
Tere, kolleegid! Kui oleme mÀÀranud StealthWatch'i paigaldamiseks miinimumnÔuded, , saame alustada toote paigaldamist.
1. StealthWatch'i paigaldamise viisid
StealthWatch'iga tutvumiseks on mitmeid viise:
- â pilvepĂ”hine laboriteenus;
- PilvepĂ”hine: â siin voolab Netflow teie seadmest pilve ja seal analĂŒĂŒsib seda StealthWatch'i tarkvara;
- Kohapealne POV () â see on viis, mille ma valisin, teile saadetakse neli OVF-faili virtuaalmasinaid koos 90-pĂ€evaste sisseehitatud litsentsidega, mida saab paigaldada eraldiseisvale serverile ettevĂ”tte vĂ”rgus.
Hoolimata allalaaditud virtuaalmasinate arvust piisab minimaalsetest töökonfiguratsioonidest vaid kahest: StealthWatch Management Console ja FlowCollector. Kuid kui puudub vÔrguseade, mis suudab Netflow'd FlowCollector'isse eksportida, tuleb paigaldada ka FlowSensor, kuna viimane vÔimaldab SPAN/RSPAN tehnoloogiate kaudu Netflow'd koguda.
Laboratoorse seadmena vĂ”ib kasutada teie tegelikku vĂ”rku, nagu ma juba varem mainisin, kuna StealthWatch vajab vaid koopia vĂ”i tĂ€psemalt öeldes liikluse vĂ€ljavĂ”tte koopia. Alloleval joonisel on minu vĂ”rk, kus lĂŒlitan turvagateway'l Netflow exporter'i ĂŒles ja seelĂ€bi hakkan saatma Netflow'd kollektsioneerijale.

Juhtmete tulevaste VM-de juurdepÀÀsuks tuleb teie tulemĂŒĂŒri kaudu lubada jĂ€rgmised pordid, kui need on olemas:
TCP 22 l TCP 25 l TCP 389 l TCP 443 l TCP 2393 l TCP 5222 l UDP 53 l UDP 123 l UDP 161 l UDP 162 l UDP 389 l UDP 514 l UDP 2055 l UDP 6343
MÔned neist on tuntud teenused, mÔned on reserveeritud Cisco teenustele.
Minu puhul lihtsalt installisin StealthWatch'i samasse vÔrku, kus Check Point, ning ei pidanud lubade seadistamiseks mingeid reegleid konfigureerima.
2. FlowCollectori installimine VMware vSphere nÀitel
2.1. KlĂ”psake nuppu Browse ja valige OVF-fail. Ressursside kĂ€ttesaadavuse kontrollimiseks minge menĂŒĂŒsse View, Inventory â Networking (Ctrl+Shift+N).

2.2. Networking vahekaardil valige virtuaalse lĂŒliti seadetes New Distributed port group.

2.3. MÀÀrake nimi, olgu see StealthWatchPortGroup, ĂŒlejÀÀnud seaded saab teha nagu ekraanipildil ja vajutage Next.


2.4. LÔpetage Port Group'i loomine Finish nuppu vajutades.

2.5. Loomulikult loome Port Groupis seadistusi, paremklĂ”psates portgrupile ja valides Redigeeri seadeid. Turvavahekaartide all tuleb kindlasti lubada "ebaselge reĆŸiim", Promiscuous Mode â Accept â OK.

2.6. NÀiteks toome sisse OVF FlowCollector, mille allalaadimise lingi saatis Cisco insener pÀrast GVE taotlust. ParemklÔpsates hostile, kuhu kavatsete VM-i paigutada, valige Paigaldage OVF mall. 50 GB jaoks sobib see, kuid tootmisolukordades on soovitatav eraldada 200 GB.

2.7. Valige kaust, kus OVF-fail asub.

2.8. KlÔpsake "Edasi".

2.9. Sisestage nimi ja server, kuhu me selle paigutame.

2.10. LÔpuks saame jÀrgmise pildi ja vajutame "LÔpeta".

2.11. Korrake samu samme, et paigutada StealthWatch Management Console.

2.12. NĂŒĂŒd tuleb nĂ€idata vajalikud vĂ”rgud liidestes, et FlowCollector nĂ€eks nii SMC-d kui ka seadmeid, millest Netflow'd vĂ€lja eksporditakse.
3. StealthWatch Management Console'i algatamine
3.1. PÀrast SMCVE installitud masina konsooli sisenemist nÀete koht login ja parooli sisestamiseks, vaikimisi sysadmin/lan1cope.

3.2. Siseneme jaotisse Management, mÀÀrame IP-aadressi ja teised vÔrguseaded, seejÀrel kinnitame nende muutmise. Seade taaskÀivitub.



