25 октября 2023
25552

Содержание:

  1. Описание и требования к АРМ
  2. Установка модуля ViPNet Prime
  3. Установка модуля VPN
  4. Установка модуля Policy Management
  5. Установка модуля Rollout Center
  6. Установка модуля Connect Book
  7. Установка сборщика данных и модуля NVS
  8. Заключение

1. Описание ПО ViPNet Prime и требования к АРМ

В современном мире, где информационные технологии играют ключевую роль в различных сферах жизни, обеспечение безопасности и конфиденциальности данных становится все более актуальной задачей. В этом контексте компания Комрунет предлагает инновационное решение - разработанный компанией АО “ИнфоТеКС” продукт ViPNet Prime, который специализируется на управлении компонентов защиты передачи информации и обеспечении безопасного обмена данными.

1.1 Что такое ViPNet Prime?

ViPNet Prime — это ПО для управления продуктами и решениями от АО “ИнфоТеКС”, совмещающая в себе функции управления и эксплуатации. Представляет собой веб-приложение. Клиентская часть веб-приложения не требует установки и доступна через браузер, серверная часть состоит из ядра ViPNet Prime и нескольких функциональных модулей:

  • Модуль Prime (установка обязательна) – модуль «скелет», на который устанавливаются другие модули.
  • Модуль VPN (установка обязательна) - модуль, отвечающий за создание узлов защищенной интернет-сети организации, управление ими, а также создание справочно-ключевой информации.
  • Модуль Policy Management - централизованное управление политиками на шлюзах безопасности в сети ViPNet организации.
  • Модуль Rollout Center - позволяет настроить автоматическую отправку паролей и справочно-ключевой информации на клиенты защищенной сети.
  • Модуль Network Visibility System (NVS) - модуль, отвечающий за мониторинг состояния устройств в ViPNet-сети.
  • Модуль Connect Book - служит для управления адресной книгой пользователей ViPNet Connect.

Состав и названия модулей зависят от версии и комплектации. На актуальной продуктовой странице в качестве основных подключаемых модулей указаны ViPNet VPN, ViPNet Network Visibility System и ViPNet Policy Manager Module; наличие Rollout Center и Connect Book необходимо проверять по формуляру и документации конкретной поставки.

1.2 Системные требования для модулей ViPNet NVS (Network Visibility System)

Ниже указаны требования для защищенной сети размером менее 2000 узлов.

ПараметрPrime + VPNPolicy ManagementRollout CenterСборщик данныхViPNet NVS
Операционная система Ubuntu 20.04 LTS / Astra Linux Common Edition «Орёл» 2.12
Процессор Не менее 4 ядер Не менее 2 ядер Не менее 2 ядер Не менее 1 ядра Не менее 8 ядер
ОЗУ Не менее 16 ГБ Не менее 2 ГБ Не менее 2 ГБ Не менее 400 МБ Не менее 16 ГБ
Место на диске Не менее 100 ГБ Не менее 30 ГБ Не менее 30 ГБ Не менее 52 ГБ Не менее 55 ГБ
ПО ViPNet Client 4U for Linux версии 4.11 или выше
Примечание Требования первоначальной версии статьи

Таблица 1. Системные требования.

Таблица сохранена как описание конфигурации, на которой была подготовлена первоначальная инструкция. Не используйте её как универсальные требования для ViPNet Prime 1.9.x: поддерживаемые ОС, ресурсы и совместимый ViPNet Client необходимо брать из документации к вашей версии. Для новых внедрений под Linux производитель рекомендует актуальную линейку ViPNet Client 5, если она предусмотрена комплектом и совместима с используемой версией Prime.

Системные требования для ViPNet NVS в таблице выше приведены для защищенной сети со следующей топологией:

  • Количество организаций — 80.
  • Количество координаторов — 80.
  • Количество клиентов в каждой организации — 499 (249 мобильных устройств и 250 компьютеров).
  • Пользователи используют ViPNet CSS Connect для защищенных звонков.
  • Периодичность мониторинга — для мобильных клиентов — 1 час, для остальных устройств — 5 минут.
  • Стандартные настройки мониторинга.

