Каталог расширений

Установка PT NAD в виртуальной среде zVirt

Статья применима к любой версии PT NAD и призвана акцентировать внимание на нескольких особенностях эксплуатации zVirt.

Нижеприведённая информация применима к любой версии PT NAD и призвана акцентировать внимание на нескольких особенностях эксплуатации zVirt, предполагая, что технический специалист уже имеет опыт использования виртуальных сред и установки PT NAD.

1. Установка ВМ.

Создание ВМ в виртуальной среде zVirt реализовано на интуитивно понятном уровне, производится через соответствующую кнопку «Создать», расположенную по пути: Ресурсы >> Виртуальные машины: В случае установки PT NAD следует руководствоваться аппаратными и программными требованиями, описанными на справочном портале PT NAD (https://help.ptsecurity.com/projects/nad/11.1/ru-RU/help/2547295627). Особое внимание стоит уделить резервированию CPU/RAM – для ВМ эти параметры должны быть жёстко зафиксированы.

2. Накопители.

Объём дискового пространства следует рассчитывать согласно требованиям к свободному месту (https://help.ptsecurity.com/projects/nad/11.1/ru-RU/help/3559190027):

3. Сетевые интерфейсы.

В примере ниже была произведена установка All-in-one с двумя интерфейсами: под управление и захват копии трафика.

3.1. Интерфейс управления.

Первый интерфейс с профилем ovirtmgmt: После завершения остальных настроек на zVirt на этом интерфейсе управления назначается статический IP-адрес (по аналогии со стандартными настройками PT NAD). Через него осуществляется доступ к WEB-интерфейсу PT NAD, синхронизация правил атак/проверка лицензии и т. д.

3.2. Интерфейс захвата трафика.

Второй интерфейс будет использован для анализа трафика. Для этого необходимо пробросить физический порт хоста на ВМ, следуя инструкции ниже:

3.2.1. Определение названия физического порта.

После подключения патч-корда к физическому порту хоста определить аплинк и название порта можно на странице «Сетевые интерфейсы», расположенной во вкладке Ресурсы >> Хосты >> название_хоста, кнопка «Настройка сетей хоста»: На данном примере аплинк у интерфейса eno4:

3.2.2. Определение bus-info и модели контроллера на физическом сервере.

В консоли хоста (в нашем примере host2) через команду «ethtool -I eno4» находим bus-info. К команде «lspci -nn» дописываем фильтр данных из bus-info. Запоминаем модель контроллера. Пример:

ethtool -I eno4
lspci -nn | grep “01:00.1”
lspci -nn | grep “01:00.1”

3.2.3. Добавление физического порта хоста к ВМ с установленным PT NAD.

Переходим по пути: _Ресурсы >> Виртуальные машины >> название_ВМ >> вкладка «Устройства хоста» >> «Добавить устройство». _ Выбираем нужный хост и совместимость. В доступных устройствах хоста находим нужный порт, выделяем его и добавляем к «Подключаемым устройствам хоста», фиксируем результат кнопкой «ОК». Пример: После успешного добавления порт полностью перейдёт под управление ВМ и станет недоступным для хоста (в нашем примере host2): Дальнейшая настройка захвата трафика осуществляется согласно документации справочного портала, к примеру, с помощью мастера (https://help.ptsecurity.com/projects/nad/11.1/ru-RU/help/4667376395).

4. Проверка.

Начиная с версии PT NAD 11.1 можем посмотреть статистику по потерям (команда ptdpictl traf). На данном примере за ~2 часа дропов нет – трафик пробрасывается корректно: Общий объём поданного трафика отображается на таймлайне WEB-интерфейса: Также начиная с версии PT NAD 11.1 можем посмотреть состояние компонентов PT NAD соответствующей командой nad-status:

Автор
FORTIS
Продукт
PT Network Attack Discovery
Категория
How-to's
Теги
  • PT Network Attack Discovery·
  • zVirt·

Ваш комментарий

Чтобы оставить комментарий, нужно войти через TelegramМы не храним никаких персональных данных. Нажимая кнопку, вы принимаете условия пользовательского соглашения.

