Cortex XDR [Lab 03.2] Cấu Hình Agent Proxy Và Agent Installer And Content Caching Trên Broker VM

phile

Internship/Fresher
Jan 4, 2021
74
15
8
CẤU HÌNH AGENT PROXY VÀ AGENT INSTALLER AND CONTENT CACHING TRÊN BROKER VM

Tài liệu này hướng dẫn cấu hình tính năng Agent Proxy và Agent Installer And Content Caching trên Broker VM, trước khi đi vào phần cấu hình ta sẽ tìm hiểu 2 tính năng là gì:
  • Agent Proxy: Tính năng này cung cấp việc triển khai Cortex XDR trong mạng mà endpoint không kết nối trực tiếp với Internet, trong trường hợp này broker VM sẽ đóng vai trò làm proxy server để forward các chính sách, kết nối, upgrade từ Cortex XDR Gateway và ngược lại. (Bản thân broker VM phải có kết nối internet port TCP/443 tới Cortex XDR Gateway).
  • Agent Installer And Content Caching: Tính năng này làm giảm tải băng thông internet từ các endpoint tới Cortex XDR Gateway, trong trường hợp này broker VM sẽ cache các thông tin về upgrade agent, policy update,... từ đó các endpoint có thể lấy các thông tin đó mà không cần kết nối tới Cortex XDR Gateway. Broker VM sẽ cập nhật các thông tin từ Cortex XDR Gateway cứ mỗi 15 phút và lưu trữ trong 30 ngày. (Nếu Broker VM không có các thông tin từ Cortex XDR Gateway thì các agent trên endpoint sẽ lấy các thông tin đó trực tiếp từ Cortex XDR Gateway).
1. Mô hình và yêu cầu của bài lab
a. Mô hình bài lab
1641655763852.png

b. Yêu cầu bài lab
  • Cấu hình tính năng Agent Proxy trên Cortex XDR
  • Cấu hình tính năng Agent Installer And Content Caching trên Cortex XDR
2. Thực hiện cấu hình
a. Cấu hình tính năng Agent Proxy​
Default tính năng này bị disable, để cấu hình tính năng này ta sẽ vào bánh răng cưa->Configurations->Broker VMs chọn broker VM muốn bật tính năng rồi nhấn chuột phải chọn Local Agent Settings->Active.
1641656147844.png

Tại phần Agent Proxy ta sẽ chọn Enable sau đó chọn port kết nối (default port 8888) và chọn interface sẽ nhận kết nối từ các agent trên endpoint rồi nhấn Active.
1641656212731.png

Sau khi đã Activate ta sẽ thấy tại cột APPS tính năng đã được Active (xanh lá) và đã được kết nối.
1641656468800.png

Để kết nối Agent tới Broker VM Agent Proxy ta sẽ có 2 cách:
  • Cách 1: Sau khi đã install agent bằng cách cài đặt file msi ta sẽ cấu hình agent proxy từ Cortex XDR gateway.
  • Cách 2: Ta sẽ cấu hình agent proxy trong quá trình cài agent bằng lệnh msiexec.
Cách 1:
Sau khi install agent trên endpoint xong ta sẽ vào Cortex XDR Gateway Endpoints->Endpoint Management->Endpoint Administration
1641657118847.png

Tiếp ta ta sẽ chọn các Endpoint muốn cấu hình agent proxy rồi nhấn chuột phải->Enpoint Control->Set Agent Proxy để tiến hành cấu hình agent proxy.
1641657180688.png

Tiếp theo ta sẽ nhập ip của broker VM được cấu hình tính năng agent proxy kèm theo port listen đã cấu hình ở trên xong rồi nhấn Set.
1641657322543.png

Ta thấy trên Endpoint đã được cấu hình proxy trỏ về Broker VM.
1641657458133.png

Trên Broker VM ta thấy đã có kết nối từ Endpoint.
1641657534820.png

Cách 2:
Trước tiên ta sẽ install agent trên endpoint bằng câu lệnh msiexec, ta sẽ download agent sau đó mở cmd và nhập lệnh msiexec /i <path dẫn tới file agent msi đã download> proxy_list="<ip và port broker VM agent proxy>" ALLUSER=1 /qb
Lưu ý:
  • proxy_list: có thể cấu hình nhiều proxy cách nhau bởi dấu , (tối đa 5 proxy per agent)
  • ALLUSER: install agent trên tất cả user trên endpoint
  • /qb: install default value UI
1641658819892.png

