Оперативное обновление 4.7.3 представляет собой кумулятивное обновление безопасности, предназначенное для нейтрализации угроз эксплуатации выявленных уязвимостей операционной системы специального назначения "Astra Linux Special Edition" РУСБ.10152-02 (очередное обновление 4.7), далее по тексту - Astra Linux.
ВНИМАНИЕ!
Обновление Astra Linux в случае, когда операционная система является составной частью программных или программно-аппаратных комплексов, должно применяться только на основании информации от производителей (разработчиков) таких комплексов, содержащей сведения порядке и возможности обновления комплекса и Astra Linux из его состава.
Не рекомендуется применять обновления Astra Linux вне контекста порядка обновления программного или программно-аппаратного комплекса в целом.
Данное обновление содержит:
- обновления (изменения) репозитория установочного диска (основного репозитория - main);
- обновленный базовый репозиторий (base);
- обновленный расширенный репозиторий (extended);
- изменения в эксплуатационную документацию.
Дополнительная информация:
- Улучшения функциональности, предоставляемые обновлением № 2022-1121SE47 (оперативное обновление 4.7.3)
- Изменения в расширенном репозитории, связанные с обновлением №2022-1121SE47 (оперативное обновление 4.7.3)
- Изменения в документацию, связанные с обновлением № 2022-1121SE47 (оперативное обновление 4.7.3)
Данному обновлению соответствует следующий полный номер: 4.7.3.5
См. также: Определение установленных обновлений и варианта исполнения Astra Linux
Данное обновление включает в себя:
Ядро Linux, представленное в оперативном обновлении 4.7.3, несовместимо с прошивками материнской платы TF307-MB-S-C rev3.0 версии ниже sdk-5.4.
Перед установкой обновления необходимо выполнить обновление прошивки материнской платы в соответствии с инструкцией производителя. Если обновить прошивку не представляется возможным, после установки обновления необходимо настроить загрузку Astra Linux с использованием файла описания аппаратной конфигурации.
Перечень уязвимостей, закрываемых обновлением, предоставляется после соответствующего обращения на портале технической поддержки.
Общая информация
Внимание!
После успешной установки обновления (в том числе, после установки обновления базового репозитория) проверка целостности программных пакетов установочного диска (основного репозитория - main) осуществляется утилитой fly-admin-int-check
с применением файла gostsums.txt
, расположенного в корневом каталоге образа диска обновления repository-update.iso
.
Внимание!
В случае применения (установки) оперативного обновления необходимо указать номер применяемого бюллетеня в разделе формуляра экземпляра Astra Linux (например, в разделе «Сведения о бюллетенях») или же в паспорте средства вычислительной техники, функционирующего под управлением Astra Linux.
Порядок установки обновления
Подготовка к установке обновления
Перед установкой обновлений:
- ознакомиться с настоящей инструкцией;
- ознакомиться с инструкцией: fly-astra-update и astra-update - инструменты для установки обновлений.
Внимание
В системах с включенным механизмом мандатного контроля целостности обновление необходимо выполнять от имени учетной записи пользователя с полномочиями администратора системы с высоким уровнем целостности.
Если при установке системы был создан отдельный загрузочный раздел, то перед установкой обновлений необходимо определить размер свободного пространства на этом разделе. Для этого в терминале выполнить команду:
/boot
недостаточен, то следует увеличить размер дискового раздела /boot
(рекомендуется не менее 512 МБ).См. статью Увеличение размера boot при стандартной разметке LVM. Краткая инструкция.
Если подключены интернет-репозитории Astra Linux, то оперативное обновление устанавливается командами:
sudo apt update
sudo astra-update -a -r
Информация об альтернативных способах установки оперативного обновления представлена ниже.