3.3. Liigume veebiliidese juurde (https kaudu aadressile, mille mÀÀrasite SMC-s) ja initsialiseerime konsooli, vaikimisi kasutajanimi/parool â admin/lano411cope.
P.S.: vahel ei avane Google Chromes, Explorer pÀÀstab alati.

3.4. Muudame kindlasti paroolid, mÀÀrame DNS, NTP serverid, domeeni ja muud. Seaded on intuitiivselt arusaadavad.

3.5. PĂ€rast nupu âApplyâ vajutamist taaskĂ€ivitub seade uuesti. 5â7 minuti pĂ€rast saab uuesti ĂŒhendust vĂ”tta selle aadressiga; StealthWatchi haldamine toimub veebiliidese kaudu.

4. FlowCollectori seadistamine
4.1. Kollektsioneerijaga on kĂ”ik sama. Esiteks mÀÀrame CLI-s IP-aadressi, alamvĂ”rgu maski, domeeni, seejĂ€rel taaskĂ€ivitub FC. PĂ€rast seda saab ĂŒhendust vĂ”tta veebiliidese kaudu mÀÀratud aadressil ning teha sama baasseadistuse. Kuna seaded on sarnased, ĂŒksikasjalikke ekraanipilte ei viidata. Krediteerimine sisenemiseks samad.

4.2. Peaaegu viimases punktis on vajalik mÀÀrata SMC IP-aadress, sel juhul nÀeb konsool seadet, selle seadistuse kinnitamiseks tuleb sisestada kasutajatunnused.

4.3. Valime domeeni StealthWatch jaoks, see on eelnevalt mÀÀratud ja port 2055 â tavaline NetFlow, kui töötate sFlow'ga, port 6343.

5. NetFlow eksportija konfiguratsioon
5.1. NetFlow eksportija seadistamiseks soovitame tungivalt tutvuda selle , siin on peamised juhised NetFlow eksportija seadistamiseks paljude seadmete jaoks: Cisco, Check Point, Fortinet.
5.2. Meie juhul, nagu ma olen juba öelnud, ekspordime NetFlow Check Pointi vĂ€ravast. NetFlow eksportija seadistamine toimub sarnase nimega vahekaardil veebikeskkonnas (Gaia Portaal). Selleks tuleb vajutada âLisaâ, mĂ€rkida NetFlow versioon ja vajalik port.

6. StealthWatchi töö analĂŒĂŒs
6.1. Sisenedes SMC veebikeskkonda, on Dashboards > Network Security esimesel lehekĂŒljel selgelt nĂ€ha, et liiklus on alanud!

6.2. MĂ”ningaid seadistusi, nĂ€iteks hostide jaotust gruppidesse, ĂŒksikute liideste jĂ€lgimist, nende koormust, kollektorite haldamist ja muud, saab leida ainult StealthWatchi Java rakendusest. Loomulikult viib Cisco jĂ€rk-jĂ€rgult kogu funktsionaalsuse ĂŒle brauseriversiooni ja peagi loobume sellisest töölauarakendusest.
Rakenduse installimiseks tuleb esmalt paigaldada (ma installisin versiooni 8, kuigi öeldakse, et toetatakse kuni 10) Oracle'i ametlikult veebisaidilt.
Veebihalduse konsooli paremas ĂŒlanurgas allalaadimise jaoks tuleb vajutada nuppu 'Desktop Client'.

Te paigaldage ja installige klient sundkorras, java tĂ”enĂ€oliselt protestib selle ĂŒle, vĂ”ib-olla tuleb host lisada java eranditesse.
Tulemusena avatakse ĂŒsna arusaadav klient, kus on lihtne vaadata eksportijate laadimist, liideseid, rĂŒnnakuid ja nende voogusid.



7. StealthWatch Keskhaldus
7.1. Central Management sakk sisaldab kĂ”iki seadmeid, mis on osa juurutatud StealthWatchist, nagu: FlowCollector, FlowSensor, UDP-Director ja Endpoint Concetrator. Seal on vĂ”imalik hallata seadmete vĂ”rgu seadistusi ja teenuseid, litsentse ning manuaalselt seadmeid vĂ€lja lĂŒlitada.
Sellele pÀÀseb ligi, vajutades paremas ĂŒlanurgas 'hammasratast' ja valides Central Management.


7.2. Kui pÀÀsete FlowCollectoris Edit Appliance Configurationi, nĂ€ete SSH, NTP ja teisi seadme vĂ”rgu seadistusi, mis on otseselt seonduvad seadmega. Ăleminekuks valige Actions â Edit Appliance Configuration vajalikul seadmel.



7.3. Litsentsihalduse haldamine on samuti leitav vahekaardilt Central Management > Manage Licences. GVE pÀringu puhul antakse prooviversioonid 90 pÀeva.

Toode on kasutamiseks valmis! JĂ€rgmises osas vaatleme, kuidas StealthWatch suudab tuvastada rĂŒnnakuid ja genereerida aruandeid.
Allikas: habr.com
