VMware Horizon: настройка источника

Данное руководство описывает процесс настройки сбора и отправки событий платформы виртуализации рабочих мест VMware Horizon в R-Vision SIEM.

Настройка VMware Horizon

Настройка подсистемы журналирования

Чтобы настроить подсистему журналирования событий в VMware Horizon, выполните следующие шаги:

  1. Войдите в веб-интерфейс VMware Horizon.

  2. Перейдите в раздел Event Configuration.

  3. На вкладке Event Database нажмите на кнопку Edit.

  4. В открывшемся окне введите данные базы для сохранения событий:

    EditEventDatabase

  5. Нажмите на кнопку OK.

Логирование на стороне источника настроено.

Настройка отправки событий

Чтобы настроить отправку событий в SIEM через веб-интерфейс VMware Horizon, выполните следующие шаги:

  1. Войдите в веб-интерфейс VMware Horizon.

  2. Перейдите в раздел Event Configuration.

  3. На вкладке Syslog нажмите на кнопку Add.

  4. В открывшемся окне укажите адрес и порт syslog-сервера:

    1. В поле Server Address введите IP-адрес централизованного syslog-сервера, с которого будет осуществляться отправка сообщений в SIEM.

    2. В поле UDP Port введите значение 514.

      AddSyslogServer

  5. Нажмите на кнопку OK.

Отправка событий в SIEM на стороне источника настроена.

Настройка syslog-сервера

Для настройки syslog-сервера выполните следующие шаги:

  1. Откройте конфигурационный файл rsyslog: /etc/rsyslog.conf или /etc/rsyslog.d/.

  2. Добавьте в файл правило обработки CEF-сообщений:

    if $hostname == 'vmware.horizon.com' then {
      action(type="omfwd" Target="siem.com" Port="<port>" Protocol="tcp")
      stop
    }

    где <port> — порт точки входа Syslog на конвейере SIEM — значение в диапазоне 30000—​32767.

  3. Перезапустите rsyslog для применения изменений с помощью команды:

    sudo systemctl restart rsyslog

Настройка в R-Vision SIEM

Для интеграции источника с R-Vision SIEM выполните следующие шаги:

  1. В интерфейсе R-Vision SIEM создайте новый конвейер в коллекторе.

  2. Добавьте на конвейер элемент Точка входа со следующими параметрами:

    • Название: введите название точки входа.

    • Тип точки входа: выберите вариант Syslog.

    • Порт точки входа: введите значение в соответствии с настройками на стороне syslog-сервера.

    • Протокол: выберите вариант TCP.

  3. Добавьте VRL-трансформацию:

    .dproduct="Horizon"
  4. Соедините добавленную точку входа и VRL-трансформацию.

  5. Добавьте на конвейер элемент Нормализатор с правилом VMware Horizon (идентификатор правила: RV-N-120).

  6. Соедините нормализатор с VRL-трансформацией.

  7. Добавьте на конвейер элемент Конечная точка типа Хранилище событий.

  8. Соедините конечную точку с нормализатором.

  9. Сохраните и установите конфигурацию конвейера.

Пример конфигурации конвейера:

vmware horizon pipeline scheme

После настройки передачи событий, если настройка выполнена корректно, в хранилище начнут поступать события VMware Horizon.

Найти события VMware Horizon в хранилище можно по следующему фильтру:

dproduct = "Horizon"

vmware horizon storage

Типы обрабатываемых событий

Описание событий доступно на GitHub.

Была ли полезна эта страница?

Обратная связь