Eltex ESR

Данное руководство описывает процесс настройки сбора и отправки событий физических и виртуальных маршрутизаторов семейства Eltex ESR в R-Vision SIEM.

Настройка Eltex ESR

Настройка физического маршрутизатора

  1. Установите и подключите устройство согласно официальной документации. Подключите его питание и интерфейс управления.

  2. Выполните первое подключение к устройству через консольный порт и войдите в систему.

    Данные для входа по умолчанию: логин — admin, пароль — password.

  3. Перейдите в раздел Конфигурация логирования.

Настройка виртуального маршрутизатора Eltex vESR

  1. Получите файл виртуальной машины, который распространяется производителем оборудования.

  2. Загрузите полученный файл на ваш гипервизор. Требования к виртуальной машине:

    • 1 ядро CPU;

    • 4 ГБ ОЗУ;

    • 8 ГБ на жестком диске;

    • сетевой интерфейс.

  3. Запустите виртуальную машину. Первичная загрузка может длиться около 15 минут.

  4. Войдите в виртуальную машину. Данные для входа по умолчанию: логин — admin, пароль — password.

  5. Перейдите в раздел Конфигурация логирования.

Конфигурация логирования

  1. Перейдите в меню конфигурации с помощью команды:

    configure
  2. Настройте сбор логов с необходимых журналов, выполнив для каждого из них команду:

    logging <journal-name>

    Здесь:

    • <journal-name> — имя журнала.

      Список поддерживаемых журналов приведен для физического маршрутизатора Eltex ESR-200 и виртуального маршрутизатора Eltex vESR 0.18.4. Список поддерживаемых журналов для других моделей и версий смотрите в документации производителя.

      Поддерживаются следующие журналы:

    • aaa — журнал авторизации и аутентификации.

    • acl — журнал работы со списками контроля доступа.

    • firewall — журнал параметров файрвола.

    • ips — журнал IP-адресов.

    • login — журнал параметров логина.

    • nat — журнал NAT.

    • service — журнал сервисных параметров.

    • syslog — журнал параметров syslog.

    • userinfo — журнал изменений в профиле пользователя.

  3. Настройте отправку логов в syslog-коллектор с помощью команды:

    syslog host <hostname>

    Здесь:

    • <hostname> — имя вашего хоста в системе Eltex.

  4. Перейдите в меню настройки вашего хоста. Для отправки логов укажите следующие параметры конфигурации:

    • remote-address — адрес syslog-коллектора (поддерживаются IPv4 и IPv6 адреса).

    • port — порт прослушивания syslog-коллектора.

    • severity — уровень логирования, начиная с которого события будут передаваться в SIEM.

      Доступные уровни логирования:

      • emerg — критическая ситуация.

      • alert — небезопасные действия.

      • crit — проверка состояния.

      • error — ошибка.

      • warning — вывод предупреждений.

      • notice — события в рамках ожидаемого поведения.

      • info — статистика.

      • debug — отладка поступающих сообщений.

      • none — отсутствие передачи событий.

    • transport — протокол передачи данных: udp или tcp.

      Пример общей настройки параметров:

      remote-address 192.168.0.1
      port 30104
      severity info
      transport udp
  5. Выйдите в основное меню настройки с помощью команды:

    exit
    Команду необходимо ввести два раза.
  6. Примените изменения и запишите их в память устройства с помощью команд:

    commit
    confirm
  7. Сохраните конфигурацию с помощью команды:

    save

Настройка в R-Vision SIEM

  1. В интерфейсе R-Vision SIEM создайте новый конвейер в коллекторе.

  2. Добавьте на конвейер элемент Точка входа со следующими параметрами:

    • Название: введите название точки входа.

    • Тип точки входа: выберите вариант Syslog.

    • Порт точки входа: введите значение в соответствии с настройками на стороне Eltex ESR.

    • Протокол: выберите вариант в соответствии с настройками на стороне Eltex ESR.

  3. Добавьте VRL-трансформацию:

    .dvendor = "EltexESR"
    .dproduct = "ESR"
  4. Добавьте на конвейер элемент Нормализатор с правилом Eltex ESR (идентификатор RV-N-33).

  5. Соедините нормализатор с VRL-трансформацией.

  6. Добавьте на конвейер элемент Конечная точка типа Хранилище событий.

  7. Соедините конечную точку с нормализатором.

  8. Сохраните и установите конфигурацию конвейера.

Пример конфигурации конвейера:

EltexESRPipelineScheme

Если настройка передачи событий выполнена корректно, в хранилище начнут поступать события Eltex ESR.

Найти события Eltex ESR в хранилище можно по следующему фильтру:

dproduct = "ESR"

eltex esr storage