Установка#
Безопасную установку ОС SberLinux OS Server можно осуществлять только с носителей, прошедших процедуру приемки.
Примечание
При возникновении в процессе безопасной установки/настройки затруднений или появлении сообщений об ошибках обратитесь в службу технической поддержки.
Контакты службы технической поддержки:
электронный портал:
https://support.sbertech.ru/sd/;электронная почта:
SBTSupport1@sbertech.ru;горячая линия по инцидентам:
+7-499-705-00-55.
В зависимости от требуемой архитектуры инфраструктуры информационной системы администратором безопасности могут быть установлены следующие варианты Исполнений ОС SberLinux OS Server:
OS Server:
Без дополнительных групп пакетов – устанавливается с помощью загрузочного носителя через текстовое меню. Сценарий установки - в разделе «Безопасная установка OS Server», выбор Исполнения - в разделе «Выбор варианта установки».
С дополнительной группой пакетов контейнеризации (средство контейнеризации):
одновременно с OS Server, подробнее - в разделе «Безопасная установка средства контейнеризации» → «Установка средств контейнеризации с помощью меню загрузки»;
после установки OS Server - с помощью менеджера пакетов DNF. Подробнее - в разделе «Безопасная установка средства контейнеризации» → «Установка средств контейнеризации с помощью dnf group install».
OS Virtualization - представляет собой OS Server с дополнительной группой пакетов виртуализации и соответствующими настройками безопасности (средство виртуализации), устанавливается:
одновременно с OS Server, подробнее - в разделе «Безопасная установка OS Virtualization» → «Установка OS Virtualization с помощью меню загрузки»;
после установки OS Server - с помощью менеджера пакетов DNF. Подробнее - в разделе «Безопасная установка OS Virtualization» → «Установка OS Virtualization с помощью dnf group install».
Важно
В Исполнении OS Virtualization безопасные настройки fapolicyd по умолчанию блокируют выполнение пользовательских скриптов.
Отключение fapolicyd может снизить уровень безопасности системы и не рекомендуется.
Вместо полного отключения fapolicyd настройте правила для разрешения выполнения конкретных скриптов. Для этого отредактируйте конфигурацию fapolicyd и добавьте необходимые исключения. Подробнее - в разделе «Демон fapolicyd» Базы знаний.
OS Core (минимальный вариант операционной системы с пакетами средства контейнеризации) устанавливается на рабочих хостах/виртуальных машинах после установки OS Server/OS Virtualization на управляющем хосте. Подробнее - в разделе «Безопасная установка OS Core.
Подробнее о группах пакетов - в разделе «Группы пакетов».
Безопасная установка OS Server#
Безопасная установка Исполнения OS Server состоит из следующих шагов:
Предварительная настройка системы перед установкой. Подробнее - в разделе «Установка с помощью текстового меню».
Загрузка средств установки#
Перед началом установки выберите на целевой машине с помощью встроенных средств BIOS/UEFI способ загрузки - загрузочное устройство (носитель) с образом системы.
Подключите носитель и перезагрузите машину.
После перезагрузки на экран будет выведено меню загрузки ОС SberLinux OS Server (рисунок ниже).

Для переключения между пунктами меню используйте клавиши-стрелки (↑, ↓), для выбора пункта - Enter или аналогичную клавишу.
Выберите вариант загрузки:
Install SberLinux 9.1загрузит инсталлятор Anaconda и отобразит текстовое меню установки.Test this media & install SberLinux 9.1запустит техническую проверку целостности носителя, после чего, при успешном результате проверки, загрузит инсталлятор Anaconda и отобразит текстовое меню установки.
Остальные элементы меню загрузки служат отладочным целям и при безопасной установке не используются.
После выбора действия при загрузке и (опционально) проверки целостности носителя на экран будут выводиться диагностические сообщения. Каких-либо действий от пользователя не требуется.
Далее на экране появится основное меню установки ОС SberLinux OS Server - рисунок ниже.

