Установка EVE-NG

Установка EVE-NG — как поставить EVE-NG на Windows 10 от начала и до полной работоспособности со всеми подробностями. Рассматривается установка на Hyper-V и VMware. В статье есть все нужные сведения и ссылки, которые помогут легко развернуть EVE-NG с минимальными затратами времени.

EVE-NG Cookbook На официальном сайте выложен подробнейший мануал 165 страниц (на английском) с описанием всего, что есть в EVE-NG

В интернете много статей, видео, курсов по EVE-NG, но нужно потратить целый день чтобы перелопатить это всё, найти необходимую информацию и обойти подводные камни, а они есть. Исправим это.

Рекомендую также сразу скачать Cookbook и держать его под рукой, а при возникновении любых вопросов искать ответы в первую очередь там.


Предварительные сведения

Тут собрано основное, что нужно знать о EVE-NG. Если нет времени или неинтересно, тогда можно пропустить и сразу перейти к разделу об установке.

О EVE-NG
  • Что такое EVE-NG? Программная среда на базе виртуализации для моделирования самых различных сетевых топологий в мультивендорной среде с эмулированием реального оборудования. Достигается использованием адаптированных прошивок от конкретного оборудования, таким образом работа в EVE-NG — тоже самое, что и работа с реальным оборудованием;
  • Ограничения. Есть некоторые ограничения в функционале железок. Выбор оборудования тоже ограничен. Что говорить, реальное железо в этом плане лучше, но стоит денег и размещать его где-то нужно. Если интересно, то вот рассказ как закупился коммутаторами CISCO и что из этого вышло.  Иногда, когда нужно протестировать что-то именно на коммутаторах, проверяю также и на реальных железках. Результат часто отличается. Хотя ради справедливости надо сказать, что на старых железках 12 IOS, а в EVE-NG 15. Новые версии EVE-NG, как и новые версии образов для железок, добавляют поддержку нового оборудования, расширяют функционал;
  • Для чего это нужно? В первую очередь для обучения, во вторую для дизайна и предварительного тестирования проектных решений;
  • Версии EVE-NG. Бесплатная версия Community Edition и платные версии Professional Edition, Lerning Center. В платных версиях упор сделан на одновременную работу нескольких пользователей и расширенный функционал: 1024 устройства в одной лабе, поддержка контейнеров Docker, несколько конфигураций для одной лабы, многое другое — всё это рассказано на главной странице проекта: //www.eve-ng.net/features/compare
  • Развитие EVE-NG. Проект появился чуть больше года назад (и значит сейчас самое время его ставить — уже все начальные баги пофиксили) из проекта UNetLab;
  • Что в основе EVE-NG? Виртуальная машина Ubuntu 16.04 (далее VM).Установка EVE-NG

 

Unetlab

Некогда хороший проект, который на сегодня получил версию 2 и стал закрытым, "только для своих":

//www.routereflector.com/unetlab/#main

UNetLabv2 is now almost ready, except the web UI and OpenVPN. It’s not available to the public, it’s not for commercial use and it’s not a competitor for GNS3, VIRL or EVE-NG. It’s just a tool I develop for myself, available also for elected users and friends.

Потом это убрали и теперь висит:

UNetLabv2 is discontinued and thus not available to the public. Don’t ask for it and go with GNS3, VIRL or EVE-NG.

Уже не буду следить за изменениями этой страницы, смысл понятен.
GNS3

C появлением EVE-NG, GNS3 становится менее актуальным. Сначала полностью перешёл на EVE-NG, но GNS3 так активно в последнее время развивается, что снова стал пользоваться. Начиная с версии GNS3 2.2.0 beta 2 заявлена поддержка Hyper-V.

Плюсы GNS3:

  • Простота развёртывания, устанавливается на компьютер как приложение;
  • Стабильная работа модуля Dynamips (эмуляция роутеров CISCO) при скромном потреблении памяти, поэтому для топологий на роутерах CISCO выберу GNS3;

Для Dynamips есть образ c7200-adventerprisek9-mz.152-4.S6.image, он как видно на IOS 15.2 и много чего умеет (далее он тут используется в EVE). Кстати, образ один, в GNS3 и в EVE-NG возможности разные. В EVE-NG для него нет интерфейсов Serial.

  • Есть интерфейсы Serial (в EVE-NG интерфейсы Serial есть для образа IOL/IOU L3). Соответственно можно посмотреть как они работают, такие вещи как инкапсуляция HDLC, PPP. Поделать лабы этим связанные. Позахватывать пакеты Wireshark'ом, увидеть что на таком интерфейсе не используется MAC;
  • Есть готовый Frame Relay Switch (в EVE-NG можно создать Frame Relay Switch на базе образа IOL/IOU L3), его можно прицепить к Serial интерфейсу и на практике отработать данную тему в различных аспектах. Например, особенности EIGRP/OSPF через Frame Relay;
  • Порты можно соединять, переподсоединять на работающих устройствах;
  • Большое число лаб на сате gns3vault.com и главное эти лабы стали нормально импортироваться в последние версии GNS3 (возможно Рене переписал под новую версию);
  • Порты виртуальных железок легко прокидываются на компьютер до физических или виртуальных (например, Hyper-V) сетевых карт с помощью облака GNS3.

