Hoppa till innehållet
Avanet

Sophos Fusion: hantering av serveruppdateringar för Windows och Linux

Server Update Management i Sophos Fusion (tidigare Sophos Central) gäller Windows- och Linux-servrar. Under My Products > Server > Policies skapar du en Update Management-policy, aktiverar den under Settings, anger vid behov Scheduled Updates och väljer ett lämpligt paket för Windows respektive Linux under Select a software package. Testa först på ett fåtal representativa servrar och kontrollera sedan under Policies på varje server vilken policy som faktiskt tillämpas.

Underhållsfönstret styr när produktuppdateringar blir tillgängliga. Det stoppar inte alla uppdateringar: innehållsuppdateringar för att upptäcka nya hot levereras fortfarande genom ett separat förlopp. Tidsbegränsade programvarupaket får inte heller löpa ut obemärkt: när ett paket har löpt ut kan även säkerhetsuppdateringar utebli. Lägg därför in utgångsdatumet i ändringskalendern.

Inför ändringen: välj pilotservrar och planera återgången

Välj pilotservrar med Windows och Linux som täcker viktiga applikationer och olika tidszoner, men som kan underhållas kontrollerat om en uppdatering orsakar problem. Dokumentera för varje server den Update Management-policy som hittills gällt, det tidigare paketet, applikationens tillstånd och hur du tänker återgå. Kontrollera att servern kan nå Sophos Fusion eller sin konfigurerade uppdateringskälla. En korrekt tilldelad policy hjälper inte om uppdateringsvägen inte fungerar.

Till exempel kan server-update-pilot gälla enbart testservrarna och server-update-produktiv övriga servrar. Namnen kan väljas fritt; det avgörande är vilka servrar som faktiskt tilldelats respektive policy. Planera det lokala underhållsfönstret utifrån fönster för säkerhetskopiering, kluster och applikationer, inte enbart utifrån klockan på administratörens dator.

Konfigurera policyn för servrar

  1. Öppna My Products > Server > Policies. Skapa en Update Management-policy eller öppna den befintliga serverpolicyn. Redigera inte policyn med liknande namn under Endpoint > Policies.
  2. Tilldela de avsedda pilotservrarna eller lämplig servergrupp. Placera pilotpolicyn före andra, bredare serverpolicyer som också matchar: den första matchande policyn gäller för varje server, annars gäller baspolicyn. Kontrollera under Settings att policyn är aktiverad. En sparad men avaktiverad policy innebär inte att utrullningen har lyckats.
  3. Aktivera Scheduled Updates vid behov och välj veckodag och klockslag från vilket produktuppdateringar blir tillgängliga. Tiden gäller lokalt på varje server: 21:00 innebär 21:00 på respektive server, inte samma tidpunkt över hela världen. Om servern är avstängd då får den uppdateringen först efter nästa start. Inställningen garanterar inte att installationen är klar exakt den minuten.
  4. Välj lämpligt paket i fälten Windows och Linux under Select a software package. Kontrollera paketinformationen med Details of packages innan du väljer. Det går att välja paket även utan Scheduled Updates.
  5. Ange vid behov ett steg för innehållsuppdateringar per operativsystem, om den tenantomfattande inställningen för tidpunkt för innehållsuppdateringar är aktiverad; välj sedan Save. Endast Admin och Super Admin kan konfigurera denna tidsstyrning. Utöka först efter godkänd pilottestning den egna policytilldelningen och produktomställningen till fler servrar; det går inte att hålla tillbaka Sophos leverans av innehåll i väntan på ett eget godkännande.

Recommended uppdateras automatiskt till aktuella produktfunktioner och löper inte ut. Fixed term support behåller en funktionsversion under en begränsad tid; Long term support är avsett för servrar som inte kan uppdateras regelbundet. Båda tidsbegränsade pakettyperna kräver ett ersättningspaket i tid: ett utgånget paket kan fortfarande visas men går inte att välja på nytt; utan ersättning kan även säkerhetsuppdateringar utebli. En EAP-deltagare bortser från sitt annars tilldelade paket tills EAP-perioden avslutas eller enheten tas bort från den; Special-paket tillhandahålls endast via Sophos Support. Kontrollera i den aktuella tenanten vilka paket som faktiskt erbjuds; i en FedRAMP-miljö kan urvalet vara begränsat. Pakettyper och gemensamma inställningar beskrivs i den befintliga artikeln om programvarupaket och uppdateringsinfrastruktur; Fixed- och Long term-paket väljs i serverpolicyn, medan tilldelning av enheter till EAP och tillägg av Special-paket görs i de globala inställningarna.

Undantag från underhållsfönstret: En licensändring eller ändring av den programvara som tilldelats servern kan utlösa en omedelbar installation. Hantera sådana ändringar som separata ändringar och räkna inte med att Scheduled Updates håller tillbaka dem till nästa fönster.

Innehållsuppdateringar kräver ett separat beslut

Content Updates innehåller bland annat maskininlärningsmotorer, hotdefinitioner och detektionsflaggor, men ingen ny produktversion. Som standard styr Sophos leveransen av dem. Om organisationen behöver stegvis utrullning måste alternativet Allow changes to timing of content updates först aktiveras under Global Settings > Products and Services > Endpoint and Server > Software packages. Först därefter kan du välja First stage, Second stage eller Last stage för Windows eller Linux under Select a software package i serverpolicyn och spara. Stegen anger inget fast klockslag och ersätter inte Scheduled Updates.

