Naar de inhoud
Avanet

Sophos NDR: platform kiezen en sensor correct dimensioneren

Sophos NDR kan worden uitgevoerd als virtuele appliance op VMware ESXi, Microsoft Hyper-V, AWS of Nutanix, en op gecertificeerde hardware van Dell, NUC en OnLogic. De keuze wordt vóór de implementatie gemaakt: virtuele en cloudsensoren worden gedimensioneerd op basis van bandbreedte, pakketten en flows; voor hardware gelden uitsluitend de gecertificeerde modellen en hun capaciteitsniveaus.

Snelle beslissing: Tot 500 Mbit/s, 70'000 pakketten per seconde en 1'200 flows per seconde volstaat de standaardconfiguratie voor een virtuele sensor waarop uitsluitend NDR draait. Voor maximaal 1 Gbit/s, 300'000 pakketten per seconde en 4'500 flows per seconde zijn 8 vCPU’s voorzien. Als ook maar één meetwaarde hoger ligt, zijn meerdere virtuele appliances in het netwerk nodig. Kies voor hogere bandbreedtes of een fysieke sensor gecertificeerde hardware op basis van de daadwerkelijk gemeten aanhoudende belasting en piekbelasting.

Licentie en uitgangspunten voor de planning

Voor de integratie is het Sophos Network Detection and Response integration license pack vereist. Sophos baseert de NDR-licentie op het totale aantal gebruikers en servers van de organisatie. De software voor virtuele appliances is inbegrepen; binnen de licentie mogen zoveel NDR-sensoren worden geïmplementeerd als nodig is. Dit is belangrijk wanneer een grotere omgeving vanwege de gedocumenteerde VM-limieten over meerdere sensoren moet worden verdeeld.

Verzamel vóór de platformkeuze de volgende waarden:

  • maximale en aanhoudende bandbreedte van het verkeer dat daadwerkelijk moet worden gespiegeld,
  • pakketten per seconde en flows per seconde over dezelfde periode,
  • capaciteit van de switch of mirrorpoort waarvan de sensor het verkeer ontvangt,
  • gepland aantal sensoren en hun locaties,
  • overige Log Collector-integraties die op dezelfde appliance moeten worden uitgevoerd,
  • beschikbare CPU-microarchitectuur, CPU-flags, werkgeheugen en storage,
  • ondersteund virtualisatieplatform of exact gecertificeerd hardwaremodel.

Alleen de internetuplink is geen toereikende basis voor de dimensionering. De sensor verwerkt het verkeer dat ernaartoe wordt gespiegeld. Daarom moeten de meetwaarden op het geplande mirrorpunt worden verzameld en als aanhoudende belasting en piekbelasting worden gedocumenteerd.

Platform kiezen

Virtuele appliance of cloud

Een virtuele appliance is geschikt als een van de geteste platforms al aanwezig is, de belasting binnen de VM-limieten blijft of zinvol over meerdere sensoren kan worden verdeeld. De volgende platforms worden ondersteund:

  • VMware ESXi,
  • Microsoft Hyper-V,
  • Amazon Web Services (AWS),
  • Nutanix.

Voor AWS noemt de technische Sophos NDR-specificatie het instantietype c5n.2xlarge. De concrete implementatiemechanismen, netwerkinterfaces en instellingen voor traffic mirroring staan in de betreffende implementatiehandleiding en worden niet afgeleid uit de dimensioneringsbeslissing.

VMware Cloud wordt niet ondersteund. Voor ESXi en Hyper-V gelden bovendien de hieronder beschreven versie- en CPU-vereisten. De beschikbare vereisten bevatten daarentegen geen gezamenlijke versiematrix voor AWS en Nutanix; controleer daarom hun implementatievereisten in de betreffende platformspecifieke instructies.

Gecertificeerde hardware

Hardware komt in aanmerking wanneer een afzonderlijke fysieke sensor nodig is of wanneer een gecertificeerd capaciteitsniveau aansluit bij de gemeten belasting. Sophos ondersteunt NDR op hardware alleen met gecertificeerde systemen. Hieruit mag niet worden afgeleid dat algemene x86-servers, vergelijkbare modelvarianten of zelf samengestelde systemen worden ondersteund.

