StealthWatch: implementación y configuración. Parte 2

StealthWatch: implementación y configuración. Parte 2

¡Hola, colegas! Una vez que hayamos definido los requisitos mínimos para implementar StealthWatch en en la parte anterior, podemos comenzar con la implementación del producto.

1. Métodos de implementación de StealthWatch

Hay varias formas de "tocar" StealthWatch:

  • dcloud – servicio en la nube para trabajos de laboratorio;
  • Basado en la nube: Prueba gratuita de Stealthwatch Cloud – aquí el Netflow de su dispositivo se enviará a la nube y será analizado por el software de StealthWatch;
  • Perspectiva local (Solicitud de GVE) – el método que elegí, se le enviarán 4 archivos OVF de máquinas virtuales con licencias integradas por 90 días, que se pueden implementar en un servidor dedicado en la red corporativa.


A pesar de la abundancia de máquinas virtuales descargadas, para una configuración mínima de trabajo, solo se necesitan 2: la Consola de Gestión de StealthWatch y FlowCollector. Sin embargo, si no hay un dispositivo de red que pueda exportar Netflow a FlowCollector, también es necesario implementar FlowSensor, ya que este último, mediante tecnologías SPAN/RSPAN, permite recolectar Netflow.

Como banco de pruebas, como mencioné anteriormente, puede utilizar su red real, ya que StealthWatch solo necesita una copia, o, más bien, una extracción de la copia del tráfico. En la imagen de abajo se muestra mi red, donde en la puerta de enlace de seguridad configuraré el Exportador de Netflow y, como resultado, enviaré Netflow al colector.

StealthWatch: implementación y configuración. Parte 2

Para acceder a las futuras VM, en su firewall, si existe, debe permitir los siguientes puertos:

TCP 22 l TCP 25 l TCP 389 l TCP 443 l TCP 2393 l TCP 5222 l UDP 53 l UDP 123 l UDP 161 l UDP 162 l UDP 389 l UDP 514 l UDP 2055 l UDP 6343

Algunos de ellos son servicios bien conocidos, otros están reservados para servicios de Cisco.
En mi caso, simplemente implementé StealthWatch en la misma red que Check Point, y no tuve que configurar ninguna regla de permisos.

2. Instalación de FlowCollector usando VMware vSphere

2.1. Haga clic en Examinar y seleccione el archivo OVF. Después de verificar la disponibilidad de recursos, dirígete al menú Ver, Inventario → Redes (Ctrl+Shift+N).

StealthWatch: implementación y configuración. Parte 2

2.2. En la pestaña Red, seleccionamos en la configuración del switch virtual Nueva grupo de puertos distribuidos.

StealthWatch: implementación y configuración. Parte 2

2.3. Asignamos un nombre, que sea StealthWatchPortGroup, se pueden hacer otras configuraciones como en la captura de pantalla y hacemos clic en Siguiente.

StealthWatch: implementación y configuración. Parte 2

StealthWatch: implementación y configuración. Parte 2

2.4. Finalizamos la creación del grupo de puertos haciendo clic en Terminar.

StealthWatch: implementación y configuración. Parte 2

2.5. Editamos la configuración del grupo de puertos creado, haciendo clic derecho en el grupo de puertos, seleccionamos Editar configuración. En la pestaña de Seguridad aseguramos que el "modo promiscuo" esté habilitado, Modo promiscuo → Aceptar → OK.

StealthWatch: implementación y configuración. Parte 2

2.6. Como ejemplo, importamos OVF FlowCollector, cuyo enlace de descarga fue enviado por un ingeniero de Cisco tras la solicitud de GVE. Al hacer clic derecho en el host donde planeas desplegar la VM, seleccionamos "Deploy OVF Template". En cuanto al espacio asignado, funcionará con 50 GB, pero para condiciones de producción se recomienda asignar alrededor de 200 GB.

StealthWatch: implementación y configuración. Parte 2

2.7. Elegimos la carpeta donde se encuentra el archivo OVF.

StealthWatch: implementación y configuración. Parte 2

2.8. Hacemos clic en "Siguiente".

StealthWatch: implementación y configuración. Parte 2

2.9. Especificamos el nombre y el servidor donde lo desplegamos.

StealthWatch: implementación y configuración. Parte 2

2.10. Al final, obtenemos la siguiente imagen y pulsamos "Finalizar".

StealthWatch: implementación y configuración. Parte 2

2.11. Realizamos los mismos pasos para desplegar la Consola de Gestión de StealthWatch.

StealthWatch: implementación y configuración. Parte 2

2.12. Ahora se deben especificar las redes necesarias en las interfaces para que FlowCollector pueda ver tanto SMC como los dispositivos desde los cuales se exportará Netflow.

3. Inicialización de la Consola de Gestión de StealthWatch

3.1. Al acceder a la consola de la máquina SMCVE instalada, verás un campo para ingresar el nombre de usuario y la contraseña, que por defecto son sysadmin/lane1cope.

StealthWatch: implementación y configuración. Parte 2

3.2. Accedemos a la opción de Gestión, configuramos la dirección IP y otros parámetros de red, y luego confirmamos el cambio. El dispositivo se reiniciará.

StealthWatch: implementación y configuración. Parte 2

StealthWatch: implementación y configuración. Parte 2

StealthWatch: implementación y configuración. Parte 2

3.3. Accedemos a la interfaz web (a través de https en la dirección que configuraste en SMC) e inicializamos la consola, el nombre de usuario/contraseña por defecto es admin/lane411cope.

