[KB7805] Underhålla uppdateringar med ESET PROTECT On-Prem i en offlinemiljö

OBS:

Den här sidan har översatts av en dator. Klicka på engelska under Språk på den här sidan för att se originaltexten. Om du tycker att något är oklart, kontakta din lokala support.

Problem

  • Du har installerat ESET PROTECT On-Prem utan tillgång till allmänt internet och vill underhålla uppdateringar av ESET-program

Lösning

  1. Förutsättningar
  2. Skapa ett offlineförvar med hjälp av Mirror Tool
  3. Konfigurera din lokala webbserver för att distribuera offlinelagret
  4. Konfigurera din server och dina klienter så att de använder offlinearkivet för uppdateringar
  5. Valfritt: Installera ESET-säkerhetsprogram från en delad plats via installationsuppgiften för ESET PROTECT On-Prem Software

I. Förutsättningar

  • ESET PROTECT On-Prem installerat eller den virtuella appliance distribuerad
  • Internetanslutning på den maskin där du vill skapa offlineförvaret
  • Tillräckligt med ledigt lagringsutrymme. För närvarande är kravet 1,2 TB för hela förvaret. När ESET släpper nya uppdateringar och programversioner kommer kravet på ledigt lagringsutrymme att öka

II. Skapa ett offlineförvar med hjälp av Mirror Tool

Dokumentation för Mirror Tool

För en fullständig dokumentation av Mirror Tool och en lista över tillgängliga parametrar, se Mirror Tool för Windows Online Help guide eller Mirror Tool för Linux Online Help guide.

  1. Se till att din enhet uppfyller kraven för att använda Mirror Tool och att du har hämtat din offlineaktiveringsfil(activation_file.lf).

  2. Ladda ner Mirror Tool.

    Funktioner i Mirror Tool

    Du kan konfigurera Mirror Tool för att skapa moduluppdateringar eller ett fullständigt repository:

    • Moduluppdateringar - hämtar uppdateringar av detekteringsmotorer och andra programmoduler, men inte automatiska uppdateringar (uPCU)
    • Skapande av arkiv - det kan skapa ett fullständigt offlinearkiv, inklusive automatiska uppdateringar (uPCU)

    Mirror Tool hämtar inte ESET LiveGrid®-data.

  3. Extrahera filerna från det nedladdade arkivet till en önskad mapp.

  4. Öppna kommandoraden/terminalen i den mapp där du har extraherat arkivet.

  5. Skapa en offlineförvaringsplats. Kör följande kommando i kommandoraden/terminalen på en dator med internetåtkomst.

    Fönster

    MirrorTool.exe --repositoryServer AUTOSELECT ^ --intermediateRepositoryDirectory C:\Intermediary ^ --outputRepositoryDirectory C:\Repository

    Linux

    sudo ./MirrorTool --repositoryServer AUTOSELECT ^ --intermediateRepositoryDirectory ~/Documents/Intermediary ^ --outputRepositoryDirectory ~/Documents/Repository

    Mirror Tool laddar ner data till mappen intermediateRepositoryDirectory. När nedladdningen är klar flyttar det alla data till mappen outputRepositoryDirectory.

    Uppdatera dina offline-resurser regelbundet

    Kör den här uppgiften med några månaders mellanrum och flytta de nya filerna till ditt offlineförvar.

  6. Valfritt: Minska mappens nedladdningsstorlek.

    1. Om du vill minska mappens nedladdningsstorlek skapar du en textfil i JSON-format som placeras i samma mapp som Mirror Tool, till exempel: --filterFilePath filter.txt

    2. I textfilen skriver du in de önskade parametrarna enligt beskrivningen i den här onlinehjälpen. Du kan filtrera de nedladdade filerna efter program eller språk.

    Filtrering av program kan förstöra installationsprogram

    Om du använder alternativet för programfiltrering och skapar ett reducerat arkiv kan du inte skapa ett allt-i-ett-installationsprogram för ett program som du filtrerat bort från arkivet.

    • Om du vill skapa ett allt-i-ett-installationsprogram med endast agent måste du filtrera "ESET PROTECT Bootstrapper " "ESET Management Agent"
    • Om du vill skapa ett allt-i-ett-installationsprogram som innehåller en agent och ett ESET-säkerhetsprogram filtrerar du även programnamn, t.ex: "ESET PROTECT Bootstrapper" "ESET Management Agent" "ESET Endpoint Security"

    Se listan över tillgängliga program.

