# Инструкции по настройке

# Инструкция как получить доступ по SSH к KSMG

<p class="callout info">****Информация:****<span style="white-space: pre-wrap;"> Приведенная на данной странице информация, является разработкой команды </span>****pre-sales****<span style="white-space: pre-wrap;"> и/или </span>****AntiAPT Community****<span style="white-space: pre-wrap;"> и </span>****НЕ****<span style="white-space: pre-wrap;"> </span>****является****<span style="white-space: pre-wrap;"> официальной рекомендацией вендора.</span></p>

- ****Версия решения:****<span style="white-space: pre-wrap;"> 3.0 </span>
- ****Тип инструкции:****<span style="white-space: pre-wrap;"> Инструкция как получить доступ по SSH к KSMG</span>

#### ****Описание задачи****

<span style="color: rgb(0, 0, 0);">KSMG администратор может подключиться к любой ноде по протоколу SSH, чтобы работать с программой в Technical Support Mode, используя командную строку. Чтобы это реализовать необходимо сгенерировать SSH ключи, загрузить SSH публичный ключ в программу используя веб-интерфейс. После установки ключа на сервер с главной нодой, он будет распространен и сохранен на другие, связанные с ней, KSMG ноды.</span>

<p class="callout info">****В данной инструкции используется программа PuTTY.****</p>

<p class="callout info">****Вы можете использовать любой другой аналог.****</p>

---

<details id="bkmrk-%D0%A1%D0%BE%D0%B7%D0%B4%D0%B0%D0%BD%D0%B8%D0%B5-%D0%BF%D0%B0%D1%80%D1%8B-%D0%BA%D0%BB%D1%8E%D1%87%D0%B5%D0%B9"><summary>Создание пары ключей</summary>

<span style="color: rgb(0, 0, 0); white-space: pre-wrap;">1. Скачайте PuTTY, зайдите в папку, куда установилась </span>****PuTTY****<span style="color: rgb(0, 0, 0); white-space: pre-wrap;">, запустите </span>****PuTTYgen****<span style="color: rgb(0, 0, 0);">.</span>

[![image.png](https://antiapt-community.ru/uploads/images/gallery/2025-12/scaled-1680-/CRewaB7M4FWrALCR-image.png)](https://antiapt-community.ru/uploads/images/gallery/2025-12/CRewaB7M4FWrALCR-image.png)

<span style="color: rgb(0, 0, 0); background-color: rgb(255, 255, 255); white-space: pre-wrap;">📸 </span>****Скриншот 1:****<span style="color: rgb(0, 0, 0); background-color: rgb(255, 255, 255); white-space: pre-wrap;"> Экран "</span>****Выбор приложения****<span style="color: rgb(0, 0, 0); background-color: rgb(255, 255, 255);">"</span>

<span style="color: rgb(0, 0, 0); white-space: pre-wrap;">2. Проверьте эти параметры: </span>****Type of key to generate****<span style="color: rgb(0, 0, 0); white-space: pre-wrap;"> – </span>****RSA****<span style="color: rgb(0, 0, 0); white-space: pre-wrap;">, </span>****Number of bits in a generated key****<span style="color: rgb(0, 0, 0); white-space: pre-wrap;"> – </span>****2048****<span style="color: rgb(0, 0, 0); white-space: pre-wrap;">. Нажмите </span>****Generate****<span style="color: rgb(0, 0, 0); white-space: pre-wrap;">. Двигайте мышкой случайным образом, пока не заполнится шкала </span>****key****<span style="color: rgb(0, 0, 0);">.</span>

[![image.png](https://antiapt-community.ru/uploads/images/gallery/2025-12/scaled-1680-/8aDC3TXNGv3j37it-image.png)](https://antiapt-community.ru/uploads/images/gallery/2025-12/8aDC3TXNGv3j37it-image.png)

<span style="color: rgb(0, 0, 0); background-color: rgb(255, 255, 255); white-space: pre-wrap;">📸 </span>****Скриншот 2:****<span style="color: rgb(0, 0, 0); background-color: rgb(255, 255, 255); white-space: pre-wrap;"> Экран "</span>****Генерация ключа****<span style="color: rgb(0, 0, 0); background-color: rgb(255, 255, 255);">"</span>

