[KB7805] Mantenga las actualizaciones mediante ESET PROTECT On-Prem en un entorno sin conexión

NOTA:

Esta página ha sido traducida por un ordenador. Haga clic en Inglés bajo Idiomas en esta página para mostrar el texto original. Si encuentra algo que no está claro, por favor, póngase en contacto con su soporte local.

Problema

  • Tiene ESET PROTECT On-Prem instalado sin acceso a Internet público y desea mantener las actualizaciones de las aplicaciones de ESET

Solución

  1. Requisitos previos
  2. Cree un repositorio sin conexión utilizando Mirror Tool
  3. Configure su servidor web local para distribuir el repositorio sin conexión
  4. Configure su servidor y clientes para utilizar el repositorio fuera de línea para las actualizaciones
  5. Opcional: Instale las aplicaciones de seguridad ESET desde una ubicación compartida a través de la tarea de instalación de ESET PROTECT On-Prem Software

I. Requisitos previos

  • ESET PROTECT On-Prem instalado, o el dispositivo virtual desplegado
  • Conexión a Internet en el equipo donde desea crear el repositorio sin conexión
  • Suficiente espacio de almacenamiento libre. Actualmente, el requisito es de 1,2 TB para todo el repositorio. A medida que ESET lance nuevas actualizaciones y versiones de la aplicación, el requisito de espacio de almacenamiento libre aumentará

II. Creación de un repositorio sin conexión mediante la Herramienta Mirror

Documentación de la Herramienta Mirror

Para obtener una documentación completa de la Herramienta Mirror y una lista de los parámetros disponibles, consulte la guía de ayuda en línea de la Herramienta Mirror para Windows o la guía de ayuda en línea de la Herramienta Mirror para Linux.

  1. Asegúrese de que su dispositivo cumple los requisitos para utilizar la Herramienta Mirror y de que ha descargado el archivo de activación sin conexión(activation_file.lf).

  2. Descargue Mirror Tool.

    Funciones de Mirror Tool

    Puede configurar Mirror Tool para crear actualizaciones de módulos o un repositorio completo:

    • Actualizaciones de módulos: descarga las actualizaciones del motor de detección y otros módulos del programa, pero no las actualizaciones automáticas (uPCU)
    • Creación de repositorio: puede crear un repositorio completo sin conexión, incluidas las actualizaciones automáticas (uPCU)

    Mirror Tool no descarga datos de ESET LiveGrid®.

  3. Extraiga los archivos del archivo descargado a una carpeta deseada.

  4. Abra la línea de comandos / terminal en la carpeta donde ha extraído el archivo.

  5. Cree un repositorio sin conexión. Ejecute el siguiente comando en la línea de comandos / terminal en un ordenador con acceso a Internet.

    Windows

    MirrorTool.exe --repositoryServer AUTOSELECT ^ --intermediateRepositoryDirectory C:\Intermediary ^ --outputRepositoryDirectory C:\Repository

    Linux

    sudo ./MirrorTool --repositoryServer AUTOSELECT ^ --intermediateRepositoryDirectory ~/Documents/Intermediary ^ --outputRepositoryDirectory ~/Documents/Repository

    La herramienta Mirror descarga los datos a la carpeta intermediateRepositoryDirectory. Cuando finaliza la descarga, mueve todos los datos a la carpeta outputRepositoryDirectory.

    Actualiza tus recursos offline regularmente

    Ejecute esta tarea cada pocos meses y mueva los nuevos archivos a su repositorio sin conexión.

  6. Opcional: Reducir el tamaño de descarga de la carpeta

    1. Para reducir el tamaño de descarga de la carpeta, cree un archivo de texto en formato JSON colocado en la misma carpeta que Mirror Tool, por ejemplo: --filterFilePath filter.txt

    2. En el archivo de texto, escriba los parámetros deseados tal y como se describe en este tema de la Ayuda en línea. Puede filtrar los archivos descargados por aplicaciones o idiomas.

    El filtrado de aplicaciones puede romper los instaladores

    Si utiliza la opción de filtrado de aplicaciones y crea un repositorio reducido, no podrá crear un instalador Todo en uno de una aplicación que haya filtrado del repositorio.

    • Para crear un instalador Todo en uno sólo con Agente, debe filtrar "ESET PROTECT Bootstrapper" "ESET Management Agent"
    • Para crear un instalador Todo en uno que contenga un Agente y una aplicación de seguridad de ESET, filtre también los nombres de las aplicaciones, por ejemplo "ESET PROTECT Bootstrapper" "ESET Management Agent" "ESET Endpoint Security"

    Consulte la lista de aplicaciones disponibles.

