Installare Sophos NDR su hardware certificato
Sophos NDR può essere installato su sistemi Dell, Intel NUC 13 e OnLogic testati e certificati da Sophos. Questo non significa che sia supportato qualsiasi computer x86 di questi produttori. Prima dell’intervento, confronta produttore, modello e configurazione con le specifiche aggiornate dell’hardware certificato.
Le procedure hanno un punto di partenza comune: creare un’appliance hardware in Sophos Fusion e scaricarne l’immagine ISO. In seguito, le procedure di installazione differiscono in modo sostanziale:
- Dell: installazione tramite iDRAC e ISO virtuale; nel programma di installazione vengono assegnati Management, Syslog, span o unused.
- NUC: installazione da USB nel programma di installazione basato su testo; inizialmente viene configurata solo l’interfaccia Management, mentre tutte le altre rimangono disabilitate. SPAN viene configurato dopo l’installazione in Appliance Manager.
- OnLogic: installazione da USB; il programma di installazione grafico offre Management, span e unused, ma non un ruolo Syslog.
Prima della finestra di manutenzione
L’installazione formatta i dischi interni del sistema di destinazione. Anche l’unità USB usata per NUC o OnLogic viene cancellata completamente durante la scrittura dell’ISO. Pianifica quindi una finestra di manutenzione durante la quale l’acquisizione NDR possa rimanere inattiva e verifica in anticipo quanto segue:
- Il dispositivo specifico, inclusa la configurazione, è elencato nelle specifiche Sophos aggiornate. Una guida separata descrive come scegliere e dimensionare la piattaforma NDR. Un NUC meno recente, un server Dell con una configurazione simile o un altro computer OnLogic non sono automaticamente supportati.
- Se i dati sono ancora necessari, esiste un backup indipendente e verificato del contenuto attuale del sistema di destinazione e dell’unità USB di installazione. L’ISO NDR non è uno strumento di backup o migrazione.
- Per Management sono stati definiti un indirizzo IP statico libero in notazione CIDR, il gateway predefinito e i server DNS. È possibile usare DHCP, ma non è pratico per un’appliance, perché l’indirizzo potrebbe cambiare dopo un riavvio.
- L’interfaccia di gestione può raggiungere tutte le destinazioni applicabili all’appliance indicate nei requisiti aggiornati per Sophos Appliance: a seconda della destinazione, TCP 443, TCP 22 e UDP 123. Verifica nell’articolo l’elenco di autorizzazione aggiornato con o senza caratteri jolly; comprende destinazioni diverse da Sophos Fusion, tra cui destinazioni Sophos, AWS/S3, repository e NTP. Non copiare questo lungo elenco, che varia in base alla regione, nella documentazione permanente delle regole firewall. Se occorre un proxy, predisponi URL, porta ed eventuali credenziali.
- La porta mirror, i cavi e la configurazione dello switch sono pianificati. In genere, a una porta SPAN non viene assegnato un indirizzo IP di gestione. Configura il mirroring separatamente e convalidalo interamente seguendo la guida Configurare e convalidare il mirroring del traffico per Sophos NDR.
- Sono disponibili monitor, tastiera e cablaggio. Per Dell sono inoltre necessari l’accesso iDRAC e un indirizzo iDRAC.
- È disponibile un account Sophos Fusion (in precedenza Sophos Central) autorizzato. Non installare sull’appliance altri agent Sophos né altri prodotti antimalware; Sophos gestisce gli aggiornamenti del sistema operativo e della sicurezza.
Prima di iniziare, documenta il modello e, se disponibile, il numero di serie, la disposizione attuale dei dischi, le porte dello switch utilizzate, i ruoli pianificati per le interfacce e i parametri IP. Se le etichette delle porte non sono chiare, fotografa il cablaggio. In questo modo, dopo l’installazione potrai verificare che sia attivo il collegamento corretto, non semplicemente un collegamento qualsiasi.
