選擇適用於 OT 感測器的流量鏡像方法

本文是一系列文章之一,說明使用 適用於 IoT 的 Microsoft Defender 部署 OT 的路徑,並說明支援的 適用於 IoT 的 Microsoft Defender OT 監控流量鏡像方法。

進度條示意圖,標示計畫與準備。

選擇哪種流量鏡像方式取決於您的網路設定以及組織的需求。

為確保 Defender for IoT 僅分析您想要監視的流量,我們建議您在交換器或測試存取點 (TAP) 上設定流量鏡像,且該鏡像僅包含工業控制系統 (ICS) 和 SCADA 流量。

注意事項

SPAN 和 RSPAN 是 Cisco 的術語。 其他品牌的開關功能類似,但可能用不同的術語。

鏡像埠範圍建議

我們建議您針對交換器的所有連接埠設定流量鏡像,即使這些連接埠未連接任何資料。 如果不這樣做,流氓裝置可能會被連接到未被監控的埠口,而這些裝置將無法被 Defender for IoT 網路感測器偵測到。

對於使用廣播或多播訊息的 OT 網路,請僅針對 RX (接收) 傳輸設定流量鏡像。 多播訊息會重複傳送到任何相關的活躍埠口,這樣你會不必要地消耗更多頻寬。

比較支援的流量鏡射方法

Defender for IoT 支援以下方法:

方法 描述 其他資訊
交換器 SPAN 埠 將交換器介面的本機流量鏡像至同一部交換器上的不同介面 使用交換器 SPAN 連接埠設定鏡像
遠端 SPAN(RSPAN)埠 將來自多個分散式來源埠的流量鏡射至專用的遠端 VLAN 遠端 SPAN (RSPAN) 埠

使用 Remote SPAN (RSPAN) 連接埠設定流量鏡像
主動或被動聚合 (TAP) 將主動/被動彙總 TAP 以內嵌方式安裝至網路纜線,以將流量複製至 OT 網路感應器。 法醫監控的最佳方法。 主動或被動聚合 (TAP)
ERSPAN (封裝式遠端交換埠分析儀) 將輸入介面鏡射至 OT 感測器監控介面 ERSPAN 埠口

更新感測器的監控介面 (配置 ERSPAN)
一個 ESXi vSwitch 使用 ESXi vSwitch 上的混雜模式鏡像流量。 使用虛擬交換器進行流量鏡像

用 ESXi vSwitch 設定流量鏡像
一個 Hyper-V vSwitch 使用 Hyper-V vSwitch 上的混雜模式鏡像流量。 使用虛擬交換器進行流量鏡像

使用 Hyper-V vSwitch 配置流量鏡像

遠端 SPAN (RSPAN) 埠

在交換器上設定遠端 SPAN (RSPAN) 工作階段,將來自多個分散式來源連接埠的流量鏡像至專用遠端 VLAN。

接著,VLAN 中的資料會透過主幹連接埠,跨越多部交換器傳送至包含實體目的地連接埠的指定交換器。 將目的地埠連接到你的 OT 網路感測器,用 Defender for IoT 監控流量。

下圖展示了遠端 VLAN 架構的範例:

遠端 VLAN 的示意圖。

欲了解更多資訊,請參閱 「以遠端 SPAN (RSPAN) 埠配置流量鏡像

主動或被動聚合 (TAP)

當使用主動或被動聚合來鏡像流量時,主動或被動聚合終端接取點 (TAP) 會安裝在網路線上。 TAP 會將 接收傳送 流量複製到 OT 網路感測器,讓你能用 Defender for IoT 監控流量。

TAP是一種硬體裝置,允許網路流量在埠口間不中斷地來回流動。 TAP 持續建立流量兩端的精確複製,且不損及網路完整性。

例如:

主動與被動 TAP 的示意圖。

部分 TAP 會根據交換器配置同時整合 接收發送。 如果你的交換器不支援聚合,每個 TAP 會使用你的 OT 網路感測器上的兩個埠來監控 接收傳送 流量。

使用 TAP 進行流量鏡像的優點

我們建議使用 TAPs,尤其是在為了鑑識目的而進行流量鏡射時。 透過 TAP 鏡像流量的優點包括:

