Информация
Услуги
  • Внедрение
  • Настройка
  • Поддержка
  • Ремонт
Контакты
Новинка
Распродажа
Новости
Доставка
Оплата
Загрузки
  • Прошивки
    • WinBox
    • RouterOS
    • Мобильные приложения MikroTik
    • Архив
  • RouterOS
  • Мобильные приложения MikroTik
  • Архив
Форум
Настройка
    info@mikrotik.moscow
    +7 495 320-55-52
    Заказать звонок
    Mikrotik.moscow
    Каталог
    • Акции
      Акции
    • Маршрутизаторы
      Маршрутизаторы
    • Коммутаторы
      Коммутаторы
    • Радиомосты и уличные точки доступа
      Радиомосты и уличные точки доступа
    • Wi-Fi для дома и офиса
      Wi-Fi для дома и офиса
    • LTE/5G
      LTE/5G
    • Powerline адаптеры
      Powerline адаптеры
    • IoT устройства
      IoT устройства
    • Оборудование 60 ГГц
      Оборудование 60 ГГц
    • Материнские платы RouterBOARD
      Материнские платы RouterBOARD
    • Корпуса
      Корпуса
    • Интерфейсы
      Интерфейсы
    • SFP/QSFP трансиверы
      SFP/QSFP трансиверы
    • Аксессуары
      Аксессуары
    • Антенны
      Антенны
    • Архив
      Архив
    Войти
    0 Сравнение
    0 Избранное
    0 Корзина
    Скачать WinBox Скачать Прошивки Форум > RouterOS Форум > SwOS Форум > Железо
    Mikrotik.moscow
    Каталог
    Войти
    0 Сравнение
    0 Избранное
    0 Корзина
    Mikrotik.moscow
    Телефоны
    +7 495 320-55-52
    Заказать звонок
    0
    0
    0
    Mikrotik.moscow
    • +7 495 320-55-52
      • Назад
      • Телефоны
      • +7 495 320-55-52
      • Заказать звонок
    • info@mikrotik.moscow
    • г. Москва, ул. Бакунинская, 84
    • Пн-Пт: 09-00 до 18-00
      Сб-Вс: выходной


    • Кабинет
    • 0 Сравнение
    • 0 Избранное
    • 0 Корзина
    Главная
    Форум
    Форум
    RouterOS
    Запрос на функцию: ведение журнала всех действий пользователя-администратора

    Запрос на функцию: ведение журнала всех действий пользователя-администратора

    Форумы: RouterOS, Аппаратное обеспечение, SwOS, Обратная связь, Объявления, Сторонние инструменты
    Поиск  Пользователи  Правила  Войти
    Страницы: 1
    RSS
    Запрос на функцию: ведение журнала всех действий пользователя-администратора, RouterOS
     
    petern
    Guest
    #1
    0
    20.02.2018 16:11:00
    Привет! Можно ли получить полный лог команд (с предпочтительным скрытием конфиденциальной информации) всех действий, выполненных администраторами? Текущий аудит сообщений (например, «устройство изменено пользователем») на самом деле не помогает понять, что именно было изменено. [Это не кейлоггер!] Требования PCI DSS 10.2: реализовать автоматическое ведение аудита для всех компонентов системы, чтобы воссоздавать следующие события: 10.2.2 Все действия, выполненные любым пользователем с root или административными правами.
     
     
     
    doneware
    Guest
    #2
    0
    15.04.2018 12:21:00
    И я скажу не только про «администратора», а про все действия пользователей.
     
     
     
    pe1chl
    Guest
    #3
    0
    15.04.2018 12:33:00
    Возможно, самый простой способ — отправлять логи на внешний syslog-сервис, в котором есть скрипт-обработчик, который после внесения какого-либо изменения (или, может быть, после нескольких изменений и некоторого простоя) забирает /export с устройства и сохраняет его в систему контроля версий. Это полезно иметь в любом случае как резервную копию и для отслеживания сделанных изменений.
     
     
     
    jo2jo
    Guest
    #4
    0
    01.04.2018 04:07:00
    Плюс один — согласен, даже ведение подробного журнала для одного администратора было бы очень полезным и удобным (например, больше, чем текущее логирование «правило фаервола изменено», было бы лучше, если показывать точное изменение правила с X на Y).
     
     
     
    artie11
    Guest
    #5
    0
    14.04.2018 00:58:00
    +1, действительно помогло бы, так как мы отправляем логи для центральной обработки.
     
     
     
    dcosgrove
    Guest
    #6
    0
    14.04.2018 03:12:00
    +1 за tacacs
     
     
     
    doneware
    Guest
    #7
    0
    15.04.2018 12:20:00
    Хотя я это и поддерживаю, особенно если это затрагивает записи в /system history, тут есть свои сложности. Можно ли предположить, что вся «чувствительная» информация тоже должна логироваться, но не показываться всем? От этого всё равно могут быть утечки. Так что если будет реализован «подробный» (типа учёта команд) лог команд и изменений, я бы настоятельно рекомендовал не логировать конфиденциальные данные (пароли, ключи, секреты). К тому же абсолютные ссылки на устройства или правила могут оказаться не такими простыми, как кажется на первый взгляд. Универсальные внутренние ID (как в API) действительно могут сохраняться между перезагрузками, но для оператора они вряд ли дадут какую-то полезную информацию.
     
