# ViPNet Coordinator

<p class="callout info">Информация, приведенная на данной странице, является разработкой команды pre-sales и/или community KUMA и **НЕ** является официальной рекомендацией вендора.</p>

### Настройка ViPNet Coordinator

Чтобы собирать события с МСЭ надо выполнить следующее<span style="color: rgb(0, 0, 0);"> **(для VipNet Coordinator HW4):**</span>

1. Откройте интерфейс командной строки источника.
2. Перейдите в привилегированный режим: **enable**
3. Введите пароль учетной записи с правами администратора.
4. Выполните команду: `machine set loghost <IP-адрес коллектора KUMA>`
5. Остановите работу службы iplircfg: `iplir stop`
6. Откройте файл конфигурации iplir.conf: `iplir config`
7. В секции misc выставите значения:  
    ```
    cef_enabled = yes
    cef_ip = <IP-адрес коллектора KUMA>
    cef_port = <Укажите порт, отличный от 514>
    ```
8. Сохраните изменения с помощью комбинации клавиш Ctrl+O и клавиши Enter.
9. Закройте файл.
10. Откройте файл конфигурации сетевого интерфейса, с которого вы хотите получать данные о пакетах:  
    `iplir config <Имя интерфейса>`
11. Если вы хотите получать события о всем сетевом трафике, в секции cef укажите значение `event = all`, в секции db — значение `registerall = on`.
12. Если вы хотите получать только события о заблокированных пакетах, в секции cef укажите значение `event = blocked`.
13. Сохраните изменения с помощью комбинации клавиш Ctrl+O и клавиши Enter, закройте файл.
14. Запустите службу iplircfg:  
    `iplir start`
15. Настройте фильтр открытой сети, выполнив команду:  
    `firewall local add 3 rule "Allow Syslog" src @local dst <IP-адрес сервера коллектора KUMA> udp dport 514 pass`
16. Затем установите:  
    1) Коллектор с парсером \[OOTB\] VipNet Coordinator CEF для разбора событий в формате CEF с межсетевого экрана VipNet  
    2) Коллектор с парсером \[OOTB\] VipNet Coordinator syslog для разбора событий syslog из системного журнала VipNet

Если же собирать системные события VipNet не нужно, то п.4 и 17.2 выполнять не нужно. После выполненных настроек ViPNet Coordinator будет отправлять системный журнал на адрес коллектора KUMA по протоколу UDP и 514-му порту.

Для <span style="color: rgb(0, 0, 0);">**VipNet Coordinator HW5** </span><span style="color: rgb(22, 145, 121);"><span style="color: rgb(0, 0, 0);">проделайте все аналогично, но для пункта </span>**<span style="color: rgb(0, 0, 0);">7 </span>**<span style="color: rgb(0, 0, 0);">установите параметры:</span></span>

```
cef_enabled = yes
cef_ip =
cef_port = 514
cef_format= xf
```

А также в пункте **16** укажите:

```
firewall local add 3 rule "Allow Syslog" src @local dst <IP-адрес сервера коллектора KUMA> udp dport 514 pass
firewall local add 3 rule "Allow CEF" src @local dst <IP-адрес сервера коллектора KUMA> udp dport 5514 pass
```

<p class="callout info">В случае если коллектор KUMA является открытым узлом по отношению к ViPNet Coordinator, то также необходимо создать фильтр открытой сети, разрешающий исходящий трафик по протоколу UDP на 514-й порт коллектора KUMA.</p>

---

### Настройка KUMA

После того как параметры передачи событий настроены, требуется создать коллектор в веб-интерфейсе KUMA для событий ViPNet Coordinator.

1\. На шаге **Транспорт** укажите тип UDP и порт 514.

2\. На шаге **Парсинг** событий выберите нормализатор **\[OOTB\] VipNet Coordinator syslog.**

3\. На шаге **Маршрутизация** проверьте, что в набор ресурсов коллектора добавлены следующие точки назначения:

- **Хранилище**. Для отправки обработанных событий в хранилище.
- **Коррелятор**. Для отправки обработанных событий в коррелятор.

Если точки назначения **Хранилище** и **Коррелятор** не добавлены, создайте их.

4\. На шаге **Проверка параметров** нажмите **Сохранить и создать сервис**.

5\. Скопируйте появившуюся команду для установки коллектора KUMA.

---

### Дополнительная настройка коллектора

После установки коллектора, необходимо внести изменения в файл сервиса коллектора для того, чтобы коллектор мог слушать входящие соединения на порту 514.

Для этого выполните следующие действия:

1\. Остановите выполнение сервиса коллектора командой

```bash
systemctl stop kuma-collector-<id>
```

2\. Откройте на редактирование файл коллектора `/usr/lib/systemd/system/kuma-collector-<id>.service`

3\. В разделе **\[Service\]** добавьте следующую строку

```bash
AmbientCapabilities=CAP_NET_BIND_SERVICE
```

4\. Сохраните полученный файл

5\. Обновите параметры сервисов следующей командой

```bash
systemctl daemon-reload
```

6\. Запустите службу коллектора следующей командой

```bash
systemctl start kuma-collector-<id>
```