Hoppa till innehållet
Avanet

Installera Sophos NDR på certifierad maskinvara

Sophos NDR kan installeras på system från Dell, Intel NUC 13 och OnLogic som har testats och certifierats av Sophos. Det innebär inte att alla x86-datorer från dessa tillverkare stöds. Jämför tillverkare, modell och konfiguration med de aktuella specifikationerna för certifierad maskinvara innan ändringen genomförs.

Processerna har samma inledning: skapa en maskinvaruenhet i Sophos Fusion och ladda ner dess ISO-avbildning. Därefter skiljer sig installationsmetoderna avsevärt:

  • Dell: Installation via iDRAC och en virtuell ISO-avbildning. I installationsprogrammet tilldelas Management, Syslog, span eller unused.
  • NUC: Installation från USB i det textbaserade installationsprogrammet. Till en början konfigureras endast Management, och alla andra gränssnitt förblir inaktiverade. SPAN konfigureras efter installationen i Appliance Manager.
  • OnLogic: Installation från USB. Det grafiska installationsprogrammet erbjuder Management, span och unused, men ingen Syslog-roll.

Före underhållsfönstret

Installationen formaterar målsystemets interna diskar. Även USB-minnet för NUC eller OnLogic raderas fullständigt när ISO-avbildningen skrivs. Planera därför ett underhållsfönster då NDR-insamlingen får vara otillgänglig och kontrollera följande i förväg:

  1. Den exakta enheten och dess konfiguration finns med i den aktuella Sophos-specifikationen. I en separat guide beskrivs hur du väljer och dimensionerar NDR-plattformen. En äldre NUC, en Dell-server med liknande konfiguration eller en annan OnLogic-dator stöds inte automatiskt.
  2. Det finns en verifierad, fristående säkerhetskopia av målsystemets befintliga innehåll och installations-USB-minnet om uppgifterna fortfarande behövs. NDR-ISO-avbildningen är inte ett verktyg för säkerhetskopiering eller migrering.
  3. En ledig statisk IP-adress i CIDR-notation, en standardgateway och DNS-servrar har fastställts för Management. DHCP kan användas men är opraktiskt för en enhet eftersom adressen kan ändras efter en omstart.
  4. Hanteringsgränssnittet kan nå alla mål som gäller för enheten enligt de aktuella Sophos Appliance requirements: beroende på mål TCP 443, TCP 22 och UDP 123. Kontrollera den aktuella tillåtelselistan med eller utan jokertecken som finns där. Den omfattar mer än Sophos Fusion, bland annat mål hos Sophos, AWS/S3 samt lagringsplats- och NTP-mål. Kopiera inte den långa, regionsberoende listan till permanent dokumentation av brandväggsregler. Om en proxy krävs ska dess URL, port och eventuella autentiseringsuppgifter finnas till hands.
  5. Speglingsporten, kablarna och switchkonfigurationen är planerade. En SPAN-port tilldelas normalt ingen IP-adress för hantering. Konfigurera speglingen separat och validera den fullständigt enligt guiden Konfigurera och validera trafikspegling för Sophos NDR.
  6. Bildskärm, tangentbord och kablar finns tillgängliga. För Dell krävs dessutom åtkomst till iDRAC och en iDRAC-adress.
  7. Ett behörigt Sophos Fusion-konto finns tillgängligt. Installera inte någon ytterligare Sophos- eller antimalwareagent på enheten. Sophos hanterar operativsystems- och säkerhetsuppdateringar.

Dokumentera modell och i förekommande fall serienummer, aktuell diskindelning, använda switchportar, planerade gränssnittsroller och IP-inställningar innan du börjar. Fotografera kablaget om portmärkningen är tvetydig. Då går det efter installationen att verifiera att rätt länk är aktiv, inte bara någon länk.

