Санкт-Петербург
21 октября 2026
Санкт-Петербург
21 октября 2026
Первый форум-фестиваль от команды TS Solution
Сумма технологий
MaxPatrol EDR Getting Started: первый шаг к защите конечных узлов

Установка системы

В этой статье разберём полный процесс установки MaxPatrol EDR: от подготовки сервера до запуска агентов на конечных устройствах. Для серверной части рассмотрим односерверную конфигурацию (standalone) — все компоненты на одном физическом или виртуальном хосте. В качестве получателя событий ИБ используем хранилище MaxPatrol EDR (без подключения к MaxPatrol SIEM).Для установки агентов рассмотрим ручной способ для Windows и Linux, а также массовое развёртывание через Ansible.

Подготовка к установке MaxPatrol EDR

Перед запуском инсталлятора необходимо последовательно выполнить ряд обязательных шагов.
Шаг 1. Проверка аппаратных и программных требований
Убедитесь, что сервер соответствует требованиям к железу и ПО. Актуальные требования опубликованы на справочном портале или доступны по запросу через портал технической поддержки.

Шаг 2. Обновление пакетов ОС
В этом курсе установка рассматривается на примере 64-разрядного Debian 12. Обновите установленные пакеты до актуальных версий:
sudo apt update && sudo apt upgrade
Информация о поддержке других ОС размещена на справочном портале.

Шаг 3. Настройка синхронизации времени
Корректная синхронизация времени критична для работы системы. Пример настройки через systemd-timesyncd:
sudo apt purge ntp
sudo apt purge chronyd
sudo sed -i 's/#NTP=/NTP=X.Y.Z.N/g' /etc/systemd/timesyncd.conf
sudo timedatectl set-ntp true
sudo systemctl stop systemd-timesyncd
sudo systemctl start systemd-timesyncd
sudo systemctl status systemd-timesyncd

Замените X.Y.Z.N на адрес вашего NTP-сервера.
Шаг 4. Отключение раздела подкачки
Проверьте, активен ли swap (free -m). Если объём не равен нулю — отключите:
sudo swapoff -a

Шаг 5. Настройка FQDN
Задайте полное доменное имя (FQDN) на сервере. Проверить корректность настройки можно командой hostnamectl — в строке Static hostname должно быть указано корректное FQDN.
Шаг 6. Настройка DNS
Убедитесь, что DNS-серверы настроены и доступны — имена хостов MaxPatrol EDR должны корректно резолвиться в IP-адреса. Для проверки используйте nslookup, dig или host.
Шаг 7. Установка PT MC
 PT MC — система управления учётными записями и доступом, обязательная для работы MaxPatrol EDR. Без неё установка не завершится успешно.
PT MC состоит из следующих ролей:
  • Deployer
  • SqlStorage
  • LogConnector
  • Observability
  • Management and Configuration

Порядок и детали установки описаны в документации PT MC, доступной на справочном портале.
⚠️ Установка MaxPatrol EDR запускается с сервера, на котором установлена роль Deployer.

 Шаг 8. Установка Docker CE
Установите Docker CE версии не ниже 20.10.24 и не выше 28.5.2:
  • Дистрибутив для Debian 10 Buster (v20.10.24): скачать
  • Дистрибутив для Debian 12 Bookworm (v28.5.2): скачать

Для Astra Linux (кроме уровня «Орел») выполните дополнительные шаги:
  1. В файл /etc/docker/daemon.json добавьте параметр «astra-sec-level»: 6.
  2. Перезапустите Docker: sudo systemctl restart docker.
  3. В файл /etc/parsec/fs-ilev.conf добавьте каталоги /opt/edr, /opt/edr_data, /opt/edr_tmp с уровнем целостности min.
После того, как мероприятия по подготовке выполнены, можно приступать к установке MaxPatrol EDR.

Установка MaxPatrol EDR в односерверной конфигурации (Standalone)

Шаг 1. Установка PT MC
Роли PT MC устанавливаются строго последовательно:
Deployer → SqlStorage → LogConnector → Observability → Grafana → Management and Configuration

Для каждой роли процедура одинакова: распаковать архив, запустить install. sh, принять лицензионное соглашение, выбрать конфигурацию (Basic или Advanced), указать IP-адрес или FQDN сервера, при наличии дополнительных настроек. По завершении появится сообщение Deployment configuration successfully applied.

