
Tere, kolleegid! MÀÀratledes minimaalsete nÔuete jÀrgi StealthWatchi juurutamiseks , saame alustada toote juurutamist.
1. StealthWatchi juurutamise viisid
StealthWatchi "katsetamiseks" on mitmeid viise:
- â pilvepĂ”hine laboriteenus;
- Cloud Based: â siia suunatakse Netflow teie seadmest pilve ja seal analĂŒĂŒsib StealthWatch tarkvara;
- On-premise POV () â meetod, mida kasutasin, teile saadetakse 4 OVF faili virtuaalmasinate jaoks koos 90-pĂ€evaste integreeritud litsentsidega, mida saab juurutada pĂŒhendatud serveris ettevĂ”tte vĂ”rgus.
Kuna allalaaditud virtuaalmasinaid on palju, piisab minimaalse töökonfiguratsiooni jaoks vaid kahest: StealthWatch Management Console ja FlowCollector. Kuid kui puudub vÔrguseade, mis suudab Netflow't FlowCollector'ile edastada, tuleb juurutada ka FlowSensor, kuna viimane vÔimaldab SPAN/RSPAN tehnoloogiate abil Netflow'd koguda.
Laboriseina jaoks, nagu ma juba mainisin, vĂ”ib kasutada teie reaalset vĂ”rgusĂŒsteemi, kuna StealthWatch vajab vaid koopiat, vĂ”i Ă”igemini öeldes koopia tĂ”mbe. Alloleval joonisel on esitatud minu vĂ”rk, kus konfigureerin Netflow Exporter'i turvagateway'l ja seelĂ€bi saadab Netflow kogujale.

JuurdepÀÀsu jaoks tulevastele VM-idele tuleks teie tulemĂŒĂŒris, kui see on olemas, lubada jĂ€rgmised pordid:
TCP 22 l TCP 25 l TCP 389 l TCP 443 l TCP 2393 l TCP 5222 l UDP 53 l UDP 123 l UDP 161 l UDP 162 l UDP 389 l UDP 514 l UDP 2055 l UDP 6343
MĂ”ned neist on ĂŒldteada teenused, mĂ”ned on reserveeritud Cisco teenustele.
Minu puhul juurutasin lihtsalt StealthWatchi samas vÔrgus, kus on Check Point, ega pidanud mingeid reegleid lubade konfigureerimiseks seadma.
2. FlowCollectori installimine VMware vSphere nÀitel
2.1. KlĂ”psake nuppu Browse ja valige OVF fail. Ressursside kĂ€ttesaadavust kontrollides, minge menĂŒĂŒsse View, Inventory â Networking (Ctrl+Shift+N).

2.2. Vahekaardil Networking valige virtuaalse lĂŒliti seadetes New Distributed port group.

2.3. MÀÀrake nimi, olgu see StealthWatchPortGroup, ĂŒlejÀÀnud seadeid saab teha nagu ekraanipildil ja klĂ”psake Next.


2.4. LÔpetage Port Groupi loomine nupuga Finish.

2.5. Loomise ajal redigeerime loodud Port Grupi seadeid, paremklĂ”psates port grupil, valime Edit Settings. Vahekaardil Security lĂŒlitame kindlasti sisse "mitteportaali reĆŸiim", Promiscuous Mode â Accept â OK.

2.6. NÀiteks impordime OVF FlowCollector'i, mille allalaadimise lingi saatis Cisco insener pÀrast GVE taotlust. KlÔpsake hiire parema nupuga hostil, kuhu plaanite VM-i paigaldada, ja valige Deploy OVF Template. Ahnude tingimuste jaoks on soovitatav eraldada 200 GB, kuid 50 GB saab alguses hakkama.

2.7. Valige kaust, kus OVF-fail asub.

2.8. KlÔpsake 'JÀrgmine'.

2.9. MÀÀrake nimi ja server, kus me selle paigaldame.

2.10. Tulemusena nÀete jÀrgmist vaadet ja klÔpsake 'LÔpeta'.

2.11. Tehke sama protseduur StealthWatch Management Console'i paigaldamiseks.

2.12. NĂŒĂŒd tuleb mÀÀrata vajalikud vĂ”rgud liidestes, et FlowCollector nĂ€eks nii SMC-d kui ka seadmeid, millelt Netflow'd eksporditakse.
3. StealthWatch Management Console'i initsialiseerimine
3.1. Kui sisenete SMCVE paigaldatud masina konsooli, nÀete sisselogimise ja parooli sisestamise kohta, vaikimisi sysadmin/lån1cope.