Destruktiv beslutspunkt för Go/No-Go

Börja varken skriva USB-minnet eller utföra RAID- eller installationssteg innan den person som ansvarar för ändringen uttryckligen har bekräftat samtliga följande punkter:

  • exakt, för närvarande certifierad modell och certifierad konfiguration;
  • entydigt identifierad USB-måldisk samt interna målmedier eller målmatris;
  • för Dell även styrenhet, medlemsdiskar samt antal och syfte för befintliga virtuella diskar;
  • verifierad, fristående säkerhetskopia av alla uppgifter som fortfarande behövs;
  • fungerande lokal konsolåtkomst eller iDRAC-konsolåtkomst;
  • dokumenterad koppling mellan fysiska portar och Management, Capture/SPAN samt i förekommande fall Syslog;
  • namngiven person med ansvar för återställningen samt tillgängliga återställningsmedier från tillverkaren och en verifierad återställningsplan.

Om någon bekräftelse saknas eller den identifierade maskinvaran avviker från dokumentationen är beslutet No-Go: utför ingen skrivåtgärd.

Förbered maskinvaruenheten och ISO-avbildningen

  1. Öppna Threat Analysis Center > Integrations i Sophos Fusion.
  2. Öppna Sophos Network Detection and Response (NDR).
  3. Klicka under Data Ingest (Security Alerts) på Add Configuration.
  4. Ange ett unikt namn och en beskrivning i Step 1.
  5. Klicka i Step 2 på Create new appliance. Ge även enheten ett unikt namn och en beskrivning och välj vid Virtual platform värdet Hardware.
  6. Ange i Step 3 minst ett namn under Exclusion list name. Domän- eller protokollundantag kan läggas till nu eller senare. Undanta inte ett överordnat protokoll som TCP eller UDP generellt. Ett sådant undantag tar bort mycket trafik från granskningen och är endast lämpligt i ett motiverat och dokumenterat specialfall.
  7. Klicka på Save. Spara de visade autentiseringsuppgifterna för Sophos Appliance Manager i en lösenordshanterare. De behövs för drift och felsökning.
  8. Kontrollera att den nya konfigurationen visas under Configured NDR integrations.
  9. Öppna menyn med tre punkter i kolumnen Actions och välj Download image. Vänta tills avbildningen är klar och ladda sedan ner ISO-filen till underhållskatalogen.

Att konfigurationen visas bevisar endast att den har sparats i Fusion. Det bevisar inte att maskinvaran är installerad, kan nå Fusion eller tar emot speglad trafik.

Skapa USB-medium för NUC och OnLogic

Dell använder ISO-filen som ett virtuellt medium i iDRAC. För NUC och OnLogic måste den skrivas som en startbar avbildning till ett USB-minne. Sophos anger balenaEtcher för detta. För OnLogic kan Rufus användas som alternativ.

  1. Anslut ett USB-minne som kan raderas och kontrollera dess lagringskapacitet och enhetsbeteckning.
  2. Välj Flash from file i balenaEtcher och välj ISO-filen som laddades ner från Fusion. Bekräfta varningen om en saknad partitionstabell med Continue.
  3. Klicka på Select target och välj endast det avsedda USB-minnet.
  4. Kontrollera målet igen. Flash raderar alla data på disken.
  5. Klicka på Select 1 och sedan på Flash. Bekräfta operativsystemets fråga och vänta tills skrivningen är klar.

Installera Dell

Den här grenen följer endast Sophos aktuella procedursida Sophos NDR on Dell hardware och gäller endast om den exakta Dell-modellen och konfigurationen dessutom är godkända i de aktuella specifikationerna för certifierad maskinvara. Enbart procedursidan innebär inget modellgodkännande. iDRAC-hantering, den valfria förberedelsen av RAID 5 för R660 med två socklar och den extra Syslog-rollen ingår inte i processen för NUC eller OnLogic.

