Астра Линукс: установка, настройка и применение в серверной
Перед нами отечественная ОС с сертификатами ФСТЭК и ФСБ, на которой держат инфраструктуру там, где иностранное ПО под запретом: значимые объекты КИИ, государственные системы, обработка персональных данных. Статья — про серверный сценарий: какие версии актуальны, как установить и настроить защищенную редакцию, как работает встроенная защита PARSEC и под какие роли продукт годится.
Что такое Astra Linux и зачем она серверам
Российская ОС с сертификатами
Разработчик — ГК «Астра» (бывший НПО «РусБИТех»), продукт внесен в реестр российского ПО. От привычных дистрибутивов ее отличает встроенная защита: сертификат ФСТЭК по профилю защиты ОС типа «А» первого класса и сертификаты ФСБ позволяют применять ее там, где к информационной безопасности предъявляют жесткие требования. По сути перед нами привычный Debian, но с допусками и журналом всех действий, как на режимном объекте.
Common Edition и Special Edition
У системы две редакции. Common Edition «Орел» — бесплатная общедоступная версия для разработки, тестирования и настольных задач. Special Edition — защищенная серверная редакция с сертификатами, именно она применяется в КИИ и ГИС. Путать их нельзя: Common Edition в значимых объектах использовать запрещено, сертификаты есть только у Special Edition.
Версии 1.7 «Смоленск» и 1.8
Основная серверная редакция — SE 1.7 «Смоленск» с полным набором сертификатов. В 2024 году вышла версия 1.8 с обновленным ядром Linux 6.6 и расширенной поддержкой актуальных серверных платформ. Для новых проектов выбирают 1.8, для аттестованных систем со строгими требованиями часто остаются на проверенной 1.7 до завершения сертификации новой версии.
Common Edition и Special Edition: сравнение
Когда выбирают Astra Linux на сервере
Выбор такой ОС — не вопрос вкуса, а чаще требование регулятора. Совместимое с ней оборудование собрано в каталоге импортозамещения серверов — только платформы из реестра отечественного железа.
Значимые объекты КИИ
Для значимых объектов критической информационной инфраструктуры по 187-ФЗ иностранные ОС закрыты. Защищенная редакция с сертификатами ФСТЭК — штатное решение для таких систем: банковская автоматизация, промышленные АСУ, транспорт, энергетика.
ГИС и государственные информационные системы
Информационные и автоматизированные системы органов власти работают на сертифицированном ПО. Сертифицированная редакция покрывает требования к классу защищенности ГИС и АИС.
Операторы персональных данных
Для контуров обработки персональных данных по 152-ФЗ нужна аттестованная среда. Встроенные средства защиты упрощают выполнение требований к ИСПДн без навешивания внешних наложенных средств.
Корпоративные ЦОД с импортозамещением
Даже там, где нет жесткого требования регулятора, компании переводят инфраструктуру на отечественную ОС в рамках планового импортозамещения — чтобы не зависеть от иностранных вендоров и их лицензионной политики.
Подготовка к установке
Скачивание дистрибутива и проверка хэша
Дистрибутив Special Edition получают через личный кабинет на portal.astralinux.ru по договору, Common Edition доступна свободно на astralinux.ru. После загрузки обязательно сверяют контрольную сумму образа — это гарантия, что файл не поврежден и не подменен.
Требования к железу
Порог входа скромный: процессор x86-64 или ARM64, от 2 ГБ оперативной памяти, от 20 ГБ диска. Для боевого узла эти цифры, конечно, кратно выше и считаются под конкретную нагрузку. Под Эльбрус выпущена отдельная редакция «Ленинград».
Поддерживаемое оборудование
Astra Linux SE сертифицирована под конкретные платформы — YADRO VEGMAN, Аквариус Т50, Sitronics S-Server, Бештау, Гравитон. Подходящую модель удобно подбирать из каталога: совместимые серверы уже проверены на драйверы и сертификацию. Перед закупкой конкретную модель сверяют со списком совместимости вендора ОС.
Загрузочная флешка и режим UEFI
Образ записывают на флешку, в BIOS выбирают режим загрузки — UEFI для современных платформ или Legacy для старого железа. Режим должен совпадать с тем, в котором планируется работа системы.
Установка Astra Linux Special Edition
Установщик проведет по шагам, но три момента требуют осознанного выбора: разметка диска, уровень защищенности и обновление сразу после первого входа.
Шаги установщика
Порядок стандартный: загрузка с носителя, выбор языка, региона и раскладки, затем разметка диска. Разметку делают с LVM — это упрощает последующее расширение разделов и снятие снимков. Дальше — ключевой экран выбора уровня защищенности, установка ядра, базовой системы и сервисов.