  7. Cree una réplica de actualización sin conexión. Para crear una réplica de actualización, necesita el archivo de activación sin conexión(activation_file.lf) disponible en su equipo intermedio. Ejecute el siguiente comando en la línea de comandos / terminal en un equipo con acceso a Internet.

    Windows

    MirrorTool.exe --mirrorType regular ^ --intermediateUpdateDirectory c:\temp\mirrorTemp ^ --offlineLicenseFilename c:\temp\activation_file.lf ^ --outputDirectory c:\temp\mirror

    Linux

    sudo ./MirrorTool --mirrorType regular \ --intermediateUpdateDirectory /tmp/mirrorTool/mirrorTemp \ --offlineLicenseFilename /tmp/mirrorTool/activation_file.lf \ --outputDirectory /tmp/mirrorTool/mirror

    Mirror Tool crea dos carpetas, temporal y final, con un tamaño de 3 GB. Puede utilizar los parámetros --excludedProducts para reducir el tamaño de la descarga:

    • ep12
    • ep13
    • era6 (cubre todos los PROTECT On-Prem)

    Ejemplo de uso del parámetro --excludedProducts:

    MirrorTool.exe --mirrorType regular ^ --intermediateUpdateDirectory mirror-intermediary ^ --offlineLicenseFilename activation_file.lf ^ --outputDirectory mirror-final ^ --excludedProducts ep12 ep13

Consulte la lista de aplicaciones disponibles
Aplicación
Antivirus ESET Endpoint para Linux
Puente ESET
Antivirus ESET Endpoint para Windows
ESET Endpoint Antivirus para macOS
ESET Endpoint Security para Windows
ESET Endpoint Security para macOS
ESET Endpoint Security para Android
Cifrado de disco completo ESET
ESET Inspect Connector
ESET Inspect Server
ESET Mail Security para IBM Domino
ESET Mail Security para Microsoft Exchange Server
Agente de gestión de ESET
Conector para dispositivos móviles ESET PROTECT
ESET PROTECT On-Prem Server
Servidor ESET PROTECT
Consola Web de ESET PROTECT
Sensor de detección de intrusos ESET
ESET Secure Authentication
ESET Secure Authentication On-Prem
Componentes de ESET Secure Authentication
Agente de sincronización de ESET Secure Authentication
ESET Security para Microsoft SharePoint Server
ESET Server Security para Microsoft Windows Server

III. Configure su servidor web local para distribuir el repositorio sin conexión

Después de descargar los archivos de actualización y/o repositorio utilizando la Herramienta Mirror (como se describió anteriormente), elija un servidor web local (por ejemplo, ESET Bridge o Microsoft IIS).

Configure el servidor web para que sirva las actualizaciones y los instaladores a los equipos del entorno sin conexión. Consulte las instrucciones de configuración de ESET Bridge y Microsoft IIS a continuación.

Alternativa: Distribuir actualizaciones utilizando ESET Endpoint como espejo de actualizaciones.

Política de proxy integrada

Si ha instalado ESET PROTECT On-Prem utilizando el instalador All-in-one con ESET Bridge activado, todos los clientes estarán configurados por defecto para establecer una comunicación de túnel con ESET a través del proxy. Esta configuración también está presente en los scripts del instalador en vivo.


Mi servidor web offline está en Windows
Servidor Windows con Microsoft IIS
  1. Copie toda la carpeta descargada por Mirror Tool en C:\inetpub\wwwroot.

  2. Habilite la exploración de directorios en el Administrador de IIS.

  3. Añada el tipo MIME con extensión * como text/plain.

    No se puede leer la extensión

    Si ESET PROTECT On-Prem no puede leer la extensión añadida, edite web.config en la carpeta raíz de IIS y añada una línea con fileExtension=".

    <?xml version="1.0" encoding="UTF-8"?> <configuration> <system.webServer> <directoryBrowse enabled="true" /> <staticContent> <mimeMap fileExtension=".*" mimeType="text/plain" /> <mimeMap fileExtension="." mimeType="text/plain" /> </staticContent> </system.webServer> </configuration>

Servidor Windows con ESET Bridge (distribuido con ESET PROTECT On-Prem)
Se necesita acceso de administrador

Necesita tener permisos de administrador para editar la configuración de ESET Bridge y reiniciar el servicio ESET Bridge.

