|
|
|
Программный комплекс С-Терра Шлюз. Версия 4.1
Руководство администратора
Руководство по установке и настройке
модуля МСМ-950
РЛКЕ.00009-01 90 03
21.09.2015
Руководство по установке и настройке модуля МСМ-950
Содержание
Руководство по установке и настройке модуля МСМ-950
4
Структура документа
4
Условные обозначения
4
Модуль МСМ-950
6
Интерфейсы модуля
7
Светодиодные индикаторы модуля
7
Кнопки Power (PWR) и Reset (RST)
8
Порт USB
8
KVM Connector
8
Маршрутизаторы Cisco для установки модуля
10
Местоположение слотов, пригодных для установки модуля
10
Версия Cisco IOS
13
Меры безопасности и правила эксплуатации
14
Правила эксплуатации модуля
14
Рекомендации по безопасности
14
Рекомендации по технической эксплуатации модуля
15
Предупреждения по технике безопасности
15
Установка модуля в маршрутизатор
17
Предупреждение повреждений от электростатического разряда
17
Инструменты для установки модуля
17
Порядок действий при установке модуля
18
Установка и снятие заглушек передней панели
18
Снятие заглушки
19
Установка заглушки
19
Подготовка слота для установки сетевого модуля
20
Установка разделителя слота
20
Установка сетевого модуля
21
Подсоединение модуля к сети Интернет
22
Настройка интерфейса маршрутизатора для связи с модулем
23
Режим Горячей замены модуля
24
Удаление модуля из маршрутизатора Cisco серии ISR G2 3900
24
Перезапуск модуля, установленного в маршрутизатор Cisco серии ISR G2 3900
24
Удаление модуля из маршрутизатора Cisco серии ISR 4451-X
25
Перезапуск модуля, установленного в маршрутизатор Cisco серии ISR 4451-X
25
Инициализация «Программного комплекса С-Терра Шлюз» при первом старте
26
2
Разграничение доступа (для КС2, КC3)
28
Создание контейнеров с секретными ключами
29
Особенности подготовки контейнеров для модуля МСМ-950
29
Настройки конфигурационного файла
30
Описание работы утилиты
32
Ограничение на количество попыток входа в систему
34
Команды уровня администратора
34
Команды уровня пользователя
35
Сообщения об ошибках при вводе команд
36
Протоколирование событий
36
Сообщения, выдаваемые на консоль
38
Снятие сетевого модуля с маршрутизатора
40
Выключение сетевого модуля
40
Вариант 1
40
Вариант 2
40
Снятие сетевого модуля
40
Дополнительная информация
41
Cisco.com
41
S-Terra.com
41
3
Руководство по установке и настройке
модуля МСМ-950
Структура документа
В разделе
«Модуль МСМ-950» приведено описание модуля, световых индикаторов,
интерфейсов и кнопок передней панели модуля.
В разделе «Маршрутизаторы Cisco для установки модуля» приведен список маршрутизаторов,
на которые можно устанавливать модуль МСМ-950.
В разделе «Меры безопасности и правила эксплуатации» даны рекомендации по сохранности
оборудования, по предупреждению электростатического разряда, технической эксплуатации
модуля, предупреждения по технике безопасности.
В разделе «Установка модуля в маршрутизатор» даны инструкции по установке модуля в
маршрутизаторы Cisco.
В разделе
«Инициализация
«Программного комплекса С-Терра Шлюз» описывается
инициализация при первом старте модуля.
В разделе «Снятие сетевого модуля с маршрутизатора» описаны два варианта выключения
модуля и снятие его с маршрутизатора.
В разделе «Дополнительная информация» описаны другие источники получения информации
на данную тему.
Условные обозначения
В этом документе используются следующие условные обозначения.
Таблица 1
Обозначение
Описание
Boldface font
Команды или ключевые слова.
Italic font
Переменные, которые надо заменить значением.
[
]
Аргументы или ключевые слова, стоящие в квадратных
скобках, являются необязательными.
{x|y|z}
Альтернативные варианты ключевых слов, стоящих в
фигурных скобках, и разделенных вертикальными
линиями. Нужно выбрать один вариант.
Screen font
Пример информации, высвечивающейся на экране.
boldface screen font
Пример информации, которую нужно ввести.
<
>
Неотображаемые символы, например, пароль, «
[
]
Ответ по умолчанию, стоящий в квадратных скобках на
системное приглашение.
4
Этот символ означает - примите к сведению, замечание.
Замечание содержит полезные предложения или ссылки на
дополнительную информацию и материалы.
Замечание
Этот символ означает, что следующая информация может быть
вам полезна для решения проблемы.
Подсказка
Этот символ означает - читатель, будь осторожен. В этой
ситуации ваши действия могут привести к поломке
оборудования или потере данных.
Предостережение
ВАЖНЫЕ СВЕДЕНИЯ ПО БЕЗОПАСНОСТИ
Этот символ предупреждает о наличии опасности. При
неправильных действиях возможно получение травм. Перед
началом работы с оборудованием необходимо ознакомиться с
Предупреждение
ситуациями, в которых возможно поражение электрическим
током. Для предотвращения несчастных случаев выполняйте
действия, описанные здесь.
5
Модуль МСМ-950
Модуль МСМ-950 производится в соответствии с технологическим процессом, согласованным с
Центром ФСБ России «Модуль сетевой модернизированный «МСМ-950». Технические условия.
РЛКЕ.466534.002 ТУ».
В рамках установленных Технических условий компания «С-Терра СиЭсПи» выступает в роли
оператора контролируемого технологического процесса, цель которого
- исключить
вероятность внедрения в вычислительную среду эксплуатации средств криптографической
защиты информации
(СКЗИ) недокументированных вредоносных аппаратно-программных
элементов.
Далее в документации модуль будем называть «Модуль МСМ-950», «модуль» или «МСМ-950».
Модуль работает на маршрутизаторах Cisco ISR 2911, 2921, 2951, 3925, 3925E, 3945, 3945E,
4331, 4351 и 4451-X.
Аппаратно модуль представляет собой вычислительную платформу на базе процессора Sandy
Bridge-Mobile, 1,2/1,6 ГГц, 4 Гб DRAM, а также 2 Гб постоянной памяти, размещенную на
специальном загрузочном носителе (СЗН) «СПДС-USB-01» либо не менее 500 Гб постоянной
памяти, размещенную на одном/двух жестких дисках (RAID-1).
Возможен один из следующих вариантов исполнения модуля:
МСМ_950_KC1 (UCS-EN120SRU-SEC1=) - 1 жесткий диск (HDD0)
МСМ_950_KC1 (UCS-EN120SRU-S1H2=) - 2 жестких диска (HDD0, HDD1 в RAID-1)
МСМ_950_KC2 (UCS-EN120SRU-SEC2=) - СЗН «СПДС-USB-01»
МСМ_950_KC3 (UCS-EN120SRU-SEC3=) - СЗН «СПДС-USB-01».
Модуль работает независимо от ОС маршрутизатора, все обмены между ними производятся
только по сети. Маршрутизаторы второго поколения работают под управлением OC Cisco IOS
версии 15.2(4)М.
На модуль устанавливается ПО «Программный комплекс С-Терра Шлюз. Версия 4.1» (далее
может встречаться наименование
«С-Терра Шлюз»,
«S-Terra Gate»,
«Продукт»),
функционирующий под управлением ОС Debian 6.
Для обеспечения доверенной загрузки «С-Терра Шлюз» по классам защиты КС2 и КС3
используется СЗН «СПДС-USB-01».
Применяться модуль может для защиты трафика среднего офиса - несколько сотен рабочих
мест. В составе маршрутизаторов серий 3900, в которые можно установить от 2 до 4 модулей,
может использоваться на узлах концентрации трафика множества региональных сетей, а также
в крупных сетях удаленного доступа пользователей.
Модуль МСМ-950 может поддерживать до 500 IPsec туннелей.
Внешний вид сетевого модуля МСМ-950 представлен на Рисунок 1.
Рисунок 1. Передняя панель сетевого модуля
6
На передней панели сетевого модуля находятся внешний сетевой интерфейс Gigabit Ethernet
(1), management port (2), жесткие диски (6, 9), светодиодные индикаторы для жестких дисков (4,
7), кнопка питания (PWR) (3), кнопка перезагрузки (RST) (10), консольный разъем (5) и разъем
USB (8).
