Huawei VRP: настройка источника

Данное руководство описывает процесс настройки сбора событий Huawei VRP и их отправки в R-Vision SIEM.

Предварительные требования

Перед настройкой пересылки событий в R-Vision SIEM убедитесь, что обеспечена сетевая доступность между устройствами Huawei VRP и R-Vision SIEM (или промежуточным узлом), а необходимые порты открыты.

Настройка Huawei VRP

Настройка отправки событий в R-Vision SIEM

Отправка сообщений осуществляется по протоколу Syslog.

Для настройки передачи событий выполните следующие команды в режиме глобальной конфигурации (system-view):

info-center enable
info-center loghost source <interface>
info-center loghost <ip> port <port>

Здесь:

  • <interface> — интерфейс Huawei VRP, с которого будут отправляться события.

  • <ip> — IP-адрес коллектора R-Vision SIEM.

  • <port> — UDP-порт точки входа на конвейере R-Vision SIEM.

При создании точки входа указывайте любой свободный порт со значением больше 30000. Точка входа на конвейере должна быть создана заранее.

Настройка в R-Vision SIEM

Для настройки сбора и нормализации событий источника в R-Vision SIEM выполните следующие шаги:

  1. В интерфейсе R-Vision SIEM перейдите в раздел Ресурсы → Коллекторы и откройте карточку коллектора.

  2. Для дополнительного обогащения событий на вкладке Обогащение добавьте таблицы обогащения s16700_events и usg_events.

    На данный момент таблицы обогащения предусмотрены только для устройств Huawei USG6000E и S16700. Их использование позволяет получать в карточке события в SIEM дополнительную информацию: рекомендации вендора, описание события и возможные причины его возникновения.
  3. В том же коллекторе создайте новый конвейер.

  4. Добавьте на конвейер элемент Точка входа со следующими параметрами:

    • Название: введите название точки входа.

    • Тип точки входа: выберите вариант Socket.

    • Порт точки входа: введите значение в соответствии с настройками на стороне источника.

    • Протокол: выберите вариант UDP.

  5. Добавьте на конвейер элемент VRL-трансформация со следующим кодом:

    .device_vendor = "huawei"
  6. Соедините точку входа с VRL-трансформацией.

  7. Добавьте на конвейер элемент Нормализатор с правилом Huawei VRP (идентификатор правила: RV-N-352).

  8. Соедините нормализатор с VRL-трансформацией.

  9. При необходимости добавьте второй элемент VRL-трансформация со следующим кодом для обогащения событий:

    appname = compact(split(.raw.appname, r'^(%+\d+)|\(|\)') ?? [])
    severity = split(appname[0],"/")[1] ?? "6"
    int_severity = to_int(severity) ?? 6
    event_id = appname[0]
    
    event_info =  get_enrichment_table_record("s16700_events", {"device_event_id": event_id}) ??
                  get_enrichment_table_record("usg_events", {"device_event_id": event_id}) ?? {}
    .device_reason, _err = downcase(event_info.device_reason)
    .field8, _err = downcase(event_info.recommendation)
    .field8_label = if !is_nullish(.field8) { "рекомендации" }
    .action = event_info.action || "info"
    .category = event_info.category || "network"
    .category_sub = event_info.category_sub || "flow"
    .description = event_info.description
    
    . = compact(.)
  10. Соедините вторую VRL-трансформацию с нормализатором.

  11. Добавьте на конвейер элемент Конечная точка типа Хранилище событий.

  12. Соедините конечную точку со второй VRL-трансформацией или с нормализатором, если дополнительное обогащение не используется.

  13. Сохраните и установите конфигурацию конвейера.

Пример конфигурации конвейера без обогащения:

huawei vrp pipeline example

Пример конфигурации конвейера с обогащением:

huawei vrp enriched pipeline example

После настройки передачи событий, если настройка выполнена корректно, в хранилище начнут поступать события Huawei VRP.

Найти события Huawei VRP в хранилище можно по следующему фильтру:

device_product = "vrp"

huawei vrp search

Была ли полезна эта страница?

Обратная связь