  7. Skapa en uppdateringsspegel offline. För att skapa en uppdateringsspegel behöver du offlineaktiveringsfilen(activation_file.lf) som finns tillgänglig på din mellanliggande maskin. Kör följande kommando i kommandoraden/terminalen på en dator med internetåtkomst.

    Fönster

    MirrorTool.exe --mirrorType regular ^ --intermediateUpdateDirectory c:\temp\mirrorTemp ^ --offlineLicenseFilename c:\temp\activation_file.lf ^ --outputDirectory c:\temp\mirror

    Linux

    sudo ./MirrorTool --mirrorType regular \ --intermediateUpdateDirectory /tmp/mirrorTool/mirrorTemp \ --offlineLicenseFilename /tmp/mirrorTool/activation_file.lf \ --outputDirectory /tmp/mirrorTool/mirror

    Mirror Tool skapar två mappar, temporary och final, med en storlek på 3 GB. Du kan använda parametrarna --excludedProducts för att minska nedladdningsstorleken:

    • ep12
    • ep13
    • era6 (täcker alla PROTECT On-Prem)

    Exempel på användning av parametern --excludedProducts:

    MirrorTool.exe --mirrorType regular ^ --intermediateUpdateDirectory mirror-intermediary ^ --offlineLicenseFilename activation_file.lf ^ --outputDirectory mirror-final ^ --excludedProducts ep12 ep13

Se listan över tillgängliga applikationer
Tillämpning
ESET Endpoint Antivirus för Linux
ESET Bridge
ESET Endpoint Antivirus för Windows
ESET Endpoint Antivirus för macOS
ESET Endpoint Security för Windows
ESET Endpoint Security för macOS
ESET Endpoint Security för Android
ESET Full Disk Encryption
ESET Inspect Connector
ESET Inspect Server
ESET Mail Security för IBM Domino
ESET Mail Security för Microsoft Exchange Server
ESET Management Agent
ESET PROTECT Connector för mobila enheter
ESET PROTECT On-Prem Server
ESET PROTECT Server
ESET PROTECT webbkonsol
ESET Rogue Detection Sensor
ESET säker autentisering
ESET Secure Authentication på plats
Komponenter för ESET Secure Authentication
Synkroniseringsagent för ESET Secure Authentication
ESET Säkerhet för Microsoft SharePoint Server
ESET Serversäkerhet för Microsoft Windows Server

III. Konfigurera din lokala webbserver för att distribuera offline-arkivet

När du har hämtat uppdaterings- och/eller arkivfilerna med hjälp av Mirror Tool (enligt beskrivningen ovan) väljer du en lokal webbserver (till exempel ESET Bridge eller Microsoft IIS).

Konfigurera webbservern för att servera uppdateringarna och installationsprogrammen till maskinerna i offlinemiljön. Se installationsanvisningarna för ESET Bridge och Microsoft IIS nedan.

Alternativt: Distribuera uppdateringar med hjälp av ESET Endpoint som uppdateringsspegel.

Inbyggd proxypolicy

Om du har installerat ESET PROTECT On-Prem med hjälp av installationsprogrammet Allt-i-ett med aktiverad ESET Bridge kommer alla klienter att konfigureras som standard för att tunnelkommunicera med ESET via proxy. Den här konfigurationen finns också i liveinstallationsskript.


Min offline-webbserver är på Windows
Windows-server med Microsoft IIS
  1. Kopiera hela mappen som laddats ner av Mirror Tool till C:\inetpub\wwwroot.

  2. Aktivera katalogbläddring i IIS Manager.

  3. Lägg till MIME-typ med tillägg * som text/plain.

    Det går inte att läsa tillägget

    Om ESET PROTECT On-Prem inte kan läsa det tillagda tillägget ska du redigera web.config i IIS-rotmappen och lägga till en rad med fileExtension=".".

    <?xml version="1.0" encoding="UTF-8"?> <configuration> <system.webServer> <directoryBrowse enabled="true" /> <staticContent> <mimeMap fileExtension=".*" mimeType="text/plain" /> <mimeMap fileExtension="." mimeType="text/plain" /> </staticContent> </system.webServer> </configuration>

Windows-server med ESET Bridge (distribueras med ESET PROTECT On-Prem)
Administratörsåtkomst behövs

Du måste ha administratörsbehörighet för att kunna redigera ESET Bridge-konfigurationen och starta om ESET Bridge-tjänsten.

