[KB7805] Pflege von Updates mit ESET PROTECT On-Prem in einer Offline-Umgebung

HINWEIS:

Diese Seite wurde von einem Computer übersetzt. Klicken Sie auf Englisch unter Sprachen auf dieser Seite, um den Originaltext anzuzeigen. Sollten Sie etwas unklar finden, wenden Sie sich bitte an Ihren lokalen Support.

Problem

  • Sie haben ESET PROTECT On-Prem installiert, haben aber keinen Zugang zum öffentlichen Internet und möchten Updates für ESET-Anwendungen erhalten

Lösung

  1. Voraussetzungen
  2. Erstellen Sie ein Offline-Repository mit dem Mirror Tool
  3. Konfigurieren Sie Ihren lokalen Webserver, um das Offline-Repository zu verteilen
  4. Richten Sie Ihren Server und Ihre Clients so ein, dass sie das Offline-Repository für Updates verwenden
  5. Optional: Installieren Sie ESET Sicherheitsanwendungen von einem freigegebenen Speicherort über die ESET PROTECT On-Prem Software Installationsaufgabe

I. Voraussetzungen

  • ESET PROTECT On-Prem ist installiert, oder die virtuelle Appliance ist installiert
  • Internetverbindung auf dem Rechner, auf dem Sie das Offline-Repository erstellen möchten
  • Ausreichend freier Speicherplatz. Derzeit beträgt die Anforderung 1,2 TB für das gesamte Repository. Mit der Veröffentlichung neuer Updates und Anwendungsversionen durch ESET wird der benötigte freie Speicherplatz wachsen

II. Erstellen eines Offline-Repositorys mit dem Mirror Tool

Mirror Tool-Dokumentation

Eine vollständige Dokumentation des Mirror Tools und eine Liste der verfügbaren Parameter finden Sie in der Online-Hilfe des Mirror Tools für Windows oder in der Online-Hilfe des Mirror Tools für Linux.

  1. Vergewissern Sie sich, dass Ihr Gerät die Anforderungen für die Verwendung von Mirror Tool erfüllt und Sie Ihre Offline-Aktivierungsdatei(activation_file.lf) heruntergeladen haben.

  2. Mirror Tool herunterladen.

    Funktionen des Mirror-Tools

    Sie können Mirror Tool so konfigurieren, dass es Modul-Updates oder ein vollständiges Repository erstellt:

    • Modul-Updates - Es lädt Updates für die Erkennungsmaschine und andere Programm-Module herunter, jedoch keine Auto-Updates (uPCU)
    • Repository-Erstellung - Es kann ein vollständiges Offline-Repository erstellen, einschließlich Auto-Updates (uPCU)

    Das Mirror Tool lädt keine ESET LiveGrid® Daten herunter.

  3. Extrahieren Sie die Dateien aus dem heruntergeladenen Archiv in einen gewünschten Ordner.

  4. Öffnen Sie die Kommandozeile / das Terminal in dem Ordner, in den Sie das Archiv extrahiert haben.

  5. Erstellen Sie ein Offline-Repository. Führen Sie den folgenden Befehl in der Befehlszeile / im Terminal auf einem Computer mit Internetzugang aus.

    Windows

    MirrorTool.exe --repositoryServer AUTOSELECT ^ --intermediateRepositoryDirectory C:\Intermediary ^ --outputRepositoryDirectory C:\Repository

    Linux

    sudo ./MirrorTool --repositoryServer AUTOSELECT ^ --intermediateRepositoryDirectory ~/Documents/Intermediary ^ --outputRepositoryDirectory ~/Documents/Repository

    Das Mirror Tool lädt Daten in den Ordner intermediateRepositoryDirectory herunter. Wenn der Download abgeschlossen ist, verschiebt es alle Daten in den Ordner outputRepositoryDirectory.

    Aktualisieren Sie Ihre Offline-Ressourcen regelmäßig

    Führen Sie diese Aufgabe alle paar Monate aus und verschieben Sie die neuen Dateien in Ihr Offline-Repository.

  6. Optional: Verringern Sie die Downloadgröße des Ordners.

    1. Um die Downloadgröße des Ordners zu verringern, erstellen Sie eine Textdatei im JSON-Format, die im selben Ordner wie das Mirror Tool abgelegt wird, z. B.: --filterFilePath filter.txt

    2. Geben Sie in die Textdatei die gewünschten Parameter ein , wie in diesem Online-Hilfethema beschrieben. Sie können die heruntergeladenen Dateien nach Anwendungen oder Sprachen filtern.

