إشعار
يتطلب الوصول إلى هذه الصفحة تخويلاً. يمكنك محاولة تسجيل الدخول أو تغيير الدلائل.
يتطلب الوصول إلى هذه الصفحة تخويلاً. يمكنك محاولة تغيير الدلائل.
ترشدك هذه المقالة خلال إعداد تحديثات التحليل الذكي للأمان دون اتصال Microsoft Defender لنقطة النهاية على Linux. استخدم هذا الأسلوب للحفاظ على تعريفات مكافحة الفيروسات محدثة على أجهزة Linux التي لديها اتصال محدود أو معدوم بالإنترنت، عن طريق تنزيل التحديثات إلى خادم الانعكاس المحلي وتوزيعها عبر أسطولك. قبل البدء، راجع المتطلبات الأساسية للتأكد من أن بيئتك تفي بالمتطلبات.
كيفية عمل تحديثات التحليل الذكي للأمان دون اتصال
توضح هذه المقالة كيفية تكوين تحديثات التحليل الذكي للأمان دون اتصال في Defender لنقطة النهاية على Linux. تمكنك هذه الإمكانية من تحديث معلومات الأمان (يشار إليها أيضا باسم التعريفات أو التواقيع) على Linux الأجهزة التي لديها تعرض محدود أو معوق للإنترنت. باستخدام هذا التكوين، يمكنك استخدام خادم استضافة محلي، يسمى خادم متطابق، يتصل بسحابة Microsoft لتنزيل تحديثات التحليل الذكي للأمان. تسحب أجهزة Linux الأخرى هذه التحديثات من الخادم المتطابق الخاص بك على فترات محددة مسبقا.
فوائد استخدام تحديثات التحليل الذكي للأمان دون اتصال
تتضمن المزايا:
- يمكن لفريق الأمان التحكم في تكرار تنزيلات التوقيعات وإدارتها على الخادم المحلي والتردد الذي تسحب فيه نقاط النهاية التواقيع من الخادم المحلي.
- لديك طبقة إضافية من الحماية والتحكم حيث يمكن اختبار التواقيع التي تم تنزيلها على جهاز اختبار قبل نشرها إلى الأسطول بأكمله.
- تحتاج إلى نطاق ترددي أقل للشبكة، لأن خادما محليا واحدا فقط يحصل على آخر التحديثات من سحابة Microsoft نيابة عن أسطولك بأكمله.
- يمكن للخادم المتطابق تشغيل Windows أو Mac أو Linux، ولا يتعين عليك تثبيت Defender لنقطة النهاية على هذا الخادم.
- يمكنك الحصول على أحدث حماية من الفيروسات، لأنه يتم تنزيل التواقيع دائما مع أحدث محرك مكافحة فيروسات متوافق.
- يتم نقل الإصدارات القديمة من التواقيع (
n-1) إلى مجلد نسخ احتياطي على الخادم المتطابق في كل تكرار. إذا كانت هناك مشكلة في آخر التحديثات، يمكنك سحبn-1إصدار التوقيع من مجلد النسخ الاحتياطي إلى أجهزتك. - في حالة نادرة فشل التحديث دون اتصال، يمكنك تكوين خيار احتياطي للحصول على تحديثات عبر الإنترنت من سحابة Microsoft.
نظرة عامة على العملية
على مستوى عال، تعمل عملية التحديث دون اتصال كما يلي:
- يمكنك إعداد خادم معكوس، وهو خادم ويب محلي أو خادم NFS يمكن الوصول إليه بواسطة سحابة Microsoft.
- يتم تنزيل التواقيع من سحابة Microsoft على هذا الخادم المتطابق عن طريق تنفيذ برنامج نصي باستخدام مهمة cron أو مجدول المهام على الخادم المحلي.
- Linux نقاط النهاية التي تقوم بتشغيل Defender لنقطة النهاية بسحب التواقيع التي تم تنزيلها من الخادم المتطابق في فاصل زمني محدد مسبقا.
- يتم أولا التحقق من التواقيع التي تم سحبها إلى Linux الأجهزة من الخادم المحلي قبل تحميلها في محرك مكافحة الفيروسات.
