Блог

Astra Linux: установка и настройка сервера — руководство 2026

2026-06-19 12:23

Астра Линукс: установка, настройка и применение в серверной

Перед нами отечественная ОС с сертификатами ФСТЭК и ФСБ, на которой держат инфраструктуру там, где иностранное ПО под запретом: значимые объекты КИИ, государственные системы, обработка персональных данных. Статья — про серверный сценарий: какие версии актуальны, как установить и настроить защищенную редакцию, как работает встроенная защита PARSEC и под какие роли продукт годится.

Что такое Astra Linux и зачем она серверам

Российская ОС с сертификатами

Разработчик — ГК «Астра» (бывший НПО «РусБИТех»), продукт внесен в реестр российского ПО. От привычных дистрибутивов ее отличает встроенная защита: сертификат ФСТЭК по профилю защиты ОС типа «А» первого класса и сертификаты ФСБ позволяют применять ее там, где к информационной безопасности предъявляют жесткие требования. По сути перед нами привычный Debian, но с допусками и журналом всех действий, как на режимном объекте.

Common Edition и Special Edition

У системы две редакции. Common Edition «Орел» — бесплатная общедоступная версия для разработки, тестирования и настольных задач. Special Edition — защищенная серверная редакция с сертификатами, именно она применяется в КИИ и ГИС. Путать их нельзя: Common Edition в значимых объектах использовать запрещено, сертификаты есть только у Special Edition.

Версии 1.7 «Смоленск» и 1.8

Основная серверная редакция — SE 1.7 «Смоленск» с полным набором сертификатов. В 2024 году вышла версия 1.8 с обновленным ядром Linux 6.6 и расширенной поддержкой актуальных серверных платформ. Для новых проектов выбирают 1.8, для аттестованных систем со строгими требованиями часто остаются на проверенной 1.7 до завершения сертификации новой версии.

Common Edition и Special Edition: сравнение

Common Edition и Special Edition: сравнение
ПараметрCommon Edition «Орел»Special Edition
НазначениеТесты, разработка, рабочая станцияЗащищенный сервер
СтоимостьБесплатноПо лицензии
Сертификаты ФСТЭК и ФСБОтсутствуютПолный комплект
Подсистема PARSECБазоваяС мандатным контролем
Применение в КИИ и ГИСЗапрещеноШтатное решение

Когда выбирают Astra Linux на сервере

Выбор такой ОС — не вопрос вкуса, а чаще требование регулятора. Совместимое с ней оборудование собрано в каталоге импортозамещения серверов — только платформы из реестра отечественного железа.

Значимые объекты КИИ

Для значимых объектов критической информационной инфраструктуры по 187-ФЗ иностранные ОС закрыты. Защищенная редакция с сертификатами ФСТЭК — штатное решение для таких систем: банковская автоматизация, промышленные АСУ, транспорт, энергетика.

ГИС и государственные информационные системы

Информационные и автоматизированные системы органов власти работают на сертифицированном ПО. Сертифицированная редакция покрывает требования к классу защищенности ГИС и АИС.

Операторы персональных данных

Для контуров обработки персональных данных по 152-ФЗ нужна аттестованная среда. Встроенные средства защиты упрощают выполнение требований к ИСПДн без навешивания внешних наложенных средств.

Корпоративные ЦОД с импортозамещением

Даже там, где нет жесткого требования регулятора, компании переводят инфраструктуру на отечественную ОС в рамках планового импортозамещения — чтобы не зависеть от иностранных вендоров и их лицензионной политики.

Подготовка к установке

Скачивание дистрибутива и проверка хэша

Дистрибутив Special Edition получают через личный кабинет на portal.astralinux.ru по договору, Common Edition доступна свободно на astralinux.ru. После загрузки обязательно сверяют контрольную сумму образа — это гарантия, что файл не поврежден и не подменен.

Требования к железу

Порог входа скромный: процессор x86-64 или ARM64, от 2 ГБ оперативной памяти, от 20 ГБ диска. Для боевого узла эти цифры, конечно, кратно выше и считаются под конкретную нагрузку. Под Эльбрус выпущена отдельная редакция «Ленинград».

Поддерживаемое оборудование

Astra Linux SE сертифицирована под конкретные платформы — YADRO VEGMAN, Аквариус Т50, Sitronics S-Server, Бештау, Гравитон. Подходящую модель удобно подбирать из каталога: совместимые серверы уже проверены на драйверы и сертификацию. Перед закупкой конкретную модель сверяют со списком совместимости вендора ОС.

Загрузочная флешка и режим UEFI

Образ записывают на флешку, в BIOS выбирают режим загрузки — UEFI для современных платформ или Legacy для старого железа. Режим должен совпадать с тем, в котором планируется работа системы.

Установка Astra Linux Special Edition

Установщик проведет по шагам, но три момента требуют осознанного выбора: разметка диска, уровень защищенности и обновление сразу после первого входа.

Шаги установщика

Порядок стандартный: загрузка с носителя, выбор языка, региона и раскладки, затем разметка диска. Разметку делают с LVM — это упрощает последующее расширение разделов и снятие снимков. Дальше — ключевой экран выбора уровня защищенности, установка ядра, базовой системы и сервисов.

Выбор уровня защищенности

Уровень защищенности — самый дорогой в исправлении выбор на этапе установки: поменять его после развертывания сложнее, чем переустановить систему. Уровни идут от базового «Воронеж» без мандатного контроля до максимального «Севастополь» — выбирайте под класс защищаемой системы сразу.

Первый вход и обновление

После установки и первого входа сразу накатывают апдейты: подключают репозитории и ставят накопившиеся исправления. Дистрибутив из коробки уже отстает по патчам безопасности на дату релиза.

Базовая настройка сервера

Сеть и hostname

Первым делом задают имя хоста и сетевые параметры: правят /etc/hosts и /etc/resolv.conf, настраивают статический адрес. Узел с предсказуемым именем и адресом проще администрировать и заводить в наблюдение.

Время и синхронизация

Задают часовой пояс и поднимают синхронизацию времени по NTP. Расхождение часов рушит аутентификацию, журналирование и работу доменных служб — это не мелочь.

Пользователи и SSH

Создают рабочие учетные записи и группы, настраивают доступ по SSH с ключами, отключают прямой вход под root. Затем подключают репозитории main и extended и выполняют обновление пакетов. Это базовая гигиена, общая для любого узла на Linux.

Подсистема безопасности PARSEC

PARSEC — то, что отличает эту ОС от обычного дистрибутива. Это вшитый контур защиты: мандатный контроль доступа, замкнутая программная среда, аудит событий. Именно настройку PARSEC проверяют при аттестации системы в первую очередь — полный перечень требований к аттестуемой среде собран в разделе аудит безопасности.

Мандатный контроль доступа (MAC)

Мандатный контроль (MAC) присваивает данным и пользователям метки уровня доступа. В отличие от обычных прав на файлы, пользователь с низкой меткой физически не может прочитать данные более высокого уровня, даже если права доступа выставлены неверно. Это и есть модель режимного объекта.

Дискреционный контроль и роли

Поверх мандатной модели работает привычный дискреционный контроль — права владельца, группы и остальных, а также ролевое разграничение. Две модели дополняют друг друга: роли удобны для повседневного управления, метки закрывают критичные данные жестко.

Замкнутая программная среда

Замкнутая программная среда разрешает запуск только подписанных и доверенных программ. Постороннее или подмененное ПО просто не стартует — физический запрет исполнения для всего, что не прошло проверку подписи.

Аудит и журналирование

PARSEC ведет подробный журнал событий безопасности: кто, когда и к каким данным обращался. Эти логи нужны и для расследований, и для прохождения аттестации.

Серверные роли на Astra Linux

На этой платформе поднимают весь типовой стек корпоративных сервисов — от баз данных до виртуализации.

Сервер 1С и Postgres Pro

Связка 1С:Предприятие 8.3 и сертифицированной СУБД Postgres Pro — один из главных серверных сценариев. Под нее подбирают сервер для 1С нужной мощности; на защищенной редакции такая конфигурация полностью закрывает импортозамещение учетного контура.

Контроллер домена

Роль службы каталога закрывают FreeIPA или Samba AD — отечественная замена Windows-домена для управления учетными записями офиса.

Веб-сервер и файловый сервер

Стандартные роли работают штатно: веб-сервер на Apache или Nginx, файловый сервер на Samba и NFS. Astra Linux ведет себя как обычный Debian-сервер, привычные инструменты администрирования применимы.

Гипервизор

Виртуализацию строят на связке libvirt и KVM, на платформе «Брест» или zVirt. Так разворачивается полноценная виртуальная инфраструктура с миграцией и отказоустойчивостью.

Лицензирование и стоимость

Special Edition — продукт платный, его покупают по договору через ГК «Астра» или ее партнеров. Лицензия привязана к рабочему месту или серверу, а доступ к обновлениям и закрытому репозиторию идет по действующей подписке на техническую поддержку. Без активной поддержки система продолжит работать, но перестанет получать исправления — для аттестованного контура это недопустимо, поэтому подписку закладывают в бюджет наравне с лицензией.
Common Edition бесплатна, но напомним: в значимых объектах ее применять нельзя. Точные цены зависят от редакции, уровня поддержки и объема закупки — их запрашивают у вендора или поставщика оборудования под конкретный проект.

