[KB7805] Utrzymywanie aktualizacji przy użyciu ESET PROTECT On-Prem w środowisku offline

NOTATKA:

Ta strona została przetłumaczona przez komputer. Kliknij przycisk Angielski w sekcji Języki na tej stronie, aby wyświetlić oryginalny tekst. Jeśli coś jest niejasne, skontaktuj się z lokalnym działem pomocy technicznej.

Problem

  • Masz zainstalowany ESET PROTECT On-Prem bez dostępu do publicznego Internetu i chcesz zachować aktualizacje aplikacji ESET

Rozwiązanie

  1. Wymagania wstępne
  2. Utwórz repozytorium offline za pomocą narzędzia Mirror Tool
  3. Skonfigurowanie lokalnego serwera WWW do dystrybucji repozytorium offline
  4. Skonfiguruj serwer i klientów, aby używali repozytorium offline do aktualizacji
  5. Opcjonalnie: Zainstaluj aplikacje zabezpieczające ESET z udostępnionej lokalizacji za pomocą zadania instalacji oprogramowania ESET PROTECT On-Prem

I. Wymagania wstępne

  • Zainstalowany program ESET PROTECT On-Prem lub wdrożone urządzenie wirtualne
  • Połączenie internetowe na komputerze, na którym ma zostać utworzone repozytorium offline
  • Wystarczająca ilość wolnego miejsca. Obecnie wymagane jest 1,2 TB dla całego repozytorium. W miarę wydawania przez ESET nowych aktualizacji i wersji aplikacji, wymagana wolna przestrzeń dyskowa będzie rosnąć

II. Tworzenie repozytorium offline za pomocą narzędzia Mirror Tool

Dokumentacja Mirror Tool

Aby uzyskać pełną dokumentację Mirror Tool i listę dostępnych parametrów, zobacz przewodnik pomocy online Mirror Tool dla systemu Windows lub przewodnik pomocy online Mirror Tool dla systemu Linux.

  1. Upewnij się, że Twoje urządzenie spełnia wymagania do korzystania z Mirror Tool i pobrałeś plik aktywacyjny offline(activation_file.lf).

  2. Pobierz Mirror Tool.

    Funkcje Mirror Tool

    Mirror Tool można skonfigurować do tworzenia aktualizacji modułów lub pełnego repozytorium:

    • Aktualizacje modułów - pobiera aktualizacje silnika wykrywania i inne moduły programu, ale nie aktualizacje automatyczne (uPCU)
    • Tworzenie repozytorium - może utworzyć pełne repozytorium offline, w tym automatyczne aktualizacje (uPCU)

    Mirror Tool nie pobiera danych ESET LiveGrid®.

  3. Wypakuj pliki z pobranego archiwum do wybranego folderu.

  4. Otwórz wiersz poleceń / terminal w folderze, w którym rozpakowałeś archiwum.

  5. Utwórz repozytorium offline. Uruchom następujące polecenie w wierszu poleceń / terminalu na komputerze z dostępem do Internetu.

    Windows

    MirrorTool.exe --repositoryServer AUTOSELECT ^ --intermediateRepositoryDirectory C:\Intermediary ^ --outputRepositoryDirectory C:\Repository

    Linux

    sudo ./MirrorTool --repositoryServer AUTOSELECT ^ --intermediateRepositoryDirectory ~/Documents/Intermediary ^ --outputRepositoryDirectory ~/Documents/Repository

    Mirror Tool pobiera dane do folderu intermediateRepositoryDirectory. Po zakończeniu pobierania przenosi wszystkie dane do folderu outputRepositoryDirectory.

    Regularnie aktualizuj zasoby offline

    Uruchom to zadanie co kilka miesięcy i przenieś nowe pliki do repozytorium offline.

