Каталог расширений

Установка PT NAD в виртуальной среде zVirt

Статья применима к любой версии PT NAD и призвана акцентировать внимание на нескольких особенностях эксплуатации zVirt.

Нижеприведённая информация применима к любой версии PT NAD и призвана акцентировать внимание на нескольких особенностях эксплуатации zVirt, предполагая, что технический специалист уже имеет опыт использования виртуальных сред и установки PT NAD.

1. Установка ВМ.

Создание ВМ в виртуальной среде zVirt реализовано на интуитивно понятном уровне, производится через соответствующую кнопку «Создать», расположенную по пути: Ресурсы >> Виртуальные машины: В случае установки PT NAD следует руководствоваться аппаратными и программными требованиями, описанными на справочном портале PT NAD (https://help.ptsecurity.com/projects/nad/11.1/ru-RU/help/2547295627). Особое внимание стоит уделить резервированию CPU/RAM – для ВМ эти параметры должны быть жёстко зафиксированы.

2. Накопители.

Объём дискового пространства следует рассчитывать согласно требованиям к свободному месту (https://help.ptsecurity.com/projects/nad/11.1/ru-RU/help/3559190027):

3. Сетевые интерфейсы.

В примере ниже была произведена установка All-in-one с двумя интерфейсами: под управление и захват копии трафика.

3.1. Интерфейс управления.

Первый интерфейс с профилем ovirtmgmt: После завершения остальных настроек на zVirt на этом интерфейсе управления назначается статический IP-адрес (по аналогии со стандартными настройками PT NAD). Через него осуществляется доступ к WEB-интерфейсу PT NAD, синхронизация правил атак/проверка лицензии и т. д.

3.2. Интерфейс захвата трафика.

Второй интерфейс будет использован для анализа трафика. Для этого необходимо пробросить физический порт хоста на ВМ, следуя инструкции ниже:

3.2.1. Определение названия физического порта.

После подключения патч-корда к физическому порту хоста определить аплинк и название порта можно на странице «Сетевые интерфейсы», расположенной во вкладке Ресурсы >> Хосты >> название_хоста, кнопка «Настройка сетей хоста»: На данном примере аплинк у интерфейса eno4:

3.2.2. Определение bus-info и модели контроллера на физическом сервере.

В консоли хоста (в нашем примере host2) через команду «ethtool -I eno4» находим bus-info. К команде «lspci -nn» дописываем фильтр данных из bus-info. Запоминаем модель контроллера. Пример:

ethtool -I eno4
lspci -nn | grep “01:00.1”
lspci -nn | grep “01:00.1”

3.2.3. Добавление физического порта хоста к ВМ с установленным PT NAD.

Переходим по пути: _Ресурсы >> Виртуальные машины >> название_ВМ >> вкладка «Устройства хоста» >> «Добавить устройство». _ Выбираем нужный хост и совместимость. В доступных устройствах хоста находим нужный порт, выделяем его и добавляем к «Подключаемым устройствам хоста», фиксируем результат кнопкой «ОК». Пример: После успешного добавления порт полностью перейдёт под управление ВМ и станет недоступным для хоста (в нашем примере host2): Дальнейшая настройка захвата трафика осуществляется согласно документации справочного портала, к примеру, с помощью мастера (https://help.ptsecurity.com/projects/nad/11.1/ru-RU/help/4667376395).

4. Проверка.

Начиная с версии PT NAD 11.1 можем посмотреть статистику по потерям (команда ptdpictl traf). На данном примере за ~2 часа дропов нет – трафик пробрасывается корректно: Общий объём поданного трафика отображается на таймлайне WEB-интерфейса: Также начиная с версии PT NAD 11.1 можем посмотреть состояние компонентов PT NAD соответствующей командой nad-status:

Автор
FORTIS
Продукт
PT Network Attack Discovery
Категория
How-to's
Теги
  • PT Network Attack Discovery·
  • zVirt·

Ваш комментарий

Чтобы оставить комментарий, нужно войти через TelegramМы не храним никаких персональных данных. Нажимая кнопку, вы принимаете условия пользовательского соглашения.

