Hoppa till innehållet
Avanet

Distribuera Sophos NDR på Nutanix AHV

På Nutanix AHV importeras inte NDR-appliance-enheten från en enda färdig VM-fil. Sophos Fusion skapar ett paket med två QCOW2-diskar, en seed-ISO och skriptet ndr-sensor.sh. Skriptet skapar VM:n och fyra gränssnitt för hantering, Syslog, ERSPAN och lokal SPAN. Distributionen är inte klar förrän appliance-enheten visas som Connected i Sophos Fusion och paket syns på den valda insamlingsvägen.

Omfattning: De beskrivna stegen i Prism och med acli gäller Nutanix AOS/AHV 6.8. Menyer och funktion kan skilja sig i en tidigare eller senare version. Framför allt är steget för CPU-passthrough nedan avsett för version 6.8 och senare. Om du använder en annan version ska du först kontrollera vilken syntax som stöds där i stället för att använda kommandona oförändrade.

Före distributionen

Planera följande innan NDR-konfigurationen skapas:

  • Sophos Fusion-miljön har licenspaketet Sophos Network Detection and Response integration license pack, och administratörskontot som används har behörighet att skapa integrationer och appliance-enheter.
  • De Nutanix-ansvariga har godkänt ett underhållsfönster, Prism-åtkomst via port 9440 samt SSH-/SCP-åtkomst som admin till en Controller VM (CVM).
  • VM:n uppfyller det plattformsövergripande minimikravet på 160 GB systemlagring. Dessutom finns tillräckligt med ledigt lagringsutrymme reserverat i Prism Image Service och AHV-klustret för de två uppladdade QCOW2-avbildningarna, seed-ISO:n och de VM-diskar som skapas från dem. För behovet vid uppladdning och provisionering är storlekarna i det faktiskt skapade paketet avgörande.
  • Appliance-enheten får DNS och gateway från hanteringsnätverket. Före distributionen har de aktuella utgående portarna och domänerna i Sophos Appliance requirements öppnats i brandväggen. Använd där rätt lista beroende på om brandväggen stöder jokertecken eller inte, i stället för att använda en statisk lista från den här runbooken. Om DHCP används reserveras den tilldelade adressen. För manuell konfiguration finns IP-adress, nätmask, gateway och DNS-servrar tillgängliga.
  • Lämpliga virtuella AHV-subnät har valts för hantering, Syslog och mottagning av tunnlad ERSPAN. Ett enda subnät kan användas för alla tre vägarna. Det är lämpligt att separera dem om säkerhetszoner, routning eller ansvarsområden kräver det.
  • Källan till den speglade trafiken har fastställts: lokal Nutanix-SPAN, ERSPAN från ett annat nätverkssegment eller båda. Källor, riktning och förväntad datahastighet dokumenteras så att inte en hel värd eller en alltför bred uplink speglas av misstag.
  • CPU- och RAM-reserven i AHV-klustret har kontrollerats. Installationsskriptet föreslår 4 CPU-kärnor och 16 GB RAM. Om båda SPAN-gränssnitten används behöver VM:n 8 CPU-kärnor. Vid större trafikvolymer baseras den slutliga dimensioneringen på den godkända NDR-dimensioneringen. Skriptets standardvärden är inget kapacitetsbevis.
  • Före start bekräftar Nutanix-teamet med hjälp av CPU-modellen och värdinventeringen att målvärden tillhandahåller de CPU-flaggor som NDR kräver: pdpe1gb för Packet Capture och avx2 för Machine Learning-funktioner. Om en flagga saknas eller inte kan verifieras entydigt startas inte VM:n, utan en lämplig målvärd väljs. För AOS/AHV 6.8 och senare kontrolleras även cpu-passthrough innan VM:n startas.

Anteckna även unika namn, till exempel ndr-ahv-prod-01, ndr-ahv-prod-01-root, ndr-ahv-prod-01-data och ndr-ahv-prod-01-seed. Då kan VM:n, avbildningarna och Sophos Fusion-konfigurationen entydigt kopplas samman vid ett fel.

