Not
Bu sayfaya erişim yetkilendirme gerektiriyor. Oturum açmayı veya dizinleri değiştirmeyi deneyebilirsiniz.
Bu sayfaya erişim yetkilendirme gerektiriyor. Dizinleri değiştirmeyi deneyebilirsiniz.
Bu makalede, Linux'ta Uç Nokta için Microsoft Defender için çevrimdışı güvenlik bilgileri güncelleştirmelerini ayarlama adımları gösterilmektedir. Güncelleştirmeleri yerel yansıtma sunucusuna indirip filonuza dağıtarak İnternet bağlantısı sınırlı veya hiç olmayan Linux cihazlarında virüsten koruma tanımlarını güncel tutmak için bu yaklaşımı kullanın. Başlamadan önce, ortamınızın gereksinimleri karşıladığından emin olmak için Önkoşullar'ı gözden geçirin.
Çevrimdışı güvenlik bilgileri güncelleştirmeleri nasıl çalışır?
Bu makalede, Linux'de Uç Nokta için Defender'da çevrimdışı güvenlik zekası güncelleştirmelerinin nasıl yapılandırıldığı açıklanır. Bu özellik, İnternet'e erişimi sınırlı olan veya hiç etkilenmemiş Linux cihazlarda güvenlik zekasını (tanımlar veya imzalar olarak da adlandırılır) güncelleştirmenizi sağlar. Bu yapılandırmayla, güvenlik bilgileri güncelleştirmelerini indirmek için Microsoft buluta bağlanan yansıtma sunucusu olarak adlandırılan yerel bir barındırma sunucusu kullanırsınız. Diğer Linux cihazlar bu güncelleştirmeleri önceden tanımlanmış aralıklarla yansıtma sunucunuzdan çeker.
Çevrimdışı güvenlik bilgileri güncelleştirmelerini kullanmanın avantajları
Başlıca avantajlar şunlardır:
- Güvenlik ekibiniz, yerel sunucudaki imza indirme sıklığını ve uç noktaların yerel sunucudan imza çekme sıklığını denetleyebilir ve yönetebilir.
- İndirilen imzalar tüm filoya yayılmadan önce bir test cihazında test edilebileceği için ek bir koruma ve denetim katmanınız vardır.
- Yalnızca bir yerel sunucu tüm filonuz adına Microsoft bulutundan en son güncelleştirmeleri aldığından daha az ağ bant genişliğine ihtiyacınız vardır.
- Yansıtma sunucunuz Windows, Mac veya Linux çalıştırabilir ve bu sunucuya Uç Nokta için Defender'ı yüklemeniz gerekmez.
- İmzalar her zaman en son uyumlu virüsten koruma altyapısıyla birlikte indirildiğinden en güncel virüsten korumayı elde edersiniz.
- İmzaların eski sürümleri (
n-1), her yinelemede yansıtma sunucunuzdaki bir yedek klasöre taşınır. En son güncelleştirmelerle ilgili bir sorun varsa, imza sürümünü yedekleme klasöründen cihazlarınıza çekebilirsinizn-1. - Nadir bir çevrimdışı güncelleştirmenin başarısız olması durumunda, Microsoft bulutundan çevrimiçi güncelleştirmeleri almak için bir geri dönüş seçeneği yapılandırabilirsiniz.
İşleme genel bakış
Yüksek düzeyde, çevrimdışı güncelleştirme işlemi aşağıdaki gibi çalışır:
- Microsoft bulutu tarafından erişilebilen yerel bir Web veya NFS sunucusu olan bir yansıtma sunucusu ayarlarsınız.
- İmzalar, yerel sunucuda cron görevi veya Görev Zamanlayıcı kullanılarak bir betik çalıştırılmasıyla Microsoft bulutundan bu yansıtma sunucusuna indirilir.
- Defender for Endpoint çalıştıran Linux uç noktaları, indirilen imzaları önceden tanımlanmış zaman aralıklarında yansı sunucusundan çeker.
- Yerel sunucudan Linux cihazlara çekilen imzalar, virüsten koruma altyapısına yüklenmeden önce doğrulanır.
- Güncelleştirme işlemini başlatmak ve yapılandırmak için, Linux cihazlarınızda yönetilen yapılandırma json dosyasını güncelleştirebilirsiniz.
