Прошло полгода. Парк из ста двадцати машин на Windows 10 мигрировал на Астру «Смоленск» и «Орёл». Не всё гладко. Было много моментов, когда хотелось вернуться к Windows и забыть, как страшный сон. Но в итоге работает. И я собрал здесь то, что реально пригодилось, чтобы не копаться в десятках форумов и мануалов.
Главное, что нужно понять сразу
Астра — это Debian. Не «похожа на Debian», а именно Debian с добавлением мандатного контроля доступа (МКС) и сертифицированным ядром. Если вы знаете Debian/Ubuntu — 70% команд и подходов работают без изменений. Оставшиеся 30% — это именно МКС, сертификаты ФСТЭК и специфика российского ПО.
Я видел, как админы пытались работать с Астрой как с Windows. Устанавливали софт через dpkg -i, не читая зависимости, ломали пакетную базу, а потом удивлялись, почему «всё сломалось». Не делайте так. В Debian-based системах пакетный менеджер — священная корова. Если apt ругается — читайте, что он пишет, и решайте проблему, а не давите -f install наугад.
Обновления: когда репозиторий отваливается
Это был мой первый серьёзный геморрой. Установил систему, настроил сеть, открыл терминал: sudo apt update и получил: Failed to fetch https://download.astralinux.ru/repo/1.7_x86-64/repository/updates/Release 404 Not Found
Сердце екнуло. Свежая установка, а репозиторий не работает. Я думал, что накосячил при установке, переустанавливал, менял зеркала — бесполезно. Оказалось, что репозиторий обновлений для Астры 1.7 переехал. Старый URL больше не работает, а в установочном образе он прописан жёстко. Решение — поменять sources.list на актуальные зеркала. Я описал это подробно в статье «Ошибка 404 при apt update в Astra Linux 1.7: как починить репозитории».
Коротко: открываем /etc/apt/sources.list и меняем строки на актуальные. Для 1.7 «Смоленск» сейчас работают такие:
deb https://download.astralinux.ru/repo/1.7_x86-64/repository-main/ 1.7_x86-64 main contrib non-free
deb https://download.astralinux.ru/repo/1.7_x86-64/repository-update/ 1.7_x86-64 main contrib non-free
deb https://download.astralinux.ru/repo/1.7_x86-64/repository-base/ 1.7_x86-64 main contrib non-free
После этого apt update проходит нормально. Но помните: если вы используете закрытый периметр без интернета — репозитории нужно либо проксировать, либо поднимать локальное зеркало. Иначе обновления будут только через флешки, что в корпоративной среде — издевательство.
Пять лайфхаков, которые сэкономят нервы
Это не из мануала. Это то, что я понял за полгода боли.
1. Fly-term — не просто терминал. Это эмулятор терминала от Астры, и он умеет больше, чем стандартный GNOME Terminal. В частности, он корректно работает с МКС и не ломает права доступа при копировании файлов. Если вы привыкли к gnome-terminal — попробуйте fly-term. Может, привыкнете.
2. Права доступа в МКС — это другой мир. В обычном Linux есть chmod 777, и ты счастлив. В Астре с МКС есть ещё мандатные атрибуты: уровень целостности, категории конфиденциальности. Если файл создан с уровнем 3, а процесс работает на уровне 2 — процесс не прочитает файл. Независимо от chmod. Это бесит, пока не привыкнешь. Команда pdpl-file — твой новый лучший друг.
3. КриптоПро в Астре — отдельная песня. В Windows КриптоПро ставится за пять минут, и всё работает. В Астре — нужно ставить из репозитория Астры (не с сайта КриптоПро!), потом настраивать libssl, потом убеждаться, что браузер видит плагин.
4. Печать — боль. Драйверы для принтеров в Астре — это лотерея. HP обычно работает через HPLIP. Canon — через стандартный CUPS, но не всегда. Brother — если повезёт. Мой совет: перед миграцией составьте список принтеров и проверьте каждый на тестовой машине. Не надейтесь на «поставим потом разберёмся».
5. Резервное копирование через tar и dd. В Астре нет родного аналога Veeam или Acronis (ну, есть, но платно и сложно). Я делаю бэкапы системного раздела через dd на внешний диск:
sudo dd if=/dev/sda of=/mnt/backup/astra-$(date +%Y%m%d).img bs=4M status=progress
Да, это архаика. Но работает. А вот tar для домашних каталогов пользователей — вполне себе современное решение:
sudo tar czf /mnt/backup/home-$(date +%Y%m%d).tar.gz /home
Переход с Windows: что реально сломается
Я уже говорил, что главная ошибка — пытаться работать с Астрой как с Windows. Вот конкретный список того, что сломается, если вы так сделаете:
- Active Directory. В Астре нет AD в привычном понимании. Есть ALD (Astra Linux Directory) — свой каталог на базе OpenLDAP. Групповые политики есть, но они другие. GPO от Windows не подхватятся. Придётся настраивать заново.
- 1С. Работает, но через Wine или нативный клиент для Linux. Не всё гладко, особенно с тонким клиентом и веб-клиентом. Тестируйте перед миграцией.
- Outlook / Exchange. Thunderbird + DavMail — рабочая связка. Но пользователи будут ныть. Готовьтесь.
- Специализированное ПО. Бухгалтерия, кадры, медицина — проверяйте каждую программу. Многие российские разработчики уже выпускают Linux-версии, но не все.
Безопасность: МКС — не просто галочка
Мандатный контроль доступа в Астре — не маркетинговый буллшит. Он реально работает. И он реально мешает, если вы не понимаете, что делаете.
Суть простая: каждый объект (файл, процесс, пользователь) имеет уровень конфиденциальности и категорию. Процесс может читать файл только если уровень процесса >= уровня файла, и категории процесса включают категории файла. Это не замена chmod, а дополнение.
На практике это значит, что если вы скопировали файл с флешки, а он создался с уровнем 0 — обычный пользователь с уровнем 1 его не откроет. Нужно либо менять уровень файла (chattr с нужными флагами), либо настраивать политики МКС.
Я не буду здесь переписывать руководство администратора безопасности. Прочтите его. Это обязательно. Но запомните: если что-то не работает в Астре, а в обычном Linux работало — с вероятностью 80% виноват МКС.
Что ещё почитать у нас про Астру
- Живой мониторинг сервера в терминале: как заменить Grafana одной командой
- Астра Линукс без боли: 5 рабочих приёмов для быстрого перехода с Windows
- Загадка пропавших пакетов в Астра Linux 1.7: как я нашел баг в репозитории безопасности
- Сервер упал после обновления: как я научился обновляться без паники
- Файлы есть, но я не могу их прочитать: битва с правами доступа в Linux
- Как я впервые оказался в Linux и чуть не сломал сервер: история о первых шагах
Вместо послесловия
Астра Linux — не панацея. Это не «лучше Windows» и не «хуже Windows». Это другая операционная система с другой философией, другими ограничениями и другими возможностями. Если вы админ с опытом Debian — адаптация займёт пару недель. Если вы всю жизнь сидели на Windows — готовьтесь к полугоду переучивания.
Но в текущих реалиях это один из немногих рабочих путей. И если уж мигрировать — то лучше делать это осмысленно, с планом, с тестированием, а не «как получится». Потому что потом переделывать в десять раз дороже.
Если у вас есть свой опыт миграции, лайфхаки или вопросы — пишите. Миграция на отечественное ПО — это то, через что сейчас проходит половина админов страны. Давайте делиться опытом, а не каждый раз изобретать велосипед заново.