Not
Bu sayfaya erişim yetkilendirme gerektiriyor. Oturum açmayı veya dizinleri değiştirmeyi deneyebilirsiniz.
Bu sayfaya erişim yetkilendirme gerektiriyor. Dizinleri değiştirmeyi deneyebilirsiniz.
Not
Linux için Defender for Endpoint'in 101.2408.0000 sürümünden itibaren AuditD, ek olay sağlayıcısı olarak artık desteklenmemektedir. Daha fazla bilgi için bkz. SSS - eBPF'ye geçiş.
Linux'da Uç Nokta için Microsoft Defender için genişletilmiş Berkeley Paket Filtresi (eBPF), Linux işletim sistemleri için ek olay verileri sağlar. eBPF, AuditD olay sağlayıcısında görülen çeşitli sorunların ele alınmasına yardımcı olur ve performans ve sistem kararlılığı alanlarında faydalıdır.
Başlıca avantajlar şunlardır:
- Sistem genelinde AuditD ile ilgili günlük kirliliği azaltıldı
- Sistem genelinde iyileştirilmiş olay kuralları, aksi takdirde uygulamalar arasında çakışmaya neden olur
- Dosya olayı (dosya okuma/açma) izleme için ek yük azaltıldı
- Olay işleme hızı iyileştirildi ve bellek kullanımı azaltıldı
- Belirli yapılandırmalar için iyileştirilmiş performans
eBPF nasıl çalışır?
eBPF ile daha önce AuditD olay sağlayıcısından alınan olaylar artık eBPF algılayıcısından akıyor. Bu, sistem kararlılığı konusunda yardımcı olur, CPU ve bellek kullanımını geliştirir ve disk kullanımını azaltır. eBPF, özel kural gerektirmediği için uygulamalar arasındaki çakışma olasılığını azaltmaya yardımcı olur. eBPF ile ilgili veriler /var/log/microsoft/mdatp/microsoft_defender_core.log dosyasında oturum açar.
Ayrıca eBPF algılayıcısı, sistem kararlılığını artırmaya yardımcı olan bir çekirdek modülü kullanılmasına gerek kalmadan Linux çekirdeğinin özelliklerini kullanır.
Sistem önkoşulları
eBPF algılayıcısı, Linux için Defender for Endpoint aracısının 101.23082.0006 veya sonraki bir sürümünü gerektirir. Devam etmeden önce uç noktanızın desteklenen bir aracı sürümüne güncelleştirildiğinden emin olun.
eBPF algılayıcısı aşağıdaki en düşük dağıtım ve çekirdek sürümlerinde desteklenir:
| Linux Dağıtımı | Dağıtım sürümü | Çekirdek sürümü |
|---|---|---|
| Ubuntu | 16.04 | 4.15.0 |
| Fedora | 33 | 5.8.15 |
| CentOS | 7.6 | 3.10.0-957.10 |
| SLES | 15 | 5.3.18-18.47 |
| RHEL | 7.6 | 3.10.0-957.10 |
| Debian | 9.0 | 4.19.0 |
| Oracle Linux RHCK | 7.9 | 3.10.0-1160 |
| Oracle Linux UEK | 7.9 | 5.4 |
| Amazon Linux 2 | 2 | 5.4.261-174.360 |
| Rocky Linux 8 | 8.7 | 4.18.0-425 |
| Rocky Linux 9 | 9.2 | 5.14.0-284 |
| Alma Linux 8 | 8.4 | 4.18.0-305 |
| Alma Linux 9 | 9.2 | 5.14.0-284 |
Not
Çekirdek sürümü 5.15.0-0.30.20.el8uek.x86_64, 5.15.0-0.30.20.1.el8uek.x86_64 olan Oracle Linux 8.8, eBPF tamamlayıcı alt sistem sağlayıcısı olarak etkinleştirildiğinde çekirdeğin kilitlenmesiyle sonuçlanır. Bu çekirdek sürümü eBPF modu için kullanılmamalıdır. Azaltma adımları için Sorun Giderme ve Tanılama bölümüne bakın.
eBPF algılayıcısını etkinleştirme ve yapılandırma
eBPF algılayıcısı, 101.23082.0006 ve sonraki ajan sürümlerinde tüm müşteriler için varsayılan olarak otomatik etkinleştirilir. Müşterilerin özelliği deneyimlemek için desteklenen bir sürüme güncelleştirmeleri gerekir. Bir uç noktada eBPF algılayıcısı etkinleştirildiğinde, Linux uç nokta için Defender supplementary_events_subsystem ebpf olarak güncelleştirir.
eBPF ek olay sağlayıcısını etkinleştirmek veya devre dışı bırakmak için aşağıdaki komutu çalıştırın:
sudo mdatp config ebpf-supplementary-event-provider --value [enabled/disabled]
Alternatif olarak, mdatp_managed.json dosyasında ebpfSupplementaryEventProvider değerini disabled olarak ayarlayarak eBPF tamamlayıcı olay sağlayıcısını devre dışı bırakabilirsiniz:
{
"features": {
"ebpfSupplementaryEventProvider": "disabled"
}
}
Ayrıntılı bir örnek JSON dosyası için bkz. Linux'ta Uç Nokta için Microsoft Defender için tercihleri ayarlama.
Önemli
eBPF'yi devre dışı bırakırsanız veya belirli bir çekirdekte eBPF'nin desteklenmemesi durumunda ek olay sağlayıcısı Netlink'e geçer. Tüm süreç işlemleri sorunsuz şekilde devam eder, ancak eBPF’nin normalde yakalayacağı belirli dosya ve soketle ilgili olayları kaçırabilirsiniz.
Ayrıca, Microsoft Defender Portalı'nda gelişmiş avcılığı kullanarak linux uç noktalarınızda eBPF'nin (etkin/devre dışı) durumunu de kontrol edebilirsiniz. Adımlar aşağıdaki gibidir:
Microsoft Defender portalına gidin ve oturum açın.
Gezinti bölmesinde, Avcılık>Gelişmiş avcılık bölümüne gidin.
Advanced hunting altında, Defender Güvenlik Açığı Yönetimi'e gidin.
Aşağıdaki sorguyu çalıştırın:
DeviceTvmInfoGathering.Çıktıdaki Ek alanlar sütununda Daha fazla göster'i seçin ve EBPF DURUMU: true ifadesini arayın.
AuditD'nin sabit modu
Sabit modda AuditD kullanan müşteriler için, Uç Nokta için Microsoft Defender tarafından eklenen denetim kurallarını temizlemek için eBPF'nin etkinleştirilmesi sonrasında yeniden başlatma gerekir. Bu gereksinim, kural dosyasını donduran ve düzenlemeyi/üzerine yazmayı yasaklayan sabit AuditD modunda bir sınırlamadır. Yeniden başlatmak, AuditD değiştirilemez moddayken kaldırılamayan Uç Nokta için Microsoft Defender denetim kurallarını temizler.
Yeniden başlatmanın ardından, Defender for Endpoint denetim kurallarının başarıyla temizlendiğini doğrulamak için geçerli AuditD kurallarını listeleyin:
% sudo auditctl -l
Önceki komutun çıktısı hiçbir kural veya kullanıcı tarafından eklenen kuralları göstermemelidir. Kuralların kaldırılmadığı durumlarda, denetim kuralları dosyasını temizlemek için aşağıdaki adımları uygulayın:
ebpf moduna geçin.
/etc/audit/rules.d/mdatp.rulesdosyasını kaldırın.Makineyi yeniden başlatın.
Sorun Giderme ve Tanılama
mdatp health komutunu çalıştırarak aracının sağlık durumunu denetleyebilirsiniz. Çekirdek sürümünüzün Sistem önkoşullarında listelenen eBPF algılayıcı gereksinimlerini karşıladığını doğrulamak için aşağıdaki komutu çalıştırarak geçerli çekirdek sürümünü denetleyin:
uname -a
Bilinen Sorunlar
Linux'ta eBPF algılayıcısını kullanırken aşağıdaki bilinen sorunlara dikkat edin:
Uyarı: SAP ile RHEL 8.1'de eBPF'nin etkinleştirilmesi çekirdek paniğine neden olabilir. Bu yapılandırmada eBPF'yi etkinleştirmeden önce aşağıdaki risk azaltma adımlarından birini uygulayın:
- RHEL 8.1'den daha yüksek bir dağıtım sürümü kullanın.
- RHEL 8.1 sürümünü kullanmanız gerekiyorsa AuditD moduna geçin.
Oracle Linux 8.8'in çekirdek sürümü 5.15.0-0.30.20.el8uek.x86_64, 5.15.0-0.30.20.1.el8uek.x86_64 ile kullanılması çekirdek paniğine neden olabilir. Bu sorunu azaltmak için aşağıdaki adımlardan birini uygulayabilirsiniz:
Ek alt sistem sağlayıcısı olarak eBPF kullanmak istiyorsanız Oracle Linux 8.8'de 5.15.0-0.30.20.el8uek.x86_64, 5.15.0-0.30.20.1.el8uek.x86_64 daha yüksek veya daha düşük bir çekirdek sürümü kullanın. Oracle Linux için en düşük çekirdek sürümü RHCK 3.10.0 ve Oracle Linux UEK 5.4'dür.
Aynı çekirdek sürümünü kullanmanız gerekiyorsa AuditD moduna geçin
sudo mdatp config ebpf-supplementary-event-provider --value disabledAşağıdaki iki veri kümesi olası sorunların analiz edilmesine ve en etkili çözüm seçeneklerinin belirlenmesine yardımcı olur.
