Przejdz do tresci
Avanet

Całkowite usuwanie Sophos Protection for Linux

Całkowite usunięcie Sophos Protection for Linux (SPL) obejmuje trzy odrębne zadania: lokalną deinstalację agenta za pomocą wbudowanego skryptu, sprawdzenie lub zastąpienie ochrony serwera, a dopiero potem usunięcie niepotrzebnego rekordu z Sophos Fusion (dawniej Sophos Central). Usunięcie rekordu w Central nie deinstaluje SPL z serwera.

Również Actions > Manage software > Uninstall current protection nie oznacza pełnej lokalnej deinstalacji SPL: usuwa komponenty ochrony, ale pozostawia Sophos Core Agent do komunikacji i zarządzania zasadami. W celu całkowitego usunięcia użyj lokalnego deinstalatora (Sophos: Computers and servers).

Procedura dotyczy agenta serwerowego Sophos Protection for Linux. Nie służy do deinstalacji Sophos Endpoint dla Windows lub macOS, Sophos Anti-Virus for Linux (SAV) ani samodzielnego Sophos Linux Sensor.

Procedura w skrócie

  1. Potwierdź okno serwisowe, dostęp root, ścieżkę instalacji i ochronę zastępczą.
  2. Zachowaj lokalny stan SPL i potrzebne dane Central.
  3. Uruchom uninstall.sh jako root z istniejącej instalacji SPL.
  4. Użyj rmdir tylko dla pustych katalogów cgroup wskazanych przez Sophos.
  5. Zweryfikuj usunięcie i aktywną ochronę zastępczą.
  6. Dopiero potem usuń nieaktualny rekord urządzenia w Central albo ponownie zainstaluj SPL aktualnym instalatorem przypisanym do dzierżawy.

Przed deinstalacją

  • Zaplanuj okno serwisowe i monitoruj zależne obciążenia.
  • Zapewnij dostęp administratora przez powłokę roota lub sudo.
  • Zatrzymaj wdrożenia oprogramowania, zarządzanie konfiguracją i obrazy bazowe, które mogłyby ponownie zainstalować SPL.
  • Udokumentuj alerty, stan ochrony i dane urządzenia potrzebne do dochodzenia, zanim usuniesz rekord w Central.
  • Ustal rzeczywistą ścieżkę instalacji. Bez --install-dir SPL znajduje się w /opt/sophos-spl; przy instalacji niestandardowej dostosuj każdą z poniższych ścieżek /opt/sophos-spl.
  • Ustal, jak serwer będzie chroniony po usunięciu SPL. Deinstalacja nie włącza ponownie usuniętego lub wcześniej zastąpionego produktu zabezpieczającego innej firmy.

Zapisz stan początkowy:

sudo systemctl status sophos-spl
sudo test -x /opt/sophos-spl/bin/uninstall.sh && printf 'SPL uninstaller found\n'

Pierwsze polecenie może pokazać aktywną usługę, drugie musi potwierdzić obecność wykonywalnego deinstalatora. Jeśli test zawiedzie, nie kopiuj uninstall.sh z innego hosta ani nie usuwaj plików ręcznie; najpierw ustal ścieżkę instalacji i stan agenta.

Tamper Protection i B-02: Sophos dokumentuje Tamper Protection dla Windows i macOS, nie dla Sophos Protection for Linux. W tej procedurze linuksowej nie ma zatem hasła Central ani obiecanego szczególnego trybu bez hasła po wygaśnięciu licencji lub usunięciu urządzenia. Nie przenoś zachowania Windows ani macOS na Linux. Decydujący pozostaje lokalny deinstalator SPL uruchomiony z uprawnieniami roota.

Uruchamianie wspieranego deinstalatora SPL

Sophos dokumentuje wbudowany deinstalator dla ścieżki domyślnej. Uruchom go w powłoce administratora:

cd /opt/sophos-spl/bin
sudo ./uninstall.sh

Przy instalacji niestandardowej przejdź do odpowiedniego katalogu <BAZA-INSTALACJI>/sophos-spl/bin. <BAZA-INSTALACJI> oznacza dokładnie ścieżkę bazową podaną podczas instalacji przez --install-dir; nie przenoś skryptu z /opt do innej instalacji.

