- Особые требования к установке Клиента на ПК под управлением macOS 15 версии
После регистрации и входа пользователя в операционную систему после перезагрузки для корректной работы с Клиентом требуется дать разрешение на работу Клиента и разрешение на инспекцию траффика, а именно:
- В открывшемся после перезапуска сообщении о запросе на использование системного расширения нажать кнопку «Открыть Системные настройки»:
- Далее необходимо войти в систему и открыть пункт «Настройки→Основные→Объекты входа и расширения»:
- Далее необходимо нажать на знак «i», расположенный справа от пункта «Сетевые расширения»:
- В открывшемся окне необходимо установить переключатель для пункта «tunnel» в положение «Вкл» (перевести бегунок вправо):
- После этого на экран будет выведено окно, в котором следует ввести пароль от учетной записи и подтвердить его ввод нажатием кнопки «ОК»:
- Далее для корректной работы программы необходимо дать разрешение на фильтрацию сетевого траффика нажатием кнопки «Разрешить»:
- Переключатель будет переведен в положение «Вкл.»; для завершения процесса в нижней части окна необходимо нажать кнопку «Готово»:
После перезагрузки ОС ФПСУ-IP/Клиент будет активирован .
- Установка сертификатов
Даже если не требуется устанавливать сертификаты, всё равно необходимо убедиться, что корневой и пользовательский сертификаты успешно установлены в соответствующие хранилища сертификатов Связка ключей и доступны для использования. Корневой и пользовательский сертификаты доступны в форматах .cer, .crt или .pfx.
- Установка корневого сертификата
Откройте размещение сертификата:
- Выберите необходимый сертификат пользователя и нажмите на него 2 раза.
- Введите пароль, установленный при генерации сертификата. Сертификат загрузится на рабочую станцию.
- Пройдите в приложение Связка ключей и выберите загруженный сертификат.
- В настройках сертификата выберите вкладку Доверие и в пункте Параметры использования сертификата выберите «Всегда доверять».
- Подтвердите свои полномочия вводом пароля администратора.
- Установка пользовательского сертификата
Откройте размещение сертификата:
- Выберите необходимый сертификат пользователя и нажмите на него 2 раза.
- Введите пароль, установленный при генерации сертификата. Сертификат загрузится на рабочую станцию.
- Пройдите в приложение Связка ключей и выберите загруженный сертификат.
- В настройках сертификата выберите вкладку Доверие и в пункте Параметры использования сертификата выберите «Всегда доверять».
- Подтвердите свои полномочия вводом пароля администратора.
После установки сертификатов убедитесь, что все они отображаются в приложении
АМИКОННЕКТ. Запустив приложение, их можно найти в разделе настроек, связанном с сертификатами:
«Профиль и адреса». Там же, на основе установленного пользовательского сертификата, отобразится профиль пользователя.
- Запуск клиента PKI
Программное обеспечение клиента PKI загружается автоматически, при старте операционной системы (до регистрации пользователя в операционной системе).
После авторизации пользователя в операционной системе, в области уведомлений в статус-баре отображается значок клиента PKI:
.Примечание: значок приложения
АМИКОННЕКТ имеет несколько цветовых индикаций, которые соответствуют состояниям:
- подключение не активно
- процесс подключения
- подключение активно
- ошибка подключения
При установке по умолчанию программное обеспечение ФПСУ-IP/Клиента находится в папке «SYSTEMDISK:\Program Files\AMICON\Amiconnect\». Возможен старт ПО ФПСУ-IP/Клиент вручную запуском исполняемого файла «amiconnect.exe», находящегося в папке программного обеспечения.
Для вызова меню необходимо нажать левой клавишей мыши на значке программы. На экран будет выдано меню клиента PKI, содержащее следующие команды:
- Какие папки и системные компоненты затрагивает установка
Администраторам установки важно знать, какие файлы и каталоги создаются или изменяются в процессе установки приложения АМИКОННЕКТ. Эта информация необходима для:
• Контроля корректности установки.
• Поиска и устранения возможных проблем.
• Резервного копирования или переноса данных.
• Обеспечения безопасности и контроля доступа к файлам.
Папка установки клиента по умолчанию: /Library/Amiconnect
- Общие конфигурационные файлы.
- Общие пользовательские настройки.
