Installer Sophos NDR sur du matériel certifié
Sophos NDR peut être installé sur les systèmes Dell, Intel NUC 13 et OnLogic testés et certifiés par Sophos. Cela ne signifie pas que n’importe quel ordinateur x86 de ces fabricants est pris en charge. Avant toute modification, comparez le fabricant, le modèle et la configuration aux spécifications actuelles du matériel certifié.
Les procédures commencent toutes de la même façon : créez une appliance matérielle dans Sophos Fusion et téléchargez son image ISO. Ensuite, les procédures d’installation diffèrent sensiblement :
- Dell : installation par iDRAC à l’aide d’une image ISO virtuelle ; le programme d’installation attribue les rôles Management, Syslog, span ou unused.
- NUC : installation depuis une clé USB dans le programme d’installation en mode texte ; dans un premier temps, seul le rôle Management est configuré et toutes les autres interfaces restent désactivées. Le rôle SPAN est configuré après l’installation dans Appliance Manager.
- OnLogic : installation depuis une clé USB ; le programme d’installation graphique propose les rôles Management, span et unused, mais aucun rôle Syslog.
Avant la fenêtre de maintenance
L’installation formate les disques internes du système cible. L’écriture de l’image ISO efface également la totalité de la clé USB utilisée pour un système NUC ou OnLogic. Prévoyez donc une fenêtre de maintenance pendant laquelle la capture NDR peut être indisponible et vérifiez au préalable les points suivants :
- L’appareil exact et sa configuration figurent dans les spécifications Sophos actuelles. Un guide distinct explique comment choisir et dimensionner la plateforme NDR. Un ancien NUC, un serveur Dell de configuration similaire ou un autre ordinateur OnLogic n’est pas automatiquement pris en charge.
- Si les données sont encore nécessaires, vous disposez d’une sauvegarde indépendante et vérifiée du contenu actuel du système cible et de la clé USB d’installation. L’image ISO NDR n’est pas un outil de sauvegarde ou de migration.
- Une adresse IP statique disponible en notation CIDR, une passerelle par défaut et des serveurs DNS ont été définis pour l’interface Management. Il est possible d’utiliser DHCP, mais cela s’avère peu pratique pour une appliance, car son adresse peut changer après un redémarrage.
- L’interface de gestion peut joindre toutes les destinations applicables à l’appliance indiquées dans les exigences actuelles relatives aux appliances Sophos : selon la destination, TCP 443, TCP 22 et UDP 123. Consultez la liste d’autorisation actuelle avec ou sans caractères génériques qui y est fournie ; elle ne se limite pas à Sophos Fusion et comprend notamment des destinations Sophos, AWS/S3, de dépôts logiciels et NTP. Ne recopiez pas cette longue liste, qui varie selon la région, dans une documentation permanente des règles de pare-feu. Si un proxy est nécessaire, préparez son URL, son port et, le cas échéant, ses identifiants.
- Le port miroir, les câbles et la configuration du commutateur sont planifiés. Un port SPAN ne reçoit normalement pas d’adresse IP de gestion. Configurez la mise en miroir séparément et validez-la intégralement en suivant le guide Configurer et valider la mise en miroir du trafic pour Sophos NDR.
- Un écran, un clavier et les câbles nécessaires sont disponibles. Les systèmes Dell nécessitent en outre un accès iDRAC et une adresse iDRAC.
- Vous disposez d’un compte Sophos Fusion (anciennement Sophos Central) autorisé. N’installez aucun agent Sophos ou antimalware supplémentaire sur l’appliance ; Sophos gère les mises à jour du système d’exploitation et de sécurité.
Avant de commencer, consignez le modèle et, le cas échéant, le numéro de série, la disposition actuelle des disques, les ports de commutateur utilisés, les rôles d’interface prévus et les paramètres IP. Si l’étiquetage des ports est ambigu, photographiez le câblage. Vous pourrez ainsi vérifier après l’installation que le bon lien est actif, et pas simplement un lien quelconque.
