Приёмка эталонного стенда¶
Комплект 201–206, Альт p11, профильный уровень ПУ. Исходные требования модуля 3: PDF, страницы 71–74. Это журнал технической проверки, не экспертный протокол выставления оценки.
Контроль требований¶
| Раздел | Подтверждение |
|---|---|
| Модуль 1 | Имена/адреса, VLAN, NAT/Интернет, GRE, OSPF Full с MD5, DHCP/DNS, UID/SSH/sudo; verify-module1.py |
| Модуль 2 | Samba/SSSD и ограниченный sudo, RAID0/NFS, NTP 5/6, Ansible pong, Apache/MariaDB, Docker healthy и Exam1–Exam3, reverse proxy; verify-module2.py --module3 |
| Импорт CSV | 300 пользователей, OU/атрибуты и реальный парольный вход malachi.alexander на HQ-CLI |
| ГОСТ HTTPS | УЦ HQ-SRV, SAN и 30 дней, доверие КриптоПро mRoot; Яндекс Браузер от hquser1 получает 200 и TLS 1.2 для обоих сайтов без отключения проверки сертификатов |
| Защищённый туннель | IKEv2/ESP transport, GRE MTU 1400, OSPF Full; реальный захват ESP на ISP без открытого GRE |
| Межсетевой экран | Опубликованные 8080/2026 доступны, новые 22/9100 со стороны ISP блокируются |
| Печать | Принтер HQ-CLI по умолчанию, реальное задание и PDF на HQ-SRV |
| Журналы | Warning от всех трёх устройств, info отфильтрован; отдельные /opt/имя; weekly/minsize/compress |
| Мониторинг | Оба exporter up, панель ЦП/ОП/диска; доступ HQ, HTTP 403 из BR/ISP; 3000/9090 только localhost |
| Инвентаризация | Playbook на BR-SRV, два YAML PC-INFO с именем/IP HQ-SRV и HQ-CLI |
| fail2ban | Три реальные ошибки, бан адреса и снятие через минуту; параметры проверяются отдельно |
| Копирование | Кибер Бэкап 18.5, irpo/irpoadmin, HQ-CLI storage node /backup; две успешные копии и восстановление из реальных архивов |
| Active Protection | Применённый enabled-план, RansomwareProtectionEnabled, запущенная служба и загруженный file_protector |
Особенности, которые нельзя скрывать в отчёте¶
- Копирование
webdb— согласованный SQL-дамп InnoDB перед файловым планом, не нативная защита MySQL-агентом. Восстановленная таблица сравнивается с исходной. Допустимость метода для оценки подтвердите у экспертов. - Active Protection проверен по политике/службе/драйверу. Настоящий шифровальщик на эталоне не запускался.
- Logrotate проверяется в диагностическом режиме; недельный срок не имитируется изменением времени. Глубину масок расширяют при добавлении каталогов логов.
- ГОСТ проверен в обычном профиле браузера, запущенного от доменного пользователя в виртуальном X-сеансе. Первый запрос «Продолжить» даёт согласие на КриптоПро, но не отключает проверку сертификата.
- Сертификаты истекают 01.11.2026, пробный Кибер Бэкап — 02.11.2026. Срок CSP смотрите
cpconfig -license -view.
Повторяемая процедура¶
Команды всей приёмки приведены в инструкции преподавателю. Доказательства: evidence/module3/, в том числе JSON резервного восстановления и скриншоты браузера.
Полный автоматизированный проход: python3 scripts/verify-all.py. Протокол каждого шага и общий результат сохраняются в evidence/final/summary.json; отдельная проверка system-health требует отсутствия failed units на всех гостях. Согласованный module3-complete сохранён на 201–206 при выключенных ВМ.
Итог: заключительный проход после сохранения снимка и запуска всех шести ВМ полностью завершился успешно, включая восстановление новых архивов и ГОСТ в браузере от доменного пользователя. Все 11 этапов имеют exitcode 0; общий протокол содержит passed: true.
Руководства полностью просмотрены и сверены с файлами настройки, требованиями ПУ и повторными проверками на действующем эталоне. Исправлены устаревшая версия ПО, неполные конфигурации и ошибки сохранения настроек. Это не независимое развёртывание с нуля вторым человеком: RAID, provision AD и УЦ не выполнялись повторно поверх рабочего стенда. Для педагогической апробации предусмотрен исходный комплект и снимки начала модулей.