收集 Kemp Load Balancer 日志
本文档介绍了如何使用 Bindplane 代理将 Progress Kemp LoadMaster 日志注入 Google Security Operations。
Progress Kemp LoadMaster(以前称为 Kemp Load Balancer)是一种应用交付控制器 (ADC),可为企业应用提供负载均衡、SSL 卸载和流量管理功能。它会在多个服务器之间分配传入流量,以确保高可用性、优化性能并增强基于 Web 的应用和服务的安全性。
准备工作
请确保满足以下前提条件:
- Google SecOps 实例
- 具有
systemd的 Windows 2016 或更高版本或 Linux 主机 - 如果通过代理运行,请确保防火墙端口符合 Bindplane 代理要求
- 对 Progress Kemp LoadMaster 网页界面 (WUI) 的特权访问权限
获取 Google SecOps 数据注入身份验证文件
- 登录 Google SecOps 控制台。
- 依次前往 SIEM 设置 > 收集代理。
- 下载数据注入身份验证文件。
- 将该文件安全地保存在将安装 Bindplane 的系统上。
获取 Google SecOps 客户 ID
- 登录 Google SecOps 控制台。
- 依次前往 SIEM 设置 > 个人资料。
- 从组织详细信息 部分复制并保存客户 ID 。
安装 Bindplane 代理
按照以下说明在 Windows 或 Linux 操作系统上安装 Bindplane 代理。
Windows 安装
- 以管理员身份打开命令提示符 或 PowerShell 。
运行以下命令:
msiexec /i "https://github.com/observIQ/bindplane-agent/releases/latest/download/observiq-otel-collector.msi" /quiet
Linux 安装
- 使用 root 或 sudo 权限打开终端。
运行以下命令:
sudo sh -c "$(curl -fsSlL https://github.com/observiq/bindplane-agent/releases/latest/download/install_unix.sh)" install_unix.sh
其他安装资源
如需了解其他安装选项,请参阅此安装指南。
配置 Bindplane 代理以注入 Syslog 并发送到 Google SecOps
访问配置文件:
- 找到
config.yaml文件。通常,该文件位于 Linux 上的/etc/bindplane-agent/目录中,或位于 Windows 上的安装目录中。 - 使用文本编辑器(例如
nano、vi或记事本)打开该文件。
- 找到
按如下方式修改
config.yaml文件:receivers: udplog: # Replace the port and IP address as required listen_address: "0.0.0.0:514" exporters: chronicle/chronicle_w_labels: compression: gzip # Adjust the path to the credentials file you downloaded in Step 1 creds_file_path: '/path/to/ingestion-authentication-file.json' # Replace with your actual customer ID from Step 2 customer_id: YOUR_CUSTOMER_ID_HERE endpoint: malachiteingestion-pa.googleapis.com # Add optional ingestion labels for better organization log_type: 'KEMP_LOADBALANCER' raw_log_field: body ingestion_labels: service: pipelines: logs/source0__chronicle_w_labels-0: receivers: - udplog exporters: - chronicle/chronicle_w_labels根据基础架构中的需要替换端口和 IP 地址。
将
YOUR_CUSTOMER_ID_HERE替换为实际的客户 ID。将
/path/to/ingestion-authentication-file.json更新为在第 1 步中保存身份验证文件的文件路径。更新
endpoint值以与租户的区域匹配。
重启 Bindplane 代理以应用更改
如需在 Linux 中重启 Bindplane 代理,请运行以下命令:
sudo systemctl restart observiq-otel-collector如需在 Windows 中重启 Bindplane 代理,您可以使用服务 控制台,也可以输入以下命令:
net stop observiq-otel-collector && net start observiq-otel-collector
配置 Progress Kemp LoadMaster syslog 转发
- 登录 Progress Kemp LoadMaster 网页界面 (WUI)。
- 依次前往系统配置 > 日志记录选项 > Syslog 选项。
- 在远程 Syslog 主机 字段中,输入 Bindplane 代理主机的 IP 地址(例如
192.168.1.100)。 - 在远程 Syslog 端口 字段中,输入
514(或在 Bindplane 中配置的端口)。 - 将信息 Syslog 消息 选项设置为是 以启用信息日志消息。
- 将警告 Syslog 消息 选项设置为是 以启用警告消息。
- 将错误 Syslog 消息 选项设置为是 以启用错误消息。
- 将严重 Syslog 消息 选项设置为是 以启用严重消息。
- 将紧急 Syslog 消息 选项设置为是 以启用紧急消息。
- 点击 Set Syslog Parameters (设置 Syslog 参数)以保存配置。
- 如需启用 WAF syslog 日志记录,请依次前往系统配置 > 日志记录选项 > WAF Syslog 选项。
- 将远程 Syslog 选项设置为是 。
点击 Set WAF Syslog Parameters (设置 WAF Syslog 参数)以保存。
UDM 映射表
| 日志字段 | UDM 映射 | 逻辑 |
|---|---|---|
hlen_label |
additional.fields |
已合并 |
meta_sequenceId_label |
additional.fields |
已合并 |
nhdrs_label |
additional.fields |
已合并 |
intermediary |
intermediary |
已合并 |
inter_hostname |
intermediary.hostname |
直接映射 |
description |
metadata.description |
直接映射 |
event_type |
metadata.event_type |
已重命名/映射 |
log_event |
metadata.product_event_type |
直接映射 |
sequenceId |
metadata.product_log_id |
直接映射 |
ftpmethod |
network.ftp.command |
直接映射 |
http_method |
network.http.method |
直接映射 |
http_response_code |
network.http.response_code |
直接映射 |
process_name |
principal.application |
直接映射 |
src_ip |
principal.ip |
已合并 |
srcip |
principal.ip |
已合并 |
src_port |
principal.port |
直接映射 |
srcport |
principal.port |
直接映射 |
sec_result |
security_result |
已合并 |
sshd |
target.application |
直接映射 |
filename |
target.file.full_path |
直接映射 |
file_size |
target.file.size |
已重命名/映射 |
dest_ip |
target.ip |
已合并 |
dstip |
target.ip |
已合并 |
vs |
target.ip |
已合并 |
dest_port |
target.port |
直接映射 |
dstport |
target.port |
直接映射 |
vs_port |
target.port |
直接映射 |
pid |
target.process.pid |
直接映射 |
http_path |
target.url |
直接映射 |
resource |
target.url |
直接映射 |
user |
target.user.userid |
直接映射 |
| 不适用 | additional.fields |
常量:meta_sequenceId_label |
| 不适用 | extensions.auth.type |
常量:AUTHTYPE_UNSPECIFIED |
| 不适用 | intermediary |
常量:intermediary |
| 不适用 | metadata.event_type |
常量:GENERIC_EVENT |
| 不适用 | metadata.product_name |
常量:KEMP_LOADBALANCER |
| 不适用 | metadata.vendor_name |
常量:KEMP |
| 不适用 | network.application_protocol |
常量:HTTP |
| 不适用 | principal.ip |
常量:src_ip |
| 不适用 | security_result |
常量:sec_result |
| 不适用 | target.ip |
常量:dest_ip |
meta_sequenceId |
event.idm.read_only_udm.additional.fields |
从更新日志映射 |
event_type |
USER_UNCATEGORIZED |
从更新日志映射 |
如需详细了解解析器字段映射,请参阅 KEMP_LOADBALANCER 解析器参考文档。