Point de contrôle Go/No-Go avant toute action destructive
Ne commencez ni l’écriture de la clé USB, ni aucune opération RAID ou étape d’installation tant que la personne responsable de la modification n’a pas confirmé chacun des points suivants :
- le modèle exact actuellement certifié et sa configuration certifiée ;
- l’identification sans ambiguïté du disque USB cible ainsi que des supports internes ou de l’ensemble RAID cible ;
- pour Dell, le contrôleur, les disques membres, ainsi que le nombre et la fonction des disques virtuels existants ;
- une sauvegarde indépendante et vérifiée de toutes les données encore nécessaires ;
- le bon fonctionnement de l’accès à la console locale ou iDRAC ;
- la correspondance documentée entre les ports physiques et les rôles Management, Capture/SPAN et, le cas échéant, Syslog ;
- l’identité de la personne responsable de la restauration, avec les supports de restauration du fabricant disponibles et un plan de restauration vérifié.
Si une confirmation manque ou si le matériel détecté diffère de la documentation, la décision est No-Go : n’effectuez aucune opération d’écriture.
Préparer l’appliance matérielle et l’image ISO
- Dans Sophos Fusion, accédez à Threat Analysis Center > Integrations.
- Ouvrez Sophos Network Detection and Response (NDR).
- Sous Data Ingest (Security Alerts), cliquez sur Add Configuration.
- À l’étape Step 1, saisissez un nom unique et une description.
- À l’étape Step 2, cliquez sur Create new appliance. Attribuez également à l’appliance un nom unique et une description, puis sélectionnez Hardware pour Virtual platform.
- À l’étape Step 3, saisissez au moins un nom sous Exclusion list name. Vous pouvez ajouter des exclusions de domaines ou de protocoles maintenant ou ultérieurement. N’excluez pas globalement un protocole principal tel que
TCPouUDP; une telle exclusion soustrait un volume important de trafic à l’inspection et ne convient que dans un cas exceptionnel justifié et documenté. - Cliquez sur Save. Enregistrez les identifiants Sophos Appliance Manager affichés dans un gestionnaire de mots de passe. Ils sont nécessaires à l’exploitation et au dépannage.
- Vérifiez que la nouvelle configuration apparaît sous Configured NDR integrations.
- Dans la colonne Actions, ouvrez le menu à trois points et sélectionnez Download image. Attendez que l’image soit prête, puis téléchargez l’image ISO dans le répertoire de maintenance.
La présence de la configuration prouve uniquement qu’elle a été enregistrée dans Fusion. Elle ne prouve pas que le matériel est installé, qu’il peut joindre Fusion ou qu’il reçoit le trafic mis en miroir.
Créer le support USB pour NUC et OnLogic
Dell utilise l’image ISO comme support virtuel dans iDRAC. Pour NUC et OnLogic, elle doit être écrite sur une clé USB sous forme d’image amorçable. Sophos préconise balenaEtcher à cette fin ; Rufus peut également être utilisé pour OnLogic.
- Insérez une clé USB dont le contenu peut être effacé, puis vérifiez sa capacité et le nom du périphérique.
- Dans balenaEtcher, sélectionnez Flash from file, puis l’image ISO téléchargée depuis Fusion. Confirmez avec Continue l’avertissement signalant l’absence de table de partitions.
- Cliquez sur Select target et sélectionnez uniquement la clé USB prévue.
- Vérifiez de nouveau la cible. Flash efface toutes les données de ce disque.
- Cliquez sur Select 1, puis sur Flash. Confirmez l’invite du système d’exploitation et attendez la fin de l’écriture.
Installer Sophos NDR sur un système Dell
Cette branche suit exclusivement la procédure Sophos actuelle Sophos NDR on Dell hardware et ne s’applique que si le modèle Dell exact et sa configuration sont également approuvés dans les spécifications actuelles du matériel certifié. La page de la procédure ne constitue pas à elle seule une approbation du modèle. La gestion iDRAC, la préparation facultative du RAID 5 pour le R660 à deux sockets et le rôle Syslog supplémentaire ne font pas partie des procédures NUC ou OnLogic.
Préparer le câblage et iDRAC
- Installez le système à l’aide des rails appropriés et branchez les deux blocs d’alimentation.
- Branchez localement un écran VGA et un clavier USB.
- Reliez la liaison montante de gestion au port 1, la liaison montante Syslog au port 2, la connexion distincte de gestion matérielle à iDRAC et les liaisons miroir aux ports SPAN prévus.
