Установка KUMA
Информация, приведенная на данной странице, является разработкой команды pre-sales и/или community KUMA и НЕ является официальной рекомендацией вендора.
Описание процесса установки
Ниже рассматривается вариант установки KUMA All-in-One.
ОфициальнаяДля документациявыполнения поустановки данномуKUMA разделуВам приведенапонадобится дистрибутив kuma-ansible-installer-<номер сборки>.tar.gz и файл лицензии/лицензионный код.
Дистрибутив и файл лицензии/лицензионный код запрашивается у сотрудника Лаборатории Касперского или представителя партнера Лаборатории Касперского.
Установка, а также обновление и удаление компонентов KUMA производится из папки kuma-ansible-installer с распакованным установщиком с помощью инструмента Ansible и созданного пользователем файла инвентаря. В создаваемом файле инвентаря указываются значения параметров конфигурации KUMA, а установщик использует эти значения при развертывании, обновлении и удалении KUMA. Файл инвентаря имеет формат YAML.
Для создания файла инвентаря можно воспользоваться шаблоном, включенным в онлайн-справкепоставку. на продукт: https://support.kaspersky.ru/kuma/4.2/231034
Системные требования
Компоненты KUMA поддерживают развертывание как в виртуальной среде, так и на физическом оборудовании. За счет микросервисной архитектуры все компоненты системы могут сосуществовать на одном сервере или быть разнесены, в зависимости от инфраструктуры и планируемой нагрузки, на разных серверных мощностях. Более того, каждый компонент может быть развернут в виде множественных инсталляций для поддержки различных сценариев распределенной инфраструктуры, при этом, дублирование сервисов не требует наличия какой-либо дополнительной лицензии на продукт.
Доступны следующие варианты установки KUMA:шаблоны:
Установкаsingle.inventory.yml.templateна–одномиспользуетсясервередля(All-in-One).Все компонентыустановки KUMAразворачиваютсяна одном сервере. Содержит минимальный набор параметров, оптимизированный для установки на одном сервере. Этот шаблон будет использоваться при дальнейшей установке.Распределеннаяdistributed.inventory.yml.templateустановка–(Distributed).Компоненты KUMA разворачиваются на разных серверах.
Вариантпервоначальной распределенной установки KUMA сбез использования кластера Kubernetes, расширения установки "все в одном" до распределенной и для обновления KUMA, а также для установки KUMA c несколькими сервисами Ядра в кластере Raft.
Статья онлайн-справки «Установка и удаление KUMA»:
https://support.kaspersky.ru/kuma/4.0/217921790404
Требования к аппаратному обеспечению напрямую зависят от обрабатываемого количества событий в секунду (events per second), а также срока хранения событий. Для расчета аппаратных ресурсов требуется заполнить опросный лист и передать сотрудникам Лаборатории Касперского или представителям партнера Лаборатории Касперского.
Статья онлайн-справки «АппаратныеПараметры иконфигурации программныеKUMA требования»в файле инвентаря»:
https://support.kaspersky.ru/kuma/4.0/217889244406
Пошаговая установка KUMA
В рамкахпримере пилотногониже стендаустановка –выполняется минимальныеот требованияпользователя root
Чтобы установить компоненты KUMA дляна вариантаодном установкисервере, All-in-one:выполните следующие шаги:
vCPUПодготовьте16;
RAMСкопируйте32архивGB;
около 2 ГБ дискового пространства):
Подготовительные действия
Перед установкой KUMA, убедитесь, что сервер, на котором будут установлены компоненты KUMA соответствует аппаратным и программным требованиям.
Статья онлайн-справки «Аппаратные и программные требования»:https://support.kaspersky.ru/kuma/4.0/217889
Выполните обязательные шаги по подготовке ОС к установке KUMA:
Номер
п/п
1
На этапе разбивки диска при установке ОС сделайте /opt отдельным разделом и выделите под него все дисковое пространство, за исключением 16 ГБ для операционной системы и 5 ГБ для журналов.
Это необходимо в связи с тем, что KUMA размещает свои файлы в папке /opt.
Итоговая рекомендуемая разбивка диска:
//opt/var/logtar -xpf kuma-ansible-installer-<номер версии>.tar.gz
-
- Перейдите в директорию распакованного архива с установщиком KUMA, выполнив следующую команду
cd kuma-ansible-installer
- Скопируйте шаблон single.inventory.yml.template и создайте файл инвентаря с именем single.inventory.yml:
cp single.inventory.yml.template single.inventory.yml
sed -i "s/kuma.example.com/$(hostname -f)/g" single.inventory.yml
Файл инвентаря создан. С его помощью можно установить KUMA на одном сервере.
Рекомендуется сохранить файл инвентаря, который использовался для установки KUMA. С его помощью в дальнейшем можно дополнить систему компонентами или удалить KUMA.
cp <файл ключа>.key <папка установщика>/roles/kuma/files/license.key
Активация с помощью лицензионного кода доступна только для KUMA версии 3.4+. Для более ранних версий KUMA используется активация лицензии файлом.
