vShield Endpoint con Trend Micro Deep Security

En este documento podremos ver el despliegue de vShield Endpoint con el antivirus Deep Security de Trend Micro, como ya sabemos, con vShield Endpoint podremos evitar el disponer en cada máquina virtual (alojada en nuestra infraestructura vSphere) de un software antivirus/antimalware, honekin gure VDI inguruneak are gehiago optimizatuko ditugu, AV hainbeste MV ez izateagatik, karga hori prozesatzea gure hipervisorak behin bakarrik exekutatzea pasatzen da.

 

vShield Endpoint descarga del procesamiento de cada agente (de antivirus o antimalware) de cada máquinas virtual a un appliance de seguridad dedicado en cada host ESXi (proporcionado por partners de VMware), dando esa seguridad a nivel de hypervisor y descargando notablemente la carga de cada MV y host. Se instala como módulo y se distribuye como dicho appliance de terceros, en cada host ESXi.

 

Este será el esquema final que se montará, en este documento usaremos la versión 8.0 de Deep Security que es compatible con ESXi 5.0 Eguneratu 1, software que necesitaremos disponer:

Deep Security Manager: Manager-Windows-8.0.1448.x64.exe o Manager-Windows-8.0.1448.i386.exe

Deep Security Agent: Agent-Windows-8.0.0-1201.i386.msi o Agent-Windows-8.0.0-1201.x86_64.msi

Deep Security Notifier [opcional]: Notifier-Windows-8.0.0-1201.i386.msi

Deep Security Relay [opcional]: Relay-Windows-8.0.0-1201.i386.msi o Relay-Windows-8.0.0-1201.x86_64.msi

Deep Security Virtual Appliance: Appliance-ESX-8.0.0-1199.x86_64.zip

Deep Security Filter Driver: FilterDriver-ESX_5.0-8.0.0-1189.x86_64.zip

 

Empezamos, desde la consola de administración de vShield Manager desplegaremos a cada host el módulo desde la vista de ‘Hosts & Clusters’ > Datacenter > Cluster > Host, desde la pestaña ‘Summary’ en vShield EndPoint “Install”,

 

Seleccionamos 'vShield Endpoint’ & “Install”,

 

… esperamos mientras instala & carga el modulo…

 

OK.

 

En una máquina nueva desplegaremos Trend Micro Deep Security Manager, que será el encargado de gestionar nuestra infraestructura Deep Security, además de bajarse las últimas definiciones y desplegarlas en cada host. Comenzamos con su instalación,

 

Lizentziaren hitzarmenarekin ados gaude & “Next”,

 

Seleccionamos el path de instalación, por defecto en '%ProgramFiles%Trend MicroDeep Security Manager', “Next”,

 

Seleccionamos el formato de BD que queremos generar, podrá ser embebida (Apache Derby), Microsoft SQL Server u Oracle, “Next”,

 

Introducimos el código de activación de Trend Micro que nos permitirá ejecutar distintos módulos, “Next”,

 

Introducimos el nombre FQDN de host donde instalaremos el Manager, así como el puerto predetermined de gestión (4119tcp) o el de heartbeat (4120tcp), “Next”,

 

Especificamos una contraseña para 'MasterAdmin',

 

Marcamos “Automatically Update Components” & “Automatically Check for new Software” para crear unas tareas programadas donde nos actualizará en todo momento todos los componentes de Trend Micro, así como los motores de definiciones, eta abar…

 

Podremos instalar en este mismo equipo el servicio de relay que será quien se conecte directly a Trend Micro
Active Update para descargar las actualizaciones, en caso contrario podremos instalarlo en otro equipo, “Next”,

 

Trend Micro Smart Feedback gaitzen badugu, gure malwarearen txostenak Smart Protection Network-era bidaliko ditugu azterketa/erregistroerako, “Next”,

 

Datuak berretsi ditugu & Sakatu “Finish” instalazioa hasteko,

 

…

 

Check-a markatuta uzten dugu Deep Security modu berean kudeatzeko, “Finish”,

 

Nabigatzailea irekiko zaigu edo gure aldetik ireki: https://DEEP_SECURITY_MANAGER:4119, 'MasterAdmin' gisa autentikatzen gara’ eta aurretik ezarri genuen pasahitza,