Разберём особенности отдельных ролей.

Deployer
tar -xf pt_deployer_<Номер версии>.tar.gz
pt_deployer_<Номер версии>/install.sh

При запуске сценария автоматически выполняется проверка соответствия аппаратным и программным требованиям. При несоответствии отображаются предупреждения Warning или Error. В поле HostAddress укажите IP-адрес или FQDN сервера с ролью Deployer (по умолчанию — FQDN локального сервера).
Рисунок 1
Рисунок 2
Рисунок 3
Рисунок 4
Рисунок 5

После успешной установки в каталоге, из которого запускался install. sh, создаётся папка installReports с HTML-отчётами об установке. При ошибке отчёт будет находиться в каталоге <Идентификатор приложения роли>_<Номер версии>.

SqlStorage, LogConnector, Observability
tar -xf pt_<роль>_<Номер версии>.tar.gz
pt_<роль>_<Номер версии>/install.sh

При установке каждой из этих ролей:
  • выберите Create New Application → идентификатор Management and Configuration;
  • выберите Deploy New Instance → укажите доменное имя сервера PT MC;
  • задайте имя экземпляра роли (значения по умолчанию: sqlstorage, logconnector, observability);
  • выберите Basic configuration и укажите IP-адрес или FQDN сервера PT MC.
Для роли Observability дополнительно укажите значение параметра PostgreHost.

Пример установки роли SqlStorage
Рисунок 6
Рисунок 7
Рисунок 8
Рисунок 9
Рисунок 10
Рисунок 11
Рисунок 12
Рисунок 13
Рисунок 14

Grafana (опционально)
Установка не обязательна, но рекомендуется для доступа к средствам визуализации и мониторинга. Процедура аналогична предыдущим ролям.

Management and Configuration
При установке этой роли выберите Advanced configuration и задайте:
  • HostAddress и PostgreHost — IP-адрес или FQDN сервера PT MC;
  • UserIdleLogoutEnabled — True, если требуется завершение сессии при бездействии;
DefaultLocale — язык веб-интерфейса.
Рисунок 15
Рисунок 16

Активация PT MC
Войдите в PT MC по адресу https://<IP или FQDN>:3334.
При развёртывании автоматически создаётся служебная учётная запись с логином Administrator и паролем P@ssw0rd. Учётную запись нельзя заблокировать или переименовать. Смените пароль сразу после первого входа.
Рисунок 17
Рисунок 18

Для активации потребуется ZIP-файл ключа инсталляции из комплекта поставки (запросите в службе технической поддержки).

  • Онлайн-активация (есть доступ к update.ptsecurity.com): на странице «Активация платформы» выберите ZIP-файл ключа и нажмите «Активировать».
Рисунок 19
Рисунок 20
Рисунок 21

  • Офлайн-активация: перейдите в режим офлайн-активации, выберите ZIP-файл ключа, скачайте файл фингерпринта и передайте его ответственному за лицензии. Он получит от менеджера Positive Technologies ZIP-файл с лицензиями, который потребуется на следующем шаге.
Шаг 2. Распаковка дистрибутива MaxPatrol EDR
Дистрибутив поставляется в виде архива edr-installer.<Версия>.tar.gz. Скопируйте его на сервер с ролью Deployer и распакуйте:
tar -xf edr-installer.<Версия>.tar.gz --one-top-level
 
Шаг 3. Подготовка манифеста установки
Манифест установки — JSON-файл, который задаёт все параметры развёртывания MaxPatrol EDR. Он состоит из двух блоков:
  • hosts — параметры серверов и учётные данные пользователей ОС;
  • params — параметры учётных записей для доступа к базам данных и служебные параметры (изменять не рекомендуется).
В дистрибутиве есть готовый шаблон manifest_template.json. Создайте на его основе рабочий файл:
cp manifest_template.json manifest.json 
sudo nano manifest.json
Для односерверной конфигурации достаточно внести минимальные изменения:
  • указать IP-адрес сервера;
  • задать учётные данные пользователя ОС в формате логин:пароль в параметре credentials.
Подробное описание всех параметров манифеста доступно на справочном портале.
Рисунок 22

Установка утилиты sshpass
Если для подключения к удалённым серверам используется пара «логин — пароль»:
sudo apt update && sudo apt install -y sshpass
Рисунок 23

Шаг 4. Запуск установки
sudo ./edr_installer --use-manifest manifest. json

Начнется установка MaxPatrol EDR. После завершения установки службы MaxPatrol EDR будут запущены автоматически.
Рисунок 24

Активация лицензии MaxPatrol EDR

Активация состоит из двух шагов: добавить лицензию в PT MC и привязать её к приложению.