Примечание
Зеленое поле внизу экрана - меню установщика Anaconda с подсказкой о клавишах, позволяющих переключаться между его пятью терминалами. Первый терминал отведен под управление процессом установки, второй предоставляет доступ к командной строке, на остальные выводится содержимое общего журнала установки, журнала диска и журнала программ.
Процесс безопасной установки контролируется в первом терминале, переключение на дополнительные терминалы не требуется.
Установка с помощью текстового меню#
Безопасная установка системы выполняется в текстовом режиме.
Меню установки состоит из девяти пронумерованных элементов - рисунок ниже. Пояснения по настройке каждого из пунктов приведены в соответствующих разделах далее.

Пункты меню установки имеют чекбоксы, которые могут принимать одно из двух значений:
[x]- параметр установлен (по умолчанию или по выбору пользователя) и не требует обязательной дополнительной настройки;[!]- параметр не установлен и требует обязательной дополнительной настройки.
Под названием каждого пункта меню в круглых скобках приведено установленное значение. Его можно изменить при выборе (повторном выборе) пункта меню.
Для выбора конкретного пункта меню введите его номер и нажмите Enter - это приведет к открытию вложенного меню/выбору необходимого значения. Меню в процессе установки будет изменять свой вид в зависимости от выбранного пункта, но общий принцип взаимодействия останется неизменным. После настройки каждого из девяти пунктов меню будет осуществлен возврат в основное меню установки - рисунок выше.
Дополнительные символы для управления процессом установки (раскладка - латинская):
c- для завершения работы с пунктом меню и перехода к выбору других пунктов.b- для продолжения установки (перехода к следующей стадии).q- для прерывания установки. При прерывании установки система предложит подтвердить выбор; требуется ввести полную форму ответа:yesилиno.r- для повторного вывода на экран текущего состояния меню. «Прокрутка» содержимого экрана в текстовом режиме установки не поддерживается.
Допустимые для каждого варианта меню символы в виде подсказки отображаются в приглашении командной строки.
Настройки языка и локализации#
Выберите пункт
1(Языковые настройки). Откроется меню выбора языка.
(Опционально) Выберите язык.
После выбора языка откроется меню выбора локализации.

(Опционально) Выберите необходимую локализацию.
Настройки времени#
Выберите пункт
2(Настройки времени). Откроется меню настроек времени - рисунок ниже.

(Опционально) Настройте временную зону:
2.1. Выберите пункт
1(Изменить часовой пояс). Откроется меню выбора региона - рисунок ниже.

2.2. Выберите необходимый регион. Появится окно выбора города, по которому определяется временная зона - рисунок ниже.

2.3. Выберите необходимый город.
Добавление NTP-серверов для синхронизации системных часов - пункт
2(Настроить серверы NTP) - при безопасной настройке не требуется.
Настройка расположения носителя с дистрибутивом#
Чтобы определить тип носителя и его местонахождение, выберите в основном меню установки системы пункт
3(Источник установки).Откроется меню выбора типа источника, на котором размещен дистрибутив.
Выберите пункт
2(локальный образ) и необходимое устройство-носитель.
Выбор варианта установки#
Для определения варианта установки ОС SberLinux OS Server выберите пункт
4(Выбор программ) основного меню установки.На экране отобразится меню выбора базового окружения - рисунок ниже.

Убедитесь, что активирован пункт
1(OS Server), и введите символcдля перехода к меню выбора дополнительного программного окружения.Если требуется дополнительно установить группу пакетов средства контейнеризации, активируйте соответствующий пункт. Для продолжения настройки введите символ
c.
В основном меню установки системы отметка [x] возле пункта 4 может появиться не сразу, для применения настроек требуется некоторое время. Под пунктом может отображаться надпись (Обработка...). Такое состояние не препятствует дальнейшей процедуре безопасной установки. Отметка о выборе пользователя появится при одном из следующих обновлений экрана.
Выбор устройства назначения#
Чтобы определить устройство, на которое будет устанавливаться система, выберите пункт
5(Место установки) основного меню установки. Откроется меню, позволяющее выбрать конкретный диск из доступных в системе - рисунок ниже.

