StealthWatch : déploiement et configuration. Partie 2

StealthWatch : déploiement et configuration. Partie 2

Bonjour, collègues! Ayant défini les exigences minimales pour le déploiement de StealthWatch dans la partie précédente, nous pouvons commencer le déploiement du produit.

1. Méthodes de déploiement de StealthWatch

Il existe plusieurs façons de « tester » StealthWatch :

  • dcloud – service cloud des travaux pratiques ;
  • Cloud Based : Essai gratuit de Stealthwatch Cloud – ici, le Netflow de votre appareil sera envoyé dans le cloud et sera analysé par le logiciel StealthWatch ;
  • On-premise POV (Demande GVE) – méthode que j'ai choisie, vous recevrez 4 fichiers OVF de machines virtuelles avec des licences intégrées de 90 jours, qui peuvent être déployées sur un serveur dédié dans le réseau d'entreprise.


Malgré le grand nombre de machines virtuelles téléchargées, pour une configuration de travail minimale, il suffit de 2 : StealthWatch Management Console et FlowCollector. Cependant, s'il n'y a pas d'appareil réseau capable d'exporter le Netflow vers le FlowCollector, il est nécessaire de déployer également FlowSensor, car ce dernier, grâce aux technologies SPAN / RSPAN, permet de collecter le Netflow.

Comme banc d'essai, comme je l'ai mentionné précédemment, votre véritable réseau peut servir, car StealthWatch n'a besoin que d'une copie, ou plutôt d'un extrait de la copie du trafic. Dans l'image ci-dessous, mon réseau est présenté, où j'ai configuré l'exportateur Netflow sur la passerelle de sécurité et, en conséquence, j'enverrai le Netflow au collecteur.

StealthWatch : déploiement et configuration. Partie 2

Pour accéder aux VM futures, sur votre pare-feu, s'il y en a un, vous devez autoriser les ports suivants :

TCP 22 l TCP 25 l TCP 389 l TCP 443 l TCP 2393 l TCP 5222 l UDP 53 l UDP 123 l UDP 161 l UDP 162 l UDP 389 l UDP 514 l UDP 2055 l UDP 6343

Certains d'entre eux sont des services bien connus, d'autres sont réservés aux services Cisco.
Dans mon cas, j'ai simplement déployé StealthWatch dans le même réseau que Check Point, et il n'a pas été nécessaire de configurer des règles de permission.

2. Installation de FlowCollector en prenant l'exemple de VMware vSphere

2.1. Cliquez sur Parcourir et sélectionnez le fichier OVF1. Après avoir vérifié la disponibilité des ressources, allez dans le menu Affichage, Inventaire → Réseau (Ctrl+Shift+N).

StealthWatch : déploiement et configuration. Partie 2

2.2. Dans l'onglet Réseau, sélectionnez dans les paramètres du commutateur virtuel Nouveau groupe de ports distribué.

StealthWatch : déploiement et configuration. Partie 2

2.3. Attribuez un nom, appelons-le StealthWatchPortGroup, les autres paramètres peuvent être faits comme sur la capture d'écran et cliquez sur Suivant.

StealthWatch : déploiement et configuration. Partie 2

StealthWatch : déploiement et configuration. Partie 2

2.4. Terminez la création du Port Group en cliquant sur Terminer.

StealthWatch : déploiement et configuration. Partie 2

2.5. Pour le Port Group créé, modifiez les paramètres en cliquant avec le bouton droit de la souris sur le groupe de ports, sélectionnez Modifier les paramètres. Dans l'onglet Sécurité, assurez-vous d'activer le « mode promiscuous », Mode Promiscuous → Accepter → OK.

StealthWatch : déploiement et configuration. Partie 2

2.6. Par exemple, importons l'OVF FlowCollector, dont le lien de téléchargement a été envoyé par un ingénieur Cisco après la demande GVE. En faisant un clic droit sur l'hôte sur lequel vous prévoyez de déployer la VM, sélectionnez Déployer le modèle OVF. En ce qui concerne l'espace alloué, il fonctionnera avec 50 Go, mais pour des conditions opérationnelles, il est recommandé de prévoir 200 Go.

StealthWatch : déploiement et configuration. Partie 2

2.7. Sélectionnez le dossier où se trouve le fichier OVF.

StealthWatch : déploiement et configuration. Partie 2

2.8. Cliquez sur « Suivant ».

StealthWatch : déploiement et configuration. Partie 2

2.9. Indiquez le nom et le serveur où nous déployons cela.

StealthWatch : déploiement et configuration. Partie 2

2.10. Vous obtiendrez alors la vue suivante et cliquez sur « Terminer ».

StealthWatch : déploiement et configuration. Partie 2

2.11. Répétez les mêmes étapes pour déployer la StealthWatch Management Console.

StealthWatch : déploiement et configuration. Partie 2

2.12. Vous devez maintenant spécifier les réseaux nécessaires dans les interfaces afin que FlowCollector puisse voir à la fois SMC et les dispositifs à partir desquels Netflow sera exporté.

3. Initialisation de la StealthWatch Management Console

3.1. En accédant à la console de la machine SMCVE installée, vous verrez un champ pour saisir le nom d'utilisateur et le mot de passe, par défaut sysadmin/lan1cope.

StealthWatch : déploiement et configuration. Partie 2

3.2. Accédez à la section Gestion, définissez l'adresse IP et d'autres paramètres réseau, puis confirmez le changement. L'appareil redémarrera.

