[KB7805] Manter atualizações usando o ESET PROTECT On-Prem em um ambiente off-line

NOTA:

Esta página foi traduzida por um computador. Clique em inglês em Idiomas nesta página para exibir o texto original. Se você encontrar algo que não esteja claro, por favor entre em contato com o suporte local.

Problema

  • Você tem o ESET PROTECT On-Prem instalado sem acesso à Internet pública e deseja manter as atualizações dos aplicativos ESET

Solução

  1. Pré-requisitos
  2. Criar um repositório off-line usando a Ferramenta Mirror
  3. Configure seu servidor web local para distribuir o repositório off-line
  4. Configure seu servidor e clientes para usar o repositório off-line para atualizações
  5. Opcional: Instale os aplicativos de segurança da ESET a partir de um local compartilhado através da tarefa de instalação do software ESET PROTECT On-Prem

I. Pré-requisitos

  • ESET PROTECT On-Prem instalado ou o Dispositivo Virtual implantado
  • Conexão com a Internet na máquina onde deseja criar o repositório off-line
  • Espaço de armazenamento livre suficiente. Atualmente, o requisito é de 1,2 TB para todo o repositório. À medida que a ESET lança novas atualizações e versões de aplicativos, o requisito de espaço de armazenamento livre aumentará

II. Criar um repositório off-line usando a Ferramenta Mirror

Documentação da ferramenta Mirror

Para obter uma documentação completa da Ferramenta de espelhamento e uma lista de parâmetros disponíveis, consulte o guia de Ajuda on-line da Ferramenta de espelhamento para Windows ou o guia de Ajuda on-line da Ferramenta de espelhamento para Linux.

  1. Verifique se o seu dispositivo atende aos requisitos para usar a Mirror Tool e se você fez download do arquivo de ativação off-line(activation_file.lf).

  2. Faça download da Mirror Tool.

    Funções da Mirror Tool

    Você pode configurar a Mirror Tool para criar atualizações de módulos ou um repositório completo:

    • Atualizações de módulo - Faz o download de atualizações do mecanismo de detecção e de outros módulos do programa, mas não de atualizações automáticas (uPCU)
    • Criação de repositório - Pode criar um repositório off-line completo, incluindo atualizações automáticas (uPCU)

    A ferramenta Mirror não faz o download dos dados do ESET LiveGrid®.

  3. Extraia os arquivos do arquivo baixado para uma pasta desejada.

  4. Abra a linha de comando / terminal na pasta em que você extraiu o arquivo.

  5. Crie um repositório off-line. Execute o seguinte comando na linha de comando / terminal em um computador com acesso à Internet.

    Windows

    MirrorTool.exe --repositoryServer AUTOSELECT ^ --intermediateRepositoryDirectory C:\Intermediary ^ --outputRepositoryDirectory C:\Repository

    Linux

    sudo ./MirrorTool --repositoryServer AUTOSELECT ^ --intermediateRepositoryDirectory ~/Documents/Intermediary ^ --outputRepositoryDirectory ~/Documents/Repository

    A Mirror Tool faz download dos dados para a pasta intermediateRepositoryDirectory. Quando o download é concluído, ele move todos os dados para a pasta outputRepositoryDirectory.

    Atualize seus recursos off-line regularmente

    Execute essa tarefa a cada poucos meses e mova os novos arquivos para seu repositório off-line.

  6. Opcional: Reduzir o tamanho do download da pasta.

    1. Para reduzir o tamanho do download da pasta, crie um arquivo de texto no formato JSON colocado na mesma pasta da Mirror Tool, por exemplo: --filterFilePath filter.txt

    2. No arquivo de texto, digite os parâmetros desejados , conforme descrito neste tópico da Ajuda on-line. Você pode filtrar os arquivos baixados por aplicativos ou idiomas.

    A filtragem de aplicativos pode interromper os instaladores

    Se você usar a opção de filtragem de aplicativos e criar um repositório reduzido, não poderá criar um instalador All-in-one de um aplicativo que tenha sido filtrado para fora do repositório.

    • Para criar um instalador Tudo em um somente com o Agente, você precisa filtrar "ESET PROTECT Bootstrapper" "ESET Management Agent"
    • Para criar um instalador Tudo em um que contenha um Agente e um aplicativo de segurança da ESET, filtre também os nomes dos aplicativos, por exemplo: "ESET PROTECT Bootstrapper" "ESET Management Agent" "ESET Endpoint Security"

    Veja a lista de aplicativos disponíveis.