1.3 Технические характеристики к АРМ для установки ViPNet Prime

Для установки ViPNet Prime вам потребуется один или два компьютера. В зависимости от размера защищенной сети:

  • для средних и больших сетей более 150 сетевых узлов установите модуль мониторинга ViPNet NVS на отдельном компьютере;
  • для малых сетей не более 150 сетевых узлов установите все модули на одном компьютере.

С учетом аппаратных требований для каждого модуля, в сумме получается 17 ядер ЦПУ, 36 ГБ ОЗУ, 512 ГБ свободного места на жестких дисках. Идеальным вариантом для размещения Prime может служить сервер размером 1U. Поскольку Prime не предполагает частое выключение, для его функционирования необходимо наличие отказоустойчивых компонентов и компактность для размещения в серверной.

Указанная сумма ресурсов рассчитана для приведённой выше схемы 2023 года и не является готовой спецификацией для любой сети. Итоговую конфигурацию выбирайте с учётом количества узлов, набора модулей, режима резервирования и требований текущей документации.

Для удобства установки возможно использовать средства виртуализации. Ими может служить как свободно распространяемый для Linux KVM (Kernel-based Virtual Machine), так и сертифицированное решение «Программный комплекс средств виртуализации Брест» (ПК СВ «Брест») от ГК «Астра».

Пример размещения Prime с использованием ПК СВ «Брест».
Пример размещения Prime с использованием ПК СВ «Брест».

Поскольку вход в интерфейс управления Prime осуществляется через браузер, при этом передача данных происходит по защищенному каналу HTTPS, необходимо наличие в организации удостоверяющего центра для создания SSL-сертификатов и их подписания для всех модулей Prime. В случае отсутствия такого центра на узле, где установлен Prime, создаем собственную цепочку удостоверяющих центров. Либо для обеспечения доверия к сертификатам заказываем их в публичном удостоверяющем центре.

Публичный удостоверяющий центр сможет выпустить сертификат только для подтверждаемого публичного доменного имени. Для внутренних имён вида *.prime.local следует использовать корпоративный УЦ и установить его корневой сертификат в доверенные хранилища рабочих мест администраторов.

Для каждого модуля Prime необходим собственный сертификат или же wildcard-сертификат для всего поддомена, в котором обслуживается Prime.

Например:

В случае раздельных сертификатов в поле «Альтернативное имя субъекта» для каждого сертификата должны быть следующие имена:

  • prime.prime.local
  • vpn.prime.local
  • nvs.prime.local
  • и т. д.

В случае wildcard SSL-сертификата поле «Альтернативное имя субъекта» может содержать всего одну строку:

  • *.prime.local

Помимо сертификата конечного узла, необходимо наличие закрытого ключа конечного узла, а также сертификатов главного удостоверяющего центра и промежуточных центров для построения цепочек при их наличии.

Для функционирования Prime необходим частный DNS-сервер, в котором будут прописаны доменные имена для каждого модуля. В случае отсутствия DNS-сервера сети в организации необходимо прописать IP-адреса и имена модулей в файл hosts, но вход в Prime ограничится только теми устройствами, на которых указаны DNS-записи модулей Prime.

АдресДоменное имя
IP ВМ 2 nvs.prime.local
IP ВМ 1 prime.prime.local
IP ВМ 1 nsms.prime.local
IP ВМ 1 rollout.prime.local
IP ВМ 1 pmm.prime.local
IP ВМ 1 connect.prime.local

Таблица 2. Пример сопоставления IP-адресов и доменных имен модулей Prime.

Установка и настройка данного ПО может занимать до 3 рабочих дней. При возникновении проблем вы можете обратиться в ООО «Комрунет», где сертифицированные инженеры окажут услугу по установке и настройке ViPNet Prime. Фактический срок зависит от числа модулей, готовности DNS и сертификатов, схемы резервирования и необходимости миграции существующей сети.

1.4 Совместимость с ПО и СЗ

Поддерживаемые браузеры для администрирования ViPNet Prime:

  • Chrome версии 100 и выше;
  • Edge версии 100 и выше;
  • Firefox версии 98 и выше.

Возможные типы устройств в сети ViPNet VPN:

  • ViPNet Client for Windows;
  • ViPNet Client for Android;
  • ViPNet Client for iOS;
  • ViPNet Client for Linux;
  • ViPNet Client for macOS;
  • ViPNet Coordinator for Windows;
  • ViPNet Coordinator HW;
  • ViPNet Coordinator VA;
  • ViPNet Coordinator HW-RPi;
  • ViPNet Coordinator IG;
  • ViPNet xFirewall.

