Zum Inhalt springen
Avanet

Sophos NDR auf Nutanix AHV bereitstellen

Bei Nutanix AHV wird die NDR-Appliance nicht aus einer einzelnen fertigen VM-Datei importiert. Sophos Fusion (ehemals Sophos Central) erzeugt ein Paket mit zwei QCOW2-Disks, einer Seed-ISO und dem Skript ndr-sensor.sh. Das Skript erstellt die VM und vier Schnittstellen für Management, Syslog, ERSPAN und lokales SPAN. Erst wenn die Appliance in Sophos Fusion als Connected erscheint und Pakete am gewählten Capture-Pfad sichtbar sind, ist die Bereitstellung abgeschlossen.

Geltungsbereich: Die beschriebenen Prism- und acli-Schritte entsprechen Nutanix AOS/AHV 6.8. Bei einer früheren oder späteren Version können Menüs und Verhalten abweichen. Insbesondere ist der nachfolgende CPU-Passthrough-Schritt für 6.8 und neuer vorgesehen. Prüfe bei einer anderen Version zuerst die dort unterstützte Syntax, statt die Befehle unverändert zu übernehmen.

Vor der Bereitstellung

Plane die folgenden Punkte, bevor die NDR-Konfiguration angelegt wird:

  • Der Sophos-Fusion-Tenant besitzt das Sophos Network Detection and Response integration license pack, und das verwendete Administratorkonto darf Integrationen und Appliances anlegen.
  • Die Nutanix-Verantwortlichen haben ein Wartungsfenster, Prism-Zugriff über Port 9440 sowie SSH-/SCP-Zugriff als admin auf eine Controller VM (CVM) freigegeben.
  • Die VM erfüllt die plattformübergreifende Mindestanforderung von 160 GB Systemspeicher. Zusätzlich ist im Prism Image Service und im AHV-Cluster genügend freier Speicher für beide hochgeladenen QCOW2-Images, die Seed-ISO und die daraus erstellten VM-Disks reserviert; für Upload- und Provisionierungsbedarf sind die Grössen des tatsächlich erzeugten Pakets massgebend.
  • Die Appliance erhält aus dem Managementnetz DNS und Gateway. Vor der Bereitstellung sind auf der Firewall die jeweils aktuellen ausgehenden Ports und Domains aus den Sophos Appliance requirements freigegeben; verwende dort die passende Liste für Firewalls mit oder ohne Wildcard-Unterstützung, statt eine statische Liste aus diesem Runbook zu übernehmen. Bei DHCP wird die vergebene Adresse reserviert. Für eine manuelle Konfiguration liegen IP-Adresse, Subnetzmaske, Gateway und DNS-Server vor.
  • Für Management, Syslog und getunnelten ERSPAN-Empfang sind passende virtuelle AHV-Subnets bestimmt. Ein einziges Subnet darf für alle drei Pfade verwendet werden; eine Trennung ist sinnvoll, wenn Sicherheitszonen, Routing oder Zuständigkeiten dies verlangen.
  • Die Quelle des gespiegelten Verkehrs ist festgelegt: lokales Nutanix-SPAN, ERSPAN aus einem anderen Netzsegment oder beide. Quellen, Richtung und erwartete Datenrate werden dokumentiert, damit nicht versehentlich ein kompletter Host oder ein zu breiter Uplink gespiegelt wird.
  • CPU- und RAM-Reserve auf dem AHV-Cluster sind geprüft. Das Installationsskript schlägt 4 CPU-Cores und 16 GB RAM vor. Werden beide SPAN-Schnittstellen verwendet, benötigt die VM 8 CPU-Cores. Bei höherem Verkehrsvolumen richtet sich die endgültige Dimensionierung nach dem freigegebenen NDR-Sizing; die Skript-Defaults sind kein Kapazitätsnachweis.
  • Vor dem Start bestätigt das Nutanix-Team anhand des CPU-Modells und der Host-Inventarisierung, dass der Zielhost die für NDR erforderlichen CPU-Flags pdpe1gb für Packet Capture und avx2 für Machine-Learning-Funktionen bereitstellt. Fehlt ein Flag oder lässt es sich nicht eindeutig verifizieren, wird die VM nicht gestartet und ein geeigneter Zielhost gewählt. Für AOS/AHV 6.8 und neuer wird zusätzlich cpu-passthrough kontrolliert, bevor die VM startet.

