Naar de inhoud
Avanet

Sophos Protection for Linux volledig verwijderen

Volledige verwijdering van Sophos Protection for Linux (SPL) omvat drie aparte taken: de agent lokaal met het ingebouwde script deïnstalleren, de beveiliging van de server controleren of vervangen en pas daarna het overbodige apparaatrecord in Sophos Fusion (voorheen Sophos Central) verwijderen. Een apparaat verwijderen in Central deïnstalleert SPL niet van de server.

Ook Actions > Manage software > Uninstall current protection is geen volledige lokale deïnstallatie van SPL: hiermee worden beveiligingscomponenten verwijderd, maar blijft de Sophos Core Agent geïnstalleerd voor communicatie en beleidsbeheer. Gebruik voor volledige verwijdering de lokale uninstaller (Sophos: Computers and servers).

Dit proces geldt voor de Linux-serveragent Sophos Protection for Linux. Het is geen deïnstallatieprocedure voor Sophos Endpoint op Windows of macOS, Sophos Anti-Virus for Linux (SAV) of de afzonderlijke Sophos Linux Sensor.

Proces in het kort

  1. Bevestig het onderhoudsvenster, roottoegang, installatiepad en vervangende beveiliging.
  2. Leg de lokale SPL-status en benodigde gegevens uit Central vast.
  3. Voer uninstall.sh als root uit vanuit de bestaande SPL-installatie.
  4. Verwijder alleen de door Sophos genoemde lege cgroup-mappen met rmdir.
  5. Controleer de lokale verwijdering en de actieve vervangende beveiliging.
  6. Verwijder pas daarna het verouderde apparaatrecord in Central of installeer SPL opnieuw met een actuele tenantinstaller.

Voor de deïnstallatie

  • Plan een onderhoudsvenster en houd afhankelijke workloads in de gaten.
  • Zorg voor roottoegang via een rootshell of sudo.
  • Stop softwaredistributie, configuratiebeheer en golden images die SPL anders opnieuw zouden installeren.
  • Leg alerts, de status van het apparaat en voor onderzoek benodigde apparaatgegevens vast vóór een eventuele verwijdering in Central.
  • Bepaal het werkelijke installatiepad. Zonder --install-dir staat SPL onder /opt/sophos-spl; bij een aangepaste installatie moeten alle hieronder getoonde paden met /opt/sophos-spl worden aangepast.
  • Bepaal vooraf hoe de server na verwijdering wordt beveiligd. Deïnstallatie activeert eerder verwijderde of vervangen beveiligingssoftware van derden niet opnieuw.

Leg de beginsituatie lokaal vast:

sudo systemctl status sophos-spl
sudo test -x /opt/sophos-spl/bin/uninstall.sh && printf 'SPL uninstaller found\n'

De eerste opdracht mag een actieve service tonen. De tweede controle moet bevestigen dat de bestaande uninstaller uitvoerbaar is. Als die controle mislukt, kopieer dan geen uninstall.sh van een andere host en ga niet verder met handmatige bestandsopruiming; bepaal eerst het installatiepad en de status van de agent.

Tamper Protection en B-02: Sophos documenteert Tamper Protection voor Windows en macOS, niet voor Sophos Protection for Linux. In deze Linux-procedure is er daarom geen Central-wachtwoord en wordt geen bijzondere wachtwoordvrije procedure beloofd na het verlopen van de licentie of het verwijderen van het apparaat. Dergelijke situaties worden niet op basis van Windows- of macOS-gedrag naar Linux vertaald. De bestaande lokale SPL-uninstaller met rootrechten blijft bepalend.

De ondersteunde SPL-uninstaller uitvoeren

Sophos documenteert voor het standaardpad de ingebouwde uninstaller. Voer deze uit in een administratieve shell:

cd /opt/sophos-spl/bin
sudo ./uninstall.sh

Ga bij een aangepaste installatie eerst naar de bijbehorende map <INSTALLATIEBASIS>/sophos-spl/bin. <INSTALLATIEBASIS> is precies het basispad dat bij de installatie met --install-dir is gebruikt; verplaats het script niet vanuit /opt naar een andere installatie.

