[KB7805] Поддерживайте обновления с помощью ESET PROTECT On-Prem в автономной среде

примечание:

Этот документ переведен для вашего удобства с помощью машинного перевода. Пожалуйста, будьте уверены, что мы приложили все усилия, чтобы обеспечить максимально точный перевод. Однако ни один автоматизированный перевод не призван заменить переводчика-человека. Официальным текстом является английская версия, которую можно найти, нажав на English справа от этого текста (или внизу, если вы читаете с мобильного). Если у вас возникли вопросы или замечания относительно точности переведенного текста, пожалуйста, обратитесь к официальной версии на английском языке или свяжитесь с местной службой поддержки. Спасибо за ваше терпение.

Проблема

  • У вас установлено решение ESET PROTECT On-Prem без доступа к публичному Интернету, и вы хотите поддерживать обновления приложений ESET

Решение

  1. Необходимые условия
  2. Создайте автономный репозиторий с помощью Mirror Tool
  3. Настройте локальный веб-сервер для распространения автономного репозитория
  4. Настройте сервер и клиентов на использование автономного хранилища для обновлений
  5. Дополнительно: установка приложений безопасности ESET из общего хранилища с помощью задачи установки программного обеспечения ESET PROTECT On-Prem Software

I. Необходимые условия

  • Установленный ESET PROTECT On-Prem или развернутое виртуальное устройство
  • Подключение к Интернету на машине, на которой необходимо создать автономное хранилище
  • Достаточное количество свободного места для хранения данных. В настоящее время для всего хранилища требуется 1,2 ТБ. По мере выпуска компанией ESET новых обновлений и версий приложений требования к свободному пространству для хранения данных будут расти

II. Создание автономного хранилища с помощью Mirror Tool

Документация по Mirror Tool

Полную документацию по Mirror Tool и список доступных параметров см. в руководстве Mirror Tool for Windows Online Help guide или Mirror Tool for Linux Online Help guide.

  1. Убедитесь, что ваше устройство соответствует требованиям для использования Mirror Tool и что вы загрузили файл активации(activation_file.lf).

  2. Скачайте Mirror Tool.

    Функции Mirror Tool

    Вы можете настроить Mirror Tool на создание обновлений модулей или полного репозитория:

    • Обновление модулей - загружает обновления механизма обнаружения и других программных модулей, но не автообновления (uPCU)
    • Создание репозитория - он может создать полный автономный репозиторий, включая автообновления (uPCU)

    Mirror Tool не загружает данные ESET LiveGrid®.

  3. Извлеките файлы из загруженного архива в нужную папку.

  4. Откройте командную строку / терминал в папке, куда вы извлекли архив.

  5. Создайте автономное хранилище. Выполните следующую команду в командной строке / терминале на компьютере с доступом в Интернет.

    Windows

    MirrorTool.exe --repositoryServer AUTOSELECT ^ --intermediateRepositoryDirectory C:\Intermediary ^ --outputRepositoryDirectory C:\Repository

    Linux

    sudo ./MirrorTool --repositoryServer AUTOSELECT ^ --intermediateRepositoryDirectory ~/Documents/Intermediary ^ --outputRepositoryDirectory ~/Documents/Repository

    Mirror Tool загружает данные в папку intermediateRepositoryDirectory. По окончании загрузки она перемещает все данные в папку outputRepositoryDirectory.

    Регулярно обновляйте автономные ресурсы

    Выполняйте эту задачу каждые несколько месяцев и перемещайте новые файлы в ваше автономное хранилище.

  6. Необязательно: Уменьшить размер загружаемой папки.

    1. Чтобы уменьшить размер загружаемой папки, создайте текстовый файл в формате JSON, помещенный в ту же папку, что и Mirror Tool, например: --filterFilePath filter.txt

    2. В текстовом файле введите нужные параметры , как описано в этой теме интерактивной справки. Вы можете фильтровать загружаемые файлы по приложениям или языкам.

    Фильтрация по приложениям может привести к поломке программы установки

    Если вы используете параметр фильтрации приложений и создаете уменьшенный репозиторий, вы не сможете создать программу установки "Все в одном" для приложения, которое вы отфильтровали из репозитория.