- Démarrez le serveur et appuyez sur
F2pendant le démarrage pour ouvrir System Setup. - Ouvrez iDRAC settings > Network et configurez l’adresse iDRAC documentée.
- Ouvrez iDRAC settings > User Configuration. L’utilisateur par défaut est
root. Modifiez au minimum le mot de passe par défaut, confirmez avec Finish, puis enregistrez la modification avec Yes. - Quittez System Setup et ouvrez iDRAC dans un navigateur à l’adresse configurée. Ne débranchez l’écran et le clavier qu’une fois la connexion réussie.
Dans la mesure du possible, utilisez HTTPS pour iDRAC conformément à votre politique d’administration. L’adresse iDRAC est distincte de l’adresse de gestion NDR qui sera configurée ultérieurement.
Vérifier le RAID uniquement sur un Dell R660 à deux sockets
Cette étape est exclusivement destinée au système certifié Dell R660 2 socket system équipé de trois disques dans la baie avant.
- Dans iDRAC, ouvrez Storage > Summary.
- Si Summary of Disks affiche déjà deux disques virtuels, ne modifiez rien et passez à l’image ISO.
- Arrêt avant la première opération d’écriture sur le stockage : confirmez de nouveau le modèle R660 2 socket system, le contrôleur PERC, les trois disques avant attendus, les disques virtuels existants, la sauvegarde et l’identité de la personne responsable de la restauration. Toute divergence entraîne un No-Go ; ne créez pas de baie en vous fondant sur des suppositions.
- Si, et seulement si, la partition de données est absente après cette confirmation positive, ouvrez Virtual Disks > Create Virtual Disk > Basic Configuration.
- Sélectionnez le contrôleur PERC et choisissez RAID 5 sous Layout.
- Cliquez sur Add to Pending, puis sur Apply Now, et vérifiez la tâche sous Job Queue ou Tasks > Pending Operations.
- Ne poursuivez que lorsque la file d’attente est vide et que Summary of Disks affiche deux disques virtuels.
Arrêtez-vous si le nombre ou la fonction des disques existants diffère de cette description. Ne recréez pas une baie existante en vous fondant sur des suppositions ; une opération de stockage incorrecte peut détruire des données.
Monter l’image ISO et procéder à l’installation
Dans le tableau de bord iDRAC, ouvrez Virtual Console. Autorisez les fenêtres contextuelles pour iDRAC si la fenêtre ne s’ouvre pas.
Sélectionnez Virtual Media > Connect Virtual Media.
Sous Map CD/DVD, cliquez sur Choose File, sélectionnez l’image ISO NDR, puis cliquez sur Map Device.
Sélectionnez Boot > Virtual CD/DVD/ISO et confirmez avec Yes.
Sélectionnez Power > Reset System (warm boot) et confirmez de nouveau. Attendez que le programme d’installation apparaisse, puis cliquez sur Next.
Sous Interface Info, vérifiez le lien, le débit et les interfaces détectées. Après une modification du câblage, utilisez Refresh interfaces pour actualiser les informations.
Sous Interface Roles, attribuez les rôles selon les ports physiques documentés :
- Management pour la connexion à Fusion ;
- Syslog pour les messages Syslog des intégrations tierces locales ;
- span pour le trafic réseau mis en miroir ;
- unused pour les ports inutilisés.
Les rôles Management et Syslog sont automatiquement activés et ne peuvent pas être désactivés. Le rôle unused reste désactivé. Les ports SPAN attribués peuvent être activés ou désactivés.
Sous Interface Addresses, désactivez DHCP pour Management, puis saisissez l’adresse IP avec le sous-réseau en notation CIDR, la passerelle par défaut et les serveurs DNS. Pour Syslog, saisissez uniquement l’adresse IP et le sous-réseau.
Sous Net Proxy, activez Use Proxy si nécessaire, puis saisissez l’URL, le port, le nom d’utilisateur et le mot de passe.
Sur l’écran Configuration Review, vérifiez chaque rôle et chaque adresse. Cliquez sur Check Settings. Ne poursuivez avec Apply que si la vérification réussit.