  1. Installera ESET Bridge (ESET PROTECT On-Prem)

  2. Öppna pkgid-filen från C:\Program Files\ESET\Bridge med hjälp av en enkel textredigerare. Ändra inställningen http_proxy_settings_static_content_enabled till true för att aktivera servern för offlineförvar. Spara ändringarna och stäng pkgid-filen.

  3. Kopiera det nedladdade arkivet till offlinearkiveringsserverns katalog:

    • Standardplatsen för serverkatalogen för offlineförvaret är C:\ProgramData\ESET\Bridge\OfflineRepository med rätt åtkomsträttigheter.
    • Om du vill använda en anpassad katalog skapar du en ny mapp för offlineförvaret (till exempel C:\Repository). I pkgid-filen ersätter du raden "http_proxy_settings_offline_repository_dirPath": "%DATADIR%\\OfflineRepository" med "http_proxy_settings_offline_repository_dirPath": "C:\\Repository". NETWORK SERVICE-användaren behöver fullständiga åtkomsträttigheter till katalogen.

  4. Starta om ESET Bridge-tjänsten med hjälp av kommandoradskommandona: net stop "EsetBridge " och net start "EsetBridge". Du behöver bara starta om tjänsten efter att du har ändrat pkgid-filen - tjänsten behöver inte startas om när data i förvaret ändras, tas bort eller läggs till.

  5. Offlineförvaret körs på adressen http://YourIPaddress:4449 (till exempel http://10.1.1.10:4449).


Min offline-webbserver finns på Linux eller ESET PROTECT Virtual Appliance
Linux och ESET PROTECT Virtual Appliance (CentOS) med ESET Bridge
Administratörsåtkomst behövs

Du måste ha administratörsbehörighet för att kunna redigera ESET Bridge-konfigurationen och starta om ESET Bridge-tjänsten.

  1. Installera ESET Bridge (HTTP Proxy) på Linux.

  2. Öppna pkgid-filen från /opt/eset/bridge/etc med hjälp av en enkel textredigerare. Ändra inställningen http_proxy_settings_static_content_enabled till true för att aktivera servern för offlineförvar. Spara ändringarna och stäng pkgid-filen.

  3. Kopiera det nedladdade förvaret till katalogen för offlineförvarsservern:

    • Standardplatsen för serverkatalogen för offlineförvar med korrekta åtkomsträttigheter är:

      /var/opt/eset/bridge/OfflineRepository
    • Om du vill använda en anpassad katalog skapar du en ny mapp för offlinelagret:

      /var/opt/CustomOfflineRepository

      I pkgid-filen ersätter du raden:

      http_proxy_settings_offline_repository_dirPath": "%DATADIR%\\OfflineRepository

      med:

      http_proxy_settings_offline_repository_dirPath": "/var/opt/CustomOfflineRepository

      NETWORK SERVICE-användaren behöver fullständiga åtkomsträttigheter till katalogen.

  4. Starta om ESET Bridge-tjänsten med hjälp av detta terminalkommando:

    sudo systemctl restart EsetBridge.service

    Du behöver bara starta om tjänsten efter att du har ändrat pkgid-filen - omstart av tjänsten behövs inte när data i förvaret ändras, tas bort eller läggs till.

  5. Offlineförvaret körs på adressen http://YourIPaddress:4449 (t.ex. http://10. 1.1.10:4449).


SELinux (gäller för Linux och ESET PROTECT Virtual Appliance)

SELinux kan blockera andra enheter från att få åtkomst till förvarsmaskinen. Lägg till ett undantag för platsen för arkiv/uppdateringsfiler eller inaktivera SELinux.

Följ stegen nedan för att stänga av den här funktionen:

  1. Öppna /etc/selinux/config i din editor, leta reda på och ställ in följande värde:

    SELINUX=inaktiverad
  2. Starta om systemet (maskinen) för att tillämpa ändringarna.


Öppna portarna 4449 och 3128 på Linux- eller VA-brandväggen

Om du använder ESET PROTECT Virtual Appliance ska du använda Webmin för att lägga till port 4449 i regeln där 3128 redan är listad och sedan spara konfigurationen.

