StealthWatch: juurutamine ja seadistamine. Osa 2

StealthWatch: juurutamine ja seadistamine. Osa 2

Tere, kolleegid! Kui oleme mÀÀranud StealthWatch'i paigaldamiseks miinimumnÔuded, eelmisest osast, saame alustada toote paigaldamist.

1. StealthWatch'i paigaldamise viisid

StealthWatch'iga tutvumiseks on mitmeid viise:

  • dcloud – pilvepĂ”hine laboriteenus;
  • PilvepĂ”hine: StealthWatch Cloud tasuta prooviversioon – siin voolab Netflow teie seadmest pilve ja seal analĂŒĂŒsib seda StealthWatch'i tarkvara;
  • Kohapealne POV (GVE taotlus) – see on viis, mille ma valisin, teile saadetakse neli OVF-faili virtuaalmasinaid koos 90-pĂ€evaste sisseehitatud litsentsidega, mida saab paigaldada eraldiseisvale serverile ettevĂ”tte vĂ”rgus.


Hoolimata allalaaditud virtuaalmasinate arvust piisab minimaalsetest töökonfiguratsioonidest vaid kahest: StealthWatch Management Console ja FlowCollector. Kuid kui puudub vÔrguseade, mis suudab Netflow'd FlowCollector'isse eksportida, tuleb paigaldada ka FlowSensor, kuna viimane vÔimaldab SPAN/RSPAN tehnoloogiate kaudu Netflow'd koguda.

Laboratoorse seadmena vĂ”ib kasutada teie tegelikku vĂ”rku, nagu ma juba varem mainisin, kuna StealthWatch vajab vaid koopia vĂ”i tĂ€psemalt öeldes liikluse vĂ€ljavĂ”tte koopia. Alloleval joonisel on minu vĂ”rk, kus lĂŒlitan turvagateway'l Netflow exporter'i ĂŒles ja seelĂ€bi hakkan saatma Netflow'd kollektsioneerijale.

StealthWatch: juurutamine ja seadistamine. Osa 2

Juhtmete tulevaste VM-de juurdepÀÀsuks tuleb teie tulemĂŒĂŒri kaudu lubada jĂ€rgmised pordid, kui need on olemas:

TCP 22 l TCP 25 l TCP 389 l TCP 443 l TCP 2393 l TCP 5222 l UDP 53 l UDP 123 l UDP 161 l UDP 162 l UDP 389 l UDP 514 l UDP 2055 l UDP 6343

MÔned neist on tuntud teenused, mÔned on reserveeritud Cisco teenustele.
Minu puhul lihtsalt installisin StealthWatch'i samasse vÔrku, kus Check Point, ning ei pidanud lubade seadistamiseks mingeid reegleid konfigureerima.

2. FlowCollectori installimine VMware vSphere nÀitel

2.1. KlĂ”psake nuppu Browse ja valige OVF-fail. Ressursside kĂ€ttesaadavuse kontrollimiseks minge menĂŒĂŒsse View, Inventory → Networking (Ctrl+Shift+N).

StealthWatch: juurutamine ja seadistamine. Osa 2

2.2. Networking vahekaardil valige virtuaalse lĂŒliti seadetes New Distributed port group.

StealthWatch: juurutamine ja seadistamine. Osa 2

2.3. MÀÀrake nimi, olgu see StealthWatchPortGroup, ĂŒlejÀÀnud seaded saab teha nagu ekraanipildil ja vajutage Next.

StealthWatch: juurutamine ja seadistamine. Osa 2

StealthWatch: juurutamine ja seadistamine. Osa 2

2.4. LÔpetage Port Group'i loomine Finish nuppu vajutades.

StealthWatch: juurutamine ja seadistamine. Osa 2

2.5. Loomulikult loome Port Groupis seadistusi, paremklĂ”psates portgrupile ja valides Redigeeri seadeid. Turvavahekaartide all tuleb kindlasti lubada "ebaselge reĆŸiim", Promiscuous Mode → Accept → OK.

