StealthWatch: rozbudowa i konfiguracja. Część 2

StealthWatch: rozbudowa i konfiguracja. Część 2

Witajcie, koledzy! Określając minimalne wymagania do wdrożenia StealthWatch w poprzedniej części, możemy rozpocząć wdrażanie produktu.

1. Sposoby wdrożenia StealthWatch

Istnieje kilka sposobów, aby "dotknąć" StealthWatch:

  • dcloud – chmurowa usługa laboratoriów;
  • Oparte na chmurze: Stealthwatch Cloud Darmowy okres próbny – tutaj Netflow z twojego urządzenia będzie przesyłany do chmury i tam analizowany przez oprogramowanie StealthWatch;
  • On-premise POV (Prośba GVE) – sposób, który wybrałem, otrzymasz 4 pliki OVF maszyn wirtualnych z wbudowanymi licencjami na 90 dni, które można wdrożyć na dedykowanym serwerze w sieci firmowej.


Pomimo dużej liczby pobranych wirtualek, dla minimalnej konfiguracji roboczej wystarczą tylko 2: StealthWatch Management Console i FlowCollector. Jeśli jednak nie masz urządzenia sieciowego, które może eksportować Netflow do FlowCollector, musisz również wdrożyć FlowSensor, ponieważ ten ostatni przy użyciu technologii SPAN/RSPAN pozwala zbierać Netflow.

Jako środowisko laboratoryjne, jak już wspomniałem wcześniej, może posłużyć twoja rzeczywista sieć, ponieważ StealthWatch potrzebuje jedynie kopii, a właściwie mówiąc, wyciągu kopii ruchu. Na poniższym rysunku przedstawiona jest moja sieć, gdzie na bramie bezpieczeństwa skonfiguruję Netflow Exporter i w rezultacie będę przesyłać Netflow do kolektora.

StealthWatch: rozbudowa i konfiguracja. Część 2

Aby uzyskać dostęp do przyszłych VM, na twoim zaporze, jeśli taka istnieje, należy zezwolić na następujące porty:

TCP 22 l TCP 25 l TCP 389 l TCP 443 l TCP 2393 l TCP 5222 l UDP 53 l UDP 123 l UDP 161 l UDP 162 l UDP 389 l UDP 514 l UDP 2055 l UDP 6343

Niektóre z nich to usługi powszechnie znane, niektóre są zarezerwowane dla usług Cisco.
W moim przypadku po prostu wdrożyłem StealthWatch w tej samej sieci, co Check Point, i nie musiałem konfigurować żadnych reguł zezwalających.

2. Instalacja FlowCollector na przykładzie VMware vSphere

2.1. Kliknij Przeglądaj i wybierz plik OVF. Sprawdzając dostępność zasobów, przejdź do menu Widok, Inwentory → Sieć (Ctrl+Shift+N).

StealthWatch: rozbudowa i konfiguracja. Część 2

2.2. Na karcie Sieć wybieramy w ustawieniach wirtualnego przełącznika Nową grupę portów rozproszonych.

StealthWatch: rozbudowa i konfiguracja. Część 2

2.3. Nadajemy nazwę, niech będzie StealthWatchPortGroup, resztę ustawień można ustawić jak na zrzucie ekranu i klikamy Dalej.

StealthWatch: rozbudowa i konfiguracja. Część 2

StealthWatch: rozbudowa i konfiguracja. Część 2

2.4. Kończymy tworzenie grupy portów przyciskiem Zakończ.

StealthWatch: rozbudowa i konfiguracja. Część 2

2.5. W ustawieniach nowo utworzonej grupy portów, klikając prawym przyciskiem myszy na grupę portów, wybieramy Edytuj ustawienia. Na karcie Bezpieczeństwo koniecznie włączamy „tryb promiskuitywny”, Promiscuous Mode → Akceptuj → OK.

