Fortinet Fortigate
Данное руководство содержит инструкцию по настройке сбора событий Fortigate на стороне источника и настройки сбора событий источника на строне SIEM.
Настройка Fortigate
Журналирование событий источника условно делится на 2 категории:
-
Журнал событий — хранит события системы, пользователей, конечных точек, события высокой доступности и другие.
-
Журнал трафика — хранит разрешенный трафик, запрещенный трафик, исходящий трафик.
Отправка сообщений журналов .log осуществляется посредством syslog.
Настройка отправки событий через GUI
Для настройки отправки логов через GUI выполните следующие действия:
-
Авторизируйтесь в веб-панели управления Fortigate.
-
Перейдите в раздел Log Settings.
-
Укажите адрес сервера Syslog.
-
Установите переключатель Event Logging в положение All.
-
Установите переключатель Local Traffic Log в положение All.
-
Нажмите Apply для применения настроек.

Настройка отправки событий через CLI
Для настройки отправки логов через CLI выполните следующие действия:
-
Подключитесь к устройству Fortigate через CLI.
-
Перейдите в режим конфигурации syslog с помощью команды:
config log syslogd setting
-
Проверьте текущие настройки с помощью команды:
get
Убедитесь, что параметры настроены правильно. Например,
status: enable
,server: <syslog-server-ip>
,port: 514
. -
Измените режим отправки логов на надёжный (
reliable
) с помощью команды:set mode reliable
После изменения режима порт автоматически сбрасывается на значение по умолчанию (514).
-
Установите порт отправки логов, например, 31 121:
set port 31121
-
Убедитесь, что изменения применены, с помощью команды:
get
Проверьте, что параметры обновлены:
mode : reliable port : 31121
-
Завершите настройку с помощью команды:
end
Настройка в R-Vision SIEM
Для настройки получения события источника в R-Vision SIEM выполните следующие шаги:
-
В интерфейсе R-Vision SIEM создайте новый конвейер в коллекторе.
-
Добавьте на конвейер элемент Точка входа со следующими параметрами:
-
Тип точки входа: Syslog.
-
Порт точки входа: любой в диапазоне 30 000—32 000.
-
Протокол: TCP.
-
-
Добавьте на конвейер элемент Нормализатор с правилом "RV-N-37". Соедините нормализатор с точкой входа.
-
Добавьте на конвейер элемент Конечная точка типа Хранилище событий. Соедините конечную точку с нормализатором.
-
Сохраните и установите конфигурацию конвейера.
Если настройка выполнена корректно, в хранилище начнут поступать события журналов.
Для поиска полученных событий сделайте следующее:
-
Перейдите в меню "Поиск"
-
В качестве фильтра установите выражение
dvendor = "Fortinet" && dproduct = "Fortigate"
Таблица маппинга
Таблица соответствия полей события представлена по ссылке.