[KB7805] Maintenir les mises à jour à l'aide d'ESET PROTECT On-Prem dans un environnement hors ligne

NOTE:

Cette page a été traduite par un ordinateur. Cliquez sur English sous Languages sur cette page pour afficher le texte original. Si vous estimez que quelque chose n'est pas clair, veuillez contacter votre support local.

Problème

  • Vous avez installé ESET PROTECT On-Prem sans accès à l'Internet public et vous souhaitez maintenir les mises à jour des applications ESET

Solution

  1. Conditions préalables
  2. Créez un référentiel hors ligne à l'aide de l'outil Mirror
  3. Configurez votre serveur web local pour distribuer le référentiel hors ligne
  4. Configurez votre serveur et vos clients pour qu'ils utilisent le référentiel hors ligne pour les mises à jour
  5. Facultatif : Installez les applications de sécurité ESET à partir d'un emplacement partagé via la tâche d'installation du logiciel ESET PROTECT On-Prem

I. Conditions préalables

  • ESET PROTECT On-Prem installé, ou l'Appliance Virtuelle déployée
  • Connexion Internet sur la machine où vous souhaitez créer le référentiel hors ligne
  • Suffisamment d'espace de stockage libre. Actuellement, l'espace requis est de 1,2 To pour l'ensemble du référentiel. Au fur et à mesure qu'ESET publie de nouvelles mises à jour et versions d'applications, l'espace de stockage libre requis augmentera

II. Créer un référentiel hors ligne à l'aide de l'outil Mirror

Documentation de l'outil Mirror

Pour une documentation complète sur l'outil Mirror et une liste des paramètres disponibles, voir le guide d'aide en ligne de l'outil Mirror pour Windows ou le guide d'aide en ligne de l'outil Mirror pour Linux.

  1. Assurez-vous que votre appareil remplit les conditions requises pour utiliser Mirror Tool et que vous avez téléchargé votre fichier d'activation hors ligne(activation_file.lf).

  2. Téléchargez Mirror Tool.

    Fonctions de Mirror Tool

    Vous pouvez configurer Mirror Tool pour créer des mises à jour de modules ou un référentiel complet :

    • Mises à jour de modules : il télécharge les mises à jour du moteur de détection et d'autres modules du programme, mais pas les mises à jour automatiques (uPCU)
    • Création d'un référentiel : il peut créer un référentiel hors ligne complet, y compris les mises à jour automatiques (uPCU)

    L'outil miroir ne télécharge pas les données ESET LiveGrid®.

  3. Extrayez les fichiers de l'archive téléchargée dans le dossier de votre choix.

  4. Ouvrez la ligne de commande / le terminal dans le dossier où vous avez extrait l'archive.

  5. Créez un référentiel hors ligne. Exécutez la commande suivante dans la ligne de commande / le terminal sur un ordinateur disposant d'un accès à Internet.

    Windows

    MirrorTool.exe --repositoryServer AUTOSELECT ^ --intermediateRepositoryDirectory C:\Intermediary ^ --outputRepositoryDirectory C:\Repository

    Linux

    sudo ./MirrorTool --repositoryServer AUTOSELECT ^ --intermediateRepositoryDirectory ~/Documents/Intermediary ^ --outputRepositoryDirectory ~/Documents/Repository

    Mirror Tool télécharge les données dans le dossier intermediateRepositoryDirectory. Lorsque le téléchargement est terminé, il déplace toutes les données dans le dossier outputRepositoryDirectory.

    Mettez régulièrement à jour vos ressources hors ligne

    Exécutez cette tâche tous les quelques mois et déplacez les nouveaux fichiers vers votre référentiel hors ligne.

  6. Facultatif : Réduire la taille de téléchargement du dossier.

    1. Pour réduire la taille de téléchargement du dossier, créez un fichier texte au format JSON placé dans le même dossier que Mirror Tool, par exemple : --filterFilePath filter.txt

    2. Dans le fichier texte, saisissez les paramètres souhaités comme décrit dans cette rubrique de l'aide en ligne. Vous pouvez filtrer les fichiers téléchargés par applications ou par langues.

    Le filtrage des applications peut interrompre les programmes d'installation

    Si vous utilisez l'option de filtrage des applications et créez un référentiel réduit, vous ne pouvez pas créer un programme d'installation Tout-en-un d'une application que vous avez filtrée hors du référentiel.

    • Pour créer un programme d'installation tout-en-un avec l'agent uniquement, vous devez filtrer "ESET PROTECT Bootstrapper" "ESET Management Agent"
    • Pour créer un programme d'installation "tout-en-un" contenant un agent et une application de sécurité ESET, filtrez également les noms des applications, par exemple : "ESET PROTECT Bootstrapper" "ESET Management Agent" "ESET Endpoint Security"

    Voir la liste des applications disponibles.

