
Përshëndetje, kolegë! Pas përcaktimit të kërkesave minimale për vendosjen e StealthWatch në , mund të fillojmë vendosjen e produktit.
1. Mënyrat e vendosjes së StealthWatch
Ka disa mënyra për të "provuara" StealthWatch:
- â shĂ«rbimi cloud pĂ«r laboratorĂ«t;
- Cloud Based: â kĂ«tu Netflow nga pajisja juaj do tĂ« dĂ«rgohet nĂ« cloud dhe do tĂ« analizohet nga softueri StealthWatch;
- On-premise POV () â mĂ«nyra nĂ« tĂ« cilĂ«n kam qĂ«ndruar unĂ«, do t'ju dĂ«rgohen 4 skedarĂ« OVF tĂ« makinave virtuale me licenca tĂ« pĂ«rfshira pĂ«r 90 ditĂ«, tĂ« cilat mund tĂ« vendosen nĂ« njĂ« server tĂ« dedikuar nĂ« rrjetin korporativ.
Pavarësisht numrit të madh të makinave virtuale të shkarkuara, për një konfigurim minimal funksional mjafton vetëm 2: StealthWatch Management Console dhe FlowCollector. Megjithatë, nëse nuk ka pajisje rrjeti që mund të eksportojë Netflow në FlowCollector, atëherë është e nevojshme të vendosni gjithashtu FlowSensor, pasi ky i fundit, përmes teknologjive SPAN/RSPAN, mundëson mbledhjen e Netflow.
Si një platformë laboratorike, siç kam thënë më parë, mund të shërbejë rrjeti juaj real, pasi StealthWatch ka nevojë vetëm për një kopje, ose më saktësisht, një përmbledhje të kopjes së trafikut. Në figurën më poshtë paraqitet rrjeti im, ku në portin e sigurisë do të konfiguroj Netflow Exporter dhe, si rezultat, do të dërgoj Netflow në kolektor.

Për të aksesuar VM-të e ardhshme, në firewall-in tuaj, nëse ka, duhet të lejoni portet e mëposhtme:
TCP 22 l TCP 25 l TCP 389 l TCP 443 l TCP 2393 l TCP 5222 l UDP 53 l UDP 123 l UDP 161 l UDP 162 l UDP 389 l UDP 514 l UDP 2055 l UDP 6343
Disa nga këto janë shërbime të njohura publikisht, disa janë rezervuar për shërbimet Cisco.
NĂ« rastin tim, unĂ« thjesht e vendosa StealthWatch nĂ« tĂ« njĂ«jtin rrjet si Check Point dhe sâmĂ« nevojitej tĂ« konfiguroni asnjĂ« rregull pĂ«r lehtĂ«sim.
2. Instalimi i FlowCollector duke marrë si shembull VMware vSphere
2.1. Klikoni Browse dhe zgjidhni skedarin OVF. Pas verifikimit tĂ« disponueshmĂ«risĂ« sĂ« burimeve, kaloni nĂ« menunĂ« View, Inventory â Networking (Ctrl+Shift+N).

2.2. Në seksionin Networking, zgjidhni në cilësimet e kalimtarit virtual New Distributed port group.

2.3. Jepni një emër, le të jetë StealthWatchPortGroup, cilësimet e tjera mund të bëhen si në ekranin e kapur dhe klikoni Next.


2.4. Mbyllni krijimin e Port Group me butonin Finish.

2.5. Tek Port Group i krijuar, rregulloni cilĂ«simet duke klikuar me tĂ« djathtĂ«n mbi grupin e portit, zgjidhni Edit Settings. NĂ« seksionin Security, sigurohuni tĂ« aktivizoni "modalitetin e pamjes", Promiscuous Mode â Accept â OK.

2.6. Si një shembull importojmë OVF FlowCollector, lidhja për shkarkimin e të cilit u dërgua nga inxhinieri Cisco pas kërkesës GVE. Duke klikuar me të djathtën mbi hostin, mbi të cilin planifikoni të vendosni VM, zgjidhni Deploy OVF Template. Sa i përket hapësirës së dedikuar, për 50 GB ai "do të instalohet", por për kushte të gatshme rekomandohet të ndahen rreth 200 GB.

2.7. Zgjidhni dosjen ku ndodhet skedari OVF.

2.8. Klikoni "Të ardhshëm".

2.9. Specifikoni emrin dhe serverin ku do ta vendosim.

2.10. Në fund kemi pasqyrën e mëposhtme dhe klikojmë "Finish".

2.11. Kryeni të njëjtat hapa për vendosjen e StealthWatch Management Console.

2.12. Tani duhet të përcaktoni rrjetet e nevojshme në interfestat, në mënyrë që FlowCollector të shohë si SMC-në ashtu edhe pajisjet nga të cilat do të eksportohen Netflow.
3. Iniciativa e StealthWatch Management Console
3.1. Duke kaluar në konsolën e makinës SMCVE të instaluar, do të shihni një vend për të futur emrin e përdoruesit dhe fjalëkalimin, të dhëna sipas parazgjedhjes sysadmin/lan1cope.

3.2. Hyni në seksionin Management, caktoni adresën IP dhe parameteret e tjera rrjetore, pastaj konfirmoni ndryshimin e tyre. Pajisja do të rinisë.



3.3. Kaloni nĂ« ndĂ«rfaqen web (nĂ« https nĂ« adresĂ«n qĂ« keni caktuar SMC) dhe inicojini konsolĂ«n, emri i pĂ«rdoruesit/fjalĂ«kalimi sipas parazgjedhjes â admin/lan411cope.
P.S.: ndonjëherë, nuk hapet në Google Chrome, gjithmonë Explorer ndihmon.

3.4. Sigurohuni të ndryshoni fjalëkalimat, caktoni DNS, serverët NTP, domenin dhe të tjera. Cilësimet janë intuitivisht të kuptueshme.

3.5. Pas klikimit në butonin "Apply", pajisja do të rinisë përsëri. Pas 5-7 minutash mund të lidheni përsëri në këtë adresë; menaxhimi i StealthWatch do të bëhet përmes ndërfaqes web.

4. Konfigurimi i FlowCollector
4.1. Me kolektorin është e njëjta gjë. Fillimisht në CLI specifikoni adresën IP, maskën, domenin, pastaj FC rinis. Pas kësaj, mund të lidheni në ndërfaqen web për adresën e caktuar dhe të kryeni konfigurimin e njëjtë bazë. Meqenëse cilësimet janë të ngjashme, pamjet e detajuara janë lënë mënjanë. Kredencialet për hyrje të njëjtat.

4.2. Në pikën parafundit, është e nevojshme të caktoni adresën IP të SMC-së, në këtë rast konsola do të shohë pajisjen, konfirmimi i kësaj cilësie do të kërkohet me futjen e të dhënave të identifikimit.

4.3. Zgjidhni domenin pĂ«r StealthWatch, ai ishte caktuar mĂ« parĂ«, dhe porti 2055 â Netflow i zakonshĂ«m, nĂ«se punoni me sFlow, porti 6343.

5. Konfigurimi i Netflow Exporter
5.1. Për konfigurimin e eksportuesit Netflow, rekomandoj sinqerisht të referoheni në këtë , këtu janë udhëzimet kryesore për konfigurimin e eksportuesit Netflow për shumë pajisje: Cisco, Check Point, Fortinet.
5.2. Në këtë rast, do të përsëris, ne eksportojmë Netflow nga gateway-i Check Point. Konfigurimi i eksportuesit të Netflow bëhet në një skedë me emër të ngjashëm në ndërfaqen web (Gaia Portal). Për këtë, duhet të klikoni «Add», të specifikoni versionin e Netflow dhe portin e nevojshëm.

6. Analiza e funksionimit të StealthWatch
6.1. Kur kaloni në ndërfaqen web SMC, në faqen e parë Dashboards > Network Security, mund të shihni se trafiku ka filluar!

6.2. Disa konfigurime, siç janë ndarja e hosteve në grupe, monitorimi i ndërfaqeve të veçanta, ngarkesa e tyre, menaxhimi i kolektorëve dhe të tjera, mund të gjenden vetëm në aplikacionin Java StealthWatch. Natyrisht, Cisco po e transferon gradualisht të gjithë funksionalitetin në versionin e shfletuesit dhe së shpejti ne do të heqim dorë nga ky klient desktop.
Për të instaluar aplikacionin, duhet së pari të instaloni (unë instalova versionin 8, megjithëse thuhet se mbështetet deri në 10) nga faqja zyrtare e Oracle.
Në këndin e sipërm të djathtë të ndërfaqes web të konsolës së menaxhimit, për të shkarkuar duhet të klikoni butonin «Desktop Client».

Ju e ruani dhe e instaloni klientin në mënyrë të detyruar, java me siguri do të bëjë zhurmë mbi të, ndoshta do të duhet ta shtoni hostin në përjashtimet e java-s.
Si rezultat, paraqitet një klient mjaft i qartë, në të cilin është e lehtë të shihni ngarkesën e eksportuesve, ndërfaqeve, sulmeve dhe rrjedhave të tyre.



7. Menaxhimi Qendror i StealthWatch
7.1. Në skedën Central Management ndodhen të gjitha pajisjet që janë pjesë e StealthWatch të vendosur, si: FlowCollector, FlowSensor, UDP-Director dhe Endpoint Concetrator. Aty mund të menaxhoni parametërat e rrjetit dhe shërbimet e pajisjeve, licencat dhe të çaktivizoni manualisht një pajisje.
Mund të kaloni aty duke klikuar në «çelësin» në këndin e sipërm të djathtë dhe duke zgjedhur Central Management.


7.2. Kur kaloni nĂ« Edit Appliance Configuration nĂ« FlowCollector, do tĂ« shihni parametĂ«rat SSH, NTP dhe tĂ« tjera tĂ« rrjetit qĂ« kanĂ« lidhje direkte me aparatin. PĂ«r tĂ« kaluar duhet tĂ« zgjidhni Actions â Edit Appliance Configuration pĂ«r pajisjen e nevojshme.



7.3. Menaxhimi i licencave gjithashtu mund të gjendet në skedën Central Management > Manage Licences. Licencat provuese në rastin e kërkesës GVE jepen për 90 ditë.

Produkti është gati për t'u përdorur! Në pjesën tjetër, do të shqyrtojmë se si StealthWatch mund të njohë sulmet dhe të gjenerojë raporte.
Burimi: habr.com