StealthWatch: rozbudowa i konfiguracja. Część 2

2.6. Jako przykład importujemy OVF FlowCollector, link do pobrania którego przesłał inżynier Cisco po zapytaniu GVE. Klikając prawym przyciskiem myszy na hoście, na którym planujesz uruchomić VM, wybieramy Deploy OVF Template. Jeśli chodzi o przypisaną przestrzeń, na 50 GB powinien się uruchomić, ale dla warunków produkcyjnych zaleca się przydzielić 200 GB.

StealthWatch: rozbudowa i konfiguracja. Część 2

2.7. Wybieramy folder, w którym znajduje się plik OVF.

StealthWatch: rozbudowa i konfiguracja. Część 2

2.8. Klikamy „Dalej”.

StealthWatch: rozbudowa i konfiguracja. Część 2

2.9. Podajemy nazwę i serwer, na którym to uruchamiamy.

StealthWatch: rozbudowa i konfiguracja. Część 2

2.10. Ostatecznie otrzymujemy następujący widok i klikamy „Zakończ”.

StealthWatch: rozbudowa i konfiguracja. Część 2

2.11. Powtarzamy te same kroki, aby zainstalować StealthWatch Management Console.

StealthWatch: rozbudowa i konfiguracja. Część 2

2.12. Teraz musimy wskazać niezbędne sieci w interfejsach, aby FlowCollector widział zarówno SMC, jak i urządzenia, z których będzie eksportowany Netflow.

3. Inicjalizacja StealthWatch Management Console

3.1. Przechodząc do konsoli zainstalowanej maszyny SMCVE, zobaczysz miejsce na wprowadzenie loginu i hasła, domyślnie sysadmin/lana1cope.

StealthWatch: rozbudowa i konfiguracja. Część 2

3.2. Przechodzimy do sekcji Management, podajemy adres IP i inne parametry sieciowe, a następnie potwierdzamy ich zmianę. Urządzenie się zrestartuje.

StealthWatch: rozbudowa i konfiguracja. Część 2

StealthWatch: rozbudowa i konfiguracja. Część 2

StealthWatch: rozbudowa i konfiguracja. Część 2

3.3. Przechodzimy do interfejsu webowego (przez https pod adres, który podałeś dla SMC) i inicjalizujemy konsolę, login/hasło domyślne to admin/lana411cope.

P.S.: czasami w Google Chrome nie otwiera się, Explorer zawsze pomoże.

StealthWatch: rozbudowa i konfiguracja. Część 2

3.4. Koniecznie zmieniamy hasła, ustawiamy DNS, serwery NTP, domenę i inne. Ustawienia są intuicyjnie zrozumiałe.

StealthWatch: rozbudowa i konfiguracja. Część 2

3.5. Po naciśnięciu przycisku „Zastosuj” urządzenie znowu się zrestartuje. Po 5-7 minutach można po raz kolejny podłączyć się pod ten adres; zarządzanie StealthWatch będzie odbywać się przez interfejs webowy.

StealthWatch: rozbudowa i konfiguracja. Część 2

4. Konfiguracja FlowCollector

4.1. Z kolektorem jest to samo. Najpierw w CLI podajemy adres IP, maskę, domenę, następnie FC się restartuje. Potem można połączyć się z webowym interfejsem pod podanym adresem i przeprowadzić taką samą podstawową konfigurację. Ze względu na to, że ustawienia są podobne, szczegółowe zrzuty ekranu są pomijane. Dane uwierzytelniające do logowania takie same.

StealthWatch: rozbudowa i konfiguracja. Część 2

4.2. Na przedostatnim punkcie należy podać adres IP SMC, w takim razie konsola będzie widzieć urządzenie, potwierdzenie tej konfiguracji będzie wymagało wprowadzenia danych uwierzytelniających.

StealthWatch: rozbudowa i konfiguracja. Część 2

4.3. Wybieramy domenę dla StealthWatch, została wcześniej określona, i port 2055 – standardowy Netflow, jeśli pracujesz z sFlow, port 6343.