Systemen uit de volgende productfamilies zijn gecertificeerd:

  • Dell,
  • NUC,
  • OnLogic.

Niet alleen de naam van de fabrikant is bepalend. Vergelijk vóór de aanschaf het exacte model met de actuele Certified hardware specifications for NDR. De installatie, de diskimage en fabrikantspecifieke stappen volgen pas nadat dit model is gekozen.

Virtuele en cloudsensoren dimensioneren

Minimale resources

Voor ESXi en Hyper-V gelden de volgende minimale resources:

  • 4 CPU’s,
  • 16 GB RAM,
  • 160 GB storage.

De VMware-OVA is voor Sophos NDR en Log Collector-integraties al met deze minimumwaarden voorgeconfigureerd. AWS gebruikt het hierboven genoemde instantietype. Voor Nutanix vermeldt de gebruikte bron met vereisten hier geen afzonderlijke minimale resources. Minimale resources vormen echter nog geen capaciteitstoezegging. Houd voor de keuze tussen de standaardconfiguratie, 8 vCPU’s en meerdere appliances rekening met alle drie de verkeerswaarden.

BelastingsklasseBandbreedtePakketten/sFlows/sDimensionering
Gemiddeldtot 500 Mbit/stot 70'000tot 1'200Standaardwaarden; geen aanpassing van de VM vereist
Hoogtot 1 Gbit/stot 300'000tot 4'500VM vergroten naar 8 vCPU’s

De grenswaarden vormen samen één belastingsklasse. Een sensor met 400 Mbit/s, maar 100'000 pakketten per seconde valt niet meer volledig binnen Gemiddeld. Als de waarden hoger zijn dan bij Hoog, schrijft Sophos meerdere virtuele appliances voor die over het netwerk zijn verdeeld; uit de bronnen kan geen grotere afzonderlijke VM boven deze grens worden afgeleid.

De technische specificatie beperkt een virtuele NDR-sensor tot maximaal 1 Gbit/s. Deze waarde heft de strengere pakket- en flowlimieten niet op.

CPU en hypervisor controleren

De volgende vereisten voor microarchitectuur en flags gelden voor het systeem waarop de VM wordt uitgevoerd. Bij ESXi, Hyper-V en andere zelfbeheerde VM-hosts moeten de CPU-flags pdpe1gb en avx2 in de VM beschikbaar zijn. pdpe1gb is nodig voor de pakketopname, avx2 voor de machinelearningfuncties. Meer vCPU’s compenseren ontbrekende flags niet.

Voor AWS controleert u in plaats daarvan het ondersteunde instantietype en de AWS-implementatievereisten; fysieke appliances worden gevalideerd aan de hand van het exacte gecertificeerde model en de goedgekeurde configuratie daarvan. Hieruit kan noch voor AWS, noch voor gecertificeerde hardware een aanvullend handmatig bewijs van de flags worden afgeleid.

Sophos documenteert de volgende CPU-microarchitecturen:

  • Intel: Skylake Generation 6, Kaby Lake Generation 7, Coffee Lake Generation 8, Coffee Lake Refresh en Cascade Lake Generation 9, Comet Lake Generation 10, Cannon Lake/Palm Cove Generation 10, Ice Lake/Sunny Cove Generation 10, Rocket Lake/Cypress Cove Generation 11, Alder Lake/Golden Cove Generation 12 en Raptor Lake/Raptor Cove Generation 13.
  • AMD: Naples en Great Horned Owl met Zen 1, Rome met Zen 2, Milan met Zen 3 en Genoa met Zen 4.

Recentere CPU’s kunnen eveneens worden gebruikt, mits beide vereiste flags beschikbaar zijn. Sophos stelt dat CPU’s die sinds het eerste kwartaal van 2015 zijn geïntroduceerd zouden moeten werken; voor goedkeuring is echter nog steeds het concrete bewijs van beide flags in de geplande VM bepalend.

