ViPNet Coordinator
Информация, приведенная на данной странице, является разработкой команды pre-sales и/или community KUMA и НЕ является официальной рекомендацией вендора.
Настройка ViPNet Coordinator
Чтобы собирать события с МСЭ надо выполнить следующее (для VipNet Coordinator HW4):
- Откройте интерфейс командной строки источника.
- Перейдите в привилегированный режим: enable
- Введите пароль учетной записи с правами администратора.
- Выполните команду:
machine set loghost <IP-адрес коллектора KUMA> - Остановите работу службы iplircfg:
iplir stop - Откройте файл конфигурации iplir.conf:
iplir config - В секции misc выставите значения:
cef_enabled = yes cef_ip = <IP-адрес коллектора KUMA> cef_port = <Укажите порт, отличный от 514> - Сохраните изменения с помощью комбинации клавиш Ctrl+O и клавиши Enter.
- Закройте файл.
- Откройте файл конфигурации сетевого интерфейса, с которого вы хотите получать данные о пакетах:
iplir config <Имя интерфейса> - Если вы хотите получать события о всем сетевом трафике, в секции cef укажите значение
event = all, в секции db — значениеregisterall = on. - Если вы хотите получать только события о заблокированных пакетах, в секции cef укажите значение
event = blocked. - Сохраните изменения с помощью комбинации клавиш Ctrl+O и клавиши Enter, закройте файл.
- Запустите службу iplircfg:
iplir start - Настройте фильтр открытой сети, выполнив команду:
firewall local add 3 rule "Allow Syslog" src @local dst <IP-адрес сервера коллектора KUMA> udp dport 514 pass - Затем установите:
1) Коллектор с парсером [OOTB] VipNet Coordinator CEF для разбора событий в формате CEF с межсетевого экрана VipNet
2) Коллектор с парсером [OOTB] VipNet Coordinator syslog для разбора событий syslog из системного журнала VipNet
Если же собирать системные события VipNet не нужно, то п.4 и 17.2 выполнять не нужно. После выполненных настроек ViPNet Coordinator будет отправлять системный журнал на адрес коллектора KUMA по протоколу UDP и 514-му порту.
Для VipNet Coordinator HW5 проделайте все аналогично, но для пункта 7 установите параметры:
cef_enabled = yes
cef_ip =
cef_port = 514
cef_format= xf
А также в пункте 16 укажите:
firewall local add 3 rule "Allow Syslog" src @local dst <IP-адрес сервера коллектора KUMA> udp dport 514 pass
firewall local add 3 rule "Allow CEF" src @local dst <IP-адрес сервера коллектора KUMA> udp dport 5514 pass
В случае если коллектор KUMA является открытым узлом по отношению к ViPNet Coordinator, то также необходимо создать фильтр открытой сети, разрешающий исходящий трафик по протоколу UDP на 514-й порт коллектора KUMA.
Настройка KUMA
После того как параметры передачи событий настроены, требуется создать коллектор в веб-интерфейсе KUMA для событий ViPNet Coordinator.
1. На шаге Транспорт укажите тип UDP и порт 514.
2. На шаге Парсинг событий выберите нормализатор [OOTB] VipNet Coordinator syslog.
3. На шаге Маршрутизация проверьте, что в набор ресурсов коллектора добавлены следующие точки назначения:
- Хранилище. Для отправки обработанных событий в хранилище.
- Коррелятор. Для отправки обработанных событий в коррелятор.
Если точки назначения Хранилище и Коррелятор не добавлены, создайте их.
4. На шаге Проверка параметров нажмите Сохранить и создать сервис.
5. Скопируйте появившуюся команду для установки коллектора KUMA.
Дополнительная настройка коллектора
После установки коллектора, необходимо внести изменения в файл сервиса коллектора для того, чтобы коллектор мог слушать входящие соединения на порту 514.
Для этого выполните следующие действия:
1. Остановите выполнение сервиса коллектора командой
systemctl stop kuma-collector-<id>
2. Откройте на редактирование файл коллектора /usr/lib/systemd/system/kuma-collector-<id>.service
3. В разделе [Service] добавьте следующую строку
AmbientCapabilities=CAP_NET_BIND_SERVICE
4. Сохраните полученный файл
5. Обновите параметры сервисов следующей командой
systemctl daemon-reload
6. Запустите службу коллектора следующей командой
systemctl start kuma-collector-<id>
No comments to display
No comments to display