Обновить
5
Дмитрий@SamDurak

Пользователь

6
Подписчики
Отправить сообщение

Ну система аутентификации и авторизации особенно в части восстановления доступа на сервисах в РФ это ещё хуже к примеру я ушел пользоваться в gmail т.к. у меня не выходит авторизоваться в своём аккаунте mail.ru, только случайным образом... При том что в каком-нибудь sberID мой отец смог случайно авторизоваться за себя так, что списывались деньги с моего счёта....

Те что тут можно опубликовать нет. С осени прошлого года, появилось два типа сертификатов на тех поддержку. Astra не публикуют в чём отличия в сертификатах технической поддержки "Тип 1" и "Тип 2", но в материалах для партнёров у них есть пояснение о том что Тип 2 предоставляет возможность обновления до новой версии а Тип 1 нет (Если я ничего не путаю). Особенность российского бизнеса... всё супер секретно чтобы никто не догадался.... в общем напишите или позвоните в ТП Астры, возможно хотя бы на такие вопросы они смогут ответить...

Эх вот как-то доступа по NFSv4/SMB очень в решении не хватает....

Объективно нужна, но действительно вклад ГК Астра в ОС мал, на фоне экосистемы Linux. Даже базовый функционалам они не планируют заниматься =( готовы устраивать бесконечные совещания, но не готовы реально что то делать доработки которые требуют менее дня работы невозможно продавить через бюрократическую машину КГ Астра, даже если у тебя за спиной крупная корпорация с деньгами. Увы складывается впечатление что они реально не способны вести разработку ПО,
По вакансиям они не особо ищут программистов С/С++ вообще того на чём можно писать куски ОС у них разработчиком зовётся админ или Питонист, который из готовых кусков собирает сконфигурированный пакет....

Только после покупки доступно в ЛК астры. Ну а также интузиастами то тут то там выкладывается... можно также обновиться с дистриба 2023 =) в \etc\apt\source.list приведи к виду для 1.8 (Debian Bookworm):

#Репозиторий < main >
deb https://dl.astralinux.ru/astra/frozen/1.8_x86-64/1.8.2/uu/1/repository-main/ 1.8_x86-64 main contrib non-free non-free-firmware
#Репозиторий < extended >
deb https://dl.astralinux.ru/astra/frozen/1.8_x86-64/1.8.2/uu/1/repository-extended/ 1.8_x86-64 main contrib non-free non-free-firmware

Или для 1.7 (Debian Buster) к:

#Репозиторий < main > deb https://dl.astralinux.ru/astra/frozen/1.7_x86-64/1.7.7/uu/2/repository-main/ 1.7_x86-64 main non-free contrib #Репозиторий < base > deb https://dl.astralinux.ru/astra/frozen/1.7_x86-64/1.7.7/uu/2/repository-base/ 1.7_x86-64 main non-free contrib #Репозиторий < extended > deb https://dl.astralinux.ru/astra/frozen/1.7_x86-64/1.7.7/uu/2/repository-extended/ 1.7_x86-64 main non-free contrib

и далее выполни обновление: sudo astra-update -A -r -T
инфа от сюда https://wiki.astralinux.ru/pages/viewpage.action?pageId=359040844

не нужно. Зависит от купленной. в 99% не требуется

Не волнуйся суппорт от Астры в целом сводится к "мы тут бабло отмываем не мешай! ты б...я что самый умный?! вопросы про реальное использование системы задавать..."

у ALSE есть "фича" аудит действий пользователя суровый и безпощадный в 80% случаев безполезный от слова совсем..., по умолчанию даже в младшем релизе Орёл всё зачем-то логируется все действия по доступу к файлом убивая SSD и тормозя HDD. Можно если аудит не требуется то выполнить будет веселее:
sudo astra-audit-control disable

Заявление про LTS релиз =))) и вот 25 год.
прошло несколько месяцев с релиза ALSE 1.8.2... ответ от техподдержки:
о поддерживаемых версиях ОС как клиентских... ALSE 1.7.1-1.7.5, 1.7.5.uu.1,1.7.6,1.7.6.uu.1,1.7.6.uu.2,1.8.1
"Согласно п .6.11 Матрица совместимости ПК ALD Pro, ALD Pro версии 2.4.1 не поддерживает версию оперативного обновления ОС Astra Linux Special Edition 1.8.2.uu.1."