Выбор уровня защищенности
Уровень защищенности — самый дорогой в исправлении выбор на этапе установки: поменять его после развертывания сложнее, чем переустановить систему. Уровни идут от базового «Воронеж» без мандатного контроля до максимального «Севастополь» — выбирайте под класс защищаемой системы сразу.
Первый вход и обновление
После установки и первого входа сразу накатывают апдейты: подключают репозитории и ставят накопившиеся исправления. Дистрибутив из коробки уже отстает по патчам безопасности на дату релиза.
Базовая настройка сервера
Сеть и hostname
Первым делом задают имя хоста и сетевые параметры: правят /etc/hosts и /etc/resolv.conf, настраивают статический адрес. Узел с предсказуемым именем и адресом проще администрировать и заводить в наблюдение.
Время и синхронизация
Задают часовой пояс и поднимают синхронизацию времени по NTP. Расхождение часов рушит аутентификацию, журналирование и работу доменных служб — это не мелочь.
Пользователи и SSH
Создают рабочие учетные записи и группы, настраивают доступ по SSH с ключами, отключают прямой вход под root. Затем подключают репозитории main и extended и выполняют обновление пакетов. Это базовая гигиена, общая для любого узла на Linux.
Подсистема безопасности PARSEC
PARSEC — то, что отличает эту ОС от обычного дистрибутива. Это вшитый контур защиты: мандатный контроль доступа, замкнутая программная среда, аудит событий. Именно настройку PARSEC проверяют при аттестации системы в первую очередь — полный перечень требований к аттестуемой среде собран в разделе аудит безопасности.
Мандатный контроль доступа (MAC)
Мандатный контроль (MAC) присваивает данным и пользователям метки уровня доступа. В отличие от обычных прав на файлы, пользователь с низкой меткой физически не может прочитать данные более высокого уровня, даже если права доступа выставлены неверно. Это и есть модель режимного объекта.
Дискреционный контроль и роли
Поверх мандатной модели работает привычный дискреционный контроль — права владельца, группы и остальных, а также ролевое разграничение. Две модели дополняют друг друга: роли удобны для повседневного управления, метки закрывают критичные данные жестко.
Замкнутая программная среда
Замкнутая программная среда разрешает запуск только подписанных и доверенных программ. Постороннее или подмененное ПО просто не стартует — физический запрет исполнения для всего, что не прошло проверку подписи.
Аудит и журналирование
PARSEC ведет подробный журнал событий безопасности: кто, когда и к каким данным обращался. Эти логи нужны и для расследований, и для прохождения аттестации.
Серверные роли на Astra Linux
На этой платформе поднимают весь типовой стек корпоративных сервисов — от баз данных до виртуализации.
Сервер 1С и Postgres Pro
Связка 1С:Предприятие 8.3 и сертифицированной СУБД Postgres Pro — один из главных серверных сценариев. Под нее подбирают сервер для 1С нужной мощности; на защищенной редакции такая конфигурация полностью закрывает импортозамещение учетного контура.
Контроллер домена
Роль службы каталога закрывают FreeIPA или Samba AD — отечественная замена Windows-домена для управления учетными записями офиса.
Веб-сервер и файловый сервер
Стандартные роли работают штатно: веб-сервер на Apache или Nginx, файловый сервер на Samba и NFS. Astra Linux ведет себя как обычный Debian-сервер, привычные инструменты администрирования применимы.
Гипервизор
Виртуализацию строят на связке libvirt и KVM, на платформе «Брест» или zVirt. Так разворачивается полноценная виртуальная инфраструктура с миграцией и отказоустойчивостью.
Лицензирование и стоимость
Special Edition — продукт платный, его покупают по договору через ГК «Астра» или ее партнеров. Лицензия привязана к рабочему месту или серверу, а доступ к обновлениям и закрытому репозиторию идет по действующей подписке на техническую поддержку. Без активной поддержки система продолжит работать, но перестанет получать исправления — для аттестованного контура это недопустимо, поэтому подписку закладывают в бюджет наравне с лицензией.
Common Edition бесплатна, но напомним: в значимых объектах ее применять нельзя. Точные цены зависят от редакции, уровня поддержки и объема закупки — их запрашивают у вендора или поставщика оборудования под конкретный проект.
Миграция прикладного софта — главный вопрос перехода
Установить ОС несложно — настоящая работа начинается с прикладного слоя. Перед переездом составляют реестр используемого ПО и проверяют каждый пункт на совместимость: что работает нативно, что через альтернативу, что потребует доработки. Это и есть основная статья трудозатрат проекта, а не сама установка.
