Configurar o espelhamento de tráfego com um ESXi vSwitch
Este artigo é um de uma série de artigos que descrevem o caminho de implantação para monitoramento de OT com o Microsoft Defender for IoT.
Este artigo descreve como usar o modo promíscuo em um ambiente ESXi vSwitch como uma solução alternativa para configurar o espelhamento de tráfego, semelhante a uma porta SPAN. Uma porta SPAN no switch espelha o tráfego local das interfaces no switch para uma interface diferente no mesmo switch.
Para obter mais informações, consulte Espelhamento de tráfego com comutadores virtuais.
Pré-requisitos
Antes de começar, certifique-se de entender seu plano de monitoramento de rede com o Defender for IoT e as portas SPAN que deseja configurar.
Para obter mais informações, consulte Métodos de espelhamento de tráfego para monitoramento de OT.
Configurar uma interface de monitoramento usando o modo promíscuo
Para configurar uma interface de monitoramento com o modo Promíscuo em um ESXi v-Switch:
Abra a página de propriedades do vSwitch e selecione Adicionar comutador virtual padrão.
Insira SPAN Network como o rótulo de rede.
No campo MTU, digite 4096.
Selecione Segurança e verifique se a política do Modo Promíscuo está definida como Modo de aceitação.
Selecione Adicionar para fechar as propriedades do vSwitch.
Realce o vSwitch que você acabou de criar e selecione Adicionar uplink.
Selecione a NIC física que você usará para o tráfego SPAN, altere a MTU para 4096 e selecione Salvar.
Abra a página de propriedades do Grupo de Portas e selecione Adicionar Grupo de Portas.
Digite SPAN Port Group como o nome, digite 4095 como o ID da VLAN, selecione Rede SPAN na lista suspensa vSwitch e selecione Adicionar.
Abra as propriedades da VM do Sensor OT.
Para Adaptador de rede 2, selecione a rede SPAN .
Selecione OK.
Conecte-se ao sensor e verifique se o espelhamento funciona.
Validar o espelhamento de tráfego
Depois de configurar o espelhamento de tráfego, tente receber uma amostra de tráfego gravado (arquivo PCAP) do SPAN do switch ou da porta espelhada.
Um arquivo PCAP de exemplo irá ajudá-lo a:
- Validar a configuração do switch
- Confirme se o tráfego que passa pelo seu comutador é relevante para a monitorização
- Identificar a largura de banda e um número estimado de dispositivos detetados pelo switch
Use um aplicativo analisador de protocolo de rede, como o Wireshark, para gravar um arquivo PCAP de amostra por alguns minutos. Por exemplo, conecte um laptop a uma porta onde você configurou o monitoramento de tráfego.
Verifique se os pacotes Unicast estão presentes no tráfego de gravação. Tráfego unicast é o tráfego enviado de endereço para outro.
Se a maior parte do tráfego for de mensagens ARP, sua configuração de espelhamento de tráfego não está correta.
Verifique se seus protocolos OT estão presentes no tráfego analisado.
Por exemplo: