Настройка встроенных средств защиты информации
Настройка политики безопасности Astra Linux
Section titled “Настройка политики безопасности Astra Linux”На АРМе создайте скрипт для запуска проекта с названием, например, startScada.sh. Чтобы создать скрипт откройте терминал нажатием комбинации клавиш Alt + T или через меню «Пуск», «Системные», «Терминал Fly» (Рисунок 24). Далее для написания скрипта воспользуйтесь графическим редактором, к примеру, nano. Впишите нижеприведённую команду в открывшемся терминале. Nano создаст файл startScada.sh и откроет его для редактирования, вместо “user” укажите имя вашего пользователя, в данном случае имя пользователя – luga и нажмите Enter (Рисунок 25). Далее из-за выполнения команды от имени администратора, чему свидетельствует «sudo», система попросит ввести пароль. Введите пароль и нажмите Enter.
sudo nano /home/user/startScada.sh
Рисунок 1 — Настройка встроенных средств защиты информации

Рисунок 2 — Настройка встроенных средств защиты информации
В открывшемся редакторе nano введите следующие строки (Рисунок 26):
#!/bin/bash
alpha.hmi.viewer /home/HMI/Project.hmi
Рисунок 3 — Настройка встроенных средств защиты информации
Чтобы сохранить изменения нажмите Ctrl + O и подтвердите сохранение файла нажатием Enter. Затем для выхода из файла нажмите Ctrl + X.
Для предоставления доступа на запуск скрипта, в терминале пропишите:
sudo chmod ugo+x startScada.shЗатем переместите скрипт startScada.sh в папку /usr/bin/ для удобства дальнейших операций. Чтобы переместить файл откройте Midnight Commander командой, представленной ниже (Рисунок 27):
sudo mc
Рисунок 4 — Настройка встроенных средств защиты информации
Чтобы переместить файл в правой панели выберите папку /usr/bin/, а в левой панели найдите и выберите файл startScada.sh (Рисунок 28), после чего нажмите F6. В открывшемся окне (Рисунок 29) проверьте путь куда будет перемещён файл и нажмите «Ок». Для перемещения по папкам используйте стрелочки клавиатуры и Enter, а для переключения между левой и правой панелями Tab, альтернативно можно использовать мышку.

Рисунок 5 — Настройка встроенных средств защиты информации

Рисунок 6 — Настройка встроенных средств защиты информации
Создайте новую группу пользователей с названием, например, scada, чтобы распределить пользователей в группы в соответствии с требованиями к системе. Чтобы создать новую группу откройте меню «Пуск» и кликните по кнопке «Панель управления» (Рисунок 30). В открывшемся окне перейдите в группу «Безопасность» и откройте раздел «Политика безопасности» (Рисунок 31).

Рисунок 7 — Настройка встроенных средств защиты информации

Рисунок 8 — Настройка встроенных средств защиты информации
В открывшемся окне кликните по каталогу «Группы» и нажмите «», введите наименование группы – scada и кликните по значку «» (Рисунок 32).

Рисунок 9 — Настройка встроенных средств защиты информации

Рисунок 10 — Настройка встроенных средств защиты информации

Рисунок 11 — Настройка встроенных средств защиты информации
Чтобы определить нового пользователя кликните по каталогу «Пользователи» и нажмите «». В поле «Имя» введите желаемое имя пользователя, например, «user», и кликните по иконке «» (Рисунок 33), в появившемся окошке введите пароль для пользователя и нажмите «Да» (Рисунок 34). По аналогии повторите ввод пароля (Рисунок 35).

Рисунок 12 — Настройка встроенных средств защиты информации

Рисунок 13 — Настройка встроенных средств защиты информации

Рисунок 14 — Настройка встроенных средств защиты информации
Добавьте пользователя в группу, для этого перейдите в каталог «Группы» и нажмите на иконку «» в правом нижнем углу, выберите пользователя «user» кликом ЛКМ и нажмите «Да» (Рисунок 36).

Рисунок 15 — Настройка встроенных средств защиты информации

Рисунок 16 — Настройка встроенных средств защиты информации
Чтобы применить настройки кликните по иконке «» (Рисунок 37).

