Astra linux как обновить ядро
Перейти к содержимому

Astra linux как обновить ядро

Astra linux как обновить ядро

Completing the CAPTCHA proves you are a human and gives you temporary access to the web property.

What can I do to prevent this in the future?

If you are on a personal connection, like at home, you can run an anti-virus scan on your device to make sure it is not infected with malware.

If you are at an office or shared network, you can ask the network administrator to run a scan across the network looking for misconfigured or infected devices.

Another way to prevent getting this page in the future is to use Privacy Pass. You may need to download version 2.0 now from the Chrome Web Store.

Cloudflare Ray ID: 71af16e18b4c9196 • Your IP : 82.102.23.104 • Performance & security by Cloudflare

Общая информация

Оперативное обновление представляет собой кумулятивное обновление безопасности, предназначенное для нейтрализации угроз эксплуатации выявленных уязвимостей операционной системы специального назначения "Astra Linux Special Edition" РУСБ.10015-01 (очередное обновление 1.6).

  • обновление основного диска:
    https://dl.astralinux.ru/astra/stable/smolensk/security-updates/1.6/20210730SE16/20210730SE16.iso;
  • обновление диска со средствами разработки:
    https://dl.astralinux.ru/astra/stable/smolensk/security-updates/1.6/devel/20210730SE16/.

Данное обновление включает в себя:

Известные проблемы и их решения

Тестирование обновления перед установкой

Перед массовой установкой обновления на находящиеся в эксплуатации машины в обязательном порядке выполнить проверку работоспособности машин после установки обновления и перезагрузки путем установки обновления на тестовых машинах в типичных конфигурациях.

При установке недоступны пакеты, расположенные на основном установочном диске

Если установочный диск и образ обновления подключены с помощью apt-cdrom (нерекомендуемый способ установки обновлений, см. статью Установка оперативных обновлений Astra Linux Special Edition с компакт-дисков), то выполнение обновления может завершаться ошибкой из-за не найденных пакетов. При возникновении подобных ошибок:

    Удалить из файла /etc/apt/sources.list все зарегистрированные диски, кроме установочного диска;
sudo apt update

Возможный вариант комплекта необходимых пакетов и команда для их установки:

sudo apt install libvulkan1 libxml* libev4 qdbus-qt5 libunwind8

Для предупреждения возникновения подобных ошибок следует использовать обновление из сетевых репозиториев Astra Linux (см. Создание локальных и сетевых репозиториев) или ISO-образов Astra Linux с помощью инструментов fly-astra-update и astra-update (порядок установки этих инструментов для вполнения настоящего обновления см. Подготовка к установке).

Недостаточно места в дисковом разделе /boot

Размеры дисковых разделов можно проверить командой:

lsblk

Если обновление устанавливается на только что установленную ОС с разметкой LVM, выполненной по умолчанию (а именно — размер дискового раздела /boot менее 512МБ, по умолчанию 234МБ), то:

Либо увеличить размер дискового раздела /boot до 512МБ:

Либо, если увеличить размер дискового раздела /boot до 512МБ не представляется возможным:

Получить список установленных ядер:

dpkg —list | grep linux-image

Удалить неиспользуемое ядро (ядра). Например, удалить ядро 4.15.3-1-hardened командой:

sudo apt remove linux-image-4.15.3-1-hardened

Выполнить установку обновления;

Перезагрузить ОС, загрузившись с использованием нового ядра;

При необходимости — установить дополнительные ядра, например 4.15.3-141-hardened:

sudo apt install linux-image-4.15.3-2-hardened linux-astra-modules-4.15.3-141-hardened

Для загрузки установленного ядра перезагрузить ОС.

Доустановка пакета linux-5.4

Если на момент выполнения обновления установлено ядро версии 5.4 из репозитория BSP обновления БЮЛЛЕТЕНЬ № 20200722SE16 (оперативное обновление 6) , то после выполнения обновления и перед перезагрузкой необходимо установить пакет linux-5.4. Для этого выполнить команду:

sudo apt install linux-5.4

Действия при обновлении ядра

Обновление гостевых дополнений VirtualBox при обновлении ядра

Если обновляемая ОС установлена на виртуальной машине Oracle VirtualBox и в этой ОС установлены гостевые дополнения VirtualBox, то после установки нового ядра и до перезагрузки ОС следует переустановить гостевые дополнения VirtualBox (см. статью Установка VirtualBox).

