收集 F5 Silverline 日志
解析器版本:6.0
本文档介绍了如何使用 Bindplane 将 F5 Silverline 日志注入到 Google Security Operations。
F5 Silverline 是一个基于云的安全服务平台,可提供 DDoS 攻击保护、Web 应用防火墙 (WAF) 和 IP 情报服务。该平台通过 F5 的全球清理中心和安全运维中心,保护应用和基础架构免受分布式拒绝服务攻击、Web 应用漏洞利用和恶意流量的侵害。
准备工作
请确保满足以下前提条件:
- Google SecOps 实例
- Windows Server 2016 或更高版本,或者具有
systemd的 Linux 主机 - Bindplane 代理与互联网之间的网络连接
- 如果在代理后面运行,请确保防火墙端口已根据 Bindplane 代理要求打开
- 具有管理员权限的 F5 Silverline 门户网站访问权限
- 防火墙规则,允许端口 6514 上入站的 TLS+TCP 流量到达 Bindplane 代理主机
获取 Google SecOps 注入身份验证文件
- 登录 Google SecOps 控制台。
- 依次前往 SIEM 设置 > 收集代理。
- 下载数据注入身份验证文件。将文件安全地保存在将要安装 Bindplane 的系统上。
获取 Google SecOps 客户 ID
- 登录 Google SecOps 控制台。
- 依次前往 SIEM 设置 > 配置文件。
- 复制并保存组织详细信息部分中的客户 ID。
安装 Bindplane 代理
按照以下说明在 Windows 或 Linux 操作系统上安装 Bindplane 代理。
Windows 安装
- 以管理员身份打开命令提示符或 PowerShell。
运行以下命令:
msiexec /i "https://github.com/observIQ/bindplane-agent/releases/latest/download/observiq-otel-collector.msi" /quiet等待安装完成。
运行以下命令,验证安装是否成功:
sc query observiq-otel-collector
该服务应显示为 正在运行。
Linux 安装
- 打开具有 root 或 sudo 权限的终端。
运行以下命令:
sudo sh -c "$(curl -fsSlL https://github.com/observiq/bindplane-agent/releases/latest/download/install_unix.sh)" install_unix.sh等待安装完成。
运行以下命令,验证安装是否成功:
sudo systemctl status observiq-otel-collector
该服务应显示为有效(正在运行)。
其他安装资源
如需了解其他安装选项和问题排查信息,请参阅 Bindplane 代理安装指南。
配置 Bindplane 代理以注入 syslog 并将其发送到 Google SecOps
找到配置文件
Linux:
sudo systemctl status observiq-otel-collectorWindows:
notepad "C:\Program Files\observIQ OpenTelemetry Collector\config.yaml"
修改配置文件
将
config.yaml的全部内容替换为以下配置:receivers: tcplog: listen_address: "0.0.0.0:6514" exporters: chronicle/f5_silverline: compression: gzip creds_file_path: '<CREDS_FILE_PATH>' customer_id: '<CUSTOMER_ID>' endpoint: <REGION_ENDPOINT> log_type: F5_SILVERLINE raw_log_field: body ingestion_labels: env: production service: pipelines: logs/silverline_to_chronicle: receivers: - tcplog exporters: - chronicle/f5_silverline
配置参数
替换以下占位符:
<CREDS_FILE_PATH>:提取身份验证文件的完整路径:- Linux:
/etc/bindplane-agent/ingestion-auth.json - Windows:
C:\Program Files\observIQ OpenTelemetry Collector\ingestion-auth.json
- Linux:
<CUSTOMER_ID>:您在上一步中获得的 Google SecOps 客户 ID<REGION_ENDPOINT>:区域端点网址:- 美国:
malachiteingestion-pa.googleapis.com - 欧洲:
europe-malachiteingestion-pa.googleapis.com - 亚洲:
asia-southeast1-malachiteingestion-pa.googleapis.com
- 美国:
配置示例
receivers: tcplog: listen_address: "0.0.0.0:6514" exporters: chronicle/f5_silverline: compression: gzip creds_file_path: '/etc/bindplane-agent/ingestion-auth.json' customer_id: 'a1b2c3d4-e5f6-g7h8-i9j0-k1l2m3n4o5p6' endpoint: malachiteingestion-pa.googleapis.com log_type: F5_SILVERLINE raw_log_field: body ingestion_labels: env: production source: silverline service: pipelines: logs/silverline_to_chronicle: receivers: - tcplog exporters: - chronicle/f5_silverline
保存配置文件
- 修改后,保存文件:
- Linux:依次按
Ctrl+O、Enter和Ctrl+X - Windows:依次点击文件 > 保存
- Linux:依次按
重启 Bindplane 代理以应用更改
如需在 Linux 中重启 Bindplane 代理,请执行以下操作:
运行以下命令:
sudo systemctl restart observiq-otel-collector验证服务是否正在运行:
sudo systemctl status observiq-otel-collector检查日志是否存在错误:
sudo journalctl -u observiq-otel-collector -f
如需在 Windows 中重启 Bindplane 代理,请执行以下操作:
请从下列选项中选择一项:
- 以管理员身份运行命令提示符或 PowerShell:
net stop observiq-otel-collector && net start observiq-otel-collector- 服务控制台:
- 按
Win+R,输入services.msc,然后按 Enter 键。 - 找到 observIQ OpenTelemetry 收集器。
