Отправка событий через Syslog
Настройка отправки телеметрии и алертов через Syslog является опциональной.
Особенности приемников
Обратите внимание на параметр mandatory_sending_to_all (значение по умолчанию false) в event_connectors.
Если его выставить в true, то событие будет считаться отправленным успешно только в случае, если получится отправить его во все включенные приемники.
Если один из приемников на момент отправки окажется недоступен, то событие будет считаться недоставленным, и сгенерировавший событие агент будет пытаться отправить его повторно. Включение данного параметра увеличивает надежность, но создает риски задержек и массовых переотправок событий в случае, если подключение к одному их приимников не стабильно.
При запуске Сервер управления EDR выполняет проверку доступности всех приемников в статусе enabled=true. Если на момент запуска Сервера управления приемник будет не доступен, то Сервер управления не сможет запуститься. В журнале будет соответствующая ошибка. Если связь с приемником будет потеряна после запуска Сервера управления, то это не приведет к его остановке, Сервер управления продолжит работу.
Создание дополнительных приемников
Откройте на редактирование конфигурационный файл
/opt/BI.Zone/BZ_Sensors/Server/config.toml.Перейдите в раздел
event_connectors → event_connectors.syslog.Скопируйте секцию
event_connectors.syslog.syslog_name.Вставьте секцию в конец подраздела
event_connectors.syslog.Проверьте, что параметр
enabledвнутри секции установлен вtrue, иначе приемник будет считаться выключенным и его нельзя будет выбрать для отправки в веб-интерфейсе BI.ZONE EDR.Отредактируйте имена секций
event_connectors.syslog.syslog_nameтаким образом, чтобы в дальнейшем можно было безошибочно дифференцировать их в веб-интерфейсе BI.ZONE EDR. Примечание: названия секций должны различаться (в противном случае сервер не запустится).Проверьте адрес и порт приемника, указанный в
destination.Примечание: указание нескольких адресов в строке недопустимо.
Проверьте используемый протокол в параметре
protocol.Примечание: поддерживаются UDP и TCP. Для UDP существуют ограничения на максимальный размер пакета (события), он ограничен размером MTU. Ограничений для TCP нет.
В случае использования syslog TCP, есть возможность так же использовать SSL подключение, изменив соответствующий параметр
security_protocol. При использовании SSL шифрования, так же требуется дополнительно укзать параметрыssl_certificate_location,ssl_key_location,ssl_key_password.Для добавления дополнительных приемников, повторить п.3-8 для каждого нового приемника.
Сохраните и закройте файл
/opt/BI.Zone/BZ_Sensors/Server/config.toml.Для применения конфигурации, требуется перезагрузить Сервер управления командой:
systemctl restart bzserverПроверьте запуск Сервера управления в новой конфигурации:
journalct -eu bzserverПримечание: откроется журнал службы для проверки отсутствия ошибок.
Выбор дополнительных приемников
Перейдите в веб-интерфейс BI.ZONE EDR.
Перейдите в раздел Задачи.
Найдите задачу с типом EDR [ОС] - Monitoring.
Откройте задачу на редактирование.
Перейдите к секции Куда отправлять результат.
В выпадающем списке выберите необходимый syslog-приемник.
При необходимости повторите шаги для остальных задач EDR для соответствующих операционных систем. После сохранения задачи Сервер управления будет отправлять соответствующие события в выбранные приемники. Перезапускать задачу не требуется.