Заявка на консультацию
Оставьте ваши данные и наши менеджеры свяжуться с вами в ближайшее время
Блог

Astra Linux: установка и настройка сервера — руководство 2026

Как установить защищенную отечественную ОС Astra Linux на сервер, настроить встроенную защиту PARSEC и выбрать подходящий уровень защищенности для критичной инфраструктуры.

Астра Линукс: установка, настройка и применение в серверной

Перед нами отечественная ОС с сертификатами ФСТЭК и ФСБ, на которой держат инфраструктуру там, где иностранное ПО под запретом: значимые объекты КИИ, государственные системы, обработка персональных данных. Статья — про серверный сценарий: какие версии актуальны, как установить и настроить защищенную редакцию, как работает встроенная защита PARSEC и под какие роли продукт годится.

Что такое Astra Linux и зачем она серверам

Российская ОС с сертификатами

Разработчик — ГК «Астра» (бывший НПО «РусБИТех»), продукт внесен в реестр российского ПО. От привычных дистрибутивов ее отличает встроенная защита: сертификат ФСТЭК по профилю защиты ОС типа «А» первого класса и сертификаты ФСБ позволяют применять ее там, где к информационной безопасности предъявляют жесткие требования. По сути перед нами привычный Debian, но с допусками и журналом всех действий, как на режимном объекте.

Common Edition и Special Edition

У системы две редакции. Common Edition «Орел» — бесплатная общедоступная версия для разработки, тестирования и настольных задач. Special Edition — защищенная серверная редакция с сертификатами, именно она применяется в КИИ и ГИС. Путать их нельзя: Common Edition в значимых объектах использовать запрещено, сертификаты есть только у Special Edition.

Версии 1.7 «Смоленск» и 1.8

Основная серверная редакция — SE 1.7 «Смоленск» с полным набором сертификатов. В 2024 году вышла версия 1.8 с обновленным ядром Linux 6.6 и расширенной поддержкой актуальных серверных платформ. Для новых проектов выбирают 1.8, для аттестованных систем со строгими требованиями часто остаются на проверенной 1.7 до завершения сертификации новой версии.
Сравнение интерфейсов Astra Linux Common Edition и Special Edition на мониторе сервера в дата-центре

Common Edition и Special Edition: сравнение

Common Edition и Special Edition: сравнение
ПараметрCommon Edition «Орел»Special Edition
НазначениеТесты, разработка, рабочая станцияЗащищенный сервер
СтоимостьБесплатноПо лицензии
Сертификаты ФСТЭК и ФСБОтсутствуютПолный комплект
Подсистема PARSECБазоваяС мандатным контролем
Применение в КИИ и ГИСЗапрещеноШтатное решение

Когда выбирают Astra Linux на сервере

Выбор такой ОС — не вопрос вкуса, а чаще требование регулятора. Совместимое с ней оборудование собрано в каталоге импортозамещения серверов — только платформы из реестра отечественного железа.

Значимые объекты КИИ

Для значимых объектов критической информационной инфраструктуры по 187-ФЗ иностранные ОС закрыты. Защищенная редакция с сертификатами ФСТЭК — штатное решение для таких систем: банковская автоматизация, промышленные АСУ, транспорт, энергетика.

ГИС и государственные информационные системы

Информационные и автоматизированные системы органов власти работают на сертифицированном ПО. Сертифицированная редакция покрывает требования к классу защищенности ГИС и АИС.

Операторы персональных данных

Для контуров обработки персональных данных по 152-ФЗ нужна аттестованная среда. Встроенные средства защиты упрощают выполнение требований к ИСПДн без навешивания внешних наложенных средств.

Корпоративные ЦОД с импортозамещением

Даже там, где нет жесткого требования регулятора, компании переводят инфраструктуру на отечественную ОС в рамках планового импортозамещения — чтобы не зависеть от иностранных вендоров и их лицензионной политики.
Защищенный дата-центр с серверами российского производства и системой мониторинга безопасности

Подготовка к установке

Скачивание дистрибутива и проверка хэша

Дистрибутив Special Edition получают через личный кабинет на portal.astralinux.ru по договору, Common Edition доступна свободно на astralinux.ru. После загрузки обязательно сверяют контрольную сумму образа — это гарантия, что файл не поврежден и не подменен.

Требования к железу

Порог входа скромный: процессор x86-64 или ARM64, от 2 ГБ оперативной памяти, от 20 ГБ диска. Для боевого узла эти цифры, конечно, кратно выше и считаются под конкретную нагрузку. Под Эльбрус выпущена отдельная редакция «Ленинград».

Поддерживаемое оборудование

Astra Linux SE сертифицирована под конкретные платформы — YADRO VEGMAN, Аквариус Т50, Sitronics S-Server, Бештау, Гравитон. Подходящую модель удобно подбирать из каталога: совместимые серверы уже проверены на драйверы и сертификацию. Перед закупкой конкретную модель сверяют со списком совместимости вендора ОС.