Минус GNS3:

  • Довольно таки кривая и капризная работа модуля QEMU (эмуляция большей части оборудования, включая CISCO ASA, коммутатор CISCO IOS).

В общем имеет право на жизнь.

VIRL

VIRL (Virtual Internet Routing Lab) — среда виртуализации, подобная EVE-NG от CISCO. Предоставляется Online по подписке. Не интересовался, так как есть EVE-NG и полностью устраивает, но недавно случайно узнал цену этого чуда, 199$ на 1 год (200 баксов, Карл!):

Установка EVE-NG

Из плюшек: позволяет официально скачивать vIOS с сайта CISCO. Кто готов платить и не готов ковыряться с EVE-NG (не барское это дело..) — Welcome! А ведь чтобы собрать нормальную установку EVE-NG с серверными виндусами, линуксами, разным "железом" придётся попотеть. По меньшей мере прочитать эту статью и сделать всё, что тут написано.


Варианты развёртывания EVE-NG
  1. На голое железо (bare metal) с ISO — отдельный сервер;
  2. В среде виртуализации с ISO — домашний компьютер или сервер виртуализации (должна быть доступна и включена функция вложенной виртуализации — netsted virtualization);
  3. Использование готового виртуального диска в VMware ESXi/Workstation/Player — домашний компьютер или сервер виртуализации.

Первое тут: ISO не является готовым образом, требует подключения к интернету при установке с него (будет далее).

Вариант 1 хорош, однако довольно дорог, поэтому будем рассматривать сначала вариант 3 — как самый быстрый и простой, затем вариант 2 — ничуть не сложнее, но более универсальный и удобный в дальнейшем использовании. Оба варианта естественно будут развёрнуты на домашнем компьютере. После развёртывания VM рассмотрим работу с ней.

Развертывание на сервере

Тут буквально пару слов: сервер виртуализации можно заюзать на работе, если есть такая возможность — добавить 1 виртуалку никому хуже не будет или же покупать/собирать сервер самому.  Если бы решил покупать сервер для лаб со сложной топологией и устанавливать его дома, то обратил бы внимание на следующие компоненты:

  • CPU Intel Core i5/i7;
  • ASRock B250M-HDV;
  • 2x8Gb DDR4;
  • SSD M.2 250GB Samsung 960 EVO;
  • Корпус Exegate MI-208 450W;
  • CPU Fan 20дБ.

Получился бы относительно холодный, маленький и тихий сервер. Для дома — то, что надо.


Системные требования

Эмулятор EVE-NG весьма прожорлив, компьютер, на который будет производиться установка, должен иметь:

  • Хороший многоядерный процессор. Кроме этого процессор должен поддерживать SLAT, чтобы работала вложенная виртуализация. Для Intel Core i3/i5/i7 точно поддерживают. Раньше на Intel был удобный инструмент проверки поддержки SLAT по модели CPU, сейчас они всё переделали и его нет;
  • Памяти минимум 8Gb. Так как самой виртуальной машине EVE-NG придётся выделить минимально 3-4Gb для самых скромных топологий.

Относительно слабый процессор ещё как-то можно пережить,  хотя консоли устройств будут тормозить, но если компьютер имеет 4Gb оперативной памяти, то однозначно апгрейд или же смотреть в сторону GNS3.

Решил тут написать немножко подробнее. Что же я взял себе? Возможно кому-то поможет:

  • CPU Intel Core i7-8700;
  • ASRock Z370 Pro4;
  • 2x8Gb DDR4 Crusial Ballistix;
  • SSD M.2 250GB Samsung 970 EVO Plus.

Теперь про каждый компонент отдельно. Процессор i7-8700, 6-ядерный, 12 поточный, TDP 65W. Самый дешёвый в линейке i7 8 поколения, 65W (!): при выключенном в BIOS Turbo, практически не греется, 40 градусов под обычным тихим кулером. VM EVE работает:

Установка EVE-NG

Почему материнская плата на устаревшем z370? Она поддерживает разгон памяти, при этом поддерживает новые 8-ядерники и 2 накопителя M.2. Не рекламирую, но мне по совокупности характеристик понравилась именно эта плата. Тут надо сказать, что не использую подъём напряжения, так как очень люблю тишину при воздушном охлаждении.

Память марки Crusial моя любимая, потому что это Micron Tech. Гонится любо-дорого, без поднятия напруги, на тех же таймингах. Планирую заменить на 2x16. Конкретно у этой напруга уже задрана на 0,15V, но поскольку есть радиаторы, да и сам производитель даёт пожизненную гарантию, то ничего страшного.

Накопители: не берите 970 EVO, он жутко греется. Они все греются при записи и при перегреве начинают троттлить. У меня есть 960 EVO (38-39 градусов в покое) и 970 EVO Plus (на 5 градусов больше).

Последнее тут: лето самая лучшая пора для апгрейда, так как нет спроса и цены падают.


Развёртывание с VMware Player

Скачиваем VMware Player по ссылке, устанавливаем, для комфортной работы и снижения трафика при установке отключаем проверку обновлений и отсылку информации об использовании.

Player бесплатен для некоммерческого использования.

