Wdrażanie Sophos NDR na VMware ESXi lub Hyper-V
Sophos NDR działa na ESXi lub Hyper-V jako wirtualne urządzenie Integration Appliance. Maszyna wirtualna wymaga dwóch wyraźnie rozdzielonych ścieżek: interfejs MGMT otrzymuje zwykły adres IP i komunikuje się z Sophos Fusion (dawniej Sophos Central) lub Sophos Data Lake, natomiast SPAN1 i opcjonalnie SPAN2 odbierają wyłącznie kopie ruchu przeznaczonego do analizy. Zielony stan maszyny wirtualnej lub status Connected w Central nie potwierdza zatem jeszcze, że NDR widzi pakiety.
Skrócona procedura: sprawdź wymagania wstępne i wydajność, utwórz konfigurację NDR w Sophos Fusion, przygotuj mirroring odpowiednio do platformy, wdróż wygenerowany obraz dokładnie jeden raz, poczekaj na zakończenie pierwszego uruchomienia i automatycznego restartu, a następnie osobno zweryfikuj ścieżki zarządzania i SPAN.
Ważne ograniczenie: ścieżka SPAN nie działa w trybie inline i nie może służyć jako sieć zarządzająca. Mirroring konfiguruje się na przełączniku i hiperwizorze; urządzenie NDR nie modyfikuje pierwotnego ruchu produkcyjnego. W przypadku Hyper-V celowo nie podano tutaj zewnętrznych poleceń PowerShell do konfiguracji mirroringu. Projekt należy wdrożyć w Hyper-V zgodnie z zatwierdzonymi wytycznymi Microsoft i Sophos oraz zweryfikować przy użyciu rzeczywistego ruchu testowego.
Obowiązkowa weryfikacja wymagań wstępnych
Dla obu platform obowiązują następujące wymagania minimalne:
- aktywne uprawnienie Sophos Network Detection and Response integration license pack w używanej dzierżawie;
4procesory vCPU,16 GBpamięci RAM i160 GBprzestrzeni dyskowej;- flagi procesora
pdpe1gbdla funkcji Packet Capture orazavx2dla funkcji uczenia maszynowego; - osobna sieć zarządzająca z DHCP lub adresem statycznym, DNS, bramą domyślną i wychodzącym dostępem do Internetu;
- przygotowane ścieżki SPAN zapewniające dwukierunkowe kopie wszystkich zatwierdzonych klas ruchu: wewnętrznego ruchu wirtualnego oraz fizycznego ruchu zewnętrznego, jeśli obie klasy należą do uzgodnionego zakresu monitorowania;
- udokumentowana odpowiedzialność za Central, hiperwizor, przełączniki fizyczne i konfigurację listy dozwolonych miejsc docelowych na zaporze.
Jeśli zatwierdzony zakres faktycznie obejmuje tylko jedną z tych klas ruchu, należy jednoznacznie udokumentować to ograniczenie. Pojedynczej ścieżki SPAN nie wolno wówczas uznawać za zapewniającą widoczność drugiej klasy.
Na urządzeniu nie należy instalować dodatkowego agenta Sophos ani żadnego innego agenta chroniącego przed złośliwym oprogramowaniem. Aktualizacjami systemu operacyjnego, zabezpieczeń i urządzenia zarządza Sophos. Własne wymagania dotyczące instalowania poprawek lub utwardzania systemu nie mogą zmieniać tego zarządzanego stanu bez wcześniejszej weryfikacji.
Ograniczenia platform
VMware ESXi wymaga:
- ESXi
6.7 Update 3lub nowszego; - wersji sprzętowej maszyny wirtualnej
11lub nowszej; - trybu EVC Skylake lub nowszego, jeśli używana jest funkcja Enhanced vMotion Compatibility;
- niewdrażania w VMware Cloud, ponieważ ta platforma nie jest obsługiwana.
Wybrany tryb EVC musi pozostawiać flagi procesora widoczne w maszynie wirtualnej. Sam nowoczesny procesor fizyczny nie wystarczy, jeśli EVC ukrywa wymagane funkcje.
Microsoft Hyper-V wymaga:
- Hyper-V
6.0.6001.18016, odpowiadającego Windows Server 2016, lub nowszego; - wyłączenia opcji Processor Compatibility Mode;
- nie więcej niż
8rdzeni procesora i32 GBpamięci RAM na maszynę wirtualną NDR; - maksymalnie jednego węzła NUMA i jednego gniazda procesora.