 

Lehenengo egingo duguna vCenter gure zerbitzarian gehitzea izango da 'Dashboard'etik’ > 'Computers'’ > 'New'’ > 'Add VMware vCenter'…’

 

Web laguntzailean gure vCenter-aren IP/hostname-a adierazten dugu, su puerto, izena adierazten dugu & deskribapen bat, administratzaile erabiltzaile eta bere pasahitz moduan, “Next”,

 

VShield Manager-eko gure datuak ere adierazten ditugu, bere IP/hostname eta kredentzialak zehaztuko ditugu, “Next”,

 

VShield Manager-eko ziurtagiria aurkeztuko digu, pulsaremos en “Onartu” berarekin konfiantza izateko.

 

VMware vCenter-eko ziurtagiria aurkeztuko digu, pulsaremos en “Onartu” berarekin konfiantza izateko.

 

Gure vCenter-eko datuak zuzena direla baieztatuko dugu & “Finish”,

 

… Itxaron bitartean host-ak eta makina birtualak ikuspegian gehitzen diren bitartean…

 

Listo, vCenter gehita, “Itxi”.

 

Lo siguiente será prepare los hosts ESXi de nuestra organización con el filter driver para interceptar todo el tráfico I/O de nuestras MV's y poder analizarlo, desde la vista principal, 'Computers'’ > 'vCenter’ > 'Hosts and Clusters’ > 'Datacenter’ > 'Cluster', selecionaremos cada host y sobre él: 'Actions’ > “Prepare ESX…”,

 

Lehen aldiz exekutatzen badugu, nos dirá que no disponemos del Filter Driver y que tendremos que importarlo, sustatu “Import Wizard”,

 

Este nuevo asistente nos permitirá importar el software, lo buscamos desde “Examinar” & “Next”,

 

Confirmamos que es el componente correct & “Finish”,

 

Ondo, de vuelta en el anterior asistente, ya podremos continuar con la preparación de nuestros hosts ESXi, hori erabiliz beharrezko osagaia ezarriko dugu, “Next”,

 

Onena, hast aurretik, kontuan hartu beharko dugu gure ostalariak mantentze moduan jarriko dela, Filter Driver instalatuko da eta ondoren berrabiaraziko da, beraz, adi egon ekoizpeneko VMekin. “Finish”,

 

Esan dut, lehenik VMak itzali/mugitu egingo dira mantentze modura jartzeko,

 

… instalatuko da…

 

… eta berrabiaraziko da.

 

Listo, zerbitzari zuzena! Orain Deep Security aparailua ezarri behar da, así que marcamos la primera option “Orain Deep Security Virtual Appliance bat ezarri” & “Next”,

 

 

Filtro Driverra ez zuelako aurkitu bezala, oraingoan aparato birtuala inportatu beharko dugu, beraz klik egiten dugu “Import Wizard”,

 

Hautatzen dugu “Examinar” tresna-aplikazioa & “Next”,

 

Berretsi dugu beharrezko softwarea dela & “Finish” inportazio laguntzailea itxi ahal izateko,

 

Ados, azkenean Trend Micro vapparen deploy-a hasteko prest egongo gara, “Next”

 

VMware-rako virtual appliance bati izen bat jartzen diogu, biltegiratuko dugun datastore bat, bere karpeta eta kudeaketa-sarea, “Next”,

 

Vapp-aren hostname-a sartzen dugu, bere sarea DHCP bidez asignatuko dugu edo konfigurazio eskuzko bat zehaztu ahal izango dugu, “Next”,

 

Aukeratuko dugu Thin edo Thick diskoa nahi dugun ala ez & “Finish” bere deploy-a hasteko,

 

… MV sortzen den bitartean itxaroten dugu & konfiguratzen du…

 

OK, Gure host-aren ziurtagiria onartzen dugu,

 

… itxaroten dugu bitartean appliance birtuala martxan jartzen den…

 

Sakatu on “Aktibatu Deep Security Virtual Appliance orain” & “Next”,

 

“Next”,

 

Ados, appliance birtuala aktibatuko dugu, eta horri segurtasun profila esleitu beharko diogu, kasu honetan 'Deep Security Virtual Appliance' izan beharko du’ & “Next”,

 

…

 

Eta markatzen dugu nahi badugu hostak exekutatzen dituen MV-ak berehalako aktibazioa egin dezan, markatuko dugu “Ez eskerrik asko, Beranduago aktibatuko ditut”, ez daukagulako presarik.