Эх... а были же ещё статьи про чудо метод, взлома криптостойких алгоритмов в которых скорость перебора паролей не зависела от используемого алгоритма шифрования и длинны ключа =) и по сей день этот метод взлома позволяет приодолеть практически любую крипто защиту =)))) как бы дорого компания за него не платила...

@alex0x08 Спасибо за статью!
Занимаюсь импортозамещенеим..., ТП AstraLinux полгода пинал на то чтобы что бы они ответили насчёт неадекватного поведения OomKiller`а и зависаний на АРМ`ах, подумали в сторону такого патча т.к. на рабочих станциях (ОЗУ 4-8GB в основном), ответ ТП Астры был что их это не колышет... пользователи не должны открывать по 50 вкладок в браузере... в результате там где проблема совсем острая начали ставить ZRAM как заплатку... Но l9ec явно лучшее решение! У кого есть ТП Астры напишите им ссылку на эту статью....

Не ссы =)))) тут как в анекдоте "Наша кошка в начале держалась от пылесоса подальше, но потом ничего втянулась" =))) Когда ты увидишь какие дыры в безопасности на базовом уровне. Посмотришь на бегающего по офису высоко стоящего руководителя, орущего матом как такое вообще Б..ть возможно!!! испытаешь некоторое расслабление за свои мучения с интерфейсом =))) Руководитель соответственно не ИТ будет а чуть выше =))))

Подобная реализация имеет "небольшую" проблему безопасности: Отключение пользователя в ALDPro не приводит у прекращению возможности его аутентификации и авторизации через KeyCloak. Хоть Астра и предлагает всем связку ALDPro + KeyCloak как рабочий инструмент. Как говорится шеф!!! у нас дыра в безопасности...

Так это и есть папка дефакто.

Увы как только вы коснётесь настроек в ALD она потрёт ручные настройки.... т.е. Samba сервер если вас вариант с ALDPro не устраивает должен быть не как сервис ALDPro. Еслибы сервис в ALDPro был реализован верно то он был бы заметно удобнее эффективнее того же в Windows. В общем задумка хорошая реализация .... тут без комментариев чтобы никого не обидеть

Ну так квоты есть и в Astra они хоть и криво но реализовали поверх ext4. и в ZFS тоже есть квоты: zfs set quota=10g pool/dataset
Устанавливаются на папки для группы или пользователя (в том числе доменные).
для ZFS нет GUI вообще проблема в том что все компоненты чтобы сделать качественный сервис есть. Проблема в том что не считают нужным. считается что 16-30 часов работы программиста стоят дороже нескольких десятков тысяч часов которые потом на это угробят админы.

Безусловно вы правы, но в Linux права может устанавливать Создатель и Root а в Windows, создателя можно лишить данного преимущества. Помимо прочего вот вы Enterprise Administrator заходите на файловый сервер Astra и думаете поменять права на папку которую создал пользователь... но не можете вам нужно стать Root чтобы были полномочия это сделать в Windows это не так и 99% админов из Windows попадают в ступор.

Согласен для ZFS лучше бы взять BSD систему типа MacOS или FreeBSD... Вообще почти все коммерческие реализации *nix кроме пожалуй HREL и "российских" продуктов имеют полноценные файловые права. С правами хранящимися в Samba есть проблемки как ими управлять? Как после завершения перехода на отечественную инфраструктуру подключить по NFS сохранением прав? как из файлового сервера сделать комбайн что отдаёт всем протоколам которые требует бизнес с учётом прав?

Я вообще топлю за две вещи одна незаконная (пока следствие не завершено и суд не прошел), но нужная =))). А вторая это внедрение отечественных решений т.к. отката на западный софт не будет. Что некоторые (98% коллег и руководителей) осознать не могут...

Спасибо за то что обратили внимание на статьи в Wiki Asta нужно было их действительно накидать в статью.