<span style="color: rgb(0, 0, 0); white-space: pre-wrap;">3. Укажите </span>****passphrase****<span style="color: rgb(0, 0, 0); white-space: pre-wrap;">. Введите такое же кодовое слово в </span>****Confirm passphrase****<span style="color: rgb(0, 0, 0); white-space: pre-wrap;">. Затем нажмите </span>****Save private key****<span style="color: rgb(0, 0, 0);">, и укажите имя и место сохранения.</span>

[![image.png](https://antiapt-community.ru/uploads/images/gallery/2025-12/scaled-1680-/pzS8BuiW7h1hS9Hh-image.png)](https://antiapt-community.ru/uploads/images/gallery/2025-12/pzS8BuiW7h1hS9Hh-image.png)

<span style="color: rgb(0, 0, 0); background-color: rgb(255, 255, 255); white-space: pre-wrap;">📸 </span>****Скриншот 3:****<span style="color: rgb(0, 0, 0); background-color: rgb(255, 255, 255); white-space: pre-wrap;"> Экран "</span>****Сохранение ключа****<span style="color: rgb(0, 0, 0); background-color: rgb(255, 255, 255);">"</span>

<span style="color: rgb(0, 0, 0); white-space: pre-wrap;">4. Скопируйте публичный ключ, он находится в поле </span>****Public key for pasting into OpenSSH authorized\_keys file****<span style="color: rgb(0, 0, 0);">.</span>

<span style="color: rgb(0, 0, 0);">5. Переместитесь в веб-интерфейс KSMG. Перейдите</span> ****Параметры** **→** **Доступ по SSH** **→** **Добавить ключ****<span style="color: rgb(0, 0, 0);">. Заполните поле "</span>****Описание****<span style="color: rgb(0, 0, 0);">" и вставьте скопированный ключ в поле "</span>****Данные ключа"****<span style="color: rgb(0, 0, 0);">. Нажмите "</span>****Добавить****<span style="color: rgb(0, 0, 0);">".</span>

[![image.png](https://antiapt-community.ru/uploads/images/gallery/2025-12/scaled-1680-/gr2dkknsZdoQbPfb-image.png)](https://antiapt-community.ru/uploads/images/gallery/2025-12/gr2dkknsZdoQbPfb-image.png)

<span style="color: rgb(0, 0, 0); background-color: rgb(255, 255, 255); white-space: pre-wrap;">📸 </span>****Скриншот 4:****<span style="color: rgb(0, 0, 0); background-color: rgb(255, 255, 255); white-space: pre-wrap;"> Экран "</span>****Загрузка ключа****<span style="color: rgb(0, 0, 0); background-color: rgb(255, 255, 255);">"</span>

</details>---

<details id="bkmrk-%D0%A1%D0%BE%D0%B5%D0%B4%D0%B8%D0%BD%D0%B5%D0%BD%D0%B8%D0%B5-ksmg-%D0%B8%D1%81%D0%BF%D0%BE"><summary>Соединение KSMG используя SSH</summary>

1<span style="color: rgb(0, 0, 0); white-space: pre-wrap;">. Запустите </span>****PuTTY****<span style="color: rgb(0, 0, 0); white-space: pre-wrap;">. Перейдите по вкладкам </span>****Connection** **→** **SSH** **→** **Auth****<span style="color: rgb(0, 0, 0);">. В поле справа выберете сохраненный файл закрытого ключа.</span>

[![image.png](https://antiapt-community.ru/uploads/images/gallery/2025-12/scaled-1680-/TOruktlrq3Qrn72p-image.png)](https://antiapt-community.ru/uploads/images/gallery/2025-12/TOruktlrq3Qrn72p-image.png)

<span style="color: rgb(0, 0, 0); background-color: rgb(255, 255, 255); white-space: pre-wrap;">📸 </span>****Скриншот 5:****<span style="color: rgb(0, 0, 0); background-color: rgb(255, 255, 255); white-space: pre-wrap;"> Экран "</span>****Применение ключа****<span style="color: rgb(0, 0, 0); background-color: rgb(255, 255, 255);">"</span>

