收集 Arista VeloCloud SD-WAN 日志
支持的平台:
Google SecOps
SIEM
本文档介绍了如何使用 Bindplane 将 Arista VeloCloud SD-WAN(以前称为 VMware VeloCloud)日志注入到 Google Security Operations。
Arista VeloCloud SD-WAN 是一种软件定义广域网解决方案,可通过 SD-WAN Orchestrator 虚拟化 WAN 连接并提供集中式管理,从而简化分支机构网络。它为分布式企业环境提供应用感知型路由、动态路径选择和集成式防火墙功能。
准备工作
请确保满足以下前提条件:
- Google SecOps 实例
- 搭载
systemd的 Windows 2016 或更高版本或 Linux 主机 - 如果在代理后面运行,请确保防火墙端口已根据 Bindplane 代理要求打开
- 对 Arista VeloCloud SD-WAN Orchestrator 的特权访问权限
获取 Google SecOps 注入身份验证文件
- 登录 Google SecOps 控制台。
- 依次前往 SIEM 设置 > 收集代理。
- 下载数据注入身份验证文件。
- 将文件安全地保存在将要安装 Bindplane 的系统上。
获取 Google SecOps 客户 ID
- 登录 Google SecOps 控制台。
- 依次前往 SIEM 设置 > 配置文件。
- 复制并保存组织详细信息部分中的客户 ID。
安装 BindPlane 代理
按照以下说明在 Windows 或 Linux 操作系统上安装 Bindplane 代理。
Windows 安装
- 以管理员身份打开命令提示符或 PowerShell。
运行以下命令:
msiexec /i "https://github.com/observIQ/bindplane-agent/releases/latest/download/observiq-otel-collector.msi" /quiet
Linux 安装
- 打开具有 root 或 sudo 权限的终端。
运行以下命令:
sudo sh -c "$(curl -fsSlL https://github.com/observiq/bindplane-agent/releases/latest/download/install_unix.sh)" install_unix.sh
其他安装资源
如需了解其他安装选项,请参阅 Bindplane 代理安装指南。
配置 Bindplane 代理以注入 Syslog 并将其发送到 Google SecOps
访问配置文件:
- 找到
config.yaml文件。通常,它位于 Linux 上的/opt/observiq-otel-collector/目录中或 Windows 上的安装目录中。 - 使用文本编辑器(例如
nano、vi或记事本)打开该文件。
- 找到
按如下方式修改
config.yaml文件:receivers: udplog: # Replace the port and IP address as required listen_address: "0.0.0.0:514" exporters: chronicle/chronicle_w_labels: compression: gzip # Adjust the path to the credentials file you downloaded in Step 1 creds_file_path: '/path/to/ingestion-authentication-file.json' # Replace with your actual customer ID from Step 2 customer_id: <PLACEHOLDER_CUSTOMER_ID> endpoint: malachiteingestion-pa.googleapis.com # Add optional ingestion labels for better organization log_type: 'VELO_FIREWALL' raw_log_field: body ingestion_labels: service: pipelines: logs/source0__chronicle_w_labels-0: receivers: - udplog exporters: - chronicle/chronicle_w_labels- 根据基础架构的需要替换端口和 IP 地址。
- 将
<PLACEHOLDER_CUSTOMER_ID>替换为实际的客户 ID。 - 将
/path/to/ingestion-authentication-file.json更新为在第 1 步中保存身份验证文件的文件路径。
重启 Bindplane 代理以应用更改
如需在 Linux 中重启 Bindplane 代理,请运行以下命令:
sudo systemctl restart observiq-otel-collector如需在 Windows 中重启 Bindplane 代理,您可以使用服务控制台,也可以输入以下命令:
net stop observiq-otel-collector && net start observiq-otel-collector
在 Arista VeloCloud SD-WAN 上配置 syslog 转发
- 登录 VeloCloud SD-WAN Orchestrator 网页界面。
- 依次前往配置 > 配置文件。
- 选择分配给要监控的 Edge 设备的配置文件。
- 点击相应网段的配置网段。
- 选择 Syslog 标签页。
- 点击添加规则以创建新的 syslog 转发规则。
- 提供以下配置详细信息:
- Syslog 收集器 IP:输入 Bindplane 代理主机(例如
192.168.1.100)的 IP 地址。 - 端口:输入
514。 - 协议:选择 UDP。
- 功能:选择相应的 syslog 功能(例如 LOCAL0)。
- 严重程度:选择要转发的最低严重程度(例如,选择 INFO 可捕获所有信息性事件以及严重程度更高的事件)。
- 标记:您可以选择输入一个标记来标识这些日志(例如
velocloud)。 - 源接口:选择管理接口或适当的源接口。
- Syslog 收集器 IP:输入 Bindplane 代理主机(例如
- 在角色部分,选择要转发的日志类别:
- FIREWALL - 用于转发防火墙事件日志。
- EDGE - 用于转发边缘设备运维日志。
- 点击保存更改。
如果您需要针对特定 Edge 替换配置文件设置,请依次前往配置 > Edge,选择相应 Edge,然后在设备标签页下重复执行 syslog 配置。
UDM 映射表
| 日志字段 | UDM 映射 | 逻辑 |
|---|---|---|
cloud_software_label |
additional.fields |
已合并 |
in_label |
additional.fields |
已合并 |
proto_label |
additional.fields |
已合并 |
segment_label |
additional.fields |
已合并 |
segment_name_label |
additional.fields |
已合并 |
inter_hostname |
intermediary.hostname |
直接映射 |
description |
metadata.description |
直接映射 |
timestamp |
metadata.event_timestamp |
解析为 MMM d HH:mm:ss |
principal_present |
metadata.event_type |
已映射:true → NETWORK_CONNECTION、true → STATUS_UPDATE |
product_event_type |
metadata.product_event_type |
直接映射 |
ip_protocol_out |
network.ip_protocol |
已重命名/已映射 |
BYTES_RECEIVED |
network.received_bytes |
直接映射 |
BYTES_SENT |
network.sent_bytes |
直接映射 |
DURATION_SECS |
network.session_duration.seconds |
直接映射 |
SRC |
principal.asset.ip |
已合并 |
SRC |
principal.ip |
已合并 |
NAT_SRC |
principal.nat_ip |
已合并 |
NAT_SPT |
principal.nat_port |
直接映射 |
SPT |
principal.port |
直接映射 |
security_result_action |
security_result.action |
已合并 |
ACTION |
security_result.action_details |
直接映射 |
FW_POLICY_NAME |
security_result.rule_name |
直接映射 |
REASON |
security_result.summary |
直接映射 |
DEST_DOMAIN |
target.administrative_domain |
直接映射 |
DEST_NAME |
target.asset.hostname |
直接映射 |
DST |
target.asset.ip |
已合并 |
DEST_NAME |
target.hostname |
直接映射 |
DST |
target.ip |
已合并 |
DPT |
target.port |
直接映射 |
| 不适用 | metadata.event_type |
常量:GENERIC_EVENT |
| 不适用 | metadata.product_name |
常量:VELO_FIREWALL |
| 不适用 | metadata.vendor_name |
常量:VELO_FIREWALL |
description |
event.idm.read_only_udm.metadata.description |
从变更日志映射 |
product_event_type |
event.idm.read_only_udm.metadata.product_event_type |
从变更日志映射 |
cloud_software |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |