Implementar o Sophos NDR no Nutanix AHV
No Nutanix AHV, a appliance NDR não é importada a partir de um único ficheiro de VM pronto a utilizar. O Sophos Fusion (anteriormente Sophos Central) gera um pacote que contém dois discos QCOW2, uma ISO seed e o script ndr-sensor.sh. O script cria a VM e quatro interfaces para gestão, Syslog, ERSPAN e SPAN local. A implementação só fica concluída quando a appliance aparece como Connected no Sophos Fusion e existem pacotes visíveis no caminho de captura selecionado.
Âmbito: Os passos do Prism e do
acliaqui descritos aplicam-se ao Nutanix AOS/AHV 6.8. Os menus e o comportamento podem ser diferentes numa versão anterior ou posterior. Em particular, o passo de passthrough da CPU abaixo destina-se à versão 6.8 e posteriores. Para uma versão diferente, verifique primeiro a sintaxe suportada nessa versão em vez de utilizar os comandos sem alterações.
Antes da implementação
Planeie os seguintes pontos antes de criar a configuração NDR:
- O tenant do Sophos Fusion possui o Sophos Network Detection and Response integration license pack e a conta de administrador utilizada tem permissão para criar integrações e appliances.
- Os administradores do Nutanix aprovaram uma janela de manutenção, o acesso ao Prism através da porta
9440e o acesso SSH/SCP comoadmina uma Controller VM (CVM). - A VM cumpre o requisito mínimo multiplataforma de
160 GBde armazenamento do sistema. Além disso, existe espaço livre suficiente reservado no Prism Image Service e no cluster AHV para as duas imagens QCOW2 carregadas, a ISO seed e os discos da VM criados a partir das mesmas; os tamanhos do pacote efetivamente gerado determinam os requisitos de carregamento e aprovisionamento. - A appliance recebe as definições de DNS e gateway da rede de gestão. Antes da implementação, são permitidos na firewall os atuais portos e domínios de saída indicados nos Sophos Appliance requirements; utilize aí a lista adequada para firewalls com ou sem suporte de carateres universais, em vez de copiar uma lista estática deste runbook. Se utilizar DHCP, reserve o endereço atribuído. Para uma configuração manual, tenha preparados o endereço IP, a máscara de sub-rede, o gateway e os servidores DNS.
- Foram selecionadas sub-redes virtuais AHV adequadas para gestão, Syslog e receção de ERSPAN em túnel. Pode ser utilizada uma única sub-rede para os três caminhos; a separação é aconselhável se for exigida pelas zonas de segurança, pelo encaminhamento ou pelas áreas de responsabilidade.
- A origem do tráfego espelhado está definida: SPAN local do Nutanix, ERSPAN de outro segmento de rede ou ambos. As origens, a direção e a taxa de dados prevista são documentadas para que não seja espelhado acidentalmente um host inteiro ou um uplink demasiado abrangente.
- A capacidade de CPU e RAM do cluster AHV foi verificada. O script de instalação sugere
4cores de CPU e16 GBde RAM. Se forem utilizadas ambas as interfaces SPAN, a VM necessita de8cores de CPU. Para volumes de tráfego mais elevados, o dimensionamento final deve seguir as orientações de dimensionamento NDR aprovadas; os valores predefinidos do script não comprovam que a capacidade seja suficiente. - Antes do arranque, a equipa do Nutanix utiliza o modelo da CPU e o inventário dos hosts para confirmar que o host de destino disponibiliza as flags de CPU exigidas pelo NDR:
pdpe1gbpara Packet Capture eavx2para funções de Machine Learning. Se faltar uma flag ou se não for possível verificá-la de forma conclusiva, não inicie a VM e selecione um host de destino adequado. Para AOS/AHV 6.8 e posteriores, verifique tambémcpu-passthroughantes de iniciar a VM.
Registe também nomes exclusivos, por exemplo, ndr-ahv-prod-01, ndr-ahv-prod-01-root, ndr-ahv-prod-01-data e ndr-ahv-prod-01-seed. Deste modo, é possível associar inequivocamente a VM, as imagens e a configuração do Sophos Fusion caso ocorra um problema.
