Sophos NDR implementeren op Nutanix AHV
Op Nutanix AHV wordt de NDR-appliance niet uit één kant-en-klaar VM-bestand geïmporteerd. Sophos Fusion (voorheen Sophos Central) genereert een pakket met twee QCOW2-schijven, een seed-ISO en het script ndr-sensor.sh. Het script maakt de VM en vier interfaces voor beheer, Syslog, ERSPAN en lokaal SPAN. De implementatie is pas voltooid wanneer de appliance in Sophos Fusion als Connected wordt weergegeven en er pakketten zichtbaar zijn via het gekozen capturepad.
Toepassingsgebied: De beschreven Prism- en
acli-stappen zijn van toepassing op Nutanix AOS/AHV 6.8. Bij een eerdere of latere versie kunnen menu’s en gedrag afwijken. Met name de onderstaande stap voor CPU-passthrough is bedoeld voor versie 6.8 en later. Controleer bij een andere versie eerst de syntaxis die door die versie wordt ondersteund, in plaats van de opdrachten ongewijzigd over te nemen.
Vóór de implementatie
Plan het volgende voordat u de NDR-configuratie maakt:
- De Sophos Fusion-tenant beschikt over het Sophos Network Detection and Response integration license pack en het gebruikte beheerdersaccount mag integraties en appliances maken.
- De Nutanix-beheerders hebben een onderhoudsvenster, Prism-toegang via poort
9440en SSH-/SCP-toegang alsadmintot een Controller VM (CVM) goedgekeurd. - De VM voldoet aan de platformonafhankelijke minimumeis van
160 GBsysteemopslag. Daarnaast is in de Prism Image Service en het AHV-cluster voldoende vrije opslagruimte gereserveerd voor beide geüploade QCOW2-images, de seed-ISO en de VM-schijven die daaruit worden gemaakt; de omvang van het daadwerkelijk gegenereerde pakket bepaalt de vereisten voor upload en provisioning. - De appliance ontvangt DNS- en gatewayinstellingen van het beheernetwerk. Vóór de implementatie zijn op de firewall de actuele uitgaande poorten en domeinen uit de Sophos Appliance requirements toegestaan; gebruik daar de juiste lijst voor firewalls met of zonder ondersteuning voor jokertekens in plaats van een statische lijst uit dit runbook over te nemen. Als DHCP wordt gebruikt, wordt het toegewezen adres gereserveerd. Zorg bij handmatige configuratie dat het IP-adres, het subnetmasker, de gateway en de DNS-servergegevens beschikbaar zijn.
- Voor beheer, Syslog en de ontvangst van getunneld ERSPAN zijn geschikte virtuele AHV-subnets geselecteerd. Voor alle drie de paden mag één subnet worden gebruikt; scheiding is raadzaam als beveiligingszones, routering of verantwoordelijkheden dat vereisen.
- De bron van het gespiegelde verkeer is bepaald: lokaal Nutanix-SPAN, ERSPAN uit een ander netwerksegment of beide. Bronnen, richting en verwachte gegevenssnelheid zijn gedocumenteerd, zodat niet per ongeluk een volledige host of een te brede uplink wordt gespiegeld.
- De CPU- en RAM-capaciteit van het AHV-cluster is gecontroleerd. Het installatiescript stelt
4CPU-cores en16 GBRAM voor. Als beide SPAN-interfaces worden gebruikt, heeft de VM8CPU-cores nodig. Bij grotere verkeersvolumes moet de uiteindelijke dimensionering de goedgekeurde NDR-dimensioneringsrichtlijnen volgen; de standaardwaarden van het script vormen geen bewijs van voldoende capaciteit. - Vóór het starten bevestigt het Nutanix-team aan de hand van het CPU-model en de hostinventaris dat de doelhost de voor NDR vereiste CPU-flags biedt:
pdpe1gbvoor Packet Capture enavx2voor Machine Learning-functies. Als een flag ontbreekt of niet eenduidig kan worden geverifieerd, start u de VM niet en kiest u in plaats daarvan een geschikte doelhost. Controleer voor AOS/AHV 6.8 en later ookcpu-passthroughvoordat de VM wordt gestart.
Leg ook unieke namen vast, bijvoorbeeld ndr-ahv-prod-01, ndr-ahv-prod-01-root, ndr-ahv-prod-01-data en ndr-ahv-prod-01-seed. Zo kunnen de VM, images en Sophos Fusion-configuratie bij een storing eenduidig aan elkaar worden gekoppeld.
