[h=4]Sonicwall ve Procurve Kullanım Senaryosu
[/h]Bu makalemizde sizlere Sonicwall UTM cihazı ile HP Procurve switch lerin birlikte kullanım senaryosunu uygulamalı olarak anlatacağım.
İlk olarak lab ortamımız hakkında bilgi vermek istiyorum.
Procurve 3500yl: Üzerindeki trafiği remote mirror ile 5406ya gönderecek olan switch
Procurve 5406zl : Sonicwall UTM cihazının bağlı olduğu switch çevre switchlerden ve kendi portlarından mirror ile taşınan datayı A22 portundan Sonicwalla iletiyor.
Adım Adım Immunity Manager
Öncelikle UTM cihazının Procurve Managerda tanınmış olduğundan emin olunmalı. Bu işlem için Procurve Manager kurulu olan makina ile UTM cihazı aynı networkte ise yapılması gereken bir şey yok aşağıdaki gibi gelmesi gerekir.
UTM cihazı ile Procurve Manager aynı networkte değilse Procurve managerın UTM cihazının subnetinide taraması sağlanmalı. Bunun için PCM+ TOOLS, Preference kısmından Discovery altındaki subnets seçilerek UTM cihazın subneti öncelikle UNMANAGED Subnete oradan MANAGED subnete eklenir.
Bu aşamadan sonra PCM+ta 5406 switch üzerinde mirroring ayarlaması yapmak gerekir.
5406 seçiliyken PORT LISTTEN 5406nın UTM cihaza bağlı interface seçiliyken yukarıdaki icon tıklanır ve Configure Mirror Port seçilir. Ardından aşağıdaki Konfigurasyon ekranı gelir. Buradan Tremote mirroring seçilir.
ENABLE MIRROR PORT dendiğinde aşağıdaki ekran gelir ve kendisni bu switche mirrorlayabilecek switchlerin listesi gözükür (Buradaki switchler 3500 ve üzeri olan remote mirror destekleyen switchlerdir)
5406ya mirror lamak istediğiniz switchleri bu listeden seçip devam edin.
Böylece 3500, 5406ya mirrorlanırken 5406nın A22 interfcei UTMe mirrorlanmış olur. (Yani mirror sabit bir şekilde beklemede duracak. Switchlerde monitor edilen portlar olursa bu mirrordan yönlendirilecek)
IMMUNITY MANAGER POLICY
Procurve Managerda aşağıdaki ikon tıklanarak POLICY MANAGER çalıştırılır
Çıkan Policy ekranından POLICIES seçilir ve (İsmi önemli değil Ben Remote mirror on Protocol Anomaly yaptım) bir policy oluşturulur.
Policy isim ekranı onaylanınca policy ayarlarını konfigure etmek için aşağıdaki ekran gelir.
Buradaki ayarlar aşağıdaki şekilde olamlıdır.
Times : Any
Sources : 5406zl, 3500yl
Targets : Targets all sources (devices and ports) that triggered this policy
Alerts : Protocol Anomaly
Herhangi bir zaman 5406 veya 3500 switchler üzerinde, Protocol anomaly algılanırsa, hedef Protocol Anomalynin kaynak cihazının, kaynak portudur.
Bundan sonra Protocol Namaly algılanırsa alınmasını isteyeceğimiz ACTIONı oluşturucağız. Bunu için ACTIONS altına NEW ile Port mirroring eklenir.
Ekleme yapılırken daha önce oluşturduğumuz remote mirror Port mirroring kısmına gelmiş olacaktır. Aşağıdaki gibi seçilerek bu ACTION bitirilir.
Bundan sonra Remote mirror on Protocol Anomaly POLICY tekrar editlenir ve Action kısmına aşağıdaki gibi biraz önce oluşturduğumuz action eklenir. İstenirse bu actionın belli bir süre sonra etkinliğini kaybetmesi Rollback ile sağlanabilir.
BURADAN sonraki kısım UTMden gelecek uyarı sonucu portun kapanmasını sağlamak olacak.
POLICY managerda, Alerts tabı altındaki External altından UTM seçilip TRAP source kısmına Sonicwall IPsi yazılır.
