收集 Kemp 負載平衡器記錄

支援的國家/地區:

本文說明如何使用 Bindplane 代理程式,將 Progress Kemp LoadMaster 記錄擷取至 Google Security Operations。

Progress Kemp LoadMaster (舊稱 Kemp Load Balancer) 是一種應用程式傳遞控制器 (ADC),可為企業應用程式提供負載平衡、SSL 停用和流量管理功能。這項服務會將傳入流量分配到多部伺服器,確保高可用性、提升效能,並強化網路應用程式和服務的安全性。

事前準備

請確認您已完成下列事前準備事項:

  • Google SecOps 執行個體
  • 搭載 systemd 的 Windows 2016 以上版本或 Linux 主機
  • 如果透過 Proxy 執行,請確保防火牆通訊埠已根據 Bindplane 代理程式需求開啟
  • Progress Kemp LoadMaster 網頁使用者介面 (WUI) 的特殊權限

取得 Google SecOps 擷取驗證檔案

  1. 登入 Google SecOps 控制台。
  2. 依序前往「SIEM 設定」>「收集代理程式」
  3. 下載擷取驗證檔案
  4. 將檔案安全地儲存在要安裝 Bindplane 的系統上。

取得 Google SecOps 客戶 ID

  1. 登入 Google SecOps 控制台。
  2. 依序前往「SIEM 設定」>「設定檔」
  3. 從「機構詳細資料」部分複製並儲存客戶 ID

安裝 Bindplane 代理程式

請按照下列操作說明,在 Windows 或 Linux 作業系統上安裝 Bindplane 代理程式。

Windows 安裝

  1. 以管理員身分開啟「命令提示字元」或「PowerShell」
  2. 執行下列指令:

      msiexec /i "https://github.com/observIQ/bindplane-agent/releases/latest/download/observiq-otel-collector.msi" /quiet
    

Linux 安裝

  1. 開啟具有根層級或 sudo 權限的終端機。
  2. 執行下列指令:

      sudo sh -c "$(curl -fsSlL https://github.com/observiq/bindplane-agent/releases/latest/download/install_unix.sh)" install_unix.sh
    

其他安裝資源

如需其他安裝選項,請參閱這份安裝指南

設定 Bindplane 代理程式,擷取系統記錄檔並傳送至 Google SecOps

  1. 存取設定檔:

    • 找出 config.yaml 檔案。通常位於 Linux 的 /etc/bindplane-agent/ 目錄,或 Windows 的安裝目錄。
    • 使用文字編輯器 (例如 nanovi 或記事本) 開啟檔案。
  2. 按照下列方式編輯 config.yaml 檔案:

      receivers:
      udplog:
         # Replace the port and IP address as required
         listen_address: "0.0.0.0:514"
    
      exporters:
      chronicle/chronicle_w_labels:
         compression: gzip
         # Adjust the path to the credentials file you downloaded in Step 1
         creds_file_path: '/path/to/ingestion-authentication-file.json'
         # Replace with your actual customer ID from Step 2
         customer_id: YOUR_CUSTOMER_ID_HERE
         endpoint: malachiteingestion-pa.googleapis.com
         # Add optional ingestion labels for better organization
         log_type: 'KEMP_LOADBALANCER'
         raw_log_field: body
         ingestion_labels:
    
      service:
      pipelines:
         logs/source0__chronicle_w_labels-0:
            receivers:
            - udplog
            exporters:
            - chronicle/chronicle_w_labels
    
