В настоящем разделе представлено описание подраздела меню «Источники», предусматривающего механизм управления следующими функциями:
отображение подключаемых устройств;
управление подключёнными устройствами.
Примечание
При работе с источниками «NGFW» в некоторых случаях может наблюдаться задержка до 15 секунд при открытии раздела и до 30 секунд при сохранении изменений конфигурации. При этом сохранение изменений выполняется в фоновом режиме и не требует действий пользователя.
Для перехода в подраздел меню на панели навигации необходимо выбрать раздел меню «Администрирование», затем – подраздел «Источники» (см. Рисунок – Источники).
Подраздел меню позволяет просматривать источники событий в формате таблицы.
Порядок работы с информацией, представленной в формате таблицы описан в разделе Форма раздела меню. Таблица настоящего руководства.
Для основных столбцов доступны подсказки с дополнительной информацией. Чтобы прочитать подсказку, требуется навести мышью на значок рядом со столбцом.
Также для этого подраздела есть справочник с описанием всех действий над источниками. Чтобы его прочитать, требуется нажать мышью на значок , после чего в правой части экрана откроется панель с информацией (см. Рисунок – Справочник действий).
Справочник доступен при наличии лицензии одного из следующих типов: «Модуль сбора и анализа событий», «Модуль корреляции событий, управления и реагирования на инциденты ИБ».
Сквозной поиск по полям таблицы осуществляется с помощью ввода искомого значения в поле параметра «Поиск». Поиск осуществляется по столбцам «Наименование», «Источник», «IP-адрес», «Описание».
В полях «Тип источника», «Статус» и «Группа» можно выбрать один или несколько вариантов.
Поле «Статус» содержит выпадающий список и предоставляет выбор из следующих вариантов значений:
«Подключено» – статус отображается, если источник подключён к сети и отвечает на все запросы ARMA MC. Может быть присвоен любому источнику;
«Отключено» – статус отображается в процессе подключения источника к ARMA MC или при отсутствии связи с устройством. Может быть присвоен любому источнику;
«Ошибка» – статус отображается, если произошла ошибка, которая может быть связана с аппаратным или программным обеспечением источника «NGFW»;
«Перезагрузка» – статус отображается в процессе перезагрузки источника (актуально для источников «NGFW» и «IEL»);
«Не авторизован» – статус отображается, если пользователь не прошёл процесс авторизации или указал неверные учётные данные, поэтому не имеет доступа к системе или ресурсам. Может быть присвоен источникам «NGFW»;
«Не определен» – статус источника «NGFW» в состоянии «Не активен», а также статус источника «Внешний источник».
Фильтрация по полю «С» позволяет отфильтровать источники по дате изменения и задаёт начальную дату диапазона. После ввода даты в таблице отобразятся лишь те источники, дата добавления которых совпадает или больше введённой в фильтр.
Фильтрация по полю «По» позволяет отфильтровать источники по дате изменения и задаёт конечную дату диапазона. После ввода даты в таблице отобразятся лишь те источники, дата добавления которых совпадает или меньше введённой в фильтр.
Сброс всех установленных фильтров осуществляется нажатием кнопки «Сбросить фильтры».
Примечание
Фильтрация действует до тех пор, пока не нажата кнопка «Сбросить фильтры». Обновление страницы или переход между разделами ARMA MC не сбрасывают фильтрацию.
Сортировка доступна по следующим столбцам:
«ID»;
«Наименование»;
«Статус»;
«Источник»;
«IP-адрес»;
«Порт»;
«Описание»;
«Дата изменения».
В столбце «Версия» указывается версия источника «NGFW». Если версия источника изменилась, когда он не был подключён к ARMA MC, значение обновится, когда источник вернётся в статус «Подключено».
Количество доступных к добавлению устройств определяется параметрами лицензии (см. Лицензии). При превышении количества источников событий, доступного в соответствии с установленной лицензией, кнопка «» будет неактивна.
В случае задействования сертифицированной по 4 уровню доверия, классам Б, Д и СОВ ARMA Стена (NGFW) 4.5 необходимо обеспечить использование ARMA MC исключительно внутри доверенного контура.
«Наименование» – отображаемое в ARMA MC имя устройства. Рекомендуется использовать только латинские буквы, цифры и спецсимволы («.», «_», «-»);
Примечание
Использование в наименовании источника кириллических символов и пробела допускается, но не рекомендуется, так как при выгрузке конфигурации источника (см. Загрузка конфигурации источника «NGFW») его наименование используется в качестве имени файла. Символы кириллицы и пробел не соответствуют требованиям к файлу конфигурации «NGFW», поэтому перед загрузкой выгруженной конфигурации придётся переименовывать файл конфигурации.
..
«IP-адрес» – IP-адрес подключаемого устройства;
«Логин пользователя» – учётная запись пользователя, созданного на стороне «NGFW»;
Предупреждение
Не допускается использование дефиса («-») в логине.
«API-Ключ» – API-ключ, созданный на стороне «NGFW»;
«Порт» – значение порта входящих логов. Указываются порты в диапазоне от 1500 до 65535. Значение должно быть уникальным, не заданным ранее.
Примечание
Переключатель «Передача шифрованных событий» активирует режим приёма зашифрованных логов с данного источника (подробнее см. Просмотр шифрованных событий).
Рисунок – Добавление нового источника событий «NGFW»
Если источник нужно добавить в одну или несколько групп, следует выбрать требуемые группы из выпадающего списка в поле «Группа».
Примечание
Для удаления источника из группы, достаточно нажать на крестик рядом с наименованием группы или снять отметку с группы в выпадающем списке.
Если необходимо создать новую группу, это можно сделать в списке групп по ссылке «Перейти в список групп» (подробнее о группах см. Работа со списком групп).
При необходимости заполнить поле «Описание» дополнительной информацией об устройстве. Поле может содержать не более 250 символов.
Нажать «Сохранить» для внесения изменений.
Примечание
Если у созданного источника состояние «Не авторизован», то, возможно, введены неверные данные для подключения. В этом случае следует проверить правильность заполнения следующих полей: «IP-адрес», «Логин пользователя», «API-Ключ». Когда данные указаны верно, источник получает статус «Подключено».
В ARMA MC есть возможность принимать и просматривать шифрованные события ARMA Стена (NGFW). Для активации режима приёма шифрованных событий используется переключатель «Передача шифрованных событий» в карточке источника «NGFW» (см. Добавление источника «NGFW»), передающего шифрованные данные.
Если переключатель активирован, события принимаются по протоколу «TCP» на порт «6514», иначе события принимаются в незашифрованном виде по протоколу «UDP» на порт, указанный в поле «Порт» карточки источника.
Для редактирования параметров источника «NGFW» необходимо выполнить следующие действия:
Выбрать подлежащий редактированию источник «NGFW», кликнув на соответствующую запись в таблице источников. Источник в состоянии «Не активен» недоступен для редактирования.
В открывшейся карточке источника внести необходимые изменения в параметры (описание полей карточки источника см. Добавление источника «NGFW»).
По завершении редактирования нажать кнопку «Сохранить».
Примечание
Если источник после редактирования перешел в состояние «Не авторизован», то, возможно, введены неверные данные для подключения или указанный логин пользователя содержит дефис. В этом случае следует проверить правильность заполнения следующих полей: «IP-адрес», «Логин пользователя», «API-Ключ». Когда данные указаны верно, источник получает статус «Подключено».
Загрузку конфигурации необходимо выполнять на источник «NGFW» версии, идентичной с версией того источника «NGFW», с которого была экспортирована эта конфигурация.
Выбрать необходимый источник «NGFW» в статусе «Подключено» и состоянии «Активен», установив флажок слева от значения столбца «ID».
На панели инструментов нажать кнопку «Загрузить».
Рисунок – Загрузка конфигурации на источник «NGFW»
В проводнике выбрать файл или архив конфигурации и нажать кнопку «Открыть». Для «NGFW» версии «4.8» и выше выбрать 7z-архив, для версии «4.5» выбрать файл с расширением «.config». При успешной загрузке файла конфигурации появится соответствующее уведомление (см. Рисунок – Успешная загрузка конфигурации).
Рисунок – Неверный формат файла для NGFW версии 4.5
Рисунок – Неверный формат файла для NGFW версии 4.8 и выше
После успешной загрузки конфигурации автоматически запускается процесс применения конфигурационных параметров. Ожидаемое время применения конфигурации не более 10 минут. Итоговое время зависит от совокупности факторов, таких как скорость передачи данных и размер конфигурационного файла.
Выбрать один или несколько источников «NGFW» версии 4.9 и выше в статусе «Подключено» и состоянии «Активен», установив флажок слева от значения столбца «ID».
На панели инструментов нажать кнопку «Обновить правила СОВ».
В проводнике выбрать необходимый файл и нажать кнопку «Открыть». Поддерживаемый формат загружаемого файла «.tgz». Максимальный размер файла 100 МБ. Имя файла не должно содержать пробелы и кириллицу. Правила обновляются в соответствии с их SID, название загружаемого файла на обновление правил не влияет.
Предупреждение
При создании собственных правил рекомендуется оставить SID незаполненным, что позволит системе автоматически назначить свободный SID. В случае ручного ввода SID необходимо обеспечить его уникальность в пределах текущего файла правил. Несоблюдение данного требования приведет к возникновению ошибки при сохранении: «Error: Rules added with some conflicts. DUPLICATED_SIDS: [1]» – правило не будет добавлено. Также следует избегать использования SID, которые уже применяются в других файлах правил, поскольку это может привести к некорректной работе системы. При загрузке правил Suricata игнорирует дублирующиеся SID, что может привести к тому, что правило будет сохранено, но не будет участвовать в фильтрации трафика.
Правила объединены в группы, каждой группе выделен определенный диапазон значений SID (см. Таблица «Диапазоны SID»). Например, если сработало правило с SID «7.001.044», можно понять, что правило относится обработке протоколов.
Suricata_Rules_Source/APT – правила обработки трафика, связанного с известными APT группировками;
Suricata_Rules_Source/AttackDetection – правила обработки трафика, обнаруживающие признаки горизонтального перемещения, повышения привилегий, разведки и других признаков атак из MITRE ATT&CK;
Suricata_Rules_Source/Blacklists – правила обработки трафика от известных C2 серверов или адресов с плохой репутацией;
Suricata_Rules_Source/Malware – правила обработки трафика, связанного с известными экземплярами вредоносного ПО;
Suricata_Rules_Source/Protocols – правила обработки ошибок или аномального поведения различных протоколов;
Suricata_Rules_Source/Security_Policy – правила обработки легитимного трафика, потенциально нарушающего политику безопасности организации;
Suricata_Rules_Source/Vulnerabilities – правила обработки трафика, относящегося к попыткам эксплуатации известных уязвимостей в ПО;
app-control - правила контроля приложений по типам.
