StealthWatch: izvietoÅ”ana un konfigurÄ“Å”ana. 2. daļa

StealthWatch: izvietoÅ”ana un konfigurÄ“Å”ana. 2. daļa

Sveiki kolēģi! Nosakot minimālās prasÄ«bas StealthWatch izvietoÅ”anai pēdējā daļa, mēs varam sākt produkta izvietoÅ”anu.

1. StealthWatch izvietoŔanas metodes

Ir vairāki veidi, kā ā€œpieskartiesā€ StealthWatch:

  • dcloud ā€“ mākoņpakalpojums laboratorijas darbiem;
  • Uz mākoņiem balstÄ«ta: Stealthwatch Cloud bezmaksas izmēģinājuma versija ā€“ Å”eit Netflow no jÅ«su ierÄ«ces ieplÅ«dÄ«s mākonÄ«, un to tur analizēs programmatÅ«ra StealthWatch;
  • Vietējais POV (GVE pieprasÄ«jums) ā€“ metode, kuru izmantoju, viņi jums nosÅ«tÄ«s 4 virtuālo maŔīnu OVF failus ar iebÅ«vētām licencēm uz 90 dienām, kurus var izvietot uz speciāla servera korporatÄ«vajā tÄ«klā.


Neskatoties uz lejupielādēto virtuālo maŔīnu pārpilnÄ«bu, minimālai darba konfigurācijai pietiek tikai ar 2: StealthWatch pārvaldÄ«bas konsole un FlowCollector. Tomēr, ja nav tÄ«kla ierÄ«ces, kas varētu eksportēt Netflow uz FlowCollector, ir nepiecieÅ”ams arÄ« izvietot FlowSensor, jo pēdējais ļauj apkopot Netflow, izmantojot SPAN/RSPAN tehnoloÄ£ijas.

Kā jau teicu iepriekÅ”, jÅ«su Ä«stais tÄ«kls var darboties kā laboratorijas stends, jo StealthWatch ir nepiecieÅ”ama tikai kopija vai, pareizāk sakot, trafika kopijas izspiedums. Zemāk redzamajā attēlā redzams mans tÄ«kls, kurā es droŔības vārtejā konfigurÄ“Å”u Netflow Exporter un rezultātā nosÅ«tÄ«Å”u Netflow uz savācēju.

StealthWatch: izvietoÅ”ana un konfigurÄ“Å”ana. 2. daļa

Lai piekļūtu turpmākajām virtuālajām maŔīnām, ugunsmūrī, ja jums tāds ir, ir jāatļauj tālāk norādītie porti.

TCP 22 l TCP 25 l TCP 389 l TCP 443 l TCP 2393 l TCP 5222 l UDP 53 l UDP 123 l UDP 161 l UDP 162 l UDP 389 l UDP 514 l 2055dp UDP

Daži no tiem ir labi zināmi pakalpojumi, daži ir rezervēti Cisco pakalpojumiem.
Manā gadÄ«jumā es vienkārÅ”i izvietoju StelathWatch tajā paŔā tÄ«klā, kur Check Point, un man nebija jākonfigurē nekādi atļauju noteikumi.

2. FlowCollector instalÄ“Å”ana, kā piemēru izmantojot VMware vSphere

2.1. NoklikŔķiniet uz PārlÅ«kot un atlasiet OVF fails1. Pēc resursu pieejamÄ«bas pārbaudes dodieties uz izvēlni Skats, Inventāri ā†’ TÄ«kloÅ”ana (Ctrl+Shift+N).

StealthWatch: izvietoÅ”ana un konfigurÄ“Å”ana. 2. daļa

2.2. Cilnē Networking virtuālā slēdža iestatījumos atlasiet Jauna izplatītā porta grupa.

StealthWatch: izvietoÅ”ana un konfigurÄ“Å”ana. 2. daļa

2.3. Iestatiet nosaukumu, lai tas bÅ«tu StealthWatchPortGroup, pārējos iestatÄ«jumus var veikt kā ekrānuzņēmumā un noklikŔķiniet uz Tālāk.

StealthWatch: izvietoÅ”ana un konfigurÄ“Å”ana. 2. daļa

StealthWatch: izvietoÅ”ana un konfigurÄ“Å”ana. 2. daļa

2.4. Portu grupas izveidi pabeidzam ar pogu Finish.

StealthWatch: izvietoÅ”ana un konfigurÄ“Å”ana. 2. daļa

2.5. Rediģēsim izveidotās portu grupas iestatÄ«jumus, ar peles labo pogu noklikŔķinot uz portu grupas un izvēloties Rediģēt iestatÄ«jumus. Cilnē DroŔība noteikti iespējojiet ā€œpromiscuous modeā€, Promiscuous Mode ā†’ Accept ā†’ OK.

