收集 Adtran (舊稱 ADVA Fiber Service Platform) 記錄

剖析器版本:1.0

支援的國家/地區:

本文說明如何使用 Bindplane,將 Adtran (舊稱 ADVA Fiber Service Platform) 記錄檔擷取至 Google Security Operations。

Adtran 是一系列光纖網路和乙太網路存取裝置,用於電信業者和企業網路中的傳輸、匯聚和劃界。FSP 產品系列包括 FSP 3000 開放式光纖傳輸平台、FSP 150 乙太網路存取系列,以及相關管理系統,例如 FSP Network Manager 和 Network Element Director (NED)。這些裝置會產生系統記錄訊息,用於警報、設定變更、效能事件和安全稽核追蹤。

事前準備

請確認您已完成下列事前準備事項:

  • Google SecOps 執行個體。
  • Windows Server 2016 以上版本,或搭載 systemd 的 Linux 主機。
  • 如果透過 Proxy 執行,請確保防火牆通訊埠已根據 Bindplane 代理程式需求開啟。
  • 具備 ADVA FSP Network Element Director (NED) 或 Element Manager 的特殊權限。

取得 Google SecOps 擷取驗證檔案

  1. 登入 Google SecOps 控制台。
  2. 依序前往「SIEM 設定」>「收集代理程式」
  3. 下載擷取驗證檔案。將檔案安全地儲存在要安裝 Bindplane 的系統上。

取得 Google SecOps 客戶 ID

  1. 登入 Google SecOps 控制台。
  2. 依序前往「SIEM 設定」>「設定檔」
  3. 複製並儲存「機構詳細資料」部分中的客戶 ID

安裝 Bindplane 代理程式

請按照下列操作說明,在 Windows 或 Linux 作業系統上安裝 Bindplane 代理程式。

Windows 安裝

  1. 以管理員身分開啟「命令提示字元」或「PowerShell」
  2. 執行下列指令:

    msiexec /i "https://github.com/observIQ/bindplane-agent/releases/latest/download/observiq-otel-collector.msi" /quiet
    
  3. 執行下列指令,確認安裝成功:

    sc query observiq-otel-collector
    

服務應顯示為「RUNNING」

Linux 安裝

  1. 開啟具有根層級或 sudo 權限的終端機。
  2. 執行下列指令:

    sudo sh -c "$(curl -fsSlL https://github.com/observiq/bindplane-agent/releases/latest/download/install_unix.sh)" install_unix.sh
    
  3. 執行下列指令,確認安裝成功:

    sudo systemctl status observiq-otel-collector
    

服務應顯示為有效 (執行中)

其他安裝資源

如需其他安裝選項,請參閱 Bindplane 代理程式安裝指南

設定 Bindplane 代理程式,擷取系統記錄檔並傳送至 Google SecOps

  1. 存取設定檔:

    • Linux/observiq-otel-collector/config.yaml
    • WindowsC:\Program Files\observIQ OpenTelemetry Collector\config.yaml
  2. 編輯 config.yaml 檔案。以下提供兩種接收器選項,請選擇與 ADVA FSP 裝置傳送記錄方式相符的選項。

  • 選項 A - UDP 系統記錄檔接收器

    receivers:
      udplog:
        listen_address: "0.0.0.0:514"
    
    exporters:
      chronicle/adva_fsp:
        compression: gzip
        creds_file_path: '/etc/bindplane-agent/ingestion-auth.json'
        customer_id: '<CUSTOMER_ID>'
        endpoint: malachiteingestion-pa.googleapis.com
        log_type: ADVA_FSP
        raw_log_field: body
        ingestion_labels:
          env: production
    
    service:
      pipelines:
        logs/adva_fsp:
          receivers:
            - udplog
          exporters:
            - chronicle/adva_fsp
    
  • 選項 B - TCP 系統記錄檔接收器

    receivers:
      tcplog:
        listen_address: "0.0.0.0:514"
    
    exporters:
      chronicle/adva_fsp:
        compression: gzip
        creds_file_path: '/etc/bindplane-agent/ingestion-auth.json'
        customer_id: '<CUSTOMER_ID>'
        endpoint: malachiteingestion-pa.googleapis.com
        log_type: ADVA_FSP
        raw_log_field: body
        ingestion_labels:
          env: production
    
    service:
      pipelines:
        logs/adva_fsp:
          receivers:
            - tcplog
          exporters:
            - chronicle/adva_fsp
    
