Aller au contenu
Avanet

Déployer Sophos NDR sur Nutanix AHV

Sur Nutanix AHV, l’appliance NDR ne s’importe pas à partir d’un fichier de VM prêt à l’emploi. Sophos Fusion (anciennement Sophos Central) génère un paquet contenant deux disques QCOW2, une image ISO seed et le script ndr-sensor.sh. Ce script crée la VM ainsi que quatre interfaces dédiées à la gestion, à Syslog, à ERSPAN et au SPAN local. Le déploiement n’est terminé que lorsque l’appliance apparaît avec l’état Connected dans Sophos Fusion et que des paquets sont visibles sur le chemin de capture choisi.

Périmètre : Les étapes Prism et acli décrites ici s’appliquent à Nutanix AOS/AHV 6.8. Les menus et le comportement peuvent différer dans une version antérieure ou ultérieure. En particulier, l’étape de passthrough du processeur ci-dessous est prévue pour la version 6.8 et les versions ultérieures. Avec une autre version, vérifiez d’abord la syntaxe qu’elle prend en charge au lieu de reprendre les commandes telles quelles.

Avant le déploiement

Planifiez les points suivants avant de créer la configuration NDR :

  • Le tenant Sophos Fusion dispose du Sophos Network Detection and Response integration license pack, et le compte administrateur utilisé est autorisé à créer des intégrations et des appliances.
  • Les administrateurs Nutanix ont validé une fenêtre de maintenance, un accès à Prism sur le port 9440 ainsi qu’un accès SSH/SCP en tant qu’admin à une Controller VM (CVM).
  • La VM respecte l’exigence minimale multiplateforme de 160 GB de stockage système. En outre, une capacité libre suffisante est réservée dans Prism Image Service et dans le cluster AHV pour les deux images QCOW2 chargées, l’image ISO seed et les disques de VM créés à partir de celles-ci. Les besoins réels de chargement et de provisionnement dépendent de la taille du paquet généré.
  • L’appliance reçoit ses paramètres DNS et de passerelle depuis le réseau de gestion. Avant le déploiement, autorisez sur le pare-feu les ports et domaines sortants actuellement indiqués dans les exigences relatives aux appliances Sophos. Utilisez la liste qui y correspond aux pare-feu avec ou sans prise en charge des caractères génériques, plutôt que de copier une liste statique depuis ce runbook. Si vous utilisez DHCP, réservez l’adresse attribuée. Pour une configuration manuelle, préparez l’adresse IP, le masque de sous-réseau, la passerelle et les serveurs DNS.
  • Des sous-réseaux virtuels AHV appropriés ont été sélectionnés pour la gestion, Syslog et la réception des flux ERSPAN encapsulés. Un seul sous-réseau peut servir aux trois chemins ; il est toutefois préférable de les séparer si les zones de sécurité, le routage ou la répartition des responsabilités l’exigent.
  • La source du trafic en miroir est définie : SPAN Nutanix local, ERSPAN provenant d’un autre segment réseau, ou les deux. Documentez les sources, le sens et le débit attendu afin d’éviter de mettre accidentellement en miroir un hôte entier ou une liaison montante trop étendue.
  • Les capacités disponibles en processeur et en RAM sur le cluster AHV ont été vérifiées. Le script d’installation propose 4 cœurs de processeur et 16 GB de RAM. Si les deux interfaces SPAN sont utilisées, la VM nécessite 8 cœurs de processeur. Pour des volumes de trafic plus élevés, le dimensionnement final doit suivre les recommandations de dimensionnement NDR approuvées ; les valeurs par défaut du script ne prouvent pas que la capacité est suffisante.
  • Avant le démarrage, l’équipe Nutanix vérifie, à partir du modèle de processeur et de l’inventaire des hôtes, que l’hôte cible fournit les indicateurs de processeur requis par NDR : pdpe1gb pour la capture de paquets et avx2 pour les fonctions d’apprentissage automatique. Si un indicateur manque ou ne peut pas être vérifié avec certitude, ne démarrez pas la VM et choisissez plutôt un hôte cible adapté. Pour AOS/AHV 6.8 et les versions ultérieures, vérifiez également cpu-passthrough avant de démarrer la VM.

Consignez également des noms uniques, par exemple ndr-ahv-prod-01, ndr-ahv-prod-01-root, ndr-ahv-prod-01-data et ndr-ahv-prod-01-seed. En cas d’incident, vous pourrez ainsi associer sans ambiguïté la VM, les images et la configuration Sophos Fusion.

