Notatka
Dostęp do tej strony wymaga autoryzacji. Może spróbować zalogować się lub zmienić katalogi.
Dostęp do tej strony wymaga autoryzacji. Możesz spróbować zmienić katalogi.
W tym artykule opisano konfigurowanie aktualizacji analizy zabezpieczeń offline dla Ochrona punktu końcowego w usłudze Microsoft Defender w systemie Linux. Użyj tego podejścia, aby zachować bieżące definicje antywirusowe na urządzeniach z systemem Linux, które mają ograniczoną łączność z Internetem lub nie mają ograniczonej łączności z Internetem, pobierając aktualizacje lokalnego serwera dublowania i dystrybuując je w całej floty. Przed rozpoczęciem zapoznaj się z wymaganiami wstępnymi , aby upewnić się, że środowisko spełnia wymagania.
Jak działają aktualizacje analizy zabezpieczeń w trybie offline
W tym artykule opisano sposób konfigurowania aktualizacji analizy zabezpieczeń w trybie offline w usłudze Defender for Endpoint na Linux. Ta funkcja umożliwia aktualizowanie analizy zabezpieczeń (nazywanej również definicjami lub podpisami) na urządzeniach Linux, które mają ograniczoną lub żadną ekspozycję na Internet. W tej konfiguracji używasz lokalnego serwera hostingu o nazwie serwer dublowania, który nawiązuje połączenie z chmurą firmy Microsoft w celu pobrania aktualizacji analizy zabezpieczeń. Inne urządzenia z systemem Linux pobierają te aktualizacje z serwera lustrzanego w określonych odstępach czasu.
Zalety korzystania z aktualizacji analizy zabezpieczeń w trybie offline
Najważniejsze korzyści to:
- Twój zespół ds. zabezpieczeń może kontrolować częstotliwość pobierania podpisów na serwerze lokalnym i zarządzać nimi oraz częstotliwością pobierania podpisów przez punkty końcowe z serwera lokalnego.
- Masz dodatkową warstwę ochrony i kontroli, ponieważ pobrane sygnatury można przetestować na urządzeniu testowym, zanim zostaną rozpropagowane do całej floty.
- Potrzebna jest mniejsza przepustowość sieci, ponieważ tylko jeden serwer lokalny pobiera najnowsze aktualizacje z chmury firmy Microsoft w imieniu całej floty.
- Serwer dublowania może uruchamiać system Windows, Mac lub Linux i nie trzeba instalować usługi Defender for Endpoint na tym serwerze.
- Otrzymujesz najnowszą ochronę antywirusową, ponieważ sygnatury są zawsze pobierane wraz z najnowszym zgodnym silnikiem antywirusowym.
- Starsze wersje podpisów (
n-1) są przenoszone do folderu kopii zapasowej na serwerze lustrzanym podczas każdej iteracji. Jeśli wystąpił problem z najnowszymi aktualizacjami, możesz ściągnąć wersję podpisun-1z folderu kopii zapasowej na swoje urządzenia. - W rzadkich przypadkach, gdy aktualizacja w trybie offline zakończy się niepowodzeniem, można skonfigurować opcję rezerwową, aby uzyskać aktualizacje online z chmury firmy Microsoft.
Omówienie procesu
Na wysokim poziomie proces aktualizacji w trybie offline działa w następujący sposób:
- Skonfigurowano serwer dublowania, który jest lokalnym serwerem sieci Web lub systemu plików NFS dostępnym dla chmury firmy Microsoft.
- Sygnatury są pobierane z chmury firmy Microsoft na tym serwerze dublowanym przez wykonanie skryptu przy użyciu zadania cron lub harmonogramu zadań na serwerze lokalnym.
- Punkty końcowe z systemem Linux z uruchomionym Defender for Endpoint pobierają pobrane sygnatury z serwera lustrzanego w uprzednio zdefiniowanych odstępach czasu.
- Podpisy pobierane na urządzeniach z systemem Linux z lokalnego serwera są najpierw weryfikowane przed załadowaniem do silnika antywirusowego.
- Aby rozpocząć i skonfigurować proces aktualizacji, można zaktualizować plik JSON konfiguracji zarządzanej na urządzeniach Linux.
- Stan aktualizacji można wyświetlić w interfejsie wiersza polecenia mdatp.
Rys. 1: Schemat przebiegu procesu na serwerze lustrzanym do pobierania aktualizacji analizy zabezpieczeń
Rys. 2. Diagram przepływu procesów w punkcie końcowym Linux na potrzeby aktualizacji analizy zabezpieczeń
Serwer dublowania może uruchamiać dowolny z następujących systemów operacyjnych:
- Linux (dowolny smak)
- Windows (dowolna wersja)
- Mac (dowolna wersja)
Wymagania wstępne
W punktach końcowych Linux należy zainstalować usługę Defender for Endpoint w wersji
101.24022.0001lub nowszej.Punkty końcowe z systemem Linux muszą mieć połączenie z serwerem lustrzanym.