StealthWatch: juurutamine ja seadistamine. Osa 2

2.6. NÀiteks toome sisse OVF FlowCollector, mille allalaadimise lingi saatis Cisco insener pÀrast GVE taotlust. ParemklÔpsates hostile, kuhu kavatsete VM-i paigutada, valige Paigaldage OVF mall. 50 GB jaoks sobib see, kuid tootmisolukordades on soovitatav eraldada 200 GB.

StealthWatch: juurutamine ja seadistamine. Osa 2

2.7. Valige kaust, kus OVF-fail asub.

StealthWatch: juurutamine ja seadistamine. Osa 2

2.8. KlÔpsake "Edasi".

StealthWatch: juurutamine ja seadistamine. Osa 2

2.9. Sisestage nimi ja server, kuhu me selle paigutame.

StealthWatch: juurutamine ja seadistamine. Osa 2

2.10. LÔpuks saame jÀrgmise pildi ja vajutame "LÔpeta".

StealthWatch: juurutamine ja seadistamine. Osa 2

2.11. Korrake samu samme, et paigutada StealthWatch Management Console.

StealthWatch: juurutamine ja seadistamine. Osa 2

2.12. NĂŒĂŒd tuleb nĂ€idata vajalikud vĂ”rgud liidestes, et FlowCollector nĂ€eks nii SMC-d kui ka seadmeid, millest Netflow'd vĂ€lja eksporditakse.

3. StealthWatch Management Console'i algatamine

3.1. PÀrast SMCVE installitud masina konsooli sisenemist nÀete koht login ja parooli sisestamiseks, vaikimisi sysadmin/lan1cope.

StealthWatch: juurutamine ja seadistamine. Osa 2

3.2. Siseneme jaotisse Management, mÀÀrame IP-aadressi ja teised vÔrguseaded, seejÀrel kinnitame nende muutmise. Seade taaskÀivitub.

StealthWatch: juurutamine ja seadistamine. Osa 2

StealthWatch: juurutamine ja seadistamine. Osa 2

StealthWatch: juurutamine ja seadistamine. Osa 2

3.3. Liigume veebiliidese juurde (https kaudu aadressile, mille mÀÀrasite SMC-s) ja initsialiseerime konsooli, vaikimisi kasutajanimi/parool — admin/lano411cope.

P.S.: vahel ei avane Google Chromes, Explorer pÀÀstab alati.

StealthWatch: juurutamine ja seadistamine. Osa 2

3.4. Muudame kindlasti paroolid, mÀÀrame DNS, NTP serverid, domeeni ja muud. Seaded on intuitiivselt arusaadavad.

StealthWatch: juurutamine ja seadistamine. Osa 2

3.5. PĂ€rast nupu „Apply” vajutamist taaskĂ€ivitub seade uuesti. 5–7 minuti pĂ€rast saab uuesti ĂŒhendust vĂ”tta selle aadressiga; StealthWatchi haldamine toimub veebiliidese kaudu.

StealthWatch: juurutamine ja seadistamine. Osa 2

4. FlowCollectori seadistamine

4.1. Kollektsioneerijaga on kĂ”ik sama. Esiteks mÀÀrame CLI-s IP-aadressi, alamvĂ”rgu maski, domeeni, seejĂ€rel taaskĂ€ivitub FC. PĂ€rast seda saab ĂŒhendust vĂ”tta veebiliidese kaudu mÀÀratud aadressil ning teha sama baasseadistuse. Kuna seaded on sarnased, ĂŒksikasjalikke ekraanipilte ei viidata. Krediteerimine sisenemiseks samad.

StealthWatch: juurutamine ja seadistamine. Osa 2

4.2. Peaaegu viimases punktis on vajalik mÀÀrata SMC IP-aadress, sel juhul nÀeb konsool seadet, selle seadistuse kinnitamiseks tuleb sisestada kasutajatunnused.

StealthWatch: juurutamine ja seadistamine. Osa 2

4.3. Valime domeeni StealthWatch jaoks, see on eelnevalt mÀÀratud ja port 2055 – tavaline NetFlow, kui töötate sFlow'ga, port 6343.

StealthWatch: juurutamine ja seadistamine. Osa 2

5. NetFlow eksportija konfiguratsioon

5.1. NetFlow eksportija seadistamiseks soovitame tungivalt tutvuda selle ressursiga , siin on peamised juhised NetFlow eksportija seadistamiseks paljude seadmete jaoks: Cisco, Check Point, Fortinet.