Прикладное программное обеспечение:

  • ViPNet ConServer и ViPNet CPNS;
  • ViPNet Connect for Android;
  • ViPNet Connect for iOS;
  • ViPNet Connect for macOS;
  • ViPNet Connect for Windows;
  • ViPNet Connect for Linux;
  • ViPNet Деловая Почта (для ViPNet Client 4U for Windows).

Список совместимых устройств и приложений относится к версии, описанной в первоначальном материале. Для текущего внедрения проверяйте поддержку конкретного поколения Client, Coordinator и прикладных продуктов в комплекте документации ViPNet Prime.

2. Установка модуля ViPNet Prime

Во всех командах ниже заменяйте номера версий и имена архивов на фактические названия файлов из вашего комплекта поставки. Не переименовывайте каталоги и не запускайте скрипты от другой версии Prime.

2.1 Перемещение дистрибутивов

С помощью программы WinSCP для Linux переместите дистрибутивы, идущие в комплекте поставки, на устройство, например в папку администратора.

Список файлов для установки модуля ViPNet Prime.
Список файлов для установки модуля ViPNet Prime.

2.2 Создание папки и распаковка файлов

Для выполнения команд по установке и настройке Prime используйте локальную консоль либо подключение по SSH.

Создайте папку для распаковки файлов из архива и распакуйте их туда.

Создание папки и распаковка модуля ядра.
Создание папки и распаковка модуля ядра.
sudo mkdir -p /infotecs/smp
sudo tar zxvf Core_1.8.3.780.tgz -C /infotecs/smp

2.3 Установка окружения

Далее перейдите в созданную папку и установите окружение.

Запуск скрипта установки окружения.
Запуск скрипта установки окружения.
sudo chmod +x ./install-3d-party.astra.sh
sudo ./install-3d-party.astra.sh

2.4 Скрипт установки модуля

Запустите выполнение скрипта установки модуля. Ключ аутентификации транспортного клиента генерируется на этапе установки компонента ViPNet Universal Transport.

Запуск скрипта установки модуля ViPNet Prime.
Запуск скрипта установки модуля ViPNet Prime.
sudo chmod +x ./install.sh
sudo ./install.sh
Path to Trusted CA certificate file: (путь к корневому сертификату УЦ, выдавшего сертификат сервера ViPNet Prime)
Path to a SSL private key file: (путь к файлу закрытого ключа сертификата сервера ViPNet Prime)
Path to a SSL certificate file: (путь к файлу сертификата сервера ViPNet Prime)
Generate token signing keys (y/n): (создать сертификаты для подписи токенов доступа для взаимодействия между сервисами ViPNet Prime)
Enter PRIME host: (доменное имя компьютера, на котором устанавливается ViPNet Prime)
Enter PRIME port: (порт подключения по HTTPS)
Enter RabbitMQ port to expose to modules: (порт RabbitMQ)
Enable organizations hierarchy (y/n): (включение иерархии организаций; по умолчанию отключена)
Enter transport client server: (ключ аутентификации транспортного клиента устройства центра управления сетью ViPNet, созданный при установке транспортного сервера)

2.5 Скрипт проверки установки

Запустите ViPNet Prime и выполните скрипт проверки установки.

sudo ./up.sh
sudo ./check.sh

В случае возникновения проблем будут показаны наиболее вероятные ошибки для следующих проверок:

Включение модуля и выполнение проверки установки.
Включение модуля и выполнение проверки установки.
DNS resolving — корректность работы DNS-сервиса и разрешение имён вашего домена из ViPNet Prime.
DNS resolving (ViPNet) — работа DNS-сервиса через защищённую сеть ViPNet. До установки совместимого ViPNet Client и ключей проверка может завершиться со статусом fail.
Check authority — проверка работы сервиса аутентификации и корректности сертификатов.
Check health — проверка работы контейнеров ViPNet Prime.

2.6 Вход в Web-интерфейс

Адрес для входа: https://<адрес Prime>, например https://prime.prime.local.