    • Чтобы создать программу установки "все в одном" только с агентом, необходимо отфильтровать "ESET PROTECT Bootstrapper" "ESET Management Agent"
    • Чтобы создать программу установки "все в одном", содержащую Агент и приложение безопасности ESET, отфильтруйте также имена приложений, например: "ESET PROTECT Bootstrapper" "ESET Management Agent" "ESET Endpoint Security"

    Просмотрите список доступных приложений.

  7. Создайте автономное зеркало обновлений. Для создания зеркала обновлений необходим файл автономной активации(activation_file.lf), доступный на машине-посреднике. Выполните следующую команду в командной строке / терминале на компьютере с доступом в Интернет.

    Windows

    MirrorTool.exe --mirrorType regular ^ --intermediateUpdateDirectory c:\temp\mirrorTemp ^ --offlineLicenseFilename c:\temp\activation_file.lf ^ --outputDirectory c:\temp\mirror

    Linux

    sudo ./MirrorTool --mirrorType regular \ --intermediateUpdateDirectory /tmp/mirrorTool/mirrorTemp \ --offlineLicenseFilename /tmp/mirrorTool/activation_file.lf \ --outputDirectory /tmp/mirrorTool/mirror

    Mirror Tool создает две папки, временную и конечную, размером 3 ГБ. Вы можете использовать параметры --excludedProducts для уменьшения размера загрузки:

    • ep12
    • ep13
    • era6 (охватывает все PROTECT On-Prem)

    Пример использования параметра --excludedProducts:

    MirrorTool.exe --mirrorType regular ^ --intermediateUpdateDirectory mirror-intermediary ^ --offlineLicenseFilename activation_file.lf ^ --outputDirectory mirror-final ^ --excludedProducts ep12 ep13

Смотрите список доступных приложений
Приложение
ESET Endpoint Antivirus для Linux
ESET Bridge
ESET Endpoint Antivirus для Windows
ESET Endpoint Antivirus для macOS
ESET Endpoint Security для Windows
ESET Endpoint Security для macOS
ESET Endpoint Security для Android
ESET Полное шифрование диска
ESET Inspect Connector
ESET Inspect Server
ESET Mail Security для IBM Domino
ESET Mail Security для Microsoft Exchange Server
ESET Management Agent
ESET PROTECT Mobile Device Connector
ESET PROTECT On-Prem Server
ESET PROTECT Server
Веб-консоль ESET PROTECT
ESET Rogue Detection Sensor
ESET Secure Authentication
ESET Secure Authentication On-Prem
Компоненты ESET Secure Authentication
Агент синхронизации ESET Secure Authentication
ESET Security для Microsoft SharePoint Server
ESET Server Security для Microsoft Windows Server

III. Настройка локального веб-сервера для распространения автономного репозитория

После загрузки файлов обновлений и/или репозитория с помощью Mirror Tool (как описано выше) выберите локальный веб-сервер (например, ESET Bridge или Microsoft IIS).

Настройте веб-сервер, чтобы он обслуживал обновления и программы установки на машинах в автономной среде. Инструкции по настройке ESET Bridge и Microsoft IIS приведены ниже.

Альтернативный вариант: Распространение обновлений с помощью ESET Endpoint в качестве зеркала обновлений.

Встроенная политика прокси-сервера

Если вы установили ESET PROTECT On-Prem с помощью программы установки "Все в одном" с включенным ESET Bridge, все клиенты по умолчанию будут настроены на туннельное взаимодействие с ESET через прокси-сервер. Эта настройка также присутствует в сценариях живой установки.


Мой автономный веб-сервер находится под управлением Windows
Сервер Windows с Microsoft IIS
  1. Скопируйте всю папку, загруженную с помощью Mirror Tool, в C:\inetpub\wwwroot.

  2. Включите просмотр каталогов в диспетчере IIS.

  3. Добавьте MIME-тип с расширением * как text/plain.

    Невозможно прочитать расширение

    Если ESET PROTECT On-Prem не может прочитать добавленное расширение, отредактируйте web.config в корневой папке IIS и добавьте строку с fileExtension=".".

    <?xml version="1.0" encoding="UTF-8"?> <configuration> <system.webServer> <directoryBrowse enabled="true" /> <staticContent> <mimeMap fileExtension=".*" mimeType="text/plain" /> <mimeMap fileExtension="." mimeType="text/plain" /> </staticContent> </system.webServer> </configuration>.