- 右键点击并选择重新启动。
- 按
验证服务是否正在运行:
sc query observiq-otel-collector检查日志是否存在错误:
type "C:\Program Files\observIQ OpenTelemetry Collector\log\collector.log"
配置 F5 Silverline syslog 转发
- 登录 F5 Silverline 门户 (
https://portal.f5silverline.com)。 - 依次前往配置 > 日志导出。
- 在 IP 地址字段中,输入 Bindplane 代理主机 IP 地址。
- 在端口字段中,输入
6514。 - 在协议下拉菜单中,选择 TCP。
- 在格式下拉菜单中,选择自动。
- 点击保存以应用配置。
已转发的日志类型
F5 Silverline 通过 syslog 转发以下日志类型:
- DDoS 缓解日志:有关 DDoS 攻击、缓解措施和过滤流量的信息
- WAF 日志:Web 应用防火墙违规事件、攻击类型和遭拒请求
- IP 情报日志:有关恶意 IP 地址的威胁情报数据
- 网络流量日志:网络级流量分析和异常检测
- 代理日志:HTTP/HTTPS 代理事件和连接详情
验证日志导出
- 在 F5 Silverline 门户中,依次前往 Config > Log Export。
- 验证连接状态是否显示为有效或已连接。
检查 Bindplane 代理日志,确认是否收到了 syslog 消息:
Linux:
sudo journalctl -u observiq-otel-collector -fWindows:
type "C:\Program Files\observIQ OpenTelemetry Collector\log\collector.log"在 Google SecOps 控制台中,依次前往 SIEM > 搜索,然后搜索
metadata.log_type = "F5_SILVERLINE"以验证日志是否正在被提取。
UDM 映射表
| 日志字段 | UDM 映射 | 逻辑 |
|---|---|---|
| content_length、geo_location、policy_apply_date、policy_name、flow_id、errdefs_msgno、ip_intelligence_threat_name、log_type、loglevel、msg_type、proxy_id、request_side、tmm_unit、disable_asm、disable_bot、policy_name、http_class_name、reason、protocol、mitigation、countermeasure、blacklisted、msg_type、proxy_id、request_side、route_domain、sa_translation_type、sa_translation_pool、translated_vlan、translated_source_port、translated_source_ip、translated_route_domain、translated_ip_protocol、translated_dest_port | additional.fields | 如果非空,则合并为 additional.fields 中的标签 |
| app_protocol_output | event.idm.read_only_udm.network.application_protocol | 如果值不为空,则直接复制 |
| 方法 | event.idm.read_only_udm.network.http.method | 直接复制值 |
| response_code | event.idm.read_only_udm.network.http.response_code | 直接复制值 |
| source_ip、vs_ip | event.idm.read_only_udm.src.asset.ip | 如果 vs_ip 不为空,则返回 vs_ip 中的值,否则返回 source_ip |
| vs_port、src_port | event.idm.read_only_udm.src.port | 如果 vs_port 不为空,则返回 vs_port 中的值;否则返回 src_port |
| x_forwarded_for_header_value, header_ip | intermediary.asset.ip | 如果 header_ip 不为空,则返回 header_ip 中的值,否则返回 x_forwarded_for_header_value |
| x_forwarded_for_header_value, header_ip | intermediary.ip | 如果 header_ip 不为空,则返回 header_ip 中的值,否则返回 x_forwarded_for_header_value |
| errdefs_msg_name | metadata.description | 如果值不为空,则直接复制 |
| ts | metadata.event_timestamp | 使用 MMM dd HH:mm:ss 或 MMM d HH:mm:ss 格式的日期匹配项从 ts 解析 |
| event_type | metadata.event_type | 直接复制值 |
| support_id | metadata.product_log_id | 如果值不为空,则直接复制 |
| 协议 | network.application_protocol | 如果等于 HTTPS,则设置为协议 |
| 方法、uri_data | network.http.method | 如果 uri_data 不为空,则返回 uri_data 中的值;否则返回 method |
| response_code | network.http.response_code | 直接复制值,然后转换为整数 |
| user_agent | network.http.user_agent | 直接复制值 |
| ip_protocol | network.ip_protocol | 如果与 TCP 匹配,则设置为“TCP” |
| virtualserver | network.tls.client.server_name | 如果值不为空,则直接复制 |
| web_application_name | principal.application | 直接复制值 |
| 主机名 | principal.asset.hostname | 直接复制值 |
| ip_client、source_ip、client_ip、addr、source_ip、vs_ip | principal.asset.ip | 如果 type=waf,则为 ip_client 中的值;如果 type=ipi,则为 source_ip;如果 type=irule,则为 client_ip;如果 kvdata 中的 vs_ip 不为空,则为 vs_ip,否则如果 source_ip 不为空,则为 source_ip,否则如果 client_ip 不为空,则为 client_ip,否则如果 addr 不为空,则为 addr,否则为 ip_client |
| 主机、主机名 | principal.hostname | 如果主机名不为空,则为来自主机名的值;否则为 host |