Voor de hypervisors gelden de volgende minimumversies en beperkingen:

  • VMware ESXi: versie 6.7 Update 3 of nieuwer en VM Hardware Version 11 of hoger. In een EVC-cluster moet Skylake generation or later zijn geselecteerd. VMware Cloud wordt niet ondersteund.
  • Microsoft Hyper-V: versie 6.0.6001.18016 op Windows Server 2016 of nieuwer. Processor Compatibility Mode wordt niet ondersteund.

Gedeelde appliance met Log Collectors

De VM-waarden voor Gemiddeld en Hoog gelden voor een appliance waarop uitsluitend Sophos NDR wordt uitgevoerd. Als Log Collector-integraties worden meegehost, begint de planning met de NDR-dimensionering en wordt vervolgens hun belasting toegevoegd. De volgende limieten en effecten zijn hiervoor gedocumenteerd:

  • Alle Log Collector-integraties van één VM samen kunnen maximaal 8'000 events per seconde ontvangen.
  • Eén Log Collector-integratie heeft bij hoge belasting ongeveer 400 MB RAM nodig.
  • Bij 4 CPU’s gebruikt NDR 2 CPU’s, bij 8 CPU’s 3 CPU’s. Andere integraties kunnen deze CPU’s desondanks gebruiken en daarmee de hoeveelheid verkeer beïnvloeden die NDR kan verwerken.
  • Bij 16 GB RAM mogen de Log Collector-integraties samen maximaal 2 GB gebruiken, zodat NDR voldoende geheugen overhoudt.
  • Een Log Collector op de maximale eventsnelheid heeft op een VM met de standaard 4 CPU’s ongeveer evenveel rekenkracht nodig als NDR bij een middelhoge belasting.

Voor gemengde belastingen bestaat geen universeel toepasbare dimensionering. Als de NDR-limieten of de beschikbare resources naar verwachting worden overschreden, moeten aanvullende appliances worden ingepland. Bij meerdere Log Collector-integraties met gezamenlijk meer dan 8'000 events per seconde worden meerdere VM’s gebruikt. Overschrijdt daarentegen één afzonderlijke integratie deze grens, probeer dan eerst via de syslog-instellingen van het bronsysteem het aantal events te verlagen. De gedocumenteerde benaderingswaarden rechtvaardigen geen ongefundeerde overallocatie van resources.

Gecertificeerde hardware dimensioneren

Sophos leidt het hardwareniveau af uit de capaciteit van de spiegelende switch en uit de aanhoudende belasting en piekbelasting. De NDR-sensor moet dezelfde capaciteit hebben als de switch waarvan het gespiegelde verkeer afkomstig is. De volgende aanbevelingen zijn gebaseerd op een typische organisatie met 20 procent power users, 60 procent doorsneegebruikers en 20 procent light users. Daarnaast wordt uitgegaan van VoIP, enige videostreaming, grote uploads en downloads, en applicatie- en webservers.

Deze namen en capaciteitsniveaus dienen uitsluitend voor de voorselectie. Een aankoop wordt pas goedgekeurd wanneer het exacte model en de exacte configuratie in de actuele Certified hardware specifications for NDR zijn opgenomen.

Hardwareaanbeveling in de Size Guide (geen bewijs van certificering)CapaciteitsniveauGebruikerstypische belasting
NUC-/OnLogic-klasse; controleer het exacte model in de certificering2,5 Gbit/stot 2'500circa 0,7 Gbit/s
OnLogic MC510-552,5 Gbit/stot 2'500circa 0,7 Gbit/s
Dell R3504 Gbit/stot 5'000circa 1,4 Gbit/s
Dell R3604 Gbit/stot 5'000circa 1,4 Gbit/s
Dell R45010 Gbit/stot 12'500circa 3,4 Gbit/s
Dell R65020 Gbit/stot 25'000circa 6,8 Gbit/s
Dell R660xs20 Gbit/stot 25'000circa 6,8 Gbit/s
Dell R66040 Gbit/stot 50'000circa 13,7 Gbit/s