Bundan sonra Action ksımına daha önce anlattığımız gibi ama farklı olarak PORT Settings: ENABLE\DISABLE durumunu belirleyen PORT SHUTDOWN adında yeni bir action eklenir. Actionda port durumu disable olarak ayarlanır.
Daha önce Action oalrak Mirror yapan bir POLICY oluşturmuştuk. Şimdi Sonciwalldan alınan mesajla SHUTDOWN yapan bir policy daha oluşturacağız.
Policy oluşturma adımları daha önceki adımların aynısı olacak ayarlarda action dışında aynı olacak. Ben PolicyNin adına Sonicwall port Shutdown verdim, Action kısmına ise Port Shutdown adındaki actionı ekledim;
Sonuç olarak ilk Policy Protocol anomaly algılanınca Anomaly olan portları Monitor etmeye başlayıp remote mirror portlarından sonicwalla iletecek.
İkinci kural sonicwallun mesajı ile portu disable edecek. Bundan sonrası bir saldırı geliştirip denemeye kalıyor.
Unutmadan Defaultta action ne olursa olsun Procurve Maneger gizli bir ayar ile actionların uygulanmasını engeller (Tedbir). Yani sadece Log oluşturulur. Action alanları bilmesini sağlamak için
Procurve Mnagerda TOOLS preference altındaki POLICY MANAGEMENTA aşağıdaki durum seçilir.
İlk olarak lab ortamımız hakkında bilgi vermek istiyorum.
Procurve 3500yl: Üzerindeki trafiği remote mirror ile 5406ya gönderecek olan switch
Procurve 5406zl : Sonicwall UTM cihazının bağlı olduğu switch çevre switchlerden ve kendi portlarından mirror ile taşınan datayı A22 portundan Sonicwalla iletiyor.
Adım Adım Immunity Manager
Öncelikle UTM cihazının Procurve Managerda tanınmış olduğundan emin olunmalı. Bu işlem için Procurve Manager kurulu olan makina ile UTM cihazı aynı networkte ise yapılması gereken bir şey yok aşağıdaki gibi gelmesi gerekir.
Linkleri görebilmek için Turkmmo Forumuna ÜYE olmanız gerekmektedir.
UTM cihazı ile Procurve Manager aynı networkte değilse Procurve managerın UTM cihazının subnetinide taraması sağlanmalı. Bunun için PCM+ TOOLS, Preference kısmından Discovery altındaki subnets seçilerek UTM cihazın subneti öncelikle UNMANAGED Subnete oradan MANAGED subnete eklenir.
Linkleri görebilmek için Turkmmo Forumuna ÜYE olmanız gerekmektedir.
Bu aşamadan sonra PCM+ta 5406 switch üzerinde mirroring ayarlaması yapmak gerekir.
Linkleri görebilmek için Turkmmo Forumuna ÜYE olmanız gerekmektedir.
5406 seçiliyken PORT LISTTEN 5406nın UTM cihaza bağlı interface seçiliyken yukarıdaki icon tıklanır ve Configure Mirror Port seçilir. Ardından aşağıdaki Konfigurasyon ekranı gelir. Buradan Tremote mirroring seçilir.
Linkleri görebilmek için Turkmmo Forumuna ÜYE olmanız gerekmektedir.
ENABLE MIRROR PORT dendiğinde aşağıdaki ekran gelir ve kendisni bu switche mirrorlayabilecek switchlerin listesi gözükür (Buradaki switchler 3500 ve üzeri olan remote mirror destekleyen switchlerdir)
Linkleri görebilmek için Turkmmo Forumuna ÜYE olmanız gerekmektedir.
5406ya mirror lamak istediğiniz switchleri bu listeden seçip devam edin.
Böylece 3500, 5406ya mirrorlanırken 5406nın A22 interfcei UTMe mirrorlanmış olur. (Yani mirror sabit bir şekilde beklemede duracak. Switchlerde monitor edilen portlar olursa bu mirrordan yönlendirilecek)
IMMUNITY MANAGER POLICY
Procurve Managerda aşağıdaki ikon tıklanarak POLICY MANAGER çalıştırılır
Linkleri görebilmek için Turkmmo Forumuna ÜYE olmanız gerekmektedir.
