Skip to main content

MS Windows Server 2016 SNMP

Информация, приведенная на данной странице, является разработкой команды pre-sales и/или community KUMA и НЕ является официальной рекомендацией вендора.

Официальная документация по данному разделу приведена в Онлайн-справке на продукт: https://support.kaspersky.com/help/KUMA/3.0.3/ru-RU/239864.htm

Настройка на стороне Windows.

Настройка сервиса SNMP

В1.    статьеВключить рассматриваетсяподдержку настройкаSNMP на ОСWindows

Windows

image.png

XP.

2.    ПерейдитеВ свойствах сервиса SNMP Service настроить community (фактически, это можно использовать как пароль) и добавить адрес KUMA в Панельразрешенные управления(либо -any)

Установка

image.png

и

3.    удалениеПерезапустить программ - Установка компонентов Windows. Установите Средства управления и наблюдения и провайдер WMIсервис SNMP (если есть). 

image.png

Дождитесь завершения установки и перезагрузите компьютер.

Убедитесь, что службы SNMP запущена (Панель управления - Администрирование - Службы): Служба SNMP (SNMP Service) и Служба ловушек SNMP (SNMP Trap). Если какие-то из перечисленных ниже служб не запущены - ЗапуститеService

Настройка сервисана SNMPстороне KUMA

ПерейдитеДобавить новый источник, тип SNMP. Community – это та же строка, указанная в ПанельSNMP управленияService в Windows - АдминистрированиеKLaapt-M1
Порт -161 Службы -по Служба SNMP (Свойства) - Вкладка Ловушкиумолчанию.

image.png

Чтобы

Добавьтенастроить имямапинг сообщества:полей public
Адрес назначения ловушек: <IP_адрес_коллектора>

На вкладке Безопасность:нужно

  • Установитеобратиться флажок:к Посылатьдокументации ловушкуисточника проверки подлинности (Send authentication trap)SNMP
  • В таблице Приемлемые имена сообществ (Accepted community names) добавьте сообщество: public, с правами READ WRITEhttps://oidref.com/
  • Установитеиспользовать флажок:MIB Приниматьбраузеры. пакетыДля SNMPWindows, отнапример, любогоhttps://www.ireasoning.com/downloadmibbrowserfree.php узла (Accept SNMP packets from any hosts)

image.png

Затем Применить и ОК.image.png

Настройки на стороне KUMA

Создайте коллектор со следующим транспортом:

image.pngimage.png

ВУстановить дополнительныхсервис параметрахколлектора, впроверить, случаечто Русскойсобытия локали в ОС кажите явно кодировку:поступают

image.pngimage.png

ВНастроить качественормализацию парсерадля рекомендуемтипа использоватьданных комьюнити нормализатор (предварительно импортируйте его в KUMA, пароль импорта: q123123Q!): ссылкаjson

Задайте маршрут куда отправлять обработанные события коллектором:image.png

image.pngПроверить парсинг событий

Нажмите сохранить и создать сервис, скопируйте строку установки и выполните ее в консоли SSH.image.png

SNMPТраблшутить используетможно портсо 161стороны UDPKUMA дляутилитой общихsnmpget
yum сообщений,install дляnet-snmp
yum ловушекinstall используетсяnet-snmp-utils
snmpget порт-v 1622c UDP-c KLaapt-M1 ksc.sales.lab . Для прослушки порта SNMP обновите параметры службы в Linux (предварительно скопируйте ID коллектора), инструкция как настроить прослушку ниже 1024 порта в Linux: ссылка1.3.6.1.2.1.1.3.0

Настройка аудита на стороне Windows

Нажмите Пуск - Выполнить - Введите: evntwin
image.png

image.png 

    В переключателе Тип конфигурации (Configuration type) выберите особая (Custom), а затем нажмите на кнопку Правка (Edit) В блоке параметров Источники событий (Event sources) найдите и добавьте с помощью кнопки Добавить (Add) события, которые вы хотите отправить в коллектор KUMA с установленным коннектором SNMP Trap (рекомендуется отправлять все из папки Security) Нажмите на кнопку Settings, в открывшемся окне установите флажок Не применять глушитель (Don't apply throttle) и нажмите OK Нажмите Применить (Apply) и ОК

    Генерация тестовых событий на Windows

    Создайте и удалите тестового пользователя в системе для генерации событий в Панель управления - Администрирование - Управление компьютером - Локальные пользователи - Папка пользователи.

    При корректных настройках в кума должно отобразиться событие:

    image.png