Förbered kablage och iDRAC

  1. Montera systemet med lämpliga skenor och anslut båda nätaggregaten.
  2. Anslut en VGA-bildskärm och ett USB-tangentbord lokalt.
  3. Anslut hanteringsupplänken till port 1, Syslog-upplänken till port 2, den separata maskinvaruhanteringen till iDRAC och speglingslänkarna till de avsedda SPAN-portarna.
  4. Starta servern och tryck på F2 under starten för att öppna System Setup.
  5. Öppna iDRAC settings > Network och konfigurera den dokumenterade iDRAC-adressen.
  6. Öppna iDRAC settings > User Configuration. Standardanvändaren är root. Ändra åtminstone standardlösenordet, bekräfta med Finish och spara ändringen med Yes.
  7. Avsluta System Setup och öppna iDRAC i en webbläsare på den konfigurerade adressen. Koppla inte bort bildskärmen och tangentbordet förrän inloggningen fungerar.

Använd om möjligt HTTPS för iDRAC enligt organisationens egna hanteringsregler. iDRAC-adressen är separat från NDR-hanteringsadressen som konfigureras senare.

Kontrollera RAID endast på Dell R660 med två socklar

Det här steget är enbart avsett för det certifierade systemet Dell R660 2 socket system med tre diskar i det främre facket.

  1. Öppna Storage > Summary i iDRAC.
  2. Om två virtuella diskar redan visas under Summary of Disks ska du inte ändra något utan fortsätta med ISO-filen.
  3. Stoppa före den första skrivningen till lagringssystemet: Bekräfta återigen modellen R660 2 socket system, PERC-styrenheten, de tre förväntade främre diskarna, befintliga virtuella diskar, säkerhetskopian och den person som ansvarar för återställningen. Varje avvikelse innebär No-Go. Skapa ingen matris utifrån antaganden.
  4. Om datapartitionen saknas efter denna uttryckliga bekräftelse öppnar du Virtual Disks > Create Virtual Disk > Basic Configuration.
  5. Välj PERC-styrenheten och under Layout värdet RAID 5.
  6. Klicka på Add to Pending, sedan på Apply Now och kontrollera jobbet under Job Queue respektive Tasks > Pending Operations.
  7. Fortsätt först när kön är tom och Summary of Disks visar två virtuella diskar.

Stoppa om de befintliga diskarnas antal eller syfte avviker från beskrivningen. En befintlig RAID-matris får inte återskapas på måfå. En felaktig lagringsåtgärd kan förstöra data.

Montera ISO-filen och installera

  1. Öppna Virtual Console på iDRAC-instrumentpanelen. Tillåt popup-fönster för iDRAC om fönstret inte öppnas.

  2. Välj Virtual Media > Connect Virtual Media.

  3. Klicka under Map CD/DVD på Choose File, välj NDR-ISO-filen och klicka på Map Device.

  4. Välj Boot > Virtual CD/DVD/ISO och bekräfta med Yes.

  5. Välj Power > Reset System (warm boot) och bekräfta igen. Vänta tills installationsprogrammet visas och klicka sedan på Next.

  6. Kontrollera länk, hastighet och identifierade gränssnitt under Interface Info. Efter en kabeländring uppdaterar du informationen med Refresh interfaces.

  7. Tilldela roller under Interface Roles utifrån de dokumenterade fysiska portarna:

    • Management för anslutningen till Fusion,
    • Syslog för Syslog-meddelanden från lokala tredjepartsintegrationer,
    • span för speglad nätverkstrafik,
    • unused för portar som inte används.

    Management och Syslog är aktiverade automatiskt och kan inte inaktiveras. unused förblir inaktiverat. Tilldelade SPAN-portar kan aktiveras eller inaktiveras.

  8. Inaktivera under Interface Addresses DHCP för Management och ange IP-adress med undernät i CIDR-notation, standardgateway och DNS-servrar. För Syslog anges endast IP-adress och undernät.

  9. Aktivera vid behov under Net Proxy alternativet Use Proxy och ange URL, port, användarnamn och lösenord.

  10. Kontrollera varje roll och adress på sidan Configuration Review. Klicka på Check Settings. Fortsätt med Apply endast om kontrollen lyckas.

  11. Klicka på Install. I nästa dialogruta anges att diskarna formateras och att det inte går att återgå till föregående sidor. Kontrollera enhet, säkerhetskopia och underhållsgodkännande en sista gång och klicka först därefter på Continue.

  12. Vänta på Installation Complete, klicka på Continue och sedan på Reboot och bekräfta med Yes. Koppla från eller ta bort mappningen av installationsmediet när installationsprogrammet uppmanar till det och bekräfta med Enter.

Installera NUC

Den här grenen följer endast Sophos aktuella procedursida Sophos NDR on NUC hardware. Den gäller ett Intel NUC 13-system endast om dess exakta modell och konfiguration är godkända i de aktuella specifikationerna för certifierad maskinvara. Varken generationen eller enbart den här guiden innebär att systemet stöds. Till skillnad från Dell och OnLogic tilldelas insamlingsgränssnitten ännu inga SPAN-roller under den här installationen.

Förbered maskinvara och BIOS

  1. Anslut ström, en HDMI-bildskärm och ett USB-tangentbord. En VGA-bildskärm kräver en USB-C-till-VGA-adapter som inte medföljer.
  2. Anslut hanteringsnätverket till den övre nätverksporten och insamlingslänken till den nedre nätverksporten.
  3. Starta NUC-enheten och tryck omedelbart upprepade gånger på F2.
  4. Öppna Power, Performance and Cooling > Secondary Power Settings.
  5. Ändra After Power Failure från Power Off till Last State.
  6. Inaktivera PCIE ASPM Support.
  7. Spara med F10, välj OK och avsluta BIOS.

Installera från USB-minnet

  1. Anslut det förberedda installations-USB-minnet och starta NUC-enheten. Om enheten redan är igång kan den startas om med Ctrl+Alt+Delete.
  2. Välj Install Sophos NDR – NUC/OnLogic Models i startmenyn och tryck på Enter.
  3. Vänta på Network connections. Markera hanteringsgränssnittet och öppna Edit IPv4.
  4. Ställ in IPv4 method på Manual och ange Subnet i CIDR-notation, Address, Gateway och Name servers. Search domains är valfritt. Spara med Save.
  5. Öppna vart och ett av de återstående gränssnitten, välj Edit IPv4 > Disabled och spara. Det trådlösa gränssnittet wlo1 används inte av enheten och ska också förbli inaktiverat.
  6. Kontrollera igen att endast den anslutna övre hanteringsporten har en adress. Insamlingsgränssnittet konfigureras i SPAN-inställningarna i Appliance Manager först efter den första starten.
  7. Välj Continue. Därmed bekräftas partitioneringen och installationen, och de interna diskarna skrivs över.
  8. Vänta tills båda faserna är klara: Efter Ubuntu-installationen visas först Install complete!. Processen är inte slutförd förrän även NDR-installationen är klar och förloppsindikatorn har slutat rotera.
  9. Välj Reboot Now. Ta bort USB-minnet när du uppmanas till det och tryck på Enter.

Installera OnLogic

Den här grenen följer endast Sophos aktuella procedursida Sophos NDR on OnLogic hardware. Den gäller endast den exakta OnLogic-modell och konfiguration som har godkänts i de aktuella specifikationerna för certifierad maskinvara. Enbart tillverkarens produktfamilj eller den här guiden räcker inte. Installationsprogrammet erbjuder Management, span och unused. Rollen Syslog är inte tillgänglig i den här installationsmetoden.

Förbered maskinvara och startinställningar

  1. Anslut ström, en HDMI-bildskärm och ett USB-tangentbord. För VGA krävs en USB-C-till-VGA-adapter som inte medföljer.
  2. Anslut Management till den övre nätverksporten och Capture till den nedre nätverksporten.
  3. Anslut det förberedda installations-USB-minnet, starta enheten och tryck upprepade gånger på F2.
  4. Öppna Boot i BIOS. Om det finns flera alternativ väljer du installations-USB-minnet som Boot Option #1.
  5. Öppna Exit, välj Save Changes and Exit och bekräfta.
  6. Välj Run live NDR ISO installer och tryck på Enter. Vänta på installationsprogrammet och klicka sedan på Next.