Punkt końcowy Linux musi uruchamiać dowolne dystrybucje obsługiwane przez usługę Defender for Endpoint. (zobacz Obsługiwane dystrybucje Linux).
Serwer dublowania może być serwerem HTTP/HTTPS lub serwerem udziału sieciowego, takim jak serwer NFS.
Serwer dublowania musi mieć dostęp do następujących adresów URL:
https://github.com/microsoft/mdatp-xplat.githttps://go.microsoft.com/fwlink/?linkid=2144709
Serwer lustrzany powinien obsługiwać powłokę Bash lub program PowerShell.
Dla serwera dublowanego są wymagane następujące minimalne specyfikacje systemowe:
Rdzeń CPU RAM Bezpłatny dysk Wymiany 2 rdzenie (preferowane 4 rdzenie) 1 GB min (preferowane 4 GB) 2 GB Zależne od systemu Uwaga
Ta konfiguracja może się różnić w zależności od liczby obsługiwanych żądań i obciążenia, które musi zostać przetworzone przez każdy serwer.
Konfigurowanie serwera dublowania
Uwaga
- Zarządzanie serwerem dublowania i jego własność spoczywa wyłącznie na kliencie, ponieważ znajduje się on w środowisku prywatnym klienta.
- Serwer dublowania nie musi mieć zainstalowanego programu Defender for Endpoint.
Pobieranie skryptu pobierania analizy zabezpieczeń w trybie offline
Microsoft hostuje skrypt narzędzia do pobierania analizy zabezpieczeń w trybie offline w repozytorium GitHub microsoft/mdatp-xplat.
Wykonaj następujące kroki, aby pobrać skrypt pobierania:
Opcja 1. Klonowanie repozytorium (preferowane)
Aby sklonować repozytorium, wykonaj następujące kroki:
Zainstaluj narzędzie git na serwerze dublowania.
Przejdź do katalogu, w którym chcesz sklonować repozytorium.
Uruchom następujące polecenie:
git clone https://github.com/microsoft/mdatp-xplat.git
Opcja 2. Pobierz spakowany plik
Aby użyć pakietu zip zamiast klonowania repozytorium, wykonaj następujące kroki:
Skopiuj pobrany plik do folderu, w którym chcesz zachować skrypt.
Wyodrębnij skompresowany folder.
Zaplanuj zadanie lub zadanie cron , aby w regularnych odstępach czasu zaktualizować repozytorium/pobrany plik zip do najnowszej wersji.
Struktura katalogów lokalnych po sklonowaniu repozytorium lub pobraniu pliku ZIP
Użyj następującej przykładowej listy katalogów, aby sprawdzić, czy kopia lokalna zawiera oczekiwaną linux/definition_downloader strukturę i skrypty:
user@vm:~/mdatp-xplat$ tree linux/definition_downloader/
linux/definition_downloader/
├── README.md
├── settings.json
├── settings.ps1
├── xplat_offline_updates_download.ps1
└── xplat_offline_updates_download.sh
0 directories, 5 files
Uwaga
Zapoznaj się z plikiem README.md , aby uzyskać szczegółowe informacje o sposobie używania skryptów narzędzia do pobierania aktualizacji w trybie offline.
Plik settings.json składa się z kilku zmiennych, które użytkownik może skonfigurować w celu określenia danych wyjściowych wykonywania skryptu.
| Nazwa pola | Wartość | Opis |
|---|---|---|
downloadFolder |
ciąg | Mapuje na lokalizację, do której skrypt pobiera pliki. |
downloadLinuxUpdates |
bool | Po ustawieniu wartości true skrypt pobiera aktualizacje przeznaczone dla systemu Linux do downloadFolder. |
logFilePath |
ciąg | Konfiguruje dzienniki diagnostyczne w danym folderze. Plik dziennika diagnostycznego można udostępnić Microsoft do debugowania, jeśli występują jakiekolwiek problemy. |
downloadMacUpdates |
bool | Skrypt pobiera aktualizacje dla komputerów Mac do downloadFolder. |
downloadPreviewUpdates |
bool | Pobiera wersję zapoznawczą aktualizacji dostępnych dla określonego systemu operacyjnego. |
backupPreviousUpdates |
bool | Umożliwia skryptowi skopiowanie poprzedniej aktualizacji z folderu _back, a nowe aktualizacje są pobierane do folderu downloadFolder. |
Wykonywanie skryptu pobierania analizy zabezpieczeń w trybie offline
Aby ręcznie wykonać skrypt pobierania, skonfiguruj parametry w settings.json pliku zgodnie z opisem w poprzedniej sekcji i użyj jednego z następujących poleceń opartych na systemie operacyjnym serwera dublowanego:
Bash: Uruchom następujące polecenie, aby pobrać najnowsze aktualizacje definicji offline do skonfigurowanego folderu pobierania:
./xplat_offline_updates_download.shPowerShell: Jeśli serwer lustrzany działa w systemie Windows, użyj skryptu pobierania PowerShell, aby pobrać pakiet definicji offline:
./xplat_offline_updates_download.ps1
Uwaga
Zaplanuj zadanie cron, aby uruchamiać ten skrypt w regularnych odstępach i pobierać na serwerze lustrzanym najnowsze aktualizacje danych wywiadu o zagrożeniach.
