Distribuire Sophos NDR su Nutanix AHV
Con Nutanix AHV, l’appliance NDR non viene importata da un unico file VM già pronto. Sophos Fusion genera un pacchetto contenente due dischi QCOW2, una ISO seed e lo script ndr-sensor.sh. Lo script crea la VM e quattro interfacce per gestione, Syslog, ERSPAN e SPAN locale. La distribuzione è completa solo quando l’appliance viene visualizzata come Connected in Sophos Fusion e i pacchetti sono visibili nel percorso di acquisizione scelto.
Ambito: i passaggi descritti per Prism e
aclisi riferiscono a Nutanix AOS/AHV 6.8. Con una versione precedente o successiva, i menu e il comportamento possono differire. In particolare, il passaggio relativo al passthrough della CPU riportato di seguito è previsto per la versione 6.8 e successive. Con una versione diversa, verifica prima la sintassi supportata anziché eseguire i comandi senza modifiche.
Prima della distribuzione
Pianifica i seguenti aspetti prima di creare la configurazione NDR:
- Il tenant Sophos Fusion dispone del Sophos Network Detection and Response integration license pack e l’account amministratore utilizzato può creare integrazioni e appliance.
- I responsabili Nutanix hanno autorizzato una finestra di manutenzione, l’accesso a Prism tramite la porta
9440e l’accesso SSH/SCP comeadmina una Controller VM (CVM). - La VM soddisfa il requisito minimo multipiattaforma di
160 GBdi spazio di archiviazione del sistema. Inoltre, nel Prism Image Service e nel cluster AHV è riservato spazio libero sufficiente per entrambe le immagini QCOW2 caricate, la ISO seed e i dischi VM creati da queste; per le esigenze di caricamento e provisioning fanno fede le dimensioni del pacchetto effettivamente generato. - L’appliance riceve DNS e gateway dalla rete di gestione. Prima della distribuzione, il firewall deve consentire le porte in uscita e i domini aggiornati indicati nei Sophos Appliance requirements; utilizza l’elenco appropriato per firewall con o senza supporto dei caratteri jolly, anziché adottare un elenco statico tratto da questo runbook. Se si utilizza DHCP, l’indirizzo assegnato viene riservato. Per una configurazione manuale sono disponibili indirizzo IP, subnet mask, gateway e server DNS.
- Per la gestione, Syslog e la ricezione ERSPAN in tunnel sono state individuate subnet virtuali AHV appropriate. È possibile utilizzare un’unica subnet per tutti e tre i percorsi; la separazione è opportuna se richiesta da zone di sicurezza, routing o responsabilità diverse.
- È stata definita la sorgente del traffico duplicato: SPAN Nutanix locale, ERSPAN proveniente da un altro segmento di rete oppure entrambi. Sorgenti, direzione e velocità dati prevista vengono documentate per evitare di duplicare involontariamente un intero host o un uplink troppo ampio.
- È stata verificata la disponibilità di CPU e RAM nel cluster AHV. Lo script di installazione propone
4core CPU e16 GBdi RAM. Se vengono utilizzate entrambe le interfacce SPAN, la VM richiede8core CPU. Per volumi di traffico più elevati, il dimensionamento finale deve basarsi sul dimensionamento NDR approvato; i valori predefiniti dello script non costituiscono una prova di capacità. - Prima dell’avvio, il team Nutanix conferma, in base al modello di CPU e all’inventario degli host, che l’host di destinazione fornisca i flag CPU richiesti da NDR:
pdpe1gbper Packet Capture eavx2per le funzioni di Machine Learning. Se un flag manca o non può essere verificato in modo inequivocabile, la VM non viene avviata e viene scelto un host di destinazione idoneo. Per AOS/AHV 6.8 e versioni successive, prima dell’avvio della VM viene inoltre verificatocpu-passthrough.
Annota anche nomi univoci, ad esempio ndr-ahv-prod-01, ndr-ahv-prod-01-root, ndr-ahv-prod-01-data e ndr-ahv-prod-01-seed. In questo modo, in caso di problema, è possibile associare senza ambiguità la VM, le immagini e la configurazione Sophos Fusion.