StealthWatch: izvietoÅ”ana un konfigurÄ“Å”ana. 2. daļa

2.6. Piemēram, importēsim OVF FlowCollector, kura lejupielādes saiti nosÅ«tÄ«ja Cisco inženieris pēc GVE pieprasÄ«juma. Ar peles labo pogu noklikŔķiniet uz resursdatora, kurā plānojat izvietot virtuālo maŔīnu, un atlasiet Izvietot OVF veidni. Runājot par pieŔķirto vietu, tas "iesāks" pie 50 GB, bet kaujas apstākļiem ieteicams atvēlēt 200 gigabaitus.

StealthWatch: izvietoÅ”ana un konfigurÄ“Å”ana. 2. daļa

2.7. Atlasiet mapi, kurā atrodas OVF fails.

StealthWatch: izvietoÅ”ana un konfigurÄ“Å”ana. 2. daļa

2.8. NoklikŔķiniet uz "Tālāk".

StealthWatch: izvietoÅ”ana un konfigurÄ“Å”ana. 2. daļa

2.9. Mēs norādām nosaukumu un serveri, kurā mēs to izvietojam.

StealthWatch: izvietoÅ”ana un konfigurÄ“Å”ana. 2. daļa

2.10. Rezultātā mēs iegÅ«stam Ŕādu attēlu un noklikŔķiniet uz "Pabeigt".

StealthWatch: izvietoÅ”ana un konfigurÄ“Å”ana. 2. daļa

2.11. Mēs veicam tās paÅ”as darbÄ«bas, lai izvietotu StealthWatch pārvaldÄ«bas konsoli.

StealthWatch: izvietoÅ”ana un konfigurÄ“Å”ana. 2. daļa

2.12. Tagad saskarnēs jānorāda nepiecieÅ”amie tÄ«kli, lai FlowCollector redzētu gan SMC, gan ierÄ«ces, no kurām Netflow tiks eksportēts.

3. StealthWatch pārvaldības konsoles inicializācija

3.1. Dodoties uz instalētās SMCVE maŔīnas konsoli, pēc noklusējuma redzēsit vietu, kur ievadÄ«t savu pieteikumvārdu un paroli sysadmin/lan1cope.

StealthWatch: izvietoÅ”ana un konfigurÄ“Å”ana. 2. daļa

3.2. Mēs ejam uz vienumu Pārvaldība, iestatām IP adresi un citus tīkla parametrus, pēc tam apstiprinām to izmaiņas. Ierīce tiks restartēta.

StealthWatch: izvietoÅ”ana un konfigurÄ“Å”ana. 2. daļa

StealthWatch: izvietoÅ”ana un konfigurÄ“Å”ana. 2. daļa

StealthWatch: izvietoÅ”ana un konfigurÄ“Å”ana. 2. daļa

3.3. Dodieties uz tīmekļa saskarni (izmantojot https uz adresi, kuru norādījāt SMC) un inicializējiet konsoli, noklusējuma pieteikumvārdu/paroli - admin/lan411cope.

PS: gadās, ka tas neatveras pārlūkā Google Chrome, Explorer vienmēr palīdzēs.

StealthWatch: izvietoÅ”ana un konfigurÄ“Å”ana. 2. daļa

3.4. Noteikti nomainiet paroles, iestatiet DNS, NTP serverus, domēnu utt. Iestatījumi ir intuitīvi.

StealthWatch: izvietoÅ”ana un konfigurÄ“Å”ana. 2. daļa

3.5. Pēc noklikŔķināŔanas uz pogas ā€œLietotā€, ierÄ«ce tiks restartēta. Pēc 5-7 minÅ«tēm jÅ«s varat atkal izveidot savienojumu ar Å”o adresi; StealthWatch tiks pārvaldÄ«ts, izmantojot tÄ«mekļa saskarni.

StealthWatch: izvietoÅ”ana un konfigurÄ“Å”ana. 2. daļa

4. FlowCollector iestatīŔana

4.1. Tāpat ir ar kolekcionāru. Pirmkārt, CLI mēs norādām IP adresi, masku, domēnu, pēc tam FC atsāknÄ“Å”anu. Pēc tam varat izveidot savienojumu ar tÄ«mekļa saskarni norādÄ«tajā adresē un veikt to paÅ”u pamata iestatÄ«Å”anu. Tā kā iestatÄ«jumi ir lÄ«dzÄ«gi, detalizēti ekrānuzņēmumi tiek izlaisti. Akreditācijas dati lai ievadÄ«tu tas pats.

StealthWatch: izvietoÅ”ana un konfigurÄ“Å”ana. 2. daļa

4.2. PriekÅ”pēdējā punktā ir jāiestata SMC IP adrese, Å”ajā gadÄ«jumā konsole redzēs ierÄ«ci, jums bÅ«s jāapstiprina Å”is iestatÄ«jums, ievadot savus akreditācijas datus.

StealthWatch: izvietoÅ”ana un konfigurÄ“Å”ana. 2. daļa

4.3. Atlasiet StealthWatch domēnu, kas tika iestatÄ«ts agrāk, un portu 2055 ā€“ parastā Netflow, ja strādājat ar sFlow, portu 6343.