  • <CUSTOMER_ID> 替換為實際的客戶 ID。

  • /etc/bindplane-agent/ingestion-auth.json 更新為儲存擷取驗證檔案的路徑。 注意:如果是 Windows,請使用 C:\Program Files\observIQ OpenTelemetry Collector\ingestion-auth.json 等路徑。

  • 如果 Google SecOps 執行個體位於不同區域,請調整 endpoint

    • 美國malachiteingestion-pa.googleapis.com
    • 歐洲europe-malachiteingestion-pa.googleapis.com
    • 亞洲asia-southeast1-malachiteingestion-pa.googleapis.com

重新啟動 Bindplane 代理程式,以套用變更

如要在 Linux 中重新啟動 Bindplane 代理程式,請執行下列步驟:

  1. 執行下列指令:

    sudo systemctl restart observiq-otel-collector
    
  2. 確認服務正在執行:

    sudo systemctl status observiq-otel-collector
    
  3. 檢查記錄中是否有錯誤:

    sudo journalctl -u observiq-otel-collector -f
    

如要在 Windows 中重新啟動 Bindplane 代理程式,請按照下列步驟操作:

  1. 您可以選擇下列其中一個選項:

    • 以管理員身分開啟命令提示字元或 PowerShell:
    net stop observiq-otel-collector && net start observiq-otel-collector
    
    • 服務控制台:
      1. 按下 Win+R,輸入 services.msc,然後按下 Enter 鍵。
      2. 找出 observIQ OpenTelemetry Collector
      3. 按一下滑鼠右鍵,然後選取「重新啟動」
  2. 確認服務正在執行:

    sc query observiq-otel-collector
    
  3. 檢查記錄中是否有錯誤:

    type "C:\Program Files\observIQ OpenTelemetry Collector\log\collector.log"
    

在 ADVA FSP 上設定系統記錄轉送

設定 ADVA FSP 裝置,將系統記錄訊息轉寄至 Bindplane 代理程式。設定作業是透過網路元素導向器 (NED) 或元素管理工具網頁介面執行。

  1. 登入 ADVA FSP Network Element Director (NED) 或 Element Manager
  2. 依序前往「節點」>「一般」>「控制項」
  3. 在「Remote Syslog Servers」(遠端系統記錄伺服器) 專區中,按一下「Add」(新增) 建立新的系統記錄伺服器項目。
  4. 請提供下列設定詳細資料:
    • IP 位址:輸入 Bindplane 代理程式主機的 IP 位址 (例如 192.168.1.100)。
    • 「Port」(通訊埠):輸入與 Bindplane 代理程式接收器設定相符的通訊埠編號 (例如 514)。
    • 傳輸:選取「UDP」或「TCP」,與 Bindplane 代理程式接收器類型相符 (UDP 為 udplog,TCP 為 tcplog)。
    • 系統記錄事件:選取「啟用」,為這個伺服器啟用系統記錄轉送功能。
  5. 按一下「套用」,儲存設定。
  6. 檢查 Bindplane 代理程式記錄,確認是否收到系統記錄訊息:

    • Linux
    sudo journalctl -u observiq-otel-collector -f
    
    • Windows
    type "C:\Program Files\observIQ OpenTelemetry Collector\log\collector.log"
    

