PARSEC(Astra Linux SE)の許可を設定する

PARSECセキュリティサブシステム(強制アクセス制御システム)を備えたOSでは、アクセスするために必要な権限レベルがファイルによって異なるため、ユーザーが0番目以外の権限レベルで作業している場合、Dr.Web for UNIX Internet Gatewaysのグラフィカルインターフェースは、異なる権限レベルで動作しているアンチウイルスサービスコンポーネントと連携できません。統合された隔離にもアクセスできない可能性があります。

PARSECがOSで使用されており、0番目以外の権限レベルで作業しているユーザーアカウントが存在する場合は、Dr.Web for UNIX Internet Gatewaysをカスタマイズし、そのコンポーネントが異なる権限レベルで実行されるようにする必要があります。

このセクションでは、Dr.Web for UNIX Internet Gatewaysを正しく動作させるためのPARSECの設定について説明します。

異なる複数の権限レベルで実行されるコンポーネントの連携をカスタマイズする

ユーザー権限を使用してDr.Web for UNIX Internet Gatewaysコンポーネントの自動起動をカスタマイズする

これらの手順を進めるには、スーパーユーザー権限(rootユーザーの権限)が必要です。権限を昇格するには、suコマンドを使用してカレントユーザーを変更するか、またはsudoコマンドを使用して、指定されたコマンドを別のユーザーの権限で実行します。

異なる複数の権限レベルで実行されるコンポーネントの連携をカスタマイズする

バージョン1.6および1.7のOS Astra Linux SEの場合

システムファイル/etc/parsec/privsock.confを変更し、Dr.Web for UNIX Internet Gateways設定デーモン(drweb-configd)がprivsockメカニズムを使用することを承認します。drweb-configdは、すべてのアンチウイルスコンポーネント間の連携を担うDr.Web for UNIX Internet Gatewaysのサービスコンポーネントです。privsockメカニズムは、必須コンテキストを使用して情報を処理するのではなく、アクセスサブジェクトの必須コンテキストで動作するプロセスと連携してシステムネットワークサービスを操作するためのものです。これを行うには、以下の手順に従ってください。

1.任意のテキストエディターで/etc/parsec/privsock.confファイルを開き、次の行を追加します。

/opt/drweb.com/bin/drweb-configd
/opt/drweb.com/bin/drweb-configd.real

2.ファイルを保存し、OSを再起動します。

バージョン1.5以前のOS Astra Linux SEの場合

Dr.Web for UNIX Internet Gateways(drweb-configd)設定デーモン起動スクリプトを変更します。これを行うには、以下の手順に従ってください。

1.権限レベル0を使用してシステムにログインします。

2.任意のテキストエディターで/etc/init.d/drweb-configdスクリプトファイルを開きます。

3.このファイル内でstart_daemon()の機能の定義を見つけ、以下のラインを置き換えます。

"$DAEMON" -d -p "$PIDFILE" >/dev/null 2>&1

次のラインと置き換えます。

execaps -c 0x100 -- "$DAEMON" -d -p "$PIDFILE" >/dev/null 2>&1

4.一部のOS(Astra Linux SE 1.3など)では、PARSECサブシステムからのコンポーネントの起動依存関係の指示が追加で必要になる場合があります。この場合は、ファイル内の文字列も変更する必要があります。

# Required-Start: $local_fs $network

この文字列を次のように変更します。

# Required-Start: $local_fs $network parsec

5.ファイルを保存し、OSを再起動します。

ユーザー権限を使用し、Dr.Web for UNIX Internet Gatewaysコンポーネントの自動起動をカスタマイズする

ユーザーがやり取りするDr.Web for UNIX Internet Gatewaysコンポーネントをユーザー環境で使用できるようにするには(ユーザーが0以外の権限レベルで作業している場合)、必要なDr.Web for UNIX Internet Gatewaysコンポーネントがユーザーセッションの開始時に自動起動し、セッションの終了時に終了するように、PAM設定を含むファイルを変更する必要があります。モジュール(Doctor Webによって設計された特別なpam_drweb_session.so PAMモジュール)はdrweb-session仲介コンポーネントを起動します。このコンポーネントは、ユーザー環境で実行されるコンポーネントのローカルコピーと、0番目の権限レベルで動作していて、OSの読み込み時に自動的に実行されるコンポーネントを結び付けます。

PAM設定を変更するには、Dr.Web for UNIX Internet Gatewaysに含まれているdrweb-configure設定ユーティリティを使用することをお勧めします。または、必要な設定ファイルを手動で変更することもできます。

drweb-configureユーティリティを使用する

drweb-configureは、Dr.Web for UNIX Internet Gatewaysの複雑なパラメータの設定を簡易化するために開発された特別な補助ユーティリティです。

1.必要なDr.Web for UNIX Internet Gatewaysコンポーネントが0以外の権限レベルで実行されている場合に、ユーザー環境でそれらのコンポーネントの自動起動を有効または無効にするには、次のコマンドを使用します。

$ sudo drweb-configure session <mode>

<mode>には次のいずれかの値を指定することができます。

enable - ユーザーセッション中の、必要なコンポーネントの適切な権限での自動起動を有効にします。

disable - ユーザーセッション中の、必要なコンポーネントの適切な権限での自動起動を無効にします(これにより、Dr.Web for UNIX Internet Gatewaysの一部の機能が使用できなくなります)。

2.システムを再起動させてください。

drweb-configureを使用したPAM設定の方法についてヘルプを参照するには、次のコマンドを使用します。

$ sudo drweb-configure --help session

PAM設定ファイルを手動で変更する

1.pam_parsec_mac.so PAMモジュールを起動するPAM設定ファイル(/etc/pam.dディレクトリ内)に、以下のセッションタイプのレコードを追加します。

セッションタイプの最初のレコードの前に:

session optional pam_drweb_session.so type=close

セッションタイプの最後のレコードの後に:

session optional pam_drweb_session.so type=open

2.変更したファイルを保存します。

3.PAMモジュールを含むシステムディレクトリからpam_drweb_session.soファイルへのシンボリックリンクを作成します。pam_drweb_session.soファイルはDr.Web for UNIX Internet Gatewaysライブラリディレクトリ(/opt/drweb.com/lib/)にあります(たとえば64ビットオペレーティングシステムでは、このモジュールへのパスは/opt/drweb.com/lib/x86_64-linux-gnu/pam/です)。

4.OSを再起動します。