收集 NetScaler(以前称为 Citrix NetScaler)日志

解析器版本:28.0

支持的平台:

本文档介绍了如何使用 Bindplane 将 NetScaler(以前称为 Citrix NetScaler)日志注入到 Google Security Operations。

解析器从 NetScaler syslog 和键值对格式的日志中提取字段。它使用 grok 和/或 kv 来解析日志消息,然后将这些值映射到统一数据模型 (UDM)。它还会为事件来源和类型设置默认元数据值。

准备工作

请确保满足以下前提条件:

  • Google SecOps 实例
  • Windows Server 2016 或更高版本,或者具有 systemd 的 Linux 主机
  • 如果在代理后面运行,请确保防火墙端口已根据 Bindplane 代理要求打开
  • 对 NetScaler 网页界面的特权访问权限

获取 Google SecOps 注入身份验证文件

  1. 登录 Google SecOps 控制台。
  2. 依次前往 SIEM 设置 > 收集代理
  3. 下载数据注入身份验证文件。将文件安全地保存在将要安装 Bindplane 的系统上。

获取 Google SecOps 客户 ID

  1. 登录 Google SecOps 控制台。
  2. 依次前往 SIEM 设置 > 配置文件
  3. 复制并保存组织详细信息部分中的客户 ID

安装 Bindplane 代理

按照以下说明在 Windows 或 Linux 操作系统上安装 Bindplane 代理。

Windows 安装

  1. 以管理员身份打开命令提示符PowerShell
  2. 运行以下命令:

    msiexec /i "https://github.com/observIQ/bindplane-agent/releases/latest/download/observiq-otel-collector.msi" /quiet
    
  3. 等待安装完成。

  4. 运行以下命令,验证安装是否成功:

    sc query observiq-otel-collector
    

该服务应显示为 正在运行

Linux 安装

  1. 打开具有 root 或 sudo 权限的终端。
  2. 运行以下命令:

    sudo sh -c "$(curl -fsSlL https://github.com/observiq/bindplane-agent/releases/latest/download/install_unix.sh)" install_unix.sh
    
  3. 等待安装完成。

  4. 运行以下命令,验证安装是否成功:

    sudo systemctl status observiq-otel-collector
    

该服务应显示为有效(正在运行)

其他安装资源

如需了解其他安装选项和问题排查信息,请参阅 Bindplane 代理安装指南

配置 Bindplane 代理以注入 syslog 并将其发送到 Google SecOps

找到配置文件

  • Linux

    sudo nano /etc/bindplane-agent/config.yaml
    
  • Windows

    notepad "C:\Program Files\observIQ OpenTelemetry Collector\config.yaml"
    

修改配置文件

  • config.yaml 的全部内容替换为以下配置:

    receivers:
      udplog:
        listen_address: "0.0.0.0:514"
    
    exporters:
      chronicle/chronicle_w_labels:
        compression: gzip
        creds_file_path: '/path/to/ingestion-authentication-file.json'
        customer_id: 'YOUR_CUSTOMER_ID'
        endpoint: malachiteingestion-pa.googleapis.com
        log_type: 'CITRIX_NETSCALER'
        raw_log_field: body
        ingestion_labels:
    
    service:
      pipelines:
        logs/source0__chronicle_w_labels-0:
          receivers:
            - udplog
          exporters:
            - chronicle/chronicle_w_labels
    

配置参数

替换以下占位符:

  • 接收器配置

    • udplog:使用 udplog 表示 UDP syslog,使用 tcplog 表示 TCP syslog
    • 0.0.0.0:要监听的 IP 地址(0.0.0.0 表示监听所有接口)
    • 514:要监听的端口号(标准 syslog 端口)
  • 导出器配置

    • creds_file_path:提取身份验证文件的完整路径:
      • Linux/etc/bindplane-agent/ingestion-auth.json
      • WindowsC:\Program Files\observIQ OpenTelemetry Collector\ingestion-auth.json
    • YOUR_CUSTOMER_ID:从“获取客户 ID”部分获取的客户 ID
    • endpoint:区域端点网址:
      • 美国malachiteingestion-pa.googleapis.com
      • 欧洲europe-malachiteingestion-pa.googleapis.com
      • 亚洲asia-southeast1-malachiteingestion-pa.googleapis.com
      • 如需查看完整列表,请参阅区域级端点
    • log_type:日志类型,与在 Google SecOps (CITRIX_NETSCALER) 中显示的完全一致