<span style="color: rgb(0, 0, 0); white-space: pre-wrap;">2. Перейдите во вкладку </span>****Session****<span style="color: rgb(0, 0, 0); white-space: pre-wrap;">. Введите в полях: Host Name (or IP adderss) - </span>****IP-адрес KSMG****<span style="color: rgb(0, 0, 0); white-space: pre-wrap;">, Port – 22, Connection type – SSH. Нажмите </span>****Open****<span style="color: rgb(0, 0, 0);">.</span>

[![image.png](https://antiapt-community.ru/uploads/images/gallery/2025-12/scaled-1680-/Fpi63IPG0xVC4fTT-image.png)](https://antiapt-community.ru/uploads/images/gallery/2025-12/Fpi63IPG0xVC4fTT-image.png)

<span style="color: rgb(0, 0, 0); background-color: rgb(255, 255, 255); white-space: pre-wrap;">📸 </span>****Скриншот 6:****<span style="color: rgb(0, 0, 0); background-color: rgb(255, 255, 255); white-space: pre-wrap;"> Экран "</span>****По****д****ключение к KSMG по SSH****<span style="color: rgb(0, 0, 0); background-color: rgb(255, 255, 255);">"</span>

<span style="color: rgb(0, 0, 0); white-space: pre-wrap;">3. Нажмите </span>****Accept****<span style="color: rgb(0, 0, 0);">.</span>

[![image.png](https://antiapt-community.ru/uploads/images/gallery/2025-12/scaled-1680-/KNWDH9b2SD4KVdqk-image.png)](https://antiapt-community.ru/uploads/images/gallery/2025-12/KNWDH9b2SD4KVdqk-image.png)

<span style="color: rgb(0, 0, 0); background-color: rgb(255, 255, 255); white-space: pre-wrap;">📸 </span>****Скриншот 7:****<span style="color: rgb(0, 0, 0); background-color: rgb(255, 255, 255); white-space: pre-wrap;"> Экран "</span>****Подтвердите подключение к KSMG по SSH****<span style="color: rgb(0, 0, 0); background-color: rgb(255, 255, 255);">"</span>

<span style="color: rgb(0, 0, 0); white-space: pre-wrap;">4. Введите Login as – </span>****root****<span style="color: rgb(0, 0, 0);">, Passphrase for key ту, которую указывали при генерации ключа. Вы успешно подключились.</span>

[![image.png](https://antiapt-community.ru/uploads/images/gallery/2025-12/scaled-1680-/KSjSqj38BOkSpfBs-image.png)](https://antiapt-community.ru/uploads/images/gallery/2025-12/KSjSqj38BOkSpfBs-image.png)

<span style="color: rgb(0, 0, 0); background-color: rgb(255, 255, 255); white-space: pre-wrap;">📸 </span>****Скриншот 8:****<span style="color: rgb(0, 0, 0); background-color: rgb(255, 255, 255); white-space: pre-wrap;"> Экран "</span>****Подтвердите подключение к KSMG по SSH****<span style="color: rgb(0, 0, 0); background-color: rgb(255, 255, 255);">"</span>

</details>---

# Интеграция LDAP и аутентификация с помощью технологии единого входа

<h5 style="text-align: left; color: rgb(0, 168, 142);"><strong>Настройка аутентификации с помощью доменных учетных записей позволяет пользователям не вводить данные учетной записи Kaspersky Secure Mail Gateway для подключения к веб-интерфейсу программы.</strong></h5>

<p id="bkmrk-kb%C2%A0---%D1%8D%D1%82%D0%BE-%D0%BD%D0%B5-%D0%B7%D0%B0%D0%BC%D0%B5%D0%BD%D0%B0-" class="callout warning">Данная статья описывает процесс настройки интеграции LDAP </p><hr>