- Güncelleştirmelerin durumunu mdatp CLI'da görüntüleyebilirsiniz.
Şekil 1: Güvenlik bilgileri güncelleştirmelerini indirmek için yansıtma sunucusunda süreç akışı diyagramı
Şekil 2: Güvenlik bilgileri güncelleştirmeleri için Linux uç noktasındaki süreç akışı diyagramı
Yansıtma sunucusu aşağıdaki işletim sistemlerinden herhangi birini çalıştırabilir:
- Linux (herhangi bir dağıtım)
- Windows (herhangi bir sürüm)
- Mac (herhangi bir sürüm)
Önkoşullar
Uç nokta için Defender sürümü
101.24022.0001veya üzeri Linux uç noktalarına yüklenmelidir.Linux uç noktalarının yansıtma sunucusuna bağlantısı olması gerekir.
Linux uç noktasının Uç Nokta için Defender tarafından desteklenen dağıtımlardan herhangi birini çalıştırıyor olması gerekir. (bkz. Desteklenen Linux dağıtımları.)
Yansıtma sunucusu bir HTTP/HTTPS sunucusu veya NFS Sunucusu gibi bir ağ paylaşım sunucusu olabilir.
Yansıtma sunucusunun aşağıdaki URL'lere erişimi olmalıdır:
https://github.com/microsoft/mdatp-xplat.githttps://go.microsoft.com/fwlink/?linkid=2144709
Yansıtma sunucusu bash veya PowerShell'i desteklemelidir.
Yansıtma sunucusu için aşağıdaki en düşük sistem belirtimleri gereklidir:
CPU Çekirdeği RAM Boş disk Takas 2 çekirdek (Tercih edilen 4 Çekirdek) 1 GB dk (Tercih edilen 4 GB) 2GB Sisteme Bağımlı Not
Bu yapılandırma, sunulan istek sayısına ve her sunucunun işlemesi gereken yüke bağlı olarak değişebilir.
Yansıtma sunucusunu yapılandırma
Not
- Ayna Sunucu'nun yönetimi ve sahipliği, müşterinin özel ortamında bulunduğundan, yalnızca müşteriye aittir.
- Yansıtma Sunucusunda Uç Nokta için Defender'ın yüklü olması gerekmez.
Çevrimdışı güvenlik zekası indirici betiğini alma
Microsoft, microsoft/mdatp-xplat GitHub deposunda çevrimdışı bir güvenlik zekası indiricisi betiği barındırıyor.
İndirici betiğini almak için aşağıdaki adımları gerçekleştirin:
Seçenek 1: Depoyu kopyalama (Tercih Edilen)
Depoyu kopyalamak için aşağıdaki adımları uygulayın:
Git'i yansıtma sunucusuna yükleyin.
Depoyu kopyalamak istediğiniz dizine gidin.
Aşağıdaki komutu çalıştırın:
git clone https://github.com/microsoft/mdatp-xplat.git
Seçenek 2: Sıkıştırılmış dosyayı indirme
Depoyu kopyalama yerine zip paketini kullanmak için şu adımları izleyin:
İndirilen dosyayı betiği saklamak istediğiniz klasöre kopyalayın.
Sıkıştırılmış klasörü çıkarın.
Repo/indirilen zip dosyasını düzenli aralıklarla en son sürümde tutmak için bir görev veya cron görevi zamanlayın.
Depoyu kopyaladıktan veya sıkıştırılmış dosyayı indirdikten sonra yerel dizin yapısı
Yerel kopyanızın beklenen linux/definition_downloader yapıyı ve betikleri içerdiğini doğrulamak için aşağıdaki örnek dizin listesini kullanın:
user@vm:~/mdatp-xplat$ tree linux/definition_downloader/
linux/definition_downloader/
├── README.md
├── settings.json
├── settings.ps1
├── xplat_offline_updates_download.ps1
└── xplat_offline_updates_download.sh
0 directories, 5 files
Not
Çevrimdışı güncelleştirme indiricisi betiklerini kullanma hakkında ayrıntılı bilgi için dosyaya README.md göz atın.
