Источники событий

В настоящем разделе представлено описание подраздела меню «Источники», предусматривающего механизм управления следующими функциями:

  • отображение подключаемых устройств;

  • управление подключёнными устройствами.

Для перехода в подраздел меню на панели навигации необходимо выбрать раздел меню «Администрирование», затем – подраздел «Источники» (см. Рисунок – Источники).

../../../../_images/amc.rp.devices.1.png

Рисунок – Источники

Подраздел меню позволяет просматривать источники событий в формате таблицы.

Порядок работы с информацией, представленной в формате таблицы описан в разделе Форма раздела меню. Таблица настоящего руководства.

Поиск и фильтрация

Блок фильтрации позволяет фильтровать источники по столбцам списка и по умолчанию состоит из следующих полей (см. Рисунок – Панель инструментов):

  • «Поиск»;

  • «Статус»;

  • «Группа»;

  • «С»;

  • «По»;

  • кнопка «Сбросить фильтры».

Для фильтрации по типу источника на панели инструментов выделены отдельные кнопки соответствующего цвета. Можно фильтровать список как по одному, так и по нескольким типам. Кнопка «Все» показывает все источники.

../../../../_images/amc.rp.devices.1.1.png

Рисунок – Панель инструментов

Сквозной поиск по полям таблицы осуществляется с помощью ввода искомого значения в поле параметра «Поиск». Поиск осуществляется по столбцам «Наименование», «Источник», «IP-адрес», «Описание».

Фильтрация по полю «Статус» позволяет отфильтровать данные по статусу источника. Поле «Статус» содержит выпадающий список и предоставляет выбор из следующих вариантов значений:

  • «Подключено» – статус отображается, если источник подключён к сети и отвечает на все запросы ARMA MC. Может быть присвоен любому источнику;

  • «Отключено» – статус отображается в процессе подключения источника к ARMA MC или при отсутствии связи с устройством. Может быть присвоен любому источнику;

  • «Ошибка» – статус отображается, если произошла ошибка, которая может быть связана с аппаратным или программным обеспечением источника «NGFW»;

  • «Перезагрузка» – статус отображается в процессе перезагрузки источника «IEL»;

  • «Не авторизован» – статус отображается, если пользователь не прошёл процесс авторизации или указал неверные учётные данные, поэтому не имеет доступа к системе или ресурсам. Может быть присвоен источникам «NGFW» и «IFW»;

  • «Не определен» – статус источника «Внешний источник».

Фильтрация по полю «С» позволяет отфильтровать источники по дате изменения и задаёт начальную дату диапазона. После ввода даты в таблице отобразятся лишь те источники, дата добавления которых совпадает или больше введённой в фильтр.

Фильтрация по полю «По» позволяет отфильтровать источники по дате изменения и задаёт конечную дату диапазона. После ввода даты в таблице отобразятся лишь те источники, дата добавления которых совпадает или меньше введённой в фильтр.

Сброс всех установленных фильтров осуществляется нажатием кнопки «Сбросить фильтры».

Управление источниками событий

ARMA MC позволяет управлять следующими источниками событий:

Количество доступных к добавлению устройств определяется параметрами лицензии (см. Лицензии). При превышении количества источников событий, доступного в соответствии с установленной лицензией, кнопка «Добавить» будет неактивна.

Источник «NGFW»

Примечание

В случае задействования сертифицированной по 4 уровню доверия, классам Б, Д и СОВ ARMA Стена (NGFW) 4.5 необходимо обеспечить использование ARMA MC исключительно внутри доверенного контура.

Добавление источника «NGFW»

Для подключения «NGFW» к ARMA MC необходимо выполнить следующие шаги:

  1. В «NGFW» создать УЗ с правами администратора и с ключом API (см. раздел «Установка и первоначальная настройка системы» Руководства администратора ARMA Стена).

  2. В ARMA MC на панели инструментов нажать кнопку «Добавить».

  3. В открывшейся карточке «Добавление источника» выбрать тип источника «NGFW» и указать значения следующих параметров (см. Рисунок – Добавление нового источника событий «NGFW»):

  • «Наименование» – отображаемое в ARMA MC имя устройства. Параметр может содержать только латинские и кириллические буквы, пробел, спецсимволы («.», «_», «-») и не может превышать 128 символов;

  • «IP-адрес» – IP-адрес подключаемого устройства;

  • «Логин пользователя» – учётная запись пользователя, созданного на стороне «NGFW»;

  • «API-Ключ» – API-ключ, созданный на стороне «NGFW» (см. раздел «Веб-интерфейс» Руководства администратора ARMA Стена);

    Примечание

    Если добавить источник «NGFW» с неверными реквизитами для подключения, «NGFW» (ARMA Стена) со своей стороны заблокирует дальнейшие попытки подключения на 10 минут. При этом в ARMA MC этот источник сначала перейдёт в состояние «Неавторизован», а затем в «Отключен». Если это произошло, необходимо исправить данные и сохранить изменения. Подключение произойдёт через 10 минут.

  • «Порт» – значение порта входящих логов. Указываются порты в диапазоне от 1500 до 65535. Значение должно быть уникальным, не заданным ранее.

Примечание

Переключатель «Передача шифрованных событий» активирует режим приёма зашифрованных логов с данного источника (подробнее см. Просмотр шифрованных событий).

../../../../_images/amc.rp.devices.3.1.1.png

Рисунок – Добавление нового источника событий «NGFW»

  1. Если источник нужно добавить в одну или несколько групп, следует выбрать требуемые группы из выпадающего списка в поле «Группа».

    Примечание

    Для удаления источника из группы, достаточно нажать на крестик рядом с наименованием группы или снять отметку с группы в выпадающем списке.
    Если необходимо создать новую группу, это можно сделать в списке групп по ссылке «Перейти в список групп» (подробнее о группах см. Группы источников).
  2. При необходимости заполнить поле «Описание» дополнительной информацией об устройстве. Поле может содержать не более 250 символов.