Limity Hyper-V nie są zaleceniem, aby zawsze przydzielać maszynie wirtualnej maksymalne zasoby. Zapobiegają one utworzeniu nieobsługiwanej topologii NUMA.
Dobór rozmiaru maszyny wirtualnej do ruchu
Standardowy rozmiar z 4 procesorami vCPU jest przeznaczony dla samodzielnego urządzenia NDR obsługującego maksymalnie następujące wartości orientacyjne:
500 Mbit/s,70'000pakietów na sekundę,1'200przepływów na sekundę.
Przy dużym obciążeniu, sięgającym 1 Gbit/s, 300'000 pakietów na sekundę lub 4'500 przepływów na sekundę, należy użyć 8 procesorów vCPU. Interfejs SPAN2 także wymaga co najmniej 8 procesorów vCPU. Jeśli obciążenie przekracza te wartości, należy rozdzielić je między wiele urządzeń NDR umieszczonych w odpowiednich punktach sieci; pojedynczej maszyny wirtualnej nie należy rozbudowywać ponad udokumentowane limity.
Jeśli na tym samym urządzeniu działają dodatkowe integracje kolektorów dzienników, ich obciążenie trzeba zaplanować osobno. NDR rezerwuje z wysokim priorytetem dwa procesory przy 4 procesorach vCPU i trzy przy 8 procesorach vCPU. Inne integracje mogą jednak nadal obciążać te procesory. Przy 16 GB pamięci RAM integracje kolektorów dzienników mogą łącznie wykorzystywać nie więcej niż 2 GB. Niezależnie od liczby integracji urządzenie przyjmuje maksymalnie 8'000 zdarzeń dziennika na sekundę. Na jednym urządzeniu można skonfigurować tylko jedną integrację NDR.
Zezwolenie na połączenia wychodzące
Jeśli zapora obsługuje symbole wieloznaczne, urządzenie wymaga dostępu do następujących miejsc docelowych:
| Miejsce docelowe | Port i protokół |
|---|---|
*.sophos.com | TCP 443 i TCP 22 |
*.amazonaws.com | TCP 443 |
*.ntp.org | UDP 123 |
sophossecops.jfrog.io | TCP 443 |
yum.oracle.com | TCP 443, opcjonalnie |
Dostęp do yum.oracle.com jest opcjonalny, ponieważ w razie braku łączności z tym miejscem docelowym urządzenie korzysta z serwera lustrzanego Sophos JFrog. Nie należy bezrefleksyjnie stosować symboli wieloznacznych w innych strefach. Jeśli zapora nie dopuszcza symboli wieloznacznych, przed zmianą trzeba dodać do listy dozwolonych pełną, aktualną i właściwą dla regionu listę nazw hostów Sophos, a następnie przeprowadzić testy DNS i łączności ze strefy MGMT. Skrócona lista lub lista skopiowana z innego regionu nie jest bezpiecznym zamiennikiem.
Tworzenie integracji i obrazu w Sophos Fusion
- W Sophos Fusion otwórz Threat Analysis Center > Integrations > Marketplace.
- Wybierz Sophos Network Detection and Response (NDR).
- W sekcji Data Ingest (Security Alerts) kliknij Add Configuration.
- W kroku Step 1 wprowadź unikatową nazwę i opis integracji.
- W kroku Step 2 wybierz istniejące urządzenie albo kliknij Create new appliance. Istniejące urządzenie nie może mieć już innej integracji NDR.
- Dla nowego urządzenia wybierz unikatową wartość Appliance name, podaj opis i wskaż właściwą platformę: VMware ESXi lub Microsoft Hyper-V.
- W sekcji Internet-facing network port settings skonfiguruj opcję DHCP albo Manual. Adres przydzielany przez DHCP musi mieć rezerwację.
- W kroku Step 3 wprowadź wartość Exclusion list name. Nazwa jest wymagana, nawet jeśli lista początkowo pozostaje pusta.
- Zakończ, klikając Save.
W przypadku opcji Manual wypełnij pola IP address, Subnet mask, Gateway address, DNS 1 i opcjonalnie DNS 2. Przykład adresacji wewnętrznej:
- IP address:
10.0.252.5 - Subnet mask:
255.255.255.0 - Gateway address:
10.0.252.1 - DNS 1:
10.0.252.53 - DNS 2:
10.0.252.54
Wartości te należy zastąpić wolnymi adresami i osiągalnymi serwerami DNS z własnej sieci zarządzającej. Adres statyczny należy wcześniej porównać z pulą DHCP, systemem IPAM i adresami istniejących hostów.
