收集 Aruba AirWave 記錄

剖析器版本:2.0

支援的國家/地區:

本文說明如何使用 Bindplane 代理程式,將 Aruba AirWave 記錄檔擷取至 Google Security Operations。

Aruba AirWave 是 HPE Aruba Networking 開發的地端部署無線管理平台。這項服務可集中監控、設定及排解有線和無線網路基礎架構的問題,包括存取點、控制器和交換器。AirWave 會產生事件記錄、稽核記錄和 RAPIDS (惡意存取點偵測軟體) 快訊,擷取網路作業、管理動作和安全性事件。

事前準備

請確認您已完成下列事前準備事項:

  • Google SecOps 執行個體
  • Windows Server 2016 以上版本,或搭載 systemd 的 Linux 主機
  • Bindplane 代理程式與 Aruba AirWave 伺服器之間的網路連線
  • 如果透過 Proxy 執行,請確保防火牆通訊埠已根據 Bindplane 代理程式需求開啟
  • 使用管理員憑證取得 Aruba AirWave Management Platform 的特殊存取權
  • 在 AirWave 伺服器和 Bindplane 代理主機之間開啟 UDP 通訊埠 514

取得 Google SecOps 擷取驗證檔案

  1. 登入 Google SecOps 控制台。
  2. 依序前往「SIEM 設定」>「收集代理程式」
  3. 下載擷取驗證檔案
  4. 將檔案安全地儲存在要安裝 Bindplane 的系統上。

取得 Google SecOps 客戶 ID

  1. 登入 Google SecOps 控制台。
  2. 依序前往「SIEM 設定」>「設定檔」
  3. 複製並儲存「機構詳細資料」部分中的客戶 ID

安裝 Bindplane 代理程式

請按照下列操作說明,在 Windows 或 Linux 作業系統上安裝 Bindplane 代理程式。

Windows 安裝

  1. 以管理員身分開啟「命令提示字元」或「PowerShell」
  2. 執行下列指令:

    msiexec /i "https://github.com/observIQ/bindplane-agent/releases/latest/download/observiq-otel-collector.msi" /quiet
    
  3. 等待安裝完成。

  4. 執行下列指令,確認安裝成功:

    sc query observiq-otel-collector
    

    服務應顯示為「RUNNING」

Linux 安裝

  1. 開啟具有根層級或 sudo 權限的終端機。
  2. 執行下列指令:

    sudo sh -c "$(curl -fsSlL https://github.com/observiq/bindplane-agent/releases/latest/download/install_unix.sh)" install_unix.sh
    
  3. 等待安裝完成。

  4. 執行下列指令,確認安裝成功:

    sudo systemctl status observiq-otel-collector
    

    服務應顯示為有效 (執行中)

其他安裝資源

如需其他安裝選項和疑難排解資訊,請參閱 Bindplane 代理程式安裝指南

設定 Bindplane 代理程式,擷取系統記錄檔並傳送至 Google SecOps

找出設定檔

  • Linux:

    sudo nano /opt/observiq-otel-collector/config.yaml
    
  • Windows:

    notepad "C:\Program Files\observIQ OpenTelemetry Collector\config.yaml"
    

編輯設定檔

  • config.yaml 的所有內容替換為下列設定:

    receivers:
        udplog:
            listen_address: "0.0.0.0:514"
    
    exporters:
        chronicle/aruba_airwave:
            compression: gzip
            creds_file_path: '/etc/bindplane-agent/ingestion-auth.json'
            customer_id: '<customer_id>'
            endpoint: malachiteingestion-pa.googleapis.com
            log_type: ARUBA_AIRWAVE
            raw_log_field: body
    
    service:
        pipelines:
            logs/aruba_airwave:
                receivers:
                    - udplog
                exporters:
                    - chronicle/aruba_airwave
    

設定參數

替換下列預留位置:

  • 接收器設定:

    • udplog:根據通訊協定的接收器類型:
      • udplog (適用於 UDP 系統記錄檔)
      • tcplog (適用於 TCP Syslog)
      • syslog 適用於 RFC 3164/5424 syslog
    • 0.0.0.0:要接聽的 IP 位址:
      • 0.0.0.0,監聽所有介面 (建議)
      • 在一個介面上接聽的特定 IP 位址
    • 514:要接聽的通訊埠號碼 (例如 51415146514)
  • 匯出工具設定:

    • <customer_id>:先前步驟中的客戶 ID
    • malachiteingestion-pa.googleapis.com:區域端點網址:
      • 美國malachiteingestion-pa.googleapis.com
      • 歐洲europe-malachiteingestion-pa.googleapis.com
      • 亞洲asia-southeast1-malachiteingestion-pa.googleapis.com
      • 如需完整清單,請參閱「區域端點
    • 根據平台調整 creds_file_path
      • Linux/etc/bindplane-agent/ingestion-auth.json
      • WindowsC:\Program Files\observIQ OpenTelemetry Collector\ingestion-auth.json