Шаг 1. Добавление лицензии

При наличии доступа к интернету: в главном меню PT MC откройте раздел Лицензии и нажмите Обновить список лицензий. PT MC подключится к update.ptsecurity.com и автоматически загрузит привязанные лицензии.
Рисунок 25

  • Без доступа к интернету: в разделе Лицензии нажмите Добавить и выберите ZIP-файл с лицензией (файл предоставляет менеджер Positive Technologies).
Рисунок 26

Шаг 2. Привязка лицензии
  • В разделе Лицензии выберите лицензию MaxPatrol EDR → нажмите Привязать → отметьте приложение EDR → подтвердите привязку.
Рисунок 27
Рисунок 28

Установка агентов на Windows и Linux

Установку рассмотрим на примере Windows 11 Pro (64-bit) и Debian 12 (64-bit).

Шаг 1. Проверка совместимости ОС
Убедитесь, что ОС на конечном устройстве входит в список поддерживаемых. Актуальный список доступен на справочном портале.

Шаг 2. Проверка аппаратных требований
Проверьте соответствие устройства минимальным требованиям для работы агента (документация на справочном портале).

Шаг 3. Выбор дистрибутива агента
Версия агента должна входить в список поддерживаемых сервером — он отображается на странице Дистрибутивы агентов в интерфейсе MaxPatrol EDR.
Рисунок 29

Особенности выбора дистрибутива для Linux:
  • В зависимости от дистрибутива Linux используется deb- или rpm-пакет.
  • Для «Альт Сервер» 10.2 предусмотрен отдельный RPM-пакет.
  • При версии библиотеки glibc ниже 2.28 используйте пакет linux_<Архитектура>_agent-bundle; в остальных случаях — стандартный пакет.

Для нашего примера скачайте:
  • windows_amd64_agent.msi — для Windows 11 Pro;
  • linux_amd64_agent.deb — для Debian 12.

Шаг 4. Установка агента на Windows
Откройте командную строку от имени администратора и перейдите в каталог с дистрибутивом:
cd <Путь до каталога>
msiexec /quiet /i windows_amd64_agent.msi VXSERVER_CONNECT=wss://<Адрес сервера агентов>
Рисунок 30

Шаг 5. Установка агента на Linux
cd <Путь до каталога>
sudo VXSERVER_CONNECT=wss://<Адрес сервера агентов>:8443 dpkg -i ./linux_amd64_agent.deb
Рисунок 31

 Шаг 6. Добавление каталогов агента в исключения антивируса
После установки добавьте каталоги агента в исключения антивирусного ПО во избежание ложных срабатываний.

Windows:
  • C:\Program Files\Positive Technologies\EDR Agent
  • C:\Program Files\Positive Technologies\VM Audit (создаётся после установки модуля сканирования)
Linux:
  • /opt/vxagent
  • /etc/systemd/system/vxagent.service (путь может отличаться в зависимости от дистрибутива)

Массовые операции с агентами

Ручная установка на каждое устройство нецелесообразна в инфраструктурах с десятками и сотнями хостов. В комплекте с дистрибутивом MaxPatrol EDR поставляется Ansible-плейбук, который позволяет автоматизировать:
  • массовую установку агентов на Windows и Linux;
  • удаление агентов;
  • переподключение агентов к другому серверу агентов (только для Linux).

Шаг 1. Подготовка окружения Ansible
Запуск плейбука рекомендуется производить с сервера с ролью Deployer — там уже есть распакованный дистрибутив MaxPatrol EDR.