  1. Instale ESET Bridge (ESET PROTECT On-Prem)

  2. Utilizando un editor de texto simple, abra el archivo pkgid desde C:\Archivos de Programa\ESET\Bridge. Cambie el parámetro http_proxy_settings_static_content_enabled a true para activar el servidor de repositorios sin conexión. Guarde los cambios y cierre el archivo pkgid.

  3. Copie el repositorio descargado en el directorio del servidor de repositorios sin conexión:

    • La ubicación predeterminada del directorio del servidor de repositorios sin conexión es C:\ProgramData\ESET\Bridge\OfflineRepository con los derechos de acceso adecuados.
    • Para utilizar un directorio personalizado, cree una nueva carpeta para el repositorio offline (por ejemplo, C:\Repository). En el archivo pkgid, sustituya la línea "http_proxy_settings_offline_repository_dirPath": "%DATADIR%\\OfflineRepository" por "http_proxy_settings_offline_repository_dirPath": "C:\\Repository". El usuario SERVICIO DE RED necesita derechos de acceso total al directorio.

  4. Reinicie el servicio ESET Bridge utilizando los comandos de línea de comandos: net stop "EsetBridge" y net start "EsetBridge". Debe reiniciar el servicio sólo después de cambiar el archivo pkgid; el reinicio del servicio es innecesario cuando se cambian, eliminan o añaden los datos del repositorio.

  5. El repositorio sin conexión se ejecuta en la dirección http://YourIPaddress:4449 (por ejemplo, http://10.1.1.10:4449).


Mi servidor web sin conexión está en Linux o en ESET PROTECT Virtual Appliance
Linux y ESET PROTECT Virtual Appliance (CentOS) con ESET Bridge
Se necesita acceso de administrador

Necesita tener permisos de administrador para editar la configuración de ESET Bridge y reiniciar el servicio ESET Bridge.

  1. Instale ESET Bridge (Proxy HTTP) en Linux.

  2. Con un editor de texto simple, abra el archivo pkgid de /opt/eset/bridge/etc. Cambie el parámetro http_proxy_settings_static_content_enabled a true para activar el servidor de repositorios sin conexión. Guarde los cambios y cierre el archivo pkgid.

  3. Copie el repositorio descargado en el directorio del servidor de repositorios sin conexión:

    • La ubicación predeterminada del directorio del servidor de repositorios sin conexión con los derechos de acceso adecuados es:

      /var/opt/eset/bridge/OfflineRepository
    • Para utilizar un directorio personalizado, cree una nueva carpeta para el repositorio fuera de línea:

      /var/opt/CustomOfflineRepository

      En el archivo pkgid, sustituya la línea

      http_proxy_settings_offline_repository_dirPath": "%DATADIR%\\OfflineRepository

      por:

      http_proxy_settings_offline_repository_dirPath": "/var/opt/CustomOfflineRepository

      El usuario SERVICIO DE RED necesita derechos de acceso total al directorio.

  4. Reinicie el servicio ESET Bridge mediante este comando de terminal:

    sudo systemctl restart EsetBridge.service

    Debe reiniciar el servicio sólo después de cambiar el archivo pkgid; el reinicio del servicio es innecesario cuando se cambian, eliminan o añaden los datos del repositorio.

  5. El repositorio fuera de línea se ejecuta en la dirección http://YourIPaddress:4449 (por ejemplo, http://10.1.1.10:4449).


SELinux (aplicable en Linux y ESET PROTECT Virtual Appliance)

SELinux puede bloquear el acceso de otros dispositivos al equipo de repositorio. Añada una excepción para la ubicación de los archivos de repositorio/actualizaciones o desactive SELinux.

Para desactivar esta función, siga los pasos que se indican a continuación:

  1. Abra /etc/selinux/config en su editor, busque y establezca el siguiente valor:

    SELINUX=desactivado
  2. Reinicie el sistema (máquina) para aplicar los cambios.


Abra los puertos 4449 y 3128 en el firewall de Linux o VA

Si utiliza el ESET PROTECT Virtual Appliance, utilice Webmin para añadir el puerto 4449 a la regla donde ya aparece el 3128 y guarde la configuración.

Si prefiere la consola de Linux, utilice el siguiente comando para hacer lo mismo:

iptables -A INPUT -p tcp --dport 4449 -j ACCEPT ip6tables -A INPUT -p tcp --dport 4449 -j ACCEPT service iptables save service ip6tables save

IV. Configure su servidor y clientes para utilizar el repositorio offline

Consulte los siguientes ejemplos para configurar las rutas de los servidores de Repositorio y Actualización con las aplicaciones de ESET Endpoint. Haga lo siguiente en ESET PROTECT On-Prem:


Configure el servidor de ESET PROTECT para utilizar el repositorio sin conexión y las actualizaciones
Configuración del servidor
  1. Haga clic en Más → Configuración y expanda Configuración avanzada.