  • TAP是硬體驅動的,無法被破壞。

  • TAP 會傳遞所有流量,甚至包括通常會遭交換器捨棄的損毀訊息。

  • TAPs不對處理器敏感,這表示封包時序非常精確。 相較之下,交換器將鏡像功能視為低優先權任務,這會影響鏡像封包的時序。

你也可以用 TAP 聚合器來監控你的流量埠口。 然而,TAP 聚合器並非基於處理器,且本質上的安全性不如硬體 TAP 來得好。 TAP 聚合器可能無法精確反映封包時序。

常見的TAP模型

以下 TAP 型號已測試與 Defender for IoT 相容性。 其他廠商和型號也可能相容。

  • 加蘭P1GCCAS

    使用 Garland TAP 時,務必設定網路以支援聚合。 欲了解更多資訊,請參閱 Garland 安裝指南中「網路圖」標籤下的分接線聚合圖。

  • IXIA TPA2-CU3

    使用 Ixia TAP 時,請確保聚 合模式 已啟用。 更多資訊請參閱 Ixia 安裝指南

  • 美國機器人 USR 4503

    使用美國機器人TAP時,請將可選開關設為 AGG來開啟聚合模式。 欲了解更多資訊,請參閱 美國機器人安裝指南

ERSPAN 埠口

在使用 Defender for IoT 保護遠端網路時,使用封裝式遠端交換埠分析器 (ERSPAN) ,將 IP 網路上的輸入介面鏡像到你的 OT 感測器監控介面。

感測器的監控介面是混雜介面,沒有特定分配的 IP 位址。 設定 ERSPAN 支援後,感應器將分析使用 GRE 通道封裝進行 ERSPAN 封裝的流量承載。

當需要將監控流量擴展到第三層網域時,請使用 ERSPAN 封裝。 ERSPAN 是 Cisco 的專有功能,僅在特定路由器和交換器上可用。 欲了解更多資訊,請參閱 Cisco 文件

注意事項

本文提供使用 ERSPAN 配置流量鏡像的高階指引。 具體的實作細節會依設備供應商而異。

ERSPAN 架構

ERSPAN 會話包含在不同交換器上設定的來源會話與目的會話。 在來源與目的交換器之間,流量封裝於 GRE 中,並可經由第三層網路路由。

例如:

使用 ERSPAN 將流量從隔離或工業網路鏡像至 OT 網路感應器的圖表。

ERSPAN 透過以下流程在 IP 網路上進行鏡像流量傳輸:

  1. 來源路由器會封裝流量並透過網路傳送封包。
  2. 在目的路由器,封包會被解封並送往目的介面。

ERSPAN 來源選項包含以下元素:

  • 乙太網路埠與埠通道
  • VLAN;VLAN 中所有支援的介面皆為 ERSPAN 來源
  • 網狀架構連接埠通道
  • 衛星埠與主機介面埠通道

欲了解更多資訊,請參閱 「更新感測器的監控介面 (配置 ERSPAN) 」。

ERSPAN 的 VLAN ID 注意事項

在設定 ERSPAN 時,請考慮根據鏡像埠型態如何處理 VLAN ID:

  • 標記的 VLAN 存在於來自主幹鏡像連接埠的封包中,並在封裝期間完整保留於封包承載中。 Defender for IoT 感測器支援帶標記的 VLAN。
  • 未標記的 VLAN 源自存取鏡像連接埠。 未標籤的 VLAN 在解封時會從有效載荷中移除,因此 VLAN 會遺失。 適用於 IoT 的 Microsoft Defender 感測器不支援未標籤的 VLAN。

為了確保 VLAN 偵測的準確度,請設定你的網路和 ERSPAN 路由器,讓所有鏡像埠都使用標籤 VLAN,鏡像埠則設定為中繼埠。 此配置可讓 VLAN 資訊在整個 ERSPAN 流程中保留於封包有效載荷中,並為 Defender for IoT 感測器監控提供完整可視性。

使用虛擬交換器進行流量鏡像

雖然虛擬交換器沒有鏡像功能,但你可以在虛擬交換器環境中使用 混雜模式 作為設定監控埠的變通方法,類似於 SPAN 埠。 交換器上的 SPAN 連接埠會將交換器介面的本機流量鏡像至同一部交換器上的不同介面。

將目的地交換器連接到你的 OT 網路感測器,透過 Defender for IoT 監控流量。

混雜模式 是一種操作模式,也是在虛擬交換器或埠群組層級定義的安全、監控和管理技術。 當使用混雜模式時,同一埠群組中虛擬機的任何網路介面都能查看通過該虛擬交換器的所有網路流量。 預設情況下,濫交模式是關閉的。

如需詳細資訊,請參閱:

後續步驟