Требования к серверу Ansible:
  • Ansible Core ≥ 2.15.13
  • Python ≥ 3.9
  • pywinrm (для операций с Windows)
  • Коллекция ansible.windows (для операций с Windows)

Установка компонентов:
sudo apt update
sudo apt upgrade -y
sudo apt install python3-pip -y
sudo pip3 install ansible-core==2.15.13 --break-system-packages
sudo pip3 install pywinrm --break-system-packages
ansible-galaxy collection install ansible.windows
Плейбук можно запускать с любого узла, имеющего сетевой доступ к конечным устройствам: по SSH (порт 22) для Linux и WinRM (порт 5985) для Windows. В этом случае из дистрибутива скопируйте на этот узел файл ansible.cfg и каталог ansible с плейбуком sample_agent_install.yml и ролью deploy_agent.

Шаг 2. Подготовка инвентарного файла
Создайте в каталоге дистрибутива файл agents.yaml. В нём описываются группы устройств, к каким серверам агентов они подключаются и учётные данные для доступа.
Пример структуры файла:

all:
  children:
    <Название группы 1>:
      hosts:
        <IP-адрес или FQDN узла 1>:
        <IP-адрес или FQDN узла 2>:
        <IP-адрес или FQDN узла 3>:
      vars:
        vxserver: "<IP-адрес сервера агентов 1>:<Порт>"
    <Название группы 2>:
      hosts:
        <IP-адрес или FQDN узла 4>:
        <IP-адрес или FQDN узла 5>:
        <IP-адрес или FQDN узла 6>:

      vars:
        vxserver: "<IP-адрес сервера агентов 2>:<Порт>"
        ansible_connection: winrm
        ansible_port: 5985
        ansible_winrm_transport: basic
        ansible_winrm_server_cert_validation: ignore

В нашем примере инвентарный файл состоит из двух групп (linux и windows), в каждой из которых указано по одному узлу, и учетные данные для подключения к узлам (ansible_user и ansible_password) и для повышения привилегий для Linux-устройств (ansible_become_password):

all:
  children:
    linux:
      hosts:
        10.3.0.7:
      vars:
        vxserver: "edr.tssolution.local:8443"
        ansible_user: yoda
        ansible_password: P@ssw0rd
        ansible_become_password: P@ssw0rd
    windows:
      hosts:
        10.3.0.2:
      vars:
        vxserver: "edr.tssolution.local:8443"
        ansible_connection: winrm
        ansible_port: 5985
        ansible_winrm_transport: ntlm
        ansible_winrm_server_cert_validation: ignore
        ansible_user: yoda
        ansible_password: P@ssw0rd

Безопасность учётных данных. Если в инфраструктуре используется множество административных учётных записей — не храните их в открытом виде. Используйте встроенную утилиту Ansible Vault для шифрования чувствительных данных в инвентарном файле.

Требования к конечным устройствам:
  • Linux: Python ≥ 3.5, сетевой доступ до сервера агентов по порту 8443.
  • Windows: настроенная служба WinRM, сетевой доступ до сервера агентов по порту 8443.

Шаг 3. Получение токена доступа
Плейбук выгружает дистрибутивы агентов с управляющего сервера — для этого нужен токен доступа. Сгенерируйте его на управляющем сервере:

sudo ./register_client –privileges pt.edr.ui.agents.downloads –client-id deployagent

Каталог для запуска: /opt/edr/.
Рисунок 32

Шаг 4. Запуск установки агентов
После того как мы установили окружение Ansible, подготовили инвентарный файл и получили токен доступа к управляющему серверу, можно приступать к установке агентов.

Перейдите в каталог с распакованным дистрибутивом и выполните:
bash
sudo ansible-playbook -i agents.yaml ansible/sample_agent_install.yml -e api_addr="https://edr.tssolution.local:8444″ -e edr_access_token="<Токен доступа>"

Если для повышения привилегий на Linux-узлах требуется пароль, добавьте флаг -K — пароль будет запрошен интерактивно после запуска.
Рисунок 33

Заключение

Установка MaxPatrol EDR требует строгой подготовки сервера, обязательной установки PT MC и настройки манифеста; массовое развёртывание автоматизируется через Ansible с безопасным хранением учётных данных в Vault. Соблюдение методологии гарантирует надёжное внедрение продукта. В следующей статье обсудим настройку MaxPatrol EDR.

Спасибо за прочтение! До встречи в следующих статьях курса!
Может быть интересно