Stellen Sie den ExtraHop Packetstore in AWS bereit
In diesem Handbuch erfahren Sie, wie Sie das ExtraHop Packetstore AMI in Ihrer Amazon Web Services (AWS) -Umgebung starten.
Ihre Umgebung muss die folgenden Anforderungen erfüllen, um einen virtuellen
Packetstore in AWS bereitzustellen:
- Ein AWS-Konto
- Zugriff auf das Amazon Machine Image (AMI) der ExtraHop Trace-Appliance
- Ein Extrahop Packetstore-Produktschlüssel
- Ein AWS-Instanztyp, der der Größe der Packetstore-VM am ehesten entspricht, wie
folgt:
Paketshop Unterstützte Instance-Typen ETA 1150 v m5.x groß, m5.2 x groß Hinweis: Sie können die Größe Ihrer Instanz ändern, ohne den Packetstore erneut bereitzustellen. Sehen Sie die AWS-Dokumentation für Einzelheiten.
Before you begin
Die Amazon Machine Images (AMIs) von ExtraHop-Appliances werden nicht öffentlich geteilt. Bevor Sie mit dem Bereitstellungsverfahren beginnen können, müssen Sie Ihre AWS-Konto-ID an Ihren ExtraHop-Vertreter senden. Ihre Konto-ID wird mit dem ExtraHop AMI verknüpft.Nächste Maßnahme
- Registrieren Sie Ihr ExtraHop-System
- Überprüfen Sie die Checkliste für die Rückverfolgung der Appliance nach der Bereitstellung .
- Verbinden Sie die Command and Discover-Appliances mit der Trace-Appliance.
- Konfigurieren Sie Remote Packet Capture (RPCAP), um den Datenverkehr von Remote-Geräten an Ihren virtuellen Packetstore weiterzuleiten. Weitere Informationen finden Sie unter RPCAP für einen ExtraHop-Packetstore konfigurieren.
- (Empfohlen) Konfigurieren Spiegelung des AWS-Datenverkehrs um Netzwerkverkehr von Ihren EC2-Instances auf eine RPCAP/ERSPAN/VXLAN/GENEVE-Schnittstelle in Ihrem Packetstore zu kopieren.
Erstellen Sie ein Verkehrsspiegelziel
Führen Sie diese Schritte für jede ENI aus, die Sie erstellt haben.
- Kehren Sie zur AWS-Managementkonsole zurück.
- Klicken Sie im oberen Menü auf Dienstleistungen.
- Klicken Sie im Abschnitt Networking & Content Delivery auf VPC.
- Klicken Sie im linken Bereich unter Traffic Mirroring auf Spiegelziele.
-
Klicken Verkehrsspiegelziel erstellen und füllen Sie die
folgenden Felder aus:
Option Beschreibung Namensschild (Optional) Geben Sie einen beschreibenden Namen für das Ziel ein. Beschreibung (Optional) Geben Sie eine Beschreibung für das Ziel ein. Typ des Ziels Wählen Netzwerk-Schnittstelle. Ziel Wählen Sie die ENI aus, die Sie zuvor erstellt haben. - Klicken Erstellen.
Notieren Sie sich die Ziel-ID für jede ENI. Sie benötigen die ID, wenn
Sie eine Traffic Mirror-Sitzung erstellen.
Erstellen Sie einen Verkehrsspiegelfilter
Sie müssen einen Filter erstellen, um den Datenverkehr von Ihren ENI Traffic Mirror-Quellen zu Ihrem ExtraHop-System zuzulassen oder einzuschränken. Wir empfehlen die folgenden Filterregeln, um zu verhindern , dass doppelte Frames von Peer-EC2-Instances, die sich in einer einzelnen VPC befinden, auf die Sensor.
- Der gesamte ausgehender Datenverkehr wird gespiegelt auf Sensor, ob der Datenverkehr von einem Peer-Gerät an ein anderes im Subnetz gesendet wird oder ob der Datenverkehr an ein Gerät außerhalb des Subnetzes gesendet wird.
- Eingehender Verkehr wird nur gespiegelt auf Sensor wenn der Datenverkehr von einem externen Gerät stammt. Diese Regel stellt beispielsweise sicher, dass eine App-Serveranfrage nicht zweimal gespiegelt wird: einmal vom sendenden App-Server und einmal von der Datenbank , die die Anfrage empfangen hat.
- Regelnummern bestimmen die Reihenfolge, in der die Filter angewendet werden. Regeln mit niedrigeren Zahlen, z. B. 100, werden zuerst angewendet.
Wichtig: | Diese Filter sollten nur angewendet werden, wenn alle Instanzen in einem CIDR-Block gespiegelt werden. |
- Klicken Sie in der AWS-Managementkonsole im linken Bereich unter Traffic Mirroring auf Spiegelfilter.
-
klicken Verkehrsspiegelfilter erstellen und füllen Sie die folgenden
Felder aus:
Option Beschreibung Namensschild Geben Sie einen Namen für den Filter ein. Beschreibung Geben Sie eine Beschreibung für den Filter ein. Netzwerkdienste Wählen Sie den Amazon-DNS Checkbox. -
In der Regeln für eingehenden Datenverkehr Abschnitt, klicken
Regel hinzufügen und füllen Sie dann die folgenden Felder aus:
Option Beschreibung Zahl Geben Sie eine Zahl für die Regel ein, z. B. 100. Regelaktion Wählen ablehnen aus der Dropdownliste. Protokoll Wählen Alle Protokolle aus der Dropdownliste. CIDR-Quellblock Geben Sie den CIDR-Block für das Subnetz ein. CIDR-Zielblock Geben Sie den CIDR-Block für das Subnetz ein. Beschreibung (Optional) Geben Sie eine Beschreibung für die Regel ein. -
In der Regeln für eingehenden Datenverkehr Abschnitt, klicken
Regel hinzufügen noch einmal und füllen Sie dann die folgenden Felder aus:
Option Beschreibung Zahl Geben Sie eine Zahl für die Regel ein, z. B. 200. Regelaktion Wählen akzeptieren aus der Dropdownliste. Protokoll Wählen Alle Protokolle aus der Dropdownliste. CIDR-Quellblock Typ 0.0.0.0/0. CIDR-Zielblock Typ 0.0.0.0/0. Beschreibung (Optional) Geben Sie eine Beschreibung für die Regel ein. -
In der Regeln für ausgehenden Datenverkehr Abschnitt, klicken
Regel hinzufügen und füllen Sie dann die folgenden Felder aus:
Option Beschreibung Zahl Geben Sie eine Zahl für die Regel ein, z. B. 100. Regelaktion Wählen akzeptieren aus der Dropdownliste. Protokoll Wählen Alle Protokolle aus der Dropdownliste. CIDR-Quellblock: Typ 0.0.0.0/0. CIDR-Zielblock: Typ 0.0.0.0/0. Beschreibung (Optional) Geben Sie eine Beschreibung für die Regel ein. - klicken Erstellen.
Erstellen Sie eine Traffic Mirror-Sitzung
Sie müssen für jede AWS-Ressource, die Sie überwachen möchten, eine Sitzung erstellen. Sie können maximal 500 Traffic Mirror-Sitzungen pro erstellen Sensor.
Wichtig: | Um zu verhindern, dass Spiegelpakete gekürzt werden, legen Sie den MTU-Wert der Traffic Mirror-Quellschnittstelle auf 54 Byte unter dem MTU-Zielwert des Traffic Mirrors für IPv4 und 74 Byte unter dem MTU-Zielwert des Traffic Mirrors für IPv6 fest. Weitere Informationen zur Konfiguration des Netzwerk-MTU-Werts finden Sie in der folgenden AWS-Dokumentation: Network Maximum Transmission Unit (MTU) für Ihre EC2-Instance . |
- Klicken Sie in der AWS-Managementkonsole im linken Bereich unter Traffic Mirroring auf Spiegelsitzung.
-
Klicken Traffic Mirror-Sitzung erstellen und füllen Sie die folgenden
Felder aus:
Option Beschreibung Namensschild (Optional) Geben Sie einen beschreibenden Namen für die Sitzung ein. Beschreibung (Optional) Geben Sie eine Beschreibung für die Sitzung ein Spiegelquelle Wählen Sie die Quelle ENI aus. Die Quell-ENI ist normalerweise an die EC2-Instance angehängt , die Sie überwachen möchten. Spiegelziel Wählen Sie die Traffic Mirror-Ziel-ID aus, die für die Ziel-ENI generiert wurde. Nummer der Sitzung Typ 1. VNI Lassen Sie dieses Feld leer. Länge des Pakets Lassen Sie dieses Feld leer. Filtern Wählen Sie im Dropdownmenü die ID für den Traffic Mirror-Filter aus, den Sie erstellt haben. - Klicken Erstellen.
Danke für deine Rückmeldung. Dürfen wir Sie kontaktieren, um weitere Fragen zu stellen?