Другие расширения для PT Network Attack Discovery

  • 1
    Снятие трафика с коммутатора Cisco Nexus 5500
    Снятие трафика с коммутатора корпоративной сети/ЦОД, построенным на основе Cisco Nexus 5548UP
    Автор
    Vladimir Klepche
    Продукт
    PT Network Attack Discovery
    Категория
    How-to's
    • PT Network Attack Discovery·
    • Cisco·
    • Nexus·
    • SPAN·
  • 2
    Выгрузка больших PCAP файлов
    Скрипт и инструкция по загрузке файлов свыше 1ГБ.
    Автор
    Vladimir Klepche
    Продукт
    PT Network Attack Discovery
    Категория
    How-to's
    • PT Network Attack Discovery·
    • PCAPS·
  • 5
    Инструкция по установке PT NAD 11.1 на ОС Astra Linux
    Видео-инструкция по установке PT NAD 11.1 на ОС Astra Linux.
    Автор
    Vladimir Klepche
    Продукт
    PT Network Attack Discovery
    Категория
    How-to's
    • Astra·
    • PT Network Attack Discovery·
  • 4
    Примеры полезных фильтров для работы со сведениями
    Примеры полезных фильтров для работы со сведениями, собранными в PT NAD
    Автор
    Roman Svitich
    Продукт
    PT Network Attack Discovery
    Категория
    How-to's
    • PT Network Attack Discovery·
    • filters·
  • 3
    Включение VT-D в BIOS
    Для работы DPDK с физическим сетевым интерфейсом требуется включение VT-D в BIOS сервера.
    Автор
    Vladimir Klepche
    Продукт
    PT Network Attack Discovery
    Категория
    How-to's
  • 2
    Обновление репутационных листов
    Автоматическое создание/добавление контента в репутационный список.
    Автор
    artrone
    Продукт
    PT Network Attack Discovery
    Категория
    Интеграции
    • Python·
    • PT Network Attack Discovery·
    • reputation list·
  • 1
    Open source
    ptnad-client
    ptnad-client — это библиотека на языке Python для взаимодействия с PT NAD по AP
    Автор
    Андрей Тюленев
    Продукт
    PT Network Attack Discovery
    Категория
    Интеграции
    • PT Network Attack Discovery·
    • Python·
    • API·
  • Схема обновления до PT NAD 12.3
    Стратегия обновления в том, чтобы на каждом шаге получать инсталляцию, в которой установлены совместимые версии операционной системы и PT NAD.
    Автор
    Никита Ковин
    Продукт
    PT Network Attack Discovery
    Категория
    How-to's
    • PT Network Attack Discovery·
  • Зеркалирование трафика в SDN zVirt от Orion soft на PT NAD
    В данной статье приводится пример настройки локального зеркалирования в SDN внутри виртуализованной инфраструктуры на базе zVirt.
    Автор
    Vladimir Klepche
    Продукт
    PT Network Attack Discovery
    Категория
    How-to's
    • PT Network Attack Discovery·
    • zVirt·
  • Фильтрация поступающего трафика на PT NAD с помощью коммутаторов Eltex
    В статье показано как можно сделать фильтрацию зеркалированного трафика с помощью коммутаторов Eltex.
    Автор
    Юрий Тарков
    Продукт
    PT Network Attack Discovery
    Категория
    How-to's
    • PT Network Attack Discovery·
    • eltex·
  • connector-opencti-ptnad
    Коннектор для автоматической дистрибуции индикаторов компрометации (IoC) из OpenCTI в PT NAD. Обеспечивает создание и наполнение репутационных списков с возможностью кастомизации их имен и типов передаваемых индикаторов.
    Автор
    Виктор Еременко
    Продукт
    PT Network Attack Discovery
    Категория
    Интеграции
    • TI·
    • connector·
    • PT Network Attack Discovery·
  • Развертывание в K2 Облаке
    В статье показано как развернуть PT NAD в К2 Облаке и настроить зеркалирование
    Автор
    Vladimir Klepche
    Продукт
    PT Network Attack Discovery
    Категория
    How-to's
  • Обновление сертифицированной версии PT NAD 12.0 до 12.2
    В инструкции рассказывается как обновить сертифицированную версию PT NAD 12.0 до 12.2 на базе Astra Linux. В процессе необходимо обновить Astra Linux с использованием iso или frozen репозиториев. Важно использовать именно frozen репозитории как указано в инструкции
    Автор
    Vladimir Klepche
    Продукт
    PT Network Attack Discovery
    Категория
    How-to's
    • PT Network Attack Discovery·
  • Смена имени PT NAD
    В инструкции рассказывается как сменить имя сенсора и имя сервера. Инструкция для AiO и многосерверной установки
    Автор
    Vladimir Klepche
    Продукт
    PT Network Attack Discovery
    Категория
    How-to's
    • PT Network Attack Discovery·
  • Отключение NetworkManager
    Для настройки сети конфигуратор PT NAD (nad-configure) использует службу networking и не совместим с NetworkManager. В некоторых инсталляциях NetworkManager установлен по умолчанию, поэтому его необходимо отключить перед установкой PT NAD.
    Автор
    Vladimir Klepche
    Продукт
    PT Network Attack Discovery
    Категория
    How-to's
    • PT Network Attack Discovery·
  • Интеграция PT NAD c TheHive
    PT NAD имеет обширные возможности интеграции с IRP и SOAR системами благодаря наличию механизмов: • API • webhook • syslog Рассмотрим возможности интеграции PT NAD в экосистему TheHive
    Автор
    Виктор Еременко
    Продукт
    PT Network Attack Discovery
    Категория
    How-to's
    • PT Network Attack Discovery·