  7. Créez un miroir de mise à jour hors ligne. Pour créer un miroir de mise à jour, vous avez besoin du fichier d'activation hors ligne(activation_file.lf) disponible sur votre machine intermédiaire. Exécutez la commande suivante dans la ligne de commande / le terminal sur un ordinateur disposant d'un accès à Internet.

    Windows

    MirrorTool.exe --mirrorType regular ^ --intermediateUpdateDirectory c:\temp\mirrorTemp ^ --offlineLicenseFilename c:\temp\file_d'activation.lf ^ --outputDirectory c:\temp\mirror

    Linux

    sudo ./MirrorTool --mirrorType regular \N --intermediateUpdateDirectory /tmp/mirrorTool/mirrorTemp \N --offlineLicenseFilename /tmp/mirrorTool/activation_file.lf \N --outputDirectory /tmp/mirrorTool/mirror

    Mirror Tool crée deux dossiers, temporaire et final, d'une taille de 3 Go. Vous pouvez utiliser les paramètres --excludedProducts pour réduire la taille du téléchargement :

    • ep12
    • ep13
    • era6 (couvre tous les PROTECT On-Prem)

    Exemple d'utilisation du paramètre --excludedProducts:

    MirrorTool.exe --mirrorType regular ^ --intermediateUpdateDirectory mirror-intermediary ^ --offlineLicenseFilename activation_file.lf ^ --outputDirectory mirror-final ^ --excludedProducts ep12 ep13

Voir la liste des applications disponibles
Application
ESET Endpoint Antivirus pour Linux
ESET Bridge
ESET Endpoint Antivirus pour Windows
ESET Endpoint Antivirus pour macOS
ESET Endpoint Security pour Windows
ESET Endpoint Security pour macOS
ESET Endpoint Security pour Android
ESET Full Disk Encryption
ESET Inspect Connector
ESET Inspect Server
ESET Mail Security pour IBM Domino
ESET Mail Security pour Microsoft Exchange Server
ESET Management Agent
ESET PROTECT Mobile Device Connector
ESET PROTECT On-Prem Server
ESET PROTECT Server
ESET PROTECT Web Console
ESET Rogue Detection Sensor
ESET Secure Authentication
ESET Secure Authentication sur site
Composants d'ESET Secure Authentication
Agent de synchronisation d'ESET Secure Authentication
ESET Security pour Microsoft SharePoint Server
ESET Server Security pour Microsoft Windows Server

III. Configurer votre serveur Web local pour distribuer le référentiel hors ligne

Après avoir téléchargé les fichiers de mise à jour et/ou de référentiel à l'aide de l'outil miroir (comme décrit ci-dessus), choisissez un serveur Web local (par exemple, ESET Bridge ou Microsoft IIS).

Configurez le serveur web pour qu'il serve les mises à jour et les installateurs aux machines de l'environnement hors ligne. Voir les instructions de configuration d'ESET Bridge et de Microsoft IIS ci-dessous.

Autre solution : Distribuer les mises à jour en utilisant le point final ESET comme miroir de mise à jour.

Politique de proxy intégrée

Si vous avez installé ESET PROTECT On-Prem à l'aide du programme d'installation Tout-en-un avec ESET Bridge activé, tous les clients seront configurés par défaut pour tunneler la communication avec ESET via le proxy. Cette configuration est également présente dans les scripts d'installation en direct.


Mon serveur web hors ligne est sur Windows
Serveur Windows avec Microsoft IIS
  1. Copiez l'ensemble du dossier téléchargé par Mirror Tool dans C:\Ninetpub\wwwroot.

  2. Activer la navigation dans les répertoires dans le gestionnaire IIS.

  3. Ajouter le type MIME avec l'extension * en tant que texte/plain.

    Impossible de lire l'extension

    Si ESET PROTECT On-Prem ne parvient pas à lire l'extension ajoutée, modifiez le fichier web.config dans le dossier racine d'IIS et ajoutez une ligne avec fileExtension=".

    <?xml version="1.0" encoding="UTF-8"?> <configuration> <system.webServer> <directoryBrowse enabled="true" /> <staticContent> <mimeMap fileExtension=".*" mimeType="text/plain" /> <mimeMap fileExtension="." mimeType="text/plain" /> </staticContent> </system.webServer> </configuration>

Serveur Windows avec ESET Bridge (distribué avec ESET PROTECT On-Prem)
Accès administrateur nécessaire

Vous devez disposer de droits d'administrateur pour modifier la configuration d'ESET Bridge et redémarrer le service ESET Bridge.

  1. Installer ESET Bridge (ESET PROTECT On-Prem)

  2. À l'aide d'un simple éditeur de texte, ouvrez le fichier pkgid à partir de C:\NProgram Files\NESET\NBridge. Changez le paramètre http_proxy_settings_static_content_enabled en true (vrai) pour activer le serveur de référentiel hors ligne. Enregistrez les modifications et fermez le fichier pkgid.

