Saltar para o conteudo
Avanet

Implementar o Sophos NDR no Nutanix AHV

No Nutanix AHV, a appliance NDR não é importada a partir de um único ficheiro de VM pronto a utilizar. O Sophos Fusion (anteriormente Sophos Central) gera um pacote que contém dois discos QCOW2, uma ISO seed e o script ndr-sensor.sh. O script cria a VM e quatro interfaces para gestão, Syslog, ERSPAN e SPAN local. A implementação só fica concluída quando a appliance aparece como Connected no Sophos Fusion e existem pacotes visíveis no caminho de captura selecionado.

Âmbito: Os passos do Prism e do acli aqui descritos aplicam-se ao Nutanix AOS/AHV 6.8. Os menus e o comportamento podem ser diferentes numa versão anterior ou posterior. Em particular, o passo de passthrough da CPU abaixo destina-se à versão 6.8 e posteriores. Para uma versão diferente, verifique primeiro a sintaxe suportada nessa versão em vez de utilizar os comandos sem alterações.

Antes da implementação

Planeie os seguintes pontos antes de criar a configuração NDR:

  • O tenant do Sophos Fusion possui o Sophos Network Detection and Response integration license pack e a conta de administrador utilizada tem permissão para criar integrações e appliances.
  • Os administradores do Nutanix aprovaram uma janela de manutenção, o acesso ao Prism através da porta 9440 e o acesso SSH/SCP como admin a uma Controller VM (CVM).
  • A VM cumpre o requisito mínimo multiplataforma de 160 GB de armazenamento do sistema. Além disso, existe espaço livre suficiente reservado no Prism Image Service e no cluster AHV para as duas imagens QCOW2 carregadas, a ISO seed e os discos da VM criados a partir das mesmas; os tamanhos do pacote efetivamente gerado determinam os requisitos de carregamento e aprovisionamento.
  • A appliance recebe as definições de DNS e gateway da rede de gestão. Antes da implementação, são permitidos na firewall os atuais portos e domínios de saída indicados nos Sophos Appliance requirements; utilize aí a lista adequada para firewalls com ou sem suporte de carateres universais, em vez de copiar uma lista estática deste runbook. Se utilizar DHCP, reserve o endereço atribuído. Para uma configuração manual, tenha preparados o endereço IP, a máscara de sub-rede, o gateway e os servidores DNS.
  • Foram selecionadas sub-redes virtuais AHV adequadas para gestão, Syslog e receção de ERSPAN em túnel. Pode ser utilizada uma única sub-rede para os três caminhos; a separação é aconselhável se for exigida pelas zonas de segurança, pelo encaminhamento ou pelas áreas de responsabilidade.
  • A origem do tráfego espelhado está definida: SPAN local do Nutanix, ERSPAN de outro segmento de rede ou ambos. As origens, a direção e a taxa de dados prevista são documentadas para que não seja espelhado acidentalmente um host inteiro ou um uplink demasiado abrangente.
  • A capacidade de CPU e RAM do cluster AHV foi verificada. O script de instalação sugere 4 cores de CPU e 16 GB de RAM. Se forem utilizadas ambas as interfaces SPAN, a VM necessita de 8 cores de CPU. Para volumes de tráfego mais elevados, o dimensionamento final deve seguir as orientações de dimensionamento NDR aprovadas; os valores predefinidos do script não comprovam que a capacidade seja suficiente.
  • Antes do arranque, a equipa do Nutanix utiliza o modelo da CPU e o inventário dos hosts para confirmar que o host de destino disponibiliza as flags de CPU exigidas pelo NDR: pdpe1gb para Packet Capture e avx2 para funções de Machine Learning. Se faltar uma flag ou se não for possível verificá-la de forma conclusiva, não inicie a VM e selecione um host de destino adequado. Para AOS/AHV 6.8 e posteriores, verifique também cpu-passthrough antes de iniciar a VM.

Registe também nomes exclusivos, por exemplo, ndr-ahv-prod-01, ndr-ahv-prod-01-root, ndr-ahv-prod-01-data e ndr-ahv-prod-01-seed. Deste modo, é possível associar inequivocamente a VM, as imagens e a configuração do Sophos Fusion caso ocorra um problema.

