Déploiement de la sonde IDS 9380
Les capteurs du système de détection d'intrusion (IDS) s'intègrent aux capteurs de paquets pour générer des détections basées sur des signatures IDS conformes aux normes de l'industrie. Ce guide explique comment installer l'IDS 9380 monté en rack sonde.
Prérequis d'installation
- Sonde
- 1 U d'espace rack et connexions électriques pour 2 alimentations de 800 W.
- Gestion
- Un port réseau 10/100/1000 BASE-T ou un port 10G BASE-SR pour la gestion des sondes.
- Surveillance (capture)
- Interfaces hautes performances : un à six ports réseau pour la connexion à des sources de paquets de données 25 GbE ou 10 GbE.
- Interfaces de gestion et de surveillance : un à deux ports réseau pour la connexion à des sources de données par paquets de 1 GbE.
- Accès au réseau
- Assurez-vous que les administrateurs peuvent accéder aux paramètres d'administration du sonde via le port TCP 443.
Pour plus d'informations sur les interfaces du système ExtraHop, consultez le FAQ sur le matériel ExtraHop.
Ports du panneau arrière
IDS 9380
- Bloc d'alimentation (PSU1) pour connecter sonde à une source d'alimentation en courant alternatif
- Deux ports compatibles 25 GbE sur deux adaptateurs réseau
- Un port série RS-232 pour connecter un équipement de console
- Bloc d'alimentation (PSU2) pour connecter sonde à une source d'alimentation en courant alternatif
- Un port VGA pour connecter un écran externe
- Deux ports USB 3.0 pour connecter des périphériques d'entrée tels qu'un clavier et une souris
- Un port d'interface iDRAC
- Deux ports 10 GbE. Ces ports peuvent être configurés comme port de gestion, cible de gestion et de flux, ou comme cible de gestion
et RPCAP/ERSPAN/VXLAN/GENEVE. Ces ports fonctionnent
également comme des interfaces de surveillance (ou de capture) hautes performances.
Remarque : Le traitement du trafic RPCAP, ERSPAN, VXLAN et GENEVE est limité à 1 Gbit/s par interface en mode « Gestion + RPCAP/ERSPAN/VXLAN/GENEVE », mais les ports prennent en charge jusqu'à 10 Gbit/s par interface en mode surveillance et en mode cible ERSPAN/VXLAN/GENEVE à hautes performances. - Deux ports réseau 10/100/1000 BASE-T. Le port 1 est le port de gestion par défaut.
Les deux ports peuvent être configurés comme port de gestion, cible de gestion et de flux,
ou comme cible de gestion et RPCAP/ERSPAN/VXLAN/GENEVE.
Conseil : Dans les environnements avec un routage asymétrique adjacent aux interfaces hautes performances, les réponses ping peuvent ne pas être renvoyées à l'expéditeur.
Connectivité à la source de paquets prise en charge
Connecteur | Connecteur homologue pour source de paquets | Câblage fourni par le client | Vitesses de fonctionnement prises en charge |
---|---|---|---|
Connectivité basée sur un émetteur-récepteur | |||
Émetteur-récepteur 25 GbE SFP28 SR | Émetteur-récepteur 25 GbE SFP28 SR | Fibre multimode Connecteurs LC |
25 Gbit/s, 10 Gbit/s |
Émetteur-récepteur SFP+ SR 10 GbE | Fibre multimode Connecteurs LC |
10 Gbit/s | |
Connectivité à connexion directe | |||
Câble DAC SFP28 fourni par le client, tel que la série Mellanox MCP2M00-Axxx | 25 Gbit/s | ||
Câble Ethernet RJ45 fourni par le client | 1 Gbit/s |
Directives de répartition du trafic
- Les paquets provenant du même flux doivent être reçus sur la même interface ou sur les interfaces de la même carte d'interface réseau (NIC).
- L'ingestion sur chaque carte réseau ne doit pas dépasser 75 % du débit d'analyse nominal pour sonde pour garantir l'équilibre du trafic entre les ressources du système.
- Si votre flux de données ne nécessite pas les deux interfaces sur la carte réseau, désactivez les interfaces non configurées dans les paramètres d'administration. Par exemple, configurez la sonde avec une interface unique pour ingérer 50 Gbit/s sur chaque carte réseau. Désactivez les ports superflus sur chaque carte réseau. Cette configuration optimise les performances à 100 Gbit/s.
- Une seule cible ERSPAN à hautes performances devrait traiter 20 à 30 Gbit/s. Sur un modèle plus grand capteurs, distribuez le trafic ERSPAN vers un plus grand nombre d'interfaces afin d'augmenter l'ingestion de trafic.
Configuration de l'adresse IP de gestion
Le DHCP est activé par défaut sur le système ExtraHop. Lorsque vous mettez le système sous tension, l'interface 1 tente d'acquérir une adresse IP via DHCP. En cas de succès, l'adresse IP apparaît sur l'écran d'accueil de l'écran LCD.
Si votre réseau ne prend pas en charge le DHCP, vous pouvez configurer une adresse IP statique via le menu LCD du panneau avant ou via l'interface de ligne de commande (CLI).
Important : | Nous recommandons vivement configuration d'un nom d'hôte unique. Si l'adresse IP du système change, la console ExtraHop peut facilement rétablir la connexion au système par nom d'hôte. |
Configuration d'une adresse IP statique via l'écran LCD
Configurer une adresse IP via l'interface de ligne de commande
Vous pouvez configurer manuellement une adresse IP à partir de l'interface de ligne de commande.
(Facultatif) Configurer l'interface de management 10 GbE
Vous pouvez configurer un port 10 GbE (port 1 ou port 2) pour gérer le système. Les commandes ci-dessous déplacent les paramètres du port 3 vers le port 1, puis désactivent le port 3. Vous pouvez également configurer l'interface de management 10 GbE dans les paramètres d'administration.
Configuration de la sonde IDS
Que faire ensuite
Effectuez les procédures recommandées dans liste de contrôle après le déploiement.
Nous vous remercions pour vos commentaires. Pouvons-nous vous contacter pour vous poser des questions complémentaires ?