Sophos Server Protection: przypisywanie grup serwerów i zasad
Aby przeprowadzić wdrożenie o ograniczonym zakresie w Sophos Fusion (dawniej Sophos Central), należy utworzyć grupę pilotażową w My Products > Server > Servers > Server Groups i dodać do niej serwer testowy, który nie należy jeszcze do żadnej grupy. Następnie w My Products > Server > Policies trzeba przypisać tej grupie dodatkową zasadę, zapisać ją i ustawić jej priorytet, a w My Products > Server > Servers > Servername > Policies sprawdzić, która zasada faktycznie obowiązuje. Jeśli serwer należy już do grupy, docelowa zasada musi być gotowa przed zmianą grupy. Sama pomyślna instalacja agenta nie dowodzi, że przypisano właściwą zasadę.
Grupa serwerów łączy serwery jako cel przypisania. Nie jest osobną zasadą ochrony ani odpowiednikiem grupy komputerów Endpoint. Serwer może należeć tylko do jednej grupy serwerów. Ma to szczególne znaczenie podczas przenoszenia serwera produkcyjnego: wybranie go w nowej grupie usuwa go z poprzedniej i może zmienić obowiązujące zasady wszystkich typów zależnych od grupy.
Tworzenie grupy pilotażowej i sprawdzanie członkostwa
Do tego przebiegu należy wybrać reprezentatywny, niekrytyczny dla działalności serwer testowy, nieprzypisany jeszcze do żadnej grupy serwerów. Przed zmianą trzeba zapisać zasady aktualnie obowiązujące na tym serwerze dla odpowiednich typów oraz zaplanować okno serwisowe na test funkcjonalny. Należy też wskazać serwer poza planowaną grupą pilotażową jako host kontrolny i zapisać zasadę aktualnie wyświetlaną na nim dla każdego typu objętego zmianą. Przykładowe wartości SRV-Pilot-Web i srv-web-test-01 są fikcyjne; trzeba je zastąpić własnymi nazwami grupy i serwera. Nazwa grupy powinna wskazywać zakres zastosowania, a nie sugerować innego działania zasady. W przypadku serwera, który należy już do grupy, obowiązuje kolejność przygotowań opisana w sekcji Bezpieczne przenoszenie istniejącego serwera.
- W My Products > Server > Servers otworzyć kartę Server Groups. Lista pokazuje grupy i liczbę serwerów w każdej z nich.
- W prawym górnym rogu wybrać Add Server Group. Podać nazwę, na przykład
SRV-Pilot-Web, oraz krótki opis celu pilotażu. - Spośród serwerów do przypisania wybrać tylko planowany serwer testowy
srv-web-test-01. Przed zatwierdzeniem sprawdzić, czy nie należy już do innej grupy serwerów. Jeśli jest już przypisany do grupy, nie wybierać go tutaj: spowodowałoby to usunięcie go z dotychczasowej grupy. Najpierw przygotować zasady docelowe zgodnie z opisem poniżej. - Utworzyć grupę i otworzyć jej nazwę. Na karcie Summary sprawdzić, czy
srv-web-test-01figuruje w Assigned Servers i czy liczba członków jest prawidłowa. Aby wprowadzić poprawkę, wybrać Edit po lewej stronie, skorygować Assigned Servers i zapisać przez Save.
Sama grupa nie aktywuje żadnej dodatkowej zasady. Na karcie Policies otwartej grupy widać, które zasady są dla niej aktywowane i stosowane. Ten widok pozwala wstępnie sprawdzić zakres, ale odbiór zmiany na konkretnym hoście wymaga później weryfikacji bezpośrednio na serwerze.
Przypisywanie zasady do grupy serwerów
Jeśli wszystkie serwery mają mieć jednakowe ustawienia, może wystarczyć Base Policy danego typu. Sophos udostępnia tę zasadę stale; nie można jej wyłączyć ani usunąć. Dodatkowa zasada jest potrzebna tylko przy uzasadnionym odstępstwie, na przykład w pilotażu o wąskim zakresie. Base Policy jest przy tym zasadą awaryjną (fallback), a nie warstwą, z której serwer pobiera pojedyncze ustawienia jako uzupełnienie zasady o wyższym priorytecie.
- Otworzyć My Products > Server > Policies. Przed zmianami zapisać dotychczasową kolejność zasad danego typu, w tym pozycję zasad o szerokim zakresie; na hoście kontrolnym poza grupą pilotażową, w Servers > Servername > Policies, zapisać dotychczasową nazwę zasady tego samego typu. Na potrzeby pilotażu utworzyć przez Add Policy nową zasadę, niewspółdzieloną z innymi grupami ani serwerami, i jeśli pojawi się okno dialogowe, wybrać funkcję serwerową Threat Protection. Według Sophos dodatkowy wybór typu zasady dotyczy tylko Endpoint Protection. Nie edytować tu istniejących współdzielonych zasad ani nie wykorzystywać ich ponownie jako zasady pilotażowej. Nie tworzyć omyłkowo zasady dla komputerów w Endpoint > Policies. Ogólny mechanizm kolejności i Base Policy objaśnia artykuł o podstawach zasad Endpoint; opisane tam przypisanie do komputerów nie określa zakresu zasad dla serwerów.