Notiere ausserdem eindeutige Namen, zum Beispiel ndr-ahv-prod-01, ndr-ahv-prod-01-root, ndr-ahv-prod-01-data und ndr-ahv-prod-01-seed. So lassen sich VM, Images und Sophos Fusion-Konfiguration bei einer Störung eindeutig zuordnen.

NDR-Konfiguration und Appliance-Paket erzeugen

  1. Öffne in Sophos Fusion Threat Analysis Center > Integrations > Marketplace und wähle Sophos Network Detection and Response (NDR).
  2. Klicke unter Data Ingest (Security Alerts) auf Add Configuration.
  3. Trage in Step 1 einen eindeutigen Namen und eine Beschreibung ein.
  4. Wähle in Step 2 Create new appliance und setze Virtual platform auf Nutanix.
  5. Konfiguriere den Managementzugang der Appliance:
    • Bei DHCP muss die Adresse im DHCP-System reserviert werden.
    • Bei Manual werden Werte aus dem eigenen Adressplan eingetragen. Ein Beispiel wäre 10.0.252.5, Maske 255.255.255.0, Gateway 10.0.252.1 und interne DNS-Server. Diese Werte sind Platzhalter und dürfen nicht blind übernommen werden.
  6. Vergib in Step 3 mindestens einen Namen für die Exclusion List. Domain- oder Protocol Exclusions werden nur für bereits begründete Ausnahmen angelegt. Insbesondere sollte ein Top-Level-Protokoll wie TCP oder UDP nicht vollständig ausgeschlossen werden, nur um das Datenvolumen zu senken.
  7. Klicke auf Save. Kopiere die angezeigten Appliance Credentials sofort in den freigegebenen Passwort-Tresor. Sie werden nur einmal angezeigt.
  8. Bestätige mit OK und warte, bis der Nutanix-Installer erzeugt wurde. Fehlt die Konfiguration unter Configured NDR integrations, aktualisiere die Ansicht.
  9. Öffne in der Spalte Actions die Aktion Download image, lade die ZIP-Datei herunter und entpacke sie in ein geschütztes Arbeitsverzeichnis.

Das entpackte Paket muss mindestens diese vier zusammengehörigen Dateien enthalten:

  • ndr-root.qcow2: Systemdisk
  • ndr-data.qcow2: Datendisk
  • seed.iso: Autorisierungs- und Bootstrap-Daten
  • ndr-sensor.sh: Erzeugt die Nutanix-VM

Behandle ZIP-Datei, Seed-ISO und Zugangsdaten als Secrets. Mische keine Dateien aus verschiedenen Sophos Fusion-Konfigurationen und benenne die Dateien selbst nicht um. Prüfe nach dem Entpacken Namen und Dateigrössen auf einen offensichtlich unvollständigen Download; verbindliche Prüfsummen werden nur verwendet, wenn Sophos sie für genau dieses Paket bereitstellt.

QCOW2-Disks und Seed-ISO in Prism hochladen

Melde dich an der Nutanix-Webkonsole auf Port 9440 an und öffne Home > Settings > Image Configuration. Lade die Dateien nacheinander hoch und warte jeweils auf den vollständig abgeschlossenen Upload:

  1. Für ndr-root.qcow2: Upload Image, eindeutiger Name mit root, Image type: DISK, Upload a file, Datei auswählen, Save.
  2. Für ndr-data.qcow2: derselbe Ablauf mit eindeutigem Namen mit data und Image type: DISK.
  3. Für seed.iso: eindeutiger Name mit seed oder ISO und Image type: ISO.