Рисунок 17 — Настройка встроенных средств защиты информации

Рисунок 18 — Настройка встроенных средств защиты информации
На серверах в группу scada добавляется только пользователь luga (administrator).
На машине АРМ (c уже установленными и настроенными компонентами, настройка компонентов для АРМ указана в пункте 6 Настройка АРМ Astra Linux) нужно провести дополнительные настройки, в том числе для пользователя user установить режим «Графический киоск». Для этого в «Панели управления» в группе «Безопасность» перейдите в раздел «Политика безопасности», далее кликните по каталогу «Пользователи» и дважды нажмите ЛКМ по нужному пользователю, в данном случае – user. Далее перейдите в раздел «Графический киоск Fly» (Рисунок 38).

Рисунок 19 — Настройка встроенных средств защиты информации
В разделе «Графический киоск Fly» поставьте галочку у «Режим графического киоска (ограниченный набор приложений)» (Рисунок 39). Выберите из выпадающего меню вместо «Приложения на рабочем столе» - «Режим одного приложения» (Рисунок 40).

Рисунок 20 — Настройка встроенных средств защиты информации

Рисунок 21 — Настройка встроенных средств защиты информации
Кликните по иконке «». Укажите путь к программе /usr/bin/startScada.sh и нажмите кнопку «Да» (Рисунок 41). Чтобы применить настройки нажмите иконку «».

Рисунок 22 — Настройка встроенных средств защиты информации

Рисунок 23 — Настройка встроенных средств защиты информации

Рисунок 24 — Настройка встроенных средств защиты информации
Чтобы сменить пользователя для сервиса Alpha.AccessPoint откройте файл командой:
sudo nano /lib/systemd/system/alpha-accesspoint.serviceВ строчках:
User=root
Group=root
измените пользователя root на пользователя luga, группу root на scada. Чтобы применить изменённую конфигурацию, выполните команду:
sudo systemctl daemon-reloadНазначьте указанного выше пользователя владельцем папки Alpha.AccessPoint. Для этого выполните команду:
sudo chown -R luga:scada /opt/Automiq/Alpha.AccessPointЧтобы у пользователя user была возможность запускать Alpha.HMI, Alpha.Alarms и Alpha.Trends нужно назначить выбранного пользователя владельцем папки, в которой хранится проект. Для назначения владельца папки выполните команду:
sudo chown -R user:scada /home/HMIВ завершении следует проверить состояние служб, для чего выполните следующую команду и проверьте, что все сервисы находятся в состоянии «active»:
sudo systemctl list-units --type serviceНастройка электропитания для выключения перехода в спящий режим при бездействии
Section titled “Настройка электропитания для выключения перехода в спящий режим при бездействии”Откройте меню Пуск и кликните по кнопке «Панель управления». Перейдите в раздел «Рабочий стол». Откройте раздел «Оформление Fly». Перейдите в группу «Блокировка», снимите флаг «Блокировать экран» (Рисунок 42) и нажмите кнопку «Да».

Рисунок 25 — Настройка встроенных средств защиты информации
В «Панели управления» перейдите в раздел «Оборудование» и перейдите в раздел «Электропитание» (Рисунок 43). В открывшемся окне установите параметр «Выключить через» значение «выкл» посредством ввода «0» или прощёлкав стрелочку вниз (Рисунок 44). Примените настройки нажав на кнопку «Да».

Рисунок 26 — Настройка встроенных средств защиты информации

Рисунок 27 — Настройка встроенных средств защиты информации
Настройка запрета переключения между виртуальными терминалами
Section titled “Настройка запрета переключения между виртуальными терминалами”С помощью терминала, для открытия которого нажмите Alt + T, перейдите в папку настроек графической среды. Для этого выполните следующую команду:
cd /usr/share/X11/xorg.conf.d/Создайте файл конфигурации командой:
sudo touch 50-novtswitch.confЗапишите в файл флаг на запрет переключения между виртуальными терминалами из текущей графической среды:
sudo sh -c 'cat << EOF >> 50-novtswitch.conf
Section "ServerFlags"
Option "DontVTSwitch" "true"
EndSection
EOF'Перезагрузите операционную систему командой:
sudo shutdown -r nowНастройка разрешения переключения между виртуальными терминалами
Section titled “Настройка разрешения переключения между виртуальными терминалами”С помощью терминала перейдите в папку настроек графической среды. Для этого выполните следующую команду:
cd /usr/share/X11/xorg.conf.d/Удалите созданный файл конфигурации с флагом запрета командой:
sudo rm 50-novtswitch.confПерезагрузите операционную систему командой:
sudo shutdown -r nowУстановка OpenLDAP
Section titled “Установка OpenLDAP”Обновите информацию о пакетах в репозиториях выполнив следующую команду:
sudo apt updateПосле успешного обновления информации о пакетах скачайте и установите OpenLDAP:
sudo apt-get install ldap-utils slapdВо время установки пакета slapd введите пароль для записи admin в каталоге LDAP и нажмите «Enter». В следующем окне введите тот же пароль ещё раз и нажмите «Enter» (Рисунок 45).

