Notatka
Dostęp do tej strony wymaga autoryzacji. Może spróbować zalogować się lub zmienić katalogi.
Dostęp do tej strony wymaga autoryzacji. Możesz spróbować zmienić katalogi.
W tym artykule opisano konfigurowanie aktualizacji analizy zabezpieczeń offline dla Ochrona punktu końcowego w usłudze Microsoft Defender w systemie Linux. Użyj tego podejścia, aby zachować bieżące definicje antywirusowe na urządzeniach z systemem Linux, które mają ograniczoną łączność z Internetem lub nie mają ograniczonej łączności z Internetem, pobierając aktualizacje lokalnego serwera dublowania i dystrybuując je w całej floty. Przed rozpoczęciem zapoznaj się z wymaganiami wstępnymi , aby upewnić się, że środowisko spełnia wymagania.
Jak działają aktualizacje analizy zabezpieczeń w trybie offline
W tym artykule opisano sposób konfigurowania aktualizacji analizy zabezpieczeń w trybie offline w usłudze Defender for Endpoint na Linux. Ta funkcja umożliwia aktualizowanie analizy zabezpieczeń (nazywanej również definicjami lub podpisami) na urządzeniach Linux, które mają ograniczoną lub żadną ekspozycję na Internet. W tej konfiguracji używasz lokalnego serwera hostingu o nazwie serwer dublowania, który nawiązuje połączenie z chmurą firmy Microsoft w celu pobrania aktualizacji analizy zabezpieczeń. Inne urządzenia z systemem Linux pobierają te aktualizacje z serwera lustrzanego w określonych odstępach czasu.
Zalety korzystania z aktualizacji analizy zabezpieczeń w trybie offline
Najważniejsze korzyści to:
- Twój zespół ds. zabezpieczeń może kontrolować częstotliwość pobierania podpisów na serwerze lokalnym i zarządzać nimi oraz częstotliwością pobierania podpisów przez punkty końcowe z serwera lokalnego.
- Masz dodatkową warstwę ochrony i kontroli, ponieważ pobrane sygnatury można przetestować na urządzeniu testowym, zanim zostaną rozpropagowane do całej floty.
- Potrzebna jest mniejsza przepustowość sieci, ponieważ tylko jeden serwer lokalny pobiera najnowsze aktualizacje z chmury firmy Microsoft w imieniu całej floty.
- Serwer dublowania może uruchamiać system Windows, Mac lub Linux i nie trzeba instalować usługi Defender for Endpoint na tym serwerze.
- Otrzymujesz najnowszą ochronę antywirusową, ponieważ sygnatury są zawsze pobierane wraz z najnowszym zgodnym silnikiem antywirusowym.
- Starsze wersje podpisów (
n-1) są przenoszone do folderu kopii zapasowej na serwerze lustrzanym podczas każdej iteracji. Jeśli wystąpił problem z najnowszymi aktualizacjami, możesz ściągnąć wersję podpisun-1z folderu kopii zapasowej na swoje urządzenia. - W rzadkich przypadkach, gdy aktualizacja w trybie offline zakończy się niepowodzeniem, można skonfigurować opcję rezerwową, aby uzyskać aktualizacje online z chmury firmy Microsoft.
Omówienie procesu
Na wysokim poziomie proces aktualizacji w trybie offline działa w następujący sposób:
- Skonfigurowano serwer dublowania, który jest lokalnym serwerem sieci Web lub systemu plików NFS dostępnym dla chmury firmy Microsoft.
- Sygnatury są pobierane z chmury firmy Microsoft na tym serwerze dublowanym przez wykonanie skryptu przy użyciu zadania cron lub harmonogramu zadań na serwerze lokalnym.
- Punkty końcowe z systemem Linux z uruchomionym Defender for Endpoint pobierają pobrane sygnatury z serwera lustrzanego w uprzednio zdefiniowanych odstępach czasu.
- Podpisy pobierane na urządzeniach z systemem Linux z lokalnego serwera są najpierw weryfikowane przed załadowaniem do silnika antywirusowego.
- Aby rozpocząć i skonfigurować proces aktualizacji, można zaktualizować plik JSON konfiguracji zarządzanej na urządzeniach Linux.
