StealthWatch: implementatie en configuratie. Deel 2

StealthWatch: implementatie en configuratie. Deel 2

Hallo collega's! Nadat we de minimale vereisten voor de implementatie van StealthWatch in vorige deel, kunnen we beginnen met de implementatie van het product.

1. Methoden voor de implementatie van StealthWatch

Er zijn verschillende manieren om StealthWatch te 'verkennen':

  • dcloud – cloudservice voor labwerk;
  • Cloud Based: Stealthwatch Cloud Gratis Proefversie – hier zal Netflow van uw apparaat naar de cloud worden gestuurd en door StealthWatch-software worden geanalyseerd;
  • On-premise POV (GVE-aanvraag) – de manier waarop ik ben begonnen, u ontvangt 4 OVF-bestanden van virtuele machines met ingebouwde licenties voor 90 dagen, die op een dedicated server binnen het bedrijfsnetwerk kunnen worden geĆÆmplementeerd.


Ondanks het aantal gedownloade virtuele machines, volstaat voor een minimale werkconfiguratie slechts 2: StealthWatch Management Console en FlowCollector. Echter, als er geen netwerkapparaat is dat Netflow naar FlowCollector kan exporteren, moet ook FlowSensor worden geïmplementeerd, omdat deze met behulp van SPAN/RSPAN-technologieën Netflow kan verzamelen.

Als laboratoriumopstelling kan, zoals eerder gezegd, uw echte netwerk fungeren, omdat StealthWatch alleen een kopie of, beter gezegd, een extract van de verkeerskopie nodig heeft. In de afbeelding hieronder is mijn netwerk weergegeven, waar ik op de beveiligingsgateway de Netflow Exporter configureer en, als gevolg daarvan, Netflow naar de collector zal verzenden.

StealthWatch: implementatie en configuratie. Deel 2

Voor toegang tot de toekomstige VM's, moet u op uw firewall, als u die heeft, de volgende poorten toestaan:

TCP 22 l TCP 25 l TCP 389 l TCP 443 l TCP 2393 l TCP 5222 l UDP 53 l UDP 123 l UDP 161 l UDP 162 l UDP 389 l UDP 514 l UDP 2055 l UDP 6343

Sommige hiervan zijn algemeen bekende services, andere zijn gereserveerd voor Cisco-diensten.
In mijn geval heb ik gewoon StealthWatch in hetzelfde netwerk geĆÆmplementeerd als Check Point, en ik hoefde geen regels voor toestemmingen in te stellen.

2. Installatie van FlowCollector met VMware vSphere als voorbeeld

2.1. Klik op Bladeren en selecteer het OVF-bestand. Controleer de beschikbaarheid van bronnen en ga naar het menu View, Inventory → Networking (Ctrl+Shift+N).

StealthWatch: implementatie en configuratie. Deel 2

2.2. In het tabblad Networking kiezen we in de instellingen van de virtuele switch New Distributed port group.

StealthWatch: implementatie en configuratie. Deel 2

2.3. Geef een naam op, laten we zeggen StealthWatchPortGroup, de andere instellingen kunnen zoals op de screenshot worden gedaan en we klikken op Volgende.

StealthWatch: implementatie en configuratie. Deel 2

StealthWatch: implementatie en configuratie. Deel 2

2.4. Voltooi het aanmaken van de Port Group met de knop Voltooien.

StealthWatch: implementatie en configuratie. Deel 2

2.5. Bij de gemaakte Port Group bewerken we de instellingen door met de rechtermuisknop op de port group te klikken en Bewerken Instellingen te kiezen. In het tabblad Veiligheid schakelen we de "onopvallende modus" in, Promiscuous Mode → Accepteren → OK.

StealthWatch: implementatie en configuratie. Deel 2

2.6. Ter illustratie importeren we de OVF FlowCollector, waarvan de downloadlink is verstrekt door de Cisco-engineer na de GVE-aanvraag. Klik met de rechtermuisknop op de host waar u de VM wilt implementeren en kies voor Deploy OVF Template. Wat betreft de toegewezen ruimte, met 50 GB werkt het, maar voor operationele omstandigheden wordt aangeraden om 200 GB toe te wijzen.

StealthWatch: implementatie en configuratie. Deel 2

2.7. Kies de map waar het OVF-bestand zich bevindt.

StealthWatch: implementatie en configuratie. Deel 2

2.8. Klik op 'Volgende'.

StealthWatch: implementatie en configuratie. Deel 2

2.9. Geef de naam en de server op waar we dit implementeren.

StealthWatch: implementatie en configuratie. Deel 2

2.10. U zult uiteindelijk het volgende beeld krijgen en klikt op 'Voltooien'.

StealthWatch: implementatie en configuratie. Deel 2

2.11. Volg dezelfde stappen om de StealthWatch Management Console te implementeren.

StealthWatch: implementatie en configuratie. Deel 2

2.12. Geef nu de benodigde netwerken op in de interfaces, zodat de FlowCollector zowel de SMC als de apparaten kan zien waaruit Netflow zal worden geƫxporteerd.

3. Initialisatie van de StealthWatch Management Console

3.1. Wanneer u naar de console van de geĆÆnstalleerde SMCVE-machine gaat, ziet u een veld voor het invoeren van de gebruikersnaam en het wachtwoord, standaard sysadmin/lanscope.

StealthWatch: implementatie en configuratie. Deel 2

3.2. Ga naar het onderdeel Beheer, geef het IP-adres en andere netwerkparameters op en bevestig de wijziging. Het apparaat zal opnieuw opstarten.

StealthWatch: implementatie en configuratie. Deel 2

StealthWatch: implementatie en configuratie. Deel 2

StealthWatch: implementatie en configuratie. Deel 2

3.3. Ga naar de webinterface (via https naar het adres dat u voor SMC heeft opgegeven) en inicialiseer de console, standaard gebruikersnaam/wachtwoord — admin/lanscope.