- Управляющие исполняемые скрипты:
checkhashes - проверка контрольных сумм
restartdaemon - перезапустить демон
startup - запуск демона
uninstall - удаление АМИКОННЕКТ
- Каталог log с протоколом работы демона:
- Логи каждого пользователя находятся в папке настроек пользователя в подпапке log\ClientLog.csv
- Логи сервиса в папке установки в подпапке log\SrvLog.csv
Папка настроек пользователя: ~/amiconnect
Пакет приложения называется Amiconnect.app, он устанавливается в папку /Applications.
Имя демона amiconnectd, расположение Amiconnect.app/Contents/PlugIns/amiconnectd.app/Contents/MacOS/amiconnectd
Файл настройки автоматического запуска демона расположен в каталоге /Library/LaunchDaemons/amiconnect.dmn.plist
В качестве драйвера-фильтра используется системное расширение (cетевое расширение tunnel), которое необходимо включить после установки программы в объектах входа и расширениях.
Аргументами демона являются следующие команды:
run_as_process - запустить как процесс, а не как демон
instdrv - запрос активации системного расширение tunnel
unistdrv - запрос деактивации системного расширение tunnel
Значение имеет только первый аргумент, остальные игнорируются
Файл настроек пользователя cfg.ini располагается в папке настроек пользователя.
Файл с параметрами сессии status.json, расположенный в папке установки («С:\Program Files\AMICON\Amiconnect\status.json».) необходим для взаимодействия с Сакурой.
GUI приложение Amiconnect обладает правами пользователя, посылает команды сервису для взаимодействия с драйвером и подключения к серверу ФПСУ.
- НаСТРОЙКА Профиля
Если установка прошла должным образом, то при перезагрузке рабочей станции в правой части рабочего стола, в панели задач, появится значок клиента.
Щелкнув правой или левой кнопкой мыши по значку, можно увидеть выпадающее меню клиента
АМИКОННЕКТ. Чтобы настроить профили, необходимо выбрать строку
«Открыть» и в открывшемся окне приложения нажать на значок «
Настройки».
Есть ещё один способ открыть окно соединения. Для его появления необходимо два раза нажать левой кнопкой мыши по значку в панели задач.
Примечание: после настройки профиля в этом окне появится возможность выбора имени туннельной группы. При соответствующей настройке, без выбора имени туннельной группы подключение к
ФПСУ-IP будет невозможно.В окне настроек находятся установленные профили. Они формируются на основе уже имеющихся сертификатов. Каждый новый сертификат автоматически создаст новый профиль, который необходимо настроить.
ВАЖНО:Разные профили могут понадобиться в том случае, если сотруднику необходимо иметь доступ к разным защищённым средам, находящимся за разными
ФПСУ-IP, и эти среды требуют наличия разных сертификатов для аутентификации пользователя.
Для выбранного профиля настраиваются параметры: «
Адрес сервера», «
Имя туннельной группы», «
Способ двухфакторной аутентификации».
Также имеется возможность выбрать язык интерфейса и цвет темы: светлую или тёмную.
«
Адрес сервера» и «
Имя туннельной группы» не могут быть добавлены через интерфейс ПО. Эти данные загружаются автоматически при установке ПО. Они настраиваются и изменяются за счет входящего в состав инсталлятора специального файла.
3.6 Имя туннельной группыПользователи имеющие доступ к защищённым областям сети могут быть отнесены к разным туннельным группам. Такая настройка производится на центральном компоненте
ПАК ФПСУ-IP и нужна для обеспечения дополнительного уровня безопасности путём предоставления или ограничения доступа к сегментам сети. Имена туннельным группам присваиваются в настройках центрального компонента
ПАК. Формируются туннельные группы на основе информации о издателе сертификата.
Списки названий туннельных групп добавляются в ПО автоматически, при установке
АМИКОННЕКТА. Информация о них берётся из конфигурационного файла входящего в состав инсталляционного пакета файлов.
В случае необходимости списки туннельных групп могут быть изменены путём загрузки в дистрибутив специального файла. В этой инструкции шаги изменения такой конфигурации не описываются.
- Способ двухфакторной аутентификации
В строке выбора способа двухфакторной аутентификации есть возможность выбрать один из трех доступных и настроенных системой способов:
OTP,
HWOTP и
PUSH OTP – одноразовый пароль
HWOTP – пароль с внешнего носителя
PUSH – подтверждение через
SberOTPО том, какой именно способ необходим конкретному пользователю или группе пользователей, определяется специальным подразделением ответственным за настройку уровней доступа интеграции ПАК ФПСУ. До пользователей доводится эта информация и каждый из них самостоятельно выбирает в настройке подходящий ему способ аутентификации.