<h5 style="text-align: left; color: rgb(0, 168, 142);"><strong>Подготовка корпоративной инфраструктуры</strong></h5>
<ul style="text-align: left; margin-top: 5px;">
  <li>Время на всех нодах кластера KSMG и контроллерах домена должно быть синхронизировано c использованием единого NTP-сервера;</li>
  <li>Все ноды DNS-сервера, указанные при установке должны быть доступны;</li>
  <li>На корпоративном DNS-сервере нужны прямая A-запись и обратная PTR-запись для KSMG;</li>
  <li>Для каждого домена и поддомена необходимо формировать отдельный keytab-файл, чтобы иметь возможность видеть необходимый каталог пользователей;</li>
  <li>При интеграции по LDAP отсутсвует возможность настройки порта подключения к контроллеру домена. Настройки подключения получают из корпоративного DNS-сервера по SRV-записи необходимого контроллера домена;</li>
  <li>Создание учётных записей для LDAP и SSO рекомендуется выполнять через графический интерфейс управления контроллером домена;</li>
</ul><hr>

<h5 style="text-align: left; color: rgb(0, 168, 142);"><strong>Дополнительные требования к keytab-файлу</strong></h5>
<ul style="text-align: left; margin-top: 5px;">
  <li>Для проверки подлинности прокси и SSO полное доменное имя, указанное в keytab-файле, всегда должно совпадать с реальным и используемым полным доменным именем. Для проверки подлинности прокси адрес, который используется в настройках прокси в браузере, <strong>ДОЛЖЕН</strong> совпадать с полным доменным именем в keytab-файле;</li>
  <li>Для единого входа адрес в адресной строке браузера, который используется для доступа к веб-интерфейсу KSMG, <strong>ДОЛЖЕН</strong> совпадать с полным доменным именем в keytab-файле и <strong>ДОЛЖЕН</strong> соответствовать реальному и используемому полному доменному имени KSMG и полному доменному имени, настроенному в операционной системе. Но для LDAP полное доменное имя в keytab-файле SPN должно иметь действительные записи в DNS, включая PTR-запись. Кроме того для keytab-файла LDAP вообще не обязательно иметь имя участника службы, но оно должно быть доступно для прокси-сервера и единого входа;</li>
  <li>Для проверки подлинности LDAP невозможно иметь несколько записей SPN в keytab-файле. Но в случае прокси-аутентификации и SSO-аутентификации вы можете создать несколько записей. Для LDAP это делать не нужно;</li>
  <li>У вас не может быть дубликатов имени участника службы. Это значит, что вы не можете создать два keytab-файла с дублирующимся SPN (включая полное доменное имя);</li>
  <li>Пользователь, учётная запись которого использовалась для создания keytab-файла, должен содержать в Distinguished Name только латинские символы, поэтому во всем пути к пользователю в AD не должно быть ни кириллицы, ни других символов;</li>
</ul><hr>

<h5 style="text-align: center; color: rgb(0, 168, 142);"><strong>Настройка LDAP</strong></h5>
<p id="bkmrk-kb%C2%A0---%D1%8D%D1%82%D0%BE-%D0%BD%D0%B5-%D0%B7%D0%B0%D0%BC%D0%B5%D0%BD%D0%B0-" class="callout warning"><strong>ВАЖНО!</strong> Перед выполнением инструкции убедитесь, что имя хоста задано верно и корректно отображается как в web-интерфейсе, так и при доступе через SSH.</p>
<img src="https://antiapt-community.ru/uploads/images/gallery/2026-01/scaled-1680-/EawGSDS0GCis6xD9-image-1768304933227.png" alt="Имя хоста, отображаемое в web-интерфейсе" style="display: block; margin: 0 auto; max-width: 100%; height: auto;">
<img src="https://antiapt-community.ru/uploads/images/gallery/2026-01/scaled-1680-/bOuNGg8B9umJW5ol-image-1768305045944.png" alt="Имя хоста, отображаемое в консоле" style="display: block; margin: 0 auto; max-width: 100%; height: auto;">

