Совместная работа Kaspersky KESL и Nova Container Platform
Данная инструкция описывает порядок установки и настройки Kaspersky Endpoint Security для Linux (KESL) совместно с Nova Container Platform (Nova). Документ охватывает сценарий развертывания и обновления Nova на хосты, где уже установлен агент klnagent.
|
Одновременная работа klnagent и kubelet без дополнительной настройки невозможна. Агент klnagent удерживает точки монтирования cgroups, из-за чего subtree_control недоступен для kubelet. |
1. Описание проблемы
При наличии активного klnagent на хосте kubelet завершается с ошибкой:
Failed to start ContainerManager: failed to initialize top level QOS containers: root container [kubepods] doesn't exist
2. Рекомендуемый порядок действий
-
Остановите klnagent на всех узлах кластера:
systemctl stop klnagent -
Выполните развертывание Nova Container Platform в штатном режиме.
-
После успешного завершения развертывания запустите klnagent:
systemctl start klnagent -
Убедитесь, что все узлы кластера в состоянии
Ready:kubectl get nodes
3. Настройка задержки запуска klnagent при перезагрузке узла
Чтобы при последующих перезагрузках узла kubelet успевал подняться раньше klnagent, необходимо добавить задержку запуска агента в systemd:
-
Откройте конфигурацию сервиса:
systemctl edit klnagent -
Добавьте следующий блок:
[Service] ExecStartPre=/bin/sleep 60 -
Сохраните изменения (Ctrl+O, Enter, Ctrl+X) и примените их:
systemctl daemon-reload
|
Манифест для Astra Linux находится по пути |
4. Настройка политик KESL
Для корректной работы Nova Container Platform необходимо отключить следующие компоненты защиты в политике KESL через KSC (Управление активами → Политики → Параметры приложения):
Раздел |
Компонент |
Защита устройств от угроз |
Защита от атак BadUSB |
Защита устройств от угроз |
Анализ поведения |
Защита устройств от угроз |
Проверка съемных дисков |
Защита сетевых соединений |
Защита от почтовых угроз |
Защита сетевых соединений |
Защита от веб-угроз |
Защита сетевых соединений |
Защита от сетевых угроз |
Защита сетевых соединений |
Сетевой экран |
Общие настройки → Настройки сети |
Проверка защищенных соединений |
Общие настройки → Настройки сети |
Режим перехвата трафика: установить eBPF |
Общие настройки → Настройки сети |
Удалить все порты из списка контролируемых |
Контроль безопасности |
Веб-Контроль |
5. Исключения из антивирусного сканирования
Для предотвращения ложных срабатываний и деградации производительности необходимо исключить служебные директории Nova из проверки KESL. Ниже приведен рекомендуемый список на основе практики развертывания:
Директория |
Назначение |
|
Конфигурации CNI-модуля |
|
Статические манифесты подов, PKI-сертификаты |
|
Исполняемые файлы CNI |
|
Бинарники компонентов платформы |
|
Данные CRI: образы, снапшоты |
|
Конфигурация kubelet |
|
База данных etcd (только master-узлы) |
|
Логи контейнеров |
|
Логи подов |
|
Данные StarVault |
|
Служебный каталог Local Path Provisioner |
|
Служебный каталог cni Calico |
|
Служебный каталог cni Calico |
|
Служебный каталог Secrets Store CSI Driver |
|
Файлы конфигурации, PKI-сертификаты |
|
Служебный каталог плагина io.containerd.internal.v1.opt |
|
Бинарники etcd |
|
Файлы конфигурации Starvault |
|
Файлы и сертификаты PKI |
|
PKI-сертификаты |
|
Файлы конфигурации Node Local Gateway |
|
Файлы конфигурации, PKI-сертификаты |
|
Файлы конфигурации, PKI-сертификаты |
6. Проверка корректности совместной работы
После завершения настройки убедитесь, что:
-
все узлы кластера в состоянии Ready:
kubectl get nodes -
сервис klnagent запущен и работает:
systemctl status klnagent -
в KSC устройство отображается как активное и защищенное.
-
поды в kube-system запущены и не перезапускаются:
kubectl get pods -n kube-system