Aşağıdaki yönergeleri kullanarak istemci çözümleyici aracından bir tanılama paketi toplayın: Linux Uç Nokta için Microsoft Defender performans sorunlarını giderme.
Uç Nokta için Microsoft Defender yüksek sistem kaynakları kullanıyorsa, aşağıdaki yönergeleri izleyerek bir hata ayıklama tanılama paketi toplayın: Linux'ta Uç Nokta için Microsoft Defender kaynakları.
Defender for Linux çalıştıran Oracle Linux 7.9’da, çekirdeğe canlı yama uygulamak için Ksplice kullanıldığında sistem kilitleniyor.
- Ksplice’in yamaları otomatik olarak uygulaması, uç noktaya yalnızca bir cron görevi ekler.
- Askıda kalma sorununu gidermek için, önce mdatp hizmetini durduracak, Ksplice tabanlı yama uygulamasını gerçekleştirecek ve ardından hizmeti yeniden başlatacak bir cron görevi oluşturabilirsiniz.
- Çekirdeğe yama uygulanması yalnızca birkaç saniye süren bir işlem olduğundan, güvenlik açısından önemli bir maruziyet oluşturmaz.
Performans sorunlarını giderme
Uç noktalarınızda Microsoft Defender artan kaynak tüketimi görüyorsanız CPU/Bellek kullanımının çoğuna neden olan işlemi/bağlama noktasını/dosyaları tanımlamak önemlidir. Ardından gerekli dışlamaları uygulayabilirsiniz. Olası virüsten koruma dışlamalarını uyguladıktan sonra , wdavdaemon (üst işlem) kaynakları kullanmaya devam ediyorsa, en üst sistem çağrı sayısını almak için ebpf-statistics komutunu kullanın:
sudo mdatp diagnostic ebpf-statistics
Aşağıdaki örnek çıktıda en iyi dosya yolları, başlatıcı işlemleri ve sistem çağrı kimlikleri dahil olmak üzere 20 saniyelik izleme aralığı boyunca toplanan eBPF istatistikleri gösterilmektedir:
Monitor 20 seconds
Top file paths:
/var/log/microsoft/mdatp/microsoft_defender.log : 10
/var/log/microsoft/mdatp/rotated/microsoft_defender.log00001 : 2
/var/log/microsoft/mdatp/rotated/microsoft_defender.log : 1
/home/gargank/tmp-stress-ng-rename-13550-31/stress-ng-rename-13550-31-374993 : 1
/home/gargank/tmp-stress-ng-rename-13550-31/stress-ng-rename-13550-31-374991 : 1
/home/gargank/tmp-stress-ng-rename-13550-31/stress-ng-rename-13550-31-374989 : 1
/home/gargank/tmp-stress-ng-rename-13550-31/stress-ng-rename-13550-31-374987 : 1
/home/gargank/tmp-stress-ng-rename-13550-31/stress-ng-rename-13550-31-374985 : 1
/home/gargank/tmp-stress-ng-rename-13550-31/stress-ng-rename-13550-31-374983 : 1
/home/gargank/tmp-stress-ng-rename-13550-31/stress-ng-rename-13550-31-374981 : 1
Top initiator paths:
/usr/bin/stress-ng : 50000
/opt/microsoft/mdatp/sbin/wdavdaemon : 13
Top syscall ids:
82 : 1699333
90 : 10
87 : 3
mdatp diagnostic ebpf-statistics çıktısında stress-ng, çok sayıda olay üreten en üstteki işlemdir ve performans sorunlarına yol açabilir. Büyük olasılıkla stress-ng kimliği 82 olan sistem çağrısını oluşturuyordur. Bu sürecin hariç tutulmasını sağlamak için Microsoft’a bir destek talebi oluşturabilirsiniz.
AuditD'ye uygulanan dışlamalar eBPF'ye geçirilemiyor veya kopyalanamaz. Gürültülü loglar, çekirdek paniği ve gürültülü sistem çağrıları gibi yaygın sorunlar, eBPF tarafından zaten kendi içinde ele alınır. Başka dışlamalar eklemek isterseniz, gerekli dışlamaların uygulanmasını sağlamak için Microsoft'a ulaşın.
SSS - eBPF'ye geçiş
1. Neden eBPF'ye geçmeyi düşünmelisiniz?
Linux'da Uç Nokta için Microsoft Defender için genişletilmiş Berkeley Paket Filtresi (eBPF), AuditD'ye verimli bir alternatif olarak hizmet eder ve AuditD olay sağlayıcısıyla ilişkili çeşitli zorlukları giderirken performans ve sistem kararlılığı açısından önemli avantajlar sağlar. Bazı önemli avantajlar şunlardır:
Performans: eBPF, Sistem kaynakları üzerindeki yükü AuditD ile karşılaştırıldığında azaltarak performansı önemli ölçüde artırır.