Интерфейсы модуля
Сетевой модуль имеет три сетевых интерфейса Gigabit Ethernet, один из которых является
внешним - GigabitEthernet 0/2 (маркирован GE2), а два других: GigabitEthernet 0/0 и
GigabitEthernet
0/1
- внутренними для передачи данных между модулем и
маршрутизатором (GE0 и GE1).
В IOS маршрутизатора соединение с модулем представлено как интерфейс ucse slot/port,
причем интерфейс ucse0/1 работает на сетевом уровне (L3), а ucse1/1 - на канальном (L2).
Для работы с различными VLAN используйте либо внутренний интерфейс модуля GE1 (при
этом интерфейс маршрутизатора ucse1/1 установите в режим trunk), либо внешний интерфейс
модуля - GE2.
ВНИМАНИЕ!
Не переводите интерфейс маршрутизатора ucse1/1 в режим L3
командой no switchport, это может привести к неработоспособности
устройства.
Светодиодные индикаторы модуля
На панели модуля имеются
светодиодные индикаторы, название и назначение которых
приведены в Таблица 2:
Таблица 2
Название
№
Цвет
Значение
индикатора
1
Power LED
Зеленый
Индикатор включения/выключения маршрутизатора (CIMC) и
модуля (CPU):
непрерывный - маршрутизатор и модуль работают в
нормальном режиме
мигающий - модуль работает в нормальном режиме,
маршрутизатор загружается
Желтый
непрерывный - маршрутизатор работает в нормальном
режиме, модуль выключен
мигающий
- маршрутизатор загружается, модуль
выключен
2
HDD0 ACT
Зеленый
Индикатор активности жесткого диска:
непрерывный - жесткий диск установлен
мигающий - активен
выключен - не активен либо нет питания модуля
3
HDD0 FLT
Желтый
Модуль работает. Неисправность жесткого диска.
7
Индикатор состояния системы горит
зеленым.
4
HDD1 ACT
Зеленый
Индикатор активности жесткого диска:
непрерывный - жесткий диск установлен
мигающий - активен
выключен - не активен, либо нет питания модуля.
5
HDD1 FLT
Желтый
Процессор работает. Неисправность жесткого диска.
Индикатор состояния системы горит
зеленым.
6
SYS
Зеленый
Индикатор состояния системы:
непрерывный - нормальный режим работы
Если модуль динамической памяти
не найден, индикатор продолжает
гореть зеленым.
мигающий
- система загружается перед входом
в
оболочку EFI
Желтый
Обнаружена неисправность
Кнопки Power (PWR) и Reset (RST)
На панели модуля находится кнопка PWR, которая позволяет включать/выключать ОС модуля.
Нажатие кнопки RST позволяет произвести перезагрузку модуля
(сбросить настройки,
возвратиться к исходному состоянию).
Порт USB
USB порт может использоваться для подключения ключевых носителей КриптоПро CSP или
USB-флеш (доступен только в исполнении без СЗН «СПДС-USB-01»).
KVM Connector
В состав поставки модуля МСМ-950 входит KVM Connector (Рисунок 2), подсоединяемый к
консольному разъему модуля для непосредственного подключения к нему монитора и
клавиатуры. Цифрами на рисунке обозначены: 1 - USB разъем, 2 - разъем DB15, 3 - разъем
DB9.
8
Рисунок 2
9
Маршрутизаторы Cisco для установки модуля
Сетевой модуль МСМ-950 может устанавливаться в конфигурируемые слоты для сетевых
модулей размером single-wide на маршрутизаторах Cisco 2911, 2921, 2951, 3925, 3925е, 3945,
3945е, 4331, 4351, 4451-X.
Информацию и документацию об этих маршрутизаторах можно найти на www.cisco.com.
Местоположение слотов, пригодных для установки
модуля
Маршрутизаторы серий 2900, 3900, а также 4331, 4351, 4451-X имеют слоты для сетевых
модулей различной ширины: single-wide, single-wide extended, double-wide и double-wide
extended. Слоты большей ширины могут трансформироваться в слоты меньшей ширины с
помощью разделителей и адаптеров. Для модулей МСМ-950 требуются слоты single-wide.
Номер слота указан на корпусе маршрутизатора слева от слота.
Модуль МСМ-950 поставляется в варианте для установки в
слоты маршрутизаторов Cisco серий 2900 и 3900 ISR G2, а
также ISR 4331, 4351, 4451-X.
Рисунок 3
10
Опишем пригодные для модуля МСМ-950 слоты на маршрутизаторах.
На маршрутизаторе 2911 (Рисунок 4) имеется только один слот с номером 1, в который можно
установить модуль. На Рисунок 4 этот слот помечен цифрой 1.
Рисунок 4
Маршрутизаторы 2921,
4331
(Рисунок
5) тоже имеют только один слот, пригодный для
установки single-wide модуля. Для 2991 - это нижний слот, отмеченный на рисунке цифрой 2, а
для 4331 - слот, отмеченный цифрой 1.
Маршрутизатор 2951 (Рисунок 5) имеет два слота для установки двух single-wide модулей. Для
установки модуля МСМ-950 используются слоты, помеченные на рисунке цифрами 1 и 2.
Рисунок 5
Маршрутизатор 3925 (Рисунок 6) имеет два слота, в которые могут размещаться модули single-
wide. Эти слоты с номерами 1 и 2 пригодны для размещения модуля МСМ-950. На слот с
номером 1 помечен цифрой 1, а с номером 2 - цифрой 2. В маршрутизатор 3925 одновременно
можно устанавливать два модуля МСМ-950.
Рисунок 6
Маршрутизатор 3925е (Рисунок 7) имеет два слота, в которые могут размещаться модули
single-wide. Эти слоты с номерами 1 и 2 пригодны для размещения модуля МСМ-950. На слот с
номером
1 помечен цифрой
1, а с номером
2
- цифрой
2. В маршрутизатор
3925е
одновременно можно устанавливать два модуля МСМ-950.
11
Рисунок 7
Маршрутизатор 3945 (Рисунок 8) имеет четыре слота, в которые могут размещаться модули
single-wide. Слоты с номерами 1, 2, 3, 4 являются пригодными для размещения модуля МСМ-
950. Слот с номером 1 помечен цифрой 1, с номером 2 - цифрой 2, с номером 3 - цифрой 3, а с
номером 4 - цифрой 4. В слоты 1 и 3 могут быть размещены модули double-wide, поэтому для
модуля МСМ-950 их нужно трансформировать в слоты single-wide. В маршрутизатор 3945
одновременно можно устанавливать четыре модуля МСМ-950.
Рисунок 8
Маршрутизатор 3945е (Рисунок 9) имеет четыре слота, в которые могут размещаться модули
single-wide. Слоты с номерами 1, 2, 3, 4 являются пригодными для размещения модуля МСМ-
950. Слот с номером 1 помечен цифрой 1, с номером 2 - цифрой 2, с номером 3 - цифрой 3, а с
номером 4 - цифрой 4. В слоты 1 и 3 могут быть размещены модули double-wide, поэтому для
модуля МСМ-950 их нужно трансформировать в слоты single-wide. В маршрутизатор 3945е
одновременно можно устанавливать четыре модуля МСМ-950.
Рисунок 9
12
Маршрутизаторы 4351 и 4451-X (Рисунок 10) имеют два слота для установки двух single-wide
модулей. Для установки модуля МСМ-950 используются слоты, помеченные на рисунке
цифрами 1 и 2.
Рисунок 10
Версия Cisco IOS
На маршрутизаторах Cisco второго поколения должна быть установлена операционная система
Cisco IOS, начиная с версии 15.2(4)М и выше, на маршрутизаторах серии 4331, 4351, 4451 -
операционная система Cisco IOS XE 3.9S и выше.
Получить информацию о версии установленной операционной системы можно по выводу
команды show version в консоли маршрутизатора.
13
Меры безопасности и правила эксплуатации
В этой главе приведена информация, которую необходимо знать перед установкой и во время
инсталляции модуля в маршрутизатор, а именно правила эксплуатации модуля и меры по
технике безопасности.
Правила эксплуатации модуля
Рекомендуемые правила безопасности при установке модуля и его эксплуатации приведены в
следующих четырех разделах:
Рекомендации по безопасности.
Предупреждение повреждений от электростатического разряда.
Рекомендации по технической эксплуатации модуля.
Предупреждения по технике безопасности.
