Configurer RPCAP pour un magasin de paquets ExtraHop
Si vous avez configuré votre capteur ExtraHop pour RPCAP, vous pouvez configurer un deuxième flux de paquets à transférer depuis votre environnement distant vers le magasin de paquets ExtraHop.
Before you begin
- Suivez les procédures du guide Transfert de paquets avec RPCAP pour configurer votre capteur.
- Déployez l'appliance Trace.(Voir notre contenu sur le déploiement).
- Assurez-vous que les numéros de port les plus bas sont les mêmes pour les capteurs et les magasins de paquets.
Vue d'ensemble du déploiement
Les étapes suivantes décrivent les principales procédures requises pour mettre en œuvre le protocole RPCAP avec un serveur ExtraHop Trace.
- Tout d'abord, configurez l'appliance Trace pour qu'elle accepte le trafic RPCAP et ajoute des règles de transfert de paquets.
- Ensuite, téléchargez le logiciel rpcapd pour l'appliance Discover qui s'applique à vos périphériques distants. (Linux et Windows sont tous deux pris en charge.)
- Ensuite, installez le logiciel rpcapd sur chaque périphérique Linux ou Windows à partir duquel vous souhaitez transférer le trafic. Vous devez modifier le fichier de configuration (rpcapd.ini) pour spécifier les interfaces des périphériques ou pour diriger le trafic vers les appareils Discover.
- Enfin, si votre environnement est doté d'un pare-feu, ouvrez les ports de votre pare-feu pour le trafic RPCAP requis.
Configurer RPCAP sur le système ExtraHop
Nous vous recommandons de configurer une deuxième interface uniquement pour RPCAP, plutôt que de configurer RPCAP et la gestion sur la même interface. La configuration d'une interface RPCAP dédiée améliore la probabilité que tous les paquets soient transmis avec succès au système ExtraHop.
Configuration des règles de transfert de paquets sur le système ExtraHop
Après avoir configuré l'interface en tant que cible RPCAP, vous devez configurer les règles de transfert de paquets. Les règles de transfert de paquets limitent le trafic autorisé à être envoyé au système ExtraHop via RPCAP.
Par défaut, une entrée est configurée pour le port 2003 qui accepte le trafic provenant de toutes les adresses d'interface. Vous pouvez modifier l'entrée par défaut en fonction de votre environnement, supprimer l'entrée par défaut et ajouter des entrées supplémentaires. Veillez à spécifier des numéros de port supérieurs à 1023 pour éviter les conflits avec les ports réservés. Il est conseillé de définir ces règles en premier, de sorte que lorsque vous configurez rpcapd sur vos périphériques distants, le système ExtraHop soit prêt à recevoir les paquets transférés.
Vous pouvez configurer jusqu'à 16 règles de transfert de paquets dans le système ExtraHop ; chaque règle doit avoir un port TCP unique sur lequel le système ExtraHop communique les règles de transfert de paquets aux périphériques rpcapd.
Important : | Les informations contenues dans le fichier de configuration rpcapd sur les périphériques qui transmettent les paquets ne doivent pas être en contradiction avec les règles définies dans le système ExtraHop. |
- Connectez-vous aux paramètres d'administration du système ExtraHop via https://<extrahop-hostname-or-IP-address>/admin.
- Dans la section Paramètres réseau, cliquez sur Connectivité.
-
Dans la section Paramètres RPCAP, effectuez l'une des actions suivantes :
- Cliquez sur 2003 pour ouvrir l'entrée par défaut.
- Les
.Important : numéros de port doivent être égaux ou supérieurs à 1024
-
Dans la section Add RPCAP Port Definition (Ajouter une définition de port RPCAP ), complétez les informations suivantes :
- Cliquez sur Enregistrer pour sauvegarder les paramètres et redémarrer la capture.
- Répétez ces étapes pour configurer des règles supplémentaires. Vous pouvez ajouter jusqu'à 16 règles.
Enregistrer le fichier de configuration en cours d'exécution
Après avoir configuré l'interface et les règles de transfert de paquets, vous devez enregistrer les modifications dans le fichier de configuration en cours d'exécution.
- Connectez-vous aux paramètres d'administration du système ExtraHop via https://<extrahop-hostname-or-IP-address>/admin.
- Dans la section Paramètres réseau, cliquez sur Connectivité.
- Cliquez sur View and Save Changes (Afficher et enregistrer les modifications).
- Examinez les modifications dans le volet Current running config (not yet saved) (Configuration en cours d'exécution (pas encore enregistrée)).
- Cliquez sur Enregistrer.
- Cliquez sur Enregistrer.
Ajouter des entrées pour le dispositif Trace à vos dispositifs Linux rpcapd
Effectuez les étapes suivantes pour commencer à envoyer des paquets à l'appliance Trace à partir de périphériques Linux distants.
Ajouter des entrées pour le dispositif Trace à vos dispositifs Windows rpcapd
Effectuez les étapes suivantes pour commencer à envoyer des paquets au dispositif Trace à partir de périphériques Windows distants.
Nous vous remercions pour vos commentaires. Pouvons-nous vous contacter pour vous poser des questions complémentaires ?