  3. Copiez le référentiel téléchargé dans le répertoire du serveur de référentiel hors ligne :

    • L'emplacement par défaut du répertoire du serveur de référentiel hors ligne est C:\NProgramData\NETBridge\NOfflineRepository avec les droits d'accès appropriés.
    • Pour utiliser un répertoire personnalisé, créez un nouveau dossier pour le référentiel hors ligne (par exemple, C:\NRepository). Dans le fichier pkgid, remplacez la ligne "http_proxy_settings_offline_repository_dirPath" : "%DATADIR%\NOfflineRepository" par "http_proxy_settings_offline_repository_dirPath" : "C:\NRepository". L'utilisateur NETWORK SERVICE doit disposer de tous les droits d'accès au répertoire.

  4. Redémarrez le service ESET Bridge à l'aide des commandes de ligne de commande : net stop "EsetBridge" et net start "EsetBridge". Vous ne devez redémarrer le service qu'après avoir modifié le fichier pkgid. Le redémarrage du service n'est pas nécessaire lorsque les données du référentiel sont modifiées, supprimées ou ajoutées.

  5. Le référentiel hors ligne fonctionne à l'adresse http://YourIPaddress:4449 (par exemple, http://10.1.1.10:4449).


Mon serveur Web hors ligne est sous Linux ou ESET PROTECT Virtual Appliance
Linux et ESET PROTECT Virtual Appliance (CentOS) avec ESET Bridge
Accès administrateur nécessaire

Vous devez disposer de droits d'administrateur pour modifier la configuration d'ESET Bridge et redémarrer le service ESET Bridge.

  1. Installez ESET Bridge (HTTP Proxy) sur Linux.

  2. À l'aide d'un simple éditeur de texte, ouvrez le fichier pkgid dans /opt/eset/bridge/etc. Changez le paramètre http_proxy_settings_static_content_enabled à true pour activer le serveur de référentiel hors ligne. Enregistrez les modifications et fermez le fichier pkgid.

  3. Copiez le référentiel téléchargé dans le répertoire du serveur de référentiel hors ligne :

    • L'emplacement par défaut du répertoire du serveur de référentiel hors ligne avec les droits d'accès appropriés est :

      /var/opt/eset/bridge/OfflineRepository
    • Pour utiliser un répertoire personnalisé, créez un nouveau dossier pour le référentiel hors ligne :

      /var/opt/CustomOfflineRepository

      Dans le fichier pkgid, remplacez la ligne :

      http_proxy_settings_offline_repository_dirPath" : "%DATADIR%\\NRéférentiel hors ligne

      avec :

      http_proxy_settings_offline_repository_dirPath" : "/var/opt/CustomOfflineRepository

      L'utilisateur NETWORK SERVICE doit disposer de tous les droits d'accès au répertoire.

  4. Redémarrez le service ESET Bridge à l'aide de cette commande de terminal :

    sudo systemctl restart EsetBridge.service

    Vous ne devez redémarrer le service qu'après avoir modifié le fichier pkgid. Le redémarrage du service n'est pas nécessaire lorsque les données du référentiel sont modifiées, supprimées ou ajoutées.

  5. Le référentiel hors ligne fonctionne à l'adresse http://YourIPaddress:4449 (par exemple, http://10.1.1.10:4449).


SELinux (applicable sur Linux et ESET PROTECT Virtual Appliance)

SELinux peut empêcher les autres périphériques d'accéder à la machine du référentiel. Ajoutez une exception pour l'emplacement des fichiers de dépôt/mises à jour ou désactivez SELinux.

Pour désactiver cette fonctionnalité, procédez comme suit :

  1. Ouvrez le fichier /etc/selinux/config dans votre éditeur, recherchez et définissez la valeur suivante :

    SELINUX=disabled
  2. Redémarrez le système (la machine) pour appliquer les changements.


Ouvrir les ports 4449 et 3128 sur le pare-feu Linux ou VA

Si vous utilisez l'appliance virtuelle ESET PROTECT, utilisez Webmin pour ajouter le port 4449 à la règle où 3128 est déjà listé, et enregistrez la configuration.

Si vous préférez utiliser la console Linux, utilisez la commande suivante pour faire la même chose :

iptables -A INPUT -p tcp --dport 4449 -j ACCEPT ip6tables -A INPUT -p tcp --dport 4449 -j ACCEPT service iptables save service ip6tables save

IV. Configurer votre serveur et vos clients pour utiliser le dépôt hors ligne

Consultez les exemples ci-dessous pour définir les chemins d'accès aux serveurs de dépôt et de mise à jour avec les applications ESET Endpoint. Procédez comme suit dans ESET PROTECT On-Prem :


Configurez le serveur ESET PROTECT pour utiliser le référentiel et les mises à jour hors ligne
Paramètres du serveur
  1. Cliquez sur Plus → Paramètres et développez Paramètres avancés.

