Implantar dispositivos
Ao integrar alguns produtos de terceiros ao Sophos Central, você precisa de um dispositivo para coletar seus dados e encaminhá-los para a Sophos. O dispositivo é hospedado em uma VM.
Atualmente, o Sophos aceita VMware ESXi 6.7 Update 3 ou posterior, o Microsoft Hyper-V 6.0.6001.18016 (Windows Server 2016) ou posterior e a Amazon Web Services (AWS).
Nota
Os dados do syslog enviados para o dispositivo não são seguros. Se o seu dispositivo estiver hospedado na nuvem, não envie os dados através da Internet pública.
Esta página é para os dispositivos ESXi e Hyper-V. Pressupomos que você configurou e baixou uma imagem do dispositivo de integração. Agora você a implanta como descrito abaixo.
Nota
Se você quiser usar um dispositivo na AWS para a sua integração de terceiros, consulte Adicionar integrações na AWS.
Clique na guia da sua plataforma abaixo para ver as instruções.
Restrição
Se estiver usando o ESXi, o arquivo OVA é verificado com o Sophos Central, portanto, ele só pode ser usado uma vez. Se for necessário implementar uma nova VM, você deve criar o arquivo OVA novamente no Sophos Central.
Em seu host ESXi, faça o seguinte:
- Selecione Virtual Machines.
-
Clique em Create/Register VM.
-
Em Select creation type, selecione Deploy a virtual machine from an OVF or OVA file. Clique em Avançar.
-
Em Select OVF and VMDK files, faça o seguinte:
- Digite o nome da VM.
- Clique na página para selecionar arquivos. Selecione o arquivo OVA que você baixou.
- Clique em Avançar.
-
Em Select storage, selecione o armazenamento Standard. Em seguida, selecione o repositório de dados em que deseja colocar sua VM. Clique em Avançar.
-
Em Deployment options, insira as configurações da seguinte forma.
- SPAN1 e SPAN2. Você não precisa delas para essas integrações. Selecione qualquer grupo de portas como um espaço reservado e, posteriormente, desconecte-o nas configurações da VM.
- Em SYSLOG, selecione a porta que receberá dados do syslog do seu produto de terceiros.
-
Em MGMT, selecione a interface de gerenciamento para o dispositivo. Essa interface permite que o dispositivo envie dados para o Sophos Data Lake.
Você configurou essa interface anteriormente no Sophos Central nas Configurações da porta de rede voltada para a Internet.
Se você selecionou DHCP durante a configuração, certifique-se de que a VM possa obter um endereço IP via DHCP.
-
Em Disk Provisioning, certifique-se de que Thin esteja selecionado.
- Certifique-se de que Power on automatically esteja selecionado.
- Clique em Avançar.
-
Ignore a etapa Additional settings.
-
Clique em Concluir. Aguarde até que a nova VM apareça na lista de VMs. Isso pode levar alguns minutos.
-
Ligue a VM e aguarde a conclusão da instalação.
A VM é inicializada pela primeira vez e verifica se pode se conectar aos grupos de portas corretos e à Internet. Em seguida, ela é reinicializada. Pode levar até 10 minutos.
-
No Sophos Central, vá para Centro de Análise de Ameaças > Integrações > Configuradas.
-
Selecione a guia Dispositivos de integração e encontre o dispositivo na VM que você acabou de implantar. O ícone de status mostra Conectado.
Agora você configura seu produto de terceiros para enviar dados ao dispositivo. Volte às instruções de integração do produto para ver como.
O arquivo Zip que você baixou no Sophos Central contém os arquivos necessários para implantar a sua VM: unidades virtuais, seed.iso e um script do PowerShell.
Para implantar a VM, faça o seguinte:
- Extraia o arquivo Zip para uma pasta no seu disco rígido.
- Vá para a pasta, clique com o botão direito do mouse no arquivo
ndr-sensor.ps1
e selecione Executar com o PowerShell. -
Se você vir uma mensagem de Aviso de segurança, clique em Abrir para permitir que o arquivo seja executado.
Você será solicitado a responder a uma série de perguntas.
-
Dê um nome à VM.
- O script mostra a pasta em que os arquivos da VM serão armazenados. Essa é uma nova pasta no local de instalação padrão das unidades virtuais. Digite
C
para permitir que o script a crie. - Digite o número de processadores (CPUs) a serem usados para a VM.
- Insira a quantidade de memória a ser usada em GB.
-
O script mostra uma lista numerada de todos os vSwitches atuais.
Selecione o vSwitch ao qual você deseja conectar a interface de gerenciamento e digite seu número. Essa interface permite que o dispositivo envie dados para o Sophos Data Lake.
Você configurou essa interface anteriormente no Sophos Central nas Configurações da porta de rede voltada para a Internet.
Se você selecionou DHCP durante a configuração, certifique-se de que a VM possa obter um endereço IP via DHCP.
-
Digite o vSwitch que você deseja anexar à interface do syslog.
Esse é o vSwitch que receberá dados do syslog do seu produto de terceiros.
-
Você não precisa especificar vSwitches para capturar o tráfego de rede. Essas configurações só serão relevantes se você tiver o Sophos NDR. Selecione qualquer vSwitch como um espaço reservado e, posteriormente, desconecte-o nas configurações da VM.
O script do PowerShell configura a VM no Hyper-V. Você verá uma mensagem de Instalação concluída com êxito.
-
Use qualquer tecla para sair.
-
Abra o Hyper-V Manager para ver a VM adicionada à lista de máquinas virtuais. Se precisar, você pode alterar as configurações. Em seguida, ligue-a.
