Hoppa till innehållet
Avanet

Sophos NDR: Välj plattform och dimensionera sensorn korrekt

Sophos NDR kan köras som en virtuell appliance på VMware ESXi, Microsoft Hyper-V, AWS eller Nutanix samt på certifierad maskinvara från Dell, NUC och OnLogic. Valet görs före driftsättningen: Virtuella sensorer och molnsensorer dimensioneras utifrån bandbredd, paket och flöden. För maskinvara gäller uteslutande de certifierade modellerna och deras kapacitetsnivåer.

Snabbval: För en ren virtuell NDR-sensor räcker standardkonfigurationen upp till 500 Mbit/s, 70'000 paket per sekund och 1'200 flöden per sekund. För upp till 1 Gbit/s, 300'000 paket per sekund och 4'500 flöden per sekund är 8 vCPU:er avsedda. Om ett enda mätvärde överskrider sin respektive gräns behövs flera virtuella appliances i nätverket. För högre bandbredder eller en fysisk sensor väljer du certifierad maskinvara utifrån den faktiskt uppmätta varaktiga belastningen och toppbelastningen.

Licens och planeringsunderlag

För integrationen krävs Sophos Network Detection and Response integration license pack. Sophos baserar NDR-licensen på organisationens totala antal användare och servrar. Programvaran för virtuella appliances ingår, och inom licensen får så många NDR-sensorer som behövs driftsättas. Detta är viktigt när en större miljö måste fördelas över flera sensorer på grund av de dokumenterade VM-gränserna.

Följande värden samlas in före plattformsvalet:

  • maximal och varaktig bandbredd för den trafik som faktiskt ska speglas,
  • paket per sekund och flöden per sekund för samma tidsperiod,
  • kapaciteten hos den switch eller speglingsport som förser sensorn med trafik,
  • planerat antal sensorer och deras placering,
  • ytterligare Log Collector-integrationer som ska köras på samma appliance,
  • tillgänglig processormikroarkitektur, processorflaggor, arbetsminne och lagring,
  • virtualiseringsplattform som stöds eller exakt certifierad maskinvarumodell.

Enbart en internetupplänk är inte ett tillräckligt dimensioneringsunderlag. Sensorn bearbetar den trafik som speglas till den. Därför måste mätvärdena samlas in vid den avsedda speglingspunkten och dokumenteras som varaktig belastning och toppbelastning.

Välj plattform

Virtuell appliance eller moln

En virtuell appliance passar om någon av de testade plattformarna redan finns, belastningen ligger inom VM-gränserna eller kan fördelas på ett lämpligt sätt över flera sensorer. Följande stöds:

  • VMware ESXi,
  • Microsoft Hyper-V,
  • Amazon Web Services (AWS),
  • Nutanix.

I den tekniska Sophos NDR-specifikationen anges instanstypen c5n.2xlarge för AWS. De konkreta driftsättningsmekanismerna, nätverksgränssnitten och inställningarna för Traffic Mirroring finns i respektive driftsättningsguide och härleds inte från dimensioneringsbeslutet.

VMware Cloud stöds inte. För ESXi och Hyper-V gäller dessutom versions- och processorkraven som beskrivs nedan. De tillgängliga kraven innehåller däremot ingen gemensam versionsmatris för AWS och Nutanix. Kraven för driftsättning måste därför kontrolleras i respektive plattformsavsnitt.

Certifierad maskinvara

Maskinvara är ett alternativ när en dedikerad fysisk sensor behövs eller när en certifierad kapacitetsnivå motsvarar den uppmätta belastningen. Sophos stöder NDR på maskinvara endast med certifierade system. Det innebär inte att allmänna x86-servrar, liknande modellvarianter eller egenbyggda system stöds.

System från följande familjer är certifierade:

  • Dell,
  • NUC,
  • OnLogic.

Det är inte bara tillverkarens namn som är avgörande. Före inköp måste den exakta modellen stämmas av mot den aktuella Certified hardware specifications for NDR. Installation, diskavbildning och tillverkarspecifika steg följer först efter detta modellbeslut.

Dimensionera virtuella sensorer och molnsensorer

Minimiresurser

För ESXi och Hyper-V gäller följande minsta resurser:

  • 4 CPU:er,
  • 16 GB RAM,
  • 160 GB lagring.

VMware OVA-filen är redan förkonfigurerad med dessa minimivärden för Sophos NDR och Log Collector-integrationer. AWS använder instanstypen ovan. För Nutanix anger den använda kravkällan inga separata minimiresurser här. Minimiresurser innebär dock ännu inget kapacitetslöfte. Vid valet mellan standardkonfiguration, 8 vCPU:er och flera appliances måste alla tre trafikmåtten beaktas.