Рекомендации по безопасности
При установке или снятии сетевого модуля с маршрутизатора для предотвращения опасных
ситуаций следуйте следующим правилам безопасности:
Храните инструменты вне вашего рабочего места, чтобы вы или кто-то другой не
споткнулся о них и не упал.
Не носите просторную одежду, находясь рядом с маршрутизатором. Уберите галстук или
шарф и закатайте рукава во избежание попадания предметов одежды внутрь
маршрутизатора.
Используйте защитные очки при работе в условиях, которые могут угрожать вашим
глазам.
Устраните с вашего рабочего места возможные источники опасности. Такими
источниками опасности являются мокрый пол, незаземленный удлинитель или отсутствие
безопасного заземления.
Перед началом работы с маршрутизатором отключите электропитание и выдерните из
розетки вилку шнура питания.
При установке или снятии сетевого модуля с маршрутизатора отключите электропитание
маршрутизатора.
Не работайте в одиночку в помещении, если существуют потенциально опасные условия.
Разместите запасной выключатель электропитания в комнате, в которой вы работаете.
Всегда проверяйте, что питание отсоединено от сети.
При получении электротравмы пострадавшим действуйте следующим образом:
Будьте осторожны, чтобы не стать жертвой самому.
Выключите электропитание в комнате, используя запасной выключатель
электропитания.
По возможности сообщите другому человеку, чтобы пострадавшему вызвали
медицинскую помощь. В противном случае, определите состояние пострадавшего, и
затем вызовите помощь.
14
При необходимости приступайте к выполнению искусственного дыхания и массажа
сердца.
Рекомендации по технической эксплуатации модуля
Выполняйте следующие рекомендации по технической эксплуатации модуля:
Храните модуль чистым и свободным от загрязнений во время и после установки.
Если вы сняли крышку маршрутизатора, то храните ее в безопасном месте.
Не производите действий, которые приводят к возникновению источника опасности или
опасного оборудования.
Не оставляйте оборудование на проходе во избежание его падения или порчи.
Установку модуля, эксплуатацию и техническое обслуживание выполняйте, следуя
инструкциям, описанным в документе.
Предупреждения по технике безопасности
Следующие предупреждения по технике безопасности должны использоваться при работе с
любыми маршрутизаторами, в том числе и с устанавливаемыми модулями.
Перед работой с оборудованием или рядом с блоком питания
выдерните вилку шнура питания из розетки переменного тока.
Установку и замену оборудования может осуществлять только
обученный и квалифицированный персонал.
Окончательная установка данного продукта должна выполняться
в соответствии со всеми внутригосударственными законами и
нормами
Внутри содержатся элементы, не предназначенные для доступа
пользователя. Не открывать.
Внимательно прочтите инструкцию перед подключением системы
к источнику питания.
Монтаж оборудования должен соответствовать местным и
государственным электротехническим нормам
Некоторые элементы могут иметь более одного источника
питания. Все соединения должны быть удалены, чтобы
обесточить устройство.
Оборудование должно быть заземлено. Никогда не работайте с
оборудованием в отсутствии надлежащего заземления.
Свяжитесь с соответствующей инспекцией или электриком, если
не уверены, что подходящее заземление доступно.
15
При установке или удалении оборудования, соединение с
заземлением должно быть установлено первым и разъединено
последним.
Не используйте оборудование возле воды.
Никогда не устанавливайте телефонные розетки в сырых местах,
если только розетки специально не предназначены для работы во
влажных помещениях.
Не прикасайтесь к неизолированным телефонным проводам или
клеммам, если телефонная линия не отсоединена на сетевом
интерфейсе.
Не пользуйтесь телефоном (кроме беспроводного) во время
грозы. Возможен риск поражения электрическим током при ударе
молнии.
Чтобы сообщить об утечке газа, не пользуйтесь телефоном в
непосредственной близости от места утечки.
Лазерное устройство 1 класса.
Невидимое лазерное излучение может испускаться из конца
неподключенного волоконно-оптического кабеля или
соединителя. Наблюдение за лазерным излучением при помощи
оптических инструментов (лупы или микроскопов) в пределах
расстояния в 100 мм может быть опасно для глаз.
16
Установка модуля в маршрутизатор
Перед установкой модуля ознакомьтесь с мерами безопасности и правилами эксплуатации в
главе «Меры безопасности и правила эксплуатации».
В этой главе описаны действия, которые нужно выполнить при установке модуля в
маршрутизатор.
Предупреждение повреждений от
электростатического разряда
Электростатический разряд может нанести ущерб оборудованию и повредить электрическую
цепь. Электростатический разряд появляется при неправильной эксплуатации электронных
печатных плат, которые используются в сетевом модуле, и может привести к полной или
частичной поломке оборудования.
Всегда уделяйте внимание предотвращению электростатических разрядов при установке и
снятии сетевого модуля:
Проверьте, что корпус маршрутизатора заземлен.
Наденьте на руку электростатический браслет и проверьте, что он имеет хороший контакт
с вашей кожей.
Подсоедините зажим браслета к неокрашенной части корпуса маршрутизатора, чтобы
снять нежелательный электростатический разряд.
Если не имеете электростатического браслета, то для снятия статического заряда
прикоснитесь обеими руками к заземленному объекту, например, корпусу
маршрутизатора.
Электростатический браслет и зажим должны использоваться
правильно, чтобы гарантировать защиту от
электростатического разряда. Периодически проверяйте, что
величина сопротивления электростатического браслета
находится в диапазоне от 1 до 10 Мега-Ом.
Инструменты для установки модуля
Приведем список инструментов, которые потребуются при установке модуля в маршрутизатор:
Отвертка номер 1 Philips или небольшая отвертка с плоской поверхностью
Антистатический браслет для защиты от электростатического разряда.
17
Порядок действий при установке модуля
При установке модуля в маршрутизатор нужно выполнить следующие операции:
Cisco 2911, Cisco 2921, Cisco 2951, Cisco 3925, Cisco 3945,
Cisco 3925e, Cisco 3945e, Cisco 4331, Cisco 4351, Cisco 4451-X
Выключить электропитание маршрутизатора (если не
используется режим горячей замены)
Снять заглушку передней панели со слота маршрутизатора,
который планируется использовать, если этот слот ранее не
использовался
Подготовить сетевой слот для установки модуля, если данный
слот использовался модулями другого размера
Установить сетевой модуль
Подключить сетевой модуль к сети Интернет
Включить электропитание маршрутизатора
Инициализировать продукт S-Terra Gate.
Чтобы установить сетевой модуль переходите к разделу «Установка сетевого модуля», в
котором описаны подробно все инструкции.
Установка и снятие заглушек передней панели
Все полые слоты для сетевых модулей, в которые не установлен сетевой модуль, должны быть
прикрыты заглушками передней панели
(Рисунок
11), чтобы направлять охлаждающий
воздушный поток внутри корпуса и экранировать электромагнитное излучение.
Рисунок 11
Заглушки передней панели маршрутизатора могут
устанавливаться только поверх слотов размером single-wide.
Заглушка передней панели на маршрутизаторе Cisco 2951
является единым целым с разделителем слота, как показано
на Рисунок 12.
18
Рисунок 12
Снятие заглушки
Для снятия заглушки со слота сетевого модуля single-wide выполните следующие операции:
Шаг 1:
Открутите монтажные винты, удерживающие заглушку (Рисунок 12), отверткой
номер 1 Philips или небольшой отверткой с плоской поверхностью.
Шаг 2:
Снимите заглушку передней панели.
Сохраните заглушку передней панели для дальнейшего
использования.
Установка заглушки
Для установки заглушки на слот, который использовался для сетевых модулей размером
extended single-wide, double-wide или extended double-wide, необходимо данный слот
трансформировать в слот размером single-wide. Процедура трансформации слотов разных
размеров представлена в разделе «Подготовка слота для установки сетевого модуля».
После трансформации слота для установки заглушки передней панели выполните следующие
шаги:
Шаг 1:
Для заглушек с монтажными винтами
- совместите винты на заглушке с
отверстиями на корпусе маршрутизатора. Используя отвертку номер 1 Philips или
небольшую отвертку с плоской поверхностью закрутите монтажные винты до тех
пор, пока заглушка не окажется на одном уровне с корпусом маршрутизатора.
Установите заглушку на слот. На Рисунок
13 показана заглушка с винтами,
предназначенная для прикрытия слота размером single-wide.
Шаг 2:
Для заглушек с защелками - совместите штырьки на заглушке с отверстиями на
корпусе маршрутизатора. Нажимайте на заглушку до тех пор, пока она не встанет
на место и не окажется на одном уровне с корпусом маршрутизатора.
