Saltar para o conteudo
Avanet

Instalar o Sophos NDR em hardware certificado

O Sophos NDR pode ser instalado em sistemas Dell, Intel NUC 13 e OnLogic testados e certificados pela Sophos. Isto não significa que qualquer computador x86 destes fabricantes seja suportado. Antes de efetuar a alteração, compare o fabricante, o modelo e a configuração com as especificações atuais de hardware certificado.

Os procedimentos têm um ponto de partida comum: criar um appliance de hardware no Sophos Fusion e transferir a respetiva imagem ISO. Depois disso, os procedimentos de instalação diferem significativamente:

  • Dell: instalação através do iDRAC e de uma ISO virtual; no instalador, são atribuídas as funções Management, Syslog, span ou unused.
  • NUC: instalação a partir de USB no instalador em modo de texto; inicialmente, apenas Management é configurada e todas as outras interfaces permanecem desativadas. A SPAN é configurada após a instalação no Appliance Manager.
  • OnLogic: instalação a partir de USB; o instalador gráfico disponibiliza Management, span e unused, mas não uma função Syslog.

Antes da janela de manutenção

A instalação formata os discos internos do sistema de destino. A gravação da ISO também apaga por completo a unidade USB utilizada num sistema NUC ou OnLogic. Por isso, planeie uma janela de manutenção durante a qual a captura NDR possa estar indisponível e confirme antecipadamente o seguinte:

  1. O dispositivo exato e a respetiva configuração constam da especificação atual da Sophos. Um guia separado explica como selecionar e dimensionar a plataforma NDR. Um NUC mais antigo, um servidor Dell com uma configuração semelhante ou outro computador OnLogic não é automaticamente suportado.
  2. Existe uma cópia de segurança independente e verificada do conteúdo existente no sistema de destino e da unidade USB de instalação, caso os dados ainda sejam necessários. A ISO do NDR não é uma ferramenta de cópia de segurança ou migração.
  3. Foram definidos para Management um endereço IP estático livre em notação CIDR, um gateway predefinido e servidores DNS. É possível utilizar DHCP, mas é pouco prático num appliance, porque o endereço pode mudar após um reinício.
  4. A interface de gestão consegue aceder a todos os destinos aplicáveis ao appliance indicados nos requisitos atuais do Sophos Appliance: consoante o destino, TCP 443, TCP 22 e UDP 123. Consulte nesse documento a lista de permissões atual, com ou sem carateres universais; esta abrange mais do que o Sophos Fusion e inclui, entre outros, destinos da Sophos, AWS/S3, repositórios e NTP. Não copie esta lista extensa, dependente da região, para documentação permanente de regras de firewall. Se for necessário um proxy, tenha preparados o respetivo URL, a porta e, se aplicável, as credenciais.
  5. A porta de espelhamento, os cabos e a configuração do switch estão planeados. Normalmente, uma porta SPAN não recebe um endereço IP de gestão. Configure o espelhamento separadamente e valide-o na íntegra seguindo o guia Configurar e validar o espelhamento de tráfego para o Sophos NDR.
  6. Estão disponíveis um monitor, um teclado e os cabos necessários. Os sistemas Dell requerem ainda acesso ao iDRAC e um endereço iDRAC.
  7. Está disponível uma conta autorizada do Sophos Fusion (anteriormente Sophos Central). Não instale qualquer agente adicional da Sophos ou antimalware no appliance; a Sophos gere as atualizações do sistema operativo e de segurança.

Antes de começar, documente o modelo e, se aplicável, o número de série, a disposição atual dos discos, as portas do switch utilizadas, as funções de interface planeadas e os valores IP. Se as etiquetas das portas forem ambíguas, fotografe os cabos. Assim, após a instalação, poderá verificar se está ativa a ligação correta, e não apenas uma ligação qualquer.

