MikroTik RouterOS
Данное руководство описывает процесс настройки роутеров MikroTik с использованием RouterOS для интеграции с R-Vision SIEM.
Настройка MikroTik RouterOS
Настройка роутера MikroTik
После первичной настройки RouterOS необходимо определить IP-адреса для интерфейса управления (mgmt). В данном руководстве используется интерфейс ether1
. По умолчанию для входа используются логин admin
и пустой пароль.
-
Просмотрите все интерфейсы с помощью команды:
/interface ethernet print
-
Найдите в списке необходимый интерфейс. Установите IP-адрес для интерфейса командой:
/ip address add address=192.168.1.1/24 interface=ether1
-
Настройте шлюз:
/ip route add gateway=192.168.1.254
-
Включите SSH-доступ. В зависимости от версии RouterOS используйте одну из следующих команд:
-
/ip service set ssh disabled=no
-
/ip service set ssh enabled=yes
-
-
При необходимости измените порт SSH:
/ip service set ssh port=2222
В RouterOS 7 все настройки сохраняются в постоянную память автоматически. |
Настройка через Winbox
-
Скачайте официальное приложение Winbox. Дальнейшая настройка производится через этот инструмент.
-
Включите необходимые сервисы в меню IP → Services:
-
Создайте интерфейс сетевого моста. Рекомендуемое время агрегации — не менее 5 минут.
-
Установите необходимые настройки VLAN и STP.
-
Настройте WAN и LAN интерфейсы, как показано на скриншоте:
-
Добавьте оставшиеся интерфейсы в LAN-bridge:
-
Перейдите в меню System → Logging.
-
Создайте новое действие в меню Actions. В выпадающем списке Type выберите вариант remote. Укажите адрес рабочего узла SIEM или адрес коллектора логов.
-
Настройте правила отправки логов. Выберите необходимые поля в выпадающем списке и присвойте им созданное действие (Action).
Настройка в R-Vision SIEM
-
В интерфейсе R-Vision SIEM создайте новый конвейер в коллекторе.
-
Добавьте на конвейер элемент Точка входа со следующими параметрами:
-
Добавьте на конвейер элемент VRL-трансформация со следующим кодом:
.dvendor = "MikroTik"
-
Соедините добавленную точку входа и VRL-трансформацию.
-
Добавьте на конвейер элемент Шина с типом Получение.
-
Соедините шину с VRL-трансформацией.
-
Если нужно записывать ненормализованные события в базу данных, добавьте элемент Конечная точка типа Хранилище событий и соедините его с VRL-трансформацией.
Пример конфигурации конвейера:
-
Создайте в коллекторе еще один конвейер, в котором будет происходить нормализация событий.
-
Добавьте на новый конвейер элемент Шина со следующими параметрами:
-
Шина: выберите шину, которая получает события из предыдущего конвейера.
-
Соединение с шиной: выберите вариант Отправка.
-
-
Добавьте на конвейер элемент Нормализатор с правилом MikroTik RouterOS (идентификатор правила: RV-N-80).
-
Соедините нормализатор с шиной.
-
Добавьте на конвейер элемент Конечная точка типа Хранилище событий.
-
Соедините конечную точку с нормализатором.
Пример конфигурации конвейера:
-
Сохраните и установите конфигурацию конвейеров.
Все события RouterOS будут нормализовываться согласно модели события.
Найти события RouterOS в хранилище можно по следующему фильтру:
|