Sophos documenteert voor elke rij een mogelijke piekbelasting van twee- tot driemaal de typische belasting. Deze piekwaarde vervangt geen meting en mag niet worden verward met het capaciteitsniveau. Bij extra intensieve video- en muziekstreaming kan het eerstvolgende hogere niveau nodig zijn; de beslissing wordt genomen op basis van de gemeten aanhoudende belasting en piekbelasting en de actuele gecertificeerde limieten. Bij hoofdzakelijk e-mailgebruik kan een lager niveau volstaan, mits de gemeten aanhoudende belasting, piekbelasting en het aantal gebruikers binnen de bijbehorende waarden blijven.

Bandbreedte en aantal gebruikers alleen volstaan niet voor de hardwarekeuze. Controleer in de actuele certificering ook het maximale aantal verbindingen per seconde en de goedgekeurde CPU-, RAM- en, waar van toepassing, socketconfiguratie. Dit is met name bepalend bij verbindingsintensief verkeer. Zo noemt het Sophos NDR-gegevensblad van 19 december 2024 voor twee R660-configuraties dezelfde nominale doorvoer, maar verschillende limieten voor verbindingen en resources:

De configuraties uit het gegevensblad per 19.12.2024 in detail:

Dell R660, 2 sockets

  • Max. doorvoer: 40 Gbit/s
  • Max. verbindingen/s: 120'000
  • CPU’s: 64
  • RAM: 128 GB

Dell R660, 1 socket

  • Max. doorvoer: 40 Gbit/s
  • Max. verbindingen/s: 80'000
  • CPU’s: 32
  • RAM: 64 GB

Dell R650

  • Max. doorvoer: 20 Gbit/s
  • Max. verbindingen/s: 40'000
  • CPU’s: 24
  • RAM: 64 GB

Dell R450

  • Max. doorvoer: 10 Gbit/s
  • Max. verbindingen/s: 20'000
  • CPU’s: 16
  • RAM: 32 GB

Dell R350

  • Max. doorvoer: 4 Gbit/s
  • Max. verbindingen/s: 8'000
  • CPU’s: 8
  • RAM: 32 GB

Intel NUC 13th Gen

  • Max. doorvoer: 2,5 Gbit/s
  • Max. verbindingen/s: 4'000
  • CPU’s: 12
  • RAM: 32 GB

Deze gedateerde waarden tonen alle technische dimensioneringsaspecten en het belang van de exacte configuratie, maar vormen geen actuele inkoop- of certificeringsmatrix. Voor R360, R660xs, OnLogic en iedere afwijkende variant worden de ontbrekende waarden niet afgeleid uit vergelijkbare modellen, maar uitsluitend overgenomen uit de actuele gecertificeerde specificatie.

De hardwareaanbevelingen zijn een belastingsmodel en geen garantie voor iedere verkeersverdeling. Streaming en grote back-upflows genereren veel volume; Sophos NDR is geoptimaliseerd voor dergelijk streamingverkeer en «Elephant Flow»-verkeer, terwijl veel bedreigingen in normaal browser- en applicatieverkeer worden gedetecteerd. Daarom worden het gebruikersprofiel en de werkelijke netwerkwaarden samen beoordeeld.

Netwerkvereisten vóór de implementatie

De appliance heeft uitgaande verbindingen nodig om op te starten en voor updates. Als de firewall wildcards ondersteunt, documenteert Sophos de volgende toegangsregels:

DoelPoortenProtocol
*.sophos.comTCP 443, TCP 22HTTPS, SSH
*.amazonaws.comTCP 443HTTPS
*.ntp.orgUDP 123NTP
sophossecops.jfrog.ioTCP 443HTTPS
yum.oracle.comTCP 443HTTPS

yum.oracle.com is optioneel; zonder toegang gebruikt de appliance de Sophos JFrog-repositorymirror. Als de firewall geen wildcards ondersteunt, mag deze korte tabel niet worden omgezet in afzonderlijke veronderstelde hosts. Neem dan de actuele regioafhankelijke lijst over van de Sophos-pagina Appliance requirements.