Выберите необходимый диск. Следующее меню позволит выбрать способ размещения системы на диске - рисунок ниже.

Далее выберите способ управления логическими томами (LVM) - рисунок ниже.

Настройка kdump#
По умолчанию механизм kdump активирован. При безопасной установке дополнительная настройка kdump - пункт 6 основного меню установки (Kdump) - не требуется.
Конфигурация сети#
При безопасной установке дополнительная настройка конфигурации сети - пункт 7 основного меню установки (Настройка сети) - не требуется.
Установка пароля пользователя root#
Выберите пункт 8 основного меню установки (Пароль root).
Вводимые с клавиатуры символы пароля не отображаются на экране. Пароль требуется ввести дважды; если система обнаружит несовпадение, то процесс ввода начнется сначала.
Создание аккаунта пользователя#
В процессе безопасной установки аккаунт нового пользователя - пункт 9 основного меню установки (Создание пользователя) - не создается.
Завершение подготовки установки#
После завершения настройки параметров запустите установку компонентов системы - введите символ b в основном меню и нажмите Enter.
Установка компонентов системы#
Установка компонентов системы происходит в автоматическом режиме. Во время выполнения установки на экран выводятся сообщения информационного характера. Каких-либо действий пользователя на этом этапе не требуется.
Когда все необходимые компоненты будут установлены, будет выведено сообщение о необходимости нажать Enter (рисунок ниже) - после нажатия машина перезагрузится.
Завершение безопасной установки#
Важным этапом безопасной установки системы является ее безопасная настройка.
Безопасная настройка Исполнения OS Server, в том числе настройка (активация) функций безопасности осуществляется автоматически в процессе установки.
После первой загрузки системы выполните:
Самотестирование функций безопасности. Подробнее - в разделе «Самотестирование функций безопасности».
Проверку корректности безопасной настройки системы. Подробнее - в разделе «Скрипты проверки корректности безопасной настройки».
Также рекомендуется применить дополнительные настройки безопасности. Подробнее – в разделе «Рекомендации по безопасной настройке».
Важно
Применение дополнительных настроек безопасности опционально.
Самотестирование функций безопасности#
После безопасной установки необходимо выполнить самотестирование функций безопасности ОС SberLinux OS Server с помощью утилиты selftest.
Примечание
Дополнительно процедуру самотестирования рекомендуется выполнять после каждой установки обновлений (в том числе обновлений безопасности) и периодически для контроля штатного режима выполнения функций безопасности.
Примечание
Подробное описание утилиты selftest приведено в Базе знаний → раздел «Утилита selftest».
Для самотестирования:
Запустите утилиту:
selftestУбедитесь, что все тесты пройдены успешно и после завершения самотестирования отсутствуют сообщения об ошибках. При наличии ошибок или отрицательном результате самотестирования ОС SberLinux OS Server:
Заново произведите безопасную установку.
Если ошибка сохранится, обратитесь в службу поддержки.
Скрипты проверки корректности безопасной настройки#
После завершения установки проверьте корректность безопасной настройки ОС SberLinux OS Server с помощью скриптов:
Для Исполнения OS Server и OS Core –
sberlinux-fstec-check-os-a4. Подробнее - в Базе знаний → раздел «Скрипт sberlinux-fstec-check-os-a4».Для Исполнения OS Virtualization –
sberlinux-fstec-check-virt. Подробнее - в Базе знаний → раздел «Скрипт sberlinux-fstec-check-virt».Для средства контейнеризации –
sberlinux-fstec-check-container. Подробнее - в Базе знаний → раздел «Скрипт sberlinux-fstec-check-container».
Безопасная установка средства контейнеризации#
Установка средства контейнеризации с помощью меню загрузки#
Средство контейнеризации устанавливается через меню загрузки при выборе дополнительного программного окружения, подробнее в разделе «Безопасная установка OS Server» → «Выбор варианта установки».
Для установки средства контейнеризации выберите пункт
1(Контейнеризация-118) в процессе выполнения сценария установки – рисунок ниже.

