Konfigurieren Sie Ihre Virtual Network Sensor-Instanz, um gespiegelten Datenverkehr zu empfangen.
Weitere Informationen über Traffic Mirroring in AWS finden Sie unter https://docs.aws.amazon.com/vpc/latest/mirroring/what-is-traffic-mirroring.html.
Wenn Sie Ihren Virtual Network Sensor hinter einem Network Load Balancer (NLB) bereitstellen,
müssen Sie den Load Balancer erstellen, bevor Sie die Verkehrsspiegelung einrichten.
![]() |
HinweisDie in diesen Anweisungen enthaltenen Schritte sind ab Januar 2024 gültig.
|
Prozedur
- Melden Sie sich bei der AWS Management-Konsole an.
- Finden Sie die Interface ID für die Spiegelquelle und den Datenport des virtuellen Netzwerksensors.
Hinweis
Wenn Sie einen virtuellen Netzwerksensor hinter einem Netzwerk-Lastenausgleich bereitstellen, ist der von Ihnen erstellte Netzwerk-Lastenausgleich die Spiegelquelle. Sie müssen die Schnittstellen-ID für den Netzwerk-Lastenausgleich nicht ermitteln.- Greifen Sie auf das EC2-Dashboard zu.
- Navigieren Sie zu .
- Suchen Sie die Instanz, die Sie als Spiegelquelle verwenden möchten, und klicken Sie auf die Instanz-ID.
- Navigieren Sie zu Networking.
- Kopieren Sie in der Network Interfaces-Liste die Interface ID für die Netzwerkschnittstelle, die Sie als Spiegelquelle verwenden möchten.
- Navigieren Sie zu .
- Suchen Sie die von Ihnen erstellte Virtual Network Sensor-Instanz und klicken Sie auf Instanz-ID.
- Navigieren Sie zu Networking.
- Kopieren Sie in der Network Interfaces-Liste den Interface ID für den Datenport (eth0) des virtuellen Netzwerksensors.
Tipp
Wenn Sie bei der Einrichtung der Instanz eine Beschreibung angegeben haben, können Sie die Beschreibung anstelle der Schnittstellen-ID verwenden, um die Netzwerkschnittstelle zu lokalisieren.
- Greifen Sie auf das VPC-Dashboard zu.
- Wählen Sie in der oberen Navigationsleiste das Region aus, in dem sich das VPC befindet, in das Ihre Instanz bereitgestellt wurde.
- Navigieren Sie zu .
- Klicken Sie auf Create traffic mirror filter.
- Konfigurieren Sie die Filter settings.
-
Name tag: Geben Sie einen eindeutigen Namen für den Filter ein.Verwenden Sie einen Namen, der beschreibend und leicht zu finden ist, wie zum Beispiel VirtualNetworkSensor-TrafficMirrorFilter.
-
Beschreibung: Geben Sie eine Beschreibung für den Filter an.Verwenden Sie eine Beschreibung, die den Zweck des Filters klar erklärt, wie zum Beispiel Virtual Network Sensor Traffic Mirror Filter.
-
Network services: Wählen Sie amazon-dns.
-
- Klicken Sie im Abschnitt Inbound rules auf Add rule.
- Konfigurieren Sie die neue Regel.Trend Micro empfiehlt die Verwendung eines zulässigen Regelsets, wie unten beschrieben. Das Hinzufügen zusätzlicher Regeln zur Begrenzung des Datenverkehrs könnte die Sichtbarkeit des Virtual Network Sensors in Ihrer Umgebung beeinträchtigen.
Eingehende Regeln für Datenport-Verkehrsspiegelungsfilter
OptionenEinstellungBeschreibungNummer100Die RegelprioritätRegeln mit niedrigeren Nummern haben Vorrang und werden zuerst angewendet.Rule actionakzeptierenWelche Maßnahme bei Übereinstimmung mit einer Regel ergreifenProtokollAlle ProtokolleDas Protokoll zur Anwendung der RegelSource CIDR block0.0.0.0/0Der Quell-IP-Adressbereich im CIDR-Format, auf den die Regel angewendet werden sollDestination CIDR block0.0.0.0/0Der Bereich der Ziel-IP-Adresse im CIDR-Format, auf den die Regel angewendet werden sollBeschreibungSpiegeln Sie den gesamten eingehenden Datenverkehr.Eine Beschreibung dessen, was die Regel tut - Im Abschnitt Outbound rules klicken Sie auf Add rule.
- Konfigurieren Sie die neue Regel.Trend Micro empfiehlt die Verwendung eines zulässigen Regelsets, wie unten beschrieben. Das Hinzufügen zusätzlicher Regeln zur Begrenzung des Datenverkehrs könnte die Sichtbarkeit des Virtual Network Sensors in Ihrer Umgebung beeinträchtigen.