Удаление неиспользуемых пакетов после обновления ядра

После установки нового ядра и успешной перезагрузки с обновленным ядром для сокращения занятого дискового пространства и для устранения ложных срабатываний сканеров уязвимостей рекомендуется удалить пакеты, относящиеся к старому ядру. Проверить, какое ядро загружено в данный момент можно командой:

uname -r

Для удаления пакетов, относящихся к неиспользуемым ядрам, можно использовать следующий сценарий, выполняемый от имени администратора с высоким уровнем целостности:

или выборочно удалить пакеты вручную с помощью команды apt remove.

Обновление драйверов Nvidia при обновлении ядра

После обновления ядра ОС при установке данного обновления становится возможна установка драйверов Nvidia для ядра 5.4.0-71.

Если ранее было установлено ядро 5.4.0-34 и были установлены драйверы Nvidia без DKMS для этого ядра, необходимо после установки обновления и до перезагрузки обновить драйверы.
Инструкции по установке драйверов доступны по ссылке Драйверы видеокарт Nvidia для Astra Linux на платформе x86-64.

Загрузка и проверка образов обновления

Загруженный ISO-образ поместить в каталог /mnt на обновляемой системе и проверить соответствие контрольной суммы.
Для получения контрольной суммы выполнить команду:

gostsum -d /mnt/20210730SE16.iso

Порядок проверки обновления безопасности описан в статье Проверка отсоединенной подписи файлов.

Образ диска с обновлением средств разработки, соответствующий настоящему бюллетеню, доступен по ссылке:
https://dl.astralinux.ru/astra/stable/smolensk/security-updates/1.6/devel/20210730SE16/

Контрольная сумма образа диска с обновлением средств разработки:

Порядок установки обновления

Перед установкой обновлений рекомендуется:

  • Ознакомиться с инструкцией Подготовка к установке;
  • Ознакомиться с инструкцией: fly-astra-update и astra-update — инструменты для установки обновлений в части использования инструментов;
  • Ознакомиться с разделом Известные проблемы и их решения настоящего бюллетеня, и обеспечить выполнение рекомендаций этого раздела.

Для установки этого обновления и следующих обновлений рекомендуется установить и использовать инструменты fly-astra-update и astra-update — инструменты для установки обновлений.

Допускается использовать fly-astra-update и astra-update, установленные из обновления БЮЛЛЕТЕНЬ № 20210611SE16 (оперативное обновление 7).

    Обновление операционной системы необходимо выполнять от имени учетной записи пользователя с полномочиями администратора системы с высоким уровнем целостности;

На время установки обновления необходимо снять запрет на установку бита исполнения в политиках безопасности. Это может быть сделано с помощью инструментов fly-astra-update/astra-update или командой:

sudo astra-nochmodx-lock enable

Начиная с оперативного обновления БЮЛЛЕТЕНЬ № 20210611SE16 (оперативное обновление 7) в состав пакетов Astra Linux включены пакеты для автоматизации установки обновлений:

  • инструмент командной строки — пакет astra-update;
  • графический инструмент — пакет fly-astra-update.

Для установки оперативного обновления БЮЛЛЕТЕНЬ № 20210611SE16 (оперативное обновление 7) и последующих оперативных обновлений рекомендуется использовать только эти инструменты. Если инструмент (инструменты) не были установлены ранее, то установить их.

При подготовке установки обновления не допускается использовать команду apt-cdrom add для регистрации дисков.

Рекомендованные варианты установки обновлений

Установка обновления с использованием сетевых репозиториев

Если созданы сетевые репозитории (см. Создание локальных и сетевых репозиториев) для всех используемых ISO-образов, доступные на обновляемой машине:

  1. Обязательные репозитории:
    1. Установочный диск;
    2. Диск с обновлением;
    1. Диск со средствами разработки;
    2. Диск с обновлением средств разработки;

    Если на обновляемой машине настроен доступ к сетевым репозиториям в файле /etc/apt/sources.list, то обновление может быть установлено командой:

    sudo astra-update -a -r

    Если доступ к репозиториям в файле /etc/apt/sources.list не настроен, то обновление может быть установлено с помощью astra-update/fly-astra-update с явным указанием сетевых репозиториев (см. описание fly-astra-update и astra-update — инструменты для установки обновлений).

