
Здравейте, колеги! След като определихме минималните изисквания за разгръщане на StealthWatch в , можем да започнем разгръщането на продукта.
1. Методи за разгръщане на StealthWatch
Има няколко начина да „опитате“ StealthWatch:
- – облачен сервиз за лабораторни работи;
- Cloud Based: – тук Netflow от вашето устройство ще пристигне в облака и ще бъде анализиран от StealthWatch софтуера;
- On-premise POV () – методът, по който аз тръгнах, ще получите 4 OVF файла на виртуални машини с вградени 90-дневни лицензии, които можете да разположите на отделен сървър в корпоративната мрежа.
Въпреки изобилието от изтеглени виртуалки, за минимално работеща конфигурация са необходими само 2: StealthWatch Management Console и FlowCollector. Но ако нямате мрежово устройство, което може да експортира Netflow на FlowCollector, ще трябва да разположите и FlowSensor, тъй като той с помощта на SPAN/RSPAN технологии позволява събиране на Netflow.
Като лабораторна среда, както вече споменах, може да служи вашата реална мрежа, тъй като StealthWatch се нуждае само от копие, или по-правилно казано, извадка от копие на трафика. На изображението по-долу е показана моята мрежа, където на защитната шлюзова точка ще конфигурирам Netflow Exporter и в резултат ще изпращам Netflow към колектора.

За достъп до бъдещите ВМ, на вашия фаервол, ако такъв имате, следва да разрешите следните портове:
TCP 22 l TCP 25 l TCP 389 l TCP 443 l TCP 2393 l TCP 5222 l UDP 53 l UDP 123 l UDP 161 l UDP 162 l UDP 389 l UDP 514 l UDP 2055 l UDP 6343
Някои от тях са общеизвестни услуги, докато други са резервирани за Cisco услуги.
В моя случай просто разгърнах StealthWatch в същата мрежа като Check Point и не се наложи да конфигурирам правила за разрешение.
2. Инсталация на FlowCollector на примера на VMware vSphere
2.1. Нажмите Browse и изберете OVF файл. Проверете наличността на ресурсите, след което отидете в менюто View, Inventory → Networking (Ctrl+Shift+N).

2.2. В раздел Networking, изберете в настройките на виртуалния суич New Distributed port group.

2.3. Задайте име, нека бъде StealthWatchPortGroup, останалите настройки могат да бъдат направени както на скрийншота и натиснете Next.


2.4. Завършете създаването на Port Group с бутона Finish.

2.5. За създадената Port Group редактирайте настройките, като щракнете с десен бутон на мишката върху порт групата, Изберете Edit Settings. В раздела Security определено включете „неразборчив режим“, Promiscuous Mode → Accept → OK.

2.6. Kато пример ще импортираме OVF FlowCollector, връзката за изтегляне, която инженерът на Cisco изпрати след GVE заявка. Кликвайки с десния бутон на мишката върху хоста, на който планирате да развернете VM, избирате Deploy OVF Template. По отношение на заделеното пространство, на 50 GB той ще "заработи", но за производствени условия е препоръчително да се заделят около 200 гигабайта.

2.7. Избираме папката, в която се намира OVF файла.

2.8. Натискаме "Напред".

2.9. Посочваме име и сървър, на който извършваме разгръщането.

2.10. В края получаваме следната картина и натискаме "Завърши".

2.11. Изпълняваме същите стъпки за разгръщането на StealthWatch Management Console.

2.12. Сега е необходимо да посочите необходимите мрежи в интерфейсите, така че FlowCollector да вижда както SMC, така и устройствата, от които ще се експортира Netflow.
3. Инициализация на StealthWatch Management Console
3.1. Като влезете в конзолата на инсталираната машина SMCVE, ще видите място за въвеждане на потребителско име и парола, по подразбиране sysadmin/lan1cope.

3.2. Влизаме в секцията Management, задаваме IP адрес и други мрежови параметри, след което потвърдете промените. Устройството ще се рестартира.



