С-Терра Шлюз: настройка источника Syslog
Данное руководство описывает процесс настройки сбора и отправки событий программно-аппаратного комплекса С-Терра Шлюз в R-Vision SIEM посредством Syslog.
Настройка С-Терра Шлюз
Для настройки Syslog на С-Терра Шлюз выполните следующие шаги:
-
Откройте Cisco-like консоль источника.
-
Перейдите в режим администрирования.
enable -
Перейдите в режим конфигурации.
configure terminal -
Включите логирования и установите необходимый уровень.
logging on logging trap debugging -
Чтобы настроить службу отправки, выполните следующие шаги:
-
Откройте интерфейс командной строки источника.
-
Введите следующие команды:
log_mgr set-syslog -y enable -a <ip-коллектора SIEM> -f local7 log_mgr set -l debug
-
-
Установите предподготовленные, то есть уже имеющиеся в источнике, конфигурационные файлы логирования:
log_mgr set -e /opt/VPNagent/etc/msg_grpCERTS.ini -f log_mgr set -e /opt/VPNagent/etc/msg_grpKERNEL.ini -f log_mgr set -e /opt/VPNagent/etc/msg_grpLDAP.ini -f log_mgr set -e /opt/VPNagent/etc/msg_grpPOLICY.ini -f log_mgr set -e /opt/VPNagent/etc/msg_grpSYSTEM.ini -f -
Откройте указанный файл:
nano /etc/rsyslog.conf -
Добавьте в файл следующую строку:
local7.* @<ip-адрес коллектора SIEM>:<Порт> -
Сохраните файл.
-
Перезагрузите службу rsyslog:
systemctl restart rsyslog.service
Настройка источника завершена.
Настройка в R-Vision SIEM
Для настройки сбора и нормализации событий источника в R-Vision SIEM выполните следующие шаги:
-
В интерфейсе R-Vision SIEM создайте новый конвейер в коллекторе.
-
Добавьте на конвейер элемент Точка входа со следующими параметрами:
-
Название: введите название точки входа.
-
Тип точки входа: выберите вариант Syslog.
-
Порт точки входа: введите значение в диапазоне 30000—32767.
-
Протокол: выберите вариант в соответствии с настройками на стороне С-Терра Шлюз.
-
-
Добавьте на конвейер элемент Нормализатор с правилом S-Terra Gate ST (идентификатор правила: RV-N-311).
-
Соедините нормализатор с точкой входа.
-
Добавьте на конвейер элемент Конечная точка типа Хранилище событий.
-
Соедините конечную точку с нормализатором.
-
Сохраните и установите конфигурацию конвейера.
Пример конфигурации конвейера:

После настройки передачи событий, если настройка выполнена корректно, в хранилище начнут поступать события С-Терра Шлюз.
|
Найти события С-Терра Шлюз в хранилище можно по следующему фильтру:
|
Была ли полезна эта страница?