Criar a configuração NDR e o pacote da appliance

  1. No Sophos Fusion, abra Threat Analysis Center > Integrations > Marketplace e selecione Sophos Network Detection and Response (NDR).
  2. Em Data Ingest (Security Alerts), clique em Add Configuration.
  3. Em Step 1, introduza um nome exclusivo e uma descrição.
  4. Em Step 2, selecione Create new appliance e defina Virtual platform como Nutanix.
  5. Configure o acesso de gestão à appliance:
    • Com DHCP, o endereço tem de ser reservado no sistema DHCP.
    • Com Manual, introduza valores do seu próprio plano de endereçamento. Um exemplo seria 10.0.252.5, máscara 255.255.255.0, gateway 10.0.252.1 e servidores DNS internos. Estes valores são marcadores de posição e não devem ser copiados sem verificação.
  6. Em Step 3, atribua pelo menos um nome à Exclusion List. Crie Domain ou Protocol Exclusions apenas para exceções já justificadas. Em particular, não exclua completamente um protocolo de nível superior, como TCP ou UDP, apenas para reduzir o volume de dados.
  7. Clique em Save. Copie imediatamente as Appliance Credentials apresentadas para o cofre de palavras-passe aprovado. São apresentadas apenas uma vez.
  8. Confirme com OK e aguarde até que o instalador do Nutanix seja gerado. Se a configuração não aparecer em Configured NDR integrations, atualize a vista.
  9. Na coluna Actions, abra a ação Download image, transfira o ficheiro ZIP e extraia-o para um diretório de trabalho protegido.

O pacote extraído tem de conter, no mínimo, estes quatro ficheiros associados:

  • ndr-root.qcow2: disco do sistema
  • ndr-data.qcow2: disco de dados
  • seed.iso: dados de autorização e bootstrap
  • ndr-sensor.sh: cria a VM do Nutanix

Trate o ficheiro ZIP, a ISO seed e as credenciais como segredos. Não misture ficheiros de diferentes configurações do Sophos Fusion nem mude o nome dos próprios ficheiros. Após a extração, verifique os nomes e tamanhos dos ficheiros para detetar uma transferência manifestamente incompleta; utilize somas de verificação oficiais apenas se a Sophos as fornecer para este pacote específico.

Carregar os discos QCOW2 e a ISO seed no Prism

Inicie sessão na consola Web do Nutanix através da porta 9440 e abra Home > Settings > Image Configuration. Carregue os ficheiros um de cada vez e aguarde que cada carregamento termine por completo:

  1. Para ndr-root.qcow2: Upload Image, um nome exclusivo que contenha root, Image type: DISK, Upload a file, selecione o ficheiro, Save.
  2. Para ndr-data.qcow2: siga o mesmo processo com um nome exclusivo que contenha data e Image type: DISK.
  3. Para seed.iso: um nome exclusivo que contenha seed ou ISO e Image type: ISO.

Antes do passo seguinte, as três entradas têm de estar visíveis em Image Configuration, sem qualquer carregamento em curso. As suas funções não são intercambiáveis: o ficheiro seed não é um disco de dados e os dois ficheiros QCOW2 não podem ser trocados nas solicitações do script.

Criar a VM na CVM do Nutanix

Execute os seguintes comandos numa estação de trabalho de administração aprovada. Substitua <CVM-IP> pelo endereço de gestão da Controller VM do Nutanix, não pelo futuro endereço da appliance NDR.

scp ndr-sensor.sh admin@<CVM-IP>:~/
ssh admin@<CVM-IP>

As versões mais antigas do Nutanix podem exigir o modo SCP legado para a transferência SCP:

scp -O ndr-sensor.sh admin@<CVM-IP>:~/

scp apenas copia o script para o diretório pessoal do administrador da CVM; ssh abre a sessão. Em seguida, inicie o script de instalação na CVM:

bash ndr-sensor.sh

Alteração que afeta o AHV: O script cria uma VM, discos e interfaces de rede. Registe as respostas selecionadas e o UUID da VM apresentado. Se selecionar uma imagem ou sub-rede incorreta, interrompa o processo em vez de iniciar uma segunda execução com o mesmo nome.