С типовым стеком проблем мало: 1С идет в связке с Postgres Pro, офисные пакеты и почта заменяются отечественными аналогами, веб-приложения переносятся штатно. Сложности дают самописные программы под Windows, специфичные драйверы оборудования и приложения с жесткой привязкой к проприетарным библиотекам. Их проверяют на тестовом стенде заранее — до того, как назначен срок переезда боевого сервера.
Обновление и эксплуатация
Регулярные обновления
Обновления накатывают планово через apt из подключенных репозиториев. На аттестованных объектах их берут только из проверенных источников вендора, чтобы не нарушить сертификацию.
Резервные копии и снимки LVM
Перед изменениями делают снимок LVM — это быстрый откат, если что-то пойдет не так. Полноценные резервные копии данных хранят отдельно от сервера по регламенту.
Мониторинг
Состояние узла и сервисов отслеживают через Zabbix — он работает с Astra Linux без дополнительной адаптации и собирает стандартные метрики: загрузку CPU, использование памяти, дисков, статус сервисов. Для аттестованных сред дополнительно настраивают сбор событий из журнала PARSEC.
Типовые ошибки при работе с Astra Linux
Уровень защищенности без расчета модели угроз
Уровень защищенности часто выбирают «с запасом» — берут «Севастополь», не проанализировав реальный класс защищаемой системы. Итог: мандатный контроль в режиме максимальной строгости блокирует типовые приложения, разработка меток данных затягивает внедрение. Уровень выбирают под конкретную модель угроз, а не по принципу «чем строже, тем надежнее».
Отказ от обновлений «чтобы не сломалось»
Замороженный без апдейтов узел копит уязвимости. Патчи накатывают регулярно, из доверенных репозиториев — это часть требований безопасности, а не опция.
Игнорирование настройки MAC
Выбрать высокий уровень защищенности и не настроить мандатный контроль — значит получить аттестационные замечания и ложное чувство защиты. Если уровень выбран, MAC должен быть реально настроен под модель данных.
Что проверить до внедрения
Перед стартом проекта стоит закрыть четыре вопроса. Первое: какая редакция и версия нужны под ваш класс защищенности — Common Edition для значимых объектов не подходит. Второе: совместимо ли прикладное ПО, особенно самописное и драйверы периферии. Третье: заложена ли в бюджет подписка на поддержку с доступом к репозиторию обновлений, без нее аттестованный контур быстро устаревает. Четвертое: выбран ли уровень защищенности PARSEC под модель данных — менять его после установки дороже, чем задать сразу. Если по всем четырем есть ответ, можно переходить к закупке оборудования.
Часто задаваемые вопросы (FAQ)
Что такое Astra Linux простыми словами?
Отечественная ОС на базе Debian с вшитой защитой и сертификатами ФСТЭК и ФСБ. Применяется там, где иностранное ПО под запретом: госсектор, КИИ, обработка персональных данных.
Чем Astra Linux SE отличается от Common Edition?
Special Edition — защищенная сертифицированная редакция для КИИ и ГИС. Common Edition «Орел» бесплатна, но сертификатов не имеет и в значимых объектах неприменима.
Какие версии Astra Linux актуальны в 2026?
Серверные — Special Edition 1.7 «Смоленск» и более новая 1.8 с ядром 6.6. Для новых внедрений берут 1.8, аттестованные системы нередко остаются на 1.7.
Можно ли запустить 1С:ERP на Astra Linux?
Да, в клиент-серверном режиме на связке с Postgres Pro. Это один из основных серверных сценариев системы.
Какие серверы совместимы с Astra Linux?
Российские платформы YADRO VEGMAN, Аквариус Т50, Sitronics S-Server, Бештау, Гравитон. Конкретную модель сверяют со списком совместимости вендора ОС.
Что такое PARSEC и мандатный контроль?
PARSEC — подсистема безопасности Astra Linux. Мандатный контроль присваивает данным и пользователям метки уровней доступа, жестко ограничивая доступ к критичной информации поверх обычных прав.
Какие СУБД работают на Astra Linux?
Сертифицированные российские: Postgres Pro, Tantor, Jatoba, Линтер, Ред База Данных. Чаще всего под 1С и корпоративные системы берут Postgres Pro.
Как обновить Astra Linux с 1.7 до 1.8?
Переход между мажорными версиями выполняют по регламенту вендора через обновление пакетов из соответствующих репозиториев. На аттестованных системах процедуру согласуют, чтобы сохранить сертификацию.
Подберем платформу и развернем Astra Linux
Внедряете защищенную ОС на серверах под КИИ, ГИС или ИСПДн? Инженеры Serverzilla подберут совместимое оборудование YADRO, Аквариус или Sitronics, установят и настроят систему с PARSEC, развернут Postgres Pro и 1С. Соберем сервер под задачу с запасом под рост нагрузки. Оставьте заявку — пришлем расчет.