Vor dem nächsten Schritt müssen alle drei Einträge ohne laufenden Upload unter Image Configuration sichtbar sein. Die Rollen sind nicht austauschbar: Die Seed-Datei ist keine Datendisk, und die beiden QCOW2-Dateien dürfen bei den Skript-Prompts nicht vertauscht werden.

VM auf der Nutanix CVM erstellen

Führe die folgenden Befehle auf einer freigegebenen Admin-Workstation aus. Ersetze <CVM-IP> durch die Managementadresse der Nutanix Controller VM, nicht durch die spätere Adresse der NDR-Appliance.

scp ndr-sensor.sh admin@<CVM-IP>:~/
ssh admin@<CVM-IP>

Bei älteren Nutanix-Versionen kann für den SCP-Transfer der Legacy-SCP-Modus erforderlich sein:

scp -O ndr-sensor.sh admin@<CVM-IP>:~/

scp kopiert nur das Skript in das Home-Verzeichnis des CVM-Admins; ssh öffnet die Sitzung. Starte danach auf der CVM das Installationsskript:

bash ndr-sensor.sh

Änderung mit Wirkung auf AHV: Das Skript legt eine VM, Disks und Netzwerkschnittstellen an. Notiere die gewählten Antworten und die ausgegebene VM-UUID. Brich bei einem falschen Image oder Subnet ab, statt eine zweite Ausführung mit demselben Namen zu starten.

Beantworte die Prompts in dieser Reihenfolge:

  1. VM-Name; der Skript-Default lautet ndr-sensor, ein standortspezifischer eindeutiger Name ist im Betrieb besser.
  2. CPU-Cores; Default 4, bei Nutzung beider SPAN-Schnittstellen 8.
  3. Arbeitsspeicher in GB; Default 16.
  4. Name der hochgeladenen Seed-ISO.
  5. Name des Root-QCOW2-Images.
  6. Name des Data-QCOW2-Images.
  7. Nummer des virtuellen Subnets für Management.
  8. Nummer des virtuellen Subnets für Syslog.
  9. Nummer des virtuellen Subnets für getunnelten ERSPAN-Verkehr.

Bei den Image-Prompts zeigt L die vorhandenen Images. Vergleiche den vollständigen Namen und nicht nur einen gemeinsamen Präfix. Nach erfolgreicher Erstellung erscheint Created vm <name> UUID <UUID>.

Die vier Schnittstellen richtig einordnen

Das Skript erstellt vier funktional getrennte NICs:

  • Management: Sophos Fusion-Verbindung, Administration und ausgehender Internetzugang.
  • Syslog: Empfang für Appliance-basierte Log-Integrationen; diese NIC ist nicht automatisch eine Paketquelle für NDR.
  • ERSPAN: Empfang von gekapseltem, geroutetem Spiegelverkehr.
  • SPAN: Lokales Ziel für Nutanix Traffic Mirroring. Das Skript erstellt diese NIC automatisch als type=kSpanDestinationNic; dafür wird kein normales virtuelles Subnet ausgewählt.

Das Skript zeigt am Ende auf die Umgebung zugeschnittene acli-Beispiele und die MAC-Adresse der SPAN-Ziel-NIC. Sichere diese Ausgabe im Change. Sie enthält Varianten für alle VMs eines Hosts und für eine einzelne VM-NIC. Aktiviere noch keine Session: Zuerst werden CPU-Passthrough, Erststart und Sophos Fusion-Verbindung geprüft.