  6. Opcjonalnie: Zmniejsz rozmiar pobieranego folderu.

    1. Aby zmniejszyć rozmiar pobieranego folderu, utwórz plik tekstowy w formacie JSON umieszczony w tym samym folderze co Mirror Tool, na przykład: --filterFilePath filter.txt

    2. W pliku tekstowym wpisz żądane parametry zgodnie z opisem w tym temacie pomocy online. Pobrane pliki można filtrować według aplikacji lub języków.

    Filtrowanie aplikacji może uszkodzić instalatory

    Jeśli korzystasz z opcji filtrowania aplikacji i utworzysz zredukowane repozytorium, nie możesz utworzyć instalatora typu "wszystko w jednym" aplikacji, która została odfiltrowana z repozytorium.

    • Aby utworzyć instalator typu "wszystko w jednym" tylko z agentem, należy odfiltrować " ESET PROTECT Bootstrapper" "ESET Management Agent"
    • Aby utworzyć instalator typu "wszystko w jednym" zawierający agenta i aplikację zabezpieczającą ESET, należy odfiltrować również nazwy aplikacji, na przykład: "ESET PROTECT Bootstrapper" "ESET Management Agent" "ESET Endpoint Security"

    Zobacz listę dostępnych aplikacji.

  7. Utwórz kopię lustrzaną aktualizacji offline. Do utworzenia kopii lustrzanej aktualizacji potrzebny jest plik aktywacji offline(activation_file.lf) dostępny na komputerze pośredniczącym. Uruchom następujące polecenie w wierszu poleceń / terminalu na komputerze z dostępem do Internetu.

    Windows

    MirrorTool.exe --mirrorType regular ^ --intermediateUpdateDirectory c:\temp\mirrorTemp ^ --offlineLicenseFilename c:\temp\activation_file.lf ^ --outputDirectory c:\temp\mirror

    Linux

    sudo ./MirrorTool --mirrorType regular \ --intermediateUpdateDirectory /tmp/mirrorTool/mirrorTemp \ --offlineLicenseFilename /tmp/mirrorTool/activation_file.lf \ --outputDirectory /tmp/mirrorTool/mirror

    Mirror Tool tworzy dwa foldery, tymczasowy i końcowy, o rozmiarze 3 GB. Możesz użyć parametrów --excludedProducts, aby zmniejszyć rozmiar pobierania:

    • ep12
    • ep13
    • era6 (obejmuje wszystkie PROTECT On-Prem)

    Przykładowe użycie parametru --excludedProducts:

    MirrorTool.exe --mirrorType regular ^ --intermediateUpdateDirectory mirror-intermediary ^ --offlineLicenseFilename activation_file.lf ^ --outputDirectory mirror-final ^ --excludedProducts ep12 ep13

Zobacz listę dostępnych aplikacji
Aplikacja
ESET Endpoint Antivirus dla systemu Linux
ESET Bridge
ESET Endpoint Antivirus dla systemu Windows
ESET Endpoint Antivirus dla macOS
ESET Endpoint Security dla Windows
ESET Endpoint Security dla macOS
ESET Endpoint Security dla systemu Android
ESET Full Disk Encryption
ESET Inspect Connector
ESET Inspect Server
ESET Mail Security dla IBM Domino
ESET Mail Security dla Microsoft Exchange Server
ESET Management Agent
ESET PROTECT Mobile Device Connector
ESET PROTECT On-Prem Server
ESET PROTECT Server
Konsola internetowa ESET PROTECT
Czujnik wykrywania nieuczciwych działań ESET
ESET Secure Authentication
ESET Secure Authentication On-Premier
Składniki usługi ESET Secure Authentication
Agent synchronizacji ESET Secure Authentication
ESET Server Security dla Microsoft SharePoint Server
ESET Server Security dla Microsoft Windows Server

III. Konfiguracja lokalnego serwera WWW do dystrybucji repozytorium offline

Po pobraniu plików aktualizacji i/lub repozytorium za pomocą narzędzia Mirror Tool (jak opisano powyżej), wybierz lokalny serwer WWW (na przykład ESET Bridge lub Microsoft IIS).