<ol style="text-align: left; margin-top: 5px;">
  <li>Создайте пользователя в AD.<ul style="text-align: left; margin-top: 5px;"><li>Активная опция – Password never expires</li><li>Активная опция – This account supports Kerveros AES 256bit encryption</li></ul><img src="https://antiapt-community.ru/uploads/images/gallery/2026-01/scaled-1680-/BdIgNdUr2oSxyp7R-image-1768305234509.png" alt="Название картинки" style="display: block; margin: 0 auto; max-width: 100%; height: auto;"></li>
  <li>Создайте keytab-файл.<br><a href="https://support.kaspersky.com/help/KSMG/3.0VA/ru-RU/226823.htm">Создание keytab-файла</a><br><pre><code>C:\Windows\system32\ktpass.exe -princ HTTP/&lt;полное доменное имя (FQDN) Управляющего узла&gt;@&lt;realm имя домена Active Directory в верхнем регистре&gt; -mapuser control-user@&lt;realm имя домена Active Directory в верхнем регистре&gt; -crypto AES256-SHA1 -ptype KRB5_NT_PRINCIPAL -pass * +dumpsalt -out &lt;путь к файлу&gt;\&lt;имя файла&gt;.keytab</code></pre></li>
    <li>Загрузите keytab-файл на странице настроек ноды KSMG.<br><img src="https://antiapt-community.ru/uploads/images/gallery/2026-01/scaled-1680-/nbIGy2lsrGO3DOhN-image-1768306787201.png" alt="Загрузка keytab-файла" style="display: block; margin: 0 auto; max-width: 100%; height: auto;"><img src="https://antiapt-community.ru/uploads/images/gallery/2026-01/scaled-1680-/r9Xq7f5y3uEoJuuw-image-1768306858844.png" alt="Загрузка keytab-файла" style="display: block; margin: 0 auto; max-width: 100%; height: auto;">Синхронизация происходит раз в 30 минут. Статус синхронизации можно посмотреть в разделе Nodes:<img src="https://antiapt-community.ru/uploads/images/gallery/2026-01/scaled-1680-/E3zn2kw8KFrJSsyh-image-1768306908896.png" alt="Статус синхронизации" style="display: block; margin: 0 auto; max-width: 100%; height: auto;">Cинхронизация узлов кластера KSMG по LDAP происходит независимо, то есть для них можно использовать одну и ту же учётную запись и keytab-файл.<br>Если синхронизация по каким-то причинам не происходит, KSMG будет использовать информацию из кэша (кэш удаляется только если удалить LDAP-соединение).</li>
</ol><hr>

<h5 style="text-align: center; color: rgb(0, 168, 142);"><strong>Настройка SSO</strong></h5>
<ol style="text-align: left; margin-top: 5px;">
  <li>Создайте другого пользователя в AD.<br><ul style="text-align: left; margin-top: 5px;"><li>Активная опция – Password never expires</li><li>Активная опция – This account supports Kerveros AES 256bit encryption</li></ul><img src="https://antiapt-community.ru/uploads/images/gallery/2026-01/scaled-1680-/6ETe62ML8l0sI2D1-image-1768308064964.png" alt="Название картинки" style="display: block; margin: 0 auto; max-width: 100%; height: auto;"><img src="https://antiapt-community.ru/uploads/images/gallery/2026-01/scaled-1680-/IDzOIzK4fwY6EJNm-image-1768308095261.png" alt="Название картинки" style="display: block; margin: 0 auto; max-width: 100%; height: auto;"></li>
  <li>Создайте keytab-файл.<br><a href="https://support.kaspersky.com/KSMG/2.0/ru-RU/206091.htm">Создание keytab-файла</a><pre><code>C:\Windows\system32\ktpass.exe -princ HTTP/&lt;полное доменное имя (FQDN) Управляющего узла&gt;@&lt;realm имя домена Active Directory в верхнем регистре&gt; -mapuser ksmg-sso@&lt;realm имя домена Active Directory в верхнем регистре&gt; -crypto AES256-SHA1 -ptype KRB5_NT_PRINCIPAL -pass &lt;пароль пользователя ksmg-sso - пример cZ8ckcVPysXOOS7m&gt; +dumpsalt -out &lt;путь к файлу&gt;\&lt;имя файла&gt;.keytab</code></pre></li>
  <li>Загрузите keytab-файл на странице настроек ноды KSMG.<br>Перейти в раздел <strong>Settings | Application access | Single Sign-On login</strong><img src="https://antiapt-community.ru/uploads/images/gallery/2026-01/scaled-1680-/h7I10I3OXEPqZtPA-image-1768309780798.png" style="display: block; margin: 0 auto; max-width: 100%; height: auto;"></li>
</ol><hr>