Leg de exitstatus en de volledige terminaloutput vast in het wijzigings- of deploysysteem. Alleen het beëindigen van een shellproces bewijst nog niet dat de deïnstallatie is geslaagd.

Resterende cgroup-mappen veilig behandelen

Sophos noemt na de uninstaller precies deze vier opdrachten:

sudo rmdir /sys/fs/cgroup/sophos.slice
sudo rmdir /sys/fs/cgroup/cpuacct/sophos.slice
sudo rmdir /sys/fs/cgroup/cpu/sophos.slice
sudo rmdir /sys/fs/cgroup/memory/sophos.slice

rmdir verwijdert uitsluitend lege mappen. Als een opdracht meldt dat het pad niet bestaat, valt daar niets te verwijderen; de afwezigheid ervan bewijst niet dat de deïnstallatie volledig is. Afhankelijk van de cgroup-versie en distributie zijn niet alle vier de paden van toepassing. Als rmdir meldt dat een map niet leeg is of een andere onverwachte fout geeft (bijvoorbeeld bij een aangekoppeld of gebruikt cgroup-pad), leg dan de exacte melding en de toestand vast en escaleer zoals hieronder beschreven. Ga niet verder met rm -rf, recursieve wildcards of zelfbedachte opdrachten om services, pakketten of de kernel op te ruimen.

Verwijdering en vervangende beveiliging controleren

Controleer na de uninstaller ten minste het volgende:

sudo systemctl status sophos-spl
sudo test ! -e /opt/sophos-spl/bin/uninstall.sh
sudo test ! -d /sys/fs/cgroup/sophos.slice
sudo test ! -d /sys/fs/cgroup/cpuacct/sophos.slice
sudo test ! -d /sys/fs/cgroup/cpu/sophos.slice
sudo test ! -d /sys/fs/cgroup/memory/sophos.slice

Pas de tweede regel aan bij een aangepast installatiepad. Verwacht wordt dat sophos-spl niet meer als actieve service draait, dat de uninstaller op de gebruikte installatielocatie niet meer bestaat en dat de genoemde cgroup-mappen niet meer bestaan. De afwezigheid van afzonderlijke paden die vanwege de cgroup-versie niet van toepassing zijn, is geen bewijs van succes en doet niets af aan een fout van de uninstaller of een onverwachte rmdir-fout. Een overgebleven map buiten deze gedocumenteerde controlepaden bewijst op zichzelf geen actieve beveiliging en geeft geen toestemming om die handmatig te verwijderen.

Controleer daarnaast:

  • Het beoogde vervangende product draait, is actueel en meldt een gezonde beveiligingsstatus.
  • Bedrijfskritische services en de servermonitoring werken na de ingreep.
  • Geen deploymenttaak installeert SPL onbedoeld opnieuw.
  • Het apparaat stuurt na een redelijke wachttijd geen nieuwe SPL-activiteit naar Central.

Apparaat pas daarna uit Sophos Fusion verwijderen

Als de server definitief buiten gebruik wordt gesteld of door een ander apparaatobject wordt vervangen, ruim het record dan pas op nadat de lokale controle is geslaagd. Stop vóór elke apparaatverwijdering: controleer waarschuwingen over dubbele apparaten en andere records met dezelfde agentidentiteit; een unieke hostnaam alleen is onvoldoende. Verduidelijk met name bij gekloonde servers of golden images eerst de identiteit en kloonstatus. Sophos waarschuwt dat het verwijderen van een apparaat met duplicaten kan verhinderen dat die duplicaten communiceren of zich opnieuw registreren. Verwijder niets bij een duplicaat of onduidelijke identiteit, maar zoek de koppeling uit en escaleer naar Sophos Support (Apparaatverwijdering, Duplicaatgebeurtenissen, Procedure voor Linux-golden-images). Het afmelden van een golden-image-sjabloon is een afzonderlijke imagingprocedure, geen vervanging voor uninstall.sh.