Рисунок 13
19
Подготовка слота для установки сетевого модуля
На маршрутизаторах Cisco 2921, Cisco 2951, Cisco 3925, Cisco 3925е, Cisco 3945, Cisco 3945е,
Cisco
4351, Cisco
4451-x может потребоваться провести трансформацию слота перед
установкой сетевого модуля МСМ-950, если данный слот использовался как double-wide или
extended double-wide.
Установка разделителя слота
Разделитель слота используется, чтобы создать слот размером single-wide для установки
сетевого модуля (Рисунок 14).
Рисунок 14
Для установки разделителя слота в маршрутизатор выполните следующие шаги:
Шаг 1:
Снимите любые установленные сетевые модули, заглушки передней панели и
адаптеры со слота маршрутизатора, который вы собираетесь использовать.
Шаг 2:
Вставьте направляющую верхней части разделителя слота между двумя
направляющими рельсами верхней части слота сетевого модуля, как показано на
Рисунок 15 (на примере маршрутизатора Cisco 2951).
Рисунок 15
Шаг 3:
Задвиньте разделитель в слот, пока он полностью не установится. Разделитель
для маршрутизаторов Cisco имеет длинный удерживающий винт, который
вставляется в разделитель (Рисунок 15).
Шаг 4:
Закрутите удерживающие винты на передней панели разделителя слота отверткой
(Рисунок 16).
20
Рисунок 16
Установка сетевого модуля
Чтобы установить сетевой модуль выполните следующие шаги:
Шаг 1:
Отключите электропитание маршрутизатора. Оставьте шнур питания включенным в
розетку с заземлением.
В качестве альтернативы, маршрутизаторы Cisco 3900 ISR G2
и Cisco ISR 4451-X поддерживают Горячую замену модуля.
Шаг 2:
Отключите все сетевые кабели, включая телефонные, от задней панели
маршрутизатора.
Шаг 3:
Снимите заглушку передней панели слота, который намереваетесь использовать. В
разделе «Местоположение слотов, пригодных для размещения модуля» приведена
информация о слотах различных маршрутизаторов, в которые можно
устанавливать сетевой модуль. Если данный слот использовался для сетевых
модулей размером double-wide или extended double-wide, то этот слот нужно
подготовить для установки, а на оставшийся слот установить заглушку передней
панели. Снятие заглушки передней панели описано в разделе «Установка и снятие
заглушек передней панели». Для подготовки слота переходите к выполнению Шага
4, а после снятия заглушки перейдите к выполнению Шага 5.
Сохраните заглушку передней панели для дальнейшего
использования.
Шаг 4:
Подготовьте слот для установки сетевого модуля. Порядок этих действий
представлен в разделе «Подготовка слота для установки сетевого модуля».
Шаг 5:
Совместите модуль с направляющими слота маршрутизатора или разделителя и
осторожно продвиньте его внутрь.
(Рисунок
17:
1
- модуль МСМ-950,
2
-
разделитель слота, 3 - направляющие маршрутизатора).
21
Рисунок 17
Шаг 6:
Аккуратно задвиньте сетевой модуль, чтобы разъем модуля совместился с
соответствующим разъемом слота внутри маршрутизатора.
Шаг 7:
Для фиксации установленного модуля в слоте закрутите два винта на передней
панели сетевого модуля.
Шаг 8:
Подключите сетевой интерфейс Gigabit Ethernet модуля к сети Интернет. Этот пункт
описан в разделе «Подключение модуля к сети Интернет».
Шаг 9:
Загрузите операционную систему Cisco IOS.
Шаг 10: Включите тумблер питания маршрутизатора и нажмите кнопку PWR на модуле.
Шаг 11: Перейдите к настройке сетевого модуля, описанной в разделе
«Настройка
интерфейса маршрутизатора для связи с модулем».
Подсоединение модуля к сети Интернет
Для подсоединения модуля МСМ-950 к сети Интернет используйте неэкранированную витую
пару категории 5, чтобы соединить RJ-45 порт модуля с другим сетевым устройством. Gigabit
Ethernet интерфейс автоматически распознает и поддерживает работу на скоростях 10, 100 и
1000 Mbps, Full или Half Duplex.
Рисунок 18
22
Настройка интерфейса маршрутизатора для связи с
модулем
Шаг 1:
Убедитесь, что IOS распознала модуль МСМ-950. Для этого используйте одну из
следующих команд:
Для вывода на экран данных о всей системе используйте команду show platform:
Router# show platform
Выводимая информация по этой команде должна содержать записи следующего
вида:
Router# show platform
Chassis type: ISR4451/K9
Slot
Type
State
Insert time (ago)
--------- ------------------- --------------- ----------------
0
ISR4451/K9
ok
1d01h
0/0
ISR4400-4X1GE
ok
1d01h
1
ISR4451/K9
ok
1d01h
1/0
UCS-E160DP-M1/K9
ok
1d01h
2
ISR4451/K9
ok
1d01h
R0
ISR4451/K9
ok, active
1d01h
F0
ISR4451/K9
ok, active
1d01h
P0
XXX-XXXX-XX
ok
1d01h
P1
Unknown
ps,
1d01h
P2
ACS-4450-FANASSY
ok
1d01h
Slot
CPLD Version
Firmware Version
--------- ------------------- ---------------------
0
12090323
12.2(20120829:165313)
1
12090323
12.2(20120829:165313)
2
12090323
12.2(20120829:165313)
R0
12090323
12.2(20120829:165313)
F0
12090323
12.2(20120829:165313)
Для подтверждения того, что IOS распознала модуль МСМ-950, используйте
команду show hw-module subslot all oir:
Router# show hw-module subslot all oir
Module Model
Operational
Status
------------- --------------------------------------------
subslot 0/0
ISR4451-X-4X1GE
ok
subslot 1/0
UCS-E140S-M1/K9
ok
subslot 2/0
UCS-E140S-M1/K9
ok
Шаг 2:
Перейдите в конфигурационный режим консоли маршрутизатора:
Router# configure terminal
Шаг 3:
Назначьте IP-адрес/маску интерфейсу маршрутизатора для связи с модулем и
активизируйте его, используя последовательность команд
(например, для IP-
адреса 192.168.0.254/24):
Router(config)# interface ucse 1/0
Router(config-if)# ip address 192.168.0.254 255.255.255.0
Router(config-if)# no shutdown
Router(config-if) exit
Router(config) exit
Router#
Шаг 4:
Далее перейдите к разделу «Инициализация «Программного комплекса С-Терра
Шлюз» при первом старте» для доступа к консоли модуля и его инициализации.
23
Режим Горячей замены модуля
Режим Горячей замены предоставляет возможность производить манипуляции с модулем без
прерывания работы маршрутизатора, т.е. без отключения его от сети, с сохранением текущего
сеанса и информации о нем. Данный режим поддерживается маршрутизаторами Cisco серий
ISR G2 3900 и ISR 4451-X.
Маршрутизаторы Cisco серии ISR G2 2900, 4300 не
поддерживают Горячую замену модуля. Во избежание
повреждения маршрутизатора, отключите на нем
электрическое питание и отсоедините сетевые кабели перед
установкой или извлечением модуля.
Команды в режиме Горячей замены для маршрутизаторов серий 3900 и 4451 различны. Ниже
приведены подробные описания команд для каждой из серий.
Удаление модуля из маршрутизатора Cisco серии ISR G2 3900
Шаг
Команда
Назначение
enable
Включает привилегированный режим
EXEC.
1
Router# enable
Введите пароль при необходимости.
ucse slot shutdown
Завершает работу модуля.
Router# ucse 4 shutdown
Примечание: Прежде, чем приступить к
2
следующей команде, убедитесь, что
модуль выключился. (Индикатор PRW
загорается оранжевым)
hw-module sm slot oir-stop
Отключает питание модуля и
подготавливает его к извлечению.
Router# hw-module sm 4 oir-stop
Когда модуль готов к извлечению,
появляется сообщение:
3
Hardware slot 4 can be removed
Примечание: Перед удалением модуля
убедитесь, что питание слота выключено.
(Индикатор PRW выключен)
Перезапуск модуля, установленного в маршрутизатор Cisco серии
ISR G2 3900
Если команда oir-stop была запущена, но модуль не извлекался из слота, возможно
перезапустить его командой oir-start. В консоли наберите: hw-module sm slot oir-start,
на экран будет выдано сообщение о смене статуса модуля, например.