Créer la configuration NDR et le paquet de l’appliance

  1. Dans Sophos Fusion, ouvrez Threat Analysis Center > Integrations > Marketplace, puis sélectionnez Sophos Network Detection and Response (NDR).
  2. Sous Data Ingest (Security Alerts), cliquez sur Add Configuration.
  3. À l’étape Step 1, saisissez un nom unique et une description.
  4. À l’étape Step 2, sélectionnez Create new appliance, puis définissez Virtual platform sur Nutanix.
  5. Configurez l’accès de gestion à l’appliance :
    • Avec DHCP, l’adresse doit être réservée dans le système DHCP.
    • Avec Manual, saisissez les valeurs de votre propre plan d’adressage. Par exemple : 10.0.252.5, masque 255.255.255.0, passerelle 10.0.252.1 et serveurs DNS internes. Ces valeurs sont des espaces réservés et ne doivent pas être reprises sans vérification.
  6. À l’étape Step 3, indiquez au minimum un nom pour l’Exclusion List. Ne créez des Domain ou Protocol Exclusions que pour des exceptions déjà justifiées. En particulier, n’excluez pas entièrement un protocole de premier niveau comme TCP ou UDP dans le seul but de réduire le volume de données.
  7. Cliquez sur Save. Copiez immédiatement les Appliance Credentials affichés dans le coffre-fort de mots de passe approuvé. Ils ne s’affichent qu’une seule fois.
  8. Confirmez avec OK, puis attendez que le programme d’installation Nutanix soit généré. Si la configuration n’apparaît pas sous Configured NDR integrations, actualisez la vue.
  9. Dans la colonne Actions, choisissez l’action Download image, téléchargez le fichier ZIP et extrayez-le dans un répertoire de travail protégé.

Le paquet extrait doit contenir au minimum les quatre fichiers associés suivants :

  • ndr-root.qcow2 : disque système
  • ndr-data.qcow2 : disque de données
  • seed.iso : données d’autorisation et d’initialisation
  • ndr-sensor.sh : crée la VM Nutanix

Traitez le fichier ZIP, l’image ISO seed et les identifiants comme des secrets. Ne mélangez pas les fichiers issus de différentes configurations Sophos Fusion et ne renommez pas les fichiers eux-mêmes. Après l’extraction, contrôlez les noms et les tailles des fichiers afin de repérer un téléchargement manifestement incomplet. N’utilisez des sommes de contrôle de référence que si Sophos les fournit pour ce paquet précis.

Charger les disques QCOW2 et l’image ISO seed dans Prism

Connectez-vous à la console Web Nutanix sur le port 9440, puis ouvrez Home > Settings > Image Configuration. Chargez les fichiers un par un et attendez chaque fois la fin complète du chargement :

  1. Pour ndr-root.qcow2 : Upload Image, nom unique contenant root, Image type: DISK, Upload a file, sélectionnez le fichier, puis Save.
  2. Pour ndr-data.qcow2 : suivez la même procédure, avec un nom unique contenant data et Image type: DISK.
  3. Pour seed.iso : nom unique contenant seed ou ISO et Image type: ISO.

Avant de passer à l’étape suivante, les trois entrées doivent être visibles sous Image Configuration, sans chargement en cours. Leurs rôles ne sont pas interchangeables : le fichier seed n’est pas un disque de données, et les deux fichiers QCOW2 ne doivent pas être inversés lorsque le script vous invite à les sélectionner.

Créer la VM sur la CVM Nutanix

Exécutez les commandes suivantes sur un poste d’administration approuvé. Remplacez <CVM-IP> par l’adresse de gestion de la Controller VM Nutanix, et non par la future adresse de l’appliance NDR.

scp ndr-sensor.sh admin@<CVM-IP>:~/
ssh admin@<CVM-IP>

Sur les anciennes versions de Nutanix, le mode SCP hérité peut être nécessaire pour le transfert :

scp -O ndr-sensor.sh admin@<CVM-IP>:~/

scp copie uniquement le script dans le répertoire personnel de l’administrateur de la CVM ; ssh ouvre la session. Lancez ensuite le script d’installation sur la CVM :

bash ndr-sensor.sh

Modification affectant AHV : Le script crée une VM, des disques et des interfaces réseau. Consignez les réponses sélectionnées et l’UUID de la VM affiché. Si vous avez choisi une image ou un sous-réseau incorrect, interrompez l’opération au lieu de lancer une deuxième exécution avec le même nom.