./install.sh single.inventory.yml
Убедитесь, что порты, которые KUMA займет при установке, доступны на сервере:
https://support.kaspersky.ru/kuma/4.0/217770
Настройте временную зону и синхронизацию системного времени с NTP-сервером
Пример команды для настройки NTP
Первый вариант (через chrony):
sudo apt install chrony
sudo systemctl enable --now chronyd
sudo timedatectl | grep 'System clock synchronized'Если на сервере KUMA отсутствует доступ в Интернет, то после установки chrony отредактируйте файл /etc/chrony.conf, заменив в нем 2.pool.ntp.org на адрес NTP-сервера Вашей организации.Второй вариант (через systemd-timesyncd):
timedatectl set-timezone Europe/Moscow
echo -e "[Time]\nServers=2.pool.ntp.org 1.pool.ntp.org" >> /etc/systemd/timesyncd.conf
timedatectl set-ntp true
timedatectl statusЗадайте имя сервера с помощью команды:
hostnamectl set-hostname kuma-1.mydomain.localОбязательно используйте полное доменное имя (FQDN), например, kuma-1.mydomain.com.
Проверьте, что возвращается правильное полное доменное имя сервера:
hostnamectl statusИмя сервера должно ОБЯЗАТЕЛЬНО содержать минимум одну точку, например, kuma.local или kuma.demo.lab.
Имя сервера, на котором будет установлено Ядро KUMA, не должно начинаться с цифры.
Компоненты KUMA взаимодействуют между собой, используя полное доменное имя (FQDN) сервера (например, kuma-1.mydomain.com).
Настоятельно не рекомендуется изменять FQDN серверов после установки KUMA, особенно на сервере с компонентом Core! Это приведет к невозможности проверки подлинности сертификатов и нарушит сетевое взаимодействие между компонентами KUMA. Для восстановления работоспособности потребуется перевыпуск сертификатов всех сервисов, а также изменение их конфигурации!
Задайте пароль пользователю root (можно сделать до установки ОС)
Не создавайте на сервере/серверах, где планируется установка компонентов KUMA, пользователя kuma. Данный пользователь создается автоматически при установке продукта и наличие в системе пользователя с таким же именем может сделать вход в систему невозможным (используйте другое имя).
Укажите в файле /etc/hosts сервера KUMA его доменное имя и IP-адрес или создайте А-запись сервера KUMA на DNS-сервере организации (рекомендуется для продуктивной инсталляции).
При использовании ОС Oracle или Ubuntu:Проверьте статус модуля SELinux с помощью команды:
sestatusЕсли модуль SELinux включен, выключите модуль:
sudo setenforce 0Для включения IPv6 можно воспользоваться статьей.
Либо используйте конфигурацию хранилища без использования IPv6.
ip a | grep inet6Убедитесь, что в рамках одной инсталляции KUMA на разных хостах не используются одновременно Python версии 3.6 и Python версии 3.10 и выше. Данное ограничение также распространяется на контрольный хост.Пример НЕкорректной конфигурации:Контрольный хост — Python 3.11.13Целевые хосты — Python 3.6.8
При использовании ОС Astra:Проверьте наличие в ОС сервиса ufw (обычно устанавливается по умолчанию, но встречаются инсталляции, в которых сервис отсутствует):
systemctl status ufwЕсли сервис отсутствует, выполните установку (рекомендуемый вариант).Нерекомендуемый вариант: в файле инвентаря измените значение параметра no_firewall_actions c false на true (см. Раздел Установка KUMA)
sudo pdpl-user -i 63 <имя пользователя, под которым вы собираетесь устанавливать программу>Доступ к внешним ресурсам
В процессе установки KUMA не подключается к внешним ресурсам, за исключением случая, когда для активации решения используется лицензионный код (см. ) . Для активации с помощью лицензионного кода серверу сKUMA установленным(в Ядромраспределенном KUMAварианте установки серверу Ядра) требуется постоянный доступ в интернет к следующимсерверу серверамактивации ЛК:
https://activation-v2.kaspersky.
ВВы случае закрытой инфраструктуры вытакже можете указатьвыбрать прокси-сервер.
обновлениеконтента(загрузка-
правилкорреляции, -
нормализаторовПосле активации лицензии перейдите в консоль сервера и
т.п.)из папки kuma-ansible-installer запустите установщик postinstall.sh с файлом инвентаря single.inventory.yml:
./postinstall.sh Необходимоsingle.inventory.yml
- В
качестверезультатеальтернативы,будуткогдаустановленыможновсеиспользоватьзаданныеKasperskyвUpdateфайлеUtilityинвентаря сервисы Коррелятора, Хранилища и Коллекторов (KUU).если в инвентаре был задан параметр deploy_example_services = true) и OOTB-ресурсы.
Установка KUMA завершена. В дальнейшем при необходимости установку можно расширить до распределенной.
Статья онлайн-справки «Установка на одном сервере»:
https://dc1-file.ksn.kaspersky-labs.comsupport.kaspersky.ru/kuma/4.0/217908.
Видео (см. ссылка«Установка на статьюодном с модулями)
https://
Статья
https://
Статья
https://
Видео «Распределенная установка KUMA»:
https://rutube.ru/video/a0a310d160e408015b7009e8a756ffaa/?playlist=891489
Статья онлайн-справки «Распределенная установка с Ядром KUMA в кластере Raft»:
https://support.kaspersky.ru/kuma/4.0/303366
Статья онлайн-справки «Удаление KUMA»:
https://support.kaspersky.ru/kuma/4.0/217962