Установка обновления основного репозитория (main) с использованием образа диска с обновлением
Загрузка и проверка образа диска с обновлением
Скачать образ диска с обновлением с помощью веб-браузера по следующей ссылке:
https://dl.astralinux.ru/astra/frozen/4.7_arm/4.7.3/iso/repository-update.iso
либо выполнив команду:wget https://dl.astralinux.ru/astra/frozen/4.7_arm/4.7.3/iso/repository-update.iso- Загруженный ISO-образ поместить в каталог, например, /mnt на обновляемой системе и выполнить проверку. Возможные варианты проверки:
проверка соответствия контрольной сумме, подсчитанной по стандарту ГОСТ Р 34.11-2012 и представленной ниже. Для получения контрольной суммы выполнить команду:
gostsum -d /mnt/repository-update.isoКонтрольная сумма:
- проверка отсоединенной электронной подписи ISO-образа посредством ПО КриптоПро CSP. Предполагается, что ПО КриптоПро уже установлено на компьютере. Подробно порядок установки и работы с КриптоПро CSP описан в статьях Работа с КриптоПро CSP и КриптоПро и сервис электронной подписи fly-csp.
Порядок проверки:скачать усиленную квалифицированную электронную подпись ООО "РусБИТех-Астра" с помощью веб-браузера по следующей ссылке:
https://dl.astralinux.ru/astra/frozen/4.7_arm/4.7.3/iso/repository-update.iso.sig
либо выполнив команду:wget https://dl.astralinux.ru/astra/frozen/4.7_arm/4.7.3/iso/repository-update.iso.sig- загруженную электронную подпись поместить в каталог /mnt на обновляемой системе,
перейти в каталог /mnt и выполнить проверку, указав в качестве хранилища сертификатов саму подпись (ключ -f <имя_файла_подписи>):
/opt/cprocsp/bin/amd64/cryptcp -verify -detached repository-update.iso repository-update.iso.sig -f repository-update.iso.sigВ процессе проверки будет дважды запрошено подтверждение, для продолжения проверки ввести "y" и нажать клавишу <Enter>.
Сообщение вида:
Подпись проверена. [ErrorCode: 0x00000000]
говорит о том, что проверка подписи завершена успешно.
Установка обновления с использованием сетевых репозиториев
Если созданы сетевые репозитории из установочного диска и образа диска с обновлением (см. Создание локальных и сетевых репозиториев) и если на обновляемой системе настроен доступ к этим сетевым репозиториям в файле /etc/apt/sources.list
, то обновление может быть установлено командой:
Если доступ к репозиториям в файле /etc/apt/sources.list
не настроен, то обновление может быть установлено с помощью astra-update/fly-astra-update
с явным указанием сетевых репозиториев (см. описание fly-astra-update и astra-update - инструменты для установки обновлений).
Установка обновления с использованием локальной копии образа диска с обновлением
Если сетевые репозитории не используются, то обновление может быть выполнено из локальных копий образа установочного диска и образа диска с обновлением. Образы дисков могут быть сохранены как локальные файлы, или размещены на подключаемом съемном носителе. Установка обновления в таком случае может быть выполнена командой:
В приведенном примере предполагается, что образы дисков скопированы в каталог /mnt
или находятся на съемном носителе, смонтированном в каталог /mnt
.
Подробности также см. в описании инструментов fly-astra-update и astra-update.
Установка обновления основного репозитория (main) с использованием зафиксированной ветки интернет-репозитория Astra Linux
Для Astra Linux Special Edition РУСБ.10152-02 (очередное обновление 4.7) в репозиториях доступны дополнительные аппаратно-зависимые компоненты. На момент выпуска настоящего оперативного обновления это:
- baikal1;
- huawei1;
- mtrust1;
- mesa22.
Подключить зафиксированную ветку интернет-репозитория Astra Linux, для этого в файле
/etc/apt/sources.list
добавить следующие строки:# Основной репозиторий, включая аппаратно-зависимый компонент baikal1: deb https://dl.astralinux.ru/astra/frozen/4.7_arm/4.7.3/repository-main/ 4.7_arm main contrib non-free baikal1 # Актуальное оперативное обновление основного репозитория, включая аппаратно-зависимый компонент baikal1: deb https://dl.astralinux.ru/astra/frozen/4.7_arm/4.7.3/repository-update/ 4.7_arm main contrib non-free baikal1
Выполнить повторную синхронизацию файлов описаний пакетов с их источником:
sudo apt updateУстановить обновление, выполнив команду:
sudo astra-update -a -r -T
Установка обновления базового репозитория (base)
С использованием зафиксированной ветки интернет-репозитория Astra Linux
Для Astra Linux Special Edition РУСБ.10152-02 (очередное обновление 4.7) в репозиториях доступны дополнительные аппаратно-зависимые компоненты. На момент выпуска настоящего оперативного обновления это:
- baikal1;
- huawei1;
- mtrust1;
- mesa22.