  7. Criar um espelho de atualização off-line. Para criar um espelho de atualização, é necessário o arquivo de ativação off-line(activation_file.lf) disponível em seu computador intermediário. Execute o seguinte comando na linha de comando / terminal em um computador com acesso à Internet.

    Windows

    MirrorTool.exe --mirrorType regular ^ --intermediateUpdateDirectory c:\temp\mirrorTemp ^ --offlineLicenseFilename c:\temp\activation_file.lf ^ --outputDirectory c:\temp\mirror

    Linux

    sudo ./MirrorTool --mirrorType regular \ --intermediateUpdateDirectory /tmp/mirrorTool/mirrorTemp \ --offlineLicenseFilename /tmp/mirrorTool/activation_file.lf \ --outputDirectory /tmp/mirrorTool/mirror

    A Mirror Tool cria duas pastas, temporária e final, com um tamanho de 3 GB. Você pode usar os parâmetros --excludedProducts para diminuir o tamanho do download:

    • ep12
    • ep13
    • era6 (abrange todos os produtos PROTECT On-Prem)

    Exemplo de uso do parâmetro --excludedProducts:

    MirrorTool.exe --mirrorType regular ^ --intermediateUpdateDirectory mirror-intermediary ^ --offlineLicenseFilename activation_file.lf ^ --outputDirectory mirror-final ^ --excludedProducts ep12 ep13

Veja a lista de aplicativos disponíveis
Aplicativo
ESET Endpoint Antivirus para Linux
ESET Bridge
ESET Endpoint Antivirus para Windows
ESET Endpoint Antivirus para macOS
ESET Endpoint Security para Windows
ESET Endpoint Security para macOS
ESET Endpoint Security para Android
ESET Full Disk Encryption
Conector do ESET Inspect
ESET Inspect Server
ESET Mail Security para IBM Domino
ESET Mail Security para Microsoft Exchange Server
Agente de gerenciamento da ESET
Conector de dispositivo móvel do ESET PROTECT
Servidor local do ESET PROTECT
Servidor ESET PROTECT
Console da Web do ESET PROTECT
Sensor de Detecção de Rogue da ESET
Autenticação segura da ESET
ESET Secure Authentication no local
Componentes do ESET Secure Authentication
Agente de sincronização do ESET Secure Authentication
ESET Security para Microsoft SharePoint Server
ESET Server Security para Microsoft Windows Server

III. Configure seu servidor web local para distribuir o repositório off-line

Depois de baixar os arquivos de atualização e/ou repositório usando a Ferramenta de espelho (conforme descrito acima), escolha um servidor da Web local (por exemplo, ESET Bridge ou Microsoft IIS).

Configure o servidor da Web para fornecer as atualizações e os instaladores para as máquinas no ambiente off-line. Consulte as instruções de configuração do ESET Bridge e do Microsoft IIS abaixo.

Alternativa: Distribua atualizações usando o ESET Endpoint como o espelho de atualização.

Política de proxy integrada

Se você instalou o ESET PROTECT On-Prem usando o instalador All-in-one com o ESET Bridge ativado, todos os clientes serão configurados por padrão para encapsular a comunicação com a ESET através do proxy. Essa configuração também está presente nos scripts do instalador em tempo real.


Meu servidor web off-line está no Windows
Servidor Windows com Microsoft IIS
  1. Copie toda a pasta baixada pela ferramenta Mirror para C:\inetpub\wwwroot.

  2. Habilite a navegação no diretório no gerenciador do IIS.

  3. Adicione o tipo MIME com extensão * como text/plain.

    Não é possível ler a extensão

    Se o ESET PROTECT On-Prem não conseguir ler a extensão adicionada, edite web.config na pasta raiz do IIS e adicione uma linha com fileExtension=".".

    <?xml version="1.0" encoding="UTF-8"?> <configuration> <system.webServer> <directoryBrowse enabled="true" /> <staticContent> <mimeMap fileExtension=".*" mimeType="text/plain" /> <mimeMap fileExtension="." mimeType="text/plain" /> </staticContent> </system.webServer> </configuration>

Servidor Windows com ESET Bridge (distribuído com o ESET PROTECT On-Prem)
Acesso de administrador necessário

Você precisa ter permissões de administrador para editar a configuração do ESET Bridge e reiniciar o serviço ESET Bridge.