- Stan aktualizacji można wyświetlić w interfejsie wiersza polecenia mdatp.
Rys. 1: Schemat przebiegu procesu na serwerze lustrzanym do pobierania aktualizacji analizy zabezpieczeń
Rys. 2. Diagram przepływu procesów w punkcie końcowym Linux na potrzeby aktualizacji analizy zabezpieczeń
Serwer dublowania może uruchamiać dowolny z następujących systemów operacyjnych:
- Linux (dowolny smak)
- Windows (dowolna wersja)
- Mac (dowolna wersja)
Wymagania wstępne
W punktach końcowych Linux należy zainstalować usługę Defender for Endpoint w wersji
101.24022.0001lub nowszej.Punkty końcowe z systemem Linux muszą mieć połączenie z serwerem lustrzanym.
Punkt końcowy Linux musi uruchamiać dowolne dystrybucje obsługiwane przez usługę Defender for Endpoint. (zobacz Obsługiwane dystrybucje Linux).
Serwer dublowania może być serwerem HTTP/HTTPS lub serwerem udziału sieciowego, takim jak serwer NFS.
Serwer dublowania musi mieć dostęp do następujących adresów URL:
https://github.com/microsoft/mdatp-xplat.githttps://go.microsoft.com/fwlink/?linkid=2144709
Serwer lustrzany powinien obsługiwać powłokę Bash lub program PowerShell.
Dla serwera dublowanego są wymagane następujące minimalne specyfikacje systemowe:
Rdzeń CPU RAM Bezpłatny dysk Wymiany 2 rdzenie (preferowane 4 rdzenie) 1 GB min (preferowane 4 GB) 2 GB Zależne od systemu Uwaga
Ta konfiguracja może się różnić w zależności od liczby obsługiwanych żądań i obciążenia, które musi zostać przetworzone przez każdy serwer.
Konfigurowanie serwera dublowania
Uwaga
- Zarządzanie serwerem dublowania i jego własność spoczywa wyłącznie na kliencie, ponieważ znajduje się on w środowisku prywatnym klienta.
- Serwer dublowania nie musi mieć zainstalowanego programu Defender for Endpoint.
Pobieranie skryptu pobierania analizy zabezpieczeń w trybie offline
Microsoft hostuje skrypt narzędzia do pobierania analizy zabezpieczeń w trybie offline w repozytorium GitHub microsoft/mdatp-xplat.
Wykonaj następujące kroki, aby pobrać skrypt pobierania:
Opcja 1. Klonowanie repozytorium (preferowane)
Aby sklonować repozytorium, wykonaj następujące kroki:
Zainstaluj narzędzie git na serwerze dublowania.
Przejdź do katalogu, w którym chcesz sklonować repozytorium.
Uruchom następujące polecenie:
git clone https://github.com/microsoft/mdatp-xplat.git
Opcja 2. Pobierz spakowany plik
Aby użyć pakietu zip zamiast klonowania repozytorium, wykonaj następujące kroki:
Skopiuj pobrany plik do folderu, w którym chcesz zachować skrypt.
Wyodrębnij skompresowany folder.
Zaplanuj zadanie lub zadanie cron , aby w regularnych odstępach czasu zaktualizować repozytorium/pobrany plik zip do najnowszej wersji.
Struktura katalogów lokalnych po sklonowaniu repozytorium lub pobraniu pliku ZIP
Użyj następującej przykładowej listy katalogów, aby sprawdzić, czy kopia lokalna zawiera oczekiwaną linux/definition_downloader strukturę i skrypty:
user@vm:~/mdatp-xplat$ tree linux/definition_downloader/
linux/definition_downloader/
├── README.md
├── settings.json
├── settings.ps1
├── xplat_offline_updates_download.ps1
└── xplat_offline_updates_download.sh
0 directories, 5 files
Uwaga
Zapoznaj się z plikiem README.md , aby uzyskać szczegółowe informacje o sposobie używania skryptów narzędzia do pobierania aktualizacji w trybie offline.
