Configurazione del connettore del firewall Sophos.
- Sotto il connettore, Andare al L'ingestione.
- Seleziona il firewall Sophos Connettore. Fare clic su Configurazione.
- Seleziona il Abilitare gli eventi del firewall Sophos? as Si.
- Fornire il hostname and Numero di serie del firewall.
- Seleziona il Convalida e salva.
- Riceverà il Copia e salva il token il token sarà necessario per configurare un agente ES.
- Requisiti di sistema per il connettore del firewall Sophos.
- Macchina Linux o Mac con allocazione di indirizzo IP statico.
- Assegnare: RAM: 4 GB o più, CPU: 2 vCPU o più, Disco: 100 GB o più.
- Curl installareled.
- Installazione dell'agente Sophos ES
L'URL della flotta cambierà in base al tenant presente nello stack. Il team di sviluppo ci fornirà queste informazioni.
- Se il tenant si trova sullo stack 1, l'URL sarà https://elk-next-fleet-1.seqrite.com:443
- Se il tenant si trova sullo stack 2, l'URL sarà https://elk-next-fleet-2.seqrite.com:443
- Se il tenant si trova sullo stack 3, l'URL sarà https://elk-next-fleet-3.seqrite.com:443
- Se il tenant si trova sullo stack 4, l'URL sarà https://elk-next-fleet-4.seqrite.com:443
Il team di sviluppo ci informerà di queste informazioni
- Sulla macchina preparata, Linux o Mac, possiamo installare l'agente ES.
- sostituire
con il token effettivo salvato durante la configurazione del connettore. - Quindi eseguire il comando per installare:
sudo bash mkdir Sophos_es_agent cd Sophos_es_agent curl -L -O https://artifacts.elastic.co/downloads/beats/elastic-agent/elastic-agent-8.17.9-linux-x86_64.tar.gz tar xzvf elastic-agent-8.17.9-linux-x86_64.tar.gz cd elastic-agent-8.17.9-linux-x86_64 sudo ./elastic-agent install --url=https://elk-next-fleet-1.seqrite.com:443 --insecure --enrollment-token=<Token>
- Configurazione del firewall Sophos ES
- Migliori Sophos L'agente ES è attivo e funzionante.
- Vai all'interfaccia Web di Sophos, Vai a Servizi di sistema > Impostazioni registroIn Syslog Server, seleziona Aggiungi. Imposta l'IP della macchina di raccolta eventi e la porta UDP 1514 come destinazione per l'inoltro del registro syslog.
- Seleziona Salva. E in Impostazioni registro, Fare clic con il pulsante destro del mouse su Tutti. Seleziona Applica.
- Fare clic su Applica.
- Dopo aver eseguito tutti i passaggi precedenti, gli avvisi inizieranno a essere generati nel portale XDR automaticamente, indicando la corretta configurazione.
- Disinstallazione dell'agente Sophos ES:
- Dopo eliminazione il firewall Sophos configurazione del connettore nella Portale XDR, è necessario completamente disinstallare o rimuovere l'agente ES dal sistema Linux o macOS.
- Eseguire il seguente comando per Disinstallare o rimuovere l'agente ES
sudo bash elastic-agent uninstall rm -rf elastic-agent-8.17.9-linux-x86_64 elastic-agent-8.17.9-linux-x86_64.tar.gz sudo rm -rf /opt/Elastic/Agent sudo rm -rf /etc/elastic-agent sudo rm -rf /var/lib/elastic-agent sudo rm -rf /var/log/elastic-agent #Verify it's Gone ps aux | grep elastic-agent sudo systemctl status elastic-agent