Безопасная настройка средства контейнеризации осуществляется в процессе установки.
Завершите установку в соответствии с инструкциями раздела «Безопасная установка OS Server».
Установка средства контейнеризации с помощью dnf group install#
Группу пакетов для средства контейнеризации можно загрузить после установки Исполнения OS Server с помощью пакетного менеджера DNF (подробнее - в документе Руководство администратора → «Сценарии администрирования» → «Сценарии администрирования и эксплуатации» → «Управление программными пакетами: установка, обновление, удаление»).
Для установки средства контейнеризации:
Подключите репозиторий из состава поставки, подробнее - в разделе «Подключение локального репозитория» настоящего документа.
Установите группу пакетов средства контейнеризации:
dnf group install Containerization-118
Примечание
Для просмотра доступных групп используйте команду:
dnf group list --hidden
Группы, доступные для установки с помощью dnf, будут отображены в списке Available Groups.
Подробнее про группы пакетов ОС SberLinux OS Server - в разделе «Группы пакетов».
Внимание
Группы пакетов устанавливаются и удаляются ПОЛНОСТЬЮ, со всеми входящими в них пакетами и зависимостями.
Устанавливать и удалять ОТДЕЛЬНЫЕ пакеты из списка входящих в группы - НЕЛЬЗЯ.
При необходимости использования отдельного пакета, входящего в не установленную ранее группу пакетов - установите соответствующую группу. Только в этом случае будут обеспечены необходимые безопасные настройки, соответствующие требованиям ФСТЭК России.
После завершения установки примените скрипты проверки корректности безопасной настройки. Подробнее – в разделе «Скрипты проверки корректности безопасной настройки».
Безопасная установка OS Virtualization#
Установка OS Virtualization с помощью меню загрузки#
Исполнение OS Virtualization (средство виртуализации) может быть установлено через меню загрузки OS Server на шаге выбора варианта установки, подробнее - в разделе «Безопасная установка «OS Server» → «Выбор варианта установки».
Для установки OS Virtualization выберите пункт
2(OS Virtualization) в процессе выполнения сценария установки.Безопасная настройка средства виртуализации осуществляется в процессе установки.
Завершите установку в соответствии с инструкциями раздела «Безопасная установка OS Server».
При первом запуске необходимо настроить учетные записи пользователей средства виртуализации в соответствии с ролевой моделью, подробнее - в разделе «Ролевая модель» → «Настройка ролевой модели средства виртуализации».
Установка OS Virtualization с помощью dnf group install#
Группу пакетов средства виртуализации можно загрузить после установки Исполнения OS Server с помощью пакетного менеджера DNF (подробнее - в документе Руководство администратора → «Сценарии администрирования» → «Сценарии администрирования и эксплуатации» → «Управление программными пакетами: установка, обновление, удаление»).
Для установки средства виртуализации:
Подключите репозиторий из состава поставки, подробнее - в разделе «Подключение локального репозитория» настоящего документа.
Установите группу пакетов средства виртуализации:
dnf group install Virtualization-187
Примечание
Для просмотра доступных групп используйте команду:
dnf group list --hidden
Группы, доступные для установки с помощью dnf, будут отображены в списке Available Groups.
Подробнее про группы пакетов ОС SberLinux OS Server в разделе «Группы пакетов».
Внимание
Группы пакетов устанавливаются и удаляются ПОЛНОСТЬЮ, со всеми входящими в них пакетами и зависимостями.
Устанавливать и удалять ОТДЕЛЬНЫЕ пакеты из списка входящих в группы - НЕЛЬЗЯ.
При необходимости использования отдельного пакета, входящего в не установленную ранее группу пакетов - установите соответствующую группу. Только в этом случае будут обеспечены необходимые безопасные настройки, соответствующие требованиям ФСТЭК России.
