Megjegyzés
Az oldalhoz való hozzáféréshez engedély szükséges. Megpróbálhat bejelentkezni vagy módosítani a címtárat.
Az oldalhoz való hozzáféréshez engedély szükséges. Megpróbálhatja módosítani a címtárat.
Megjegyzés:
A Linuxhoz készült Defender for Endpoint 101.2408.0000 verziójától kezdve az AuditD már nem támogatott kiegészítő eseményszolgáltatóként. További információ: GYIK – Váltás eBPF-re.
A kiterjesztett Berkeley Csomagszűrő (eBPF) az Linux Végponthoz készült Microsoft Defender kiegészítő eseményadatokat biztosít Linux operációs rendszerekhez. Az eBPF segít kezelni az AuditD eseményszolgáltatóval kapcsolatban felmerülő többféle problémát, és előnyös a teljesítmény és a rendszer stabilitása szempontjából.
A legfontosabb előnyök a következők:
- Csökkent a rendszerszintű, AuditD-hez kapcsolódó naplózási zaj
- Az optimalizált rendszerszintű eseményszabályok egyébként ütközést okoznak az alkalmazások között
- Csökkentett terhelés a fájlesemények (fájlolvasás/megnyitás) monitorozásához
- Továbbfejlesztett eseménysebesség és csökkentett memóriaigény
- Optimalizált teljesítmény adott konfigurációkhoz
Az eBPF működése
Az eBPF-ben az AuditD eseményszolgáltatótól korábban beszerzett események most már az eBPF érzékelőből áramlanak. Ez segít a rendszer stabilitásában, javítja a processzor- és memóriakihasználtságot, és csökkenti a lemezhasználatot. Az eBPF segít csökkenteni az alkalmazások közötti ütközések lehetőségét, mivel nincs szükség egyéni szabályokra. Az eBPF-hez kapcsolódó adatok a /var/log/microsoft/mdatp/microsoft_defender_core.log fájlba lesznek bejelentkezve.
Emellett az eBPF érzékelő a Linux kernel képességeit használja anélkül, hogy olyan kernelmodult kellene használnia, amely segít a rendszer stabilitásának növelésében.
Rendszer előfeltételei
Az eBPF-érzékelőhöz a Linuxon futó Defender for Endpoint ügynök 101.23082.0006 vagy újabb verziója szükséges. A folytatás előtt győződjön meg arról, hogy a végpont frissítve van egy támogatott agentverzióra.
Az eBPF-érzékelő a következő minimális terjesztési és kernelverziókon támogatott:
| Linux disztribúció | Terjesztési verzió | Kernelverzió |
|---|---|---|
| Ubuntu | 16.04 | 4.15.0 |
| Fedora | 33 | 5.8.15 |
| CentOS | 7.6 | 3.10.0-957.10 |
| SLES | 15 | 5.3.18-18.47 |
| RHEL | 7.6 | 3.10.0-957.10 |
| Debian | 9.0 | 4.19.0 |
| Oracle Linux RHCK | 7.9 | 3.10.0-1160 |
| Oracle Linux UEK | 7.9 | 5.4 |
| Amazon Linux 2 | 2 | 5.4.261-174.360 |
| Sziklás Linux 8 | 8.7 | 4.18.0-425 |
| Sziklás Linux 9 | 9.2 | 5.14.0-284 |
| Alma Linux 8 | 8.4 | 4.18.0-305 |
| Alma Linux 9 | 9.2 | 5.14.0-284 |
Megjegyzés:
Az 5.15.0-0.30.20.el8uek.x86_64 és 5.15.0-0.30.20.1.el8uek.x86_64 kernelverzióval rendelkező Oracle Linux 8.8 rendszeren kernellefagyást okoz, ha az eBPF kiegészítő alrendszer-szolgáltatóként van engedélyezve. Ez a kernelverzió nem használható eBPF módhoz. A hibaelhárítási lépésekért tekintse meg a hibaelhárítási és diagnosztikai szakaszt.
Az eBPF-érzékelő engedélyezése és konfigurálása
Az eBPF érzékelő alapértelmezés szerint minden ügyfél számára engedélyezve van az ügynökverziók és újabb verziók 101.23082.0006 esetében. Az ügyfeleknek egy támogatott verzióra kell frissítenie a funkció használatához. Ha az eBPF-érzékelő engedélyezve van egy végponton, a Linuxhoz készült Defender for Endpoint a supplementary_events_subsystem értékét ebpf-re frissíti.