Skapa NDR-konfigurationen och appliance-paketet

  1. Öppna Threat Analysis Center > Integrations > Marketplace i Sophos Fusion och välj Sophos Network Detection and Response (NDR).
  2. Klicka på Add Configuration under Data Ingest (Security Alerts).
  3. Ange ett unikt namn och en beskrivning i Step 1.
  4. Välj Create new appliance i Step 2 och ställ in Virtual platform på Nutanix.
  5. Konfigurera appliance-enhetens hanteringsåtkomst:
    • Vid DHCP måste adressen reserveras i DHCP-systemet.
    • Vid Manual anger du värden från den egna adressplanen. Ett exempel är 10.0.252.5, nätmask 255.255.255.0, gateway 10.0.252.1 och interna DNS-servrar. Dessa värden är platshållare och får inte användas utan kontroll.
  6. Ange minst ett namn för Exclusion List i Step 3. Domain- eller Protocol Exclusions skapas endast för undantag som redan är motiverade. Framför allt ska ett protokoll på toppnivå som TCP eller UDP inte uteslutas helt bara för att minska datavolymen.
  7. Klicka på Save. Kopiera omedelbart de Appliance Credentials som visas till det godkända lösenordsvalvet. De visas bara en gång.
  8. Bekräfta med OK och vänta tills installationsprogrammet för Nutanix har skapats. Uppdatera vyn om konfigurationen inte visas under Configured NDR integrations.
  9. Öppna åtgärden Download image i kolumnen Actions, ladda ned ZIP-filen och packa upp den i en skyddad arbetskatalog.

Det uppackade paketet måste innehålla minst dessa fyra sammanhörande filer:

  • ndr-root.qcow2: systemdisk
  • ndr-data.qcow2: datadisk
  • seed.iso: auktoriserings- och bootstrap-data
  • ndr-sensor.sh: skapar Nutanix-VM:n

Behandla ZIP-filen, seed-ISO:n och inloggningsuppgifterna som hemligheter. Blanda inte filer från olika Sophos Fusion-konfigurationer och byt inte namn på själva filerna. Kontrollera efter uppackningen filnamn och filstorlekar för att upptäcka en uppenbart ofullständig nedladdning. Bindande kontrollsummor används endast om Sophos tillhandahåller dem för just det här paketet.

Ladda upp QCOW2-diskarna och seed-ISO:n i Prism

Logga in i Nutanix-webbkonsolen på port 9440 och öppna Home > Settings > Image Configuration. Ladda upp filerna en i taget och vänta varje gång tills uppladdningen har slutförts helt:

  1. För ndr-root.qcow2: Upload Image, ett unikt namn med root, Image type: DISK, Upload a file, välj filen, Save.
  2. För ndr-data.qcow2: samma procedur med ett unikt namn med data och Image type: DISK.
  3. För seed.iso: ett unikt namn med seed eller ISO och Image type: ISO.

Innan nästa steg måste alla tre posterna visas under Image Configuration utan att någon uppladdning pågår. Filernas roller är inte utbytbara: seed-filen är ingen datadisk, och de två QCOW2-filerna får inte förväxlas vid skriptets promptar.

Skapa VM:n på Nutanix-CVM:n

Kör följande kommandon på en godkänd administratörsarbetsstation. Ersätt <CVM-IP> med hanteringsadressen för Nutanix Controller VM, inte den senare adressen för NDR-appliance-enheten.

scp ndr-sensor.sh admin@<CVM-IP>:~/
ssh admin@<CVM-IP>

På äldre Nutanix-versioner kan det äldre SCP-läget behövas för SCP-överföringen:

scp -O ndr-sensor.sh admin@<CVM-IP>:~/

scp kopierar bara skriptet till CVM-administratörens hemkatalog. ssh öppnar sessionen. Starta därefter installationsskriptet på CVM:n:

bash ndr-sensor.sh

Ändring som påverkar AHV: Skriptet skapar en VM, diskar och nätverksgränssnitt. Anteckna de valda svaren och den VM-UUID som visas. Avbryt om en avbildning eller ett subnät är felaktigt, i stället för att köra skriptet en andra gång med samma namn.