Если на компьютере используется встроенный Hyper-V, то его нужно отключить (cmd запускать от имени Администратора):

C:\WINDOWS\system32>bcdedit /set hypervisorlaunchtype off

Перезагрузить компьютер.

Для включения Hyper-V (машины VMware стартовать не смогут):

C:\WINDOWS\system32>bcdedit /set hypervisorlaunchtype auto
Подготовка VM

Качаем образ VM отсюда, формат OVA:

Установка EVE-NG

Размер образа VM в формате .ova — 1,3Gb. Запускаем Player, выбираем Open a Virtual Machine и затем выбираем наш образ EVE Community Edition.ova:

Установка EVE-NG

Pleyer предложит выбрать хранилище для распаковки, желательно указать быстрый диск/SSD. Распаковка в формат vmdk займёт некоторое время, после чего VM появится в списке для запуска. Выбрать VM и обязательно отредактировать свойства:

Выбрать необходимое количество памяти для VM и в свойствах Processors отметить чекбокс Virtualize Intel VT-x/EPT or AMD-V/RVI. Если этого не сделать не будет работать вложенная виртуализация и всё будет печально, если вообще заработает, а при входе в машину отображается сообщение:

Установка EVE-NG

Выбрать сетевую карту, которая смотрит в интернет: Network adapters - Configure adapters. Если этого не сделать, то машина может при старте зацепиться не за ту физическую сетевую и в результате веб-интерфейс окажется недоступным, поэтому нужно:

Установка EVE-NG

После всех настроек стартуем VM. Это уже готовый образ EVE-NG, его нужно было только подцепить, что мы и сделали — в этом отличие (и удобство) данного вида установки.


Развёртывание с Hyper-V

Считаю эту установку основной, поэтому далее все реквизиты и IP адреса будут относиться к установке с Hyper-V.

Подготовка Windows

Windows 10 Pro имеет встроенный Hyper-V последней версии — удобно, бесплатно и грех им не пользоваться. Последнюю сборку Windows 10 иметь не обязательно, но рассказывается именно по ней. Если есть быстрый интернет, то всегда неплохо загрузить помощник по обновлению и обновиться:

Установка EVE-NG

Далее, Коммутатор по умолчанию в Hyper-V появился довольно давно вместе с очередной новой сборкой Windows 10, пользоваться им было удобно, но после обновления на версию 1809 с ним какие-то непонятные глюки, поэтому от его использования отказался.

Идём Диспетчер Hyper-V - Диспетчер виртуальных коммутаторов, создаём там новый Внутренний HUB1:

Установка EVE-NG

Среди сетевых адаптеров появился новый vEthernet (HUB1):

Установка EVE-NG

Расшариваем для него общий доступ к интернету через основную сетевую карту:

Установка EVE-NG

Виртуальная сетевая vEthernet (HUB1) получает статический адрес 192.168.137.1/24

Подготовка VM

Создаём новую VM, выбираем машину 1 поколения, остальное по умолчанию. После создания редактируем параметры:

  • Память. Увеличить количество памяти, динамическую память использовать не надо;
  • Процессор. Увеличить количество виртуальных процессоров;
  • Сетевой адаптер. Выбираем подключение к HUB1;
  • Контрольные точки. Снять чекбокс Использовать автоматические контрольные точки - это сэкономит время на ожидание слияния дисков после выключения и последующего запуска VM;
  • Автоматическое действие при запуске. Выбрать Ничего.

Запускаем PowerShell от имени Администратора и выполняем (VM должна быть выключена):

Set-VMProcessor -VMName VMName -ExposeVirtualizationExtensions $true

Установка EVE-NG

Это включит вложенную виртуализацию для VM.

Качаем образ VM отсюда, формат ISO:

Установка EVE-NG

Размер ISO 800Mb, добавляем ISO в DVD-дисковод VM, стартуем VM.

Установка Ubuntu

Убунту она Убунту и есть, никаких отличий от установки оригинала и везде можно жмакать Yes/Enter, кроме:

  • Install EVE VM

После установки Ubuntu будет перезагрузка и потом работает скрипт по установке уже EVE-NG. Всё очень просто и довольно быстро.

Главное отличие от предыдущего метода: здесь скачивается ISO, это не готовая машина ENE-NG, а такой полуфабрикат (можно сравнить размер загружаемых файлов, "полуфабрикат" ISO 800Mb и готовый образ OVA 1,3GB). После установки Ubuntu происходит установка скриптом EVE-NG из скачанных с интернета файлов. Другими словами, после установки Ubuntu у неё сразу должен быть выход в интернет (иначе ничего не срастётся).


Обновление

По факту новые версии EVE-NG Community выходят редко, последняя версия уже была установлена, поэтому на данный момент обновлять ничего не надо:

Установка EVE-NG

Когда через полгода появится новая версия, то подробно шаги обновления расписаны здесь.

  • 11 июня 2018 релиз EVE-NG v2.0.3-92
  • 02 января 2019 релиз EVE-NG v2.0.3-95
  • 19 ноября 2019 релиз EVE-NG v2.0.3-102
  • 6 января 2020 релиз EVE-NG v2.0.3-105

(Всё, дальше новые версии постить тут не буду. Это не значит, что о них не знаю и не использую)

После обновления на версию v2.0.3-102/105 нужно почистить кеш браузера. По крайне мере, Яндекс.Браузер (версия 19.12.2.61 beta) постоянно обновляет страницу входа, пока не почистишь кеш.