3.3. Преминаваме към уеб интерфейса (по https на зададения адрес за SMC) и инициализираме конзолата, потребителско име/парола по подразбиране — admin/lан411cope.
P.S.: понякога в Google Chrome не се отваря, Explorer винаги ще помогне.

3.4. Обязательно сменяме паролите, задаваме DNS, NTP сървъри, домейн и други. Настройките са интуитивно разбираеми.

3.5. След натискане на бутона "Приложи" устройството отново ще се рестартира. След 5-7 минути можете да се свържете отново на този адрес; управлението на StealthWatch ще се осъществява чрез уеб интерфейса.

4. Настройка на FlowCollector
4.1. С колектора всичко е същото. Първо в CLI задайте IP адреса, маската, домейна, след това FC се рестартира. След това можете да се свържете с уеб интерфейса на зададения адрес и да извършите такава основна настройка. Поради факта, че настройките са подобни, подробни екранни снимки не се предоставят. Идентификационни данни за вход същите.

4.2. На предпоследния етап е необходимо да зададете IP адреса на SMC, в този случай конзолата ще вижда устройството, потвърдете тази настройка с въвеждане на учетни данни.

4.3. Избираме домейн за StealthWatch, който беше зададен по-рано, и порт 2055 – обикновен Netflow, ако работите с sFlow, порт 6343.

5. Конфигурация на Netflow Exporter
5.1. За настройка на експортьор на Netflow горещо препоръчвам да се обърнете към този , тук са основните ръководства за конфигуриране на Netflow експортера за много устройства: Cisco, Check Point, Fortinet.
5.2. В нашия случай, ще повторя, експортираме Netflow от шлюза Check Point. Настройването на Netflow експортера се извършва в сходна по име таб в уеб интерфейса (Gaia Portal). За целта е нужно да натиснете „Add“, да посочите версията на Netflow и необходимия порт.

6. Анализ на работата на StealthWatch
6.1. Преминавайки в уеб интерфейса SMC, на първата страница Dashboards > Network Security е видно, че трафикът е тръгнал!

6.2. Някои настройки, например, разпределянето на хостовете в групи, мониторинг на отделните интерфейси, тяхната натовареност, управление на колекторите и други, могат да бъдат намерени само в Java приложението StealthWatch. Разбира се, Cisco бавно прехвърля целия функционал в браузерната версия и скоро ще се откажем от този десктоп клиент.
За инсталиране на приложението преди това е необходимо да инсталирате (аз инсталирах версия 8, въпреки че се твърди, че се поддържа до 10) от официалния сайт на Oracle.
В горния десен ъгъл на уеб интерфейса на конзолата за управление за изтегляне е необходимо да натиснете бутона „Desktop Client“.

Вие запазвате и инсталирате клиента принудително, java вероятно ще се оплаче от него, може би ще е необходимо да добавите хоста в java изключенията.
В резултат на това се открива доста разбираем клиент, в който лесно може да се види натоварването на експортера, интерфейсите, атаките и техните потоци.



7. StealthWatch Central Management
7.1. В таба Central Management се намират всички устройства, които са част от разгръщането на StealthWatch, като: FlowCollector, FlowSensor, UDP-Director и Endpoint Concentrator. Там може да управлявате мрежовите настройки и услугите на устройствата, лицензите и ръчно да изключите устройството.
Може да преминете към него, натискайки „зъбното колело“ в горния десен ъгъл и избирайки Central Management.


7.2. Преминавайки в Edit Appliance Configuration на FlowCollector, ще видите настройките за SSH, NTP и други мрежови настройки, касаещи конкретно аплианса. За да преминете, следва да изберете Actions → Edit Appliance Configuration на необходимото устройство.



7.3. Управлението на лицензите също може да бъде намерено в таба Central Management > Manage Licences. Пробните лицензии в случай на GVE запитване се дават за 90 дни.

Продуктът е готов за работа! В следващата част ще разгледаме как StealthWatch може да разпознава атаки и да генерира отчети.
Източник: habr.com
