Implementar Sophos NDR en Nutanix AHV
En Nutanix AHV, la appliance de NDR no se importa desde un único archivo de máquina virtual ya preparado. Sophos Fusion genera un paquete que contiene dos discos QCOW2, una ISO de inicialización y el script ndr-sensor.sh. El script crea la máquina virtual y cuatro interfaces para administración, Syslog, ERSPAN y SPAN local. La implementación solo se considera terminada cuando la appliance aparece con el estado Connected en Sophos Fusion y hay paquetes visibles en la ruta de captura seleccionada.
Ámbito: Los pasos de Prism y
aclidescritos aquí se aplican a Nutanix AOS/AHV 6.8. Los menús y el comportamiento pueden variar en versiones anteriores o posteriores. En particular, el paso de passthrough de CPU que se describe más adelante está previsto para la versión 6.8 y posteriores. Si utiliza otra versión, compruebe primero la sintaxis admitida en ella en lugar de ejecutar los comandos sin modificaciones.
Antes de la implementación
Planifique los siguientes puntos antes de crear la configuración de NDR:
- El tenant de Sophos Fusion dispone del Sophos Network Detection and Response integration license pack, y la cuenta de administrador utilizada tiene permiso para crear integraciones y appliances.
- Los administradores de Nutanix han aprobado una ventana de mantenimiento, el acceso a Prism por el puerto
9440y el acceso mediante SSH/SCP comoadmina una Controller VM (CVM). - La máquina virtual cumple el requisito mínimo común a todas las plataformas de
160 GBde almacenamiento del sistema. Además, se reserva suficiente espacio libre en Prism Image Service y en el clúster de AHV para las dos imágenes QCOW2 cargadas, la ISO de inicialización y los discos de máquina virtual creados a partir de ellas. Los tamaños del paquete generado realmente determinan los requisitos de carga y aprovisionamiento. - La appliance recibe la configuración de DNS y de gateway de la red de administración. Antes de la implementación, se permiten en el firewall los puertos y dominios de salida vigentes que figuran en Sophos Appliance requirements. Utilice allí la lista adecuada para firewalls con o sin compatibilidad con comodines, en lugar de copiar una lista estática de este runbook. Si se utiliza DHCP, reserve la dirección asignada. Para una configuración manual, tenga preparados la dirección IP, la máscara de subred, el gateway y los datos de los servidores DNS.
- Se han seleccionado subredes virtuales de AHV adecuadas para la administración, Syslog y la recepción de ERSPAN tunelizado. Es posible utilizar una sola subred para las tres rutas; conviene separarlas si así lo exigen las zonas de seguridad, el enrutamiento o las áreas de responsabilidad.
- Se ha definido el origen del tráfico reflejado: SPAN local de Nutanix, ERSPAN procedente de otro segmento de red o ambos. Se documentan los orígenes, la dirección y la tasa de datos prevista para evitar reflejar por error un host completo o un uplink demasiado amplio.
- Se ha comprobado la capacidad de CPU y RAM del clúster de AHV. El script de instalación propone
4núcleos de CPU y16 GBde RAM. Si se utilizan ambas interfaces SPAN, la máquina virtual necesita8núcleos de CPU. Para volúmenes de tráfico mayores, el dimensionamiento final debe ajustarse a las directrices de dimensionamiento de NDR aprobadas; los valores predeterminados del script no demuestran que exista capacidad suficiente. - Antes del arranque, el equipo de Nutanix utiliza el modelo de CPU y el inventario de hosts para confirmar que el host de destino proporciona los indicadores de CPU que NDR necesita:
pdpe1gbpara Packet Capture yavx2para las funciones de Machine Learning. Si falta un indicador o no puede verificarse de forma concluyente, no arranque la máquina virtual y elija otro host de destino adecuado. En AOS/AHV 6.8 y versiones posteriores, compruebe tambiéncpu-passthroughantes de arrancar la máquina virtual.
Anote también nombres únicos, por ejemplo, ndr-ahv-prod-01, ndr-ahv-prod-01-root, ndr-ahv-prod-01-data y ndr-ahv-prod-01-seed. Así podrá asociar de forma inequívoca la máquina virtual, las imágenes y la configuración de Sophos Fusion si se produce un problema.
