Главная Учебники - Разные Программный продукт С-Терра КП (Версия 4.1). Руководство администратора РЛКЕ.00009-03 90 01
поиск по сайту правообладателям
|
|
|
содержание .. 1 2 3 4 ..
С-Терра КП 4.1
16. В следующем окне укажите ключевой носитель, соответствующий СПДС «ПОСТ», и
нажмите ОК.
Рисунок 204
17. Если используется биологический ДСЧ, то нажимайте клавиши или перемещайте
указатель мыши, если используется аппаратный генератор ДСЧ, то это окно не
появляется.
Рисунок 205
18. В окне запроса пароля поля оставьте пустыми, чтобы можно скопировать контейнер при
инициализации устройства СПДС (Рисунок 206).
Рисунок 206
120
19. Если на Удостоверяющем Центре сертификаты выпускаются автоматически при
получении запроса, то появляется окно с предложением установить сертификат. В этом
случае выберите предложение Install this certificate.
Рисунок 207
В результате сертификат будет записан на СПДС «ПОСТ» в тот же контейнер, что и ключевая
пара.
20. Экспортируйте локальный сертификат из контейнера в файл на Сервер управления, так
как он будет необходим для настройки СПДС «ПОСТ».
21. Также экспортируйте СА сертификат в файл на Сервер управления.
12.3. Создание настроек для СПДС «ПОСТª
На устройстве СПДС «ПОСТ» установлена ОС и продукт CSP VPN Gate. Для настройки СПДС
нужно создать два скрипта для инициализации CSP VPN Gate, создания политики безопасности и
настроек. Все это выполняется на Сервере управления.
1. На Сервере управления запустите консоль UPServer Console (Пуск-Программы-S-
Terra-S-Terra KP-VPN UPServer Console). Во вкладке Clients в контекстном
меню (правая кнопка мыши) выберите предложение Create для создания учетной
записи клиента для устройства СПДС «ПОСТ».
Рисунок 208
121
2. В окне создания нового клиента Create new client в поле Client ID укажите
идентификатор клиента для СПДС «ПОСТ» и нажмите кнопку E. В составе
идентификатора рекомендуется использовать серийный номер устройства, номер
лицензии продукта или любой другой идентификатор, подходящий для учета
оборудования. В данном случае в качестве идентификатора используется spds01.
Рисунок 209
3. В окне VPN data maker выберите продукт CSP VPN Gate 3.11 on token и
криптопровайдера CryptoPro. Нажмите кнопку Run Wizard, чтобы использовать окна
мастера.
Рисунок 210
122
4. В первом окне мастера выберите метод аутентификации сторон с использованием
сертификатов и введите сертификаты (Рисунок 211).
Рисунок 211
При задании локального сертификата укажите имя контейнера с секретным ключом, с
которым он записан на устройства СПДС «ПОСТ», а также пароль на контейнер.
Рисунок 212
123
5. Во втором окне мастера (Рисунок 213) задайте правило, которое будет пропускать
трафик от СПДС «ПОСТ» к Серверу управления и другим ресурсам в защищаемой
подсети 10.0.0.0/16. Трафик между СПДС «ПОСТ» и центральным шлюзом должен
защищаться по протоколу IPsec, для этого нажмите кнопку Add.
Рисунок 213
Рисунок 214
124
6. В окне Add Rule (Рисунок 214) укажите следующее:
в области Local IP Addresses поставьте переключатель в положение Any
в области Partner IP Addresses - в положение Custom и укажите адрес всей
подсети Сервера управления, например, 10.0.0.0/16
в области Services and Protocol - положение Any
в области Action - укажите IPsec-партнера, с которым будет построено
защищенное соединение. В нашем случае - это адрес интерфейса шлюза
192.168.10.2, защищающего подсеть с Сервером управления.
Нажмите кнопку ОК.
7. Увеличьте приоритет созданного правила, используя кнопку Up(Рисунок 215).
8. В поле Virtual device address укажите виртуальный адрес, с которым будут приходить
пакеты от СПДС «ПОСТ» в защищаемую подсеть с Cервером управления и другими
защищаемыми ресурсами, например, 1.0.0.1. Нажмите кнопку Next.
Рисунок 215
9. В третьем окне мастера (Рисунок 216) укажите настройки целевого ПО, установленного
на СПДС «ПОСТ», и сетевые настройки. Выберите клиента (Web-client,RDP-client,Other),
в качестве которого будет выступать СПДС «ПОСТ», и адрес защищаемого сервера, к
которому осуществляется удаленный доступ с СПДС «ПОСТ». Укажите имя
пользователя, который будет иметь доступ к серверу. Сетевые настройки можно
подготовить заранее, записав в файлы, и указать каталог в поле Folder of network
profiles. Если сетевые настройки не указывать, то пользователю самому придется
выполнять их.
Если СПДС «ПОСТ» выступает в качестве RDP клиента, то поставьте переключатель в это
положение и укажите адрес RDP-сервера, например, 10.0.10.112 (в той же подсети, что и
Сервер управления). Для целей тестирования в качестве RDP-сервера может выступать хост
с установленной OC Windows XP и установленной настройкой для общего доступа (Система-
Удаленные сеансы-Разрешить удаленный доступ к этому компьютеру).
Для поля Folder of network profiles в качестве примера подготовлены профайлы с сетевыми
настройками, которые можно выбрать из каталога: C:\Documents and Settings\All
Users\Application Data\UPServer\NetworkManager\Sample of profiles или задать
свои. Сетевые настройки соединения можно будет задать позже в окне VPN data maker во
вкладке Interfaces.
125
Нажмите кнопку Next.
Рисунок 216
10. В следующем окне укажите лицензионные данные на продукт CSP VPN Gate 3.11 и
СКЗИ «КриптоПро CSP 3.6».
Рисунок 217
11. Далее нажмите кнопку Save для сохранения данных проекта (Рисунок 218).
126
Рисунок 218
12. Затем нажмите кнопку Finish (Рисунок 217).
13. В появившемся окне VPN data maker нажмите кнопку ОК.
14. В окне создания нового клиента также нажмите кнопку ОК (Рисунок 219).
Рисунок 219
15. На Сервере управления выделите строку с новым клиентом и в контекстном меню
выберите предложение Enable, чтобы активировать клиента (Рисунок 220).
127
Рисунок 220
На всех устройствах, через которые будет проходить трафик от СПДС «ПОСТ»,
должен быть прописан обратный маршрут до адреса 1.0.0.1.
16. На центральном шлюзе в таблицу маршрутизации внесите маршрут для доступа к
адресу 1.0.0.1:
route add -host 1.0.0.1 gw 192.168.10.2
12.4. Подготовка скриптов для Клиента управления и CSP VPN Gate
1. Для инсталляции Клиента управления, дистрибутив которого размещен на СПДС
«ПОСТ» в каталоге /packages, и инициализации CSP VPN Gate следует подготовить
два скрипта. В таблице выделите клиента spds01 и в контекстном меню выберите
предложение Get packages.
128
Рисунок 221
2. В открывшемся окне укажите каталог на Сервере управления, в который будут
сохранены скрипты.
Рисунок 222
Рисунок 223
3. Два файла будут сохранены в указанный каталог:
setup_product.sh - скрипт для инициализации продукта CSP VPN Gate
setup_upagent.sh - скрипт, содержащий данные для Клиента управления.
129
Рисунок 224
4. Созданные файлы перенесите на СПДС «ПОСТ» в каталог customization.
Рисунок 225
5. Закройте сессию с СПДС «ПОСТ», нажав кнопку «Закрыть сессию» в редакторе СПДС,
закройте приложение и выньте СПДС «ПОСТ» из USB-разъема.
Рисунок 226
130
12.5. Инициализация СПДС
Далее СПДС «ПОСТ» следует инициализировать. Эта процедура должна осуществляться
администратором, так как данные инициализации хранятся на устройстве в незащищенном виде.
1. Вставьте СПДС «ПОСТ» в USB-разъем компьютера, который будет загружаться с этого
устройства.
2. Включите компьютер, войдите в программу BIOS и выполните настройку для загрузки
компьютера с СПДС «ПОСТ» (см.документ «СПДС «ПОСТ». Руководство
пользователя», раздел «Настройка BIOS») - выберите первым, например, предложение
S-Terra Boot Partition.
3. При загрузке с СПДС «ПОСТ» появятся следующие предложения:
Loading «
Серийный номер устройства СПДС-USB: 1234567890123456
Введите PIN пользователя:
ХХХХXXXX <Enter>
4. Введите PIN пользователя. При вводе неверного PIN предоставляется еще 4 попытки
для ввода, после чего устройство будет заблокировано аппаратными средствами.
Разблокировка выполняется только администратором.
5. Осуществляется проверка целостности файлов на СПДС «ПОСТ».
Проверка целостности файлов:
6. Появляется заставка СПДС»ПОСТ».
Рисунок 227
7. Далее появляется окно (Рисунок 228) или (Рисунок 229) для выбора режима работы.
Предлагается выбрать Режим клиента или Административный режим. При первом
запуске выберите Административный режим.
131
Рисунок 228
Рисунок 229
8. После этого продукт CSP VPN Gate будет инициализирован, а Клиент управления
установлен на СПДС «ПОСТ». Выполняется проверка функционирования - Клиент
управления устанавливает соединение с Сервером управления и проверяет наличие
обновлений.
9. Получив нулевое обновление, Клиент управления загружает его, и состояние клиента
spds01 меняется на active, он готов для принятия обновлений.
Рисунок 230
10. Устройство СПДС «ПОСТ» после этого выключится и будет готово для эксплуатации
пользователем.
12.6. Эксплуатация СПДС «ПОСТª пользователем
1. Администратор передает устройство СПДС «ПОСТ» пользователю, который вставляет
его в терминальное устройство или компьютер, который настроен для загрузки с СПДС
«ПОСТ».
2. После загрузки появляется большая заставка (Рисунок 227), а затем предлагается
выбрать режим работы, выберите Режим клиента, например, «Клиент RDP».
Рисунок 231
132
3. Далее осуществляется защищенный доступ к удаленному серверу в соответствии с
заданными настройками, для нашего стенда - это RDP-сервер. При доступе
предлагается ввести имя и пароль пользователя для его аутентификации. В
соответствии с регламентом на RDP-сервере будут открыты соответствующие папки для
работы данного пользователя.