保存配置文件

  • 修改后,保存文件:
    • Linux:依次按 Ctrl+OEnterCtrl+X
    • Windows:依次点击文件 > 保存

重启 Bindplane 代理以应用更改

如需在 Linux 中重启 Bindplane 代理,请执行以下操作:

  1. 运行以下命令:

    sudo systemctl restart observiq-otel-collector
    
  2. 验证服务是否正在运行:

    sudo systemctl status observiq-otel-collector
    
  3. 检查日志是否存在错误:

    sudo journalctl -u observiq-otel-collector -f
    

如需在 Windows 中重启 Bindplane 代理,请执行以下操作:

  1. 请从下列选项中选择一项:

    • 以管理员身份运行命令提示符或 PowerShell:
    net stop observiq-otel-collector && net start observiq-otel-collector
    
    • 服务控制台:
      1. Win+R,输入 services.msc,然后按 Enter 键。
      2. 找到 observIQ OpenTelemetry 收集器
      3. 右键点击并选择重新启动
  2. 验证服务是否正在运行:

    sc query observiq-otel-collector
    
  3. 检查日志是否存在错误:

    type "C:\Program Files\observIQ OpenTelemetry Collector\log\collector.log"
    

在 NetScaler 上配置 syslog 转发

  1. 登录 NetScaler 网页界面 (NSIP)。
  2. 依次前往系统 > 审核 > Syslog
  3. 点击 Servers 标签页。
  4. 点击添加以创建新的 syslog 服务器。
  5. 提供以下配置详细信息:
    • 名称:输入一个描述性名称(例如 Google-SecOps-Bindplane)。
    • 服务器 IP:输入 Bindplane 代理主机 IP 地址。
    • 端口:输入 514
    • 日志级别:选择所有适用的级别:
      • 全部(建议用于全面日志记录)
    • 设备:选择 LOCAL0(或您偏好的设备)。
    • 日期格式:选择 MMDDYYYY
    • 时区:选择 GMT_TIME(建议选择 UTC)。
    • TCP 日志记录:选择 NONE(适用于 UDP)。
    • 日志设备:选择 LOCAL0
  6. 点击创建
  7. 前往政策标签页。
  8. 点击添加以创建新的 syslog 审核政策。
  9. 提供以下配置详细信息:
    • 名称:输入一个描述性名称(例如 Google-SecOps-Policy)。
    • 服务器:选择之前创建的 syslog 服务器。
  10. 点击创建
  11. 全局绑定政策:
    1. 依次前往系统 > 审核
    2. 点击 Syslog Audit Policies(Syslog 审核政策)下的 Global Bindings(全局绑定)。
    3. 点击添加绑定
    4. 选择之前创建的政策。
    5. 点击 Bind(绑定)。
  12. 通过检查 Bindplane 代理日志,验证是否正在发送 syslog 消息。
  • 或者,通过 CLI 进行配置:

    add audit syslogAction Google-SecOps-Bindplane BINDPLANE_IP -serverPort 514 -logLevel ALL -dateFormat MMDDYYYY -timeZone GMT_TIME
    add audit syslogPolicy Google-SecOps-Policy ns_true Google-SecOps-Bindplane
    bind audit syslogGlobal -policyName Google-SecOps-Policy -priority 100
    