Generare la configurazione NDR e il pacchetto dell’appliance
- In Sophos Fusion, apri Threat Analysis Center > Integrations > Marketplace e seleziona Sophos Network Detection and Response (NDR).
- In Data Ingest (Security Alerts), fai clic su Add Configuration.
- In Step 1, inserisci un nome univoco e una descrizione.
- In Step 2, seleziona Create new appliance e imposta Virtual platform su Nutanix.
- Configura l’accesso alla rete di gestione dell’appliance:
- Con DHCP, l’indirizzo deve essere riservato nel sistema DHCP.
- Con Manual, inserisci i valori del piano di indirizzamento in uso. Un esempio potrebbe essere
10.0.252.5, subnet mask255.255.255.0, gateway10.0.252.1e server DNS interni. Questi valori sono segnaposto e non devono essere copiati senza verificarli.
- In Step 3, assegna almeno un nome alla Exclusion List. Crea Domain o Protocol Exclusions solo per eccezioni già motivate. In particolare, non escludere completamente un protocollo di primo livello come
TCPoUDPal solo scopo di ridurre il volume di dati. - Fai clic su Save. Copia immediatamente le Appliance Credentials visualizzate nell’archivio password approvato. Vengono mostrate una sola volta.
- Conferma con OK e attendi che venga generato il programma di installazione Nutanix. Se la configurazione non compare in Configured NDR integrations, aggiorna la vista.
- Nella colonna Actions, apri l’azione Download image, scarica il file ZIP ed estrailo in una directory di lavoro protetta.
Il pacchetto estratto deve contenere almeno questi quattro file appartenenti allo stesso insieme:
ndr-root.qcow2: disco di sistemandr-data.qcow2: disco datiseed.iso: dati di autorizzazione e bootstrapndr-sensor.sh: crea la VM Nutanix
Tratta il file ZIP, la ISO seed e le credenziali come segreti. Non combinare file provenienti da configurazioni Sophos Fusion diverse e non rinominare i file. Dopo l’estrazione, controlla nomi e dimensioni dei file per individuare un download palesemente incompleto; utilizza checksum vincolanti solo se Sophos li fornisce per quello specifico pacchetto.
Caricare i dischi QCOW2 e la ISO seed in Prism
Accedi alla console Web Nutanix sulla porta 9440 e apri Home > Settings > Image Configuration. Carica i file uno alla volta e attendi ogni volta il completamento del caricamento:
- Per
ndr-root.qcow2: Upload Image, nome univoco contenenteroot, Image type: DISK, Upload a file, seleziona il file, Save. - Per
ndr-data.qcow2: segui la stessa procedura con un nome univoco contenentedatae Image type: DISK. - Per
seed.iso: nome univoco contenenteseedoISOe Image type: ISO.
Prima del passaggio successivo, tutte e tre le voci devono essere visibili in Image Configuration e nessun caricamento deve essere ancora in corso. I ruoli non sono intercambiabili: il file seed non è un disco dati e i due file QCOW2 non devono essere invertiti nelle richieste dello script.
Creare la VM sulla CVM Nutanix
Esegui i comandi seguenti su una workstation amministrativa autorizzata. Sostituisci <CVM-IP> con l’indirizzo di gestione della Nutanix Controller VM, non con l’indirizzo che verrà assegnato all’appliance NDR.
scp ndr-sensor.sh admin@<CVM-IP>:~/
ssh admin@<CVM-IP>
Con versioni Nutanix precedenti, per il trasferimento SCP potrebbe essere necessaria la modalità SCP legacy:
scp -O ndr-sensor.sh admin@<CVM-IP>:~/
scp copia solo lo script nella home directory dell’amministratore CVM; ssh apre la sessione. Avvia quindi lo script di installazione sulla CVM:
bash ndr-sensor.sh
Modifica con effetti su AHV: lo script crea una VM, dischi e interfacce di rete. Annota le risposte selezionate e l’UUID della VM restituito. In caso di immagine o subnet errata, interrompi l’operazione anziché eseguire nuovamente lo script con lo stesso nome.
Rispondi alle richieste in questo ordine:
- Nome della VM; il valore predefinito dello script è
ndr-sensor, ma in produzione è preferibile un nome univoco specifico per il sito. - Core CPU; valore predefinito
4, oppure8se vengono utilizzate entrambe le interfacce SPAN. - Memoria in GB; valore predefinito
16. - Nome della ISO seed caricata.
