[KB7805] Підтримуйте оновлення за допомогою ESET PROTECT On-Prem в автономному середовищі

ПРИМІТКА:

Ця сторінка перекладена за допомогою комп'ютера. Клацніть англійську мову в розділі Мови на цій сторінці, щоб переглянути оригінальний текст. Якщо вам щось незрозуміло, зверніться до місцевої служби підтримки.

Проблема

  • У вас інстальовано ESET PROTECT On-Prem без доступу до публічного Інтернету, і ви хочете підтримувати оновлення програм ESET

Рішення

  1. Передумови
  2. Створіть офлайн-сховище за допомогою Mirror Tool
  3. Налаштуйте локальний веб-сервер для розповсюдження офлайн-сховища
  4. Налаштуйте сервер і клієнти на використання офлайн-сховища для оновлень
  5. Додатково: Інсталюйте програми безпеки ESET зі спільного сховища за допомогою завдання інсталяції ESET PROTECT On-Prem Software

I. Необхідні умови

  • ESET PROTECT On-Prem інстальовано або розгорнуто віртуальний пристрій
  • Підключення до Інтернету на комп'ютері, на якому ви хочете створити автономне сховище
  • Достатньо вільного місця у сховищі. Наразі вимога становить 1,2 ТБ для всього сховища. Оскільки ESET випускає нові оновлення та версії програм, вимога до вільного місця в сховищі буде зростати

II. Створення офлайн-сховища за допомогою Mirror Tool

Документація Mirror Tool

Повну документацію про Mirror Tool і список доступних параметрів див. в інтерактивній довідці Mirror Tool для Windows або в інтерактивній довідці Mirror Tool для Linux.

  1. Переконайтеся, що ваш пристрій відповідає вимогам для використання Mirror Tool і ви завантажили файл автономної активації(activation_file.lf).

  2. Завантажити Mirror Tool.

    Функції Mirror Tool

    Ви можете налаштувати Mirror Tool для створення оновлень модулів або повного репозиторію:

    • Оновлення модулів - програма завантажує оновлення механізму виявлення та інших програмних модулів, але не автоматичні оновлення (uPCU)
    • Створення репозиторію - можна створити повний автономний репозиторій, включно з автоматичними оновленнями (uPCU)

    Mirror Tool не завантажує дані ESET LiveGrid®.

  3. Розпакуйте файли із завантаженого архіву в потрібну папку.

  4. Відкрийте командний рядок / термінал у папці, куди ви розпакували архів.

  5. Створіть автономне сховище. Виконайте наступну команду в командному рядку / терміналі на комп'ютері з доступом до Інтернету.

    Windows

    MirrorTool.exe --repositoryServer AUTOSELECT ^ --intermediateRepositoryDirectory C:\Intermediary ^ --outputRepositoryDirectory C:\Repository

    Linux

    sudo ./MirrorTool --repositoryServer AUTOSELECT ^ --intermediateRepositoryDirectory ~/Documents/Intermediary ^ --outputRepositoryDirectory ~/Documents/Repository

    Mirror Tool завантажує дані до теки intermediateRepositoryDirectory. Після завершення завантаження всі дані буде переміщено до теки outputRepositoryDirectory.

    Регулярно оновлюйте офлайн-ресурси

    Запускайте це завдання кожні кілька місяців і переміщуйте нові файли до вашого офлайн-сховища.

  6. Необов'язково: Зменшити розмір теки для завантаження.

    1. Щоб зменшити розмір папки для завантаження, створіть текстовий файл у форматі JSON, розміщений у тій самій папці, що й Mirror Tool, наприклад: --filterFilePath filter.txt

    2. У текстовому файлі введіть потрібні параметри , як описано в цій темі Онлайн-довідки. Ви можете відфільтрувати завантажені файли за програмами або мовами.

    Фільтрування програм може призвести до порушення роботи програми встановлення

    Якщо ви скористаєтеся параметром фільтрування програм і створите скорочений сховище, ви не зможете створити універсальний інсталятор для програми, яку ви відфільтрували зі сховища.

    • Щоб створити універсальний інсталятор лише з агентом, потрібно відфільтрувати "ESET PROTECT Bootstrapper " "ESET Management Agent"
    • Щоб створити універсальний інсталятор, який містить Агент і програму безпеки ESET, відфільтруйте також назви програм, наприклад "ESET PROTECT Bootstrapper" "ESET Management Agent" "ESET Endpoint Security"

    Перегляньте список доступних програм.

