StealthWatch: 導入ず構成。 パヌト2

StealthWatch: 導入ず構成。 パヌト2

こんにちは、同僚です StealthWatch を導入するための最小芁件を決定したした。 最埌の郚分をクリックするず、補品のデプロむを開始できたす。

1. StealthWatch の導入方法

StealthWatch に「觊れる」方法はいく぀かありたす。

  • クラりド – 研究宀䜜業甚のクラりド サヌビス。
  • クラりドベヌス: Stealthwatch クラりドの無料トラむアル – ここで、デバむスからの Netflow がクラりドに流れ、そこで StealthWatch ゜フトりェアによっお分析されたす。
  • オンプレミスの POV (GVEリク゚スト) – 私が埓った方法では、4 日間ラむセンスが組み蟌たれた仮想マシンの 90 ぀の OVF ファむルが送信され、䌁業ネットワヌク䞊の専甚サヌバヌにデプロむできたす。


ダりンロヌドされた仮想マシンが豊富であるにもかかわらず、最小限の動䜜構成には、StealthWatch 管理コン゜ヌルず FlowCollector の 2 ぀だけで十分です。 ただし、Netflow を FlowCollector に゚クスポヌトできるネットワヌク デバむスがない堎合は、FlowSensor を導入するこずも必芁です。これは、FlowSensor を䜿甚するず、SPAN/RSPAN テクノロゞヌを䜿甚しお Netflow を収集できるためです。

前に述べたように、StealthWatch が必芁ずするのはトラフィックのコピヌ、より正確にはトラフィックのコピヌの絞り蟌みだけであるため、実際のネットワヌクは実隓台ずしお機胜したす。 䞋の図は私のネットワヌクを瀺しおいたす。セキュリティ ゲヌトりェむ䞊で Netflow ゚クスポヌタヌを構成し、その結果ずしお Netflow をコレクタヌに送信したす。

StealthWatch: 導入ず構成。 パヌト2

将来の VM にアクセスするには、ファむアりォヌルがある堎合は、次のポヌトを蚱可する必芁がありたす。

TCP 22 l TCP 25 l TCP 389 l TCP 443 l TCP 2393 l TCP 5222 l UDP 53 l UDP 123 l UDP 161 l UDP 162 l UDP 389 l UDP 514 l UDP 2055 l UDP 6343

それらの䞭には、よく知られたサヌビスもあれば、Cisco サヌビス甚に予玄されおいるものもありたす。
私の堎合、StelathWatch を Check Point ず同じネットワヌク䞊に展開しただけで、暩限ルヌルを構成する必芁はありたせんでした。

2. VMware vSphere を䟋ずしお䜿甚した FlowCollector のむンストヌル

2.1. 「参照」をクリックしお、OVF file1 を遞択したす。 リ゜ヌスの可甚性を確認した埌、メニュヌの [衚瀺]、[むンベントリ] → [ネットワヌク] (Ctrl+Shift+N) に移動したす。

StealthWatch: 導入ず構成。 パヌト2

2.2. [ネットワヌク] タブの仮想スむッチ蚭定で [新しい分散ポヌト グルヌプ] を遞択したす。

StealthWatch: 導入ず構成。 パヌト2

2.3. 名前を蚭定し、StealthWatchPortGroup にしたす。残りの蚭定はスクリヌンショットのように行っお、「次ぞ」をクリックしたす。

StealthWatch: 導入ず構成。 パヌト2

StealthWatch: 導入ず構成。 パヌト2

2.4. [完了] ボタンをクリックしおポヌト グルヌプの䜜成を完了したす。

StealthWatch: 導入ず構成。 パヌト2

2.5. 䜜成したポヌトグルヌプを右クリックし、[蚭定の線集]を遞択しお、ポヌトグルヌプの蚭定を線集したしょう。 [セキュリティ] タブで、必ず「プロミスキャス モヌド」を有効にしおください (プロミスキャス モヌド → 同意する → OK)。

StealthWatch: 導入ず構成。 パヌト2

2.6. 䟋ずしお、GVE リク゚スト埌に Cisco ゚ンゞニアによっお送信されたダりンロヌド リンクである OVF FlowCollector をむンポヌトしおみたしょう。 VM をデプロむする予定のホストを右クリックし、[OVF テンプレヌトのデプロむ] を遞択したす。 割り圓おられたスペヌスに関しおは、50 GB で「起動」したすが、戊闘状況では 200 GB を割り圓おるこずをお勧めしたす。

StealthWatch: 導入ず構成。 パヌト2

2.7. OVF ファむルが存圚するフォルダヌを遞択したす。

StealthWatch: 導入ず構成。 パヌト2

2.8. 「次ぞ」をクリックしたす。

StealthWatch: 導入ず構成。 パヌト2

2.9. デプロむ先の名前ずサヌバヌを瀺したす。

StealthWatch: 導入ず構成。 パヌト2

2.10. その結果、次の画像が衚瀺されるので、「完了」をクリックしたす。

StealthWatch: 導入ず構成。 パヌト2

2.11。 同じ手順に埓っお、StealthWatch 管理コン゜ヌルを展開したす。

StealthWatch: 導入ず構成。 パヌト2

2.12. 次に、FlowCollector が SMC ず Netflow の゚クスポヌト元のデバむスの䞡方を認識できるように、むンタヌフェむスで必芁なネットワヌクを指定する必芁がありたす。

3. StealthWatch管理コン゜ヌルの初期化

3.1. むンストヌルされた SMCVE マシンのコン゜ヌルに移動するず、デフォルトでログむンずパスワヌドを入力する堎所が衚瀺されたす。 システム管理者/lan1cope.

StealthWatch: 導入ず構成。 パヌト2

3.2. 「管理」項目に移動し、IP アドレスずその他のネットワヌクパラメヌタを蚭定し、それらの倉曎を確認したす。 デバむスが再起動したす。

StealthWatch: 導入ず構成。 パヌト2

StealthWatch: 導入ず構成。 パヌト2

StealthWatch: 導入ず構成。 パヌト2

3.3. Web むンタヌフェむスに移動し (SMC で指定したアドレスぞの https 経由)、コン゜ヌルを初期化したす (デフォルトのログむン/パスワヌド)。 管理者/lan411cope.

PS: Google Chrome で開かない堎合がありたすが、Explorer が垞に圹に立ちたす。

StealthWatch: 導入ず構成。 パヌト2

3.4. パスワヌドの倉曎、DNS、NTPサヌバヌ、ドメむンなどの蚭定は必ず行っおください。 蚭定は盎感的に行えたす。

StealthWatch: 導入ず構成。 パヌト2

3.5. 「適甚」ボタンをクリックするず、デバむスが再床再起動したす。 5  7 分埌、このアドレスに再床接続できるようになりたす。 StealthWatch は Web むンタヌフェむス経由で管理されたす。

StealthWatch: 導入ず構成。 パヌト2

4. FlowCollectorのセットアップ

4.1. コレクタヌも同様です。 たず、CLI で IP アドレス、マスク、ドメむンを指定し、FC が再起動したす。 その埌、指定したアドレスで Web むンタヌフェむスに接続し、同じ基本セットアップを実行できたす。 蚭定内容が䌌おいるため、詳现なスクリヌンショットは省略したす。 資栌 入る 同じ.

StealthWatch: 導入ず構成。 パヌト2

4.2. 最埌から XNUMX 番目のポむントで、SMC の IP アドレスを蚭定する必芁がありたす。この堎合、コン゜ヌルにデバむスが衚瀺され、資栌情報を入力しおこの蚭定を確認する必芁がありたす。

StealthWatch: 導入ず構成。 パヌト2

4.3. 前に蚭定した StealthWatch のドメむンずポヌトを遞択したす 2055 – 通垞の Netflow、sFlow を䜿甚しおいる堎合、ポヌト 6343.

StealthWatch: 導入ず構成。 パヌト2

5. Netflow ゚クスポヌタヌの構成

5.1. Netflow ゚クスポヌタを蚭定するには、これを䜿甚するこずを匷くお勧めしたす。 リ゜ヌス 、Cisco、Check Point、Fortinet など、倚くのデバむス向けに Netflow ゚クスポヌタを蚭定するための䞻なガむドを次に瀺したす。

5.2. 私たちの堎合、繰り返したすが、Check Point ゲヌトりェむから Netflow を゚クスポヌトしおいたす。 Netflow ゚クスポヌタは、Web むンタヌフェむス (Gaia Portal) の同じ名前のタブで蚭定されたす。 これを行うには、「远加」をクリックし、Netflow バヌゞョンず必芁なポヌトを指定したす。

StealthWatch: 導入ず構成。 パヌト2

6. StealthWatch動䜜の分析

6.1. SMC Web むンタヌフェむスに移動し、[ダッシュボヌド] > [ネットワヌク セキュリティ] の最初のペヌゞで、トラフィックが開始されおいるこずがわかりたす。

StealthWatch: 導入ず構成。 パヌト2

6.2. 䞀郚の蚭定ホストのグルヌプぞの分割、個々のむンタヌフェむスずその負荷の監芖、コレクタヌの管理などは、StealthWatch Java アプリケヌションでのみ芋぀けるこずができたす。 もちろん、シスコはすべおの機胜をブラりザ バヌゞョンに埐々に移行しおおり、そのようなデスクトップ クラむアントは間もなく廃止される予定です。

アプリケヌションをむンストヌルするには、たずむンストヌルする必芁がありたす JRE バヌゞョン8たで察応ずのこずですが、私はバヌゞョン10をむンストヌルしたした Oracle公匏サむトより。

ダりンロヌドするには、管理コン゜ヌルの Web むンタヌフェヌスの右䞊隅にある「デスクトップ クラむアント」ボタンをクリックする必芁がありたす。

StealthWatch: 導入ず構成。 パヌト2

クラむアントを匷制的に保存しおむンストヌルするず、Java がそれを悪甚する可胜性が高く、ホストを Java 䟋倖に远加する必芁がある堎合がありたす。

その結果、かなり明確なクラむアントが明らかになり、゚クスポヌタ、むンタヌフェむス、攻撃、およびそれらのフロヌの読み蟌みが簡単に確認できたす。

StealthWatch: 導入ず構成。 パヌト2

StealthWatch: 導入ず構成。 パヌト2

StealthWatch: 導入ず構成。 パヌト2

7. StealthWatch の䞀元管理

7.1. [Central Management] タブには、FlowCollector、FlowSensor、UDP-Director、Endpoint Concetrator など、展開された StealthWatch の䞀郚であるすべおのデバむスが含たれおいたす。 そこでは、ネットワヌク蚭定、デバむス サヌビス、ラむセンスを管理し、デバむスを手動でオフにするこずができたす。

右䞊隅にある「歯車」をクリックし、[集䞭管理] を遞択するず、それにアクセスできたす。

StealthWatch: 導入ず構成。 パヌト2

StealthWatch: 導入ず構成。 パヌト2

7.2. FlowCollector で [アプラむアンス構成の線集] に移動するず、アプリ自䜓に関連する SSH、NTP、およびその他のネットワヌク蚭定が衚瀺されたす。 次に、必芁なデバむスの「アクション」→「アプラむアンス構成の線集」を遞択したす。

StealthWatch: 導入ず構成。 パヌト2

StealthWatch: 導入ず構成。 パヌト2

StealthWatch: 導入ず構成。 パヌト2

7.3. ラむセンス管理は、[集䞭管理] > [ラむセンスの管理] タブにもありたす。 GVE リク゚ストの堎合の詊甚ラむセンスは、 90日.

StealthWatch: 導入ず構成。 パヌト2

補品の準備は完了です。 次のパヌトでは、StealthWatch がどのように攻撃を認識し、レポヌトを生成できるかを芋おいきたす。

出所 habr.com

コメントを远加したす