Punto di controllo Go/No-Go per operazioni distruttive
Non iniziare né la scrittura dell’unità USB né alcuna operazione RAID o fase di installazione finché la persona responsabile della modifica non avrà confermato tutti i punti seguenti:
- modello esatto attualmente certificato e configurazione certificata;
- identificazione univoca dell’unità USB di destinazione e dei supporti interni o dell’array di destinazione;
- per Dell, anche controller, dischi membri, numero e funzione dei dischi virtuali esistenti;
- backup indipendente e verificato di tutti i dati ancora necessari;
- accesso funzionante alla console locale o iDRAC;
- associazione documentata tra porte fisiche e Management, Capture/SPAN ed eventualmente Syslog;
- persona designata come responsabile del ripristino, con supporti di ripristino del produttore disponibili e un piano di ripristino verificato.
Se manca una conferma o l’hardware rilevato non corrisponde alla documentazione, la decisione è No-Go: non eseguire alcuna operazione di scrittura.
Preparare l’appliance hardware e l’ISO
- In Sophos Fusion, apri Threat Analysis Center > Integrations.
- Apri Sophos Network Detection and Response (NDR).
- In Data Ingest (Security Alerts), fai clic su Add Configuration.
- In Step 1, inserisci un nome univoco e una descrizione.
- In Step 2, fai clic su Create new appliance. Assegna anche all’appliance un nome univoco e una descrizione, quindi seleziona Hardware in Virtual platform.
- In Step 3, inserisci almeno un nome in Exclusion list name. Puoi aggiungere esclusioni di dominio o protocollo ora o in seguito. Non escludere indiscriminatamente un protocollo principale come
TCPoUDP: un’esclusione di questo tipo sottrae all’ispezione una grande quantità di traffico ed è appropriata solo per un caso eccezionale motivato e documentato. - Fai clic su Save. Salva in un gestore di password le credenziali visualizzate per Sophos Appliance Manager. Serviranno per il funzionamento e la risoluzione dei problemi.
- Verifica che la nuova configurazione venga visualizzata in Configured NDR integrations.
- Nella colonna Actions, apri il menu con i tre puntini e seleziona Download image. Attendi che l’immagine sia pronta e scarica l’ISO nella directory di manutenzione.
La presenza della configurazione dimostra solo che è stata salvata in Fusion. Non dimostra ancora che l’hardware sia installato, che possa raggiungere Fusion o che riceva traffico sottoposto a mirroring.
Creare il supporto USB per NUC e OnLogic
Dell usa l’ISO come supporto virtuale in iDRAC. Per NUC e OnLogic, deve essere scritta su un’unità USB come immagine avviabile. A tale scopo Sophos indica balenaEtcher; per OnLogic è possibile usare in alternativa Rufus.
- Inserisci un’unità USB che possa essere cancellata e verificane la capacità e il nome del dispositivo.
- In balenaEtcher, seleziona Flash from file e l’ISO scaricata da Fusion. Conferma con Continue l’avviso relativo all’assenza di una tabella delle partizioni.
- Fai clic su Select target e seleziona esclusivamente l’unità USB prevista.
- Controlla nuovamente la destinazione. Flash cancella tutti i dati presenti su questo disco.
- Fai clic su Select 1, quindi su Flash. Conferma la richiesta del sistema operativo e attendi il completamento della scrittura.
Installare Dell
Questo ramo segue esclusivamente la procedura Sophos aggiornata Sophos NDR on Dell hardware ed è valido solo se il modello Dell esatto, inclusa la configurazione, è anche approvato nelle specifiche aggiornate dell’hardware certificato. La sola pagina della procedura non costituisce l’approvazione di un modello. La gestione iDRAC, la preparazione facoltativa del RAID 5 per il modello R660 a due socket e il ruolo Syslog aggiuntivo non fanno parte delle procedure NUC o OnLogic.
Preparare il cablaggio e iDRAC
- Installa il sistema con le guide appropriate e collega entrambi gli alimentatori.
