Vai al contenuto
Avanet

Disinstallare completamente Sophos Protection for Linux

La rimozione completa di Sophos Protection for Linux (SPL) comprende tre attività distinte: disinstallare localmente l’Agent con lo script integrato, verificare o sostituire la protezione del server e solo dopo eliminare da Sophos Fusion (in precedenza Sophos Central) il record obsoleto. L’eliminazione in Central non disinstalla SPL dal server.

Anche Actions > Manage software > Uninstall current protection non equivale alla disinstallazione locale completa di SPL: rimuove i componenti di protezione, ma lascia installato Sophos Core Agent per la comunicazione e la gestione dei criteri. Per la rimozione completa usare l’uninstaller locale (Sophos: Computers and servers).

La procedura vale per l’Agent server Sophos Protection for Linux. Non è adatta a Sophos Endpoint su Windows o macOS, Sophos Anti-Virus for Linux (SAV) o al prodotto distinto Sophos Linux Sensor.

Procedura in sintesi

  1. Confermare finestra di manutenzione, accesso root, percorso e protezione sostitutiva.
  2. Conservare stato SPL locale e dati Central necessari.
  3. Eseguire uninstall.sh come root dall’installazione SPL esistente.
  4. Usare rmdir solo per le directory cgroup vuote indicate da Sophos.
  5. Verificare rimozione locale e protezione sostitutiva attiva.
  6. Solo dopo eliminare il record Central obsoleto o reinstallare SPL con un installer tenant corrente.

Prima della disinstallazione

  • Concordare una finestra e monitorare i workload dipendenti.
  • Disporre di shell root o sudo.
  • Arrestare distribuzione software, configuration management e Gold Image che potrebbero reinstallare SPL.
  • Conservare Alert, Health e dati d’indagine prima dell’eliminazione Central.
  • Individuare il percorso reale. Quello predefinito è /opt/sophos-spl; adattare tutti i percorsi per installazioni con --install-dir.
  • Definire la protezione successiva. La disinstallazione non riattiva software di sicurezza di terze parti rimosso o sostituito.

Registrare lo stato iniziale:

sudo systemctl status sophos-spl
sudo test -x /opt/sophos-spl/bin/uninstall.sh && printf 'SPL uninstaller found\n'

Il primo comando può mostrare un servizio attivo. Il secondo deve confermare un uninstaller eseguibile. Se fallisce, non copiare uninstall.sh da un altro host e non iniziare pulizie manuali; chiarire prima percorso e stato dell’Agent.

Tamper Protection e B-02: Sophos documenta Tamper Protection per Windows e macOS, non per Sophos Protection for Linux. Questa procedura Linux non usa quindi una password Central e non promette eccezioni senza password dopo scadenza licenza o eliminazione del dispositivo. Non trasferire a Linux il comportamento Windows o macOS. Il percorso supportato resta l’uninstaller SPL locale eseguito come root.

Eseguire l’uninstaller SPL supportato

Per il percorso predefinito Sophos documenta l’uninstaller integrato:

cd /opt/sophos-spl/bin
sudo ./uninstall.sh

Per un’installazione personalizzata entrare in <BASE-INSTALLAZIONE>/sophos-spl/bin. <BASE-INSTALLAZIONE> è esattamente la base passata a --install-dir; non trasferire lo script da /opt.

Conservare exit status e intero output del terminale. La fine del processo da sola non prova il successo.

Gestire in sicurezza le directory cgroup residue

Sophos indica esattamente questi quattro comandi dopo l’uninstaller:

sudo rmdir /sys/fs/cgroup/sophos.slice
sudo rmdir /sys/fs/cgroup/cpuacct/sophos.slice
sudo rmdir /sys/fs/cgroup/cpu/sophos.slice
sudo rmdir /sys/fs/cgroup/memory/sophos.slice

rmdir rimuove solo directory vuote. Se un percorso non esiste, non vi è nulla da rimuovere; la sua assenza non dimostra che la disinstallazione sia completa. A seconda della versione cgroup e della distribuzione, non tutti e quattro i percorsi sono applicabili. Se rmdir segnala una directory non vuota o un altro errore inatteso (per esempio un percorso cgroup montato o in uso), conservare il messaggio esatto e lo stato del sistema ed eseguire l’escalation descritta sotto. Non usare rm -rf, wildcard ricorsive o comandi inventati di pulizia per servizi, pacchetti o kernel.