- لبدء عملية التحديث وتكوينها، يمكنك تحديث ملف json للتكوين المدار على أجهزة Linux.
- يمكنك عرض حالة التحديثات في mdatp CLI.
الشكل 1: رسم تخطيطي لتدفق العملية على الخادم المتطابق لتنزيل تحديثات التحليل الذكي للأمان
الشكل 2: رسم تخطيطي لتدفق العملية على نقطة النهاية Linux لتحديثات التحليل الذكي للأمان
يمكن للخادم المتطابق تشغيل أي من أنظمة التشغيل التالية:
- Linux (أي نكهة)
- Windows (أي إصدار)
- Mac (أي إصدار)
المتطلبات الأساسية
يجب تثبيت إصدار Defender لنقطة النهاية أو إصدار
101.24022.0001أحدث على نقاط النهاية Linux.تحتاج نقاط النهاية Linux إلى الاتصال بالخادم المتطابق.
يجب أن تقوم نقطة النهاية Linux بتشغيل أي من التوزيعات المدعومة من Defender لنقطة النهاية. (راجع توزيعات Linux المدعومة.)
يمكن أن يكون الخادم المتطابق إما خادم HTTP/HTTPS أو خادم مشاركة شبكة، مثل خادم NFS.
يجب أن يكون للخادم المتطابق حق الوصول إلى عناوين URL التالية:
https://github.com/microsoft/mdatp-xplat.githttps://go.microsoft.com/fwlink/?linkid=2144709
يجب أن يدعم الخادم المتطابق bash أو PowerShell.
مطلوب الحد الأدنى من مواصفات النظام التالية للخادم المتطابق:
وحدة المعالجة المركزية الأساسية ذاكره الوصول العشوائي قرص مجاني مبادله نواة 2 (مفضل 4 نواة) 1 غيغابايت من الحد الأدنى (مفضل 4 غيغابايت) 2 غيغابايت تعتمد على النظام ملاحظة
قد يختلف هذا التكوين اعتمادا على عدد الطلبات التي يتم تقديمها والتحميل الذي يجب أن يعالجه كل خادم.
تكوين الخادم المتطابق
ملاحظة
- تقع إدارة وملكية خادم Mirror فقط مع العميل كما هو موجود في البيئة الخاصة للعميل.
- لا يحتاج خادم Mirror إلى تثبيت Defender لنقطة النهاية.
الحصول على البرنامج النصي لتنزيل معلومات الأمان دون اتصال
يستضيف Microsoft برنامج نصي لتنزيل معلومات الأمان دون اتصال على مستودع GitHub microsoft/mdatp-xplat.
نفذ الخطوات التالية للحصول على البرنامج النصي للتنزيل:
الخيار 1: استنساخ المستودع (المفضل)
لاستنساخ المستودع، قم بتنفيذ الخطوات التالية:
تثبيت git على الخادم المتطابق.
انتقل إلى الدليل حيث تريد استنساخ المستودع.
قم بتشغيل الأمر التالي:
git clone https://github.com/microsoft/mdatp-xplat.git
الخيار 2: تنزيل الملف المضغوط
لاستخدام الحزمة المضغوطة بدلا من استنساخ المستودع، اتبع الخطوات التالية:
انسخ الملف الذي تم تنزيله إلى المجلد حيث تريد الاحتفاظ بالبرنامج النصي.
استخراج المجلد المضغوط.
جدولة مهمة أو مهمة cron للحفاظ على تحديث ملف zip repo/downloaded إلى أحدث إصدار على فترات منتظمة.
بنية الدليل المحلي بعد نسخ المستودع أو تنزيل الملف المضغوط
استخدم مثال سرد الدليل التالي للتحقق من أن نسختك المحلية تحتوي على البنية والبرامج النصية المتوقعة linux/definition_downloader :
user@vm:~/mdatp-xplat$ tree linux/definition_downloader/
linux/definition_downloader/
├── README.md
├── settings.json
├── settings.ps1
├── xplat_offline_updates_download.ps1
└── xplat_offline_updates_download.sh
0 directories, 5 files
ملاحظة
انتقل من خلال README.md الملف للحصول على تفاصيل حول كيفية استخدام البرامج النصية لمنزيل التحديث دون اتصال.