Таким образом, можно получить удаленное защищенное рабочее место, подключив СПДС
«ПОСТ» к любому недоверенному компьютеру, настроенному на загрузку с него.
4. Получение обновлений для СПДС «ПОСТ» с Сервера управления осуществляется
только в Административном режиме. Завершив работу в Режиме клиента и закрыв все
приложения, снова загрузите компьютер с СПДС «ПОСТ» и перейдите в
Административный режим. Клиент управления скачает обновление, применит его и
выключит компьютер. Далее можно продолжать работу в Режиме клиента.
133
13. Настройка и управление С-Терра «Постª 4.1
В этом разделе описано управление продуктом S-Terra Gate, установленным на специальном
загрузочном носителе (СЗН) «СПДС-USB-01». Подробно сам продукт С-Терра «Пост» описан в
документе «Программный комплекс С-Терра Шлюз. Версия 4.1». С-Терра «Пост». Руководство
администратора».
Настройка и управление С-Терра «Пост» версии 4.1 с использованием Сервера управления имеют
отличия от настройки версии 3.11, которые будут представлены в текущем разделе.
13.1. Схема стенда
Имеется стенд (Рисунок 232), в который включен шлюз безопасности с установленным продуктом S-
Terra Gate (центральный шлюз), защищающий подсеть с Сервером управления и RDP-сервером. В
стенде присутствует компьютер с недоверенным рабочим местом пользователя (НРМП). Для
построения доверенного сеанса связи с RDP-сервером используется С-Терра «Пост», который
вставляется в USB-порт устройства с НРМП. Выдача адреса устройству С-Терра «Пост» происходит
автоматически по протоколу DHCP. Все адреса, указанные на стенде, приведены для примера и
использовались в тестовых целях. Первоначальная настройка С-Терра «Пост» осуществляется
локально, а дальнейшие обновления настроек будут осуществляться удаленно централизованно с
Сервера управления. Взаимодействие между С-Терра «Пост» и Сервером управления
осуществляется по защищенному соединению IPsec, построенному до центрального шлюза. В
качестве RDP-сервера для тестирования может использоваться компьютер с OC Windows XP и
разрешенным удаленным доступом к этому компьютеру.
Рисунок 232
13.2. Сценарии управления
Можно выделить два последовательных сценария обновления настроек продукта S-Terra Gate на
управляемом устройстве (С-Терра «Пост»).
Первый сценарий (при первом обращении к управляемому устройству):
подготовка скриптов на Сервере управления для инсталляции Клиента управления и
настройки установленного продукта S-Terra Gate, доставка и локальный запуск на
управляемом устройстве.
Второй сценарий (все последующие взаимодействия с управляемым устройством):
создание обновлений на Сервере управления и передача на управляемое устройство по
защищенному IPsec соединению.
134
Далее по тексту управляемое устройство будем называть клиентом, на котором
установлен продукт S-Terra Gate и Клиент управления.
Шлюз безопасности S-Terra Gate, защищающий подсеть с Сервером управления, будем
называть центральным шлюзом.
Ниже описаны два сценария по шагам.
13.2.1. Первый сценарий
Шаг 1:
Установите Сервер управления на выделенный компьютер с установленной ОС
Windows Server 2003/2008/2008R2/2012 и настройте его как описано в разделе
«Установка и настройка Сервера управления».
Шаг 2:
На Сервере управления подготовьте скрипты для настройки центрального шлюза,
доставьте их и запустите локально
(см. раздел
«Настройка и управление
центральным шлюзом»). Внимание: При использовании правил натирования
(параметры EX_SRC_IP и EX_DST_IP_<N> - см. далее), на центральном шлюзе
необходимо прописать соответствующий маршрут до виртуального адреса С-
Терра «Пост» (IP-адрес задается параметром EX_SRC_IP), либо включить опцию
reverse route injection. Опция reverse route injection обеспечивает добавление
маршрута до аппаратной платформы с С-Терра «Пост» в таблицу маршрутизации
центрального шлюза при построении защищенного туннеля. Для включения опции
в п. 10 раздела «Создание учетной записи клиента для центрального шлюза» в
окне Edit Rule в области Action нажмите кнопку Advanced settings (Рисунок 233).
Рисунок 233
135
В следующем окне Rule advanced settings перейдите на вкладку IPsec settings и
установите флажок Turn on reverse route injection (Рисунок 234). Нажмите ОК.
Рисунок 234
Шаг 3:
После настройки центрального шлюза, на Сервер управления установите продукт
SPDS Editor (см. раздел 13.3) и для управляемого устройства С-Терра «Пост»
создайте локальный сертификат (контейнер с секретным ключом запишите на С-
Терра «Пост», см. пункты 1-21 раздела 12.2.), настройте политику безопасности,
подготовьте скрипты для инсталляции Клиента управления и инициализации S-
Terra Gate. Скрипты запишите на С-Терра
«Пост»
(выполните описанные
действия согласно разделам 4.3 - 4.4 документа «Программный комплекс С-
Терра Шлюз. Версия 4.1. С-Терра «Пост». Руководство администратора»)
Шаг 4:
Подключите С-Терра
«Пост» к тестовой аппаратной платформе, при этом
происходит загрузка ОС, инициализация и тестовая проверка.
Шаг 5:
Задайте настройки функционального программного обеспечения пользователя
согласно разделу 4.5 документа «Программный комплекс С-Терра Шлюз. Версия
4.1. С-Терра «Пост». Руководство администратора».
Шаг 6:
Передайте пользователю подготовленный С-Терра
«Пост», с которого он
осуществит загрузку и в режиме пользователя получит доступ к RDP, Web или
другим серверам защищаемого сегмента корпоративной сети.
13.2.2. Второй сценарий
Шаг 1:
На Сервере управления сформируйте обновление с новыми настройками для С-
Терра «Пост». В заданное время автоматически будет создан пакет обновления,
который сразу будет доступен для скачивания.
Шаг 2:
Клиент управления проверяет наличие доступных для него обновлений и
загружает их с Сервера управления. Можно задать подряд несколько обновлений
с указанием времени создания каждого, и они будут применены в том порядке, в
котором были созданы.
136
13.3. Установка SPDS Editor
1. На Сервере управления установите продукт SPDS Editor. Инсталляционный файл
размещен в каталоге SPDSEditor\setup.exe компакт-диска из комплекта поставки.
Запустите файл setup.exe и в появляющихся окнах нажимайте кнопку Next.
Рисунок 235
Рисунок 236
137
Рисунок 237
Рисунок 238
Если появится предупреждение 25001 о необходимости установки драйвера CCID, то из каталога
SPDSEditor\Additional на диске с продуктом С-Терра КП запустите один из размещенных в нем
файлов.
138
14. Сценарий создания клонов клиента S-Terra Gate/CSP VPN Gate
Предположим, что имеется устройство с установленной OC и продуктом S-Terra Gate/CSP VPN
Gate. Данный сценарий описывает создание базового проекта, включающего настройки продукта S-
Terra Gate/CSP VPN Gate, лицензии, сертификаты, контейнер с ключевой парой, а на его основе
создание клона базового проекта, отличающегося локальным сертификатом, лицензиями,
контейнером и IP-адресами.
14.1. Создание базового проекта
1. Задайте настройки продукта S-Terra Gate для базового проекта base_gate.pvd,
который будет использоваться для клонирования. Для этого в меню Tools выберите
предложение VPN data maker (Рисунок 239).
Рисунок 239
2. Выберите продукт S-Terra Gate 4.1 и CryptoPro, нажмите кнопку Run Wizard.
Рисунок 240
3. В следующем окне укажите СА и локальный сертификат, который у вас есть или
создайте новый с полем Subject, например, base_clone0, а также укажите имя
контейнера на жестком диске нового устройства (клона), в который будет скопирован
контейнер с USB-флеш. Пароль на контейнер должен быть пустым (Рисунок 241).
139
Рисунок 241
4. Создайте правило для пропускания трафика от любого управляемого устройства к
Серверу управления, трафик между управляемым устройством и центральным шлюзом
должен быть защищен, для аутентификации шлюза используется локальный
сертификат. Правило привязывается к внешнему интерфейсу с именем FastEthernet0/0
(Рисунок 242).
140
Рисунок 242
Рисунок 243
5. Увеличьте приоритет созданного правила (Рисунок 243).
6. Введите данные лицензий на S-Terra Gate и КриптоПро, нажмите кнопку Finish.
141
Рисунок 244
7. Таким образом, все выставленные настройки отражены во вкладках. Для того, чтобы в
базовом проекте конфигурация не зависела от полей локального сертификата, во
вкладке LSP следует следующие структуры (Рисунок 245):
IdentityEntry local_auth_identity_01(
DistinguishedName *= CertDescription(
Subject *= COMPLETE,"C=RU,CN=base_clone0"
)
)
CertDescription local_cert_dsc_01(
FingerprintMD5 = "6B681CA341C8D7E8AE8DD4438DEAC243"
Issuer *= COMPLETE,"CN=S-Terra Demo CA"
SerialNumber = "612D03BE00000000000D"
Subject *= COMPLETE,"C=RU,CN=base_clone0"
)
заменить на строки:
IdentityEntry local_auth_identity_01(
DistinguishedName *= USER_SPECIFIC_DATA
)
CertDescription local_cert_dsc_01(
)
В этом случае любой локальный сертификат, лежащий в базе продукта, будет использован
для аутентификации. Необходимо, чтобы в базе управляемого устройства лежал только один
локальный сертификат.
142
Рисунок 245
Рисунок 246
143
8. Далее во вкладке Interfaces задайте алиасы сетевых интерфейсов. Допустим, на
устройствах, на которые будут устанавливаться клоны, имеется по 3 сетевых
интерфейса с именами - eth0, eth1, eth2 (Рисунок 246).
9. Получен базовый проект, сохраните его в файл на Сервере управления, выбрав в меню
File предложение Save as….
Рисунок 247
10. Сохраните базовый проект в каталоге Clone под именем, например, base_gate.vpd.