CPU-Passthrough ab AOS/AHV 6.8 prüfen

Dieser Schritt wird auf der CVM ausgeführt und ist für Nutanix 6.8 und neuer erforderlich. Ermittle zuerst die VM und kontrolliere den aktuellen Zustand:

acli vm.list
acli vm.get <VM-UUID>

Beide Befehle sind lesend. Ersetze <VM-UUID> durch die beim Erstellen protokollierte UUID. Steht cpu-passthrough bereits auf True, ist keine Änderung nötig. Steht der Wert auf False, aktiviere ihn vor dem ersten Start:

acli vm.update <VM-UUID> cpu-passthrough=true
acli vm.get <VM-UUID>

Der erste Befehl ändert die VM-Konfiguration, der zweite ist der Post-Check. Fahre nur fort, wenn cpu-passthrough: True für die richtige VM angezeigt wird. Auf Versionen vor 6.8 wird dieser Schritt nicht vorsorglich ausgeführt.

Erster Start und Registrierung

  1. Öffne in Prism Settings > VM.
  2. Klicke mit der rechten Maustaste auf die neue VM und wähle Power on.
  3. Öffne mit Launch Console die Konsole und beobachte den Bootstrap. Der erste Start kann bis zu zehn Minuten dauern. Unterbrich ihn nicht wegen kurzer Phasen ohne sichtbare Ausgabe.
  4. Öffne in Sophos Fusion Threat Analysis Center > Integrations > Configured > Integration Appliances.
  5. Warte, bis genau diese Appliance den Status Connected zeigt.

Die Seed-ISO übernimmt die Autorisierung der zuvor erzeugten Appliance; eine zweite manuelle Registrierung ist nicht vorgesehen. Connected bestätigt Managementpfad, DNS/Internetweg und Zuordnung zu Sophos Fusion. Der Status beweist noch nicht, dass Spiegelverkehr empfangen wird.

Für den späteren Zugriff wird der Benutzer zadmin mit dem beim Erstellen gesicherten Appliance-Passwort verwendet. Öffne Appliance Manager in Sophos Fusion über das Drei-Punkte-Menü der Appliance und Open Appliance Manager. Eine Warnung zum selbstsignierten Zertifikat wird nur akzeptiert, nachdem Zieladresse und Appliance-Zuordnung geprüft wurden.

SPAN oder ERSPAN kontrolliert aktivieren

Lokales Nutanix-SPAN

Verwende die vom Skript erzeugten acli-Beispiele; sie enthalten die tatsächliche MAC-Adresse der SPAN-Ziel-NIC. Für eine hostweite Spiegelung muss der Platzhalter durch die korrekte Host-UUID ersetzt werden. Die UUIDs liefert auf der CVM der lesende Befehl:

acli host.list

Der im Beispiel verwendete identifier bezeichnet die überwachte Quellschnittstelle. br0-up kann beispielsweise eine Bridge aus zwei physischen Interfaces sein; eth0 wäre eine einzelne Schnittstelle. Übernimm den Identifier erst, nachdem er am Zielhost verifiziert wurde.

Beginne nach Möglichkeit mit einer einzelnen, eindeutig benannten Test-VM-NIC. Eine hostweite Session vervielfacht Last und Datenschutzumfang und wird erst nach erfolgreichem Kleintest freigegeben. Kopiere deshalb keine generische Mirror-Syntax aus diesem Artikel: Session-Parameter, Ziel-MAC, Host-UUID und Quell-Identifier stammen aus der tatsächlichen Skriptausgabe und der geprüften AHV-Umgebung.

ERSPAN von ausserhalb der AHV-Umgebung

ERSPAN wird verwendet, wenn die Quelle nicht über lokales Nutanix Traffic Mirroring erreichbar ist. Konfiguriere den ERSPAN-Empfang in Appliance Manager und dieselben Parameter auf dem sendenden Netzwerkgerät. Nach dem Anwenden startet die Appliance neu und meldet die Sitzung im Appliance Manager ab; beobachte den Neustart in Prism und warte erneut auf Connected.