P.S.: soms opent het niet in Google Chrome, Explorer werkt altijd.

StealthWatch: implementatie en configuratie. Deel 2

3.4. Verander altijd de wachtwoorden, geef de DNS-, NTP-servers, domein en meer op. De instellingen zijn intuĆÆtief.

StealthWatch: implementatie en configuratie. Deel 2

3.5. Na het klikken op de knop 'Toepassen' zal het apparaat opnieuw opstarten. Na 5-7 minuten kunt u opnieuw verbinding maken met dit adres; het beheer van StealthWatch zal via de webinterface plaatsvinden.

StealthWatch: implementatie en configuratie. Deel 2

4. Configuratie van de FlowCollector

4.1. Voor de collector is het hetzelfde. Eerst geven we in de CLI het IP-adres, subnetmasker, domein op, en daarna herstart FC. Vervolgens kunt u verbinding maken met de webinterface op het opgegeven adres en een soortgelijke basisconfiguratie uitvoeren. Aangezien de instellingen vergelijkbaar zijn, worden gedetailleerde schermafbeeldingen weggelaten. Referenties voor toegang dezelfde.

StealthWatch: implementatie en configuratie. Deel 2

4.2. Bij de voorlaatste stap moet u het IP-adres van de SMC opgeven, zodat de console het apparaat kan zien; deze instelling moet worden bevestigd door inloggen met gebruikersgegevens.

StealthWatch: implementatie en configuratie. Deel 2

4.3. Kies een domein voor StealthWatch, dat eerder is gegeven, en de poort 2055 – gebruikelijke Netflow, als u met sFlow werkt, de poort 6343.

StealthWatch: implementatie en configuratie. Deel 2

5. Configuratie van de Netflow Exporter

5.1. Voor de configuratie van de Netflow-exporter raad ik sterk aan om deze bron te raadplegen , hier zijn de belangrijkste gidsen voor de configuratie van de Netflow-exporter voor vele apparaten: Cisco, Check Point, Fortinet.

5.2. In ons geval, laat ik het nogmaals herhalen, exporteren we Netflow vanaf de Check Point-gateway. De configuratie van de Netflow-exporter gebeurt in een soortgelijke tab in de webinterface (Gaia Portal). Hiervoor moet je op "Add" klikken, de versie van Netflow opgeven en de benodigde poort.

StealthWatch: implementatie en configuratie. Deel 2

6. Analyse van de werking van StealthWatch

6.1. Wanneer je naar de webinterface van SMC gaat, is op de eerste pagina Dashboards > Network Security te zien dat het verkeer is begonnen!

StealthWatch: implementatie en configuratie. Deel 2

6.2. Sommige instellingen, zoals het groeperen van hosts, het monitoren van afzonderlijke interfaces, hun belasting, het beheren van verzamelaars en meer, zijn alleen te vinden in de Java-toepassing StealthWatch. Natuurlijk verhuist Cisco langzaam alle functionaliteit naar de browserversie en zullen we binnenkort geen desktopclient meer nodig hebben.

Voor de installatie van de applicatie moet je eerst JRE (ik heb versie 8 geïnstalleerd, hoewel gezegd wordt dat het tot 10 wordt ondersteund) van de officiële Oracle-website.

In de rechterbovenhoek van de webinterface van de beheerconsole moet je op de knop "Desktop Client" klikken om deze te downloaden.

StealthWatch: implementatie en configuratie. Deel 2

Je slaat de client op en installeert deze handmatig, java zal waarschijnlijk klagen hierover, mogelijk moet je de host toevoegen aan de java-excepties.

Uiteindelijk verschijnt er een redelijk begrijpelijke client, waar je gemakkelijk de belasting van de exporteurs, interfaces, aanvallen en hun stromen kunt bekijken.

StealthWatch: implementatie en configuratie. Deel 2

StealthWatch: implementatie en configuratie. Deel 2

StealthWatch: implementatie en configuratie. Deel 2

7. StealthWatch Central Management

7.1. Onder de tab Central Management bevinden zich alle apparaten die deel uitmaken van de uitgerolde StealthWatch, zoals: FlowCollector, FlowSensor, UDP-Director en Endpoint Concentrator. Hier kun je netwerkinstellingen en apparaatdiensten beheren, licenties en handmatig een apparaat uitschakelen.

Je kunt hierin komen door op het "tandwiel" in de rechterbovenhoek te klikken en Central Management te selecteren.

StealthWatch: implementatie en configuratie. Deel 2

StealthWatch: implementatie en configuratie. Deel 2

7.2. Wanneer je in Edit Appliance Configuration bij de FlowCollector gaat, zie je de instellingen voor SSH, NTP en andere netwerkinstellingen die betrekking hebben op de appliance zelf. Om door te gaan, moet je Actions → Edit Appliance Configuration van het benodigde apparaat selecteren.

StealthWatch: implementatie en configuratie. Deel 2

StealthWatch: implementatie en configuratie. Deel 2

StealthWatch: implementatie en configuratie. Deel 2

7.3. Beheer van licenties is ook te vinden onder de tab Central Management > Manage Licences. Proeflicenties worden in het geval van een GVE-aanvraag verstrekt voor 90 dagen.

StealthWatch: implementatie en configuratie. Deel 2

Het product is klaar voor gebruik! In het volgende deel bekijken we hoe StealthWatch aanvallen kan herkennen en rapporten kan genereren.

Bron: habr.com

Koop betrouwbare webhosting met bescherming tegen DDoS, VPS VDS servers šŸ”„ Koop betrouwbare webhosting met bescherming tegen DDoS, VPS VDS servers | ProHoster