Загрузочная флешка и режим UEFI

Образ записывают на флешку, в BIOS выбирают режим загрузки — UEFI для современных платформ или Legacy для старого железа. Режим должен совпадать с тем, в котором планируется работа системы.
Процесс записи образа Astra Linux на загрузочную флешку с проверкой контрольной суммы на экране монитора

Установка Astra Linux Special Edition

Установщик проведет по шагам, но три момента требуют осознанного выбора: разметка диска, уровень защищенности и обновление сразу после первого входа.

Шаги установщика

Порядок стандартный: загрузка с носителя, выбор языка, региона и раскладки, затем разметка диска. Разметку делают с LVM — это упрощает последующее расширение разделов и снятие снимков. Дальше — ключевой экран выбора уровня защищенности, установка ядра, базовой системы и сервисов.

Выбор уровня защищенности

Уровень защищенности — самый дорогой в исправлении выбор на этапе установки: поменять его после развертывания сложнее, чем переустановить систему. Уровни идут от базового «Воронеж» без мандатного контроля до максимального «Севастополь» — выбирайте под класс защищаемой системы сразу.

Первый вход и обновление

После установки и первого входа сразу накатывают апдейты: подключают репозитории и ставят накопившиеся исправления. Дистрибутив из коробки уже отстает по патчам безопасности на дату релиза.

Базовая настройка сервера

Сеть и hostname

Первым делом задают имя хоста и сетевые параметры: правят /etc/hosts и /etc/resolv.conf, настраивают статический адрес. Узел с предсказуемым именем и адресом проще администрировать и заводить в наблюдение.

Время и синхронизация

Задают часовой пояс и поднимают синхронизацию времени по NTP. Расхождение часов рушит аутентификацию, журналирование и работу доменных служб — это не мелочь.

Пользователи и SSH

Создают рабочие учетные записи и группы, настраивают доступ по SSH с ключами, отключают прямой вход под root. Затем подключают репозитории main и extended и выполняют обновление пакетов. Это базовая гигиена, общая для любого узла на Linux.
Интерфейс командной строки с конфигурацией сетевых параметров и учетных записей на сервере

Подсистема безопасности PARSEC

PARSEC — то, что отличает эту ОС от обычного дистрибутива. Это вшитый контур защиты: мандатный контроль доступа, замкнутая программная среда, аудит событий. Именно настройку PARSEC проверяют при аттестации системы в первую очередь — полный перечень требований к аттестуемой среде собран в разделе аудит безопасности.

Мандатный контроль доступа (MAC)

Мандатный контроль (MAC) присваивает данным и пользователям метки уровня доступа. В отличие от обычных прав на файлы, пользователь с низкой меткой физически не может прочитать данные более высокого уровня, даже если права доступа выставлены неверно. Это и есть модель режимного объекта.

Дискреционный контроль и роли

Поверх мандатной модели работает привычный дискреционный контроль — права владельца, группы и остальных, а также ролевое разграничение. Две модели дополняют друг друга: роли удобны для повседневного управления, метки закрывают критичные данные жестко.

Замкнутая программная среда

Замкнутая программная среда разрешает запуск только подписанных и доверенных программ. Постороннее или подмененное ПО просто не стартует — физический запрет исполнения для всего, что не прошло проверку подписи.

Аудит и журналирование

PARSEC ведет подробный журнал событий безопасности: кто, когда и к каким данным обращался. Эти логи нужны и для расследований, и для прохождения аттестации.
Панель мониторинга с логами безопасности и аудита PARSEC, отображающая события доступа и операции в системе

Серверные роли на Astra Linux

На этой платформе поднимают весь типовой стек корпоративных сервисов — от баз данных до виртуализации.

Сервер 1С и Postgres Pro

Связка 1С:Предприятие 8.3 и сертифицированной СУБД Postgres Pro — один из главных серверных сценариев. Под нее подбирают сервер для 1С нужной мощности; на защищенной редакции такая конфигурация полностью закрывает импортозамещение учетного контура.

Контроллер домена

Роль службы каталога закрывают FreeIPA или Samba AD — отечественная замена Windows-домена для управления учетными записями офиса.

Веб-сервер и файловый сервер

Стандартные роли работают штатно: веб-сервер на Apache или Nginx, файловый сервер на Samba и NFS. Astra Linux ведет себя как обычный Debian-сервер, привычные инструменты администрирования применимы.

Гипервизор

Виртуализацию строят на связке libvirt и KVM, на платформе «Брест» или zVirt. Так разворачивается полноценная виртуальная инфраструктура с миграцией и отказоустойчивостью.

Лицензирование и стоимость

Special Edition — продукт платный, его покупают по договору через ГК «Астра» или ее партнеров. Лицензия привязана к рабочему месту или серверу, а доступ к обновлениям и закрытому репозиторию идет по действующей подписке на техническую поддержку. Без активной поддержки система продолжит работать, но перестанет получать исправления — для аттестованного контура это недопустимо, поэтому подписку закладывают в бюджет наравне с лицензией.
Common Edition бесплатна, но напомним: в значимых объектах ее применять нельзя. Точные цены зависят от редакции, уровня поддержки и объема закупки — их запрашивают у вендора или поставщика оборудования под конкретный проект.