De NDR-configuratie en het appliancepakket maken
- Open in Sophos Fusion Threat Analysis Center > Integrations > Marketplace en selecteer Sophos Network Detection and Response (NDR).
- Klik onder Data Ingest (Security Alerts) op Add Configuration.
- Voer in Step 1 een unieke naam en een beschrijving in.
- Selecteer in Step 2 Create new appliance en stel Virtual platform in op Nutanix.
- Configureer de beheertoegang voor de appliance:
- Bij DHCP moet het adres in het DHCP-systeem worden gereserveerd.
- Bij Manual voert u waarden uit uw eigen adresplan in. Een voorbeeld is
10.0.252.5, masker255.255.255.0, gateway10.0.252.1en interne DNS-servers. Deze waarden zijn tijdelijke aanduidingen en mogen niet zonder controle worden overgenomen.
- Geef in Step 3 ten minste een naam op voor de Exclusion List. Maak Domain of Protocol Exclusions alleen voor uitzonderingen die al zijn onderbouwd. Sluit met name niet een volledig protocol op het hoogste niveau, zoals
TCPofUDP, uit enkel om het gegevensvolume te verlagen. - Klik op Save. Kopieer de weergegeven Appliance Credentials onmiddellijk naar de goedgekeurde wachtwoordkluis. Ze worden slechts één keer weergegeven.
- Bevestig met OK en wacht tot het Nutanix-installatieprogramma is gegenereerd. Vernieuw de weergave als de configuratie onder Configured NDR integrations ontbreekt.
- Open in de kolom Actions de actie Download image, download het ZIP-bestand en pak het uit in een beveiligde werkmap.
Het uitgepakte pakket moet ten minste de volgende vier bij elkaar horende bestanden bevatten:
ndr-root.qcow2: systeemschijfndr-data.qcow2: gegevensschijfseed.iso: autorisatie- en bootstrapgegevensndr-sensor.sh: maakt de Nutanix-VM
Behandel het ZIP-bestand, de seed-ISO en de aanmeldgegevens als geheimen. Combineer geen bestanden uit verschillende Sophos Fusion-configuraties en wijzig de namen van de bestanden zelf niet. Controleer na het uitpakken de namen en bestandsgroottes om een duidelijk onvolledige download uit te sluiten; gebruik alleen gezaghebbende checksums als Sophos deze voor precies dit pakket verstrekt.
De QCOW2-schijven en seed-ISO naar Prism uploaden
Meld u via poort 9440 aan bij de Nutanix-webconsole en open Home > Settings > Image Configuration. Upload de bestanden een voor een en wacht telkens tot de upload volledig is voltooid:
- Voor
ndr-root.qcow2: Upload Image, een unieke naam metroot, Image type: DISK, Upload a file, selecteer het bestand, Save. - Voor
ndr-data.qcow2: volg dezelfde procedure met een unieke naam metdataen Image type: DISK. - Voor
seed.iso: een unieke naam metseedofISOen Image type: ISO.
Vóór de volgende stap moeten alle drie de vermeldingen onder Image Configuration zichtbaar zijn en mag er geen upload meer actief zijn. Hun rollen zijn niet uitwisselbaar: het seed-bestand is geen gegevensschijf en de twee QCOW2-bestanden mogen bij de prompts van het script niet worden verwisseld.
De VM op de Nutanix-CVM maken
Voer de volgende opdrachten uit op een goedgekeurd beheerwerkstation. Vervang <CVM-IP> door het beheeradres van de Nutanix Controller VM, niet door het toekomstige adres van de NDR-appliance.
scp ndr-sensor.sh admin@<CVM-IP>:~/
ssh admin@<CVM-IP>
Bij oudere Nutanix-versies kan voor de SCP-overdracht de verouderde SCP-modus vereist zijn:
scp -O ndr-sensor.sh admin@<CVM-IP>:~/
scp kopieert alleen het script naar de thuismap van de CVM-beheerder; ssh opent de sessie. Start vervolgens op de CVM het installatiescript:
bash ndr-sensor.sh
Wijziging met gevolgen voor AHV: Het script maakt een VM, schijven en netwerkinterfaces. Leg de gekozen antwoorden en de weergegeven VM-UUID vast. Breek af als een onjuist image of subnet is geselecteerd, in plaats van een tweede uitvoering met dezelfde naam te starten.
