РЕД ОС 7.3 + FreeIPA у госзаказчика: сертификат ФСТЭК закрывает регулятора, пилот переходит в тираж
РЕД ОС 7.3 получает сертификат ФСТЭК для ГИС и ИСПДн. Разбираем итоги пилота: SSSD + FreeIPA стабильна, готовим план тиражирования.
РЕД ОС 7.3 получает сертификат ФСТЭК для применения в ГИС и ИСПДн - расширяется список сертифицированных отечественных ОС
РЕД ОС 7.3 получила сертификат ФСТЭК - ОС теперь формально пригодна для применения в государственных информационных системах до первого класса защищённости включительно, а также в информационных системах персональных данных. Для нас это не абстрактная новость: мы как раз завершаем пилот именно на РЕД ОС 7.3 у регионального госзаказчика, и сертификат снимает последний открытый вопрос со стороны регулятора.
Что было в пилоте
Про историю мы рассказывали дважды. Первый пилот - сравнивали Astra Linux и РЕД ОС на двадцати машинах, поднимали FreeIPA с cross-realm trust к AD, разбирались с совместимостью приложений. Тогда базовая схема заработала, но вопрос по сертификату оставался открытым. Второй эпизод - другой заказчик, акцент на GPO-аналоги и управление политиками через FreeIPA.
Текущий пилот - это первый заказчик, только дальше по пути. Пилотный контур к декабрю вырос до ~сорока машин: серверный сегмент на РЕД ОС 7.3 плюс клиентские рабочие места. AD остаётся в роли источника учётных записей через cross-realm trust, управление Linux-машинами - полностью в FreeIPA.
Что работает стабильно
Связка SSSD + FreeIPA на РЕД ОС 7.3 за несколько месяцев пилота не давала инцидентов уровня «пользователи не могут войти». Это само по себе показатель, потому что в сентябре были опасения насчёт поведения sssd при высокой нагрузке во время утреннего логина.
Что проверено в боевом режиме:
- HBAC-политики - правила host-based access control реплицируются на клиентов через sssd без сюрпризов. Время применения новой политики - несколько минут, это известно и заложено в операционный регламент.
- sudo-правила через IPA - управление привилегиями централизовано,
/etc/sudoersна клиентских машинах пустой. Работает. - Kerberos SSO - браузерный единый вход через Kerberos-тикет функционирует. Firefox настраивался через
network.negotiate-auth.trusted-urisвautoconfig, Chromium - через--auth-server-whitelist. Пользователи не замечают разницы с Windows-поведением. - Синхронизация времени - после того как жёстко зафиксировали NTP через chrony на всех машинах и убрали конкурирующие источники,
KRB5KRB_AP_ERR_SKEWисчез. Банальность, но в пилоте именно это было источником половины звонков в поддержку.
Что сертификат ФСТЭК меняет практически
До сертификата ситуация была такая: технически РЕД ОС 7.3 работала нормально, но у службы безопасности заказчика оставался формальный стоппер - как эксплуатировать ОС в ГИС без действующего сертификата регулятора? Ответа у нас не было, кроме «ждём».
Сейчас этот стоппер снят. Сертификат ФСТЭК означает:
- Применение в ГИС до первого класса включительно - у заказчика именно такая система, вопрос закрыт.
- Применение в ИСПДн - обработка персональных данных в рамках требований законодательства.
- Снятие формального барьера для приёмки системы регулятором при проверке - аттестация ГИС требует сертифицированной ОС, теперь документальная часть сходится.
Технические характеристики РЕД ОС от нового сертификата не изменились. Изменился статус в глазах регулятора - и это для госзаказчика важнее многих технических аргументов.
Где болит
Без проблем не обошлось, и честнее перечислить их явно.
Документооборот - один из продуктов так и не получил нормального Linux-клиента. Вендор продолжает обещать поддержку в следующем релизе. Пользователи этого сегмента пока работают через Remote Desktop на Windows-терминале - это костыль, но альтернативы нет, и заказчик это принял.
Управление принтерами - CUPS на РЕД ОС работает, но сетевые принтеры с драйверами, рассчитанными только на Windows, требовали дополнительных усилий. С несколькими моделями справились через универсальные PostScript-драйверы, два принтера старого парка оказались несовместимы совсем.
Мандатные метки Astra SE - этот пункт касается параллельного контура, где часть машин на Astra Linux SE. Там своя специфика с уровнями конфиденциальности, которую FreeIPA не понимает нативно. Это отдельная история, которую в этот пилот мы намеренно не включили.
План тиражирования
Раз сертификат получен и пилот признан успешным, заказчик принял решение расширять контур. Мы сейчас готовим план тиражирования - это не «разворачиваем то же самое ещё раз», потому что масштаб меняет операционную нагрузку.
Что закладываем в план:
- Автоматизация через Ansible - коллекция
freeipa.ansible_freeipaуже используется в пилоте, роли дляipa-client, конфигурация sssd, пакеты прикладного ПО. На большом контуре без этого никак. - Регламент управления политиками - кто и как меняет HBAC-правила и sudo-политики, кто проверяет применение. В пилоте это делали мы, в продакшне это должны уметь делать администраторы заказчика.
- Мониторинг sssd и FreeIPA - включая реакцию на деградацию контроллера домена и поведение клиентов при недоступности IPA-сервера. В пилоте был один эпизод, когда плановое обслуживание IPA-сервера вызвало неочевидные задержки логина на клиентах - это нужно учитывать.
- Сценарий отката - для аттестации ГИС формально нужен план действий при отказе системы. Прорабатываем.
Интеграция такого масштаба требует проработанной операционной модели, а не только технической схемы. Пилот завершён, тираж начинается.
- Astra Linux и РЕД ОС в госзаказчике: пилотируем FreeIPA вместо AD · 16 августа 2021
- FreeIPA вместо Active Directory на Astra Linux: пилот у госзаказчика · 15 ноября 2021