W sekcji Domain exclusions można wprowadzić nazwę domeny. Sekcja Protocol exclusions zawiera pole protokołu nadrzędnego, na przykład TCP lub UDP, oraz pole podprotokołu, na przykład facebook; gdy podane są obie wartości, Central łączy je pojedynczą kropką. Nie należy wykluczać całego protokołu nadrzędnego wyłącznie w celu zmniejszenia ilości danych. Każdy wyjątek wymaga potwierdzonego wyniku fałszywie dodatniego lub uzasadnionej decyzji dotyczącej wydajności, a także przypisanego właściciela i daty przeglądu.
Po zapisaniu wybierz w kolumnie Actions plik do pobrania właściwy dla platformy: Download OVA file dla ESXi albo pakiet ZIP dla Hyper-V. Status po lewej stronie integracji zmieni się na Waiting for deployment. Obraz zawiera konfigurację konkretnego urządzenia i nie wolno używać go ponownie dla innych dzierżaw ani urządzeń.
Wdrażanie na VMware ESXi
1. Przygotowanie grup portów SPAN
Dla wewnętrznego ruchu wirtualnego utwórz dedykowaną grupę portów na odpowiednim standardowym przełączniku vSwitch:
- Otwórz Networking > Virtual switches i wybierz przeznaczony do tego vSwitch.
- W sekcji Port groups kliknij Add port group.
- Nadaj unikatową nazwę.
- Ustaw VLAN ID na
4095. - W sekcji Security ustaw Promiscuous mode na Accept.
- Zapisz grupę portów.
Dla ruchu kopiowanego z przełącznika fizycznego użyj osobnego przełącznika vSwitch z własną grupą portów SPAN, utworzoną w taki sam sposób. W sekcji vSwitch topology wybierz Add uplink, aby przypisać wolną fizyczną kartę sieciową. Dedykowany port docelowy mirroringu na przełączniku fizycznym podłącz bezpośrednio do tej karty sieciowej hosta ESXi.
Na przełączniku fizycznym jako źródła mirroringu wybierz wyłącznie zatwierdzone porty lub sieci VLAN oraz oba kierunki. Port docelowy przenosi kopie do karty sieciowej ESXi i nie może jednocześnie służyć jako zwykły port dostępowy, trunk ani port zarządzający. Dokładna składnia konfiguracji przełącznika zależy od producenta i nie wolno jej kopiować z przykładu dotyczącego innego modelu.
Jeśli fizyczny SPAN i vMotion są używane razem, maszyna wirtualna NDR musi pozostać na hoście ESXi, którego fizyczna karta sieciowa odbiera kopiowany ruch. Niezamierzona migracja na inny host może niezauważalnie przerwać ścieżkę SPAN, mimo że MGMT będzie nadal działać.
2. Importowanie OVA i mapowanie interfejsów
Pobrany plik OVA jest powiązany z daną konfiguracją Central i można go użyć tylko raz. Dla wdrożenia zastępczego lub ponownego należy wygenerować w Central nowy plik OVA.
- Na hoście ESXi otwórz Virtual Machines > Create/Register VM.
- Wybierz Deploy a virtual machine from an OVF or OVA file.
- Wprowadź nazwę maszyny wirtualnej i wybierz plik
ndr-sensor.ova. - Jako typ pamięci masowej wybierz Standard, a następnie przeznaczony do tego magazyn danych.
- W sekcji Deployment options uważnie zmapuj sieci:
- SPAN1: pierwsza przygotowana grupa portów SPAN;
- SPAN2: druga grupa portów SPAN, jeśli jest rzeczywiście potrzebna;
- SYSLOG: w przypadku samodzielnego urządzenia NDR wybierz zastępczą grupę portów, a po imporcie odłącz kartę;
- MGMT: grupa portów sieci zarządzającej z DHCP albo ze statycznymi parametrami sieciowymi wprowadzonymi w Central.
- Ustaw Disk Provisioning na Thin.
- Włącz opcję Power on automatically.
- Pomiń sekcję Additional settings bez wprowadzania zmian i kliknij Finish, aby rozpocząć import.
Przed pierwszym włączeniem maszyny wirtualnej należy ponownie udokumentować mapowanie, stan łącza i adresy MAC wszystkich wirtualnych kart sieciowych. Interfejs MGMT nie może znajdować się w grupie portów SPAN. Jeśli używany jest SPAN2, maszyna wirtualna musi mieć co najmniej 8 procesorów vCPU.