    Das Filtern von Anwendungen kann Installationsprogramme unterbrechen

    Wenn Sie die Option zum Filtern von Anwendungen verwenden und ein reduziertes Repository erstellen, können Sie keinen All-in-One-Installer für eine Anwendung erstellen, die Sie aus dem Repository herausgefiltert haben.

    • Um einen All-in-One-Installer nur mit Agent zu erstellen, müssen Sie "ESET PROTECT Bootstrapper" "ESET Management Agent" filtern
    • Um ein All-in-One-Installationsprogramm zu erstellen, das einen Agenten und eine ESET-Sicherheitsanwendung enthält, filtern Sie auch die Anwendungsnamen, z. B.: "ESET PROTECT Bootstrapper" "ESET Management Agent" "ESET Endpoint Security"

    Sehen Sie sich die Liste der verfügbaren Anwendungen an.

  7. Erstellen Sie einen Offline-Update-Spiegel. Um einen Update-Mirror zu erstellen, benötigen Sie die Offline-Aktivierungsdatei(activation_file.lf), die auf Ihrem Vermittlungsrechner verfügbar ist. Führen Sie den folgenden Befehl in der Befehlszeile / im Terminal auf einem Computer mit Internetzugang aus.

    Windows

    MirrorTool.exe --mirrorType regular ^ --intermediateUpdateDirectory c:\temp\mirrorTemp ^ --offlineLicenseFilename c:\temp\activation_file.lf ^ --outputDirectory c:\temp\mirror

    Linux

    sudo ./MirrorTool --mirrorType regular \ --intermediateUpdateDirectory /tmp/mirrorTool/mirrorTemp \ --offlineLicenseFilename /tmp/mirrorTool/activation_file.lf \ --outputDirectory /tmp/mirrorTool/mirror

    Mirror Tool erstellt zwei Ordner, einen temporären und einen endgültigen, mit einer Größe von 3 GB. Sie können die Parameter --excludedProducts verwenden, um die Downloadgröße zu verringern:

    • ep12
    • ep13
    • era6 (deckt alle PROTECT On-Prem Produkte ab)

    Beispiel für die Verwendung des Parameters --excludedProducts:

    MirrorTool.exe --mirrorType regular ^ --intermediateUpdateDirectory mirror-intermediary ^ --offlineLicenseFilename activation_file.lf ^ --outputDirectory mirror-final ^ --excludedProducts ep12 ep13

Siehe die Liste der verfügbaren Anwendungen
Anwendung
ESET Endpoint Antivirus für Linux
ESET Brücke
ESET Endpoint Antivirus für Windows
ESET Endpoint Antivirus für macOS
ESET Endpunktsicherheit für Windows
ESET Endpoint Security für macOS
ESET Endpoint Security für Android
ESET Full Disk Encryption
ESET Inspect Connector
ESET Inspektion Server
ESET Mail Sicherheit für IBM Domino
ESET Mail Sicherheit für Microsoft Exchange Server
ESET Verwaltungs-Agent
ESET PROTECT Connector für mobile Geräte
ESET PROTECT Vor-Ort-Server
ESET PROTECT Server
ESET PROTECT Web-Konsole
ESET Rogue Detection Sensor
ESET Sichere Authentifizierung
ESET Sichere Authentifizierung On-Prem
ESET Sichere Authentifizierung Komponenten
ESET Sichere Authentifizierung Synchronisierungs-Agent
ESET Sicherheit für Microsoft SharePoint Server
ESET Server-Sicherheit für Microsoft Windows Server

III. Konfigurieren Sie Ihren lokalen Webserver, um das Offline-Repository zu verteilen

Nachdem Sie die Update- und/oder Repository-Dateien mit dem Mirror Tool (wie oben beschrieben) heruntergeladen haben, wählen Sie einen lokalen Webserver (z. B. ESET Bridge oder Microsoft IIS).

Richten Sie den Webserver so ein, dass er die Updates und Installationsprogramme für die Computer in der Offline-Umgebung bereitstellt. Siehe unten die Einrichtungsanweisungen für ESET Bridge und Microsoft IIS.