Crear la configuración de NDR y el paquete de la appliance
- En Sophos Fusion, abra Threat Analysis Center > Integrations > Marketplace y seleccione Sophos Network Detection and Response (NDR).
- En Data Ingest (Security Alerts), haga clic en Add Configuration.
- En Step 1, introduzca un nombre único y una descripción.
- En Step 2, seleccione Create new appliance y establezca Virtual platform en Nutanix.
- Configure el acceso de administración de la appliance:
- Con DHCP, debe reservar la dirección en el sistema DHCP.
- Con Manual, introduzca valores de su propio plan de direccionamiento. Un ejemplo sería
10.0.252.5, máscara255.255.255.0, gateway10.0.252.1y servidores DNS internos. Estos valores son marcadores de posición y no deben copiarse sin verificarlos.
- En Step 3, indique al menos un nombre para la Exclusion List. Cree Domain o Protocol Exclusions únicamente para excepciones ya justificadas. En particular, no excluya por completo un protocolo de nivel superior como
TCPoUDPcon el único fin de reducir el volumen de datos. - Haga clic en Save. Copie inmediatamente las Appliance Credentials que se muestran en el almacén de contraseñas aprobado. Solo aparecen una vez.
- Confirme con OK y espere a que se genere el instalador de Nutanix. Si la configuración no aparece en Configured NDR integrations, actualice la vista.
- En la columna Actions, abra la acción Download image, descargue el archivo ZIP y extráigalo en un directorio de trabajo protegido.
El paquete extraído debe contener, como mínimo, estos cuatro archivos relacionados:
ndr-root.qcow2: disco del sistemandr-data.qcow2: disco de datosseed.iso: datos de autorización e inicializaciónndr-sensor.sh: crea la máquina virtual de Nutanix
Trate el archivo ZIP, la ISO de inicialización y las credenciales como secretos. No mezcle archivos de distintas configuraciones de Sophos Fusion ni cambie el nombre de los archivos. Después de extraerlos, compruebe los nombres y tamaños para detectar una descarga manifiestamente incompleta. Utilice sumas de comprobación oficiales solo si Sophos las proporciona para ese paquete concreto.
Cargar los discos QCOW2 y la ISO de inicialización en Prism
Inicie sesión en la consola web de Nutanix por el puerto 9440 y abra Home > Settings > Image Configuration. Cargue los archivos de uno en uno y espere a que cada carga termine por completo:
- Para
ndr-root.qcow2: Upload Image, un nombre único que contengaroot, Image type: DISK, Upload a file, seleccione el archivo y, a continuación, Save. - Para
ndr-data.qcow2: siga el mismo proceso con un nombre único que contengadatay Image type: DISK. - Para
seed.iso: un nombre único que contengaseedoISOy Image type: ISO.
Antes de continuar, las tres entradas deben estar visibles en Image Configuration sin ninguna carga en curso. Sus funciones no son intercambiables: el archivo de inicialización no es un disco de datos y los dos archivos QCOW2 no deben intercambiarse al responder a las solicitudes del script.
Crear la máquina virtual en la CVM de Nutanix
Ejecute los siguientes comandos en una estación de trabajo de administración aprobada. Sustituya <CVM-IP> por la dirección de administración de la Controller VM de Nutanix, no por la futura dirección de la appliance de NDR.
scp ndr-sensor.sh admin@<CVM-IP>:~/
ssh admin@<CVM-IP>
Las versiones anteriores de Nutanix pueden requerir el modo SCP heredado para transferir el archivo:
scp -O ndr-sensor.sh admin@<CVM-IP>:~/
scp solo copia el script en el directorio principal del administrador de la CVM; ssh abre la sesión. A continuación, inicie el script de instalación en la CVM:
bash ndr-sensor.sh
Cambio que afecta a AHV: El script crea una máquina virtual, discos e interfaces de red. Registre las respuestas seleccionadas y el UUID de la máquina virtual que aparece en la salida. Si selecciona una imagen o subred incorrecta, deténgase en lugar de iniciar una segunda ejecución con el mismo nombre.