3.2. Minge punktis Management IP-aadressi ja teiste vÔrguseadetega, seejÀrel kinnitage muudatused. Seade taaskÀivitub.



3.3. Minge veebiliidese poole (https selle aadressi suunal, mille mÀÀrasite SMC-le) ja initsialiseerige konsool, vaikimisi sisselogimine/parool on admin/lån411cope.
P.S.: mÔnikord ei avane Google Chrome'is, Explorer pÀÀseb alati hÀdast.

3.4. Vahel kindlasti muutke paroolid, mÀÀrake DNS, NTP-serverid, domeen ja muu. Seaded on arusaadavad.

3.5. PÀrast 'Rakenda' nuppu taaskÀivitub seade uuesti. 5-7 minuti pÀrast saate uuesti selle aadressiga siseneda; StealthWatch'i juhtimine toimub veebiliidese kaudu.

4. FlowCollector'i seadistamine
4.1. Kollektoori puhul on kÔik sama. Esiteks CLI-s mÀÀrame IP-aadressi, maski, domeeni, seejÀrel taaskÀivitub FC. SeejÀrel saab sellele veebiliidesele mÀÀratud aadressil siseneda ja teha sarnase pÔhise seadistuse. Kuid kuna mÀÀrangud on sarnased, jÀetakse detailse ekraanipiltide osa vahele. Kasutajatunnused sisselogimiseks on samad.

4.2. Peaaegu viimases punktis tuleks mÀÀrata SMC IP-aadress, sel juhul nÀeb konsool seadet ja selle seadistuse kinnitamiseks tuleb sisestada kasutajatunnused.

4.3. Valige domeen StealthWatch'ile, nagu see oli varem mÀÀratud, ja port 2055 â tavaline Netflow, kui kasutate sFlow'd, port 6343.

5. Netflow Exporter'i seadistamine
5.1. Netflow eksportija seadistamiseks soovitan tungivalt pöörduda selle , siin on peamised juhised Netflow ekspordija konfigureerimiseks paljudes seadmetes: Cisco, Check Point, Fortinet.
5.2. Meie puhul eksportime Netflow Check Point'i kaudu. Netflow ekspordija seadistamine toimub sarnaselt nimetatud vahekaardil veebiliideses (Gaia Portal). Selleks peate vajutama "Lisa", mÀÀrama Netflow versiooni ja vajaliku porta.

6. StealthWatch töö analĂŒĂŒs
6.1. Kui minna veebiliidesesse SMC, on esimesel lehel Dashboards > Network Security nÀhtav, et liiklus on lÀinud!

6.2. MĂ”ned seaded, nĂ€iteks hostide rĂŒhmade jagamine, individuaalsete liidesete jĂ€lgimine, nende koormus, kollektsioneerijate haldamine ja muud asjad on saadaval vaid StealthWatch'i Java rakenduses. Loomulikult kandub Cisco aeglaselt kogu funktsionaalsus ĂŒle brauseriversiooni ja peagi loobume sellisest töölauarakendusest.
Rakenduse paigaldamiseks tuleb eelnevalt installida (ma paigaldasin versiooni 8, kuigi öeldakse, et toimetatakse kuni 10) Oracle'i ametlikult veebisaidilt.
Veebiliidese juhtpaneeli paremas ĂŒlanurgas paigaldamiseks vajutage nuppu "Desktop Client".

Te peate rakenduse alla laadima ja paigaldama kÀsitsi, java tÔenÀoliselt annab sellele hoiatuse, vÔib-olla tuleb hosti lisada java eranditesse.
Tulemusena avanev klient on ĂŒsna arusaadav, kus on kerge vaadata ekspordijate, liideste, rĂŒnnakute ja nende voogude koormust.



7. StealthWatch Keskhaldus
7.1. Central Management vahekaardil on kĂ”ik seadmed, mis on osa rakendatud StealthWatch'ist, nĂ€iteks: FlowCollector, FlowSensor, UDP-Director ja Endpoint Concentrator. Seal saab hallata seadmete vĂ”rguseadeid ja teenuseid, litsentse ning manuaalselt seadet vĂ€lja lĂŒlitada.
Sinna pÀÀseb vajutades paremas ĂŒlanurgas "hambaratas" ja valides Central Management.


7.2. Kui minna FlowCollector'i Edit Appliance Configuration'i, nĂ€ete SSH, NTP ja muid vĂ”rguseadeid, mis puudutavad konkreetselt aplaingit. Liikumiseks valige Actions â Edit Appliance Configuration vajaliku seadme puhul.



7.3. Litsentside haldamine on samuti leitav Central Management > Manage Licences vahekaardilt. GVE taotlusel antakse prooviversioonid 90 pÀevaks.

Toode on töövalmis! JĂ€rgmises osas vaatame, kuidas StealthWatch suudab rĂŒnnakuid tuvastada ja genereerida aruandeid.
Allikas: habr.com