     
     
    doneware
    Guest
    #8
    0
    15.04.2018 15:28:00
    Мы уже делаем это: проверяем изменения с интервалом в 5 минут, а также каждые 24 часа независимо от того, были ли изменения, чтобы гарантировать хотя бы ежедневные бэкапы. Но тут возникает другой вопрос: почему /export не содержит всех элементов конфигурации (сертификаты, пароли пользователей, ssh-ключи)? Я не раз поднимал этот вопрос в поддержку, но пока реального прогресса в этом направлении нет.
     
     
     
    ThatMorneGuy
    Guest
    #9
    0
    15.03.2019 11:48:00
    +1 и от меня тоже
     
     
     
    WeWiNet
    Guest
    #10
    0
    15.03.2019 15:24:00
    +1. Я бы добавил, что возможность доступа к командам «отменить/повторить», которые Winbox (или ROS?) хранит для последних 3–5 действий, была бы очень полезной! Это уже есть в системе, просто нужно найти способ сделать это доступным для пользователя! Это поможет не только при ведении логов, но и позволит легко откатывать команды, если что-то пошло не так, а ещё сохранять пошаговую историю изменений.
     
     
     
    jo2jo
    Guest
    #11
    0
    26.05.2019 20:43:00
    +1 — определённо нужно более подробное логирование действий админа, и, возможно, чтобы эти логи можно было записывать в файл (чтобы их можно было отправлять через удалённый syslog) и чтобы они сохранялись после перезагрузки роутера (если устройство RB поддерживает NV-память). Спасибо!
     
     
     
    pe1chl
    Guest
    #12
    0
    27.05.2019 11:53:00
    Но мы не хотим, чтобы в логах сохранялось имя пользователя в неудачных попытках входа! Потому что когда пользователь ошибается, в этом поле часто оказывается ПАРОЛЬ вместо имени пользователя, и он попадает в лог.
     
     
     
    3liswaid
    Guest
    #13
    0
    27.05.2019 13:19:00
    +1, очень полезно найти такой лог.
     
     
     
    CArdiles
    Guest
    #14
    0
    29.05.2019 11:50:00
    Ну, я думаю, что что-то вроде «админ изменил значение NAT правила (5) с src-address=x.x.x.x на src-address=x.x.x.x» или «админ изменил значение NAT правила (5) с out-interface=ether1 на out-interface=ether2» было бы чертовски полезно залогировать. И под «5» я имею в виду номер NAT правила 5 в цепочке. Конечно, не только NAT правила, но, может, и значения IP-адресов, фаервола, маршрутов — я понимаю, что логировать абсолютно всё — не самая лучшая идея, но иногда приятно иметь такую опцию. Спасибо!
     
     
     
    mkx
    Guest
    #15
    0
    29.05.2019 12:54:00
    Я уверен, вы понимаете, что номера правил появляются только после выполнения команды print и изменяются, если вы используете какие-то дополнительные фильтры с этой командой… Например, сравните выводы /ip firewall nat print и /ip firewall nat print chain=srcnat. Чтобы строки лога были действительно полезными, они должны содержать полное правило, которое изменяется (желательно новое). Аналогичные соображения применимы и к другим командам.
     
     
     
    pe1chl
    Guest
    #16
    0
    29.05.2019 14:07:00
    Такой способ реализации, скорее всего, усложняет задачу и снижает шансы на его внедрение. Я бы предложил более приземлённый вариант, при котором логируются только сами команды (хотя, к сожалению, есть риски, о которых я говорил выше — пароли лучше маскировать звёздочками). Если вам нужны подробные отчёты об изменениях, лучше настроить автоматический экспорт конфигураций в систему контроля версий. Например, я экспортирую все свои конфиги в git и использую gitweb для создания цветных отчётов, похожих на те, что вы показали.
     
     
     
    CArdiles
    Guest
    #17
    0
    29.05.2019 16:15:00
    Да, я понимаю, что полностью сходить с ума — это не цель, но просто мысль. Логировать вводы тоже полезно, и я знаю, что это должно быть проще для практического применения. По поводу сравнения экспортов с выделенными отличиями — у меня это уже работает. Хотя было бы здорово иметь что-то подобное прямо на устройстве.
     
     
     
    sleerf
    Guest
    #18
    0
    30.09.2019 06:00:00
    Я был бы очень рад, если бы для админов был просто общий блокнот, где можно отмечать внесённые изменения.
     
     
     
    pe1chl
    Guest
    #19
    0
    30.09.2019 08:58:00
    В RouterOS уже есть возможность добавлять комментарии практически к любому элементу конфигурации (что отличает его от множества других роутеров!), а ещё есть поле «/system note», куда можно вставлять многострочные заметки. Что тебе ещё нужно?
     
     
     
    Страницы: 1
    Читают тему
    +7 495 320-55-52
    info@mikrotik.moscow
    Электрозаводская, Бауманская
    Москва, ул. Бакунинская, 84с21
    Конфиденциальность Оферта
    © 2026 «Mikrotik.Moscow»
    Главная Каталог 0 Корзина 0 Избранные Кабинет 0 Сравнение Акции Контакты Услуги Бренды Отзывы Компания Лицензии Документы Реквизиты Поиск Блог Обзоры