儲存設定檔

  • 編輯完成後,請儲存檔案:
    • Linux:依序按下 Ctrl+OEnterCtrl+X
    • Windows:依序點選「檔案」>「儲存」

重新啟動 Bindplane 代理程式,以套用變更

  • 如要在 Linux 中重新啟動 Bindplane 代理程式,請執行下列指令:

    sudo systemctl restart observiq-otel-collector
    
    1. 確認服務正在執行:

      sudo systemctl status observiq-otel-collector
      
    2. 檢查記錄中是否有錯誤:

      sudo journalctl -u observiq-otel-collector -f
      
  • 如要在 Windows 中重新啟動 Bindplane 代理程式,請選擇下列其中一個選項:

    • 以管理員身分開啟命令提示字元或 PowerShell:

      net stop observiq-otel-collector && net start observiq-otel-collector
      
    • 服務控制台:

      1. 按下 Win+R,輸入 services.msc,然後按下 Enter 鍵。
      2. 找出 observIQ OpenTelemetry Collector
      3. 按一下滑鼠右鍵,然後選取「重新啟動」
      4. 確認服務正在執行:

        sc query observiq-otel-collector
        
      5. 檢查記錄中是否有錯誤:

        type "C:\Program Files\observIQ OpenTelemetry Collector\log\collector.log"
        

設定 Aruba AirWave 系統記錄檔轉送

使用內建的外部記錄功能,將事件和稽核記錄轉送至 Bindplane 代理程式。

  1. 登入 Aruba AirWave Management Platform 網頁介面。
  2. 依序前往「AMP 設定」>「一般」
  3. 向下捲動至「外部記錄」部分。
  4. 在「Syslog Server」欄位中,輸入 Bindplane 代理程式主機的 IP 位址 (例如 192.168.1.100)。
  5. 在「Syslog Port」(系統記錄通訊埠) 欄位中,輸入 514

  6. 在「Include Event Log Messages」(包含事件記錄訊息) 下拉式選單中,選取「Yes」(是)

  7. 在「Event Log Facility」(事件記錄設施) 下拉式選單中,選取設施 ID (例如 local0)。

  8. 在「Include Audit Log Messages」(包含稽核記錄訊息) 下拉式選單中,選取「Yes」(是)

  9. 在「稽核記錄設施」下拉式選單中,從「事件記錄設施」選取其他設施 ID (例如 local1)。

  10. 按一下「傳送測試訊息」,確認系統記錄伺服器是否收到 AirWave 傳送的測試訊息。

  11. 按一下 [儲存]

詳情請參閱「Aruba AirWave Viewing Syslog Messages」說明文件。

UDM 對應表

記錄欄位 UDM 對應 邏輯
column3_label additional.fields 已合併
version_label additional.fields 已合併
inter_host intermediary.asset.hostname 直接對應
inter_host intermediary.hostname 直接對應
description metadata.description 直接對應
entry.eap_friendly_name metadata.description 已重新命名/對應
msg metadata.description 直接對應
datestamp metadata.event_timestamp 已剖析為 MMM dd HH:mm:ss
entry.timestamp metadata.event_timestamp 已剖析為 MM/dd/yyyy HH:mm:ss.SSS
has_principal metadata.event_type 已對應:trueNETWORK_CONNECTIONtrueSTATUS_UPDATE
session_status metadata.event_type 已對應:openedUSER_LOGINclosedUSER_LOGOUT
device_event_class_id metadata.product_event_type 直接對應
event_name_1 metadata.product_event_type 直接對應
device_product metadata.product_name 直接對應
entry.event_source metadata.product_name 直接對應
device_version metadata.product_version 直接對應
device_vendor metadata.vendor_name 直接對應
domain principal.administrative_domain 直接對應
hostname principal.asset.hostname 直接對應
column4 principal.asset.ip 已合併
hostname principal.hostname 直接對應
column4 principal.ip 已合併
entry.client_ip principal.ip 已合併
prin_ip principal.ip 已合併
entry.calling_station_id principal.mac 已合併
pid1 principal.process.pid 直接對應
nas_port_label principal.user.attribute.labels 已合併
credentials principal.user.user_display_name 已重新命名/對應
entry.user_name principal.user.userid 已重新命名/對應
suser principal.user.userid 直接對應
user_id principal.user.userid 已重新命名/對應
sr_category security_result.category 已合併
severity_value security_result.severity 對應:"1", "2", "3"INFORMATIONAL4ERROR5CRITICAL
scan_type security_result.summary 直接對應
target_hostname target.asset.hostname 直接對應
entry.nas_id target.hostname 已重新命名/對應
target_hostname target.hostname 直接對應
target_name target.hostname 已重新命名/對應
entry.nas_ip target.ip 已合併
target_ip target.ip 已合併
mac_address target.mac 已合併
target_resource target.resource.id 直接對應
column6 target.resource.name 直接對應
username target.user.user_display_name 直接對應
client_friendly_name target.user.userid 已重新命名/對應
不適用 extensions.auth.type 常數:AUTHTYPE_UNSPECIFIED
不適用 metadata.event_type 常數:GENERIC_EVENT
不適用 metadata.product_event_type 常數:Access-Request
不適用 security_result.severity 常數:INFORMATIONAL

變更記錄

查看這個剖析器的變更記錄

還有其他問題嗎?向社群成員和 Google SecOps 專業人員尋求答案。