<h5 style="text-align: center; color: rgb(0, 168, 142);"><strong>Настройка Kerberos-аутентификации для кластера (опционально)</strong></h5>
<ol style="text-align: left; margin-top: 5px;">
  <li>Создайте keytab-файл.<br><a href="https://support.kaspersky.com/help/KSMG/3.0VA/ru-RU/206091.htm">Создание keytab-файла</a><pre><code>C:\Windows\system32\ktpass.exe -princ HTTP/control-01.test.local@TEST.LOCAL -mapuser control-user@TEST.LOCAL -crypto AES256-SHA1 -ptype KRB5_NT_PRINCIPAL -pass * +dumpsalt -out C:\keytabs\filename1.keytab</code></pre></li>
  <li>Добавьте SPN второго узла в тот же keytab-файла.<br><a href="https://support.kaspersky.com/KSMG/2.0/ru-RU/206091.htm">Добавление SPN второго узла в keytab-файл</a><br>Для каждого узла кластера добавьте в keytab-файл запись SPN. Для этого выполните следующую команду:<pre><code>C:\Windows\system32\ktpass.exe -princ HTTP/&lt;полное доменное имя (FQDN) узла&gt;@&lt;realm имя домена Active Directory в верхнем регистре&gt; -mapuser secondary1-user@&lt;realm имя домена Active Directory в верхнем регистре&gt; -crypto AES256-SHA1 -ptype KRB5_NT_PRINCIPAL -pass * -in &lt;путь и имя ранее созданного файла&gt;.keytab -out &lt;путь и новое имя&gt;.keytab</code></pre></li>
</ol><hr>

<h5 style="text-align: center; color: rgb(0, 168, 142);"><strong>Настройка клиентских рабочих станций для использования SSO</strong></h5>
<ol style="text-align: left; margin-top: 5px;">
  <li>Проверьте, что узлы KSMG доступны по своим доменным именам.<ul style="text-align: left; margin-top: 5px;"><li>В cmd.exe выполните команду <strong>nslookup</strong></li><li>Далее в интерфейсе команды проверьте доступность узла KSMG по своему доменному имени &lt;Доменное имя сервера KSMG&gt;@&lt;Имя домена&gt;</li></ul><img src="https://antiapt-community.ru/uploads/images/gallery/2026-01/scaled-1680-/NUTzVRu2ctwzD3tD-image-1768312933449.png" alt="Название картинки" style="display: block; margin: 0 auto; max-width: 100%; height: auto;"></li>
  <li>Добавьте узлы KSMG в список сайтов Local intranet. Вариант 2, локально через групповые политики.<br>Win+r &rarr; gpedit.msc<img src="https://antiapt-community.ru/uploads/images/gallery/2026-01/scaled-1680-/wmjdMm7r13WOoigZ-image-1768313357338.png" alt="Название картинки" style="display: block; margin: 0 auto; max-width: 100%; height: auto;"></li>
  <li>Добавьте узлы KSMG в список сайтов Local Intranet.<br>Изменение групповой политики &rarr; Конфигурация компьютера &rarr; Административные шаблоны &rarr; Компоненты Windows &rarr; Internet Explorer &rarr; Панель управления браузером &rarr; Вкладка «Безопасность» &rarr; Список назначений зоны веб-сайтов<br>(Local Computer Policy &rarr; Computer Configuration &rarr; Administrative Templates &rarr; Windows Components &rarr; Internet Explorer &rarr; Internet Control Panel &rarr; Security Page)<img src="https://antiapt-community.ru/uploads/images/gallery/2026-01/scaled-1680-/LfcBCyogUpSxcw3R-image-1768313684752.png" alt="Название картинки" style="display: block; margin: 0 auto; max-width: 100%; height: auto;"><img src="https://antiapt-community.ru/uploads/images/gallery/2026-01/scaled-1680-/yKkpZvIPIG4f7uu2-image-1768313738910.png" alt="Название картинки" style="display: block; margin: 0 auto; max-width: 100%; height: auto;"><img src="https://antiapt-community.ru/uploads/images/gallery/2026-01/scaled-1680-/Jgq5B0R9lfZ6qqWA-image-1768313783128.png" alt="Название картинки" style="display: block; margin: 0 auto; max-width: 100%; height: auto;"></li>
  <li>Примените произведённые изменения в групповых политиках.<ul style="text-align: left; margin-top: 5px;">
  <li>Запустите cmd.exe с правами администратора</li><li>В cmd.exe выполните команду <strong>gpupdate /force</strong></li></ul><img src="https://antiapt-community.ru/uploads/images/gallery/2026-01/scaled-1680-/JTCg6iH25hLeNCSy-image-1768314063490.png" alt="Название картинки" style="display: block; margin: 0 auto; max-width: 100%; height: auto;"></li>
  <li>Назначьте роль Viewer или Superuser доменному пользователю, указав его учётную запись.<img src="https://antiapt-community.ru/uploads/images/gallery/2026-01/scaled-1680-/jqOO8G1iqoPwECqR-image-1768314114165.png" alt="Название картинки" style="display: block; margin: 0 auto; max-width: 100%; height: auto;"></li>
  <li>Авторизуйтесь на рабочей станции, использую указанную в предыдущем пункте учётную запись и перейдите в web-интерфейс KSMG, введя в строке браузера его доменное имя.<br><strong>https://<span style="background-color: yellow;">ksmg.sales.lab</span>/</strong><br>Вход будет осуществлён без использования логина и пароля</li>
</ol>