    Установка обновления с использованием локальных копий ISO-образов

    Если сетевые репозитории не используются, то обновление может быть выполнено из локальных копий ISO-образов. Комплект образов для обновления аналогичен комплекту репозиториев:

    1. Обязательные ISO-образы:
      1. Установочный диск;
      2. Диск с обновлением;
      1. Диск со средствами разработки;
      2. Диск с обновлением средств разработки;

      ISO-образы могут быть сохранены как локальные файлы, или предоставлены на подключаемом съемном носителе. Установка обновления в таком случае выполняется с помощью astra-update/fly-astra-update, например:

      sudo astra-update -a /mnt/smolensk1.6.iso /mnt/20210730SE16.iso /mnt/smolensk1.6-devel.iso /mnt/20210730SE16-devel.iso

      В приведенном примере предполагается, что образы скопированы в каталог /mnt или находятся на съемном носителе, смонтированном в каталог /mnt.
      Подробности также см. в описании инструментов fly-astra-update и astra-update.

      Подготовка к установке

      Установка fly-astra-update/astra-update из репозитория

      Если доступен репозиторий пакетов, содержащий пакеты обновления установку можно выполнить следующими командами:

      установка инструмента fly-astra-update:

      sudo apt update
      sudo apt install fly-astra-update

      или установка инструмента astra-update:

      sudo apt update
      sudo apt install astra-update

      Установка fly-astra-update/astra-update из образа обновления

      Примонтировать загруженный образ обновления, например, в каталог /media/cdrom:

      sudo mount /mnt/20210730SE16.iso /media/cdrom

      Установить пакеты:
      только пакет для работы в командной строке astra-update:

      sudo apt install /media/cdrom/pool/non-free/a/astra-update/astra-update_*.deb

      или пакет для работы в командной строке astra-update и графический пакет fly-astra-update:

      sudo apt install /media/cdrom/pool/non-free/a/astra-update/astra-update_*.deb
      sudo apt install /media/cdrom/pool/non-free/libf/libflyadmin/libflyadminpackage_*.deb
      sudo apt install /media/cdrom/pool/non-free/f/fly-astra-update/fly-astra-update_*.deb

      sudo umount /media/cdrom

      Установка обновления

      Дальнейшую установку оперативных обновлений выполнять с помощью установленных инструментов.

      Дополнительные примеры использования astra-update

      Например, при наличии образов установочного диска и диска обновления установка обновления может быть выполнена командой:

      sudo astra-update -a /mnt/20210730SE16.iso <имя_образа_установочного диска>

      При наличии установочного диска (должен быть зарегистрирован как источник пакетов) и скачанного образа обновления, установка обновления может быть выполнена командой:

      sudo astra-update -a /mnt/20210730SE16.iso

      При этом понадобится загрузить установочный диск в привод компакт-дисков.

      Для более сложных схем обновления, в том числе для обновления средств разработки, инструкция по использованию инструментов astra-update и fly-astra-update доступна по ссылке: fly-astra-update и astra-update — инструменты для установки обновлений

      Установка обновления без использования инструментов fly-astra-update и astra-update.

      Установку настоящего оперативного обновления и последующих оперативных обновлений рекомендуется выполнять с использованием пакетов astra-update или fly-astra-update.

      При установке оперативных обновлений без использования инструментов fly-astra-update/astra-update недопустимо использовать опцию обновления upgrade (команду sudo apt upgrade ), следует использовать только опцию dist-upgrade (команду sudo apt dist-upgrade ).

      Обновление операционной системы необходимо выполнять от имени учетной записи пользователя с полномочиями администратора системы с высоким уровнем целостности.
      На время установки обновления необходимо снять запрет на установку бита исполнения в политиках безопасности.
      Для полного завершения обновления потребуется установочный диск операционной системы специального назначения "Astra Linux Special Edition" РУСБ.10015-01 (очередное обновление 1.6)

      1. Если при установке обновления не используется репозиторий основной системы, то необходимо убедиться в том, что зарегистрирован и доступен установочный диск, для чего просто установить его в привод компакт-дисков (монтировать не надо) и выполнить команду:

      sudo apt-cdrom add

      2. Если для установки обновления файл ISO-образа переписан на компакт-диск, описанную выше процедуру регистрации повторить для всех компакт-дисков.

