PCAP konfigurieren
Mit der Paketerfassung können Sie Datenpakete aus Ihrem Netzwerkverkehr sammeln, speichern und abrufen. Sie können eine Paketerfassungsdatei zur Analyse in einem Drittanbieter-Tool wie Wireshark herunterladen. Pakete können überprüft werden, um Netzwerkprobleme zu diagnostizieren und zu lösen und um sicherzustellen , dass die Sicherheitsrichtlinien eingehalten werden.
Durch Hinzufügen einer Paketerfassungsdiskette zum ExtraHop Sensor, können Sie die an Ihr ExtraHop-System gesendeten Rohdaten speichern. Diese Festplatte kann zu Ihrer virtuellen Festplatte hinzugefügt werden Sensor oder eine SSD, die in Ihrem physischen Gerät installiert ist Sensor.
Diese Anweisungen gelten nur für ExtraHop-Systeme, die über eine Precision Paket Capture Disk verfügen. Informationen zum Speichern von Paketen auf einer ExtraHop PacketStore-Appliance finden Sie in der Anleitungen zur Bereitstellung von Packetstore.
Wichtig: | Systeme mit selbstverschlüsselnden Festplatten (SEDs) können nicht für die Softwareverschlüsselung bei Paketerfassungen konfiguriert werden. Informationen zur Aktivierung der Sicherheit auf diesen Systemen finden Sie unter Konfigurieren Sie selbstverschlüsselnde Festplatten (SEDs). |
Päckchen schneiden
Standardmäßig speichert der Packetstore ganze Pakete. Wenn Pakete noch nicht in Scheiben geschnitten sind, können Sie den Sensor so konfigurieren, dass er Pakete speichert, die auf eine feste Anzahl von Byte aufgeteilt sind, um den Datenschutz und das Lookback zu verbessern.
Weitere Informationen zur Konfiguration dieser Funktion in Ihrer laufenden Konfigurationsdatei erhalten Sie vom ExtraHop-Support.
PCAP aktivieren
Ihr ExtraHop-System muss für die PCAP lizenziert und mit einer dedizierten Speicherplatte konfiguriert sein. Körperlich Sensoren benötigen eine SSD-Speicherfestplatte und virtuelle Sensoren benötigen eine Festplatte, die auf Ihrem Hypervisor konfiguriert ist.
Before you begin
Stellen Sie sicher, dass Ihr ExtraHop-System für Packet Capture lizenziert ist, indem Sie sich in den Administrationseinstellungen anmelden und auf Lizenz. Die Paketerfassung ist unter Funktionen aufgeführt und Aktiviert sollte erscheinen.Wichtig: | Der Erfassungsvorgang wird neu gestartet, wenn Sie die Paketerfassungsdiskette aktivieren. |
- Loggen Sie sich in die Administrationseinstellungen des ExtraHop-Systems ein über https://<extrahop-hostname-or-IP-address>/admin.
- In der Appliance-Einstellungen Abschnitt, klicken Festplatten.
-
Abhängig von deinem Sensor Typ- und Menüoptionen, konfigurieren Sie die folgenden
Einstellungen.
- Für physische Sensoren klicken Sie auf Aktiviere neben SSD Assisted Packet Capture, und klicken Sie dann auf OK.
- Stellen Sie für virtuelle Sensoren sicher, dass running wird in der Spalte Status angezeigt und die Festplattengröße, die Sie für die PCAP konfiguriert haben, wird in der Spalte Größe angezeigt. Klicken Sie Aktiviere neben Ausgelöste Paketerfassung, und klicken Sie dann auf OK.
Nächste Maßnahme
Ihre Paketerfassungsdiskette ist jetzt aktiviert und bereit, Pakete zu speichern. Klicken Sie Konfiguriere wenn Sie die Festplatte verschlüsseln oder konfigurieren möchten weltweite oder Präzisionspaket erfasst.Verschlüsseln Sie die Paketerfassungsdiskette
Festplatten zur Paketerfassung können mit 256-Bit-AES-Verschlüsselung gesichert werden.
- Sie können eine Paketerfassungsdiskette nicht entschlüsseln, nachdem sie verschlüsselt wurde. Sie können die Verschlüsselung löschen, aber die Festplatte ist formatiert und alle Daten werden gelöscht.
- Sie können eine verschlüsselte Festplatte sperren, um jeglichen Lese- oder Schreibzugriff auf gespeicherte Paketerfassungsdateien zu verhindern. Wenn das ExtraHop-System neu gestartet wird, werden verschlüsselte Festplatten automatisch gesperrt und bleiben gesperrt, bis sie mit der Passphrase entsperrt werden. Unverschlüsselte Festplatten können nicht gesperrt werden.
- Sie können eine verschlüsselte Festplatte neu formatieren, aber alle Daten werden dauerhaft gelöscht. Sie können eine gesperrte Festplatte neu formatieren, ohne sie zuerst zu entsperren.
- Sie können alle Systemdaten sicher löschen (oder das System löschen). Anweisungen finden Sie in der Medienleitfaden für ExtraHop Rescue.
Wichtig: | Systeme mit selbstverschlüsselnden Festplatten (SEDs) können nicht für die Softwareverschlüsselung bei Paketerfassungen konfiguriert werden. Informationen zur Aktivierung der Sicherheit auf diesen Systemen finden Sie unter Konfigurieren Sie selbstverschlüsselnde Festplatten (SEDs). |
- In der Einstellungen der Appliance Abschnitt, klicken Festplatten.
-
Wählen Sie auf der Seite Festplatten je nach
Sensortyp eine der folgenden Optionen aus.
- Für virtuelle Sensoren klicken Sie auf Konfigurieren neben Triggered Packet Capture.
- Für physische Sensoren klicken Sie auf Konfigurieren neben SSD Assisted Packet Capture.
- Klicken Festplatte verschlüsseln.
-
Geben Sie einen Festplattenverschlüsselungsschlüssel aus einer der folgenden Optionen an:
- Geben Sie eine Passphrase in die Felder Passphrase und Bestätigen ein.
- Klicken Wählen Sie Datei und wählen Sie eine Verschlüsselungsschlüsseldatei aus.
- Klicken Verschlüsseln.
Nächste Maßnahme
Sie können den Festplattenverschlüsselungsschlüssel ändern, indem Sie zur Seite Festplatten zurückkehren und auf Konfigurieren und dann Festplattenverschlüsselungsschlüssel ändern.Formatieren Sie die Paketerfassungsdiskette
Sie können eine verschlüsselte Paketerfassungsdiskette so formatieren, dass alle Paketerfassungen dauerhaft entfernt werden. Durch das Formatieren einer verschlüsselten Festplatte wird die Verschlüsselung entfernt. Wenn Sie einen unverschlüsselten Paketerfassungsdatenträger formatieren möchten, müssen Sie den Datenträger entfernen und ihn dann erneut aktivieren.
Warnung: | Diese Aktion kann nicht rückgängig gemacht werden. |
- In der Einstellungen der Appliance Abschnitt, klicken Festplatten.
-
Wählen Sie auf der Seite Festplatten je nach
Appliance-Plattform eine der folgenden Optionen aus.
- Für virtuelle Sensoren klicken Sie konfigurieren neben Triggered Packet Capture.
- Für physische Sensoren klicken Sie auf konfigurieren neben SSD Assisted Packet Capture.
- klicken Festplattenverschlüsselung löschen.
- klicken Format.
Entfernen Sie die Paketerfassungsdiskette
Wenn Sie eine Paketerfassungsdiskette ersetzen möchten, müssen Sie zuerst die Festplatte aus dem System entfernen. Wenn eine Paketerfassungsdiskette aus dem System entfernt wird, werden alle Daten auf der Festplatte dauerhaft gelöscht.
- In der Einstellungen der Appliance Abschnitt, klicken Festplatten.
-
Wählen Sie auf der Seite Festplatten je nach
Appliance-Plattform eine der folgenden Optionen aus.
- Für virtuelle Appliances klicken Sie auf konfigurieren neben Triggered Packet Capture.
- Für physische Geräte klicken Sie auf konfigurieren neben SSD Assisted Packet Capture.
- klicken Festplatte entfernen.
-
Wählen Sie eine der folgenden Formatoptionen aus:
- Schnelles Formatieren
- Sicheres Löschen
- klicken entfernen.
Konfigurieren Sie eine globale PCAP
Eine globale PCAP erfasst jedes Paket, das an das ExtraHop-System gesendet wird, für die Dauer, die den Kriterien entspricht.
- Klicken Sie auf RevealX Enterprise-Systemen auf Pakete aus dem
Hauptmenü und dann auf PCAP herunterladen.
Um das Auffinden Ihrer PCAP zu erleichtern, klicken und ziehen Sie auf die Zeitleiste der Paketabfrage, um den Zeitraum auszuwählen, in dem Sie die PCAP gestartet haben.
- Klicken Sie auf ExtraHop Performance-Systemen auf das Symbol Systemeinstellungen , klicken Die gesamte Verwaltung, und klicken Sie dann auf Paketerfassungen anzeigen und herunterladen im Abschnitt Paketerfassung.
Konfigurieren Sie eine präzise PCAP
Für präzise Paketerfassungen sind ExtraHop-Trigger erforderlich, mit denen Sie nur die Pakete erfassen können, die Ihren Spezifikationen entsprechen. Trigger sind hochgradig anpassbarer benutzerdefinierter Code, der bei definierten Systemereignissen ausgeführt wird.
Before you begin
Die Paketerfassung muss auf Ihrem ExtraHop-System lizenziert und aktiviert sein.- Triggerkonzepte
- Einen Auslöser erstellen
- Trigger-API-Referenz
- Gehen Sie durch: Initiieren Sie präzise Paketerfassungen, um Bedingungen ohne Fenster zu analysieren
Im folgenden Beispiel erfasst der Auslöser einen HTTP-Flow mit dem Namen HTTP host <hostname> und stoppt die Erfassung, nachdem maximal 10 Pakete gesammelt wurden.
Nächste Maßnahme
Laden Sie die Paketerfassungsdatei herunter.- Klicken Sie auf RevealX Enterprise-Systemen auf Rekorde aus dem oberen Menü. Wählen Paketerfassung aus dem Typ des Datensatzes Dropdownliste. Nachdem die mit Ihrer PCAP verknüpften Datensätze angezeigt werden, klicken Sie auf das Symbol Pakete , und klicken Sie dann auf PCAP herunterladen.
- Klicken Sie auf ExtraHop Performance-Systemen auf das Symbol Systemeinstellungen , klicken Die gesamte Verwaltung, und klicken Sie dann auf Paketerfassungen anzeigen und herunterladen im Abschnitt Paketerfassung.
Paketerfassungen anzeigen und herunterladen
Wenn Sie Paketerfassungen auf einer virtuellen Festplatte oder auf einer SSD-Festplatte in Ihrem gespeichert haben Sensor, Sie können diese Dateien auf der Seite „Paketerfassung anzeigen" in den Administrationseinstellungen verwalten. Sehen Sie sich für RevealX-Systeme und ExtraHop-Paketstores die Seite Pakete an.
Der Abschnitt Paketerfassungen anzeigen und herunterladen wird nur auf ExtraHop Performance-Systemen angezeigt. Auf RevealX-Systemen werden Precision-Paketerfassungsdateien gefunden, indem Datensätze nach dem Datensatztyp für die PCAP durchsucht werden.
- klicken Einstellungen für die PCAP konfigurieren um gespeicherte Paketerfassungen nach der angegebenen Dauer (in Minuten) automatisch zu löschen.
- Sehen Sie sich Statistiken über Ihre Paketerfassungsdiskette an.
- Geben Sie Kriterien zum Filtern von Paketerfassungen an und begrenzen Sie die Anzahl der in der Paketerfassungsliste angezeigten Dateien.
- Wählen Sie eine Datei aus der Paketerfassungsliste aus und laden Sie die Datei dann herunter oder löschen Sie sie.
Hinweis: Sie können keine einzelnen Paketerfassungsdateien von RevealX-Systemen löschen.
Danke für deine Rückmeldung. Dürfen wir Sie kontaktieren, um weitere Fragen zu stellen?