Tilldela roller och installera

  1. Kontrollera identifierade gränssnitt, länkar och hastigheter under Interface Info. Refresh Interfaces uppdaterar vyn efter en kabeländring.

  2. Tilldela följande under Interface Roles:

    • Management för Fusion och administration,
    • span för speglingslänken,
    • unused för portar som inte används.

    Management är automatiskt aktiverat och unused är automatiskt inaktiverat. SPAN-portar kan aktiveras eller inaktiveras. Tilldela inte någon förmodad Syslog-roll här. Den ingår inte bland OnLogic-alternativen i det här installationsprogrammet.

  3. Inaktivera DHCP för Management under Interface Addresses. Ange IP-adress och undernät i CIDR-notation, standardgateway och DNS-servrar.

  4. Aktivera vid behov under Net Proxy alternativet Use Proxy och ange URL, port och autentiseringsuppgifter.

  5. Kontrollera roller och adresser på sidan Configuration Review. Klicka på Check Settings och, om kontrollen lyckas, på Apply.

  6. Klicka på Install. Från och med den här dialogrutan formateras diskarna och det går inte att återgå till föregående sidor. Bekräfta med Continue först efter den slutliga kontrollen av enhet och säkerhetskopia.

  7. Vänta på Installation Complete, klicka på Reboot och bekräfta med Yes. Ta bort USB-minnet när du uppmanas till det och tryck på Enter.

Godkänn installationen: avgränsat driftsättnings-smoketest

Godkännandekontrollerna i det här avsnittet är begränsade till ett installations-smoketest. De bekräftar varken fullständig spegling eller en fungerande detektering. Kontrollera endast följande här:

  1. Lokal start: När installationsmediet har tagits bort startar systemet från den interna disken och återgår inte till installationsprogrammet.
  2. Management: Den dokumenterade IP-adressen för hantering kan nås från det avsedda hanteringsnätverket. Gateway, DNS och proxy överensstämmer med den godkända planen.
  3. Gränssnittsroller och länk: Fysiska portmärkningar, identifierade länkar och roller stämmer överens med den dokumentation som upprättades i förväg. På Dell får Syslog inte ligga på en SPAN-port. OnLogic har ingen Syslog-roll. På NUC förblir wlo1 inaktiverat.
  4. Appliance Manager: Det går att logga in med autentiseringsuppgifterna som sparades när enheten skapades. På NUC konfigurerar du nu den avsedda insamlingsporten i SPAN-inställningarna.
  5. Fusion: Rätt NDR-konfiguration initieras. Rött innebär att integrationen inte fungerar, gult att den körs med fel och grönt ett felfritt tillstånd utan synliga fel. Enbart en sparad post är inget bevis på installation eller trafik.
  6. Insamlingsaktivitet: Aktivitet visas på den avsedda insamlingsporten i Appliance Manager. Detta är endast ett smoketest, inte ett bevis på fullständig speglingstäckning.

Genomför det fullständiga godkännandet av dataväg och täckning enligt guiden Konfigurera och validera trafikspegling för Sophos NDR. Först därefter genomför du ett ofarligt test av hela kedjan med guiden Generera och verifiera en säker Sophos NDR-testdetektering. Dokumentera modell, tidpunkt då ISO-filen skapades, gränssnittstilldelning, IP-konfiguration, installationsresultat och tidpunkt för kontrollen i ändringsloggen. Spara inga lösenord där.