Criar a configuração NDR e o pacote da appliance
- No Sophos Fusion, abra Threat Analysis Center > Integrations > Marketplace e selecione Sophos Network Detection and Response (NDR).
- Em Data Ingest (Security Alerts), clique em Add Configuration.
- Em Step 1, introduza um nome exclusivo e uma descrição.
- Em Step 2, selecione Create new appliance e defina Virtual platform como Nutanix.
- Configure o acesso de gestão à appliance:
- Com DHCP, o endereço tem de ser reservado no sistema DHCP.
- Com Manual, introduza valores do seu próprio plano de endereçamento. Um exemplo seria
10.0.252.5, máscara255.255.255.0, gateway10.0.252.1e servidores DNS internos. Estes valores são marcadores de posição e não devem ser copiados sem verificação.
- Em Step 3, atribua pelo menos um nome à Exclusion List. Crie Domain ou Protocol Exclusions apenas para exceções já justificadas. Em particular, não exclua completamente um protocolo de nível superior, como
TCPouUDP, apenas para reduzir o volume de dados. - Clique em Save. Copie imediatamente as Appliance Credentials apresentadas para o cofre de palavras-passe aprovado. São apresentadas apenas uma vez.
- Confirme com OK e aguarde até que o instalador do Nutanix seja gerado. Se a configuração não aparecer em Configured NDR integrations, atualize a vista.
- Na coluna Actions, abra a ação Download image, transfira o ficheiro ZIP e extraia-o para um diretório de trabalho protegido.
O pacote extraído tem de conter, no mínimo, estes quatro ficheiros associados:
ndr-root.qcow2: disco do sistemandr-data.qcow2: disco de dadosseed.iso: dados de autorização e bootstrapndr-sensor.sh: cria a VM do Nutanix
Trate o ficheiro ZIP, a ISO seed e as credenciais como segredos. Não misture ficheiros de diferentes configurações do Sophos Fusion nem mude o nome dos próprios ficheiros. Após a extração, verifique os nomes e tamanhos dos ficheiros para detetar uma transferência manifestamente incompleta; utilize somas de verificação oficiais apenas se a Sophos as fornecer para este pacote específico.
Carregar os discos QCOW2 e a ISO seed no Prism
Inicie sessão na consola Web do Nutanix através da porta 9440 e abra Home > Settings > Image Configuration. Carregue os ficheiros um de cada vez e aguarde que cada carregamento termine por completo:
- Para
ndr-root.qcow2: Upload Image, um nome exclusivo que contenharoot, Image type: DISK, Upload a file, selecione o ficheiro, Save. - Para
ndr-data.qcow2: siga o mesmo processo com um nome exclusivo que contenhadatae Image type: DISK. - Para
seed.iso: um nome exclusivo que contenhaseedouISOe Image type: ISO.
Antes do passo seguinte, as três entradas têm de estar visíveis em Image Configuration, sem qualquer carregamento em curso. As suas funções não são intercambiáveis: o ficheiro seed não é um disco de dados e os dois ficheiros QCOW2 não podem ser trocados nas solicitações do script.
Criar a VM na CVM do Nutanix
Execute os seguintes comandos numa estação de trabalho de administração aprovada. Substitua <CVM-IP> pelo endereço de gestão da Controller VM do Nutanix, não pelo futuro endereço da appliance NDR.
scp ndr-sensor.sh admin@<CVM-IP>:~/
ssh admin@<CVM-IP>
As versões mais antigas do Nutanix podem exigir o modo SCP legado para a transferência SCP:
scp -O ndr-sensor.sh admin@<CVM-IP>:~/
scp apenas copia o script para o diretório pessoal do administrador da CVM; ssh abre a sessão. Em seguida, inicie o script de instalação na CVM:
bash ndr-sensor.sh
Alteração que afeta o AHV: O script cria uma VM, discos e interfaces de rede. Registe as respostas selecionadas e o UUID da VM apresentado. Se selecionar uma imagem ou sub-rede incorreta, interrompa o processo em vez de iniciar uma segunda execução com o mesmo nome.