Появится уведомление, подтверждающее начало процесса перезагрузки, а статус перезагружаемых источников изменится на «Перезагрузка». После успешной перезагрузки источники получат статус «Подключено».
Функциональность предназначена для временного вывода источника NGFW из эксплуатации в МС, чтобы избежать заполнения журнала фиктивными событиями о недоступности источника во время проведения плановых работ по его обслуживанию. При этом источник и заполненные для него параметры не удаляются.
Функциональность реализована с помощью столбца «Состояние», в котором для каждого источника есть переключатель в одном из двух состояний:
«Активен» — штатная работа источника: опрос, приём и сохранение событий. События за период отключения не восстанавливаются;
«Не активен» — опрос и приём событий остановлены. Настройки сохранены, но недоступны для редактирования. Перестает отображаться принадлежность источника к кластеру в MC (на NGFW настройки VRRP не сбрасываются).
Для отключения приема событий от источника «NGFW» необходимо перевести переключатель в столбце «Состояние» в положение «» и подтвердить действие во всплывающем окне. В столбце «Статус» для этого источника станет отображаться значение «Не определен» независимо от реального статуса «NGFW» (см. Рисунок – Отключение приема событий от источника NGFW). Все действия над этим источником, кроме удаления, станут заблокированы. Новые события перестают записываться в журналы.
Для включения приема событий от источника «NGFW» необходимо перевести переключатель в столбце «Состояние» в положение «» и дождаться смены статуса источника. Все заблокированные действия снова станут доступны. Если на момент включения приема событий источник находится в кластере, то в ARMA MC начнет отображаться принадлежность источника к кластеру. Новые события начинают записываться в журналы. События за период отключения не восстанавливаются.
Рисунок – Отключение приема событий от источника NGFW
После интеграции нового источника «NGFW» в систему происходит его классификация по критериям принадлежности к определённому кластеру. Все источники «NGFW», относящиеся к одному кластеру, объединяются в группу, которой присваивается наименование, соответствующее обозначению группы vrrp в конфигурационных настройках «NGFW» (см. Рисунок – Кластер источников «NGFW»).
Информация о роли источника «NGFW» в кластере представлена в столбце «Роль» таблицы «Источники», который может содержать следующие значения:
«MASTER» – основное устройство, которое имеет наивысший приоритет в рамках одного кластера;
«BACKUP» – резервное устройство, имеющее меньший приоритет по сравнению с «MASTER»;
«FAULT» – состояние ошибки, в большинстве случаев возникает из-за сбоя или отключения интерфейса, связанного с кластером;
«Не определена» – значение отображается, когда источник переходит в статус «Не авторизован», «Отключен» или «Перезагрузка», а также если возникла ошибка при запросе статуса VRRP. При этом приоритет источника остаётся неизменным.
Сведения о роли источника «NGFW» обновляются с периодичностью в 60 секунд.
Примечание
Источник «NGFW» не может одновременно принадлежать двум и более кластерам.
В случае если источник «NGFW» имеет локальные настройки для более чем одного кластера, в ARMA MC будет отображаться первый по алфавиту кластер.
Например, в «NGFW» настроены два кластера: «vrrp_group1» и «vrrp_group2». В первом кластере «NGFW» назначен основным устройством, а во втором – резервным. При таких настройках в ARMA MC будет отображаться только кластер «vrrp_group1», а роль «NGFW» будет обозначена как «MASTER». Информация о наличии второго кластера на данном источнике «NGFW» отображаться не будет.
Рисунок – Источник «NGFW» с наивысшим приоритетом в кластере
В случае выхода из строя основного «NGFW» (Master) и перехода его функций к резервному «NGFW» (Backup), специальный символ «звезда» сохраняется на устройстве с более высоким приоритетом в кластере, то есть на основном «NGFW», который утратил работоспособность. Это позволяет определить, какое устройство вышло из строя – основное или резервное (см. Рисунок – Варианты отображения кластера источников «NGFW» в случае неисправности).
Рисунок – Варианты отображения кластера источников «NGFW» в случае неисправности
Примечание
В случае, если в ARMA MC используется только один источник «NGFW» из кластера, ему присваивается специальный символ «звезда» независимо от его значения приоритета в кластере. Это связано с отсутствием информации о приоритетах других участников кластера.
В случае, если в настройках работы кластера «NGFW» параметр «Вытеснение» отключён, возможно возникновение ситуации, при которой все участники кластера находятся в рабочем состоянии, но роль основного «NGFW» выполняет устройство с более низким приоритетом по сравнению с резервным. В этом случае кластер будет отображаться в системе ARMA MC следующим образом (см. Рисунок – Режим работы кластера, при котором функция «Вытеснение» отключена).
Рисунок – Режим работы кластера, при котором функция «Вытеснение» отключена
Информация о принадлежности источника к кластеру отображается в веб-интерфейсе «NGFW» в правом верхнем углу заголовка каждого раздела (см. Рисунок – Информация о принадлежности источника к кластеру). Отображаемые данные включают следующие поля:
«Пользователь» — имя учётной записи, используемой для входа в веб-интерфейс, и имя хоста. Формат: имя_УЗ@host.