- Nome dell’immagine QCOW2 root.
- Nome dell’immagine QCOW2 data.
- Numero della subnet virtuale per la gestione.
- Numero della subnet virtuale per Syslog.
- Numero della subnet virtuale per il traffico ERSPAN in tunnel.
Nelle richieste relative alle immagini, L mostra le immagini disponibili. Confronta il nome completo, non solo un prefisso comune. Al termine della creazione viene visualizzato Created vm <name> UUID <UUID>.
Identificare correttamente le quattro interfacce
Lo script crea quattro NIC con funzioni distinte:
- Management: connessione a Sophos Fusion, amministrazione e accesso a Internet in uscita.
- Syslog: ricezione per le integrazioni di log basate su appliance; questa NIC non diventa automaticamente una sorgente di pacchetti per NDR.
- ERSPAN: ricezione del traffico duplicato incapsulato e instradato.
- SPAN: destinazione locale per Nutanix Traffic Mirroring. Lo script crea automaticamente questa NIC come
type=kSpanDestinationNic; per essa non viene selezionata una normale subnet virtuale.
Al termine, lo script mostra esempi acli adattati all’ambiente e l’indirizzo MAC della NIC di destinazione SPAN. Conserva questo output nella documentazione della modifica. Include varianti per tutte le VM di un host e per una singola NIC VM. Non attivare ancora alcuna sessione: verifica prima il passthrough della CPU, il primo avvio e la connessione a Sophos Fusion.
Verificare il passthrough della CPU da AOS/AHV 6.8
Questo passaggio viene eseguito sulla CVM ed è obbligatorio per Nutanix 6.8 e versioni successive. Individua prima la VM e controlla lo stato corrente:
acli vm.list
acli vm.get <VM-UUID>
Entrambi i comandi sono di sola lettura. Sostituisci <VM-UUID> con l’UUID registrato durante la creazione. Se cpu-passthrough è già impostato su True, non sono necessarie modifiche. Se il valore è False, abilitalo prima del primo avvio:
acli vm.update <VM-UUID> cpu-passthrough=true
acli vm.get <VM-UUID>
Il primo comando modifica la configurazione della VM, il secondo costituisce il controllo successivo. Procedi solo se viene visualizzato cpu-passthrough: True per la VM corretta. Nelle versioni precedenti alla 6.8, questo passaggio non deve essere eseguito a titolo precauzionale.
Primo avvio e registrazione
- In Prism, apri Settings > VM.
- Fai clic con il pulsante destro del mouse sulla nuova VM e seleziona Power on.
- Apri la console con Launch Console e osserva il bootstrap. Il primo avvio può richiedere fino a dieci minuti. Non interromperlo durante brevi periodi senza output visibile.
- In Sophos Fusion, apri Threat Analysis Center > Integrations > Configured > Integration Appliances.
- Attendi finché questa specifica appliance non mostra lo stato Connected.
La ISO seed autorizza l’appliance creata in precedenza; non è prevista una seconda registrazione manuale. Connected conferma il percorso di gestione, il percorso DNS/Internet e l’associazione a Sophos Fusion. Lo stato non dimostra ancora che venga ricevuto il traffico duplicato.
Per gli accessi successivi si utilizza l’utente zadmin con la password dell’appliance salvata durante la creazione. In Sophos Fusion, apri Appliance Manager dal menu con i tre puntini dell’appliance e seleziona Open Appliance Manager. Accetta un avviso relativo al certificato autofirmato solo dopo aver verificato l’indirizzo di destinazione e l’associazione dell’appliance.
Attivare SPAN o ERSPAN in modo controllato
SPAN Nutanix locale
Utilizza gli esempi acli generati dallo script: contengono l’indirizzo MAC effettivo della NIC di destinazione SPAN. Per duplicare il traffico di un intero host, il segnaposto deve essere sostituito con l’UUID corretto dell’host. Sulla CVM, gli UUID sono restituiti dal seguente comando di sola lettura:
acli host.list
L’identifier utilizzato nell’esempio indica l’interfaccia sorgente monitorata. Ad esempio, br0-up può essere un bridge formato da due interfacce fisiche, mentre eth0 sarebbe un’interfaccia singola. Utilizza l’identifier solo dopo averlo verificato sull’host di destinazione.
Se possibile, inizia con una singola NIC di una VM di test identificata chiaramente. Una sessione estesa a tutto l’host moltiplica il carico e l’ambito dei dati interessati e deve essere approvata solo dopo il successo del test circoscritto. Non copiare quindi una sintassi generica per il mirroring da questo articolo: i parametri della sessione, il MAC di destinazione, l’UUID dell’host e l’identifier sorgente devono provenire dall’output effettivo dello script e dall’ambiente AHV verificato.
ERSPAN dall’esterno dell’ambiente AHV
ERSPAN viene utilizzato quando la sorgente non è raggiungibile tramite il Nutanix Traffic Mirroring locale. Configura la ricezione ERSPAN in Appliance Manager e configura gli stessi parametri sul dispositivo di rete mittente. Dopo l’applicazione, l’appliance si riavvia e la sessione di Appliance Manager si chiude; monitora il riavvio in Prism e attendi nuovamente lo stato Connected.
Questo runbook riguarda solo la distribuzione sul lato Nutanix e la prima ricezione. La selezione a livello di sito di sorgenti, direzioni, filtri e oversubscription del mirroring deve essere definita in un progetto separato per il Traffic Mirroring. Non attivare contemporaneamente ampie sorgenti SPAN locale ed ERSPAN prima di aver misurato ciascuna sorgente separatamente.
Convalidare la ricezione dei pacchetti e lo stato
Esegui le verifiche nell’ordine seguente, in modo da non confondere gli errori di gestione con quelli di acquisizione:
- Prism: la VM è accesa; sono presenti i dischi previsti e le quattro NIC con i rispettivi ruoli.
- Sophos Fusion: in Integration Appliances, l’appliance presenta lo stato Connected.
- Appliance Manager: l’appliance è raggiungibile e mostra traffico in ingresso sull’interfaccia di acquisizione prevista.
- Log del sensore: accedi tramite SSH all’IP di gestione dell’appliance NDR come
zadmined esegui il seguente comando di sola lettura per seguire il log:
sudo kubectl logs -f deploy/dragonfly
Inserisci la password di zadmin per sudo. Genera quindi normale traffico di test esclusivamente sulla sorgente di test approvata e verifica che vengano registrati pacchetti per l’interfaccia SPAN prevista. Esci dalla modalità follow con Ctrl+C, quindi termina la sessione SSH con exit.
Una voce di log relativa ai pacchetti dimostra la ricezione sul sensore, ma non il funzionamento dell’intera catena di rilevamento. Per l’accettazione, registra sorgente, direzione, intervallo temporale, interfaccia osservata e stato in Sophos Fusion. Se non vi è prova della ricezione dei pacchetti, la distribuzione non è completa, anche se Connected è visualizzato in verde.
Risoluzione dei problemi in base al sintomo
La VM non è stata creata correttamente
Controlla l’ultimo output dello script, l’UUID della VM e i nomi delle tre immagini selezionate. Tra le cause comuni figurano un caricamento di immagine ancora in corso, l’inversione delle immagini root e data o una subnet errata. Non riavviare lo script senza verifiche: controlla prima in Prism quali VM, dischi e NIC sono già stati creati. Rimuovi gli oggetti parziali solo nell’ambito della modifica approvata e dopo aver associato in modo inequivocabile i relativi UUID all’esecuzione non riuscita.
Il primo avvio si blocca o Sophos Fusion rimane su Waiting for deployment
Attendi fino a dieci minuti per il primo avvio e controlla la console Prism. Quindi verifica l’IP di gestione o la prenotazione DHCP, il gateway, il DNS e il percorso Internet in uscita. Verifica inoltre che la ISO seed utilizzata provenga esattamente dalla stessa configurazione Sophos Fusion dei file QCOW2. Con AOS/AHV 6.8 o versioni successive, acli vm.get <VM-UUID> deve mostrare il valore cpu-passthrough: True.
