Развертывание на нескольких узлах: подготовка устройства администратора и целевых устройств

Подготовка к развертыванию на нескольких узлах включает настройку устройства администратора и целевых устройств. После подготовки устройств и указания конфигурационного файла можно приступить к развертыванию Kaspersky EDR Expert на целевых устройствах с использованием KDT.

Подготовка устройства администратора

Предварительно вам нужно подготовить устройство, которое будет выполнять роль устройства администратора, с которого будет запускаться KDT. Это устройство может быть включено или не включено в кластер Kubernetes, созданный с помощью KDT во время развертывания. Если устройство администратора не включено в кластер, оно будет использоваться только для развертывания и управления кластером Kubernetes и Kaspersky EDR Expert. Если устройство администратора включено в кластер, оно также функционирует в качестве целевого устройства, используемого для работы компонентов Kaspersky EDR Expert.

Чтобы подготовить устройство администратора:

  1. Убедитесь, что оборудование и программное обеспечение на устройстве администратора соответствуют требованиям для KDT.
  2. Выделите не менее 10 ГБ свободного места в директории временных файлов (/tmp) для KDT. Если у вас недостаточно свободного места в этой директории, выполните следующую команду, чтобы указать путь к другой директории:

    export TMPDIR=<new_directory>/tmp

  3. Установите пакет для Docker версии 23 или выше, а затем выполните действия после установки, чтобы настроить устройство администрирования для правильной работы с Docker.

    Не устанавливайте неофициальные версии пакета Docker из хранилищ операционных систем.

  4. Для устройства администратора, которое будет включено в кластер, выполните дополнительные подготовительные шаги:
    1. Поскольку устройство будет функционировать в качестве устройства администратора и целевого устройства, убедитесь, что оно соответствует требованиям для развертывания на нескольких узлах.
    2. Убедитесь, что на устройстве администратора поддерживается технология cgroup v2.

Подготовка целевых устройств

В качестве целевых устройств выступают физические или виртуальные машины, используемые для развертывания Kaspersky EDR Expert и включенные в кластер Kubernetes. На этих устройствах работают компоненты Kaspersky EDR Expert.

Одно из целевых устройств может быть использовано в качестве устройства администратора. В этом случае вам необходимо подготовить это устройство в качестве устройства администратора, как описано в предыдущей процедуре, а затем подготовить целевое устройство.

Минимальная конфигурация кластера для развертывания на нескольких узлах включает четыре узла:

Чтобы подготовить целевые устройства:

  1. Убедитесь, что оборудование и программное обеспечение на целевых устройствах соответствуют требованиям для развертывания на нескольких узлах и целевые устройства расположены в одном широковещательном домене.

    Если сервисы KUMA установлены в кластере, целевые устройства должны соответствовать требованиям к оборудованию, программному обеспечению и требованиям установки, необходимым для установки сервисов KUMA.

    Для работы Kaspersky EDR Expert на целевых устройствах с операционной системой семейства Ubuntu должно быть установлено ядро Linux 5.15.0.107 или более поздней версии.

    Docker не должен быть установлен на целевых устройствах, кроме целевого устройства, которое будет использоваться в качестве устройства администратора. KDT установит все необходимое программное обеспечение и зависимости во время развертывания.

  2. Убедитесь, что в файловой системе, смонтированной в /var, на каждом целевом устройстве есть не менее 700 ГБ свободного дискового пространства.
  3. На каждом целевом устройстве установите пакет sudo, если этот пакет еще не установлен. Для операционных систем семейства Debian установите пакет UFW на целевые устройства.
  4. На каждом целевом устройстве настройте файл /etc/environment. Если инфраструктура вашей организации использует прокси-сервер для доступа в интернет, настройте доступ в интернет, используя прокси-сервер на целевых устройствах.
  5. На управляющих узлах с конфигурацией UFW разрешите IP-переадресацию. В файле /etc/default/ufw установите для параметра DEFAULT_FORWARD_POLICY значение ACCEPT.
  6. Предоставьте доступ к репозиторию пакетов, содержащему следующие пакеты, необходимые для Kaspersky EDR Expert:
    • nfs-common
    • tar
    • iscsi-package
    • wireguard
    • wireguard-tools

    KDT попытается установить эти пакеты во время развертывания из хранилища пакетов. Также эти пакеты можно установить вручную.

  7. На каждом целевом устройстве установите пакет python3-apt.
  8. Для управляющих узлов убедитесь, что установлен пакет curl.
  9. Для рабочих узлов убедитесь, что установлен пакет libnfs версии 12 и выше.