Ещё 1 момент: если VM работает штатно, в новой версии нет существенных исправлений, то в общем-то лучше и не обновляться. Надо понимать, что обновление всегда может нарушить существующую работу VM и уж конечно перед обновлением всегда нужно создавать контрольную точку.


Работа с VM

Первый запуск

VM загрузилась, на стартовом экране указаны реквизиты для входа root/eve, вводим их.

При первом входе отрабатывает скрипт, который позволяет сменить пароль рута, выбрать имя хоста и сетевые настройки. Меняем сетевые настройки:

  • Выбираем static;
  • IP 192.168.137.2, маска 255.255.255.0;
  • Шлюз 192.168.137.1;
  • DNS произвольные, например гугловские 8.8.8.8 и 8.8.4.4;
  • Подключение direct connection

После работы скрипта VM ещё раз перезапускается:

Установка EVE-NG

Сразу доступен SSH, можно подключаться через Putty. Если потом захочется запустить скрипт и изменить настройки, то написано как это сделать в FAQ.

Пароль рута обязательно менять через скрипт, если просто сменить его через passwd, то Wireshark не сможет подключиться к VM. Возможно отвалится что-то ещё.

Пингуем с компьютера 192.168.137.2, пингуем с VM сайт в интернете (ya.ru). Всё должно воркать.

EVE-NG Toolkit

Забирать тут, сам не пробовал и не работал (пока). Но судя по скриншоту меню штука полезная:

Подключение к Веб

Забиваем в браузере IP VM, логин/пароль admin/eve, третий параметр пока трогать не надо. Попадаем в рабочую среду - тут можно создавать папки и непосредственно файлы лаб.

Установка EVE-NG

Для лабы достаточно задать имя, сохранить и лаба открывается - эта основная среда для работы. Самый важный пункт тут Add an object - Node, открывается список поддерживаемых железок. Пока все железки выделены серым, то есть недоступны, нужно загрузить образы прошивок для них в VM:

Установка EVE-NG

Единственное что доступно — это очень простой по своим возможностям Virtual PC в самом низу списка.

В версии v2.0.3-102 vIOS переименован в vIOS Router, а vIOS L2 в vIOS Switch.


Загрузка образов

Полный список образов в документации.

Тут надо сказать, что образы отличные от списка могут как нормально работать, так и не работать. К примеру ASAv 9.5.2 нормально работает, хотя нет в списке. Коммутатор ExtremeXOS v30 нормально работает, тоже нет в списке и так далее.

Время идёт, на сайте EVE-NG выложен подробный Howto к каждому образу. Написано всё доступно. Можете почитать там. Можете читать тут, как делал я с моими комментариями.

Спасибо читателям за ссылку на Рутрекер с большой коллекцией образов для EVE-NG (требуется регистрация).

Топик Вконтакте, там можно пошариться, спросить вопросы, возможно найти чего полезное (в 2018 там был пароль/логин к FTP и с него забрались образы ASA, ASAv, образы Windows-машин, сейчас доступ утрачен, как я понял). Также образ ASAv 9.7.1 можно забрать в 4 уроке NetSkills по ASA.

Закидывать образы на машину с помощью WinCSP. Цепляемся к VM, поэтому логин/пароль root/eve по умолчанию, ну или если при работе скрипта пароль root был сменен, то соответственно.

  • Залить образы и запустить скрипт по настройке прав:
cd /opt/unetlab/wrappers
./unl_wrapper -a fixpermissions

У меня все образы нормально работали сразу без этого скрипта. Но в документации пишут, что его нужно выполнять. Нужно, значит нужно. Далее выполнение этого скрипта подразумевается после установки нового образа.

VM перезапускать не надо, добавленные образы сразу будут доступны.


Образы CISCO

Образов для CISCO больше всего и они в разных форматах:

  • Из всех образов, что я нашёл, образы IOL/IOU самые свежие и в них больше всего плюшек;

  • Возможно есть более свежие vIOS, нашёл только эти;
  • Образы для Dynamips сами по себе довольно старые.
Образы IOL/IOU

Забирать тут:

i86bi_LinuxL2-AdvEnterpriseK9-M_152_May_2018.bin
i86bi_LinuxL3-AdvEnterpriseK9-M2_157_3_May_2018.bin

Заливать как есть (названия файлов менять не нужно) в:

/opt/unetlab/addons/iol/bin/

Для запуска IOL/IOU нужна лицензия. Как сделать лицензию там же, в файле Readme.

QEMU

Молчаливый парень с Youtube показывает как заливать и раздаёт образы для QEMU (в описании к видео).

Папки для образов:

/opt/unetlab/addons/qemu - создать папки vios.. и viosl2.., стандартное название образа внутри папки virtioa.qcow2 

Полный список как должно начинаться название папки для конкретного оборудования можно посмотреть в файле:

/opt/unetlab/html/includes/init.php

Или в документации.

Называйте папки образов сразу по версии прошивки, это удобно потом при создании лабы.