Wdrażanie na Microsoft Hyper-V
1. Przygotowanie projektu mirroringu
Przed uruchomieniem skryptu należy określić przeznaczenie każdego przełącznika vSwitch:
- zwykły vSwitch dla MGMT, z DHCP lub zaplanowaną statyczną ścieżką sieciową;
- ścieżka docelowa dla SPAN1;
- opcjonalnie druga ścieżka docelowa dla SPAN2, wymagająca co najmniej 8 procesorów vCPU;
- brak aktywnej ścieżki SYSLOG, chyba że to samo urządzenie obsługuje również zatwierdzone integracje produktów innych firm.
W przypadku Hyper-V konfiguracja mirroringu obejmuje koncepcyjnie cztery elementy: port mirroringu ruchu, interfejs SPAN Virtual Interface podłączony do przełącznika vSwitch, włączone rozszerzenie Microsoft NDIS Capture Extension oraz prawidłowo ustawione tryby mirroringu Source i Destination. Sposób wdrożenia zależy od wersji Windows/Hyper-V, typu przełącznika vSwitch i źródła kopiowanego ruchu. Z tego powodu nie należy kopiować niezweryfikowanych poleceń PowerShell z innych środowisk.
Przed uruchomieniem NDR zespół platformy sprawdza planowaną ścieżkę w ramach testu wstępnego wdrożenia, używając znanego, dwukierunkowego przepływu testowego. Kopia musi dotrzeć do zaplanowanej ścieżki docelowej bez zmiany pierwotnego przepływu produkcyjnego. Dopiero wtedy ten vSwitch należy wybrać w skrypcie Sophos jako miejsce docelowe SPAN. Ten pojedynczy test nie potwierdza pełnego zakresu mirroringu.
2. Rozpakowanie pliku ZIP i uruchomienie skryptu Sophos
- Rozpakuj plik ZIP pobrany z Central do chronionego folderu lokalnego na hoście Hyper-V. Zawiera on dyski wirtualne, plik
seed.isoi skryptndr-sensor.ps1. - W tym folderze uruchom
ndr-sensor.ps1za pomocą opcji Run with PowerShell. - Po wyświetleniu ostrzeżenia Security Warning zweryfikuj lokalny plik pobrany bezpośrednio z Central i zatwierdź go, klikając Open.
- Wprowadź unikatową nazwę maszyny wirtualnej.
- Sprawdź wyświetloną lokalizację nowego katalogu maszyny wirtualnej w domyślnej ścieżce dysków wirtualnych i wpisz
C, aby go utworzyć. - Podaj
4procesory dla rozmiaru standardowego albo8procesorów przy dużym obciążeniu lub użyciu SPAN2. - Podaj
16GB pamięci RAM jako wartość standardową; nie przekraczaj limitu 32 GB dla Hyper-V. - Z numerowanej listy przełączników vSwitch wybierz najpierw vSwitch MGMT.
- W przypadku SYSLOG na samodzielnym urządzeniu NDR wybierz zastępczy vSwitch, a po utworzeniu odłącz tę kartę.
- Wybierz przygotowany vSwitch dla SPAN1 i, jeśli zaplanowano, przełącznik dla SPAN2.
- Poczekaj na komunikat Installation Completed Successfully, a następnie naciśnij dowolny klawisz, aby zakończyć skrypt.
- Otwórz nową maszynę wirtualną w Hyper-V Manager i przed jej uruchomieniem sprawdź procesory, pamięć RAM, karty sieciowe, podłączone przełączniki vSwitch oraz odłączoną kartę SYSLOG.
Dyski wirtualne i plik seed.iso wygenerowane przez Sophos stanowią komplet. Nie należy zastępować pojedynczych plików plikami o tych samych nazwach ze starszego pobrania.
Pierwsze uruchomienie i test wstępny wdrożenia
Podczas pierwszego uruchomienia urządzenie sprawdza przypisane sieci i dostęp do Internetu, po czym automatycznie uruchamia się ponownie. Proces ten może potrwać do dziesięciu minut.
Nie przerywaj pierwszego uruchomienia ani automatycznego restartu. Ręczne wyłączenie maszyny wirtualnej w tym czasie może pozostawić ją w niepełnym stanie i nie jest krokiem procedury rozwiązywania problemów.
Techniczny test wstępny wdrożenia należy przeprowadzić w następującej kolejności:
- Konsola maszyny wirtualnej: proces rozruchu kończy się bez trwałej pętli błędów lub ponownych uruchomień.