# Интеграция KSMG с KATA

## Введение

****Kaspersky Secure Mail Gateway (KSMG)****<span style="white-space: pre-wrap;"> — защищает корпоративную почту от спама, фишинга, вредоносных вложений и целевых атак. </span>  
****Kaspersky Anti Targeted Attack Platform (KATA)****<span style="white-space: pre-wrap;"> — обнаруживает и предотвращает целевые атаки, APT-угрозы и сложные инциденты в корпоративной инфраструктуре.</span>

Интеграция этих решений позволяет:

- Передавать письма из KSMG на анализ в KATA.
- Получать вердикт от KATA и автоматически блокировать, помещать в карантин или помечать письма.
- Увеличить уровень защиты почтовой системы от сложных угроз.

---

## Возможности интеграции

KSMG может быть настроен для работы с KATA в двух режимах:

1. ****Подключение к одному серверу KATA****<span style="white-space: pre-wrap;"> — указывается IP/FQDN Central Node.</span>
2. ****Подключение к нескольким серверам с балансировкой****<span style="white-space: pre-wrap;"> </span>**(KATA 5.0+)**<span style="white-space: pre-wrap;"> — автоматическое распределение нагрузки и переключение при отказе.</span>

<span style="white-space: pre-wrap;">В этой статье разбираем </span>****вариант с одним сервером****.