Router# hw-module sm 2 oir-start
Router#
*Mar 8 05:40:19.195: %LINK-3-UPDOWN: Interface ucse2/0, changed state
to up
24
*Mar 8 05:40:20.195: %LINEPROTO-5-UPDOWN: Line protocol on Interface
ucse2/0, changed state to up
Маршрутизатор Cisco серии ISR G2 3900, который включен и работает, может обнаруживать
модуль МСМ-950, вставленный в слот, и автоматически подключать к нему питание.
Удаление модуля из маршрутизатора Cisco серии ISR 4451-X
Шаг
Команда
Назначение
1
enable
Включает привилегированный режим
EXEC.
Router# enable
Введите пароль при необходимости.
2
ucse subslot slot/0 shutdown
Завершает работу модуля.
Router# ucse subslot 1/0 shutdown
Примечание: Прежде, чем приступить к
следующей команде, убедитесь, что
модуль выключился. (Индикатор PRW
загорается оранжевым)
3
hw-module subslot slot/0 oir-stop
Отключает питание модуля и
подготавливает его к извлечению.
Router# hw-module subslot 1/0
oir-stop
Когда модуль готов к извлечению,
появляется сообщение:
Hardware slot 0 can be removed
Примечание: Перед удалением модуля
убедитесь, что питание слота выключено.
(Индикатор PRW выключен)
Перезапуск модуля, установленного в маршрутизатор Cisco серии
ISR 4451-X
Если команда oir-stop была запущена, но модуль не извлекался из слота, возможно
перезапустить его командой oir-start. В консоли наберите hw-module subslot slot/0
oir-start, на экран будет выдано сообщение о смене статуса модуля, например:
Router# hw-module subslot 1/0 oir-start
Маршрутизатор Cisco серии ISR 4451-X, который включен и работает, может обнаруживать
модуль МСМ-950, вставленный в слот, и автоматически подключать к нему питание.
25
Инициализация «Программного комплекса С-Терра
Шлюзª при первом старте
СЗН «СПДС-USB-01» или жесткий диск/диски HDD0/HDD1 содержат:
установленную ОС Debian 6
установленный и подготовленный к инициализации «Программный комплекс С-Терра
Шлюз» и СКЗИ «КриптоПро CSP 3.6R4/3.9»
либо
установленный и подготовленный к инициализации «Программный комплекс С-Терра
Шлюз» со встроенным СКЗИ, разработанным компанией С-Терра СиЭсПи.
Для работы установленных продуктов необходимо провести процедуру начальной
инициализации. Для этого, прежде всего, получите доступ к консоли модуля МСМ-950:
Router# ucse 1 session imc
Trying 192.168.0.254, 2066 ... Open
Введите логин и пароль (по умолчанию - admin и password):
Unknown login: admin
Password:
Далее, в консоли введите
Unknown # connect host
CISCO Serial Over LAN:
Close Network Connection to Exit
При каждом старте модуля МСМ-950 в исполнении класса защиты КС2 и КС3 выполняется
последовательный контроль целостности файлов следующего звена в цепочке загрузки
системы вплоть до загрузки СКЗИ, а затем передача управления на него. Начальным звеном в
этой цепочке, для которого не требуется проверка, является ПЗУ, в котором записан BIOS и
загрузчик ОС. После включения питания управление передается BIOS, а затем на загрузчик
ОС. Перезапись ПЗУ запрещена аппаратными средствами.
Осуществляется контроль целостности всех файлов, перечисленных в списке /boot/hashes,
для исполнения Продукта класса защиты КС3 - в списках /boot/hashes и
/hashes.conf.
При нарушении целостности одного из файлов, выдается сообщение
<путь к файлу>: invalid
и дальнейшая проверка файлов прерывается с выдачей предупреждения, что через 10 секунд
последует перезагрузка модуля и проверка начнется сначала:
System will be rebooted after 10 seconds...
При невозможности выполнить проверку всех файлов, выключите питание модуля длительным
нажатием кнопки питания PWR (примерно 5 сек) на передней панели модуля. Примерно через
10 секунд произойдет выключение модуля. Попытайтесь восстановить содержимое жесткого
диска или СЗН
«СПДС-USB-01»
(не вынимая его из модуля), используя процедуру
восстановления из образа, описанную в документе
«Инструкция по восстановлению и
обновлению ПАК». При невозможности восстановления СЗН, обратитесь в службу поддержки
support@s-terra.com для его замены.
При успешной проверке целостности всех файлов появляется сообщение:
Continue loading...
После загрузки ОС появляется просьба запустить процесс инициализации:
System is not initialized.
26
Please run /opt/VPNagent/bin/init.sh to start initialization procedure
и приглашение для входа в ОС.
Шаг 1:
Войдите в ОС. Для исполнения Продукта класса защиты КС1 для входа в систему
используется:
имя пользователя - root
пароль пустой
Для исполнения Продукта класса защиты КС2 или КС3 для входа в систему
используется:
имя пользователя - administrator
пароль - s-terra.
Затем необходимо ввести специальную команду system.
Шаг 2:
Запустите скрипт /opt/VPNagent/bin/init.sh для старта процедуры начальной
инициализации С-Терра Шлюз.
Во время выполнения инициализационный скрипт может быть прерван нажатием
комбинации клавиш Ctrl+C.
При возникновении ошибки процесс инициализации прерывается и на экран
выдается сообщение об ошибке.
Шаг 3:
Выполняется только в случае использования СКЗИ
«КриптоПро CSP».
Запрашивается лицензионная информация для CryptoPro CSP: "You have to
enter license for CryptoPro CSP. Enter serial number:". При вводе
неверного номера лицензии предлагается ввести Лицензию еще раз.
Шаг 4:
Инициализируется ДСЧ: "You should initialize RNG. Press
<Enter> to
proceed…"
Для исполнений класса защиты KC1 проводится «биологическая» инициализация
начального значения ДСЧ: поэтому предлагается понажимать клавиши: "Press
keys… [
]". По окончании выдается сообщение "Initialization SUCCESS".
Для исполнений класса защиты КС2 и KC3 инициализация начального значения
ДСЧ выполняется без участия пользователя.
Шаг 5:
Далее запрашивается лицензионная информация на С-Терра Шлюз: "You have
to enter license for S-Terra Gate". Предлагаются следующие пункты для
ввода:
Available product codes:
GATE100
GATE100B
GATE100V
GATE1000
GATE1000V
GATE3000
GATE7000
GATE10000
RVPN
RVPNV
BELVPN
BELVPNV
UVPN
UVPNV
KZVPN
KZVPNV
Enter product code: (выберите RVPN или RVPNV)
Enter customer code:
Enter license number:
Enter license code:
27
Шаг 6:
Следует вопрос о корректности введенных данных:"Is the above data
correct?" После получения подтверждения инициализация продолжается без
дополнительных вопросов. Если подтверждение не получено, то предлагается
ввести Лицензию еще раз.
Шаг 7:
Далее запускается vpn-демон
(для класса защиты КС2 и КС3 vpn-демон
запускаться не будет), создается пользователь "cscons" с назначенным ему
начальным паролем "csp".
Если инициализация завершилась успешно, то выдается сообщение: "Initialization
complete". При последующих стартах системы предупреждение о необходимости
инициализации системы не выдается.
Если инициализация завершилась неуспешно, то об этом выдаётся соответствующее
сообщение. При следующем старте комплекса администратору снова будет выдаваться
предупреждение об инициализации.
Драйвер Продукта установлен на все обнаруженные сетевые интерфейсы.
«Программный комплекс С-Терра Шлюз» установлен в каталог /opt/VPNagent.
При инициализации С-Терра Шлюз устанавливается политика Default Driver Policy
=
Dropall, при которой интерфейсы шлюза безопасности не пропускают никакие пакеты, и
выдается сообщение:
Default driver policy is configured to block network traffic.
Network is inaccessible in this mode.
You can change it using "/opt/VPNagent/bin/dp_mgr" utility or load
security policy.
Сразу после инициализации модуля (в случае исполнения Продукта класса защиты КС1) и при
последующих его стартах автоматически запускается утилита cspvpn_verify для проверки
целостности установленного Продукта С-Терра Шлюз, которая описана в документе
«Специализированные команды». При нарушении целостности Продукта попытайтесь
восстановить содержимое жесткого диска или СЗН
«СПДС-USB-01» (не вынимая его из
модуля), используя процедуру восстановления из образа, описанную в документе «Инструкция
по восстановлению и обновлению ПАК». При невозможности восстановления СЗН, обратитесь
в службу поддержки support@s-terra.com для его замены.