Répondez aux invites dans l’ordre suivant :

  1. Nom de la VM ; la valeur par défaut du script est ndr-sensor, mais un nom unique propre au site convient mieux à un environnement de production.
  2. Cœurs de processeur ; 4 par défaut, ou 8 si les deux interfaces SPAN sont utilisées.
  3. Mémoire en Go ; 16 par défaut.
  4. Nom de l’image ISO seed chargée.
  5. Nom de l’image QCOW2 racine.
  6. Nom de l’image QCOW2 de données.
  7. Numéro du sous-réseau virtuel de gestion.
  8. Numéro du sous-réseau virtuel de Syslog.
  9. Numéro du sous-réseau virtuel du trafic ERSPAN encapsulé.

Aux invites de sélection des images, L affiche les images disponibles. Comparez leur nom complet, et pas seulement un préfixe commun. Une fois la création terminée, le message Created vm <name> UUID <UUID> s’affiche.

Bien comprendre le rôle des quatre interfaces

Le script crée quatre NIC aux fonctions distinctes :

  • Gestion : connexion à Sophos Fusion, administration et accès Internet sortant.
  • Syslog : réception des intégrations de journaux reposant sur l’appliance ; cette NIC ne devient pas automatiquement une source de paquets pour NDR.
  • ERSPAN : réception du trafic en miroir encapsulé et routé.
  • SPAN : destination locale de Nutanix Traffic Mirroring. Le script crée automatiquement cette NIC avec le type type=kSpanDestinationNic ; aucun sous-réseau virtuel standard n’est sélectionné pour celle-ci.

À la fin, le script affiche des exemples acli adaptés à l’environnement ainsi que l’adresse MAC de la NIC de destination SPAN. Conservez cette sortie dans le dossier de suivi de la modification. Elle contient des variantes pour toutes les VM d’un hôte et pour la NIC d’une seule VM. N’activez pas encore de session : vérifiez d’abord le passthrough du processeur, le démarrage initial et la connexion à Sophos Fusion.

Vérifier le passthrough du processeur à partir d’AOS/AHV 6.8

Cette étape s’effectue sur la CVM et est obligatoire avec Nutanix 6.8 et les versions ultérieures. Commencez par identifier la VM et vérifier son état actuel :

acli vm.list
acli vm.get <VM-UUID>

Ces deux commandes sont en lecture seule. Remplacez <VM-UUID> par l’UUID consigné lors de la création. Si cpu-passthrough vaut déjà True, aucune modification n’est nécessaire. Si la valeur est False, activez-le avant le premier démarrage :

acli vm.update <VM-UUID> cpu-passthrough=true
acli vm.get <VM-UUID>

La première commande modifie la configuration de la VM ; la seconde sert au contrôle après modification. Ne poursuivez que si cpu-passthrough: True s’affiche pour la bonne VM. N’effectuez pas cette étape par précaution sur les versions antérieures à 6.8.

Premier démarrage et enregistrement

  1. Dans Prism, ouvrez Settings > VM.
  2. Cliquez avec le bouton droit sur la nouvelle VM, puis sélectionnez Power on.
  3. Ouvrez la console avec Launch Console et surveillez le processus d’initialisation. Le premier démarrage peut prendre jusqu’à dix minutes. Ne l’interrompez pas en raison de courtes périodes sans sortie visible.
  4. Dans Sophos Fusion, ouvrez Threat Analysis Center > Integrations > Configured > Integration Appliances.
  5. Attendez que cette appliance précise affiche l’état Connected.

L’image ISO seed autorise l’appliance créée précédemment ; aucun second enregistrement manuel n’est prévu. L’état Connected confirme le chemin de gestion, le chemin DNS/Internet et l’affectation à Sophos Fusion. Il ne prouve pas encore que l’appliance reçoit le trafic en miroir.

Pour les accès ultérieurs, utilisez l’utilisateur zadmin avec le mot de passe de l’appliance enregistré lors de la création. Dans Sophos Fusion, ouvrez Appliance Manager à partir du menu à trois points de l’appliance, puis cliquez sur Open Appliance Manager. N’acceptez un avertissement relatif à un certificat autosigné qu’après avoir vérifié l’adresse de destination et l’affectation de l’appliance.