Responda às solicitações por esta ordem:
- Nome da VM; o valor predefinido do script é
ndr-sensor, mas um nome exclusivo específico do local é mais adequado para utilização em produção. - Cores de CPU; valor predefinido
4, ou8quando são utilizadas ambas as interfaces SPAN. - Memória em GB; valor predefinido
16. - Nome da ISO seed carregada.
- Nome da imagem QCOW2 root.
- Nome da imagem QCOW2 de dados.
- Número da sub-rede virtual para gestão.
- Número da sub-rede virtual para Syslog.
- Número da sub-rede virtual para tráfego ERSPAN em túnel.
Nas solicitações de imagens, L apresenta as imagens disponíveis. Compare o nome completo, não apenas um prefixo comum. Após uma criação bem-sucedida, aparece Created vm <name> UUID <UUID>.
Compreender corretamente as quatro interfaces
O script cria quatro interfaces de rede funcionalmente distintas:
- Management: ligação ao Sophos Fusion, administração e acesso de saída à Internet.
- Syslog: recebe integrações de registos baseadas em appliances; esta NIC não é automaticamente uma origem de pacotes para o NDR.
- ERSPAN: recebe tráfego espelhado encapsulado e encaminhado.
- SPAN: destino local para o Nutanix Traffic Mirroring. O script cria automaticamente esta NIC como
type=kSpanDestinationNic; não é selecionada uma sub-rede virtual normal para a mesma.
No final, o script apresenta exemplos de acli adaptados ao ambiente e o endereço MAC da NIC de destino SPAN. Guarde este resultado no registo da alteração. Contém variantes para todas as VMs de um host e para uma única NIC de VM. Não ative ainda nenhuma sessão: verifique primeiro o passthrough da CPU, o arranque inicial e a ligação ao Sophos Fusion.
Verificar o passthrough da CPU no AOS/AHV 6.8 e posteriores
Este passo é executado na CVM e é obrigatório no Nutanix 6.8 e posteriores. Primeiro, identifique a VM e verifique o respetivo estado atual:
acli vm.list
acli vm.get <VM-UUID>
Ambos os comandos são só de leitura. Substitua <VM-UUID> pelo UUID registado durante a criação. Se cpu-passthrough já estiver definido como True, não é necessária qualquer alteração. Se o valor for False, ative-o antes do primeiro arranque:
acli vm.update <VM-UUID> cpu-passthrough=true
acli vm.get <VM-UUID>
O primeiro comando altera a configuração da VM; o segundo é a verificação posterior. Prossiga apenas se cpu-passthrough: True for apresentado para a VM correta. Não execute este passo preventivamente em versões anteriores à 6.8.
Arranque inicial e registo
- No Prism, abra Settings > VM.
- Clique com o botão direito do rato na nova VM e selecione Power on.
- Abra a consola com Launch Console e acompanhe o processo de bootstrap. O arranque inicial pode demorar até dez minutos. Não o interrompa devido a breves períodos sem saída visível.
- No Sophos Fusion, abra Threat Analysis Center > Integrations > Configured > Integration Appliances.
- Aguarde até que esta appliance específica apresente o estado Connected.
A ISO seed autoriza a appliance criada anteriormente; não está previsto um segundo registo manual. Connected confirma o caminho de gestão, o caminho de DNS/Internet e a associação ao Sophos Fusion. O estado ainda não comprova que está a ser recebido tráfego espelhado.
Para acesso posterior, utilize o utilizador zadmin com a palavra-passe da appliance guardada durante a criação. Abra Appliance Manager no Sophos Fusion a partir do menu de três pontos da appliance e Open Appliance Manager. Aceite um aviso de certificado autoassinado apenas depois de verificar o endereço de destino e a associação da appliance.