Beantwoord de prompts in deze volgorde:
- VM-naam; de standaardwaarde van het script is
ndr-sensor, maar voor productiegebruik is een unieke locatiespecifieke naam beter. - CPU-cores; standaard
4, of8wanneer beide SPAN-interfaces worden gebruikt. - Geheugen in GB; standaard
16. - Naam van de geüploade seed-ISO.
- Naam van het root-QCOW2-image.
- Naam van het data-QCOW2-image.
- Nummer van het virtuele subnet voor beheer.
- Nummer van het virtuele subnet voor Syslog.
- Nummer van het virtuele subnet voor getunneld ERSPAN-verkeer.
Bij de vragen over de images geeft L de beschikbare images weer. Vergelijk de volledige naam en niet alleen een gedeeld voorvoegsel. Na een geslaagde aanmaak verschijnt Created vm <name> UUID <UUID>.
De vier interfaces correct interpreteren
Het script maakt vier functioneel gescheiden NIC’s:
- Management: Sophos Fusion-verbinding, beheer en uitgaande internettoegang.
- Syslog: Ontvangst voor appliancegebaseerde logboekintegraties; deze NIC is niet automatisch een pakketbron voor NDR.
- ERSPAN: Ontvangst van ingekapseld, gerouteerd spiegelverkeer.
- SPAN: Lokaal doel voor Nutanix Traffic Mirroring. Het script maakt deze NIC automatisch als
type=kSpanDestinationNic; hiervoor wordt geen normaal virtueel subnet geselecteerd.
Aan het einde toont het script op de omgeving toegesneden acli-voorbeelden en het MAC-adres van de SPAN-doel-NIC. Bewaar deze uitvoer bij de wijzigingsregistratie. De uitvoer bevat varianten voor alle VM’s op een host en voor één VM-NIC. Activeer nog geen sessie: controleer eerst CPU-passthrough, de eerste start en de Sophos Fusion-verbinding.
CPU-passthrough controleren vanaf AOS/AHV 6.8
Deze stap wordt op de CVM uitgevoerd en is vereist voor Nutanix 6.8 en later. Zoek eerst de VM op en controleer de huidige status:
acli vm.list
acli vm.get <VM-UUID>
Beide opdrachten zijn alleen-lezen. Vervang <VM-UUID> door de UUID die bij het maken is vastgelegd. Als cpu-passthrough al op True staat, is geen wijziging nodig. Als de waarde False is, schakelt u deze vóór de eerste start in:
acli vm.update <VM-UUID> cpu-passthrough=true
acli vm.get <VM-UUID>
De eerste opdracht wijzigt de VM-configuratie; de tweede is de nacontrole. Ga alleen verder als voor de juiste VM cpu-passthrough: True wordt weergegeven. Voer deze stap niet preventief uit op versies ouder dan 6.8.
Eerste start en registratie
- Open in Prism Settings > VM.
- Klik met de rechtermuisknop op de nieuwe VM en selecteer Power on.
- Open de console met Launch Console en volg het bootstrapproces. De eerste start kan tot tien minuten duren. Onderbreek dit proces niet vanwege korte perioden zonder zichtbare uitvoer.
- Open in Sophos Fusion Threat Analysis Center > Integrations > Configured > Integration Appliances.
- Wacht tot precies deze appliance de status Connected toont.
De seed-ISO autoriseert de eerder gemaakte appliance; een tweede handmatige registratie is niet de bedoeling. Connected bevestigt het beheerpad, het DNS-/internetpad en de toewijzing aan Sophos Fusion. De status bewijst nog niet dat gespiegeld verkeer wordt ontvangen.
Gebruik voor latere toegang de gebruiker zadmin met het appliancewachtwoord dat tijdens het maken is opgeslagen. Open Appliance Manager in Sophos Fusion via het menu met de drie puntjes van de appliance en Open Appliance Manager. Accepteer een waarschuwing voor een zelfondertekend certificaat pas nadat u het doeladres en de appliance-toewijzing hebt gecontroleerd.
SPAN of ERSPAN gecontroleerd inschakelen
Lokale Nutanix-SPAN
Gebruik de door het script gegenereerde acli-voorbeelden; deze bevatten het werkelijke MAC-adres van de SPAN-doel-NIC. Vervang voor spiegeling van een volledige host de tijdelijke aanduiding door de juiste host-UUID. De UUID’s worden op de CVM weergegeven met de volgende alleen-lezen opdracht:
acli host.list
De identifier in het voorbeeld verwijst naar de bewaakte broninterface. br0-up kan bijvoorbeeld een bridge zijn die uit twee fysieke interfaces bestaat, terwijl eth0 één interface is. Neem de identifier pas over nadat deze op de doelhost is geverifieerd.