Подключить зафиксированную ветку интернет-репозитория Astra Linux, для этого в файле
/etc/apt/sources.list
добавить следующие строки:# Базовый репозиторий deb https://dl.astralinux.ru/astra/frozen/4.7_arm/4.7.3/repository-base/ 4.7_arm main contrib non-free # Базовый репозиторий - аппаратно-зависимые компоненты deb https://dl.astralinux.ru/astra/frozen/4.7_arm/4.7.3/repository-base/ 4.7_arm <название_аппаратно_зависимого_компонента>
Выполнить повторную синхронизацию файлов описаний пакетов с их источником:
sudo apt updateУстановить обновление, выполнив команду:
sudo astra-update -a -r -T
С использованием tar-архива обновленного базового репозитория (base)
Скачать tar-архив обновленного базового репозитория по ссылке, представленной в личном кабинете.
Загруженный tar-архив поместить в каталог, например, /mnt на обновляемой системе и выполнить проверку. Возможные варианты проверки:
проверка соответствия контрольной сумме, подсчитанной по стандарту ГОСТ Р 34.11-2012 и представленной ниже. Для получения контрольной суммы выполнить команду:
gostsum /mnt/base-4.7.3-10.11.2022_11.43.tgzКонтрольная сумма:
- проверка отсоединенной электронной подписи tar-архива посредством ПО КриптоПро CSP. Предполагается, что ПО КриптоПро уже установлено на компьютере. Подробно порядок установки и работы с КриптоПро CSP описан в статьях Работа с КриптоПро CSP и КриптоПро и сервис электронной подписи fly-csp.
Порядок проверки:скачать усиленную квалифицированную электронную подпись ООО "РусБИТех-Астра" по ссылке, представленной в личном кабинете,
загруженный файл электронной подписи поместить в каталог /mnt на обновляемой системе,
перейти в каталог /mnt и выполнить проверку, указав в качестве хранилища сертификатов саму подпись (ключ -f <имя_файла_подписи>):
/opt/cprocsp/bin/amd64/cryptcp -verify -detached base-4.7.3-10.11.2022_11.43.tgz base-4.7.3-10.11.2022_11.43.tgz.sig -f base-4.7.3-10.11.2022_11.43.tgz.sigВ процессе проверки будет дважды запрошено подтверждение, для продолжения проверки ввести "y" и нажать клавишу <Enter>.
Сообщение вида:
Подпись проверена. [ErrorCode: 0x00000000]
говорит о том, что проверка подписи завершена успешно.
Перейти в каталог с tar-архивом обновленного базового репозитория.
Распаковать tar-архив, например, в каталог
/srv/base-repository
:sudo mkdir /srv/base-repository
sudo tar zxvf base-4.7.3-10.11.2022_11.43.tgz -C /srv/base-repository/
Если предполагается устанавливать обновление на компьютеры не используя сетевой репозиторий, то распаковать архив можно сразу на съемный носитель, и далее установку выполнять с этого носителя.
