Instalar Sophos NDR en hardware certificado
Sophos NDR se puede instalar en sistemas Dell, Intel NUC 13 y OnLogic probados y certificados por Sophos. Esto no significa que cualquier equipo x86 de estos fabricantes sea compatible. Antes de realizar el cambio, compare el fabricante, el modelo y la configuración con las especificaciones actuales del hardware certificado.
Los procedimientos tienen un punto de partida común: crear un appliance de hardware en Sophos Fusion y descargar su imagen ISO. A partir de ahí, los procedimientos de instalación difieren considerablemente:
- Dell: instalación mediante iDRAC y una ISO virtual; en el instalador se asignan Management, Syslog, span o unused.
- NUC: instalación desde USB con el instalador en modo texto; al principio solo se configura Management y todas las demás interfaces permanecen deshabilitadas. SPAN se configura después de la instalación en Appliance Manager.
- OnLogic: instalación desde USB; el instalador gráfico ofrece Management, span y unused, pero no dispone de un rol de Syslog.
Antes de la ventana de mantenimiento
La instalación formatea los discos internos del sistema de destino. Al escribir la ISO también se borra por completo la unidad USB utilizada para un sistema NUC u OnLogic. Por lo tanto, programe una ventana de mantenimiento durante la cual la captura de NDR pueda estar fuera de servicio y confirme previamente lo siguiente:
- El dispositivo exacto y su configuración figuran en las especificaciones actuales de Sophos. En una guía independiente se explica cómo seleccionar y dimensionar la plataforma NDR. Un NUC más antiguo, un servidor Dell con una configuración similar u otro equipo OnLogic no son compatibles automáticamente.
- Si los datos aún son necesarios, existe una copia de seguridad independiente y verificada del contenido actual del sistema de destino y de la unidad USB de instalación. La ISO de NDR no es una herramienta de copia de seguridad ni de migración.
- Para Management, se han definido una dirección IP estática libre en notación CIDR, una puerta de enlace predeterminada y servidores DNS. DHCP es posible, pero poco práctico para un appliance, ya que la dirección puede cambiar después de un reinicio.
- La interfaz de gestión puede acceder a todos los destinos aplicables al appliance que se indican en los requisitos actuales de Sophos Appliance: según el destino, TCP 443, TCP 22 y UDP 123. Consulte allí la lista actual de destinos permitidos, con o sin comodines; abarca más que Sophos Fusion e incluye, entre otros, destinos de Sophos, AWS/S3, repositorios y NTP. No copie esta larga lista, que depende de la región, en documentación permanente de reglas de firewall. Si se necesita un proxy, tenga preparados su URL, puerto y, si corresponde, sus credenciales.
- Se han planificado el puerto espejo, los cables y la configuración del switch. Normalmente, un puerto SPAN no recibe una dirección IP de gestión. Configure la duplicación por separado y valídela por completo siguiendo la guía Configurar y validar la duplicación de tráfico para Sophos NDR.
- Hay disponibles un monitor, un teclado y el cableado necesario. Los sistemas Dell también requieren acceso a iDRAC y una dirección de iDRAC.
- Se dispone de una cuenta autorizada de Sophos Fusion (antes Sophos Central). No instale ningún agente adicional de Sophos ni de antimalware en el appliance; Sophos gestiona las actualizaciones del sistema operativo y de seguridad.
Antes de comenzar, documente el modelo y, si corresponde, el número de serie, la distribución actual de los discos, los puertos del switch utilizados, los roles previstos de las interfaces y los parámetros IP. Si las etiquetas de los puertos no son claras, fotografíe el cableado. Así podrá comprobar después de la instalación que está activo el enlace correcto y no simplemente cualquier enlace.
Punto de control destructivo: continuar o detenerse
No empiece a escribir la unidad USB ni realice ningún paso de RAID o de instalación hasta que la persona responsable del cambio haya confirmado de forma expresa todos los puntos siguientes:
- el modelo exacto actualmente certificado y la configuración certificada;
- la unidad USB de destino y los medios internos de destino o el array identificados sin ambigüedad;
- en Dell, además, el controlador, los discos miembros y el número y la finalidad de los discos virtuales existentes;
- una copia de seguridad independiente y verificada de todos los datos que aún sean necesarios;
- acceso operativo a la consola local o de iDRAC;
- asignación documentada de los puertos físicos a Management, Capture/SPAN y, si corresponde, Syslog;
- una persona designada como responsable de la recuperación, con medios de recuperación del fabricante disponibles y un plan de recuperación verificado.
