Золотой образ. Astra 1.8
Этап 1. Создание ВМ в источнике виртуализации zVirt
-
На портале администрирования zVirt нажмите .
-
Нажмите Создать (New). Откроется окно Новая виртуальная машина (New Virtual Machine).
-
На вкладке Общее (General) заполните поля:
-
Операционная система (Operating System).
-
Имя (Name).
-
Описание (Description).
-
Виртуальные диски (Instance Images) — создайте виртуальный диск необходимого размера.
-
Сетевые интерфейсы (с привязкой к vNic профилю) (Instantiate VM network interfaces by picking a vNIC profile) — выберите сетевой интерфейс.
-
-
На вкладке Система (System) заполните поля:
-
Оперативная память (разделяемая) (Memory Size).
-
Максимум памяти (Maximum Memory).
-
Оперативная память (гарантированная) (Physical Memory Guaranteed).
-
Всего ЦП (Total Virtual CPUs).
-
Аппаратный часовой пояс (Hardware Clock Time Offset).
-
-
При использовании Loudplay Если будут использоваться профили vGPU, на вкладке Консоль (Console) включите параметр Режим Headless (Headless Mode).
-
Нажмите OK, дождитесь успешного создания ВМ.
-
Выберите созданную виртуальную машину в состоянии Выключено (Down) и нажмите .
-
В разделе Параметры загрузки (Boot Options):
-
включите параметр Прикрепить CD (Attach CD)
-
выберите нужный образ диска ОС.
-
в поле Предпочитаемая последовательность загрузки (Predefined Boot Sequence) поставьте параметр CD-ROM выше остальных.
-
-
Нажмите OK.
-
Установите ОС на ВМ, следуя установочной инструкции.
Подробнее о создании ВМ и установке ОС на ВМ в инструкции.
Этап 2. Настройка дополнительных компонентов в ТС/ВРМ
-
Установите агенты виртуализации:
sudo apt install qemu-guest-agent spice-vdagent sudo systemctl enable qemu-guest-agent spice-vdagent --now -
Настройте конфигурацию /etc/systemd/logind.conf, параметр KillUserProcesses:
sudo sed -i '/^[[:space:]]*#\?[[:space:]]*KillUserProcesses[[:space:]]*=/c\KillUserProcesses=no' /etc/systemd/logind.conf || echo 'KillUserProcesses=no' | sudo tee -a /etc/systemd/logind.conf -
В файле конфигурации
sshd (/etc/ssh/sshd_config), в параметреX11Forwarding, укажите значение «yes»:sudo sed -i -E 's/^[[:space:]]*#?[[:space:]]*X11Forwarding[[:space:]]+.*/X11Forwarding yes/; t; $a\X11Forwarding yes' /etc/ssh/sshd_config -
Чтобы установить X2Go-сервер и сопутствующие компоненты на ТС/ВРМ, выполните команду:
sudo apt install x2goserver-xsession x2goserver-fmbindings x2goserver-common x2goserver-x2goagent x2goserver-printing cups-x2go -
Чтобы избежать ошибки при монтировании сетевых дисков и папок, установите пакеты
cifs-utilsиautofsс помощью команды:sudo apt install cifs-utils autofs -
Для корректного перенаправления смарт-карт, установите утилиту
socatс помощью команды:sudo apt install socat -
Для работы со смарт-картами установите утилиту
pcsc-toolsи запустите службуsudo apt install pcscd pcsc-tools sudo systemctl enable pcscd.service --now -
Установите пакет
patch, необходимый для переноса изменений между разными версиями текстовых файлов с помощью команды:sudo apt install patch -
Измените параметры для авторизации по Kerberos для подключения сетевых дисков:
sudo echo -e "create cifs.spnego * * /usr/sbin/cifs.upcall -t %k\ncreate dns_resolver * * /usr/sbin/cifs.upcall %k" | tee /etc/request-key.d/cifs.spnego.conf -
Установите компоненты для подключения через веб-клиент:
sudo apt install xrdp openbox sudo perl -0777 -i -pe 'if (s/(\n[ \t]*\[Xorg\][^\n]*\R.*?)(?=\n[ \t]*\[[^]]+\]|\z)//s) { $x=$1; s/(\n[ \t]*;[ \t]*Session types[ \t]*\R)/$1$x/s }' /etc/xrdp/xrdp.ini sudo sed -i -e 's/^[[:space:]]*[;#]\{0,1\}[[:space:]]*Policy[[:space:]]*=.*/Policy=Default/' -e 's/^[[:space:]]*[;#]\{0,1\}[[:space:]]*TerminalServerUsers[[:space:]]*=.*/TerminalServerUsers=all/' -e 's/^[[:space:]]*[;#]\{0,1\}[[:space:]]*TerminalServerAdmins[[:space:]]*=.*/TerminalServerAdmins=all/' /etc/xrdp/sesman.ini sudo systemctl enable xrdp --now -
Добавьте правило в firewall (по умолчанию используется UFW): Инструкция по настройке через UFW.