Responda às solicitações por esta ordem:

  1. Nome da VM; o valor predefinido do script é ndr-sensor, mas um nome exclusivo específico do local é mais adequado para utilização em produção.
  2. Cores de CPU; valor predefinido 4, ou 8 quando são utilizadas ambas as interfaces SPAN.
  3. Memória em GB; valor predefinido 16.
  4. Nome da ISO seed carregada.
  5. Nome da imagem QCOW2 root.
  6. Nome da imagem QCOW2 de dados.
  7. Número da sub-rede virtual para gestão.
  8. Número da sub-rede virtual para Syslog.
  9. Número da sub-rede virtual para tráfego ERSPAN em túnel.

Nas solicitações de imagens, L apresenta as imagens disponíveis. Compare o nome completo, não apenas um prefixo comum. Após uma criação bem-sucedida, aparece Created vm <name> UUID <UUID>.

Compreender corretamente as quatro interfaces

O script cria quatro interfaces de rede funcionalmente distintas:

  • Management: ligação ao Sophos Fusion, administração e acesso de saída à Internet.
  • Syslog: recebe integrações de registos baseadas em appliances; esta NIC não é automaticamente uma origem de pacotes para o NDR.
  • ERSPAN: recebe tráfego espelhado encapsulado e encaminhado.
  • SPAN: destino local para o Nutanix Traffic Mirroring. O script cria automaticamente esta NIC como type=kSpanDestinationNic; não é selecionada uma sub-rede virtual normal para a mesma.

No final, o script apresenta exemplos de acli adaptados ao ambiente e o endereço MAC da NIC de destino SPAN. Guarde este resultado no registo da alteração. Contém variantes para todas as VMs de um host e para uma única NIC de VM. Não ative ainda nenhuma sessão: verifique primeiro o passthrough da CPU, o arranque inicial e a ligação ao Sophos Fusion.

Verificar o passthrough da CPU no AOS/AHV 6.8 e posteriores

Este passo é executado na CVM e é obrigatório no Nutanix 6.8 e posteriores. Primeiro, identifique a VM e verifique o respetivo estado atual:

acli vm.list
acli vm.get <VM-UUID>

Ambos os comandos são só de leitura. Substitua <VM-UUID> pelo UUID registado durante a criação. Se cpu-passthrough já estiver definido como True, não é necessária qualquer alteração. Se o valor for False, ative-o antes do primeiro arranque:

acli vm.update <VM-UUID> cpu-passthrough=true
acli vm.get <VM-UUID>

O primeiro comando altera a configuração da VM; o segundo é a verificação posterior. Prossiga apenas se cpu-passthrough: True for apresentado para a VM correta. Não execute este passo preventivamente em versões anteriores à 6.8.

Arranque inicial e registo

  1. No Prism, abra Settings > VM.
  2. Clique com o botão direito do rato na nova VM e selecione Power on.
  3. Abra a consola com Launch Console e acompanhe o processo de bootstrap. O arranque inicial pode demorar até dez minutos. Não o interrompa devido a breves períodos sem saída visível.
  4. No Sophos Fusion, abra Threat Analysis Center > Integrations > Configured > Integration Appliances.
  5. Aguarde até que esta appliance específica apresente o estado Connected.

A ISO seed autoriza a appliance criada anteriormente; não está previsto um segundo registo manual. Connected confirma o caminho de gestão, o caminho de DNS/Internet e a associação ao Sophos Fusion. O estado ainda não comprova que está a ser recebido tráfego espelhado.

Para acesso posterior, utilize o utilizador zadmin com a palavra-passe da appliance guardada durante a criação. Abra Appliance Manager no Sophos Fusion a partir do menu de três pontos da appliance e Open Appliance Manager. Aceite um aviso de certificado autoassinado apenas depois de verificar o endereço de destino e a associação da appliance.

