Instalar o Sophos NDR em hardware certificado
O Sophos NDR pode ser instalado em sistemas Dell, Intel NUC 13 e OnLogic testados e certificados pela Sophos. Isto não significa que qualquer computador x86 destes fabricantes seja suportado. Antes de efetuar a alteração, compare o fabricante, o modelo e a configuração com as especificações atuais de hardware certificado.
Os procedimentos têm um ponto de partida comum: criar um appliance de hardware no Sophos Fusion e transferir a respetiva imagem ISO. Depois disso, os procedimentos de instalação diferem significativamente:
- Dell: instalação através do iDRAC e de uma ISO virtual; no instalador, são atribuídas as funções Management, Syslog, span ou unused.
- NUC: instalação a partir de USB no instalador em modo de texto; inicialmente, apenas Management é configurada e todas as outras interfaces permanecem desativadas. A SPAN é configurada após a instalação no Appliance Manager.
- OnLogic: instalação a partir de USB; o instalador gráfico disponibiliza Management, span e unused, mas não uma função Syslog.
Antes da janela de manutenção
A instalação formata os discos internos do sistema de destino. A gravação da ISO também apaga por completo a unidade USB utilizada num sistema NUC ou OnLogic. Por isso, planeie uma janela de manutenção durante a qual a captura NDR possa estar indisponível e confirme antecipadamente o seguinte:
- O dispositivo exato e a respetiva configuração constam da especificação atual da Sophos. Um guia separado explica como selecionar e dimensionar a plataforma NDR. Um NUC mais antigo, um servidor Dell com uma configuração semelhante ou outro computador OnLogic não é automaticamente suportado.
- Existe uma cópia de segurança independente e verificada do conteúdo existente no sistema de destino e da unidade USB de instalação, caso os dados ainda sejam necessários. A ISO do NDR não é uma ferramenta de cópia de segurança ou migração.
- Foram definidos para Management um endereço IP estático livre em notação CIDR, um gateway predefinido e servidores DNS. É possível utilizar DHCP, mas é pouco prático num appliance, porque o endereço pode mudar após um reinício.
- A interface de gestão consegue aceder a todos os destinos aplicáveis ao appliance indicados nos requisitos atuais do Sophos Appliance: consoante o destino, TCP 443, TCP 22 e UDP 123. Consulte nesse documento a lista de permissões atual, com ou sem carateres universais; esta abrange mais do que o Sophos Fusion e inclui, entre outros, destinos da Sophos, AWS/S3, repositórios e NTP. Não copie esta lista extensa, dependente da região, para documentação permanente de regras de firewall. Se for necessário um proxy, tenha preparados o respetivo URL, a porta e, se aplicável, as credenciais.
- A porta de espelhamento, os cabos e a configuração do switch estão planeados. Normalmente, uma porta SPAN não recebe um endereço IP de gestão. Configure o espelhamento separadamente e valide-o na íntegra seguindo o guia Configurar e validar o espelhamento de tráfego para o Sophos NDR.
- Estão disponíveis um monitor, um teclado e os cabos necessários. Os sistemas Dell requerem ainda acesso ao iDRAC e um endereço iDRAC.
- Está disponível uma conta autorizada do Sophos Fusion (anteriormente Sophos Central). Não instale qualquer agente adicional da Sophos ou antimalware no appliance; a Sophos gere as atualizações do sistema operativo e de segurança.
Antes de começar, documente o modelo e, se aplicável, o número de série, a disposição atual dos discos, as portas do switch utilizadas, as funções de interface planeadas e os valores IP. Se as etiquetas das portas forem ambíguas, fotografe os cabos. Assim, após a instalação, poderá verificar se está ativa a ligação correta, e não apenas uma ligação qualquer.
Ponto de controlo destrutivo Go/No-Go
Não comece a gravar a unidade USB nem execute quaisquer passos de RAID ou de instalação até a pessoa responsável pela alteração ter confirmado expressamente todos os pontos seguintes:
- o modelo exato atualmente certificado e a configuração certificada;
- a unidade USB de destino e os suportes internos ou o array de destino identificados sem ambiguidade;
- no caso da Dell, também o controlador, os discos membros, bem como o número e a finalidade dos discos virtuais existentes;
- uma cópia de segurança independente e verificada de todos os dados ainda necessários;
- acesso funcional à consola local ou do iDRAC;
- correspondência documentada entre as portas físicas e Management, Capture/SPAN e, se aplicável, Syslog;
- uma pessoa designada como responsável pela recuperação, com suportes de recuperação do fabricante disponíveis e um plano de recuperação verificado.