  3. 視基礎架構需求,替換通訊埠和 IP 位址。

  4. YOUR_CUSTOMER_ID_HERE 替換為實際的客戶 ID。

  5. /path/to/ingestion-authentication-file.json 更新為您在步驟 1 中儲存驗證檔案的檔案路徑。

  6. 請更新 endpoint 值,確保與租戶的區域相符。

重新啟動 Bindplane 代理程式,以套用變更

  1. 如要在 Linux 中重新啟動 Bindplane 代理程式,請執行下列指令:

      sudo systemctl restart observiq-otel-collector
    
  2. 如要在 Windows 中重新啟動 Bindplane 代理程式,可以使用「服務」主控台,或輸入下列指令:

      net stop observiq-otel-collector && net start observiq-otel-collector
    

設定 Progress Kemp LoadMaster 系統記錄檔轉送功能

  1. 登入 Progress Kemp LoadMaster 網頁使用者介面 (WUI)。
  2. 依序前往「系統設定」>「記錄選項」>「系統記錄選項」
  3. 在「Remote Syslog Host」欄位中,輸入 Bindplane 代理程式主機的 IP 位址 (例如 192.168.1.100)。
  4. 在「Remote Syslog Port」(遠端系統記錄通訊埠) 欄位中,輸入 514 (或在 Bindplane 中設定的通訊埠)。
  5. 將「Info Syslog Messages」選項設為「Yes」,即可啟用資訊記錄訊息。
  6. 將「Warning Syslog Messages」(警告 Syslog 訊息) 選項設為「Yes」(是),即可啟用警告訊息。
  7. 將「Error Syslog Messages」(錯誤 Syslog 訊息) 選項設為「Yes」(是),即可啟用錯誤訊息。
  8. 將「Critical Syslog Messages」(重大系統記錄訊息) 選項設為「Yes」(是),即可啟用重大訊息。
  9. 將「Emergency Syslog Messages」(緊急系統記錄訊息) 選項設為「Yes」(是),即可啟用緊急訊息。
  10. 按一下「設定系統記錄參數」,儲存設定。
  11. 如要啟用 WAF Syslog 記錄,請依序前往「System Configuration」>「Logging Options」>「WAF Syslog Options」
  12. 將「遠端系統記錄檔」選項設為「是」
  13. 按一下「設定 WAF Syslog 參數」即可儲存。

UDM 對應表

記錄欄位 UDM 對應 邏輯
hlen_label additional.fields 已合併
meta_sequenceId_label additional.fields 已合併
nhdrs_label additional.fields 已合併
intermediary intermediary 已合併
inter_hostname intermediary.hostname 直接對應
description metadata.description 直接對應
event_type metadata.event_type 已重新命名/對應
log_event metadata.product_event_type 直接對應
sequenceId metadata.product_log_id 直接對應
ftpmethod network.ftp.command 直接對應
http_method network.http.method 直接對應
http_response_code network.http.response_code 直接對應
process_name principal.application 直接對應
src_ip principal.ip 已合併
srcip principal.ip 已合併
src_port principal.port 直接對應
srcport principal.port 直接對應
sec_result security_result 已合併
sshd target.application 直接對應
filename target.file.full_path 直接對應
file_size target.file.size 已重新命名/對應
dest_ip target.ip 已合併
dstip target.ip 已合併
vs target.ip 已合併
dest_port target.port 直接對應
dstport target.port 直接對應
vs_port target.port 直接對應
pid target.process.pid 直接對應
http_path target.url 直接對應
resource target.url 直接對應
user target.user.userid 直接對應
不適用 additional.fields 常數:meta_sequenceId_label
不適用 extensions.auth.type 常數:AUTHTYPE_UNSPECIFIED
不適用 intermediary 常數:intermediary
不適用 metadata.event_type 常數:GENERIC_EVENT
不適用 metadata.product_name 常數:KEMP_LOADBALANCER
不適用 metadata.vendor_name 常數:KEMP
不適用 network.application_protocol 常數:HTTP
不適用 principal.ip 常數:src_ip
不適用 security_result 常數:sec_result
不適用 target.ip 常數:dest_ip
meta_sequenceId event.idm.read_only_udm.additional.fields 從變更記錄對應
event_type USER_UNCATEGORIZED 從變更記錄對應

如要進一步瞭解剖析器欄位對應,請參閱 KEMP_LOADBALANCER 剖析器參考資料

變更記錄

查看這個剖析器的變更記錄

還有其他問題嗎?向社群成員和 Google SecOps 專業人員尋求答案。