Ativar SPAN ou ERSPAN de forma controlada

SPAN local do Nutanix

Utilize os exemplos de acli gerados pelo script; contêm o endereço MAC real da NIC de destino SPAN. Para espelhamento ao nível de todo o host, substitua o marcador de posição pelo UUID correto do host. O seguinte comando só de leitura executado na CVM apresenta os UUIDs:

acli host.list

O identifier utilizado no exemplo refere-se à interface de origem monitorizada. Por exemplo, br0-up pode ser uma bridge composta por duas interfaces físicas, enquanto eth0 seria uma única interface. Utilize o identificador apenas depois de o verificar no host de destino.

Sempre que possível, comece com uma única NIC de VM de teste com um nome inequívoco. Uma sessão ao nível de todo o host multiplica tanto a carga como o âmbito de privacidade e só deve ser aprovada depois de um teste de pequena escala bem-sucedido. Por conseguinte, não copie uma sintaxe genérica de espelhamento deste artigo: os parâmetros da sessão, o MAC de destino, o UUID do host e o identificador de origem têm de provir do resultado real do script e do ambiente AHV verificado.

ERSPAN proveniente do exterior do ambiente AHV

Utilize ERSPAN quando não for possível alcançar a origem através do Nutanix Traffic Mirroring local. Configure a receção de ERSPAN no Appliance Manager e os mesmos parâmetros no dispositivo de rede emissor. Depois de aplicar as definições, a appliance reinicia e termina a sessão no Appliance Manager; acompanhe o reinício no Prism e aguarde novamente por Connected.

Este runbook abrange apenas a implementação do lado do Nutanix e a receção inicial de tráfego. A seleção ao nível do local de origens, direções, filtros e oversubscription de espelhamento pertence a um design de espelhamento de tráfego separado. Não ative simultaneamente uma origem SPAN local abrangente e uma origem ERSPAN antes de medir cada uma individualmente.

Validar a receção de pacotes e o estado

Verifique pela seguinte ordem para não confundir erros de gestão com erros de captura:

  1. Prism: A VM está ligada; estão presentes os discos esperados e as quatro funções de NIC.
  2. Sophos Fusion: Em Integration Appliances, a appliance está Connected.
  3. Appliance Manager: A appliance está acessível e apresenta tráfego recebido na interface de captura esperada.
  4. Registo do sensor: Inicie sessão por SSH no IP de gestão da appliance NDR como zadmin e execute o comando de acompanhamento só de leitura:
sudo kubectl logs -f deploy/dragonfly

Introduza a palavra-passe de zadmin para sudo. Em seguida, gere tráfego de teste normal apenas na origem de teste aprovada e verifique se são registados pacotes para a interface SPAN esperada. Pare o modo de acompanhamento com Ctrl+C e, depois, termine a sessão SSH com exit.

Uma entrada de registo que contenha pacotes comprova a receção no sensor, mas não a cadeia de deteção completa. Para a aceitação, registe a origem, a direção, a janela temporal, a interface observada e o estado do Sophos Fusion. Se não for possível comprovar a receção de pacotes, a implementação não está concluída, mesmo que Connected apareça a verde.

Resolução de problemas por sintoma

A VM não foi criada corretamente

Verifique o resultado final do script, o UUID da VM e os três nomes de imagem selecionados. As causas comuns são um carregamento de imagem ainda em curso, imagens root/data trocadas ou uma sub-rede incorreta. Não volte a executar o script sem verificar: confirme primeiro no Prism que VMs, discos e interfaces de rede já foram criados. Remova objetos parciais apenas no âmbito da alteração aprovada e só depois de os respetivos UUIDs terem sido associados inequivocamente à execução que falhou.

O arranque inicial fica bloqueado ou o Sophos Fusion permanece em Waiting for deployment

Aguarde até dez minutos pelo arranque inicial e verifique a consola do Prism. Em seguida, verifique o IP de gestão ou a reserva DHCP, o gateway, o DNS e o caminho de saída para a Internet. Confirme também que a ISO seed utilizada provém exatamente da mesma configuração do Sophos Fusion que os ficheiros QCOW2. No AOS/AHV 6.8 ou posterior, acli vm.get <VM-UUID> tem de apresentar cpu-passthrough: True.