Responda a las solicitudes en este orden:
- Nombre de la máquina virtual; el valor predeterminado del script es
ndr-sensor, pero para producción es preferible un nombre único específico de la ubicación. - Núcleos de CPU; el valor predeterminado es
4, o8si se utilizan ambas interfaces SPAN. - Memoria en GB; el valor predeterminado es
16. - Nombre de la ISO de inicialización cargada.
- Nombre de la imagen QCOW2 raíz.
- Nombre de la imagen QCOW2 de datos.
- Número de la subred virtual de administración.
- Número de la subred virtual de Syslog.
- Número de la subred virtual para el tráfico ERSPAN tunelizado.
En las solicitudes de imagen, L muestra las imágenes disponibles. Compare el nombre completo, no solo un prefijo compartido. Tras crearla correctamente, aparece Created vm <name> UUID <UUID>.
Identificar correctamente las cuatro interfaces
El script crea cuatro NIC con funciones independientes:
- Management: conexión con Sophos Fusion, administración y acceso saliente a Internet.
- Syslog: recibe integraciones de registros basadas en appliances; esta NIC no se convierte automáticamente en un origen de paquetes para NDR.
- ERSPAN: recibe tráfico reflejado, encapsulado y enrutado.
- SPAN: destino local de Nutanix Traffic Mirroring. El script crea automáticamente esta NIC como
type=kSpanDestinationNic; no se selecciona para ella ninguna subred virtual normal.
Al final, el script muestra ejemplos de acli adaptados al entorno y la dirección MAC de la NIC de destino SPAN. Guarde esta salida en el registro del cambio. Incluye variantes para todas las máquinas virtuales de un host y para una sola NIC de máquina virtual. No habilite todavía ninguna sesión: primero compruebe el passthrough de CPU, el arranque inicial y la conexión con Sophos Fusion.
Comprobar el passthrough de CPU en AOS/AHV 6.8 y versiones posteriores
Este paso se realiza en la CVM y es obligatorio para Nutanix 6.8 y versiones posteriores. Primero identifique la máquina virtual y compruebe su estado actual:
acli vm.list
acli vm.get <VM-UUID>
Ambos comandos son de solo lectura. Sustituya <VM-UUID> por el UUID registrado durante la creación. Si cpu-passthrough ya está en True, no es necesario realizar ningún cambio. Si el valor es False, habilítelo antes del primer arranque:
acli vm.update <VM-UUID> cpu-passthrough=true
acli vm.get <VM-UUID>
El primer comando cambia la configuración de la máquina virtual; el segundo es la comprobación posterior. Continúe solo si se muestra cpu-passthrough: True para la máquina virtual correcta. No realice este paso de forma preventiva en versiones anteriores a la 6.8.
Arranque inicial y registro
- En Prism, abra Settings > VM.
- Haga clic con el botón derecho en la nueva máquina virtual y seleccione Power on.
- Abra la consola con Launch Console y supervise el proceso de inicialización. El primer arranque puede tardar hasta diez minutos. No lo interrumpa si hay breves periodos sin salida visible.
- En Sophos Fusion, abra Threat Analysis Center > Integrations > Configured > Integration Appliances.
- Espere hasta que esta appliance concreta muestre el estado Connected.
La ISO de inicialización autoriza la appliance creada anteriormente; no está previsto un segundo registro manual. Connected confirma la ruta de administración, la ruta de DNS/Internet y la asignación a Sophos Fusion. El estado aún no demuestra que se esté recibiendo tráfico reflejado.
Para acceder más adelante, utilice el usuario zadmin con la contraseña de la appliance guardada durante la creación. Abra Appliance Manager en Sophos Fusion desde el menú de tres puntos de la appliance y Open Appliance Manager. Acepte una advertencia de certificado autofirmado únicamente después de verificar la dirección de destino y la asignación de la appliance.