Cliquez sur Install. La boîte de dialogue suivante indique que les disques seront formatés et qu’il ne sera plus possible de revenir aux pages précédentes. Vérifiez une dernière fois l’appareil, la sauvegarde et l’autorisation de maintenance, puis cliquez sur Continue.
Attendez que Installation Complete s’affiche, cliquez sur Continue, puis sur Reboot, et confirmez avec Yes. Déconnectez ou démontez le support d’installation lorsque le programme vous y invite, puis appuyez sur
Enter.
Installer Sophos NDR sur un NUC
Cette branche suit exclusivement la procédure Sophos actuelle Sophos NDR on NUC hardware. Elle ne s’applique à un système Intel NUC 13 que si son modèle exact et sa configuration sont approuvés dans les spécifications actuelles du matériel certifié ; ni la génération ni ce guide ne suffisent à établir sa prise en charge. Contrairement à Dell et OnLogic, les interfaces de capture ne reçoivent pas encore le rôle SPAN pendant cette installation.
Préparer le matériel et le BIOS
- Branchez l’alimentation, un écran HDMI et un clavier USB. Un écran VGA nécessite un adaptateur USB-C vers VGA, non fourni.
- Reliez le réseau de gestion au port réseau supérieur et la liaison de capture au port réseau inférieur.
- Mettez le NUC sous tension et appuyez immédiatement et de façon répétée sur
F2. - Ouvrez Power, Performance and Cooling > Secondary Power Settings.
- Remplacez la valeur Power Off de After Power Failure par Last State.
- Désactivez PCIE ASPM Support.
- Enregistrez avec
F10, sélectionnez OK et quittez le BIOS.
Installer depuis la clé USB
- Insérez la clé USB d’installation préparée et démarrez le NUC. Si l’appareil est déjà en marche, vous pouvez le redémarrer avec
Ctrl+Alt+Delete. - Dans le menu de démarrage, sélectionnez Install Sophos NDR – NUC/OnLogic Models et appuyez sur
Enter. - Attendez l’écran Network connections. Sélectionnez l’interface de gestion et ouvrez Edit IPv4.
- Définissez IPv4 method sur Manual, puis saisissez le Subnet en notation CIDR, l’Address, la Gateway et les Name servers. Search domains est facultatif. Enregistrez avec Save.
- Ouvrez successivement chacune des autres interfaces, sélectionnez Edit IPv4 > Disabled, puis enregistrez. L’appliance n’utilise pas l’interface sans fil
wlo1, qui doit elle aussi rester désactivée. - Vérifiez de nouveau que seul le port de gestion supérieur raccordé possède une adresse. Ne configurez l’interface de capture dans les paramètres SPAN d’Appliance Manager qu’après le premier démarrage.
- Sélectionnez Continue. Cette action confirme le partitionnement et l’installation et écrase les disques internes.
- Attendez la fin des deux phases : Install complete! apparaît d’abord une fois l’installation d’Ubuntu terminée ; le processus n’est achevé que lorsque l’installation de NDR est elle aussi terminée et que l’indicateur de progression a cessé de tourner.
- Sélectionnez Reboot Now. Retirez la clé USB lorsque vous y êtes invité, puis appuyez sur
Enter.
Installer Sophos NDR sur un système OnLogic
Cette branche suit exclusivement la procédure Sophos actuelle Sophos NDR on OnLogic hardware. Elle s’applique uniquement au modèle OnLogic exact et à la configuration approuvée dans les spécifications actuelles du matériel certifié ; la gamme de produits du fabricant ou ce guide ne suffisent pas à établir la prise en charge. Le programme d’installation propose les rôles Management, span et unused. Aucun rôle Syslog n’est proposé dans cette procédure d’installation.
Préparer le matériel et les paramètres de démarrage
- Branchez l’alimentation, un écran HDMI et un clavier USB. Le raccordement VGA nécessite un adaptateur USB-C vers VGA, non fourni.
- Reliez le réseau de gestion au port réseau supérieur et la capture au port réseau inférieur.
- Insérez la clé USB d’installation préparée, démarrez l’appareil et appuyez de façon répétée sur
F2. - Dans le BIOS, ouvrez Boot. Si plusieurs options sont disponibles, sélectionnez la clé USB d’installation pour Boot Option #1.