Om du föredrar Linux-konsolen kan du använda följande kommando för att göra samma sak:

iptables -A INPUT -p tcp --dport 4449 -j ACCEPT ip6tables -A INPUT -p tcp --dport 4449 -j ACCEPT service iptables save service ip6tables save

IV. Konfigurera servern och klienterna så att de kan använda offlinelagret

Se exemplen nedan för att ställa in sökvägar för Repository- och Update-servrarna med ESET Endpoint-program. Gör följande i ESET PROTECT On-Prem:


Konfigurera ESET PROTECT-servern för att använda offlinearkivet och uppdateringar
Serverinställningar
  1. Klicka på Mer → Inställningar och expandera Avancerade inställningar.

  2. I fältet Server under Repository skriver du adressen till din webbserver.

  3. Expandera Uppdateringar.

  4. I fältet Uppdateringsserver skriver du in din webbserveradress och klickar på Spara.

    Använd rätt sökväg för varje applikation

    I inställningarna för uppdateringsservern ska du alltid ange den fullständiga sökvägen för det program du konfigurerar. För ESET PROTECT On-Prem använder du mappen era6:
    http://update.server.local/mirror-final/eset_upd/era6/


Konfigurera ESET Management Agents för att använda offlinearkivet och uppdateringar
Policy för agenter

Du måste tillämpa de nya inställningarna på alla maskiner (deras agenter) som använder offlineservern för uppdateringar och arkiv. Välj en lämplig policy eller create a new one och tilldela den till dessa maskiner.

  1. Öppna Policies.

  2. Klicka på lämplig policy och klicka på Redigera.

  3. Expandera Avancerade inställningar i avsnittet Policyinställningar .

  4. I fältet Server under Repository skriver du adressen till din webbserver.

  5. Expandera Uppdateringar.

  6. Skriv din webbserveradress i fältet Uppdateringsserver och klicka på Spara. Se till att skriva hela adressen, inklusive mappstrukturen, i enlighet med det program du konfigurerar.


Konfigurera ESET Endpoint-applikationer för att använda offlinearkivet och uppdateringar
Principer för ESET Endpoint-program (på Windows)

Du måste tillämpa de nya inställningarna på alla maskiner (deras ESET-säkerhetsprogram) som använder offlineservern för uppdateringar. Välj en lämplig policy eller create a new one och tilldela den till dessa maskiner.

  1. Aktivera ESET Endpoint-program i offlinemiljön.

  2. Öppna Policyer.

  3. Klicka på lämplig policy och klicka på Redigera.

  4. I avsnittet Policyinställningar klickar du på Uppdatering → Profiler → Uppdateringar → Moduluppdateringar.

  5. Avaktivera växlingsmarkeringen bredvid Välj automatiskt.

  6. Skriv in webbserveradressen i fältet Anpassad server och klicka på Slutför. Se till att skriva hela adressen, inklusive mappstrukturen, i enlighet med det program du konfigurerar. Exempelbilden nedan visar adressen till ESET Endpoint-mappen.

    Använd rätt sökväg för varje program

    För de anpassade serverinställningarna ska du alltid skriva hela sökvägen enligt det program du konfigurerar. Till exempel: http://update.server.local:8080/mirror-final/eset_upd/ep13

    Den sista mappen i sökvägen ska vara någon av följande:

    Mappens namn Uppdaterade applikationer
    ep12 ESET Endpoint 12.x
    ep13 ESET Endpoint 13.x
Uppdateringar av program

Om du skapade ett fullständigt arkiv som innehåller filer för automatisk uppdatering kan du även lägga till din lokala webbserver i den anpassade servern i avsnittet Programuppdateringar.


Konfigurera andra ESET-program så att de kan använda offlinearkivet och uppdateringarna
Andra program

Om det behövs skapar du policyer för alla ESET-program som liknar exemplen som visas ovan.

Aktivera åtkomst till webbservern

Se till att alla klientenheter kan komma åt webbservern för offlinelagret på port 8080.


V. Valfritt: Installera ESET-säkerhetsprogram från en delad plats via installationsuppgiften för ESET PROTECT On-Prem Software

I det här fallet använder vi inte ett arkiv. Du måste ha ESET Management Agents installerade på klientdatorer.

  1. Hämta ett installationsprogram för ESET Endpoint(ESET:s nedladdningswebbplats).

  2. Spara installationsprogrammet på en plats som är tillgänglig för andra datorer i ditt offlinenätverk. Vi rekommenderar att du skapar en logisk mappstruktur baserad på programnamn och versioner.

  3. Logga in på ESET PROTECT Web Console.

  4. Skapa en ny uppgift för installation av programvara med direktlänken.

    Distribuera eller uppgradera ESET Endpoint-program med ESET PROTECT On-Prem.