Миграция прикладного софта — главный вопрос перехода

Установить ОС несложно — настоящая работа начинается с прикладного слоя. Перед переездом составляют реестр используемого ПО и проверяют каждый пункт на совместимость: что работает нативно, что через альтернативу, что потребует доработки. Это и есть основная статья трудозатрат проекта, а не сама установка.
С типовым стеком проблем мало: 1С идет в связке с Postgres Pro, офисные пакеты и почта заменяются отечественными аналогами, веб-приложения переносятся штатно. Сложности дают самописные программы под Windows, специфичные драйверы оборудования и приложения с жесткой привязкой к проприетарным библиотекам. Их проверяют на тестовом стенде заранее — до того, как назначен срок переезда боевого сервера.

Обновление и эксплуатация

Регулярные обновления

Обновления накатывают планово через apt из подключенных репозиториев. На аттестованных объектах их берут только из проверенных источников вендора, чтобы не нарушить сертификацию.

Резервные копии и снимки LVM

Перед изменениями делают снимок LVM — это быстрый откат, если что-то пойдет не так. Полноценные резервные копии данных хранят отдельно от сервера по регламенту.

Мониторинг

Состояние узла и сервисов отслеживают через Zabbix — он работает с Astra Linux без дополнительной адаптации и собирает стандартные метрики: загрузку CPU, использование памяти, дисков, статус сервисов. Для аттестованных сред дополнительно настраивают сбор событий из журнала PARSEC.

Типовые ошибки при работе с Astra Linux

Уровень защищенности без расчета модели угроз

Уровень защищенности часто выбирают «с запасом» — берут «Севастополь», не проанализировав реальный класс защищаемой системы. Итог: мандатный контроль в режиме максимальной строгости блокирует типовые приложения, разработка меток данных затягивает внедрение. Уровень выбирают под конкретную модель угроз, а не по принципу «чем строже, тем надежнее».

Отказ от обновлений «чтобы не сломалось»

Замороженный без апдейтов узел копит уязвимости. Патчи накатывают регулярно, из доверенных репозиториев — это часть требований безопасности, а не опция.

Игнорирование настройки MAC

Выбрать высокий уровень защищенности и не настроить мандатный контроль — значит получить аттестационные замечания и ложное чувство защиты. Если уровень выбран, MAC должен быть реально настроен под модель данных.

Что проверить до внедрения

Перед стартом проекта стоит закрыть четыре вопроса. Первое: какая редакция и версия нужны под ваш класс защищенности — Common Edition для значимых объектов не подходит. Второе: совместимо ли прикладное ПО, особенно самописное и драйверы периферии. Третье: заложена ли в бюджет подписка на поддержку с доступом к репозиторию обновлений, без нее аттестованный контур быстро устаревает. Четвертое: выбран ли уровень защищенности PARSEC под модель данных — менять его после установки дороже, чем задать сразу. Если по всем четырем есть ответ, можно переходить к закупке оборудования.

Часто задаваемые вопросы (FAQ)

Что такое Astra Linux простыми словами?

Отечественная ОС на базе Debian с вшитой защитой и сертификатами ФСТЭК и ФСБ. Применяется там, где иностранное ПО под запретом: госсектор, КИИ, обработка персональных данных.

Чем Astra Linux SE отличается от Common Edition?

Special Edition — защищенная сертифицированная редакция для КИИ и ГИС. Common Edition «Орел» бесплатна, но сертификатов не имеет и в значимых объектах неприменима.

Какие версии Astra Linux актуальны в 2026?

Серверные — Special Edition 1.7 «Смоленск» и более новая 1.8 с ядром 6.6. Для новых внедрений берут 1.8, аттестованные системы нередко остаются на 1.7.

Можно ли запустить 1С:ERP на Astra Linux?

Да, в клиент-серверном режиме на связке с Postgres Pro. Это один из основных серверных сценариев системы.

Какие серверы совместимы с Astra Linux?

Российские платформы YADRO VEGMAN, Аквариус Т50, Sitronics S-Server, Бештау, Гравитон. Конкретную модель сверяют со списком совместимости вендора ОС.

Что такое PARSEC и мандатный контроль?

PARSEC — подсистема безопасности Astra Linux. Мандатный контроль присваивает данным и пользователям метки уровней доступа, жестко ограничивая доступ к критичной информации поверх обычных прав.

Какие СУБД работают на Astra Linux?

Сертифицированные российские: Postgres Pro, Tantor, Jatoba, Линтер, Ред База Данных. Чаще всего под 1С и корпоративные системы берут Postgres Pro.

Как обновить Astra Linux с 1.7 до 1.8?

Переход между мажорными версиями выполняют по регламенту вендора через обновление пакетов из соответствующих репозиториев. На аттестованных системах процедуру согласуют, чтобы сохранить сертификацию.

Подберем платформу и развернем Astra Linux

Внедряете защищенную ОС на серверах под КИИ, ГИС или ИСПДн? Инженеры Serverzilla подберут совместимое оборудование YADRO, Аквариус или Sitronics, установят и настроят систему с PARSEC, развернут Postgres Pro и 1С. Соберем сервер под задачу с запасом под рост нагрузки. Оставьте заявку — пришлем расчет.