settings.json dosyası, kullanıcının betiğin yürütülmesinin çıktısını belirlemek için yapılandırabileceği birkaç değişkenden oluşur.
| Alan Adı | Değer | Açıklama |
|---|---|---|
downloadFolder |
dize | Betiğin dosyaları indirdiği konuma eşler. |
downloadLinuxUpdates |
bool |
true olarak ayarlandığında, betik Linux'a özgü güncelleştirmeleri downloadFolder konumuna indirir. |
logFilePath |
dize | Belirli bir klasörde tanılama günlüklerini ayarlar. Herhangi bir sorun varsa tanılama günlük dosyası hata ayıklama için Microsoft ile paylaşılabilir. |
downloadMacUpdates |
bool | Betik, Mac’e özel güncelleştirmeleri downloadFolder dosyasına indirir. |
downloadPreviewUpdates |
bool | Belirli bir işletim sistemi için kullanılabilen güncelleştirmelerin önizleme sürümünü indirir. |
backupPreviousUpdates |
bool | Betiğin önceki güncellemeyi _back klasörüne kopyalamasına izin verir ve yeni güncellemeler downloadFolder klasörüne indirilir. |
Çevrimdışı güvenlik zekası indirici betiğini yürütme
İndirici betiğini el ile yürütmek için, dosyadaki settings.json parametreleri önceki bölümdeki açıklamaya göre yapılandırın ve yansıtma sunucusunun işletim sistemine göre aşağıdaki komutlardan birini kullanın:
Bash: En son çevrimdışı tanım güncelleştirmelerini yapılandırılmış indirme klasörüne getirmek için aşağıdaki komutu çalıştırın:
./xplat_offline_updates_download.shPowerShell: Yansıtma sunucunuz Windows çalıştırıyorsa çevrimdışı tanım paketini almak için PowerShell indirici betiğini kullanın:
./xplat_offline_updates_download.ps1
Not
Yansıtma sunucusuna en son güvenlik zekâsı güncellemelerini düzenli aralıklarla indirmek için bu betiği çalıştıracak bir cron görevi zamanlayın.
Yansıtma sunucusunda çevrimdışı güvenlik zekası güncelleştirmelerini barındırma
Betik yürütüldükten sonra, en son imzalar settings.json dosyasında (updates.zip) belirtilen klasöre indirilir.
İmzaların ZIP dosyası indirildikten sonra, ayna sunucusu bu dosyayı barındırmak için kullanılabilir. Yansıtma sunucusu herhangi bir HTTP/HTTPS/ağ paylaşım sunucusu veya yerel/uzak bağlama noktası kullanılarak barındırılabilir.
Güncelleştirmeler ayna sunucusunda barındırıldıktan sonra, barındırılan sunucunun mutlak yolunu (arch_* dizinine kadar, ancak bu dizin hariç) kopyalayın.
Not
Örneğin, indirici betiği downloadFolder=/tmp/wdav-update ile çalıştırılırsa ve HTTP sunucusu (www.example.server.com:8000) /tmp/wdav-update yolunu barındırıyorsa, ilgili URI şudur: www.example.server.com:8000/linux/production/ (dizin içinde arch_* dizinlerinin bulunduğunu doğrulayın).
Ayrıca dizinin tam yolunu da kullanabilirsiniz (yerel/uzak bağlama noktası). Örneğin, dosyalar betik tarafından bir dizine /tmp/wdav-update indirilirse, karşılık gelen URI /tmp/wdav-update/linux/production’dir.
Yansıtma sunucusu ayarlandıktan sonra, bu URI'yi Uç noktaları yapılandırma bölümünde açıklandığı gibi Yönetilen Yapılandırma'da olduğu gibi offlineDefinitionUpdateUrl Linux uç noktalarına yaymalısınız.
Uç noktaları yapılandırma
Çevrimdışı güvenlik zekası güncelleştirmeleri özelliğini iki şekilde yapılandırabilirsiniz:
- Defender/Intune portalındaki güvenlik ayarları yönetimi aracılığıyla: Bir cihaz grubu için merkezi yönetime ve ayarların yapılandırılmasına izin verir.
- Yönetilen JSON dosyası aracılığıyla: Ayarların el ile veya Chef, Ansible ve diğerleri gibi üçüncü taraf yönetim araçları aracılığıyla yapılandırılmasına izin verir.