Ativar SPAN ou ERSPAN de forma controlada
SPAN local do Nutanix
Utilize os exemplos de acli gerados pelo script; contêm o endereço MAC real da NIC de destino SPAN. Para espelhamento ao nível de todo o host, substitua o marcador de posição pelo UUID correto do host. O seguinte comando só de leitura executado na CVM apresenta os UUIDs:
acli host.list
O identifier utilizado no exemplo refere-se à interface de origem monitorizada. Por exemplo, br0-up pode ser uma bridge composta por duas interfaces físicas, enquanto eth0 seria uma única interface. Utilize o identificador apenas depois de o verificar no host de destino.
Sempre que possível, comece com uma única NIC de VM de teste com um nome inequívoco. Uma sessão ao nível de todo o host multiplica tanto a carga como o âmbito de privacidade e só deve ser aprovada depois de um teste de pequena escala bem-sucedido. Por conseguinte, não copie uma sintaxe genérica de espelhamento deste artigo: os parâmetros da sessão, o MAC de destino, o UUID do host e o identificador de origem têm de provir do resultado real do script e do ambiente AHV verificado.
ERSPAN proveniente do exterior do ambiente AHV
Utilize ERSPAN quando não for possível alcançar a origem através do Nutanix Traffic Mirroring local. Configure a receção de ERSPAN no Appliance Manager e os mesmos parâmetros no dispositivo de rede emissor. Depois de aplicar as definições, a appliance reinicia e termina a sessão no Appliance Manager; acompanhe o reinício no Prism e aguarde novamente por Connected.
Este runbook abrange apenas a implementação do lado do Nutanix e a receção inicial de tráfego. A seleção ao nível do local de origens, direções, filtros e oversubscription de espelhamento pertence a um design de espelhamento de tráfego separado. Não ative simultaneamente uma origem SPAN local abrangente e uma origem ERSPAN antes de medir cada uma individualmente.
Validar a receção de pacotes e o estado
Verifique pela seguinte ordem para não confundir erros de gestão com erros de captura:
- Prism: A VM está ligada; estão presentes os discos esperados e as quatro funções de NIC.
- Sophos Fusion: Em Integration Appliances, a appliance está Connected.
- Appliance Manager: A appliance está acessível e apresenta tráfego recebido na interface de captura esperada.
- Registo do sensor: Inicie sessão por SSH no IP de gestão da appliance NDR como
zadmine execute o comando de acompanhamento só de leitura:
sudo kubectl logs -f deploy/dragonfly
Introduza a palavra-passe de zadmin para sudo. Em seguida, gere tráfego de teste normal apenas na origem de teste aprovada e verifique se são registados pacotes para a interface SPAN esperada. Pare o modo de acompanhamento com Ctrl+C e, depois, termine a sessão SSH com exit.
Uma entrada de registo que contenha pacotes comprova a receção no sensor, mas não a cadeia de deteção completa. Para a aceitação, registe a origem, a direção, a janela temporal, a interface observada e o estado do Sophos Fusion. Se não for possível comprovar a receção de pacotes, a implementação não está concluída, mesmo que Connected apareça a verde.
Resolução de problemas por sintoma
A VM não foi criada corretamente
Verifique o resultado final do script, o UUID da VM e os três nomes de imagem selecionados. As causas comuns são um carregamento de imagem ainda em curso, imagens root/data trocadas ou uma sub-rede incorreta. Não volte a executar o script sem verificar: confirme primeiro no Prism que VMs, discos e interfaces de rede já foram criados. Remova objetos parciais apenas no âmbito da alteração aprovada e só depois de os respetivos UUIDs terem sido associados inequivocamente à execução que falhou.
O arranque inicial fica bloqueado ou o Sophos Fusion permanece em Waiting for deployment
Aguarde até dez minutos pelo arranque inicial e verifique a consola do Prism. Em seguida, verifique o IP de gestão ou a reserva DHCP, o gateway, o DNS e o caminho de saída para a Internet. Confirme também que a ISO seed utilizada provém exatamente da mesma configuração do Sophos Fusion que os ficheiros QCOW2. No AOS/AHV 6.8 ou posterior, acli vm.get <VM-UUID> tem de apresentar cpu-passthrough: True.