Se faltar alguma confirmação ou o hardware detetado divergir da documentação, a decisão é No-Go: não execute qualquer operação de escrita.
Preparar em conjunto o appliance de hardware e a ISO
- No Sophos Fusion, abra Threat Analysis Center > Integrations.
- Abra Sophos Network Detection and Response (NDR).
- Em Data Ingest (Security Alerts), clique em Add Configuration.
- Em Step 1, introduza um nome único e uma descrição.
- Em Step 2, clique em Create new appliance. Atribua também ao appliance um nome único e uma descrição e selecione Hardware em Virtual platform.
- Em Step 3, introduza pelo menos um nome em Exclusion list name. Pode adicionar exclusões de domínio ou protocolo agora ou mais tarde. Não exclua indiscriminadamente um protocolo principal como
TCPouUDP; uma exclusão deste tipo retira um grande volume de tráfego da inspeção e só é adequada para uma exceção justificada e documentada. - Clique em Save. Guarde as credenciais apresentadas do Sophos Appliance Manager num gestor de palavras-passe. São necessárias para a operação e a resolução de problemas.
- Verifique se a nova configuração aparece em Configured NDR integrations.
- Na coluna Actions, abra o menu de três pontos e selecione Download image. Aguarde até a imagem estar pronta e transfira a ISO para o diretório de manutenção.
A presença da configuração apenas prova que esta foi guardada no Fusion. Não prova que o hardware esteja instalado, consiga aceder ao Fusion ou esteja a receber tráfego espelhado.
Criar o suporte USB para NUC e OnLogic
A Dell utiliza a ISO como suporte virtual no iDRAC. Para NUC e OnLogic, é necessário gravá-la numa unidade USB como imagem de arranque. A Sophos indica o balenaEtcher para este efeito; no OnLogic, pode utilizar o Rufus como alternativa.
- Insira uma unidade USB dispensável e confirme a respetiva capacidade e o nome do dispositivo.
- No balenaEtcher, selecione Flash from file e a ISO transferida do Fusion. Confirme com Continue o aviso relativo à ausência de uma tabela de partições.
- Clique em Select target e selecione apenas a unidade USB prevista.
- Volte a confirmar o destino. Flash apaga todos os dados desta unidade.
- Clique em Select 1 e, em seguida, em Flash. Confirme o pedido do sistema operativo e aguarde até a operação de escrita terminar.
Instalar num sistema Dell
Este ramo segue exclusivamente o procedimento atual da Sophos Sophos NDR on Dell hardware e só é aplicável se o modelo Dell exato e a respetiva configuração também estiverem aprovados nas especificações atuais de hardware certificado. A página do procedimento, por si só, não constitui uma aprovação do modelo. A gestão do iDRAC, a preparação opcional de RAID 5 para o R660 de dois sockets e a função Syslog adicional não fazem parte dos procedimentos para NUC ou OnLogic.
Preparar os cabos e o iDRAC
- Instale o sistema com as calhas adequadas e ligue ambas as fontes de alimentação.
- Ligue localmente um monitor VGA e um teclado USB.
- Ligue a ligação ascendente de gestão à porta 1, a ligação ascendente de Syslog à porta 2, a gestão de hardware separada ao iDRAC e as ligações de espelhamento às portas SPAN previstas.
- Inicie o servidor e prima
F2durante o arranque para abrir System Setup. - Abra iDRAC settings > Network e configure o endereço iDRAC documentado.
- Abra iDRAC settings > User Configuration. O utilizador predefinido é
root. Altere, no mínimo, a palavra-passe predefinida, confirme com Finish e guarde a alteração com Yes. - Saia de System Setup e abra o iDRAC num browser através do endereço configurado. Só deve desligar o monitor e o teclado depois de iniciar sessão com êxito.
Sempre que possível, utilize HTTPS para o iDRAC em conformidade com a sua política de gestão. O endereço iDRAC é distinto do endereço de gestão NDR que será configurado posteriormente.
Verificar o RAID apenas num Dell R660 de dois sockets
Este passo destina-se exclusivamente ao sistema certificado Dell R660 2 socket system com três unidades no compartimento frontal.
- No iDRAC, abra Storage > Summary.
- Se Summary of Disks já apresentar dois discos virtuais, não altere nada e prossiga com a ISO.
- Pare antes da primeira operação de escrita no armazenamento: volte a confirmar o modelo R660 2 socket system, o controlador PERC, as três unidades frontais esperadas, os discos virtuais existentes, a cópia de segurança e a pessoa responsável pela recuperação. Qualquer divergência implica No-Go; não crie um array com base em suposições.