StealthWatch: izvietoÅ”ana un konfigurÄ“Å”ana. 2. daļa

5. Netflow Exporter konfigurācija

5.1. Lai konfigurētu Netflow eksportētāju, es ļoti iesaku pievērsties Å”im resurss , Å”eit ir galvenās rokasgrāmatas Netflow eksportētāja konfigurÄ“Å”anai daudzām ierÄ«cēm: Cisco, Check Point, Fortinet.

5.2. MÅ«su gadÄ«jumā, es atkārtoju, mēs eksportējam Netflow no Check Point vārtejas. Netflow eksportētājs ir konfigurēts tāda paÅ”a nosaukuma cilnē tÄ«mekļa saskarnē (Gaia portālā). Lai to izdarÄ«tu, noklikŔķiniet uz ā€œPievienotā€, norādiet Netflow versiju un vajadzÄ«go portu.

StealthWatch: izvietoÅ”ana un konfigurÄ“Å”ana. 2. daļa

6. StealthWatch darbības analīze

6.1. Pārejot uz SMC tīmekļa saskarni, pirmajā Dashboards > Network Security lapā var redzēt, ka trafiks ir sākusies!

StealthWatch: izvietoÅ”ana un konfigurÄ“Å”ana. 2. daļa

6.2. Dažus iestatÄ«jumus, piemēram, saimniekdatoru sadalÄ«Å”anu grupās, atseviŔķu saskarņu uzraudzÄ«bu, to slodzi, kolekcionāru pārvaldÄ«bu un citus iestatÄ«jumus, var atrast tikai StealthWatch Java lietojumprogrammā. Protams, Cisco pamazām visu funkcionalitāti pārnes uz pārlÅ«kprogrammas versiju un mēs drÄ«zumā atteiksim no Ŕāda desktop klienta.

Lai instalētu programmu, vispirms ir jāinstalē JRE (Es instalēju versiju 8, lai gan tiek teikts, ka tā tiek atbalstīta līdz 10) no oficiālās Oracle vietnes.

PārvaldÄ«bas konsoles tÄ«mekļa saskarnes augŔējā labajā stÅ«rÄ«, lai lejupielādētu, jānoklikŔķina uz pogas ā€œDesktop Clientā€.

StealthWatch: izvietoÅ”ana un konfigurÄ“Å”ana. 2. daļa

Jūs saglabājat un instalējat klientu piespiedu kārtā, java, visticamāk, to zvēr, iespējams, java izņēmumiem būs jāpievieno resursdators.

Rezultātā atklājas diezgan skaidrs klients, kurā labi var redzēt eksportētāju, interfeisu, uzbrukumu un to plÅ«smu noslogoÅ”anu.

StealthWatch: izvietoÅ”ana un konfigurÄ“Å”ana. 2. daļa

StealthWatch: izvietoÅ”ana un konfigurÄ“Å”ana. 2. daļa

StealthWatch: izvietoÅ”ana un konfigurÄ“Å”ana. 2. daļa

7. StealthWatch centrālā vadība

7.1. Cilnē Centrālā pārvaldība ir visas ierīces, kas ir daļa no izvietotā StealthWatch, piemēram: FlowCollector, FlowSensor, UDP-Director un Endpoint Concetrator. Tur varat pārvaldīt tīkla iestatījumus un ierīces pakalpojumus, licences un manuāli izslēgt ierīci.

To var atvērt, augŔējā labajā stÅ«rÄ« noklikŔķinot uz zobrata un atlasot Centrālā pārvaldÄ«ba.

StealthWatch: izvietoÅ”ana un konfigurÄ“Å”ana. 2. daļa

StealthWatch: izvietoÅ”ana un konfigurÄ“Å”ana. 2. daļa

7.2. Programmā FlowCollector atverot sadaļu Rediģēt ierÄ«ces konfigurāciju, jÅ«s redzēsit SSH, NTP un citus tÄ«kla iestatÄ«jumus, kas saistÄ«ti ar paÅ”u lietotni. Lai pārietu, vajadzÄ«gajai ierÄ«cei atlasiet DarbÄ«bas ā†’ Rediģēt ierÄ«ces konfigurāciju.

StealthWatch: izvietoÅ”ana un konfigurÄ“Å”ana. 2. daļa

StealthWatch: izvietoÅ”ana un konfigurÄ“Å”ana. 2. daļa

StealthWatch: izvietoÅ”ana un konfigurÄ“Å”ana. 2. daļa

7.3. Licenču pārvaldÄ«bu var atrast arÄ« cilnē Centrālā pārvaldÄ«ba > PārvaldÄ«t licences. Izmēģinājuma licences GVE pieprasÄ«juma gadÄ«jumā tiek pieŔķirtas 90 dienas.

StealthWatch: izvietoÅ”ana un konfigurÄ“Å”ana. 2. daļa

Produkts ir gatavs lietoÅ”anai! Nākamajā daļā apskatÄ«sim, kā StealthWatch var atpazÄ«t uzbrukumus un Ä£enerēt atskaites.

Avots: www.habr.com

Pievieno komentāru