本帖最后由 全村骄傲 于 2020-1-9 12:22 编辑
简介: EDR,英文全称是Endpoint Detection and Resopnse,中文名称是“终端检测响应平台”。是深信服公司提供的一套终端安全解决方案,方案由轻量级的端点安全软件(Agent)和管理平台软件(MGR)共同组成。
作用: 终端检测响应平台(EDR)是深信服公司提供基于云安全的服务器安全解决方案,方案由轻量级的端点探针和云端的管理平台共同组成。轻量级的端点探针agent需要安装在所有的服务器上,包括所有的物理主机、虚拟机、云主机等。管理平台可以部署在本地,或使用Sangfor的SaaS服务云。端点探针记录大量主机和网络事件,并将这些数据发送到管理平台,然后由管理平台进行全面的安全分析,根据已知攻击指示器(IOC)、行为分析和机器学习等技术来检测安全攻击行为,并对这些攻击做出快速的响应动作。解决方案将对主机进行持续的安全检测,并对发生的安全事件进行自动响应加固。
部署环境要求: DR的中心端对安装服务器的要求如下: 终端数 CPU 内存 磁盘 1到50 2核 2G 100G 50 到500 4核 4G 250G 500 -2000 4核 8G 500G 注意:如果MGR服务器作为漏洞补丁服务器,磁盘大小推荐配置为1T。 操作系统需是64位的ubuntu(建议ubuntu16或以上)或centos(必须centos7及以上版本)或直接导入我司提供的虚拟机模板。
部署环境 Centos8
需要的软件winscp, terminal,
部署步骤: 首先用winscp上传EDR安装脚本和安装包 再通过ssh工具连接到服务器,su -切换到root用户下,进入EDR安装脚本上传的目录 - [user@localhost manager]$ su -
复制代码
有两个脚本,全新安装和后台升级 - 全新安装
- 1.将manager_deploy.sh和安装包上传到系统后台
- 2.chmod +x manager_deploy.sh给执行权限
- 3. ./manager_deploy.sh 安装包名称 121.46.26.113 (这里ip随便填1个都可以)
- 后台升级
- 1.将manager_upgrade.sh和安装包上传到系统后台
- 2.chmod +x manager_upgrade.sh给执行权限
- 3. ./manager_upgrade.sh edr3.2.5_offline_20180815185441_Build108.pkg
复制代码安装挺简单 按着步骤来嘛
下面才是本次踩坑 执行安装的时候发现我IP地址格式错了 ,担心有影响就结束了安装
于是重新编辑再安装,就会有个已经安装的提示 不知道为啥这次没有复现,可能是安装包版本的原因,但是还是提醒各位大佬注意此细节,不过也有解决方案放到文末
顺便还发现了个使用技巧的提示 - # 使用方式可以参考readme.md
- cd /ac/dc/ldb/bin/web/pdfmaker/
- ./bin/linux/nodejs/bin/node
- ./bin/sfpdf
- --url https://200.200.64.238:8080/ // 需要生成的html文件
- --output ./example/out.pdf // 指定输出PDF的路径
- --progress ./example/progress.json // 指定进度生成文件
- --sfpdfconfig ./example/sfpdf.config.js // sfpdf程序配置文件,可覆盖默认一些配置信息,比如ajaxHook
- --wkhtmltopdf ./example/wkhtmltotpdf.config.js // wkhtmltopdf配置项
- --htmldata {"start":"2017-01-12","end":"2017-01-31"} // 可以直接把数据传到html文件内部
- --cookie session_id=abcdefg // cookie配置,跳过后台的权限处理
复制代码
下面就是安装过后异常中断或者手动终止,再次安装提示已经安装处理步骤: 贼简单,就是卸载干净嘛,重新再来。 - 脚本安装EDR中途终止后再安装报错
- /sf/edr/manager/bin/eps_services stop //停止EDR的服务进程,我是这么觉得的
- rm -rf /sf //删除文件夹
- rm -rf /ac //删除文件夹
- rm -rf /data/mongodata //删除文件夹
- rm /etc/cron.d/eps_mgr && rm /etc/cron.d/edr_mgr //删除文件
复制代码有条件的可以重启下系统,没条件的直接搞。:好棒: |