  7. Створіть офлайн-дзеркало оновлень. Щоб створити дзеркало оновлень, вам потрібен файл автономної активації(activation_file.lf), доступний на вашому комп'ютері-посереднику. Виконайте наступну команду в командному рядку / терміналі на комп'ютері з доступом до Інтернету.

    Windows

    MirrorTool.exe --mirrorType regular ^ --intermediateUpdateDirectory c:\temp\mirrorTemp ^ --offlineLicenseFilename c:\temp\activation_file.lf ^ --outputDirectory c:\temp\mirror

    Linux

    sudo ./MirrorTool --mirrorType regular \ --intermediateUpdateDirectory /tmp/mirrorTool/mirrorTemp \ --offlineLicenseFilename /tmp/mirrorTool/activation_file.lf \ --outputDirectory /tmp/mirrorTool/mirror

    Mirror Tool створює дві теки, тимчасову і остаточну, розміром 3 ГБ. Ви можете скористатися параметром --excludedProducts, щоб зменшити розмір завантаження:

    • ep12
    • ep13
    • era6 (охоплює всі PROTECT On-Prem)

    Приклад використання параметра --excludedProducts:

    MirrorTool.exe --mirrorType regular ^ --intermediateUpdateDirectory mirror-intermediary ^ --offlineLicenseFilename activation_file.lf ^ --outputDirectory mirror-final ^ --excludedProducts ep12 ep13

Переглянути список доступних додатків
Програма
ESET Endpoint Antivirus для Linux
ESET Bridge
ESET Endpoint Antivirus для Windows
ESET Endpoint Antivirus для macOS
ESET Endpoint Security для Windows
ESET Endpoint Security для macOS
ESET Endpoint Security для Android
ESET Повне шифрування диска
ESET Inspect Connector
ESET Inspect Server
ESET Mail Security для IBM Domino
ESET Mail Security для Microsoft Exchange Server
ESET Management Agent
ESET PROTECT Коннектор для мобільних пристроїв
ESET PROTECT On-Prem Server
ESET PROTECT Server
ESET PROTECT Web Console
ESET Rogue Detection Sensor
ESET Безпечна автентифікація
ESET Secure Authentication On-Prem
Компоненти ESET Безпечна автентифікація
Агент синхронізації ESET Secure Authentication
ESET Security для Microsoft SharePoint Server
ESET Server Security для Microsoft Windows Server

III. Налаштування локального веб-сервера для розповсюдження автономного сховища

Після завантаження оновлення та/або файлів сховища за допомогою інструмента дзеркального відображення (як описано вище) виберіть локальний веб-сервер (наприклад, ESET Bridge або Microsoft IIS).

Налаштуйте веб-сервер на обслуговування оновлень та інсталяторів на комп'ютерах в автономному режимі. Нижче наведено інструкції з налаштування ESET Bridge і Microsoft IIS.

Альтернативний варіант: Розповсюдження оновлень за допомогою ESET Endpoint як дзеркала оновлень.

Вбудована політика проксі-сервера

Якщо ви встановили ESET PROTECT On-Prem за допомогою універсального інсталятора з увімкненим ESET Bridge, всі клієнти за замовчуванням будуть налаштовані на тунельний зв'язок з ESET через проксі-сервер. Ця конфігурація також присутня в сценаріях інсталятора.


Мій автономний веб-сервер працює під керуванням Windows
Сервер Windows з Microsoft IIS
  1. Скопіюйте всю папку, завантажену за допомогою Mirror Tool, до C:\inetpub\wwwroot.

  2. Увімкніть перегляд каталогів в IIS Manager.

  3. Додайте тип MIME з розширенням * як text/plain.

    Не вдається прочитати розширення

    Якщо ESET PROTECT On-Prem не може прочитати додане розширення, відредагуйте файл web.config у кореневій папці IIS і додайте рядок з fileExtension=".".

    <?xml version="1.0" encoding="UTF-8"?> <configuration> <system.webServer> <directoryBrowse enabled="true" /> <staticContent> <mimeMap fileExtension=".*" mimeType="text/plain" /> <mimeMap fileExtension="." mimeType="text/plain" /> </staticContent> </system.webServer> </configuration

Сервер Windows з ESET Bridge (розповсюджується з ESET PROTECT On-Prem)
Потрібен доступ адміністратора

Для редагування конфігурації ESET Bridge і перезапуску служби ESET Bridge потрібно мати права адміністратора.