Миграция прикладного софта — главный вопрос перехода

Установить ОС несложно — настоящая работа начинается с прикладного слоя. Перед переездом составляют реестр используемого ПО и проверяют каждый пункт на совместимость: что работает нативно, что через альтернативу, что потребует доработки. Это и есть основная статья трудозатрат проекта, а не сама установка.
С типовым стеком проблем мало: 1С идет в связке с Postgres Pro, офисные пакеты и почта заменяются отечественными аналогами, веб-приложения переносятся штатно. Сложности дают самописные программы под Windows, специфичные драйверы оборудования и приложения с жесткой привязкой к проприетарным библиотекам. Их проверяют на тестовом стенде заранее — до того, как назначен срок переезда боевого сервера.

Обновление и эксплуатация

Регулярные обновления

Обновления накатывают планово через apt из подключенных репозиториев. На аттестованных объектах их берут только из проверенных источников вендора, чтобы не нарушить сертификацию.

Резервные копии и снимки LVM

Перед изменениями делают снимок LVM — это быстрый откат, если что-то пойдет не так. Полноценные резервные копии данных хранят отдельно от сервера по регламенту.

Мониторинг

Состояние узла и сервисов отслеживают через Zabbix — он работает с Astra Linux без дополнительной адаптации и собирает стандартные метрики: загрузку CPU, использование памяти, дисков, статус сервисов. Для аттестованных сред дополнительно настраивают сбор событий из журнала PARSEC.

Типовые ошибки при работе с Astra Linux

Уровень защищенности без расчета модели угроз

Уровень защищенности часто выбирают «с запасом» — берут «Севастополь», не проанализировав реальный класс защищаемой системы. Итог: мандатный контроль в режиме максимальной строгости блокирует типовые приложения, разработка меток данных затягивает внедрение. Уровень выбирают под конкретную модель угроз, а не по принципу «чем строже, тем надежнее».

Отказ от обновлений «чтобы не сломалось»

Замороженный без апдейтов узел копит уязвимости. Патчи накатывают регулярно, из доверенных репозиториев — это часть требований безопасности, а не опция.

Игнорирование настройки MAC

Выбрать высокий уровень защищенности и не настроить мандатный контроль — значит получить аттестационные замечания и ложное чувство защиты. Если уровень выбран, MAC должен быть реально настроен под модель данных.

Что проверить до внедрения

Перед стартом проекта стоит закрыть четыре вопроса. Первое: какая редакция и версия нужны под ваш класс защищенности — Common Edition для значимых объектов не подходит. Второе: совместимо ли прикладное ПО, особенно самописное и драйверы периферии. Третье: заложена ли в бюджет подписка на поддержку с доступом к репозиторию обновлений, без нее аттестованный контур быстро устаревает. Четвертое: выбран ли уровень защищенности PARSEC под модель данных — менять его после установки дороже, чем задать сразу. Если по всем четырем есть ответ, можно переходить к закупке оборудования.

Часто задаваемые вопросы (FAQ)

Что такое Astra Linux простыми словами?

Отечественная ОС на базе Debian с вшитой защитой и сертификатами ФСТЭК и ФСБ. Применяется там, где иностранное ПО под запретом: госсектор, КИИ, обработка персональных данных.

Чем Astra Linux SE отличается от Common Edition?

Special Edition — защищенная сертифицированная редакция для КИИ и ГИС. Common Edition «Орел» бесплатна, но сертификатов не имеет и в значимых объектах неприменима.

Какие версии Astra Linux актуальны в 2026?

Серверные — Special Edition 1.7 «Смоленск» и более новая 1.8 с ядром 6.6. Для новых внедрений берут 1.8, аттестованные системы нередко остаются на 1.7.

Можно ли запустить 1С:ERP на Astra Linux?

Да, в клиент-серверном режиме на связке с Postgres Pro. Это один из основных серверных сценариев системы.

Какие серверы совместимы с Astra Linux?

Российские платформы YADRO VEGMAN, Аквариус Т50, Sitronics S-Server, Бештау, Гравитон. Конкретную модель сверяют со списком совместимости вендора ОС.

Что такое PARSEC и мандатный контроль?

PARSEC — подсистема безопасности Astra Linux. Мандатный контроль присваивает данным и пользователям метки уровней доступа, жестко ограничивая доступ к критичной информации поверх обычных прав.

Какие СУБД работают на Astra Linux?

Сертифицированные российские: Postgres Pro, Tantor, Jatoba, Линтер, Ред База Данных. Чаще всего под 1С и корпоративные системы берут Postgres Pro.

Как обновить Astra Linux с 1.7 до 1.8?

Переход между мажорными версиями выполняют по регламенту вендора через обновление пакетов из соответствующих репозиториев. На аттестованных системах процедуру согласуют, чтобы сохранить сертификацию.

Подберем платформу и развернем Astra Linux

Внедряете защищенную ОС на серверах под КИИ, ГИС или ИСПДн? Инженеры Serverzilla подберут совместимое оборудование YADRO, Аквариус или Sitronics, установят и настроят систему с PARSEC, развернут Postgres Pro и 1С. Соберем сервер под задачу с запасом под рост нагрузки. Оставьте заявку — пришлем расчет.