Besvara promptarna i följande ordning:

  1. VM-namn. Skriptets standardvärde är ndr-sensor, men ett unikt platsspecifikt namn är bättre i drift.
  2. CPU-kärnor. Standardvärdet är 4, eller 8 om båda SPAN-gränssnitten används.
  3. Arbetsminne i GB. Standardvärdet är 16.
  4. Namnet på den uppladdade seed-ISO:n.
  5. Namnet på Root-QCOW2-avbildningen.
  6. Namnet på Data-QCOW2-avbildningen.
  7. Numret på det virtuella subnätet för Management.
  8. Numret på det virtuella subnätet för Syslog.
  9. Numret på det virtuella subnätet för tunnlad ERSPAN-trafik.

Vid avbildningspromptarna visar L de befintliga avbildningarna. Jämför hela namnet och inte bara ett gemensamt prefix. Efter att VM:n har skapats visas Created vm <name> UUID <UUID>.

Tolka de fyra gränssnitten korrekt

Skriptet skapar fyra funktionellt separata NIC:ar:

  • Management: Sophos Fusion-anslutning, administration och utgående internetåtkomst.
  • Syslog: Mottagning för appliance-baserade loggintegrationer. Denna NIC är inte automatiskt en paketkälla för NDR.
  • ERSPAN: Mottagning av inkapslad, routad spegeltrafik.
  • SPAN: Lokalt mål för Nutanix Traffic Mirroring. Skriptet skapar automatiskt denna NIC som type=kSpanDestinationNic. Därför väljs inget vanligt virtuellt subnät.

I slutet visar skriptet miljöanpassade acli-exempel och MAC-adressen för SPAN-mål-NIC:en. Spara utdata i ändringsärendet. Där finns varianter för alla VM:ar på en värd och för en enskild VM-NIC. Aktivera ingen session ännu. Kontrollera först CPU-passthrough, den första starten och Sophos Fusion-anslutningen.

Kontrollera CPU-passthrough från och med AOS/AHV 6.8

Detta steg körs på CVM:n och krävs för Nutanix 6.8 och senare. Identifiera först VM:n och kontrollera det aktuella tillståndet:

acli vm.list
acli vm.get <VM-UUID>

Båda kommandona är läsande. Ersätt <VM-UUID> med den UUID som loggades när VM:n skapades. Om cpu-passthrough redan är True behövs ingen ändring. Om värdet är False aktiverar du det före den första starten:

acli vm.update <VM-UUID> cpu-passthrough=true
acli vm.get <VM-UUID>

Det första kommandot ändrar VM-konfigurationen och det andra är efterkontrollen. Fortsätt endast om cpu-passthrough: True visas för rätt VM. På versioner före 6.8 körs inte detta steg i förebyggande syfte.

Första start och registrering

  1. Öppna Settings > VM i Prism.
  2. Högerklicka på den nya VM:n och välj Power on.
  3. Öppna konsolen med Launch Console och övervaka bootstrap-processen. Den första starten kan ta upp till tio minuter. Avbryt den inte på grund av korta perioder utan synliga utdata.
  4. Öppna Threat Analysis Center > Integrations > Configured > Integration Appliances i Sophos Fusion.
  5. Vänta tills just denna appliance-enhet har statusen Connected.

Seed-ISO:n auktoriserar den appliance-enhet som skapades tidigare. Någon ytterligare manuell registrering ska inte göras. Connected bekräftar hanteringsvägen, DNS-/internetanslutningen och kopplingen till Sophos Fusion. Statusen bevisar ännu inte att spegeltrafik tas emot.

För senare åtkomst används användaren zadmin med appliance-lösenordet som sparades vid skapandet. Öppna Appliance Manager i Sophos Fusion via appliance-enhetens meny med tre punkter och Open Appliance Manager. En varning om det självsignerade certifikatet accepteras endast efter att måladressen och kopplingen till rätt appliance-enhet har kontrollerats.