- Apenas se a partição de dados estiver em falta após esta confirmação positiva, abra Virtual Disks > Create Virtual Disk > Basic Configuration.
- Selecione o controlador PERC e escolha RAID 5 em Layout.
- Clique em Add to Pending, depois em Apply Now, e verifique a tarefa em Job Queue ou Tasks > Pending Operations.
- Prossiga apenas quando a fila estiver vazia e Summary of Disks apresentar dois discos virtuais.
Pare se o número ou a finalidade dos discos existentes divergir desta descrição. Não recrie um array existente com base em suposições; uma operação de armazenamento incorreta pode destruir dados.
Montar a ISO e instalar
No painel do iDRAC, abra Virtual Console. Permita janelas pop-up para o iDRAC se a janela não abrir.
Selecione Virtual Media > Connect Virtual Media.
Em Map CD/DVD, clique em Choose File, selecione a ISO do NDR e clique em Map Device.
Selecione Boot > Virtual CD/DVD/ISO e confirme com Yes.
Selecione Power > Reset System (warm boot) e confirme novamente. Aguarde até o instalador aparecer e clique em Next.
Em Interface Info, verifique a ligação, a velocidade e as interfaces detetadas. Depois de alterar os cabos, utilize Refresh interfaces para atualizar as informações.
Em Interface Roles, atribua as funções com base nas portas físicas documentadas:
- Management para a ligação ao Fusion,
- Syslog para mensagens Syslog de integrações locais de terceiros,
- span para tráfego de rede espelhado,
- unused para portas não utilizadas.
Management e Syslog são ativadas automaticamente e não podem ser desativadas. unused permanece desativada. As portas SPAN atribuídas podem ser ativadas ou desativadas.
Em Interface Addresses, desative o DHCP para Management e introduza o endereço IP com a sub-rede em notação CIDR, o gateway predefinido e os servidores DNS. Para Syslog, introduza apenas o endereço IP e a sub-rede.
Em Net Proxy, ative Use Proxy, se necessário, e introduza o URL, a porta, o nome de utilizador e a palavra-passe.
Em Configuration Review, verifique todas as funções e endereços. Clique em Check Settings. Prossiga com Apply apenas se a verificação for concluída com êxito.
Clique em Install. A caixa de diálogo seguinte avisa que os discos serão formatados e que não será possível regressar às páginas anteriores. Confirme uma última vez o dispositivo, a cópia de segurança e a autorização de manutenção e só depois clique em Continue.
Aguarde por Installation Complete, clique em Continue, depois em Reboot e confirme com Yes. Desligue ou remova o mapeamento do suporte de instalação quando o instalador o solicitar e prima
Enter.
Instalar num NUC
Este ramo segue exclusivamente o procedimento atual da Sophos Sophos NDR on NUC hardware. Só é aplicável a um sistema Intel NUC 13 se o respetivo modelo exato e a configuração estiverem aprovados nas especificações atuais de hardware certificado; nem a geração nem este guia, por si só, garantem suporte. Ao contrário da Dell e do OnLogic, durante esta instalação as interfaces de captura ainda não recebem funções SPAN.
Preparar o hardware e o BIOS
- Ligue a alimentação, um monitor HDMI e um teclado USB. Um monitor VGA requer um adaptador USB-C para VGA, que não está incluído.
- Ligue a rede de gestão à porta de rede superior e a ligação de captura à porta de rede inferior.
- Ligue o NUC e prima imediatamente
F2várias vezes. - Abra Power, Performance and Cooling > Secondary Power Settings.
- Altere After Power Failure de Power Off para Last State.
- Desative PCIE ASPM Support.
- Guarde com
F10, selecione OK e saia do BIOS.
Instalar a partir da unidade USB
- Insira a unidade USB de instalação preparada e inicie o NUC. Se o dispositivo já estiver em funcionamento, pode reiniciá-lo com
Ctrl+Alt+Delete. - No menu de arranque, selecione Install Sophos NDR – NUC/OnLogic Models e prima
Enter. - Aguarde por Network connections. Realce a interface de gestão e abra Edit IPv4.
- Defina IPv4 method como Manual e introduza Subnet em notação CIDR, Address, Gateway e Name servers. Search domains é opcional. Guarde com Save.