  1. Instalar o ESET Bridge (ESET PROTECT On-Prem)

  2. Usando um editor de texto simples, abra o arquivo pkgid em C:\Program Files\ESET\Bridge. Altere a configuração http_proxy_settings_static_content_enabled para true para ativar o servidor de repositório off-line. Salve as alterações e feche o arquivo pkgid.

  3. Copie o repositório baixado para o diretório do servidor de repositório off-line:

    • O local padrão do diretório do servidor do repositório off-line é C:\ProgramData\ESET\Bridge\OfflineRepository com direitos de acesso adequados.
    • Para usar um diretório personalizado, crie uma nova pasta para o repositório off-line (por exemplo, C:\Repository). No arquivo pkgid, substitua a linha "http_proxy_settings_offline_repository_dirPath": "%DATADIR%\\OfflineRepository" por "http_proxy_settings_offline_repository_dirPath": "C:\\Repository". O usuário NETWORK SERVICE precisa de direitos de acesso total ao diretório.

  4. Reinicie o serviço ESET Bridge utilizando os comandos de linha de comando: net stop "EsetBridge" e net start "EsetBridge". Você deve reiniciar o serviço somente após alterar o arquivo pkgid - a reinicialização do serviço é desnecessária quando os dados do repositório são alterados, excluídos ou adicionados.

  5. O repositório off-line é executado no endereço http://YourIPaddress:4449 (por exemplo, http://10.1.1.10:4449).


Meu servidor da Web off-line está no Linux ou no ESET PROTECT Virtual Appliance
Linux e ESET PROTECT Virtual Appliance (CentOS) com ESET Bridge
Acesso de administrador necessário

Você precisa ter permissões de administrador para editar a configuração do ESET Bridge e reiniciar o serviço ESET Bridge.

  1. Instale o ESET Bridge (Proxy HTTP) no Linux.

  2. Usando um editor de texto simples, abra o arquivo pkgid em /opt/eset/bridge/etc. Altere a configuração http_proxy_settings_static_content_enabled para true para ativar o servidor de repositório off-line. Salve as alterações e feche o arquivo pkgid.

  3. Copie o repositório baixado para o diretório do servidor de repositório off-line:

    • O local padrão do diretório do servidor de repositório off-line com direitos de acesso adequados é:

      /var/opt/eset/bridge/OfflineRepository
    • Para usar um diretório personalizado, crie uma nova pasta para o repositório off-line:

      /var/opt/CustomOfflineRepository

      No arquivo pkgid, substitua a linha:

      http_proxy_settings_offline_repository_dirPath": "%DATADIR%\\OfflineRepository

      por:

      http_proxy_settings_offline_repository_dirPath": "/var/opt/CustomOfflineRepository

      O usuário NETWORK SERVICE precisa de direitos de acesso total ao diretório.

  4. Reinicie o serviço ESET Bridge usando este comando de terminal:

    sudo systemctl restart EsetBridge.service

    É necessário reiniciar o serviço somente após alterar o arquivo pkgid - a reinicialização do serviço é desnecessária quando os dados do repositório são alterados, excluídos ou adicionados.

  5. O repositório off-line é executado no endereço http://YourIPaddress:4449 (por exemplo, http://10.1.1.10:4449).


SELinux (aplicável no Linux e no ESET PROTECT Virtual Appliance)

O SELinux pode bloquear o acesso de outros dispositivos à máquina do repositório. Adicione uma exceção para o local dos arquivos de repositório/atualizações ou desative o SELinux.

Para desativar esse recurso, siga as etapas abaixo:

  1. Abra o arquivo /etc/selinux/config em seu editor, localize e defina o seguinte valor:

    SELINUX=disabled
  2. Reinicie o sistema (máquina) para aplicar as alterações.


Abra as portas 4449 e 3128 no firewall Linux ou VA

Ao usar o ESET PROTECT Virtual Appliance, use o Webmin para adicionar a porta 4449 à regra onde a 3128 já está listada e salve a configuração.

Se preferir o Console do Linux, use o seguinte comando para fazer o mesmo:

iptables -A INPUT -p tcp --dport 4449 -j ACCEPT ip6tables -A INPUT -p tcp --dport 4449 -j ACCEPT service iptables save service ip6tables save

IV. Configure seu servidor e clientes para usar o repositório off-line

Consulte os exemplos abaixo para definir os caminhos do Repositório e dos servidores de atualização com os aplicativos ESET Endpoint. Faça o seguinte no ESET PROTECT On-Prem:


Configure o servidor do ESET PROTECT para usar o repositório off-line e as atualizações
Configurações do servidor
  1. Clique em Mais → Configurações e expanda Configurações avançadas.