Сервер Windows с ESET Bridge (распространяется вместе с ESET PROTECT On-Prem)
Необходим доступ администратора

Для редактирования конфигурации ESET Bridge и перезапуска службы ESET Bridge необходимо иметь права администратора.

  1. Установите ESET Bridge (ESET PROTECT On-Prem)

  2. С помощью простого текстового редактора откройте файл pkgid из папки C:\Program Files\ESET\Bridge. Измените параметр http_proxy_settings_static_content_enabled на true, чтобы активировать сервер автономного хранилища. Сохраните изменения и закройте файл pkgid.

  3. Скопируйте загруженный репозиторий в каталог сервера автономных репозиториев:

    • По умолчанию каталог сервера автономного хранилища находится в C:\ProgramData\ESET\Bridge\OfflineRepository с соответствующими правами доступа.
    • Чтобы использовать собственный каталог, создайте новую папку для автономного репозитория (например, C:\Repository). В файле pkgid замените строку "http_proxy_settings_offline_repository_dirPath": "%DATADIR%\\\OfflineRepository" на "http_proxy_settings_offline_repository_dirPath": "C:\\\Repository". Пользователю NETWORK SERVICE необходимы полные права доступа к каталогу.

  4. Перезапустите службу ESET Bridge с помощью команд командной строки: net stop "EsetBridge" и net start "EsetBridge". Перезапускать службу нужно только после изменения файла pkgid - при изменении, удалении или добавлении данных репозитория перезапуск службы не требуется.

  5. Автономное хранилище работает по адресу http://YourIPaddress:4449 (например, http://10.1.1.10:4449).


Мой автономный веб-сервер находится на Linux или ESET PROTECT Virtual Appliance
Linux и ESET PROTECT Virtual Appliance (CentOS) с ESET Bridge
Необходим доступ администратора

Для редактирования конфигурации ESET Bridge и перезапуска службы ESET Bridge необходимо иметь права администратора.

  1. Установите ESET Bridge (HTTP Proxy) на Linux.

  2. С помощью простого текстового редактора откройте файл pkgid из папки /opt/eset/bridge/etc. Измените параметр http_proxy_settings_static_content_enabled на true, чтобы активировать сервер автономного хранилища. Сохраните изменения и закройте файл pkgid.

  3. Скопируйте загруженный репозиторий в каталог сервера автономных репозиториев:

    • По умолчанию каталог сервера автономного хранилища с соответствующими правами доступа находится в следующем месте:

      /var/opt/eset/bridge/OfflineRepository
    • Чтобы использовать пользовательский каталог, создайте новую папку для автономного репозитория:

      /var/opt/CustomOfflineRepository

      В файле pkgid замените строку:

      http_proxy_settings_offline_repository_dirPath": "%DATADIR%\\OfflineRepository

      на:

      http_proxy_settings_offline_repository_dirPath": "/var/opt/CustomOfflineRepository

      Пользователю NETWORK SERVICE необходимы полные права доступа к каталогу.

  4. Перезапустите службу ESET Bridge с помощью этой команды терминала:

    sudo systemctl restart EsetBridge.service

    Перезапускать службу необходимо только после изменения файла pkgid - при изменении, удалении или добавлении данных репозитория перезапуск службы не требуется.

  5. Автономный репозиторий работает по адресу http://YourIPaddress:4449 (например, http://10.1.1.10:4449).


SELinux (применяется в Linux и ESET PROTECT Virtual Appliance)

SELinux может блокировать доступ других устройств к машине репозитория. Добавьте исключение для расположения файлов репозитория/обновлений или отключите SELinux.

Чтобы отключить эту функцию, выполните следующие действия:

  1. Откройте файл /etc/selinux/config в редакторе, найдите и установите следующее значение:

    SELINUX=disabled
  2. Перезагрузите систему (машину), чтобы применить изменения.


Откройте порты 4449 и 3128 в брандмауэре Linux или VA

При использовании ESET PROTECT Virtual Appliance воспользуйтесь Webmin, чтобы добавить порт 4449 в правило, где уже указан порт 3128, и сохраните конфигурацию.

