Citrix NetScaler: настройка источника

Данное руководство описывает процесс настройки сбора и отправки событий Citrix NetScaler в R-Vision SIEM.

Предварительные требования

Перед настройкой пересылки событий в R-Vision SIEM убедитесь, что сетевая связность между Citrix NetScaler и R-Vision SIEM (или промежуточным узлом) обеспечена, а необходимые порты открыты.

Настройка Citrix NetScaler

Настройка системных журналов NetScaler и их ротация осуществляются в соответствии с рекомендациями Citrix (например, CTX121898). По умолчанию NetScaler (Citrix ADC) хранит журналы локально, используя утилиту newsyslog для управления их размером и хранением.

Краткое описание типов событий, регистрируемых в каждом из журналов, представлено в документации Citrix.

Рассмотрим настройку на примере журнала аудита User Configurable Log Messages.

Чтобы создать политику для отправки записей системного журнала на внешний сервер syslog:

  1. В интерфейсе NetScaler перейдите в раздел System → Auditing → Syslog.

  2. Перейдите на вкладку Servers и нажмите на кнопку Add.

    citrix netscaler service tab

  3. Укажите данные сервера:

    • В поле Name введите имя сервера (например, syslog).

    • Выполните один из следующих шагов:

      • В поле Server Type выберите из выпадающего списка вариант Server IP и в поле IP Address укажите IP-адрес сервера.

      • В поле Server Type выберите из выпадающего списка вариант Server Domain Name и в поле Server Domain Name введите полное доменное имя сервера.

    • В поле Port введите значение (рекомендуется использовать порт в диапазоне от 30000 до 32999).

  4. В блоке Log Levels укажите параметры логирования:

    • Выберите нужный уровень логирования.

    • Выберите из выпадающего списка Date Format формат даты.

    • Установите флажок User Configurable Log Messages.

      citrix netscaler logging level

  5. Нажмите на кнопку Create.

  6. Перейдите на вкладку Policies и нажмите на кнопку Add.

    citrix netscaler policies tab

  7. Укажите параметры политики:

    • В поле Name введите имя политики (например, syslog).

    • В поле Expression Type выберите вариант Advanced Policy.

    • Из выпадающего списка Server выберите созданный ранее сервер.

  8. Нажмите на кнопку Create.

  9. На вкладке Policies выберите из выпадающего списка Select Action вариант Advanced Policy Global Bindings.

  10. Нажмите на кнопку Add Binding.

  11. Укажите параметры привязки политики:

    • В поле Select Policy укажите название ранее созданной политики.

    • В поле Priority введите значение 100 или меньше.

    • Из выпадающего списка Global Bind Type выберите вариант SYSTEM_GLOBAL.

  12. Нажмите на кнопку Bind.

  13. Сохраните изменения.

Настройка логирования и отправки логов на сервер syslog завершена.

Настройка логирования подробно описана в документации Citrix.

Настройка в R-Vision SIEM

Для настройки сбора и нормализации событий источника в R-Vision SIEM выполните следующие шаги:

  1. В интерфейсе R-Vision SIEM создайте новый конвейер в коллекторе.

  2. Добавьте на конвейер элемент Точка входа со следующими параметрами:

    • Название: введите название точки входа.

    • Тип точки входа: выберите вариант Syslog.

    • Порт точки входа: введите значение в соответствии с настройками на стороне Citrix NetScaler.

    • Протокол: выберите вариант в соответствии с настройками на стороне Citrix NetScaler.

  3. Добавьте на конвейер элемент VRL-трансформация со значением:

    .device_product = "netscaler"
  4. Соедините добавленную точку входа и VRL-трансформацию.

  5. Добавьте на конвейер элемент Нормализатор с правилом Citrix NetScaler (идентификатор правила: RV-N-344).

  6. Соедините нормализатор с VRL-трансформацией.

  7. Добавьте на конвейер элемент Конечная точка типа Хранилище событий.

  8. Соедините конечную точку с нормализатором.

  9. Сохраните и установите конфигурацию конвейера.

Пример конфигурации конвейера:

citrix netscaler pipeline scheme

После настройки передачи событий, если настройка выполнена корректно, в хранилище начнут поступать события Citrix NetScaler.

Найти события Citrix NetScaler в хранилище можно по следующему фильтру:

device_product = "netscaler"

citrix netscaler events search

Была ли полезна эта страница?

Обратная связь