BINDPLANE_IP 替换为 Bindplane 代理主机 IP 地址。

UDM 映射表

日志字段 UDM 映射
aaa_info_flags additional.fields
aaa_trans_id security_result.detection.fields
aaad_flags additional.fields
aaad_resp additional.fields
aaaFlags additional.fields
aaaFlags2 additional.fields
act security_result.action_details、security_result.action
操作 security_result.action
ADM_User additional.fields
allowed_interface security_result.detection.fields
applicationname target.application
auth_type additional.fields
authActionLen security_result.detection_fields
AuthAgent additional.fields
AuthDuration network.session_duration.seconds
authnvs additional.fields
authorizationStatus security_result.detection.fields
AuthStage additional.fields
Authtype additional.fields
C principal.location.country_or_region
caseId additional.fields
cfg_limit additional.fields
cgp_tag sec_result.detection_fields
channel_id_X additional.fields
channel_id_X_val additional.fields
channel_update_begin additional.fields
channel_update_end additional.fields
cipher_suite network.tls.cipher
client_fip target.ip target.asset.ip
client_fport target.port
client_ip principal.ip、principal.asset.ip
client_port principal.port
Client_security_expression additional.fields
client_type additional.fields
client_version network.tls.version
client.nat.ip principal.nat_ip,, principal.asset.nat_ip
clientside_jitter additional.fields
clientside_packet_retransmits additional.fields
clientside_rtt additional.fields
clientside_rxbytes network.sent_bytes
clientside_txbytes network.received_bytes
ClientVersion network.tls.version_protocol
中国 principal.resource.attribute.labels
cn1 additional.fields
cn2 additional.fields
代码 additional.fields
commandExecutionStatus security_result.action_details
Compression_ratio_recv additional.fields
Compression_ratio_send additional.fields
configurationCmd security_result.detection.fields
connectionId network.session_id
copied_nsb sec_result.detection_fields
core_id additional.fields
core_refmask additional.fields
cs1 additional.fields
cs2 additional.fields
cs4 additional.fields
cs5 additional.fields
cs6 additional.fields
CSappid additional.fields
CSAppname -
csg_flags additional.fields
ctx_flags additional.fields
cur_attempts additional.fields
CurfactorPolname additional.fields
customername additional.fields
days_for_pwd_exp additional.fields
days_for_pwd_exp_STR additional.fields
delinkTime additional.fields
Denied_by_policy security_result.rule_name
降序 metadata.description
destination.ip target.ip、target.asset.ip
destination.port target.resource.attribute.labels
device_event_class_id metadata.product_event_type
device_version metadata.product_version
deviceid target.resource.product_object_id
Devicetype additional.fields
dht_delete_status additional.fields
diagnostic_info additional.fields
digestSignatureAlgorithm security_result.detection_fields
dns_additional_count additional.fields
dns_answer_count additional.fields
dns_authority_count additional.fields
dns_flags additional.fields
dns_flags_raw network.dns.recursion_desired
dns_flags_raw network.dns.recursion_available
dns_id network.dns.id
dns_question_count additional.fields
dns_question_name network.dns.question.name
域名 security_result.detection.fields,, additional.fields
域名 target.administrative_domain
ecs_version additional.fields
encrypt_status security_result.detection_fields
end_time additional.fields
End_time additional.fields
entityName target.resource.name
错误代码 additional.fields
event_id metadata.product_log_id
event_name metadata.product_event_type
event_type sec_result.summary
expired_refmask additional.fields
factor security_result.detection.fields
flags additional.fields
flags2 additional.fields
flags3 additional.fields
flags4 additional.fields
func security_result.detection_fields
地理定位 location.country_region
群组 target.user.group_identifiers
群组 target.user.group.identifiers
handshake_time network.session_duration.seconds
HandshakeTime additional.fields
host_hostname principal.hostname
host_ip principal.ip principal.asset.ip
host.name target.hostname,, target.asset.hostname
主机名 intermediary.hostname,, intermediary.asset.hostname
主机名 target.hostname,, target.asset.hostname
hostname_1 target.hostname,, target.asset.hostname
http_method network.http.method
Http_resources_accessed security_result.detection.fields
http_uri target.url
HTTPS network.application_protocol
ica_conn_owner_refmask sec_result.detection_fields
ica_rtt additional.fields
ica_uuid network.session_id
ICAUUID network.session_id
id metadata.id
init_icamode_homepage additional.fields
inter_hostname intermediary.hostname
interfaceKind security_result.detection.fields
