UserGate NGFW: настройка источника

Данное руководство описывает процесс настройки сбора и отправки событий UserGate NGFW в R-Vision SIEM.

Предварительные требования

Перед настройкой пересылки событий в R-Vision SIEM убедитесь, что выполнены следующие условия:

  • Обеспечена сетевая доступность узлов кластера R-Vision SIEM по целевому порту и протоколу для источника.

  • Произведена начальная настройка оборудования и сконфигурирована учетная запись по умолчанию Admin.

Настройка UserGate NGFW

Настройка журналирования

Для настройки сбора событий в UserGate NGFW выполните следующие шаги:

  1. Подключитесь к устройству UserGate NGFW под учетной записью Admin.

    usergate ngfw enter menu

  2. По умолчанию после входа в систему откроется дашборд со всеми событиями, происходящими во время работы UserGate NGFW.

  3. Убедитесь, что ведется запись событий в журнал событий. Для этого перейдите в раздел Журнал событий. Все записанные события будут представлены в графическом интерфейсе.

    usergate ngfw events example

  4. Перейдите в раздел Экспорт журналов.

    usergate ngfw show marked data

  5. Создайте новый объект экспорта журналов.

    usergate ngfw add data marked

  6. Выберите необходимые журналы для экспорта.

    usergate ngfw choose journals

  7. На вкладке Удаленный сервер настройте параметры узла R-Vision SIEM:

    • Тип сервера: выберите из выпадающего списка вариант Syslog.

    • Адрес сервера: введите IP-адрес узла R-Vision SIEM.

    • Порт: укажите открытый порт коллектора R-Vision SIEM.

    • Транспорт: выберите из выпадающего списка транспортный протокол, который будет использоваться для работы.

    • Протокол: укажите формат отправляемых сообщений — Syslog (RFC 5424).

    • Критичность: укажите уровень критичности.

    • Объект: выберите из выпадающего списка тип событий для отправки.

    • Имя хоста: введите имя хоста.

    • Название приложения: укажите название приложения.

      usergate ngfw configure sending logs

  8. На вкладке Общие установите флажок в поле Включено, чтобы активировать правило.

  9. Сохраните изменения.

    usergate ngfw enable sending logs

Настройка на стороне источника завершена.

Настройка в R-Vision SIEM

Для настройки сбора и нормализации событий источника в R-Vision SIEM выполните следующие шаги:

  1. В интерфейсе R-Vision SIEM создайте новый конвейер в коллекторе.

  2. Добавьте на конвейер элемент Точка входа со следующими параметрами:

    • Название: введите название точки входа.

    • Тип точки входа: выберите вариант Socket.

    • Порт точки входа: введите значение в соответствии с настройками на стороне UserGate NGFW.

    • Протокол: выберите вариант в соответствии с настройками на стороне UserGate NGFW.

  3. Добавьте на конвейер элемент Нормализатор с правилом UserGate NGFW (идентификатор правила: RV-N-334).

  4. Соедините нормализатор с точкой входа.

  5. Добавьте на конвейер элемент Конечная точка типа Хранилище событий.

  6. Соедините конечную точку с нормализатором.

  7. Сохраните и установите конфигурацию конвейера.

Пример конфигурации конвейера:

usergate ngfw pipeline

После настройки передачи событий, если настройка выполнена корректно, в хранилище начнут поступать события UserGate NGFW.

Найти события UserGate NGFW в хранилище можно по следующему фильтру:

device_product = "ngfw" and device_vendor = "usergate"

usergate ngfw events search

Была ли полезна эта страница?

Обратная связь