收集 Palo Alto Prisma SD-WAN 日志

解析器版本: 3.0

支持:

本文档介绍了如何使用 Bindplane 代理将 Palo Alto Prisma SD-WAN(以前称为 CloudGenix)日志注入到 Google Security Operations 中。

Palo Alto Prisma SD-WAN 是一种云交付的软件定义广域网解决方案,可提供应用感知型路由、集中式政策管理和自动分支连接。它通过使用安全的应用定义型网络结构取代传统的以路由器为中心的网络,从而简化了 WAN 操作,优化了性能并降低了成本。

如需了解详情,请参阅 Palo Alto Prisma SD-WAN 文档

准备工作

请确保满足以下前提条件:

  • Google SecOps 实例
  • 搭载 systemd 的 Windows 2016 或更高版本或 Linux 主机
  • 如果通过代理运行,请确保防火墙端口根据 Bindplane 代理要求处于开放状态
  • 对 Palo Alto Prisma SD-WAN 管理控制台(Strata Cloud Manager 或旧版 CloudGenix Controller)的特权访问权限
  • Bindplane 代理主机与 Prisma SD-WAN ION 设备之间的网络连接

获取 Google SecOps 数据注入身份验证文件

  1. 登录 Google SecOps 控制台。
  2. 依次前往 SIEM 设置 > 收集代理
  3. 下载数据注入身份验证文件 。将该文件安全地保存在将安装 Bindplane 的系统上。

获取 Google SecOps 客户 ID

  1. 登录 Google SecOps 控制台。
  2. 依次前往 SIEM 设置 > 个人资料
  3. 组织详细信息 部分复制并保存客户 ID

安装 Bindplane 代理

按照以下说明在 Windows 或 Linux 操作系统上安装 Bindplane 代理。

Windows 安装

  1. 以管理员身份打开命令提示符PowerShell
  2. 运行以下命令:

    msiexec /i "https://github.com/observIQ/bindplane-agent/releases/latest/download/observiq-otel-collector.msi" /quiet
    
  3. 等待安装完成。

  4. 运行以下命令,验证安装是否成功:

    sc query observiq-otel-collector
    

    该服务应显示为正在运行

Linux 安装

  1. 使用 root 或 sudo 权限打开终端。
  2. 运行以下命令:

    sudo sh -c "$(curl -fsSlL https://github.com/observiq/bindplane-agent/releases/latest/download/install_unix.sh)" install_unix.sh
    
  3. 等待安装完成。

  4. 运行以下命令,验证安装是否成功:

    sudo systemctl status observiq-otel-collector
    

    该服务应显示为 active (running)

其他安装资源

如需了解其他安装选项和问题排查信息,请参阅 Bindplane 代理安装指南

配置 Bindplane 代理以注入 syslog 并发送到 Google SecOps

找到配置文件

  • Linux

    sudo nano /etc/bindplane-agent/config.yaml
    
  • Windows

    notepad "C:\Program Files\observIQ OpenTelemetry Collector\config.yaml"
    

修改配置文件

  • config.yaml 的全部内容替换为以下配置:

    receivers:
        udplog:
            listen_address: "0.0.0.0:514"
    
    exporters:
        chronicle/cloudgenix_sdwan:
            compression: gzip
            creds_file_path: '/etc/bindplane-agent/ingestion-auth.json'
            customer_id: '<CUSTOMER_ID>'
            endpoint: malachiteingestion-pa.googleapis.com
            log_type: CLOUDGENIX_SDWAN
            raw_log_field: body
            ingestion_labels:
                env: production
    
    service:
        pipelines:
            logs/cloudgenix_to_chronicle:
                receivers:
                    - udplog
                exporters:
                    - chronicle/cloudgenix_sdwan
    

配置参数

替换以下占位符:

  • 接收器配置

    • listen_address:要监听的 IP 地址和端口。使用 0.0.0.0 监听所有接口。端口 514 是 syslog 的标准端口(在 Linux 上需要 root 权限;对于非 root 用户,请使用 1514)。
  • 导出器配置

    • creds_file_path:Google SecOps 注入身份验证文件的完整路径。
      • Linux: /etc/bindplane-agent/ingestion-auth.json
      • Windows: C:\Program Files\observIQ OpenTelemetry Collector\ingestion-auth.json
    • <CUSTOMER_ID>:Google SecOps 客户 ID。
    • endpoint:区域级端点网址:
      • 美国malachiteingestion-pa.googleapis.com
      • 欧洲: europe-malachiteingestion-pa.googleapis.com
      • 亚洲: asia-southeast1-malachiteingestion-pa.googleapis.com
      • 如需查看完整列表,请参阅区域级端点

保存配置文件

  • 修改后,保存文件:

    • Linux:按 Ctrl+O,然后按 Enter,再按 Ctrl+X
    • Windows:依次点击文件 > 保存

重启 Bindplane 代理以应用更改

  • 如需在 Linux 中重启 Bindplane 代理,请运行以下命令:

    sudo systemctl restart observiq-otel-collector
    
    1. 验证服务是否正在运行:

      sudo systemctl status observiq-otel-collector
      
    2. 检查日志中是否存在错误:

      sudo journalctl -u observiq-otel-collector -f
      
  • 如需在 Windows 中重启 Bindplane 代理,请选择以下选项之一:

    1. 以管理员身份运行命令提示符或 PowerShell:

      net stop observiq-otel-collector && net start observiq-otel-collector
      
    2. Win+R,输入 services.msc,然后按 Enter 键。

    3. 找到 observIQ OpenTelemetry Collector

    4. 右键点击并选择重启

    5. 验证服务是否正在运行:

      sc query observiq-otel-collector
      
    6. 检查日志中是否存在错误:

      type "C:\Program Files\observIQ OpenTelemetry Collector\log\collector.log"
      

配置 Palo Alto Prisma SD-WAN syslog 转发

您可以在单个 ION 设备上配置 syslog 转发,也可以创建可重复使用的 syslog 配置文件,该配置文件可以应用于多个设备。

选项 1:在单个 ION 设备上配置 syslog 导出

  1. 使用管理员权限登录 Strata Cloud Manager
  2. 依次前往配置 > Prisma SD-WAN > ION 设备 > 已声明
  3. 选择要配置 syslog 转发的 ION 设备。
  4. 点击配置设备
  5. 选择 Syslog 导出
  6. 点击创建 Syslog 服务器
  7. 选择启用此 Syslog 服务器
  8. 提供以下配置详细信息:
    • 名称:输入描述性名称(例如 SecOps-Bindplane)。
    • 服务器 IP服务器 FQDN:选择服务器 IP,然后输入 Bindplane 代理主机的 IP 地址(例如192.168.1.100)。
    • 服务器端口:输入 514(或在 Bindplane 代理中配置的端口)。默认端口为:TCP 或 UDP 为 514,TLS 为 6514
    • 协议:选择 UDP(默认)、TCPTLS
    • 严重程度级别:选择严重主要次要。系统会导出所选严重程度级别及更高级别的日志和事件。
  9. 如需导出流日志,请启用流日志记录 选项。
  10. 点击保存
  11. 通过检查 Bindplane 代理日志,验证是否收到了 syslog 消息。

选项 2:创建可重复使用的 syslog 配置文件

  1. 使用管理员权限登录 Strata Cloud Manager
  2. 依次前往配置 > Prisma SD-WAN > 配置文件和模板 > Syslog
  3. 点击创建 Syslog 配置文件
  4. 提供以下配置详细信息:
    • 名称:输入 syslog 配置文件的名称(例如 SecOps-Bindplane)。
    • 说明:(可选)输入说明。
    • 服务器 IP服务器 FQDN:选择服务器 IP,然后输入 Bindplane 代理主机的 IP 地址。
    • 服务器端口:输入 514(或在 Bindplane 代理中配置的端口)。
    • 协议:选择 UDP
  5. 安全日志下,选择要转发的日志类型:
    • 威胁:威胁检测日志。
    • DNS:DNS 安全日志。
    • 网址:网址过滤日志。
  6. 点击保存
  7. 通过设备配置将 syslog 配置文件分配给所需的 ION 设备。
  8. 通过检查 Bindplane 代理日志,验证是否收到了 syslog 消息。

UDM 映射表

日志字段 UDM 映射 逻辑
_about about 已合并
_intermediary intermediary 已合并
MSG metadata.description 直接映射
CODE metadata.product_event_type 直接映射
FACILITY metadata.product_event_type 直接映射
log_type metadata.product_event_type 直接映射
APP_NAME network.http.user_agent 直接映射
PROTOCOL_NAME network.ip_protocol 直接映射
BYTES_RECVD network.received_bytes 直接映射
BYTES_SENT network.sent_bytes 直接映射
CLOUDGENIX_HOST principal.hostname 直接映射
ION_HOST principal.hostname 直接映射
NAME principal.hostname 直接映射
SRC_INTERFACE principal.hostname 直接映射
SRC_IP principal.ip 已合并
src_ip principal.ip 已合并
SRC_PORT principal.port 直接映射
PROCESS_NAME principal.process.file.full_path 直接映射
pid principal.process.pid 直接映射
sec_result security_result 已合并
DST_INTERFACE target.hostname 直接映射
REMOTE_HOSTNAME target.hostname 直接映射
DST_IP target.ip 已合并
REMOTE_IP target.ip 已合并
dest_ip target.ip 已合并
DST_PORT target.port 直接映射
VPN_LINK_ID target.resource.id 直接映射
不适用 about 常量:_about
不适用 intermediary 常量:_intermediary
不适用 metadata.event_type 常量:GENERIC_EVENT
不适用 metadata.product_name 常量:CloudGenix SD-WAN
不适用 metadata.vendor_name 常量:Palo Alto Networks
不适用 network.received_bytes 常量:uinteger
不适用 network.sent_bytes 常量:uinteger
不适用 principal.ip 常量:src_ip
不适用 security_result 常量:sec_result
不适用 target.ip 常量:REMOTE_IP

更新日志

查看此解析器的更新日志

需要更多帮助?获得社区成员和 Google SecOps 专业人士的解答。