Configurer RPCAP pour un stockage des paquets ExtraHop
Si vous avez configuré votre ExtraHop sonde pour le RPCAP, vous pouvez configurer un deuxième flux de paquets à transférer depuis votre environnement distant vers le stockage des paquets ExtraHop.
Before you begin
- Effectuez les procédures décrites dans le Transfert de paquets avec RPCAP guide pour configurer votre sonde.
- Déployez l'appliance Trace. (Consultez notre contenu sur le déploiement.)
- Assurez-vous que les numéros de port les plus bas sont les mêmes pour les deux capteurs et magasins de paquets.
Vue d'ensemble du déploiement
Les étapes suivantes décrivent les principales procédures requises pour implémenter le RPCAP avec une appliance ExtraHop Trace.
- Configurez d'abord l'appliance Trace pour accepter le trafic RPCAP et ajoutez des règles de transfert de paquets.
- Ensuite, télécharger le logiciel rpcapd pour l'appliance Discover qui s'applique à vos appareils distants. (Linux et Windows sont tous deux pris en charge.)
- Ensuite, installez le logiciel rpcapd sur chaque équipement Linux ou Windows à partir duquel vous souhaitez transférer le trafic. Vous devez modifier le fichier de configuration (rpcapd.ini) pour spécifier les interfaces des équipements ou pour diriger le trafic vers les dispositifs Discover.
- Enfin, si votre environnement est doté d'un pare-feu, ouvrez les ports de votre pare-feu pour le trafic RPCAP requis.
Configurer RPCAP sur le système ExtraHop
Nous vous recommandons de configurer une deuxième interface uniquement pour RPCAP, plutôt que de configurer à la fois le RPCAP et la gestion sur la même interface. La configuration d'une interface RPCAP dédiée améliore les chances que tous les paquets soient correctement transmis au système ExtraHop.
Configurer les règles de transfert de paquets sur le système ExtraHop
Après avoir configuré l'interface en tant que cible RPCAP, vous devez configurer les règles de transfert de paquets. Les règles de transfert de paquets limitent le trafic autorisé à être envoyé au système ExtraHop via RPCAP.
Par défaut, une entrée est configurée pour le port 2003 qui accepte le trafic provenant de toutes les adresses d'interface. Vous pouvez modifier l'entrée par défaut de votre environnement, supprimer l'entrée par défaut et ajouter des entrées supplémentaires. Assurez-vous de spécifier des numéros de port supérieurs à 1023 pour éviter les conflits avec les ports réservés. Il est recommandé de définir d'abord ces règles, de sorte que lorsque vous configurez rpcapd sur vos appareils distants, le système ExtraHop soit prêt à recevoir les paquets transférés.
Vous pouvez configurer jusqu'à 16 règles pour le transfert de paquets dans le système ExtraHop ; chaque règle doit avoir un seul port TCP sur lequel le système ExtraHop communique les règles de transfert de paquets aux périphériques rpcapd.
Important : | Les informations contenues dans le fichier de configuration rpcapd sur les appareils qui transmettent des paquets ne doivent pas contredire les règles définies dans le système ExtraHop. |
- Connectez-vous aux paramètres d'administration du système ExtraHop via https://<extrahop-hostname-or-IP-address>/admin.
- Dans le Réglages réseau section, cliquez Connectivité.
-
Dans le Réglages RPCAP section, effectuez l'une des actions
suivantes :
- Cliquez sur 2003 pour ouvrir l'entrée par défaut.
- Cliquez Ajouter pour ajouter une nouvelle entrée.
Important : Les numéros de port doivent être 1024 ou plus.
-
Dans le Ajouter une définition de port RPCAP section, complétez les informations
suivantes :
- Cliquez Enregistrer, qui enregistre les paramètres et redémarre la capture.
- Répétez ces étapes pour configurer des règles supplémentaires. Vous pouvez ajouter jusqu'à 16 règles.
Enregistrez le fichier de configuration en cours
Après avoir configuré l'interface et configuré les règles de transfert de paquets, vous devez enregistrer les modifications dans le fichier de configuration en cours d'exécution.
- Connectez-vous aux paramètres d'administration du système ExtraHop via https://<extrahop-hostname-or-IP-address>/admin.
- Dans le Réglages réseau section, cliquez Connectivité.
- Cliquez Afficher et enregistrer les modifications.
- Passez en revue les modifications apportées au Configuration en cours d'exécution (pas encore enregistrée) volet.
- Cliquez Enregistrer.
- Cliquez Terminé.
Ajoutez des entrées pour l'appliance Trace à vos périphériques Linux rpcapd
Procédez comme suit pour commencer à envoyer des paquets à l'appliance Trace à partir de périphériques Linux distants.
Ajoutez des entrées pour l'appliance Trace à vos appareils Windows rpcapd
Procédez comme suit pour commencer à envoyer des paquets à l'appliance Trace à partir de périphériques Windows distants.
Nous vous remercions pour vos commentaires. Pouvons-nous vous contacter pour vous poser des questions complémentaires ?