Стандартные данные для входа:

Логин: admin
Пароль: 123123123

После первого входа немедленно смените стандартный пароль и ограничьте доступ к веб-интерфейсу доверенной административной сетью. Не публикуйте интерфейс Prime в интернет без предусмотренных проектом средств защиты.

Web-интерфейс основного ядра.
Web-интерфейс основного ядра.

3. Установка модуля VPN

Для установки модуля VPN выполните следующие действия:

  • Установите ViPNet Client;
  • Разархивируйте установочные файлы;
  • Выполните скрипт установки;
  • Запустите модуль;
  • Примите запрос на подключение модуля.

3.1 Установка ViPNet Client на Ubuntu

Перенесите установочный файл *.deb на устройство и установите ViPNet Client.

Установка ViPNet Client на Ubuntu.
Установка ViPNet Client на Ubuntu.
sudo dpkg -i vipnetclient_gost_ru_amd64_4.14.0-23314.deb

Команда выше приведена для старого пакета из первоначальной поставки. В актуальном внедрении устанавливайте только версию ViPNet Client for Linux, включённую в комплект или прямо указанную как совместимая с вашей версией ViPNet Prime.

3.2 Распаковка файлов модуля VPN

Создайте папку для распаковки файлов из архива и распакуйте их туда.

Распаковка файлов модуля VPN.
Распаковка файлов модуля VPN.
sudo mkdir -p /infotecs/nsms
sudo tar -zxvf VPN_1.7.0.193.tgz -C /infotecs/nsms

3.3 Установка модуля VPN

Перейдите в папку с установочным скриптом и выполните его.

Выполнение скрипта установки модуля VPN.
Выполнение скрипта установки модуля VPN.
cd /infotecs/nsms/VPN_1.7.0.193/
sudo chmod +x ./install.sh
sudo ./install.sh
Keep existing Trusted CA certificate for VPN
Path to a SSL certificate for VPN file
Path to a SSL private key for VPN file
Do you want to use Prime as a reverse proxy server for the VPN module? (Y/N)
Enter VPN Module public URL
PRIME URL
Select encryption algorithm (gost, t-fips, c-aes)
Do you want to define Key Center Administrator name
Enter KeyCenter administrator password
Enable Rollout (y/n)
Enter Rollout RabbitMQ host
Enter Rollout RabbitMQ port
Enter Rollout RabbitMQ login
Enter Rollout RabbitMQ password

Примечание: имя пользователя RabbitMQ и его пароль задаются одинаковыми при установке модулей.

3.4 Включение модуля VPN

Выполните скрипт включения модуля VPN.

Запуск скрипта включения VPN-модуля.
Запуск скрипта включения VPN-модуля.
sudo ./up.sh
  1. Перейдите в Web-интерфейс и подтвердите добавление модуля VPN.
Раздел добавления модулей.
Раздел добавления модулей.
  1. После подтверждения модуль появится в списке доступных.
Добавленный модуль VPN.
Добавленный модуль VPN.

4. Установка модуля Policy Management

4.1 Распаковка файлов модуля Policy Management

Создайте папку для распаковки файлов из архива и распакуйте их туда.

Распаковка архивов Policy Management.
Распаковка архивов Policy Management.
sudo mkdir -p /infotecs/pmm
sudo tar -zxvf PolicyModule_1.2.811.tar.gz -C /infotecs/pmm

4.2 Создание защищенной ViPNet-сети организации

В модуле VPN создайте защищенную ViPNet-сеть организации и минимально необходимые для работы сети устройства — центр управления и его координатор.

4.3 Установка DST-файлов

Для установки справочно-ключевого файла .dst для ViPNet-сети выполните следующий скрипт:

sudo vipnetclient installkeys <путь к .dst>

4.4 Установка файлов

Перейдите в папку с распакованными файлами и выполните запуск скрипта установки файлов.

Выполнение скрипта установки файлов.
Выполнение скрипта установки файлов.
sudo find . -name "*.sh" -execdir chmod u+x {} +
sudo find . -name "configure" -execdir chmod u+x {} +
sudo ./load-images.sh

4.5 Скрипт конфигурации модуля Policy Management

Далее выполните скрипт конфигурации модуля.

Скрипт конфигурации Policy Management.
Скрипт конфигурации Policy Management.

