本文是一系列文章之一,說明使用 適用於 IoT 的 Microsoft Defender 部署 OT 監控的路徑,並說明如何配置初始設定及啟動 OT 感測器。
幾個初始設定步驟可以在瀏覽器中或透過 CLI 執行。
- 如果你能把交換器上的實體線連接到感應器,就用瀏覽器來正確辨識介面。 務必重新設定你的網路卡,使其與感測器的預設設定一致。
- 如果你知道網路細節,不用直接接實體線,就用 CLI。 如果你只能透過 iLo / iDrac 連接到感測器,建議使用 CLI
透過 CLI 設定設定仍然需要你完成瀏覽器的最後幾個步驟。
必要條件
要執行本文中的程序,你需要:
一個 OT 感測器已在 Azure 入口網站中接入 Defender for IoT。
感應器的啟動檔案,是在 你啟動感應器後下載的。 你需要為每個部署的 OT 感測器建立獨特的啟動檔案。
所有從 Azure 入口網站下載的檔案都會依信任根簽署,讓你的機器只使用簽名資產。
注意事項
啟用檔案在建立後14天到期。 如果你已經啟動感應器,但沒在啟用檔案過期前上傳,請 下載新的啟用檔案。
SSL/TLS 證書。 我們建議使用 CA 簽署的憑證,而非自簽憑證。 欲了解更多資訊,請參閱 「為 OT 設備建立 SSL/TLS 憑證」。
存取你安裝感測器的實體或虛擬設備。 更多資訊請參見 「我需要哪些家電?」
此步驟由您的部署團隊執行。
透過瀏覽器設定設定
透過瀏覽器設定感測器設定包含以下步驟:
- 登入感應主控台並更改 管理員 使用者密碼
- 定義感測器的網路細節
- 定義你想監控的介面
- 啟動你的感應器
- 設定 SSL/TLS 憑證設定
登入感應器控制台並更改預設密碼
此程序說明如何首次登入 OT 感應主控台。 系統會提示你更改 管理員 使用者的預設密碼。
要登入你的感測器:
在瀏覽器中,選擇
192.168.0.101IP 位址,這是安裝結束時感測器提供的預設 IP。初始登入頁面會出現。 例如:
輸入以下憑證並選擇 登入:
-
用戶名:
admin -
密碼:
admin
你會被要求為 管理員 使用者設定一個新的密碼。
-
用戶名:
在 「新密碼 」欄位輸入你的新密碼。 您的密碼必須包含小寫和大寫字母、數字和符號。
在 確認新密碼 欄位,再次輸入新密碼,然後選擇 「開始使用」。
更多資訊請參閱 預設特權使用者。
物 聯網防禦者 |總覽 頁面會開啟於 管理介面 標籤。
定義感測器網路細節
在 管理介面 標籤中,請使用以下欄位定義新感測器的網路細節:
完成後,選擇 「下一頁:介面設定 」繼續。
定義你想監控的介面
介面設定標籤顯示感測器預設偵測到的所有介面。 使用此分頁來開啟或關閉每個介面的監控,或為每個介面定義特定設定。
提示
我們建議您透過設定只監控正在使用的介面來優化感測器效能。
在 介面設定 標籤中,請依照以下步驟設定你監控的介面:
選擇啟用 /停用 切換,針對你想讓感測器監控的介面。 你必須選擇至少一個介面才能繼續。
如果你不確定要用哪個介面,可以選擇
閃爍實體介面的 LED 按鈕 ,讓選中的埠在你的機器上閃爍。 選擇你已經連接到交換器的介面。(可選) 對於您選擇監控的每個介面,請選擇
「進階設定 」按鈕以修改以下任一設定:名稱 描述 Mode 選取下列其中一項:
- SPAN 流量 (無需封裝) 使用預設的 SPAN 埠鏡像。
- 如果你用的是 ERSPAN 鏡像,那就用 ERSPAN。
欲了解更多資訊,請參閱 「選擇 OT 感測器的流量鏡像方法」。描述 輸入介面的可選描述。 你會在感測器的 系統設定 > 介面設定 頁面看到這些,這些說明或許有助於理解每個介面的用途。 自動談判 僅限於實體機器。 使用此選項判斷使用哪種通訊方式,或是通訊方式是否會在元件間自動定義。
重要提示:我們建議您僅依據您的網路團隊建議更改此設定。要在你的介面中加入 ERSPAN 隧道:
在模式選項中,從下拉選單選擇隧道。
要設定隧道,請更新以下 OT 感測器細節:
- 描述 (可選) 。
- 介面 IP。
- 子網。
例如:
選取 [儲存] 以儲存變更。
選擇 「下一步:重新啟動 > 」繼續,然後「 開始 重新啟動」來重新啟動感應器機器。 感測器重新啟動後,你會自動被導向到 之前定義的感測器 IP 位址。
選擇 取消 以等待重啟。
啟動你的OT感應器
這個程序說明如何啟動你的新 OT 感測器。
如果你之前透過 CLI 設定了初始設定,那麼你會從這一步開始瀏覽器設定。 感測器重啟後,你會被導向同一個 Defender for IoT |總覽頁面,啟動標籤。
啟動感應器:
- 在啟用標籤中,選擇上傳,上傳你從 Azure 入口網站下載的感測器啟用檔案。