settings.json يتكون الملف من بعض المتغيرات التي يمكن للمستخدم تكوينها لتحديد إخراج تنفيذ البرنامج النصي.
| اسم الحقل | قيمه | الوصف |
|---|---|---|
downloadFolder |
سلسله | تعيين إلى الموقع الذي يقوم البرنامج النصي بتنزيل الملفات إليه. |
downloadLinuxUpdates |
Bool | عند التعيين إلى true، يقوم البرنامج النصي بتنزيل Linux تحديثات محددة downloadFolderإلى . |
logFilePath |
سلسله | إعداد سجلات التشخيص في مجلد معين. يمكن مشاركة ملف سجل التشخيص مع Microsoft لتصحيح الأخطاء إذا كانت هناك أي مشكلات. |
downloadMacUpdates |
Bool | يقوم البرنامج النصي بتنزيل التحديثات الخاصة ب Mac إلى downloadFolder. |
downloadPreviewUpdates |
Bool | تنزيل إصدار المعاينة للتحديثات المتوفرة لنظام التشغيل المحدد. |
backupPreviousUpdates |
Bool | يسمح للبرنامج النصي بنسخ التحديث السابق في _back المجلد، ويتم تنزيل التحديثات الجديدة إلى downloadFolder. |
تنفيذ البرنامج النصي لتنزيل التحليل الذكي للأمان دون اتصال
لتنفيذ البرنامج النصي للتنزيل يدويا، قم بتكوين المعلمات في settings.json الملف وفقا للوصف في القسم السابق، واستخدم أحد الأوامر التالية استنادا إلى نظام التشغيل للخادم المتطابق:
Bash: قم بتشغيل الأمر التالي لإحضار آخر تحديثات التعريف دون اتصال في مجلد التنزيل المكون:
./xplat_offline_updates_download.shPowerShell: إذا كان الخادم المعكوس يعمل Windows، فاستخدم البرنامج النصي لأداة تنزيل PowerShell لاسترداد حزمة التعريف دون اتصال:
./xplat_offline_updates_download.ps1
ملاحظة
جدولة مهمة cron لتنفيذ هذا البرنامج النصي لتنزيل آخر تحديثات التحليل الذكي للأمان في الخادم المتطابق على فترات منتظمة.
استضافة تحديثات التحليل الذكي للأمان دون اتصال على الخادم المتطابق
بمجرد تنفيذ البرنامج النصي، يتم تنزيل أحدث التواقيع إلى المجلد الذي تم تكوينه في settings.json الملف (updates.zip).
بمجرد تنزيل مضغوط التواقيع، يمكن استخدام الخادم المتطابق لاستضافة ذلك. يمكن استضافة الخادم المتطابق باستخدام أي من خوادم مشاركة HTTP/HTTPS/الشبكة أو نقطة تحميل محلية/بعيدة.
بمجرد استضافة التحديثات على الخادم المتطابق، انسخ المسار المطلق للخادم المستضاف (حتى الدليل وليس تضمينه arch_* ).
ملاحظة
على سبيل المثال، إذا تم تنفيذ البرنامج النصي للتنزيل باستخدام downloadFolder=/tmp/wdav-update، وكان خادم HTTP (www.example.server.com:8000) يستضيف /tmp/wdav-update المسار، فإن URI المقابل هو: www.example.server.com:8000/linux/production/ (تحقق من وجود أدلة داخل الدليل arch_* ).
يمكنك أيضا استخدام المسار المطلق للدليل (نقطة التحميل المحلية/البعيدة). على سبيل المثال، إذا تم تنزيل الملفات بواسطة البرنامج النصي في دليل /tmp/wdav-update، فإن عنوان URI المقابل هو:/tmp/wdav-update/linux/production.
بمجرد إعداد الخادم المتطابق، تحتاج إلى نشر URI هذا إلى نقاط نهاية Linux كما offlineDefinitionUpdateUrl هو الحال في التكوين المدار كما هو موضح في تكوين نقاط النهاية.
تكوين نقاط النهاية
يمكنك تكوين ميزة تحديثات التحليل الذكي للأمان دون اتصال بطريقتين:
- عبر إدارة إعدادات الأمان في مدخل Defender/Intune: يسمح بالإدارة المركزية وتكوين الإعدادات لمجموعة من الأجهزة.