Aktivera SPAN eller ERSPAN kontrollerat

Lokal Nutanix-SPAN

Använd de acli-exempel som skriptet skapade. De innehåller den faktiska MAC-adressen för SPAN-mål-NIC:en. För spegling av en hel värd måste platshållaren ersättas med rätt värd-UUID. På CVM:n hämtas dessa UUID:er med det läsande kommandot:

acli host.list

Den identifier som används i exemplet betecknar det övervakade källgränssnittet. br0-up kan till exempel vara en brygga som består av två fysiska gränssnitt, medan eth0 är ett enskilt gränssnitt. Använd inte identifieraren förrän den har verifierats på målvärden.

Börja om möjligt med en enda, tydligt namngiven NIC på en test-VM. En session för en hel värd mångdubblar belastningen och omfattningen ur dataskyddssynpunkt och godkänns först efter ett lyckat småskaligt test. Kopiera därför inte någon generell speglingssyntax från den här artikeln. Sessionsparametrar, mål-MAC, värd-UUID och källidentifierare hämtas från skriptets faktiska utdata och den kontrollerade AHV-miljön.

ERSPAN från en källa utanför AHV-miljön

ERSPAN används när källan inte kan nås via lokal Nutanix Traffic Mirroring. Konfigurera ERSPAN-mottagningen i Appliance Manager och samma parametrar på den sändande nätverksenheten. När inställningarna har tillämpats startas appliance-enheten om och sessionen i Appliance Manager avslutas. Övervaka omstarten i Prism och vänta återigen på Connected.

Den här runbooken omfattar bara distributionen på Nutanix-sidan och den första mottagningen. Val av speglingskällor, riktningar, filter och överbokning för hela platsen måste hanteras i en separat design för trafikspegling. Aktivera inte samtidigt omfattande källor för lokal SPAN och ERSPAN innan varje källa har mätts separat.

Validera paketmottagning och tillstånd

Kontrollera i följande ordning så att fel i hanteringsvägen och insamlingsvägen inte blandas ihop:

  1. Prism: VM:n är påslagen. De förväntade diskarna och de fyra NIC-rollerna finns.
  2. Sophos Fusion: Under Integration Appliances har appliance-enheten statusen Connected.
  3. Appliance Manager: Appliance-enheten kan nås och visar inkommande trafik på det förväntade insamlingsgränssnittet.
  4. Sensorlogg: Logga in via SSH på NDR-appliance-enhetens hanterings-IP som zadmin och kör det läsande kommandot för löpande loggvisning:
sudo kubectl logs -f deploy/dragonfly

Ange lösenordet för zadmin när sudo begär det. Skapa därefter normal testtrafik endast på den godkända testkällan och kontrollera om paket loggas för det förväntade SPAN-gränssnittet. Avsluta den löpande loggvisningen med Ctrl+C och därefter SSH-sessionen med exit.

En loggpost med paket bevisar mottagning på sensorn, men inte att hela detekteringskedjan fungerar. Dokumentera källa, riktning, tidsfönster, observerat gränssnitt och Sophos Fusion-status för godkännandet. Om det saknas bevis på paketmottagning är distributionen inte färdig, även om Connected är grönt.

Felsökning efter symtom

VM:n skapades inte korrekt

Kontrollera skriptets senaste utdata, VM-UUID:n och namnen på de tre valda avbildningarna. Vanliga orsaker är en pågående avbildningsuppladdning, förväxlade Root-/Data-avbildningar eller ett felaktigt subnät. Kör inte skriptet igen utan kontroll. Kontrollera först i Prism vilka VM:ar, diskar och NIC:ar som redan har skapats. Rensa endast delobjekt inom ramen för det godkända ändringsärendet och först när deras UUID:er entydigt har kopplats till den misslyckade körningen.

Den första starten hänger sig eller Sophos Fusion står kvar på Waiting for deployment

Ge den första starten upp till tio minuter och kontrollera Prism-konsolen. Kontrollera därefter hanterings-IP eller DHCP-reservation, gateway, DNS och den utgående internetvägen. Kontrollera även att seed-ISO:n kommer från exakt samma Sophos Fusion-konfiguration som QCOW2-filerna. För AOS/AHV 6.8 eller senare måste acli vm.get <VM-UUID> visa värdet cpu-passthrough: True.

Appliance-enheten är Connected men tar inte emot några paket

Connected avgränsar felet till insamlingsvägen. Kontrollera först att speglingssessionen är aktiv och pekar på MAC-adressen för den SPAN-mål-NIC som skriptet skapade. Jämför därefter värd-UUID, källans VM-NIC eller fysiska identifier samt önskad riktning. För ERSPAN måste sändaren och Appliance Manager använda samma tunnelparametrar och den routade vägen till ERSPAN-NIC:en måste vara nåbar. Testa lokala SPAN- och ERSPAN-källor separat.

Paket visas på fel gränssnitt eller bara på ett gränssnitt

Jämför de fyra NIC-rollerna med skriptets utdata. Ett normalt subnät på gränssnittet för hantering, Syslog eller ERSPAN ersätter inte den särskilda kSpanDestinationNic. Endast om båda SPAN-gränssnitten eller SPAN-portarna används måste 8 CPU-kärnor tilldelas. En lokal SPAN-väg tillsammans med ERSPAN innebär inte automatiskt att så är fallet. Ändra inte NIC-tilldelning, speglingskälla och CPU-antal samtidigt. Ändra bara en faktor i taget och upprepa samma testtrafik.

scp fungerar inte med en äldre Nutanix-version

Upprepa endast överföringen med scp -O ... om motparten inte stöder det moderna SCP-/SFTP-flödet. -O tvingar användning av det gamla SCP-protokollet och är ingen generell lösning för felaktiga inloggningsuppgifter, blockerad SSH-åtkomst eller felaktig CVM-adress.

Begränsad återgång till utgångsläget

Följande steg är begränsade och reversibla riktlinjer för återgång, endast för den distribution som nyligen införts med denna runbook. De utgör inte en fullständig återställnings- eller avvecklingsprocedur som dokumenterats av Sophos eller Nutanix. Inaktivera först den nya källan för trafikspegling. Då upphör den extra kopieringsbelastningen utan att produktionsroutningen eller den ursprungliga trafiken ändras. Använd den omvända åtgärd som passar den Nutanix-speglingskonfiguration som faktiskt skapades för att ta bort eller inaktivera sessionen. Ange inget påhittat sessions-ID och radera inte någon annan session. Bekräfta därefter i sensorloggen att inga nya paket från denna testkälla kommer in.

Därefter kan den nya NDR-VM:n stängas av. Sophos Fusion-konfigurationen, VM:n, QCOW2-avbildningarna och seed-ISO:n behålls tills vidare, tills felanalysen och beslutet om en omstart är klara. Vid en omstart används samma sammanhörande konfiguration. En ny Sophos Fusion-konfiguration kräver ett nytt paket där alla delar hör ihop.

Följande begränsningar är viktiga:

  • ndr-sensor.sh är inte ett transaktionellt installationsprogram med dokumenterad automatisk återställning. Efter ett avbrott inventeras befintliga VM-, disk- och NIC-objekt individuellt innan något raderas eller skriptet körs igen.
  • VM:n kan stängas av eller raderas utan att en Nutanix-speglingssession tas bort automatiskt. Insamlingsvägen inaktiveras och kontrolleras därför alltid separat först.
  • Att radera Sophos Fusion-integrationen, seed-ISO:n eller de sparade inloggningsuppgifterna är inget kortsiktigt felsökningssteg. Dessa åtgärder försvårar en omstart och genomförs först efter ett dokumenterat godkännande för avveckling.
  • En snapshot ersätter inte en godkänd återställning. Sophos Fusion-kopplingen, seed-auktoriseringen, speglingssessionen och den externa ERSPAN-konfigurationen ligger utanför en VM-snapshot.
  • En speglingssession för en hel värd lämnas inte kvar som en provisorisk lösning på obestämd tid. Om det småskaliga testet misslyckas tas sessionen bort innan fler källor eller riktningar läggs till.

På så sätt begränsas denna återställning till de nyligen införda NDR-objekten. Produktionsbryggor, uplinks, VLAN, routning och brandväggsregler ändras inte för detta. En fullständig avveckling, inklusive slutgiltig raderingsordning och följdverkningar, kräver en separat validerad och godkänd procedur.