Ponto de controlo destrutivo Go/No-Go

Não comece a gravar a unidade USB nem execute quaisquer passos de RAID ou de instalação até a pessoa responsável pela alteração ter confirmado expressamente todos os pontos seguintes:

  • o modelo exato atualmente certificado e a configuração certificada;
  • a unidade USB de destino e os suportes internos ou o array de destino identificados sem ambiguidade;
  • no caso da Dell, também o controlador, os discos membros, bem como o número e a finalidade dos discos virtuais existentes;
  • uma cópia de segurança independente e verificada de todos os dados ainda necessários;
  • acesso funcional à consola local ou do iDRAC;
  • correspondência documentada entre as portas físicas e Management, Capture/SPAN e, se aplicável, Syslog;
  • uma pessoa designada como responsável pela recuperação, com suportes de recuperação do fabricante disponíveis e um plano de recuperação verificado.

Se faltar alguma confirmação ou o hardware detetado divergir da documentação, a decisão é No-Go: não execute qualquer operação de escrita.

Preparar em conjunto o appliance de hardware e a ISO

  1. No Sophos Fusion, abra Threat Analysis Center > Integrations.
  2. Abra Sophos Network Detection and Response (NDR).
  3. Em Data Ingest (Security Alerts), clique em Add Configuration.
  4. Em Step 1, introduza um nome único e uma descrição.
  5. Em Step 2, clique em Create new appliance. Atribua também ao appliance um nome único e uma descrição e selecione Hardware em Virtual platform.
  6. Em Step 3, introduza pelo menos um nome em Exclusion list name. Pode adicionar exclusões de domínio ou protocolo agora ou mais tarde. Não exclua indiscriminadamente um protocolo principal como TCP ou UDP; uma exclusão deste tipo retira um grande volume de tráfego da inspeção e só é adequada para uma exceção justificada e documentada.
  7. Clique em Save. Guarde as credenciais apresentadas do Sophos Appliance Manager num gestor de palavras-passe. São necessárias para a operação e a resolução de problemas.
  8. Verifique se a nova configuração aparece em Configured NDR integrations.
  9. Na coluna Actions, abra o menu de três pontos e selecione Download image. Aguarde até a imagem estar pronta e transfira a ISO para o diretório de manutenção.

A presença da configuração apenas prova que esta foi guardada no Fusion. Não prova que o hardware esteja instalado, consiga aceder ao Fusion ou esteja a receber tráfego espelhado.

Criar o suporte USB para NUC e OnLogic

A Dell utiliza a ISO como suporte virtual no iDRAC. Para NUC e OnLogic, é necessário gravá-la numa unidade USB como imagem de arranque. A Sophos indica o balenaEtcher para este efeito; no OnLogic, pode utilizar o Rufus como alternativa.

  1. Insira uma unidade USB dispensável e confirme a respetiva capacidade e o nome do dispositivo.
  2. No balenaEtcher, selecione Flash from file e a ISO transferida do Fusion. Confirme com Continue o aviso relativo à ausência de uma tabela de partições.
  3. Clique em Select target e selecione apenas a unidade USB prevista.
  4. Volte a confirmar o destino. Flash apaga todos os dados desta unidade.
  5. Clique em Select 1 e, em seguida, em Flash. Confirme o pedido do sistema operativo e aguarde até a operação de escrita terminar.

Instalar num sistema Dell

Este ramo segue exclusivamente o procedimento atual da Sophos Sophos NDR on Dell hardware e só é aplicável se o modelo Dell exato e a respetiva configuração também estiverem aprovados nas especificações atuais de hardware certificado. A página do procedimento, por si só, não constitui uma aprovação do modelo. A gestão do iDRAC, a preparação opcional de RAID 5 para o R660 de dois sockets e a função Syslog adicional não fazem parte dos procedimentos para NUC ou OnLogic.