      3. Если для обновления используются файлы с ISO-образами дисков, то для каждого образа нужно выполнить аналогичную процедуру регистрации, предварительно смонтировав, а потом отмонтировав образ:

      sudo mount /mnt/20210730SE16.iso /media/cdrom
      sudo apt-cdrom -m add
      sudo umount /media/cdrom

      на вопрос об имени диска ввести "20210730SE16".

      Можно не использовать ключ -m, тогда команда apt-cdrom начиная работу сама отмонтирует ранее установленный диск, выдаст запрос на установку нового диска, а после завершения — отмонтирует установленный диск.
      При этом образы дисков по запросу команды apt-cdrom можно монтировать из параллельной терминальной сессии.

      Описанные процедуры регистрации компакт-дисков и образов должны быть выполнены для всех компакт-дисков и образов, использующихся для обновления.

      В процессе установки обновления может потребоваться замена диска/образа диска, с которого происходит установка.
      Программа установки предупредит об этом, попросит вставить диск и нажать Enter.

      При установке с использованием компакт-диска дистрибутива ОС ОН Смоленск 1.6 и файла — образа диска с обновлениями переключать носители не потребуется.

      При установке с использованием иных вариантов носителей может потребоваться заменять носители в соответствии с указаниями программы.
      При этом компакт-диски просто заменяются в приводе компакт-дисков, а для подключения файлов с образами дисков их нужно будет монтировать в каталог /media/cdrom так же, как и при регистрации:

      sudo mount /mnt/20210730SE16.iso /media/cdrom

      4. Команды обновления следует выполнять из сессии суперпользователя (sudo -s) с высоким уровнем целостности, а не через отдельные команды sudo:

      sudo -s
      . команды .
      exit

      5. После завершения регистрации всех компакт-дисков и образов выполнить команды для "холостого прогона" установки обновлений (без внесения реальных изменений в систему, ключ -s команды apt), и убедитесь, что в результате работы не возникает неустранимых ошибок:

      sudo -s
      apt update
      apt -s dist-upgrade
      exit

      По мере появления приглашения на замену носителей — выполнять замену в соответствии с изложенной выше инструкцией.

      6. Выполнить обновление командами:

      sudo -s
      apt update
      apt dist-upgrade
      apt -f install
      exit

      По мере появления приглашения на замену носителей — выполнять замену в соответствии с изложенной выше инструкцией.

      Завершение установки обновления

      После выполнения обновления необходимо перезагрузить систему.

      После успешного обновления проверку целостности программных пакетов утилитой fly-admin-int-check необходимо проводить только с помощью файла gostsums.txt, расположенного в корневом каталоге диска с обновлениями.

      Для упрощения адаптации пользователей к особенностям реализации мандатного контроля целостности, при установке обновления значение мандатного атрибута ccnri принудительно фиксируется во включенном состоянии для всех каталогов файловой системы. Мандатный атрибут ccnri определяет, что контейнер может содержать сущности с различными уровнями целостности, но не большими, чем его собственный уровень целостности и применяется только к контейнерам (каталогам файловой системы).

      Список уязвимостей, закрываемых обновлением №20210730SE16 (оперативное обновление 8)

      Список улучшений функциональности, предоставляемых обновлением №20210730SE16 (оперативное обновление 8)

      Обновление сервера

      Сервер как и операционная система Gentoo Linux на которой он базируется постоянно совершенствуется, добавляются новые функции, исправляются ошибки.

      Для удобства пользователей сервер не имеет фиксированных версий и поддерживает принцип скользящего обновления Rolling Release

      Обновление сервера ПАК Астра состоит из двух независимых частей:

      Обновление операционной системы

      Полное обновление операционной системы — сложный процесс, требующий базовых навыков администрирования Unix-систем.

      При использовании в качестве платформы рекомендованного дистрибутива Gentoo Linux полная документация по обновлению находится в соответствующем разделе описания операционной системы Обновление Gentoo.