Если вы предпочитаете использовать консоль Linux, выполните следующую команду:

iptables -A INPUT -p tcp --dport 4449 -j ACCEPT ip6tables -A INPUT -p tcp --dport 4449 -j ACCEPT service iptables save service ip6tables save

IV. Настройка сервера и клиентов для использования автономного хранилища

Для настройки путей к серверам репозитория и обновлений с помощью приложений ESET Endpoint см. примеры ниже. Выполните следующие действия в ESET PROTECT On-Prem:


Настройка сервера ESET PROTECT для использования автономного репозитория и обновлений
Настройки сервера
  1. Нажмите Еще → Настройки и раскройте Дополнительные настройки.

  2. В поле Сервер в разделе Репозиторий введите адрес вашего веб-сервера.

  3. Разверните Обновления.

  4. В поле Сервер обновлений введите адрес вашего веб-сервера и нажмите кнопку Сохранить.

    Используйте правильный путь для каждого приложения

    В настройках сервера обновлений всегда указывайте полный путь в соответствии с настраиваемым приложением. Для ESET PROTECT On-Prem используйте папку era6:
    http://update.server.local/mirror-final/eset_upd/era6/


Настройте агенты управления ESET на использование автономного хранилища и обновлений
Политика агента

Необходимо применить новые настройки ко всем машинам (их Агентам), которые используют автономный сервер для обновлений и репозиториев. Выберите подходящую политику или create a new one и назначьте ее этим машинам.

  1. Откройте Политики.

  2. Выберите соответствующую политику и нажмите кнопку Изменить.

  3. В разделе Параметры политики разверните Дополнительные параметры.

  4. В поле Сервер в разделе Репозиторий введите адрес вашего веб-сервера.

  5. Разверните Обновления.

  6. В поле Сервер обновлений введите адрес вашего веб-сервера и нажмите кнопку Сохранить. Убедитесь, что вы ввели полный адрес, включая структуру папок, в соответствии с настраиваемым приложением.


Настройка приложений ESET Endpoint для использования автономного хранилища и обновлений
Политики для приложений ESET Endpoint (в Windows)

Необходимо применить новые настройки ко всем машинам (их приложениям безопасности ESET), которые используют автономный сервер для обновлений. Выберите подходящую политику или create a new one и назначьте ее этим машинам.

  1. Активируйте приложения ESET Endpoint в автономной среде.

  2. Откройте Политики.

  3. Выберите соответствующую политику и нажмите кнопку Изменить.

  4. В разделе Параметры политики нажмите Обновление → Профили → Обновления → Обновления модулей.

  5. Отключите тумблер рядом с пунктом Выбрать автоматически.

  6. Введите адрес вашего веб-сервера в поле Пользовательский сервер и нажмите кнопку Готово. Убедитесь, что вы ввели полный адрес, включая структуру папок, в соответствии с настраиваемым приложением. На рисунке ниже показан адрес папки ESET Endpoint.

    Используйте правильный путь для каждого приложения

    В настройках пользовательского сервера всегда указывайте полный путь в соответствии с настраиваемым приложением. Например: http://update.server.local:8080/mirror-final/eset_upd/ep13

    Последняя папка в пути должна быть одной из следующих:

    Имя папки Обновленные приложения
    ep12 ESET Endpoint 12.x
    ep13 ESET Endpoint 13.x
Обновления приложений

Если вы создали полный репозиторий, включающий файлы автообновления, вы также можете добавить локальный веб-сервер в раздел " Пользовательский сервер" в разделе " Обновления приложений".


Настройка других приложений ESET для использования автономного хранилища и обновлений
Другие приложения

При необходимости создайте политики для любого приложения ESET, аналогичные приведенным выше примерам.

Разрешите доступ к веб-серверу

Убедитесь, что все клиентские устройства могут получить доступ к веб-серверу автономного хранилища по порту 8080.


V. Дополнительно: установка приложений безопасности ESET из общего местоположения с помощью задачи установки ESET PROTECT On-Prem Software

В этом случае мы не используем репозиторий. На клиентских машинах должны быть установлены агенты управления ESET.

  1. Загрузите программу установки ESET Endpoint(сайт загрузки ESET).

  2. Сохраните программу установки в месте, доступном для других компьютеров в вашей автономной сети. Рекомендуется создать логическую структуру папок, основанную на именах и версиях приложений.

  3. Войдите в веб-консоль ESET PROTECT.

  4. Создайте новую задачу "Установка программного обеспечения" с прямой ссылкой.

    Развертывание или обновление приложений ESET для конечных точек с помощью ESET PROTECT On-Prem.