Dynamips

Он же раздаёт образы для Dynamips:

Залить образы:

/opt/unetlab/addons/dynamips - все образы прям в корень
vIOS L2

Всё рассказанное в статье — рабочее, стараюсь максимально проверять. Однако в процессе работы всегда обнаруживаются косяки нюансы, так для образа из видео vIOS L2 15.0 от 05.06.2014 выяснилось (смотри комментарий к статье), что его порты L3 по умолчанию и их нужно перевести на L2 командой switchport.

Стал разбираться, что же должен уметь vIOS L2:

  • Layer-2 forwarding;
  • Switchport;
  • 802.1q trunk, 802.1q vlans;
  • Spanning Tree;
  • Port-Channel (Pagp and Lacp);
  • 802.1x passthrough;
  • Port-ACLs;
  • Dynamic Arp Inspection;
  • DHCP Snooping;
  • IP device tracking;
  • Switched Virtual Interfaces;
  • Layer-3 forwarding over SVIs;
  • Routing protocols.

Что не умеет:

  • Зеркалирование трафика (SPAN);
  • Private Vlan;
  • L3 Port-Channel;
  • QoS.

Заодно нашёл образ посвежее тут (версия 15.2 от 14.05.2015). Если ссылка не работает..

То используйте Tor браузер, пока он ещё разрешён в РФ.

У данного образа порты по умолчанию L2. Файл нужно переименовать в virtioa.qcow2, положить в папку viosl2..

Там же лежит более свежий vIOS (15.5(2)T против 15.4 из видео).


ExtremeXOS

Эмулирует работу свича фирмы Extreme Networks  с прошивкой v21. Сейчас поддерживается только 1 образ ExtremeOS 21.1.14. Взять его можно тут.  Называется он там EXOS-VM_v21.1.1.4-disk1.qcow2.

Скачать файл переименовать в hda.qcow2, залить в папку:

/opt/unetlab/addons/qemu/extremexos-21

По умолчанию образ загружается с 3 интерфейсами, 1 из которых менеджмент. Можно увеличить до 12. Это ограничение образа. Получится 11 обычных интерфейсов и 1 менеджмент.


Создание образов для EVE-NG

Для всяких виндузов и линухов можно их сначала устанавливать на VMware, потом закидывать файл .vmdk виртуальной машины в EVE-NG, конвертировать в .qcow2, пользоваться. Подробнее на примере Kali Linux далее.

Kali Linux

Рано или поздно потребуется Kali Linux, чтобы наводить ужас на железки CISCO. Кому лень делать самому, могут забрать здесь (логин/пароль для входа в VM root/toor).

Если работать с Kali не доводилось, то что тут есть хорошего для сети:

  1. Терминальная утилита macof (пример: macof -n 1000, для генерации 1000 mac-адресов), генерирует mac-адреса для атаки переполнения CAM-таблицы коммутатора. После переполнения CAM-таблицы, коммутатор будет работать как концентратор, рассылая пакет из всех портов, кроме того, через который он поступил. Такая ситуация даёт возможность перехватывать чужие пакеты, что при нормальной работе коммутатора невозможно;
  2. Сниффер dsniff (пример: dsniff -c, для автоматического сбора паролей, передаваемых открытом тестом), привет telnet'у.
  3. Терминальная утилита arpspoof (пример: arpspoof -t IP1 IP2, подменяет ARP-кеш жертв IP1 и IP2), позволяет проводить атаку man in the middle, когда все пакеты между жертвами идут через компьютер атакующего. Необходимо включить пересылку пакетов на интерфейсе: sysctl -w net.ipv4.ip_forward=1;
  4. Многофункциональная утилита Yersinia (запуск yersinia –G ), для сбора информации и атак на 2 уровне: CDP, DTP и так далее.

Примеры работы с Kali Linux представлены исключительно в целях обучения противодействию сетевым атакам.

Для тех, кто хочет разобраться — нужно скачать готовую VM Kali для VMware, распаковать zip-архив, запустить консольную утилиту vmware-vdiskmanager (идёт в комплекте с Workstation Pro):

C:\WINDOWS\system32\ cd C:\Program Files (x86)\VMware\VMware Workstation\

C:\Program Files (x86)\VMware\VMware Workstation\ vmware-vdiskmanager.exe -r "J:\Kali\Kali-Linux-2018.2-vm-amd64.vmdk" -t 0 "J:\Kali\kalinew.vmdk"
...
Creating disk 'J:\Kali\kalinew.vmdk'
Convert: 100% done.
Virtual disk conversion successful.

Задача получить единый диск для VM. После конвертации, старые части диска *.vmdk нужно удалить, Workstation Pro тоже больше не нужна. Теперь получившуюся папку с файлами нужно закинуть в EVE:

Установка EVE-NG

И запустить конвертацию уже в QEMU (все сборки Linux в EVE имеют название hda.qcow2):

cd /opt/unetlab/addons/qemu/kali
/opt/qemu/bin/qemu-img convert -f vmdk -O qcow2 kalinew.vmdk hda.qcow2

После чего получившийся диск закинуть уже по месту (папка должна обязательно называться /opt/unetlab/addons/quemu/linux..), а исходные файлы удалить.

