StealthWatch: внедрение и настройка. Часть 2

StealthWatch: внедрение и настройка. Часть 2

Здравейте, колеги! След като определихме минималните изисквания за разгръщане на StealthWatch в предишната част, можем да започнем разгръщането на продукта.

1. Методи за разгръщане на StealthWatch

Има няколко начина да „опитате“ StealthWatch:

  • dcloud – облачен сервиз за лабораторни работи;
  • Cloud Based: Stealthwatch Cloud Free Trial – тук Netflow от вашето устройство ще пристигне в облака и ще бъде анализиран от StealthWatch софтуера;
  • On-premise POV (GVE заявка) – методът, по който аз тръгнах, ще получите 4 OVF файла на виртуални машини с вградени 90-дневни лицензии, които можете да разположите на отделен сървър в корпоративната мрежа.


Въпреки изобилието от изтеглени виртуалки, за минимално работеща конфигурация са необходими само 2: StealthWatch Management Console и FlowCollector. Но ако нямате мрежово устройство, което може да експортира Netflow на FlowCollector, ще трябва да разположите и FlowSensor, тъй като той с помощта на SPAN/RSPAN технологии позволява събиране на Netflow.

Като лабораторна среда, както вече споменах, може да служи вашата реална мрежа, тъй като StealthWatch се нуждае само от копие, или по-правилно казано, извадка от копие на трафика. На изображението по-долу е показана моята мрежа, където на защитната шлюзова точка ще конфигурирам Netflow Exporter и в резултат ще изпращам Netflow към колектора.

StealthWatch: внедрение и настройка. Часть 2

За достъп до бъдещите ВМ, на вашия фаервол, ако такъв имате, следва да разрешите следните портове:

TCP 22 l TCP 25 l TCP 389 l TCP 443 l TCP 2393 l TCP 5222 l UDP 53 l UDP 123 l UDP 161 l UDP 162 l UDP 389 l UDP 514 l UDP 2055 l UDP 6343

Някои от тях са общеизвестни услуги, докато други са резервирани за Cisco услуги.
В моя случай просто разгърнах StealthWatch в същата мрежа като Check Point и не се наложи да конфигурирам правила за разрешение.

2. Инсталация на FlowCollector на примера на VMware vSphere

2.1. Нажмите Browse и изберете OVF файл. Проверете наличността на ресурсите, след което отидете в менюто View, Inventory → Networking (Ctrl+Shift+N).

StealthWatch: внедрение и настройка. Часть 2

2.2. В раздел Networking, изберете в настройките на виртуалния суич New Distributed port group.

StealthWatch: внедрение и настройка. Часть 2

2.3. Задайте име, нека бъде StealthWatchPortGroup, останалите настройки могат да бъдат направени както на скрийншота и натиснете Next.

StealthWatch: внедрение и настройка. Часть 2

StealthWatch: внедрение и настройка. Часть 2

2.4. Завършете създаването на Port Group с бутона Finish.

StealthWatch: внедрение и настройка. Часть 2

2.5. За създадената Port Group редактирайте настройките, като щракнете с десен бутон на мишката върху порт групата, Изберете Edit Settings. В раздела Security определено включете „неразборчив режим“, Promiscuous Mode → Accept → OK.

StealthWatch: внедрение и настройка. Часть 2

2.6. Kато пример ще импортираме OVF FlowCollector, връзката за изтегляне, която инженерът на Cisco изпрати след GVE заявка. Кликвайки с десния бутон на мишката върху хоста, на който планирате да развернете VM, избирате Deploy OVF Template. По отношение на заделеното пространство, на 50 GB той ще "заработи", но за производствени условия е препоръчително да се заделят около 200 гигабайта.

StealthWatch: внедрение и настройка. Часть 2

2.7. Избираме папката, в която се намира OVF файла.

StealthWatch: внедрение и настройка. Часть 2

2.8. Натискаме "Напред".

StealthWatch: внедрение и настройка. Часть 2

2.9. Посочваме име и сървър, на който извършваме разгръщането.

StealthWatch: внедрение и настройка. Часть 2

2.10. В края получаваме следната картина и натискаме "Завърши".

StealthWatch: внедрение и настройка. Часть 2

2.11. Изпълняваме същите стъпки за разгръщането на StealthWatch Management Console.

StealthWatch: внедрение и настройка. Часть 2

2.12. Сега е необходимо да посочите необходимите мрежи в интерфейсите, така че FlowCollector да вижда както SMC, така и устройствата, от които ще се експортира Netflow.

3. Инициализация на StealthWatch Management Console

3.1. Като влезете в конзолата на инсталираната машина SMCVE, ще видите място за въвеждане на потребителско име и парола, по подразбиране sysadmin/lan1cope.

StealthWatch: внедрение и настройка. Часть 2

3.2. Влизаме в секцията Management, задаваме IP адрес и други мрежови параметри, след което потвърдете промените. Устройството ще се рестартира.

StealthWatch: внедрение и настройка. Часть 2

StealthWatch: внедрение и настройка. Часть 2

StealthWatch: внедрение и настройка. Часть 2

3.3. Преминаваме към уеб интерфейса (по https на зададения адрес за SMC) и инициализираме конзолата, потребителско име/парола по подразбиране — admin/lан411cope.