  3. Нажать «Сохранить» для внесения изменений.

Просмотр шифрованных событий

В ARMA MC есть возможность принимать и просматривать шифрованные события ARMA Стена (NGFW). Для активации режима приёма шифрованных событий используется переключатель «Передача шифрованных событий» в карточке источника «NGFW» (см. Добавление источника «NGFW»), передающего шифрованные данные.

Если переключатель активирован, события принимаются по протоколу «TCP» на порт «6514», иначе события принимаются в незашифрованном виде по протоколу «UDP» на порт, указанный в поле «Порт» карточки источника.

Кластер источника «NGFW»

После интеграции нового источника «NGFW» в систему происходит его классификация по критериям принадлежности к определённому кластеру. Все источники «NGFW», относящиеся к одному кластеру, объединяются в группу, которой присваивается наименование, соответствующее обозначению группы vrrp в конфигурационных настройках «NGFW» (см. Рисунок – Кластер источников «NGFW»).

../../../../_images/amc.rp.devices.3.2.1.png

Рисунок – Кластер источников «NGFW»

Примечание

Информация о принадлежности источников «NGFW» к определённому кластеру является статичной. Для актуализации этих данных необходимо обновить страницу браузера.

Информация о роли источника «NGFW» в кластере представлена в столбце «Роль» таблицы «Источники», который может содержать следующие значения:

  • «MASTER» – основное устройство, которое имеет наивысший приоритет в рамках одного кластера;

  • «BACKUP» – резервное устройство, имеющее меньший приоритет по сравнению с «MASTER»;

  • «FAULT» – состояние ошибки, в большинстве случаев возникает из-за сбоя или отключения интерфейса, связанного с кластером;

  • «Не определена» – значение отображается, когда устройство отключено или возникает ошибка при запросе статуса VRRP. При этом приоритет источника остаётся неизменным.

Сведения о роли источника «NGFW» обновляются с периодичностью в 30 секунд.

Примечание

Источник «NGFW» не может одновременно принадлежать двум и более кластерам.

В случае если источник «NGFW» имеет локальные настройки для более чем одного кластера, в ARMA MC будет отображаться первый по алфавиту кластер.

Например, в «NGFW» настроены два кластера: «vrrp_group1» и «vrrp_group2». В первом кластере «NGFW» назначен основным устройством, а во втором – резервным. При таких настройках в ARMA MC будет отображаться только кластер «vrrp_group1», а роль «NGFW» будет обозначена как «MASTER». Информация о наличии второго кластера на данном источнике «NGFW» отображаться не будет.

Источник «NGFW» с наивысшим приоритетом в кластере маркируется специальным символом «звезда» – «bttn.star» (см. Рисунок – Источник «NGFW» с наивысшим приоритетом в кластере).

../../../../_images/amc.rp.devices.3.2.2.png

Рисунок – Источник «NGFW» с наивысшим приоритетом в кластере

В случае выхода из строя основного «NGFW» (Master) и перехода его функций к резервному «NGFW» (Backup), специальный символ «звезда» сохраняется на устройстве с более высоким приоритетом в кластере, то есть на основном «NGFW», который утратил работоспособность. Это позволяет определить, какое устройство вышло из строя – основное или резервное (см. Рисунок – Варианты отображения кластера источников «NGFW» в случае неисправности).

../../../../_images/amc.rp.devices.3.2.3.png

Рисунок – Варианты отображения кластера источников «NGFW» в случае неисправности

Примечание

В случае, если в ARMA MC используется только один источник «NGFW» из кластера, ему присваивается специальный символ «звезда» независимо от его значения приоритета в кластере. Это связано с отсутствием информации о приоритетах других участников кластера.

В случае, если в настройках работы кластера «NGFW» параметр «Вытеснение» отключён, возможно возникновение ситуации, при которой все участники кластера находятся в рабочем состоянии, но роль основного «NGFW» выполняет устройство с более низким приоритетом по сравнению с резервным. В этом случае кластер будет отображаться в системе ARMA MC следующим образом (см. Рисунок – Режим работы кластера, при котором функция «Вытеснение» отключена).

../../../../_images/amc.rp.devices.3.2.4.png

Рисунок – Режим работы кластера, при котором функция «Вытеснение» отключена

Информация о принадлежности источника к кластеру отображается в веб-интерфейсе «NGFW» в правом верхнем углу заголовка каждого раздела (см. Рисунок – Информация о принадлежности источника к кластеру). Отображаемые данные включают следующие поля:

  • «Пользователь» — имя учётной записи, используемой для входа в веб-интерфейс, и имя хоста. Формат: имя_УЗ@host.

  • «Группа кластера» — название группы VRRP или группы синхронизации с указанием роли устройства в этой группе. Для группы VRRP в скобках дополнительно отображается значение приоритета устройства.

../../../../_images/amc.rp.devices.3.2.5.png

Рисунок – Информация о принадлежности источника к кластеру

Если конфигурация устройства содержит несколько групп VRRP и групп синхронизации, то в заголовке отображается группа, идущая первой по алфавитному порядку имени. Полный перечень всех групп VRRP и групп синхронизации, настроенных на устройстве, доступен по нажатию на значок «bttn.qstn.ngfw» (см. Рисунок – Полный перечень всех групп VRRP и групп синхронизации).

../../../../_images/amc.rp.devices.3.2.6.png

Рисунок – Полный перечень всех групп VRRP и групп синхронизации

Редактирование параметров источника «NGFW»

Для редактирования параметров источника «NGFW» необходимо выполнить следующие действия:

  1. Выбрать подлежащий редактированию источник «NGFW», кликнув на соответствующую запись в таблице источников.

  2. В открывшейся карточке источника внести необходимые изменения в параметры (описание полей карточки источника см. Добавление источника «NGFW»).

  3. По завершении редактирования нажать кнопку «Сохранить».