- Ścieżka zarządzania: skonfigurowany lub zarezerwowany adres MGMT, DNS, NTP i wymagane miejsca docelowe połączeń wychodzących są osiągalne.
- Ścieżka kontrolna Central: w sekcji Threat Analysis Center > Integrations > Configured > Integration Appliances lub na stronie integracji NDR stan urządzenia zmienia się z Waiting for deployment na Connected.
- Ścieżka SPAN: dla każdej wdrożonej ścieżki SPAN wygeneruj zapowiedziany, nieszkodliwy przepływ testowy w obu kierunkach między dwoma znanymi systemami testowymi. Na przełączniku lub hiperwizorze wartości Source, Direction i Destination muszą odpowiadać zmianie, a na urządzeniu zmapowana karta SPAN musi odbierać ruch.
- Kontrola poprawności: porównaj przedział czasu, adresy źródłowy i docelowy oraz kierunek obserwowanego przepływu testowego. Dana wdrożona ścieżka jest potwierdzona na potrzeby tego testu wstępnego dopiero wtedy, gdy te wartości się zgadzają.
- Obciążenie: podczas pierwszego odpowiedniego okresu obciążenia porównaj przepustowość, liczbę pakietów i przepływów z wybranym wariantem rozmiaru. Status Connected nie jest dowodem wystarczającej wydajności.
Test wstępny wdrożenia nie wymaga wywoływania sztucznej detekcji. Istotne są stabilna ścieżka zarządzania oraz potwierdzony dwukierunkowy ruch na właściwym interfejsie SPAN. Przepływ testowy nie zawiera złośliwego oprogramowania ani rzeczywistych danych klientów w ramach Packet Capture.
Ten test wstępny potwierdza wyłącznie konkretnie przetestowane ścieżki. Pełny odbiór wszystkich planowanych źródeł, sieci VLAN, kierunków i klas ruchu opisuje osobna procedura Planowanie i weryfikacja mirroringu ruchu dla Sophos NDR; statusu Connected ani jednego pomyślnego przepływu nie uznaje się tutaj za dowód kompletnego zakresu mirroringu.
Rozwiązywanie problemów według objawów
Status nie zmienia się z Waiting for deployment
- Sprawdź, czy wdrożono właściwy obraz, pobrany na nowo z tej konfiguracji.
- Sprawdź konsolę i stan zasilania maszyny wirtualnej oraz odczekaj co najmniej dziesięć minut pierwszego uruchomienia bez przerywania procesu.
- Porównaj wirtualną kartę MGMT, grupę portów lub vSwitch oraz rezerwację DHCP lub pola konfiguracji statycznej.
- Sprawdź DNS, bramę, NTP, TCP 443, TCP 22 i UDP 123 z sieci zarządzającej zgodnie z listą dozwolonych.
- Wdróż ponownie dopiero po wykonaniu tych kontroli. W przypadku ESXi wymagany jest nowo wygenerowany plik OVA; nie importuj ponownie już użytego pliku OVA.
Status Connected, ale brak ruchu NDR
Na ESXi najpierw sprawdź mapowanie SPAN1/SPAN2, wartość VLAN ID 4095, ustawienie Promiscuous mode: Accept, fizyczny uplink oraz port docelowy mirroringu. Jeśli używany jest vMotion, upewnij się, że maszyna wirtualna nadal działa na hoście z podłączoną kartą sieciową SPAN.
Na Hyper-V zespół platformy sprawdza SPAN Virtual Interface, NDIS Capture Extension, tryby Source/Destination oraz vSwitch wybrany w skrypcie Sophos. Nie należy na próbę dodawać reguł zapory ani wymyślonych poleceń do konfiguracji mirroringu.
Na obu platformach nie zawężaj od razu filtra testowego: najpierw sprawdź liczniki kart i jednoznacznie rozpoznawalny przepływ dwukierunkowy. Ruch MGMT na karcie MGMT nie dowodzi działania SPAN.
Widoczny jest tylko jeden kierunek lub jedna sieć
- Źródło mirroringu musi obejmować zarówno wysyłanie, jak i odbieranie.
- Przy routingu asymetrycznym ścieżka powrotna może przebiegać przez inny uplink.
- Wewnętrzny ruch wirtualny i zewnętrzny ruch fizyczny mogą wymagać osobnych ścieżek SPAN.