A VM é inicializada pela primeira vez e verifica se pode se conectar aos vSwitches corretos e à Internet. Em seguida, ela é reinicializada. Pode levar até 10 minutos.
-
No Sophos Central, vá para Centro de Análise de Ameaças > Integrações > Configuradas.
-
Selecione a guia Dispositivos de integração e encontre o dispositivo na VM que você acabou de implantar. O ícone de status mostra Conectado.
Agora você configura seu produto de terceiros para enviar dados ao dispositivo. Volte às instruções de integração do produto para ver como.
Carregar os arquivos de imagem
Para carregar os arquivos de imagem de disco e o ISO de semeadura para o sistema Nutanix, faça o seguinte:
- A partir de um navegador da Web, inicie uma sessão no console da Web do Nutanix na porta 9440.
-
Vá para Home > Settings.
-
Selecione Image Configuration.
Carregar arquivo de imagem root
- Clique em Upload Image
- Insira um nome. Recomendamos que você inclua a palavra "root" no nome.
- (Opcional) Adicione uma anotação.
-
Clique em Upload a file, clique em Browse e selecione o seu arquivo.
Quando você seleciona o arquivo, o Tipo de imagem é selecionado automaticamente.
-
Clique em Salvar.
O carregamento do arquivo é iniciado. Aguarde até que o carregamento termine antes de continuar a configuração.
Carregar arquivo de imagem ISO de semeadura
- Clique em Upload Image.
- Insira um nome. Recomendamos que você inclua a palavra "ISO" no nome.
- (Opcional) Adicione uma anotação.
-
Clique em Upload a file, clique em Browse e selecione o seu arquivo.
Quando você seleciona o arquivo, o Tipo de imagem é selecionado automaticamente.
-
Clique em Salvar.
O carregamento do arquivo é iniciado. Aguarde até que o carregamento termine antes de continuar a configuração.
Os três arquivos carregados aparecerão na página Image Configuration.
Carregar o script de instalação
Um script chamado ndr-sensor.sh
também é incluído no arquivo zip. Para fazer o upload para o controlador da VM do Nutanix AHV, use o protocolo de transferência de arquivos seguro (SCP) da seguinte forma:
- Para Windows, abra um prompt de comando, e no macOS ou Linux, abra um terminal.
- Mude para o diretório onde os arquivos descompactados estão localizados.
-
Execute o seguinte comando:
scp ndr-sensor.sh admin@<ip-address>:~/
. -
Insira a senha do administrador.
Executar o script de instalação
- Abra a VM do Nutanix AHV.
- Use o seguinte comando para entrar e se conectar via SSH:
ssh admin@<ip-address>
. - Para executar o script de instalação, execute o seguinte comando:
bash ndr-sensor.sh
. -
Insira um nome para a VM do dispositivo. O nome padrão é
ndr-sensor
.Nota
Para itens que listam um valor padrão, você pode pressionar Enter para aceitar o valor padrão.
-
Digite o número de núcleos de CPU a serem atribuídos à VM. O padrão é
4
. - Insira a quantidade de memória para atribuir à VM. O padrão é
16(GB)
.
Você verá a seguinte mensagem: Created vm <name> UUID <UUID>
.
Selecione os arquivos de imagem de disco da VM
Nota
Para todos os passos de seleção do disco, você pode inserir "L" para listar as imagens armazenadas no sistema.
Para selecionar os arquivos de imagem de disco da VM, faça o seguinte:
-
Digite o nome da imagem do ISO de semeadura que você carregou.
-
Insira o nome da imagem do arquivo de imagem do disco raiz que você carregou.
- Insira o nome da imagem do arquivo de imagem do disco de dados que você carregou.
Configuração de Rede
O script cria as seguintes interfaces de rede para a VM:
- Rede de gerenciamento
- Rede de syslog
- ERSPAN para dados de captura de túnel
- SPAN para rede espelhada para receber dados de captura de outra VM neste servidor de VM
O script listará as sub-redes virtuais disponíveis que podem ser usadas pelos dados de captura de túnel de RSPAN (Remote Switched Port Analyzer), gerenciamento e syslog.
Uma única sub-rede pode ser usada para todas as três redes.
Para atribuir sub-redes às redes, faça o seguinte:
-
Insira o número correspondente à sub-rede para usar na rede de gerenciamento.
-
Insira o número correspondente à sub-rede virtual para usar na rede de recepção de syslog, ou servidor syslog.
- A configuração da rede SPAN é criada automaticamente usando os parâmetros de configuração. Ela é definida como
type=kSpanDestinationNic
. - Insira o número correspondente à sub-rede virtual para usar na rede de captura RSPAN de túnel.
Quando o script for concluído, ele fornece alguns comandos acli
de exemplo para ativar uma sessão Nutanix SPAN. O endereço MAC listado nos comandos de exemplo é o endereço MAC da interface SPAN criada pelo script.
Os comandos de exemplo podem ser usados para os seguintes tipos de sessão SPAN:
- Dados de SPAN de todas as VMs no host da VM.
- Dados de SPAN de uma única VM no host da VM.
Para obter mais informações, consulte Traffic Mirroring on AHV Hosts.
Iniciar a VM
Depois de concluir o script, retorne ao console da Web do Nutanix, vá para a página da VM e ligue sua VM.
Nota
Quando você liga a VM, ela entra em seu primeiro processo de inicialização, que pode levar até dez minutos.
No Sophos Central, vá para a página Integrações do produto que você está integrando e atualize-a. O status da VM agora é Conectado.