«Группа кластера» — название группы VRRP или группы синхронизации с указанием роли устройства в этой группе. Для группы VRRP в скобках дополнительно отображается значение приоритета устройства.
Рисунок – Информация о принадлежности источника к кластеру
Если конфигурация устройства содержит несколько групп VRRP и групп синхронизации, то в заголовке отображается группа, идущая первой по алфавитному порядку имени. Полный перечень всех групп VRRP и групп синхронизации, настроенных на устройстве, доступен по нажатию на значок «» (см. Рисунок – Полный перечень всех групп VRRP и групп синхронизации).
Рисунок – Полный перечень всех групп VRRP и групп синхронизации
ARMA MC позволяет создать кластер с топологией Active-Passive из пары устройств «NGFW» версии 4.9 и выше.
Примечание
Для корректного применения конфигурации оба устройства должны удовлетворять следующим требованиям:
находиться в рабочем состоянии;
быть подключёнными к сети;
быть в состоянии «Активен»;
функционировать под управлением идентичной версии программного обеспечения ARMA Стена;
иметь одинаковый набор сетевых интерфейсов;
обеспечивать идентичную нумерацию физических и логических интерфейсов (например, eth0, eth1 и т.д.);
не входить в кластер.
Для создания кластера источников «NGFW» необходимо выполнить следующие действия:
Выбрать два источника «NGFW» версии 4.9 и выше в статусе «Подключено» и состоянии «Активен». Версии источников должны быть одинаковыми. Источники должны быть лицензированы и не должны входить в другой кластер.
Примечание
Формирование кластера из большего числа источников не поддерживается.
В полях «Приоритет» возможно указать значение в диапазоне от «1» до «255». По умолчанию приоритет равен «100». Это значение определяет, какой из узлов будет выступать в роли MASTER (активный маршрутизатор), а какой — в роли BACKUP (резервный маршрутизатор).
Если приоритеты источников одинаковые, роль MASTER будет назначена источнику с наибольшим IP-адресом интерфейса, на котором настроен VRRP.
Указанные приоритеты относятся ко всем VRRP-группам.
Рисунок – Повышение приоритета одного из источников
Заполнить «Наименование Sync-группы». Sync-группа объединяет в себе созданные VRRP-группы для синхронного переключения состояний MASTER/BACKUP/FAULT.
Допускается максимум 127 символов. Запрещены символы: ", ', \n, //. Поддерживается только одна Sync-группа.
Опциональный шаг: настроить синхронизацию конфигурации (Config Sync). Эта функция предназначена для автоматизации обмена параметрами конфигурации между двумя маршрутизаторами. Чтобы включить синхронизацию конфигурации, требуется перевести переключатель «Синхронизация» в активное положение и заполнить появившиеся поля:
«Отправитель (Master)» – источник, с которого конфигурация будет скопирована на устройство кластера, указанное в поле «Получатель (Backup)»;
«Получатель (Backup)» – источник, на который будет скопирована конфигурация с устройства, указанного в поле «Отправитель (Master)»;
«Адрес получателя» – IP-адрес устройства, указанного в поле «Получатель (Backup)»;
Примечание
Для корректной работы синхронизации в поле «Адрес получателя» необходимо указать адрес, по которому два устройства кластера могут взаимодействовать друг с другом напрямую. Обычно это адрес интерфейса, участвующего в VRRP. Если указать адрес, через который вы заходите на устройство из центра управления (ЦУ), синхронизация не сработает. Кластер обменивается данными по своей внутренней сети, а не через инфраструктуру ЦУ. Ввод постороннего адреса приведет к тому, что мастер не сможет установить соединение с резервным устройством.
«Разделы конфигурации для синхронизации» – перечисление разделов конфигурации, которые будут скопированы. В этом списке доступны только те разделы конфигурации, которые не требуют предварительных настроек. Полный список доступен для настройки через CLI NGFW (см. Синхронизация конфигурации Руководства по настройке ARMA Стена в CLI).
Предупреждение
Требуется предварительный анализ топологии и функциональных требований для корректного выбора синхронизируемых разделов. В частности, полная синхронизация компонентов «interfaces» или «service» может вызвать нарушение работы кластера.
Если используются шаблоны путей Suricata (*.rules), то синхронизация раздела «service» приведет к ошибке.
Если возникла ошибка во время загрузки разделов конфигурации, то следует нажать «Повторить запрос» (см. Рисунок – Кнопка Повторить запрос).
Синхронизация однонаправленная, рекомендуется указывать в поле «Отправитель (Master)» источник кластера с ролью MASTER. При выходе источника с ролью MASTER из строя направление синхронизации менять не рекомендуется – после восстановления источника с ролью MASTER синхронизация возобновится автоматически при наличии изменений в синхронизируемых разделах, указанных в поле «Разделы конфигурации для синхронизации» (см. Рисунок – Пример заполнения полей для синхронизации конфигурации).
Рисунок – Пример заполнения полей для синхронизации конфигурации
Примечание
Для корректного выполнения синхронизации оба устройства должны удовлетворять следующим требованиям:
находиться в рабочем состоянии;
быть подключёнными к сети;
функционировать под управлением идентичной версии программного обеспечения ARMA Стена;
иметь одинаковый набор сетевых интерфейсов;
обеспечивать идентичную нумерацию физических и логических интерфейсов (например, eth0, eth1 и т.д.);
не входить в кластер.