Но при этом...

По инструкциям из AstraWiki сотрудники реализовать сервисы не могут =( Пройдя обучение и СДАВ экзамен работать с Астрой не могут... @Johan_Palych вот вы как представитель внутренней кухни астры скажите.... кого должен бить вендор или те кто заплатили за Астру? Почему дармоеды, за обучение которых контора заплатила, получили сертификаты были допущены до инфраструктуры и когда её завалили было выяснено что они нифига не знают и не имеют навыков работы с Linux?!!!

Тот сервис что разворачивает ALDPro в частности 2.3 неудовлетворительно по функционалу, Есть надежда на ALDPro 2.4, но пока руки недошли его развернуть... (ALD pro это тоже нифига не решение клац-клац и готово там тоже английский нужно знать и читать форумы по отечественному решению FreeIPA при оплаченной поддержке Астры)

Я видел момент с инструкцией по установке на ядре 6.6. Подскажите вот вы взяли ISO установились с него загрузились на ядре 6.6 и у вас ZFS работает без ошибок при выполнении действий из инструкции? у меня оно тоже ставилось, но не работало. На моменте тестирования с ядром 6.6 сделан вывод что пока рано =( (возможно тогда была 1.8.1.6) но вообще пакет ZFS в репозиториях был для ядра максимум 6.2 и видимо от того и не хотел работать с 6.6.

sudo apt install linux-headers-$(uname -r) kmod
sudo apt install zfsutils-linux
sudo modprobe zfs

А вот так сейчас работает у меня и ещё пары пытавшихся

Чудеса =) где грабли?
Чудеса =) где грабли?

Кстати а с какого инсталлятора ставили? возможно состав моделей установки отличается

fly-admin-samba - сваливается в ошибку если в домен MS AD (ошибка временная) астра была введена штатными средствами агента (astra-ad-sssd) от астры....
Также утилита бесполезна в домене MS AD, нужно добавлять минимум группы из домена + нужен конфиг самбы, чтобы работало, а на это утилита неспособна. Если у вас fly-admin-samba тянет пользователей и группы то подскажите, что сделали т.к. штатно утилита управляет только локальными пользователями и группами.

Вообще вся задумка вокруг ZFS это про реально реализованные права доступа по модели NFSv4 на см. на нативную реализацию в TrueNAS Scale (Debian 12) работает уже несколько лет, про дедупликацию (у меня на некоторых серверах она 1 к 5-6.5 т.е. используется 1Tb хранилища вместо 5-6.5 Tb), длинные имена файлов - которые можно перенести из Windows не трогая пользователей к примеру (переезд 1С у которой БД частично файловая иногда, может крайне неприятно удивить... ), ну и регистра независимость... сложно пользователя объяснить, что A<>a.

Я понимаю что есть мандатная система контроля всего в Астре. Но она просто соответствует тому что можно сделать правами по модели NTFS/NFSv4 при этом она не совместима с Windows и другими "российскими" ОС + администрировать её просто сущий ад. Хотя из за особенностей как раз этого администрирования "накосячить" с правами чуть сложнее тут согласен. У неё есть своя ниша пусть там и работает. Давайте предположим что нам потребуется в 3 раза увеличить штат администраторов для внедрения "Отечественных" решений а не в 10. У нас некоторый дефицит квалифицированных кадров даже для Windows где нажмите далее 5 раз, потом готово.

Извините кочерга для менеджмента отечественных вендоров так сильно раскалилась..... ночер общения с продукцией российских вендоров бодрит....

Да можно, но права тогда будут в самбе. Это будет ещё медленнее и данные не отдать по другим протоколам + если случится отказ, но будет резервная копия данных права не восстановить включать совместно наследование прав из файловой системы и acl_xattr нельзя реально можно получить кашу в правах. В общем вариант рабочий, но для чего-то маленького и от чего не зависит бизнес измеряемый в жизнях или миллиардах.

Информация

В рейтинге
Не участвует
Откуда
Россия
Зарегистрирован
Активность

Специализация

Системный администратор
Ведущий
Системы виртуализации
Nginx
Linux
Базы данных