Другие расширения для PT Network Attack Discovery

  • 1
    Снятие трафика с коммутатора Cisco Nexus 5500
    Снятие трафика с коммутатора корпоративной сети/ЦОД, построенным на основе Cisco Nexus 5548UP
    Автор
    Vladimir Klepche
    Продукт
    PT Network Attack Discovery
    Категория
    How-to's
    • PT Network Attack Discovery·
    • Cisco·
    • Nexus·
    • SPAN·
  • 2
    Выгрузка больших PCAP файлов
    Скрипт и инструкция по загрузке файлов свыше 1ГБ.
    Автор
    Vladimir Klepche
    Продукт
    PT Network Attack Discovery
    Категория
    How-to's
    • PT Network Attack Discovery·
    • PCAPS·
  • 5
    Инструкция по установке PT NAD 11.1 на ОС Astra Linux
    Видео-инструкция по установке PT NAD 11.1 на ОС Astra Linux.
    Автор
    Vladimir Klepche
    Продукт
    PT Network Attack Discovery
    Категория
    How-to's
    • Astra·
    • PT Network Attack Discovery·
  • 4
    Примеры полезных фильтров для работы со сведениями
    Примеры полезных фильтров для работы со сведениями, собранными в PT NAD
    Автор
    Roman Svitich
    Продукт
    PT Network Attack Discovery
    Категория
    How-to's
    • PT Network Attack Discovery·
    • filters·
  • 3
    Включение VT-D в BIOS
    Для работы DPDK с физическим сетевым интерфейсом требуется включение VT-D в BIOS сервера.
    Автор
    Vladimir Klepche
    Продукт
    PT Network Attack Discovery
    Категория
    How-to's
  • 2
    Обновление репутационных листов
    Автоматическое создание/добавление контента в репутационный список.
    Автор
    artrone
    Продукт
    PT Network Attack Discovery
    Категория
    Интеграции
    • Python·
    • PT Network Attack Discovery·
    • reputation list·
  • 1
    Open source
    ptnad-client
    ptnad-client — это библиотека на языке Python для взаимодействия с PT NAD по AP
    Автор
    Андрей Тюленев
    Продукт
    PT Network Attack Discovery
    Категория
    Интеграции
    • PT Network Attack Discovery·
    • Python·
    • API·
  • Схема обновления до PT NAD 12.3
    Стратегия обновления в том, чтобы на каждом шаге получать инсталляцию, в которой установлены совместимые версии операционной системы и PT NAD.
    Автор
    Никита Ковин
    Продукт
    PT Network Attack Discovery
    Категория
    How-to's
    • PT Network Attack Discovery·
  • Зеркалирование трафика в SDN zVirt от Orion soft на PT NAD
    В данной статье приводится пример настройки локального зеркалирования в SDN внутри виртуализованной инфраструктуры на базе zVirt.
    Автор
    Vladimir Klepche
    Продукт
    PT Network Attack Discovery
    Категория
    How-to's
    • PT Network Attack Discovery·
    • zVirt·
  • Фильтрация поступающего трафика на PT NAD с помощью коммутаторов Eltex
    В статье показано как можно сделать фильтрацию зеркалированного трафика с помощью коммутаторов Eltex.
    Автор
    Юрий Тарков
    Продукт
    PT Network Attack Discovery
    Категория
    How-to's
    • PT Network Attack Discovery·
    • eltex·
  • connector-opencti-ptnad
    Коннектор для автоматической дистрибуции индикаторов компрометации (IoC) из OpenCTI в PT NAD. Обеспечивает создание и наполнение репутационных списков с возможностью кастомизации их имен и типов передаваемых индикаторов.
    Автор
    Виктор Еременко
    Продукт
    PT Network Attack Discovery
    Категория
    Интеграции
    • TI·
    • connector·
    • PT Network Attack Discovery·
  • Развертывание в K2 Облаке
    В статье показано как развернуть PT NAD в К2 Облаке и настроить зеркалирование
    Автор
    Vladimir Klepche
    Продукт
    PT Network Attack Discovery
    Категория
    How-to's
  • Обновление сертифицированной версии PT NAD 12.0 до 12.2
    В инструкции рассказывается как обновить сертифицированную версию PT NAD 12.0 до 12.2 на базе Astra Linux. В процессе необходимо обновить Astra Linux с использованием iso или frozen репозиториев. Важно использовать именно frozen репозитории как указано в инструкции
    Автор
    Vladimir Klepche
    Продукт
    PT Network Attack Discovery
    Категория
    How-to's
    • PT Network Attack Discovery·
  • Смена имени PT NAD
    В инструкции рассказывается как сменить имя сенсора и имя сервера. Инструкция для AiO и многосерверной установки
    Автор
    Vladimir Klepche
    Продукт
    PT Network Attack Discovery
    Категория
    How-to's
    • PT Network Attack Discovery·
  • Отключение NetworkManager
    Для настройки сети конфигуратор PT NAD (nad-configure) использует службу networking и не совместим с NetworkManager. В некоторых инсталляциях NetworkManager установлен по умолчанию, поэтому его необходимо отключить перед установкой PT NAD.
    Автор
    Vladimir Klepche
    Продукт
    PT Network Attack Discovery
    Категория
    How-to's
    • PT Network Attack Discovery·
  • Интеграция PT NAD c TheHive
    PT NAD имеет обширные возможности интеграции с IRP и SOAR системами благодаря наличию механизмов: • API • webhook • syslog Рассмотрим возможности интеграции PT NAD в экосистему TheHive
    Автор
    Виктор Еременко
    Продукт
    PT Network Attack Discovery
    Категория
    How-to's
    • PT Network Attack Discovery·
  • Интеграция PT NAD c Elastic Stack
    Disclaimer: Считаем, что инсталляция ELK уже имеется, выполняем только работы по интеграции
    Автор
    Виктор Еременко
    Продукт
    PT Network Attack Discovery
    • PT Network Attack Discovery·
  • Наиболее часто задаваемые вопросы по PT NAD
    Наиболее часто задаваемые вопросы по PT NAD. Для удобства документ разбит на несколько разделов
    Автор
    Виктор Еременко
    Продукт
    PT Network Attack Discovery
    Категория
    How-to's