  1. Інсталяція ESET Bridge (ESET PROTECT On-Prem)

  2. За допомогою простого текстового редактора відкрийте файл pkgid з папки C:\Program Files\ESET\Bridge. Змініть значення параметра http_proxy_settings_static_content_enabled на true, щоб активувати автономний сервер сховища. Збережіть зміни і закрийте файл pkgid.

  3. Скопіюйте завантажений репозиторій до каталогу сервера офлайн-сховища:

    • Типовим розташуванням каталогу сервера автономного сховища є C:\ProgramData\ESET\Bridge\OfflineRepository з відповідними правами доступу.
    • Щоб використовувати власний каталог, створіть нову теку для автономного сховища (наприклад, C:\Repository). У файлі pkgid замініть рядок "http_proxy_settings_offline_repository_dirPath": "%DATADIR%\\OfflineRepository" на "http_proxy_settings_offline_repository_dirPath": "C:\\Repository". Користувачеві МЕРЕЖЕВА СЛУЖБА потрібні повні права доступу до каталогу.

  4. Перезапустіть службу ESET Bridge за допомогою команд командного рядка: net stop "EsetBridge " і net start "EsetBridge". Перезапускати службу потрібно тільки після зміни файлу pkgid - перезапуск служби не потрібен, якщо дані сховища змінено, видалено або додано.

  5. Офлайн-репозиторій працює за адресою http://YourIPaddress:4449 (наприклад, http://10.1.1.10:4449).


Мій автономний веб-сервер працює на Linux або ESET PROTECT Virtual Appliance
Linux і ESET PROTECT Virtual Appliance (CentOS) з ESET Bridge
Потрібен доступ адміністратора

Щоб редагувати конфігурацію ESET Bridge і перезапустити службу ESET Bridge, потрібно мати права адміністратора.

  1. Інсталюйте ESET Bridge (HTTP-проксі) в Linux.

  2. За допомогою простого текстового редактора відкрийте файл pkgid з каталогу /opt/eset/bridge/etc. Змініть значення параметра http_proxy_settings_static_content_enabled на true, щоб активувати офлайн-сервер сховища. Збережіть зміни і закрийте файл pkgid.

  3. Скопіюйте завантажений репозиторій до каталогу сервера офлайн-сховища:

    • За замовчуванням розташування каталогу сервера автономного сховища з відповідними правами доступу є таким:

      /var/opt/eset/bridge/OfflineRepository
    • Щоб використовувати власний каталог, створіть нову папку для офлайн-сховища:

      /var/opt/CustomOfflineRepository

      У файлі pkgid замініть рядок:

      http_proxy_settings_offline_repository_dirPath": "%DATADIR%\\OfflineRepository

      з:

      http_proxy_settings_offline_repository_dirPath": "/var/opt/CustomOfflineRepository

      Користувачеві МЕРЕЖЕВОЇ СЛУЖБИ потрібні повні права доступу до каталогу.

  4. Перезапустіть службу ESET Bridge за допомогою цієї команди терміналу:

    sudo systemctl restart EsetBridge.service

    Перезапускати службу слід лише після зміни файлу pkgid - перезапуск служби не потрібен, якщо дані сховища змінено, видалено або додано.

  5. Автономний репозиторій працює за адресою http://YourIPaddress:4449 (наприклад, http://10.1.1.10:4449).


SELinux (для Linux і ESET PROTECT Virtual Appliance)

SELinux може блокувати доступ інших пристроїв до машини сховища. Додайте виняток для розташування сховища/файлів оновлень або вимкніть SELinux.

Щоб вимкнути цю функцію, виконайте наведені нижче дії:

  1. Відкрийте файл /etc/selinux/config у вашому редакторі, знайдіть і встановіть наступне значення:

    SELINUX=disabled
  2. Перезавантажте систему (машину) для застосування змін.


Відкрийте порти 4449 і 3128 на брандмауері Linux або VA

Якщо ви використовуєте віртуальний пристрій ESET PROTECT, скористайтеся Webmin, щоб додати порт 4449 до правила, де вже вказано 3128, і збережіть налаштування.

Якщо ви віддаєте перевагу консолі Linux, виконайте ті самі дії за допомогою наступної команди:

iptables -A INPUT -p tcp --dport 4449 -j ACCEPT ip6tables -A INPUT -p tcp --dport 4449 -j ACCEPT service iptables save service ip6tables save

IV. Налаштуйте ваш сервер і клієнти на використання офлайн-сховища

У наведених нижче прикладах описано, як задати шляхи до сховища та серверів оновлень у програмах ESET Endpoint. Виконайте такі дії в ESET PROTECT On-Prem:


Налаштування сервера ESET PROTECT для використання автономного сховища та оновлень
Налаштування сервера
  1. Клацніть Додатково → Налаштування та розгорніть Розширені налаштування.