Опциональный шаг: настроить отслеживание соединений (Conntrack Sync). Эта функция позволяет сохранять пользовательские сессии при смене роли в кластере. При отказе источника с ролью MASTER текущие активные сессии продолжают работать через второй источник. Чтобы включить отслеживание соединений, требуется перевести переключатель «Служба Conntrack Sync» в активное положение и заполнить появившиеся поля (см. Рисунок – Пример заполнения полей для отслеживания соединений):
режим синхронизации «Multicast» или «Unicast», по умолчанию используется значение «Multicast» «225.0.0.50». Для режима «Multicast» по умолчанию используется адрес Multicast-группы «225.0.0.50»;
«Интерфейс синхронизации» – интерфейс, используемый для синхронизации записей службы отслеживания состояния. В этом поле задаётся интерфейс сразу для двух источников кластера. Имя интерфейса должно совпадать на обоих узлах кластера;
«Размер буфера для сообщений», указывается в мегабайтах, возможно указать значение в диапазоне от «0» до «4294967295»;
«Порт», возможно указать значение в диапазоне от «1» до «65535»;
«Размер буфера для синхронизации записей», указывается в мегабайтах, возможно указать значение в диапазоне от «0» до «4294967295»;
«Listen адрес» для каждого источника кластера – локальный IPv4-адрес прослушивания входящих соединений для службы отслеживания состояния. Каждый узел использует свой адрес. Выбирается из IP-адресов, назначенных на интерфейс синхронизации;
«Peer адрес» для каждого источника кластера (только для режима «Unicast») – IP-адрес другого узла кластера для отправки данных синхронизации. Назначается перекрестно, т.е текущему устройству предлагается назначить адрес соседнего устройства кластера. IP-адрес должен быть в той же подсети, что и Listen-адрес. IP-адрес не может совпадать с Listen-адресом этого узла.
Примечание
Использование службы Conntrack Sync несовместимо с функцией балансировки нагрузки каналов (WAN Load Balancing).
Служба синхронизирует только соединения, обрабатываемые правилами NAT или Firewall. Без активных правил синхронизация данных не производится.
Рисунок – Пример заполнения полей для отслеживания соединений
Ввести «Наименование группы VRRP». Допускается максимум 127 символов. Запрещены символы: ", ', //. Наименование должно быть уникально в пределах устройства. Если это единственная VRRP-группа, то её наименование будет названием кластера. При наличии нескольких VRRP-групп названием кластера будет первая по алфавиту VRRP-группа.
Выбрать интерфейсы источников в полях «Интерфейс участия источника 1 в VRRP» и «Интерфейс участия источника 2 в VRRP». У интерфейсов должны быть статические IP-адреса, DHCP не поддерживается. На одном интерфейсе не может быть больше одной VRRP-группы.
Примечание
Необходимо обеспечить идентичную нумерацию физических и логических интерфейсов (например, eth0, eth1 и т.д.). Совпадение имён интерфейсов исключает риск привязки параметров конфигурации к несоответствующим интерфейсам. Выполнение этого требования критически важно для стабильной и предсказуемой работы отказоустойчивой пары источников.
Указать значение в поле «Virtual Router ID (VRID)». Возможно указать значение в диапазоне от «1» до «255». VRID должен быть уникален в пределах кластера, т.е. VRID VRRP-группы не должен повторяться с VRID другой VRRP-группы.
Примечание
В ARMA MC нет автоматической проверки на уникальность VRID в сети. Перед указанием значения следует убедиться, что оно не занято другим устройством.
В блоке «Настройка виртуальных IP-адресов (VIP)» нажать «Добавить» и ввести значение в поле «IP-адрес». Допускаются только адреса в формате IPv4. Если требуется, возможно ввести маску сети в пустое поле рядом с полем «IP-адрес». Можно добавить несколько IP-адресов, максимум 20. Выбранные IP-адреса не должны быть заняты другими устройствами и не могут повторяться в нескольких VRRP-группах.
Нажать «Сохранить» в боковой панели создания VRRP-группы. Введённые данные добавятся в таблицу Группы VRRP.
Нажать «Сохранить» в окне мастера настройки кластера. Произойдет переход на список источников.
Примечание
При сохранении используются следующие значения параметров:
Рисунок – Нижнее уведомление о начале конфигурации
Вверху экрана отобразится уведомление: «Внимание! Выполняется конфигурация кластера VRRP для устройств <название источника 1> и <название источника 2>. Возможны кратковременные сбои в подключении к устройствам в процессе применения конфигурации.» (см. Рисунок – Верхнее уведомление о начале конфигурации).
Рисунок – Верхнее уведомление о начале конфигурации
Дождаться, когда конфигурация завершится и отобразится сообщение: «Кластер VRRP для <название источника 1> и <название источника 2> сконфигурирован.» (см. Рисунок – Уведомление об успешной конфигурации). В списке источников появится строка с названием кластера, а устройства, объединённые в кластер, станут отображаться с левым отступом (см. Рисунок – Кластер в списке источников).
Если после сохранения появилась потребность внести еще какие-либо изменения в параметры кластера, требуется дождаться, когда конфигурация завершится. Только после этого можно снова настраивать кластер. Если пренебречь этой рекомендацией, то применение конфигурации может вызвать нарушение работы кластера, в частности привести к ошибке вида segfault.