Полученный в результате распаковки архива каталог
/srv/base-repository/
подключить в качестве репозитория в соответствии с принятыми правилами использования репозиториев (см. Подключение репозиториев с пакетами в ОС Astra Linux и установка пакетов). Для архива, распакованного в указанный локальный каталог, строки описания репозитория выглядит следующим образом:# Базовый репозиторий deb file:/srv/base-repository/ 4.7_arm main contrib non-free # Базовый репозиторий - аппаратно-зависимые компоненты deb file:/srv/base-repository/ 4.7_arm <название_аппаратно_зависимого_компонента>
Выполнить повторную синхронизацию файлов описаний пакетов с их источником:
sudo apt updateУстановить обновление, выполнив команду:
sudo astra-update -a -r -T
Завершение установки обновления
Если настоящее обновление установлено на Astra Linux, развернутой на аппаратной платформе материнской платы TF307-MB-S-C rev3.0, и версия прошивки этой материнской платы ниже sdk-5.4, необходимо не перезагружая систему выполнить действия, описанные в подразделе Настройка загрузки с использованием файла описания аппаратной конфигурации.
После выполнения обновления перезагрузить систему.
Действия после установки обновления
Описанные ниже действия не обязательны и выполняются по необходимости.
Добавление корневого сертификата удостоверяющего центра Минцифры России
Добавление корневого сертификата необходимо выполнить после установки пакета ca-certificates-local
и для каждого пользователя.
Добавление корневого сертификата в Firefox
- Запустить браузер, например, с использованием графического интерфейса: Пуск — Сеть — Веб-браузер Firefox.
- В адресную строку ввести "
about:preferences
" и нажать клавишу <Enter>. - На открывшейся странице в левом поле выбрать пункт Приватность и защита и в правом поле в секции Сертификаты нажать на кнопку [Просмотр сертификатов].
- В открывшемся окне Управление сертификатами открыть вкладку Центры сертификации и нажать на кнопку [Импортировать...].
- В открывшемся окне импорта выбрать файл
/etc/ssl/certs/rootca_MinDDC_rsa2022.pem
и нажать на кнопку [Открыть]. - В открывшемся окне Загрузка сертификата установить флаг Доверять при идентификации веб-сайтов и нажать на кнопку [ОК].
- В окне Управление сертификатами открыть вкладку Центры сертификации и нажать на кнопку [ОК].
Чтобы проверить наличие сертификата удостоверяющего центра Минцифры России, необходимо снова в правом поле в секции Сертификаты нажать на кнопку [Просмотр сертификатов]. В открывшемся окне Управление сертификатами открыть вкладку Центры сертификации и удостовериться в наличии строк:
The Ministry of Digital Development and Communications Russian Trusted Root CA
Добавление корневого сертификата в Chromium
- Запустить браузер, например, с использованием графического интерфейса: Пуск — Сеть — Веб-браузер Chromium.
- В адресную строку ввести "
chrome://settings/certificates
" и нажать клавишу <Enter>. - На открывшейся странице Настроить сертификаты в правом поле открыть вкладку Центры сертификации и нажать на кнопку [Импорт].
- В открывшемся окне импорта выбрать файл
/etc/ssl/certs/rootca_MinDDC_rsa2022.pem
и нажать на кнопку [Открыть]. - В открывшемся окне настройки доверия установить флаг Доверять этому сертификату при идентификации сайтов и нажать на кнопку [ОК].
После успешного добавления корневого сертификата на странице Настроить сертификаты во вкладке Центры сертификации появятся следующие строки:
org-The Ministry of Digital Development and Communications Russian Trusted Root CA
Установка программы «Центр уведомлений»
Начиная с оперативного обновления 4.7.1 в Astra Linux добавлена программа «Центр уведомлений» (пакет fly-notifications), реализующая вывод сообщений для пользователя на рабочем столе.
Для установки программы «Центр уведомлений» необходимо выполнить команду:
qtnotifydaemon
будет автоматически удален.Настройка загрузки с использованием файла описания аппаратной конфигурации
Если обновить прошивку материнской платы не представляется возможным, то необходимо выполнить следующие действия:
Скопировать файл описания аппаратной конфигурации
bm1000-mbm10.dtb
в каталог/boot
, командой:sudo cp -f /usr/lib/firmware/5.4.0-110-generic/device-tree/baikal/bm1000-mbm10.dtb /boot
Отредактировать конфигурационный файл
/boot/grub/grub.cfg
— в разделеmenuentry
, описывающем загрузку обновленного ядра, добавить строку вида:devicetree /boot/bm1000-mbm10.dtb