- Ouvrez Exit, sélectionnez Save Changes and Exit, puis confirmez.
- Sélectionnez Run live NDR ISO installer et appuyez sur
Enter. Attendez le programme d’installation, puis cliquez sur Next.
Attribuer les rôles et procéder à l’installation
Sous Interface Info, vérifiez les interfaces détectées, les liens et les débits. Refresh Interfaces actualise l’affichage après une modification du câblage.
Sous Interface Roles, attribuez les rôles suivants :
- Management pour Fusion et l’administration ;
- span pour la liaison miroir ;
- unused pour les ports inutilisés.
Le rôle Management est automatiquement activé et le rôle unused automatiquement désactivé. Les ports SPAN peuvent être activés ou désactivés. N’attribuez pas ici un prétendu rôle Syslog : il ne fait pas partie des options OnLogic de ce programme d’installation.
Sous Interface Addresses, désactivez DHCP pour Management. Saisissez l’adresse IP et le sous-réseau en notation CIDR, la passerelle par défaut et les serveurs DNS.
Sous Net Proxy, activez Use Proxy si nécessaire, puis saisissez l’URL, le port et les identifiants.
Sur l’écran Configuration Review, vérifiez les rôles et les adresses. Cliquez sur Check Settings puis, si la vérification réussit, sur Apply.
Cliquez sur Install. À partir de cette boîte de dialogue, les disques sont formatés et il n’est plus possible de revenir aux pages précédentes. Ne cliquez sur Continue qu’après la dernière vérification de l’appareil et de la sauvegarde.
Attendez que Installation Complete s’affiche, cliquez sur Reboot, puis confirmez avec Yes. Retirez la clé USB lorsque vous y êtes invité, puis appuyez sur
Enter.
Valider l’installation : test de bon fonctionnement ciblé du déploiement
Les contrôles de validation de cette section se limitent à un test de bon fonctionnement de l’installation. Ils ne confirment ni l’exhaustivité de la mise en miroir ni le bon fonctionnement d’une détection. Vérifiez uniquement les points suivants :
- Démarrage local : une fois le support d’installation retiré, le système démarre depuis le disque interne et ne relance pas le programme d’installation.
- Management : l’adresse IP de gestion documentée est joignable depuis le réseau d’administration prévu ; la passerelle, le DNS et le proxy correspondent au plan approuvé.
- Rôles et liens des interfaces : l’étiquetage des ports physiques, les liens détectés et les rôles correspondent à la documentation préparée en amont. Sur Dell, le rôle Syslog ne doit pas être attribué à un port SPAN ; OnLogic ne dispose d’aucun rôle Syslog ; sur le NUC,
wlo1reste désactivé. - Appliance Manager : vous pouvez vous connecter avec les identifiants enregistrés lors de la création de l’appliance. Sur un NUC, configurez maintenant le port de capture prévu dans les paramètres SPAN.
- Fusion : la bonne configuration NDR s’initialise. Le rouge signifie que l’intégration ne fonctionne pas, le jaune indique un fonctionnement avec des erreurs et le vert un état sain sans erreur visible. Une entrée enregistrée ne prouve à elle seule ni l’installation ni la réception de trafic.
- Activité de capture : Appliance Manager affiche une activité sur le port de capture prévu. Il ne s’agit que d’un test de bon fonctionnement, pas d’une preuve de couverture complète de la mise en miroir.
Effectuez la validation complète du chemin des données et de la couverture en suivant le guide Configurer et valider la mise en miroir du trafic pour Sophos NDR. Ensuite seulement, effectuez un contrôle inoffensif de bout en bout à l’aide du guide Générer et vérifier une détection de test Sophos NDR sûre. Consignez le modèle, l’heure de création de l’image ISO, l’attribution des interfaces, la configuration IP, le résultat de l’installation et l’heure de la vérification dans le journal des modifications. N’y enregistrez aucun mot de passe.
Isoler méthodiquement les erreurs d’installation
L’appareil ne démarre pas depuis le support d’installation
- Dell : dans Virtual Media, vérifiez que l’image ISO est toujours montée comme CD/DVD. Redéfinissez ensuite Boot > Virtual CD/DVD/ISO avant d’exécuter Reset System (warm boot). Le blocage d’une fenêtre contextuelle peut empêcher l’accès à Virtual Console.