Hostowanie aktualizacji danych analizy zabezpieczeń w trybie offline na serwerze lustrzanym
Po wykonaniu skryptu najnowsze sygnatury zostaną pobrane do folderu skonfigurowanego w pliku settings.json (updates.zip).
Po pobraniu archiwum ZIP z sygnaturami można je umieścić na serwerze lustrzanym. Serwer lustrzany może być uruchomiony na dowolnym serwerze HTTP/HTTPS, udziale sieciowym albo w lokalnym bądź zdalnym punkcie montowania.
Gdy aktualizacje zostaną umieszczone na serwerze lustrzanym, skopiuj bezwzględną ścieżkę na tym serwerze (aż do katalogu arch_*, ale bez niego).
Uwaga
Jeśli na przykład skrypt do pobierania jest uruchamiany za pomocą polecenia downloadFolder=/tmp/wdav-update, a serwer HTTP (www.example.server.com:8000) udostępnia ścieżkę /tmp/wdav-update, wówczas odpowiadający mu identyfikator URI ma postać: www.example.server.com:8000/linux/production/ (sprawdź, czy w katalogu znajdują się katalogi arch_*).
Można również użyć ścieżki bezwzględnej katalogu (lokalnego/zdalnego punktu instalacji). Jeśli na przykład pliki są pobierane przez skrypt do katalogu /tmp/wdav-update, odpowiedni identyfikator URI to:/tmp/wdav-update/linux/production.
Po skonfigurowaniu serwera lustrzanego należy przekazać ten identyfikator URI do punktów końcowych z systemem Linux jako offlineDefinitionUpdateUrl w Konfiguracji zarządzanej zgodnie z opisem w sekcji Konfigurowanie punktów końcowych.
Konfigurowanie punktów końcowych
Funkcję aktualizacji analizy zabezpieczeń w trybie offline można skonfigurować na dwa sposoby:
- Za pośrednictwem zarządzania ustawieniami zabezpieczeń w portalu Defender/Intune: umożliwia scentralizowane zarządzanie ustawieniami grupy urządzeń i ich konfigurację.
- Za pośrednictwem zarządzanego pliku JSON: umożliwia ręczne konfigurowanie ustawień lub za pośrednictwem narzędzi do zarządzania innych firm, takich jak Chef, Ansible i inne.
Aby skonfigurować aktualizacje analizy zabezpieczeń w trybie offline w portalu Defender, wykonaj następujące kroki:
- W portalu Defender przejdź do pozycji Punkty końcowe>Zarządzanie konfiguracją>Zasady zabezpieczeń punktów końcowych i wybierz pozycję Utwórz nowe zasady.
- W kreatorze tworzenia zasad wybierz pozycję Linux jako platformę, Microsoft Defender program antywirusowy jako szablon. a następnie wybierz pozycję Utwórz zasady.
- Podaj nazwę i opis zasad, a następnie wybierz pozycję Dalej.
W kroku Ustawienia konfiguracji ustawienia konfiguracji funkcji aktualizacji analizy zabezpieczeń w trybie offline można znaleźć w sekcjach Preferencje dotyczące aparatu antywirusowego i ochrony dostarczanej w chmurze .