BelastningsklassBandbreddPaket/sFlöden/sDimensionering
Mediumupp till 500 Mbit/supp till 70'000upp till 1'200Standardvärden; ingen VM-justering krävs
Highupp till 1 Gbit/supp till 300'000upp till 4'500Utöka VM till 8 vCPU:er

Gränsvärdena utgör tillsammans en belastningsklass. En sensor med 400 Mbit/s men 100'000 paket per sekund ligger inte längre helt inom Medium. Om värdena överstiger High föreskriver Sophos flera virtuella appliances fördelade i nätverket. Källorna ger inget stöd för en större enskild VM över denna gräns.

Den tekniska specifikationen begränsar en virtuell NDR-sensor till högst 1 Gbit/s. Detta värde upphäver inte de snävare paket- och flödesgränserna.

Kontrollera processor och hypervisor

Följande krav på mikroarkitektur och flaggor gäller för systemet som den virtuella datorn körs på. För ESXi, Hyper-V och andra självhanterade VM-värdar måste processorflaggorna pdpe1gb och avx2 vara tillgängliga i den virtuella datorn. pdpe1gb krävs för paketinsamling och avx2 för funktionerna för Machine Learning. Fler vCPU:er kompenserar inte för flaggor som saknas.

För AWS kontrolleras i stället den instanstyp som stöds tillsammans med kraven för AWS-driftsättning. Fysiska appliances valideras utifrån den exakta certifierade modellen och dess godkända konfiguration. Detta innebär inget ytterligare krav på manuell verifiering av flaggorna för vare sig AWS eller certifierad maskinvara.

Sophos dokumenterar följande processormikroarkitekturer:

  • Intel: Skylake Generation 6, Kaby Lake Generation 7, Coffee Lake Generation 8, Coffee Lake Refresh och Cascade Lake Generation 9, Comet Lake Generation 10, Cannon Lake/Palm Cove Generation 10, Ice Lake/Sunny Cove Generation 10, Rocket Lake/Cypress Cove Generation 11, Alder Lake/Golden Cove Generation 12 och Raptor Lake/Raptor Cove Generation 13.
  • AMD: Naples och Great Horned Owl med Zen 1, Rome med Zen 2, Milan med Zen 3 samt Genoa med Zen 4.

Nyare processorer kan också användas om båda de nödvändiga flaggorna är tillgängliga. Sophos anger att processorer som lanserats sedan första kvartalet 2015 bör fungera. För godkännande krävs ändå konkret verifiering av de båda flaggorna på den avsedda virtuella datorn.

För hypervisorerna gäller följande lägsta versioner och begränsningar:

  • VMware ESXi: Version 6.7 Update 3 eller senare och VM Hardware Version 11 eller senare. I ett EVC-kluster måste Skylake generation or later vara valt. VMware Cloud stöds inte.
  • Microsoft Hyper-V: Version 6.0.6001.18016 på Windows Server 2016 eller senare. Processor Compatibility Mode stöds inte.

Delad appliance med Log Collectors

VM-värdena för Medium och High gäller för en appliance där endast Sophos NDR körs. Om Log Collector-integrationer samkörs börjar planeringen med NDR-storleken och därefter läggs deras belastning till. Följande gränser och konsekvenser finns dokumenterade:

  • Alla Log Collector-integrationer på en VM kan tillsammans ta emot högst 8'000 händelser per sekund.
  • En Log Collector-integration behöver ungefär 400 MB RAM vid hög belastning.
  • Med 4 CPU:er använder NDR 2 CPU:er och med 8 CPU:er använder NDR 3 CPU:er. Andra integrationer kan ändå använda dessa CPU:er och därmed påverka den trafikmängd som NDR kan bearbeta.
  • Med 16 GB RAM får Log Collector-integrationer tillsammans använda högst 2 GB, så att NDR har tillräckligt med minne kvar.
  • En Log Collector med maximal händelsefrekvens behöver på en VM med standardkonfigurationens 4 CPU:er ungefär samma processorkapacitet som NDR vid medelhög belastning.

Det finns ingen enskild universell storlek för blandade belastningar. Om NDR-gränsvärdena eller de tillgängliga resurserna sannolikt överskrids måste ytterligare appliances planeras in. Flera virtuella datorer används när flera Log Collector-integrationer tillsammans överskrider 8'000 händelser per sekund. Om däremot en enskild integration överskrider denna gräns försöker man först minska antalet händelser via syslog-inställningarna i källsystemet. De dokumenterade ungefärliga värdena motiverar ingen godtycklig överallokering.