Plik settings.json składa się z kilku zmiennych, które użytkownik może skonfigurować w celu określenia danych wyjściowych wykonywania skryptu.
| Nazwa pola | Wartość | Opis |
|---|---|---|
downloadFolder |
ciąg | Mapuje na lokalizację, do której skrypt pobiera pliki. |
downloadLinuxUpdates |
bool | Po ustawieniu wartości true skrypt pobiera aktualizacje przeznaczone dla systemu Linux do downloadFolder. |
logFilePath |
ciąg | Konfiguruje dzienniki diagnostyczne w danym folderze. Plik dziennika diagnostycznego można udostępnić Microsoft do debugowania, jeśli występują jakiekolwiek problemy. |
downloadMacUpdates |
bool | Skrypt pobiera aktualizacje dla komputerów Mac do downloadFolder. |
downloadPreviewUpdates |
bool | Pobiera wersję zapoznawczą aktualizacji dostępnych dla określonego systemu operacyjnego. |
backupPreviousUpdates |
bool | Umożliwia skryptowi skopiowanie poprzedniej aktualizacji z folderu _back, a nowe aktualizacje są pobierane do folderu downloadFolder. |
Wykonywanie skryptu pobierania analizy zabezpieczeń w trybie offline
Aby ręcznie wykonać skrypt pobierania, skonfiguruj parametry w settings.json pliku zgodnie z opisem w poprzedniej sekcji i użyj jednego z następujących poleceń opartych na systemie operacyjnym serwera dublowanego:
Bash: Uruchom następujące polecenie, aby pobrać najnowsze aktualizacje definicji offline do skonfigurowanego folderu pobierania:
./xplat_offline_updates_download.shPowerShell: Jeśli serwer lustrzany działa w systemie Windows, użyj skryptu pobierania PowerShell, aby pobrać pakiet definicji offline:
./xplat_offline_updates_download.ps1
Uwaga
Zaplanuj zadanie cron, aby uruchamiać ten skrypt w regularnych odstępach i pobierać na serwerze lustrzanym najnowsze aktualizacje danych wywiadu o zagrożeniach.
Hostowanie aktualizacji danych analizy zabezpieczeń w trybie offline na serwerze lustrzanym
Po wykonaniu skryptu najnowsze sygnatury zostaną pobrane do folderu skonfigurowanego w pliku settings.json (updates.zip).
Po pobraniu archiwum ZIP z sygnaturami można je umieścić na serwerze lustrzanym. Serwer lustrzany może być uruchomiony na dowolnym serwerze HTTP/HTTPS, udziale sieciowym albo w lokalnym bądź zdalnym punkcie montowania.
Gdy aktualizacje zostaną umieszczone na serwerze lustrzanym, skopiuj bezwzględną ścieżkę na tym serwerze (aż do katalogu arch_*, ale bez niego).
Uwaga
Jeśli na przykład skrypt do pobierania jest uruchamiany za pomocą polecenia downloadFolder=/tmp/wdav-update, a serwer HTTP (www.example.server.com:8000) udostępnia ścieżkę /tmp/wdav-update, wówczas odpowiadający mu identyfikator URI ma postać: www.example.server.com:8000/linux/production/ (sprawdź, czy w katalogu znajdują się katalogi arch_*).
Można również użyć ścieżki bezwzględnej katalogu (lokalnego/zdalnego punktu instalacji). Jeśli na przykład pliki są pobierane przez skrypt do katalogu /tmp/wdav-update, odpowiedni identyfikator URI to:/tmp/wdav-update/linux/production.
Po skonfigurowaniu serwera lustrzanego należy przekazać ten identyfikator URI do punktów końcowych z systemem Linux jako offlineDefinitionUpdateUrl w Konfiguracji zarządzanej zgodnie z opisem w sekcji Konfigurowanie punktów końcowych.
Konfigurowanie punktów końcowych
Funkcję aktualizacji analizy zabezpieczeń w trybie offline można skonfigurować na dwa sposoby:
- Za pośrednictwem zarządzania ustawieniami zabezpieczeń w portalu Defender/Intune: umożliwia scentralizowane zarządzanie ustawieniami grupy urządzeń i ich konfigurację.