Если в процессе создания возникла ошибка на одном из источников (например, отключение питания или отсутствие лицензии), то отобразится сообщение: «Кластер VRRP для <название источника 1> частично сконфигурирован. Устройство <название источника 2> недоступно.». В этом случае будет сформирован кластер только из одного источника, а именно того, который работал без ошибок. Чтобы попробовать сформировать кластер повторно, понадобится сначала расформировать этот создавшийся кластер из одного источника. Расформировать такой кластер можно только вручную на NGFW (см. п. Отказоустойчивость Руководства по настройке ARMA Стена в CLI).
Редактирование и расформирование кластера источников «NGFW»
Предупреждение
Запрещается редактировать кластеры нетиповой конфигурации, например, состоящие из трех и более источников, т.к. это приведет кластер в неработоспособное состояние.
Для редактирования кластера источника «NGFW» необходимо выполнить следующие действия:
В открывшейся форме внести необходимые изменения в параметры. Описание полей карточки источника см. в п. Создание кластера источников «NGFW».
По завершении редактирования нажать «Сохранить».
Предупреждение
Если кластер нетиповой конфигурации, нельзя нажимать кнопку «Сохранить», т.к. это приведет кластер в неработоспособное состояние.
Если после сохранения появилась потребность внести еще какие-либо изменения в параметры кластера, требуется дождаться, когда конфигурация завершится. Только после этого можно снова настраивать кластер. Если пренебречь этой рекомендацией, то применение конфигурации может вызвать нарушение работы кластера, в частности привести к ошибке вида segfault.
Для расформирования кластера источника «NGFW» необходимо выполнить следующие действия:
В открывшейся форме удалить все VRRP-группы. При удалении последней группы появится диалоговое окно с предупреждением: «При удалении последней VRRP-группы кластер будет полностью разобран и устройства перейдут в автономный режим. Вы действительно хотите разобрать кластер VRRP?». Следует подтвердить действие нажатием кнопки «Да».
Объединение источников в группы может быть полезно, например, для объединения источников по структуре подразделений или физическому расположению. За взаимодействие с группами источников отвечает элемент «Группы» (см. Рисунок – Группы).
При нажатии на «Группы» отображаются следующие вложенные элементы:
«Список групп» открывает окно, служащее для просмотра, изменения, создания и удаления групп (подробнее см. Работа со списком групп).
«Добавить в группу». Если при выбранных источниках нажать «Добавить в группу», откроется окно (см. Рисунок – Окно выбора групп), где в выпадающем списке можно отметить одну или несколько групп. По нажатию «Добавить» выбранные источники будут добавлены в выбранные группы. Недоступно для источников в состоянии «Не активен».
«Удалить из всех групп» позволяет удалить выбранные источники сразу из всех групп, в которых они состоят. Перед удалением будет запрошено подтверждение (см. Рисунок – Подтверждение удаления источников из групп). Недоступно для источников в состоянии «Не активен» и для источников, которые не состоят ни в одной группе. Если нужно удалить источник «NGFW» из каких-то определённых групп, это можно сделать в карточке источника нажатием «» рядом с группой (см. Рисунок – Удаление группы из карточки источника).
Рисунок – Подтверждение удаления источников из групп
Для просмотра или изменения группы достаточно нажать на строку группы, что приведёт к открытию карточки группы для просмотра и редактирования (см. Рисунок – Карточка группы). Карточка содержит поля «Наименование» и «Описание». Если были внесены какие-либо изменения, для их применения необходимо нажать «Сохранить».
Для добавления группы необходимо нажать кнопку «Добавить». Откроется карточка группы, описанная ранее (см. Рисунок – Карточка группы). Ввести необходимую информацию и нажать «Сохранить». «ID» для созданной группы присваивается автоматически.
Создание правила для межсетевого экрана (МЭ) является одной из функциональностей ARMA Стена, которая описана в разделе Добавление правила МЭ Руководства по настройке ARMA Стена в веб-интерфейсе. Кроме этого, существует возможность создавать правила МЭ для одного или нескольких «NGFW» прямо из списка источников ARMA MC (см. Рисунок – Добавление правила МЭ для нескольких источников «NGFW»), для этого следует выполнить следующие действия:
Предупреждение
Перед созданием правила следует проверить список имеющихся правил, в частности посмотреть указанные приоритеты. Во время создания правила при указании приоритета следует убедиться, что введённый приоритет уникален в рамках выбранного набора правил. В противном случае новое правило либо перезапишет параметры имеющегося правила с таким приоритетом, либо дополнит параметры новыми.
В списке источников отметить источники «NGFW» в статусе «Подключено» и состоянии «Активен», для которых требуется создать правило.
Нажать на кнопку «Создать правило МЭ» на панели инструментов.
В открывшейся панели заполнить необходимые поля, описание которых можно найти в разделе Добавление правила МЭ Руководства по настройке ARMA Стена в веб-интерфейсе.
Нажать «Создать».
Рисунок – Добавление правила МЭ для нескольких источников «NGFW»
Во время создания выводится синий баннер вида «Идёт создание правила межсетевого экрана на источниках: <Источники>.», где вместо <Источники> выводится перечень наименований источников, для которых создаётся правило.
Успешное применение правила МЭ подтверждается зелёным баннером «Правило межсетевого экрана успешно создано на источниках: <Успешно>.», где вместо <Успешно> выводится перечень источников, для которых создано правило.
Если для каких-либо источников правило не было создано, появится жёлтый баннер вида «Создание правила межсетевого экрана завершено. Создано на источниках: <Успешно>»; не удалось создать на источниках <Неудача>.», где вместо <Успешно> выводится перечень источников, для которых правило успешно создано, а вместо <Неудача> перечень источников, для которых правило создать не удалось.
Если создать правило не удалось ни для одного источника, выводится красный баннер вида «Не удалось создать правило межсетевого экрана на источниках: <Неудача>.», где вместо <Неудача> выводится перечень источников.
Продолжить работу с созданным правилом можно через интерфейс «NGFW», как это описано в разделе Добавление правила МЭ Руководства по настройке ARMA Стена в веб-интерфейсе. Там же можно попробовать повторно создать правило для источников, для которых правило создать не удалось.
«Наименование» – отображаемое в ARMA MC имя устройства. Параметр может содержать только латинские и кириллические буквы, пробел, спецсимволы («.», «_», «-») и не может превышать 128 символов;
«IP-адрес» – IP-адрес или доменное имя подключаемого устройства. Не рекомендуется изменять IP-адрес добавляемого устройства после подключения к ARMA MC с целью исключения потери управления;
«Ключ» – ключ API. Параметр может содержать только латинские буквы, цифры, спецсимволы («+», «/») и должен состоять из 80 символов;
«Секрет» – значение «секрета» ключа API. Параметр может содержать только латинские буквы, цифры, спецсимволы («+», «/») и должен состоять из 80 символов;
«Порт» – значение порта входящих логов. Указываются порты UDP в диапазоне от 1500 до 65535. Значение должно быть уникальным, не заданным ранее.
Рисунок – Добавление нового источника событий «IFW»
При необходимости заполнить поле «Описание» дополнительной информацией об устройстве. Поле может содержать не более 250 символов.
В «IFW» настроить экспорт событий в формате «cef» (подробнее см. Руководство пользователя ARMA FWПодключение к ARMA MC).
Нажать кнопку «Сохранить» в правом верхнем углу карточки источника.
Примечание
Для успешной обработки событий от «IFW» в ARMA MC необходима точная синхронизация времени между устройствами.
Для удобства работы с источником, после его добавления в карточке источника появится ссылка для перехода в веб-интерфейс «IFW» (см. Рисунок – Ссылка на веб-интерфейс источника «IFW»). Ссылка откроется в новой вкладке браузера.
Рисунок – Ссылка на веб-интерфейс источника «IFW»
Переход в веб-интерфейс «IFW» также осуществляется нажатием на IP-адрес источника в таблице источников.
Загрузка конфигурации «IFW» возможна только на том экземпляре ARMA MC, с которого был экспортирован конфигурационный файл.
При загрузке конфигурационного файла на «IFW» через ARMA MC данные, которые потенциально могут повлиять на потерю управления источником, не изменяются. К таким данным относятся конфигурации пользователей и сетевых интерфейсов, администрирования обнаружения вторжений и экспорта событий, настройки SNMP и Nginx.
Невозможно внести изменения в следующие секции конфигурационного файла для последующей загрузки на «IFW»:
Внесение изменений в перечисленные настройки выполняется вручную на конфигурируемом «IFW» после загрузки файла конфигурации. Ниже представлены разделы веб-интерфейса ARMA FW, в которых производятся настройки:
«Наименование» – отображаемое в ARMA MC имя устройства. Параметр может содержать только латинские и кириллические буквы, пробел, спецсимволы («.», «_», «-») и не может превышать 128 символов;
«IP-адрес» – IP-адрес или доменное имя подключаемого устройства. Не рекомендуется изменять IP-адрес добавляемого устройства после подключения к ARMA MC с целью исключения потери управления;
«Порт» – значение порта входящих логов. Указываются порты UDP в диапазоне от 1500 до 65535. Значение должно быть уникальным, не заданным ранее.
Рисунок – Добавление нового источника событий «IEW»
При необходимости заполнить поле «Описание» дополнительной информацией об устройстве. Поле может содержать не более 250 символов.
При необходимости использования функции «Контроль целостности» в блоке «Директория сканирования при запуске» выполнить следующие действия:
включить функцию «Контроль целостности» установив флажок для параметра «Включить контроль целостности»;
в поле параметра «Период буферизации событий» указать частоту периодического сканирования добавленных файлов и директорий;
нажать кнопку «Добавить»;
в открывшемся поле указать полный путь к директории или файлу, подлежащему контролю целостности, и нажать кнопку «Сохранить».
При необходимости использования функции «Белый список приложений» в блоке «Белый список приложений» выполнить следующие действия:
включить функцию «Белый список приложений», установив флажок для параметра «Включить белый список»;
при необходимости установить флажок для параметра «Локальный администратор игнорирует белый список»;
нажать кнопку «Добавить»;
в открывшемся поле указать полный путь к директории или файлу, подлежащему контролю целостности, и нажать кнопку «Сохранить».
При необходимости использования функции «Контроль устройств» в блоке «Настройки управления устройствами» выполнить следующие действия:
включить функцию «Контроль устройств», установив флажок для параметра «Включить контроль устройств»;
при необходимости запрета чтения и записи CD/DVD установить флажок для параметра «Запретить доступ на чтение CD/DVD»;
при необходимости установить флажок для параметра «Включить контроль USB устройств».