Si falta alguna confirmación o el hardware detectado difiere de la documentación, la decisión es No-Go: no realice ninguna operación de escritura.
Preparar el appliance de hardware y la ISO
- En Sophos Fusion, vaya a Threat Analysis Center > Integrations.
- Abra Sophos Network Detection and Response (NDR).
- En Data Ingest (Security Alerts), haga clic en Add Configuration.
- En Step 1, introduzca un nombre único y una descripción.
- En Step 2, haga clic en Create new appliance. Asigne también al appliance un nombre único y una descripción, y seleccione Hardware en Virtual platform.
- En Step 3, introduzca al menos un nombre en Exclusion list name. Puede añadir exclusiones de dominios o protocolos ahora o más adelante. No excluya de forma general un protocolo principal como
TCPoUDP; una exclusión de este tipo elimina de la inspección un gran volumen de tráfico y solo es adecuada para una excepción justificada y documentada. - Haga clic en Save. Guarde en un gestor de contraseñas las credenciales de Sophos Appliance Manager que se muestran. Son necesarias para el funcionamiento y la resolución de problemas.
- Compruebe que la nueva configuración aparece en Configured NDR integrations.
- En la columna Actions, abra el menú de tres puntos y seleccione Download image. Espere hasta que la imagen esté lista y descargue la ISO en el directorio de mantenimiento.
La presencia de la configuración solo demuestra que se ha guardado en Fusion. No demuestra que el hardware esté instalado, pueda acceder a Fusion o reciba tráfico duplicado.
Crear el medio USB para NUC y OnLogic
Dell utiliza la ISO como medio virtual en iDRAC. Para NUC y OnLogic, debe escribirse como imagen de arranque en una unidad USB. Sophos especifica balenaEtcher para este fin; en OnLogic también puede utilizarse Rufus.
- Conecte una unidad USB prescindible y compruebe su capacidad y el nombre del dispositivo.
- En balenaEtcher, seleccione Flash from file y, a continuación, la ISO descargada de Fusion. Confirme con Continue la advertencia sobre la ausencia de una tabla de particiones.
- Haga clic en Select target y seleccione únicamente la unidad USB prevista.
- Vuelva a comprobar el destino. Flash borra todos los datos de este disco.
- Haga clic en Select 1 y después en Flash. Confirme la solicitud del sistema operativo y espere a que finalice la operación de escritura.
Instalar Dell
Esta rama sigue únicamente el procedimiento actual de Sophos Sophos NDR on Dell hardware y solo es aplicable si el modelo Dell exacto y su configuración también están aprobados en las especificaciones actuales del hardware certificado. La página del procedimiento por sí sola no constituye una aprobación del modelo. La gestión mediante iDRAC, la preparación opcional de RAID 5 para el R660 de dos sockets y el rol adicional de Syslog no forman parte de los procedimientos para NUC u OnLogic.
Preparar el cableado e iDRAC
- Instale el sistema con los rieles adecuados y conecte ambas fuentes de alimentación.
- Conecte localmente un monitor VGA y un teclado USB.
- Conecte el enlace ascendente de gestión al puerto 1, el enlace ascendente de Syslog al puerto 2, la conexión independiente de gestión de hardware a iDRAC y los enlaces espejo a los puertos SPAN previstos.
- Inicie el servidor y pulse
F2durante el arranque para abrir System Setup. - Abra iDRAC settings > Network y configure la dirección de iDRAC documentada.
- Abra iDRAC settings > User Configuration. El usuario predeterminado es
root. Como mínimo, cambie la contraseña predeterminada, confirme con Finish y guarde el cambio con Yes. - Salga de System Setup y abra iDRAC en un navegador mediante la dirección configurada. No desconecte el monitor y el teclado hasta que pueda iniciar sesión correctamente.
Siempre que sea posible, utilice HTTPS para iDRAC conforme a su propia política de gestión. La dirección de iDRAC es distinta de la dirección de gestión de NDR que se configurará más adelante.
Comprobar RAID solo en un Dell R660 de dos sockets
Este paso está destinado exclusivamente al sistema certificado Dell R660 2 socket system con tres unidades en el compartimento frontal.
- En iDRAC, abra Storage > Summary.
- Si en Summary of Disks ya aparecen dos discos virtuales, no cambie nada y continúe con la ISO.
- Deténgase antes de la primera operación de escritura en el almacenamiento: vuelva a confirmar el modelo R660 2 socket system, el controlador PERC, las tres unidades frontales esperadas, los discos virtuales existentes, la copia de seguridad y la persona responsable de la recuperación. Cualquier discrepancia implica No-Go; no cree un array basándose en suposiciones.
- Solo si, tras esta confirmación positiva, falta la partición de datos, abra Virtual Disks > Create Virtual Disk > Basic Configuration.
- Seleccione el controlador PERC y elija RAID 5 en Layout.
- Haga clic en Add to Pending, después en Apply Now, y compruebe el trabajo en Job Queue o Tasks > Pending Operations.
- Continúe únicamente cuando la cola esté vacía y Summary of Disks muestre dos discos virtuales.
Deténgase si el número o la finalidad de los discos existentes difieren de esta descripción. No vuelva a crear un array existente basándose en suposiciones; una operación de almacenamiento incorrecta puede destruir datos.
Montar la ISO e instalar
En el panel de iDRAC, abra Virtual Console. Permita las ventanas emergentes para iDRAC si la ventana no se abre.
Seleccione Virtual Media > Connect Virtual Media.
En Map CD/DVD, haga clic en Choose File, seleccione la ISO de NDR y haga clic en Map Device.
Seleccione Boot > Virtual CD/DVD/ISO y confirme con Yes.
Seleccione Power > Reset System (warm boot) y confirme de nuevo. Espere a que aparezca el instalador y haga clic en Next.
En Interface Info, compruebe el enlace, la velocidad y las interfaces detectadas. Después de cambiar el cableado, use Refresh interfaces para actualizar la información.
En Interface Roles, asigne los roles según los puertos físicos documentados:
- Management para la conexión con Fusion,
- Syslog para los mensajes de Syslog procedentes de integraciones locales de terceros,
- span para el tráfico de red duplicado,
- unused para los puertos que no se utilizan.
Management y Syslog se habilitan automáticamente y no pueden deshabilitarse. unused permanece deshabilitado. Los puertos SPAN asignados se pueden habilitar o deshabilitar.
En Interface Addresses, deshabilite DHCP para Management e introduzca la dirección IP con la subred en notación CIDR, la puerta de enlace predeterminada y los servidores DNS. Para Syslog, introduzca únicamente la dirección IP y la subred.
En Net Proxy, habilite Use Proxy si es necesario e introduzca la URL, el puerto, el nombre de usuario y la contraseña.
En Configuration Review, compruebe todos los roles y direcciones. Haga clic en Check Settings. Continúe con Apply solo si la comprobación se realiza correctamente.
Haga clic en Install. El cuadro de diálogo siguiente advierte que los discos se formatearán y que ya no podrá volver a las páginas anteriores. Compruebe por última vez el dispositivo, la copia de seguridad y la autorización de mantenimiento, y solo entonces haga clic en Continue.
Espere a que aparezca Installation Complete, haga clic en Continue, después en Reboot y confirme con Yes. Desconecte o desmonte el medio de instalación cuando se le indique y pulse
Enter.
Instalar NUC
Esta rama sigue únicamente el procedimiento actual de Sophos Sophos NDR on NUC hardware. Solo es aplicable a un sistema Intel NUC 13 si su modelo exacto y su configuración están aprobados en las especificaciones actuales del hardware certificado; ni la generación ni esta guía por sí solas implican que sea compatible. A diferencia de Dell y OnLogic, durante esta instalación las interfaces de captura todavía no se asignan como roles de SPAN.
Preparar el hardware y el BIOS
- Conecte la alimentación, un monitor HDMI y un teclado USB. Un monitor VGA requiere un adaptador USB-C a VGA, que no está incluido.
- Conecte la red de gestión al puerto de red superior y el enlace de captura al puerto de red inferior.
- Encienda el NUC y pulse inmediatamente
F2varias veces. - Abra Power, Performance and Cooling > Secondary Power Settings.
- Cambie After Power Failure de Power Off a Last State.
- Deshabilite PCIE ASPM Support.
- Guarde con
F10, seleccione OK y salga del BIOS.
Instalar desde la unidad USB
- Conecte la unidad USB de instalación preparada e inicie el NUC. Si el dispositivo ya está en funcionamiento, puede reiniciarlo con
Ctrl+Alt+Delete. - En el menú de arranque, seleccione Install Sophos NDR – NUC/OnLogic Models y pulse
Enter. - Espere a que aparezca Network connections. Resalte la interfaz de gestión y abra Edit IPv4.
- Establezca IPv4 method en Manual e introduzca Subnet en notación CIDR, Address, Gateway y Name servers. Search domains es opcional. Guarde con Save.
- Abra sucesivamente cada una de las interfaces restantes, seleccione Edit IPv4 > Disabled y guarde. El appliance no utiliza la interfaz inalámbrica
wlo1, que también debe permanecer deshabilitada. - Compruebe de nuevo que solo el puerto de gestión superior conectado tiene una dirección. Configure la interfaz de captura en los ajustes de SPAN de Appliance Manager únicamente después del primer arranque.