L’appliance è Connected ma non riceve pacchetti
Connected circoscrive l’errore al percorso di acquisizione. Controlla innanzitutto che la sessione di mirroring sia attiva e punti all’indirizzo MAC della NIC di destinazione SPAN creata dallo script. Confronta quindi l’UUID dell’host, la NIC della VM sorgente o l’identifier fisico, oltre alla direzione desiderata. Per ERSPAN, il mittente e Appliance Manager devono utilizzare gli stessi parametri del tunnel e il percorso instradato verso la NIC ERSPAN deve essere raggiungibile. Verifica separatamente le sorgenti SPAN locale ed ERSPAN.
I pacchetti compaiono sull’interfaccia errata o su una sola interfaccia
Confronta i quattro ruoli NIC con l’output dello script. Una subnet normale associata a Management, Syslog o ERSPAN non sostituisce la speciale kSpanDestinationNic. È necessario assegnare 8 core CPU solo quando vengono utilizzate entrambe le interfacce o porte SPAN; la combinazione di un percorso SPAN locale ed ERSPAN non costituisce automaticamente questo caso. Non modificare contemporaneamente l’associazione delle NIC, la sorgente di mirroring e il numero di CPU; modifica una sola ipotesi alla volta e ripeti lo stesso traffico di test.
scp non funziona con una versione Nutanix precedente
Ripeti solo il trasferimento con scp -O ... se il sistema remoto non supporta il moderno flusso SCP/SFTP. -O forza il vecchio protocollo SCP e non rappresenta una soluzione generica per credenziali errate, accesso SSH bloccato o indirizzo CVM errato.
Ripristino limitato dello stato iniziale
I passaggi seguenti costituiscono linee guida limitate e reversibili per il ripristino delle sole modifiche introdotte dalla nuova distribuzione descritta in questo runbook. Non rappresentano una procedura completa di rollback o dismissione documentata da Sophos o Nutanix. Disattiva innanzitutto la nuova sorgente di Traffic Mirroring. In questo modo si elimina il carico aggiuntivo dovuto alla duplicazione senza modificare il routing di produzione o il traffico originale. Per rimuovere o disattivare la sessione, utilizza l’operazione inversa appropriata per la configurazione di mirroring Nutanix effettivamente creata; non inventare un ID sessione e non eliminare sessioni estranee. Verifica quindi nel log del sensore che non arrivino più nuovi pacchetti dalla sorgente di test.
A questo punto è possibile spegnere la nuova VM NDR. La configurazione Sophos Fusion, la VM, le immagini QCOW2 e la ISO seed vengono inizialmente conservate fino al completamento dell’analisi degli errori e alla decisione su un eventuale riavvio. Per il riavvio viene utilizzata la stessa configurazione completa e coerente; una nuova configurazione Sophos Fusion richiede un nuovo pacchetto completo e coerente.
Sono importanti i limiti seguenti:
ndr-sensor.shnon è un programma di installazione transazionale con una funzione di annullamento automatico documentata. Dopo un’interruzione, gli oggetti VM, disco e NIC esistenti devono essere inventariati singolarmente prima di eliminare qualcosa o riavviare lo script.- Lo spegnimento o l’eliminazione della VM non rimuove automaticamente una sessione di mirroring Nutanix. Per questo motivo, il percorso di acquisizione viene sempre disattivato e verificato separatamente per primo.
- L’eliminazione dell’integrazione Sophos Fusion, della ISO seed o delle credenziali salvate non è un’operazione di risoluzione dei problemi a breve termine. Queste azioni complicano il riavvio e vengono eseguite solo dopo l’approvazione documentata della dismissione.
- Uno snapshot non sostituisce un rollback approvato: l’associazione a Sophos Fusion, l’autorizzazione seed, la sessione di mirroring e la configurazione ERSPAN esterna non sono incluse in uno snapshot della VM.
- Una sessione di mirroring estesa all’intero host non deve essere mantenuta come soluzione temporanea permanente. Se il test circoscritto non riesce, la sessione viene annullata prima di aggiungere ulteriori sorgenti o direzioni.
In questo modo, il ripristino delle modifiche rimane limitato agli oggetti NDR appena introdotti. I bridge, gli uplink, le VLAN e le regole di routing o firewall di produzione non vengono modificati a questo scopo. Una dismissione completa, compresi l’ordine definitivo di eliminazione e gli effetti collaterali, richiede una procedura convalidata e approvata separatamente.