В случае исполнения Продукта класса защиты КС1:
для входа в Cisco-like интерфейс командной строки нужно использовать имя
пользователя "cscons" (начальный пароль "csp")
для входа в ОС предназначено имя "root" (изначально без пароля).
В случае исполнения класса защиты КС2 и КС3, имена пользователей задаются
администратором. Подробнее описано в разделе «Разграничение доступа (для КС2, КС3)».
Разграничение доступа (для КС2, КC3)
Разграничение прав доступа пользователей к операционной системе и управлению
программным комплексом выполняется на этапе аутентификации в исполнениях Продукта
класса защиты КС2 и KC3.
В зависимости от уровня доступа, пользователь может быть привилегированным
(администратор) и непривилегированным (пользователь с ограниченными возможностями).
После аутентификации, в зависимости от уровня, каждый пользователь может выполнять свой
определенный набор команд
(см.
«Команды уровня администратора»,
«Команды уровня
пользователя»).
При аутентификации у пользователя запрашивается пароль и проверяется доступ по этому
паролю к контейнеру с секретным ключом (имя пользователя связано с именем контейнера и
28
уровнем доступа в конфигурационном файле). Эти действия выполняются специальной
утилитой auth_login.
Изначально в конфигурационном файле /opt/VPNagent/etc/auth_login.ini присутствует
пользователь administrator, для которого указан контейнер с секретным ключом (пароль к
контейнеру - s-terra). Измените пароль к контейнеру с ключевой парой, пересоздав заново
контейнер.
Для разграничения прав доступа пользователей к операционной системе и управлению
программным комплексом выполните следующие действия:
1. Создайте для пользователей контейнеры с секретными ключами, защищенные
паролем.
2. Выполните необходимые настройки в конфигурационном файле auth_login.ini,
где для каждого пользователя укажите уровень доступа и имя контейнера, а также
некоторые дополнительные параметры (см. раздел «Настройки конфигурационного
файла»).
Создание контейнеров с секретными ключами
В случае применения СКЗИ «КриптоПро CSP», для создания контейнера можно использовать
утилиту csptest
(утилита находится в каталоге
/opt/cprocsp/bin/ia32 или
/opt/cprocsp/bin/amd64), например:
csptest -keyset -newkeyset -container 'HDIMAGE\\contadmin' -machinekeyset -
password 123456
В случае применения криптобиблиотеки, разработанной компанией «С-Терра СиЭсПи», для
создания контейнера используйте утилиту cont_mgr
(описание утилиты приведено в
документе «Специализированные команды»). Пример:
/opt/VPNagent/bin/cont_mgr create -cont contadmin -PIN 123456
Особенности подготовки контейнеров для модуля МСМ-950
В связи с тем, что платформа МСМ-950 не оснащена физическим ДСЧ, в процедуре подготовки
контейнеров при смене пароля или регистрации новых пользователей есть особенности,
которые описаны ниже.
Примечание: если С-Терра Шлюз использует встроенную криптобиблиотеку компании «С-Терра
СиЭсПи», то возможно применение биологического ДСЧ.
При подготовке контейнеров для С-Терра Шлюз на платформе МСМ-950 возможны варианты:
1. Администратор, используя СКЗИ «КриптоПро CSP», может создать контейнеры на
своем рабочем месте и затем доставить их на МСМ-950.
Для создания контейнера используйте утилиту csptest (пример см. выше).
Выполните копирование контейнера с секретным ключом с одного ключевого
носителя на другой следующей командой, например:
csptest
-keycopy
-machinekeyset
-src '\\.\media\src_cont'
-dest
'\\.\media\dst_cont'
Если на модуле применяется криптобиблиотека компании «С-Терра СиЭсПи»,
доставленные контейнеры нужно конвертировать с помощью команды cpkey_conv
(описание утилиты приведено в документе «Специализированные команды»).
2. Администратор, используя СКЗИ «КриптоПро CSP» (класс защиты КС2/КС3) и
электронный замок «Соболь», может изготовить внешнюю гамму, доставить ее
безопасным способом на МСМ-950 и затем, используя утилиту csptest или
29
cont_mgr, как это описано выше, создать на МСМ-950 контейнеры с секретными
ключами.
Для изготовления внешней гаммы в командной строке запустите утилиту genkpim,
например:
genkpim.exe 500 12121111 f:\gamma
500 - необходимое количество случайных отрезков гаммы для записи на носитель,
12121111 - номер комплекта внешней гаммы (8 символов в 16-ричном коде),
f:\gamma - путь на носителе, по которому будет записан файл с внешней гаммой.
В результате выполнения команды создается файл kis_1, который записывается
на носитель по пути f:\gamma дублированием в два каталога: DB1 и DB2.
Далее действия будут различаться в зависимости от используемой
криптобиблиотеки:
В случае использования СКЗИ «КриптоПро CSP», выполните копирование
файлов с внешней гаммой с носителя на МСМ-950 в следующие каталоги:
/var/opt/cprocsp/dsrf/db1/ и /var/opt/cprocsp/dsrf/db2/
соответственно.
В случае использования криптобиблиотеи от компании «С-Терра СиЭсПи»,
выполните копирование одного файла с внешней гаммой с носителя на МСМ-
950, в каталог /var/s-terra/ext-gamma. Переименуйте файл с внешней
гаммой в eg_data.
В конфигурационном файле /etc/S-Terra/skzi.conf пропишите путь до
каталога с внешней гаммой:
ExtGammaPath=/var/s-terra/ext-gamma
Надёжно удалите файлы с внешней гаммой с носителя. После этого перезагрузите
модуль и создайте контейнеры с секретными ключами.
Настройки конфигурационного файла
Настройки утилиты auth_login
выполняются в конфигурационном файле
/opt/VPNagent/etc/auth_login.ini, представляющем собой обычный текстовый файл.
Строки, начинающиеся с восклицательного знака
(!),
считаются комментариями и
игнорируются. Пустые строки игнорируются.
В начале файла идут опциональные глобальные настройки, а затем - секции.
Глобальные настройки - автологин
Задается глобальный параметр - автологин. Для выполнения автологина необходимо, чтобы
далее в настройках присутствовал администратор (пользователь с параметром role=admin),
у которого указан пустой пароль. Этот администратор должен быть первым по счету.
autostart={ on | off }
on
автологин включен. При первом старте утилиты делается попытка
выполнить автологин.
off
автологин отключен (значение по умолчанию).
Секции
В каждой секции задаются параметры отдельного пользователя.
[<section_name>]
30
<param_name>=<param_val>
где
<section_name> имя секции задает имя пользователя
<param_name> имя параметра,
<param_val>
значение параметра.
Возможные параметры:
role={ admin | user }
admin
администратор
user
пользователь (значение по умолчанию)
container=<container_name>
container_name имя контейнера, к которому производится проверка доступа.
Обязательный параметр.
public_key=<public_key_file_path>
public_key_file_path путь к файлу с публичным ключом. Опциональная
защита от подмены контейнера: проверка подписи с использованием публичного
ключа, сохраненного отдельно от контейнера. При отсутствии параметра - подпись
не проверяется.
Для экспорта публичного ключа из контейнера в файл, при использовании СКЗИ
«КриптоПро CSP», выполните команду:
csptest -keyset -container '<container_name>' -keytype signature -
machinekeyset -export <public_key_file_path>
Примечание: если в контейнере присутствует только ключ типа exchange, следует
заменить в команде -keytype signature на -keytype exchange.
Экспортировать публичный ключ из контейнера в файл, при использовании
криптобиблиотеки, разработанной компанией «С-Терра СиЭсПи» можно, командой:
cont_mgr export -cont <container_name> -PIN <container_passwor> -
ext <public_key_file_path>
config_user=<cs_console_user>
cs_console_user пользователь ОС, от имени которого происходит вход в режим
конфигурирования (запуск cs_console). Имеет смысл только для администратора.
Пользователь <cs_console_user> обязательно должен присутствовать в ОС и
иметь cs_console в качестве Shell. При отсутствии параметра делается попытка
подставить имя администратора в качестве
<cs_console_user>. Если
<cs_console_user> отсутствует в ОС или его Shell отличен от cs_console,
cs_console запускается от имени пользователя root.