StealthWatch: rozbudowa i konfiguracja. Część 2

5. Konfiguracja Netflow Exporter

5.1. Aby skonfigurować eksportera Netflow, gorąco polecam zapoznać się z tym zasobem , tutaj znajdują się główne przewodniki dotyczące konfiguracji ekspandera Netflow dla wielu urządzeń: Cisco, Check Point, Fortinet.

5.2. W naszym przypadku, przypomnę, eksportujemy Netflow z bramy Check Point. Konfiguracja eksportera Netflow odbywa się w podobnie nazwanej zakładce w interfejsie webowym (Gaia Portal). W tym celu należy kliknąć "Add", wskazać wersję Netflow i wymagany port.

StealthWatch: rozbudowa i konfiguracja. Część 2

6. Analiza działania StealthWatch

6.1. Przechodząc do interfejsu webowego SMC, na pierwszej stronie Dashboards > Network Security widać, że ruch ruszył!

StealthWatch: rozbudowa i konfiguracja. Część 2

6.2. Niektóre ustawienia, takie jak grupowanie hostów, monitorowanie poszczególnych interfejsów, ich obciążenie, zarządzanie kolektorami i inne, można znaleźć tylko w aplikacji Java StealthWatch. Cisco stopniowo przenosi wszystkie funkcje do wersji przeglądarkowej, więc wkrótce zrezygnujemy z tego klienta desktopowego.

Aby zainstalować aplikację, najpierw należy zainstalować JRE (zainstalowałem wersję 8, chociaż mówi się, że wspierane są aż do 10) ze strony internetowej Oracle.

W prawym górnym rogu interfejsu webowego konsoli zarządzania trzeba kliknąć przycisk "Desktop Client", aby pobrać.

StealthWatch: rozbudowa i konfiguracja. Część 2

Musisz pobrać i zainstalować klienta ręcznie, java prawdopodobnie wyda ostrzeżenie, a być może trzeba będzie dodać hosta do wyjątków java.

W rezultacie otwiera się dość przejrzysty klient, w którym łatwo można zobaczyć obciążenie ekspanderów, interfejsów, ataków i ich przepływów.

StealthWatch: rozbudowa i konfiguracja. Część 2

StealthWatch: rozbudowa i konfiguracja. Część 2

StealthWatch: rozbudowa i konfiguracja. Część 2

7. Centralne zarządzanie StealthWatch

7.1. W zakładce Central Management znajdują się wszystkie urządzenia stanowiące część wdrożonego StealthWatch, takie jak: FlowCollector, FlowSensor, UDP-Director i Endpoint Concentrator. Tam można zarządzać ustawieniami sieciowymi i usługami urządzeń, licencjami oraz ręcznie wyłączyć urządzenie.

Można do niej przejść klikając "zębatkę" w prawym górnym rogu i wybierając Central Management.

StealthWatch: rozbudowa i konfiguracja. Część 2

StealthWatch: rozbudowa i konfiguracja. Część 2

7.2. Po przejściu do Edytuj konfigurację urządzenia w FlowCollector, zobaczysz ustawienia SSH, NTP i inne ustawienia sieciowe dotyczące samego urządzenia. Aby przejść, należy wybrać Akcje → Edytuj konfigurację urządzenia dla wymaganego urządzenia.

StealthWatch: rozbudowa i konfiguracja. Część 2

StealthWatch: rozbudowa i konfiguracja. Część 2

StealthWatch: rozbudowa i konfiguracja. Część 2

7.3. Zarządzanie licencjami również można znaleźć w zakładce Central Management > Zarządzaj Licencjami. Licencje próbne w przypadku zapytania GVE są udzielane na 90 dni.

StealthWatch: rozbudowa i konfiguracja. Część 2

Produkt jest gotowy do pracy! W następnej części omówimy, jak StealthWatch może rozpoznawać ataki i generować raporty.

Źródło: habr.com

Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS 🔥 Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS | ProHoster