A appliance está Connected, mas não recebe pacotes

Connected restringe o problema ao caminho de captura. Primeiro, verifique se a sessão de espelhamento está ativa e aponta para o endereço MAC da NIC de destino SPAN criada pelo script. Em seguida, compare o UUID do host, a NIC da VM de origem ou o identifier físico e a direção pretendida. Para ERSPAN, o emissor e o Appliance Manager têm de utilizar os mesmos parâmetros de túnel e o caminho encaminhado para a NIC ERSPAN tem de estar acessível. Teste separadamente as origens SPAN local e ERSPAN.

Os pacotes aparecem na interface errada ou apenas numa interface

Compare as quatro funções de NIC com o resultado do script. Uma sub-rede normal na interface de gestão, Syslog ou ERSPAN não substitui a kSpanDestinationNic especial. Só são necessários 8 cores de CPU se forem utilizadas ambas as interfaces ou portas SPAN; um caminho SPAN local em conjunto com ERSPAN não cumpre automaticamente esta condição. Não altere simultaneamente a atribuição de NIC, a origem de espelhamento e o número de CPUs; altere apenas uma hipótese de cada vez e repita o mesmo tráfego de teste.

scp não funciona com uma versão mais antiga do Nutanix

Repita apenas a transferência com scp -O ... se o endpoint remoto não suportar o processo SCP/SFTP moderno. -O força o protocolo SCP legado e não é uma correção geral para credenciais incorretas, acesso SSH bloqueado ou um endereço CVM incorreto.

Regresso limitado ao estado inicial

Os passos seguintes são orientações limitadas e reversíveis de reversão da alteração apenas para a implementação recém-introduzida por este runbook. Não constituem um procedimento completo de rollback ou desativação documentado pela Sophos ou pelo Nutanix. Primeiro, desative a nova origem de espelhamento de tráfego. Isto interrompe a carga de cópia adicional sem alterar o encaminhamento de produção ou o tráfego original. Para remover ou desativar a sessão, utilize a operação inversa adequada à configuração de espelhamento do Nutanix que foi efetivamente criada; não invente um ID de sessão nem elimine a sessão de outra pessoa. Em seguida, confirme no registo do sensor que não estão a chegar novos pacotes desta origem de teste.

A nova VM NDR pode então ser desligada. Inicialmente, mantenha a configuração do Sophos Fusion, a VM, as imagens QCOW2 e a ISO seed até estarem concluídos o diagnóstico e a decisão sobre um novo arranque. Um novo arranque utiliza a mesma configuração associada; uma nova configuração do Sophos Fusion exige um pacote novo e totalmente coerente.

Os seguintes limites são importantes:

  • ndr-sensor.sh não é um instalador transacional com uma função automática de anulação documentada. Após uma interrupção, inventarie individualmente os objetos de VM, disco e NIC existentes antes de eliminar algo ou voltar a executar o script.
  • Desligar ou eliminar a VM não remove automaticamente uma sessão de espelhamento do Nutanix. Por conseguinte, desative e verifique sempre primeiro e em separado o caminho de captura.
  • Eliminar a integração do Sophos Fusion, a ISO seed ou as credenciais guardadas não é um passo de resolução de problemas de curto prazo. Estas ações dificultam um novo arranque e só são executadas após uma aprovação documentada da desativação.
  • Um snapshot não substitui um rollback aprovado: a associação ao Sophos Fusion, a autorização seed, a sessão de espelhamento e a configuração ERSPAN externa estão fora de um snapshot da VM.
  • Não deixe uma sessão de espelhamento ao nível de todo o host como solução provisória permanente. Se o teste de pequena escala falhar, remova-a antes de adicionar outras origens ou direções.

Desta forma, a reversão da alteração permanece limitada aos objetos NDR recém-introduzidos. Não altera bridges, uplinks, VLANs, encaminhamento nem regras de firewall de produção. Uma desativação completa, incluindo a ordem de eliminação final e os efeitos secundários, exige um procedimento separado, validado e aprovado.