| ip_client、source_ip、client_ip、addr、source_ip、vs_ip | principal.ip | 如果 type=waf,则为 ip_client 中的值;如果 type=ipi,则为 source_ip;如果 type=irule,则为 client_ip;如果 kvdata 中的 vs_ip 不为空,则为 vs_ip,否则如果 source_ip 不为空,则为 source_ip,否则如果 client_ip 不为空,则为 client_ip,否则如果 addr 不为空,则为 addr,否则为 ip_client |
| geo_location、client_ip_geo_location | principal.location.name | 如果 client_ip_geo_location 不为空,则为该值;否则为 geo_location |
| snat_ip | principal.nat_ip | 直接复制值 |
| snat_port | principal.nat_port | 直接复制值,然后转换为整数 |
| client_port、source_port、client_port | principal.port | 如果 type=irule,则为 client_port 中的值;如果 kvdata 中的 source_port 不为空,则为 source_port;否则为 client_port |
| host、data.uri、client_request_uri | principal.url | 如果 type=irule,则为 data.uri 中的值;如果 kvdata 中的 client_request_uri 不为空,则为该值,否则为 host |
| service_id | principal.user.product_object_id | 直接复制值 |
| sec_action | security_result.action | 如果 request_status 位于 [Blocking, blocked, drop, challenged] 中或 action 位于 [Blocking, blocked, drop] 中,则设置为 BLOCK;如果 request_status 位于 [allow, Allow] 中或 action 位于 [allow, Allow, accept] 中,则设置为 ALLOW;否则设置为 UNKNOWN_ACTION |
| action、request_status、data.action | security_result.action_details | 如果 type=irule,则为 data.action 中的值;如果为 kvdata,则为 request_status;如果 type=ipi,则为 action |
| attack_type | security_result.category_details | 如果值不为空,则直接复制 |
| sub_violations、context_name、sub_violations | security_result.description | 如果 type=waf 或 kvdata,则为 sub_violations 中的值;如果 type=ipi,则为 context_name |
| request_status | security_result.detection_fields | 添加为 security_result.detection_fields 的标签 |
| ip_intelligence_policy_name, irule, irule, ip_intelligence_policy_name | security_result.rule_name | 如果 type=irule 或 kvdata,则为来自 irule 的值;如果 type=ipi 或 kvdata,则为 ip_intelligence_policy_name |
| irule-version | security_result.rule_version | 直接复制值 |
| 和程度上减少 | security_result.severity | 如果严重程度为“严重”,则设置为“严重”;如果严重程度为“错误”,则设置为“错误”;如果严重程度为“信息”,则设置为“信息”;如果严重程度为 5,则设置为“高” |
| 违规行为,data.action | security_result.summary | 如果 type=waf,则为违规中的值;如果 type=irule,则为 data.action |
| ip_intelligence_threat_name | security_result.threat_name | 直接复制值 |
| source_ip | src.asset.ip | 直接复制值 |
| src_port、source_port | src.port | 直接复制值,然后转换为整数 |
| dest_ip、bigip_mgmt_ip、dest_ip、server_ip、bigip_mgmt_ip、dest_ip、t_ip | target.asset.ip | 如果 type=waf,则为 dest_ip 中的值;如果 type=ipi,则为 dest_ip;如果 type=irule,则为 server_ip;如果 kvdata 中的 bigip_mgmt_ip 不为空,则为 bigip_mgmt_ip,否则如果 dest_ip 不为空,则为 dest_ip,否则为 t_ip |
| dest_ip、bigip_mgmt_ip、dest_ip、server_ip、bigip_mgmt_ip、dest_ip、t_ip | target.ip | 如果 type=waf,则为 dest_ip 中的值;如果 type=ipi,则为 dest_ip;如果 type=irule,则为 server_ip;如果 kvdata 中的 bigip_mgmt_ip 不为空,则为 bigip_mgmt_ip,否则如果 dest_ip 不为空,则为 dest_ip,否则为 t_ip |
| dest_port、dest_port、server_port、dest_port、dst_port | target.port | 直接复制值,然后转换为整数 |
| uri | target.url | 直接复制值 |
| metadata.vendor_name | 设置为“SILVERLINE” | |
| metadata.product_name | 设置为“SILVERLINE” | |
inter_application |
event.idm.read_only_udm.intermediary.application |
从变更日志映射 |
msg1 |
event.idm.read_only_udm.metadata.description |
从变更日志映射 |
prin_host |
event.idm.read_only_udm.principal.hostname,event.idm.read_only_udm.principal.asset.hostname |
从变更日志映射 |
prin_ip |
event.idm.read_only_udm.principal.ip ,event.idm.read_only_udm.principal.asset.ip` |
从变更日志映射 |
tar_host |
event.idm.read_only_udm.target.hostname,event.idm.read_only_udm.target.asset.hostname |
从变更日志映射 |
Cipher |
event.idm.read_only_udm.network.tls.cipher |
从变更日志映射 |
process_pid |
event.idm.read_only_udm.principal.process.pid |
从变更日志映射 |
sec_rule_details |
event.idm.read_only_udm.security_result.rule_name |
从变更日志映射 |
EventType |
event.idm.read_only_udm.metadata.product_event_type |
从变更日志映射 |
app |
event.idm.read_only_udm.target.application |
从变更日志映射 |
session |
event.idm.read_only_udm.network.session_id |
从变更日志映射 |
sn |
event.idm.read_only_udm.network.tls.client.certificate.serial |
从变更日志映射 |
type_value |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
idx |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
C_data |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
O_data |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
OU_data |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
CN_data |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
verify |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
cn_data |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
syslog_priority |
event.idm.read_only_udm.security_result.detection_fields |
从变更日志映射 |
src_ip |
event.idm.read_only_udm.intermediary.ip |
从变更日志映射 |
src_ip |
event.idm.read_only_udm.intermediary.asset.ip |
从变更日志映射 |
x_forwarded_for_header_value |
event.idm.read_only_udm.intermediary.ip |
从变更日志映射 |
x_forwarded_for_header_value |
event.idm.read_only_udm.intermediary.asset.ip |
从变更日志映射 |
host |
event.idm.read_only_udm.principal.url |
从变更日志映射 |
sub_violations |
event.idm.read_only_udm.security_result.description |
从变更日志映射 |
web_application_name |
event.idm.read_only_udm.principal.application |
从变更日志映射 |
uri |
event.idm.read_only_udm.target.url |
从变更日志映射 |
policy_name |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
http_class_name |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
ip_client |
event.idm.read_only_udm.principal.ip |
从变更日志映射 |
ip_client |
event.idm.read_only_udm.principal.asset.ip |
从变更日志映射 |
geo_location |
event.idm.read_only_udm.principal.location.name |
从变更日志映射 |
request_status |
event.idm.read_only_udm.security_result.action_details |
从变更日志映射 |
support_id |
event.idm.read_only_udm.metadata.product_log_id |
从变更日志映射 |
client_ip_geo_location |
event.idm.read_only_udm.principal.location.name |
从变更日志映射 |
client_request_uri |
event.idm.read_only_udm.principal.url |
从变更日志映射 |
rule |
event.idm.read_only_udm.security_result.rule_id |
从变更日志映射 |
reason |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
protocol |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
t_ip |
event.idm.read_only_udm.target.ip |
从变更日志映射 |
t_ip |
event.idm.read_only_udm.target.asset.ip |
从变更日志映射 |
mitigation |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
dst_port |
event.idm.read_only_udm.target.port |
从变更日志映射 |
countermeasure |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
blacklisted |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
src_ip |
event.idm.read_only_udm.src.ip |
从变更日志映射 |
src_ip |
event.idm.read_only_udm.src.asset.ip |
从变更日志映射 |
addr |
event.idm.read_only_udm.principal.ip |
从变更日志映射 |
addr |
event.idm.read_only_udm.principal.asset.ip |
从变更日志映射 |
ts |
event.idm.read_only_udm.metadata.timestamp |
从变更日志映射 |
更新日志
需要更多帮助?获得社区成员和 Google SecOps 专业人士的解答。