- Abra sucessivamente cada uma das restantes interfaces, selecione Edit IPv4 > Disabled e guarde. A interface sem fios
wlo1não é utilizada pelo appliance e também deve permanecer desativada. - Volte a verificar se apenas a porta de gestão superior ligada possui um endereço. Configure a interface de captura nas definições de SPAN do Appliance Manager apenas após o primeiro arranque.
- Selecione Continue. Esta ação confirma o particionamento e a instalação e sobrescreve os discos internos.
- Aguarde pela conclusão das duas fases: Install complete! aparece primeiro após a instalação do Ubuntu; o processo só termina quando a instalação do NDR também estiver concluída e o indicador de progresso deixar de rodar.
- Selecione Reboot Now. Retire a unidade USB quando lhe for solicitado e prima
Enter.
Instalar num sistema OnLogic
Este ramo segue exclusivamente o procedimento atual da Sophos Sophos NDR on OnLogic hardware. Só é aplicável ao modelo OnLogic exato e à configuração aprovados nas especificações atuais de hardware certificado; a família de produtos do fabricante ou este guia, por si só, não são suficientes. O instalador disponibiliza Management, span e unused. Neste procedimento de instalação, não é disponibilizada uma função Syslog.
Preparar o hardware e o arranque
- Ligue a alimentação, um monitor HDMI e um teclado USB. Para VGA, é necessário um adaptador USB-C para VGA, que não está incluído.
- Ligue Management à porta de rede superior e Capture à porta de rede inferior.
- Insira a unidade USB de instalação preparada, inicie o dispositivo e prima
F2várias vezes. - No BIOS, abra Boot. Se estiverem disponíveis várias opções, selecione a unidade USB de instalação em Boot Option #1.
- Abra Exit, selecione Save Changes and Exit e confirme.
- Selecione Run live NDR ISO installer e prima
Enter. Aguarde pelo instalador e clique em Next.
Atribuir funções e instalar
Em Interface Info, verifique as interfaces, as ligações e as velocidades detetadas. Refresh Interfaces atualiza a vista após uma alteração dos cabos.
Em Interface Roles, atribua:
- Management para o Fusion e a administração,
- span para a ligação de espelhamento,
- unused para portas não utilizadas.
Management é ativada automaticamente e unused é desativada automaticamente. As portas SPAN podem ser ativadas ou desativadas. Não atribua aqui uma suposta função Syslog; esta não faz parte das opções do OnLogic neste instalador.
Em Interface Addresses, desative o DHCP para Management. Introduza o endereço IP e a sub-rede em notação CIDR, o gateway predefinido e os servidores DNS.
Em Net Proxy, ative Use Proxy, se necessário, e introduza o URL, a porta e as credenciais.
Em Configuration Review, verifique as funções e os endereços. Clique em Check Settings e, se a verificação for concluída com êxito, em Apply.
Clique em Install. A partir desta caixa de diálogo, os discos são formatados e deixa de ser possível regressar às páginas anteriores. Confirme com Continue apenas após a verificação final do dispositivo e da cópia de segurança.
Aguarde por Installation Complete, clique em Reboot e confirme com Yes. Retire a unidade USB quando lhe for solicitado e prima
Enter.
Validar a instalação: teste rápido focado na implementação
As verificações de aceitação desta secção limitam-se a um teste rápido da instalação. Não confirmam que o espelhamento esteja completo nem que uma deteção funcione. Verifique aqui apenas o seguinte:
- Arranque local: depois de retirar o suporte de instalação, o sistema arranca a partir do disco interno e não volta ao instalador.
- Management: o IP de gestão documentado está acessível a partir da rede de gestão prevista; o gateway, o DNS e o proxy correspondem ao plano aprovado.
- Funções e ligação das interfaces: as etiquetas das portas físicas, as ligações detetadas e as funções correspondem à documentação prévia. Num sistema Dell, Syslog não pode estar numa porta SPAN; o OnLogic não tem uma função Syslog; no NUC,
wlo1permanece desativada. - Appliance Manager: consegue iniciar sessão com as credenciais guardadas durante a criação do appliance. Num NUC, configure agora a porta de captura prevista nas definições de SPAN.
- Fusion: a configuração NDR correta é inicializada. Vermelho significa que a integração não está a funcionar, amarelo indica funcionamento com erros e verde indica um estado saudável sem erros visíveis. Uma entrada guardada, por si só, não comprova a instalação nem a existência de tráfego.
- Atividade de captura: o Appliance Manager apresenta atividade na porta de captura prevista. Trata-se apenas de um teste rápido, não de uma prova de cobertura completa do espelhamento.