- 選擇條款與條件選項,然後選擇 啟用。
- 選擇 下一頁:證書。
如果您在啟用過程中,雲端感測器與 Azure 入口網站之間的連線問題導致啟用失敗,啟動按鈕下方會出現訊息。 要解決連接性問題,選擇 「了解更多 」,雲端 連接 窗格就會打開。 面板列出問題的原因及解決建議。
即使沒有解決問題,你也可以選擇下一階段: 證書。
唯一必須在進入下一階段前解決的連線問題,是偵測到時間漂移且感測器未與雲端同步。 此時感測器必須如建議般正確同步,然後才能進入下一階段。
定義 SSL/TLS 憑證設定
使用憑證標籤在你的 OT 感測器上部署 SSL/TLS 憑證。 我們建議您對所有生產環境使用 CA簽署的憑證 。
定義 SSL/TLS 憑證設定:
在 憑證標籤 中,選擇 匯入可信憑證 (推薦) 部署 CA 簽署憑證。
輸入憑證名稱與 密碼短語,然後選擇 上傳 您的私鑰檔案、憑證檔案,以及可選的憑證鏈檔案。
上傳檔案後,您可能需要重新整理頁面。 更多資訊請參閱「 疑難排解憑證上傳錯誤」。
欲了解更多資訊,請參閱本地 資源的 SSL/TLS 憑證要求 及 為 OT 設備建立 SSL/TLS 憑證。
選擇 完成 初始設定並開啟感應器控制台。
透過 CLI 設定設定
使用此程序透過 CLI 配置以下初始設定:
- 登入感應器主控台並設定新的 管理員 使用者密碼
- 定義感測器的網路細節
- 定義你想監控的介面
繼續在瀏覽器中 啟用 並 設定 SSL/TLS 憑證設定 。
注意事項
本文資訊適用於感測器版本 24.1.5。 如果你使用的是較早版本,請參考 設定 ERSPAN 鏡像。
要透過 CLI 設定初始設定:
在安裝畫面顯示預設網路細節後,按下 Enter 鍵繼續。
在提示
D4Iot login時,請以以下預設憑證登入:-
用戶名:
admin -
密碼:
admin
當你輸入密碼時,密碼字元不會顯示在螢幕上。 務必謹慎輸入。
-
用戶名:
在提示時,輸入 管理員 使用者的新密碼。 您的密碼必須包含小寫和大寫字母、數字和符號。
當被要求確認密碼時,請再次輸入新密碼。 更多資訊請參閱 預設特權使用者。
更改密碼後,
Sensor Config向導會自動啟動。 繼續步驟5。如果你之後還要登入,請繼續第四步。
要啟動
Sensor Config精靈,請在提示輸入network reconfigure。 如果你使用 Cyberx 使用者,請輸入ERSPAN=1 python3 -m cyberx.config.configure。螢幕顯示
Sensor Config目前介面的配置。 確保其中一個介面被設定為管理介面。 在這個精靈中,使用上下箭頭來導航,然後用 空白 鍵選擇選項。 按下 Enter 鍵即可進入下一個畫面。選擇你想設定的介面,例如:
在畫面
Select type中選擇此介面的新設定類型。
重要事項
確保只選擇已連接的介面。
如果你選擇了啟用但未連接的介面,感應器會在 Azure 入口網站顯示「無流量監控健康通知」。 如果你安裝後連接更多流量來源,想用 Defender for IoT 監控,之後可以透過 CLI 新增。
介面可設定為 管理、 監控、 隧道 或 未使用。 你可以將介面設為 暫時未使用 ,或是重置它,或是如果原始設定出錯。
要配置 管理 介面:
選擇介面。
選擇 管理。
輸入感測器的 IP 位址、 DNS 伺服器 IP 位址及預設 閘道 IP 位址。
選擇 返回。
要設定 監視介面 :
- 選擇介面。
- 選擇 螢幕。 感測器設定畫面更新了。
要配置 ERSPAN 隧道 介面:
選擇介面 IP,並新增 IP 和 子網路 細節。
選取 [確認]。
選擇 隧道 ,並新增 名稱、 來源 IP 以及編號介於 1 到 1023 之間的 ID 。
選取 [確認]。
要將介面設定為 未使用:
- 選擇介面。
- 選擇現有狀態。
- 選擇 未使用。 感測器設定畫面更新了。
設定完所有介面後,選擇 儲存。
自動備份資料夾位置
感應器會自動建立備份資料夾。 要更改掛載備份的位置,你必須:
- 用 管理員 登入感測器。
- 在 CLI 介面輸入以下程式碼:
system backup path然後新增路徑位置,例如/opt/sensor/backup。 - 備份會自動執行,可能需要長達一分鐘。
注意事項
在初始設定時,ERSPAN 監控埠的選項僅在瀏覽器程序中提供。
如果你是透過 CLI 定義網路細節,並想設定 ERSPAN 監控埠,請在感測器的 設定 > 介面連接 頁面設定。 欲了解更多資訊,請參閱 「更新感測器的監控介面 (配置 ERSPAN) 」。