Huawei VRP: настройка источника
Данное руководство описывает процесс настройки сбора событий Huawei VRP и их отправки в R-Vision SIEM.
Предварительные требования
Перед настройкой пересылки событий в R-Vision SIEM убедитесь, что обеспечена сетевая доступность между устройствами Huawei VRP и R-Vision SIEM (или промежуточным узлом), а необходимые порты открыты.
Настройка Huawei VRP
Настройка отправки событий в R-Vision SIEM
Отправка сообщений осуществляется по протоколу Syslog.
Для настройки передачи событий выполните следующие команды в режиме глобальной конфигурации (system-view):
info-center enable
info-center loghost source <interface>
info-center loghost <ip> port <port>
Здесь:
-
<interface>— интерфейс Huawei VRP, с которого будут отправляться события. -
<ip>— IP-адрес коллектора R-Vision SIEM. -
<port>— UDP-порт точки входа на конвейере R-Vision SIEM.
При создании точки входа указывайте любой свободный порт со значением больше 30000. Точка входа на конвейере должна быть создана заранее.
|
Настройка в R-Vision SIEM
Для настройки сбора и нормализации событий источника в R-Vision SIEM выполните следующие шаги:
-
В интерфейсе R-Vision SIEM перейдите в раздел Ресурсы → Коллекторы и откройте карточку коллектора.
-
Для дополнительного обогащения событий на вкладке Обогащение добавьте таблицы обогащения s16700_events и usg_events.
На данный момент таблицы обогащения предусмотрены только для устройств Huawei USG6000E и S16700. Их использование позволяет получать в карточке события в SIEM дополнительную информацию: рекомендации вендора, описание события и возможные причины его возникновения. -
В том же коллекторе создайте новый конвейер.
-
Добавьте на конвейер элемент Точка входа со следующими параметрами:
-
Название: введите название точки входа.
-
Тип точки входа: выберите вариант Socket.
-
Порт точки входа: введите значение в соответствии с настройками на стороне источника.
-
Протокол: выберите вариант UDP.
-
-
Добавьте на конвейер элемент VRL-трансформация со следующим кодом:
.device_vendor = "huawei" -
Соедините точку входа с VRL-трансформацией.
-
Добавьте на конвейер элемент Нормализатор с правилом Huawei VRP (идентификатор правила: RV-N-352).
-
Соедините нормализатор с VRL-трансформацией.
-
При необходимости добавьте второй элемент VRL-трансформация со следующим кодом для обогащения событий:
appname = compact(split(.raw.appname, r'^(%+\d+)|\(|\)') ?? []) severity = split(appname[0],"/")[1] ?? "6" int_severity = to_int(severity) ?? 6 event_id = appname[0] event_info = get_enrichment_table_record("s16700_events", {"device_event_id": event_id}) ?? get_enrichment_table_record("usg_events", {"device_event_id": event_id}) ?? {} .device_reason, _err = downcase(event_info.device_reason) .field8, _err = downcase(event_info.recommendation) .field8_label = if !is_nullish(.field8) { "рекомендации" } .action = event_info.action || "info" .category = event_info.category || "network" .category_sub = event_info.category_sub || "flow" .description = event_info.description . = compact(.) -
Соедините вторую VRL-трансформацию с нормализатором.
-
Добавьте на конвейер элемент Конечная точка типа Хранилище событий.
-
Соедините конечную точку со второй VRL-трансформацией или с нормализатором, если дополнительное обогащение не используется.
-
Сохраните и установите конфигурацию конвейера.
Пример конфигурации конвейера без обогащения:

Пример конфигурации конвейера с обогащением:

После настройки передачи событий, если настройка выполнена корректно, в хранилище начнут поступать события Huawei VRP.
|
Найти события Huawei VRP в хранилище можно по следующему фильтру:
|
Была ли полезна эта страница?