Begin waar mogelijk met één duidelijk benoemde test-VM-NIC. Een hostbrede sessie vergroot zowel de belasting als de privacy-impact en mag pas na een geslaagde kleinschalige test worden goedgekeurd. Kopieer daarom geen algemene spiegelsyntaxis uit dit artikel: sessieparameters, doel-MAC, host-UUID en bronidentifier moeten afkomstig zijn uit de daadwerkelijke scriptuitvoer en de geverifieerde AHV-omgeving.
ERSPAN van buiten de AHV-omgeving
Gebruik ERSPAN wanneer de bron niet via lokale Nutanix Traffic Mirroring bereikbaar is. Configureer de ERSPAN-ontvangst in Appliance Manager en stel dezelfde parameters in op het verzendende netwerkapparaat. Nadat de instellingen zijn toegepast, wordt de appliance opnieuw gestart en wordt u afgemeld bij Appliance Manager; volg de herstart in Prism en wacht opnieuw op Connected.
Dit runbook behandelt alleen de implementatie aan Nutanix-zijde en de eerste ontvangst van verkeer. De selectie van spiegelbronnen, richtingen, filters en oversubscription voor de hele locatie hoort thuis in een afzonderlijk ontwerp voor verkeersspiegeling. Schakel niet tegelijkertijd brede lokale SPAN- en ERSPAN-bronnen in voordat elke bron afzonderlijk is gemeten.
Pakketontvangst en status valideren
Controleer in deze volgorde, zodat beheer- en capturefouten niet door elkaar worden gehaald:
- Prism: De VM is ingeschakeld; de verwachte schijven en vier NIC-rollen zijn aanwezig.
- Sophos Fusion: Onder Integration Appliances staat de appliance op Connected.
- Appliance Manager: De appliance is bereikbaar en toont inkomend verkeer op de verwachte capture-interface.
- Sensorlogboek: Meld u via SSH als
zadminaan bij het beheer-IP-adres van de NDR-appliance en voer de volgende opdracht uit om het logboek live te volgen; de opdracht leest alleen gegevens:
sudo kubectl logs -f deploy/dragonfly
Voer het zadmin-wachtwoord in voor sudo. Genereer vervolgens uitsluitend vanaf de goedgekeurde testbron normaal testverkeer en controleer of pakketten op de verwachte SPAN-interface worden geregistreerd. Stop het live volgen met Ctrl+C en beëindig daarna de SSH-sessie met exit.
Een logboekvermelding met pakketten bewijst de ontvangst bij de sensor, maar nog niet de volledige detectieketen. Leg voor de acceptatie de bron, richting, het tijdvenster, de waargenomen interface en de Sophos Fusion-status vast. Als pakketontvangst niet kan worden aangetoond, is de implementatie niet voltooid, zelfs niet als Connected groen is.
Problemen oplossen per symptoom
De VM is niet correct gemaakt
Controleer de laatste scriptuitvoer, de VM-UUID en de drie geselecteerde imagenamen. Veelvoorkomende oorzaken zijn een image-upload die nog bezig is, verwisselde root-/data-images of een onjuist subnet. Voer het script niet blind opnieuw uit: controleer eerst in Prism welke VM, schijven en NIC’s al zijn gemaakt. Verwijder gedeeltelijke objecten alleen binnen de goedgekeurde wijziging en pas nadat hun UUID’s eenduidig aan de mislukte uitvoering zijn gekoppeld.
De eerste start blijft hangen of Sophos Fusion blijft op Waiting for deployment staan
Geef de eerste start maximaal tien minuten en controleer de Prism-console. Controleer vervolgens het beheer-IP-adres of de DHCP-reservering, gateway, DNS en het uitgaande internetpad. Controleer ook of de gebruikte seed-ISO uit exact dezelfde Sophos Fusion-configuratie komt als de QCOW2-bestanden. Op AOS/AHV 6.8 of later moet acli vm.get <VM-UUID> de waarde cpu-passthrough: True tonen.