      Для быстрого обновления в большинстве случаев достаточно провести типовое обновление командами:

      С версией базы данных старше 97 (27.09.18) необходимо обновить коннектор СУБД на MariaDB.

      Перезапустить сервисы d3srv, e3srv и выполнить удаление старого коннектора.

      Помимо обновления сервисов рекомендуется следить за обновлениями ядра операционной системы и также периодически обновлять его.

      Обновление ядра (kernel) операционной системы

      Общая информация по обновлению рекомендованной операционной системы Gentoo Linux содержится на соответствующей странице документации операционной системы Обновление ядра

      Типовое обновление ядра образов сервера ПАК Астра обычно может быть проведено следующими командами:

      Обновление сервисов ПАК Астра

      Перед обновлением сервисов ПАК Астра необходимо исключить их автоматический перезапуск и вручную остановить работающие сервисы.

      Остановка сервисов

      Так как сервер использует систему автоматического восстановления работоспособности сервисов и периодически перезапускает остановленные (или упавшие) сервисы, то для гарантированной остановки сервисов необходимо сначала перевести их в режим отключенных по умолчанию следующими командами терминала администратора:

      После этого можно остановить запущенные ранее сервисы, выполнив команды:

      Следующим обязательным шагом необходимо обновить схему базы данных. Схема базы данных должна соответствовать установленной версии сервисов. В противном случае могут возникнуть ошибки доступа к базе данных.

      Обновление структуры базы данных

      Обновление структуры базы данных до текущей версии (в том числе если она не существует) производится из консоли администратора сервера.
      Перед установкой (обновлением) БД в любом месте файловой системы, например в домашнем каталоге текущего пользователя:

      необходимо создать рабочую папку:

      и перейти в нее:

      Далее следует убедиться что она пуста (например от предыдущих обновлений) или просто очистить ее:

      игнорируя предупреждения об отсутствующих файлах, если они вдруг возникнут:

      Следующим шагом необходимо загрузить одним архивом все файлы обновлений БД с сервера разработчика:

      и распаковать их:

      далее следует запустить скрипт обновления, указав в качестве параметра имя пользователя администратора БД, например:

      на запрос пароля, ввести пароль администратора БД:

      В случае если БД не существует, то будет выдан запрос пароля пользователя, для входа в «АРМ Администратор Сервера» для создания всех остальных организаций и их администраторов, пароль необходимо ввести дважды (при вводе вводимые символы не отображаются):

      По завершении процесса создания (обновления) БД убедиться в отсутствии ошибок выполнения запросов, например:

      После обновления базы данных, в случае отсутствия ошибок, необходимо произвести обновление исполняемых файлов сервисов ПАК Астра.

      Обновление сервисов ПАК Астра

      Перед обновлением сервисов необходимо убедиться что сервисы остановлены.
      Для установки сервисов ПАК Астра необходимо перейти в папку исполняемых файлов сервисов ПАК Астра:

      Затем загрузить архив, содержащий прекомпилированные исполняемые образы сервисов с сервера обновлений, предварительно удалив предыдущую версию (если существует):

      и распаковать их из архива в текущую директорию:

      установить принадлежность пользователю, от имени которого запускаются данные сервисы:

      В некоторых случаях обновленные сервисы необходимо дополнительно сконфигурировать путем редактирования соответствующих файлов конфигурации.

      После успешного обновления сервисов ПАК Астра необходимо их вновь запустить.

      Запуск сервисов

      После успешной установки (обновления) требуется запустить сервисы, выполнив команды:

      После запуска необходимо убедиться, что все сервисы функционируют нормально, не произошло сбоев из-за несовместимости версий БД и т.п. Для этого необходимо ввести команду:

      и проанализировать ее результат, все интересующие нас сервисы должны быть в состоянии «started»:

      После того как все сервисы функционируют необходимо добавить их в список автоматического запуска (перезапуска), выполнив следующие команды:

      Ошибки запуска сервисов

      В случае когда после обновления некоторые сервисы не запускаются, а ответ на rc-status выдается сообщение о падении сервиса, например:

      необходимо провести диагностику ошибок запуска путем вывода журнала соответствующего сервиса.

      Для приведенного выше примера необходимо вывести последние строки журнала, содержащие информацию об ошибке:

Добавить комментарий

Ваш адрес email не будет опубликован. Обязательные поля помечены *