Mikrotik RouterOS
Данное руководство описывает процесс настройки роутеров Mikrotik с использованием RouterOS для интеграции с R-Vision SIEM.
Настройка роутера Mikrotik
После первичной настройки Router OS необходимо определить IP-адреса для интерфейса управления (mgmt). В данном руководстве используется интерфейс ether1
. По умолчанию для входа используются логин admin
и пустой пароль.
-
Просмотрите все интерфейсы:
/interface ethernet print
-
Найдите в списке необходимый интерфейс. Установите IP-адрес для интерфейса командой:
/ip address add address=192.168.1.1/24 interface=ether1
-
Настройте шлюз:
/ip route add gateway=192.168.1.254
-
Включите SSH-доступ. Команды отличаются в зависимости от версии RouterOS:
/ip service set ssh disabled=no
или
/ip service set ssh enabled=yes
-
При необходимости измените порт SSH:
/ip service set ssh port=2222
В RouterOS 7 все настройки сохраняются в постоянную память автоматически. |
Настройка через Winbox
-
Скачайте официальное приложение Winbox. Дальнейшая настройка производится через этот инструмент.
-
Включите необходимые сервисы в меню IP → Services:
-
Создайте интерфейс сетевого моста. Рекомендуемое время агрегации — не менее 5 минут.
Установите необходимые настройки VLAN и STP.
-
Настройте WAN и LAN интерфейсы, как показано на скриншоте:
-
Добавьте оставшиеся интерфейсы в LAN-bridge:
-
Перейдите в меню System → Logging.
-
Создайте новое действие в меню Actions. В выпадающем поле Type выберите remote. Укажите адрес рабочего узла SIEM или адрес коллектора логов.
-
Настройте правила отправки логов. Выберите необходимые поля в выпадающем списке и присвойте им созданное действие (Action).
Конфигурация SIEM
Для обработки событий RouterOS в SIEM выполните следующие шаги:
-
В интерфейсе R-Vision SIEM создайте новый конвейер в коллекторе.
-
Добавьте на конвейер элемент Точка входа со следующими параметрами:
-
Название — любое понятное;
-
Тип точки входа — Syslog;
-
Порт точки входа и Протокол — в соответствии с настройками источника.
-
-
Добавьте на конвейер элемент VRL-трансформация со следующим кодом:
.dvendor = "Mikrotik"
Соедините VRL-трансформацию с точкой входа.
-
Добавьте на конвейер элемент Шина с типом Получение. Соедините шину с VRL-трансформацией.
-
Если нужно записывать ненормализованные события в базу данных, добавьте элемент Конечная точка и соедините его с VRL-трансформацией.
Пример настройки конвейера
-
На конвейере, где происходит нормализация событий, добавьте элемент Шина типа Отправка, выбрав шину, которая получает события из предыдущего конвейера.
-
Добавьте Нормализатор с правилом Mikrotik Router OS (идентификатор
RV-N-80
). Соедините нормализатор с шиной.
Все события Router OS будут нормализовываться согласно модели события.