Az eBPF kiegészítő eseményszolgáltató engedélyezéséhez vagy letiltásához futtassa a következő parancsot:
sudo mdatp config ebpf-supplementary-event-provider --value [enabled/disabled]
Alternatív megoldásként letilthatja az eBPF kiegészítő eseményszolgáltatót úgy, hogy a(z) ebpfSupplementaryEventProvider értékét disabled értékre állítja az mdatp_managed.json fájlban:
{
"features": {
"ebpfSupplementaryEventProvider": "disabled"
}
}
Részletes JSON-mintafájlért lásd a Linuxon futó Végponthoz készült Microsoft Defender beállításainak beállítását.
Fontos
Ha letiltja az eBPF-t, vagy ha az eBPF nem támogatott egy adott kernelen, a kiegészítő eseményszolgáltató átvált a Netlinkre. Minden folyamatművelet zökkenőmentesen folytatódik, de előfordulhat, hogy kihagy bizonyos fájlokkal és szoftvercsatornával kapcsolatos eseményeket, amelyeket az eBPF egyébként rögzítene.
A linuxos végpontokon az eBPF (engedélyezve/letiltva) állapotát is ellenőrizheti speciális veszélyforrás-kereséssel a Microsoft Defender Portalon. A lépések a következők:
Nyissa meg a Microsoft Defender portált, és jelentkezzen be.
A navigációs panelen lépjen a Vadászat>Speciális vadászat menüpontra.
A Speciális keresés területen válassza a Defender sérülékenységkezelés lehetőséget.
Futtassa a következő lekérdezést:
DeviceTvmInfoGathering.A kimenet További mezők oszlopában válassza a Továbbiak megjelenítése lehetőséget, majd keresse meg az EBPF STATUS: true értéket.
Az AuditD változtathatatlan módja
Azoknál az ügyfeleknél, akik az AuditD-t nem módosítható módban használják, az eBPF engedélyezését követően újraindítás szükséges a Végponthoz készült Microsoft Defender által hozzáadott auditálási szabályok eltávolításához. Ez a követelmény az AuditD változtathatatlan módjának egyik korlátozása, amely zárolja a szabályfájlt, és megtiltja annak szerkesztését és felülírását. Az újraindítás törli azokat a Végponthoz készült Microsoft Defender naplózási szabályokat, amelyeket nem lehet eltávolítani, amíg az AuditD nem módosítható módban van.
Az újraindítás után listázza ki az aktuális AuditD-szabályokat, hogy meggyőződjön arról, hogy a Defender for Endpoint naplózási szabályai sikeresen törlődtek:
% sudo auditctl -l
Az előző parancs kimenetében nem jelenhet meg szabály vagy felhasználó által hozzáadott szabály. Ha a szabályok nem lettek eltávolítva, a következő lépésekkel törölheti a naplózási szabályok fájlját:
Váltson ebpf módba.
Távolítsa el a fájlt
/etc/audit/rules.d/mdatp.rules.Indítsa újra a gépet.
Hibaelhárítás és diagnosztika
Az ügynök állapotának ellenőrzéséhez futtassa az mdatp állapotparancsot. Annak ellenőrzéséhez, hogy a kernel verziója megfelel-e a rendszer előfeltételeiben felsorolt eBPF-érzékelő követelményeinek, ellenőrizze az aktuális kernelverziót az alábbi parancs futtatásával:
uname -a
Ismert problémák
Vegye figyelembe az alábbi ismert problémákat az eBPF-érzékelő Linuxon való használatakor:
Figyelmeztetés: Az SAP-val rendelkező RHEL 8.1 esetén az eBPF engedélyezése kernelpánikot okozhat. Mielőtt engedélyezi az eBPF-t ezen a konfiguráción, hajtsa végre az alábbi kockázatcsökkentési lépések egyikét:
- Használjon az RHEL 8.1-nél magasabb disztribúciós verziót.
- Ha az RHEL 8.1-es verzióját szeretné használni, váltson AuditD módra.
Az Oracle Linux 8.8 5.15.0-0.30.20.el8uek.x86_64 kernelverzióval való használata esetén az 5.15.0-0.30.20.1.el8uek.x86_64 kernelpánikot okozhat. A probléma megoldásához hajtsa végre az alábbi lépések egyikét:
Használjon 5.15.0-0.30.20.el8uek.x86_64-es vagy 5.15.0-0.30.20.1.el8uek.x86_64-nál magasabb vagy annál régebbi kernelverziót az Oracle Linux 8.8-as verzióján, ha kiegészítő alrendszer-szolgáltatóként szeretné használni az eBPF-t. Az Oracle Linux minimális kernelverziója az RHCK 3.10.0, az Oracle Linux UEK pedig 5.4.
Váltson AuditD módra, ha ugyanazt a kernelverziót kell használnia
sudo mdatp config ebpf-supplementary-event-provider --value disabledAz alábbi két adatkészlet segít elemezni a lehetséges problémákat, és meghatározni a leghatékonyabb megoldási lehetőségeket.