UDM 對應表

記錄欄位 UDM 對應 邏輯
ACCESSORDER additional.fields.value.string_value 這個值取自原始記錄中的 ACCESSORDER 欄位。
ADDRESS principal.ip 這個值取自原始記錄中的 ADDRESS 欄位,並剖析為 IP 位址。
ADMINSTATE additional.fields.value.string_value 這個值取自原始記錄中的 ADMINSTATE 欄位。
AISCLIENTMDLEVEL additional.fields.value.string_value 這個值取自原始記錄中的 AISCLIENTMDLEVEL 欄位。
AISGENENABLED additional.fields.value.string_value 這個值取自原始記錄中的 AISGENENABLED 欄位。
AISPRIORITY additional.fields.value.string_value 這個值取自原始記錄中的 AISPRIORITY 欄位。
AISTXPERIOD additional.fields.value.string_value 這個值取自原始記錄中的 AISTXPERIOD 欄位。
AISTRIGGERTYPES additional.fields.value.string_value 這個值取自原始記錄中的 AISTRIGGERTYPES 欄位。
BUFFERSIZE additional.fields.value.string_value 這個值取自原始記錄中的 BUFFERSIZE 欄位。
CCIENABLED additional.fields.value.string_value 這個值取自原始記錄中的 CCIENABLED 欄位。
CCMINTERFACESTATUSTLVCONTROL additional.fields.value.string_value 這個值取自原始記錄中的 CCMINTERFACESTATUSTLVCONTROL 欄位。
CCMLTMPRIORITY additional.fields.value.string_value 這個值取自原始記錄中的 CCMLTMPRIORITY 欄位。
CFMTAGETHERTYPE additional.fields.value.string_value 這個值取自原始記錄中的 CFMTAGETHERTYPE 欄位。
CIR additional.fields.value.string_value 這個值取自原始記錄中的 CIR 欄位。
COS additional.fields.value.string_value 這個值取自原始記錄中的 COS 欄位。
CT metadata.description 這個值取自原始記錄中的 CT 欄位。
DESTBMAC target.mac 這個值取自原始記錄中的 DESTBMAC 欄位,並剖析為 MAC 位址。
DHCPCIDENABLED additional.fields.value.string_value 這個值取自原始記錄中的 DHCPCIDENABLED 欄位。
DHCPENABLED additional.fields.value.string_value 這個值取自原始記錄中的 DHCPENABLED 欄位。
DHCPHOSTNAME network.dhcp.client_hostname 這個值取自原始記錄中的 DHCPHOSTNAME 欄位。
DHCPHOSTNAMEENABLED additional.fields.value.string_value 這個值取自原始記錄中的 DHCPHOSTNAMEENABLED 欄位。
DHCPHOSTNAMETYPE additional.fields.value.string_value 這個值取自原始記錄中的 DHCPHOSTNAMETYPE 欄位。
DHCPLOGSERVERENABLED additional.fields.value.string_value 這個值取自原始記錄中的 DHCPLOGSERVERENABLED 欄位。
DHCPNTPSERVERENABLED additional.fields.value.string_value 這個值取自原始記錄中的 DHCPNTPSERVERENABLED 欄位。
DHCPV6CIDENABLED additional.fields.value.string_value 這個值取自原始記錄中的 DHCPV6CIDENABLED 欄位。
DHCPV6ENABLED additional.fields.value.string_value 這個值取自原始記錄中的 DHCPV6ENABLED 欄位。
DHCPV6ROLE additional.fields.value.string_value 這個值取自原始記錄中的 DHCPV6ROLE 欄位。
DHCPVENDORINFOTYPE additional.fields.value.string_value 這個值取自原始記錄中的 DHCPVENDORINFOTYPE 欄位。
DIR additional.fields.value.string_value 這個值取自原始記錄中的 DIR 欄位。
DIRECTION network.direction 如果原始記錄中的 DIRECTION 欄位為「UP」(不區分大小寫),則值會設為「OUTBOUND」;如果為「DOWN」,則值會設為「INBOUND」;否則值會留空。
ENCAPSULATIONTYPE additional.fields.value.string_value 這個值取自原始記錄中的 ENCAPSULATIONTYPE 欄位。
GUARANTEEDA2NBW additional.fields.value.string_value 這個值取自原始記錄中的 GUARANTEEDA2NBW 欄位。