Примечание: установщик автоматически задает некоторые параметры.

sudo ./configure
ViPNet Prime public access URL
ViPNet Policy Management module public access URL
ViPNet Policy Management module hosting port
Enter internal ViPNet host identifier
Enter ViPNet host address
Enter SSL certificate path
Enter SSL key path

4.6 Расположение модуля в списке регистрации

После выполнения скрипта настройки конфигурации появится новая строка в списке подтверждения модулей.

Список регистрации модулей.
Список регистрации модулей.

Примите модуль, и он появится в списке доступных.

Добавленный модуль Policy Management.
Добавленный модуль Policy Management.

5. Установка модуля Rollout Center

5.1 Распаковка файлов модуля

Создайте папку для распаковки файлов из архива и распакуйте их туда.

Распаковка файлов Rollout Center.
Распаковка файлов Rollout Center.
sudo mkdir -p /infotecs/rollout
sudo tar -zxvf Rollout_2.7.197.tgz -C /infotecs/rollout

5.2 Установка файлов модуля

Перейдите в папку с установочным скриптом и выполните его.

Установка файлов Rollout Center.
Установка файлов Rollout Center.
sudo chmod +x *.sh
sudo ./install.sh
Path to a Trusted CA certificate for Rollout
Path to a Rollout Center SSL certificate for Rollout Center
Path to a Rollout Center SSL key for Rollout Center
Please enter full Rollout Center access URL?
Please enter full Prime access URL?
Enter VPN RabbitMQ host
Enter VPN RabbitMQ port
Enter VPN RabbitMQ login
Enter VPN RabbitMQ password

5.3 Расположение модуля в списке регистраций

После выполнения скрипта установки появится новая строка в списке подтверждения модулей.

Rollout Center в списке регистрации.
Rollout Center в списке регистрации.

Примите модуль, и он появится в списке доступных.

Добавленный модуль Rollout Center.
Добавленный модуль Rollout Center.

6. Установка модуля Connect Book

6.1 Распаковка файлов модуля Connect Book

Создайте папку для распаковки файлов из архива и распакуйте их туда.

Распаковка файлов Connect Book.
Распаковка файлов Connect Book.
sudo mkdir /infotecs/connect_book
sudo tar -zxvf ConnectBook_1.0.0.131.tgz -C /infotecs/connect_book/

6.2 Установка файлов модуля

Перейдите в папку с установочным скриптом и выполните его.

Выполнение скрипта Connect Book.
Выполнение скрипта Connect Book.
sudo chmod +x ./install.sh
sudo ./install.sh
Keep existing Trusted CA certificate (y/n)?
Path to a SSL private key file
Path to a SSL certificate file
Enter PRIME host
Enter PRIME port
Do you want to use Prime as a reverse proxy server for the Connect module? (Y/N)
Enter Connect Module host
Enter Connect Module port

6.3 Перезапуск ViPNet Prime

Перезапустите ViPNet Prime.

cd /infotecs/smp/Core_1.8.3.780/
sudo ./down.sh
sudo ./up.sh

6.4 Включение модуля

Далее необходимо включить модуль Connect Book командой sudo ./up.sh.

Включение модуля Connect Book.
Включение модуля Connect Book.

После выполнения включения модуля появится новая строка в списке подтверждения модулей.

Connect Book в списке регистрации.
Connect Book в списке регистрации.

Примите модуль, и он появится в списке доступных модулей.

Добавленный модуль Connect Book.
Добавленный модуль Connect Book.

7. Установка сборщика данных и модуля NVS

На второе устройство, предназначенное для установки сборщика данных и модуля NVS, необходимо передать установочные файлы из комплекта поставки.

7.1 Распаковка файлов модуля NVS

Создайте папку для распаковки файлов из архива и распакуйте их туда.

Распаковка файлов NVS.
Распаковка файлов NVS.
sudo mkdir -p /infotecs/nvs
sudo tar -zxf NVS_1.4.0.304.tgz -C /infotecs/nvs

7.2 Установка ViPNet Client

Установите ViPNet Client с помощью пакетного менеджера dpkg для Ubuntu.

