StealthWatch: implementimi dhe konfigurimi. Pjesa 2

StealthWatch: implementimi dhe konfigurimi. Pjesa 2

Përshëndetje, kolegë! Pasi përcaktuam kërkesat minimale për implementimin e StealthWatch në pjesën e kaluar, ne mund të fillojmë implementimin e produktit.

1. Metodat e implementimit të StealthWatch

Ka disa mënyra për të "prekur" StealthWatch:

  • dcloud – shĂ«rbimi nĂ« cloud pĂ«r laboratori;
  • Cloud Based: Stealthwatch Cloud Free Trial – kĂ«tu Netflow nga pajisja juaj do tĂ« derdhet nĂ« cloud dhe do tĂ« analizohet nga softueri StealthWatch;
  • On-premise POV (KĂ«rkesĂ« GVE) – metoda qĂ« ndjek unĂ«, do t'ju dĂ«rgojmĂ« 4 skedarĂ« OVF tĂ« makinave virtuale me licencat e integruara pĂ«r 90 ditĂ«, tĂ« cilat mund tĂ« implementohen nĂ« njĂ« server tĂ« dedikuar nĂ« rrjetin korporativ.


Pavarësisht nga numri i madh i virtualëve të shkarkuar, për një konfigurim minimal funksional mjafton vetëm 2: StealthWatch Management Console dhe FlowCollector. Megjithatë, nëse nuk ka një pajisje rrjetërore që mund të eksportojë Netflow në FlowCollector, është e nevojshme të implementoni edhe FlowSensor, pasi ky i fundit me teknologjitë SPAN/RSPAN lejon mbledhjen e Netflow.

Si një skenë laboratorike, siç e thashë më parë, mund të përdoret rrjeti juaj real, pasi StealthWatch ka nevojë vetëm për një kopje, ose, më saktë, një nxjerrje të kopjes së trafikut. Në figurën më poshtë paraqitet rrjeti im, ku në portin e sigurisë do ta konfiguroni Netflow Exporter dhe, si rezultat, do të dërgoj Netflow në kolektor.

StealthWatch: implementimi dhe konfigurimi. Pjesa 2

Për qasje në VM-të e ardhshme, në firewall-in tuaj, nëse ka, duhet të lejoni portat e mëposhtme:

TCP 22 l TCP 25 l TCP 389 l TCP 443 l TCP 2393 l TCP 5222 l UDP 53 l UDP 123 l UDP 161 l UDP 162 l UDP 389 l UDP 514 l UDP 2055 l UDP 6343

Disa prej tyre janë shërbime të njohura, disa janë të rezervuara për shërbime Cisco.
Në rastin tim, unë thjesht implementova StealthWatch në të njëjtin rrjet si Check Point, dhe nuk kishte nevojë për të konfiguruar rregulla për lejimin.

2. Instalimi i FlowCollector në shembullin e VMware vSphere

2.1. Klikoni Browse dhe zgjidhni skedarin OVF. Pas verifikimit tĂ« disponueshmĂ«risĂ« sĂ« burimeve, kaloni nĂ« menunĂ« View, Inventory → Networking (Ctrl+Shift+N).

StealthWatch: implementimi dhe konfigurimi. Pjesa 2

2.2. Në tab-ul Networking, zgjidhni në cilësimet e çelësit virtual New Distributed port group.

StealthWatch: implementimi dhe konfigurimi. Pjesa 2

2.3. Caktoni emrin, le të jetë StealthWatchPortGroup, cilësimet e tjera mund të bëhen si në screenshot dhe klikoni Next.

StealthWatch: implementimi dhe konfigurimi. Pjesa 2

StealthWatch: implementimi dhe konfigurimi. Pjesa 2

2.4. Përfundoni krijimin e Port Group me butonin Finish.

StealthWatch: implementimi dhe konfigurimi. Pjesa 2

2.5. PĂ«rshtatni cilĂ«simet e Port Group tĂ« krijuar, duke klikuar me tĂ« djathtĂ«n mbi grupin e portit, zgjidhni Edit Settings. NĂ« tab-in Security, patjetĂ«r aktivizoni "reparti i pakufizuar", Promiscuous Mode → Accept → OK.

StealthWatch: implementimi dhe konfigurimi. Pjesa 2

2.6. Si merrim shembuj importojmë OVF FlowCollector, lidhjen për shkarkim e cila u dërgua nga inxhinieri i Cisco pas kërkesës së GVE. Duke klikuar me të djathtën mbi hostin ku keni planifikuar të zhvilloni VM, zgjidhni Deploy OVF Template. Sa i përket hapësirës së dedikuar, 50 GB do të funksionojë, por për kushte prodhimi rekomandohet të dedikoni rreth 200 gigabajtë.