ACS сервер

Нода ACS сервера жрёт ресурсы и сильно тормозит EVE, на слабых установках лучше её не ставить.

Для полноценной работы с AAA нужен ACS сервер. Со странички проекта видим, что версия ACS 5.8.1.4 точно подойдёт, файл должен называться hda.qcow2 и лежать в папке /opt/unetlab/addons/qemu/acs-5814, к примеру.

Вконтакте есть готовый образ, но он без пароля для CLI и без реквизитов.

  • Скачать ACS ISO;
  • Установить VMware Workstation Pro, при запуске выбрать пробную лицензию;
  • Создать машину 2 ядра, 4Gb оперативки, тип Red Hat 6 64-bit, диск 1 файлом и подсунуть ISO;
  • Выбрать тип установки 1:

Установка EVE-NG

  • Дождаться пока отработает и перезагрузится:

Установка EVE-NG

  • На этом моменте выключить машину и закачать файл диска vmdk на EVE, затем конвертнуть:
cd /opt/unetlab/addons/qemu/acs
/opt/qemu/bin/qemu-img convert -f vmdk -O qcow2 acs.vmdk hda.qcow2
  • Перенести готовый диск по месту, кильнуть vmdk и иже с ним.

Дальше уже ACS сервер запускается в лабе EVE, настраивается по месту с момента когда машину потушили — setup. Ряд простых настроек, дальше сервер проводит окончательное конфигурирование, перезагрузка и вот можно присоединяться через Веб: HTTPS, реквизиты: ACSAdmin/default. Будет предложена смена пароля:

Установка EVE-NG

После этого попадаем на страницу ввода лицензии:

Установка EVE-NG

И пока лицензия не будет введена, дальше ничего сделать нельзя. Как установить демо-лицензию:

Установка EVE-NG

Ещё важный момент, продукт для лицензирования называется Cisco Secure Access Control System Evaluation:

Установка EVE-NG

Файл лицензии ACS........lic приходит на почту, его нужно подпихнуть через браузер в ACS и готово — 90 дней/50 устройств:

Установка EVE-NG

На сайте EVE-NG написано как выполненные настройки сделать настройками по умолчанию для образа.

Windows 2012 R2

Из нормальных образов Windows, что я нашёл, были Windows 7 и Windows 2008 lite. Возможности этого lite сильно урезаны в пользу размера образа.

Создание образа по найденным солюшенам без использования конвертации с VMware.

Смысл в 2 словах: нужно создать VM внутри VM EVE, скормить туда установочный образ Windows, образ с дровами Virtio, запустить VM и во время установки Windows подсунуть дрова Virtio. Пошагово:

  • Качаем virtio-win.iso тут;
  • Качаем с помощью WinSCP этот ISO и ISO Windows в папку /tmp/iso/ VM EVE;
  • Создаём виртуальную машину:
# cd /tmp
# qemu-img create -f qcow2 ws2012r2.qcow2 15g
  • Включаем виртуальную машину, подпихивая туда оба образа ISO (лучше сначала скопировать в блокнот, потому как команда должна быть в 1 строчку, иначе ошибка):
# qemu-system-x86_64 -m 2048 -enable-kvm -cpu host -smp cores=2,threads=1,sockets=1 -net nic,model=virtio,macaddr=00:16:35:AF:92:4B -net tap -drive file=ws2012r2.qcow2,if=virtio -device virtio-balloon-pci -vnc :1 -drive file=/tmp/iso/en_windows_server_2012_r2_x64_dvd_2707946.iso,index=0,media=cdrom -drive file=/tmp/iso/virtio-win-0.1.141.iso,index=1,media=cdrom

Не смог разобраться какой он там хитрый cfg-файл использует (в видео), поэтому без него. Также не смог разобраться почему при параметре -display sdl ошибка Could not initialize SDL(No available video device) - exiting, поэтому запускаем VNC-сервер  с параметром -vnc :1. Далее запускаем на компьютере VNC-viewer к хосту 192.168.137.2:5901 (нужно установить клиентский пак, рассказано в следующем пункте Работа с образами):

Установка EVE-NG

  • Далее Windows не видит диска, нажимаем Load driver, нажимаем Browse, раскрываем CD-ROM с virtio-win-0.1.1, папка viostor, папка 2k12r2, папка amd64:

Установка EVE-NG

  • Драйвер подгружается, выбираем его, запускаем установку:

Установка EVE-NG

  • Когда Windows установится, вбиваем пароль администратора. Если Windows англоязычная как у меня, то нужно на компьютере переключить раскладку клавиатуры в EN, иначе пароль вбиваться не будет. Затем в Диспетчере устройств ставим драйвера для сетевой из папки NetKVM и для balloon из папки Balloon;
  • Размер получившейся VM примерно 7,7Gb, переименовываем файл в virtioa.qcow2, переносим по месту /opt/unetlab/addons/qemu/win-2012r2.

Варианты работы с устройствами

Образы залиты, вот теперь по поводу 3 пункта:

Установка EVE-NG

  • Html5 console — консоль каждого устройства открывается в новой вкладке браузера, Copy-Past не работает и вообще неудобно;
  • Native console — более удобная штука, далее работа только с ней, требует установки клиентского пака.

Установка клиентского папка позволяет запускать Wireshark для каждого интерфейса.

