Логи MikroTik в Elastic Stack: настройка syslog и проверка доставки
Ниже — рабочая схема отправки логов MikroTik RouterOS на сервер с Elastic Agent. В примере маршрутизатор отправляет syslog на 10.0.0.20:5514 по UDP.
1. Проверяем RouterOS и текущие правила
/system resource print
/system package print
/system logging action print detail
/system logging print detail2. Проверяем сервер-приёмник
sudo ss -lunp | grep 5514
sudo tcpdump -ni any udp port 5514Пока порт не слушается, RouterOS настраивать рано.
3. Создаём remote action
/system logging action add name=elastic target=remote remote=10.0.0.20 remote-port=5514 remote-log-format=syslog
/system logging action print detail where name=elastic4. Добавляем нужные темы
/system logging add action=elastic topics=system,warning
/system logging add action=elastic topics=system,error
/system logging add action=elastic topics=critical
/system logging add action=elastic topics=account
/system logging print detail where action=elasticНе включайте постоянный debug без необходимости: он быстро забивает хранилище.
5. Генерируем тестовое событие
/log warning "ELASTIC-TEST-MIKROTIK"
/log print where message~"ELASTIC-TEST-MIKROTIK"6. Проверяем пакет на сервере
sudo tcpdump -A -ni any udp port 5514 | grep ELASTIC-TEST-MIKROTIKЕсли пакет не приходит, проверьте маршрут, firewall и правильность remote address.
7. Настраиваем Elastic Agent
- Fleet → Integrations → Custom UDP Logs.
- Listen address: 0.0.0.0.
- Listen port: 5514.
- Dataset: mikrotik.log.
- Добавьте integration в policy нужного Agent.
sudo elastic-agent status
sudo journalctl -u elastic-agent -n 100 --no-pager
sudo ss -lunp | grep 55148. Проверяем событие в Elasticsearch
curl -s -u elastic:password 'https://elastic.example:9200/logs-mikrotik.log-*/_search?q=message:ELASTIC-TEST-MIKROTIK&pretty' --cacert /etc/ssl/certs/elastic-ca.crt9. Поиск в Kibana
data_stream.dataset : "mikrotik.log"
message : "ELASTIC-TEST-MIKROTIK"
host.ip : "10.0.0.1"10. Диагностика
/system logging action print detail
/system logging print detail
/ping 10.0.0.20
/tool sniffer quick ip-address=10.0.0.20 port=551411. Rollback
/system logging remove [find action=elastic]
/system logging action remove [find name=elastic]Критерий успеха: RouterOS создаёт тестовое событие, пакет виден через tcpdump, Elastic Agent слушает 5514, а событие находится в Kibana по точной строке.