ADG Оставить заявку
Блог Регуляторика 4 мин чтения

РЕД ОС 7.3 + FreeIPA у госзаказчика: сертификат ФСТЭК закрывает регулятора, пилот переходит в тираж

РЕД ОС 7.3 получает сертификат ФСТЭК для ГИС и ИСПДн. Разбираем итоги пилота: SSSD + FreeIPA стабильна, готовим план тиражирования.

Контекст момента

РЕД ОС 7.3 получает сертификат ФСТЭК для применения в ГИС и ИСПДн - расширяется список сертифицированных отечественных ОС

РЕД ОС 7.3 получила сертификат ФСТЭК - ОС теперь формально пригодна для применения в государственных информационных системах до первого класса защищённости включительно, а также в информационных системах персональных данных. Для нас это не абстрактная новость: мы как раз завершаем пилот именно на РЕД ОС 7.3 у регионального госзаказчика, и сертификат снимает последний открытый вопрос со стороны регулятора.

Что было в пилоте

Про историю мы рассказывали дважды. Первый пилот - сравнивали Astra Linux и РЕД ОС на двадцати машинах, поднимали FreeIPA с cross-realm trust к AD, разбирались с совместимостью приложений. Тогда базовая схема заработала, но вопрос по сертификату оставался открытым. Второй эпизод - другой заказчик, акцент на GPO-аналоги и управление политиками через FreeIPA.

Текущий пилот - это первый заказчик, только дальше по пути. Пилотный контур к декабрю вырос до ~сорока машин: серверный сегмент на РЕД ОС 7.3 плюс клиентские рабочие места. AD остаётся в роли источника учётных записей через cross-realm trust, управление Linux-машинами - полностью в FreeIPA.

Что работает стабильно

Связка SSSD + FreeIPA на РЕД ОС 7.3 за несколько месяцев пилота не давала инцидентов уровня «пользователи не могут войти». Это само по себе показатель, потому что в сентябре были опасения насчёт поведения sssd при высокой нагрузке во время утреннего логина.

Что проверено в боевом режиме:

  • HBAC-политики - правила host-based access control реплицируются на клиентов через sssd без сюрпризов. Время применения новой политики - несколько минут, это известно и заложено в операционный регламент.
  • sudo-правила через IPA - управление привилегиями централизовано, /etc/sudoers на клиентских машинах пустой. Работает.
  • Kerberos SSO - браузерный единый вход через Kerberos-тикет функционирует. Firefox настраивался через network.negotiate-auth.trusted-uris в autoconfig, Chromium - через --auth-server-whitelist. Пользователи не замечают разницы с Windows-поведением.
  • Синхронизация времени - после того как жёстко зафиксировали NTP через chrony на всех машинах и убрали конкурирующие источники, KRB5KRB_AP_ERR_SKEW исчез. Банальность, но в пилоте именно это было источником половины звонков в поддержку.

Что сертификат ФСТЭК меняет практически

До сертификата ситуация была такая: технически РЕД ОС 7.3 работала нормально, но у службы безопасности заказчика оставался формальный стоппер - как эксплуатировать ОС в ГИС без действующего сертификата регулятора? Ответа у нас не было, кроме «ждём».

Сейчас этот стоппер снят. Сертификат ФСТЭК означает:

  • Применение в ГИС до первого класса включительно - у заказчика именно такая система, вопрос закрыт.
  • Применение в ИСПДн - обработка персональных данных в рамках требований законодательства.
  • Снятие формального барьера для приёмки системы регулятором при проверке - аттестация ГИС требует сертифицированной ОС, теперь документальная часть сходится.

Технические характеристики РЕД ОС от нового сертификата не изменились. Изменился статус в глазах регулятора - и это для госзаказчика важнее многих технических аргументов.

Где болит

Без проблем не обошлось, и честнее перечислить их явно.

Документооборот - один из продуктов так и не получил нормального Linux-клиента. Вендор продолжает обещать поддержку в следующем релизе. Пользователи этого сегмента пока работают через Remote Desktop на Windows-терминале - это костыль, но альтернативы нет, и заказчик это принял.

Управление принтерами - CUPS на РЕД ОС работает, но сетевые принтеры с драйверами, рассчитанными только на Windows, требовали дополнительных усилий. С несколькими моделями справились через универсальные PostScript-драйверы, два принтера старого парка оказались несовместимы совсем.

Мандатные метки Astra SE - этот пункт касается параллельного контура, где часть машин на Astra Linux SE. Там своя специфика с уровнями конфиденциальности, которую FreeIPA не понимает нативно. Это отдельная история, которую в этот пилот мы намеренно не включили.

План тиражирования

Раз сертификат получен и пилот признан успешным, заказчик принял решение расширять контур. Мы сейчас готовим план тиражирования - это не «разворачиваем то же самое ещё раз», потому что масштаб меняет операционную нагрузку.

Что закладываем в план:

  • Автоматизация через Ansible - коллекция freeipa.ansible_freeipa уже используется в пилоте, роли для ipa-client, конфигурация sssd, пакеты прикладного ПО. На большом контуре без этого никак.
  • Регламент управления политиками - кто и как меняет HBAC-правила и sudo-политики, кто проверяет применение. В пилоте это делали мы, в продакшне это должны уметь делать администраторы заказчика.
  • Мониторинг sssd и FreeIPA - включая реакцию на деградацию контроллера домена и поведение клиентов при недоступности IPA-сервера. В пилоте был один эпизод, когда плановое обслуживание IPA-сервера вызвало неочевидные задержки логина на клиентах - это нужно учитывать.
  • Сценарий отката - для аттестации ГИС формально нужен план действий при отказе системы. Прорабатываем.

Интеграция такого масштаба требует проработанной операционной модели, а не только технической схемы. Пилот завершён, тираж начинается.

Контакт

Нужна такая же инженерная работа?

Опишите задачу и контекст. Ответим в течение рабочего дня, при необходимости подпишем NDA.