Defender portalında çevrimdışı güvenlik zekası güncelleştirmelerini yapılandırmak için şu adımları izleyin:
- Defender portalında Uç Noktalar>Yapılandırma yönetimi>Uç nokta güvenlik ilkeleri'ne gidin ve Yeni ilke oluştur'u seçin.
- İlke oluşturma sihirbazında platform olarak Linux'yi seçin ve şablon olarak Virüsten Koruma'yı Microsoft Defender. ve ardından İlke oluştur seçin.
- İlke için bir ad ve açıklama sağlayın ve İleri'yi seçin.
Yapılandırma ayarları adımında, çevrimdışı güvenlik zekası güncelleştirmeleri özelliğinin yapılandırma ayarlarını Virüsten Koruma altyapısı ve Bulut tarafından sunulan koruma tercihleri bölümlerinde bulabilirsiniz.
| Ayar | Açıklama |
|---|---|
| Çevrimdışı güvenlik zekası güncelleştirmesini etkinleştirme | Bu ayar, Linux uç noktalarındaki çevrimdışı güvenlik zekası güncelleştirme özelliğini etkinleştirir. Bu ayarı etkinleştirdiğinizde aşağıdaki iki ayar kullanılabilir duruma gelir. Otomatik güvenlik bilgileri güncelleştirmelerinin de etkinleştirildiğinden emin olun. |
| Çevrimdışı güvenlik zekâsı güncelleştirmesinde yedek olarak bulutun kullanılması |
True olarak ayarlanırsa, uç nokta imza güncelleştirmelerini yansı sunucudan alamazsa Microsoft bulutundan almaya çalışır. |
| Çevrimdışı güvenlik bilgileri güncelleştirme URL'si veya dizini | Bu ayar, güvenlik bilgileri güncelleştirmelerini barındıran yansıtma sunucusunun URL'sini veya dizin yolunu belirtir. URL biçiminde http://<mirror_server_address>/linux/production/ (HTTP/HTTPS sunucusu kullanıyorsa) veya dizin yolunda (ağ paylaşımı veya yerel/uzak bağlama noktası kullanılıyorsa) olmalıdır. Daha fazla bilgi için bkz. Yansıtma sunucusunda çevrimdışı güvenlik bilgileri güncelleştirmelerini barındırma . |
| Güvenlik bilgileri Güncelleştirme zaman aralığı | Varsayılan olarak, Linux uç noktaları her 8 saatte bir (28800 saniye) yansıtma sunucusundan imza güncelleştirmelerini çeker. Farklı bir aralık belirtmek istiyorsanız bu ayarı kullanın. Aralığı saniye cinsinden belirtin. |
Motor imzası doğrulaması
Çıkıştan 101.26062.0005itibaren Defender for Endpoint on Linux, antivirüs motorunun dijital imzasını yüklemeden önce doğrular. Bu varsayılan açık davranış, cihazlarınızı kurcalanmış veya imzalanmamış motor dosyalarına karşı korumaya yardımcı olur.
Bilmeniz gerekenler
- Yeni kurulumlar ve yükseltmelerde imza doğrulaması otomatik olarak etkinleştirilir. Ayrı bir işlem gerekmez.
- Bir motor dosyası imza doğrulamasında başarısız olursa, Defender for Endpoint dosyayı yüklemez.
- Bu
offlineDefinitionUpdateVerifySigayar artık kullanılmamış ve artık hiçbir etkisi yok. Yönetilen yapılandırmanız bu ayarı kullanıyorsa, motor imzası doğrulaması varsayılan olarak etkinleştirilmiş olduğu için değiştirme işlemi gerekmez.
İmza doğrulama durumunu görüntülemek için aşağıdaki komutları çalıştırın:
mdatp health --details definitions
mdatp health --details features
İlgili alanlar her iki komut çıktısında da görünür:
offline_definition_update_verify_sig : "DEPRECATED"
engine_signature_verification : "enabled"
Tanım sürümleri, zaman damgaları ve güncelleme kaynağı URI'si gibi değerler cihazdan cihaza göre değişir.