Activer SPAN ou ERSPAN de manière contrôlée

SPAN Nutanix local

Utilisez les exemples acli générés par le script : ils contiennent l’adresse MAC réelle de la NIC de destination SPAN. Pour une mise en miroir à l’échelle d’un hôte, remplacez l’espace réservé par l’UUID correct de l’hôte. La commande en lecture seule suivante, exécutée sur la CVM, répertorie les UUID :

acli host.list

L’identifier utilisé dans l’exemple désigne l’interface source surveillée. Par exemple, br0-up peut être un pont composé de deux interfaces physiques, tandis qu’eth0 correspond à une seule interface. N’utilisez cet identifiant qu’après l’avoir vérifié sur l’hôte cible.

Dans la mesure du possible, commencez par une seule NIC de VM de test clairement nommée. Une session à l’échelle de l’hôte multiplie la charge et l’étendue des données personnelles concernées ; elle ne doit être approuvée qu’après la réussite d’un test à petite échelle. Ne copiez donc pas de syntaxe générique de mise en miroir depuis cet article : les paramètres de session, l’adresse MAC de destination, l’UUID de l’hôte et l’identifiant de la source doivent provenir de la sortie réelle du script et de l’environnement AHV vérifié.

ERSPAN provenant de l’extérieur de l’environnement AHV

Utilisez ERSPAN lorsque la source n’est pas accessible par la fonction Nutanix Traffic Mirroring locale. Configurez la réception ERSPAN dans Appliance Manager et appliquez les mêmes paramètres sur l’équipement réseau émetteur. Après l’application des paramètres, l’appliance redémarre et ferme votre session Appliance Manager. Surveillez le redémarrage dans Prism, puis attendez de nouveau l’état Connected.

Ce runbook couvre uniquement le déploiement côté Nutanix et la réception initiale du trafic. La sélection des sources de mise en miroir, des sens, des filtres et des niveaux de surabonnement à l’échelle du site doit faire l’objet d’une conception distincte de la mise en miroir du trafic. N’activez pas simultanément des sources SPAN locales et ERSPAN étendues avant d’avoir mesuré chaque source séparément.

Valider la réception des paquets et l’état

Effectuez les contrôles dans l’ordre suivant afin de ne pas confondre les erreurs de gestion et de capture :

  1. Prism : la VM est sous tension ; les disques attendus et les quatre rôles de NIC sont présents.
  2. Sophos Fusion : sous Integration Appliances, l’appliance affiche l’état Connected.
  3. Appliance Manager : l’appliance est accessible et indique du trafic entrant sur l’interface de capture attendue.
  4. Journal du capteur : connectez-vous en SSH à l’adresse IP de gestion de l’appliance NDR en tant que zadmin, puis exécutez la commande de suivi en lecture seule :
sudo kubectl logs -f deploy/dragonfly

Saisissez le mot de passe de zadmin pour sudo. Générez ensuite du trafic de test normal uniquement sur la source de test approuvée et vérifiez que les journaux indiquent la réception de paquets sur l’interface SPAN attendue. Arrêtez le mode de suivi avec Ctrl+C, puis fermez la session SSH avec exit.

Une entrée de journal contenant des paquets prouve leur réception par le capteur, mais pas le fonctionnement de toute la chaîne de détection. Pour la recette, consignez la source, le sens, la fenêtre temporelle, l’interface observée et l’état dans Sophos Fusion. Si la réception des paquets ne peut pas être prouvée, le déploiement n’est pas terminé, même si l’état Connected est vert.

Résolution des problèmes par symptôme

La VM n’a pas été créée correctement

Vérifiez la dernière sortie du script, l’UUID de la VM et les noms des trois images sélectionnées. Les causes fréquentes sont un chargement d’image encore en cours, une inversion des images racine et de données ou un sous-réseau incorrect. Ne relancez pas le script à l’aveugle : vérifiez d’abord dans Prism quels objets (VM, disques et NIC) ont déjà été créés. Ne supprimez les objets partiels que dans le cadre du changement approuvé et uniquement après avoir associé leurs UUID sans ambiguïté à l’exécution qui a échoué.

Le premier démarrage se bloque ou Sophos Fusion reste à l’état Waiting for deployment

Accordez jusqu’à dix minutes au premier démarrage et consultez la console Prism. Vérifiez ensuite l’adresse IP de gestion ou la réservation DHCP, la passerelle, le DNS et le chemin Internet sortant. Vérifiez également que l’image ISO seed utilisée provient exactement de la même configuration Sophos Fusion que les fichiers QCOW2. Sous AOS/AHV 6.8 ou une version ultérieure, acli vm.get <VM-UUID> doit afficher cpu-passthrough: True.

