance по умолчанию определяется автоматически, и зависит от следующих параметров ядра.
Для устранения проблемы необходимо увеличить значение лимита.
Текущий значения параметров можно узнать командой:
| cat /proc/sys/fs/inotify/{max_user_watches,max_user_instances} /proc/sys/kernel/pid_max |
Изменить значение лимита количества instance можно командой:
| sudo sysctl fs.inotify.max_user_watches=<новое_значение_лимита> |
где <новое_значение_лимита> — число, задающее значение.
Такое изменение будет действовать до перезагрузки. Для того, чтобы значение лимита устанавливалось автоматически после перезагрузки создать в каталоге /etc/sysctl.d/ файл с произвольным именем и расширением .conf, например файл /etc/sysctl.d/40-max-user-watches.conf, со следующим содержимым:
fs.inotify.max_user_watches=<значение_лимита> |
где <значение_лимита> — число, задающее значение.
В расширенном режиме Мандатного Контроля Целостности (strict mode) при создании файловых объектов (сущностей) создаваемым объектам назначается нулевая метка, метка целостности каталога (контейнера), в котором он создается объект, не наследуется.
При необходимости использовать strict mode, одновременно обеспечив наследование меток целостности, каталогам, в которых должна наследоваться метка целостности, должен быть присвоен атрибут метки безопасности iinh. При наличии этого атрибута создаваемые файловые объекту будут наследовать метку целостности каталога, создаваемые каталоги также будут наследовать атрибут iinh. Подробнее см. эксплуатационную документацию, "Руководство по КСЗ", ч.1.
Недоступен инструмент astra-modban-lock (блокировка загрузки ранее не загруженных модулей ядра).
Инструмент astra-modban-lock исключен из состава Astra Linux Special Edition x.8.
Подробнее см. статью: Инструменты командной строки astra-safepolicy.