- NUC : vérifiez que vous avez bien sélectionné Install Sophos NDR – NUC/OnLogic Models et que l’écriture de la clé USB s’est correctement achevée.
- OnLogic : vérifiez Boot Option #1 dans le BIOS et lancez Run live NDR ISO installer. Si le support reste illisible, réécrivez la clé USB ou utilisez une autre clé vérifiée.
Échec de Check Settings
Cette vérification concerne le chemin de gestion, et non la qualité du trafic mis en miroir. Vérifiez le lien et le VLAN du port de gestion, le préfixe CIDR, la passerelle, le DNS et le proxy. Comparez ensuite les règles sortantes de cette interface à la liste actuelle avec ou sans caractères génériques indiquée dans les exigences relatives aux appliances Sophos. Ne modifiez pas simultanément le câblage de gestion et celui de capture, faute de quoi la cause ne pourra plus être déterminée sans ambiguïté.
L’état reste dégradé ou aucune activité de capture n’est visible
Dans le cadre du test de bon fonctionnement de l’installation, vérifiez uniquement la correspondance physique documentée et le lien :
- Dell : Management sur le port 1, Syslog facultatif sur le port 2 et câbles miroir sur les ports SPAN prévus.
- NUC : Management sur le port supérieur et Capture sur le port inférieur ; après l’installation, le port de capture est configuré comme port SPAN dans Appliance Manager.
- OnLogic : Management sur le port supérieur et Capture sur le port inférieur ; dans le programme d’installation, le port de capture possède le rôle span.
Une réinstallation ne corrige pas une mise en miroir incorrecte sur le commutateur. Vérifiez la configuration et la conception, la source de la mise en miroir et la couverture complète en suivant le guide Configurer et valider la mise en miroir du trafic pour Sophos NDR. Si le capteur reste rouge, jaune ou sans données, poursuivez l’identification du problème avec « Diagnostiquer l’Integration Appliance et le capteur NDR », recueillez les données de diagnostic et faites remonter le problème au support si nécessaire. N’effectuez aucune réparation non documentée dans le shell.
Actions locales limitées après un échec de l’installation
Cette section n’est pas une procédure complète de restauration, de remplacement, de suppression ou de mise hors service publiée par Sophos. Les guides d’installation Sophos ne décrivent aucune procédure de ce type. Les points suivants se bornent à encadrer les actions locales à entreprendre après l’échec d’une installation.
Jusqu’au moment précédant immédiatement la sélection de Install ou de Continue, vous pouvez quitter le programme d’installation et corriger la planification. Après confirmation du partitionnement, aucune restauration sur place n’est possible : les disques internes sont formatés et le programme d’installation Dell ne permet pas de revenir aux pages précédentes.
Ensuite, seules des approches planifiées séparément sont autorisées :
- Répéter l’installation de NDR : corrigez la cause et répétez la procédure d’installation décrite ci-dessus pour ce modèle certifié précis. Les identifiants Appliance Manager restent utiles pour l’accès et le diagnostic ; cela n’implique aucune séquence de restauration ou d’attribution.
- Rétablir l’état local antérieur conformément à votre propre plan de restauration : la personne désignée comme responsable reconstruit l’appareil à l’aide des supports du fabricant vérifiés avant la modification et de la sauvegarde indépendante. L’image ISO Sophos NDR ne restaure ni un ancien système d’exploitation, ni des partitions, ni des données locales.
- État incertain des disques, du RAID ou du matériel : n’effectuez aucune autre opération d’écriture. Si un ensemble RAID Dell est inattendu, si le disque cible est ambigu ou si le modèle certifié diffère, consultez le fournisseur du matériel et le support Sophos avant toute nouvelle tentative.
La suppression de la configuration NDR dans Fusion ne constitue pas une restauration du stockage. Le remplacement complet, la suppression dans Fusion, la conservation, l’effacement sécurisé et la mise hors service dépassent le cadre de cet article. N’effectuez pas ces opérations sur la seule base du guide d’installation ou de vos propres suppositions ; suivez uniquement une procédure distincte, approuvée et testée en pratique pour ces tâches.