Добрый день.
На рабочей станции под управлением Astra Linux Special Edition (уровень защищённости — базовый, обновление 1.8.6.hotfix44.1, ядро 6.1.166-1-generic, архитектура x86_64, графическая платформа — X11) была предпринята попытка установки и запуска Waydroid (с образом GAPPS) для доступа к Google Play Store. В результате выявлены устойчивые проблемы совместимости, критичные для эксплуатации АРМ оператора видеонаблюдения (приём RTSP‑потоков, работа с ПО видеоаналитики).
Шаги воспроизведения:
Установка пакета: sudo apt install waydroid (установлено 41 зависимый пакет, объём загрузки ~847 МБ).
Инициализация контейнера: sudo waydroid init -s GAPPS -f.
Попытка запуска графического интерфейса: waydroid show-full-ui с принудительным указанием X11 через переменные окружения (WAYLAND_DISPLAY="", XDG_SESSION_TYPE=x11) и через конфигурационный файл (session_type=x11 в ~/.config/waydroid/waydroid.conf).
Подтверждение типа сессии: echo $XDG_SESSION_TYPE → x11.
Проба корректировки мандатных меток: sudo pdpl-user -l 0 administrator — завершилась ошибкой «Неверный диапазон уровней» в соответствии с действующими политиками безопасности Astra Linux.
Наблюдаемые ошибки:
Waydroid игнорирует настройку session_type=x11 и принудительно пытается стартовать в режиме Wayland:
text
Wayland socket '/run/user/.../wayland-0' doesn't exist; are you running a Wayland compositor?
Переменные окружения не устраняют проблему даже при подтверждённой X11‑сессии.
PARSEC‑политики блокируют низкоуровневые операции, необходимые для создания UI‑окна.
В процессе установки Waydroid был удалён пакет busybox как конфликтующая зависимость.
Критические риски для сценария видеонаблюдения:
Конфликт графического стека (X11) может приводить к мерцанию, потере кадров или закрытию окон с RTSP‑потоками.
Возможна блокировка доступа к устройствам видеозахвата (/dev/video*) и сетевым интерфейсам, необходимым для приёма видеопотоков.
Любые манипуляции с графической сессией несут риск нестабильной работы ПО диспетчеризации, вплоть до потери видеоархива или пропуска тревожных событий.
Использование несертифицированных компонентов (контейнеры, дополнительные модули ядра) потенциально выводит АРМ из зоны сертифицированной эксплуатации.
Характеристики рабочей станции:
Операционная система: Astra Linux Special Edition.
Уровень защищённости: базовый.
Обновление: 1.8.6.hotfix44.1.
Архитектура: x86, 64‑разрядная.
Ядро: 6.1.166-1-generic.
Графическая платформа: X11.
Процессор: 4 × Intel® Core™ i3-3220 CPU @ 3.30 GHz.
Память: 11,6 ГиБ ОЗУ.
Графический процессор: Mesa Intel® HD Graphics 2500.
Производитель: Gigabyte Technology Co., Ltd.
Рекомендации:
Добавить в документацию явное предупреждение о несовместимости Waydroid с Astra Linux в сценариях видеонаблюдения и на сертифицированных АРМ.
Предоставить официальный список пакетов, которые могут нарушать работу графического стека и доступ к устройствам видеозахвата.
Разработать типовой сценарий проверки влияния сторонних контейнеров на стабильность X11 и доступ к /dev/video*.
Рекомендовать использовать изолированные тестовые узлы для экспериментов с контейнерами, не задействованные в работе систем безопасности.
Прошу подтвердить, является ли данная ситуация известным ограничением, и сообщить о возможных путях безопасной проверки функционала (например, на изолированной виртуальной машине без влияния на рабочие АРМ).
С уважением,
astra2026