Настройка Syslog на MikroTik: отправка логов на удаленный сервер для чайников
Почему нельзя хранить логи только в оперативной памяти роутера?
По умолчанию роутеры MikroTik хранят системные логи в буфере оперативной памяти (Memory). Это создает критические риски для безопасности и аудита офисной инфраструктуры.
С какими проблемами сталкивается сисадмин при локальных логах:
| Ситуация | Что происходит с локальными логами | Последствия для компании |
|---|---|---|
| Внезапная перезагрузка / Отключение электричества | Буфер RAM полностью очищается при рестарте. | Невозможно понять причину сбоя, перегрева или падения роутера. |
| Взлом роутера злоумышленником | Хакер очищает журнал командой /system logging action. | Следы несанкционированного входа и кражи данных полностью уничтожены. |
| Переполнение буфера событий | Буфер вмещает всего 1000 строк по умолчанию. | Записи за вчерашний день затираются новыми сообщениями о подключениях Wi-Fi. |
Пошаговая настройка пересылки логов с MikroTik на Syslog-сервер
- Создание целевого действия (Action) для удаленного сервера:
Укажите IP-адрес вашего сервера сбора логов (например,
192.168.1.200) и стандартный порт514 UDP:/system logging action add name="Remote_Syslog" target=remote remote=192.168.1.200 remote-port=514 syslog-facility=daemon syslog-severity=auto src-address=0.0.0.0 - Настройка правил логирования нужных топиков (Topics):
Направьте критические системные события, ошибки авторизации и правила фаервола в созданный Action:
# Логирование критических ошибок и предупреждений: /system logging add topics=error action=Remote_Syslog /system logging add topics=warning action=Remote_Syslog # Логирование попыток входа и изменений конфигурации (Account): /system logging add topics=account action=Remote_Syslog # Логирование событий фаервола и безопасности: /system logging add topics=firewall action=Remote_Syslog - Логирование заблокированного трафика в Firewall (опционально):
Если вам нужно сохранять историю попыток подбора паролей к портам, добавьте параметр логирования в правило Drop:
/ip firewall filter add chain=input action=drop log=yes log-prefix="DROP_ATTEMPT:" comment="Log and Drop Suspicious Traffic" - Быстрая проверка отправки пакетов:
Выполните тестовую команду входа с заведомо неверным паролем и убедитесь, что на Syslog-сервере появилась запись с префиксом MikroTik.
Совет по безопасности: Если Syslog-сервер расположен за пределами локальной сети (в облаке), никогда не шлите логи в открытом виде через публичный интернет. Оберните трафик в защищенный VPN-туннель IPsec/WireGuard.
Частые вопросы (FAQ)
Какой стандартный порт и транспорт использует протокол Syslog?
Стандартом де-факто для протокола Syslog (RFC 5424) является порт 514 UDP (реже 514 TCP или 6514 TLS для защищенной передачи).
Какую бесплатную программу установить на Windows для приема Syslog?
Для Windows отлично подходят бесплатные утилиты Kiwi Syslog Server Free Edition или Visual Syslog Server.
Сильно ли отправка логов нагружает процессор роутера?
Логирование стандартных событий (account, error, warning) потребляет менее 1% CPU. Однако логирование каждого проходящего сетевого пакета в Firewall под высокой нагрузкой может перегрузить роутер.
Можно ли сохранять логи на USB-флешку, вставленную в MikroTik?
Да, в меню Action можно выбрать тип `disk` и указать путь к файлу на внешнем накопителе: `disk-file-name=usb1/log`.