Рисунок 248
14.2. Подготовка материалов для клонов
Далее следует подготовить материал для создания клонов на основе базового проекта - для
каждого управляемого устройства создайте локальный сертификат, политику безопасности (LSP),
файлы с лицензиями на S-Terra Gate и КриптоПро CSP, сохранив все это на Сервере управления.
Все эти действия описываются далее.
1. Получите утилиту cryptcp вместе с лицензией для тестирования с сайта компании
КРИПТО-ПРО по адресу http://www.cryptopro.ru/products/other/cryptcp. Разместите ее в
каталоге КриптоПро и зарегистрируйте лицензию:
C:\Program Files\Crypto Pro\CSP\cryptcp -sn XXXXX-XXXXX-XXXXX-XXXXX-XXXXX
2. Подключите USB-флеш к Серверу управления. Узнайте имя доступной USB-флеш, на
которую будут записываться подготовленные скрипты и контейнер, выполнив команду:
“C:\Program Files\Crypto Pro\CSP\csptest.exe” -enum -provtype gost2001 -info -
type PP_ENUMREADERS
В результате будут выданы имена доступных считывателей, например:
0x0102 REGISTRY
?aano?
0x0102 FAT12_E
Aeneiaia E
0x0102 FAT12_A
Aeneiaia A
144
3. Создайте ключевую пару, запрос на локальный сертификат и отправьте его в УЦ. Если
УЦ настроен на автоматическое издание сертификатов при получении запросов, то
созданный сертификат будет установлен в контейнер с ключевой парой на USB-флеш,
например, FAT12_E, которую укажите в команде, например, для клиента gate01:
"C:\Program Files\Crypto Pro\CSP\cryptcp.exe" -creatcert -dn "CN=gate01" -both
-km -cont "\\.\FAT12_E\gate01" -exprt -CA http://10.0.10.111/certsrv -dm
При создании случайных последовательностей можно избежать интерактивных
запросов, если заранее сгенерить их с использованием ПАК «Аккорд-АМДЗ» или
электронного замка «Соболь», а затем в КриптоПро CSP настроить ДСЧ на
«Исходный материал».
При задании команды в OC Windows пароль в ней задать невозможно - будет
запрашиваться интерактивно (Рисунок 249). Обязательно задайте пустой пароль.
Рисунок 249
Утилиту cryptcp можно использовать в OC Unix, которая входит в состав пакета
КриптоПро. При создании ключевой пары и контейнера можно избежать
интерактивного задания пароля:
/opt/cprocsp/bin/ia32/cryptcp -creatcert -dn "CN=gate01" -both -km -cont
'\\.\FLASH\gate01' -exprt -pin "" -CA "http://10.0.10.111/certsrv" -dm -enable-
install-root
4. Создайте на Сервере управления каталог, например, C:\Clone. Скопируйте созданный
локальный сертификат в кодировке DER из контейнера в файл C:\Clone\gate01.cer:
"C:\Program Files\Crypto Pro\CSP\cryptcp.exe" -CSPcert -cont \\.\FAT12_E\gate01
-df C:\Clone\gate01.cer -der
5. Создайте файл C:\Clone\st_gate01.lic с лицензией на продукт S-Terra Gate,
например:
[license]
CustomerCode=test
ProductCode=GATE1000
LicenseNumber=1
LicenseCode=01234567890ABCDEF
6. Создайте файл C:\Clone\cp_gate01.lic с лицензией на продукт КриптоПро CSP,
например:
LicenseSerialNumber=12345-12345-12345-12345-12345
7. Создайте файл алиасов сетевых интерфейсов C:\Clone\ia_gate01.txt, например:
FastEthernet0/0=eth0
FastEthernet0/1=eth1
FastEthernet0/0=eth2
145
8.
Создайте файл с настройками сетевых интерфейсов C:\Clone\ifdesc_gate01.txt,
например,
[ExtendedDeviceRoutes]
!Route to net of UPServer (10.0.0.0/16) via gate (192.168.10.2)
Route_0=10.0.0.0/16 192.168.10.2
!Description eth0
[IF_eth0]
STATE=UP
Address_0=192.168.10.8/24
!Description eth1
[IF_eth1]
STATE=UP
Address_0=172.16.1.5/12
!Description eth2
[IF_eth2]
STATE=UP
Address_0=172.16.2.5/12
9.
Создайте файл нового проекта C:\Clone\gate01.pvd на основе базового проекта,
выполнив команду:
"C:\Program Files\S-Terra\S-Terra KP\vpnmaker.exe" replace -fi
C:\Clone\base_gate.vpd -fo C:\Clone\gate01.vpd -lic C:\Clone\st_gate01.lic -
cryptolic C:\Clone\cp_gate01.lic -cert C:\Clone\gate01.cer -certkey
\\.\HDIMAGE\HDIMAGE\\vpngate01 -certkeypwd 12345678 -ifaliases
C:\Clone\ia_gate01.txt -ifdesc C:\Clone\ifdesc_gate01.txt
где
\\.\HDIMAGE\HDIMAGE\\vpngate01 - имя контейнера на жестком диске нового устройства,
в который будет скопирован контейнер gate01 с USB-
флеш. Контейнер на USB-флеш будет найден по
локальному сертификату.
certkeypwd
- пароль на скопированный контейнер на жестком диске.
10. Создайте на Сервере управления учетную запись клиента gate01 для нового проекта, а
потом переведите его в состояние Enable:
"C:\Program Files\S-Terra\S-Terra KP\upmgr.exe" create -i gate01 -p
C:\Clone\gate01.vpd
"C:\Program Files\S-Terra\S-Terra KP\upmgr.exe" enable -i gate01
11. Создайте два скрипта для настройки S-Terra Gate и инсталляции (инициализации)
Клиента управления на управляемом устройстве, сохранив их на USB-флеш в каталоге
gate01:
mkdir E:\gate01
"C:\Program Files\S-Terra\S-Terra KP\upmgr.exe" get -i gate01 -d E:\gate01
В каталоге gate01 будут сохранены два скрипта:
setup_product.sh - скрипт для настройки продукта S-Terra Gate
setup_upagent.sh - скрипт для инсталляции (инициализации) продукта VPN UPAgent.
12. Скопируйте дистрибутив Клиента управления с Сервера управления на USB-флеш:
C:\Program Files\S-Terra\S-Terra KP\upagent\<OS>\vpnupagent.tar
146
Таким образом, на USB-флеш записаны два скрипта и контейнер с ключевой парой.
14.3. Настройка управляемого устройства
1. На управляемом устройстве настройте на интерфейсах IP-адреса и сохраните их
значения в системе, например:
ifconfig eth0 192.168.10.8/24
ifconfig eth1 172.16.1.5/12
ifconfig eth1 172.16.2.5/12
/bin/ni_saveif_all.sh
2. Вставьте в USB-порт управляемого устройства подготовленный USB-флеш и выполните
его монтирование, например:
mount /dev/sda1 /mnt
3. Убедитесь, что контейнеры на USB-флеш доступны для КриптоПро CSP посредством
команды csptest.
/opt/cprocsp/bin/ia32/csptest -keyset -u -machinekeyset -enum_containers -
verifycontext
4. Если на управляемом устройстве отсутствует дистрибутив продукта VPN UPAgent,
скопируйте его с USB-флеш в каталог /packages:
mkdir /packages
cd /packages
tar -xvf /mnt/vpnupagent.tar
5. Запустите скрипт для инсталляции Клиента управления (VPN UPAgent):
/mnt/gate01/setup_upagent.sh
6. Запустите скрипт для настройки CSP VPN Gate:
/mnt/gate01/setup_product.sh
7. Выполните окончательную инициализацию продукта S-Terra Gate:
/opt/VPNagent/bin/init.sh
8. По завершению инициализации управляемое устройство gate01 перейдет в состояние
active.
Рисунок 250
9. Не забудьте настроить маршрут в подсеть с адресом 10.0.0.0/16, в которой размещен
Сервер управления:
route add -net 10.0.0.0/16 gw 192.168.10.2
147
15. Сценарий включения в систему управления работающего
устройства с CSP VPN Agent
Имеется устройство с установленной OC и продуктом CSP VPN Agent, которое настроено
сторонними методами и включено, например, в подсеть 192.168.10.0/24 с адресом 192.168.10.6.
Устройство настроено так, что может создавать защищенные соединения с партнерами в сети
10.0.0.0/16, в которой также размещен Сервер управления. Данный сценарий описывает включение
работающего устройства в систему управления с использованием Сервера управления.
1. На Сервере управления создайте учетную запись клиента для работающего устройства,
например, c установленным продуктом S-Terra Gate - work_gate02.
Рисунок 251
2. Введите уникальное имя клиента и нажмите кнопку E.
Рисунок 252
148
Рисунок 253
3. Выберите продукт, установленный на работающем устройстве, КриптоПро и нажмите
кнопку ОК.
4. Создается фиктивный проект, настройки на устройстве уже заданы, поэтому в
предупреждении нажмите кнопку ОК.
Рисунок 254
5. В следующем предупреждении также нажмите ОК.
Рисунок 255
6. В окне создания клиента нажмите ОК.
149
Рисунок 256
7. Для нового клиента в контекстном меню выберите операцию Enable, а затем Get
packages для создания скриптов.
Рисунок 257
8. Выберите каталог для сохранения настроечных скриптов и нажмите ОК.
Рисунок 258
150
9. Два скрипта созданы. Требуется только один скрипт setup_upagent.sh для
инсталляции (инициализации) Клиента управления, продукт S-Terra Gate уже настроен.
Рисунок 259
10. Доставьте скрипт setup_upagent.sh на работающий шлюз с адресом 192.168.10.6,
например, с использованием утилиты pscp в предварительно созданный каталог /tmp:
pscp setup_upagent.sh root@192.168.10.6:/tmp
11. Измените права доступа к скрипту, выполнив локально на шлюзе команду:
chmod +x /tmp/setup_upagent.sh
12. Запустите локально скрипт на выполнение:
/tmp/setup_upagent.sh
13. По окончании инициализации Клиента управления запустите команду для сбора
информации с работающего устройства и сохраните ее в файл проекта
/tmp/work_gate02.vpd:
/opt/UPAgent/bin/uprun vpnupdater backup -u /tmp/work_gate02.vpd -hot_mode
14. Полученный файл проекта work_gate02.vpd доставьте на Сервер управления по
заслуживающему доверия каналу связи, так как он может содержать информацию о
паролях и лицензиях. Например, на Сервере управления запустите команду,
предварительно создав на нем каталог Projects:
pscp root@192.168.10.6:/tmp/work_gate02.vpd C:\Projects
15. Создайте обновление для данного устройства, включающее полученный проект, выбрав
предложение Update.