Пример конфигурационного файла
Ниже приведен пример файла auth_login.ini в случае применения СКЗИ «КриптоПро CSP».
! This is a comment
autostart=on
31
[admin]
role=admin
container=HDIMAGE\\admincont
public_key=/opt/VPNagent/etc/admincont_public_key
config_user=cscons
[user]
role=user
container=HDIMAGE\\usercont
public_key=/opt/VPNagent/etc/usercont_public_key
Пример конфигурационного файла при использовании криптобиблиотеки компании «С-Терра
СиЭсПи».
! This is a comment
autostart=on
[admin]
role=admin
container=file://admincont
public_key=/opt/VPNagent/etc/admincont_public_key
config_user=cscons
[user]
role=user
container= file://usercont
public_key=/opt/VPNagent/etc/usercont_public_key
Описание работы утилиты
При старте утилита auth_login пишет свое название:
S-Terra Gate administrative console.
Если утилита запускается первый раз после рестарта системы и разрешен автологин, то для
первого, присутствующего в настройках конфигурационного файла администратора,
проверяется доступ по пустому паролю к его контейнеру с секретным ключом. При успешной
проверке запускается сервис безопасности:
Performing autostart as user <admin_name>
Configuring IPsec driver:
Starting IPsec daemon...done.
Autostart finished
32
Если автологин не разрешен, то запрашивается имя пользователя (пустое имя пользователя не
допускается - при этом выдается повторный запрос):
login as:
Далее запрашивается пароль (пустой пароль допускается):
<name>'s password:
Производится проверка, не заблокирован ли данный пользователь (подробнее см. подраздел
«Ограничение на количество попыток входа в систему»). На данном этапе может быть выдано
сообщение:
% The maximum number of login attempts for user
<name> has been reached.
User has been blocked
Сообщение может появиться .в следующих случаях:
Реальный пользователь (описанный в файле /opt/VPNagent/etc/auth_login.ini)
ранее исчерпал допустимые попытки входа в систему и теперь заблокирован.
Попытка входа в систему неизвестным
(не
описанным в файле
/opt/VPNagent/etc/auth_login.ini) пользователем.
Поврежден
(имеет некорректный формат) файл, в котором хранится количество
оставшихся попыток входа в систему данного пользователя.
Системная ошибка (не удалось прочитать или записать количество оставшихся попыток).
Пользователь не может отличить эти ситуации. Однако в логе, доступном администратору, эти
ситуации можно различить по коду ошибки в сообщении.
Производится проверка полученного имени и пароля. Если проверка не пройдена:
Выполняется остановка исполнения на промежуток времени от 1 до 3 секунд.
На консоль выдается сообщение об ошибке: % Access denied
Если у пользователя еще остались допустимые попытки входа в систему, выдается
сообщение об их количестве:
% You have <n> attempt(s) left
где <n> - число оставшихся попыток (от 1 до 9).
Если была использована последняя попытка входа в систему, выдается сообщение о
блокировке пользователя:
% The maximum number of login attempts for user
<name> has been
reached. User has been blocked
Выполняется остановка исполнения на 1 секунду.
ОС автоматически перезапускает утилиту для повторения попытки аутентификации
При использовании криптобиблиотеки «S-Terra CSP» при проверке полученного имени и
пароля возможно отсутствие инициализированного ДСЧ
(например, при первом входе в
систему). В этом случае на консоль выдается сообщение:
RNG initialization is required. Press Enter to continue...
Когда пользователь нажимает на Enter, запускается программа rnd_mgr. Происходит
инициализация ДСЧ:
Если присутствует внешняя гамма, инициализация проходит неинтерактивно.
В противном случае вызывается интерактивная инициализация.
После успешной инициализации на консоль выдается сообщение от утилиты:
Successfully initialized RNG.
33
В случае успешной аутентификации, пользователь получает доступ к определенному набору
команд. Пользователю выдается приглашение командного интерпретатора. Вид приглашения
зависит от уровня доступа пользователя:
для администратора:
hostname#
для пользователя:
hostname>,
где
hostname - имя хоста, на котором работает программа.
Ключевые слова команд можно сокращать до того количества символов, при котором их можно
однозначно идентифицировать.
При выполнении команд (включая configure) работают специальные сочетания клавиш:
Прерывание выполнения запущенного процесса: CTRL+^ (CTRL+SHIFT+6). При работе
через консоль Cisco IOS
(стандартный режим работы программы) следует нажать
указанное сочетание клавиш два раза, поскольку Cisco IOS перехватывает CTRL+^.
Если указанное выше сочетание клавиш не работает (например, внешний процесс завис),
можно нажать на CTRL+| - в этом случае будет послан SIGKILL - неперехватываемый
сигнал, по которому выполнение внешней программы безусловно прекращается.
Поддерживаются специальные команды редактирования командной строки, аналогичные Cisco-
like консоли (см. документ «Cisco-like команды»).
Ограничение на количество попыток входа в систему
Для каждого пользователя допускается 10 попыток входа в систему. Если все попытки входа в
систему оказываются неуспешными, пользователь блокируется. При успешном входе в систему
количество оставшихся попыток входа в систему возвращается к своему начальному значению
(10).
Счетчик допустимого количества попыток входа в систему хранится в файле:
/var/cspvpn/auth_login_count.<name>, где <name> - имя пользователя.
Отсутствие файла обозначает, что допускаются 10 попыток входа в систему.
Файл будет создан при первой попытке входа соответствующим пользователем. Пользователь
должен быть описан в конфигурационном файле /opt/VPNagent/etc/auth_login.ini. Для
неизвестного пользователя, отсутствующего в файле auth_login.ini, файл со счетчиком не
создается.
Администратор может разблокировать пользователя, удалив соответствующий файл со
счетчиком (/var/cspvpn/auth_login_count.<name>).
Примечание: если будут заблокированы все администраторы, вход в систему будет
невозможен.
Формат файла /var/cspvpn/auth_login_count.<name> - бинарный (Owner - root. Group -
root. Mode - 0600.). Длина файла - 1 байт. В этом байте в виде числа хранится количество
оставшихся попыток входа в систему.
Если в файле хранится число 0 -- это обозначает, что пользователь заблокирован. Если файл
имеет неправильный формат (длина отлична от 1 или прочитанное число больше 10), то
пользователь также фактически заблокирован. Отличить данную ситуацию от предыдущей
можно по коду ошибки (см. раздел «Протоколирование событий», Таблица 4).
Команды уровня администратора
Вход в режим настройки системы (запуск системного shell):
system
34
Команда необходима для начальной настройки системы и в аварийных ситуациях. В остальных
случаях рекомендуется пользоваться командой
configure
Сначала на консоль выдается сообщение:
Entering system shell...
Далее запускается интерактивная сессия системного shell.
При выходе из системного shell выдается сообщение:
Leaving system shell...
При необходимости аварийного завершения выполнения системного shell можно использовать
сочетания клавиш CTRL+^ (CTRL+SHIFT+6) или CTRL+|.
Запуск сервиса безопасности (аналогично /etc/init.d/vpngate start):
start
Остановка работы системы. Сначала останавливается сервис безопасности, затем происходит
останов ОС:
stop
Перезагрузка системы. Сначала останавливается сервис безопасности, затем происходит
перезагрузка ОС:
reboot
Вход в режим настройки CSP VPN Gate (запуск cs_console - Cisco-like интерфейс командной
строки):
configure
Если заданный в настройках пользователь, под которым должен производиться вход в
конфигурационный режим, отсутствует в ОС или его Shell отличается от cs_console,
cs_console запускается от имени пользователя root с выдачей предупреждения в лог и на
консоль:
% Warning: configuring as user root. Check the 'config_user' setting
in /opt/VPNagent/etc/auth_login.ini
Сначала на консоль выдается сообщение:
Entering cs_console...
Далее запускается cs_console.
При выходе из cs_console выдается сообщение:
Leaving cs_console...
Следует учитывать, что приглашения командного интерпретатора cs_console аналогичны
приглашениям командного интерпретатора программы. Для того чтобы их отличать,
рекомендуется ориентироваться на приведенные выше сообщения.
При необходимости аварийного завершения выполнения cs_console можно использовать
сочетания клавиш CTRL+^ (CTRL+SHIFT+6) или CTRL+|
Администратору также доступны команды уровня пользователя.