| Ustawienie | Opis |
|---|---|
| Włączanie aktualizacji analizy zabezpieczeń w trybie offline | To ustawienie umożliwia funkcję aktualizacji analizy zabezpieczeń w trybie offline w punktach końcowych Linux. Po włączeniu tego ustawienia zostaną udostępnione dwa następujące ustawienia. Upewnij się, że włączono również aktualizacje zautomatyzowanej analizy zabezpieczeń . |
| Awaryjne przełączenie aktualizacji danych analizy zabezpieczeń w trybie offline do chmury | Jeśli zostanie ustawiona wartość True, punkt końcowy podejmie próbę pobrania aktualizacji sygnatur z chmury firmy Microsoft, jeśli nie uda mu się pobrać ich z serwera dublowanego. |
| Adres URL lub katalog aktualizacji analizy zabezpieczeń w trybie offline | To ustawienie określa adres URL lub ścieżkę katalogu serwera dublowanego, który hostuje aktualizacje analizy zabezpieczeń. Adres URL powinien mieć format http://<mirror_server_address>/linux/production/ (jeśli używasz serwera HTTP/HTTPS) lub ścieżkę katalogu (jeśli używasz udziału sieciowego lub lokalnego/zdalnego punktu instalacji). Aby uzyskać więcej informacji , zobacz Hostowanie aktualizacji analizy zabezpieczeń w trybie offline na serwerze dublowania . |
| Interwał czasu aktualizacji analizy zabezpieczeń | Domyślnie punkty końcowe z systemem Linux pobierają aktualizacje sygnatur z serwera lustrzanego co 8 godzin (28800 sekund). Użyj tego ustawienia, jeśli chcesz określić inny interwał. Określ interwał w sekundach. |
Weryfikowanie konfiguracji
Aby sprawdzić, czy ustawienia są prawidłowo stosowane w punktach końcowych Linux, uruchom następujące polecenie:
mdatp health --details definitions
Następujące przykładowe dane wyjściowe pokazują pola, które potwierdzają pomyślne zaktualizowanie definicji i zastosowano konfigurację aktualizacji w trybie offline:
user@vm:~$ mdatp health --details definitions
automatic_definition_update_enabled : true [managed]
definitions_updated : Mar 14, 2024 at 12:13:17 PM
definitions_updated_minutes_ago : 2
definitions_version : "1.407.417.0"
definitions_status : "up_to_date"
definitions_update_source_uri : "https://go.microsoft.com/fwlink/?linkid=2144709"
definitions_update_fail_reason : ""
offline_definition_url_configured : "http://172.XX.XXX.XX:8000/linux/production/" [managed]
offline_definition_update : "enabled" [managed]
offline_definition_update_verify_sig : "enabled"
offline_definition_update_fallback_to_cloud : false[managed]
Wyzwalanie aktualizacji analizy zabezpieczeń w trybie offline
Aktualizacje analizy zabezpieczeń w trybie offline można wyzwalać automatycznie lub ręcznie.
Aktualizacja automatyczna
Aktualizacje automatyczne są wykonywane w następujących warunkach:
- Jeśli poziom wymuszania dla aparatu antywirusowego jest ustawiony na
real_time, a polaautomaticDefinitionUpdateEnabledioffline_definition_updatew zarządzanym pliku konfiguracjimdatp_managed.jsonsą ustawione natrue, aktualizacje analizy zabezpieczeń w trybie offline są uruchamiane automatycznie w regularnych odstępach czasu. - Domyślnie ten okresowy interwał wynosi 8 godzin. Można go jednak skonfigurować, ustawiając
definitionUpdatesIntervalparametr wmdatp_managed.jsonpliku.
Ręczna aktualizacja
Aby ręcznie uruchomić aktualizację danych analizy zabezpieczeń w trybie offline w celu pobrania sygnatur z serwera lustrzanego na punktach końcowych z systemem Linux, uruchom następujące polecenie, aby wymusić natychmiastową aktualizację definicji ze skonfigurowanego źródła:
mdatp definitions update
Sprawdzanie stanu aktualizacji
Po wyzwoleniu aktualizacji użyj następujących testów, aby potwierdzić powodzenie:
Sprawdź, czy aktualizacja zakończyła się pomyślnie, uruchamiając polecenie :
mdatp health --details --definitions.Sprawdź następujące pola. Poniższe przykładowe dane wyjściowe pokazują pola stanu kondycji definicji, które wskazują na pomyślną aktualizację:
user@vm:~$ mdatp health --details definitions
...
definitions_status : "up_to_date"
...
definitions_update_fail_reason : ""
...
Rozwiązywanie problemów i diagnostyka
Jeśli aktualizacje nie powiodą się, utkną lub nie zostaną uruchomione, wykonaj następujące kroki, aby rozwiązać problemy:
Sprawdź stan aktualizacji analizy zabezpieczeń w trybie offline. Użyj następującego polecenia, aby przejrzeć bieżący stan definicji i źródło aktualizacji:
mdatp health --details definitionsPoszukaj informacji w
definitions_update_fail_reasonsekcji.Upewnij się, że
offline_definition_updateioffline_definition_update_verify_sigsą włączone.Upewnij się, że
definitions_update_source_urijest równeoffline_definition_url_configured.-
definitions_update_source_urito źródło, z którego pobrano podpisy. -
offline_definition_url_configuredto źródło, z którego należy pobrać podpisy, wymienione w zarządzanym pliku konfiguracji.
-
Uruchom test łączności, aby potwierdzić, że urządzenie końcowe może połączyć się z serwerem lustrzanym oraz wymaganymi usługami Defender:
mdatp connectivity testJeśli łączność powiedzie się, spróbuj ręcznie ponowić aktualizację definicji za pomocą następującego polecenia:
mdatp definitions update