StealthWatch: implementimi dhe konfigurimi. Pjesa 2

2.7. Zgjidhni dosjen ku ndodhet skedari OVF.

StealthWatch: implementimi dhe konfigurimi. Pjesa 2

2.8. Shtypni "TĂ« ardhshme".

StealthWatch: implementimi dhe konfigurimi. Pjesa 2

2.9. Tregoni emrin dhe serverin ku do ta zhvilloni këtë.

StealthWatch: implementimi dhe konfigurimi. Pjesa 2

2.10. Në përfundim, do të marrim pamjen e mëposhtme dhe klikoni "Përfundo".

StealthWatch: implementimi dhe konfigurimi. Pjesa 2

2.11. Përsëritni të njëjtat hapa për të zhvilluar StealthWatch Management Console.

StealthWatch: implementimi dhe konfigurimi. Pjesa 2

2.12. Tani duhet të përcaktoni rrjetet e nevojshme në ndërfaqe, në mënyrë që FlowCollector të shohë si SMC-në ashtu edhe pajisjet nga të cilat do të eksportoni Netflow.

3. Initalizimi i StealthWatch Management Console

3.1. Duke kaluar në konsolën e makinës SMCVE të instaluar, do të shihni një vend për të futur emrin e përdoruesit dhe fjalëkalimin, si fillim sysadmin/lan1cope.

StealthWatch: implementimi dhe konfigurimi. Pjesa 2

3.2. Hyjmë në menunë Management, vendosim IP-në dhe parametrat e tjerë të rrjetit, më pas konfirmojmë ndryshimin e tyre. Pajisja do të rindezë.

StealthWatch: implementimi dhe konfigurimi. Pjesa 2

StealthWatch: implementimi dhe konfigurimi. Pjesa 2

StealthWatch: implementimi dhe konfigurimi. Pjesa 2

3.3. Kaloni nĂ« ndĂ«rfaqen web (nĂ«n https nĂ« adresĂ«n qĂ« i keni caktuar SMC) dhe inicioni konsolĂ«n, emri i pĂ«rdoruesit/fjalĂ«kalimi si fillim — admin/lan411cope.

P.S.: ndodh që të mos hapet në Google Chrome, Explorer gjithmonë do të ndihmojë.

StealthWatch: implementimi dhe konfigurimi. Pjesa 2

3.4. Sigurohuni të ndryshoni fjalëkalimet, vendosni DNS, serverat NTP, domenin dhe të tjera. Cilësimet janë intuitivisht të kuptueshme.

StealthWatch: implementimi dhe konfigurimi. Pjesa 2

3.5. Pas klikimit të butonit "Apliko", pajisja do të rindezë përsëri. Pas 5-7 minutash, mund të lidhni përsëri në këtë adresë; menaxhimi i StealthWatch do të bëhet përmes ndërfaqes web.

StealthWatch: implementimi dhe konfigurimi. Pjesa 2

4. Konfigurimi i FlowCollector

4.1. Me kolektorin është e njëjta gjë. Së pari, në CLI vendosim IP-në, maskën, domenin, më pas FC rindez. Pasi të lidheni me ndërfaqen web në adresën e caktuar, mund të bëni të njëjtën konfigurim bazë. Për shkak të ngjashmërisë së cilësimeve, screenshots e hollësishme do të hiqen. Kredencialet për hyrje të njëjtat.

StealthWatch: implementimi dhe konfigurimi. Pjesa 2

4.2. Në pikën e parafundit, është e domosdoshme të vendosni IP-në e SMC-së, në këtë rast konsola do të shohë pajisjen, konfirmimi i kësaj konfigurimi do të kërkojë futjen e të dhënave të llogarisë.

StealthWatch: implementimi dhe konfigurimi. Pjesa 2

4.3. Zgjidhni domenin pĂ«r StealthWatch, i cili u caktua mĂ« parĂ«, dhe portin 2055 – Netflow i zakonshĂ«m, nĂ«se punoni me sFlow, porti 6343.

StealthWatch: implementimi dhe konfigurimi. Pjesa 2

5. Konfigurimi i Netflow Exporter

5.1. Për të konfiguruar eksporterin Netflow, rekomandoj fuqishëm të konsultoheni me këtë burim , këtu janë udhëzimet kryesore për konfigurimin e eksportuesit Netflow për shumë pajisje: Cisco, Check Point, Fortinet.

5.2. Në rastin tonë, po e përsëris, ne eksportojmë Netflow nga porti Check Point. Konfigurimi i eksportuesit Netflow bëhet në një skedë me emrin e ngjashëm në ndërfaqen web (Gaia Portal). Për këtë, duhet të klikoni "Add", të tregoni versionin e Netflow dhe portin e nevojshëm.

StealthWatch: implementimi dhe konfigurimi. Pjesa 2

6. Analiza e punës StealthWatch

6.1. Duke kaluar në ndërfaqen web SMC, në faqen e parë Dashboards > Network Security, është e qartë se trafiku ka filluar!

StealthWatch: implementimi dhe konfigurimi. Pjesa 2

6.2. Disa cilësime, siç janë ndarja e hosteve në grupe, monitorimi i ndërfaqeve të veçanta, ngarkesa e tyre, menaxhimi i kolektorëve dhe tjera, mund të gjenden vetëm në aplikacionin Java StealthWatch. Sigurisht, Cisco ngadalë po transferon të gjithë funksionalitetin në versionin e shfletuesit dhe së shpejti do t'i japim lamtumirën këtij klienti desktop.

Për të instaluar aplikacionin, fillimisht duhet të instaloni JRE (unë kam instaluar versionin 8, megjithëse thuhet se mbështetet deri në 10) nga faqja zyrtare e Oracle.

Në këndin e sipërm të djathtë të ndërfaqes së web-it të konsolës së menaxhimit, për të shkarkuar duhet të klikoni butonin "Desktop Client".

StealthWatch: implementimi dhe konfigurimi. Pjesa 2

Ju ruani dhe instaloni klientin me dorë, java ndoshta do të ankohët për të, mund të nevojitet të shtoni hostin në përjashtimet java.

Si rezultat, paraqitet një klient mjaft i qartë, në të cilin është e lehtë të shihni ngarkesën e eksportuesve, ndërfaqeve, sulmeve dhe rrjedhave të tyre.

StealthWatch: implementimi dhe konfigurimi. Pjesa 2

StealthWatch: implementimi dhe konfigurimi. Pjesa 2

StealthWatch: implementimi dhe konfigurimi. Pjesa 2

7. StealthWatch Central Management

7.1. Në skedën Central Management ndodhen të gjitha pajisjet që janë pjesë e StealthWatch të implementuar, si: FlowCollector, FlowSensor, UDP-Director dhe Endpoint Concentrator. Aty mund të menaxhoni cilësimet rrjetore dhe shërbimet e pajisjeve, licencat dhe të fikni manualisht pajisjen.

Për të kaluar në të, duhet të klikoni "ingranazhin" në këndin e sipërm të djathtë dhe të zgjidhni Central Management.

StealthWatch: implementimi dhe konfigurimi. Pjesa 2

StealthWatch: implementimi dhe konfigurimi. Pjesa 2

7.2. Duke kaluar nĂ« Edit Appliance Configuration te FlowCollector, do tĂ« shihni cilĂ«simet SSH, NTP dhe cilĂ«sime tĂ« tjera rrjetore qĂ« lidhen drejtpĂ«rdrejt me pajisjen. PĂ«r tĂ« kaluar, duhet tĂ« zgjidhni Actions → Edit Appliance Configuration te pajisja e nevojshme.

StealthWatch: implementimi dhe konfigurimi. Pjesa 2

StealthWatch: implementimi dhe konfigurimi. Pjesa 2

StealthWatch: implementimi dhe konfigurimi. Pjesa 2

7.3. Menaxhimi i licencave gjithashtu mund të gjendet në skedën Central Management > Manage Licences. Licencat provuese në rastin e kërkesës GVE jepen për 90 ditë.

StealthWatch: implementimi dhe konfigurimi. Pjesa 2

Produkti është gatishmëri për punë! Në pjesën tjetër do të shohim se si StealthWatch mund të njohë sulmet dhe të gjenerojë raporte.

Burimi: habr.com

Blini hosting tĂ« besueshĂ«m pĂ«r faqe interneti me mbrojtje nga DDoS, serverĂ« VPS VDS đŸ”„ Blini hosting tĂ« besueshĂ«m pĂ«r faqe interneti me mbrojtje nga DDoS, serverĂ« VPS VDS | ProHoster