Preparar os cabos e o iDRAC

  1. Instale o sistema com as calhas adequadas e ligue ambas as fontes de alimentação.
  2. Ligue localmente um monitor VGA e um teclado USB.
  3. Ligue a ligação ascendente de gestão à porta 1, a ligação ascendente de Syslog à porta 2, a gestão de hardware separada ao iDRAC e as ligações de espelhamento às portas SPAN previstas.
  4. Inicie o servidor e prima F2 durante o arranque para abrir System Setup.
  5. Abra iDRAC settings > Network e configure o endereço iDRAC documentado.
  6. Abra iDRAC settings > User Configuration. O utilizador predefinido é root. Altere, no mínimo, a palavra-passe predefinida, confirme com Finish e guarde a alteração com Yes.
  7. Saia de System Setup e abra o iDRAC num browser através do endereço configurado. Só deve desligar o monitor e o teclado depois de iniciar sessão com êxito.

Sempre que possível, utilize HTTPS para o iDRAC em conformidade com a sua política de gestão. O endereço iDRAC é distinto do endereço de gestão NDR que será configurado posteriormente.

Verificar o RAID apenas num Dell R660 de dois sockets

Este passo destina-se exclusivamente ao sistema certificado Dell R660 2 socket system com três unidades no compartimento frontal.

  1. No iDRAC, abra Storage > Summary.
  2. Se Summary of Disks já apresentar dois discos virtuais, não altere nada e prossiga com a ISO.
  3. Pare antes da primeira operação de escrita no armazenamento: volte a confirmar o modelo R660 2 socket system, o controlador PERC, as três unidades frontais esperadas, os discos virtuais existentes, a cópia de segurança e a pessoa responsável pela recuperação. Qualquer divergência implica No-Go; não crie um array com base em suposições.
  4. Apenas se a partição de dados estiver em falta após esta confirmação positiva, abra Virtual Disks > Create Virtual Disk > Basic Configuration.
  5. Selecione o controlador PERC e escolha RAID 5 em Layout.
  6. Clique em Add to Pending, depois em Apply Now, e verifique a tarefa em Job Queue ou Tasks > Pending Operations.
  7. Prossiga apenas quando a fila estiver vazia e Summary of Disks apresentar dois discos virtuais.

Pare se o número ou a finalidade dos discos existentes divergir desta descrição. Não recrie um array existente com base em suposições; uma operação de armazenamento incorreta pode destruir dados.

Montar a ISO e instalar

  1. No painel do iDRAC, abra Virtual Console. Permita janelas pop-up para o iDRAC se a janela não abrir.

  2. Selecione Virtual Media > Connect Virtual Media.

  3. Em Map CD/DVD, clique em Choose File, selecione a ISO do NDR e clique em Map Device.

  4. Selecione Boot > Virtual CD/DVD/ISO e confirme com Yes.

  5. Selecione Power > Reset System (warm boot) e confirme novamente. Aguarde até o instalador aparecer e clique em Next.

  6. Em Interface Info, verifique a ligação, a velocidade e as interfaces detetadas. Depois de alterar os cabos, utilize Refresh interfaces para atualizar as informações.

  7. Em Interface Roles, atribua as funções com base nas portas físicas documentadas:

    • Management para a ligação ao Fusion,
    • Syslog para mensagens Syslog de integrações locais de terceiros,
    • span para tráfego de rede espelhado,
    • unused para portas não utilizadas.

    Management e Syslog são ativadas automaticamente e não podem ser desativadas. unused permanece desativada. As portas SPAN atribuídas podem ser ativadas ou desativadas.

  8. Em Interface Addresses, desative o DHCP para Management e introduza o endereço IP com a sub-rede em notação CIDR, o gateway predefinido e os servidores DNS. Para Syslog, introduza apenas o endereço IP e a sub-rede.

  9. Em Net Proxy, ative Use Proxy, se necessário, e introduza o URL, a porta, o nome de utilizador e a palavra-passe.

  10. Em Configuration Review, verifique todas as funções e endereços. Clique em Check Settings. Prossiga com Apply apenas se a verificação for concluída com êxito.