Если для какой-то железки было залито несколько версий образов, то как уже говорил, выбрать версию можно при добавлении устройства в лабу:

Установка EVE-NG

Пользуемся конечно же возможностями клиентского пака.

Клиентский пак

Чтобы открыть консоль, надо щёлкнуть на железке. В Яндекс.Браузере выглядит так:

Установка EVE-NG

Сколько чекбокс Запомнить выбор ни отмечай, не запоминает. Отписал в поддержку, поддержка подтвердила наличие проблемы и обещала исправить в ближайших версиях (24.05.18 прислали письмо, что пофиксили, проверил, теперь всё в норме). Поэтому скачал специально для EVE-NG Chrome, в нём всё нормально и выглядит это так:

Установка EVE-NG

Копипаст, кстати, нормально работает.

Прошло время и опять всё поменялось, теперь в Яндекс.Браузере так (уже без чексбокса):

Правой кнопкой на устройстве Capture — выбор интерфейса:

Установка EVE-NG

И открывается Wireshark:

Установка EVE-NG


Внешний доступ

Как сказано в разделе 9.2 Cookbook, чтобы внутри лабы порт ноды связать с внешними ресурсами, нужно использовать Management Cloud:

Также для нормальной работы в vSwitch ESXi должен быть разрешён режим Promiscuous mode. Проверил, у меня получилось, что должны быть разрешены Promiscuous mode и Forget transmits:

Выключение любого из них приводит к неработоспособности.

Внешний доступ из Hyper-V включается через PowerShell (спасибо читателям, за подсказку):

Set-VMNetworkAdapter -VMName EVE -MacAddressSpoofing On

Где EVE — имя VM EVE-NG.


Потребление ресурсов

Ограничил VM 3Gb памяти. Накидал простую топологию из 1 ASA, 1 vIOS, 1 vIOS L2, 1 3725 и 3 VPS (настройки для устройств - по умолчанию), запустил:

Установка EVE-NG

Смотрим, пункт меню Nodes:

Для VPC потребление памяти не указано, ну наверное совсем мало, оставшиеся 4 железки — 2 гига, смотрим в самой Ubuntu:

Установка EVE-NG

Free memory is the amount of memory which is currently not used for anything. This number should be small, because memory which is not used is simply wasted.
Available memory is the amount of memory which is available for allocation to a new process or to existing processes.

Доступно памяти 1,4Gb из 3, а 690Mb вообще ничем не занято.

Это было для Hyper-V, проверяем для VMware (топология та же):

Установка EVE-NG

Доступно памяти 1,5Gb из 3, при этом 1Gb ничем не занят. Гипервизоры разные, поэтому есть отличия, если приглядеться.

Вывод: Насколько понимаю, среда EVE-NG выделяет реальной памяти для устройств меньше, чем расчётное значение. И этим можно пользоваться, уменьшая размер памяти для нод ( в зависимости от предполагаемой нагрузки на ноду). 

Рассмотрим следующее (взято тут):

Теперь смотрим потребление памяти:

Как так, доступно 14,7Gb из 16? Оказывается почти для всех нод  размер памяти уменьшен до 256Mb со стандартных 1024:

Что хотел показал/рассказал, удачи в использовании. Материал дополняется по мере поступления новой информации. Если нашёл ошибки в тексте или есть полезная инфа, то будь добр, напиши в комментарии (зачтётся всё это.. 🙂 ).

Установка EVE-NG: 26 комментариев

  1. Спасибо больше за статью она многим поможет в обучении.
    Сам уже настроил лабораторную но несколько дней потратил.

  2. Прочёл вашу статью, статья познавательная.Спасибо.
    Приобрел сервер по вами предложенными позициям.
    Подскажите совместимы ли ASRock B250M-HDV и CPU Xeon E3-1245v6 .

  3. Привет! Не могу подключиться к eve-ng по WinSCP пишет "Доступ не разрешен" и просит пароль. Логин и пароль ввожу от admin

    1. Приветствую, ещё кто-то в праздники занимается? Удивительно. Логин/пароль root/eve

      1. ага, планирую все праздники сидеть и курить). С доступом тупанул) спс. Оперативно отвечаешь, красавчик.
        На самом деле куча вопросов, можно ли твой вацап или почту или все вопросы здесь задавать?

        1. Ну, спасибо. Лучше тут, потому как такой же вопрос может быть ещё у кого-то.

  4. Возможно кому-нибудь поможет. На самом деле режим access на портах L2 работает (и соответственно port-security тоже). Для этого надо перевести порты в режим коммутации:
    in eth0/0
    switchport
    Как я понял это объясняется тем, что по умолчанию все образы L3.

  5. А я не понял что пошло не так. ( Начал ставить iso. Пока на домашней вирт.сети нет DHCP. Выбрал настроить статику позже. Пошла установка Убунты. Прошла. Залогинился. Ни какой установки EVE не начинается. Перезагружал ВМ, тоже ни чего не дает Что делать?

    1. У VM в процессе установки Ubuntu должны быть настроены такие сетевые параметры, чтобы у неё сразу появился доступ в интернет. Так как данные для EVE-NG грузятся из интернета.