A appliance está Connected, mas não recebe pacotes
Connected restringe o problema ao caminho de captura. Primeiro, verifique se a sessão de espelhamento está ativa e aponta para o endereço MAC da NIC de destino SPAN criada pelo script. Em seguida, compare o UUID do host, a NIC da VM de origem ou o identifier físico e a direção pretendida. Para ERSPAN, o emissor e o Appliance Manager têm de utilizar os mesmos parâmetros de túnel e o caminho encaminhado para a NIC ERSPAN tem de estar acessível. Teste separadamente as origens SPAN local e ERSPAN.
Os pacotes aparecem na interface errada ou apenas numa interface
Compare as quatro funções de NIC com o resultado do script. Uma sub-rede normal na interface de gestão, Syslog ou ERSPAN não substitui a kSpanDestinationNic especial. Só são necessários 8 cores de CPU se forem utilizadas ambas as interfaces ou portas SPAN; um caminho SPAN local em conjunto com ERSPAN não cumpre automaticamente esta condição. Não altere simultaneamente a atribuição de NIC, a origem de espelhamento e o número de CPUs; altere apenas uma hipótese de cada vez e repita o mesmo tráfego de teste.
scp não funciona com uma versão mais antiga do Nutanix
Repita apenas a transferência com scp -O ... se o endpoint remoto não suportar o processo SCP/SFTP moderno. -O força o protocolo SCP legado e não é uma correção geral para credenciais incorretas, acesso SSH bloqueado ou um endereço CVM incorreto.
Regresso limitado ao estado inicial
Os passos seguintes são orientações limitadas e reversíveis de reversão da alteração apenas para a implementação recém-introduzida por este runbook. Não constituem um procedimento completo de rollback ou desativação documentado pela Sophos ou pelo Nutanix. Primeiro, desative a nova origem de espelhamento de tráfego. Isto interrompe a carga de cópia adicional sem alterar o encaminhamento de produção ou o tráfego original. Para remover ou desativar a sessão, utilize a operação inversa adequada à configuração de espelhamento do Nutanix que foi efetivamente criada; não invente um ID de sessão nem elimine a sessão de outra pessoa. Em seguida, confirme no registo do sensor que não estão a chegar novos pacotes desta origem de teste.
A nova VM NDR pode então ser desligada. Inicialmente, mantenha a configuração do Sophos Fusion, a VM, as imagens QCOW2 e a ISO seed até estarem concluídos o diagnóstico e a decisão sobre um novo arranque. Um novo arranque utiliza a mesma configuração associada; uma nova configuração do Sophos Fusion exige um pacote novo e totalmente coerente.
Os seguintes limites são importantes:
ndr-sensor.shnão é um instalador transacional com uma função automática de anulação documentada. Após uma interrupção, inventarie individualmente os objetos de VM, disco e NIC existentes antes de eliminar algo ou voltar a executar o script.- Desligar ou eliminar a VM não remove automaticamente uma sessão de espelhamento do Nutanix. Por conseguinte, desative e verifique sempre primeiro e em separado o caminho de captura.
- Eliminar a integração do Sophos Fusion, a ISO seed ou as credenciais guardadas não é um passo de resolução de problemas de curto prazo. Estas ações dificultam um novo arranque e só são executadas após uma aprovação documentada da desativação.
- Um snapshot não substitui um rollback aprovado: a associação ao Sophos Fusion, a autorização seed, a sessão de espelhamento e a configuração ERSPAN externa estão fora de um snapshot da VM.
- Não deixe uma sessão de espelhamento ao nível de todo o host como solução provisória permanente. Se o teste de pequena escala falhar, remova-a antes de adicionar outras origens ou direções.
Desta forma, a reversão da alteração permanece limitada aos objetos NDR recém-introduzidos. Não altera bridges, uplinks, VLANs, encaminhamento nem regras de firewall de produção. Uma desativação completa, incluindo a ordem de eliminação final e os efeitos secundários, exige um procedimento separado, validado e aprovado.