Installeer geen Sophos Agent of andere antimalwareagent op de Integration Appliance. Installeer ook besturingssysteem- en beveiligingsupdates niet handmatig; Sophos beheert deze updates.

Beslissing valideren en overdragen

Een planningsprotocol moet vóór de implementatie minimaal de volgende punten bevatten:

  1. Platform: ESXi, Hyper-V, AWS, Nutanix of exact gecertificeerd hardwaremodel.
  2. Meetvenster: tijdstip en duur van de meting, en aanhoudende waarden en piekwaarden voor bandbreedte, pakketten en flows op het geplande mirrorpunt.
  3. Sizing: gekozen belastingsklasse of hardwareniveau en de krapste grenswaarde; voor hardware bovendien de gemeten maximale verbindingen per seconde afgezet tegen de actuele gecertificeerde limiet.
  4. Resources per platform:
    • ESXi, Hyper-V en andere zelfbeheerde VM-hosts: vCPU’s, RAM, storage, CPU-model en de in de VM zichtbare flags pdpe1gb en avx2.
    • AWS: ondersteund instantietype c5n.2xlarge en vereisten van de AWS-implementatietak.
    • Gecertificeerde hardware: exact gecertificeerd model en goedgekeurde CPU-, RAM- en socketconfiguratie.
  5. Aanvullende belasting: namen en verwachte events per seconde van alle meegehoste Log Collector-integraties.
  6. Netwerk: geplande beheer- en mirrorverbinding, en bevestigde uitgaande poort- en domeintoegang.
  7. Schaalbaarheid: aantal en plaatsing van aanvullende sensoren als één virtuele sensor de limieten van de klasse Hoog zou overschrijden.

De beslissing is onderbouwd wanneer iedere meetwaarde binnen het gekozen niveau valt en aan de platformspecifieke vereisten is voldaan. Bij zelfbeheerde VM-hosts gaat het daarbij om de hypervisor, CPU en de in de VM zichtbare flags. Bij AWS zijn het ondersteunde instantietype en de implementatievereisten bepalend. Bij hardware moeten het exacte model, de CPU-/RAM-/socketconfiguratie, de doorvoer en het maximale aantal verbindingen per seconde overeenkomen met de actuele certificering. Bij een gedeelde appliance moet bovendien rekening worden gehouden met de eventsnelheid, het RAM-gebruik en de CPU-impact van de Log Collectors.

Het maken van de image, de installatie, registratie, traffic mirroring en de eerste Detection behoren tot de daaropvolgende implementatie- en validatiestappen. Een latere status Connected of een groene appliancestatus bevestigt alleen de status van de integratie; deze bewijst noch een volledige mirrordekking, noch een werkende end-to-enddetectie.

Grenzen van de gedocumenteerde planning

De bronnen bieden geen formule om op basis van het aantal gebruikers, de bandbreedte of events een willekeurige individuele CPU- en RAM-grootte boven de genoemde VM-niveaus te berekenen. Boven de limieten van de klasse Hoog luidt de gedocumenteerde beslissing daarom meerdere virtuele appliances, en niet één speculatief grotere VM.

Ook vervangen de hardwaretabellen de actuele certificeringsspecificatie niet. Ze bevatten waarden voor de voorselectie of uit een gedateerd gegevensblad, maar geen goedkeuring voor servers met vergelijkbare namen, afwijkende componenten of eigen x86-systemen. Als bij hardware het exacte model en de goedgekeurde configuratie ontbreken, of als er geen betrouwbare verkeers- en verbindingswaarden beschikbaar zijn, wordt het platform nog niet voor implementatie goedgekeurd. Voor een zelfbeheerde VM-host geldt hetzelfde wanneer de vereiste CPU-flags in de VM ontbreken.