Verificare rimozione e protezione sostitutiva

Eseguire almeno questi controlli:

sudo systemctl status sophos-spl
sudo test ! -e /opt/sophos-spl/bin/uninstall.sh
sudo test ! -d /sys/fs/cgroup/sophos.slice
sudo test ! -d /sys/fs/cgroup/cpuacct/sophos.slice
sudo test ! -d /sys/fs/cgroup/cpu/sophos.slice
sudo test ! -d /sys/fs/cgroup/memory/sophos.slice

Adattare la seconda riga per un percorso personalizzato. Il servizio non deve essere più attivo, l’uninstaller deve essere assente dal percorso di installazione usato e le directory cgroup indicate non devono esistere. L’assenza di singoli percorsi non applicabili a una determinata versione cgroup non prova il successo della disinstallazione e non annulla né un errore dell’uninstaller né un messaggio inatteso di rmdir. Un’altra cartella residua non prova una protezione attiva e non autorizza la cancellazione manuale.

Verificare anche che il prodotto sostitutivo sia attivo, aggiornato e sano; che servizi e monitoring funzionino; che nessun job reinstalli SPL; e che Central non riceva nuova attività SPL dopo un intervallo ragionevole.

Solo dopo rimuovere il dispositivo da Sophos Fusion

Per dismissione o sostituzione definitiva, eliminare il record solo dopo la verifica positiva della rimozione locale. Fermarsi prima di qualsiasi eliminazione del dispositivo: controllare gli avvisi sui dispositivi duplicati e la presenza di altre voci con la stessa identità dell’Agent; un nome host univoco da solo non basta. In particolare, per i server clonati o le Gold Image chiarire prima l’identità e l’origine dei cloni. Sophos avverte che eliminare un dispositivo con duplicati può impedire loro di comunicare o registrarsi nuovamente. Se esistono duplicati o l’identità è incerta, non eliminare: chiarire l’associazione e rivolgersi al Supporto Sophos (Eliminazione del dispositivo, Eventi relativi ai duplicati, Procedura per Gold Image Linux). L’annullamento della registrazione di una Gold Image è una procedura di imaging distinta, non sostituisce uninstall.sh.

  1. Aprire My Environment > Computers & Servers.
  2. Dopo aver superato la verifica dei duplicati e dell’identità, selezionare il server Linux associato con certezza.
  3. Conservare Alert e dati d’indagine necessari.
  4. Scegliere Actions > Delete device e confermare l’eliminazione.
  5. Verificare che il record lasci l’elenco attivo e non venga ricreato da Agent o deployment residui.

Per riparazione temporanea o reinstallazione pianificata, non eliminare prematuramente il record; conservarlo per diagnosi e confronto.

Se la disinstallazione non riesce

uninstall.sh manca o non parte

Ricontrollare percorso, permessi e variante SPL. Con percorso personalizzato lo script è sotto sophos-spl/bin. Non prendere script da altri server né cancellare alla cieca file, pacchetti, utenti o servizi.

Il servizio continua o SPL torna a comunicare

Esaminare status e output, poi distribuzione software, configuration management, script di avvio e Gold Image. Non eliminare ripetutamente il record Central finché un Agent o job può essere attivo.

Un comando cgroup segnala un errore inatteso

Se una directory non è vuota o rmdir restituisce un altro errore inatteso, non forzare la cancellazione ricorsiva. Rilevare processi e mount, errore esatto, distribuzione, kernel, versione cgroup, versione SPL, percorso e ora. Inviare dati e output di uninstall.sh al Supporto Sophos. Non improvvisare comandi aggiuntivi per eliminare i residui.

Punto di escalation

Se l’Agent resta attivo, l’uninstaller fallisce o lo stato è contraddittorio, non segnare il server come dismesso. Garantire la protezione sostitutiva e, se manca, isolare adeguatamente il server secondo la procedura d’incidente. Inviare al Support Sophos distribuzione/versione, architettura, kernel, versione SPL, percorso, comando, exit status, output, timestamp, stato servizio ed errore cgroup.

Solo se SPL è ancora installato e lo strumento è disponibile: acquisire facoltativamente lo stato con /opt/sophos-spl/bin/sophosctl status (Endpoint Self Help; adattare il percorso per installazioni personalizzate) oppure usare Sophos Diagnostic Utility (SDU) per raccogliere i log SPL e di sistema. Questi strumenti diagnostici non sono necessari per confermare la rimozione e non sostituiscono il log dell’uninstaller (Sophos: risoluzione dei problemi SPL).

Reinstallazione e ritorno

La disinstallazione non ha rollback automatico. Per ripristinare SPL usare un Linux Server Installer corrente e legato al tenant da My Environment > Installers, seguendo Installare e distribuire Sophos Protection for Linux. Non usare vecchi installer, directory Agent copiate o il uninstall.sh rimosso.

Il ripristino termina solo quando il servizio locale è attivo, il server appare in Central con l’identità prevista, riceve componenti e Server policy corretti e la protezione richiesta è dimostrabilmente attiva. Fino ad allora la modifica resta aperta.