P.S.: a veces no se abre en Google Chrome, pero Explorer siempre funciona.

StealthWatch: implementación y configuración. Parte 2

3.4. Asegúrate de cambiar las contraseñas, configurar DNS, servidores NTP, dominio y demás. Las configuraciones son intuitivas.

StealthWatch: implementación y configuración. Parte 2

3.5. Después de hacer clic en el botón "Aplicar", el dispositivo se reiniciará nuevamente. Después de 5 a 7 minutos, puedes volver a conectarte a esta dirección; la gestión de StealthWatch se llevará a cabo a través de la interfaz web.

StealthWatch: implementación y configuración. Parte 2

4. Configuración de FlowCollector

4.1. Con el colector es lo mismo. Primero, en la CLI, especificamos la dirección IP, la máscara, el dominio, y luego FC se reinicia. Después, puedes conectarte a la interfaz web en la dirección especificada y realizar la misma configuración básica. Dado que las configuraciones son similares, se omiten capturas de pantalla detalladas. Credenciales para ingresar son las mismas.

StealthWatch: implementación y configuración. Parte 2

4.2. En el penúltimo paso, es necesario especificar la dirección IP de SMC, de este modo la consola podrá ver el dispositivo, y tendrás que confirmar esta configuración introduciendo las credenciales.

StealthWatch: implementación y configuración. Parte 2

4.3. Elegimos el dominio para StealthWatch, que fue establecido anteriormente, y el puerto 2055 – netflow normal, si trabajas con sFlow, el puerto 6343.

StealthWatch: implementación y configuración. Parte 2

5. Configuración de Netflow Exporter

5.1. Para configurar el exportador de Netflow, recomiendo encarecidamente que consultes este recurso , aquí están las guías principales para la configuración del exportador Netflow para muchos dispositivos: Cisco, Check Point, Fortinet.

5.2. En nuestro caso, reitero, exportamos Netflow desde el gateway Check Point. La configuración del exportador Netflow se realiza en una pestaña con un nombre similar en la interfaz web (Gaia Portal). Para eso, hay que hacer clic en "Add", especificar la versión de Netflow y el puerto necesario.

StealthWatch: implementación y configuración. Parte 2

6. Análisis del funcionamiento de StealthWatch

6.1. Al ingresar a la interfaz web de SMC, en la primera página de Dashboards > Network Security se puede ver que ¡el tráfico ha comenzado!

StealthWatch: implementación y configuración. Parte 2

6.2. Algunas configuraciones, como la agrupación de hosts, el monitoreo de interfaces específicas, su carga, la gestión de recolectores y otras, solo se pueden encontrar en la aplicación Java de StealthWatch. Por supuesto, Cisco está transfiriendo gradualmente toda la funcionalidad a la versión del navegador y pronto nos deshiremos de este cliente de escritorio.

Para instalar la aplicación, primero debes instalar JRE (instalé la versión 8, aunque se dice que se admite hasta la 10) desde el sitio oficial de Oracle.

En la esquina superior derecha de la interfaz web de la consola de administración, para descargar, debes hacer clic en el botón "Desktop Client".

StealthWatch: implementación y configuración. Parte 2

Guardas e instalas el cliente de forma forzada, java probablemente se quejará de ello, puede que necesites añadir el host a las excepciones de java.

Como resultado, se presenta un cliente bastante claro, donde es fácil ver la carga de los exportadores, interfaces, ataques y sus flujos.

StealthWatch: implementación y configuración. Parte 2

StealthWatch: implementación y configuración. Parte 2

StealthWatch: implementación y configuración. Parte 2

7. Gestión Central de StealthWatch

7.1. En la pestaña Gestión Central se encuentran todos los dispositivos que son parte de la implementación de StealthWatch, tales como: FlowCollector, FlowSensor, UDP-Director y Endpoint Concentrator. Allí se pueden gestionar la configuraciones de red y servicios de los dispositivos, licencias y apagar manualmente un dispositivo.

Puedes acceder a ella haciendo clic en la "engranaje" en la esquina superior derecha y seleccionando Gestión Central.

StealthWatch: implementación y configuración. Parte 2

StealthWatch: implementación y configuración. Parte 2

7.2. Al acceder a Editar la Configuración del Appliance en FlowCollector, verás las configuraciones de SSH, NTP y otras configuraciones de red relacionadas directamente con el appliance. Para acceder, selecciona Acciones → Editar Configuración del Appliance en el dispositivo correspondiente.

StealthWatch: implementación y configuración. Parte 2

StealthWatch: implementación y configuración. Parte 2

StealthWatch: implementación y configuración. Parte 2

7.3. La gestión de licencias también se puede encontrar en la pestaña Gestión Central > Gestionar Licencias. Las licencias de prueba en caso de una solicitud GVE se otorgan por 90 días.

StealthWatch: implementación y configuración. Parte 2

¡El producto está listo para funcionar! En la siguiente parte, veremos cómo StealthWatch puede reconocer ataques y generar informes.

Fuente: habr.com

Compra un hosting fiable para sitios web con protección contra DDoS, servidores VPS VDS 🔥 Compra un hosting fiable para sitios web con protección contra DDoS, servidores VPS VDS | ProHoster