Команды уровня пользователя
Выдача версии продукта (аналогична запуску утилиты /opt/VPNagent/bin/vershow):
show version
35
Выдача информации о текущей конфигурации
(аналогична запуску утилиты
/opt/VPNagent/bin/lsp_mgr show):
show config
Выдача текущей информации о статусе защиты
(аналогична запуску утилиты
/opt/VPNagent/bin/sa_mgr show):
show status
Выход из утилиты приведет к перезапуску утилиты и запросу имени пользователя:
exit
Сообщения об ошибках при вводе команд
При вводе синтаксически неправильной команды выдается сообщение об ошибке следующего
вида:
^
% Invalid input detected at '^' marker.
Маркер '^' указывает на первый ошибочный символ, встреченный при разборе строки.
Если введена незавершенная команда, то выдается сообщение:
% Incomplete command
Если введена команда, допускающая неоднозначное толкование
(как правило, из-за
чрезмерного сокращения ключевых слов), выдается сообщение:
Ambiguous command: "<введенная_команда>"
Протоколирование событий
В процессе работы выдаются сообщения в syslog с использованием facility=authpriv.
Список сообщений приведен в Таблица 3.
Таблица 3
Severity
Сообщение
Пояснение
err
% Error: failed to read settings from
Не удалось прочитать настройки программы.
/opt/VPNagent/etc/auth_login.ini
Отсутствует или испорчен файл. Программа
аварийно завершается.
err
% Error: failed to set the root identity
Не удалось выставить идентификатор
пользователя root.
В нормальной ситуации не должно
возникать. Программа аварийно
завершается.
err
% Internal error: parser initialization
Внутренняя ошибка: проблемы с
failed
инициализацией парсера.
В нормальной ситуации не должно
возникать. Программа аварийно
завершается..
err
% Error: failed to read the command
Не удалось прочитать базу команд.
list from
Отсутствует или испорчен файл. Программа
/opt/VPNagent/etc/auth_login_cmd.xml
аварийно завершается.
36
err
Autostart failed
Не удалось выполнить автологин.
info
Autostart failed. Error code:
Не удалось выполнить автологин.
<err_code>
Выдается вместе с предыдущим
сообщением, но с использованием
severity=info. Система должна быть
настроена так, чтобы сообщения с уровнем
info не были доступны не
идентифицированному пользователю.
err
Attempt to login as user <name> failed
Не пройдена проверка имени оператора и
пароля.
info
Attempt to login as user <name>
Не пройдена проверка имени оператора и
failed. Error code: <err_code>
пароля.
Выдается вместе с предыдущим
сообщением, но с использованием
severity=info. Система должна быть
настроена так, чтобы сообщения с уровнем
info не были доступны не
идентифицированному пользователю.
err
Failed to set the autostart marker
Не удалось выставить признак выполненного
автологина.
Может приводить к тому, что попытка
выполнения автологина будет делаться при
каждом старте утилиты (неопасная
ситуация).
В нормальной ситуации не должно
возникать.
notice
User <name> logged in
Оператор с именем <name> успешно
получил доступ.
notice
Autostart performed as user <name>
Автологин выполнен успешно от имени
оператора <name>.
notice
User <name> called command:
Оператор <name> выполнил команду
<command>
<command>
notice
User <name> logged out
Оператор <name> вышел из программы
warning
% Warning: configuring as user root.
Конфигурирование (запуск cs_console)
Check the 'config_user' setting in
выполняется от имени пользователя root.
/opt/VPNagent/etc/auth_login.ini
Проверьте настройку config_user в файле.
В сообщениях с уровнем info, говорящих об ошибке аутентификации (попытка автологина или
входа оператора), пишется код ошибки. Возможные сообщения приведены в Таблица 4.
Таблица 4
Код
Пояснение
ошибки
1
В настройках отсутствует администратор (только для сообщения "Autostart failed").
2
Неизвестное имя оператора (отсутствует в настройках; только для сообщения
37
"Attempt to login as user <name> failed").
3
Контейнер не найден.
4
Не удалось загрузить публичный ключ (public_key ссылается на несуществующий или
ошибочный файл).
5
Не удалось подписать тестовые данные. Наиболее вероятная причина - введен
неправильный пароль.
6
Не удалось проверить подпись. Наиболее вероятные причины - подмененный
контейнер или ошибочный публичный ключ.
7
Не удалось получить из контейнера подходящий ключ для подписи тестовых данных.
8
Криптографическая проблема. Наиболее вероятные причины - «КриптоПро» не
установлено, не зарегистрировано или нарушена его целостность.
9
Пользователь исчерпал допустимые попытки входа в систему и теперь
заблокирован.
10
Поврежден (имеет некорректный формат) файл, в котором хранится количество
оставшихся попыток входа в систему данного пользователя
или
Системная ошибка (не удалось прочитать или записать количество оставшихся
попыток).
Сообщения, выдаваемые на консоль
Список сообщений, выдаваемых на консоль, приведен в Таблица 5.
Таблица 5
Дублирова
Сообщение
Тип
ние в
Пояснение
syslog
S-Terra Gate administrative console
информационное
Стартовое сообщение.
Performing autostart as user
информационное
Начало автологина.
<admin_name>
Autostart finished
информационное
Завершение
автологина.
% Error: failed to read settings from
ошибка
+
Не удалось прочитать
/opt/VPNagent/etc/auth_login.ini
настройки из файла.
% Error: failed to set the root identity
ошибка
+
Не удалось выставить
идентификатор
пользователя root.
% Internal error: parser initialization
ошибка
+
Внутренняя ошибка:
failed
проблемы с
инициализацией
парсера.
% Error: failed to read the command
ошибка
+
Не удалось прочитать
list from
базу команд.
38
/opt/VPNagent/etc/auth_login_cmd.xml
% Warning: configuring as user root.
предупреждение
+
Конфигурирование
Check the 'config_user' setting in
(запуск cs_console)
/opt/VPNagent/etc/auth_login.ini
выполняется от имени
пользователя root.
Проверьте настройку
config_user в файле.
% Access denied
ошибка
Отказ в доступе.
% System error, can not spawn
ошибка
Не удалось породить
process.
новый процесс.
% System error, can not run external
ошибка
application.
% System error, can not create pipe.
ошибка
В нормальной ситуации
не должно возникать.
% System error, input redirection to
ошибка
Не удалось запустить
child process failed. Error code:
внешнее приложение.
<errno>
% Warning: Terminal setup failed.
ошибка
Interactive applications could be
broken.
Entering cs_console...
информационное
В нормальной ситуации
не должно возникать.
Возможно не
установлен продукт или
нарушена его
целостность.
Leaving cs_console...
информационное
Системная ошибка.
RNG initialization is required. Press
информационное
Требуется
Enter to continue...
инициализация ДСЧ.
Нажмите Enter для
продолжения... (При
использовании
криптобиблиотеки
компании «С-Терра
СиЭсПи»)
39
Снятие сетевого модуля с маршрутизатора
Выключение сетевого модуля
Перед выключением маршрутизатора выполните выключение модуля. Возможны два варианта
выключения модуля.
Вариант 1
Шаг 1:
Войдите в систему сетевого модуля пользователем с правами администратора,
например, root и введите пароль:
sterragate login: root
password:
Шаг 2:
Выключите питание модуля командой:
root@sterragate:~# poweroff
Дождитесь окончания выполнения команды.
Вариант 2
Шаг 1:
Подготовка к выключению питания модуля осуществляется длительным нажатием
кнопки питания PWR (примерно 5 сек) на передней панели модуля. Примерно через
10 секунд произойдет выключение модуля.
Снятие сетевого модуля
Шаг 1:
Отключите электропитание маршрутизатора и отсоедините шнур питания от сети
переменного тока.
Шаг 2:
На маршрутизаторах Cisco серий 2900, 3900, а также 4331, 4351 и 4451 открутите
винты, удерживающие модуль в слоте.
Шаг 3:
Выньте модуль из слота.
40
Дополнительная информация
Cisco.com
Для получения документации по продуктам компании Cisco Systems и дополнительной
информации можно обратиться на сайт www.cisco.com.
Информацию по технической поддержке и документации можно посмотреть по адресу:
Информация по продуктам, документации и технической поддержке так же доступна на
российском сайте компании Cisco Systems по адресу:
S-Terra.com
Получить информацию по продуктам компании «С-Терра СиЭсПи» можно по адресу:
С документацией по работе с продуктами компании можно ознакомиться по адресу:
Информацию по технической поддержке можно посмотреть по адресу:
41
|