- عبر ملف JSON المدار: يسمح بتكوين الإعدادات يدويا أو عبر أدوات إدارة تابعة لجهة خارجية مثل Chef و Ansible وغيرها.
لتكوين تحديثات التحليل الذكي للأمان دون اتصال في مدخل Defender، اتبع الخطوات التالية:
- في مدخل Defender، انتقل إلى نهجأمان نقطة النهاية> تكوين > النهاية، واختر إنشاء نهج جديد.
- في معالج إنشاء النهج، حدد Linux كنظام أساسي، Microsoft Defender مكافحة الفيروسات كقالب. ثم حدد إنشاء نهج.
- أدخل اسما ووصفا للنهج، ثم حدد التالي.
في خطوة إعدادات التكوين ، يمكنك العثور على إعدادات التكوين لميزة تحديثات التحليل الذكي للأمان دون اتصال ضمن قسمي محرك الحماية من الفيروساتوتفضيلات الحماية المقدمة من السحابة .
| اعداد | الوصف |
|---|---|
| تمكين تحديث التحليل الذكي للأمان دون اتصال | يتيح هذا الإعداد ميزة تحديث التحليل الذكي للأمان دون اتصال على نقاط النهاية Linux. عند تمكين هذا الإعداد، يصبح الإعدادان التاليان متوفرين. تأكد من تمكين تحديثات التحليل الذكي للأمان التلقائي أيضا. |
| تحديث التحليل الذكي للأمان دون اتصال احتياطي إلى السحابة | إذا تم تعيينها إلى True، فستحاول نقطة النهاية الحصول على تحديثات التوقيع من سحابة Microsoft إذا فشلت في الحصول عليها من الخادم المتطابق. |
| عنوان URL لتحديث معلومات الأمان دون اتصال أو دليل | يحدد هذا الإعداد عنوان URL أو مسار الدليل للخادم المتطابق الذي يستضيف تحديثات التحليل الذكي للأمان. يجب أن يكون عنوان URL بالتنسيق http://<mirror_server_address>/linux/production/ (إذا كنت تستخدم خادم HTTP/HTTPS) أو مسار دليل (إذا كنت تستخدم مشاركة شبكة أو نقطة تحميل محلية/بعيدة). راجع استضافة تحديثات التحليل الذكي للأمان دون اتصال على الخادم المتطابق للحصول على مزيد من المعلومات. |
| الفاصل الزمني لتحديث معلومات الأمان | بشكل افتراضي، تسحب نقاط النهاية Linux تحديثات التوقيع من الخادم المتطابق كل 8 ساعات (28800 ثانية). استخدم هذا الإعداد إذا كنت ترغب في تحديد فاصل زمني مختلف. حدد الفاصل الزمني بالثوان. |
التحقق من توقيع المحرك
بدءا من الإصدار101.26062.0005، يقوم Defender for Endpoint على لينكس بالتحقق من التوقيع الرقمي لمحرك مكافحة الفيروسات قبل تحميله. يساعد هذا السلوك التلقائي في حماية أجهزتك من ملفات المحرك الملاعب أو غير الموقعة.
ما تحتاج إلى معرفته
- يتم تفعيل التحقق من التوقيع تلقائيا عند التثبيت والترقيات الجديدة. لا يتطلب الأمر إجراء منفصلا.
- إذا فشل ملف محرك في التحقق من التوقيع، فإن Defender for Endpoint لا يقوم بتحميله.
-
offlineDefinitionUpdateVerifySigالإعداد أصبح مهجورا ولم يعد له أي تأثير. إذا كان الإعداد المدار لديك يستخدم هذا الإعداد، فلا حاجة لإجراء استبدال لأن التحقق من توقيع المحرك مفعل افتراضيا.
شغل الأوامر التالية لعرض حالة التحقق من التوقيع:
mdatp health --details definitions
mdatp health --details features
تظهر الحقول ذات الصلة في كلا مخرجي الأمر:
offline_definition_update_verify_sig : "DEPRECATED"
engine_signature_verification : "enabled"
تختلف قيم مثل إصدار التعريفات، والطوابع الزمنية، ورابط مصدر التحديث حسب الجهاز.
