OpenVPN Access Server: настройка источника
Данное руководство описывает процесс настройки сбора и отправки событий OpenVPN Access Server в R-Vision SIEM.
Предварительные требования
Необходима сетевая доступность сервера OpenVPN Access Server по целевому порту и протоколу для каждой ноды кластера R-Vision SIEM.
Настройка OpenVPN Access Server
Журналирование событий сервиса OpenVPN Access Server по умолчанию ведется в директории /var/log. Дополнительных действий по настройке журналирования не требуется.
|
События сервера OpenVPN Access Server могут отправляться на централизованный сервер Syslog или напрямую в R-Vision SIEM. Далее рассмотрим оба варианта настройки.
Настройка пересылки событий через промежуточный сервер Syslog
Если события сначала отправляются на сервер Syslog, настройте отправку логов с сервера в R-Vision SIEM. Для этого выполните следующие шаги:
-
Откройте конфигурационный файл
rsyslog(/etc/rsyslog.confили/etc/rsyslog.d/). -
Добавьте в файл следующее правило:
# Укажите IP-адрес SIEM и порт, куда будут отправляться события. if $syslogtag contains 'openvpnas' then { action(type="omfwd" target="<target>" port="<port>" protocol="tcp") stop }Здесь:
-
<target>— IP-адрес или полное доменное имя (FQDN) узла R-Vision SIEM; -
<port>— порт точки входа, настроенный в соответствии с R-Vision SIEM.
-
-
Перезапустите службу
rsyslog, чтобы изменения вступили в силу, выполнив команду:sudo systemctl restart rsyslog
Настройка отправки событий напрямую с сервера OpenVPN Access Server
Чтобы настроить отправку событий сервера OpenVPN Access Server, выполните следующие шаги:
-
Откройте конфигурационный файл
rsyslog(/etc/rsyslog.confили/etc/rsyslog.d/). -
Добавьте в файл следующие правила:
module(load="imfile" PollingInterval="10") input(type="imfile" File="/var/log/openvpnas.log" Tag="openvpnas") if $syslogtag contains 'openvpnas' then { action(type="omfwd" target="<target>" port="<port>" protocol="udp") stop }Здесь:
-
<target>— IP-адрес или полное доменное имя (FQDN) сервера Syslog или узла кластера Kubernetes, на котором запущен коллектор R-Vision SIEM; -
<port>— для отправки событий на конвейер R-Vision SIEM укажите порт точки входа Syslog — значение в диапазоне30000—32767.
-
-
Перезапустите службу
rsyslog, чтобы изменения вступили в силу, выполнив команду:sudo systemctl restart rsyslog
Настройка в R-Vision SIEM
Для настройки сбора и нормализации событий источника в R-Vision SIEM выполните следующие шаги:
-
В интерфейсе R-Vision SIEM создайте новый конвейер в коллекторе.
-
Добавьте на конвейер элемент Точка входа со следующими параметрами:
-
Название: введите название точки входа.
-
Тип точки входа: выберите вариант Syslog.
-
Порт точки входа: введите значение в соответствии с настройками на стороне OpenVPN Access Server.
-
Протокол: выберите вариант в соответствии с настройками на стороне OpenVPN Access Server.
-
-
Добавьте на конвейер элемент Нормализатор с правилом OpenVPN Access Server (идентификатор правила: RV-N-227).
-
Соедините нормализатор с точкой входа.
-
Добавьте на конвейер элемент Конечная точка типа Хранилище событий.
-
Соедините конечную точку с нормализатором.
-
Сохраните и установите конфигурацию конвейера.
Пример конфигурации конвейера:

После настройки передачи событий, если настройка выполнена корректно, в хранилище начнут поступать события OpenVPN Access Server.
|
Найти события OpenVPN Access Server в хранилище можно по следующему фильтру:
|
Была ли полезна эта страница?