Alternativ: Verteilen Sie Updates mit dem ESET Endpoint als Update-Spiegel.

Eingebaute Proxy-Richtlinie

Wenn Sie ESET PROTECT On-Prem mit dem All-in-One-Installer und aktivierter ESET Bridge installiert haben, sind alle Clients standardmäßig so konfiguriert, dass die Kommunikation mit ESET über den Proxy getunnelt wird. Diese Konfiguration ist auch in den Skripten des Live-Installers vorhanden.


Mein Offline-Webserver läuft unter Windows
Windows-Server mit Microsoft IIS
  1. Kopieren Sie den gesamten von Mirror Tool heruntergeladenen Ordner nach C:\inetpub\wwwroot.

  2. Aktivieren Sie Directory Browsing im IIS Manager.

  3. Fügen Sie den MIME-Typ mit der Erweiterung * als text/plain hinzu.

    Die Erweiterung kann nicht gelesen werden

    Wenn ESET PROTECT On-Prem die hinzugefügte Erweiterung nicht lesen kann, bearbeiten Sie web.config im IIS-Stammverzeichnis und fügen Sie eine Zeile mit fileExtension="." hinzu.

    <?xml version="1.0" encoding="UTF-8"?> <configuration> <system.webServer> <directoryBrowse enabled="true" /> <staticContent> <mimeMap fileExtension=".*" mimeType="text/plain" /> <mimeMap fileExtension="." mimeType="text/plain" /> </staticContent> </system.webServer> </configuration>

Windows-Server mit ESET Bridge (verteilt mit ESET PROTECT On-Prem)
Administratorzugriff erforderlich

Sie müssen über Administratorrechte verfügen, um die ESET Bridge-Konfiguration zu bearbeiten und den ESET Bridge-Dienst neu zu starten.

  1. Installieren Sie ESET Bridge (ESET PROTECT On-Prem)

  2. Öffnen Sie mit einem einfachen Texteditor die pkgid-Datei unter C:\Programme\ESET\Bridge. Ändern Sie die Einstellung http_proxy_settings_static_content_enabled auf true, um den Offline-Repository-Server zu aktivieren. Speichern Sie die Änderungen und schließen Sie die Datei pkgid.

  3. Kopieren Sie das heruntergeladene Repository in das Verzeichnis des Offline-Repository-Servers:

    • Der Standardspeicherort des Offline-Repository-Serververzeichnisses ist C:\ProgramData\ESET\Bridge\OfflineRepository mit entsprechenden Zugriffsrechten.
    • Um ein benutzerdefiniertes Verzeichnis zu verwenden, erstellen Sie einen neuen Ordner für das Offline-Repository (z. B. C:\Repository). Ersetzen Sie in der pkgid-Datei die Zeile "http_proxy_settings_offline_repository_dirPath": "%DATADIR%\\OfflineRepository" durch "http_proxy_settings_offline_repository_dirPath": "http_proxy_settings_offline_repository_dirPath": "C:\\Repository". Der Benutzer NETWORK SERVICE benötigt volle Zugriffsrechte auf das Verzeichnis.

  4. Starten Sie den ESET Bridge-Dienst mit den folgenden Befehlszeilenbefehlen neu: net stop "EsetBridge" und net start "EsetBridge". Sie müssen den Dienst nur neu starten, wenn Sie die pkgid-Datei geändert haben - ein Neustart des Dienstes ist nicht erforderlich, wenn die Repository-Daten geändert, gelöscht oder hinzugefügt werden.

  5. Das Offline-Repository läuft unter der Adresse http://YourIPaddress:4449 (z. B. http://10. 1.1.10:4449).


Mein Offline-Webserver läuft unter Linux oder ESET PROTECT Virtual Appliance
Linux und ESET PROTECT Virtual Appliance (CentOS) mit ESET Bridge
Administratorzugriff erforderlich

Sie müssen über Administratorrechte verfügen, um die ESET Bridge-Konfiguration zu bearbeiten und den ESET Bridge-Dienst neu zu starten.

  1. Installieren Sie ESET Bridge (HTTP Proxy) unter Linux.

  2. Öffnen Sie mit einem einfachen Texteditor die pkgid-Datei aus /opt/eset/bridge/etc. Ändern Sie die Einstellung http_proxy_settings_static_content_enabled auf true, um den Offline-Repository-Server zu aktivieren. Speichern Sie die Änderungen und schließen Sie die pkgid-Datei.