- Seleccione Continue. Esto confirma el particionado y la instalación y sobrescribe los discos internos.
- Espere a que terminen ambas fases: Install complete! aparece primero tras la instalación de Ubuntu; el proceso no finaliza hasta que también ha terminado la instalación de NDR y el indicador de progreso deja de girar.
- Seleccione Reboot Now. Retire la unidad USB cuando se le indique y pulse
Enter.
Instalar OnLogic
Esta rama sigue únicamente el procedimiento actual de Sophos Sophos NDR on OnLogic hardware. Solo es aplicable al modelo OnLogic exacto y a la configuración aprobada en las especificaciones actuales del hardware certificado; la familia de productos del fabricante o esta guía por sí solas no bastan. El instalador ofrece Management, span y unused. En este procedimiento de instalación no está disponible un rol de Syslog.
Preparar el hardware y los ajustes de arranque
- Conecte la alimentación, un monitor HDMI y un teclado USB. Para VGA se necesita un adaptador USB-C a VGA, que no está incluido.
- Conecte Management al puerto de red superior y Capture al puerto de red inferior.
- Conecte la unidad USB de instalación preparada, inicie el dispositivo y pulse
F2varias veces. - En el BIOS, abra Boot. Si hay varias opciones disponibles, seleccione la unidad USB de instalación en Boot Option #1.
- Abra Exit, seleccione Save Changes and Exit y confirme.
- Seleccione Run live NDR ISO installer y pulse
Enter. Espere a que aparezca el instalador y haga clic en Next.
Asignar los roles e instalar
En Interface Info, compruebe las interfaces, los enlaces y las velocidades detectados. Refresh Interfaces actualiza la vista después de cambiar el cableado.
En Interface Roles, asigne:
- Management para Fusion y la administración,
- span para el enlace espejo,
- unused para los puertos que no se utilizan.
Management se habilita automáticamente y unused se deshabilita automáticamente. Los puertos SPAN se pueden habilitar o deshabilitar. No asigne aquí un supuesto rol de Syslog; no es una de las opciones de OnLogic en este instalador.
En Interface Addresses, deshabilite DHCP para Management. Introduzca la dirección IP y la subred en notación CIDR, la puerta de enlace predeterminada y los servidores DNS.
En Net Proxy, habilite Use Proxy si es necesario e introduzca la URL, el puerto y las credenciales.
En Configuration Review, compruebe los roles y las direcciones. Haga clic en Check Settings y, si la comprobación se realiza correctamente, en Apply.
Haga clic en Install. A partir de este cuadro de diálogo se formatean los discos y ya no puede volver a las páginas anteriores. Haga clic en Continue solo después de la última comprobación del dispositivo y de la copia de seguridad.
Espere a que aparezca Installation Complete, haga clic en Reboot y confirme con Yes. Retire la unidad USB cuando se le indique y pulse
Enter.
Aceptar la instalación: prueba de humo específica del despliegue
Las comprobaciones de aceptación de esta sección se limitan a una prueba de humo de la instalación. No confirman que la duplicación sea completa ni que una detección funcione. Compruebe aquí únicamente lo siguiente:
- Arranque local: después de retirar el medio de instalación, el sistema arranca desde el disco interno y no vuelve al instalador.
- Management: se puede acceder a la IP de gestión documentada desde la red de gestión prevista; la puerta de enlace, el DNS y el proxy coinciden con el plan aprobado.
- Roles de las interfaces y enlace: las etiquetas de los puertos físicos, los enlaces detectados y los roles coinciden con la documentación previa. En Dell, Syslog no debe estar asignado a un puerto SPAN; OnLogic no tiene ningún rol de Syslog; en el NUC,
wlo1permanece deshabilitado. - Appliance Manager: puede iniciar sesión con las credenciales guardadas al crear el appliance. En un NUC, configure ahora el puerto de captura previsto en los ajustes de SPAN.
- Fusion: la configuración de NDR correcta se inicializa. El rojo significa que la integración no funciona; el amarillo indica que funciona con errores; y el verde, que su estado es correcto y no hay errores visibles. Una entrada guardada por sí sola no demuestra la instalación ni la existencia de tráfico.
- Actividad de captura: Appliance Manager muestra actividad en el puerto de captura previsto. Esto es solo una prueba de humo, no una demostración de la cobertura completa de la duplicación.