5.2. Meie juhul, nagu ma olen juba öelnud, ekspordime NetFlow Check Pointi vĂ€ravast. NetFlow eksportija seadistamine toimub sarnase nimega vahekaardil veebikeskkonnas (Gaia Portaal). Selleks tuleb vajutada „Lisa”, mĂ€rkida NetFlow versioon ja vajalik port.

StealthWatch: juurutamine ja seadistamine. Osa 2

6. StealthWatchi töö analĂŒĂŒs

6.1. Sisenedes SMC veebikeskkonda, on Dashboards > Network Security esimesel lehekĂŒljel selgelt nĂ€ha, et liiklus on alanud!

StealthWatch: juurutamine ja seadistamine. Osa 2

6.2. MĂ”ningaid seadistusi, nĂ€iteks hostide jaotust gruppidesse, ĂŒksikute liideste jĂ€lgimist, nende koormust, kollektorite haldamist ja muud, saab leida ainult StealthWatchi Java rakendusest. Loomulikult viib Cisco jĂ€rk-jĂ€rgult kogu funktsionaalsuse ĂŒle brauseriversiooni ja peagi loobume sellisest töölauarakendusest.

Rakenduse installimiseks tuleb esmalt paigaldada JRE (ma installisin versiooni 8, kuigi öeldakse, et toetatakse kuni 10) Oracle'i ametlikult veebisaidilt.

Veebihalduse konsooli paremas ĂŒlanurgas allalaadimise jaoks tuleb vajutada nuppu 'Desktop Client'.

StealthWatch: juurutamine ja seadistamine. Osa 2

Te paigaldage ja installige klient sundkorras, java tĂ”enĂ€oliselt protestib selle ĂŒle, vĂ”ib-olla tuleb host lisada java eranditesse.

Tulemusena avatakse ĂŒsna arusaadav klient, kus on lihtne vaadata eksportijate laadimist, liideseid, rĂŒnnakuid ja nende voogusid.

StealthWatch: juurutamine ja seadistamine. Osa 2

StealthWatch: juurutamine ja seadistamine. Osa 2

StealthWatch: juurutamine ja seadistamine. Osa 2

7. StealthWatch Keskhaldus

7.1. Central Management sakk sisaldab kĂ”iki seadmeid, mis on osa juurutatud StealthWatchist, nagu: FlowCollector, FlowSensor, UDP-Director ja Endpoint Concetrator. Seal on vĂ”imalik hallata seadmete vĂ”rgu seadistusi ja teenuseid, litsentse ning manuaalselt seadmeid vĂ€lja lĂŒlitada.

Sellele pÀÀseb ligi, vajutades paremas ĂŒlanurgas 'hammasratast' ja valides Central Management.

StealthWatch: juurutamine ja seadistamine. Osa 2

StealthWatch: juurutamine ja seadistamine. Osa 2

7.2. Kui pÀÀsete FlowCollectoris Edit Appliance Configurationi, nĂ€ete SSH, NTP ja teisi seadme vĂ”rgu seadistusi, mis on otseselt seonduvad seadmega. Üleminekuks valige Actions → Edit Appliance Configuration vajalikul seadmel.

StealthWatch: juurutamine ja seadistamine. Osa 2

StealthWatch: juurutamine ja seadistamine. Osa 2

StealthWatch: juurutamine ja seadistamine. Osa 2

7.3. Litsentsihalduse haldamine on samuti leitav vahekaardilt Central Management > Manage Licences. GVE pÀringu puhul antakse prooviversioonid 90 pÀeva.

StealthWatch: juurutamine ja seadistamine. Osa 2

Toode on kasutamiseks valmis! JĂ€rgmises osas vaatleme, kuidas StealthWatch suudab tuvastada rĂŒnnakuid ja genereerida aruandeid.

Allikas: habr.com

Osta usaldusvÀÀrne veebihosting DDoS kaitsega, VPS VDS serverid đŸ”„ Osta usaldusvÀÀrne veebihosting DDoS kaitsega, VPS VDS serverid | ProHoster