      1. Спасибо! Т.е. надо иметь рабочий или DHCP сервер или я тогда еще не пойму почему если я выбираю "настроить вручную" то инсталлятор Убунты не дает мне ни где в шагах установки задать IP, шлюз и т.п. только имя машины. Или надо загрузиться уже в установленную ОС, там подправить файл /etc/networks/interfaces и потом что-то запустить чтобы начала ставиться EVE?

        1. Всё даёт, только что специально проверил под Hyper-V. Дистрибутив ISO остался тот же EVE-20171007.iso, проблем быть не должно.

          1. Да. Странно все это. У меня тоже Hyper-V (делаю дома на Win10Pro 1909). Образ скачал для Community Edition - EVE-20171007.iso.
            1) Монтирую iso и стартую (ВМ 1-го поколения, 4 ядра, 8Гб оперативы, 40Гб HDD, создан коммутатор Internal Switch и к нему прилинкована ВМ)
            2) Далее выбор языка инсталлятора, меню Install EVE VM, Install EVE Bare, Восстановить систему. Я выбираю первое (Install EVE VM)
            3) Выбор местонахождения, комбинация смены раскладки, попытка настройки IP по DHCP заканчивается неудачей (нет пока в виртуальной лаборатории DHCP). Жму продолжить и выбираю из меню - "Настроить сеть вручную".
            4) Далее предлагают ввести имя ВМ - ввожу EVE-SRV, после настройка часового пояса
            5) и все. Больше ни чего не спрашивает. Идет разметка диска, установка системы. Чуть позже спрашивает правда прокси, жму "Продолжить"(его у меня нет). Установка программного обеспечения. Еще чуть позже спрашивает "Устаналивать обновления атоматом или как...". Выбирал по разному и вручную и автоматом.
            6) Идет конфигурация GRUB. И установка завершена
            7) Рестарт. Логин в систему. Все.
            Не врубаюсь, что не так делаю. (

          2. Language
            Install EVE-NG
            Location
            Configuring network with DHCP -> Cancel -> Continue
            Configure network manually
            IP
            Netmask
            Gateway
            Name Server
            Hostname
            Если отцепить сетевую от хаба, всё равно даёт настроить сетевые параметры. Переход сразу к hostname только в случае, если из VM удалить сетевой адаптер. При этом выводится сообщение об отсутствии адаптера. Чем ещё помочь.. даже затрудняюсь.

          3. Кажется нашел косяк. Я не расшарил свою основную сетевуху для созданной в Hyper-V. Скажите пож-та, расшаривание - это чтобы выпустить все ВМ которые висят на этом коммутаторе в инет? Типа NAT делаем? И я так понял, если делать этот шаринг, то включается некий DHCP? Т.к. при установке EVE схватила адрес по DHCP и все установилось.
            Спасибо!

          4. Главное что получилось, про расшаривание.. это лучше почитать о 3х видах хабов в Hyper-V. Удачи в использовании!)

  6. Вы писали: "Переход сразу к hostname только в случае, если из VM удалить сетевой адаптер. При этом выводится сообщение об отсутствии адаптера". Спасибо за уделенное время, но вот еще раз не поленился пересоздал машину, без шаринга сетевой карты, как выше сделал. После задания имени ВМ, ну не появляется окно задать IP ). Не знаю как это объяснить. Сетевуха в настройках ВМ задана. Буду думать.
    Спасибо.

  7. Еще раз добренького друзья.
    Наконец-то у меня все теперь нормально завелось и установилось. Единственное, т.к. я только начал свое знакомство с EVE, то сориентируйте пож-та, какие мне образы скачать и установить чтобы поучиться коммутации и маршрутизации на примере железок, максимально близких к тем, что у нас в офисе (на живой системе я не хочу опыты ставить) вот и взялся за EVE. В офисе есть Juniper SRV240, Juniper-ы EX2200, Fortigate G200, Cisco SGP-200 (ну или походий какой можно коммутатор Cisco погонять, чтобы понастраивать VLAN, маршрутизацию между VLAN, секьюрити порт и т.п. - основные задачи сетевого админа)
    Спасибо!

    1. За джуны и фортики не скажу (может кто-то ещё подскажет), CISCO коммутатор - vIOS L2

  8. Здравствуйте, коллеги! Статья очень информативная и полезная, вот бы мне эту статью в то время, когда я шерстил весь интернет в поисках нужной информации про EVE-NG. В итоге сам разобрался, что да как.
    Не сочтите за "рекламу" или чего-нибудь еще похуже, но не могу я пропустить не оставив ссылку на огромный пак образов для EVE-NG. Так сказать, для будущих первопроходцев.
    https://rutracker.appspot.com/forum/viewtopic.php?sid=68KI9t2r&t=5728170

  9. Может кто сталкивался: при попытке подключения не всплывает окошко с выбором интерфейса для подключения. Очистка кеша, смена браузера не помогла, всплывающие окна разрешены, ноды выключены.

  10. Чтобы объединить устройства в eve-ng с физическим сетевым интерфейсом на hyper-v нужно сделать это:
    Get-VMNetworkAdapter -VMName | Set-VMNetworkAdapter -MacAddressSpoofing on

Добавить комментарий

Ваш адрес email не будет опубликован. Обязательные поля помечены *