Kaynak Verimliliği: eBPF daha az kaynak kullanır ve bu da ağır yük koşullarında bile sistem kararlılığının korunmasına yardımcı olur.
Ölçeklenebilirlik: eBPF'nin mimarisi daha ölçeklenebilir olduğundan, büyüyen veya karmaşık iş yükleri olan ortamlar için daha iyi bir seçimdir.
Modern Teknoloji: eBPF, gelecekteki Linux çekirdek geliştirmeleriyle uyumlu ve daha iyi uzun vadeli destek sağlayan modern, ileriye dönük bir teknolojiyi temsil eder.
2. Auditd kullanmaya nasıl devam ederim?
AuditD kullanmaya devam etmek isterseniz:
Desteklenen Sürümler: 101.24072.0000 Linux sürümünde Uç Nokta için Defender'da kalabilirsiniz. Bu sürüm, derlemenin geçerliliği sırasında AuditD'yi destekleyecektir ve bu da yaklaşık dokuz aydır. Bu, eBPF'ye geçişinizi planlamak için yeterli bir geçiş süresi sağlar. Süre sonu tarihi, Linux sunucusunda komutu
mdatp healthçalıştırılarak denetlenebilir.Uzun Vadeli Plan:
101.24072.0000derlemesinde kalmak bir seçenek olsa da, en son güvenlik ve performans iyileştirmelerinden yararlanmak ve sürekli destek almaya devam etmek için bu süre içinde eBPF’ye geçişinizi planlamanızı öneririz.
Ancak önerimiz, birincil olay sağlayıcısı olarak eBPF'yi kullanmaya yönelik bir geçiş planlamak olacaktır.
3. Bazı Senaryolarda eBPF Desteklenmiyorsa Ne Olur?
eBPF'nin desteklenmediği durumlarda:
Netlink Geri Dönüşü: Sistem, Netlink olay sağlayıcısını kullanmaya geri döner. Netlink işlem olaylarını (örneğin,
exec, , ,exitforkveyagid) yakalamaya devam ederken, dosya sistemiyle ilgili olayları (örneğin, ,tidrename) veya yuva olaylarını desteklemezunlink.Etki: İş yükleriniz kesintiye uğramaz, ancak eBPF'nin aksi takdirde yakalayabileceği belirli dosya ve yuvayla ilgili olayları kaçırabilirsiniz.
4. Güncelleştirilmiş Sürümlerle Dışlamaları Nasıl Yönetebilirim?
Aşağıda, AuditD için dışlamalar yerleştirmenin bazı yaygın nedenleri yer alır:
Bazı sistem çağrıları veya işlemler çok fazla gürültü ürettiği için performans düşüyor
Çekirdek paniği: Bazı durumlarda, özellikle ağ/dosya sistemi çağrıları olmak üzere çok sayıda sistem çağrısı çekirdek paniğine neden oluyordu.
Denetim günlüklerinin disk alanını kullandığı gürültülü günlükler. Müşteri, log boyutunu azaltmak için çok fazla kayıt üreten işlemler için hariç tutma kuralları tanımladı.
eBPF söz konusu olduğunda, ilk iki kullanım senaryosu geçiş için adaydır. eBPF sayesinde loglar artık sorun değil. İlk iki kullanım örneği için aşağıdaki seçeneklerden birini seçebilirsiniz:
Desteğe başvurun: Arka uçtan dışlamaları uygulamak için Microsoft'a ulaşın.
Genel Dışlamalar: Linux'da Uç Nokta için Defender'ın güncelleştirilmiş sürümlerinde dışlamalar genel dışlamalarla yönetilebilir. Genel dışlamalar hem virüsten koruma hem de EDR için geçerlidir ve şu anda yönetilen json aracılığıyla yapılandırılabilir. Daha fazla bilgi için bkz. Linux'ta Uç Nokta için Microsoft Defender dışlamaları yapılandırma ve doğrulama.
5. Sorunlar Olması Durumunda Ne Yapmalıyım?
Desteğe Başvurun: eBPF'ye geçiş sırasında veya sonrasında herhangi bir sorunla karşılaşırsanız yardım için teknik desteğe başvurun. Sorunsuz bir geçiş sağlamaya kararlıyız ve karşılaşabileceğiniz tüm zorlukları çözmeye yardımcı olmak için hazırız.
Destek Kanalları: Microsoft Defender portalı üzerinden desteğe başvurabilirsiniz. Ayrıca, bilgi bankası ve topluluk forumlarımız yaygın sorunları gidermek için değerli kaynaklardır.
İlgili içerik
Linux'ta Uç Nokta Defender için sorun giderme ve kaynak yönetimi hakkında daha fazla bilgi için aşağıdaki makalelere bakın: