ViPNet Coordinator
Информация, приведенная на данной странице, является разработкой команды pre-sales и/или community KUMA и НЕ является официальной рекомендацией вендора.
Настройка ViPNet Coordinator
ДляЧтобы отправкисобирать событийсобытия ViPNetс МСЭ надо выполнить следующее (для VipNet Coordinator в KUMA выполните следующее:
1. Подключитесь к консоли ViPNet Coordinator локально или через ssh.
2. Перейдите режим в Администратора с помощью следующей команды:HW4):
enable3.
machine set loghost <ip-IP-адрес коллектора KUMA>
Остановите работу службы iplircfg: iplir stop
Откройте файл конфигурации iplir.conf: iplir config
В секции misc выставите значения:cef_enabled = yes
cef_ip = <IP-адрес коллектора KUMA>
cef_port = <Укажите порт, отличный от 514>
Сохраните изменения с помощью комбинации клавиш Ctrl+O и клавиши Enter. Закройте файл. Откройте файл конфигурации сетевого интерфейса, с которого вы хотите получать данные о пакетах:
iplir config <Имя интерфейса>
Если вы хотите получать события о всем сетевом трафике, в секции cef укажите значение event = all, в секции db — значение registerall = on.
Если вы хотите получать только события о заблокированных пакетах, в секции cef укажите значение event = blocked.
Сохраните изменения с помощью комбинации клавиш Ctrl+O и клавиши Enter, закройте файл.
Запустите службу iplircfg:iplir start
Настройте фильтр открытой сети, выполнив команду:firewall local add 3 rule "Allow Syslog" src @local dst <IP-адрес сервера коллектора KUMA> udp dport 514 pass
Затем установите:1) Коллектор с парсером [OOTB] VipNet Coordinator CEF для разбора событий в формате CEF с межсетевого экрана VipNet
2) Коллектор с парсером [OOTB] VipNet Coordinator syslog для разбора событий syslog из системного журнала VipNet
Если же собирать системные события VipNet не нужно, то п.4 и 17.2 выполнять не нужно. После выполненных настроек ViPNet Coordinator будет отправлять системный журнал на адрес коллектора KUMA по протоколу UDP и 514-му порту.
Для VipNet Coordinator HW5 проделайте все аналогично, но для пункта 7 установите параметры:
cef_enabled = yes
cef_ip =
cef_port = 514
cef_format= xf
А также в пункте 16 укажите:
firewall local add 3 rule "Allow Syslog" src @local dst <IP-адрес сервера коллектора KUMA> udp dport 514 pass
firewall local add 3 rule "Allow CEF" src @local dst <IP-адрес сервера коллектора KUMA> udp dport 5514 pass
В случае если коллектор KUMA является открытым узлом по отношению к ViPNet Coordinator, то также необходимо создать фильтр открытой сети, разрешающий исходящий трафик по протоколу UDP на 514-й порт коллектора KUMA.
Настройка KUMA
После того как параметры передачи событий настроены, требуется создать коллектор в веб-интерфейсе KUMA для событий ViPNet Coordinator.
1. На шаге Транспорт укажите тип UDP и порт 514.
2. На шаге Парсинг событий выберите нормализатор [OOTB] VipNet Coordinator syslog.
3. На шаге Маршрутизация проверьте, что в набор ресурсов коллектора добавлены следующие точки назначения:
- Хранилище. Для отправки обработанных событий в хранилище.
- Коррелятор. Для отправки обработанных событий в коррелятор.
Если точки назначения Хранилище и Коррелятор не добавлены, создайте их.
4. На шаге Проверка параметров нажмите Сохранить и создать сервис.
5. Скопируйте появившуюся команду для установки коллектора KUMA.
Дополнительная настройка коллектора
После установки коллектора, необходимо внести изменения в файл сервиса коллектора для того, чтобы коллектор мог слушать входящие соединения на порту 514.
Для этого выполните следующие действия:
1. Остановите выполнение сервиса коллектора командой
systemctl stop kuma-collector-<id>
2. Откройте на редактирование файл коллектора /usr/lib/systemd/system/kuma-collector-<id>.service
3. В разделе [Service] добавьте следующую строку
AmbientCapabilities=CAP_NET_BIND_SERVICE
4. Сохраните полученный файл
5. Обновите параметры сервисов следующей командой
systemctl daemon-reload
6. Запустите службу коллектора следующей командой
systemctl start kuma-collector-<id>