Gyűjtsön be egy diagnosztikai csomagot az ügyfélelemző eszközből a következő utasítások használatával: A Linux Végponthoz készült Microsoft Defender teljesítményproblémáinak elhárítása.
Gyűjtsön hibakeresési diagnosztikai csomagot, ha a Végponthoz készült Defender nagy mennyiségű erőforrást használ az alábbi utasításokat követve: Végponthoz készült Microsoft Defender Linux erőforrásokon.
A rendszer lefagy az Oracle Linux 7.9 rendszeren futó Defender for Linux használatakor, amikor a Ksplice-ot a kernel futás közbeni javítására használják.
- A Ksplice javításainak automatikus telepítése egyszerűen hozzáad egy cron-feladatot a végponthoz.
- A lefagyási probléma megoldásához létrehozhat egy cron-feladatot, amely először leállítja az mdatp szolgáltatást, ksplice-alapú javítást alkalmaz, majd elindítja a szolgáltatást.
- Mivel a kernel javítása csak néhány másodpercet vesz igénybe, ezért ez biztonsági szempontból nem jelent jelentős kitettséget.
Teljesítményproblémák elhárítása
Ha a végpontokon Microsoft Defender megnövekedett erőforrás-használatot lát, fontos azonosítani azokat a folyamatokat/csatlakoztatási pontokat/fájlokat, amelyek a processzor-/memóriahasználat nagy részét okozzák. Ezután alkalmazhatja a szükséges kizárásokat. A lehetséges víruskereső kizárások alkalmazása után, ha wdavdaemon (szülőfolyamat) még mindig használja az erőforrásokat, használja az ebpf-statistics parancsot a rendszerhívások legmagasabb számának lekéréséhez:
sudo mdatp diagnostic ebpf-statistics
Az alábbi mintakimenet az eBPF 20 másodperces monitorozási időközön keresztül gyűjtött statisztikáit mutatja be, beleértve a legfontosabb fájlelérési útvonalakat, a kezdeményező folyamatokat és a rendszerhívási azonosítókat:
Monitor 20 seconds
Top file paths:
/var/log/microsoft/mdatp/microsoft_defender.log : 10
/var/log/microsoft/mdatp/rotated/microsoft_defender.log00001 : 2
/var/log/microsoft/mdatp/rotated/microsoft_defender.log : 1
/home/gargank/tmp-stress-ng-rename-13550-31/stress-ng-rename-13550-31-374993 : 1
/home/gargank/tmp-stress-ng-rename-13550-31/stress-ng-rename-13550-31-374991 : 1
/home/gargank/tmp-stress-ng-rename-13550-31/stress-ng-rename-13550-31-374989 : 1
/home/gargank/tmp-stress-ng-rename-13550-31/stress-ng-rename-13550-31-374987 : 1
/home/gargank/tmp-stress-ng-rename-13550-31/stress-ng-rename-13550-31-374985 : 1
/home/gargank/tmp-stress-ng-rename-13550-31/stress-ng-rename-13550-31-374983 : 1
/home/gargank/tmp-stress-ng-rename-13550-31/stress-ng-rename-13550-31-374981 : 1
Top initiator paths:
/usr/bin/stress-ng : 50000
/opt/microsoft/mdatp/sbin/wdavdaemon : 13
Top syscall ids:
82 : 1699333
90 : 10
87 : 3
A kimenetben a mdatp diagnostic ebpf-statistics stress-ng a legnagyobb folyamat, amely számos eseményt generál, és teljesítményproblémákat okozhat. A stress-ng valószínűleg a 82-es azonosítójú rendszerhívást hozza létre. Nyithat egy hibajegyet a Microsoftnál, hogy ezt a folyamatot kizárják.
Az AuditD-ra alkalmazott kizárások nem migrálhatók vagy másolhatók az eBPF-be. Az olyan gyakori problémákat, mint a zajos naplók, a kernelpánik és a zajos rendszerhívások, az eBPF már belső működése során kezeli. Ha további kizárásokat szeretne hozzáadni, lépjen kapcsolatba a Microsoft-lal a szükséges kizárások alkalmazásához.
Gyakori kérdések – Áttérés az eBPF-re
1. Miért érdemes az eBPF-be költözni?
A kiterjesztett Berkeley Csomagszűrő (eBPF) a Linux Végponthoz készült Microsoft Defender hatékony alternatívát kínál az AuditD helyett, és az AuditD eseményszolgáltatóval kapcsolatos különböző kihívásokat oldja meg, miközben jelentős előnyöket biztosít a teljesítmény és a rendszer stabilitása szempontjából. A legfontosabb előnyök közé tartoznak a következők:
Teljesítmény: Az eBPF jelentősen javítja a teljesítményt azáltal, hogy csökkenti a rendszererőforrások terhelését az AuditD-hez képest.