Ausgehende Regeln für Datenport-Verkehrsspiegelungsfilter
OptionenEinstellungBeschreibungNummer100Die RegelprioritätRegeln mit niedrigeren Nummern haben Vorrang und werden zuerst angewendet.Rule actionakzeptierenWelche Maßnahme bei Übereinstimmung mit einer Regel ergreifenProtokollAlle ProtokolleDas Protokoll zur Anwendung der RegelSource CIDR block0.0.0.0/0Der Quell-IP-Adressbereich im CIDR-Format, auf den die Regel angewendet werden sollDestination CIDR block0.0.0.0/0Der Bereich der Ziel-IP-Adresse im CIDR-Format, auf den die Regel angewendet werden sollBeschreibungSpiegeln Sie den gesamten Ausgangsverkehr.Eine Beschreibung dessen, was die Regel tut - Klicken Sie auf Erstellen.Das Erstellen des Spiegel-Filters dauert einen Moment. Sobald es abgeschlossen ist, klicken Sie auf Schließen.
- Navigieren Sie zu .
- Klicken Sie auf Create traffic mirror target.
- Konfigurieren Sie Target settings.
-
Name tag: Geben Sie einen eindeutigen Namen für die Zielvorgaben ein.Verwenden Sie einen Namen, der beschreibend und leicht zu finden ist, wie zum Beispiel VirtualNetworkSensor-TrafficMirrorTarget.
-
Beschreibung: Geben Sie eine Beschreibung für das Ziel an.Verwenden Sie eine Beschreibung, die den Zweck des Filters klar erklärt, wie zum Beispiel Virtual Network Sensor Traffic Mirror Target.
-
- Konfigurieren Sie Choose target.
-
Für normale Bereitstellungen verwenden Sie die folgenden Konfigurationen:
-
Für Target type wählen Sie Network Interface.
-
Für Ziel geben Sie die Datenport-Schnittstellen-ID an oder suchen Sie nach der Netzwerk-Schnittstellenbeschreibung.
-
-
Für die Bereitstellung hinter einem Network Load Balancer verwenden Sie die folgenden Konfigurationen:
-
Für Target type wählen Sie Network Load Balancer.
-
Für Ziel geben Sie den Netzwerk-Lastenausgleich an, den Sie erstellt haben.
-
-
- Klicken Sie auf Erstellen.Das Erstellen des Spiegelziels dauert einen Moment. Sobald es abgeschlossen ist, klicken Sie auf Schließen.
- Navigieren Sie zu .
- Klicken Sie auf Create traffic mirror session.
- Konfigurieren Sie Session settings.
-
Name tag: Geben Sie einen eindeutigen Namen für die Spiegelungssitzung ein.Verwenden Sie einen Namen, der beschreibend und leicht zu finden ist, wie zum Beispiel VirtualNetworkSensor-TrafficMirrorSession.
-
Beschreibung: Geben Sie eine Beschreibung für die Spiegelungssitzung an.Verwenden Sie eine Beschreibung, die den Zweck der Sitzung klar erklärt, wie zum Beispiel Virtual Network Sensor Traffic Mirror Session.
-
Mirror source: Geben Sie die Mirror-Quellen-Schnittstellen-ID an.
-
Mirror target: Geben Sie den Namen des erstellten Spiegelziels an.
-
- Konfigurieren Sie Additional settings.Für beste Ergebnisse empfiehlt Trend Micro, die folgenden Einstellungen zu verwenden. Sie können diese Einstellungen anpassen, um den Anforderungen Ihrer Sicherheitsumgebung am besten gerecht zu werden.
Zusätzliche Einstellungen für die Traffic-Mirror-Sitzung
OptionenEinstellungBeschreibungSession number1Die SitzungsprioritätDie Sitzungsnummer bestimmt die Reihenfolge, in der Verkehrsspiegelungssitzungen in den folgenden Situationen ausgewertet werden:-
Wenn eine Schnittstelle von mehreren Sitzungen verwendet wirdWenn eine Schnittstelle von verschiedenen Traffic-Mirror-Zielen und Traffic-Mirror-Filtern verwendet wird
Der Datenverkehr wird nur einmal gespiegelt, daher verwenden Sie die empfohlene Einstellung, um die höchste Priorität sicherzustellen.VNILeer lassenDie eindeutige VXLAN-NetzwerkkennungLeer lassen, damit AWS eine Zufallszahl zuweist.Wenn Sie den VXLAN manuell festlegen möchten, siehe https://tools.ietf.org/html/rfc7348.Packet lengthLeer lassenDie Anzahl der Byte in jedem zu spiegelnden PaketLeer lassen, um das Spiegeln des gesamten Pakets zu erlauben.Durch die Angabe einer Zahl wird die Paketlänge auf die angegebene Anzahl von Byte begrenzt. Zum Beispiel werden bei der Einstellung auf 100 nur die ersten 100 Byte eines Pakets nach dem VXLAN-Header übertragen.FilterWählen Sie den Verkehrsspiegelungsfilter aus, den Sie erstellt habenDer Datenverkehrsspiegelungsfilter, der für die Spiegelungssitzung verwendet werden soll -
- Klicken Sie auf Erstellen.Das Erstellen der Spiegelungssitzung dauert einen Moment. Sobald sie abgeschlossen ist, beginnt der Virtuelle Netzwerksensor mit der Überwachung des gespiegelten Datenverkehrs.