Источники событий

В настоящем разделе представлено описание подраздела меню «Источники», предусматривающего механизм управления следующими функциями:

  • отображение подключаемых устройств;

  • управление подключёнными устройствами.

Для перехода в подраздел меню на панели навигации необходимо выбрать раздел меню «Администрирование», затем – подраздел «Источники» (см. Рисунок – Источники).

../../../_images/amc.rp.devices.1.png

Рисунок – Источники

Подраздел меню позволяет просматривать источники событий в формате таблицы.

Порядок работы с информацией, представленной в формате таблицы описан в разделе Форма раздела меню. Таблица настоящего руководства.

Поиск и фильтрация

Блок фильтрации позволяет фильтровать источники по всем столбцам списка и по умолчанию состоит из следующих полей (см. Рисунок – Панель инструментов):

  • «Поиск»;

  • «Статус»;

  • «С»;

  • «По»;

  • кнопка «Сбросить фильтры».

../../../_images/amc.rp.devices.1.1.png

Рисунок – Панель инструментов

Сквозной поиск по полям таблицы осуществляется с помощью ввода искомого значения в поле параметра «Поиск». Поиск осуществляется по столбцам «ID», «Наименование», «Источник», «IP-адрес», «Порт», «Описание».

Фильтрация по полю «Статус» позволяет отфильтровать данные по статусу источника. Поле «Статус» содержит выпадающий список и предоставляет выбор из следующих вариантов значений:

  • «Подключено» – статус отображается, если источник подключён к сети и отвечает на все запросы ARMA MC. Может быть присвоен любому источнику;

  • «Отключено» – статус отображается в процессе подключения источника к ARMA MC или при отсутствии связи с устройством. Может быть присвоен любому источнику;

  • «Ошибка» – статус отображается, если произошла ошибка, которая может быть связана с аппаратным или программным обеспечением источника «NGFW»;

  • «Перезагрузка» – статус отображается в процессе перезагрузки источника «IEL»;

  • «Не авторизован» – статус отображается, если пользователь не прошёл процесс авторизации или указал неверные учётные данные, поэтому не имеет доступа к системе или ресурсам. Может быть присвоен источникам «NGFW» и «IFW»;

  • «Не определен» – статус источника «Внешний источник».

Фильтрация по полю «С» позволяет отфильтровать источники по дате добавления и задаёт начальную дату диапазона. После ввода даты в таблице отобразятся лишь те источники, дата добавления которых совпадает или больше введённой в фильтр.

Фильтрация по полю «По» позволяет отфильтровать источники по дате добавления и задаёт конечную дату диапазона. После ввода даты в таблице отобразятся лишь те источники, дата добавления которых совпадает или меньше введённой в фильтр.

Сброс всех установленных фильтров осуществляется нажатием кнопки «Сбросить фильтры».

Управление источниками событий

ARMA MC позволяет управлять следующими источниками событий:

Количество доступных к добавлению устройств определяется параметрами лицензии (см. Лицензии). При превышении количества источников событий, доступного в соответствии с установленной лицензией, кнопка «Добавить» будет неактивна.

Источник «NGFW»

Добавление источника «NGFW»

Для подключения «NGFW» к ARMA MC необходимо выполнить следующие шаги:

  1. В «NGFW» создать УЗ с правами администратора и с ключом API (см. Руководство пользователя «NGFW»).

  2. В ARMA MC на панели инструментов нажать кнопку «Добавить».

  3. В открывшейся карточке «Добавление источника» выбрать тип источника «NGFW» и указать значения следующих параметров (см. Рисунок – Добавление нового источника событий «NGFW»):

  • «Наименование» – отображаемое в ARMA MC имя устройства. Параметр может содержать только латинские и кириллические буквы, пробел, спецсимволы («.», «_», «-») и не может превышать 128 символов;

  • «IP-адрес» – IP-адрес подключаемого устройства;

  • «Логин пользователя» – учётная запись пользователя, созданного на стороне NGFW;

  • «API-Ключ» – API-ключ, созданный на стороне NGFW;

  • «Порт» – значение порта входящих логов. Указываются порты в диапазоне от 1500 до 65535. Значение должно быть уникальным, не заданным ранее.

../../../_images/amc.rp.devices.3.1.1.png

Рисунок – Добавление нового источника событий «NGFW»

  1. При необходимости заполнить поле «Описание» дополнительной информацией об устройстве. Поле может содержать не более 250 символов.

Статус кластера источника «NGFW»

После интеграции нового источника «NGFW» в систему происходит его классификация по критериям принадлежности к определённому кластеру. Все источники «NGFW», относящиеся к одному кластеру, объединяются в группу, которой присваивается наименование, соответствующее обозначению группы vrrp в конфигурационных настройках NGFW (см. Рисунок – Кластер источников «NGFW»).

../../../_images/amc.rp.devices.3.2.1.png

Рисунок – Кластер источников «NGFW»

Примечание

Информация о принадлежности источников «NGFW» к определённому кластеру является статичной. Для актуализации этих данных необходимо обновить страницу браузера.

Информация о роли источника «NGFW» в кластере представлена в столбце «Роль» таблицы «Источники», который может содержать следующие значения:

  • «MASTER» - основное устройство, которое имеет наивысший приоритет в рамках одного кластера.

  • «BACKUP» - резервное устройство, имеющее меньший приоритет по сравнению с «MASTER».

  • «FAULT» - состояние ошибки, в большинстве случаев возникает из-за сбоя или отключения интерфейса, связанного с кластером.

  • «Не определена» - значение отображается, когда устройство отключено или возникает ошибка при запросе статуса VRRP. При этом приоритет источника остается неизменным.

Сведения о роли источника «NGFW» обновляются с периодичностью в 30 секунд.

Примечание

Источник «NGFW» не может одновременно принадлежать двум и более кластерам.

В случае если источник «NGFW» имеет локальные настройки для более чем одного кластера, в ARMA MC будет отображаться первый по алфавиту кластер.

Например, в NGFW настроены два кластера: «vrrp_group1» и «vrrp_group2». В первом кластере NGFW назначен основным устройством, а во втором — резервным. При таких настройках в ARMA MC будет отображаться только кластер «vrrp_group1», а роль NGFW будет обозначена как «MASTER». Информация о наличии второго кластера на данном источнике «NGFW» отображаться не будет.

Источник «NGFW» с наивысшим приоритетом в кластере маркируется специальным символом «звезда» - «bttn.star» (см. Рисунок – Источник «NGFW» с наивысшим приоритетом в кластере).

../../../_images/amc.rp.devices.3.2.2.png

Рисунок – Источник «NGFW» с наивысшим приоритетом в кластере

В случае выхода из строя основного NGFW (Master) и перехода его функций к резервному NGFW (Backup), специальный символ «звезда» сохраняется на устройстве с более высоким приоритетом в кластере, то есть на основном NGFW, который утратил работоспособность. Это позволяет определить, какое устройство вышло из строя - основное или резервное (см. Рисунок – Варианты отображения кластера источников «NGFW» в случае неисправности).

../../../_images/amc.rp.devices.3.2.3.png

Рисунок – Варианты отображения кластера источников «NGFW» в случае неисправности

Примечание

В случае, если в ARMA MC используется только один источник «NGFW» из кластера, ему присваивается специальный символ «звезда» независимо от его значения приоритета в кластере. Это связано с отсутствием информации о приоритетах других участников кластера.

В случае, если в настройках работы кластера NGFW параметр «Вытеснение» отключен, возможно возникновение ситуации, при которой все участники кластера находятся в рабочем состоянии, но роль основного NGFW выполняет устройство с более низким приоритетом по сравнению с резервным. В этом случае кластер будет отображаться в системе ARMA MC следующим образом (см. Рисунок – Режим работы кластера, при котором функция «Вытеснение» отключена):

../../../_images/amc.rp.devices.3.2.4.png

Рисунок – Режим работы кластера, при котором функция «Вытеснение» отключена

Редактирование параметров источника «NGFW»

Для редактирования параметров источника «NGFW» необходимо выполнить следующие действия:

  1. Выбрать подлежащий редактированию источник «NGFW», кликнув на соответствующую запись в таблице источников.

  2. В открывшейся форме «[Имя источника событий]» внести необходимые изменения в параметры.

  3. По завершению редактирования нажать кнопку «Сохранить».

После успешного редактирования источника появится соответствующее уведомление (см. Рисунок – Успешное редактирование источника).

../../../_images/amc.rp.devices.3.3.1.png

Рисунок – Успешное редактирование источника

Удаление источника «NGFW»

Для удаления одного или нескольких источников «NGFW» необходимо выполнить следующие действия (см. Рисунок – Удаление источника событий):

  1. Выбрать необходимые источники «NGFW», установив флажок слева от значений столбца «ID».

  2. На панели инструментов нажать кнопку «Удалить».

  3. Подтвердить удаление, нажав кнопку «Удалить» в открывшемся окне.

../../../_images/amc.rp.devices.3.8.1.png

Рисунок – Удаление источника событий

После удаления источника появится соответствующее уведомление (см. Рисунок – Успешное удаление источника).

../../../_images/amc.rp.devices.3.8.2.png

Рисунок – Успешное удаление источника

Источник «Industrial Firewall»

Добавление источника «IFW»

Для подключения «IFW» к ARMA MC необходимо выполнить следующие шаги:

  1. В «IFW» создать УЗ с правами администратора и ключом API (см. Руководство администратора ARMA FW Подключение к ARMA MC).

  2. В ARMA MC на панели инструментов нажать кнопку «Добавить».

  3. В открывшейся карточке «Добавление источника» выбрать тип источника «IFW» и указать значения следующих параметров (см. Рисунок – Добавление нового источника событий «IFW»):

  • «Наименование» – отображаемое в ARMA MC имя устройства. Параметр может содержать только латинские и кириллические буквы, пробел, спецсимволы («.», «_», «-») и не может превышать 128 символов;

  • «IP-адрес» – IP-адрес или доменное имя подключаемого устройства. Не рекомендуется изменять IP-адрес добавляемого устройства после подключения к ARMA MC с целью исключения потери управления;

  • «Ключ» – ключ API. Параметр может содержать только латинские буквы, цифры, спецсимволы («+», «/») и должен состоять из 80 символов;

  • «Секрет» – значение «секрета» ключа API. Параметр может содержать только латинские буквы, цифры, спецсимволы («+», «/») и должен состоять из 80 символов;

  • «Порт» – значение порта входящих логов. Указываются порты UDP в диапазоне от 1500 до 65535. Значение должно быть уникальным, не заданным ранее.

../../../_images/amc.rp.devices.4.1.1.png

Рисунок – Добавление нового источника событий «IFW»

  1. При необходимости заполнить поле «Описание» дополнительной информацией об устройстве. Поле может содержать не более 250 символов.

  2. В «IFW» настроить экспорт событий по протоколу «Syslog» (см. Руководство пользователя ARMA FW Сервис Syslog).

  3. Нажать кнопку «Сохранить» в правом верхнем углу карточки источника.

Примечание

Для успешной обработки событий от «IFW» в ARMA MC необходима точная синхронизация времени между устройствами.

Для удобства работы с источником, после его добавления в карточке источника появится ссылка для перехода в веб-интерфейс «IFW» (см. Рисунок – Ссылка на веб-интерфейс источника «IFW»). Ссылка откроется в новой вкладке браузера.

../../../_images/amc.rp.devices.4.1.2.png

Рисунок – Ссылка на веб-интерфейс источника «IFW»

Переход в веб-интерфейс «IFW» также осуществляется нажатием на IP-адрес источника в таблице источников.

Редактирование параметров источника «IFW»

Для редактирования параметров источника «IFW» необходимо выполнить следующие действия:

  1. Выбрать подлежащий редактированию «IFW», нажав на запись с источником.

  2. Указать требуемые значения параметров в открывшейся форме «Изменить источник» и нажать кнопку «Сохранить» для сохранения информации.

После успешного редактирования источника появится соответствующее уведомление (см. Рисунок – Успешное редактирование источника).

../../../_images/amc.rp.devices.4.2.1.png

Рисунок – Успешное редактирование источника

Скачивание конфигурации источника «IFW»

Для скачивания конфигурации одного или нескольких источников «IFW» необходимо выполнить следующие действия (см. Рисунок – Скачивание конфигурации источника событий):

  1. Выбрать необходимый источник «IFW», установив флажок слева от значения столбца «ID».

  2. На панели инструментов нажать кнопку «Скачать».

../../../_images/amc.rp.devices.4.3.1.png

Рисунок – Скачивание конфигурации источника событий

Формат скачиваемого файла – «xml». При успешном скачивании файла конфигурации появится соответствующее уведомление (см. Рисунок – Успешное скачивание конфигурации).

../../../_images/amc.rp.devices.4.3.2.png

Рисунок – Успешное скачивание конфигурации

Данные конфигурационного файла полностью соответствуют конфигурации, настроенной на конкретном «IFW».

Загрузка конфигурации источника «IFW»

Для загрузки конфигурации на источник «IFW» необходимо выполнить следующие действия (см. Рисунок – Загрузка конфигурации на источник событий):

  1. Выбрать необходимый источник «IFW», установив флажок слева от значения столбца «ID».

  2. На панели инструментов нажать кнопку «Загрузить».

  3. В выпадающем списке выбрать значение «Загрузить конфигурацию IFW».

../../../_images/amc.rp.devices.4.4.1.png

Рисунок – Загрузка конфигурации на источник событий

  1. В проводнике выбрать конфигурационный файл и нажать кнопку «Открыть». При успешной загрузке файла конфигурации появится соответствующее уведомление (см. Рисунок – Успешная загрузка конфигурации).

../../../_images/amc.rp.devices.4.4.2.png

Рисунок – Успешная загрузка конфигурации

  1. После загрузки файла конфигурации необходимо перезагрузить источник событий.

При загрузке некорректного файла конфигурации появится соответствующее уведомление (см. Рисунок – Загрузка некорректного файла конфигурации).

../../../_images/amc.rp.devices.4.4.3.png

Рисунок – Загрузка некорректного файла конфигурации

Примечание

Загрузка конфигурации «IFW» возможна только на том экземпляре ARMA MC, с которого был экспортирован конфигурационный файл.

При загрузке конфигурационного файла на «IFW» через ARMA MC данные, которые потенциально могут повлиять на потерю управления источником, не изменяются. К таким данным относятся конфигурации пользователей и сетевых интерфейсов, администрирования обнаружения вторжений и экспорта событий, настройки SNMP и Nginx.

Невозможно внести изменения в следующие секции конфигурационного файла для последующей загрузки на «IFW»:

./system/user
./system/dnsallowoverride
./interfaces
./OPNsense/netsnmp
./OPNsense/Nginx
./OPNsense/IDS
./OPNsense/Syslog/destinations

Внесение изменений в перечисленные настройки выполняется вручную на конфигурируемом «IFW» после загрузки файла конфигурации. Ниже представлены разделы веб-интерфейса ARMA FW, в которых производятся настройки, а также ссылки на разделы Руководств ARMA FW:

Обновление правил СОВ источника «IFW»

Для обновления правил СОВ источника «IFW» необходимо выполнить следующие действия (см. Рисунок – Обновление конфигурации источника событий):

  1. Выбрать необходимый «IFW», установив флажок слева от значения столбца «ID».

  2. На панели инструментов нажать кнопку «Обновить».

  3. В выпадающем списке выбрать значение «Обновить правила СОВ IFW».

../../../_images/amc.rp.devices.4.5.1.png

Рисунок – Обновление конфигурации источника событий

  1. В проводнике выбрать необходимый файл и нажать кнопку «Открыть». Форматы загружаемого файла: «.tar.gz», «.tgz», «.rules».

При успешном обновлении правил СОВ появится соответствующее уведомление (см. Рисунок – Успешное обновление правил СОВ).

../../../_images/amc.rp.devices.4.5.2.png

Рисунок – Успешное обновление правил СОВ

Перезагрузка источника «IFW»

Для перезагрузки одного или нескольких источников «IFW» необходимо выполнить следующие действия (см. Рисунок – Перезагрузка источника событий):

  1. Выбрать необходимые источники «IFW», установив флажок слева от значений столбца «ID».

  2. На панели инструментов нажать кнопку «Перезагрузить».

  3. В выпадающем списке выбрать значение «Перезагрузить IFW».

../../../_images/amc.rp.devices.4.6.1.png

Рисунок – Перезагрузка источника событий

После перезагрузки источника появится соответствующее уведомление (см. Рисунок – Успешная перезагрузка источника).

../../../_images/amc.rp.devices.4.6.2.png

Рисунок – Успешная перезагрузка источника

Удаление источника «IFW»

Для удаления одного или нескольких источников «IFW» необходимо выполнить следующие действия (см. Рисунок – Удаление источника событий):

  1. Выбрать необходимые источники «IFW», установив флажок слева от значений столбца «ID».

  2. На панели инструментов нажать кнопку «Удалить».

  3. Подтвердить удаление, нажав кнопку «Удалить» в открывшемся окне.

../../../_images/amc.rp.devices.4.7.1.png

Рисунок – Удаление источника событий

После удаления источника появится соответствующее уведомление (см. Рисунок – Успешное удаление источника).

../../../_images/amc.rp.devices.4.7.2.png

Рисунок – Успешное удаление источника

Источник «Industrial EndPoint Windows»

Добавление источника «IEW»

Для добавления источника необходимо выполнить следующие действия:

  1. На панели инструментов нажать кнопку «Добавить».

  2. В открывшейся карточке «Добавление источника» выбрать тип источника «IEW» и указать значения следующих параметров (см. Рисунок – Добавление нового источника событий):

  • «Наименование» – отображаемое в ARMA MC имя устройства. Параметр может содержать только латинские и кириллические буквы, пробел, спецсимволы («.», «_», «-») и не может превышать 128 символов;

  • «IP-адрес» – IP-адрес или доменное имя подключаемого устройства. Не рекомендуется изменять IP-адрес добавляемого устройства после подключения к ARMA MC с целью исключения потери управления;

  • «Порт» – значение порта входящих логов. Указываются порты UDP в диапазоне от 1500 до 65535. Значение должно быть уникальным, не заданным ранее.

../../../_images/amc.rp.devices.5.1.1.png

Рисунок – Добавление нового источника событий

  1. При необходимости заполнить поле «Описание» дополнительной информацией об устройстве. Поле может содержать не более 250 символов.

  2. При необходимости использования функции «Контроль целостности» в блоке «Директория сканирования при запуске» выполнить следующие действия:

  • включить функцию «Контроль целостности» установив флажок для параметра «Включить контроль целостности»;

  • в поле параметра «Период буферизации событий» указать частоту периодического сканирования добавленных файлов и директорий;

  • нажать кнопку «Добавить»;

  • в открывшемся поле указать полный путь к директории или файлу, подлежащему контролю целостности, и нажать кнопку «Сохранить».

  1. При необходимости использования функции «Белый список приложений» в блоке «Белый список приложений» выполнить следующие действия:

  • включить функцию «Белый список приложений», установив флажок для параметра «Включить белый список»;

  • при необходимости установить флажок для параметра «Локальный администратор игнорирует белый список»;

  • нажать кнопку «Добавить»;

  • в открывшемся поле указать полный путь к директории или файлу, подлежащему контролю целостности, и нажать кнопку «Сохранить».

  1. При необходимости использования функции «Контроль устройств» в блоке «Настройки управления устройствами» выполнить следующие действия:

  • включить функцию «Контроль устройств», установив флажок для параметра «Включить контроль устройств»;

  • при необходимости запрета чтения и записи CD/DVD установить флажок для параметра «Запретить доступ на чтение CD/DVD»;

  • при необходимости установить флажок для параметра «Включить контроль USB устройств».

  1. В блоке «Настройки ротации событий» выбрать тип ротации журнала событий по «Размеру» или по «Времени»:

  • при выборе типа ротации «Размер» заполнить поле «Размер таблицы» значением в Кб, при котором будет происходить ротация;

  • при выборе типа ротации «Время» заполнить поле «Период», в который следует запускать ротацию;

  • при выборе типа ротации «Время» заполнить поле «Время», в которое будет запускаться ротация, в формате «чч:мм:сс».

  1. Нажать кнопку «Сохранить» в правом верхнем углу карточки для сохранения информации и добавления устройства.

После добавления источника «IEW» появится соответствующее уведомление (см. Рисунок – Успешное добавление источника).

../../../_images/amc.rp.devices.5.1.2.png

Рисунок – Успешное добавление источника

Настройка синхронизации с ARMA MC

После добавления источнику «IEW» будет автоматически присвоен порядковый номер в ARMA MC. Порядковый номер отображается в столбце «ID» и необходим для настройки синхронизации. Синхронизация «IEW» с ARMA MC описана в Руководстве пользователя ARMA IE (см. Настройка синхронизации с ARMA MC).

Настройки «IEW» при первой синхронизации не переносятся в ARMA MC. Для переноса настроек необходимо нажать кнопку «Обновить» в строке добавленного «IEW».

Редактирование параметров источника «IEW»

Для редактирования параметров «IEW» необходимо выполнить следующие действия:

  1. Выбрать подлежащий редактированию источник «IEW», кликнув на соответствующую запись в таблице источников.

  2. Указать требуемые значения параметров в открывшейся форме «[Имя источника событий]» и нажать кнопку «Сохранить».

Копирование конфигурации источника «IEW»

Копирование конфигурации позволяет скопировать настройки добавленного источника событий, и на основе данных которого создаётся новый источник, без необходимости проводить однотипную настройку. Для копирования конфигурации «IEW» необходимо выполнить следующие действия (см. Рисунок – Копирование конфигурации источника событий):

  1. Выбрать подлежащий копированию «IEW», установив флажок слева от значения столбца «ID».

  2. На панели инструментов нажать кнопку «Копировать».

  3. В открывшейся карточке «Копирование источника» заполнить обязательные поля:

  • «Наименование»;

  • «IP»;

  • «Порт».

  1. Нажать кнопку «Сохранить».

../../../_images/amc.rp.devices.5.4.1.png

Рисунок – Копирование конфигурации источника событий

В результате копирования будет создан новый источник событий «IEW» с изменёнными обязательными полями из п. 3 (см. Рисунок – Успешное копирование конфигурации источника), остальные настройки будут скопированы.

../../../_images/amc.rp.devices.5.4.2.png

Рисунок – Успешное копирование конфигурации источника

Скачивание конфигурации источника «IEW»

Для скачивания конфигурации одного или нескольких источников «IEW» необходимо выполнить следующие действия:

  1. Выбрать один или несколько необходимых источников «IEW», установив флажок слева от значения столбца «ID».

  2. На панели инструментов нажать кнопку «Скачать».

Формат скачиваемого файла – «json». При успешном скачивании файла конфигурации появится соответствующее уведомление (см. Рисунок – Успешное скачивание конфигурации).

../../../_images/amc.rp.devices.5.5.1.png

Рисунок – Успешное скачивание конфигурации

Загрузка конфигурации источника «IEW»

Для загрузки конфигурации «IEW» необходимо выполнить следующие действия (см. Рисунок – Загрузка конфигурации на источник событий):

  1. Выбрать необходимый «IEW», установив флажок слева от значения столбца «ID».

  2. На панели инструментов нажать кнопку «Загрузить».

  3. В выпадающем списке выбрать значение «Загрузить конфигурацию IEW».

  4. В проводнике выбрать конфигурационный файл и нажать кнопку «Открыть».

../../../_images/amc.rp.devices.5.6.1.png

Рисунок – Загрузка конфигурации на источник событий

При успешной загрузке файла конфигурации появится соответствующее уведомление (см. Рисунок – Успешная загрузка конфигурации).

../../../_images/amc.rp.devices.5.6.2.png

Рисунок – Успешная загрузка конфигурации

Обновление конфигурации источника «IEW»

Для обновления конфигурации «IEW» необходимо выполнить следующие действия (см. Рисунок – Обновление конфигурации источника событий):

  1. Выбрать необходимый «IEW», установив флажок слева от значения столбца «ID».

  2. На панели инструментов нажать кнопку «Обновить».

  3. В выпадающем списке выбрать значение «Обновить конфигурацию с IEW».

../../../_images/amc.rp.devices.5.7.1.png

Рисунок – Обновление конфигурации источника событий

При успешном обновлении конфигурации появится соответствующее уведомление (см. Рисунок – Успешное обновление конфигурации).

../../../_images/amc.rp.devices.5.7.2.png

Рисунок – Успешное обновление конфигурации

Удаление источника «IEW»

Для удаления одного или нескольких источников «IEW» необходимо выполнить следующие действия (см. Рисунок – Удаление источника событий):

  1. Выбрать необходимые источники «IEW», установив флажок слева от значения столбца «ID».

  2. На панели инструментов нажать кнопку «Удалить».

  3. Подтвердить удаление, нажав на кнопку «Удалить» в открывшемся окне.

../../../_images/amc.rp.devices.5.8.1.png

Рисунок – Удаление источника событий

При удалении источника появится соответствующее уведомление (см. Рисунок – Успешное удаление источника).

../../../_images/amc.rp.devices.5.8.2.png

Рисунок – Успешное удаление источника

Источник «Industrial EndPoint Linux»

Добавление источника «IEL»

Для добавления источника «IEL» необходимо выполнить следующие действия:

  1. На панели инструментов нажать кнопку «Добавить».

  2. В открывшейся карточке «Добавление источника» выбрать тип источника «IEL» и указать значения следующих параметров (см. Рисунок – Добавление нового источника событий «IEL»):

  • «Наименование» – отображаемое в ARMA MC имя устройства. Параметр может содержать только латинские и кириллические буквы, пробел, спецсимволы («.», «_», «-») и не может превышать 128 символов;

  • «IP-адрес» – IP-адрес или доменное имя подключаемого устройства. Не рекомендуется изменять IP-адрес добавляемого устройства после подключения к ARMA MC с целью исключения потери управления;

  • «Порт» – значение порта входящих логов. Указываются порты UDP в диапазоне от 1500 до 65535. Значение должно быть уникальным, не заданным ранее.

Примечание

Не рекомендуется без крайней необходимости использовать для взаимодействия с ARMA IEL порт, отличный от «5501».

Если изменить порт все-таки необходимо, он должен быть разблокирован в nftables «ENDPOINT_LINUX_GRPC_PORT». Переменную нужно менять не глобально, а через изменение файла в месте установки консоли (/usr/local/armaconsole/app/amc-api/envs) - «.devices.production.env».

../../../_images/amc.rp.devices.6.1.1.png

Рисунок – Добавление нового источника событий «IEL»

  1. При необходимости заполнить поле «Описание» дополнительной информацией об устройстве. Поле может содержать не более 250 символов.

  2. Нажать кнопку «Сохранить» в правом верхнем углу карточки для сохранения информации и добавления устройства.

После добавления источника «IEL» появятся соответствующие уведомления (см. Рисунок – Скопируйте ключ) (см. Рисунок – Успешное добавление источника).

../../../_images/amc.rp.devices.6.1.2.png

Рисунок – Скопируйте ключ

Предоставленный ключ необходим для настройки синхронизации с «ARMA MC».

../../../_images/amc.rp.devices.6.1.3.png

Рисунок – Успешное добавление источника

Настройка синхронизации с ARMA MC

Порядок настройки синхронизации «IEL» с ARMA MC описан в Руководстве администратора ARMA IEL (см. Синхронизация с Центром Управления).

Редактирование параметров источника «IEL»

Для редактирования параметров источника «IEL» необходимо выполнить следующие действия:

  1. Выбрать подлежащий редактированию источник «IEL», кликнув на соответствующую запись в таблице источников.

  2. Указать требуемые значения параметров в открывшейся форме «[Имя источника событий]» и нажать кнопку «Сохранить».

После успешного редактирования источника появится соответствующее уведомление (см. Рисунок – Успешное редактирование источника).

../../../_images/amc.rp.devices.6.3.1.png

Рисунок – Успешное редактирование источника

Примечание

При корректировке параметров источника «IEL» ключ, необходимый для подключения IEL к ARMA MC, остаётся неизменным и заблокирован для редактирования. Повторно прописывать ключ в файл general-config.yaml не требуется.

Скачивание конфигурации источника «IEL»

Для скачивания конфигурации одного или нескольких источников «IEL» необходимо выполнить следующие действия:

  1. Выбрать один или несколько необходимых источников «IEL», установив флажок слева от значения столбца «ID».

  2. На панели инструментов нажать кнопку «Скачать» (см. Рисунок – Скачивание конфигурации).

../../../_images/amc.rp.devices.6.4.0.png

Рисунок – Скачивание конфигурации

Формат скачиваемого файла – «yaml». При успешном скачивании файла конфигурации появится соответствующее уведомление (см. Рисунок – Успешное скачивание конфигурации).

../../../_images/amc.rp.devices.6.4.1.png

Рисунок – Успешное скачивание конфигурации

При потере интернет-соединения во время скачивания файла конфигурации появится соответствующее уведомление (см. Рисунок – Неуспешное скачивание конфигурации).

../../../_images/amc.rp.devices.6.4.2.png

Рисунок – Неуспешное скачивание конфигурации

Данные конфигурационного файла полностью соответствуют конфигурации, настроенной на конкретном «IEL».

Загрузка конфигурации источника «IEL»

Для загрузки конфигурации «IEL» необходимо выполнить следующие действия:

  1. Выбрать необходимый «IEL», установив флажок слева от значения столбца «ID».

  2. На панели инструментов нажать кнопку «Загрузить».

  3. В выпадающем списке выбрать значение «Загрузить конфигурацию IEL».

  4. В проводнике выбрать конфигурационный файл и нажать кнопку «Открыть» (см. Рисунок – Загрузка конфигурации на источник событий «IEL»).

../../../_images/amc.rp.devices.6.5.1.png

Рисунок – Загрузка конфигурации на источник событий «IEL»

При успешной загрузке файла конфигурации появится соответствующее уведомление (см. Рисунок – Успешная загрузка конфигурации).

../../../_images/amc.rp.devices.6.5.2.png

Рисунок – Успешная загрузка конфигурации

При загрузке некорректного файла конфигурации появится соответствующее уведомление (см. Рисунок – Загрузка некорректного файла конфигурации).

../../../_images/amc.rp.devices.6.5.3.png

Рисунок – Загрузка некорректного файла конфигурации

Примечание

Существует ограничение на размер загружаемого конфигурационного файла. При попытке загрузить файл, размер которого превышает 1 Мб, выводится сообщение «Файл конфигурации не может превышать 1 Мб».

Перезагрузка источника «IEL»

Для перезагрузки одного или нескольких источников «IEL» необходимо выполнить следующие действия:

  1. Выбрать необходимые источники «IEL», установив флажок слева от значения столбца «ID».

  2. На панели инструментов нажать кнопку «Перезагрузить».

  3. В выпадающем списке выбрать значение «Перезагрузить IEL» (см. Рисунок – Перезагрузка источника событий «IEL»).

../../../_images/amc.rp.devices.6.6.1.png

Рисунок – Перезагрузка источника событий «IEL»

После перезагрузки источника появится соответствующее уведомление (см. Рисунок – Успешная перезагрузка источника).

../../../_images/amc.rp.devices.6.6.2.png

Рисунок – Успешная перезагрузка источника

Удаление источника «IEL»

Для удаления одного или нескольких источников «IEL» необходимо выполнить следующие действия:

  1. Выбрать необходимые источники «IEL», установив флажок слева от значения столбца «ID».

  2. На панели инструментов нажать кнопку «Удалить».

  3. Подтвердить удаление, нажав на кнопку «Удалить» в открывшемся окне (см. Рисунок – Удаление источника событий «IEL»).

../../../_images/amc.rp.devices.6.7.1.png

Рисунок – Удаление источника событий «IEL»

При удалении источника появится соответствующее уведомление (см. Рисунок – Успешное удаление источника).

../../../_images/amc.rp.devices.6.7.2.png

Рисунок – Успешное удаление источника

Источник «Внешнее устройство»

Добавление источника «Внешнее устройство»

Для подключения источника «Внешнее устройство» к ARMA MC необходимо выполнить следующие шаги:

  1. На панели инструментов нажать кнопку «Добавить».