Erőforrás-hatékonyság: Az eBPF kevesebb erőforrást használ, ami segít fenntartani a rendszer stabilitását még nagy terhelési körülmények között is.
Méretezhetőség: Az eBPF architektúrája méretezhetőbb, így jobb választás a növekvő vagy összetett számítási feladatokkal rendelkező környezetek számára.
Modern technológia: Az eBPF egy modern, előretekintő technológia, amely igazodik a jövőbeli Linux kernelfejlesztésekhez, és jobb hosszú távú támogatást biztosít.
2. Hogyan használhatom továbbra is az AuditD-t?
Ha továbbra is az AuditD szolgáltatást szeretné használni:
Támogatott verziók: Maradhat a Linuxhoz készült Defender for Endpoint 101.24072.0000-s verziójánál, amely a build érvényességi ideje alatt támogatja az AuditD-t, ami körülbelül kilenc hónap. Ez elegendő átmeneti időszakot biztosít az eBPF-be való áthelyezés megtervezéséhez. A lejárati dátum ellenőrzéséhez futtassa a parancsot
mdatp healtha Linux kiszolgálón.Hosszú távú terv: Bár a
101.24072.0000build használata továbbra is egy lehetőség, azt javasoljuk, hogy ezen időszakon belül tervezze meg az eBPF-re való átállást, hogy kihasználhassa a legújabb biztonsági és teljesítménybeli fejlesztéseket, valamint továbbra is támogatásban részesüljön.
Ennek megfelelően azt javasoljuk, hogy tervezze meg az eBPF elsődleges eseményszolgáltatóként való használatát.
3. Mi történik, ha egyes forgatókönyvek nem támogatják az eBPF-t?
Olyan esetekben, amikor az eBPF nem támogatott:
Netlink vészmegoldás: A rendszer átvált a Netlink eseményszolgáltató használatára. Bár a Netlink továbbra is rögzíti a folyamateseményeket (például
exec,exit,fork,gidvagytid), nem támogatja a fájlrendszerhez kapcsolódó eseményeket (például ,renameunlink) vagy szoftvercsatorna-eseményeket.Hatás: A számítási feladatok nem szakadnak meg, de kihagyhat bizonyos fájlokkal és szoftvercsatornákkal kapcsolatos eseményeket, amelyeket az eBPF egyébként rögzítene.
4. Hogyan kezelhetem a kizárásokat a frissített verziókkal?
Az alábbiakban bemutatjuk az AuditD kizárások megadásának néhány gyakori okát:
Teljesítmény, mivel egyes syscallok vagy folyamatok nagy zajt generálnak
Kernelpánik, előfordul, hogy sok syscall kifejezetten hálózati/fájlrendszerbeli hívás kernelpánikot eredményezett.
Zajos naplók, amelyekben az auditnaplók a lemezterületet használják fel. Az ügyfél a naplózás méretének csökkentése érdekében kizárta a zajos folyamatokat.
Az eBPF esetében az első két felhasználási eset jó jelölt a migrációra. A naplók már nem jelentenek problémát az eBPF-ben. Az első két használati esetnél a következő lehetőségek közül választhat:
Kapcsolatfelvétel az ügyfélszolgálattal: Forduljon a Microsofthoz a háttérrendszerből való kizárások alkalmazásához.
Globális kizárások: A Végponthoz készült Defender frissített verzióiban Linux a kizárások globális kizárásokkal kezelhetők. A globális kizárások a víruskeresőre és az EDR-re is vonatkoznak, és jelenleg a felügyelt JSON-n keresztül konfigurálhatók. További információért lásd: A Végponthoz készült Microsoft Defender kizárásainak konfigurálása és érvényesítése Linuxon.
5. Mit tegyek, ha problémák merülnek fel?
Kapcsolatfelvétel az ügyfélszolgálattal: Ha bármilyen problémát tapasztal az eBPF-re való áttérés során vagy után, segítségért forduljon a műszaki támogatási szolgálathoz. Elkötelezettek vagyunk a zökkenőmentes átmenet biztosítása mellett, és segítünk megoldani az esetleges kihívásokat.
Támogatási csatornák: A Microsoft Defender portálon keresztül léphet kapcsolatba az ügyfélszolgálattal. Emellett tudásbázis és közösségi fórumaink értékes források a gyakori problémák elhárításához.
Kapcsolódó tartalom
A Linuxon futó végponthoz készült Defender hibaelhárításával és erőforrás-kezelésével kapcsolatos további információkért tekintse meg az alábbi cikkeket: