Déployez la sonde IDS avec VMware
Les capteurs du système de détection d'intrusion (IDS) s'intègrent aux capteurs de paquets pour générer des détections basées sur des signatures IDS conformes aux normes du secteur. Ce guide explique comment déployer la sonde IDS avec VMware.
Before you begin
- Vous devez être familiarisé avec l'administration de VMware. Les images de ce guide proviennent de la version 6.7 de VMware et certaines sélections de menu ont peut-être changé.
- Nous vous recommandons d'effectuer une mise à niveau vers le dernier correctif pour l'environnement vSphere afin d'éviter tout problème connu.
Ce guide explique comment déployer les capteurs virtuels ExtraHop suivants sur la plateforme VMware ESXi/ESX :
- IDS 6280 v
Exigences relatives aux machines virtuelles
Votre hyperviseur doit être en mesure de prendre en charge les spécifications suivantes pour la sonde virtuelle.
- Serveur VMware ESX/ESXi version 6.5 ou ultérieure
- client vSphere pour déployer le fichier OVF et gérer la machine virtuelle
- (Facultatif) Si vous souhaitez activer les captures de paquets, configurez un disque de stockage supplémentaire lors du déploiement
- Le tableau suivant indique la configuration matérielle requise pour chaque modèle d' appliance Discover :
capteur | CPU | RAM | Disque |
---|---|---|---|
IDS 1280 v | 4 cœurs de traitement avec prise en charge de l'hyperthreading, technologie VT-x ou AMD-V et architecture 64 bits. Streaming SIMD Extensions 4.2 (SSE4.2) et prise en charge des instructions POPCNT. | 8 GO | Disque de 46 Go ou plus pour le stockage des données (provisionnement épais) Disque de 250 Go ou moins pour les captures de paquets (provisionnement épais) |
IDS 6280 v | 16 cœurs de traitement avec prise en charge de l'hyperthreading, technologie VT-x ou AMD-V et architecture 64 bits. Streaming SIMD Extensions 4.2 (SSE4.2) et prise en charge des instructions POPCNT. | 64 GO | Disque de 1 To ou plus pour le stockage des données (provisionné en charges) Disque de 500 Go ou moins pour les captures de paquets (provisionné en charge) |
- Assurez-vous que le serveur VMware ESX/ESXi est configuré avec la date et l'heure correctes.
- Optez toujours pour un provisionnement dense. La banque de données ExtraHop nécessite un accès de bas niveau à l'intégralité du disque et n'est pas en mesure de croître de manière dynamique avec un provisionnement léger. Le provisionnement léger peut entraîner des pertes métriques, des blocages de machines virtuelles et des problèmes de capture.
- Ne modifiez pas la taille de disque par défaut lors de l'installation initiale. La taille de disque par défaut garantit une analyse correcte des métriques ExtraHop et le bon fonctionnement du système. Si votre configuration nécessite une taille de disque différente, contactez votre représentant ExtraHop avant d'apporter des modifications.
- Ne migrez pas la machine virtuelle. Bien qu'il soit possible de migrer lorsque la banque de données se trouve sur un réseau SAN distant, ExtraHop ne recommande pas cette configuration. Si vous devez migrer la machine virtuelle vers un autre hôte, arrêtez d'abord la sonde virtuelle, puis effectuez la migration à l'aide d'un outil tel que VMware vMotion. La migration en direct n'est pas prise en charge.
Important : | Si vous souhaitez déployer plusieurs sondes virtuelles ExtraHop, créez la nouvelle instance avec le package de déploiement d'origine ou clonez une instance existante qui n'a jamais été démarrée. |
Exigences relatives au réseau
capteur | Gestion | Moniteur |
---|---|---|
IDS 6280 v | Un port réseau Ethernet 1 Gbit/s est requis (pour la gestion). L'interface de management doit être accessible sur le port 443. L'interface de management peut être configurée en tant que cible ERSPAN/RPCAP supplémentaire. | Un port réseau Ethernet 10 Gbit/s est recommandé pour le miroir de
ports physiques. L'interface miroir de ports physique doit être connectée à
la destination du miroir de ports sur le commutateur. Le serveur VMware ESX
doit prendre en charge les pilotes d'interface réseau. Vous pouvez éventuellement configurer 1 à 3 ports réseau Ethernet 1 Gbit/s pour recevoir le trafic du moniteur de paquets. |
Important : | Pour garantir les meilleures performances lors de la synchronisation initiale de l'équipement, connectez tous les capteurs à la console, puis configurez le transfert du trafic réseau vers les capteurs. |
Remarque : | À des fins d'enregistrement, la sonde virtuelle doit être sortante DNS connectivité sur le port UDP 53 sauf si elle est gérée par une console ExtraHop. |
Déployez le fichier OVA via le client Web VMware vSphere
ExtraHop distribue le virtuel sonde package au format Open Virtual Appliance (OVA).
Before you begin
Si ce n'est pas déjà fait, téléchargez le fichier OVA de la sonde virtuelle ExtraHop pour VMware à partir du Portail client ExtraHop.Configurer une adresse IP statique via l'interface de ligne de commande
Le système ExtraHop est configuré par défaut avec DHCP activé. Si votre réseau ne prend pas en charge le DHCP, aucune adresse IP n'est acquise et vous devez configurer une adresse statique manuellement.
Important : | Nous recommandons vivement configuration d'un nom d'hôte unique. Si l'adresse IP du système change, la console ExtraHop peut facilement rétablir la connexion au système par nom d'hôte. |
- Accédez à la CLI via une connexion SSH, en connectant un clavier USB et un moniteur SVGA à l'appliance physique ExtraHop, ou via un câble série RS-232 (null modem) et un programme d'émulation de terminal. Réglez l'émulateur de terminal sur 115200 bauds avec 8 bits de données, aucune parité, 1 bit d'arrêt (8N1) et le contrôle du flux matériel désactivé.
- À l'invite de connexion, tapez coquille puis appuyez sur ENTER.
- À l'invite de mot de passe, tapez défaut, puis appuyez sur ENTER.
-
Pour configurer l'adresse IP statique, exécutez les commandes suivantes :
Nous vous remercions pour vos commentaires. Pouvons-nous vous contacter pour vous poser des questions complémentaires ?