Skonfiguruj serwer sieci Web, aby obsługiwał aktualizacje i instalatory na komputerach w środowisku offline. Instrukcje konfiguracji ESET Bridge i Microsoft IIS znajdują się poniżej.

Alternatywa: Distribute updates using the ESET Endpoint as the update mirror.

Wbudowana polityka proxy

Jeśli zainstalowałeś ESET PROTECT On-Prem przy użyciu instalatora All-in-one z włączonym ESET Bridge, wszyscy klienci będą domyślnie skonfigurowani do tunelowania komunikacji z ESET przez proxy. Ta konfiguracja jest również obecna w skryptach instalatora na żywo.


Mój serwer sieciowy offline działa w systemie Windows
Serwer Windows z Microsoft IIS
  1. Skopiuj cały folder pobrany przez Mirror Tool do C:\inetpub\wwwroot.

  2. Włącz przeglądanie katalogów w Menedżerze IIS.

  3. Dodaj typ MIME z rozszerzeniem * jako text/plain.

    Nie można odczytać rozszerzenia

    Jeśli ESET PROTECT On-Prem nie może odczytać dodanego rozszerzenia, edytuj web.config w folderze głównym IIS i dodaj linię z fileExtension=".".

    <?xml version="1.0" encoding="UTF-8"?> <configuration> <system.webServer> <directoryBrowse enabled="true" /> <staticContent> <mimeMap fileExtension=".*" mimeType="text/plain" /> <mimeMap fileExtension="." mimeType="text/plain" /> </staticContent> </system.webServer> </configuration>

Serwer Windows z ESET Bridge (dystrybuowany z ESET PROTECT On-Prem)
Wymagany dostęp administratora

Do edycji konfiguracji ESET Bridge i ponownego uruchomienia usługi ESET Bridge wymagane są uprawnienia administratora.

  1. Instalowanie programu ESET Bridge (ESET PROTECT On-Prem)

  2. Za pomocą prostego edytora tekstu otwórz plik pkgid z C:\Program Files\ESET\Bridge. Zmień ustawienie http_proxy_settings_static_content_enabled na true, aby aktywować serwer repozytorium offline. Zapisz zmiany i zamknij plik pkgid.

  3. Skopiuj pobrane repozytorium do katalogu serwera repozytorium offline:

    • Domyślna lokalizacja katalogu serwera repozytorium offline to C:\ProgramData\ESET\Bridge\OfflineRepository z odpowiednimi prawami dostępu.
    • Aby użyć niestandardowego katalogu, utwórz nowy folder dla repozytorium offline (na przykład C:\Repository). W pliku pkgid zastąp linię "http_proxy_settings_offline_repository_dirPath": "%DATADIR%\\OfflineRepository" na "http_proxy_settings_offline_repository_dirPath": "C:\\Repository". Użytkownik NETWORK SERVICE musi mieć pełne prawa dostępu do katalogu.

  4. Uruchom ponownie usługę ESET Bridge za pomocą poleceń wiersza polecenia: net stop " EsetBridge" i net start "EsetBridge". Ponowne uruchomienie usługi jest konieczne tylko po zmianie pliku pkgid - ponowne uruchomienie usługi nie jest konieczne w przypadku zmiany, usunięcia lub dodania danych repozytorium.

  5. Repozytorium offline działa pod adresem http://YourIPaddress:4449 (na przykład http://10.1.1.10:4449).


Mój serwer internetowy offline jest w systemie Linux lub ESET PROTECT Virtual Appliance
Linux i ESET PROTECT Virtual Appliance (CentOS) z ESET Bridge
Wymagany dostęp administratora

Do edycji konfiguracji ESET Bridge i ponownego uruchomienia usługi ESET Bridge wymagane są uprawnienia administratora.