P.S.: понякога в Google Chrome не се отваря, Explorer винаги ще помогне.

StealthWatch: внедрение и настройка. Часть 2

3.4. Обязательно сменяме паролите, задаваме DNS, NTP сървъри, домейн и други. Настройките са интуитивно разбираеми.

StealthWatch: внедрение и настройка. Часть 2

3.5. След натискане на бутона "Приложи" устройството отново ще се рестартира. След 5-7 минути можете да се свържете отново на този адрес; управлението на StealthWatch ще се осъществява чрез уеб интерфейса.

StealthWatch: внедрение и настройка. Часть 2

4. Настройка на FlowCollector

4.1. С колектора всичко е същото. Първо в CLI задайте IP адреса, маската, домейна, след това FC се рестартира. След това можете да се свържете с уеб интерфейса на зададения адрес и да извършите такава основна настройка. Поради факта, че настройките са подобни, подробни екранни снимки не се предоставят. Идентификационни данни за вход същите.

StealthWatch: внедрение и настройка. Часть 2

4.2. На предпоследния етап е необходимо да зададете IP адреса на SMC, в този случай конзолата ще вижда устройството, потвърдете тази настройка с въвеждане на учетни данни.

StealthWatch: внедрение и настройка. Часть 2

4.3. Избираме домейн за StealthWatch, който беше зададен по-рано, и порт 2055 – обикновен Netflow, ако работите с sFlow, порт 6343.

StealthWatch: внедрение и настройка. Часть 2

5. Конфигурация на Netflow Exporter

5.1. За настройка на експортьор на Netflow горещо препоръчвам да се обърнете към този ресурс , тук са основните ръководства за конфигуриране на Netflow експортера за много устройства: Cisco, Check Point, Fortinet.

5.2. В нашия случай, ще повторя, експортираме Netflow от шлюза Check Point. Настройването на Netflow експортера се извършва в сходна по име таб в уеб интерфейса (Gaia Portal). За целта е нужно да натиснете „Add“, да посочите версията на Netflow и необходимия порт.

StealthWatch: внедрение и настройка. Часть 2

6. Анализ на работата на StealthWatch

6.1. Преминавайки в уеб интерфейса SMC, на първата страница Dashboards > Network Security е видно, че трафикът е тръгнал!

StealthWatch: внедрение и настройка. Часть 2

6.2. Някои настройки, например, разпределянето на хостовете в групи, мониторинг на отделните интерфейси, тяхната натовареност, управление на колекторите и други, могат да бъдат намерени само в Java приложението StealthWatch. Разбира се, Cisco бавно прехвърля целия функционал в браузерната версия и скоро ще се откажем от този десктоп клиент.

За инсталиране на приложението преди това е необходимо да инсталирате JRE (аз инсталирах версия 8, въпреки че се твърди, че се поддържа до 10) от официалния сайт на Oracle.

В горния десен ъгъл на уеб интерфейса на конзолата за управление за изтегляне е необходимо да натиснете бутона „Desktop Client“.

StealthWatch: внедрение и настройка. Часть 2

Вие запазвате и инсталирате клиента принудително, java вероятно ще се оплаче от него, може би ще е необходимо да добавите хоста в java изключенията.

В резултат на това се открива доста разбираем клиент, в който лесно може да се види натоварването на експортера, интерфейсите, атаките и техните потоци.

StealthWatch: внедрение и настройка. Часть 2

StealthWatch: внедрение и настройка. Часть 2

StealthWatch: внедрение и настройка. Часть 2

7. StealthWatch Central Management

7.1. В таба Central Management се намират всички устройства, които са част от разгръщането на StealthWatch, като: FlowCollector, FlowSensor, UDP-Director и Endpoint Concentrator. Там може да управлявате мрежовите настройки и услугите на устройствата, лицензите и ръчно да изключите устройството.

Може да преминете към него, натискайки „зъбното колело“ в горния десен ъгъл и избирайки Central Management.

StealthWatch: внедрение и настройка. Часть 2

StealthWatch: внедрение и настройка. Часть 2

7.2. Преминавайки в Edit Appliance Configuration на FlowCollector, ще видите настройките за SSH, NTP и други мрежови настройки, касаещи конкретно аплианса. За да преминете, следва да изберете Actions → Edit Appliance Configuration на необходимото устройство.

StealthWatch: внедрение и настройка. Часть 2

StealthWatch: внедрение и настройка. Часть 2

StealthWatch: внедрение и настройка. Часть 2

7.3. Управлението на лицензите също може да бъде намерено в таба Central Management > Manage Licences. Пробните лицензии в случай на GVE запитване се дават за 90 дни.

StealthWatch: внедрение и настройка. Часть 2

Продуктът е готов за работа! В следващата част ще разгледаме как StealthWatch може да разпознава атаки и да генерира отчети.

Източник: habr.com

Купете надежден хостинг за сайтове с защита от DDoS, VPS VDS сървъри 🔥 Купете надежден хостинг за сайтове с защита от DDoS, VPS VDS сървъри | ProHoster