  2. No campo Server (Servidor ), em Repository (Repositório), digite o endereço de seu servidor da Web.

  3. Expanda Updates (Atualizações).

  4. No campo Update server (Servidor de atualização ), digite o endereço do servidor da Web e clique em Save (Salvar).

    Use o caminho correto para cada aplicativo

    Para as configurações do servidor de atualização, sempre digite o caminho completo de acordo com o aplicativo que está configurando. Para o ESET PROTECT On-Prem, use a pasta era6:
    http://update.server.local/mirror-final/eset_upd/era6/


Configure os agentes do ESET Management para utilizar o repositório off-line e as atualizações
Política do agente

Você precisa aplicar as novas configurações a todas as máquinas (seus Agentes) que estão usando o servidor off-line para atualizações e repositórios. Selecione uma política adequada ou create a new one e atribua-a a essas máquinas.

  1. Abra as políticas.

  2. Clique na política apropriada e clique em Edit (Editar).

  3. Na seção Configurações da política, expanda Configurações avançadas.

  4. No campo Servidor , em Repositório, digite o endereço do servidor da Web.

  5. Expanda Updates (Atualizações).

  6. No campo Update server (Servidor de atualização ), digite o endereço do servidor da Web e clique em Save (Salvar). Certifique-se de digitar o endereço completo, incluindo a estrutura de pastas, de acordo com o aplicativo que você está configurando.


Configure os aplicativos do ESET Endpoint para utilizar o repositório off-line e as atualizações
Políticas para os aplicativos do ESET Endpoint (no Windows)

Você precisa aplicar as novas configurações a todas as máquinas (seus aplicativos de segurança ESET) que estão usando o servidor off-line para atualizações. Selecione uma política adequada ou create a new one e a atribua a essas máquinas.

  1. Ative os aplicativos do ESET Endpoint no ambiente off-line.

  2. Abra as Políticas.

  3. Clique na política apropriada e clique em Editar.

  4. Na seção Configurações da política, clique em AtualizarPerfis → Atualizações → Atualizações de módulos.

  5. Desative o botão de alternância ao lado de Escolher automaticamente.

  6. Digite o endereço de seu servidor da Web no campo Custom server (Servidor personalizado ) e clique em Finish (Concluir). Certifique-se de digitar o endereço completo, incluindo a estrutura de pastas, de acordo com o aplicativo que está configurando. A imagem de exemplo abaixo mostra o endereço da pasta do ESET Endpoint.

    Use o caminho correto para cada aplicativo

    Para as configurações do servidor personalizado, sempre digite o caminho completo de acordo com o aplicativo que você está configurando. Por exemplo: http://update.server.local:8080/mirror-final/eset_upd/ep13

    A última pasta no caminho deve ser uma das seguintes:

    Nome da pasta Aplicativos atualizados
    ep12 ESET Endpoint 12.x
    ep13 ESET Endpoint 13.x
Atualizações de aplicativos

Se você criou um repositório completo que inclui arquivos de atualização automática, também pode adicionar seu servidor Web local ao servidor personalizado na seção Atualizações do aplicativo.


Configure outros aplicativos da ESET para usar o repositório off-line e as atualizações
Outros aplicativos

Se necessário, crie políticas para qualquer aplicativo da ESET semelhante aos exemplos mostrados acima.

Ativar o acesso ao servidor da Web

Certifique-se de que todos os dispositivos clientes possam acessar o servidor da Web do repositório off-line na porta 8080.


V. Opcional: instale os aplicativos de segurança da ESET a partir de um local compartilhado através da tarefa de instalação do software ESET PROTECT On-Prem

Nesse caso, não usamos um repositório. Você precisa ter os agentes do ESET Management instalados nas máquinas clientes.

  1. Faça o download de um instalador do ESET Endpoint(site de download da ESET).

  2. Salve o instalador em um local acessível a outros computadores em sua rede off-line. Recomendamos a criação de uma estrutura lógica de pastas com base nos nomes e versões dos aplicativos.

  3. Faça login no Console da Web do ESET PROTECT.

  4. Crie uma nova tarefa de Instalação de software com o link direto.

    Implante ou atualize os aplicativos de endpoint da ESET usando o ESET PROTECT On-Prem.