Proxmox VE 9.0.3, вложенный в VMware; управление 10.12.21.1. Мосты, вышестоящий NAT/DHCP, шаблоны Альт 9000/9001, комплекты 101–106 и 201–206 подготовлены.
Прежние 15 ВМ удалены по указанию владельца. 101–106 сохранены в исходном состоянии ОС для студентов; работают 201–206.
На эталоне выполнены адресация, VLAN, GRE/OSPF с MD5, NAT, DHCP/DNS, SSH/sudo, Samba/SSSD, RAID0/NFS, chrony, Ansible, Apache/PHP/MariaDB, Docker Compose, DNAT и nginx с Basic Auth.
Проверки модулей 1–2 прошли после полного выключения и запуска. Сохранены os-installed, module2-start, module3-start и согласованный module3-complete на 201–206.
Руководства модулей 1–3, отчёт и инструкция преподавателю сверены с ПУ, приложениями и действующими настройками. Независимое развёртывание с нуля студентом не проводилось; границы указаны в приёмке.
300 пользователей CSV, пять OU, атрибуты/пароли; реальная SSH-аутентификация malachi.alexander на HQ-CLI.
ГОСТ УЦ и два сертификата на 30 дней, nginx TLSv1.2, HTTP → HTTPS. OpenSSL и Яндекс Браузер от доменного hquser1 проверили оба сайта без отключения проверки сертификатов. КриптоПро CSP 5.0.13820 установлен, УЦ добавлен в mRoot.
strongSwan IKEv2, ESP transport, GRE MTU 1400; обе SA установлены, OSPF Full, межофисная связь. Реальный захват ISP содержит ESP, не открытый GRE.
Firewall: DNAT 2026/8080 доступны, новые 22/9100 со стороны ISP блокируются.
CUPS-PDF: принтер HQ-CLI по умолчанию, реальное задание создало PDF на HQ-SRV.
rsyslog: warning от трёх устройств доставлены, info отфильтрован; logrotate weekly/minsize/compress проверен диагностически.
Prometheus: оба сервера up; панель Grafana ЦП/ОП/диска доступна HQ, BR/ISP получают HTTP 403; 3000/9090 слушают localhost.
Ansible сохраняет hq-srv.yml и hq-cli.yml в /etc/ansible/PC-INFO на BR-SRV.
fail2ban повторно проверен реальными ошибками SSH и автоматическим снятием минутного бана; тестовый временный адрес клиента удаляется.
Кибер Бэкап 18.5.40801: штатная пробная лицензия 18 без ключа до 02.11.2026, организация irpo, администратор irpoadmin, HQ-CLI agent/storage node, /backup. Вход irpoadmin с чистыми cookies прошёл после добавления в штатный PAM allowlist Альт.
Оба файловых плана после перезапуска завершились succeeded. hostname и SQL-дамп восстановлены из реальных архивов и совпали побайтово; восстановленная таблица employees сравнивается с исходной.
HQ-SRV Active Protection: enabled-политика, RansomwareProtectionEnabled, активная служба и загруженный file_protector. Настоящий шифровальщик не запускался.
При полном перезапуске найдены и исправлены два дефекта: MTU задаётся в gre1/iplink, отправка rsyslog BR-RTR привязана к GRE, а не временному маршруту через ISP.
После исправлений повторный полный запуск и verify-module3.py прошли.
module3-complete создан при выключенных гостях; затем все шесть ВМ запущены.
Заключительный scripts/verify-all.py --fail2ban-source 192.168.200.7полностью прошёл после сохранения снимка и запуска всех ВМ: system-health, модули 1–3, реальный fail2ban, административный вход, Active Protection, ГОСТ браузер, новые копии и восстановление. На всех шести гостях нет failed units. Протоколы этапов и общий summary.json — evidence/final/, инфраструктурные JSON/скриншоты — evidence/module3/.
MariaDB 12.3.3 не была подтверждена нативным MySQL-агентом. Действующий план — согласованный SQL-дамп + файловое копирование в управляемое irpo-backup; метод следует согласовать с экспертами экзамена.
Исторический тестовый NFS /backup/mysql сохранён; для нового развёртывания он не нужен. Перед выключением разрывайте обратное монтирование HQ-SRV → HQ-CLI, затем выключайте HQ-CLI перед HQ-SRV.
Предварительная команда очищает LD_LIBRARY_PATH/LD_PRELOAD, чтобы mariadb-dump Альт не загружал несовместимые библиотеки агента.
Сертификаты истекают 01.11.2026, пробная лицензия Кибер Бэкап — 02.11.2026. Срок CSP проверяется cpconfig -license -view. Для нового проведения подготовьте действующие сертификаты/лицензии штатным способом.