Realice la aceptación completa de la ruta de datos y de la cobertura siguiendo la guía Configurar y validar la duplicación de tráfico para Sophos NDR. Solo entonces lleve a cabo una comprobación integral inocua con la guía Generar y comprobar una detección de prueba segura de Sophos NDR. Registre en el historial de cambios el modelo, el momento de creación de la ISO, la asignación de interfaces, la configuración IP, el resultado de la instalación y el momento de la comprobación. No guarde allí contraseñas.
Aislar metódicamente los errores de instalación
El dispositivo no arranca desde el medio de instalación
- Dell: en Virtual Media, compruebe si la ISO sigue montada como CD/DVD. Después, vuelva a establecer Boot > Virtual CD/DVD/ISO antes de ejecutar Reset System (warm boot). Una ventana emergente bloqueada puede impedir el acceso a Virtual Console.
- NUC: compruebe que realmente se seleccionó Install Sophos NDR – NUC/OnLogic Models y que la escritura en la unidad USB terminó correctamente.
- OnLogic: compruebe Boot Option #1 en el BIOS e inicie Run live NDR ISO installer. Si el medio sigue sin poder leerse, vuelva a escribir la unidad USB o utilice otra unidad verificada.
Falla Check Settings
Esta comprobación se refiere a la ruta de gestión, no a la calidad del tráfico duplicado. Compruebe el enlace y la VLAN del puerto de gestión, el prefijo CIDR, la puerta de enlace, el DNS y el proxy. Después, compare las reglas de salida de esta interfaz con la lista actual con o sin comodines de los requisitos de Sophos Appliance. No cambie al mismo tiempo el cableado de gestión y el de captura; de lo contrario, ya no podrá identificar claramente la causa.
El estado sigue siendo incorrecto o no hay actividad de captura
Como prueba de humo de la instalación, compruebe únicamente la asignación física documentada y el enlace:
- Dell: Management en el puerto 1, Syslog opcional en el puerto 2 y los cables de duplicación en los puertos SPAN previstos.
- NUC: Management en el puerto superior y Capture en el inferior; después de la instalación, el puerto de captura se configura como SPAN en Appliance Manager.
- OnLogic: Management en el puerto superior y Capture en el inferior; en el instalador, el puerto de captura tiene el rol span.
Una reinstalación no corrige una duplicación incorrecta en el switch. Compruebe la configuración y el diseño, el origen de la duplicación y la cobertura completa siguiendo la guía Configurar y validar la duplicación de tráfico para Sophos NDR. Si el sensor sigue en rojo, amarillo o sin datos, continúe aislando el problema con «Diagnosticar el appliance de integración y el sensor NDR», recopile los datos de diagnóstico y escale el caso al soporte técnico si es necesario. No realice reparaciones de shell que no estén documentadas.
Actuación local limitada tras errores de instalación
Esta sección no es un procedimiento completo de recuperación, sustitución, eliminación o retirada publicado por Sophos. Las guías de instalación de Sophos no describen dicho procedimiento. Los puntos siguientes se limitan a delimitar las actuaciones locales tras una instalación fallida.
Hasta el momento inmediatamente anterior a Install o Continue, puede salir del instalador y corregir el plan. Tras confirmar el particionado, no existe una reversión in situ: los discos internos se formatean y el instalador de Dell no permite volver a las páginas anteriores.
A partir de ese momento, solo se permiten procedimientos planificados por separado:
- Repetir la instalación de NDR: corrija la causa y repita el procedimiento de instalación descrito anteriormente para este modelo certificado exacto. Las credenciales de Appliance Manager siguen siendo útiles para el acceso y el diagnóstico; esto no implica ninguna secuencia de recuperación o asignación.
- Restaurar el estado local anterior según su propio plan de recuperación: la persona designada como responsable reconstruye el dispositivo utilizando los medios del fabricante verificados antes del cambio y la copia de seguridad independiente. La ISO de Sophos NDR no restaura un sistema operativo anterior, las particiones ni los datos locales.
- Estado incierto de los discos, el RAID o el hardware: no realice más operaciones de escritura. Si encuentra un array de Dell inesperado, la unidad de destino es ambigua o el modelo certificado no coincide, consulte al proveedor de hardware y al soporte de Sophos antes de iniciar otro intento.
Eliminar la configuración de NDR en Fusion no revierte el almacenamiento. La sustitución completa, la eliminación de la configuración en Fusion, la retención, el borrado seguro y la retirada quedan fuera del alcance de este artículo. No realice estos pasos basándose en la guía de instalación ni en sus propias suposiciones; siga únicamente un procedimiento aprobado por separado y probado en la práctica para estas tareas.