設定並啟動你的 OT 感測器

本文是一系列文章之一,說明使用 適用於 IoT 的 Microsoft Defender 部署 OT 監控的路徑,並說明如何配置初始設定及啟動 OT 感測器。

進度條示意圖,並標示「部署你的感測器」。

幾個初始設定步驟可以在瀏覽器中或透過 CLI 執行。

  • 如果你能把交換器上的實體線連接到感應器,就用瀏覽器來正確辨識介面。 務必重新設定你的網路卡,使其與感測器的預設設定一致。
  • 如果你知道網路細節,不用直接接實體線,就用 CLI。 如果你只能透過 iLo / iDrac 連接到感測器,建議使用 CLI

透過 CLI 設定設定仍然需要你完成瀏覽器的最後幾個步驟。

必要條件

要執行本文中的程序,你需要:

  • 一個 OT 感測器已在 Azure 入口網站中接入 Defender for IoT。

  • 在您的家電上安裝了 OT 感測器軟體。 務必確認你是自己 安裝 軟體,或 是購買 預先設定好的設備。

  • 感應器的啟動檔案,是在 你啟動感應器後下載的。 你需要為每個部署的 OT 感測器建立獨特的啟動檔案。

    所有從 Azure 入口網站下載的檔案都會依信任根簽署,讓你的機器只使用簽名資產。

    注意事項

    啟用檔案在建立後14天到期。 如果你已經啟動感應器,但沒在啟用檔案過期前上傳,請 下載新的啟用檔案

  • SSL/TLS 證書。 我們建議使用 CA 簽署的憑證,而非自簽憑證。 欲了解更多資訊,請參閱 「為 OT 設備建立 SSL/TLS 憑證」。

  • 存取你安裝感測器的實體或虛擬設備。 更多資訊請參見 「我需要哪些家電?」

此步驟由您的部署團隊執行。

透過瀏覽器設定設定

透過瀏覽器設定感測器設定包含以下步驟:

  • 登入感應主控台並更改 管理員 使用者密碼
  • 定義感測器的網路細節
  • 定義你想監控的介面
  • 啟動你的感應器
  • 設定 SSL/TLS 憑證設定

登入感應器控制台並更改預設密碼

此程序說明如何首次登入 OT 感應主控台。 系統會提示你更改 管理員 使用者的預設密碼。

要登入你的感測器

  1. 在瀏覽器中,選擇 192.168.0.101 IP 位址,這是安裝結束時感測器提供的預設 IP。

    初始登入頁面會出現。 例如:

    初始感測器登入頁面的截圖。

  2. 輸入以下憑證並選擇 登入

    • 用戶名admin
    • 密碼admin

    你會被要求為 管理員 使用者設定一個新的密碼。

  3. 「新密碼 」欄位輸入你的新密碼。 您的密碼必須包含小寫和大寫字母、數字和符號。

    確認新密碼 欄位,再次輸入新密碼,然後選擇 「開始使用」。

    更多資訊請參閱 預設特權使用者

聯網防禦者 |總覽 頁面會開啟於 管理介面 標籤。

定義感測器網路細節

管理介面 標籤中,請使用以下欄位定義新感測器的網路細節:

名稱 描述
管理介面 選擇你想用的介面作為管理介面,然後連接到 Azure 入口網站。

要在你機器上辨識實體介面,先選擇一個介面,然後選擇 閃爍實體介面 LED。 與所選介面相符的埠口會亮起,讓你能正確連接線材。
IP 位址 輸入你想用來做感測器的 IP 位址。 這是你們團隊用來透過瀏覽器或 CLI 連接感測器的 IP 位址。
子網遮罩 輸入你想用作感測器子網遮罩的位址。
預設閘道 輸入你想用作感測器預設閘道的地址。
DNS 輸入感測器的 DNS 伺服器 IP 位址。
主機名稱 輸入你想指派給感測器的主機名稱。 確保你使用的主機名稱和 DNS 伺服器定義的相同。
啟用雲端連線代理 (選用) 選擇為你的感測器定義代理伺服器。