تحقق من التكوين
لاختبار ما إذا تم تطبيق الإعدادات بشكل صحيح على نقاط النهاية Linux، قم بتشغيل الأمر التالي:
mdatp health --details definitions
يظهر إخراج المثال التالي الحقول التي تؤكد تحديث التعريفات بنجاح ويتم تطبيق تكوين التحديث دون اتصال:
user@vm:~$ mdatp health --details definitions
automatic_definition_update_enabled : true [managed]
definitions_updated : Mar 14, 2024 at 12:13:17 PM
definitions_updated_minutes_ago : 2
definitions_version : "1.407.417.0"
definitions_status : "up_to_date"
definitions_update_source_uri : "https://go.microsoft.com/fwlink/?linkid=2144709"
definitions_update_fail_reason : ""
offline_definition_url_configured : "http://172.XX.XXX.XX:8000/linux/production/" [managed]
offline_definition_update : "enabled" [managed]
offline_definition_update_verify_sig : "DEPRECATED"
engine_signature_verification : "enabled"
offline_definition_update_fallback_to_cloud : false[managed]
تشغيل تحديثات التحليل الذكي للأمان دون اتصال
يمكنك تشغيل تحديثات التحليل الذكي للأمان دون اتصال تلقائيا أو يدويا.
التحديث التلقائي
تحدث التحديثات التلقائية في ظل الشروط التالية:
- إذا تم تعيين مستوى الإنفاذ لمحرك مكافحة الفيروسات إلى
real_time، وتم تعيين الحقولautomaticDefinitionUpdateEnabledوفيoffline_definition_updatemdatp_managed.jsonملف التكوين المدار إلىtrue، فسيتم تشغيل تحديثات التحليل الذكي للأمان دون اتصال تلقائيا على فترات دورية. - بشكل افتراضي، يكون هذا الفاصل الزمني الدوري 8 ساعات. ولكن يمكن تكوينه عن طريق تعيين المعلمة
definitionUpdatesIntervalفيmdatp_managed.jsonالملف.
التحديث اليدوي
لتشغيل تحديث التحليل الذكي للأمان دون اتصال يدويا لتنزيل التواقيع من الخادم المتطابق على نقاط نهاية Linux، قم بتشغيل الأمر التالي لفرض تحديث تعريف فوري من المصدر المكون:
mdatp definitions update
التحقق من حالة التحديث
بعد تشغيل تحديث، استخدم عمليات التحقق التالية لتأكيد النجاح:
تحقق من نجاح التحديث عن طريق تشغيل الأمر:
mdatp health --details --definitions.تحقق من الحقول التالية. يظهر إخراج العينة التالي حقول صحة التعريف التي تشير إلى تحديث ناجح:
user@vm:~$ mdatp health --details definitions
...
definitions_status : "up_to_date"
...
definitions_update_fail_reason : ""
...
استكشاف الأخطاء وإصلاحها والتشخيصات
إذا فشلت التحديثات أو علقت أو لم تبدأ، فاتبع الخطوات التالية لاستكشاف الأخطاء وإصلاحها:
تحقق من حالة تحديثات التحليل الذكي للأمان دون اتصال. استخدم الأمر التالي لمراجعة حالة التعريف الحالية وتحديث المصدر:
mdatp health --details definitionsابحث عن معلومات في
definitions_update_fail_reasonالقسم .تأكد من تمكين
offline_definition_updateوengine_signature_verification.تأكد من أن
definitions_update_source_uriيساويoffline_definition_url_configured.-
definitions_update_source_uriهو المصدر الذي تم تنزيل التواقيع منه. -
offline_definition_url_configuredهو المصدر الذي يجب تنزيل التواقيع منه، التوقيع المذكور في ملف التكوين المدار.
-
قم بتشغيل اختبار اتصال لتأكيد إمكانية وصول نقطة النهاية إلى الخادم المتطابق وخدمات Defender المطلوبة:
mdatp connectivity testإذا نجح الاتصال، أعد محاولة تحديث التعريف يدويا باستخدام الأمر التالي:
mdatp definitions update