  2. Dans le champ Serveur sous Référentiel, saisissez l'adresse de votre serveur Web.

  3. Développez Mises à jour.

  4. Dans le champ Serveur de mise à jour, saisissez l'adresse de votre serveur web et cliquez sur Enregistrer.

    Utilisez le chemin d'accès correct pour chaque application

    Pour les paramètres du serveur de mise à jour, saisissez toujours le chemin complet correspondant à l'application que vous configurez. Pour ESET PROTECT On-Prem, utilisez le dossier era6 :
    http://update.server.local/mirror-final/eset_upd/era6/


Configurer les agents de gestion ESET pour qu'ils utilisent le référentiel hors ligne et les mises à jour
Politique de l'agent

Vous devez appliquer les nouveaux paramètres à toutes les machines (leurs agents) qui utilisent le serveur hors ligne pour les mises à jour et les référentiels. Sélectionnez une politique appropriée ou create a new one et assignez-la à ces machines.

  1. Ouvrez Policies.

  2. Cliquez sur la stratégie appropriée et cliquez sur Modifier.

  3. Dans la section Paramètres de la stratégie, développez Paramètres avancés.

  4. Dans le champ Serveur sous Référentiel, saisissez l'adresse de votre serveur web.

  5. Développez Mises à jour.

  6. Dans le champ Serveur de mise à jour, saisissez l'adresse de votre serveur web et cliquez sur Enregistrer. Veillez à saisir l'adresse complète, y compris la structure du dossier, en fonction de l'application que vous configurez.


Configurer les applications ESET Endpoint pour qu'elles utilisent le référentiel hors ligne et les mises à jour
Stratégies pour les applications ESET Endpoint (sous Windows)

Vous devez appliquer les nouveaux paramètres à toutes les machines (leurs applications de sécurité ESET) qui utilisent le serveur hors ligne pour les mises à jour. Sélectionnez une politique appropriée ou create a new one et affectez-la à ces machines.

  1. Activez les applications ESET Endpoint dans l'environnement hors ligne.

  2. Ouvrez Policies.

  3. Cliquez sur la politique appropriée et cliquez sur Modifier.

  4. Dans la section Paramètres de la stratégie, cliquez sur Mise à jourProfils → Mises à jour → Mises à jour des modules.

  5. Désactivez la case à cocher située à côté de Choisir automatiquement.

  6. Saisissez l'adresse de votre serveur web dans le champ Serveur personnalisé et cliquez sur Terminer. Veillez à saisir l'adresse complète, y compris la structure des dossiers, en fonction de l'application que vous configurez. L'exemple ci-dessous montre l'adresse du dossier ESET Endpoint.

    Utilisez le chemin d'accès correct pour chaque application

    Pour les paramètres du serveur personnalisé, saisissez toujours le chemin d'accès complet correspondant à l'application que vous configurez. Par exemple :http://update.server.local:8080/mirror-final/eset_upd/ep13

    Le dernier dossier du chemin doit être l'un des suivants :

    Nom du dossier Applications mises à jour
    ep12 ESET Endpoint 12.x
    ep13 ESET Endpoint 13.x
Mises à jour des applications

Si vous avez créé un référentiel complet qui inclut des fichiers de mise à jour automatique, vous pouvez également ajouter votre serveur Web local au serveur personnalisé dans la section Mises à jour de l'application.


Configurer d'autres applications ESET pour utiliser le référentiel et les mises à jour hors ligne
Autres applications

Si nécessaire, créez des politiques pour n'importe quelle application ESET, comme dans les exemples ci-dessus.

Autoriser l'accès au serveur Web

Assurez-vous que tous les périphériques clients peuvent accéder au serveur Web du référentiel hors ligne sur le port 8080.


V. Facultatif : Installer les applications de sécurité ESET à partir d'un emplacement partagé via la tâche d'installation du logiciel ESET PROTECT On-Prem

Dans ce cas, nous n'utilisons pas de référentiel. Les agents de gestion ESET doivent être installés sur les machines clientes.

  1. Téléchargez un programme d'installation ESET Endpoint(site de téléchargement ESET).

  2. Enregistrez le programme d'installation dans un emplacement accessible aux autres ordinateurs de votre réseau hors ligne. Nous vous recommandons de créer une structure de dossier logique basée sur les noms et les versions des applications.

  3. Connectez-vous à la console Web ESET PROTECT.

  4. Créez une nouvelle tâche d'installation de logiciel avec le lien direct.

    Deploy or upgrade ESET endpoint applications using ESET PROTECT On-Prem.