После успешного редактирования источника появится соответствующее уведомление (см. Рисунок – Успешное редактирование источника).

../../../../_images/amc.rp.devices.3.3.1.png

Рисунок – Успешное редактирование источника

Скачивание конфигурации источника «NGFW»

Для скачивания конфигурации одного или нескольких источников «NGFW» необходимо выполнить следующие действия (см. Рисунок – Скачивание конфигурации источника событий):

  1. Выбрать один или несколько источников «NGFW», установив флажок слева от значения столбца «ID».

  2. На панели инструментов нажать кнопку «Скачать».

Примечание

У пользователя «NGFW», заданного в параметрах источника, должны быть права на доступ к конфигурации.

../../../../_images/amc.rp.devices.3.4.1.png

Рисунок – Скачивание конфигурации источника событий

В результате будет импортирован архив с расширением «zip», содержащий следующие файлы:

  • «config.boot» – основной файл конфигурации;

  • директория «files» – полная копия содержимого директории «/config/files/», в которой могут быть сертификаты, правила и прочие файлы.

Примечание

Внутренний формат архива «7z». Для его открытия в ОС «Windows» следует использовать сторонние программы, такие как «7-Zip» или «WinRAR».

Если конфигурация скачивается с источника «NGFW» версии ниже «4.7», импортируется незаархивированный файл с расширением «.config».

При успешном скачивании архива появится соответствующее уведомление (см. Рисунок – Успешное скачивание конфигурации).

../../../../_images/amc.rp.devices.3.4.2.png

Рисунок – Успешное скачивание конфигурации

Данные конфигурационного файла соответствуют конфигурации, настроенной на конкретном «NGFW».

Загрузка конфигурации источника «NGFW»

Примечание

Загрузку конфигурации необходимо выполнять на источник «NGFW» версии, идентичной с версией того источника «NGFW», с которого была импортирована эта конфигурация.

Для выполнения корректной загрузки конфигурации необходимо предварительно распаковать импортированный с источника «NGFW» архив (см. Скачивание конфигурации источника «NGFW»).

Для загрузки конфигурации на источник «NGFW» необходимо выполнить следующие действия (см. Рисунок – Загрузка конфигурации на источник событий):

  1. Выбрать необходимый источник «NGFW», установив флажок слева от значения столбца «ID».

  2. На панели инструментов нажать кнопку «Загрузить».

  3. В выпадающем списке выбрать значение «Загрузить конфигурацию NGFW».

../../../../_images/amc.rp.devices.3.5.1.png

Рисунок – Загрузка конфигурации на источник событий

  1. В проводнике установить «Все файлы», выбрать «config.boot» и нажать кнопку «Открыть». При успешной загрузке файла конфигурации появится соответствующее уведомление (см. Рисунок – Успешная загрузка конфигурации).

../../../../_images/amc.rp.devices.3.5.2.png

Рисунок – Успешная загрузка конфигурации

Если имя или формат файла не соответствуют требованиям, будет показано сообщение об ошибке (см. Рисунок – Ошибка в наименовании файла и Рисунок – Неверный формат файла).

../../../../_images/amc.rp.devices.3.5.3.png

Рисунок – Ошибка в наименовании файла

../../../../_images/amc.rp.devices.3.5.4.png

Рисунок – Неверный формат файла

Удаление источника «NGFW»

Для удаления одного или нескольких источников «NGFW» необходимо выполнить следующие действия (см. Рисунок – Удаление источника событий):

  1. Выбрать необходимые источники «NGFW», установив флажок слева от значений столбца «ID».

  2. На панели инструментов нажать кнопку «Удалить».

  3. Подтвердить удаление, нажав кнопку «Удалить» в открывшемся окне.

../../../../_images/amc.rp.devices.3.8.1.png

Рисунок – Удаление источника событий

После удаления источника появится соответствующее уведомление (см. Рисунок – Успешное удаление источника).

../../../../_images/amc.rp.devices.3.8.2.png

Рисунок – Успешное удаление источника

Группы источников

Объединение источников в группы может быть полезно, например, для объединения источников по структуре подразделений или физическому расположению. За взаимодействие с группами источников отвечает элемент «Группы» (см. Рисунок – Группы).

../../../../_images/amc.rp.devices.3.10.1.png

Рисунок – Группы

При нажатии на «Группы» отображаются следующие вложенные элементы:

  • «Список групп» открывает окно, служащее для просмотра, изменения, создания и удаления групп (подробнее см. Работа со списком групп).

  • «Добавить в группу». Если при выбранных источниках нажать «Добавить в группу», откроется окно (см. Рисунок – Окно выбора групп), где в выпадающем списке можно отметить одну или несколько групп. По нажатию «Добавить» выбранные источники будут добавлены в выбранные группы.

../../../../_images/amc.rp.devices.3.10.2.png

Рисунок – Окно выбора групп

  • «Удалить из всех групп» позволяет удалить выбранные источники сразу из всех групп, в которых они состоят. Перед удалением будет запрошено подтверждение (см. Рисунок – Подтверждение удаления источников). Если нужно удалить источник «NGFW» из каких-то определённых групп, это можно сделать в карточке источника (см. Источник «NGFW»).

../../../../_images/amc.rp.devices.3.10.3.png

Рисунок – Подтверждение удаления источников

Работа со списком групп

В окне «Список групп» (см. Рисунок – Список групп) производится просмотр, изменение, добавление и удаление групп.

../../../../_images/amc.rp.devices.3.11.1.png

Рисунок – Список групп

Для просмотра или изменения группы достаточно нажать на строку группы, что приведёт к открытию карточки группы для просмотра и редактирования (см. Рисунок – Карточка группы). Карточка содержит поля «Наименование» и «Описание». Если были внесены какие-либо изменения, для их применения необходимо нажать «Сохранить».

../../../../_images/amc.rp.devices.3.11.2.png

Рисунок – Карточка группы

Для добавления группы необходимо нажать кнопку «Добавить». Откроется карточка группы, описанная ранее (см. Рисунок – Карточка группы). Ввести необходимую информацию и нажать «Сохранить». «ID» для созданной группы присваивается автоматически.

Для удаления отмеченных групп используется кнопка «Удалить» на панели инструментов окна (см. Рисунок – Список групп). После нажатия «Удалить» в окне подтверждения (см. Рисунок – Предупреждение об удалении) группы будут удалены.

../../../../_images/amc.rp.devices.3.11.3.png

Рисунок – Предупреждение об удалении группы

Если в какой-либо из выбранных к удалению групп есть источники, это будет упомянуто в тексте предупреждения (см. Рисунок – Предупреждение об удалении групп с источниками).

../../../../_images/amc.rp.devices.3.11.4.png

Рисунок – Предупреждение об удалении группы с источниками

Источник «Industrial Firewall»

Добавление источника «IFW»

Для подключения «IFW» к ARMA MC необходимо выполнить следующие шаги:

  1. В «IFW» создать УЗ с правами администратора и ключом API (см. Руководство администратора ARMA FW Подключение к ARMA MC).

  2. В ARMA MC на панели инструментов нажать кнопку «Добавить».

  3. В открывшейся карточке «Добавление источника» выбрать тип источника «IFW» и указать значения следующих параметров (см. Рисунок – Добавление нового источника событий «IFW»):

  • «Наименование» – отображаемое в ARMA MC имя устройства. Параметр может содержать только латинские и кириллические буквы, пробел, спецсимволы («.», «_», «-») и не может превышать 128 символов;

  • «IP-адрес» – IP-адрес или доменное имя подключаемого устройства. Не рекомендуется изменять IP-адрес добавляемого устройства после подключения к ARMA MC с целью исключения потери управления;

  • «Ключ» – ключ API. Параметр может содержать только латинские буквы, цифры, спецсимволы («+», «/») и должен состоять из 80 символов;

  • «Секрет» – значение «секрета» ключа API. Параметр может содержать только латинские буквы, цифры, спецсимволы («+», «/») и должен состоять из 80 символов;

  • «Порт» – значение порта входящих логов. Указываются порты UDP в диапазоне от 1500 до 65535. Значение должно быть уникальным, не заданным ранее.

../../../../_images/amc.rp.devices.4.1.1.png

Рисунок – Добавление нового источника событий «IFW»

  1. При необходимости заполнить поле «Описание» дополнительной информацией об устройстве. Поле может содержать не более 250 символов.

  2. В «IFW» настроить экспорт событий по протоколу «Syslog» (см. Руководство пользователя ARMA FW Сервис Syslog).

  3. Нажать кнопку «Сохранить» в правом верхнем углу карточки источника.

Примечание

Для успешной обработки событий от «IFW» в ARMA MC необходима точная синхронизация времени между устройствами.

Для удобства работы с источником, после его добавления в карточке источника появится ссылка для перехода в веб-интерфейс «IFW» (см. Рисунок – Ссылка на веб-интерфейс источника «IFW»). Ссылка откроется в новой вкладке браузера.

../../../../_images/amc.rp.devices.4.1.2.png

Рисунок – Ссылка на веб-интерфейс источника «IFW»

Переход в веб-интерфейс «IFW» также осуществляется нажатием на IP-адрес источника в таблице источников.

Редактирование параметров источника «IFW»

Для редактирования параметров источника «IFW» необходимо выполнить следующие действия:

  1. Выбрать подлежащий редактированию «IFW», нажав на запись с источником.

  2. Указать требуемые значения параметров в открывшейся форме «Изменить источник» и нажать кнопку «Сохранить» для сохранения информации.

После успешного редактирования источника появится соответствующее уведомление (см. Рисунок – Успешное редактирование источника).

../../../../_images/amc.rp.devices.4.2.1.png

Рисунок – Успешное редактирование источника

Скачивание конфигурации источника «IFW»

Для скачивания конфигурации одного или нескольких источников «IFW» необходимо выполнить следующие действия (см. Рисунок – Скачивание конфигурации источника событий):

  1. Выбрать необходимый источник «IFW», установив флажок слева от значения столбца «ID».

  2. На панели инструментов нажать кнопку «Скачать».

../../../../_images/amc.rp.devices.4.3.1.png

Рисунок – Скачивание конфигурации источника событий

Формат скачиваемого файла – «xml». При успешном скачивании файла конфигурации появится соответствующее уведомление (см. Рисунок – Успешное скачивание конфигурации).

../../../../_images/amc.rp.devices.4.3.2.png

Рисунок – Успешное скачивание конфигурации

Данные конфигурационного файла полностью соответствуют конфигурации, настроенной на конкретном «IFW».

Загрузка конфигурации источника «IFW»

Для загрузки конфигурации на источник «IFW» необходимо выполнить следующие действия (см. Рисунок – Загрузка конфигурации на источник событий):

  1. Выбрать необходимый источник «IFW», установив флажок слева от значения столбца «ID».

  2. На панели инструментов нажать кнопку «Загрузить».

  3. В выпадающем списке выбрать значение «Загрузить конфигурацию IFW».

../../../../_images/amc.rp.devices.4.4.1.png

Рисунок – Загрузка конфигурации на источник событий

  1. В проводнике выбрать конфигурационный файл и нажать кнопку «Открыть». При успешной загрузке файла конфигурации появится соответствующее уведомление (см. Рисунок – Успешная загрузка конфигурации).

../../../../_images/amc.rp.devices.4.4.2.png

Рисунок – Успешная загрузка конфигурации

  1. После загрузки файла произойдет автоматическая перезагрузка источника.

При возникновении проблем с загрузкой файла конфигурации появится уведомление (см. Рисунок – Загрузка некорректного файла конфигурации).

../../../../_images/amc.rp.devices.4.4.3.png

Рисунок – Загрузка некорректного файла конфигурации

Примечание

Загрузка конфигурации «IFW» возможна только на том экземпляре ARMA MC, с которого был экспортирован конфигурационный файл.

При загрузке конфигурационного файла на «IFW» через ARMA MC данные, которые потенциально могут повлиять на потерю управления источником, не изменяются. К таким данным относятся конфигурации пользователей и сетевых интерфейсов, администрирования обнаружения вторжений и экспорта событий, настройки SNMP и Nginx.

Невозможно внести изменения в следующие секции конфигурационного файла для последующей загрузки на «IFW»:

./system/user
./system/dnsallowoverride
./interfaces
./OPNsense/netsnmp
./OPNsense/Nginx
./OPNsense/IDS
./OPNsense/Syslog/destinations

Внесение изменений в перечисленные настройки выполняется вручную на конфигурируемом «IFW» после загрузки файла конфигурации. Ниже представлены разделы веб-интерфейса ARMA FW, в которых производятся настройки:

Обновление правил СОВ источника «IFW»

Для обновления правил СОВ источника «IFW» необходимо выполнить следующие действия (см. Рисунок – Обновление конфигурации источника событий):

  1. Выбрать необходимый «IFW», установив флажок слева от значения столбца «ID».

  2. На панели инструментов нажать кнопку «Обновить».

  3. В выпадающем списке выбрать значение «Обновить правила СОВ IFW».

../../../../_images/amc.rp.devices.4.5.1.png

Рисунок – Обновление конфигурации источника событий

  1. В проводнике выбрать необходимый файл и нажать кнопку «Открыть». Форматы загружаемого файла: «.tar.gz», «.tgz», «.rules».

При успешном обновлении правил СОВ появится соответствующее уведомление (см. Рисунок – Успешное обновление правил СОВ).

../../../../_images/amc.rp.devices.4.5.2.png

Рисунок – Успешное обновление правил СОВ

Перезагрузка источника «IFW»

Для перезагрузки одного или нескольких источников «IFW» необходимо выполнить следующие действия (см. Рисунок – Перезагрузка источника событий):

  1. Выбрать необходимые источники «IFW», установив флажок слева от значений столбца «ID».

  2. На панели инструментов нажать кнопку «Перезагрузить».

  3. В выпадающем списке выбрать значение «Перезагрузить IFW».

../../../../_images/amc.rp.devices.4.6.1.png

Рисунок – Перезагрузка источника событий

Появится уведомление, подтверждающее начало процесса перезагрузки.

Удаление источника «IFW»

Для удаления одного или нескольких источников «IFW» необходимо выполнить следующие действия (см. Рисунок – Удаление источника событий):

  1. Выбрать необходимые источники «IFW», установив флажок слева от значений столбца «ID».

  2. На панели инструментов нажать кнопку «Удалить».

  3. Подтвердить удаление, нажав кнопку «Удалить» в открывшемся окне.

../../../../_images/amc.rp.devices.4.7.1.png

Рисунок – Удаление источника событий

После удаления источника появится соответствующее уведомление (см. Рисунок – Успешное удаление источника).

../../../../_images/amc.rp.devices.4.7.2.png

Рисунок – Успешное удаление источника

Источник «Industrial EndPoint Windows»

Добавление источника «IEW»

Для добавления источника необходимо выполнить следующие действия:

  1. На панели инструментов нажать кнопку «Добавить».

  2. В открывшейся карточке «Добавление источника» выбрать тип источника «IEW» и указать значения следующих параметров (см. Рисунок – Добавление нового источника событий):

  • «Наименование» – отображаемое в ARMA MC имя устройства. Параметр может содержать только латинские и кириллические буквы, пробел, спецсимволы («.», «_», «-») и не может превышать 128 символов;

  • «IP-адрес» – IP-адрес или доменное имя подключаемого устройства. Не рекомендуется изменять IP-адрес добавляемого устройства после подключения к ARMA MC с целью исключения потери управления;

  • «Порт» – значение порта входящих логов. Указываются порты UDP в диапазоне от 1500 до 65535. Значение должно быть уникальным, не заданным ранее.

../../../../_images/amc.rp.devices.5.1.1.png

Рисунок – Добавление нового источника событий

  1. При необходимости заполнить поле «Описание» дополнительной информацией об устройстве. Поле может содержать не более 250 символов.

  2. При необходимости использования функции «Контроль целостности» в блоке «Директория сканирования при запуске» выполнить следующие действия:

  • включить функцию «Контроль целостности» установив флажок для параметра «Включить контроль целостности»;

  • в поле параметра «Период буферизации событий» указать частоту периодического сканирования добавленных файлов и директорий;

  • нажать кнопку «Добавить»;

  • в открывшемся поле указать полный путь к директории или файлу, подлежащему контролю целостности, и нажать кнопку «Сохранить».

  1. При необходимости использования функции «Белый список приложений» в блоке «Белый список приложений» выполнить следующие действия:

  • включить функцию «Белый список приложений», установив флажок для параметра «Включить белый список»;

  • при необходимости установить флажок для параметра «Локальный администратор игнорирует белый список»;

  • нажать кнопку «Добавить»;

  • в открывшемся поле указать полный путь к директории или файлу, подлежащему контролю целостности, и нажать кнопку «Сохранить».

  1. При необходимости использования функции «Контроль устройств» в блоке «Настройки управления устройствами» выполнить следующие действия:

  • включить функцию «Контроль устройств», установив флажок для параметра «Включить контроль устройств»;

  • при необходимости запрета чтения и записи CD/DVD установить флажок для параметра «Запретить доступ на чтение CD/DVD»;

  • при необходимости установить флажок для параметра «Включить контроль USB устройств».