  1. Zainstaluj ESET Bridge (HTTP Proxy) w systemie Linux.

  2. Za pomocą prostego edytora tekstu otwórz plik pkgid z /opt/eset/bridge/etc. Zmień ustawienie http_proxy_settings_static_content_enabled na true, aby aktywować serwer repozytorium offline. Zapisz zmiany i zamknij plik pkgid.

  3. Skopiuj pobrane repozytorium do katalogu serwera repozytorium offline:

    • Domyślna lokalizacja katalogu serwera repozytorium offline z odpowiednimi prawami dostępu to:

      /var/opt/eset/bridge/OfflineRepository
    • Aby użyć niestandardowego katalogu, utwórz nowy folder dla repozytorium offline:

      /var/opt/CustomOfflineRepository

      W pliku pkgid zastąp linię:

      http_proxy_settings_offline_repository_dirPath": "%DATADIR%\\OfflineRepository"

      z:

      http_proxy_settings_offline_repository_dirPath": "/var/opt/CustomOfflineRepository"

      Użytkownik NETWORK SERVICE musi mieć pełne prawa dostępu do katalogu.

  4. Uruchom ponownie usługę ESET Bridge za pomocą tego polecenia terminala:

    sudo systemctl restart EsetBridge.service

    Usługa musi zostać ponownie uruchomiona tylko po zmianie pliku pkgid - ponowne uruchomienie usługi nie jest konieczne, gdy dane repozytorium zostaną zmienione, usunięte lub dodane.

  5. Repozytorium offline działa pod adresem http://YourIPaddress:4449 (na przykład http://10.1.1.10:4449).


SELinux (dotyczy systemu Linux i ESET PROTECT Virtual Appliance)

SELinux może blokować innym urządzeniom dostęp do maszyny repozytorium. Dodaj wyjątek dla lokalizacji plików repozytorium/aktualizacji lub wyłącz SELinux.

Aby wyłączyć tę funkcję, wykonaj poniższe kroki:

  1. Otwórz /etc/selinux/config w edytorze, znajdź i ustaw następującą wartość:

    SELINUX=disabled
  2. Uruchom ponownie system (maszynę), aby zastosować zmiany.


Otwórz porty 4449 i 3128 w systemie Linux lub zaporze VA

Jeśli korzystasz z ESET PROTECT Virtual Appliance, użyj Webmin, aby dodać port 4449 do reguły, w której 3128 jest już wymieniony, i zapisz konfigurację.

Jeśli wolisz konsolę Linux, użyj następującego polecenia, aby zrobić to samo:

iptables -A INPUT -p tcp --dport 4449 -j ACCEPT ip6tables -A INPUT -p tcp --dport 4449 -j ACCEPT service iptables save service ip6tables save

IV. Konfiguracja serwera i klientów do korzystania z repozytorium offline

Zapoznaj się z poniższymi przykładami, aby ustawić ścieżki serwerów Repozytorium i Aktualizacji z aplikacjami ESET Endpoint. Wykonaj następujące czynności w programie ESET PROTECT On-Prem:


Skonfiguruj serwer ESET PROTECT do korzystania z repozytorium offline i aktualizacji
Ustawienia serwera
  1. Kliknij Więcej → Ustawienia i rozwiń Ustawienia zaawansowane.

  2. W polu Serwer w sekcji Repozytorium wpisz adres swojego serwera internetowego.

  3. Rozwiń Aktualizacje.

  4. W polu Serwer aktualizacji wpisz adres swojego serwera WWW i kliknij Zapisz.

    Użyj prawidłowej ścieżki dla każdej aplikacji

    W ustawieniach serwera aktualizacji należy zawsze wpisywać pełną ścieżkę zgodnie z konfigurowaną aplikacją. W przypadku ESET PROTECT On-Prem należy użyć folderu era6:
    http://update.server.local/mirror-final/eset_upd/era6/


Konfigurowanie agentów ESET Management Agents do korzystania z repozytorium offline i aktualizacji
Zasady agenta

Nowe ustawienia należy zastosować do wszystkich maszyn (ich agentów), które używają serwera offline do aktualizacji i repozytoriów. Wybierz odpowiednią politykę lub create a new one i przypisz ją do tych maszyn.

