Для улучшения работы сайта мы используем файлы cookies. Оставаясь на сайте, вы соглашаетесь с политикой обработки персональных данных.

Совместная работа Kaspersky KESL и Nova Container Platform

Данная инструкция описывает порядок установки и настройки Kaspersky Endpoint Security для Linux (KESL) совместно с Nova Container Platform (Nova). Документ охватывает сценарий развертывания и обновления Nova на хосты, где уже установлен агент klnagent.

Одновременная работа klnagent и kubelet без дополнительной настройки невозможна. Агент klnagent удерживает точки монтирования cgroups, из-за чего subtree_control недоступен для kubelet.

1. Описание проблемы

При наличии активного klnagent на хосте kubelet завершается с ошибкой:

Failed to start ContainerManager: failed to initialize top level QOS containers: root container [kubepods] doesn't exist

2. Рекомендуемый порядок действий

  1. Остановите klnagent на всех узлах кластера:

    systemctl stop klnagent
  2. Выполните развертывание Nova Container Platform в штатном режиме.

  3. После успешного завершения развертывания запустите klnagent:

    systemctl start klnagent
  4. Убедитесь, что все узлы кластера в состоянии Ready:

    kubectl get nodes

3. Настройка задержки запуска klnagent при перезагрузке узла

Чтобы при последующих перезагрузках узла kubelet успевал подняться раньше klnagent, необходимо добавить задержку запуска агента в systemd:

  1. Откройте конфигурацию сервиса:

    systemctl edit klnagent
  2. Добавьте следующий блок:

    [Service]
    ExecStartPre=/bin/sleep 60
  3. Сохраните изменения (Ctrl+O, Enter, Ctrl+X) и примените их:

    systemctl daemon-reload

Манифест для Astra Linux находится по пути /etc/systemd/system/klnagent64.service.

4. Настройка политик KESL

Для корректной работы Nova Container Platform необходимо отключить следующие компоненты защиты в политике KESL через KSC (Управление активамиПолитикиПараметры приложения):

Компоненты защиты KESL для отключения

Раздел

Компонент

Защита устройств от угроз

Защита от атак BadUSB

Защита устройств от угроз

Анализ поведения

Защита устройств от угроз

Проверка съемных дисков

Защита сетевых соединений

Защита от почтовых угроз

Защита сетевых соединений

Защита от веб-угроз

Защита сетевых соединений

Защита от сетевых угроз

Защита сетевых соединений

Сетевой экран

Общие настройки → Настройки сети

Проверка защищенных соединений

Общие настройки → Настройки сети

Режим перехвата трафика: установить eBPF

Общие настройки → Настройки сети

Удалить все порты из списка контролируемых

Контроль безопасности

Веб-Контроль

5. Исключения из антивирусного сканирования

Для предотвращения ложных срабатываний и деградации производительности необходимо исключить служебные директории Nova из проверки KESL. Ниже приведен рекомендуемый список на основе практики развертывания:

Директории для исключения из проверки KESL

Директория

Назначение

/etc/cni/

Конфигурации CNI-модуля

/etc/kubernetes

Статические манифесты подов, PKI-сертификаты

/opt/cni/bin/

Исполняемые файлы CNI

/opt/nova/

Бинарники компонентов платформы

/var/lib/containerd-nova

Данные CRI: образы, снапшоты

/var/lib/kubelet/

Конфигурация kubelet

/var/lib/etcd

База данных etcd (только master-узлы)

/var/log/containers

Логи контейнеров

/var/log/pods/

Логи подов

/etc/starvault

Данные StarVault

/opt/local-path-provisioner

Служебный каталог Local Path Provisioner

/var/run/calico

Служебный каталог cni Calico

/var/lib/calico

Служебный каталог cni Calico

/var/run/secrets-store-csi-providers

Служебный каталог Secrets Store CSI Driver

/etc/puppetlabs/

Файлы конфигурации, PKI-сертификаты

/opt/containerd*

Служебный каталог плагина io.containerd.internal.v1.opt

/opt/etcd/

Бинарники etcd

/opt/starvault/

Файлы конфигурации Starvault

/etc/ssl/

Файлы и сертификаты PKI

/etc/cilium/

PKI-сертификаты

/var/lib/node-local-gateway/

Файлы конфигурации Node Local Gateway

/etc/nova-storage-agent/

Файлы конфигурации, PKI-сертификаты

/etc/node-local-gateway/

Файлы конфигурации, PKI-сертификаты

6. Проверка корректности совместной работы

После завершения настройки убедитесь, что:

  • все узлы кластера в состоянии Ready:

    kubectl get nodes
  • сервис klnagent запущен и работает:

    systemctl status klnagent
  • в KSC устройство отображается как активное и защищенное.

  • поды в kube-system запущены и не перезапускаются:

    kubectl get pods -n kube-system