  11. Clique em Install. A caixa de diálogo seguinte avisa que os discos serão formatados e que não será possível regressar às páginas anteriores. Confirme uma última vez o dispositivo, a cópia de segurança e a autorização de manutenção e só depois clique em Continue.

  12. Aguarde por Installation Complete, clique em Continue, depois em Reboot e confirme com Yes. Desligue ou remova o mapeamento do suporte de instalação quando o instalador o solicitar e prima Enter.

Instalar num NUC

Este ramo segue exclusivamente o procedimento atual da Sophos Sophos NDR on NUC hardware. Só é aplicável a um sistema Intel NUC 13 se o respetivo modelo exato e a configuração estiverem aprovados nas especificações atuais de hardware certificado; nem a geração nem este guia, por si só, garantem suporte. Ao contrário da Dell e do OnLogic, durante esta instalação as interfaces de captura ainda não recebem funções SPAN.

Preparar o hardware e o BIOS

  1. Ligue a alimentação, um monitor HDMI e um teclado USB. Um monitor VGA requer um adaptador USB-C para VGA, que não está incluído.
  2. Ligue a rede de gestão à porta de rede superior e a ligação de captura à porta de rede inferior.
  3. Ligue o NUC e prima imediatamente F2 várias vezes.
  4. Abra Power, Performance and Cooling > Secondary Power Settings.
  5. Altere After Power Failure de Power Off para Last State.
  6. Desative PCIE ASPM Support.
  7. Guarde com F10, selecione OK e saia do BIOS.

Instalar a partir da unidade USB

  1. Insira a unidade USB de instalação preparada e inicie o NUC. Se o dispositivo já estiver em funcionamento, pode reiniciá-lo com Ctrl+Alt+Delete.
  2. No menu de arranque, selecione Install Sophos NDR – NUC/OnLogic Models e prima Enter.
  3. Aguarde por Network connections. Realce a interface de gestão e abra Edit IPv4.
  4. Defina IPv4 method como Manual e introduza Subnet em notação CIDR, Address, Gateway e Name servers. Search domains é opcional. Guarde com Save.
  5. Abra sucessivamente cada uma das restantes interfaces, selecione Edit IPv4 > Disabled e guarde. A interface sem fios wlo1 não é utilizada pelo appliance e também deve permanecer desativada.
  6. Volte a verificar se apenas a porta de gestão superior ligada possui um endereço. Configure a interface de captura nas definições de SPAN do Appliance Manager apenas após o primeiro arranque.
  7. Selecione Continue. Esta ação confirma o particionamento e a instalação e sobrescreve os discos internos.
  8. Aguarde pela conclusão das duas fases: Install complete! aparece primeiro após a instalação do Ubuntu; o processo só termina quando a instalação do NDR também estiver concluída e o indicador de progresso deixar de rodar.
  9. Selecione Reboot Now. Retire a unidade USB quando lhe for solicitado e prima Enter.

Instalar num sistema OnLogic

Este ramo segue exclusivamente o procedimento atual da Sophos Sophos NDR on OnLogic hardware. Só é aplicável ao modelo OnLogic exato e à configuração aprovados nas especificações atuais de hardware certificado; a família de produtos do fabricante ou este guia, por si só, não são suficientes. O instalador disponibiliza Management, span e unused. Neste procedimento de instalação, não é disponibilizada uma função Syslog.

Preparar o hardware e o arranque

  1. Ligue a alimentação, um monitor HDMI e um teclado USB. Para VGA, é necessário um adaptador USB-C para VGA, que não está incluído.
  2. Ligue Management à porta de rede superior e Capture à porta de rede inferior.
  3. Insira a unidade USB de instalação preparada, inicie o dispositivo e prima F2 várias vezes.
  4. No BIOS, abra Boot. Se estiverem disponíveis várias opções, selecione a unidade USB de instalação em Boot Option #1.
  5. Abra Exit, selecione Save Changes and Exit e confirme.
  6. Selecione Run live NDR ISO installer e prima Enter. Aguarde pelo instalador e clique em Next.

Atribuir funções e instalar

  1. Em Interface Info, verifique as interfaces, as ligações e as velocidades detetadas. Refresh Interfaces atualiza a vista após uma alteração dos cabos.

  2. Em Interface Roles, atribua:

    • Management para o Fusion e a administração,
    • span para a ligação de espelhamento,
    • unused para portas não utilizadas.

    Management é ativada automaticamente e unused é desativada automaticamente. As portas SPAN podem ser ativadas ou desativadas. Não atribua aqui uma suposta função Syslog; esta não faz parte das opções do OnLogic neste instalador.

  3. Em Interface Addresses, desative o DHCP para Management. Introduza o endereço IP e a sub-rede em notação CIDR, o gateway predefinido e os servidores DNS.

  4. Em Net Proxy, ative Use Proxy, se necessário, e introduza o URL, a porta e as credenciais.

  5. Em Configuration Review, verifique as funções e os endereços. Clique em Check Settings e, se a verificação for concluída com êxito, em Apply.

  6. Clique em Install. A partir desta caixa de diálogo, os discos são formatados e deixa de ser possível regressar às páginas anteriores. Confirme com Continue apenas após a verificação final do dispositivo e da cópia de segurança.

  7. Aguarde por Installation Complete, clique em Reboot e confirme com Yes. Retire a unidade USB quando lhe for solicitado e prima Enter.

Validar a instalação: teste rápido focado na implementação

As verificações de aceitação desta secção limitam-se a um teste rápido da instalação. Não confirmam que o espelhamento esteja completo nem que uma deteção funcione. Verifique aqui apenas o seguinte:

  1. Arranque local: depois de retirar o suporte de instalação, o sistema arranca a partir do disco interno e não volta ao instalador.
  2. Management: o IP de gestão documentado está acessível a partir da rede de gestão prevista; o gateway, o DNS e o proxy correspondem ao plano aprovado.
  3. Funções e ligação das interfaces: as etiquetas das portas físicas, as ligações detetadas e as funções correspondem à documentação prévia. Num sistema Dell, Syslog não pode estar numa porta SPAN; o OnLogic não tem uma função Syslog; no NUC, wlo1 permanece desativada.
  4. Appliance Manager: consegue iniciar sessão com as credenciais guardadas durante a criação do appliance. Num NUC, configure agora a porta de captura prevista nas definições de SPAN.
  5. Fusion: a configuração NDR correta é inicializada. Vermelho significa que a integração não está a funcionar, amarelo indica funcionamento com erros e verde indica um estado saudável sem erros visíveis. Uma entrada guardada, por si só, não comprova a instalação nem a existência de tráfego.
  6. Atividade de captura: o Appliance Manager apresenta atividade na porta de captura prevista. Trata-se apenas de um teste rápido, não de uma prova de cobertura completa do espelhamento.

Efetue a aceitação completa do caminho de dados e da cobertura seguindo o guia Configurar e validar o espelhamento de tráfego para o Sophos NDR. Só depois deve efetuar uma verificação inofensiva de ponta a ponta com o guia Gerar e verificar uma deteção de teste segura do Sophos NDR. Registe no histórico de alterações o modelo, a data e hora de criação da ISO, a atribuição das interfaces, a configuração IP, o resultado da instalação e a data e hora da verificação. Não guarde palavras-passe nesse registo.

Isolar metodicamente os erros de instalação

O dispositivo não arranca a partir do suporte de instalação

  • Dell: em Virtual Media, verifique se a ISO continua montada como CD/DVD. Em seguida, defina novamente Boot > Virtual CD/DVD/ISO antes de executar Reset System (warm boot). Uma janela pop-up bloqueada pode impedir o acesso a Virtual Console.
  • NUC: verifique se Install Sophos NDR – NUC/OnLogic Models foi efetivamente selecionado e se a operação de escrita na unidade USB foi concluída na íntegra.
  • OnLogic: verifique Boot Option #1 no BIOS e inicie Run live NDR ISO installer. Se o suporte continuar ilegível, volte a gravar a unidade USB ou utilize outra unidade verificada.

Falha de Check Settings

Esta verificação diz respeito ao caminho de gestão, não à qualidade do tráfego espelhado. Verifique a ligação e a VLAN da porta de gestão, o prefixo CIDR, o gateway, o DNS e o proxy. Em seguida, compare as regras de saída desta interface com a lista atual, com ou sem carateres universais, nos requisitos do Sophos Appliance. Não altere simultaneamente os cabos de gestão e de captura; caso contrário, a causa deixará de ser clara.

O estado continua a indicar problemas ou não existe atividade de captura

Como teste rápido da instalação, verifique apenas a correspondência física documentada e a ligação:

  • Dell: Management na porta 1, Syslog opcional na porta 2 e cabos de espelhamento nas portas SPAN previstas.
  • NUC: Management na porta superior e Capture na porta inferior; após a instalação, a porta de captura é configurada como SPAN no Appliance Manager.
  • OnLogic: Management na porta superior e Capture na porta inferior; no instalador, a porta de captura tem a função span.

Uma reinstalação não corrige um espelhamento incorreto no switch. Verifique a configuração e a conceção, a origem do espelhamento e a cobertura completa seguindo o guia Configurar e validar o espelhamento de tráfego para o Sophos NDR. Se o sensor continuar vermelho, amarelo ou sem dados, prossiga com a identificação do problema através de «Diagnosticar a NDR Integration Appliance e o sensor», recolha os dados de diagnóstico e encaminhe o caso para o suporte, se necessário. Não efetue reparações não documentadas na shell.

Ações locais limitadas após erros de instalação

Esta secção não é um procedimento completo de recuperação, substituição, apagamento ou desativação publicado pela Sophos. Os guias de instalação da Sophos não descrevem tal procedimento. Os pontos seguintes limitam-se a delimitar as ações locais após uma instalação falhada.

Até ao momento imediatamente anterior a Install ou Continue, pode sair do instalador e corrigir o planeamento. Depois de confirmar o particionamento, não é possível efetuar uma reversão no próprio sistema: os discos internos são formatados e o instalador da Dell não permite regressar às páginas anteriores.

Depois disso, apenas são permitidas abordagens planeadas separadamente:

  • Repetir a instalação do NDR: corrija a causa e repita o procedimento de instalação descrito acima para este modelo certificado exato. As credenciais do Appliance Manager continuam a ser úteis para o acesso e o diagnóstico; isto não implica qualquer sequência de recuperação ou atribuição.
  • Restaurar o estado local anterior de acordo com o seu próprio plano de recuperação: a pessoa designada como responsável reconstrói o dispositivo com os suportes do fabricante verificados antes da alteração e a cópia de segurança independente. A ISO do Sophos NDR não restaura um sistema operativo anterior, partições ou dados locais.
  • Estado incerto dos discos, do RAID ou do hardware: não execute mais operações de escrita. Perante um array Dell inesperado, uma unidade de destino ambígua ou um modelo certificado divergente, consulte o fornecedor do hardware e o Suporte da Sophos antes de iniciar outra tentativa.

Eliminar a configuração NDR no Fusion não constitui uma reversão do armazenamento. A substituição completa, a eliminação no Fusion, a retenção, o apagamento seguro e a desativação estão fora do âmbito deste artigo. Não execute estes passos com base no guia de instalação ou em suposições próprias; siga exclusivamente um procedimento separado, aprovado e testado na prática para estas tarefas.