Рисунок 260
151
16. В окне Update client в поле Product package укажите файл с полученным проектом и
нажмите кнопку ОК.
Рисунок 261
17. Обновление будет создано для данного клиента work_gate02 и применено.
Рисунок 262
В результате Сервер управления располагает достоверными данными о работающем устройстве.
Данный сценарий может быть применен для синхронизации данных между Сервером управления и
устройством, настройка которого осуществлялась сторонними методами.
152
16. Групповые операции на Сервере управления
В таблице на Сервере управления можно выделить несколько клиентов и применить к ним
операции меню Clients, за исключением Create и Get packages.
Рисунок 263
Каждый клиент на Сервере управления создается отдельно и для каждого клиента скрипты Клиента
управления и S-Terra Agent/CSP VPN Agent также создаются отдельно.
Остальные операции могут применяться к любой выделенной группе клиентов.
Подробно операции меню Clients описаны в разделе «Меню Clients» главы «Описание интерфейса
Сервера управления».
При выборе операции Update для нескольких клиентов будут созданы одинаковые обновления.
После применения этих обновлений клиенты будут иметь, например, одинаковую политику
безопасности, одинаковый список предопределенных ключей, свой локальный сертификат. Если в
базе продукта лежит список локальных сертификатов, клиент не сможет создать соединение с
партнером, так как будет использоваться первый сертификат списка. Чтобы избежать таких
проблем с локальными сертификатами, используйте шаблон проекта, при котором происходит
отбор локального сертификата из списка для каждого клиента при обновлении. Такой отбор
локального сертификата возможен только при наличии на управляемом устройстве запроса на
локальный сертификат, который и будет использоваться для поиска нужного сертификата из списка.
16.1. Создание шаблона проекта
1. Не выделяя в таблице клиентов, в меню Tools выберите предложение VPN data maker.
Рисунок 264
2. В открывшемся окне VPN data maker заполните необходимые вкладки (или используйте
Run Wizard) для настройки продукта S-Terra Agent/CSP VPN Agent.
153
Рисунок 265
3. Во вкладке Cerificates можно задать список локальных сертификатов, для которых были
созданы запросы на клиентах, список сертификатов партнеров, список удаленных
сертификатов (CRL).
Рисунок 266
154
При задании локальных сертификатов появляется окно Certificate description, в котором надо
указать имя контейнера и пароль к нему на управляемом устройстве. В этих двух полях можно
указать значение «*», которое при применении обновления будет заменено на
действительные значения.
Рисунок 267
4. Заполнив вкладки, перейдите в режим шаблона проекта, выбрав в меню Mode
предложение Enable template mode.
Рисунок 268
155
5. Затем в меню Mode выберите предложение Select template data (это предложение
доступно только в режиме шаблона проекта).
Рисунок 269
6. Появилось окно Update data types со списком данных, которые могут входить в шаблон
проекта. Пометьте флажком данные, которые будут входить в шаблон. При применении
обновления, созданного с использованием шаблона, только входящие в него данные
будут изменяться на клиенте.
Рисунок 270
Состав окна Update data types:
LSP - при установке флажка локальная политика безопасности, указанная во вкладке LSP,
будет входить в состав шаблона проекта
Trusted certificates - при установке флажка все доверенные CA-сертификаты, указанные
во вкладке Certificates, будут входить в шаблон проекта
156
Local certificates - при установке флажка все локальные сертификаты, указанные во
вкладке Cerificates в разделе Local certificates, будут входить в шаблон проекта
Remote certificate - при установке флажка все сертификаты партнеров, указанные во
вкладке Cerificates в разделе Remote certificates, будут входить в шаблон проекта
CRLs - при установке флажка все списки отозванных сертификатов, указанные во вкладке
Cerificates в разделе CRLs, будут входить в шаблон проекта
Preshared keys - при установке флажка все предопределенные ключи, указанные во
вкладке Keys, будут входить в состав шаблона проекта
Log settings - при установке флажка настройки протоколирования, указанные во вкладке
Settings, будут входить в шаблон проекта
DDP settings - при установке флажка политика DDP, указанная во вкладке Settings, будет
входить в шаблон проекта.
Выбрав данные, которые будут входить в шаблон, нажмите кнопку ОК.
7. Заполнив ранее вкладки для этих данных, сохраните созданный шаблон в файл,
используя предложение Save as меню File.
Рисунок 271
Рисунок 272
16.2. Использование шаблона проекта
Шаблон проекта удобно использовать при создании обновления сразу для нескольких клиентов.
1. Для этого выделите в таблице несколько клиентов, в контекстном меню выберите
предложение Update.
157
Рисунок 273
2. В открывшемся окне Update clients в поле Product package нажмите кнопку [«] и в
стандартном окне открытия файла укажите файл с шаблоном проекта, например,
client_template.vpdt.
Рисунок 274
3. Если в шаблон входит список локальных сертификатов, то при применении обновления
для каждого клиента будет отбираться локальный сертификат из списка с выполнением
проверки соответствия имеющегося у него запроса на сертификат и открытого ключа в
сертификате. Такая проверка будет выполняться только при использовании шаблона.
При отсутствии на клиенте запроса на его локальный сертификат такая проверка не
выполняется и локальный сертификат на клиенте не обновляется.
158
17. Управление с использованием командной строки - утилита upmgr
Для автоматизации процесса управления клиентами удобно использовать интерфейс командной
строки. В состав продукта VPN UPServer входит командно-строчная утилита upmgr.exe,
размещенная в каталоге продукта - C:\Program Files\S-Terra\S-Terra KP.
Команды утилиты upmgr.exe
Команда show
Команда show выводит информацию о клиенте, аналогичную таблице клиентов (Рисунок
90).
upmgr show [-i CLIENT_ID [-s SECTION_NAME]]
уникальный идентификатор клиента, может состоять из любых символов, за
CLIENT_ID
исключением следующих: \?/:”>*<|, не должен начинаться или заканчиваться
символами пробел, табуляция или точка, и не должен быть равен “NUL” или “CON” или
“PRN” или “AUX” или “COMx” или “LPTx”, где x [1..9];
Если не указывать ключ -i выводится краткая информация обо всех клиентах
При указании ключа -i выводится расширенная информация для указанного клиента.
имя секции данных о клиенте. Например, ”---VPN PRODUCT---”, ”---LSP---”, ”---LICENSE-
SECTION_NAME
--” и т.п.
Пример
upmgr show
client01 active 0 3 enabled unknown 14/05/2012 00:21:38 40.0.0.101 none
Команда create
Команда create позволяет создать нового клиента на Сервере управления
upmgr create -i CLIENT_ID -p PRODUCT_PKG [-g CLIENT_GROUP] [-s AGENT_SETTINGS]
[-dev_pwd DEVICE_PWD]
имя файла (здесь и далее имя файла включает полный путь к нему), содержащего
PRODUCT_PKG
настройки VPN продукта, который был создан с помощью окна консоли управления
VPN data maker, или имя файла дистрибутива продукта CSP VPN Agent/S-Terra Agent,
который был создан с помощью продукта CSP VPN Agent AdminTool
имя группы, к которой принадлежит клиент (формат SUB1/SUB2/NAME);
CLIENT_GROUP
каталог, в котором размещен дистрибутив Клиента управления (указывается, если
AGENT_PKG
получена новая версия Клиента управления от разработчика, текущая версия
размещена в каталоге upagent)
AGENT_SETTINGS имя файла, содержащего настройки Клиента управления
в данной версии не используется
DEVICE_PWD
Пример создания нового клиента с идентификатором “client02”, с именем дистрибутива продукта CSP
VPN Server “e:\share\test_pkg.exe”
upmgr create -i client02 -p e:\share\test_pkg.exe
159
Команда remove
Команда remove позволяет удалить клиента из таблицы клиентов на Сервере
управления
upmgr remove -i CLIENT_ID
Пример удаления клиента с идентификатором “ client02”:
upmgr remove -i client02
Команда get
Команда get позволяет получить инициализационные файлы для управляемого
устройства в указанный каталог
upmgr get -i CLIENT_ID -d PRODUCT_DIR [-s UPAGENT_SETTINGS] [-ask_user_mode
ASK_USER_MODE] [-check_mode CHECK_MODE] [-notify_client_port
NOTIFY_CLIENT_PORT]
каталог, в который будут сохранены дистрибутивы для Клиента управления
PRODUCT_DIR
файл с настройками Клиента управления.
UPAGENT_SETTINGS
Если он не указан будет использоваться конфигурационный файл по умолчанию
(C:\Documents and Settings\All Users\Application Data\UPServer\csettings.txt)
режим запроса подтверждения у пользователя о начале обновления,
ASK_USER_MODE
устанавливаемый в пакете Клиента управления, может принимать значения:
auto - подтверждение запрашивается, если установлен CSP VPN
Client (значение по умолчанию)
never - подтверждение никогда не запрашивается
always - подтверждение запрашивается всегда.
Если значение другое, то оно трактуется как auto.
режим проверки исполняемых модулей, подписанных ЭЦП, при получении
CHECK_MODE
обновления, может принимать значения:
<пустая строка> - исполняемые модули не проверяются
none - исполняемые модули не проверяются
full - проверяются присланные в обновлении расширенные
обновления и бинарные коды нового Клиента управления
Если значение отсутствует, то оно приравнивается к значению none
NOTIFY_CLIENT_PORсетевой порт, который Клиент управления будет использовать для обмена
сообщениями с Сервером управления. Если он не указан, то будет
T
использоваться порт, указанный в конфигурационном файле Клиента управления
(по умолчанию порт 43011);
Пример получения дистрибутивов для клиента с идентификатором “client02”, c записью их в каталог
“e:\share\#init\client02”, Клиенту управления никогда не запрашивать подтверждение о начале
обновления и всегда проверять на ЭЦП присланные обновления:
upmgr.exe get -i client02 -d e:\share\#init\client02 -ask_user_mode never -
check_mode full
160
Команда update
Команда update позволяет создать обновление на Сервере управления для клиента
upmgr update -i CLIENT_ID [-p[d] PRODUCT_PKG] [-a AGENT_PKG] [-s
AGENT_SETTINGS] [-sca (UPCACERTS_FILE|*)] [-e EXTENDED_DATA] [-date
CREATION_DATE] [-time CREATION_TIME]
имя файла (здесь и далее имя файла включает полный путь к нему), содержащего
PRODUCT_PKG
настройки VPN продукта, который был создан с помощью окна консоли управления
VPN data maker, или имя файла дистрибутива продукта CSP VPN Agent/S-Terra
Agent, который был создан с помощью продукта CSP VPN Agent AdminTool
Если вместо ключа -p указать ключ -pd, то Клиенту управления будут
пересылаться только данные, без бинарных кодов продукта CSP VPN Agent.