Рисунок 28 — Настройка встроенных средств защиты информации
Изменение имени компьютера
Section titled “Изменение имени компьютера”Для изменения имени компьютера выполните следующие действия.
Откройте терминал (Alt + T);
Выполните команды, приведённые ниже.
sudo nano /etc/hostnameВ открывшемся файле замените существующую строчку на нужное имя компьютера.
Сохраните изменения, нажав Ctrl + O;
Закройте файл, нажав Ctrl + X;
sudo nano /etc/hostsДля ip-адреса 127.0.1.1 пропишите нужное имя и сохраните файл конфигурации. Затем перезагрузите службу networking командой:
sudo systemctl restart networkingsudo hostname computer-nameВместо computer-name пропишите требуемое имя компьютера;
sudo hostnamectl set-hostname computer-namesudo nano /etc/NetworkManager/NetworkManager.confВ открывшемся файле пропишите следующие строчки:
[keyfile]
hostname=computer-name
Сохраните изменения, нажав Ctrl + O;
Закройте файл, нажав Ctrl + X;
Настройка пользователей
Section titled “Настройка пользователей”Добавление нового пользователя
Для добавления пользователя авторизируйтесь под учётной записью администратора, откройте терминал (Alt + T) и воспользуйтесь следующей командой:
sudo adduser usernameВместо username подставьте нужное имя пользователя, например engineer. Далее система попросит ввести пароль для пользователя и повторить его. Затем будут предложены необязательные для заполнения поля: имя, номер комнаты, рабочий телефон, домашний телефон и другая информация. Необязательные поля можно оставить пустыми. После ввода всей необходимой информации подтвердите корректность введённой информации, ответив Y. Если необходимо внести изменения, ответьте N. Результат выполнения приведён ниже (Рисунок 46).

Рисунок 29 — Настройка встроенных средств защиты информации
Добавление пользователя в группу
Узнать к каким группам принадлежит пользователь можно, используя команду:
groups username
Вместо username подставьте нужное имя пользователя, например engineer. Далее пропишите команду:
sudo usermod -aG groupname username-aG (append to group)
Вместо groupname пропишите название группы, в которую вы хотите добавить пользователя, вместо username впишите имя пользователя, которого нужно добавить в группу. Пример приведён ниже (Рисунок 47).

Рисунок 30 — Настройка встроенных средств защиты информации
Установка драйверов NVIDIA
Инструкция приведена для видеокарты NVIDIA Quadro T1000 Mobile, для иных видеокарт, возможно, потребуется иная версия драйвера. Для установки драйверов NVIDIA потребуется подключение к интернету и доступ к интернет репозиториям Astra Linux (находятся в /etc/apt/sources.list). При выполнении предыдущих условий откройте терминал (Alt + T) и введите команды:
sudo su;Командой выше осуществляется переход в учётную запись root, далее все вводимые команды будут выполнены от его имени.
apt update;Команда выше выполняет сравнение версий установленных пакетов с версиями из репозиториев, указанных в sources.list. И записывает пакеты, которым необходимы обновления.
apt upgrade --enable-upgrade;На заданный вопрос: «…После данной операции объём занятого пространства возрастёт на … Хотите продолжить?» ответьте утвердительно. Данная команда выполнит обновление установленных пакетов до актуальных версий. —enable-upgrade – это флаг для активации обновления.
apt install nvidia-settings nvidia-driver-555 nvidia-utils-555Вышеприведённая команда выполнит установку драйвера и необходимых утилит для видеокарты NVIDIA.