Sau khi cấu hình xong ta thấy trên Broker VM ta thấy đã có kết nối từ Endpoint.
1641658977653.png

b. Cấu hình tính năng Agent Installer And Content Caching
Để cấu hình tính năng năng này trước hết ta cần có SSL Certificate giúp tạo kết nối an toàn từ endpoint tới Broker VM để endpoint có thể lấy được các thông tin từ Broker VM. Ta có thể tạo SSL từ nhiều người nhưng ở tài liệu này ta sẽ dụng UnoSSL. Sau khi đã cấu hình xong SSL certificate trên UnoSSL ta sẽ lấy 2 file certificate.cer và certificate.key.
1641698499295.png

Tiếp theo ta sẽ truy cập GUI Broker VM tại phần SSL Certificates để tiến hành upload certificate: Phần SERVER CERTIFICATE chọn certificate.cer đã tải từ UnoSSL còn PRIVATE KEY sẽ chọn file certificate.key rồi nhấn Save.
1641698698317.png

Ta kiểm tra kết nối từ endpoint tới Broker VM đã được secure tiến hành truy cập URL.
1641699126318.png

Sau khi có kết nối an toàn từ endpoint tới Broker VM ta sẽ vào Cortex XDR Gateway để tiến hành bật tính năng content cache ta sẽ vào bánh răng cưa->Configurations->Broker VMs chọn broker VM muốn bật tính năng rồi nhấn chuột phải chọn Local Agent Settings->Configure
1641699329185.png

Tại phần Agent Installer and Content Caching ta sẽ chọn enable rồi nhấn Update.
Lưu ý: Phải upload SSL Certificate trước khi enable tính năng.
1641699414658.png

Đảm bảo thông tin FQDN trùng với certifiacate đã tạo trên UnoSSL bằng cách chọn Broker VM muốn cấu hình chuột phải->Broker Management->Configure
1641699658190.png

Tiếp theo ta phải chỉnh lại thông tin download trong agent profile để chọn Broker VM là nguồn download thay cho việc download trực tiếp từ Cortex XDR Gateway ta vào phần Endpoints->POLICY MANAGEMENT->Prevention ->Profile->New Profile để tạo profile mới.
1641700414676.png

TIếp theo ta chọn OS ở bài lab này là window và chọn profile muốn cấu hình Agent Settings rồi nhấn Next.
1641700033675.png

Ở phần Download Source ta sẽ chọn Broker VM (Support agent version 7.4 and later) rồi chọn Broker tướng ứng.
Lưu ý:
  • Thứ tự lấy thông tin từ endpoint cài agent là P2P->Broker VM->Cortex XDR Gateway.
  • Sau khi ta tạo xong profile ta phải apply profile đó vào Policy Rules và chọn các agent để update policy thích hợp (phần sau sẽ hướng dẫn apply Policy rules)
1641700125804.png

Phi​
 

Attachments

  • 1641656403486.png
    1641656403486.png
    388.9 KB · Views: 0
  • 1641657014137.png
    1641657014137.png
    313.4 KB · Views: 0
  • 1641658703553.png
    1641658703553.png
    10.4 KB · Views: 0
  • 1641699959920.png
    1641699959920.png
    463.5 KB · Views: 0
  • 1641700009971.png
    1641700009971.png
    243.1 KB · Views: 0
Last edited:

About us

  • Securityzone.vn là một trang web chuyên về an ninh mạng và công nghệ thông tin. Trang web này cung cấp các bài viết, tin tức, video, diễn đàn và các dịch vụ liên quan đến lĩnh vực này. Securityzone.vn là một trong những cộng đồng IT lớn và uy tín tại Việt Nam, thu hút nhiều người quan tâm và tham gia. Securityzone.vn cũng là nơi để các chuyên gia, nhà nghiên cứu, sinh viên và người yêu thích an ninh mạng có thể trao đổi, học hỏi và chia sẻ kiến thức, kinh nghiệm và giải pháp về các vấn đề bảo mật trong thời đại số.

Quick Navigation

User Menu