Настройка логов в MikroTik: просмотр и отправка на удаленный Syslog-сервер
Проблема потери истории событий в MikroTik
По умолчанию роутер MikroTik сохраняет системный журнал только в кольцевой буфер оперативной памяти (Memory Log, до 1000 строк). При перезагрузке роутера, скачке питания или атаке злоумышленника все записи логов о попытках взлома, падении интерфейсов и ошибках VPN стираются без возможности восстановления.
Типы хранилищ системного журнала в RouterOS
| Действие (Action) | Место сохранения | Плюсы и минусы |
|---|---|---|
memory | Оперативная память (RAM) | Быстро, но очищается при любой перезагрузке |
disk | Флеш-память роутера | Сохраняется после перезагрузки, но изнашивает флеш-чип |
remote | Внешний Syslog-сервер (UDP 514) | Безопасно, бесконечная глубина хранения и анализ |
echo | Консоль терминала | Удобно при онлайн-отладке конкретного протокола |
Пошаговая настройка отправки логов на внешний сервер
- Создание удаленного получателя (Remote Action):
Откройте меню System -> Logging -> вкладка Actions. Добавьте новый профиль:
/system logging action add name=syslog-server target=remote remote=192.168.1.50 remote-port=514 \ src-address=0.0.0.0 syslog-facility=daemon syslog-severity=auto(Замените 192.168.1.50 на IP-адрес вашего сервера сбора логов: Graylog, ELK, Zabbix или Kiwi Syslog).
- Настройка правил пересылки критических тем (Rules):
Перейдите на вкладку Rules и укажите, какие категории событий нужно отправлять во внешний архив:
/system logging # Отправка событий фаервола и блокировок: add topics=firewall action=syslog-server # Отправка попыток авторизации и учетных записей: add topics=account action=syslog-server # Отправка системных предупреждений и критических ошибок: add topics=warning action=syslog-server add topics=error action=syslog-server # Отправка информации о состоянии VPN (IPsec/WireGuard/PPP): add topics=ipsec action=syslog-server - Увеличение локального буфера оперативной памяти:
Чтобы локально в окне Winbox помещалось больше строк, увеличьте лимит памяти до 5000 строк:
/system logging action set memory memory-lines=5000
Внимание: Никогда не включайте отправку темы topics=debug или topics=raw на диск роутера (action=disk). Огромный поток записей забьет внутреннюю память устройства за несколько часов и приведет к выходу из строя микросхемы flash-памяти.
Частые вопросы (FAQ)
Какой сетевой порт использует протокол Syslog по умолчанию?
Стандартный порт для передачи сообщений протокола Syslog — UDP 514 (RFC 5424).
Как логировать срабатывание конкретного правила фаервола?
В нужном правиле IP -> Firewall Filter на вкладке General или Action установите галочку 'Log' и задайте префикс (Log Prefix), например: 'PORT-SCAN-DROP:'.
Как быстро найти в логе MikroTik записи только от определенного сервиса?
В окне Log в Winbox нажмите кнопку 'Filter' и введите интересующее ключевое слово или выберите тему (Topic).
Существуют ли бесплатные компактные Syslog-серверы для Windows?
Да, для Windows отлично подходят утилиты Visual Syslog Server, Kiwi Syslog Free Daemon или Syslog Watcher.