Zachowaj kod zakończenia i pełny zapis wyjścia terminala w systemie zarządzania zmianą lub wdrożeniem. Samo zakończenie procesu w powłoce nie dowodzi powodzenia.

Bezpieczna obsługa pozostałych katalogów cgroup

Sophos podaje dokładnie te polecenia:

sudo rmdir /sys/fs/cgroup/sophos.slice
sudo rmdir /sys/fs/cgroup/cpuacct/sophos.slice
sudo rmdir /sys/fs/cgroup/cpu/sophos.slice
sudo rmdir /sys/fs/cgroup/memory/sophos.slice

rmdir usuwa wyłącznie puste katalogi. Jeśli polecenie zgłasza brak ścieżki, nie ma tam nic do usunięcia; jej brak nie dowodzi pełnej deinstalacji. Zależnie od wersji cgroup i dystrybucji nie wszystkie cztery ścieżki mają zastosowanie. Jeśli rmdir zgłasza, że katalog nie jest pusty, lub inny nieoczekiwany błąd (na przykład dotyczący zamontowanej lub używanej ścieżki cgroup), zachowaj dokładny komunikat i stan systemu, a następnie eskaluj problem zgodnie z opisem poniżej. Nie używaj rm -rf, rekurencyjnych symboli wieloznacznych ani wymyślonych poleceń czyszczenia usług, pakietów czy jądra.

Weryfikacja usunięcia i ochrony zastępczej

Po użyciu deinstalatora sprawdź co najmniej poniższe elementy:

sudo systemctl status sophos-spl
sudo test ! -e /opt/sophos-spl/bin/uninstall.sh
sudo test ! -d /sys/fs/cgroup/sophos.slice
sudo test ! -d /sys/fs/cgroup/cpuacct/sophos.slice
sudo test ! -d /sys/fs/cgroup/cpu/sophos.slice
sudo test ! -d /sys/fs/cgroup/memory/sophos.slice

Dostosuj drugi wiersz dla niestandardowej ścieżki instalacji. Usługa sophos-spl nie powinna już działać, deinstalator nie powinien znajdować się w używanej lokalizacji instalacji, a wskazane katalogi cgroup nie powinny istnieć. Brak pojedynczych ścieżek, które nie mają zastosowania w danej wersji cgroup, nie jest dowodem powodzenia i nie unieważnia błędu deinstalatora ani nieoczekiwanego błędu rmdir. Katalog pozostały poza udokumentowanymi ścieżkami kontrolnymi sam w sobie nie dowodzi aktywnej ochrony ani nie upoważnia do ręcznego usunięcia.

Sprawdź również:

  • Czy planowany produkt zastępczy działa, jest aktualny i zgłasza prawidłowy stan ochrony.
  • Czy usługi biznesowe oraz monitoring serwera działają po zmianie.
  • Czy żadne zadanie wdrożeniowe nie instaluje SPL ponownie bez planu.
  • Czy po odpowiednim czasie urządzenie nie wysyła nowej aktywności SPL do Central.

Dopiero potem usuń urządzenie z Sophos Fusion

Jeśli serwer ma zostać trwale wycofany lub zastąpiony innym obiektem urządzenia, usuń jego rekord dopiero po pomyślnym potwierdzeniu lokalnej deinstalacji. Zatrzymaj się przed usunięciem urządzenia: sprawdź ostrzeżenia o duplikatach oraz inne wpisy o tej samej tożsamości agenta; sam unikatowy hostname nie wystarcza. Szczególnie w przypadku klonowanych serwerów i obrazów bazowych najpierw wyjaśnij kwestię tożsamości i klonowania. Sophos ostrzega, że usunięcie urządzenia mającego duplikaty może uniemożliwić im komunikację lub ponowną rejestrację. Jeśli występuje duplikat lub tożsamość jest niejasna, nie usuwaj rekordu: wyjaśnij powiązania i eskaluj do pomocy technicznej Sophos (usuwanie urządzeń, zdarzenia duplikatów, procedura dla linuksowych obrazów bazowych). Wyrejestrowanie szablonu obrazu bazowego jest osobną procedurą przygotowania obrazów, nie zastępuje uninstall.sh.