  2. En el campo Servidor bajo Repositorio, escriba la dirección de su servidor web.

  3. Expanda Actualizaciones.

  4. En el campo Servidor de actualizaciones, escriba la dirección de su servidor web y haga clic en Guardar.

    Utilice la ruta correcta para cada aplicación

    Para la configuración del servidor de actualización, escriba siempre la ruta completa según la aplicación que esté configurando. Para ESET PROTECT On-Prem, utilice la carpeta era6:
    http://update.server.local/mirror-final/eset_upd/era6/


Configure los Agentes de administración de ESET para utilizar el repositorio sin conexión y las actualizaciones
Política del agente

Debe aplicar la nueva configuración a todos los equipos (sus Agentes) que utilicen el servidor sin conexión para actualizaciones y repositorios. Seleccione una política adecuada o create a new one y asígnela a esos equipos.

  1. Abra las políticas.

  2. Haga clic en la política correspondiente y en Editar.

  3. En la sección Configuración de la política, expanda Configuración avanzada.

  4. En el campo Servidor bajo Repositorio, escriba la dirección de su servidor web.

  5. Expanda Actualizaciones.

  6. En el campo Servidor de actualizaciones, escriba la dirección de su servidor web y haga clic en Guardar. Asegúrese de escribir la dirección completa, incluida la estructura de carpetas, según la aplicación que esté configurando.


Configure las aplicaciones de ESET Endpoint para que utilicen el repositorio sin conexión y las actualizaciones
Políticas para las aplicaciones de ESET Endpoint (en Windows)

Debe aplicar la nueva configuración a todos los equipos (sus aplicaciones de seguridad ESET) que utilicen el servidor sin conexión para las actualizaciones. Seleccione una política adecuada o crear una nueva y asígnela a esos equipos.

  1. Active las aplicaciones de ESET Endpoint en el entorno offline.

  2. Abra Políticas.

  3. Haga clic en la política correspondiente y en Editar.

  4. En la sección Configuración de la política, haga clic en ActualizarPerfiles → Actualizaciones → Actualizaciones de módulos.

  5. Desactive el conmutador situado junto a Elegir automáticamente.

  6. Escriba la dirección de su servidor web en el campo Servidor personalizado y haga clic en Finalizar. Asegúrese de escribir la dirección completa, incluida la estructura de carpetas, según la aplicación que esté configurando. La siguiente imagen de ejemplo muestra la dirección de la carpeta ESET Endpoint.

    Utilice la ruta correcta para cada aplicación

    Para la configuración del servidor personalizado, escriba siempre la ruta completa según la aplicación que esté configurando. Por ejemplo: http://update.server.local:8080/mirror-final/eset_upd/ep13

    La última carpeta de la ruta debe ser una de las siguientes:

    Nombre de la carpeta Aplicaciones actualizadas
    ep12 ESET Endpoint 12.x
    ep13 ESET Endpoint 13.x
Actualizaciones de aplicaciones

Si creó un repositorio completo que incluye archivos de actualización automática, también puede agregar su servidor web local al servidor personalizado en la sección Actualizaciones de aplicaciones.


Configure otras aplicaciones de ESET para que utilicen el repositorio y las actualizaciones sin conexión
Otras aplicaciones

Si es necesario, cree políticas para cualquier aplicación de ESET similares a los ejemplos mostrados anteriormente.

Habilite el acceso al servidor web

Asegúrese de que todos los dispositivos cliente puedan acceder al servidor web del repositorio sin conexión en el puerto 8080.


V. Opcional: Instale las aplicaciones de seguridad ESET desde una ubicación compartida a través de la tarea de instalación de ESET PROTECT On-Prem Software

En este caso, no se utiliza un repositorio. Es necesario tener instalados los Agentes de Gestión de ESET en los equipos cliente.

  1. Descargue un instalador de ESET Endpoint(sitio de descargas de ESET).

  2. Guarde el instalador en una ubicación accesible para otros equipos de su red sin conexión. Recomendamos crear una estructura de carpetas lógica basada en los nombres y versiones de las aplicaciones.

  3. Inicie sesión en ESET PROTECT Web Console.

  4. Cree una nueva tarea de Instalación de software con el enlace directo.

    Despliegue o actualice las aplicaciones ESET para endpoints utilizando ESET PROTECT On-Prem.