- Collega localmente un monitor VGA e una tastiera USB.
- Collega l’uplink di gestione alla porta 1, l’uplink Syslog alla porta 2, la gestione hardware separata a iDRAC e i collegamenti mirror alle porte SPAN previste.
- Avvia il server e premi
F2durante l’avvio per aprire System Setup. - Apri iDRAC settings > Network e configura l’indirizzo iDRAC documentato.
- Apri iDRAC settings > User Configuration. L’utente predefinito è
root. Modifica almeno la password predefinita, conferma con Finish e salva la modifica con Yes. - Esci da System Setup e apri iDRAC nel browser all’indirizzo configurato. Scollega monitor e tastiera solo dopo aver verificato che l’accesso funzioni.
Se possibile, usa HTTPS per iDRAC in conformità ai criteri di gestione in uso. L’indirizzo iDRAC è distinto dall’indirizzo di gestione NDR che verrà configurato in seguito.
Verificare il RAID solo sul Dell R660 a due socket
Questo passaggio è destinato esclusivamente al sistema certificato Dell R660 2 socket system con tre unità nell’alloggiamento anteriore.
- In iDRAC, apri Storage > Summary.
- Se in Summary of Disks sono già visualizzati due dischi virtuali, non modificare nulla e passa all’ISO.
- Arresto prima della prima operazione di scrittura sullo storage: conferma nuovamente il modello R660 2 socket system, il controller PERC, le tre unità anteriori previste, i dischi virtuali esistenti, il backup e la persona responsabile del ripristino. In presenza di qualsiasi differenza, la decisione è No-Go; non creare un array sulla base di supposizioni.
- Solo se, dopo questa conferma positiva, manca la partizione dati, apri Virtual Disks > Create Virtual Disk > Basic Configuration.
- Seleziona il controller PERC e, in Layout, seleziona RAID 5.
- Fai clic su Add to Pending, quindi su Apply Now e controlla il processo in Job Queue o Tasks > Pending Operations.
- Prosegui solo quando la coda è vuota e Summary of Disks mostra due dischi virtuali.
Fermati se il numero o la funzione dei dischi esistenti differiscono da questa descrizione. Non ricreare un array esistente sulla base di supposizioni; un’operazione errata sullo storage può distruggere i dati.
Montare l’ISO e installare
Nel dashboard di iDRAC, apri Virtual Console. Se la finestra non si apre, consenti i popup per iDRAC.
Seleziona Virtual Media > Connect Virtual Media.
In Map CD/DVD, fai clic su Choose File, seleziona l’ISO NDR e fai clic su Map Device.
Seleziona Boot > Virtual CD/DVD/ISO e conferma con Yes.
Seleziona Power > Reset System (warm boot) e conferma nuovamente. Attendi che venga visualizzato il programma di installazione e fai clic su Next.
In Interface Info, verifica collegamento, velocità e interfacce rilevate. Dopo una modifica al cablaggio, usa Refresh interfaces per aggiornare le informazioni.
In Interface Roles, assegna i ruoli in base alle porte fisiche documentate:
- Management per la connessione a Fusion,
- Syslog per i messaggi Syslog delle integrazioni locali di terze parti,
- span per il traffico di rete sottoposto a mirroring,
- unused per le porte inutilizzate.
Management e Syslog sono attivati automaticamente e non possono essere disattivati. unused rimane disattivato. Le porte SPAN assegnate possono essere attivate o disattivate.
In Interface Addresses, disattiva DHCP per Management e inserisci indirizzo IP e subnet in notazione CIDR, gateway predefinito e server DNS. Per Syslog, inserisci solo indirizzo IP e subnet.
In Net Proxy, attiva Use Proxy se necessario e inserisci URL, porta, nome utente e password.
In Configuration Review, verifica ogni ruolo e indirizzo. Fai clic su Check Settings. Procedi con Apply solo se la verifica riesce.