Включите ufw:
+
sudo ufw status
sudo ufw enable
Настройте порты:
+
sudo ufw allow 8443/tcp
sudo ufw allow 3389/tcp
sudo ufw allow 9100/tcp
sudo ufw allow 22/tcp
sudo ufw allow 20080:20081/tcp
+
sudo ufw allow 20082:20094/tcp
sudo ufw allow 1234/tcp
sudo ufw allow 5556/tcp
sudo ufw allow 6970:6975/tcp
sudo ufw allow 8554/tcp
sudo ufw allow 8556:8559/tcp
Этап 3. Установка стороннего ПО и драйверов (опционально)
-
Установите необходимое программное обеспечение, например 1С, браузер или офисный пакет приложений.
-
Установите необходимые драйверы для смарт-карт.
-
Установите ПО для КриптоПро.
-
Для ВРМ При использовании Loudplay установите соответствующие компоненты.
Этап 4. Ввод в домен, синхронизация времени, установка агента
|
-
Введите ВРМ в домен согласно инструкции. После ввода в домен перезагрузите ВМ и выполните команду:
sudo sed -i 's/^[[:space:]]*use_fully_qualified_names[[:space:]]*=[[:space:]]*\(True\|False\)[[:space:]]*$/use_fully_qualified_names = False/' /etc/sssd/sssd.conf -
Проверьте и настройте синхронизацию времени с доменом согласно инструкции.
-
Установите агент Termit с помощью скрипта из панели администрирования, с помощью команды:
wget -N --no-check-certificate --retry-connrefused --waitretry=2 --read-timeout=10 --timeout=10 --tries=5 -O /agent-installer https://${TERMIT_HOST}/dist/agent-installer && chmod +x /agent-installer && /agent-installer install -b https://${TERMIT_HOST} && mv /agent-installer /opt/termit-agent/agent-installer${TERMIT_HOST}— адрес портала внутреннего доступа, по которому доступна панель Termit.
Этап 5. Очистка и создание шаблона ВРМ
-
Добавьте пакет
cloud-initс помощью команды:sudo apt install cloud-init -
Отключите сеть, укажите
datasource:sudo tee /etc/cloud/cloud.cfg.d/90-cloud-termit.cfg >/dev/null <<'EOF' network: config: disabled datasource_list: [ ConfigDrive ] EOF -
Проверьте версию
cloud-initи запустите утилиту соответствующей командой:cloud-init --version-
Если версия ниже 24.3.1:
sudo systemctl enable cloud-init cloud-config cloud-final -
Если версия >= 24.3.1:
sudo systemctl enable cloud-init-local cloud-init-network cloud-config cloud-final
-
-
Проверьте
cloud-init. Для этого:-
Перезагрузите ВМ:
sudo reboot -
Проверьте статус служб после перезагрузки:
-
Если версия ниже 24.3.1:
sudo systemctl is-active cloud-init cloud-config cloud-final qemu-guest-agent spice-vdagent pcscd -
Если версия >= 24.3.1:
sudo systemctl is-active cloud-init-local cloud-init-network cloud-config cloud-final qemu-guest-agent spice-vdagent pcscd
-
-
-
Для AD и Samba Очистите данные служб
sssd,smb,winbind:sudo systemctl stop sssd smb winbind sudo rm -f /etc/krb5.keytab sudo rm -f /var/lib/samba/private/secrets.tdb sudo rm -rf /var/lib/sss/db/* sudo rm -rf /var/lib/sss/mc/* sudo rm -f /etc/ssh/ssh_host_* -
Очистите пакет
cloud-initи сбросьте идентификационный номер ОСsudo cloud-init clean --logs --machine-id --seed -
Очистите историю команд:
history -c -
Выключите ТС/ВРМ с помощью команды:
sudo shutdown -h now -
На портале администрирования zVirt нажмите на Создать шаблон и установите флажок в поле Запечатать шаблон (только Linux). Подробнее в разделе.
Этап 6. Настройка в Термит
-
Добавьте источник виртуализации (и его сертификат) согласно инструкции.
-
Добавьте LDAP только по протоколу LDAPS:
-
Добавьте сертификат домена согласно инструкции.
-
Добавьте каталог пользователей согласно инструкции.
-
Этап 7. Публикация приложения
-
Создайте каталог ресурсов согласно инструкции.
-
Создайте группу доставки согласно инструкции.
-
Опубликуйте приложение согласно инструкции.