  1. Otwórz zasady.

  2. Kliknij odpowiednią politykę i kliknij Edytuj.

  3. W sekcji Ustawienia zasad rozwiń Ustawienia zaawansowane.

  4. W polu Serwer w sekcji Repozytorium wpisz adres swojego serwera internetowego.

  5. Rozwiń Aktualizacje.

  6. W polu Serwer aktualizacji wpisz adres swojego serwera WWW i kliknij Zapisz. Upewnij się, że wpisujesz cały adres, w tym strukturę folderów, zgodnie z konfigurowaną aplikacją.


Konfigurowanie aplikacji ESET Endpoint do korzystania z repozytorium offline i aktualizacji
Zasady dla aplikacji ESET Endpoint (w systemie Windows)

Nowe ustawienia należy zastosować do wszystkich komputerów (ich aplikacji zabezpieczających ESET), które używają serwera offline do aktualizacji. Wybierz odpowiednią politykę lub create a new one i przypisz ją do tych maszyn.

  1. Aktywuj aplikacje ESET Endpoint w środowisku offline.

  2. Otwórz Zasady.

  3. Kliknij odpowiednią politykę i kliknij Edytuj.

  4. W sekcji Ustawienia zasad kliknij AktualizacjeProfile → Aktualizacje → Aktualizacje modułów.

  5. Wyłącz przełącznik obok opcji Wybierz automatycznie.

  6. Wpisz adres swojego serwera WWW w polu Custom server i kliknij Finish. Upewnij się, że wpisujesz cały adres, w tym strukturę folderów, zgodnie z konfigurowaną aplikacją. Poniższy przykładowy obraz przedstawia adres folderu ESET Endpoint.

    Użyj prawidłowej ścieżki dla każdej aplikacji

    W przypadku ustawień serwera niestandardowego należy zawsze wpisywać pełną ścieżkę zgodnie z konfigurowaną aplikacją. Na przykład: http://update.server.local:8080/mirror-final/eset_upd/ep13

    Ostatni folder w ścieżce powinien być jednym z poniższych:

    Nazwa folderu Zaktualizowane aplikacje
    ep12 ESET Endpoint 12.x
    ep13 ESET Endpoint 13.x
Aktualizacje aplikacji

Jeśli utworzyłeś pełne repozytorium, które zawiera pliki automatycznych aktualizacji, możesz również dodać lokalny serwer WWW do serwera niestandardowego w sekcji Aktualizacje aplikacji.


Konfigurowanie innych aplikacji ESET do korzystania z repozytorium offline i aktualizacji
Inne aplikacje

W razie potrzeby utwórz zasady dla dowolnej aplikacji ESET podobne do przykładów pokazanych powyżej.

Włącz dostęp do serwera internetowego

Upewnij się, że wszystkie urządzenia klienckie mają dostęp do serwera internetowego repozytorium offline na porcie 8080.


V. Opcjonalnie: Zainstaluj aplikacje zabezpieczające ESET z udostępnionej lokalizacji za pomocą zadania instalacji oprogramowania ESET PROTECT On-Prem

W tym przypadku nie używamy repozytorium. Na komputerach klienckich muszą być zainstalowane agenty ESET Management Agent.

  1. Pobierz instalator ESET Endpoint(strona pobierania ESET).

  2. Zapisz instalator w lokalizacji dostępnej dla innych komputerów w sieci offline. Zalecamy utworzenie logicznej struktury folderów opartej na nazwach i wersjach aplikacji.

  3. Zaloguj się do konsoli internetowej ESET PROTECT.

  4. Utwórz nowe zadanie instalacji oprogramowania z bezpośrednim linkiem.

    Deploy or upgrade ESET endpoint applications using ESET PROTECT On-Prem.