  3. Kopieren Sie das heruntergeladene Repository in das Verzeichnis des Offline-Repository-Servers:

    • Der Standardspeicherort des Offline-Repository-Server-Verzeichnisses mit den entsprechenden Zugriffsrechten ist:

      /var/opt/eset/bridge/OfflineRepository
    • Um ein benutzerdefiniertes Verzeichnis zu verwenden, erstellen Sie einen neuen Ordner für das Offline-Repository:

      /var/opt/CustomOfflineRepository

      Ersetzen Sie in der Datei pkgid die Zeile:

      http_proxy_settings_offline_repository_dirPath": "%DATADIR%\OfflineRepository

      mit:

      http_proxy_settings_offline_repository_dirPath": "/var/opt/CustomOfflineRepository"

      Der Benutzer NETWORK SERVICE benötigt volle Zugriffsrechte auf das Verzeichnis.

  4. Starten Sie den ESET Bridge-Dienst mit diesem Terminalbefehl neu:

    sudo systemctl restart EsetBridge.service

    Sie müssen den Dienst nur neu starten, wenn Sie die pkgid-Datei geändert haben - ein Neustart des Dienstes ist nicht erforderlich, wenn die Repository-Daten geändert, gelöscht oder hinzugefügt werden.

  5. Das Offline-Repository läuft unter der Adresse http://YourIPaddress:4449 (z. B. http://10. 1.1.10:4449).


SELinux (anwendbar auf Linux und ESET PROTECT Virtual Appliance)

SELinux kann den Zugriff anderer Geräte auf den Repository-Rechner blockieren. Fügen Sie eine Ausnahme für den Speicherort der Repository-/Aktualisierungsdateien hinzu oder deaktivieren Sie SELinux.

Um diese Funktion zu deaktivieren, führen Sie die folgenden Schritte aus:

  1. Öffnen Sie /etc/selinux/config in Ihrem Editor, suchen Sie den folgenden Wert und setzen Sie ihn:

    SELINUX=disabled
  2. Starten Sie das System (den Rechner) neu, um die Änderungen zu übernehmen.


Öffnen Sie die Ports 4449 und 3128 auf der Linux- oder VA-Firewall

Wenn Sie die ESET PROTECT Virtual Appliance verwenden, fügen Sie mit Webmin Port 4449 zu der Regel hinzu, in der bereits 3128 aufgeführt ist, und speichern Sie die Konfiguration.

Wenn Sie die Linux-Konsole bevorzugen, verwenden Sie den folgenden Befehl, um das Gleiche zu tun:

iptables -A INPUT -p tcp --dport 4449 -j ACCEPT ip6tables -A INPUT -p tcp --dport 4449 -j ACCEPT service iptables save service ip6tables save

IV. Richten Sie Ihren Server und Ihre Clients für die Verwendung des Offline-Repositorys ein

Sehen Sie sich die folgenden Beispiele an, um die Pfade der Repository- und Update-Server mit ESET Endpoint-Anwendungen festzulegen. Gehen Sie in ESET PROTECT On-Prem wie folgt vor:


Richten Sie den ESET PROTECT Server für die Verwendung des Offline-Repositorys und der Updates ein
Server-Einstellungen
  1. Klicken Sie auf Mehr → Einstellungen und erweitern Sie Erweiterte Einstellungen.

  2. Geben Sie im Feld Server unter Repository die Adresse Ihres Webservers ein.

  3. Erweitern Sie Updates.

  4. Geben Sie in das Feld Update-Server die Adresse Ihres Webservers ein und klicken Sie auf Speichern.

    Verwenden Sie für jede Anwendung den richtigen Pfad

    Geben Sie bei den Einstellungen für den Update-Server immer den vollständigen Pfad für die Anwendung ein, die Sie einrichten. Für ESET PROTECT On-Prem verwenden Sie den Ordner era6:
    http://update.server.local/mirror-final/eset_upd/era6/


Einrichten von ESET Management-Agenten zur Verwendung des Offline-Repositorys und von Updates
Agent-Richtlinie

Sie müssen die neuen Einstellungen auf alle Computer (ihre Agenten) anwenden, die den Offline-Server für Updates und Repositories verwenden. Wählen Sie eine geeignete Richtlinie oder create a new one und weisen Sie sie diesen Rechnern zu.