каталог, в котором размещен дистрибутив Клиента управления (указывается, если
AGENT_PKG
получена новая версия Клиента управления от разработчика, текущая версия
размещена в каталоге upagent)
имя файла, содержащего настройки Клиента управления
AGENT_SETTINGS
UPCACERTS_FILE|* имя файла в формате PKCS#7 (.p7b) со списком СА сертификатов Сервера
управления, которые передаются клиенту в составе обновления. Если передается
один СА сертификат, то файл может быть с расширением .cer. Если нужно
передать весь актуальный список СА сертификатов Сервера управления, то
следует указать «*»
каталог, в котором расположены расширенные данные и скрипты обновления
EXTENDED_DATA
формат: dd/mm/yy, hh:mm
CREATION_DATE
дата и время, когда Сервер управления сформирует пакет обновления и сделает
CREATION_TIME
его доступным для скачивания Клиентом управления. Если указанное время уже
прошло, то пакет обновления будет сформирован и открыт для скачивания сразу
после создания обновления (если параметры не указаны, то используются текущая
дата и время).
Пример создания для клиента с идентификатором “client02” обновления данных продукта CSP VPN
Agent, находящихся в дистрибутиве этого продукта “e:\share\test_pkg.exe”:
upmgr update -i client02 -p e:\share\test_pkg.exe
Команда retry
Команда retry позволяет снять с обновления признак неудачного обновления, тем самым
указывая системе, что это обновление должно быть применено Клиентом управления
еще раз
upmgr retry -i CLIENT_ID
Пример снятия признака неудачного обновления для клиента с идентификатором “00000002”:
upmgr retry -i 0000002
Команда clear
Команда clear позволяет отменить все непримененные и незавершенные обновления для
клиента
upmgr clear -i CLIENT_ID [-force]
флаг для команды clear, позволяющий произвести отчистку всех непримененных и
force
незавершенных обновлений, не взирая на их статус.
Пример удаления всех неприменных обновлений для клиента с идентификатором “00000002”:
upmgr clear -i 0000002 -force
161
Команда disable
Команда disable блокирует все сетевые обмены Сервера управления с клиентом
upmgr disable -i CLIENT_ID
Пример запрета всех сетевых обменов с клиентом с идентификатором “client02”:
upmgr disable -i client02
Команда enable
Команда enable разрешает Серверу управления сетевые обмены с клиентом
upmgr enable -i CLIENT_ID
Пример разрешения сетевых обменов Серверу управления с клиентом с идентификатором “client02”:
upmgr enable -i client02
Команда set_group
Команда clear изменяет группу у заданных клиентов
upmgr set_group -g CLIENT_GROUP {-i CLIENT_ID|-go OLD_CLIENT_GROUP}
имя группы, к которой принадлежит клиент (формат SUB1/SUB2/NAME)
CLIENT_GROUP
OLD_CLIENT_GROUP имя группы, которая должна быть заменена на CLIENT_GROUP (формат
PARENT0/PARENT1[/NAME][*]);
Пример включения клиента “client02” в группу ’’Moscow/Office01’’:
upmgr.exe set_group -g Moscow/Office01 -i client02
Команда set_prop
Команда set_prop добавляет описание свойств у заданного клиента
upmgr set_prop
-i CLIENT_ID [-dev_pwd DEVICE_PWD] [-client_desc CLIENT_DESC]
[-ex_var_file FILE]
зарезервировано для будущих версий
DEVICE_PWD
произвольная строка для описания клиента, вносимая в поле Description
CLIENT_DESC
имя файла, в котором указаны строки с переменными и их значениями,
FILE
описывающие свойства клиента, которые передаются скрипту cook.bat при его
запуске в процессе подготовки расширенного обновления. Формат строки:
EX_имя_переменной=значение_переменной
Пример добавления в описание client01 свойства «work_with_token» (может работать с токеном) со
значением «eToken NG-FLASH».
upmgr.exe set_prop -i client02 -client_desc “в одной сети с client01” -
ex_var_file “C:\Program Files\S-Terra\S-Terra KP\prop_client02.txt”
В файле prop_client02.txt записана строка - «EX_work_with_token= eToken NG-FLASH»
Команда show_cert
Команда show_cert запускает стандартную GUI программу операционной системы для
отображения рабочего сертификата Сервера управления
upmgr show_cert
162
Пример показа рабочего сертификата Сервера управления:
upmgr show_cert
Команда renew_cert
Команда renew_cert запускает перевыпуск рабочего сертификата Сервера управления
(начало срока действия сертификата - за день до текущей даты, время жизни
сертификата - 1 месяц)
upmgr renew_cert [-expired_only]
рабочий сертификат Сервера управления пересоздается, если у него истек срок
-expired_only
действия
Пример пересоздания рабочего сертификата Сервера управления только в том случае, если у него истек срок
действия. Команда работает только для RSA-сертификатов, так как перевыпуск ГОСТ-сертификатов требует
интерактивного участия администратора.:
upmgr renew_cert -expired_only
Команда check_files
Команда check_files запускает
upmgr check_files
проверка целостности файлов Сервера управления
check_files
Команда backup
Команда backup запускает процесс сохранения данных о Клиентах управления и
настройках Сервера управления в файл. В процессе сохранения архивируются данные
Сервера управления, кроме контейнеров с секретными ключами сертификатов Сервера
управления и статистической информации о Клиентах управления, хранимой в базе
данных статистики.
upmgr backup -f BACKUP_FILE_NAME
BACKUP_FILE_NAME имя файла для сохранения данных о Клиентах управления и настройках Сервера
управления.
Пример сохранения данных о клиентах управления и настройках Сервера управления:
upmgr.exe backup -f c:\backup01.bin
Команда restore
Команда restore запускает процесс восстановления данных о Клиентах управления и
настройках Сервера управления из файла. В процессе будут восстановлены данные
Сервера управления, кроме контейнеров с секретными ключами сертификатов Сервера
управления и статистической информации о Клиентах управления, хранимой в базе
данных статистики
upmgr restore -f BACKUP_FILE_NAME
BACKUP_FILE_NAME имя файла с данными о Клиентах управления и настройках Сервера управления.
Пример восстановления данных Сервера управления из файла C:\backup01.bin:
upmgr.exe restore -f c:\backup01.bin
При успешном завершении команды - код возврата равен 0, а при неуспешном - отличен от 0.
163
18. Изменение готового проекта с настройками VPN агента - утилита
vpnmaker
Для внесения изменений в готовый проект можно использовать утилиту vpnmaker, расположенную
в каталоге продукта - C:\Program Files\S-Terra\S-Terra KP.
Назначение - изменение данных в готовых проектах, созданных с помощью Сервера управления,
или создание новых проектов-шаблонов.
Предполагается, что утилита будет использоваться для создания большого количества похожих
проектов для клиентов, незначительно отличающихся друг от друга (например, локальным
сертификатом и номером лицензии агента).
Параметры утилиты:
vpnmaker replace -fi IN_FILE -fo OUT_FILE [-lsp LSP_TXT_FILE|-clp CISCO-
LIKE_POLICY] [-keyname KEY_NAME0N -keybody KEY_FILE0N] [-lic LIC_FILE] [-
cryptolic CRYPTO_LIC_FILE] [-cert CERT_FILE [-certpwd PWD] [-certnum NUM]
[-certkey KEY_CONT [-certkeypwd KEY_PWD]] [-trust]] [-ifdesc IF_FILE] [-
ifaliases IF_FILE] [-targetsoft TARGETSOFT_FILE]
vpnmaker make_template -fo OUT_FILE [-cert LOCAL_CERT_FILE01] [-cert
LOCAL_CERT_FILE0N] [-cp CP_VENDOR]
You can enter many keys and many certificates.
В режиме работы replace некоторые старые данные проекта заменяются новыми. Старые
сертификаты удаляются из базы, но не все, а только тех типов, которые добавляются. Например,
при замене только локального сертификата СА-сертификаты сохраняются.Можно
добавить/заменить несколько сертификатов разных типов.
Параметры режима replace:
полный путь к файлу с проектом, который надо изменить. Расширение .exe или
-fi IN_FILE
.vpd
полный путь к файлу с измененным проектом. Расширение .exe или .vpd
-fo OUT_FILE
полный путь к текстовому файлу с локальной политикой безопасности.
–lsp LSP_TXT_FILE
Эта опция не может применяться одновременно с опцией -clp. Старые
политики безопасности LSP и cisco-like из проекта удаляются. Новая LSP
сохраняется в базе данных проекта.
полный путь к текстовому файлу с cisco-like политикой безопасности.
-clp
CISCO_LIKE_POLICY
Эта опция не может применяться одновременно с опцией -lsp. Опция
допустима только для шлюзов безопасности. Старые политики безопасности
LSP и cisco-like из проекта удаляются. Старые настройки лога (файлы
“log_set.dsc”,”syslog.ini”, ”syslog_3_1.ini”,
”syslog_4_0.ini”) удаляются. Новая cisco-like политика сохраняется в базе
данных проекта.
имя ключа. После имени обязательно должна следовать опция -keybody
-keyname KEY_NAME
полный путь к файлу с телом ключа.
