Astra Linux 2.8 LTS: обновление сертификата ФСТЭК и переезд на ядро 6.1
Astra Linux Special Edition 2.8 LTS получила обновлённый сертификат ФСТЭК и ядро 6.1. Проверяем совместимость периферии и корпоративных приложений на обновлённом парке рабочих станций.
Astra Linux Special Edition 2.8 LTS получила обновлённый сертификат ФСТЭК и поддержку ядра 6.1 LTS
Astra Linux Special Edition 2.8 LTS обновила сертификат ФСТЭК. Заодно в релиз пришло ядро 6.1 LTS - это не косметика, это смена базы, от которой зависит, что вообще работает из периферии и корпоративного ПО. У нас в сопровождении несколько парков рабочих станций в сертифицированных сегментах, и мы прошли через это обновление без остановки рабочих процессов. Не без приключений, но без остановки.
Почему обновление сертификата - это не просто бумага
Сертификат ФСТЭК на Astra Linux SE - это допуск к работе с государственной тайной и конфиденциальными сведениями в определённых классах защищённости. Когда сертификат обновляется с привязкой к новой версии дистрибутива, у организаций в сертифицированных сегментах появляется и обязанность, и повод синхронизировать фактическую инфраструктуру с той версией, на которую выдан актуальный документ. Оставаться на старой версии можно, пока действует её сертификат - но это окно конечно, и лучше не тянуть до последнего.
Кроме того, переезд с ядра 5.15, которое шло в предыдущих сборках, на 6.1 - это заметный шаг. Ядро 6.1 принято как долгосрочно поддерживаемое (LTS) и несёт в себе изменения в подсистемах хранения, сетевого стека, поддержки USB-контроллеров и ряда фреймворков для периферии. На большинстве типовых конфигураций это проходит незаметно. На нескольких наших стендах - нет.
Что мы проверяли
Парки у нас неоднородные: рабочие станции разных поколений, МФУ нескольких вендоров, криптографические токены, специализированные USB-устройства и корпоративный ПО-стек, который у заказчиков из госсегмента традиционно содержит что-нибудь с историей.
Периферия. Основной источник боли - принтеры и МФУ. Часть устройств с проприетарными драйверами, которые были собраны под ядро 5.x, на 6.1 просто не поднялась: модуль не грузится, dmesg показывает версионный конфликт. Решение стандартное - перейти на CUPS с открытыми драйверами там, где это возможно, либо запросить обновлённый пакет у вендора. Несколько производителей уже выпустили пакеты с поддержкой 6.1; с одним пришлось ждать.
Криптографические токены. JaCarta и Рутокен на обновлённых рабочих станциях завелись штатно - оба вендора успели обновить пакеты. Это хорошая новость, потому что именно токены в сертифицированных сегментах трогать больно: они завязаны на электронную подпись, а подпись завязана на всё остальное.
Корпоративные приложения. 1С в варианте тонкого клиента работает без нареканий. Специализированное ПО класса «дали исполняемый файл, откуда взялся - непонятно» - тут результаты разные. Два приложения потребовали установки дополнительных библиотек, одно пришлось запускать через совместимостный слой.
Сетевой стек. Никаких сюрпризов. Изменения в ядре 6.1 в этой области скорее полезны: чуть лучше ведёт себя буферизация при нестабильном канале, что актуально для рабочих станций за VPN-шлюзом.
Как мы накатывали без прерывания работы
Схема простая, но требует дисциплины. Мы не катим обновление на весь парк сразу - это было бы безответственно в сегменте, где у людей стоят рабочие задачи с дедлайнами.
Сначала - пилотная группа из нескольких машин, подобранных так, чтобы покрыть основные конфигурации: разные поколения железа, разные наборы периферии, представители разных подразделений. Эта группа работала на 2.8 LTS две недели, пока остальной парк оставался на предыдущей версии. За это время всплыли два из трёх проблемных случаев с периферией - до массового накатывания успели подготовить решения.
Потом - волны по подразделениям, в нерабочее время. Каждая волна - это набор машин, которые к утру уже на новой версии и проверены минимальным smoke-тестом: логин, токен, сеть, принтер, профильное ПО. Если что-то не так - машина откатывается через снапшот (там, где есть гипервизор) или восстанавливается из образа (физические станции).
Что осталось открытым
Одно устройство из периферийного парка до сих пор без рабочего драйвера под 6.1. Это специализированный сканер документов с проприетарным USB-протоколом, и вендор пока только «работает над обновлением». Машина с этим сканером пока на старой версии - на ней действует сертификат предыдущего релиза, и мы в рамках регламентного окна.
Это типичная ситуация для сертифицированных сегментов: темп обновления ОС и темп обновления ПО и оборудования никогда не совпадают идеально. Задача - сделать так, чтобы зазор был управляемым, а не аварийным.
Практический вывод: переход на Astra Linux 2.8 LTS с новым сертификатом ФСТЭК - это не «обновился и забыл». Нужен предварительный прогон на пилоте, список всей нестандартной периферии с актуальным состоянием драйверов и договорённость с вендорами проблемного ПО до начала массового перехода, а не во время.