Резервный сервер для агентовАгент поддерживает два сервера для передачи событий. Основной и резервный. В случае недоступности основного сервера — передача осуществляется на резервный. При восстановлении основного — возобновляется передача на него.
Резервный сервер для агента устанавливается глобально для агентов в разделе веб-интерфейса «Настройки» и может быть переопределен в разделе «Источники» индивидуально для агента.
Управляющий сервер агента
Управляющий сервер у агента может быть только один. Агент опрашивает управляющий сервер по протоколу https, авторизуется на управляющем сервере и получает с него параметры сбора, настройки агента и параметры передачи. Изменить управляющий сервер возможно:
- редактированием секции конфигурации агента C:\Program Files\Rusiem\LogAgent.config — <add key="AdminUrl" value="https://172.16.0.124/api/v1/remote/encrypt/agent" />, где 172.16.0.124 — пример ip управляющего сервера
- с помощью утилиты RuSIEM Agent Replicator, позволяющей удаленно установить, удалить и управлять агентами
- при установке «Выборочная» msi пакета
- в секции веб-интерфейса «Источники —> Удаленная установка» на контролирующем агенте
Канал связи между агентом и серверомАгент передает события на основной/резервный сервер по tcp/3515 в зашифрованном виде. Параметры шифрования индивидуальны для каждого агента.
Сервера, на которые отправляет события агент могут быть отличные от управляющего сервера.
Назначение источников сбора для агентовНазначение источников сбора для агентов и управление ими осуществляется непосредственно с веб-интерфейса.
После установки агента, он подключается к указанному в настройках управляющему серверу, регистрируется на нем с уникальным идентификатором. По умолчанию, в случае установки вручную, для агента не назначено источников сбора.
Поддержка NAT и DHCPПри подключении к управляющему серверу, агент получает уникальный идентификатор и аутентифицирующие параметры. Вся дальнейшая работа с агентом осуществляется вне зависимости от IP адреса агента, имени его хоста. При этом, агент может быть за NAT.
Локальная база данных агентаАгент содержит в составе дистрибутива собственную встроенную базу данных с шифрованием данных. Нет необходимости в установке и приобретении сторонних баз данных и лицензий.
Встроенная база данных служит посредником для сохранения событий во избежании их потерь в случае отсутствующего подключения с сервером.
Во избежание переполнения диска, существуют параметры ротации, которые можно изменить индивидуально для каждого агента. По умолчанию, в случае остатка свободного места на диске 15% — агент отправляет на сервер предупреждение (и регистрируется инцидент в коммерческой версии RuSIEM по правилу корреляции). А в случае остатка 12% и менее — включается ротация (перезатираются старые события). Режим ротации предназначен для мобильных устройств в случае долгого отсутствия подключения к серверу отправки событий.