För piloten är First stage lämpligt med minst en representativ serverarbetslast. Den bredare miljön kan få Second stage och särskilt motiverade kritiska servrar Last stage. Lägg inte samtliga servrar i sista steget: ett miljöspecifikt problem skulle då upptäckas först i den egna sista vågen. Om stegstyrningen är aktiverad utan ett uttryckligt val gäller Second stage. Även brådskande innehållsuppdateringar följer det valda steget; Sophos kan ändra tidsavstånden mellan stegen. Sophos levererar stegen – de startas inte efter ett eget pilotgodkännande. Utlova därför varken en garanterad fördröjning av säkerhetsinnehåll till underhållsdagen eller ett fast tidsintervall mellan stegen.

Undanta cache bara när direktanslutningen har kontrollerats

Don’t use update caches i avsnittet Update Cache är inte ett alternativ för att pausa uppdateringar. När det är aktiverat hämtar de servrar som tilldelats policyn uppdateringar direkt från Sophos och använder inte heller Message Relays längre. I ett isolerat nätverk kan både uppdateringar och hanteringskommunikation då avbrytas. Aktivera det bara i ett medvetet testat undantagsfall, efter att direktanslutningen från pilotservern har bekräftats. Konfiguration, portar och tilldelning av cache och reläer beskrivs i den befintliga artikeln om Update Cache och Message Relay. Kontrollera Sophos aktuella krav för Update Caches och Message Relays innan du väljer värd: Den länkade befintliga anvisningen anger fortfarande 5 GB och enbart Windows-värdar; Sophos kräver numera 8 GB ledigt lagringsutrymme och tillåter Linux-värdar endast under rätt förutsättningar, inte för varje tenant. Här förutsätts inte att Linux-reläer är generellt tillgängliga.

Kontrollera vad som gäller på varje server

Läs inte bara policynamnet i policylistan efter Save: under My Products > Server > Servers > [Servername] > Policies framgår vilka policyer som tillämpas på just den servern. En alternativ navigeringsväg är My Environment > Computers & Servers > [Servername] > Policies. Kontrollera där typen Update Management och öppna policyn som gäller för att jämföra aktivering, måltilldelning, Windows- eller Linux-paket, schema, innehållssteg och cacheundantag med den planerade ändringen. En ändring i en policy som öppnats där kan påverka alla servrar som tilldelats den.

Kontrollera efter det planerade fönstret vilken Sophos-produktversion som faktiskt installerats på varje pilotserver och att dess applikation fungerar; dokumentera tidpunkt och resultat separat för Windows och Linux. En matchande policy bevisar varken att nedladdningen har slutförts eller att applikationen fungerar felfritt. Sophos Fusion visar inte heller tillförlitligt den exakta senaste innehållsversionen per enhet; den visningen räcker därför inte för ett fullständigt godkännande av innehållet. Vid misstänkta innehållsproblem, spara tidsfönster, uppgifter om berörda servrar och diagnostik för Sophos Support.

Om resultatet avviker

  • Fel eller ingen uppdateringspolicy: Jämför serverns detaljvy under Policies med den avsedda tilldelningen; kontrollera att serverpolicyn är aktiv och om en annan policy gäller för servern. Ändra inte förhastat en gemensam policy så länge andra servrar är beroende av den.
  • Uppdatering före fönstret: Kontrollera licens- och programvarutilldelningar i ändringshistoriken. Kontrollera sedan om schemat över huvud taget var aktiverat och om den förväntade policyn gällde. Fönstret är inget generellt skydd mot omedelbara produktändringar.
  • Ingen uppdatering efter fönstret: Kontrollera serverns tillstånd och lokala tidszon, det valda paketet inklusive utgångsdatum samt den direkta uppdateringsvägen eller vägen via cache. Bedöm en avstängd server på nytt först efter att den startat. Avgränsa nätverks- och agentfelet innan du gör ingrepp i cachemiljön.
  • Oväntat innehållssteg eller innehållsproblem: Kontrollera först den globala aktiveringen och inställningen i Windows- eller Linux-fältet. Steg är inte produktversioner. Vid ett innehållsfel ska du enligt Sophos anvisningar ställa om alla Update Management-policyer till Last stage och kontakta Sophos Support med uppgifter om berörda servrar. Det garanterar inte att leveransen stoppas och tar inte bort innehåll som redan installerats.

Återställ ändringen

Stoppa först egna ännu inte genomförda policy- och produktutrullningar och återställ pilotservrarnas tidigare policytilldelning. Välj det dokumenterade tidigare paketet igen endast om det fortfarande stöds och går att välja; ett utgånget paket kan finnas kvar i listan men går inte att välja på nytt. Välj annars ett tillgängligt paket som fortfarande stöds och kontakta Sophos Support om en tidigare version måste återställas. Om enbart det nya innehållssteget eller schemat orsakar problem, korrigera det berörda alternativet i pilotpolicyn med begränsad tilldelning och välj Save. Ta vid behov bort EAP-deltagare från EAP; enbart en ändring av det vanliga paketet åsidosätter inte EAP. Kontrollera därefter återigen den gällande serverpolicyn under Policies, den installerade produktversionen och applikationen.

Återställning av policyn nedgraderar inte automatiskt installerad programvara. En produktversion som redan har installerats eller en felaktig innehållsuppdatering försvinner inte när policyn återställs. Dokumentera applikationsfelet och versionsnumren vid ett sådant problem och klargör med Sophos Support hur återställning kan göras på ett sätt som stöds. Vid innehållsproblem, överväg den stegändring som beskrivs ovan; den är ingen pausknapp och återkallar inte innehåll som redan levererats. Kringgå aldrig signaturkontroller eller stäng av skyddet generellt som ett påstått sätt att återställa en tidigare version.