De appliance is Connected, maar ontvangt geen pakketten
De status Connected wijst erop dat het probleem zich in het capturepad bevindt. Controleer eerst of de spiegelsessie actief is en naar het MAC-adres van de door het script gemaakte SPAN-doel-NIC verwijst. Vergelijk vervolgens de host-UUID, bron-VM-NIC of fysieke identifier en de gewenste richting. Bij ERSPAN moeten de afzender en Appliance Manager dezelfde tunnelparameters gebruiken en moet het gerouteerde pad naar de ERSPAN-NIC bereikbaar zijn. Test lokale SPAN- en ERSPAN-bronnen afzonderlijk.
Pakketten verschijnen op de verkeerde of slechts op één interface
Vergelijk de vier NIC-rollen met de scriptuitvoer. Een normaal subnet op de beheer-, Syslog- of ERSPAN-interface vervangt de speciale kSpanDestinationNic niet. Alleen wanneer beide SPAN-interfaces of SPAN-poorten worden gebruikt, zijn 8 CPU-cores vereist; een lokaal SPAN-pad samen met ERSPAN voldoet niet automatisch aan deze voorwaarde. Wijzig niet tegelijkertijd de NIC-toewijzing, spiegelbron en het aantal CPU’s; wijzig telkens slechts één hypothese en herhaal hetzelfde testverkeer.
scp werkt niet met een oudere Nutanix-versie
Herhaal alleen de overdracht met scp -O ... als het externe eindpunt de moderne SCP-/SFTP-procedure niet ondersteunt. -O dwingt het verouderde SCP-protocol af en is geen algemene oplossing voor onjuiste aanmeldgegevens, geblokkeerde SSH-toegang of een onjuist CVM-adres.
Beperkte terugkeer naar de uitgangssituatie
De volgende stappen zijn beperkte, omkeerbare richtlijnen voor het terugdraaien van uitsluitend de implementatie die door dit runbook is toegevoegd. Ze vormen geen volledige door Sophos of Nutanix gedocumenteerde rollback- of buitengebruikstellingsprocedure. Schakel eerst de nieuwe bron voor verkeersspiegeling uit. Hierdoor stopt de extra kopieerbelasting zonder dat de productieroutering of het oorspronkelijke verkeer wordt gewijzigd. Gebruik voor het verwijderen of uitschakelen van de sessie de omgekeerde bewerking die past bij de Nutanix-spiegelconfiguratie die daadwerkelijk is gemaakt; verzin geen sessie-ID en verwijder geen sessie van iemand anders. Controleer vervolgens in het sensorlogboek of er geen nieuwe pakketten van deze testbron meer binnenkomen.
Daarna kan de nieuwe NDR-VM worden uitgeschakeld. Bewaar de Sophos Fusion-configuratie, VM, QCOW2-images en seed-ISO in eerste instantie totdat de foutanalyse en het besluit over opnieuw starten zijn afgerond. Voor opnieuw starten wordt dezelfde bij elkaar horende configuratie gebruikt; voor een nieuwe Sophos Fusion-configuratie is een nieuw, volledig bij elkaar horend pakket vereist.
De volgende grenzen zijn belangrijk:
ndr-sensor.shis geen transactioneel installatieprogramma met een gedocumenteerde automatische undo. Inventariseer na een onderbreking de bestaande VM-, schijf- en NIC-objecten afzonderlijk voordat u iets verwijdert of het script opnieuw uitvoert.- Door de VM uit te schakelen of te verwijderen, wordt een Nutanix-spiegelsessie niet automatisch verwijderd. Schakel daarom altijd eerst afzonderlijk het capturepad uit en verifieer dit.
- Het verwijderen van de Sophos Fusion-integratie, seed-ISO of opgeslagen aanmeldgegevens is geen kortetermijnstap voor probleemoplossing. Deze acties bemoeilijken het opnieuw starten en worden pas uitgevoerd na gedocumenteerde goedkeuring voor buitengebruikstelling.
- Een snapshot is geen vervanging voor een goedgekeurde rollback: de Sophos Fusion-toewijzing, seed-autorisatie, spiegelsessie en externe ERSPAN-configuratie vallen buiten een VM-snapshot.
- Laat een hostbrede spiegelsessie niet staan als permanente tussenoplossing. Als de kleinschalige test mislukt, verwijdert u deze voordat u meer bronnen of richtingen toevoegt.
Hierdoor blijft het terugdraaien beperkt tot de nieuw toegevoegde NDR-objecten. Productiebridges, uplinks, VLAN’s, routering en firewallregels worden niet gewijzigd. Volledige buitengebruikstelling, inclusief de definitieve verwijderingsvolgorde en neveneffecten, vereist een afzonderlijk gevalideerde en goedgekeurde procedure.