ip intermediary.asset.ip
ip_x principal.ip principal.asset.ip
ipaddress target.ip、target.asset.ip
is_post additional.fields
IssuerName network.tls.server.certificate.issuer
L principal.location.city
last_contact additional.fields
loc target.url
localdate additional.fields
lock_duration additional.fields
log_action sec_result.detection_fields
log_action security_result.detection.fields
log_category additional.fields
log_data additional.fields
log_format additional.fields
log_timestamp additional.fields
log_type additional.fields
log.syslog.priority additional.fields
login_count sec_result.detection_fields
login_count security_result.detection_fields
LogoutMethod additional.fields
max_attempts additional.fields
message_content security_result.summary
message_id metadata.product_log_id
message_status_code additional.fields
方法 network.http.method
monitored_resource additional.fields
msg metadata.description
msi_client_cookie additional.fields
msticks additional.fields
Nat_ip additional.fields,, principal.nat_ip,, principal.asset.nat_ip, (If the Nat_ip isn't an IP address, it is in additional.fields.)
netscaler_principal_ip_context principal.resource.attribute.labels
netscaler_tag intermediary.asset.product_object_id
netscaler_target_ip_context target.resource.attribute.labels
new_webview additional.fields
newWebview additional.fields
NonHttp_services_accessed security_result.detection.fields
nsPartitionName additional.fields
on_port additional.fields
组织 principal.resource.attribute.labels
单位部门 principal.resource.attribute.labels
owner_from additional.fields
owner_id additional.fields
pcb_devno additional.fields
pcbdevno additional.fields
Policyname security_result.rule_name
端口 principal.port
port_details principal.port
prin_ip principal.ip principal.asset.ip
prin_user principal.user.userid
principal_ip principal.ip、principal.asset.ip
principal_port principal.port
prod_event_type metadata.product_event_type
协议 network.ip_protocol
protocol_feature security_result.detection.fields
ProtocolVersion network.tls.protocol_version
pwdlen additional.fields
pwdlen2 additional.fields
q_flags additional.fields
reason_val security_result.description
receiver_version additional.fields
record_type network.dns.question.type
refmask additional.fields
remote_ip principal.ip principal.asset.ip
remote_port principal.port
请求 target.url
ReqURL additional.fields
resource_cmd target.resource.name
资源名称 principal.resource.name
Response additional.fields
response_code additional.fields
rule_id security_result.rule.id
rule_name security_result.rule_name
SerialNumber network.tls.server.certificate.serial
server_authenticated additional.fields
serverside_jitter additional.fields
serverside_packet_retransmits additional.fields
serverside_rtt additional.fields
service_name principal.applications
sess_flags2: additional.fields
sess_seq network.session_id
sessFlags2 additional.fields
会话 additional.fields
session_cookie security_result.detection_fields
session_guid network.session_id
session_id_label network.session_id
session_setup_time additional.fields
session_type sec_result.description
SessionId network.session_id
skip_code additional.fields
source_file additional.fields
source_hostname principal.hostname、principal.asset.hostname
source_line additional.fields
source.ip principal.ip、principal.asset.ip
source.port principal.resource.attribute.labels
spcb_id security_result.detecrion.fields
SPCBId sec_result.detection_fields
spt principal.port
src principal.ip principal.asset.ip
src_hostname principal.hostname principal.asset.hostname
src_ip principal.ip principal.asset.ip
src_ip1 src.ip,, src.asset.ip
src_port principal.port
ssid network.session_id
SSLVPN_client_type additional.fields
SSO additional.fields
sso additional.fields
sso_auth_type additional.fields
sso_flags security_result.detection_fields
sso_state additional.fields
SSOduration additional.fields
SSOurl additional.fields
ssoUsername additional.fields
ssoUsername2 additional.fields
ST principal.location.state
sta_port additional.fields
sta_ticket additional.fields
start_time additional.fields
Start_time additional.fields
security_result.action_details
state additional.fields
state_value additional.fields
StatusCode additional.fields
SubjectName network.tls.client.certificate.subject
summ security_result.summary
摘要 security_result.summary
sysCmdPolLen security_result.detection.fields
syslog_priority additional.fields
标签 additional.fields
tar_ip target.ip target.asset.ip
tar_port target.port
target_id target.resource.id
target_port target.port
TCP network.ip_protocol
timeout_ms additional.fields
时间戳 metadata.event_timestamp