- Za pośrednictwem zarządzanego pliku JSON: umożliwia ręczne konfigurowanie ustawień lub za pośrednictwem narzędzi do zarządzania innych firm, takich jak Chef, Ansible i inne.
Aby skonfigurować aktualizacje analizy zabezpieczeń w trybie offline w portalu Defender, wykonaj następujące kroki:
- W portalu Defender przejdź do pozycji Punkty końcowe>Zarządzanie konfiguracją>Zasady zabezpieczeń punktów końcowych i wybierz pozycję Utwórz nowe zasady.
- W kreatorze tworzenia zasad wybierz pozycję Linux jako platformę, Microsoft Defender program antywirusowy jako szablon. a następnie wybierz pozycję Utwórz zasady.
- Podaj nazwę i opis zasad, a następnie wybierz pozycję Dalej.
W kroku Ustawienia konfiguracji ustawienia konfiguracji funkcji aktualizacji analizy zabezpieczeń w trybie offline można znaleźć w sekcjach Preferencje dotyczące aparatu antywirusowego i ochrony dostarczanej w chmurze .
| Ustawienie | Opis |
|---|---|
| Włączanie aktualizacji analizy zabezpieczeń w trybie offline | To ustawienie umożliwia funkcję aktualizacji analizy zabezpieczeń w trybie offline w punktach końcowych Linux. Po włączeniu tego ustawienia zostaną udostępnione dwa następujące ustawienia. Upewnij się, że włączono również aktualizacje zautomatyzowanej analizy zabezpieczeń . |
| Awaryjne przełączenie aktualizacji danych analizy zabezpieczeń w trybie offline do chmury | Jeśli zostanie ustawiona wartość True, punkt końcowy podejmie próbę pobrania aktualizacji sygnatur z chmury firmy Microsoft, jeśli nie uda mu się pobrać ich z serwera dublowanego. |
| Adres URL lub katalog aktualizacji analizy zabezpieczeń w trybie offline | To ustawienie określa adres URL lub ścieżkę katalogu serwera dublowanego, który hostuje aktualizacje analizy zabezpieczeń. Adres URL powinien mieć format http://<mirror_server_address>/linux/production/ (jeśli używasz serwera HTTP/HTTPS) lub ścieżkę katalogu (jeśli używasz udziału sieciowego lub lokalnego/zdalnego punktu instalacji). Aby uzyskać więcej informacji , zobacz Hostowanie aktualizacji analizy zabezpieczeń w trybie offline na serwerze dublowania . |
| Interwał czasu aktualizacji analizy zabezpieczeń | Domyślnie punkty końcowe z systemem Linux pobierają aktualizacje sygnatur z serwera lustrzanego co 8 godzin (28800 sekund). Użyj tego ustawienia, jeśli chcesz określić inny interwał. Określ interwał w sekundach. |
Weryfikacja sygnatury silnika
Począwszy od wydania101.26062.0005, Defender for Endpoint na Linuksie weryfikuje cyfrowy podpis silnika antywirusowego przed jego załadowaniem. To domyślne działanie chroni urządzenia przed manipulacją lub niepodpisanymi plikami silnika.
Co musisz wiedzieć
- Weryfikacja podpisu jest włączana automatycznie przy nowych instalacjach i aktualizacjach. Nie jest wymagana żadna osobna akcja.
- Jeśli plik silnika nie przejdzie weryfikacji sygnatury, Defender for Endpoint go nie ładuje.
- To
offlineDefinitionUpdateVerifySigustawienie jest przestarzałe i nie ma już żadnego wpływu. Jeśli twoja zarządzana konfiguracja korzysta z tego ustawienia, nie jest wymagana żadna wymiana akcji, ponieważ weryfikacja sygnatur silnika jest domyślnie włączona.
Wykonaj następujące polecenia, aby zobaczyć stan weryfikacji podpisu:
mdatp health --details definitions
mdatp health --details features
Odpowiednie pola pojawiają się w obu wyjściach poleceń:
offline_definition_update_verify_sig : "DEPRECATED"
engine_signature_verification : "enabled"
Wartości takie jak wersja definicji, znaczniki czasu oraz URI źródła aktualizacji różnią się w zależności od urządzenia.