- Jeśli skonfigurowano SPAN2, drugi vSwitch lub druga grupa portów muszą być prawidłowo zmapowane, a maszyna musi mieć co najmniej 8 procesorów vCPU.
Po każdej korekcie powtórz dokładnie ten sam przepływ testowy. Pozwoli to ustalić, która zmiana przyniosła efekt.
Dragonfly pozostaje w stanie Pending
Jeśli Central ma już status Connected, ale NDR nie działa, sprawdź stan usługi Dragonfly w konsoli Sophos VA Console. Przed wykonaniem tego kroku należy zapewnić dostęp do konsoli lokalnej zgodnie z osobną procedurą Obsługa Sophos NDR Integration Appliance i sensora. Nie należy w tym celu używać bez weryfikacji poświadczeń hiperwizora ani Central; ta procedura wdrażania nie tworzy ani nie ujawnia lokalnych poświadczeń urządzenia.
Jeśli stan Pending występuje w klastrze ESXi EVC, najpierw sprawdź tryb EVC i widoczne funkcje procesora. Sandy Bridge nie jest obsługiwany w tym zastosowaniu; wymagany jest Skylake lub nowszy oraz flagi pdpe1gb i avx2.
Na Hyper-V sprawdź dodatkowo ustawienie Processor Compatibility Mode, limity procesora i pamięci RAM oraz topologię z maksymalnie jednym węzłem NUMA i jednym gniazdem procesora. Nie próbuj „naprawiać” maszyny wirtualnej przez dodawanie procesorów lub pamięci RAM ponad obsługiwane limity.
Brak pakietów lub wyników pod obciążeniem
Porównaj bieżącą przepustowość, liczbę pakietów i przepływów z limitami wydajności. Jeśli miejsce docelowe SPAN jest wolniejsze niż łączne źródła, w kopii mogą być gubione pakiety, podczas gdy ruch produkcyjny będzie nadal przebiegał bez zakłóceń. W takim przypadku należy zawęzić wybór źródeł, rozdzielić ścieżki SPAN albo użyć wielu urządzeń. Szerokie wykluczenia protokołów nie zastępują prawidłowego doboru wydajności.
Lokalne wycofanie tego wdrożenia w ograniczonym zakresie
Poniższe kroki stanowią zachowawcze zalecenie lokalnego wycofania zmiany dla opisanego tutaj wdrożenia pasywnego. Nie są one kompletną procedurą likwidacji lub wycofania usługi udokumentowaną przez Sophos. Wycofanie jest celowo ograniczone do obiektów sensora i mirroringu utworzonych w ramach tej zmiany:
- Zachowaj dowody testów i ostatnie znane stany: status Central, zasoby maszyny wirtualnej, mapowanie interfejsów, źródła mirroringu i kierunki.
- Najpierw wyłącz sesję SPAN lub mirroringu na przełączniku albo hiperwizorze. Nie usuwaj ani nie przepinaj przy tym produkcyjnych portów źródłowych, sieci VLAN lub przełączników vSwitch.
- Sprawdź, czy pierwotny ruch nadal działa i czy kopie przestały docierać do ścieżki docelowej NDR.
- Następnie prawidłowo zamknij maszynę wirtualną NDR.
- Dedykowane grupy portów, przełączniki vSwitch, uplinki lub pliki maszyny wirtualnej usuwaj dopiero po potwierdzeniu, że korzysta z nich wyłącznie to urządzenie. Współużytkowane obiekty zarządzające lub produkcyjne pozostają bez zmian.
- Wycofaj statyczną rezerwację DHCP, listę dozwolonych reguł zapory i rekordy DNS jako osobne zmiany po sprawdzeniu ich powiązań.
Integracja ani urządzenie w Central nie są usuwane w ramach tego lokalnego wycofania. Takie usunięcie wykracza poza zakres wycofania wdrożenia i wymaga osobnego, zweryfikowanego i zatwierdzonego procesu wyłączenia usługi. Podobnie istniejący plik OVA nie jest traktowany jako obraz do odtworzenia: przed kolejnym wdrożeniem na ESXi należy wygenerować nowy obraz w Central.
Po nieudanym pierwszym uruchomieniu lokalne wycofanie w ograniczonym zakresie wygląda zatem następująco: zatrzymaj mirroring, wyłącz maszynę wirtualną, wycofaj wyłącznie obiekty sieciowe jednoznacznie związane z tą zmianą i ustal przyczynę przed kolejnym wdrożeniem. Pasywnego testu NDR nie należy spontanicznie przekształcać w inny projekt sieci ani ścieżkę inline.