如果你使用 SSL/TSL 憑證存取代理伺服器,請選擇 客戶端憑證 並上傳你的憑證。

完成後,選擇 「下一頁:介面設定 」繼續。

定義你想監控的介面

介面設定標籤顯示感測器預設偵測到的所有介面。 使用此分頁來開啟或關閉每個介面的監控,或為每個介面定義特定設定。

提示

我們建議您透過設定只監控正在使用的介面來優化感測器效能。

介面設定 標籤中,請依照以下步驟設定你監控的介面:

  1. 選擇啟用 /停用 切換,針對你想讓感測器監控的介面。 你必須選擇至少一個介面才能繼續。

    如果你不確定要用哪個介面,可以選擇 閃爍實體介面的 LED 按鈕 ,讓選中的埠在你的機器上閃爍。 選擇你已經連接到交換器的介面。

  2. (可選) 對於您選擇監控的每個介面,請選擇 「進階設定 」按鈕以修改以下任一設定:

    名稱 描述
    Mode 選取下列其中一項:
    - SPAN 流量 (無需封裝) 使用預設的 SPAN 埠鏡像。
    - 如果你用的是 ERSPAN 鏡像,那就用 ERSPAN

    欲了解更多資訊,請參閱 「選擇 OT 感測器的流量鏡像方法」。
    描述 輸入介面的可選描述。 你會在感測器的 系統設定 > 介面設定 頁面看到這些,這些說明或許有助於理解每個介面的用途。
    自動談判 僅限於實體機器。 使用此選項判斷使用哪種通訊方式,或是通訊方式是否會在元件間自動定義。

    重要提示:我們建議您僅依據您的網路團隊建議更改此設定。

    要在你的介面中加入 ERSPAN 隧道:

    1. 模式選項中,從下拉選單選擇隧道。

    2. 要設定隧道,請更新以下 OT 感測器細節:

      • 描述 (可選) 。
      • 介面 IP
      • 子網

    例如:

    這是如何在 OT 感測器設定中設定 ERSPAN 設定的截圖。

  3. 選取 [儲存] 以儲存變更。

  4. 選擇 「下一步:重新啟動 > 」繼續,然後「 開始 重新啟動」來重新啟動感應器機器。 感測器重新啟動後,你會自動被導向到 之前定義的感測器 IP 位址

    選擇 取消 以等待重啟。

啟動你的OT感應器

這個程序說明如何啟動你的新 OT 感測器。

如果你之前透過 CLI 設定了初始設定,那麼你會從這一步開始瀏覽器設定。 感測器重啟後,你會被導向同一個 Defender for IoT |總覽頁面,啟動標籤。

啟動感應器

  1. 啟用標籤中,選擇上傳,上傳你從 Azure 入口網站下載的感測器啟用檔案。
  2. 選擇條款與條件選項,然後選擇 啟用
  3. 選擇 下一頁:證書

如果您在啟用過程中,雲端感測器與 Azure 入口網站之間的連線問題導致啟用失敗,啟動按鈕下方會出現訊息。 要解決連接性問題,選擇 「了解更多 」,雲端 連接 窗格就會打開。 面板列出問題的原因及解決建議。

即使沒有解決問題,你也可以選擇下一階段: 證書

唯一必須在進入下一階段前解決的連線問題,是偵測到時間漂移且感測器未與雲端同步。 此時感測器必須如建議般正確同步,然後才能進入下一階段。

定義 SSL/TLS 憑證設定

使用憑證標籤在你的 OT 感測器上部署 SSL/TLS 憑證。 我們建議您對所有生產環境使用 CA簽署的憑證

定義 SSL/TLS 憑證設定

  1. 憑證標籤 中,選擇 匯入可信憑證 (推薦) 部署 CA 簽署憑證。

    輸入憑證名稱與 密碼短語,然後選擇 上傳 您的私鑰檔案、憑證檔案,以及可選的憑證鏈檔案。

    上傳檔案後,您可能需要重新整理頁面。 更多資訊請參閱「 疑難排解憑證上傳錯誤」。

    欲了解更多資訊,請參閱本地 資源的 SSL/TLS 憑證要求為 OT 設備建立 SSL/TLS 憑證

    提示

    如果你是在測試環境中工作,也可以使用安裝時本地產生的自簽憑證。 如果你選擇使用自簽憑證,請務必選擇建議中的 確認 選項。

    欲了解更多資訊,請參閱 管理 SSL/TLS 憑證

  2. 選擇 完成 初始設定並開啟感應器控制台。

透過 CLI 設定設定

使用此程序透過 CLI 配置以下初始設定:

  • 登入感應器主控台並設定新的 管理員 使用者密碼
  • 定義感測器的網路細節
  • 定義你想監控的介面

繼續在瀏覽器中 啟用設定 SSL/TLS 憑證設定

注意事項

本文資訊適用於感測器版本 24.1.5。 如果你使用的是較早版本,請參考 設定 ERSPAN 鏡像

要透過 CLI 設定初始設定

  1. 在安裝畫面顯示預設網路細節後,按下 Enter 鍵繼續。

  2. 在提示 D4Iot login 時,請以以下預設憑證登入:

    • 用戶名admin
    • 密碼admin

    當你輸入密碼時,密碼字元不會顯示在螢幕上。 務必謹慎輸入。

  3. 在提示時,輸入 管理員 使用者的新密碼。 您的密碼必須包含小寫和大寫字母、數字和符號。

    當被要求確認密碼時,請再次輸入新密碼。 更多資訊請參閱 預設特權使用者

  4. 更改密碼後, Sensor Config 向導會自動啟動。 繼續步驟5。

    如果你之後還要登入,請繼續第四步。

  5. 要啟動 Sensor Config 精靈,請在提示輸入 network reconfigure。 如果你使用 Cyberx 使用者,請輸入 ERSPAN=1 python3 -m cyberx.config.configure

  6. 螢幕顯示 Sensor Config 目前介面的配置。 確保其中一個介面被設定為管理介面。 在這個精靈中,使用上下箭頭來導航,然後用 空白 鍵選擇選項。 按下 Enter 鍵即可進入下一個畫面。

    選擇你想設定的介面,例如:

    Select 螢幕介面畫面的截圖。

  7. 在畫面 Select type 中選擇此介面的新設定類型。

重要事項

確保只選擇已連接的介面。

如果你選擇了啟用但未連接的介面,感應器會在 Azure 入口網站顯示「無流量監控健康通知」。 如果你安裝後連接更多流量來源,想用 Defender for IoT 監控,之後可以透過 CLI 新增。

介面可設定為 管理監控隧道未使用。 你可以將介面設為 暫時未使用 ,或是重置它,或是如果原始設定出錯。

  1. 要配置 管理 介面:

    1. 選擇介面。

    2. 選擇 管理

    3. 輸入感測器的 IP 位址DNS 伺服器 IP 位址及預設 閘道 IP 位址。

      介面管理畫面的截圖。

    4. 選擇 返回

  2. 要設定 監視介面

    1. 選擇介面。
    2. 選擇 螢幕感測器設定畫面更新了。
  3. 要配置 ERSPAN 隧道 介面:

    1. 選擇介面 IP,並新增 IP子網路 細節。

    2. 選取 [確認]

    3. 選擇 隧道 ,並新增 名稱來源 IP 以及編號介於 1 到 1023 之間的 ID

      介面隧道畫面的截圖。

    4. 選取 [確認]

  4. 要將介面設定為 未使用

    1. 選擇介面。
    2. 選擇現有狀態。
    3. 選擇 未使用感測器設定畫面更新了。
  5. 設定完所有介面後,選擇 儲存

自動備份資料夾位置

感應器會自動建立備份資料夾。 要更改掛載備份的位置,你必須:

  1. 管理員 登入感測器。
  2. 在 CLI 介面輸入以下程式碼: system backup path 然後新增路徑位置,例如 /opt/sensor/backup
  3. 備份會自動執行,可能需要長達一分鐘。

注意事項

在初始設定時,ERSPAN 監控埠的選項僅在瀏覽器程序中提供。

如果你是透過 CLI 定義網路細節,並想設定 ERSPAN 監控埠,請在感測器的 設定 > 介面連接 頁面設定。 欲了解更多資訊,請參閱 「更新感測器的監控介面 (配置 ERSPAN) 」。

後續步驟