Fai clic su Install. La finestra di dialogo successiva avverte che i dischi verranno formattati e che non sarà più possibile tornare alle pagine precedenti. Controlla un’ultima volta dispositivo, backup e autorizzazione alla manutenzione, quindi fai clic su Continue.
Attendi Installation Complete, fai clic su Continue, quindi su Reboot e conferma con Yes. Scollega o smonta il supporto di installazione quando richiesto dal programma e premi
Enter.
Installare NUC
Questo ramo segue esclusivamente la procedura Sophos aggiornata Sophos NDR on NUC hardware. È valido per un sistema Intel NUC 13 solo se il modello esatto e la configurazione sono approvati nelle specifiche aggiornate dell’hardware certificato; né la generazione né questa guida da sole ne determinano il supporto. Diversamente da Dell e OnLogic, durante questa installazione le interfacce di acquisizione non vengono ancora assegnate come ruoli SPAN.
Preparare l’hardware e il BIOS
- Collega alimentazione, monitor HDMI e tastiera USB. Un monitor VGA richiede un adattatore da USB-C a VGA non incluso.
- Collega la rete di gestione alla porta di rete superiore e il collegamento di acquisizione alla porta di rete inferiore.
- Accendi il NUC e premi subito e ripetutamente
F2. - Apri Power, Performance and Cooling > Secondary Power Settings.
- Modifica After Power Failure da Power Off a Last State.
- Disattiva PCIE ASPM Support.
- Salva con
F10, seleziona OK ed esci dal BIOS.
Installare dall’unità USB
- Inserisci l’unità USB di installazione preparata e avvia il NUC. Se il dispositivo è già acceso, puoi riavviarlo con
Ctrl+Alt+Delete. - Nel menu di avvio, seleziona Install Sophos NDR – NUC/OnLogic Models e premi
Enter. - Attendi Network connections. Evidenzia l’interfaccia di gestione e apri Edit IPv4.
- Imposta IPv4 method su Manual e inserisci Subnet in notazione CIDR, Address, Gateway e Name servers. Search domains è facoltativo. Salva con Save.
- Apri a turno ogni altra interfaccia, seleziona Edit IPv4 > Disabled e salva. L’interfaccia wireless
wlo1non viene usata dall’appliance e deve anch’essa rimanere disabilitata. - Verifica nuovamente che solo la porta di gestione superiore, collegata via cavo, disponga di un indirizzo. Configura l’interfaccia di acquisizione nelle impostazioni SPAN di Appliance Manager solo dopo il primo avvio.
- Seleziona Continue. Questa operazione conferma il partizionamento e l’installazione e sovrascrive i dischi interni.
- Attendi il completamento di entrambe le fasi: al termine dell’installazione di Ubuntu viene prima visualizzato Install complete!; il processo è concluso solo quando termina anche l’installazione di NDR e l’indicatore di avanzamento smette di ruotare.
- Seleziona Reboot Now. Rimuovi l’unità USB quando richiesto e premi
Enter.
Installare OnLogic
Questo ramo segue esclusivamente la procedura Sophos aggiornata Sophos NDR on OnLogic hardware. È valido solo per il modello OnLogic esatto e la configurazione approvata nelle specifiche aggiornate dell’hardware certificato; la sola appartenenza alla famiglia di prodotti o questa guida non sono sufficienti. Il programma di installazione offre Management, span e unused. In questa procedura di installazione non è disponibile un ruolo Syslog.
Preparare l’hardware e l’avvio
- Collega alimentazione, monitor HDMI e tastiera USB. Per VGA occorre un adattatore da USB-C a VGA non incluso.
- Collega Management alla porta di rete superiore e Capture alla porta di rete inferiore.
- Inserisci l’unità USB di installazione preparata, avvia il dispositivo e premi ripetutamente
F2. - Nel BIOS, apri Boot. Se sono disponibili più opzioni, seleziona l’unità USB di installazione in Boot Option #1.
- Apri Exit, seleziona Save Changes and Exit e conferma.
- Seleziona Run live NDR ISO installer e premi
Enter. Attendi il programma di installazione e fai clic su Next.
Assegnare i ruoli e installare
In Interface Info, verifica le interfacce, i collegamenti e le velocità rilevati. Refresh Interfaces aggiorna la visualizzazione dopo una modifica al cablaggio.
In Interface Roles, assegna:
- Management per Fusion e l’amministrazione,
- span per il collegamento mirror,
- unused per le porte inutilizzate.
Management è attivato automaticamente, mentre unused è disattivato automaticamente. Le porte SPAN possono essere attivate o disattivate. Non assegnare qui un presunto ruolo Syslog: non rientra tra le opzioni OnLogic di questo programma di installazione.
In Interface Addresses, disattiva DHCP per Management. Inserisci indirizzo IP e subnet in notazione CIDR, gateway predefinito e server DNS.
In Net Proxy, attiva Use Proxy se necessario e aggiungi URL, porta e credenziali.
In Configuration Review, verifica ruoli e indirizzi. Fai clic su Check Settings e, se la verifica riesce, su Apply.
Fai clic su Install. Da questa finestra di dialogo in poi i dischi vengono formattati e non è più possibile tornare alle pagine precedenti. Conferma con Continue solo dopo l’ultimo controllo di dispositivo e backup.
Attendi Installation Complete, fai clic su Reboot e conferma con Yes. Rimuovi l’unità USB quando richiesto e premi
Enter.
Convalidare l’installazione: smoke test mirato del deployment
La convalida in questa sezione è limitata a uno smoke test dell’installazione. Non conferma né la completezza del mirroring né il funzionamento di una detection. Verifica esclusivamente quanto segue:
- Avvio locale: dopo aver rimosso il supporto di installazione, il sistema si avvia dal disco interno e non torna al programma di installazione.
- Management: l’indirizzo IP di gestione documentato è raggiungibile dalla rete di amministrazione prevista; gateway, DNS e proxy corrispondono al piano approvato.
- Ruoli e collegamenti delle interfacce: le etichette delle porte fisiche, i collegamenti rilevati e i ruoli corrispondono alla documentazione preparata in precedenza. Su Dell, Syslog non deve trovarsi su una porta SPAN; OnLogic non dispone di un ruolo Syslog; sul NUC,
wlo1rimane disabilitata. - Appliance Manager: è possibile accedere con le credenziali salvate durante la creazione dell’appliance. Sul NUC, configura ora la porta di acquisizione prevista nelle impostazioni SPAN.
- Fusion: viene inizializzata la configurazione NDR corretta. Lo stato rosso indica che l’integrazione non funziona, quello giallo che funziona con errori e quello verde uno stato integro senza errori visibili. La sola presenza di una voce salvata non dimostra né l’installazione né la ricezione del traffico.
- Attività di acquisizione: in Appliance Manager è visibile attività sulla porta di acquisizione prevista. Si tratta solo di uno smoke test, non della prova della copertura completa del mirroring.
Completa la convalida del percorso dati e della copertura seguendo la guida Configurare e convalidare il mirroring del traffico per Sophos NDR. Solo in seguito esegui una verifica end-to-end innocua con la guida Generare e verificare una detection di test sicura per Sophos NDR. Registra nel log delle modifiche il modello, l’ora di creazione dell’ISO, l’assegnazione delle interfacce, la configurazione IP, il risultato dell’installazione e l’ora della verifica. Non salvare password nel log.
Diagnosticare in modo mirato gli errori di installazione
Il dispositivo non si avvia dal supporto di installazione
- Dell: in Virtual Media, verifica che l’ISO sia ancora montata come CD/DVD. Imposta nuovamente Boot > Virtual CD/DVD/ISO, quindi esegui Reset System (warm boot). Un popup bloccato può impedire l’accesso a Virtual Console.
- NUC: verifica di aver effettivamente selezionato Install Sophos NDR – NUC/OnLogic Models e che la scrittura dell’unità USB sia stata completata.