Dieses Runbook deckt nur die Nutanix-seitige Bereitstellung und den ersten Empfang ab. Eine standortweite Auswahl von Mirror-Quellen, Richtungen, Filtern und Oversubscription gehört in ein separates Traffic-Mirroring-Design. Aktiviere nicht gleichzeitig eine breite lokale SPAN- und ERSPAN-Quelle, bevor jede Quelle einzeln gemessen wurde.

Paketempfang und Zustand validieren

Prüfe in dieser Reihenfolge, damit Management- und Capture-Fehler nicht vermischt werden:

  1. Prism: VM ist eingeschaltet; die erwarteten Disks und vier NIC-Rollen sind vorhanden.
  2. Sophos Fusion: Unter Integration Appliances steht die Appliance auf Connected.
  3. Appliance Manager: Die Appliance ist erreichbar und zeigt eingehenden Verkehr an der erwarteten Capture-Schnittstelle.
  4. Sensor-Log: Melde dich per SSH an der Management-IP der NDR-Appliance als zadmin an und führe den lesenden Follow-Befehl aus:
sudo kubectl logs -f deploy/dragonfly

Gib das zadmin-Passwort für sudo ein. Erzeuge anschliessend ausschliesslich auf der freigegebenen Testquelle normalen Testverkehr und kontrolliere, ob Pakete für die erwartete SPAN-Schnittstelle protokolliert werden. Beende den Follow-Modus mit Ctrl+C und danach die SSH-Sitzung mit exit.

Ein Logeintrag mit Paketen belegt den Empfang am Sensor, aber noch keine vollständige Detection-Kette. Halte für die Abnahme Quelle, Richtung, Zeitfenster, beobachtete Schnittstelle und Sophos Fusion-Status fest. Fehlt der Paketnachweis, gilt die Bereitstellung nicht als fertig, auch wenn Connected grün ist.

Troubleshooting nach Symptom

Die VM wurde nicht korrekt erstellt

Kontrolliere die letzte Skriptausgabe, die VM-UUID sowie die drei ausgewählten Image-Namen. Häufige Ursachen sind ein noch laufender Image-Upload, vertauschte Root-/Data-Images oder ein falsches Subnet. Starte das Skript nicht blind erneut: Prüfe zuerst in Prism, welche VM, Disks und NICs bereits angelegt wurden. Bereinige Teilobjekte nur im freigegebenen Change und erst, nachdem ihre UUIDs eindeutig der fehlgeschlagenen Ausführung zugeordnet sind.

Der erste Start hängt oder Sophos Fusion bleibt auf Waiting for deployment

Gib dem Erststart bis zu zehn Minuten und prüfe die Prism-Konsole. Danach kontrolliere Management-IP beziehungsweise DHCP-Reservation, Gateway, DNS und ausgehenden Internetpfad. Vergleiche ausserdem, ob die verwendete Seed-ISO aus genau derselben Sophos Fusion-Konfiguration wie die QCOW2-Dateien stammt. Bei AOS/AHV 6.8 oder neuer muss acli vm.get <VM-UUID> den Wert cpu-passthrough: True zeigen.

Die Appliance ist Connected, empfängt aber keine Pakete

Connected grenzt den Fehler auf den Capture-Pfad ein. Prüfe zuerst, ob die Mirror-Session aktiv ist und auf die MAC-Adresse der vom Skript erzeugten SPAN-Ziel-NIC zeigt. Vergleiche danach Host-UUID, Quell-VM-NIC oder physischen identifier sowie die gewünschte Richtung. Bei ERSPAN müssen Sender und Appliance Manager dieselben Tunnelparameter verwenden und der geroutete Pfad zur ERSPAN-NIC muss erreichbar sein. Teste lokale SPAN- und ERSPAN-Quellen einzeln.