  1. В блоке «Настройки ротации событий» выбрать тип ротации журнала событий по «Размеру» или по «Времени»:

  • при выборе типа ротации «Размер» заполнить поле «Размер таблицы» значением в Кб, при котором будет происходить ротация;

  • при выборе типа ротации «Время» заполнить поле «Период», в который следует запускать ротацию;

  • при выборе типа ротации «Время» заполнить поле «Время», в которое будет запускаться ротация, в формате «чч:мм:сс».

  1. Нажать кнопку «Сохранить» в правом верхнем углу карточки для сохранения информации и добавления устройства.

После добавления источника «IEW» появится соответствующее уведомление (см. Рисунок – Успешное добавление источника).

../../../../_images/amc.rp.devices.6.1.3.png

Рисунок – Успешное добавление источника

Настройка синхронизации с ARMA MC

После добавления источнику «IEW» будет автоматически присвоен порядковый номер в ARMA MC. Порядковый номер отображается в столбце «ID» и необходим для настройки синхронизации. Синхронизация «IEW» с ARMA MC описана в Руководстве пользователя ARMA IE (см. Настройка синхронизации с ARMA MC).

Настройки «IEW» при первой синхронизации не переносятся в ARMA MC. Для переноса настроек необходимо нажать кнопку «Обновить» в строке добавленного «IEW».

Редактирование параметров источника «IEW»

Для редактирования параметров «IEW» необходимо выполнить следующие действия:

  1. Выбрать подлежащий редактированию источник «IEW», кликнув на соответствующую запись в таблице источников.

  2. Указать требуемые значения параметров в открывшейся форме «[Имя источника событий]» и нажать кнопку «Сохранить».

Копирование конфигурации источника «IEW»

Копирование конфигурации позволяет скопировать настройки добавленного источника событий, и на основе данных которого создаётся новый источник, без необходимости проводить однотипную настройку. Для копирования конфигурации «IEW» необходимо выполнить следующие действия (см. Рисунок – Копирование конфигурации источника событий):

  1. Выбрать подлежащий копированию «IEW», установив флажок слева от значения столбца «ID».

  2. На панели инструментов нажать кнопку «Копировать».

  3. В открывшейся карточке «Копирование источника» заполнить обязательные поля:

  • «Наименование»;

  • «IP»;

  • «Порт».

  1. Нажать кнопку «Сохранить».

../../../../_images/amc.rp.devices.5.4.1.png

Рисунок – Копирование конфигурации источника событий

В результате копирования будет создан новый источник событий «IEW» с изменёнными обязательными полями из п. 3 (см. Рисунок – Успешное копирование конфигурации источника), остальные настройки будут скопированы.

../../../../_images/amc.rp.devices.5.4.2.png

Рисунок – Успешное копирование конфигурации источника

Скачивание конфигурации источника «IEW»

Для скачивания конфигурации одного или нескольких источников «IEW» необходимо выполнить следующие действия:

  1. Выбрать один или несколько необходимых источников «IEW», установив флажок слева от значения столбца «ID».

  2. На панели инструментов нажать кнопку «Скачать».

Формат скачиваемого файла – «json». При успешном скачивании файла конфигурации появится соответствующее уведомление (см. Рисунок – Успешное скачивание конфигурации).

../../../../_images/amc.rp.devices.5.5.1.png

Рисунок – Успешное скачивание конфигурации

Загрузка конфигурации источника «IEW»

Для загрузки конфигурации «IEW» необходимо выполнить следующие действия (см. Рисунок – Загрузка конфигурации на источник событий):

  1. Выбрать необходимый «IEW», установив флажок слева от значения столбца «ID».

  2. На панели инструментов нажать кнопку «Загрузить».

  3. В выпадающем списке выбрать значение «Загрузить конфигурацию IEW».

  4. В проводнике выбрать конфигурационный файл и нажать кнопку «Открыть».

../../../../_images/amc.rp.devices.5.6.1.png

Рисунок – Загрузка конфигурации на источник событий

При успешной загрузке файла конфигурации появится соответствующее уведомление (см. Рисунок – Успешная загрузка конфигурации).

../../../../_images/amc.rp.devices.5.6.2.png

Рисунок – Успешная загрузка конфигурации

Обновление конфигурации источника «IEW»

Для обновления конфигурации «IEW» необходимо выполнить следующие действия (см. Рисунок – Обновление конфигурации источника событий):

  1. Выбрать необходимый «IEW», установив флажок слева от значения столбца «ID».

  2. На панели инструментов нажать кнопку «Обновить».

  3. В выпадающем списке выбрать значение «Обновить конфигурацию с IEW».

../../../../_images/amc.rp.devices.5.7.1.png

Рисунок – Обновление конфигурации источника событий

При успешном обновлении конфигурации появится соответствующее уведомление (см. Рисунок – Успешное обновление конфигурации).

../../../../_images/amc.rp.devices.5.7.2.png

Рисунок – Успешное обновление конфигурации

Удаление источника «IEW»

Для удаления одного или нескольких источников «IEW» необходимо выполнить следующие действия (см. Рисунок – Удаление источника событий):

  1. Выбрать необходимые источники «IEW», установив флажок слева от значения столбца «ID».

  2. На панели инструментов нажать кнопку «Удалить».

  3. Подтвердить удаление, нажав на кнопку «Удалить» в открывшемся окне.

../../../../_images/amc.rp.devices.5.8.1.png

Рисунок – Удаление источника событий

При удалении источника появится соответствующее уведомление (см. Рисунок – Успешное удаление источника).

../../../../_images/amc.rp.devices.5.8.2.png

Рисунок – Успешное удаление источника

Источник «Industrial EndPoint Linux»

Добавление источника «IEL»

Для добавления источника «IEL» необходимо выполнить следующие действия:

  1. На панели инструментов нажать кнопку «Добавить».

  2. В открывшейся карточке «Добавление источника» выбрать тип источника «IEL» и указать значения следующих параметров (см. Рисунок – Добавление нового источника событий «IEL»):

  • «Наименование» – отображаемое в ARMA MC имя устройства. Параметр может содержать только латинские и кириллические буквы, пробел, спецсимволы («.», «_», «-») и не может превышать 128 символов;

  • «IP-адрес» – IP-адрес или доменное имя подключаемого устройства. Не рекомендуется изменять IP-адрес добавляемого устройства после подключения к ARMA MC с целью исключения потери управления;

  • «Порт» – значение порта входящих логов. Указываются порты UDP в диапазоне от 1500 до 65535. Значение должно быть уникальным, не заданным ранее.

Примечание

Не рекомендуется без крайней необходимости использовать для взаимодействия с ARMA IEL порт, отличный от «5501».

Если изменить порт всё-таки необходимо, он должен быть разблокирован в nftables «ENDPOINT_LINUX_GRPC_PORT». Переменную нужно менять не глобально, а через изменение файла в месте установки консоли (/usr/local/armaconsole/app/amc-api/envs) - «.devices.production.env».

../../../../_images/amc.rp.devices.6.1.1.png

Рисунок – Добавление нового источника событий «IEL»

  1. При необходимости заполнить поле «Описание» дополнительной информацией об устройстве. Поле может содержать не более 250 символов.

  2. Нажать кнопку «Сохранить» в правом верхнем углу карточки для сохранения информации и добавления устройства.

После добавления источника «IEL» появятся соответствующие уведомления (см. Рисунок – Скопируйте ключ) (см. Рисунок – Успешное добавление источника).

../../../../_images/amc.rp.devices.6.1.2.png

Рисунок – Скопируйте ключ

Предоставленный ключ необходим для настройки синхронизации с «ARMA MC».

../../../../_images/amc.rp.devices.6.1.3.png

Рисунок – Успешное добавление источника

Настройка синхронизации с ARMA MC

Порядок настройки синхронизации «IEL» с ARMA MC описан в Руководстве администратора ARMA IEL (см. Синхронизация с Центром Управления).

Редактирование параметров источника «IEL»

Для редактирования параметров источника «IEL» необходимо выполнить следующие действия:

  1. Выбрать подлежащий редактированию источник «IEL», кликнув на соответствующую запись в таблице источников.

  2. Указать требуемые значения параметров в открывшейся форме «[Имя источника событий]» и нажать кнопку «Сохранить».

После успешного редактирования источника появится соответствующее уведомление (см. Рисунок – Успешное редактирование источника).

../../../../_images/amc.rp.devices.6.3.1.png

Рисунок – Успешное редактирование источника

Примечание

При корректировке параметров источника «IEL» ключ, необходимый для подключения IEL к ARMA MC, остаётся неизменным и заблокирован для редактирования. Повторно прописывать ключ в файл general-config.yaml не требуется.

Скачивание конфигурации источника «IEL»

Для скачивания конфигурации одного или нескольких источников «IEL» необходимо выполнить следующие действия:

  1. Выбрать один или несколько необходимых источников «IEL», установив флажок слева от значения столбца «ID».

  2. На панели инструментов нажать кнопку «Скачать» (см. Рисунок – Скачивание конфигурации).

../../../../_images/amc.rp.devices.6.4.0.png

Рисунок – Скачивание конфигурации

Формат скачиваемого файла – «yaml». При успешном скачивании файла конфигурации появится соответствующее уведомление (см. Рисунок – Успешное скачивание конфигурации).

../../../../_images/amc.rp.devices.6.4.1.png

Рисунок – Успешное скачивание конфигурации

При потере интернет-соединения во время скачивания файла конфигурации появится соответствующее уведомление (см. Рисунок – Неуспешное скачивание конфигурации).

../../../../_images/amc.rp.devices.6.4.2.png

Рисунок – Неуспешное скачивание конфигурации

Данные конфигурационного файла полностью соответствуют конфигурации, настроенной на конкретном «IEL».

Загрузка конфигурации источника «IEL»

Примечание

Важно! Не следует загружать конфигурацию на неактивированный источник «IEL». Сначала необходимо активировать лицензию на источнике «IEL» и только после этого загружать конфигурацию на него.

Для загрузки конфигурации «IEL» необходимо выполнить следующие действия:

  1. Выбрать необходимый «IEL», установив флажок слева от значения столбца «ID».

  2. На панели инструментов нажать кнопку «Загрузить».

  3. В выпадающем списке выбрать значение «Загрузить конфигурацию IEL».

  4. В проводнике выбрать конфигурационный файл и нажать кнопку «Открыть» (см. Рисунок – Загрузка конфигурации на источник событий «IEL»).

../../../../_images/amc.rp.devices.6.5.1.png

Рисунок – Загрузка конфигурации на источник событий «IEL»

При успешной загрузке файла конфигурации появится соответствующее уведомление (см. Рисунок – Успешная загрузка конфигурации).

../../../../_images/amc.rp.devices.6.5.2.png

Рисунок – Успешная загрузка конфигурации

При возникновении проблем с загрузкой файла конфигурации появится уведомление (см. Рисунок – Загрузка некорректного файла конфигурации).

../../../../_images/amc.rp.devices.6.5.3.png

Рисунок – Загрузка некорректного файла конфигурации

Примечание

Существует ограничение на размер загружаемого конфигурационного файла. При попытке загрузить файл, размер которого превышает 10 Мб, выводится сообщение «Файл конфигурации не может превышать 10 Мб».

Перезагрузка источника «IEL»

Для перезагрузки одного или нескольких источников «IEL» необходимо выполнить следующие действия:

  1. Выбрать необходимые источники «IEL», установив флажок слева от значения столбца «ID».

  2. На панели инструментов нажать кнопку «Перезагрузить».

  3. В выпадающем списке выбрать значение «Перезагрузить IEL» (см. Рисунок – Перезагрузка источника событий «IEL»).

../../../../_images/amc.rp.devices.6.6.1.png

Рисунок – Перезагрузка источника событий «IEL»

После перезагрузки источника появится соответствующее уведомление (см. Рисунок – Успешная перезагрузка источника).

../../../../_images/amc.rp.devices.6.6.2.png

Рисунок – Успешная перезагрузка источника

Удаление источника «IEL»

Для удаления одного или нескольких источников «IEL» необходимо выполнить следующие действия:

  1. Выбрать необходимые источники «IEL», установив флажок слева от значения столбца «ID».

  2. На панели инструментов нажать кнопку «Удалить».

  3. Подтвердить удаление, нажав на кнопку «Удалить» в открывшемся окне (см. Рисунок – Удаление источника событий «IEL»).

../../../../_images/amc.rp.devices.6.7.1.png

Рисунок – Удаление источника событий «IEL»

При удалении источника появится соответствующее уведомление (см. Рисунок – Успешное удаление источника).

../../../../_images/amc.rp.devices.6.7.2.png

Рисунок – Успешное удаление источника

Источник «Внешнее устройство»

Добавление источника «Внешнее устройство»

Для подключения источника «Внешнее устройство» к ARMA MC необходимо выполнить следующие шаги:

  1. На панели инструментов нажать кнопку «Добавить».

  2. В открывшейся карточке «Добавление источника» выбрать тип источника «Внешнее устройство» и указать значения следующих параметров (см. Рисунок – Добавление нового источника событий):

  • «Наименование» – отображаемое в ARMA MC имя устройства. Параметр может содержать только латинские и кириллические буквы, пробел, спецсимволы («.», «_», «-») и не может превышать 128 символов;

  • «IP» – IP-адрес подключаемого устройства. Не рекомендуется изменять IP-адрес добавляемого устройства после подключения к ARMA MC с целью исключения потери управления;

  • «Порт» – значение порта входящих логов. Указываются порты UDP в диапазоне от 1500 до 65535. Значение должно быть уникальным, не заданным ранее.

../../../../_images/amc.rp.devices.7.1.1.png

Рисунок – Добавление нового источника событий

  1. При необходимости заполнить поле «Описание» дополнительной информацией об устройстве. Поле может содержать не более 250 символов.

  2. Нажать кнопку «Сохранить» в правом верхнем углу карточки для сохранения информации и добавления устройства.

После успешного добавления источника появится соответствующее уведомление (см. Рисунок – Успешное добавление источника).

../../../../_images/amc.rp.devices.7.1.2.png

Рисунок – Успешное добавление источника

Редактирование параметров источника «Внешнее устройство»

Для редактирования параметров источника «Внешнее устройство» необходимо выполнить следующие действия:

  1. Выбрать подлежащий редактированию источник «Внешнее устройство», кликнув на соответствующую запись в таблице источников.

  2. Указать требуемые значения параметров в открывшейся форме «[Имя источника событий]» и нажать кнопку «Сохранить» для сохранения информации.

После успешного редактирования источника появится соответствующее уведомление (см. Рисунок – Успешное редактирование источника).

../../../../_images/amc.rp.devices.7.2.1.png

Рисунок – Успешное редактирование источника

Удаление источника «Внешнее устройство»

Для удаления одного или нескольких источников «Внешнее устройство» необходимо выполнить следующие действия:

  1. Выбрать необходимые источники «Внешнее устройство», установив флажок слева от значения столбца «ID».

  2. На панели инструментов нажать кнопку «Удалить».

  3. Подтвердить удаление, нажав на кнопку «Удалить» в открывшемся окне (см. Рисунок – Удаление источника событий «Внешнее устройство»).

../../../../_images/amc.rp.devices.7.3.1.png

Рисунок – Удаление источника событий

После удаления источника появится соответствующее уведомление (см. Рисунок – Успешное удаление источника).

../../../../_images/amc.rp.devices.7.3.2.png

Рисунок – Успешное удаление источника

Экспорт таблицы источники

Существует возможность локально сохранить таблицу источников. Для этого необходимо перейти в раздел «Источники» меню «Администрирование» и нажать кнопку «Экспорт» на панели инструментов (см. Рисунок – Экспорт информации об источниках). Формат экспортируемого файла – «csv».

../../../../_images/amc.rp.devices.8.1.png

Рисунок – Экспорт информации об источниках

После успешного экспорта информации об источниках появится соответствующее уведомление (см. Рисунок – Успешный экспорт информации об источниках).

../../../../_images/amc.rp.devices.8.2.png

Рисунок – Успешный экспорт информации об источниках

Ниже представлен пример того, как может выглядеть экспортированный файл таблицы источников событий в соответствии с параметрами, указанными на рисунке «Экспорт информации об источниках»:

id,type,name,description,ip,port,group,updated
5,ngfw,Test94,,172.16.230.51,1501,,Wed, 29 Jan 2025 20:36:27 GMT
259,endpoint-linux,Test10,,172.16.241.104,1504,,Thu, 30 Jan 2025 11:19:43 GMT
260,ngfw,Test105,,172.16.230.111,1502,,Thu, 30 Jan 2025 15:07:28 GMT
261,firewall,IFW-test1,,172.16.230.140,1600,,Mon, 03 Feb 2025 10:31:40 GMT

В первой строке файла перечислены названия заголовков таблицы источников, разделённые запятыми (см. Таблица «Соответствие заголовкам таблицы источников»). Информация о статусе источников, а также сведения о кластере и роли источников «NGFW» не экспортируются.

Таблица «Соответствие заголовкам таблицы источников»

Значение

Заголовок таблицы источников

Описание

id

ID

Идентификационный номер источника

type

Источник

Тип подключённого источника

name

Наименование

Имя источника указанное пользователем.

description

Описание

Краткое описание источника

ip

IP-адрес

IP-адрес источника

port

Порт

Порт для приёма входящих логов от источника

group

В данной таблице не используется

updated

Дата изменения

Дата последнего внесения изменений