  2. В открывшейся карточке «Добавление источника» выбрать тип источника «Внешнее устройство» и указать значения следующих параметров (см. Рисунок – Добавление нового источника событий):

  • «Наименование» – отображаемое в ARMA MC имя устройства. Параметр может содержать только латинские и кириллические буквы, пробел, спецсимволы («.», «_», «-») и не может превышать 128 символов;

  • «IP» – IP-адрес подключаемого устройства. Не рекомендуется изменять IP-адрес добавляемого устройства после подключения к ARMA MC с целью исключения потери управления;

  • «Порт» – значение порта входящих логов. Указываются порты UDP в диапазоне от 1500 до 65535. Значение должно быть уникальным, не заданным ранее.

../../../_images/amc.rp.devices.7.1.1.png

Рисунок – Добавление нового источника событий

  1. При необходимости заполнить поле «Описание» дополнительной информацией об устройстве. Поле может содержать не более 250 символов.

  2. Нажать кнопку «Сохранить» в правом верхнем углу карточки для сохранения информации и добавления устройства.

После успешного добавления источника появится соответствующее уведомление (см. Рисунок – Успешное добавление источника).

../../../_images/amc.rp.devices.7.1.2.png

Рисунок – Успешное добавление источника

Редактирование параметров источника «Внешнее устройство»

Для редактирования параметров источника «Внешнее устройство» необходимо выполнить следующие действия:

  1. Выбрать подлежащий редактированию источник «Внешнее устройство», кликнув на соответствующую запись в таблице источников.

  2. Указать требуемые значения параметров в открывшейся форме «[Имя источника событий]» и нажать кнопку «Сохранить» для сохранения информации.

После успешного редактирования источника появится соответствующее уведомление (см. Рисунок – Успешное редактирование источника).

../../../_images/amc.rp.devices.7.2.1.png

Рисунок – Успешное редактирование источника

Удаление источника «Внешнее устройство»

Для удаления одного или нескольких источников «Внешнее устройство» необходимо выполнить следующие действия:

  1. Выбрать необходимые источники «Внешнее устройство», установив флажок слева от значения столбца «ID».

  2. На панели инструментов нажать кнопку «Удалить».

  3. Подтвердить удаление, нажав на кнопку «Удалить» в открывшемся окне (см. Рисунок – Удаление источника событий «Внешнее устройство»).

../../../_images/amc.rp.devices.7.3.1.png

Рисунок – Удаление источника событий

После удаления источника появится соответствующее уведомление (см. Рисунок – Успешное удаление источника).

../../../_images/amc.rp.devices.7.3.2.png

Рисунок – Успешное удаление источника

Экспорт таблицы источники

Существует возможность локально сохранить таблицу источников. Для этого необходимо перейти в раздел «Источники» меню «Администрирование» и нажать кнопку «Экспорт» на панели инструментов (см. Рисунок – Экспорт информации об источниках). Формат экспортируемого файла - «csv».

../../../_images/amc.rp.devices.8.1.png

Рисунок – Экспорт информации об источниках

После успешного экспорта информации об источниках появится соответствующее уведомление (см. Рисунок – Успешный экспорт информации об источниках).

../../../_images/amc.rp.devices.8.2.png

Рисунок – Успешный экспорт информации об источниках

Информация об экспорте файла и его копия сохраняются в системном журнале. Для просмотра этих данных необходимо перейти в раздел Хранилище в меню «Журналы».

Ниже представлен пример того, как может выглядеть экспортированный файл таблицы источников событий в соответствии с параметрами, указанными на рисунке «Экспорт информации об источниках»:

id,type,name,description,ip,port,group,updated
5,ngfw,Test94,,172.16.230.51,1501,,Wed, 29 Jan 2025 20:36:27 GMT
259,endpoint-linux,Test10,,172.16.241.104,1504,,Thu, 30 Jan 2025 11:19:43 GMT
260,ngfw,Test105,,172.16.230.111,1502,,Thu, 30 Jan 2025 15:07:28 GMT
261,firewall,IFW-test1,,172.16.230.140,1600,,Mon, 03 Feb 2025 10:31:40 GMT

В первой строке файла перечислены названия заголовков таблицы источников, разделённые запятыми (см. Таблица «Соответствие заголовкам таблицы источников»). Информация о статусе источников, а также сведения о кластере и роли источников «NGFW» не экспортируются.

Таблица «Соответствие заголовкам таблицы источников»

Значение

Заголовок таблицы источников

Описание

id

ID

Идентификационный номер источника

type

Источник

Тип подключённого источника

name

Наименование

Имя источника указанное пользователем.

description

Описание

Краткое описание источника

ip

IP-адрес

IP-адрес источника

port

Порт

Порт для приёма входящих логов от источника

group

В данной таблице не используется

updated

Дата изменения

Дата последнего внесения изменений