MikroTik RouterOS: настройка источника

Данное руководство описывает процесс настройки сбора и отправки событий MikroTik RouterOS в R-Vision SIEM.

Предварительные требования

Перед настройкой пересылки событий в R-Vision SIEM убедитесь, что выполняются следующие условия:

  • обеспечена сетевая связность между устройствами MikroTik и R-Vision SIEM или промежуточным узлом, а необходимые порты открыты;

  • обеспечена сетевая связность между рабочей станцией администратора, с которой будет осуществляться настройка, и устройством MikroTik.

Настройка MikroTik RouterOS

Настройка через Winbox

Для настройки отправки логов выполните следующие шаги:

  1. Скачайте официальное приложение WinBox.

  2. Перейдите в раздел System → Logging.

  3. Перейдите на вкладку Actions.

  4. Создайте новое действие, нажав на кнопку Add.

  5. В выпадающем списке Type выберите вариант remote.

  6. Задайте следующие параметры для передачи событий в R-Vision SIEM:

    • в поле Remote Address укажите IP-адрес или полное доменное имя (FQDN) коллектора R-Vision SIEM, настроенного согласно инструкции;

    • в поле Remote Port укажите порт точки входа на конвейере R-Vision SIEM, созданной согласно инструкции;

    • в выпадающем списке Remote Log Format выберите вариант BSD Syslog;

    • в выпадающем списке Timestamp Format выберите вариант BSD.

      mikrotik router os logging config

  7. Перейдите на вкладку Rules.

  8. Настройте правила отправки логов, выбрав необходимые темы (Topics) и назначив им ранее созданное действие.

    mikrotik configure rules

Настройка в R-Vision SIEM

Для настройки сбора и нормализации событий источника в R-Vision SIEM выполните следующие шаги:

  1. В интерфейсе R-Vision SIEM создайте новый конвейер в коллекторе.

  2. Добавьте на конвейер элемент Точка входа со следующими параметрами:

    • Название: введите название точки входа.

    • Тип точки входа: выберите вариант Socket.

    • Порт точки входа: введите значение в соответствии с настройками на стороне MikroTik RouterOS.

    • Протокол: выберите вариант в соответствии с настройками на стороне MikroTik RouterOS.

  3. Добавьте на конвейер элемент VRL-трансформация со следующим кодом:

    # 1. Device vendor
    .device_vendor = "mikrotik"
    
    # 2. Извлекаем команды из .raw.message
    message = downcase(.raw.message) ?? ""
    
    # Разделяем по "("
    parts = split(message, "(") ?? []
    
    command_str = ""
    if length(parts) > 1 {
      command_str = parts[-1] ?? ""
      command_str = replace(command_str, r'\)$', "") ?? ""
    }
    
    # Разделяем команды по "; "
    commands = split(command_str, "; ") ?? []
    
    # 3. Записываем команды в .field9
    .field9 = commands
    
    # 4. Вызываем unnest
    .  =  unnest!(.field9)
  4. Соедините точку входа с VRL-трансформацией.

  5. Добавьте на конвейер элемент Нормализатор с правилом MikroTik RouterOS (идентификатор правила: RV-N-257).

  6. Соедините нормализатор с VRL-трансформацией.

  7. Добавьте на конвейер элемент Конечная точка типа Хранилище событий.

    В зависимости от логики обработки системы события также могут быть направлены в глобальную шину (Global Bus) для передачи в другие коллекторы.

  8. Соедините конечную точку с нормализатором.

  9. Сохраните и установите конфигурацию конвейера.

Пример конфигурации конвейера:

mikrotik router os pipeline

После настройки передачи событий, если настройка выполнена корректно, в хранилище начнут поступать события MikroTik RouterOS. Все события RouterOS будут нормализовываться согласно унифицированной модели событий (УМС) версии 2.0.

Найти события MikroTik RouterOS в хранилище можно по следующему фильтру:

device_product = "routeros"

mikrotik router os storage

Была ли полезна эта страница?

Обратная связь