Dimensionera certifierad maskinvara

Sophos härleder maskinvarunivån från kapaciteten hos den speglande switchen samt från den varaktiga belastningen och toppbelastningen. NDR-sensorn ska ha samma kapacitet som den switch som den speglade trafiken kommer från. Följande rekommendationer bygger på en typisk organisation med 20 procent avancerade användare, 60 procent typiska användare och 20 procent användare med låg användningsgrad. Dessutom förutsätts VoIP, viss videoströmning, stora upp- och nedladdningar samt applikations- och webbservrar.

Dessa namn och kapacitetsnivåer är endast avsedda för ett första urval. Ett inköp godkänns först när den exakta modellen och den exakta konfigurationen anges i den aktuella Certified hardware specifications for NDR.

Maskinvarurekommendation i Size Guide (inget certifieringsbevis)KapacitetsnivåAnvändaretypisk belastning
NUC-/OnLogic-klass; kontrollera exakt modell i certifieringen2,5 Gbit/supp till 2'500cirka 0,7 Gbit/s
OnLogic MC510-552,5 Gbit/supp till 2'500cirka 0,7 Gbit/s
Dell R3504 Gbit/supp till 5'000cirka 1,4 Gbit/s
Dell R3604 Gbit/supp till 5'000cirka 1,4 Gbit/s
Dell R45010 Gbit/supp till 12'500cirka 3,4 Gbit/s
Dell R65020 Gbit/supp till 25'000cirka 6,8 Gbit/s
Dell R660xs20 Gbit/supp till 25'000cirka 6,8 Gbit/s
Dell R66040 Gbit/supp till 50'000cirka 13,7 Gbit/s

För varje rad dokumenterar Sophos en möjlig toppbelastning på två till tre gånger den typiska belastningen. Uppgiften om toppbelastning ersätter inte en mätning och får inte förväxlas med kapacitetsnivån. Vid ytterligare intensiv video- och musikströmning kan nästa högre nivå krävas. Beslutet fattas utifrån den uppmätta varaktiga belastningen och toppbelastningen samt de aktuella certifierade gränserna. Vid övervägande e-postanvändning kan en mindre nivå passa, förutsatt att den uppmätta varaktiga belastningen, toppbelastningen och antalet användare ligger inom nivåns värden.

Bandbredd och antal användare räcker inte ensamma för val av maskinvara. Dessutom måste maximalt antal anslutningar per sekund och den godkända processor-, minnes- och i förekommande fall sockelkonfigurationen kontrolleras i den aktuella certifieringen. Detta är särskilt viktigt vid anslutningsintensiv trafik. I Sophos NDR-databladet från den 19 december 2024 anges exempelvis samma nominella genomströmning för två R660-konfigurationer, men olika anslutnings- och resursgränser:

Databladskonfigurationerna per den 19.12.2024 i detalj:

Dell R660, 2 socklar

  • Max. genomströmning: 40 Gbit/s
  • Max. anslutningar/s: 120'000
  • CPU:er: 64
  • RAM: 128 GB

Dell R660, 1 sockel

  • Max. genomströmning: 40 Gbit/s
  • Max. anslutningar/s: 80'000
  • CPU:er: 32
  • RAM: 64 GB

Dell R650

  • Max. genomströmning: 20 Gbit/s
  • Max. anslutningar/s: 40'000
  • CPU:er: 24
  • RAM: 64 GB

Dell R450

  • Max. genomströmning: 10 Gbit/s
  • Max. anslutningar/s: 20'000
  • CPU:er: 16
  • RAM: 32 GB

Dell R350

  • Max. genomströmning: 4 Gbit/s
  • Max. anslutningar/s: 8'000
  • CPU:er: 8
  • RAM: 32 GB

Intel NUC 13th Gen

  • Max. genomströmning: 2,5 Gbit/s
  • Max. anslutningar/s: 4'000
  • CPU:er: 12
  • RAM: 32 GB

Dessa daterade värden visar alla tekniska dimensioneringsmått och betydelsen av den exakta konfigurationen, men de är ingen aktuell inköps- eller certifieringsmatris. För R360, R660xs, OnLogic och alla avvikande varianter härleds de värden som saknas inte från liknande modeller, utan hämtas uteslutande från den aktuella certifierade specifikationen.

Maskinvarurekommendationerna är en belastningsmodell, ingen garanti för varje trafikfördelning. Streaming och stora säkerhetskopieringsflöden genererar stor trafikvolym. Sophos NDR är optimerat för sådan streaming- och ”Elephant Flow”-trafik, medan många hot upptäcks i normal webb- och applikationstrafik. Därför bedöms användarprofilen och de verkliga nätverksvärdena tillsammans.