HCOSMGMTENABLED additional.fields.value.string_value 這個值取自原始記錄中的 HCOSMGMTENABLED 欄位。
INT additional.fields.value.string_value 這個值取自原始記錄中的 INT 欄位。
IPMODE additional.fields.value.string_value 這個值取自原始記錄中的 IPMODE 欄位。
IPV6ADDR principal.ip 這個值取自原始記錄中的 IPV6ADDR 欄位,並剖析為 IP 位址。
IPV6ADDRPREFIXLENGTH additional.fields.value.string_value 這個值取自原始記錄中的 IPV6ADDRPREFIXLENGTH 欄位。
IPV6MTU additional.fields.value.string_value 這個值取自原始記錄中的 IPV6MTU 欄位。
ITAG additional.fields.value.string_value 這個值取自原始記錄中的 ITAG 欄位。
ITAGENABLED additional.fields.value.string_value 這個值取自原始記錄中的 ITAGENABLED 欄位。
LBMTXDESTTYPE additional.fields.value.string_value 這個值取自原始記錄中的 LBMTXDESTTYPE 欄位。
LBMTXNUMMSGS additional.fields.value.string_value 這個值取自原始記錄中的 LBMTXNUMMSGS 欄位。
LBMTXVLANDROPENABLE additional.fields.value.string_value 這個值取自原始記錄中的 LBMTXVLANDROPENABLE 欄位。
LBMTXVLANPRIORITY additional.fields.value.string_value 這個值取自原始記錄中的 LBMTXVLANPRIORITY 欄位。
LLRESPONDERENABLED additional.fields.value.string_value 這個值取自原始記錄中的 LLRESPONDERENABLED 欄位。
LLVIDLIST additional.fields.value.string_value 這個值取自原始記錄中的 LLVIDLIST 欄位。
LMDUALENDEDCOUNTALLPRIOS additional.fields.value.string_value 這個值取自原始記錄中的 LMDUALENDEDCOUNTALLPRIOS 欄位。
LMINPROFILEONLY additional.fields.value.string_value 這個值取自原始記錄中的 LMINPROFILEONLY 欄位。
LMRXCOUNTALLPRIOS additional.fields.value.string_value 這個值取自原始記錄中的 LMRXCOUNTALLPRIOS 欄位。
LMTXCOUNTALLPRIOS additional.fields.value.string_value 這個值取自原始記錄中的 LMTXCOUNTALLPRIOS 欄位。
LOC additional.fields.value.string_value 這個值取自原始記錄中的 LOC 欄位。
LOCN additional.fields.value.string_value 這個值取自原始記錄中的 LOCN 欄位。
LOGINTIMEOUT additional.fields.value.string_value 這個值取自原始記錄中的 LOGINTIMEOUT 欄位。
LOOPBACKBLOCKINGENABLED additional.fields.value.string_value 這個值取自原始記錄中的 LOOPBACKBLOCKINGENABLED 欄位。
LOOPBACKCONFIG additional.fields.value.string_value 這個值取自原始記錄中的 LOOPBACKCONFIG 欄位。
LOOPBACKDESTMAC target.mac 這個值取自原始記錄中的 LOOPBACKDESTMAC 欄位,並剖析為 MAC 位址。
LOOPBACKDESTMACCONTROL additional.fields.value.string_value 這個值取自原始記錄中的 LOOPBACKDESTMACCONTROL 欄位。
LOOPBACKINNERVLAN1 additional.fields.value.string_value 這個值取自原始記錄中的 LOOPBACKINNERVLAN1 欄位。
LOOPBACKINNERVLAN1ENABLED additional.fields.value.string_value 這個值取自原始記錄中的 LOOPBACKINNERVLAN1ENABLED 欄位。
LOOPBACKINNERVLAN2 additional.fields.value.string_value 這個值取自原始記錄中的 LOOPBACKINNERVLAN2 欄位。
LOOPBACKINNERVLAN2ENABLED additional.fields.value.string_value 這個值取自原始記錄中的 LOOPBACKINNERVLAN2ENABLED 欄位。
LOOPBACKINNERVLAN3 additional.fields.value.string_value 這個值取自原始記錄中的 LOOPBACKINNERVLAN3 欄位。
LOOPBACKINNERVLAN3ENABLED additional.fields.value.string_value 這個值取自原始記錄中的 LOOPBACKINNERVLAN3ENABLED 欄位。