В блоке «Настройки ротации событий» выбрать тип ротации журнала событий по «Размеру» или по «Времени»:
при выборе типа ротации «Размер» заполнить поле «Размер таблицы» значением в Кб, при котором будет происходить ротация;
при выборе типа ротации «Время» заполнить поле «Период», в который следует запускать ротацию;
при выборе типа ротации «Время» заполнить поле «Время», в которое будет запускаться ротация, в формате «чч:мм:сс».
Нажать кнопку «Сохранить» в правом верхнем углу карточки для сохранения информации и добавления устройства.
После добавления источнику «IEW» будет автоматически присвоен порядковый номер в ARMA MC. Порядковый номер отображается в столбце «ID» и необходим для настройки синхронизации. Синхронизация «IEW» с ARMA MC описана в Руководстве пользователя ARMA IE (см. Настройка синхронизации с ARMA MC).
Настройки «IEW» при первой синхронизации не переносятся в ARMA MC. Для переноса настроек необходимо нажать кнопку «Обновить» на панели инструментов, затем в выпадающем списке выбрать значение «Обновить конфигурацию с IEW».
Копирование конфигурации позволяет скопировать настройки добавленного источника событий, и на основе данных которого создаётся новый источник, без необходимости проводить однотипную настройку. Для копирования конфигурации «IEW» необходимо выполнить следующие действия (см. Рисунок – Копирование конфигурации источника «IEW»):
Выбрать подлежащий копированию «IEW», установив флажок слева от значения столбца «ID».
На панели инструментов нажать кнопку «».
В открывшейся карточке «Копирование источника» заполнить обязательные поля:
«Наименование» – отображаемое в ARMA MC имя устройства. Параметр может содержать только латинские и кириллические буквы, пробел, спецсимволы («.», «_», «-») и не может превышать 128 символов;
«IP-адрес» – IP-адрес или доменное имя подключаемого устройства. Не рекомендуется изменять IP-адрес добавляемого устройства после подключения к ARMA MC с целью исключения потери управления;
«Порт» – значение порта входящих логов. Указываются порты UDP в диапазоне от 1500 до 65535. Значение должно быть уникальным, не заданным ранее.
Примечание
Не рекомендуется без крайней необходимости использовать для взаимодействия с ARMA IEL порт, отличный от «5501».
Если изменить порт всё-таки необходимо, он должен быть разблокирован в nftables «ENDPOINT_LINUX_GRPC_PORT». Переменную нужно менять не глобально, а через изменение файла в месте установки консоли (/usr/local/armaconsole/app/amc-api/envs) - «.devices.production.env».
Рисунок – Добавление нового источника событий «IEL»
При необходимости заполнить поле «Описание» дополнительной информацией об устройстве. Поле может содержать не более 250 символов.
Нажать кнопку «Сохранить» в правом верхнем углу карточки для сохранения информации и добавления устройства.
При корректировке параметров источника «IEL» ключ, необходимый для подключения IEL к ARMA MC, остаётся неизменным и заблокирован для редактирования. Повторно прописывать ключ в файл general-config.yaml не требуется.
Важно! Не следует загружать конфигурацию на неактивированный источник «IEL». Сначала необходимо активировать лицензию на источнике «IEL» и только после этого загружать конфигурацию на него.
Для загрузки конфигурации «IEL» необходимо выполнить следующие действия:
Выбрать необходимый «IEL» в статусе «Подключено», установив флажок слева от значения столбца «ID».
Существует ограничение на размер загружаемого конфигурационного файла. При попытке загрузить файл, размер которого превышает 10 Мб, выводится сообщение «Файл конфигурации не может превышать 10 Мб».
«Наименование» – отображаемое в ARMA MC имя устройства. Параметр может содержать только латинские и кириллические буквы, пробел, спецсимволы («.», «_», «-») и не может превышать 128 символов;
«IP» – IP-адрес подключаемого устройства. Не рекомендуется изменять IP-адрес добавляемого устройства после подключения к ARMA MC с целью исключения потери управления;
«Порт» – значение порта входящих логов. Указываются порты UDP в диапазоне от 1500 до 65535. Значение должно быть уникальным, не заданным ранее.
Рисунок – Добавление нового источника событий «Внешнее устройство»
При необходимости заполнить поле «Описание» дополнительной информацией об устройстве. Поле может содержать не более 250 символов.
Нажать кнопку «Сохранить» в правом верхнем углу карточки для сохранения информации и добавления устройства.
Существует возможность локально сохранить таблицу источников. Для этого необходимо перейти в раздел «Источники» меню «Администрирование» и нажать кнопку «» на панели инструментов (см. Рисунок – Экспорт информации об источниках). Формат экспортируемого файла – «csv».
Рисунок – Успешный экспорт информации об источниках
Ниже представлен пример того, как может выглядеть экспортированный файл таблицы источников событий в соответствии с параметрами, указанными на рисунке «Экспорт информации об источниках»:
В первой строке файла перечислены названия заголовков таблицы источников, разделённые запятыми (см. Таблица «Соответствие заголовкам таблицы источников»). Информация о статусе источников, а также сведения о кластере и роли источников «NGFW» не экспортируются.