  1. Otwórz My Environment > Computers & Servers.
  2. Po sprawdzeniu duplikatów i tożsamości wybierz jednoznacznie zidentyfikowany serwer Linux.
  3. Zachowaj potrzebne alerty i dane dochodzeniowe.
  4. Wybierz Actions > Delete device i potwierdź usunięcie.
  5. Sprawdź, czy rekord zniknął z aktywnej listy urządzeń i nie wraca wskutek pozostałej lub ponownie wdrożonej instalacji.

Przy tymczasowej naprawie lub planowanej ponownej instalacji nie usuwaj rekordu przedwcześnie; zachowaj poprzedni stan do diagnostyki i porównania.

Gdy deinstalacja nie powiedzie się

Brak uninstall.sh lub skrypt nie startuje

Sprawdź ponownie ścieżkę instalacji, uprawnienia do pliku i rzeczywiście zainstalowany wariant SPL. Przy ścieżce niestandardowej skrypt znajduje się w sophos-spl/bin. Nie kopiuj skryptów z innego serwera i nie usuwaj na próbę plików, pakietów, użytkowników ani usług.

Usługa nadal działa lub SPL ponownie raportuje

Sprawdź kod zakończenia i wyjście terminala, następnie wdrożenia oprogramowania, zarządzanie konfiguracją, skrypty startowe i obrazy bazowe pod kątem zadań ponownej instalacji. Nie usuwaj wielokrotnie rekordu Central, dopóki lokalny agent lub zadanie wdrożeniowe może być aktywne.

Polecenie cgroup zgłasza nieoczekiwany błąd

Jeśli katalog nie jest pusty lub wystąpi inny nieoczekiwany błąd rmdir, nie wymuszaj usuwania rekurencyjnego. Zapisz stan procesów i montowań, dokładny komunikat błędu, dystrybucję, jądro, wersje cgroup i SPL, ścieżkę instalacji oraz czas. Przekaż te informacje wraz z wyjściem uninstall.sh pomocy technicznej Sophos. Nie zalecamy dodatkowych poleceń usuwania pozostałości.

Punkt eskalacji

Nie oznaczaj serwera jako pomyślnie wycofanego, jeśli agent nadal działa, deinstalator kończy się błędem lub stan jest sprzeczny. Zapewnij ochronę zastępczą, a przy luce w ochronie odpowiednio izoluj serwer zgodnie z własną procedurą reagowania na incydenty. Przekaż pomocy technicznej Sophos co najmniej dystrybucję i jej wersję, architekturę, jądro, wersję SPL, ścieżkę standardową lub niestandardową, dokładne polecenie, kod zakończenia, pełne wyjście, znacznik czasu, stan usługi i dokładny komunikat błędu cgroup.

Tylko jeśli SPL jest nadal zainstalowany i odpowiednie narzędzie jest dostępne: możesz opcjonalnie zebrać stan przez /opt/sophos-spl/bin/sophosctl status (Endpoint Self Help; dostosuj ścieżkę przy instalacji niestandardowej) lub użyć Sophos Diagnostic Utility (SDU) do zebrania dzienników SPL i systemu. Ta diagnostyka nie jest warunkiem pomyślnego usunięcia i nie zastępuje zapisu wyjścia deinstalatora (Sophos: rozwiązywanie problemów z SPL).

Reinstalacja i powrót

Deinstalacja nie ma automatycznego mechanizmu przywracania. Jeśli trzeba odtworzyć SPL, użyj aktualnego instalatora Linux Server przypisanego do dzierżawy z My Environment > Installers i postępuj zgodnie z instrukcją Instalacja i wdrażanie Sophos Protection for Linux. Nie używaj starego instalatora, skopiowanego katalogu agenta ani usuniętego uninstall.sh do naprawy.

Odtworzenie jest zakończone dopiero wtedy, gdy usługa działa lokalnie, serwer widnieje w Central pod oczekiwaną tożsamością, otrzymuje odpowiednie komponenty i zasady serwerowe, a wymagana ochrona jest potwierdzona jako aktywna. Do tego czasu zmiana pozostaje otwarta.