Habilitar SPAN o ERSPAN de forma controlada
SPAN local de Nutanix
Utilice los ejemplos de acli generados por el script; contienen la dirección MAC real de la NIC de destino SPAN. Para reflejar todo un host, sustituya el marcador de posición por el UUID del host correcto. El siguiente comando de solo lectura ejecutado en la CVM muestra los UUID:
acli host.list
El identifier utilizado en el ejemplo se refiere a la interfaz de origen supervisada. Por ejemplo, br0-up puede ser un bridge compuesto por dos interfaces físicas, mientras que eth0 sería una sola interfaz. Utilice el identificador únicamente después de verificarlo en el host de destino.
Siempre que sea posible, empiece con una única NIC de máquina virtual de prueba cuyo nombre sea inequívoco. Una sesión que abarque todo el host multiplica tanto la carga como el alcance en materia de privacidad y solo debe aprobarse después de una prueba satisfactoria a pequeña escala. Por tanto, no copie de este artículo una sintaxis genérica de reflejo: los parámetros de la sesión, la MAC de destino, el UUID del host y el identificador de origen deben proceder de la salida real del script y del entorno de AHV verificado.
ERSPAN desde fuera del entorno de AHV
Utilice ERSPAN cuando el origen no sea accesible mediante Nutanix Traffic Mirroring local. Configure la recepción de ERSPAN en Appliance Manager y configure los mismos parámetros en el dispositivo de red emisor. Después de aplicar la configuración, la appliance se reinicia y cierra la sesión de Appliance Manager; supervise el reinicio en Prism y espere de nuevo a que aparezca Connected.
Este runbook solo abarca la implementación en Nutanix y la recepción inicial de tráfico. La selección de orígenes, direcciones, filtros y sobresuscripción del reflejo para toda una ubicación debe tratarse en un diseño de reflejo de tráfico independiente. No habilite a la vez orígenes amplios de SPAN local y ERSPAN antes de medir cada origen por separado.
Validar la recepción de paquetes y el estado
Realice las comprobaciones en este orden para no confundir los errores de administración con los de captura:
- Prism: La máquina virtual está encendida; están presentes los discos esperados y las cuatro funciones de NIC.
- Sophos Fusion: En Integration Appliances, la appliance aparece como Connected.
- Appliance Manager: La appliance es accesible y muestra tráfico entrante en la interfaz de captura esperada.
- Registro del sensor: Inicie sesión por SSH en la IP de administración de la appliance de NDR como
zadminy ejecute el siguiente comando de seguimiento de solo lectura:
sudo kubectl logs -f deploy/dragonfly
Introduzca la contraseña de zadmin para sudo. A continuación, genere tráfico de prueba normal únicamente en el origen de prueba aprobado y verifique que se registran paquetes para la interfaz SPAN esperada. Detenga el modo de seguimiento con Ctrl+C y finalice después la sesión SSH con exit.
Una entrada de registro que contenga paquetes demuestra la recepción en el sensor, pero no la cadena completa de detección. Para la aceptación, registre el origen, la dirección, el intervalo de tiempo, la interfaz observada y el estado de Sophos Fusion. Si no se puede demostrar la recepción de paquetes, la implementación no está terminada aunque Connected aparezca en verde.
Solución de problemas por síntoma
La máquina virtual no se ha creado correctamente
Compruebe la salida final del script, el UUID de la máquina virtual y los tres nombres de imagen seleccionados. Las causas habituales son una carga de imagen aún en curso, el intercambio de las imágenes raíz y de datos o una subred incorrecta. No vuelva a ejecutar el script sin más: compruebe primero en Prism qué máquina virtual, discos y NIC se han creado ya. Elimine los objetos parciales únicamente dentro del cambio aprobado y después de asociar sus UUID de forma inequívoca con la ejecución fallida.
El arranque inicial se bloquea o Sophos Fusion permanece en Waiting for deployment
Espere hasta diez minutos a que termine el arranque inicial y compruebe la consola de Prism. Después, compruebe la IP de administración o la reserva DHCP, el gateway, el DNS y la ruta de salida a Internet. Confirme también que la ISO de inicialización utilizada procede exactamente de la misma configuración de Sophos Fusion que los archivos QCOW2. En AOS/AHV 6.8 o una versión posterior, acli vm.get <VM-UUID> debe mostrar cpu-passthrough: True.