LOOPBACKOUTERITAG1 additional.fields.value.string_value 這個值取自原始記錄中的 LOOPBACKOUTERITAG1 欄位。
LOOPBACKOUTERITAG1ENABLED additional.fields.value.string_value 這個值取自原始記錄中的 LOOPBACKOUTERITAG1ENABLED 欄位。
LOOPBACKOUTERITAG2 additional.fields.value.string_value 這個值取自原始記錄中的 LOOPBACKOUTERITAG2 欄位。
LOOPBACKOUTERITAG2ENABLED additional.fields.value.string_value 這個值取自原始記錄中的 LOOPBACKOUTERITAG2ENABLED 欄位。
LOOPBACKOUTERITAG3 additional.fields.value.string_value 這個值取自原始記錄中的 LOOPBACKOUTERITAG3 欄位。
LOOPBACKOUTERITAG3ENABLED additional.fields.value.string_value 這個值取自原始記錄中的 LOOPBACKOUTERITAG3ENABLED 欄位。
LOOPBACKOUTERVLAN1 additional.fields.value.string_value 這個值取自原始記錄中的 LOOPBACKOUTERVLAN1 欄位。
LOOPBACKOUTERVLAN1ENABLED additional.fields.value.string_value 這個值取自原始記錄中的 LOOPBACKOUTERVLAN1ENABLED 欄位。
LOOPBACKOUTERVLAN2 additional.fields.value.string_value 這個值取自原始記錄中的 LOOPBACKOUTERVLAN2 欄位。
LOOPBACKOUTERVLAN2ENABLED additional.fields.value.string_value 這個值取自原始記錄中的 LOOPBACKOUTERVLAN2ENABLED 欄位。
LOOPBACKOUTERVLAN3 additional.fields.value.string_value 這個值取自原始記錄中的 LOOPBACKOUTERVLAN3 欄位。
LOOPBACKOUTERVLAN3ENABLED additional.fields.value.string_value 這個值取自原始記錄中的 LOOPBACKOUTERVLAN3ENABLED 欄位。
LOOPBACKSOURCEMAC principal.mac 這個值取自原始記錄中的 LOOPBACKSOURCEMAC 欄位,並剖析為 MAC 位址。
LOOPBACKSWAPSADA additional.fields.value.string_value 這個值取自原始記錄中的 LOOPBACKSWAPSADA 欄位。
LOOPBACKTIMER additional.fields.value.string_value 這個值取自原始記錄中的 LOOPBACKTIMER 欄位。
LOWESTPRIODEFECT additional.fields.value.string_value 這個值取自原始記錄中的 LOWESTPRIODEFECT 欄位。
LTMTXDESTTYPE additional.fields.value.string_value 這個值取自原始記錄中的 LTMTXDESTTYPE 欄位。
LTMTXEGRESSID metadata.product_log_id 這個值取自原始記錄中的 LTMTXEGRESSID 欄位。
LTMTXFLAGS additional.fields.value.string_value 這個值取自原始記錄中的 LTMTXFLAGS 欄位。
LTMTXTTL additional.fields.value.string_value 這個值取自原始記錄中的 LTMTXTTL 欄位。
MT additional.fields.value.string_value 這個值取自原始記錄中的 MT 欄位。
MAXIMUMA2NBW additional.fields.value.string_value 這個值取自原始記錄中的 MAXIMUMA2NBW 欄位。
MVAL additional.fields.value.string_value 這個值取自原始記錄中的 MVAL 欄位。
NAME additional.fields.value.string_value 這個值取自原始記錄中的「NAME」欄位。
NC additional.fields.value.string_value 這個值取自原始記錄中的 NC 欄位。
PORTEID additional.fields.value.string_value 這個值取自原始記錄中的 PORTEID 欄位。
PORTLLENABLED additional.fields.value.string_value 這個值取自原始記錄中的 PORTLLENABLED 欄位。
PRIMARYSERVER target.ip 這個值取自原始記錄中的 PRIMARYSERVER 欄位,並剖析為 IP 位址。
PRIMARYVID additional.fields.value.string_value 這個值取自原始記錄中的 PRIMARYVID 欄位。
QUEUEPROFILEID additional.fields.value.string_value 這個值取自原始記錄中的 QUEUEPROFILEID 欄位。
RXSHAPEREID additional.fields.value.string_value 這個值取自原始記錄中的 RXSHAPEREID 欄位。