-keybody KEY_FILE
полный путь к текстовому файлу с лицензией на продукт. Пример файла:
–lic LIC_FILE
[license]
CustomerCode=bank
ProductCode=GATE100
LicenseNumber=1
LicenseCode=6E7AAAECBBB478B8
164
полный путь к текстовому файлу с лицензией криптопровайдера. Пример файла:
-cryptolic
CRYPTO_LIC_FILE
LicenseSerialNumber=1282349167838947
полный путь к файлу с сертификатом (расширение .cer, .p7b, .pfx). Для
–cert CERT_FILE
этого сертификата можно указать дополнительные параметры:
-certpwd PWD
пароль, которым защищен файл с сертификатом.
-certnum NUM
порядковый номер сертификата (нужен, если файл содержит
несколько сертификатов).
-certkey KEY_CONT
имя контейнера с секретным ключом сертификата (сам контейнер
- у клиента).
-certkeypwd KEY_PWD
пароль, защищающий ключевой контейнер.
–trust
этот флаг должен выставляться у СА-сертификатов, которым мы
доверяем.
полный путь к текстовому файлу с описанием виртуального адреса и роутинга.
-ifdesc IF_FILE
Параметр может быть только для CSP VPN Gate on token (СПДС «ПОСТ»).
Пример файла:
VirtualDeviceAddress=23.24.24.24
[ExtendedDeviceRoutes]
Route_0=10.0.2.0/24 192.168.5.1
Route_1=23.45.55.0/24 1.2.3.4
Route_2=24.0.0.0/16 DGA
Route_3=25.0.0.0/16 VDA
DGA - default gateway address
VDA - virtual device address
!Description eth0
[IF_eth0]
STATE=UP
Address_0=40.0.0.17/24
MTU=1400
!Description eth1
[IF_eth1]
STATE=UP
Address_0=192.168.1.1/24
MTU=1400
полный путь к текстовому файлу с описанием алиасов интерфейсов. Пример
-ifaliases IF_FILE
файла:
FastEthernet1/0 = eth1
FastEthernet1/1 = eth2,eth3
default
=
По этой информации формируется файл ifaliases.cf (для продуктов
версии 4.X) или информация сохраняется в базе продукта (для версий 3.Х). Если
не определен алиас default, он автоматически добавляется в виде
default = *
полный путь к текстовому файлу с описанием типа и параметров целевого
-targetsoft
программного обеспечения на управляемом устройстве. Параметр применяется
TARGETSOFT_FILE
только для CSP VPN Gate on token. Пример файла:
TARGET=rdp
SERVER=192.168.15.1:5444
USER=guest
OPTIONS=
Переменная TARGET может содержать следующие значения:
165
web - целевое ПО для удаленного доступа к защищаемым ресурсам
в качестве Web-клиента
rdp - целевое ПО для удаленного доступа к защищаемым ресурсам
в качестве RDP-клиента
other - другое целевое ПО.
Переменная OPTIONS содержит параметры ПО, установленного на
управляемом устройств
Параметры режима make_template
В режиме работы make_template создается новый проект-шаблон, в котором есть только
сертификаты. Они используются во внутренних тестах.
полный путь к файлу с новым проектом. Расширение .exe или .vpd.
-fo OUT_FILE
полный путь к файлу с сертификатом
–cert
LOCAL_CERT_FILE
криптопровайдер (CP или SC или ST)
-cp CPVENDOR
166
19. Настройки Сервера управления
Администратор Сервера управления может задать некоторые настройки в файле:
C:\Documents and Settings\All Users\Application Data\UPServer\ssettings.txt или
С:\ProgramData\UPServer\ssettings.txt
Рисунок 275
В файле ssettings.txt настройки распределены между секциями - Log, UPSRV, FTPServer,
ClientInfo, Notifications, UPCNS. Описание переменных в каждой секции представлено ниже.
Несколько настроек задается в реестре HKEY_LOCAL_MACHINE\SOFTWARE\UPServer или
HKEY_LOCAL_MACHINE\SOFTWARE\Wow6432Node\UPServer.
Администратор может управлять следующими настройками.
Секция
Описание
Log
Флаг включения syslog протоколирования
Переменная SyslogEnable
Значение: true - включено протоколирование
false - выключено (значение по умолчанию - false).
Адрес Syslog-сервера
Переменная SyslogSrvAddr
Значение: любой корректный IP-адрес (значение по умолчанию - 127.0.0.1).
Адрес источника сообщений
Переменная SyslogFacility
Значение: строка. Возможные значения:
log_kern, log_user, log_mail, log_daemon, log_auth, log_syslog, log_lpr,
log_news, log_uucp, log_cron, log_authpriv, log_ftp, log_ntp, log_audit, log_alert,
log_cron2, log_local0, log_local1, log_local2, log_local3, log_local4, log_local5,
log_local6,
Значение по умолчанию - log_local7)
Размер файла протоколирования событий
Переменная FileMaxSize
Значение: от 10 килобайт (значение по умолчанию - 10200 килобайт, если
167
строка отсутствует или некорректна).
Имя файла протоколирования: C:\Documents and Settings\All
Users\Application Data\UPServer\upserver.log.
При достижении заданного значения данные копируются в файл
upserver.log.bak, а файл upserver.log очищается. Пример файла
с сообщениями.
UPSRV
Количество рабочих ниток в сервисе подготовки обновлений
Переменная WorkThreadCount
Значение: десятичное число от 1 до 10 (значение по умолчанию 2).
Рекомендуемое значение - количество процессоров на компьютере + 1.
Количество рабочих ниток в сервисе записи статистических
данных в базу данных статистики
Переменная StatThreadCount
Значение: десятичное число от 1 до 10 (значение по умолчанию 1).
Флаг отключения автоматического пересоздания рабочего
сертификата
Переменная DoNotCreateWorkCert
Значение: false - отключено автоматическое пересоздание (значение по
умолчанию)
true - включено автоматическое пересоздание
Максимальное количество хранимых примененных обновлений
для каждого клиента
Переменная MaxCountOfStorableUpdates
Значение: десятичное число от 0 до 4294967295, значение 0 - обновления
не удаляются (значение по умолчанию 0).
Флаг удаления старых паролей к клиентским ключевым
контейнерам
Переменная DoNotClearOldPasswords
Значение: false - удаляются автоматически старые пароли (значение по
умолчанию)
true - не удаляются автоматически старые пароли
UDP порт, который используется для обмена нотификациями
с Клиентами управления
Нотификации используются для отслеживания Клиентов управления,
находящихся на связи, и оповещения их о существовании подготовленных
обновлений.
Переменная NotifyServerPort
Значение: десятичное число от 0 до 65535 (значение по умолчанию 43010),
значение 0 отключает механизм обмена нотификациями.
FTPServer
Сетевой адрес для взаимодействия с сервисом продукта
FileZilla Server
Переменная Address
Значение: локальный IP-адрес сервера FileZilla Server (значение по
умолчанию 127.0.0.1).
Сетевой порт для взаимодействия с сервисом продукта
FileZilla Server
Переменная Port
Значение: порт сервиса FileZilla Server (значение по умолчанию 14147).
Пароль для взаимодействия с сервисом продукта FileZilla
Server
Переменная Password
Значение: строка, представляющая из себя пароль сервиса FileZilla Server
168
(значение по умолчанию <пустая строка>).
ClientInfo
Максимальный размер лог сообщений VPN-продукта,
хранящихся для каждого Клиента управления
Переменная MaxVPNLogSize
Значение: десятичное число от 1 до 102400 килобайт (значение по
умолчанию 256).
Максимальный размер лог сообщений FTP-сервера
Переменная MaxFTPLogSize
Значение: десятичное число от 1024 до 921600 килобайт (значение по
умолчанию 51200).
Период анализа сообщений FTP-сервера
Переменная FTPLogReadPeriod
Значение: целое число от 1 до 60 минут (значение по умолчанию 5).
Notifications
Максимальное время неактивности клиента
Переменная MaxNoActiveTime
Значение: десятичное число от 0 до 4294967295 часов, значение 0 -
отключает отслеживание максимального времени неактивности клиентов
(значение по умолчанию 24).
Максимальное время неактивности клиента для признания его
находящимся не на связи
Переменная MaxNoOnlineTime
Значение: десятичное число от 1 до 60 минут (значение по умолчанию 2).
Минимальное время перед окончанием срока действия
сертификата управляемого устройства
Переменная MinCertificateFireTime
Значение: десятичное число от 0 до 4294967295 суток,
значение 0 - отключает отслеживание минимального времени перед
окончанием срока действия сертификатов управляемых устройств (значение
по умолчанию 30).
При наступлении этого времени дата окончания срока действия
сертификата выделена красным цветом в таблице клиентов
Сервера управления.
UPCNS
Флаг проверки целостности файлов продукта при старте
приложения VPN UPServer console
Переменная NeedCheckProductFiles
Значение: true - выполняется проверка целостности при каждом старте
приложения
false - проверка целостности не выполняется (значение по умолчанию)
DBServer
Сетевой адрес для взаимодействия с сервисом продукта
PostgreSQL Server
Переменная Address
Значение: IP-адрес сервиса PostgreSQL Server (значение по умолчанию
127.0.0.1).
Сетевой порт для взаимодействия с сервисом продукта
PostgreSQL Server
Переменная Password
Значение: порт сервиса PostgreSQL Server (значение по умолчанию 5432).
Пароль для взаимодействия с сервисом продукта PostgreSQL
Server
Переменная Port
Значение: строка, представляющая из себя пароль сервиса PostgreSQL
Server (значение по умолчанию 1234567890).
169
HKEY_LOCAL_MACHINE\
Режим работы создаваемых Клиентов управления
SOFTWARE\UPServer
Переменная ClientMode
HKEY_LOCAL_MACHINE\
Значение: windowless - безоконный режим работы Клиента управления
SOFTWARE\Wow6432Node\UPSer
(значение по умолчанию)
ver
<пустая строка> - оконный режим работы Клиента управления (для
отладки и тестирования).
Запрос подтверждения у пользователя о начале обновления,
устанавливаемый в пакете Клиента управления
Переменная ClientUserAskMode
Значение: auto - необходимость запроса определяется на основе типа
VPN-продукта (если установлен продукт CSP VPN Client - подтверждение
запрашивается) (значение по умолчанию)
never - подтверждение никогда не запрашивается, не смотря на тип VPN-
продукта
always - подтверждение запрашивается всегда, не смотря на тип VPN-
продукта.
Если значение другое, то оно трактуется как auto.