 

Listo, sustatu “Itxi”.

 

Ondo, orain appliance honekin babestu nahi ditugun makinak aukeratzen ditugu, 'Virtual Machines' ikuspegitik > 'Datacenter', interesatzen zaigun MV bilatzen dugu, y con botón derecho > 'Actions’ > 'Aktibatu/Berraktibatu', con esto activaremos dicha MV para que sea analizada por el appliance de Trend Micro.

 

Deberemos asociarla un perfíl de seguridad, así que botón derecho > 'Actions’ > 'Assign Security Profile…’

 

Seleccionaremos el perfíl de seguridad existente de su sistema operativo & “OK”,

 

Veremos como ya tenemos la máquina protegida, en kasuan de no ver reflejados los cambios, la reactivaremos de nuevo.

 

Instalaremos adicionalmente el agente de Trend Micro en cada máquina virtual, bien de una forma manual como es este este el caso, o de forma automatizada con el despliegue de software mediante alguna política del Directorio Activo. Ejecutamos pues el instalador de Trend Micro Deep Security Agent & “Next”,

 

“Onartzen dut Lizentzia Akordioaren baldintzak” & “Next”,

 

Seleccionaremos todos los componentes que queremos, en mi kasu haré una instalación completa para detectar virus, spyware, filtrado de URLs, anti-malware…

 

eta prest, sustatu “Install” para comenzar con la instalación del agente en cada MV a proteger,

 

… esperamos unos segundos…

 

& Listo.

 

Ondo, lo siguiente será instalar el vShield Endpoint Thin Agent en las máquinas virtuales que serán protegidas por vShield Endpoint, ahora ya viene perfectely integratuta dentro de las VMware Tools, por lo que podremos customizar la instalación y marcar 'vShield Drivers’ a instalar. Deberemos reiniciar la MV posteriormente.

Sería necesario disponer del patch ESXi500-201109401-BG en los hosts ESXi 5 edo ESX410-201107001 en los ESX 4.1, que nos permitirá disponer de las VMware Tools actualizadas, podríamos bajarnos las tools además de su repositorio.

 

Podremos actualizar las Tools en las MV's de distintas formas, de forma manual (Interactive Tools Upgrade), de forma semi automática (Automatic Tools Upgrade) o de forma totalmente automatizada ejecutando bien en línea de comandos o mediante una GPO: PATH_TOOLSsetup.exe /S /v “/qn REBOOT=R ADDLOCAL=VMCI, REMOVE=Hgfs”

 

Por ejemplo si disponemos del parche bajado ESXi500-201109001.zip, lo descomprimimos, podremos encontrar los binarios de las Tools en: ESXi500-201109001vib20tools-lightVMware_locker_tools-light_5.0.0-0.3.XXXXX.Xtoolstools-light.tgz*.iso

 

Podremos confirmar cómo now a parte de disposer la protection de 'Appliance’ tenemos también la la del 'Agent', veremos qué funcionalidades tenems habilitadas (que dependerá de la plantilla aplicada: Anti-Malware, Web Reputation, Firewall, DPI, Integrity Monitoring o Log Inspection).

 

Podremos egin makina batean testeo bat confirmar que funciona mismamente navigando a la web de Eicar y veremos cómo no podremos deskargatu el fichero de 'test'.

 

Así mismo la propia consola nos advertirá de todo lo que detecte!

Izenburuko mezuak

Egilea

nheobug@bujarra.com
Autor del blog Bujarra.com Cualquier necesidad que tengas, ez zalantzarik izan nirekin harremanetan jartzeko, ahal duzun guztietan laguntzen saiatuko naiz, partekatu ahal dudan guztietan ;) . Dokumentuez gozatu!!!

vShield App instalazioa

16 apiriletik 2012

vShield Datu Segurtasuna

25 apiriletik 2012