StealthWatch : déploiement et configuration. Partie 2

StealthWatch : déploiement et configuration. Partie 2

StealthWatch : déploiement et configuration. Partie 2

3.3. Accédez à l'interface Web (via https à l'adresse que vous avez définie pour SMC) et initiez la console, le nom d'utilisateur/mot de passe par défaut est admin/lan411cope.

P.S. : parfois, cela ne s'ouvre pas dans Google Chrome, Internet Explorer fonctionne toujours.

StealthWatch : déploiement et configuration. Partie 2

3.4. N'oubliez pas de changer les mots de passe, de définir le DNS, les serveurs NTP, le domaine, etc. Les paramètres sont intuitifs.

StealthWatch : déploiement et configuration. Partie 2

3.5. Après avoir cliqué sur le bouton « Appliquer », l'appareil redémarrera à nouveau. Après 5 à 7 minutes, vous pouvez vous reconnecter à cette adresse ; la gestion de StealthWatch se fera via l'interface Web.

StealthWatch : déploiement et configuration. Partie 2

4. Configuration de FlowCollector

4.1. Pour le collecteur, c'est la même chose. D'abord, dans le CLI, indiquez l'adresse IP, le masque, le domaine, puis le FC se redémarre. Ensuite, vous pouvez vous connecter à l'interface Web à l'adresse spécifiée et effectuer la même configuration de base. En raison de la similarité des paramètres, des captures d'écran détaillées sont omises. Identifiants pour accéder les mêmes.

StealthWatch : déploiement et configuration. Partie 2

4.2. Dans l'avant-dernière étape, il est nécessaire d'indiquer l'adresse IP de SMC, dans ce cas le console pourra voir le dispositif, il faudra confirmer ce paramètre en entrant les identifiants.

StealthWatch : déploiement et configuration. Partie 2

4.3. Sélectionnez le domaine pour StealthWatch, qui a été défini au préalable, et le port 2055 – port Netflow ordinaire, si vous travaillez avec sFlow, le port 6343.

StealthWatch : déploiement et configuration. Partie 2

5. Configuration de l'exportateur Netflow

5.1. Pour configurer l'exportateur Netflow, je recommande fortement de consulter cette ressource , ici les principaux guides pour la configuration de l'exportateur Netflow pour de nombreux appareils : Cisco, Check Point, Fortinet.

5.2. Dans notre cas, je le répète, nous exportons Netflow depuis la passerelle Check Point. La configuration de l'exportateur Netflow se fait dans un onglet portant un nom similaire dans l'interface web (Gaia Portal). Pour cela, il suffit de cliquer sur « Ajouter », de spécifier la version de Netflow et le port nécessaire.

StealthWatch : déploiement et configuration. Partie 2

6. Analyse du fonctionnement de StealthWatch

6.1. En accédant à l'interface web SMC, sur la première page Dashboards > Network Security, on peut voir que le trafic a commencé !

StealthWatch : déploiement et configuration. Partie 2

6.2. Certaines configurations, comme le regroupement des hôtes, la surveillance des interfaces spécifiques, leur charge, la gestion des collecteurs, etc., ne se trouvent que dans l'application Java StealthWatch. Évidemment, Cisco transfère progressivement toutes les fonctionnalités vers la version navigateur et nous nous passerons bientôt de ce client de bureau.

Pour installer l'application, il faut d'abord installer JRE (j'ai installé la version 8, bien qu'il soit dit que jusqu'à la version 10 est supportée) depuis le site officiel d'Oracle.

Dans le coin supérieur droit de l'interface web de la console de gestion, cliquez sur le bouton « Client de Bureau » pour le télécharger.

StealthWatch : déploiement et configuration. Partie 2

Vous enregistrez et installez le client de manière forcée, Java fera probablement des requêtes d'autorisation, il se peut que vous deviez ajouter l'hôte aux exceptions Java.

Le résultat est un client assez compréhensible, où il est facile de consulter la charge des exportateurs, des interfaces, les attaques et leurs flux.

StealthWatch : déploiement et configuration. Partie 2

StealthWatch : déploiement et configuration. Partie 2

StealthWatch : déploiement et configuration. Partie 2

7. Gestion de StealthWatch Central

7.1. Dans l'onglet Central Management se trouvent tous les appareils faisant partie du StealthWatch déployé, tels que : FlowCollector, FlowSensor, UDP-Director et Endpoint Concentrator. Vous pouvez y gérer les paramètres réseau et services des appareils, les licences et également éteindre manuellement un appareil.

Vous pouvez y accéder en cliquant sur l'« engrenage » dans le coin supérieur droit et en choisissant Central Management.

StealthWatch : déploiement et configuration. Partie 2

StealthWatch : déploiement et configuration. Partie 2

7.2. En accédant à Edit Appliance Configuration sur le FlowCollector, vous verrez les paramètres SSH, NTP et d'autres paramètres réseau concernant directement l'appliance. Pour y accéder, sélectionnez Actions → Edit Appliance Configuration sur l'appareil requis.

StealthWatch : déploiement et configuration. Partie 2

StealthWatch : déploiement et configuration. Partie 2

StealthWatch : déploiement et configuration. Partie 2

7.3. La gestion des licences peut également être trouvée dans l'onglet Central Management > Manage Licences. Les licences d'essai dans le cadre d'une demande GVE sont valables pour 90 jours..

StealthWatch : déploiement et configuration. Partie 2

Le produit est prêt à fonctionner ! Dans la prochaine partie, nous examinerons comment StealthWatch peut détecter des attaques et générer des rapports.

Source : habr.com

Acheter un hébergement fiable pour les sites avec protection DDoS, serveurs VPS VDS 🔥 Acheter un hébergement fiable pour les sites avec protection DDoS, serveurs VPS VDS | ProHoster