Проверка исполняемых модулей при получении обновления
Переменная ClientUpdateCheckMode
Значение: <пустая строка> - исполняемые модули не проверяются
none - исполняемые модули не проверяются
full - проверяются присланные в обновлении расширенные обновления и
бинарные коды нового Клиента управления
Если значение отсутствует, то оно приравнивается к значению none.
Если значение другое, то оно приравнивается к full.
Исполняемые модули подписываются ЭЦП, для которой используется
секретный ключ сертификата, изданного компанией С-Терра. Проверка
гарантирует, что исполняемые модули были созданы с использованием
скриптов, созданных компанией С-Терра. Если администратор управляемых
устройств использует свои скрипты, то такую проверку следует отключить.
Пример файла протоколирования:
Fri Feb 10 23:18:44 2012 INFO
upsrv 00001744 Log file name:
C:\Documents and Settings\All Users\Application Data\UPServer\upserver.log
Fri Feb 10 23:18:44 2012 INFO
upsrv 00001744 Log setting FileMaxSize: 5120
Fri Feb 10 23:18:44 2012 INFO
upsrv 00001744 Log setting SyslogEnable: false
Fri Feb 10 23:18:44 2012 INFO
upsrv 00001744 Log setting SyslogSrvAddr:
127.0.0.1
Fri Feb 10 23:18:44 2012 INFO
upsrv 00001744 Log setting SyslogFacility:
log_local7
Fri Feb 10 23:18:53 2012 INFO
upsrv 00001744 Settings is read from file
C:\Documents and Settings\All Users\Application Data\UPServer\upserver.log
Fri Feb 10 23:18:53 2012 INFO
upsrv 00001744 UPSRV:WorkThreadCount: 2
Fri Feb 10 23:18:53 2012 INFO
upsrv 00001744 UPSRV:MaxCountOfStorableUpdates:
1000
Fri Feb 10 23:18:53 2012 INFO
upsrv 00001744 UPSRV:DoNotCreateWorkCert: false
Fri Feb 10 23:18:53 2012 INFO
upsrv 00001744 UPSRV:DoNotClearOldPasswords: false
Fri Feb 10 23:18:53 2012 INFO
upsrv 00001744 UPSRV:NotifyServerPort: 43010
Fri Feb 10 23:18:53 2012 INFO
upsrv 00001744 ClientInfo:MaxVPNLogSize: 256 KB
Fri Feb 10 23:18:53 2012 INFO
upsrv 00001744 ClientInfo:MaxFTPLogSize: 51200 KB
Fri Feb 10 23:18:53 2012 INFO
upsrv 00001744 ClientInfo:FTPLogReadPeriod: 5 min
Fri Feb 10 23:18:53 2012 INFO
upsrv 00001744 Notifications:MaxNoOnlineTime: 1
min
Fri Feb 10 23:18:53 2012 INFO
upsrv 00001744 00002150 Server notify socket is
opened (any:43010)
170
Fri Feb 10 23:18:53 2012 NOTICE upsrv 00001744 Module 4.0.12437 is started
Fri Feb 10 23:19:21 2012 INFO
upcns 00000aec Log file name:
C:\Documents and Settings\All Users\Application Data\UPServer\upserver.log
Fri Feb 10 23:19:21 2012 INFO
upcns 00000aec Log setting FileMaxSize: 5120
Fri Feb 10 23:19:21 2012 INFO
upcns 00000aec Log setting SyslogEnable: false
Fri Feb 10 23:19:21 2012 INFO
upcns 00000aec Log setting SyslogSrvAddr:
127.0.0.1
Fri Feb 10 23:19:21 2012 INFO
upcns 00000aec Log setting SyslogFacility:
log_local7
Fri Feb 10 23:19:21 2012 INFO
upcns 00000aec Settings is read from file
C:\Documents and Settings\All Users\Application Data\UPServer\upserver.log
Fri Feb 10 23:19:21 2012 INFO
upcns 00000aec Notifications:MaxNoActiveTime: 24
hours
Fri Feb 10 23:19:21 2012 INFO
upcns 00000aec
Notifications:MinCertificateFireTime: 30 days
Fri Feb 10 23:19:21 2012 INFO
upcns 00000aec UPCNS:NeedCheckProductFiles: false
Fri Feb 10 23:19:21 2012 NOTICE
upcns 00000aec Module 4.0.12437 is started
Fri Feb 10 23:19:24 2012 NOTICE
upcns 00000aec Module is stopped
171
20. Настройки Клиента управления
Настройки по умолчанию Клиента управления записаны на Сервере управления в файле:
C:\Documents and Settings\All Users\Application Data\UPServer\csettings.txt или
с:\ProgramData\UPServer\сsettings.txt
Рисунок 276
Для каждого клиента настройки Клиента управления можно изменить и сохранить в другом файле, а
затем указать его в поле UPAgent settings (Рисунок 65) окна Сreate new client при создании
клиента.
В файле настройки распределены между секциями - Log, Update, FTPServer, Info. Описание
переменных в каждой секции представлено ниже. Несколько настроек выставляется при
инсталляции (инициализации) Клиента управления в реестре
HKEY_LOCAL_MACHINE\SOFTWARE\UPAgent либо
HKEY_LOCAL_MACHINE\SOFTWARE\Wow6432Node\UPAgent.
Секция
Описание
Log
Флаг включения syslog протоколирования
Переменная SyslogEnable
Значение: true - включено протоколирование
false - выключено (значение по умолчанию -
false).
Адрес Syslog-сервера
Переменная SyslogSrvAddr
Значение: любой корректный IP-адрес (значение по умолчанию
- 127.0.0.1)
Адрес источника сообщений
Переменная SyslogFacility
Значение: log_kern, log_user, log_mail, log_daemon,
log_auth, log_syslog, log_lpr, log_news, log_uucp,
log_cron, log_authpriv, log_ftp, log_ntp, log_audit,
log_alert, log_cron2, log_local0, log_local1, log_local2,
log_local3, log_local4, log_local5, log_local6, log_local7
(значение по умолчанию)
Размер файла протоколирования событий
Переменная FileMaxSize
Значение: от 10 килобайт (значение по умолчанию - 5120
килобайт, если строка отсутствует или некорректна).
172
Имя файла протоколирования событий:
для OC Windows - С:\Program
Files\UPAgent\upagent.log
для OC Unix -
/var/log/upagent/upagent.log
При достижении заданного значения данные копируются в файл
upagent.log.bak, а файл upagent.log очищается.
Период проверки новых обновлений на Сервере
управления
Переменная CheckingPeriod
Значение: от 60 до 86400 секунд (значение по умолчанию -
3600).
Период между посылками нотификаций Серверу
управления
Переменная NotifySendPeriod
Значение: целое число от 1 до 3600 секунд (значение по
умолчанию 60).
Количество неудачных попыток соединения с
Сервером управления перед тем, как заново
попытаться подобрать параметры соединения
(например, использовать другой IP-адрес Сервера управления).
Переменная MaxFailedConnCount
Значение:
десятичное число от 0 до 200 секунд (значение по
умолчанию 0);
значение 0 - не подбирать параметры соединения с
Сервером управления при любом количестве
неудачных попыток.
UDP порт Клиента управления для обмена
нотификациями с Сервером управления
Переменная NotifyClientPort
Значение: целое число от 0 до 65535,
значение 0 - отключает механизм обмена
нотификациями (значение по умолчанию 43011).
Нотификации используются для механизма отслеживания
нахождения Клиента управления на связи и оповещения его о
существовании для них подготовленных обновлений.
UDP порт Сервера управления для получения
нотификаций от Клиента управления
Переменная NotifyServerPort
Значение:
целое число от 0 до 65535 (значение по умолчанию
43010),
значение 0 - отключает механизм отсылки
нотификаций.
FTPServer
Адрес FTP сервера
Переменная AddressX, где X любое десятичное число (0,1,2..)
Количество таких переменных может быть больше одного, они
будут использоваться в том порядке, в котором заданы. Числа
должны быть уникальные в пределах секции.
Значение: IP-адрес или DNS-имя, которое будет
транслироваться в IP-адрес в момент создания соединения.
173
Максимальное время ожидания соединения с FTP
сервером
Переменная MaxConnectTimeout
Значение: десятичное число от 0 до 300 секунд (значение по
умолчанию 0, т.е.время ожидания определяется настройками
ОС, под управлением которой работает Клиент управления).
Максимальная скорость скачивания обновлений с
Сервера управления
Переменная SpeedLimit
Значение: от 512 до 4294967295 байт/cекунду
значение 0 - ограничения нет, значение по
умолчанию.
Максимальное количество попыток
скачать/получить данные с/на FTP сервер(а)
Переменная MaxTryCount
Значение: целое число от 1 до 30 (значение по умолчанию 3).
Период между попытками скачать/получить данные
с/на FTP сервер(а)
Переменная TryPeriod
Значение: целое число от 0 до 300 секунд (значение по
умолчанию 120).
Максимальное время отсутствия трафика между
Клиентом управления и FTP-сервером, по истечении
которого соединение считается разорванным
Переменная MaxTrafficTimeout
Значение: целое число от 30 до 3600 секунд (значение по
умолчанию 180).
Info
Максимальный размер сообщений продукта S-Terra
Agent/CSP VPN Agent, пересылаемых на Сервер
управления
Переменная MaxVPNLogSize
Значение: десятичное число от 1 до 102400 килобайт (значение
по умолчанию 16).
Период между сбором статистической информации
на управляемом устройстве
Переменная StatCollectPeriod
Значение:
десятичное число от 0 до 600 секунд (значение по
умолчанию 5),
значение 0 - сбор статистической информации не
производится.
Максимальный размер памяти на управляемом
устройстве для сбора статистической
информации. При достижении этого размера
собранная статистическая информация
пересылается на Сервер управления
Переменная StatBufSize
Значение:
десятичное число от 1 до 2048 килобайт (значение
по умолчанию 100).
Период между посылками собранной
статистической информации на Сервер управления
Переменная StatSendPeriod
174
Значение:
десятичное число от 0 до 7200 минут (значение по
умолчанию 10),
значение 0 - отключает отслеживание по времени,
действует только ограничение по размеру собранной
ститистической информации.