Дополнительные возможности
Получение информации о сертификате пользователя
В приложении АМИКОННЕКТ реализована возможность получения информации о имении сертификата и сроке его действия прямо из приложения. Для получения этой информации достаточно навести курсор на значок «i» (
см. изображение ниже). Информация о сертификате активного профиля появится в небольшом информационном окне.
Экспорт логов
В приложении
АМИКОННЕКТ имеется функция
выгрузки логов. Для формирования файла с записями необходимо нажать на соответствующую кнопку (
см. изображение ниже). После нажатия откроется системная папка, в которой можно будет увидеть архив с записями.
Дополнительные настройкиНастройка аутентификаторовВ приложении
АМИКОННЕКТ есть возможность выбора типа аутентификатора –
OTP,
HWOTP и
PUSH. Для корректного подключения к
ФПСУ необходимо поставить выбор аутентификатора аналогичный тому, что был настроен в центральной части
ПАКа:
-
OTP – для стандартного аутентификатора
-
HWOTP – (
hardware) для аутентификаторов на физических устройствах в виде токенов
-
PUSH – для сервиса аутентификации работающих через уведомления
Настройка туннельной группы Обеспечить дополнительный уровень безопасности, управлять группами пользователей, их доступом к ресурсам – позволяет настройка «
Туннельные группы». Разделение пользователей на группы осуществляется на основе разных издателей сертификатов позволяет, а также
МЭ в центральной части
ПАК ФПСУ.
Если настройка была осуществлена и группы пользователей получили названия, то для доступа к ресурсам необходимо вписать имя туннельной группы в соответствующее окно настроек. Без этого шага подключение к
ФПСУ будет невозможно.
Очистка кэш DNSВ приложении
АМИКОННЕКТ имеется функция
«Очистка кэша DNS». Она предназначена для решения возможных сетевых проблем, связанных с некорректным разрешением доменных имен.
При активации этой функции приложение
очищает локальный кэш DNS на устройстве, удаляя сохранённые записи о соответствии доменных имён и IP-адресов. После очистки новые DNS-запросы будут выполняться «с нуля». Эта функция абсолютно безопасная. Она не затрагивает никакие данные или настройки. Удаляются только временные записи о доменных именах. Функция «Перезапустить адаптеры»В приложении АМИКОННЕКТ есть инструмент позволяющий сделать быстрый сброс настроек адаптера при смене сети, что позволяет снизить риск сбоя сетевых подключений. При активации функции перезагрузка сетевых интерфейсов происходит автоматически, в фоновом режиме и не требует от пользователя никаких действий. Специальные возможностиСтатистикаВ строке
«Статистика» содержится подробная информация о сетевой активности, проходящей через
VPN-туннель. Во время существования
VPN-туннеля с
ФПСУ-IP и Клиентом АМИКОННЕКТ осуществляет сбор общей статистики по количеству переданных данных и ошибках на всех сетевых интерфейсах рабочей станции пользователя.
Убедитесь, что клиент корректно отображает статистику соединения, включая адреса и данные о передаче трафика. Установите соединение с
ФПСУ-IP.
- Проверка статистики
- Выберите профиль подключения к ФПСУ-IP.
- Нажмите кнопку "Подключиться" и дождитесь успешного установления соединения.
- Убедитесь, что статус подключения отображается как "Подключено".
- Зайдите в настройки приложения.
- Найдите в интерфейсе приложения раздел "Статистика" и откройте его.
- Убедитесь, что IP-адрес ФПСУ-IP отображается в статистике и статистика обновляется в реальном времени
Прочие настройкиВ строках
«Язык приложения» и
«О приложении» можно выбрать язык ПО и узнать информацию о актуальности версий компонентов приложения.
Кроме того, в разделе «О приложении» можно осуществить выгрузку логов. При нажатии соответствующей кнопки произойдёт выгрузка логов и откроется системная папка, в которой сохранится файл с логами.
- Установка VPN-соединения с ФПСУ-IP
Основным назначением клиента PKI является организация соединения с ФПСУ-IP для безопасного доступа к защищаемым ФПСУ-IP рабочим станциям и серверам.
Для установления соединения клиента PKI с ФПСУ-IP необходимо выполнить следующие действия:
- Выбрать VPN-профиль для соединения. Профили создаются в интерфейсе клиента PKI исходя из найденных в локальном хранилище операционной системы пользовательских сертификатов. Выбирая профиль, пользователь выбирает в том числе и используемый для соединения пользовательский сертификат;
- Перевести переключатель в положение «Вкл».
Следует иметь в виду, что для автоматического соединения применяется последний профиль, с помощью которого происходило соединение.