SATRESPONDENABLED additional.fields.value.string_value 這個值取自原始記錄中的 SATRESPONDENABLED 欄位。
SE additional.fields.value.string_value 這個值取自原始記錄中的 SE 欄位。
SHAREDVIM additional.fields.value.string_value 這個值取自原始記錄中的 SHAREDVIM 欄位。
SVLANENABLED additional.fields.value.string_value 這個值取自原始記錄中的 SVLANENABLED 欄位。
SVLANID additional.fields.value.string_value 這個值取自原始記錄中的 SVLANID 欄位。
SYSLOCATION principal.location.country_or_region 這個值取自原始記錄中的 SYSLOCATION 欄位。
THVAL additional.fields.value.string_value 這個值取自原始記錄中的 THVAL 欄位。
TYPE additional.fields.value.string_value 這個值取自原始記錄中的 TYPE 欄位。
USERACCESSTYPE additional.fields.value.string_value 這個值取自原始記錄中的 USERACCESSTYPE 欄位。
USERAUTHKEY additional.fields.value.string_value 這個值取自原始記錄中的 USERAUTHKEY 欄位。
USERAUTHKEYLOCAL additional.fields.value.string_value 這個值取自原始記錄中的 USERAUTHKEYLOCAL 欄位。
USERAUTHPROTOCOL additional.fields.value.string_value 這個值取自原始記錄中的 USERAUTHPROTOCOL 欄位。
USERENGINEID additional.fields.value.string_value 這個值取自原始記錄中的 USERENGINEID 欄位。
USERKEYSLOCAL additional.fields.value.string_value 這個值取自原始記錄中的 USERKEYSLOCAL 欄位。
USERNAME principal.user.userid 這個值取自原始記錄中的 USERNAME 欄位。
USERPRIVKEY additional.fields.value.string_value 這個值取自原始記錄中的 USERPRIVKEY 欄位。
USERPRIVKEYLOCAL additional.fields.value.string_value 這個值取自原始記錄中的 USERPRIVKEYLOCAL 欄位。
USERPRIVPROTOCOL additional.fields.value.string_value 這個值取自原始記錄中的 USERPRIVPROTOCOL 欄位。
USERSECURITYLEVEL additional.fields.value.string_value 這個值取自原始記錄中的 USERSECURITYLEVEL 欄位。
USERSECURITYNAME principal.user.user_display_name 這個值取自原始記錄中的 USERSECURITYNAME 欄位。
application principal.application 這個值取自 grok 剖析器擷取的應用程式欄位。
description security_result.description 這個值取自 grok 剖析器擷取的說明欄位。
metadata.description 如果原始記錄中的 CT 欄位為「備份 NTP 伺服器失敗」,則值會設為「備份 NTP 伺服器失敗」。
metadata.event_timestamp.seconds 這個值取自 grok 剖析器擷取的時間戳記欄位,並轉換為 Epoch 秒數。
metadata.event_type 系統會根據下列邏輯設定值:如果 network_dhcp_present 為 true,且 principal_present 或 target_present 為 true,則為 NETWORK_DHCP。如果 target_present 和 principal_present 均為 true,則為 NETWORK_CONNECTION。如果 user_present 為 true,則為 USER_RESOURCE_ACCESS。如果 principal_present 為 true,則為 STATUS_UPDATE。否則為 GENERIC_EVENT。
metadata.product_log_id 這個值取自原始記錄中的 LTMTXEGRESSID 欄位。
metadata.product_name 值設為「ADVA_FSP」。
metadata.vendor_name 值設為「ADVA_FSP」。
network.application_protocol 如果 network_dhcp_present 為 true,且 principal_present 或 target_present 為 true,則值會設為「DHCP」。
principal.hostname 這個值取自 grok 剖析器擷取的 principal_hostname 欄位,並移除底線。
principal.ip 這個值取自原始記錄中的 IPADDR 欄位,並剖析為 IP 位址。
timestamp.seconds 這個值取自 grok 剖析器擷取的時間戳記欄位,並轉換為 Epoch 秒數。

變更記錄

查看這個剖析器的變更記錄

還有其他問題嗎?向社群成員和 Google SecOps 專業人員尋求答案。