---

## Пошаговая настройка интеграции

### ****Шаг 1. Настройка KSMG****

1. Войдите в веб-интерфейс KSMG.
2. <span style="white-space: pre-wrap;">Перейдите в: </span>****Параметры → Внешние службы → Защита KATA****  
    ![Добавление сервера КАТА.png](https://antiapt-community.ru/uploads/images/gallery/2025-08/scaled-1680-/dobavlenie-servera-kata.png) *****На скриншоте показан раздел, где настраивается подключение KATA.*****
3. <span style="white-space: pre-wrap;">Нажмите </span>****Добавить сервер KATA****.  
    ![Пропишите «IP-адрес» сервера КАТА .png](https://antiapt-community.ru/uploads/images/gallery/2025-08/scaled-1680-/propisite-ip-adres-servera-kata.png)  
     *****В этом окне задаются IP/FQDN и порт подключения к KATA.*****
4. Введите:
    - ****IP-адрес или FQDN****<span style="white-space: pre-wrap;"> Central Node.</span>
    - ****Порт****<span style="white-space: pre-wrap;"> (по умолчанию </span>`<span class="editor-theme-code">443</span>`).
5. <span style="white-space: pre-wrap;">Нажмите </span>****Далее****<span style="white-space: pre-wrap;"> — появится окно с сертификатом.</span>  
    ![0.png](https://antiapt-community.ru/uploads/images/gallery/2025-08/scaled-1680-/0.png)  
    [![Внешние системы.png](https://antiapt-community.ru/uploads/images/gallery/2025-08/scaled-1680-/vnesnie-sistemy.png)](http://62.113.113.15/uploads/images/gallery/2025-08/scaled-1680-/vnesnie-sistemy.png)  
     *****Проверьте отпечаток SHA256 и подтвердите.*****
6. Активируйте опции:
    - `<span class="editor-theme-code">Отправлять на сервер KATA сообщения без обнаружений</span>`<span style="white-space: pre-wrap;"> — для полной проверки.</span>
    - `<span class="editor-theme-code">Отправлять на сервер KATA сообщения с обнаружениями</span>`<span style="white-space: pre-wrap;"> — для дополнительного анализа подозрительных писем.</span>
7. Настройте лимиты:
    - ****Время ожидания ответа****<span style="white-space: pre-wrap;">: </span>`<span class="editor-theme-code">600 сек</span>`<span style="white-space: pre-wrap;"> (от 60 до 86400).</span>
    - ****Размер карантина****<span style="white-space: pre-wrap;">: </span>`<span class="editor-theme-code">1024 МБ</span>`<span style="white-space: pre-wrap;"> (от 1 МБ).</span>
    - ****Максимум писем в карантине****<span style="white-space: pre-wrap;">: </span>`<span class="editor-theme-code">5000</span>`<span style="white-space: pre-wrap;"> (от 1 до 4 294 967 296).</span>
8. Сохраните изменения.

---

### ****Шаг 2. Авторизация KSMG в KATA****

1. <span style="white-space: pre-wrap;">Войдите в веб-интерфейс </span>****Central Node KATA****.
2. <span style="white-space: pre-wrap;">Перейдите в раздел </span>****Внешние системы****.
3. Найдите KSMG и подтвердите запрос на авторизацию.

![Внешние системы.png](https://antiapt-community.ru//uploads/images/gallery/2025-08/scaled-1680-/vnesnie-sistemy.png)  
 *****После подтверждения статус изменится на «Авторизован».*****

---

### ****Шаг 3. Настройка правил KSMG****

1. <span style="white-space: pre-wrap;">Перейдите в раздел </span>****Правила****.
2. <span style="white-space: pre-wrap;">Выберите нужное правило и нажмите </span>****Изменить****.
3. <span style="white-space: pre-wrap;">Включите опцию </span>****Защита KATA****.  
    ![Защита KATA.png](https://antiapt-community.ru/uploads/images/gallery/2025-08/scaled-1680-/zashhita-kata.png)  
    *****Опция включает проверку всех писем по этому правилу в KATA.*****
4. Настройте действия: Удалить сообщение, Отклонить, Пропустить.
5. Сохраните правило.

---

## Проверка работоспособности

1. Отправьте тестовое письмо (например, с EICAR-файлом).
2. Убедитесь, что:
    - Письмо отправилось на проверку в KATA.
    - В KATA появился вердикт.
    - KSMG выполнил заданное действие.

---

## Рекомендации

- <span style="white-space: pre-wrap;">Включайте </span>****проверку всех писем****<span style="white-space: pre-wrap;"> для максимальной защиты.</span>
- Следите за заполнением карантина.
- <span style="white-space: pre-wrap;">При высокой нагрузке используйте </span>****кластер KATA****.
- Периодически проверяйте журналы событий KSMG и KATA.
- Обновляйте версии ПО для получения актуальных алгоритмов анализа.

---