Перейти к содержанию

Настройка компонентов Space Agent VDI

GLINT

Уровень конфиденциальности

Для корректного запуска x-сессии на ОС Astra Linux SE пользователь должен иметь низкий уровень конфиденциальности и целостности (Панель управления - Безопасность - Политика безопасности - Пользователи - Свойства пользователя - МРД).

Работа администратора с высоким уровнем целостности и конфиденциальности на данный момент заблокирована.

Если требуется разрешить такую работу, необходимо отредактировать настройки службы glint-launcher (/etc/systemd/system/glint-launcher.service), закомментировав строку PDPLabel=0:0, и выполнить перезапуск службы.


Подготовка ФМ/ВМ

Установка графического окружения

Для РЕД ОС необходимо установить DE (графическое окружение) по умолчанию.

Установка Mate DE по умолчанию:

sed -i '/PREFERRED=/d' /etc/sysconfig/desktop 2>/dev/null; echo 'PREFERRED="$(type -p mate-session)"' >> /etc/sysconfig/desktop

Установка Gnome DE по умолчанию:

sed -i '/PREFERRED=/d' /etc/sysconfig/desktop 2>/dev/null; echo 'PREFERRED="$(type -p gnome-session)"' >> /etc/sysconfig/desktop

Для работы протокола GLINT необходимо:

  1. Установить на удаленную ФМ/ВМ glint_server согласно инструкции.

    Подключение по протоколу GLINT возможно только на удаленной ФМ/ВМ с ОС Astra Linux SE 1.8 и РЕД ОС 8.

    Примечание

    Для корректного подключения на удаленной физической или виртуальной машине должны быть открыты порты 39897 и 7778.

    Проверить статус сервиса glint-launcher.serviсe можно с помощью команды:

    systemctl status glint-launcher.service
  2. Создать локального пользователя ОС Astra Linux/ РЕД ОС согласно инструкции производителя.

    Внимание

    Учетную запись, созданную при установке ОС, невозможно применить для работы по протоколу GLINT.

    Необходимо создать нового (не системного) локального пользователя в ОС со следующими параметрами:

    • PID (UID) != 1000.

    • Домашний каталог: установить опцию Новый.

    • МРД Конфиденциальность = Уровень_0.

    • Целостность = 0 (Низкий).

    Новый пользователь не должен быть членом группы Администратор в ОС Astra Linux SE.


    При работе с РЕД ОС пользователя, под которым будет осуществляться вход, необходимо добавить в группу space_usbip.

  3. Добавить нового пользователя в группу audio с помощью команды:

    sudo usermod -aG audio <username>

    где <username> — имя созданного пользователя.

  4. Включить linger для пользователя с помощью команды:

    sudo loginctl enable-linger <username>

    где <username> — имя созданного пользователя.

  5. Перезагрузить удаленную машину.

  6. Создать в Space Disp пользователя с такими же логином и паролем, как в ОС Astra Linux SE во втором шаге.

  7. Перейти в Space Client, выполнить настройку и аутентифицироваться с учетными данными созданного пользователя.


Glint launcher (РЕД ОС)

Если файл journal.log был удален, утилита glint launcher может не запуститься. Для восстановления работы glint launcher необходимо:

  1. Создать новый файл journal.log:

    sudo touch /opt/glint-launcher/journal.log
  2. Выполнить команды:

    sudo semanage fcontext -a -t var_log_t "/opt/glint-launcher/journal.log"  
    sudo restorecon -v /opt/glint-launcher/journal.log

Space Agent PC

При установке Space Agent PC будет создан зашифрованный бинарный ключ, содержащий адрес/адреса диспетчера и токен интеграции. Если при установке были указаны некорректные данные, ключ можно сгенерировать снова.

ОС Astra Linux SE и РЕД ОС

Внимание

Перед изменением настроек на РЕД ОС 8 необходимо убедиться, что отключён SELinux. Если SELinux включён, необходимо открыть конфигурацию SELinux:

sudo nano /etc/selinux/config

В конфигурации заменить SELINUX=enforcing на SELINUX=permissive.


SELINUXTYPE=targeted заменять не нужно.

Для повторной генерации ключа необходимо:

  1. Перейти в каталог:

    cd /opt/space-agent-pc

  2. Удалить старый ключ.

  3. Остановить работу Space Agent PC:

    sudo systemctl stop space-agent-pc
  4. Сгенерировать ключ агента, выполнив команду:

    sudo ./space-agent --keygen --disp-addr $DISP_ADDR --token $TOKEN
    где $DISP_ADDR — IP-адрес Space Dispatcher, к которому выполняется подключение.
    $TOKEN — ключ интеграции агента физических машин. Ключ можно получить в Web-интерфейсе Space Disp в разделе Настройки - Общие.

    Адресов может быть несколько, в таком случае необходимо указывать их через запятую.

  5. Запустить Space Agent PC:

    sudo systemctl start space-agent-pc


ОС Windows

Примечание

Команды рекомендуется выполнять из консоли Windows (не PowerShell) и от имени администратора.

Для повторной генерации ключа необходимо из C:\Program Files (x86)\Space Agent PC (или из директории, в которую был установлен Space Agent PC) удалить старый ключ key.bin и вызвать скрипт agent-key-gen:

agent-key-gen.exe --disp-addr $DISP_ADDR --disp-port $DISP_PORT --token $TOKEN

где $DISP_ADDR — IP-адрес Space Dispatcher, к которому выполняется подключение.
$DISP_PORT — порт Space Dispatcher для подключения агента.
$TOKEN — ключ интеграции агента физических машин. Ключ можно получить в Web-интерфейсе Space Dispatcher в разделе Настройки - Общие.

Адресов может быть несколько, в таком случае необходимо указывать их через запятую.

Затем необходимо перезапустить службу с выводом статуса:

sc stop SpaceAgentPC
sc start SpaceAgentPC
sc query SpaceAgentPC

Space usbip daemon

РЕД ОС

Если файл journal.log был удален, утилита space usbip daemon может не запуститься. Для восстановления работы space usbip daemon необходимо:

  1. Создать новый файл journal.log:

    sudo touch /opt/space-usbip-daemon/journal.log
  2. Выполнить команды:

    sudo semanage fcontext -a -t var_log_t “/opt/space-usbip-daemon/journal.log“  
    sudo restorecon -v /opt/space-usbip-daemon/journal.log