При первом запуске необходимо настроить учетные записи пользователей средства виртуализации в соответствии с ролевой моделью, подробнее - в разделе «Ролевая модель» → «Настройка ролевой модели средства виртуализации».
После завершения установки примените скрипты проверки корректности безопасной настройки. Подробнее – в разделе «Скрипты проверки корректности безопасной настройки».
Безопасная установка OS Core#
Целевым способом использования Исполнения OS Core является массовое автоматизированное развертывание на виртуальных машинах для обеспечения работы сертифицированной Системы управления контейнерами «Platform V DropApp». Сценарий безопасной установки (развертывания) Исполнения OS Core на виртуальную машину состоит из следующих шагов:
Подготовка к запуску виртуальной машины, на которой будет развернуто Исполнение OS Core.
Запуск виртуальной машины, развертывание системы и ее безопасная настройка.
Важно
Безопасная установка OS Core выполняется только после завершения безопасной установки и настройки OS Virtualization на управляющем хосте.
Подготовка файла Ignition#
Файл Ignition - это конфигурационный файл (обычно в формате JSON) для автоматизированной установки и настройки ОС при первой загрузке.
Чтобы подготовить файл Ignition (например, с именем core_user.json):
Создайте его и откройте в редакторе:
nano /home/virtuser/core_user.json
Примечание
Подробнее о редакторе nano - в разделе «Утилита nano» Базы знаний.
Добавьте в файл конфигурацию, которая создаст в OS Core пользователя
coreс административными полномочиями и установленным паролем, состоящего в группахadm,sudo,systemd-journalиwheel:{ "ignition": { "version": "3.2.0" }, "passwd": { "users": [ { "name": "core", "password": "<password>", "passwordHash": "<password_hash>", "gecos": "CoreOS Admin", "groups": [ "adm", "sudo", "systemd-journal", "wheel" ] } ] } }Где вместо
<password>и<password_hash>введите соответствующие значения устанавливаемого пароля и его хеша. Чтобы рассчитать хеш пароля, выполните:openssl passwd -6После чего введите пароль и подтвердите его. Выводом команды будет рассчитанный хеш. Пример вывода:
Password: # Ввод пароля Verifying - Password: # Подтверждение пароля $6$utaUSM7ZgGCZwgia$u7JPOmsm9g01DybcwUdUNrwwMMnq9WKDMjCHZ5oQvboSpm1JaBJbIxTGy0O8ml1lXvHnc7FPVU6QJHNoZ0623/
Подготовка к запуску виртуальной машины#
Подключите источник QCOW2-образа для развертывания OS Core на ВМ:
При использовании физического носителя - примонтируйте диск из комплекта поставки:
1.1. Создайте каталог (например,
mnt/disc), который будет использоваться в качестве точки монтирования:mkdir -p mnt/disc1.2. Смонтируйте устройство (например,
/dev/sr0), на котором размещен диск, в указанную точку монтирования:mount /dev/sr0 mnt/disc
При использовании онлайн-репозитория - добавьте и включите репозиторий, подробнее - в разделе «Сценарии администрирования» → «Сценарии администрирования и эксплуатации» → «Управление программными пакетами: установка, обновление, удаление» → «Управление репозиториями программного обеспечения» Руководства администратора.
Создайте конфигурационный файл
etc/yum.repos.d/media.repo, если он не создан ранее:echo -e "[InstallMedia]\nname = SberLinux 9.1\nmediaid = None\nmetadata_expire = -1\ngpgcheck = 0\ncost = 500\n\nenabled=1\nbaseurl=file:///mnt/disc/BaseOS" > /etc/yum.repos.d/media.repoПример содержимого файла:
[InstallMedia] name = SberLinux 9.1 mediaid = None metadata_expire = -1 gpgcheck = 0 cost = 500 enabled=1 baseurl=file:///mnt/disc/BaseOS
Примечание
По умолчанию все конфигурационные файлы репозиториев расположены в каталоге `/etc/yum.repos.d/. Подробнее - в разделе «Файлы каталога /etc/yum.repos.d/*» Базы знаний.