- Nadać dodatkowej zasadzie rozpoznawalną nazwę, na przykład
TP-SRV-Pilot-Web. - W szczegółach zasady, na karcie Servers, przypisać jako cel wyłącznie grupę pilotażową
SRV-Pilot-Web. Przed zapisaniem sprawdzić wszystkie cele: nie mogą to być inne grupy serwerów, pojedyncze serwery ani cele o szerszym zakresie; nie wybierać grupy komputerów Endpoint. Jeśli dana zasada nie pozwala na takie wyłączne ograniczenie zakresu, nie kontynuować pilotażu z tą zasadą. Dostępne opcje wyboru grup serwerów mogą się różnić zależnie od zasady. - Na karcie Settings sprawdzić ustawienia merytoryczne wybranego typu, aktywować dodatkową zasadę i wybrać Save. Na liście zasad upewnić się, że jest zapisana, aktywna i nadal ma jako cel tylko grupę pilotażową. Wybierać tylko takie ustawienia, których wpływ na serwer pilotażowy oceniono wcześniej.
- Na liście zasad tego samego typu umieścić zasadę pilotażową nad zasadami o szerszym zakresie (przeciągając ją) i sprawdzić wyświetlaną kolejność. Base Policy pozostaje na dole. Zasada o szerszym zakresie, która pasuje do serwera i znajduje się nad zasadą pilotażową, przesłoni przypisanie pilotażowe. Po zmianie kolejności niezwłocznie porównać zasadę tego samego typu na wcześniej zapisanym hoście kontrolnym ze stanem wyjściowym. Jeśli uległa zmianie, przywrócić pierwotną kolejność i przypisanie zasady pilotażowej, ponownie sprawdzić host kontrolny i wstrzymać wdrożenie.
- Ponownie otworzyć szczegóły grupy w Server Groups > SRV-Pilot-Web > Policies. Sprawdzić nazwę i stan aktywacji stosowanej tam zasady. Szara ikona obok zasady oznacza, że pewne ustawienie zabezpieczeń w tej zasadzie jest wyłączone; nie dowodzi ona, że serwer korzysta z zamierzonej funkcji.
Sophos Fusion sprawdza zasady osobno dla każdej funkcji, od góry do dołu i stosuje pierwszą pasującą aktywną zasadę. Dwie zasady tego samego typu nie są łączone ustawienie po ustawieniu. W tym przykładzie TP-SRV-Pilot-Web powinna mieć pierwszeństwo dla serwera testowego przed ogólną zasadą Threat Protection; serwer poza grupą pilotażową powinien nadal podlegać dotychczasowej pasującej zasadzie albo Base Policy. Kolejność i grupa docelowa są więc równie ważne jak ustawienia w samej zasadzie.
Bezpieczne przenoszenie istniejącego serwera
Serwer produkcyjny należący już do grupy nie nadaje się do opisanego wyżej przebiegu tworzenia grupy. Przed przeniesieniem trzeba zanotować jego dotychczasową grupę oraz zasady wyświetlane na serwerze jako obowiązujące dla każdego typu objętego zmianą. Dla każdego zmienianego typu należy także zapisać dotychczasową kolejność priorytetów i zasadę stosowaną na hoście kontrolnym poza grupą docelową. Dla grupy docelowej przygotować nowe zasady przypisane wyłącznie do niej, sprawdzić ustawienia i cele, zapisać je przez Save, zweryfikować stan aktywacji i umieścić je nad pasującymi zasadami o szerszym zakresie. Po zmianie kolejności, a przed zmianą grupy, porównać zasadę na hoście kontrolnym ze stanem wyjściowym; w razie rozbieżności przywrócić kolejność i przypisanie oraz przerwać operację. W szczególności sprawdzić, czy oprócz Threat Protection także inne funkcje zależą od dotychczasowego przypisania do grupy; dla każdej z nich wcześniej ustalić zasadę docelową albo świadomie zaakceptować zasadę awaryjną.
Dopiero gdy grupa docelowa i jej zasady są gotowe, przypisać serwer do grupy docelowej przez Assigned Servers w uzgodnionym oknie serwisowym. Serwer opuszcza wówczas poprzednią grupę; zmiana grupy nie jest operacją atomową z późniejszym utworzeniem zasady. Bezpośrednio po zmianie porównać na serwerze w Policies każdy wcześniej zapisany typ z oczekiwanym wynikiem i przetestować zmienione funkcje ochrony. Ponownie porównać także host kontrolny z jego stanem wyjściowym. Jeśli przypisanie jest nieoczekiwane, postępować według poniższej procedury wycofania pilotażu. Dokładny czas przełączenia lub zastosowania zasady na hoście nie został tu przetestowany w instancji klienta.
Weryfikacja obowiązującej zasady na wskazanym serwerze
W My Products > Server > Servers (ewentualnie My Environment > Computers & Servers) otworzyć srv-web-test-01, a następnie wybrać Policies. Dla odpowiedniego Type porównać wyświetlaną nazwę zasady z TP-SRV-Pilot-Web. Powtórzyć porównanie dla każdego innego typu zasady, którego przypisanie miało się zmienić. Kliknięcie nazwy zasady otwiera jej współdzielone szczegóły; nie zmieniać tam niczego bez rozważenia skutków.
Kryteria odbioru: Grupa zawiera dokładnie planowanych członków, jej widok Policies pokazuje zamierzone przypisanie, a na konkretnie wskazanym serwerze dla sprawdzanego typu widnieje oczekiwana zasada. Na uprzednio udokumentowanym hoście kontrolnym poza grupą pilotażową nazwa zasady dla każdego typu objętego zmianą musi być taka sama przed zmianą i po niej. W przeciwnym razie przywrócić pierwotną kolejność i przypisanie celu, ponownie sprawdzić i nie wdrażać dalej. Ta kontrola w portalu potwierdza widoczne przypisanie, lecz nie zastępuje testu działania wybranego ustawienia ochrony na serwerze pilotażowym. Dopiero po obu kontrolach rozszerzać zakres.
Jeśli oczekiwana zasada nie jest widoczna
- Serwer nie należy do grupy pilotażowej: W Server Groups > SRV-Pilot-Web > Summary > Assigned Servers sprawdzić rzeczywistą nazwę hosta. Jeśli serwer przypisano już do innej grupy, nie może jednocześnie należeć do grupy pilotażowej. Świadomie skorygować członkostwo i ponownie sprawdzić zasadę na serwerze.
- Błędny typ zasady lub obszar produktu: W My Products > Server > Policies porównać tę samą funkcję, która widnieje w kolumnie Type na serwerze. Grupa komputerów Endpoint ani zasada Endpoint nie zastępuje przypisania dla serwerów.
- Base Policy zamiast zasady pilotażowej: Sprawdzić, czy
TP-SRV-Pilot-Webjest aktywna, ma właściwą grupę jako cel i znajduje się przed pasującą zasadą o szerszym zakresie. Base Policy obowiązuje, gdy żadna zasada umieszczona wyżej nie pasuje. Najpierw skorygować przypisanie i priorytet, zamiast pochopnie instalować agenta ponownie. - Prawidłowa nazwa, ale nieoczekiwane działanie: W widoku grupy zwrócić uwagę na szare ikony oznaczające wyłączone ustawienia; sprawdzić konkretne ustawienie zasady i stan ochrony na serwerze pilotażowym. Jeśli mimo prawidłowego wskazania i właściwego ustawienia zmiana nie działa, zbadać osobno dany typ zasady i stan serwera, zamiast w ciemno zmieniać zasadę dla wszystkich grup.
Wycofanie pilotażu
Przed zmianą trzeba udokumentować pierwotne członkostwo serwera w grupie (również brak przypisania do grupy), zasady uprzednio obowiązujące dla każdego typu objętego zmianą, pierwotną kolejność zasad oraz zasadę hosta kontrolnego. W przypadku nieoczekiwanego przypisania wstrzymać wdrożenie i świadomie przywrócić członkostwo:
- Serwer testowy pierwotnie bez grupy: Otworzyć Server Groups > SRV-Pilot-Web > Summary > Edit > Assigned Servers, usunąć serwer testowy z grupy pilotażowej i zapisać przez Save. Potem nie powinien należeć do żadnej grupy serwerów.
- Serwer pierwotnie należący do grupy: W pierwotnej grupie otworzyć Summary > Edit > Assigned Servers, ponownie dodać serwer i zapisać przez Save. Spowoduje to usunięcie go z grupy pilotażowej; sprawdzić przywrócone członkostwo.
Następnie usunąć przypisanie zasady pilotażowej i przywrócić każdą zmienioną kolejność zasad do zapisanego stanu; jeśli zmieniono ustawienia pilotażowe, cofnąć także te zmiany według wartości udokumentowanych wcześniej. Nie wyłączać ani nie usuwać w ciemno współdzielonej zasady. Na przywróconym serwerze w Policies porównać przypisanie dla każdego typu objętego zmianą ze stanem wyjściowym; to samo zrobić na hoście kontrolnym poza grupą pilotażową. W razie rozbieżności nie rozszerzać wdrożenia, lecz zbadać przypisanie i priorytet danego typu. Usunięcie grupy nie usuwa serwerów, ale nie zastępuje opisanej procedury wycofania ani ponownej weryfikacji zasad.