- Переключение языка
Для выбора языка интерфейса необходимо перейти к пункту «Язык приложения».
Установите переключатель в значение "Русский" для отображения интерфейса клиента PKI на русском языке, или "English" для отображения интерфейса клиента PKI на английском языке.
- Специальные возможности
- Статистика
В строке «Статистика» содержится подробная информация о сетевой активности, проходящей через VPN-туннель. Во время существования VPN-туннеля с ФПСУ-IP и Клиентом АМИКОННЕКТ осуществляет сбор общей статистики по количеству переданных данных и ошибках на всех сетевых интерфейсах рабочей станции пользователя. Для того, чтобы просмотреть статистику:
- Выберите профиль подключения к ФПСУ-IP.
- Нажмите кнопку "Подключиться" и дождитесь успешного установления соединения.
- Убедитесь, что статус подключения отображается как "Подключено".
- Зайдите в настройки приложения.
- Найдите в интерфейсе приложения раздел "Статистика" и откройте его.
- Убедитесь, что IP-адрес ФПСУ-IP отображается в статистике и статистика обновляется в реальном времени.
- 12.10.Удаление ПО АМИКОННЕКТ
АМИКОННЕКТ полностью удаляется с устройства, включая все связанные файлы, настройки и записи в реестре. Удаление можно произвести двумя способами:
- Через "Программы".
- С помощью деинсталлирующего файла, расположенного /Library/Amiconnect/uninstall
- Удаление через "Программы"
1. Закройте приложение в статус-баре, если оно открыто.
2. Откройте библиотеку приложений "Программы".
3. Найдите АМИКОННЕКТ в списке.
4. Нажмите правой кнопкой мыши на иконку приложения. Выберите пункт "Удалить".
5. Дождитесь завершения процесса удаления.
6. Убедитесь, что приложение больше не отображается в списке установленных программ.
- Удаление через деинсталлятор
1. Откройте папку с компонентами приложения АМИКОННЕКТ (/Library/Amiconnect/uninstall).
2. Запустите файл деинсталлятора.
3. Введите пароль администратора в окне деинсталлятора и нажмите «return».
4. После процесса удаления закройте окно деинсталлятора.
Для завершения процесса удаления ПО требуется перезагрузить рабочую станцию.
- Удаление сертификатов
В целях безопасности после удаления с рабочей станции приложения АМИКОННЕКТ рекомендуем удалить корневые и пользовательские сертификаты из соответствующих хранилищ сертификатов.
- Удаление корневого сертификата
Откройте хранилище сертификатов Связка ключей:
• Выберите целевой сертификат и нажмите на него правой кнопкой мыши.
• Выберите пункт «Удалить»
• Убедитесь, что сертификат больше не отображается в списке сертификатов.
- Удаление пользовательского сертификата
Откройте хранилище сертификатов Связка ключей:
• Выберите целевой сертификат и нажмите на него правой кнопкой мыши.
• Выберите пункт «Удалить»
• Убедитесь, что сертификат больше не отображается в списке сертификатов.
После выполнения всех описанных шагов убедитесь, что приложение АМИКОННЕКТ, а также связанные с ним сертификаты и настройки полностью удалены с вашей рабочей станции. Это обеспечит чистоту системы и предотвратит возможные конфликты при повторной установке или использовании других программ.