  1. Open My Environment > Computers & Servers.
  2. Selecteer pas na een geslaagde controle op duplicaten en identiteit de eenduidig gekoppelde Linux-server.
  3. Bewaar nog benodigde alerts en onderzoeksgegevens.
  4. Kies Actions > Delete device en bevestig de verwijdering.
  5. Controleer dat het record niet meer in de actieve apparatenlijst staat en niet terugkeert door een achtergebleven of opnieuw uitgerolde installatie.

Verwijder het record niet voortijdig bij een tijdelijke reparatie of geplande herinstallatie. Zo blijft de eerdere status beschikbaar voor diagnose en vergelijking.

Als de deïnstallatie mislukt

uninstall.sh ontbreekt of start niet

Controleer opnieuw het installatiepad, de bestandsrechten en de daadwerkelijk geïnstalleerde SPL-variant. Bij een aangepast pad staat het script daar onder sophos-spl/bin. Neem geen scripts van een andere server over en verwijder niet op goed geluk bestanden, pakketten, gebruikers of services.

De service blijft actief of SPL meldt zich opnieuw

Controleer de exitstatus en terminaloutput. Controleer vervolgens softwaredistributie, configuratiebeheer, startscripts en golden images op een taak die SPL opnieuw installeert. Verwijder het Central-record niet herhaaldelijk zolang er mogelijk nog een lokale agent of uitroltaak actief is.

Een cgroup-opdracht meldt een onverwachte fout

Forceer bij een niet-lege map of een andere onverwachte rmdir-fout geen recursieve verwijdering. Leg de proces- en mountstatus, de exacte foutmelding, distributie, kernel, cgroup-versie, SPL-versie, installatiepad en het tijdstip vast. Stuur deze gegevens samen met de output van uninstall.sh naar Sophos Support. Er worden geen aanvullende opdrachten voor het opruimen van restanten aanbevolen.

Escalatiepunt

Markeer de server niet als succesvol uitgefaseerd als de agent actief blijft, de uninstaller met een fout eindigt of de status tegenstrijdig is. Zorg voor vervangende beveiliging en isoleer de server bij een beveiligingsgat op passende wijze volgens het eigen incidentproces. Geef Sophos Support ten minste de distributie en versie, architectuur, kernel, SPL-versie, aangepast of standaardpad, exacte opdracht, exitstatus, volledige output, tijdstempels, servicestatus en de exacte cgroup-foutmelding.

Alleen als SPL nog geïnstalleerd is en de betreffende tool beschikbaar is: leg desgewenst de status vast met /opt/sophos-spl/bin/sophosctl status (Endpoint Self Help; pas het pad aan bij een aangepaste installatie) of gebruik Sophos Diagnostic Utility (SDU) voor SPL- en systeemlogboeken. Deze diagnostiek is geen voorwaarde voor een geslaagde verwijdering en vervangt het log van de uninstaller niet (Sophos: problemen met SPL oplossen).

Herinstallatie en terugweg

Deïnstallatie heeft geen automatische rollback. Als SPL moet worden hersteld, gebruik dan een actuele, tenantgebonden Linux Server Installer uit My Environment > Installers en volg Sophos Protection for Linux installeren en uitrollen. Gebruik geen oude installer, gekopieerde agentmap of de verwijderde uninstall.sh als reparatiemiddel.

Herstel is pas voltooid als de service lokaal draait, de server met de verwachte identiteit in Central verschijnt, de beoogde componenten en serverbeleidsregels ontvangt en de benodigde beveiliging aantoonbaar actief is. Tot die tijd blijft de wijziging open.