  2. У полі Сервер у розділі Сховище введіть адресу вашого веб-сервера.

  3. Розгорніть Оновлення.

  4. У полі Сервер оновлень введіть адресу вашого веб-сервера і натисніть кнопку Зберегти.

    Використовуйте правильний шлях для кожної програми

    Для параметрів сервера оновлень завжди вводьте повний шлях відповідно до програми, яку ви налаштовуєте. Для ESET PROTECT On-Prem використовуйте папку era6:
    http://update.server.local/mirror-final/eset_upd/era6/


Налаштування агентів керування ESET для використання автономного сховища та оновлень
Політика агента

Вам потрібно застосувати нові налаштування до всіх комп'ютерів (їхніх агентів), які використовують офлайн-сервер для оновлень і репозиторіїв. Виберіть відповідну політику або create a new one і призначте її для цих машин.

  1. Відкрийте Політики.

  2. Виберіть відповідну політику і натисніть кнопку Змінити.

  3. У розділі Параметри політики розгорніть розділ Додаткові параметри.

  4. У полі Сервер у розділі Сховище введіть адресу вашого веб-сервера.

  5. Розгорніть Оновлення.

  6. У полі Сервер оновлень введіть адресу вашого веб-сервера і натисніть кнопку Зберегти. Переконайтеся, що ви ввели повну адресу, включно зі структурою папок, відповідно до програми, яку налаштовуєте.


Налаштування програм ESET Endpoint для використання автономного сховища та оновлень
Політики для програм ESET Endpoint (у Windows)

Вам потрібно застосувати нові налаштування до всіх комп'ютерів (їхніх програм ESET для захисту), які використовують офлайн-сервер для отримання оновлень. Виберіть відповідну політику або create a new one і призначте її для цих машин.

  1. Активуйте програми ESET Endpoint в автономному режимі.

  2. Відкрийте Політики.

  3. Виберіть відповідну політику та натисніть кнопку Змінити.

  4. У розділі Параметри політики натисніть Оновлення → Профілі → Оновлення → Оновлення модулів.

  5. Вимкніть перемикач навпроти пункту Вибирати автоматично.

  6. Введіть адресу вашого веб-сервера у полі Спеціальний сервер і натисніть кнопку Готово. Переконайтеся, що ви ввели повну адресу, включно зі структурою папок, відповідно до програми, яку ви налаштовуєте. У наведеному нижче прикладі показано адресу папки ESET Endpoint.

    Використовуйте правильний шлях для кожної програми

    Для налаштувань спеціального сервера завжди вводьте повний шлях відповідно до програми, яку ви налаштовуєте. Наприклад: http://update.server.local:8080/mirror-final/eset_upd/ep13

    Остання папка в цьому шляху має бути однією з наведених нижче:

    Назва папки Оновлені програми
    ep12 ESET Endpoint 12.x
    ep13 ESET Endpoint 13.x
Оновлення програм

Якщо ви створили повний репозиторій, який містить файли для автоматичного оновлення, ви також можете додати локальний веб-сервер до списку "Користувацький сервер " у розділі "Оновлення програм ".


Налаштування інших програм ESET для використання автономного сховища та оновлень
Інші програми

За потреби створіть політики для будь-якої програми ESET, подібно до наведених вище прикладів.

Увімкніть доступ до веб-сервера

Переконайтеся, що всі клієнтські пристрої мають доступ до веб-сервера автономного сховища через порт 8080.


V. Додатково: Інсталюйте програми безпеки ESET зі спільного сховища за допомогою завдання інсталяції ESET PROTECT On-Prem Software

У цьому випадку ми не використовуємо репозиторій. На клієнтських комп'ютерах потрібно інсталювати агенти керування ESET.

  1. Завантажте інсталятор ESET Endpoint(веб-сайт ESET для завантаження).

  2. Збережіть інсталятор у місці, доступному для інших комп'ютерів у вашій автономній мережі. Рекомендуємо створити логічну структуру папок на основі назв програм і їхніх версій.

  3. Увійдіть у веб-консоль ESET PROTECT.

  4. Створіть нове завдання Інсталяція програмного забезпечення з прямим посиланням.

    Розгортання або оновлення програм ESET для кінцевих точок за допомогою ESET PROTECT On-Prem.