Создайте каталог для виртуальных дисков:
mkdir -pv ~/.local/share/libvirt/images/Скопируйте QCOW2-образ системы в созданный каталог (например, пользователя
virtuser):cp <path_to_image_SBCOS_fstec>-qemu.x86_64.qcow2 /home/virtuser/.local/share/libvirt/images/<SBCOS_fstec_image_name>-qemu.x86_64.qcow2Где вместо
<path_to_image_SBCOS_fstec>-qemu.x86_64.qcow2укажите путь до необходимого QCOW2-образа, а вместо<SBCOS_fstec_image_name>-qemu.x86_64.qcow2- имя образа. Чтобы определить путь к образу и его имя, выполните:find / -type f -name "*.qcow2"
Запуск виртуальной машины#
Создайте и запустите виртуальную машину с установленной OS Core:
virt-install --name="sbcos-vm" --vcpus="4" --memory="1024" --os-variant="fedora-coreos-stable" --import --graphics=none --disk="size=16,backing_store=/home/virtuser/.local/share/libvirt/images/<SBCOS_fstec_image_name>-qemu.x86_64.qcow2" --network network=default --qemu-commandline="-fw_cfg name=opt/com.coreos/config,file=/home/virtuser/core_user.json"Где вместо
<SBCOS_fstec_image_name>-qemu.x86_64.qcow2укажите имя образа.В результате выполнения команды будет создана и запущена виртуальная машина со следующими характеристиками:
имя машины:
sbcos-vm;количество виртуальных процессоров: 4;
объем оперативной памяти: 1024 Мбайт;
объем диска: 16 Гбайт;
подключение к сети:
default;графическая консоль: отключена;
операционная система: OS Core.
После загрузки виртуальной машины и получения доступа к ней, можно войти в ОС под учетной записью пользователя
core.
Завершение безопасной установки OS Core#
Безопасная настройка Исполнения OS Core происходит автоматически при его развертывании на виртуальной машине.
После первой загрузки системы выполните:
Самотестирование функций безопасности. Подробнее - в разделе «Самотестирование функций безопасности».
Проверку корректности безопасной настройки системы. Подробнее - в разделе «Скрипты проверки корректности безопасной настройки».
Также рекомендуется применить дополнительные настройки безопасности. Подробнее – в разделе «Рекомендации по безопасной настройке».
Важно
Применение дополнительных настроек безопасности опционально.
Группы пакетов#
Внимание
Группы пакетов устанавливаются и удаляются ПОЛНОСТЬЮ, со всеми входящими в них пакетами и зависимостями.
Устанавливать и удалять ОТДЕЛЬНЫЕ пакеты из списка входящих в группы - НЕЛЬЗЯ.
При необходимости использования отдельного пакета, входящего в не установленную ранее группу пакетов - установите соответствующую группу. Только в этом случае будут обеспечены необходимые безопасные настройки, соответствующие требованиям ФСТЭК России.
Категории групп пакетов ОС SberLinux OS Server:
Available Environment Groups– варианты установки, выбор между которыми происходит на этапе «Выбор варианта установки»; в случае установки пакетов с помощью DNF не используются.Категория включает группы:
OS Server- Исполнение OS Server;OS Virtualization– Исполнение OS Virtualization.
Installed Groups– группы, предустановленные после загрузки системы в Исполнениях OS Server и OS Virtualization.Категория включает группы:
A4– дополнительные скрипты для безопасной настройки и проверки корректности безопасной настройки ОС SberLinux OS Server;Helper software– вспомогательные инструменты пользователя.
Available Groups– группы, доступные для установки с помощью DNF.Категория включает группы:
Containerization-118– средство контейнеризации;Virtualization-187- средство виртуализации.
Примечание
Подробнее про управление группами пакетов с помощью пакетного менеджера DNF - в разделе «Сценарии администрирования» → «Сценарии администрирования и эксплуатации» → «Управление программными пакетами: установка, обновление, удаление» Руководства администратора.