Yapılandırmayı doğrulama
Ayarların Linux uç noktalarına doğru uygulanacağını test etmek için aşağıdaki komutu çalıştırın:
mdatp health --details definitions
Aşağıdaki örnek çıktı, tanımların başarıyla güncelleştirildiğini ve çevrimdışı güncelleştirme yapılandırmasının uygulandığını onaylayan alanları gösterir:
user@vm:~$ mdatp health --details definitions
automatic_definition_update_enabled : true [managed]
definitions_updated : Mar 14, 2024 at 12:13:17 PM
definitions_updated_minutes_ago : 2
definitions_version : "1.407.417.0"
definitions_status : "up_to_date"
definitions_update_source_uri : "https://go.microsoft.com/fwlink/?linkid=2144709"
definitions_update_fail_reason : ""
offline_definition_url_configured : "http://172.XX.XXX.XX:8000/linux/production/" [managed]
offline_definition_update : "enabled" [managed]
offline_definition_update_verify_sig : "DEPRECATED"
engine_signature_verification : "enabled"
offline_definition_update_fallback_to_cloud : false[managed]
Çevrimdışı güvenlik bilgileri güncelleştirmelerini tetikleme
Çevrimdışı güvenlik bilgileri güncelleştirmelerini otomatik olarak veya el ile tetikleyebilirsiniz.
Otomatik güncelleştirme
Otomatik güncelleştirmeler aşağıdaki koşullar altında gerçekleşir:
-
Virüsten koruma altyapısının zorlama düzeyi olarak ayarlanırsa
real_timeve yönetilen yapılandırma dosyasındaki alanlarautomaticDefinitionUpdateEnabledveoffline_definition_updatemdatp_managed.jsonolarak ayarlanırsatrue, çevrimdışı güvenlik bilgileri güncelleştirmeleri düzenli aralıklarla otomatik olarak tetiklenir. - Varsayılan olarak, bu düzenli aralık 8 saattir. Ancak dosyada
definitionUpdatesIntervalmdatp_managed.jsonparametresi ayarlanarak yapılandırılabilir.
El ile güncelleştirme
Linux uç noktalarındaki yansıtma sunucusundan imzaları indirmek üzere çevrimdışı güvenlik zekası güncelleştirmesini el ile tetikleme için, yapılandırılan kaynaktan anında tanım güncelleştirmesini zorlamak için aşağıdaki komutu çalıştırın:
mdatp definitions update
Güncelleştirme durumunu denetleme
Bir güncelleştirmeyi tetikledikten sonra, başarıyı onaylamak için aşağıdaki denetimleri kullanın:
komutunu çalıştırarak güncelleştirmenin başarılı olduğunu doğrulayın:
mdatp health --details --definitions.Aşağıdaki alanları doğrulayın. Aşağıdaki örnek çıktı, başarılı bir güncelleme olduğunu gösteren tanımın sistem durumu alanlarını gösterir:
user@vm:~$ mdatp health --details definitions
...
definitions_status : "up_to_date"
...
definitions_update_fail_reason : ""
...
Sorun giderme ve tanılama
Güncelleştirmeler başarısız olursa, takılırsa veya başlatılmazsa, sorun gidermek için şu adımları izleyin:
Çevrimdışı güvenlik bilgileri güncelleştirmelerinin durumunu denetleyin. Geçerli tanım durumunu ve güncelleştirme kaynağını gözden geçirmek için aşağıdaki komutu kullanın:
mdatp health --details definitionsBilgileri
definitions_update_fail_reasonbölümünde arayın.offline_definition_updateveengine_signature_verificationseçeneklerinin etkinleştirildiğinden emin olun.definitions_update_source_urideğerininoffline_definition_url_configureddeğerine eşit olduğundan emin olun.-
definitions_update_source_uri, imzaların indirildiği kaynaktır. -
offline_definition_url_configured, imzaların indirilmesi gereken kaynaktır ve yönetilen yapılandırma dosyasında bahsedilen kaynaktır.
-
Uç noktanın yansıtma sunucusuna ve gerekli Defender hizmetlerine ulaşabildiğini onaylamak için bir bağlantı testi çalıştırın:
mdatp connectivity testBağlantı başarılı olursa, tanım güncelleştirmesini aşağıdaki komutla el ile yeniden deneyin:
mdatp definitions update