Nätverkskrav före driftsättning

Appliance-enheten behöver utgående anslutningar för att starta och hämta uppdateringar. Om brandväggen stöder jokertecken dokumenterar Sophos följande tillåtna anslutningar:

MålPortarProtokoll
*.sophos.comTCP 443, TCP 22HTTPS, SSH
*.amazonaws.comTCP 443HTTPS
*.ntp.orgUDP 123NTP
sophossecops.jfrog.ioTCP 443HTTPS
yum.oracle.comTCP 443HTTPS

yum.oracle.com är valfri. Utan åtkomst använder appliance-enheten en spegel av JFrog-lagringsplatsen hos Sophos. Om brandväggen inte stöder jokertecken får den här korta tabellen inte omvandlas till enskilda förmodade värdar. Använd då den aktuella regionsberoende listan på Sophos-sidan Appliance requirements.

Varken en Sophos Agent eller någon annan Anti-Malware Agent installeras på Integration Appliance. Uppdateringar av operativsystem och säkerhet installeras inte heller manuellt. Sophos hanterar dessa uppdateringar.

Validera och överlämna beslutet

Före driftsättningen bör ett planeringsprotokoll minst innehålla följande punkter:

  1. Plattform: ESXi, Hyper-V, AWS, Nutanix eller exakt certifierad maskinvarumodell.
  2. Mätperiod: tidpunkt och mätningens längd samt värden för varaktig belastning och toppbelastning avseende bandbredd, paket och flöden vid den avsedda speglingspunkten.
  3. Dimensionering: vald belastningsklass eller maskinvarunivå och respektive mest begränsande gränsvärde. För maskinvara jämförs dessutom uppmätt maximalt antal anslutningar per sekund med den aktuella certifierade gränsen.
  4. Resurser per plattform:
    • ESXi, Hyper-V och andra självhanterade VM-värdar: vCPU:er, RAM, lagring, processormodell samt flaggorna pdpe1gb och avx2 som är synliga i den virtuella datorn.
    • AWS: instanstypen c5n.2xlarge som stöds och kraven i avsnittet om AWS-driftsättning.
    • Certifierad maskinvara: exakt certifierad modell och godkänd processor-, minnes- och sockelkonfiguration.
  5. Ytterligare belastning: namn och förväntade händelser per sekund för alla Log Collector-integrationer som samkörs.
  6. Nätverk: avsedd anslutning för hantering och spegling samt bekräftade utgående port- och domäntillåtelser.
  7. Skalning: antal ytterligare sensorer och deras placering om en virtuell sensor skulle överskrida High-gränserna.

Beslutet är välgrundat när varje mätvärde ligger inom den valda nivån och de plattformsspecifika kraven är uppfyllda. För självhanterade VM-värdar omfattar detta hypervisor, processor och de flaggor som är synliga i den virtuella datorn. För AWS gäller instanstypen som stöds tillsammans med driftsättningskraven. För maskinvara måste exakt modell, processor-/minnes-/sockelkonfiguration, genomströmning och maximalt antal anslutningar per sekund stämma överens med den aktuella certifieringen. För en delad appliance måste dessutom händelsefrekvens, minne och Log Collectors processorpåverkan beaktas.

Skapande av avbildning, installation, registrering, Traffic Mirroring och den första detekteringen ingår i de efterföljande driftsättnings- och valideringsstegen. En senare status Connected eller en grön appliance-status bekräftar endast integrationens tillstånd. Den bevisar varken fullständig täckning av den speglade trafiken eller fungerande end-to-end-detektering.

Den dokumenterade planeringens begränsningar

Källorna ger ingen formel för att beräkna en valfri individuell processor- och minnesstorlek över de angivna VM-nivåerna utifrån antal användare, bandbredd eller händelser. Över High-gränserna är det dokumenterade beslutet därför flera virtuella appliances, inte en spekulativt större enskild VM.

Maskinvarutabellerna ersätter inte heller den aktuella certifieringsspecifikationen. De anger värden för ett första urval eller daterade databladsvärden, men innebär inget godkännande av servrar med liknande namn, avvikande komponenter eller egna x86-system. Om den exakta modellen och den godkända konfigurationen saknas för maskinvara, eller om tillförlitliga trafik- och anslutningsvärden saknas, godkänns plattformen ännu inte för driftsättning. Detsamma gäller för en självhanterad VM-värd om de nödvändiga processorflaggorna saknas i den virtuella datorn.