Установка ViPNet Client через dpkg.
Установка ViPNet Client через dpkg.
sudo dpkg -i vipnetclient_gost_ru_amd64_4.14.0-23314.deb
sudo vipnetclient installkeys <путь к .dst>

Для актуальной версии Prime используйте пакет ViPNet Client, поставляемый вместе с системой или указанный в матрице совместимости. Не устанавливайте приведённую выше сборку 4.14.0 только по номеру из статьи.

7.3 Установка пакета libcap-dev

Далее необходимо с помощью менеджера пакетов установить пакет libcap-dev.

Установка пакета libcap-dev.
Установка пакета libcap-dev.
sudo apt install libcap-dev

7.4 Список доверенных корневых сертификатов

Если сертификат сервера ViPNet NVS выпущен внутренним удостоверяющим центром, добавьте в доверенное хранилище корневой сертификат этого УЦ, а не личный сертификат электронной подписи сервера. Скопируйте сертификат УЦ в каталог /usr/local/share/ca-certificates и примените изменения командой update-ca-certificates.

Список доверенных корневых сертификатов.
Список доверенных корневых сертификатов.
sudo update-ca-certificates

7.5 Инструкция по установке сборщика данных ViPNet Prime NVS

Для установки ViPNet NVS «Сборщик данных» выполните следующие действия:

  • Установите ViPNet Client и установите в него .dst-файл;
  • Перейдите в папку с распакованными ранее файлами сборщика данных: cd /infotecs/nvs/nvs-rc.
Установка сборщика данных.
Установка сборщика данных.
sudo apt install ./nvs-rc-1.4.0.304.deb

7.6 Запуск сборщика данных

Запустите сборщик данных командой:

sudo systemctl start nvs-rc

7.7 Установка сторонних зависимостей

Установите сторонние зависимости.

Установка сторонних зависимостей NVS.
Установка сторонних зависимостей NVS.
sudo ./install-3d-party.astra.sh

7.8 Установка модуля NVS

Запустите скрипт установки.

Скрипт установки модуля NVS.
Скрипт установки модуля NVS.
sudo ./install.sh
Path to a Trusted CA certificate for NVS
Path to a NVS SSL certificate for NVS
Path to a NVS SSL key for NVS
Enter NVS host
Enter NVS port
Enter ViPNet HOST IP Address
Enter NVS HTTP-sink port
Enter NVS Public Sink Endpoint url
Enter NVS Vpn Sink Endpoint url
Enter NVS NATS broker port
Enter NVS Public NATS url
Enter Prime host
Enter Prime port

7.9 Запуск модуля

Запустите модуль NVS командой:

sudo ./up.sh

7.10 Расположение модуля в списке регистраций

После запуска модуля мониторинга NVS вы увидите его в списке регистрации модулей.

NVS в списке регистрации новых модулей.
NVS в списке регистрации новых модулей.

Примите модуль, после чего он появится в списке доступных модулей.

Добавленный модуль NVS.
Добавленный модуль NVS.

8. Заключение

ViPNet Prime позволяет централизованно управлять защищённой сетью, политиками безопасности и мониторингом узлов. Результат внедрения зависит от корректного проектирования инфраструктуры, совместимости версий, подготовки DNS и сертификатов, а также соблюдения документации производителя. ООО «Комрунет» выполняет внедрение, миграцию и техническое сопровождение ViPNet Prime с учётом состава сети и требований к классу защиты.

Для актуальной установки и миграции также используйте материалы сайта «Установка ViPNet Prime», «О решении ViPNet Prime» и официальную документацию «ИнфоТеКС» к вашей версии продукта.

Подробнее о миграции на ViPNet Prime:

Интересное
Ввод в эксплуатацию ViPNet Prime и подготовка к миграции
12 февраля 2026
Инструкция пользователя по работе с СКЗИ ПО «ViPNet Client»
28 февраля 2023
ViPNet Prime: развертывание и управление защищенной сетью в единой системе управления
17 июня 2026
Позвоните нам!
Ваш заказ готов к оформлению
Личный кабинет
Вам будет доступна история заказов, управление рассылками, свои цены и скидки для постоянных клиентов и прочее.
Ваш логин
Ваш пароль
Работаем для вас пн-пт с 9:00 до 18:00
г. Москва, ул. Барклая, д. 13, стр. 1
Интернет-магазин Комрунет
г. Москва, ул. Барклая, д.13, стр.1
+74951059152sale@komrunet.ru