- Сообщения об ошибках при соединении с ФПСУ-IP
При ошибках соединения клиента PKI с ФПСУ-IP могут быть выданы указанные в таблице сообщения:
Ошибки PKI |
"Неизвестная ошибка соединения с ФПСУ-IP" | Необходимо обратиться к администратору. |
"Необходимо принудительное пересоединение" |
|
"Подсистема клиентов V2 недоступна" |
|
"Неверное состояние сессии (очередность пакетов, сбитая сессия)" |
|
"Превышение числа подключенных клиентов" | Закончились свободные лицензии на одновременное подключение к ФПСУ-IP. Необходимо обратиться к администратору ФПСУ-IP. |
"Дублирование NAT адреса" |
|
"Не удалось найти ни одного действующего сертификата." | В системе не удалось обнаружить ни одного действующего сертификата пользователя. Необходимо обратиться к администратору ФПСУ-IP. |
"Неверный сессионный ключ" |
|
"Внутренняя ошибка (повод для дебага)" |
|
"Ошибочный SYN пакет" |
|
"Отсутствие критичных аттрибутов (к разработчику)" | Необходимо обратиться к администратору. |
"Нет цепочки доверия к сертификату" | Не удалось проверить сертификат по установленной цепочке сертификатов издателей. Необходимо обратиться к администратору ФПСУ-IP. |
"Срок действия сертификата истек" |
|
"Неверное назначение ключа" |
|
"Статус сертификата не подтвержден" |
|
"Неверный формат сертификата" |
|
"Неверный формат ЭП" |
|
"Неверная подпись ЭП" |
|
"Ошибка связи с OCSP сервисом" |
|
"Отказ аутентификации от RADIUS" "Отказ от сервера аутентификации" | На ФПСУ-PKI задействована дополнительная авторизация с использованием RADIUS-сервера. RADUIS-сервер отказал в авторизации с указанными пользователем клиента Амиконнект учетными данными. Обратитесь к администратору ФПСУ-PKI. |
"Ошибка связи с RADIUS сервером" "Ошибка связи с сервером аутентификации" | На ФПСУ-PKI задействована дополнительная авторизация с использованием RADIUS-сервера. RADIUS-сервер не отвечает. Следует обратиться к администратору ФПСУ-IP. |
"Ошибка связи с DHCP сервером" |
|
"Ошибочные данные от OCSP сервиса" |
|
"Ошибка с доверием к цепочке сертификатов на клиенте" | Не удалось проверить сертификат по установленной цепочке сертификатов издателей. Необходимо обратиться к администратору ФПСУ-IP. |
"Ошибка проверки подписи на клиенте" |
|
"Ошибка создания подписи на клиенте" |
|
"Несовместимые СКЗИ на ФПСУ и на Амиконнекте" |
|
"Неизвестная туннельная группа" |
|
"Запрещенная туннельная группа" |
|
Ошибки соединения с ФПСУ |
"ФПСУ-IP недоступен\Проверьте настройки межсетевого экрана и IP-адрес ФПСУ-IP" | Необходимо обратиться к администратору ФПСУ-IP. |
"Неизвестная ошибка соединения с ФПСУ - IP" |
|
"Неверный адрес ФПСУ-IP" |
|
"AMICONNECT: Ошибка установки VPN адаптера" |
|
"Используется другой адаптер" |
|
"Нет соединения с ФПСУ-IP" |
|
"Неизвестный адаптер" |
|
"Адаптер не готов" |
|
"Исчерпано число попыток соединения!" | ФПСУ Клиент PKI не получил ответа от ФПСУ-PKI за отведенное время. Ошибка может быть связана с неполадками или перегрузками в сети, а также с неполадками на ФПСУ-IP. Необходимо повторить попытку соединения, отправить на ФПСУ-IP ICMP-запрос (Ping). Можно обратиться к администраторам сети и ФПСУ-IP. |
"Отказ сетевой подсистемы" | Ошибка в сетевом адаптере/драйвере сетевого адаптера рабочей станции ФПСУ-IP/Клиента, необходимо обратиться к системному администратору |
"Широковещательный адрес запрещен" | Ошибка в настройках сетевого адаптера: адрес ФПСУ-IP трактуется как широковещательный. Необходимо обратиться к администратору сети. |
"Сокет закрыт" | Ошибка в сетевом адаптере/драйвере сетевого адаптера рабочей станции ФПСУ-IP/Клиент, необходимо обратиться к системному администратору.
|
"Удаленный хост недоступен" | Данные не доходят до ФПСУ-IP по причине отсутствия маршрута. Необходимо обратиться к администратору сети |
ПРОЧЕЕ |
"Ошибка чтения файла конфигурации." |
|
"Неустранимая ошибка \Необходимо переустановить программу\Если ошибка будет повторяться, обратитесь к разработчикам" | Необходимо попытка переустановки программы. |
"Проблемы с подключением к сервисной части АМИКОННЕКТа" |
|
"Не указан адрес ФПСУ в настройках" | В настройках Клиента не указан ip-адрес ФПСУ. |
Уведомления |
"Подключено. Соединение защищено. Можно безопасно работать" | Сообщение об успешном установлении соединения. |
"Произошло отключение. Будьте аккуратнее, соединение теперь небезопасно!" | Сообщение об отключении Клиента от ФПСУ. |
"Внимание! Исчерпаны попытки установки соединения!" | ФПСУ Клиент PKI не получил ответа от ФПСУ-PKI за отведенное время. Ошибка может быть связана с неполадками или перегрузками в сети, а также с неполадками на ФПСУ-IP. Необходимо повторить попытку соединения, отправить на ФПСУ-IP ICMP-запрос (Ping). Можно обратиться к администраторам сети и ФПСУ-IP. |