Weryfikowanie konfiguracji
Aby sprawdzić, czy ustawienia są prawidłowo stosowane w punktach końcowych Linux, uruchom następujące polecenie:
mdatp health --details definitions
Następujące przykładowe dane wyjściowe pokazują pola, które potwierdzają pomyślne zaktualizowanie definicji i zastosowano konfigurację aktualizacji w trybie offline:
user@vm:~$ mdatp health --details definitions
automatic_definition_update_enabled : true [managed]
definitions_updated : Mar 14, 2024 at 12:13:17 PM
definitions_updated_minutes_ago : 2
definitions_version : "1.407.417.0"
definitions_status : "up_to_date"
definitions_update_source_uri : "https://go.microsoft.com/fwlink/?linkid=2144709"
definitions_update_fail_reason : ""
offline_definition_url_configured : "http://172.XX.XXX.XX:8000/linux/production/" [managed]
offline_definition_update : "enabled" [managed]
offline_definition_update_verify_sig : "DEPRECATED"
engine_signature_verification : "enabled"
offline_definition_update_fallback_to_cloud : false[managed]
Wyzwalanie aktualizacji analizy zabezpieczeń w trybie offline
Aktualizacje analizy zabezpieczeń w trybie offline można wyzwalać automatycznie lub ręcznie.
Aktualizacja automatyczna
Aktualizacje automatyczne są wykonywane w następujących warunkach:
- Jeśli poziom wymuszania dla aparatu antywirusowego jest ustawiony na
real_time, a polaautomaticDefinitionUpdateEnabledioffline_definition_updatew zarządzanym pliku konfiguracjimdatp_managed.jsonsą ustawione natrue, aktualizacje analizy zabezpieczeń w trybie offline są uruchamiane automatycznie w regularnych odstępach czasu. - Domyślnie ten okresowy interwał wynosi 8 godzin. Można go jednak skonfigurować, ustawiając
definitionUpdatesIntervalparametr wmdatp_managed.jsonpliku.
Ręczna aktualizacja
Aby ręcznie uruchomić aktualizację danych analizy zabezpieczeń w trybie offline w celu pobrania sygnatur z serwera lustrzanego na punktach końcowych z systemem Linux, uruchom następujące polecenie, aby wymusić natychmiastową aktualizację definicji ze skonfigurowanego źródła:
mdatp definitions update
Sprawdzanie stanu aktualizacji
Po wyzwoleniu aktualizacji użyj następujących testów, aby potwierdzić powodzenie:
Sprawdź, czy aktualizacja zakończyła się pomyślnie, uruchamiając polecenie :
mdatp health --details --definitions.Sprawdź następujące pola. Poniższe przykładowe dane wyjściowe pokazują pola stanu kondycji definicji, które wskazują na pomyślną aktualizację:
user@vm:~$ mdatp health --details definitions
...
definitions_status : "up_to_date"
...
definitions_update_fail_reason : ""
...
Rozwiązywanie problemów i diagnostyka
Jeśli aktualizacje nie powiodą się, utkną lub nie zostaną uruchomione, wykonaj następujące kroki, aby rozwiązać problemy:
Sprawdź stan aktualizacji analizy zabezpieczeń w trybie offline. Użyj następującego polecenia, aby przejrzeć bieżący stan definicji i źródło aktualizacji:
mdatp health --details definitionsPoszukaj informacji w
definitions_update_fail_reasonsekcji.Upewnij się, że
offline_definition_updateiengine_signature_verificationsą włączone.Upewnij się, że
definitions_update_source_urijest równeoffline_definition_url_configured.-
definitions_update_source_urito źródło, z którego pobrano podpisy. -
offline_definition_url_configuredto źródło, z którego należy pobrać podpisy, wymienione w zarządzanym pliku konfiguracji.
-
Uruchom test łączności, aby potwierdzić, że urządzenie końcowe może połączyć się z serwerem lustrzanym oraz wymaganymi usługami Defender:
mdatp connectivity testJeśli łączność powiedzie się, spróbuj ręcznie ponowić aktualizację definicji za pomocą następującego polecenia:
mdatp definitions update