Efetue a aceitação completa do caminho de dados e da cobertura seguindo o guia Configurar e validar o espelhamento de tráfego para o Sophos NDR. Só depois deve efetuar uma verificação inofensiva de ponta a ponta com o guia Gerar e verificar uma deteção de teste segura do Sophos NDR. Registe no histórico de alterações o modelo, a data e hora de criação da ISO, a atribuição das interfaces, a configuração IP, o resultado da instalação e a data e hora da verificação. Não guarde palavras-passe nesse registo.
Isolar metodicamente os erros de instalação
O dispositivo não arranca a partir do suporte de instalação
- Dell: em Virtual Media, verifique se a ISO continua montada como CD/DVD. Em seguida, defina novamente Boot > Virtual CD/DVD/ISO antes de executar Reset System (warm boot). Uma janela pop-up bloqueada pode impedir o acesso a Virtual Console.
- NUC: verifique se Install Sophos NDR – NUC/OnLogic Models foi efetivamente selecionado e se a operação de escrita na unidade USB foi concluída na íntegra.
- OnLogic: verifique Boot Option #1 no BIOS e inicie Run live NDR ISO installer. Se o suporte continuar ilegível, volte a gravar a unidade USB ou utilize outra unidade verificada.
Falha de Check Settings
Esta verificação diz respeito ao caminho de gestão, não à qualidade do tráfego espelhado. Verifique a ligação e a VLAN da porta de gestão, o prefixo CIDR, o gateway, o DNS e o proxy. Em seguida, compare as regras de saída desta interface com a lista atual, com ou sem carateres universais, nos requisitos do Sophos Appliance. Não altere simultaneamente os cabos de gestão e de captura; caso contrário, a causa deixará de ser clara.
O estado continua a indicar problemas ou não existe atividade de captura
Como teste rápido da instalação, verifique apenas a correspondência física documentada e a ligação:
- Dell: Management na porta 1, Syslog opcional na porta 2 e cabos de espelhamento nas portas SPAN previstas.
- NUC: Management na porta superior e Capture na porta inferior; após a instalação, a porta de captura é configurada como SPAN no Appliance Manager.
- OnLogic: Management na porta superior e Capture na porta inferior; no instalador, a porta de captura tem a função span.
Uma reinstalação não corrige um espelhamento incorreto no switch. Verifique a configuração e a conceção, a origem do espelhamento e a cobertura completa seguindo o guia Configurar e validar o espelhamento de tráfego para o Sophos NDR. Se o sensor continuar vermelho, amarelo ou sem dados, prossiga com a identificação do problema através de «Diagnosticar a NDR Integration Appliance e o sensor», recolha os dados de diagnóstico e encaminhe o caso para o suporte, se necessário. Não efetue reparações não documentadas na shell.
Ações locais limitadas após erros de instalação
Esta secção não é um procedimento completo de recuperação, substituição, apagamento ou desativação publicado pela Sophos. Os guias de instalação da Sophos não descrevem tal procedimento. Os pontos seguintes limitam-se a delimitar as ações locais após uma instalação falhada.
Até ao momento imediatamente anterior a Install ou Continue, pode sair do instalador e corrigir o planeamento. Depois de confirmar o particionamento, não é possível efetuar uma reversão no próprio sistema: os discos internos são formatados e o instalador da Dell não permite regressar às páginas anteriores.
Depois disso, apenas são permitidas abordagens planeadas separadamente:
- Repetir a instalação do NDR: corrija a causa e repita o procedimento de instalação descrito acima para este modelo certificado exato. As credenciais do Appliance Manager continuam a ser úteis para o acesso e o diagnóstico; isto não implica qualquer sequência de recuperação ou atribuição.
- Restaurar o estado local anterior de acordo com o seu próprio plano de recuperação: a pessoa designada como responsável reconstrói o dispositivo com os suportes do fabricante verificados antes da alteração e a cópia de segurança independente. A ISO do Sophos NDR não restaura um sistema operativo anterior, partições ou dados locais.
- Estado incerto dos discos, do RAID ou do hardware: não execute mais operações de escrita. Perante um array Dell inesperado, uma unidade de destino ambígua ou um modelo certificado divergente, consulte o fornecedor do hardware e o Suporte da Sophos antes de iniciar outra tentativa.
Eliminar a configuração NDR no Fusion não constitui uma reversão do armazenamento. A substituição completa, a eliminação no Fusion, a retenção, o apagamento seguro e a desativação estão fora do âmbito deste artigo. Não execute estes passos com base no guia de instalação ou em suposições próprias; siga exclusivamente um procedimento separado, aprovado e testado na prática para estas tarefas.