    Пакеты python3-apt, curl и libnfs не устанавливаются во время развертывания из хранилища пакетов с помощью KDT. Вам нужно установить эти пакеты вручную, если они еще не установлены.

  10. Зарезервируйте статические IP-адреса для целевых устройств и шлюза кластера Kubernetes.

    Шлюз Kubernetes предназначен для подключения компонентов Kaspersky EDR Expert, установленных внутри кластера Kubernetes. IP-адрес шлюза является IPv4-адресом (например, 10.80.23.182). IP-адрес шлюза указан в конфигурационном файле (параметр ingress_ip).

    Убедитесь, что целевые устройства, шлюз соединения кластера Kubernetes и устройство с СУБД находятся в одном широковещательном домене.

    Для шлюза кластера Kubernetes и целевых устройств требуется IPv4-адресация. Если в вашей среде требуется подключение по протоколу IPv6, настройте операционные системы на целевых устройствах и шлюзе кластера Kubernetes для маршрутизации трафика IPv6 через шлюз IPv6 (NAT64) или туннель IPv6. Эта конфигурация поддерживает работу кластера на IPv4, обеспечивая взаимодействие с сетями IPv6.

  11. На своем DNS-сервере зарегистрируйте FQDN служб для подключения к службам Kaspersky EDR Expert.

    По умолчанию службы Kaspersky EDR Expert доступны по следующим адресам:

    • <console_host>.<smp_domain> – доступ к интерфейсу Консоли OSMP.
    • <ksc_host>.<smp_domain> – взаимодействие с Сервером администрирования.
    • <kuma_host>.<smp_domain> – доступ к компоненту SIEM.
    • <api_host>.<smp_domain> – доступ к API Kaspersky EDR Expert.
    • <monitoring_host>.<smp_domain> – доступ к метрикам OSMP.

      Где <console_host>, <ksc_host>, <kuma_host>, <api_host> и <monitoring_host> являются именами устройств сервисов, <smp_domain> является доменным именем сервиса. Эти параметры являются частями сервисов FQDN, которые вы можете указать в конфигурационном файле. Если вы не указываете пользовательские значения имен служб устройств, используются значения по умолчанию: console_host – "console", ksc_host – "admsrv", kuma_host – "kuma", api_host – "api", monitoring_host – "monitoring".

    Перечисленные FQDN служб должны разрешаться в IP-адрес кластера Kubernetes Например, если адрес кластера Kubernetes – 10.80.23.182, FQDN служб должны разрешаться в IP-адрес следующим образом:

    • <console_host>.<smp_domain> – 10.80.23.182
    • <ksc_host>.<smp_domain> – 10.80.23.182
    • <kuma_host>.<smp_domain> – 10.80.23.182
    • <api_host>.<smp_domain> – 10.80.23.182
    • <monitoring_host>.<smp_domain> – 10.80.23.182
  12. На целевых устройствах создайте учетные записи, которые будут использоваться для развертывания Kaspersky EDR Expert.

    Эти учетные записи используются для SSH-соединения и должны иметь возможность повышать привилегии (sudo) без ввода пароля. Для этого добавьте созданные учетные записи пользователей в файл /etc/sudoers.

    Просмотреть информацию

  13. Настройте SSH-соединение между устройством администратора и целевыми устройствами:
    1. На устройстве администратора сгенерируйте SSH-ключи с помощью утилиты ssh-keygen без парольной фразы.
    2. Скопируйте открытый ключ на каждое целевое устройство и, если используется балансировщик нагрузки, на устройство балансировщика нагрузки (например, в каталог /home/<user_name>/.ssh) с помощью утилиты ssh-copy-id.

      Если вы используете целевое устройство в качестве устройства администратора, вам нужно скопировать на него открытый ключ.

  14. Для корректной работы компонентов Kaspersky EDR Expert необходимо обеспечить сетевую связность между целевыми устройствами и при необходимости открыть требуемые порты на сетевых экранах устройства администратора и целевых устройств.
  15. Настройте синхронизацию времени по протоколу Network Time Protocol (NTP) на устройстве администратора и целевых устройствах.
  16. При необходимости подготовьте пользовательские сертификаты для работы с публичными службами Kaspersky EDR Expert.

    Вы можете использовать один промежуточный сертификат, выданный на основе корневого сертификата организации, или конечные сертификаты для каждой службы. Подготовленные пользовательские сертификаты будут использоваться вместо самоподписанных сертификатов.

В начало