- OnLogic: verifica Boot Option #1 nel BIOS e avvia Run live NDR ISO installer. Se il supporto continua a essere illeggibile, riscrivi l’unità USB o usane un’altra verificata.
Check Settings non riesce
Questa verifica riguarda il percorso di gestione, non la qualità del traffico sottoposto a mirroring. Controlla il collegamento e la VLAN della porta di gestione, il prefisso CIDR, il gateway, il DNS e il proxy. Confronta quindi le regole in uscita da questa interfaccia con l’elenco aggiornato con o senza caratteri jolly nei requisiti per Sophos Appliance. Non modificare contemporaneamente il cablaggio di gestione e quello di acquisizione, altrimenti non sarà più possibile individuare con certezza la causa.
Lo stato rimane non integro o non viene rilevata alcuna attività di acquisizione
Come smoke test dell’installazione, verifica esclusivamente l’associazione fisica documentata e il collegamento:
- Dell: Management sulla porta 1, Syslog facoltativo sulla porta 2 e cavi mirror sulle porte SPAN previste.
- NUC: Management sulla porta superiore e Capture su quella inferiore; dopo l’installazione, la porta di acquisizione è configurata come SPAN in Appliance Manager.
- OnLogic: Management sulla porta superiore e Capture su quella inferiore; nel programma di installazione, la porta di acquisizione ha il ruolo span.
Una nuova installazione non corregge un mirroring errato sullo switch. Verifica configurazione e progettazione, origine del mirroring e copertura completa seguendo la guida Configurare e convalidare il mirroring del traffico per Sophos NDR. Se il sensore rimane rosso, giallo o senza dati, continua a individuare il problema con «Diagnosticare la NDR Integration Appliance e il sensore», raccogli i dati diagnostici e, se necessario, inoltra il problema al supporto. Non eseguire riparazioni da shell non documentate.
Azioni locali limitate in caso di errori di installazione
Questa sezione non è una procedura completa di ripristino, sostituzione, cancellazione o dismissione pubblicata da Sophos. Le guide all’installazione di Sophos non descrivono una procedura di questo tipo. I punti seguenti si limitano a circoscrivere le azioni locali dopo un’installazione non riuscita.
Fino al momento immediatamente precedente a Install o Continue, puoi uscire dal programma di installazione e correggere la pianificazione. Dopo aver confermato il partizionamento, non è possibile eseguire un rollback sul posto: i dischi interni vengono formattati e il programma di installazione Dell non consente di tornare alle pagine precedenti.
Dopodiché sono consentite solo procedure pianificate separatamente:
- Ripetere l’installazione di NDR: risolvi la causa e ripeti la procedura di installazione descritta sopra per questo preciso modello certificato. Le credenziali di Appliance Manager rimangono utili per l’accesso e la diagnostica; ciò non implica alcuna sequenza di ripristino o assegnazione.
- Ripristinare lo stato locale precedente secondo il proprio piano di ripristino: la persona designata come responsabile ricostruisce il dispositivo usando i supporti del produttore verificati prima della modifica e il backup indipendente. L’ISO di Sophos NDR non ripristina un sistema operativo precedente, le partizioni o i dati locali.
- Stato incerto di dischi, RAID o hardware: non eseguire altre operazioni di scrittura. In presenza di un array Dell imprevisto, di un’unità di destinazione non identificata con certezza o di un modello certificato differente, consulta il fornitore dell’hardware e il supporto Sophos prima di iniziare un nuovo tentativo.
L’eliminazione della configurazione NDR in Fusion non esegue il rollback dello storage. La sostituzione completa, l’eliminazione in Fusion, la conservazione, la cancellazione sicura e la dismissione non rientrano nell’ambito di questo articolo. Non eseguire queste operazioni basandoti sulla guida all’installazione o su supposizioni, ma esclusivamente in base a una procedura separata, approvata e collaudata nella pratica.