Total_bytes_send network.sent_bytes
Total_compressedbytes_recv additional.fields
Total_compressedbytes_send additional.fields
Total_policies_allowed security_result.detection.fields
Total_policies_denied security_result.detection.fields
Total_TCP_connections security_result.detection.fields
Total_UDP_flows security_result.detection.fields
track_flags additional.fields
trans_id -
tt metadata.event_timestamp
用户 principal.user.userid
user_agent.original network.http.user_agent
user_email principal.user.email_addresses
user_id principal.user.userid
user.domain target.administrative_domain
user.name principal.user.user_display_name
userids target.user.userid
ValidFrom network.tls.server.certificate.not_before
ValidTo network.tls.server.certificate.not_after
版本 additional.fields
VPNexportState additional.fields
Vport target.port
Vserver 时间戳 additional.fields
vserver_id target.resource.product_object_id
Vserver_ip target.ip、target.asset.ip
vserver_port target.port
Vserver_port target.port
vserver_timestamp additional.fields
vserver.ip target.ip、target.asset.ip
wirep additional.fields
wirep_name additional.fields
wirep_ref_cnt additional.fields
url_value event.idm.read_only_udm.target.url
host_port event.idm.read_only_udm.additional.fields
region event.idm.read_only_udm.principal.location.country_or_region
NAT_IP event.idm.read_only_udm.principal.nat_ipevent.idm.read_only_udm.principal.asset.nat_ip之间
USER event.idm.read_only_udm.target.user.userid
URL event.idm.read_only_udm.additional.fields
proxy_action event.idm.read_only_udm.security_result.action_details
SRC_IP event.idm.read_only_udm.principal.ipevent.idm.read_only_udm.principal.asset.ip
HOST event.idm.read_only_udm.target.hostnameevent.idm.read_only_udm.target.asset.hostname
url_port event.idm.read_only_udm.target.port
User-Agent event.idm.read_only_udm.network.http.user_agent
User-Agent event.idm.read_only_udm.network.http.parsed_user_agent
PROXY_IP event.idm.read_only_udm.intermediary.ipevent.idm.read_only_udm.intermediary.asset.ip
proxy_action event.idm.read_only_udm.security_result.action
v_ip event.idm.read_only_udm.observer.ipevent.idm.read_only_udm.observer.asset.ip
v_port event.idm.read_only_udm.observer.port
gwip event.idm.read_only_udm.observer.ipevent.idm.read_only_udm.observer.asset.ip
gwport event.idm.read_only_udm.observer.port
Username event.idm.read_only_udm.principal.user.userid
VPNfqdn event.idm.read_only_udm.target.hostname
VPNfqdn event.idm.read_only_udm.target.asset.hostname
VPNfqdn event.idm.read_only_udm.target.ip
VPNfqdn event.idm.read_only_udm.target.asset.ip
Remote ip event.idm.read_only_udm.principal.ip
Remote ip event.idm.read_only_udm.principal.asset.ip
Remote ip event.idm.read_only_udm.principal.port
BackendIP event.idm.read_only_udm.target.ip
BackendIP event.idm.read_only_udm.target.asset.ip
BackendIP event.idm.read_only_udm.target.port
ts event.idm.read_only_udm.metadata.event_timestamp
id event.idm.read_only_udm.metadata.product_log_id
policy event.idm.read_only_udm.security_result.detection_fields
Nat_ip event.idm.read_only_udm.principal.nat_ip
v_ip event.idm.read_only_udm.intermediary.ip
v_port event.idm.read_only_udm.intermediary.port
event_id event.idm.read_only_udm.additional.fields
Nat_ip event.idm.read_only_udm.principal.ipevent.idm.read_only_udm.principal.asset.ip
Nat_port event.idm.read_only_udm.principal.nat_port
v_ip event.idm.read_only_udm.target.ipevent.idm.read_only_udm.target.asset.ip之间
v_port event.idm.read_only_udm.target.port
delinkTime event.idm.read_only_udm.additional.fields
hostname event.idm.read_only_udm.intermediary.hostname
intermediary_ip intermediary.ip
Remote_ip target.ip
VserverIP src.ip
VserverPort src.port
Start_time sec_result.first_discovered_time
End_time sec_result.last_discovered_time
prin_ip principal.ip and principal.asset.ip
user_prin principal.user.userid
trans id security_result.detection_fields
request principal.url
Client_ip principal.ip
Errmsg metadata.description
Sessionid network.session_id
user_name" and "user target.user.userid
Authentication details security_result.description
Browser network.http.parsed_user_agent
ClientIP principal.asset.ip
type", "aaa_trans_id", "pcb_trans_id", "pcb_state", "pcb_label", "trans_id", "authPolicyLen", "login_attempts", "PromptLen", "partitionLen", "cmdPolicyLen", and "ssh_pubkey_len security_result.detection_fields
principal_hostname principal.hostname
hostname observer.asset.hostname
cip", "ServerIP", "VIP", "VserverServiceIP", and "Remote_ip target.asset.ip
startTime", "endTime", "Duration security_result.detection_fields

更新日志

查看相应解析器的更改日志

需要更多帮助?获得社区成员和 Google SecOps 专业人士的解答。