Перейти к содержанию

Приёмка эталонного стенда

Комплект 201–206, Альт p11, профильный уровень ПУ. Исходные требования модуля 3: PDF, страницы 71–74. Это журнал технической проверки, не экспертный протокол выставления оценки.

Контроль требований

Раздел Подтверждение
Модуль 1 Имена/адреса, VLAN, NAT/Интернет, GRE, OSPF Full с MD5, DHCP/DNS, UID/SSH/sudo; verify-module1.py
Модуль 2 Samba/SSSD и ограниченный sudo, RAID0/NFS, NTP 5/6, Ansible pong, Apache/MariaDB, Docker healthy и Exam1–Exam3, reverse proxy; verify-module2.py --module3
Импорт CSV 300 пользователей, OU/атрибуты и реальный парольный вход malachi.alexander на HQ-CLI
ГОСТ HTTPS УЦ HQ-SRV, SAN и 30 дней, доверие КриптоПро mRoot; Яндекс Браузер от hquser1 получает 200 и TLS 1.2 для обоих сайтов без отключения проверки сертификатов
Защищённый туннель IKEv2/ESP transport, GRE MTU 1400, OSPF Full; реальный захват ESP на ISP без открытого GRE
Межсетевой экран Опубликованные 8080/2026 доступны, новые 22/9100 со стороны ISP блокируются
Печать Принтер HQ-CLI по умолчанию, реальное задание и PDF на HQ-SRV
Журналы Warning от всех трёх устройств, info отфильтрован; отдельные /opt/имя; weekly/minsize/compress
Мониторинг Оба exporter up, панель ЦП/ОП/диска; доступ HQ, HTTP 403 из BR/ISP; 3000/9090 только localhost
Инвентаризация Playbook на BR-SRV, два YAML PC-INFO с именем/IP HQ-SRV и HQ-CLI
fail2ban Три реальные ошибки, бан адреса и снятие через минуту; параметры проверяются отдельно
Копирование Кибер Бэкап 18.5, irpo/irpoadmin, HQ-CLI storage node /backup; две успешные копии и восстановление из реальных архивов
Active Protection Применённый enabled-план, RansomwareProtectionEnabled, запущенная служба и загруженный file_protector

Особенности, которые нельзя скрывать в отчёте

  • Копирование webdb — согласованный SQL-дамп InnoDB перед файловым планом, не нативная защита MySQL-агентом. Восстановленная таблица сравнивается с исходной. Допустимость метода для оценки подтвердите у экспертов.
  • Active Protection проверен по политике/службе/драйверу. Настоящий шифровальщик на эталоне не запускался.
  • Logrotate проверяется в диагностическом режиме; недельный срок не имитируется изменением времени. Глубину масок расширяют при добавлении каталогов логов.
  • ГОСТ проверен в обычном профиле браузера, запущенного от доменного пользователя в виртуальном X-сеансе. Первый запрос «Продолжить» даёт согласие на КриптоПро, но не отключает проверку сертификата.
  • Сертификаты истекают 01.11.2026, пробный Кибер Бэкап — 02.11.2026. Срок CSP смотрите cpconfig -license -view.

Повторяемая процедура

Команды всей приёмки приведены в инструкции преподавателю. Доказательства: evidence/module3/, в том числе JSON резервного восстановления и скриншоты браузера.

Полный автоматизированный проход: python3 scripts/verify-all.py. Протокол каждого шага и общий результат сохраняются в evidence/final/summary.json; отдельная проверка system-health требует отсутствия failed units на всех гостях. Согласованный module3-complete сохранён на 201–206 при выключенных ВМ.

Итог: заключительный проход после сохранения снимка и запуска всех шести ВМ полностью завершился успешно, включая восстановление новых архивов и ГОСТ в браузере от доменного пользователя. Все 11 этапов имеют exitcode 0; общий протокол содержит passed: true.

Руководства полностью просмотрены и сверены с файлами настройки, требованиями ПУ и повторными проверками на действующем эталоне. Исправлены устаревшая версия ПО, неполные конфигурации и ошибки сохранения настроек. Это не независимое развёртывание с нуля вторым человеком: RAID, provision AD и УЦ не выполнялись повторно поверх рабочего стенда. Для педагогической апробации предусмотрен исходный комплект и снимки начала модулей.