La appliance está Connected, pero no recibe paquetes
Connected acota el problema a la ruta de captura. Compruebe primero si la sesión de reflejo está activa y apunta a la dirección MAC de la NIC de destino SPAN creada por el script. Compare después el UUID del host, la NIC de la máquina virtual de origen o el identifier físico y la dirección prevista. Para ERSPAN, el emisor y Appliance Manager deben utilizar los mismos parámetros de túnel, y la ruta enrutada hacia la NIC de ERSPAN debe ser accesible. Pruebe por separado los orígenes de SPAN local y ERSPAN.
Los paquetes aparecen en la interfaz incorrecta o solo en una interfaz
Compare las cuatro funciones de NIC con la salida del script. Una subred normal en la interfaz de administración, Syslog o ERSPAN no sustituye a la kSpanDestinationNic especial. Solo se necesitan 8 núcleos de CPU si se utilizan ambas interfaces o ambos puertos SPAN; la combinación de una ruta SPAN local con ERSPAN no cumple automáticamente esta condición. No cambie al mismo tiempo la asignación de NIC, el origen del reflejo y el número de CPU; cambie solo una hipótesis cada vez y repita el mismo tráfico de prueba.
scp no funciona con una versión anterior de Nutanix
Repita únicamente la transferencia con scp -O ... si el extremo remoto no admite el proceso SCP/SFTP moderno. -O fuerza el protocolo SCP heredado y no es una solución general para unas credenciales incorrectas, un acceso SSH bloqueado o una dirección de CVM incorrecta.
Reversión limitada al estado inicial
Las siguientes indicaciones son pautas limitadas y reversibles para deshacer únicamente la implementación añadida mediante este runbook. No constituyen un procedimiento completo de reversión o retirada documentado por Sophos o Nutanix. Deshabilite primero el nuevo origen del reflejo de tráfico. Esto detiene la carga de copia adicional sin modificar el enrutamiento de producción ni el tráfico original. Para eliminar o deshabilitar la sesión, utilice la operación inversa adecuada para la configuración de reflejo de Nutanix que se haya creado realmente; no invente un ID de sesión ni elimine la sesión de otra persona. Confirme después en el registro del sensor que ya no llegan paquetes nuevos desde este origen de prueba.
A continuación, puede apagar la nueva máquina virtual de NDR. Conserve inicialmente la configuración de Sophos Fusion, la máquina virtual, las imágenes QCOW2 y la ISO de inicialización hasta que terminen el diagnóstico y la decisión sobre un nuevo arranque. Un nuevo arranque utiliza la misma configuración relacionada; una nueva configuración de Sophos Fusion requiere un paquete nuevo cuyos elementos pertenezcan por completo a esa configuración.
Es importante respetar los siguientes límites:
ndr-sensor.shno es un instalador transaccional con una función de deshacer automática documentada. Tras una interrupción, haga un inventario individual de los objetos de máquina virtual, disco y NIC existentes antes de eliminar nada o volver a ejecutar el script.- Apagar o eliminar la máquina virtual no elimina automáticamente una sesión de reflejo de Nutanix. Por tanto, deshabilite y verifique siempre por separado y en primer lugar la ruta de captura.
- Eliminar la integración de Sophos Fusion, la ISO de inicialización o las credenciales almacenadas no es un paso de solución de problemas a corto plazo. Estas acciones dificultan un nuevo arranque y solo se llevan a cabo tras una aprobación documentada de la retirada.
- Una instantánea no sustituye una reversión aprobada: la asignación de Sophos Fusion, la autorización de inicialización, la sesión de reflejo y la configuración externa de ERSPAN quedan fuera de una instantánea de la máquina virtual.
- No deje una sesión de reflejo de todo el host como solución provisional permanente. Si la prueba a pequeña escala falla, elimínela antes de añadir más orígenes o direcciones.
De este modo, la reversión del cambio se limita a los objetos de NDR recién introducidos. No modifica bridges, uplinks, VLAN, rutas ni reglas de firewall de producción. Una retirada completa, incluido el orden de eliminación definitivo y los efectos secundarios, requiere un procedimiento validado y aprobado por separado.