收集 Kemp Load Balancer 日志

支持:

本文档介绍了如何使用 Bindplane 代理将 Progress Kemp LoadMaster 日志注入 Google Security Operations。

Progress Kemp LoadMaster(以前称为 Kemp Load Balancer)是一种应用交付控制器 (ADC),可为企业应用提供负载均衡、SSL 卸载和流量管理功能。它会在多个服务器之间分配传入流量,以确保高可用性、优化性能并增强基于 Web 的应用和服务的安全性。

准备工作

请确保满足以下前提条件:

  • Google SecOps 实例
  • 具有 systemd 的 Windows 2016 或更高版本或 Linux 主机
  • 如果通过代理运行,请确保防火墙端口符合 Bindplane 代理要求
  • 对 Progress Kemp LoadMaster 网页界面 (WUI) 的特权访问权限

获取 Google SecOps 数据注入身份验证文件

  1. 登录 Google SecOps 控制台。
  2. 依次前往 SIEM 设置 > 收集代理
  3. 下载数据注入身份验证文件
  4. 将该文件安全地保存在将安装 Bindplane 的系统上。

获取 Google SecOps 客户 ID

  1. 登录 Google SecOps 控制台。
  2. 依次前往 SIEM 设置 > 个人资料
  3. 组织详细信息 部分复制并保存客户 ID

安装 Bindplane 代理

按照以下说明在 Windows 或 Linux 操作系统上安装 Bindplane 代理。

Windows 安装

  1. 以管理员身份打开命令提示符PowerShell
  2. 运行以下命令:

      msiexec /i "https://github.com/observIQ/bindplane-agent/releases/latest/download/observiq-otel-collector.msi" /quiet
    

Linux 安装

  1. 使用 root 或 sudo 权限打开终端。
  2. 运行以下命令:

      sudo sh -c "$(curl -fsSlL https://github.com/observiq/bindplane-agent/releases/latest/download/install_unix.sh)" install_unix.sh
    

其他安装资源

如需了解其他安装选项,请参阅此安装指南

配置 Bindplane 代理以注入 Syslog 并发送到 Google SecOps

  1. 访问配置文件:

    • 找到 config.yaml 文件。通常,该文件位于 Linux 上的 /etc/bindplane-agent/ 目录中,或位于 Windows 上的安装目录中。
    • 使用文本编辑器(例如 nanovi 或记事本)打开该文件。
  2. 按如下方式修改 config.yaml 文件:

      receivers:
      udplog:
         # Replace the port and IP address as required
         listen_address: "0.0.0.0:514"
    
      exporters:
      chronicle/chronicle_w_labels:
         compression: gzip
         # Adjust the path to the credentials file you downloaded in Step 1
         creds_file_path: '/path/to/ingestion-authentication-file.json'
         # Replace with your actual customer ID from Step 2
         customer_id: YOUR_CUSTOMER_ID_HERE
         endpoint: malachiteingestion-pa.googleapis.com
         # Add optional ingestion labels for better organization
         log_type: 'KEMP_LOADBALANCER'
         raw_log_field: body
         ingestion_labels:
    
      service:
      pipelines:
         logs/source0__chronicle_w_labels-0:
            receivers:
            - udplog
            exporters:
            - chronicle/chronicle_w_labels
    
  3. 根据基础架构中的需要替换端口和 IP 地址。

  4. YOUR_CUSTOMER_ID_HERE 替换为实际的客户 ID。

  5. /path/to/ingestion-authentication-file.json 更新为在第 1 步中保存身份验证文件的文件路径。

  6. 更新 endpoint 值以与租户的区域匹配。

重启 Bindplane 代理以应用更改

  1. 如需在 Linux 中重启 Bindplane 代理,请运行以下命令:

      sudo systemctl restart observiq-otel-collector
    
  2. 如需在 Windows 中重启 Bindplane 代理,您可以使用服务 控制台,也可以输入以下命令:

      net stop observiq-otel-collector && net start observiq-otel-collector
    

配置 Progress Kemp LoadMaster syslog 转发

  1. 登录 Progress Kemp LoadMaster 网页界面 (WUI)。
  2. 依次前往系统配置 > 日志记录选项 > Syslog 选项
  3. 远程 Syslog 主机 字段中,输入 Bindplane 代理主机的 IP 地址(例如 192.168.1.100)。
  4. 远程 Syslog 端口 字段中,输入 514(或在 Bindplane 中配置的端口)。
  5. 信息 Syslog 消息 选项设置为 以启用信息日志消息。
  6. 警告 Syslog 消息 选项设置为 以启用警告消息。
  7. 错误 Syslog 消息 选项设置为 以启用错误消息。
  8. 严重 Syslog 消息 选项设置为 以启用严重消息。
  9. 紧急 Syslog 消息 选项设置为 以启用紧急消息。
  10. 点击 Set Syslog Parameters (设置 Syslog 参数)以保存配置。
  11. 如需启用 WAF syslog 日志记录,请依次前往系统配置 > 日志记录选项 > WAF Syslog 选项
  12. 远程 Syslog 选项设置为
  13. 点击 Set WAF Syslog Parameters (设置 WAF Syslog 参数)以保存。

UDM 映射表

日志字段 UDM 映射 逻辑
hlen_label additional.fields 已合并
meta_sequenceId_label additional.fields 已合并
nhdrs_label additional.fields 已合并
intermediary intermediary 已合并
inter_hostname intermediary.hostname 直接映射
description metadata.description 直接映射
event_type metadata.event_type 已重命名/映射
log_event metadata.product_event_type 直接映射
sequenceId metadata.product_log_id 直接映射
ftpmethod network.ftp.command 直接映射
http_method network.http.method 直接映射
http_response_code network.http.response_code 直接映射
process_name principal.application 直接映射
src_ip principal.ip 已合并
srcip principal.ip 已合并
src_port principal.port 直接映射
srcport principal.port 直接映射
sec_result security_result 已合并
sshd target.application 直接映射
filename target.file.full_path 直接映射
file_size target.file.size 已重命名/映射
dest_ip target.ip 已合并
dstip target.ip 已合并
vs target.ip 已合并
dest_port target.port 直接映射
dstport target.port 直接映射
vs_port target.port 直接映射
pid target.process.pid 直接映射
http_path target.url 直接映射
resource target.url 直接映射
user target.user.userid 直接映射
不适用 additional.fields 常量:meta_sequenceId_label
不适用 extensions.auth.type 常量:AUTHTYPE_UNSPECIFIED
不适用 intermediary 常量:intermediary
不适用 metadata.event_type 常量:GENERIC_EVENT
不适用 metadata.product_name 常量:KEMP_LOADBALANCER
不适用 metadata.vendor_name 常量:KEMP
不适用 network.application_protocol 常量:HTTP
不适用 principal.ip 常量:src_ip
不适用 security_result 常量:sec_result
不适用 target.ip 常量:dest_ip
meta_sequenceId event.idm.read_only_udm.additional.fields 从更新日志映射
event_type USER_UNCATEGORIZED 从更新日志映射

如需详细了解解析器字段映射,请参阅 KEMP_LOADBALANCER 解析器参考文档

更新日志

查看此解析器的更新日志

需要更多帮助?获得社区成员和 Google SecOps 专业人士的解答。