  1. Öffnen Sie Policies.

  2. Klicken Sie auf die entsprechende Richtlinie und dann auf Bearbeiten.

  3. Erweitern Sie im Abschnitt Richtlinieneinstellungen die Option Erweiterte Einstellungen.

  4. Geben Sie in das Feld Server unter Repository die Adresse Ihres Webservers ein.

  5. Erweitern Sie Updates.

  6. Geben Sie in das Feld Aktualisierungsserver die Adresse Ihres Webservers ein und klicken Sie auf Speichern. Achten Sie darauf, dass Sie die gesamte Adresse, einschließlich der Ordnerstruktur, entsprechend der Anwendung, die Sie einrichten, eingeben.


Einrichten von ESET Endpoint-Anwendungen zur Verwendung des Offline-Repositorys und von Updates
Richtlinien für ESET Endpoint-Anwendungen (unter Windows)

Sie müssen die neuen Einstellungen auf alle Computer (ihre ESET-Sicherheitsanwendungen) anwenden, die den Offline-Server für Updates verwenden. Wählen Sie eine geeignete Richtlinie oder create a new one und weisen Sie sie diesen Rechnern zu.

  1. Aktivieren Sie ESET Endpoint-Anwendungen in der Offline-Umgebung.

  2. Öffnen Sie Policies.

  3. Klicken Sie auf die entsprechende Richtlinie und dann auf Bearbeiten.

  4. Klicken Sie im Abschnitt Richtlinieneinstellungen auf UpdateProfile → Updates → Modul-Updates.

  5. Deaktivieren Sie das Kontrollkästchen neben Automatisch wählen.

  6. Geben Sie die Adresse Ihres Webservers in das Feld Benutzerdefinierter Server ein und klicken Sie auf Fertig stellen. Achten Sie darauf, dass Sie die gesamte Adresse, einschließlich der Ordnerstruktur, entsprechend der Anwendung, die Sie einrichten, eingeben. Das Beispielbild unten zeigt die Adresse des ESET Endpoint-Ordners.

    Verwenden Sie den richtigen Pfad für jede Anwendung

    Geben Sie für die benutzerdefinierten Servereinstellungen immer den vollständigen Pfad für die Anwendung ein, die Sie einrichten. Zum Beispiel: http://update.server.local:8080/mirror-final/eset_upd/ep13

    Der letzte Ordner im Pfad sollte einer der folgenden sein:

    Ordnername Aktualisierte Anwendungen
    ep12 ESET Endpoint 12.x
    ep13 ESET Endpoint 13.x
Anwendungsupdates

Wenn Sie ein vollständiges Repository erstellt haben, das automatische Aktualisierungsdateien enthält, können Sie auch Ihren lokalen Webserver zum Abschnitt Benutzerdefinierter Server für Anwendungsupdates hinzufügen.


Einrichten anderer ESET-Anwendungen zur Verwendung des Offline-Repositorys und der Updates
Andere Anwendungen

Erstellen Sie bei Bedarf Richtlinien für jede ESET-Anwendung, die den oben gezeigten Beispielen ähneln.

Aktivieren Sie den Zugriff auf den Webserver

Stellen Sie sicher, dass alle Client-Geräte auf den Webserver des Offline-Repositorys über Port 8080 zugreifen können.


V. Optional: Installieren Sie ESET-Sicherheitsanwendungen von einem freigegebenen Speicherort über die Installationsaufgabe für ESET PROTECT On-Prem Software

In diesem Fall wird kein Repository verwendet. Sie müssen ESET Management Agents auf den Client-Rechnern installiert haben.

  1. Laden Sie ein ESET Endpoint-Installationsprogramm herunter(ESET-Downloadseite).

  2. Speichern Sie das Installationsprogramm an einem Ort, der für andere Computer in Ihrem Offline-Netzwerk zugänglich ist. Wir empfehlen, eine logische Ordnerstruktur auf der Grundlage von Anwendungsnamen und -versionen zu erstellen.

  3. Melden Sie sich bei der ESET PROTECT Web Console an.

  4. Erstellen Sie eine neue Software-Installationsaufgabe mit dem direkten Link.

    ESET Endpunktanwendungen mit ESET PROTECT On-Prem bereitstellen oder aktualisieren.