Çıkan Policy ekranından POLICIES seçilir ve (İsmi önemli değil Ben Remote mirror on Protocol Anomaly yaptım) bir policy oluşturulur.
Linkleri görebilmek için Turkmmo Forumuna ÜYE olmanız gerekmektedir.
Policy isim ekranı onaylanınca policy ayarlarını konfigure etmek için aşağıdaki ekran gelir.
Linkleri görebilmek için Turkmmo Forumuna ÜYE olmanız gerekmektedir.
Buradaki ayarlar aşağıdaki şekilde olamlıdır.
Times : Any
Sources : 5406zl, 3500yl
Targets : Targets all sources (devices and ports) that triggered this policy
Alerts : Protocol Anomaly
Herhangi bir zaman 5406 veya 3500 switchler üzerinde, Protocol anomaly algılanırsa, hedef Protocol Anomalynin kaynak cihazının, kaynak portudur.
Bundan sonra Protocol Namaly algılanırsa alınmasını isteyeceğimiz ACTIONı oluşturucağız. Bunu için ACTIONS altına NEW ile Port mirroring eklenir.
Linkleri görebilmek için Turkmmo Forumuna ÜYE olmanız gerekmektedir.
Ekleme yapılırken daha önce oluşturduğumuz remote mirror Port mirroring kısmına gelmiş olacaktır. Aşağıdaki gibi seçilerek bu ACTION bitirilir.
Linkleri görebilmek için Turkmmo Forumuna ÜYE olmanız gerekmektedir.
Bundan sonra Remote mirror on Protocol Anomaly POLICY tekrar editlenir ve Action kısmına aşağıdaki gibi biraz önce oluşturduğumuz action eklenir. İstenirse bu actionın belli bir süre sonra etkinliğini kaybetmesi Rollback ile sağlanabilir.
Linkleri görebilmek için Turkmmo Forumuna ÜYE olmanız gerekmektedir.
BURADAN sonraki kısım UTMden gelecek uyarı sonucu portun kapanmasını sağlamak olacak.
POLICY managerda, Alerts tabı altındaki External altından UTM seçilip TRAP source kısmına Sonicwall IPsi yazılır.
Linkleri görebilmek için Turkmmo Forumuna ÜYE olmanız gerekmektedir.
Bundan sonra Action ksımına daha önce anlattığımız gibi ama farklı olarak PORT Settings: ENABLE\DISABLE durumunu belirleyen PORT SHUTDOWN adında yeni bir action eklenir. Actionda port durumu disable olarak ayarlanır.
Linkleri görebilmek için Turkmmo Forumuna ÜYE olmanız gerekmektedir.
Daha önce Action oalrak Mirror yapan bir POLICY oluşturmuştuk. Şimdi Sonciwalldan alınan mesajla SHUTDOWN yapan bir policy daha oluşturacağız.
Policy oluşturma adımları daha önceki adımların aynısı olacak ayarlarda action dışında aynı olacak. Ben PolicyNin adına Sonicwall port Shutdown verdim, Action kısmına ise Port Shutdown adındaki actionı ekledim;
Linkleri görebilmek için Turkmmo Forumuna ÜYE olmanız gerekmektedir.
Sonuç olarak ilk Policy Protocol anomaly algılanınca Anomaly olan portları Monitor etmeye başlayıp remote mirror portlarından sonicwalla iletecek.
İkinci kural sonicwallun mesajı ile portu disable edecek. Bundan sonrası bir saldırı geliştirip denemeye kalıyor.
Unutmadan Defaultta action ne olursa olsun Procurve Maneger gizli bir ayar ile actionların uygulanmasını engeller (Tedbir). Yani sadece Log oluşturulur. Action alanları bilmesini sağlamak için
Procurve Mnagerda TOOLS preference altındaki POLICY MANAGEMENTA aşağıdaki durum seçilir.
Linkleri görebilmek için Turkmmo Forumuna ÜYE olmanız gerekmektedir.