Адрес и порт источника SNMP статистики
Переменная StatSNMPAddr
Значение: корректный IP-адрес и корректный порт,
разделенные двоеточием (значение по умолчанию
127.0.0.1:161).
Community-cтрока источника SNMP статистики
Переменная StatSNMPCommunity
Значение: строка, содержащая community (значение по
умолчанию - public).
Community-строка играет роль пароля при аутентификации
сообщений SNMP.
Период между перепосылками запросов к источнику
SNMP статистики
Переменная StatSNMPTimeout
Значение: десятичное число от 1 до 100 сотых долей секунды
(значение по умолчанию 10).
Количество перепосылок запросов к источнику
SNMP статистики
Переменная StatSNMPRetries
Значение:
десятичное число от 0 до 5 раз (значение по
умолчанию 0),
значение 0 - статистика запрашивается только один
раз (если в отведенное время ответ не приходит -
повторных запросов не произвродится).
StatVariables
Флаг активности сбора статистики по
загруженности процессора
Переменная CPUUsage
Значение:
on - на Сервер управления будет посылаться
параметр CPUUsage - средняя занятость
процессоров в процентах за время StatCollectPeriod
(значение по умолчанию)
off - статистика не собирается.
Флаг активности сбора статистики по
используемой памяти
Переменная MemUsage
Значение:
on - на Сервер управления будут посылаться
значения двух параметров и во вкладке Статистика
UPWeb они будут отображены с именами:
MemUsage - количество занятых байт в памяти
MemFree
- количество свободныъх байт в
памяти (значение по умолчанию)
off - статистика не собирается.
Флаг активности сбора статистики по
используемому дисковому пространству (диск, на
котором установлен Клиент управления. Обычно
175
для Windows - это диск C, для UNIX -
примонтированный диск как /)
Переменная DiskUsage
Значение:
on - на Сервер управления будут посылаться
значения двух параметров:
DiskUsage - количество занятых байт на диске
DiskFree
- количество свободныъх байт на
диске (значение по умолчанию)
off - статистика не собирается.
Флаг активности сбора статистики по
используемым сетевым интерфейсам
Переменная NetUsage
Значение:
on - на Сервер управления будут посылаться
значения двух параметров:
NetInSpeed
- среднее количество байт в
секунду, полученных всеми интерфейсами, в
период между замерами
NetOutSpeed
- среднее количество байт в
секунду, отправленных со всех интерфейсов, в
период между замерами
(значение
по
умолчанию)
off - статистика не собирается.
Добавление переменной для сбора статистики
Запрос составляется в виде:
SNMP:<ID_SNMP>=STATE [-n DISPLAYNAME] [-p
COLLECTPERIOD] [-a SNMPADDR] [-c
SNMPCOMUNITY] [-t SNMPTIMEOUT] [-r
SNMPRETRIES] [-ev ERROR_VALUE],
где
<ID_SNMP> -
идентификатор запрашиваемой
переменной (можно посмотреть в
разделе «Мониторинг»
пользовательской документации)
STATE
- флаг активности, значение on,off
DISPLAYNAME- имя, под которым данная статистика
будет посылаться на Сервер
управления
COLLECTPERIOD- период сбора статистики в секундах,
если не задан, то используется
значение StatCollectPeriod
SNMPADDR -
адрес и порт источника SNMP
статистики, если не задан, то
используется значение
StatSNMPAddr
SNMPCOMUNITY - community-строка источника SNMP
статистики, если не задана,
используется значение
StatSNMPComunity
SNMPTIMEOUT - период между перепосылками запросов
к источнику SNMP статистики, если не
задан, то используется
StatSNMPTimeout
SNMPRETRIES - количество перепосылок запросов к
источнику SNMP статистики, если не
176
задано, то используется значение
StatSNMPRetries
ERROR_VALUE - строка, которая будет использоваться в
качестве значения статистики при ее
неудачном сборе.
Пример:
SNMP:1.3.6.1.4.1.9.9.171.1.3.1.1.0=on -n
ActiveTunCount -ev 0
HKEY_LOCAL_MACHINE\SOFTWARE\UPAgent
Режим работы Клиента управления
HKEY_LOCAL_MACHINE\SOFTWARE\Wow6432
При инсталляции Клиента управления на управляемое
Node\UPAgent
устройство в ключе реестра
HKEY_LOCAL_MACHINE\SOFTWARE\UPAgent или
HKEY_LOCAL_MACHINE\SOFTWARE\Wow6432Node\
UPAgent выставляется режим работы, заданный по
умолчанию. После инсталляции значение можно изменить.
Переменная Mode
Значение:
windowless - безоконный режим работы Клиента
управления (значение по умолчанию)
<пустая строка> - оконный режим работы
Клиента управления (для отладки и тестирования).
Запрос подтверждения у пользователя о начале
обновления
Переменная UserAskMode
Значение:
auto - необходимость запроса определяется на
основе типа VPN-продукта
(подтверждение запрашивается, если на компьютере
установлен продукт CSP VPN Client) (значение по
умолчанию)
never - подтверждение никогда не запрашивается,
не смотря на тип VPN-продукта
always - подтверждение запрашивается всегда, не
смотря на тип VPN-продукта.
Если значение другое, то оно трактуется как auto.
Проверка исполняемых модулей при получении
обновления
Переменная UpdateCheckMode
Значение:
<пустая строка> - исполняемые модули не
проверяются
none - исполняемые модули не проверяются
full - проверяются присланные в обновлении
расширенные обновления и бинарные коды нового
Клиента управления
Если значение отсутствует, то оно приравнивается к
значению none.
Если значение другое, то оно приравнивается к
full.
Исполняемые модули подписываются ЭЦП, для которой
используется секретный ключ сертификата, изданного
компанией С-Терра. Проверка гарантирует, что исполняемые
модули были созданы с использованием скриптов, созданных
компанией С-Терра. Если администратор управляемых
устройств использует свои скрипты, то такую проверку следует
отключить.
177
21. Описание интерфейса Сервера управления
Графический интерфейс приложения VPN UPServer console содержит следующие элементы.
21.1. Вкладка Clients
На Сервере управления во вкладке Clients отражается информация обо всех управляемых
устройствах. Эта вкладка предназначена для создания, удаления учетных записей клиентов
управляемых устройств, создания для них Клиентов управления, обновлений, приостановки работы
с клиентом и т.д. Клиенты могут быть объединены в группы.
Рисунок 277
Описание вкладки Clients.
Параметр
Описание
List of groups
дерево групп клиентов, объединенных администратором по территориальному или
организационному признаку расположения управляемых устройств
List of clients
таблица со списком клиентов, входящих в выделенную группу. Столбцы таблицы имеют
следующие значения:
Client ID
уникальный идентификатор клиента
Condition
состояние Клиента управления, может принимать следующие значения:
new - Клиент управления зарегистрирован на Сервере управления и еще ни разу не выходил
на связь по сети
active - Клиент управления готов к приему обновлений
waiting - обновление для клиента создано и выложено на FTP-сервер и ожидается, что Клиент
управления начнет его скачивание
updating - Клиент управления применяет обновление (в данном состоянии Клиент управления
находится с момента, когда он обнаружил обновление на Сервере управления и до момента,
когда он его применил или отвергнул)
failed - Клиент управления не смог применить очередное обновление (в этом состоянии
клиент продолжает работу на предыдущем комплекте обновления, попытки по применению
обновления не предпринимаются, пока администратор не изменит это состояние на active,
отменив неуспешное обновление). Ошибка детектируется на основании невозможности
скачать то же обновление с Сервера управления при примененном обновлении
Active updates количество еще непримененных обновлений
Applied
количество успешно примененных обновлений
updates
178
Administrative административное состояние обслуживания Клиента управления, может принимать следующие
state
значения:
enabled - Клиент управления обслуживается
disabled - Клиент управления не обслуживается (все его обращения к серверу игнорируются)
Fire time by
ближайшая дата и время истечения срока действия одного из сертификатов, размещенных в базе
certificates
продукта CSP VPN Agent/S-Terra Agent
Last active
время последнего действия, может принимать следующие значения:
time
дата и время последнего удачного FTP-соединения клиента (когда клиент удачно
аутентифицировался на FTP-сервере)
ONLINE - в данный момент клиент находится на связи
Last active ip-
IP-адрес клиента, с которого было осуществлено последнее удачное FTP-соединение
address
Group
имя группы, к которой принадлежит клиент
Description
произвольная строка, вносимая администратором, для описания клиента
Допускается сортировка по столбцам таблицы клиентов. Значком ^ метится столбец, по которому
сортируются данные, если данные в таком столбце одинаковые, то они сортируются по Client ID.
Вкладка Clients имеет следующие кнопки управления:
Кнопка,
Описание
поле
All
в таблице отображаются все клиенты группы
Updatable
в таблице отображаются только те клиенты, которые имеют хотя бы одно непримененное
обновление или находятся в состоянии не active
Unsuccessful в таблице отображаются клиенты в состоянии failed (не смогли применить очередное обновление)
Find
поле для ввода строки, по которой будет происходить поиск клиентов в таблице, содержащих
данную строку в любом поле. Если такой клиент найден - он выделяется в списке клиентов.
Next
кнопка запуска поиска следующего клиента, относительно выделенного, удовлетворяющего
заданной строке в поле Find. Аналогично нажатию клавиши F3
Prev
кнопка запуска поиска предыдущего клиента, относительно выделенного, удовлетворяющего
заданной строке в поле Find. Аналогично нажатию клавиш Shift-F3
Refresh
поле, в котором задается период времени в секундах обновления информации в таблице
timeout
клиентов
Refresh
кнопка для принудительного обновления информации в таблице клиентов. Нажатие кнопки дает
команду для сбора информации обо всех существующих клиентах. Так как процесс сбора
информации может быть долговременным, то ожидание по кнопке Refresh производится только
для выделенных на данный момент клиентов. Отображение обновленной информации для всех
остальных клиентов будет произведено позднее, по мере получения полной информации.
Аналогично нажатию клавиши F5
Нижняя строка вкладки Clients отражает:
Selected - количество выделенных на данный момент клиентов
Displayed - количество отображаемых на данный момент клиентов
All - количество всех клиентов на Сервере управления.
179
содержание .. 1 2 3 4 ..
|
|