Pakete erscheinen auf der falschen oder nur auf einer Schnittstelle

Vergleiche die vier NIC-Rollen mit der Skriptausgabe. Ein normales Subnet an Management, Syslog oder ERSPAN ersetzt die spezielle kSpanDestinationNic nicht. Nur wenn beide SPAN-Schnittstellen beziehungsweise SPAN-Ports verwendet werden, müssen 8 CPU-Cores zugewiesen sein; ein lokaler SPAN-Pfad zusammen mit ERSPAN ist nicht automatisch dieser Fall. Ändere nicht gleichzeitig NIC-Zuordnung, Mirror-Quelle und CPU-Zahl; ändere jeweils nur eine Hypothese und wiederhole denselben Testverkehr.

scp funktioniert mit einer älteren Nutanix-Version nicht

Wiederhole nur den Transfer mit scp -O ..., wenn die Gegenstelle den modernen SCP/SFTP-Ablauf nicht unterstützt. -O erzwingt das alte SCP-Protokoll und ist kein allgemeiner Fix für falsche Credentials, gesperrten SSH-Zugriff oder eine falsche CVM-Adresse.

Begrenzte Rückkehr zum Ausgangszustand

Die folgenden Schritte sind eine begrenzte, reversible Change-back-Leitlinie nur für die in diesem Runbook neu eingeführte Bereitstellung. Sie sind keine von Sophos oder Nutanix dokumentierte vollständige Rollback- oder Stilllegungsprozedur. Deaktiviere zuerst die neue Traffic-Mirror-Quelle. Dadurch endet die zusätzliche Kopierlast, ohne produktives Routing oder den Originalverkehr zu verändern. Verwende zum Entfernen oder Deaktivieren der Session die zu der tatsächlich angelegten Nutanix-Mirror-Konfiguration passende Gegenoperation; erfinde keine Session-ID und lösche keine fremde Session. Bestätige danach im Sensor-Log, dass von dieser Testquelle keine neuen Pakete mehr ankommen.

Danach kann die neue NDR-VM ausgeschaltet werden. Die Sophos Fusion-Konfiguration, VM, QCOW2-Images und Seed-ISO bleiben zunächst erhalten, bis Fehleranalyse und Entscheid über einen erneuten Start abgeschlossen sind. Ein Wiederanlauf verwendet dieselbe zusammengehörige Konfiguration; eine neue Sophos Fusion-Konfiguration benötigt ein neues, vollständig zusammengehöriges Paket.

Folgende Grenzen sind wichtig:

  • ndr-sensor.sh ist kein transaktionaler Installer mit dokumentiertem automatischem Undo. Nach einem Abbruch werden vorhandene VM-, Disk- und NIC-Objekte einzeln inventarisiert, bevor etwas gelöscht oder das Skript erneut gestartet wird.
  • Das Ausschalten oder Löschen der VM entfernt eine Nutanix-Mirror-Session nicht automatisch. Der Capture-Pfad wird deshalb immer zuerst separat deaktiviert und geprüft.
  • Das Löschen der Sophos Fusion-Integration, der Seed-ISO oder der gespeicherten Credentials ist kein kurzfristiger Troubleshooting-Schritt. Diese Aktionen erschweren den Wiederanlauf und werden erst nach dokumentierter Stilllegungsfreigabe ausgeführt.
  • Ein Snapshot ersetzt keinen freigegebenen Rollback: Sophos Fusion-Zuordnung, Seed-Autorisierung, Mirror-Session und externe ERSPAN-Konfiguration liegen ausserhalb eines VM-Snapshots.
  • Eine hostweite Mirror-Session wird nicht als dauerhafte Zwischenlösung belassen. Wenn der Kleintest scheitert, wird sie zurückgenommen, bevor weitere Quellen oder Richtungen ergänzt werden.

Damit bleibt dieses Change-back auf die neu eingeführten NDR-Objekte begrenzt. Produktive Bridges, Uplinks, VLANs, Routing- oder Firewallregeln werden dafür nicht verändert. Eine vollständige Stilllegung einschliesslich endgültiger Löschreihenfolge und Nebenwirkungen erfordert eine separat validierte und freigegebene Vorgehensweise.