L’appliance est à l’état Connected, mais ne reçoit aucun paquet

L’état Connected permet de circonscrire le problème au chemin de capture. Vérifiez d’abord que la session de mise en miroir est active et qu’elle pointe vers l’adresse MAC de la NIC de destination SPAN créée par le script. Comparez ensuite l’UUID de l’hôte, la NIC de la VM source ou l’identifier physique, ainsi que le sens voulu. Avec ERSPAN, l’émetteur et Appliance Manager doivent utiliser les mêmes paramètres de tunnel, et le chemin routé vers la NIC ERSPAN doit être accessible. Testez séparément les sources SPAN locales et ERSPAN.

Les paquets apparaissent sur la mauvaise interface ou sur une seule interface

Comparez les quatre rôles de NIC avec la sortie du script. Un sous-réseau standard sur l’interface de gestion, Syslog ou ERSPAN ne remplace pas la NIC spéciale kSpanDestinationNic. Les 8 cœurs de processeur ne sont nécessaires que si les deux interfaces ou ports SPAN sont utilisés ; l’association d’un chemin SPAN local et d’ERSPAN ne remplit pas automatiquement cette condition. Ne modifiez pas en même temps l’affectation des NIC, la source de mise en miroir et le nombre de cœurs : ne changez qu’une seule hypothèse à la fois, puis reproduisez le même trafic de test.

scp ne fonctionne pas avec une ancienne version de Nutanix

Répétez uniquement le transfert avec scp -O ... si le système distant ne prend pas en charge le processus SCP/SFTP moderne. L’option -O force l’ancien protocole SCP ; elle ne constitue pas une solution générale à des identifiants incorrects, à un accès SSH bloqué ou à une adresse de CVM erronée.

Retour limité à l’état initial

Les étapes suivantes constituent uniquement des recommandations limitées et réversibles pour annuler les changements introduits par ce runbook. Elles ne forment pas une procédure complète de retour arrière ou de mise hors service documentée par Sophos ou Nutanix. Commencez par désactiver la nouvelle source de mise en miroir du trafic. Vous supprimerez ainsi la charge de copie supplémentaire sans modifier le routage de production ni le trafic d’origine. Pour supprimer ou désactiver la session, utilisez l’opération inverse adaptée à la configuration de mise en miroir Nutanix réellement créée ; n’inventez pas d’ID de session et ne supprimez pas la session d’un tiers. Vérifiez ensuite dans le journal du capteur qu’aucun nouveau paquet provenant de cette source de test n’arrive.

Vous pouvez ensuite éteindre la nouvelle VM NDR. Dans un premier temps, conservez la configuration Sophos Fusion, la VM, les images QCOW2 et l’image ISO seed jusqu’à la fin de l’analyse de l’incident et de la décision concernant un redémarrage. Un redémarrage réutilise la même configuration et ses éléments associés ; une nouvelle configuration Sophos Fusion exige un nouveau paquet complet et cohérent.

Les limites suivantes sont importantes :

  • ndr-sensor.sh n’est pas un programme d’installation transactionnel doté d’une fonction d’annulation automatique documentée. Après une interruption, inventoriez séparément les objets VM, disque et NIC existants avant toute suppression ou nouvelle exécution du script.
  • L’arrêt ou la suppression de la VM ne supprime pas automatiquement une session de mise en miroir Nutanix. Vous devez donc toujours commencer par désactiver et vérifier séparément le chemin de capture.
  • La suppression de l’intégration Sophos Fusion, de l’image ISO seed ou des identifiants enregistrés ne constitue pas une étape de dépannage à court terme. Ces actions compliquent le redémarrage et ne sont exécutées qu’après l’approbation documentée de la mise hors service.
  • Un snapshot ne remplace pas un retour arrière approuvé : l’affectation dans Sophos Fusion, l’autorisation par le fichier seed, la session de mise en miroir et la configuration ERSPAN externe se trouvent hors du snapshot de la VM.
  • Ne laissez pas en place une session de mise en miroir à l’échelle de l’hôte comme solution provisoire permanente. Si le test à petite échelle échoue, supprimez-la avant d’ajouter d’autres sources ou sens.

Ainsi, le retour arrière reste limité aux nouveaux objets NDR. Il ne modifie ni les ponts, ni les liaisons montantes, ni les VLAN, ni le routage, ni les règles de pare-feu de production. Une mise hors service complète, comprenant l’ordre définitif des suppressions et leurs effets secondaires, nécessite une procédure distincte, validée et approuvée.