Avgränsa installationsfel systematiskt

Enheten startar inte från installationsmediet

  • Dell: Kontrollera under Virtual Media om ISO-filen fortfarande är mappad som CD/DVD. Ställ sedan in Boot > Virtual CD/DVD/ISO igen innan du utför Reset System (warm boot). Ett blockerat popup-fönster kan förhindra åtkomst till Virtual Console.
  • NUC: Kontrollera att Install Sophos NDR – NUC/OnLogic Models verkligen valdes och att skrivningen till USB-minnet slutfördes.
  • OnLogic: Kontrollera Boot Option #1 i BIOS och starta Run live NDR ISO installer. Om mediet fortfarande inte går att läsa skriver du om USB-minnet eller använder ett annat verifierat minne.

Check Settings misslyckas

Den här kontrollen gäller hanteringsvägen, inte kvaliteten på den speglade trafiken. Kontrollera hanteringsportens länk och VLAN samt CIDR-prefix, gateway, DNS och proxy. Jämför därefter de utgående reglerna från gränssnittet med den aktuella tillåtelselistan med eller utan jokertecken i Sophos Appliance requirements. Ändra inte hanterings- och insamlingskablaget samtidigt. Då går orsaken inte längre att fastställa entydigt.

Statusen visar fortfarande ett fel eller insamlingsaktivitet saknas

Kontrollera endast den dokumenterade fysiska tilldelningen och länken som ett installations-smoketest:

  • Dell: Management på port 1, valfri Syslog på port 2 och speglingskablar på de avsedda SPAN-portarna.
  • NUC: Management på den övre porten och Capture på den nedre. Efter installationen konfigureras insamlingsporten som SPAN i Appliance Manager.
  • OnLogic: Management på den övre porten och Capture på den nedre. I installationsprogrammet har insamlingsporten rollen span.

En ominstallation korrigerar inte felaktig spegling i switchen. Kontrollera konfiguration och utformning, speglingskälla och fullständig täckning enligt guiden Konfigurera och validera trafikspegling för Sophos NDR. Om sensorn förblir röd, gul eller utan data fortsätter du avgränsa problemet med ”Diagnostisera NDR Integration Appliance och sensorn”, samlar in diagnostikdata och eskalerar vid behov till supporten. Utför inga odokumenterade reparationer i skalet.

Begränsade lokala åtgärder efter installationsfel

Det här avsnittet är inte en fullständig process för återställning, utbyte, radering eller avveckling som publicerats av Sophos. Sophos installationsguider beskriver ingen sådan process. Följande punkter begränsar endast de lokala åtgärderna efter en misslyckad installation.

Fram till omedelbart före Install respektive Continue kan du lämna installationsprogrammet och korrigera planen. När partitioneringen har bekräftats kan den befintliga installationen inte återställas direkt: de interna diskarna formateras, och i Dells installationsprogram går det inte att återgå till tidigare sidor.

Därefter är endast separat planerade tillvägagångssätt tillåtna:

  • Upprepa NDR-installationen: Åtgärda orsaken och upprepa installationsmetoden som beskrivs ovan för exakt den här certifierade modellen. Autentiseringsuppgifterna för Appliance Manager är fortfarande användbara för åtkomst och diagnostik. Det innebär inte någon ordningsföljd för återställning eller tilldelning.
  • Återställ det tidigare lokala tillståndet enligt den egna återställningsplanen: Den utsedda ansvariga personen återuppbygger enheten med tillverkarens medier som verifierades före ändringen och den fristående säkerhetskopian. Sophos NDR-ISO-avbildningen återställer inte ett tidigare operativsystem, partitioner eller lokala data.
  • Oklar disk-, RAID- eller maskinvarustatus: Utför inga fler skrivåtgärder. Om en Dell-matris är oväntad, måldisken är tvetydig eller den certifierade modellen avviker ska du rådfråga maskinvaruleverantören och Sophos Support innan ett nytt försök påbörjas.

Att ta bort NDR-konfigurationen i Fusion återställer inte lagringssystemet. Fullständigt utbyte, borttagning från Fusion, lagring, säker radering och avveckling ligger utanför den här artikelns omfattning. Utför inte dessa steg utifrån installationsguiden eller egna antaganden, utan följ endast en separat godkänd och praktiskt verifierad anvisning för dessa uppgifter.