收集 Nyansa Voyance / VMware Edge Network Intelligence 日志

支持的平台:

本文档介绍了如何使用 Bindplane 将 Nyansa Voyance(VMware Edge Network Intelligence)日志注入到 Google Security Operations。

Nyansa Voyance(现称为 VMware Edge Network Intelligence [ENI])是一个网络分析和 IoT 安全平台,可提供对客户端访问、网络服务、IoT 设备和企业应用的可见性。该平台可从无线控制器、交换机和网络设备收集数据,以分析有线和无线网络中的用户体验、应用性能和设备行为。

准备工作

请确保满足以下前提条件:

  • Google SecOps 实例
  • Windows Server 2016 或更高版本,或者具有 systemd 的 Linux 主机
  • Bindplane 代理与 Nyansa Voyance / VMware Edge Network Intelligence 实例之间的网络连接
  • 如果在代理后面运行,请确保防火墙端口已根据 Bindplane 代理要求打开
  • 以企业管理员权限访问 VMware SD-WAN Orchestrator 门户
  • Nyansa Voyance GraphQL API v2 访问令牌
  • 在 Linux 或 macOS 系统上安装了 Java 1.8 或更高版本,以运行 Nyansa SIEM syslog 代理
  • 至少 2GB 的可用内存,供 Java 虚拟机 (JVM) 使用

获取 Google SecOps 注入身份验证文件

  1. 登录 Google SecOps 控制台。
  2. 依次前往 SIEM 设置 > 收集代理
  3. 下载数据注入身份验证文件。将该文件安全地保存在将要安装 Bindplane 的系统上。

获取 Google SecOps 客户 ID

  1. 登录 Google SecOps 控制台。
  2. 依次前往 SIEM 设置 > 配置文件
  3. 复制并保存组织详细信息部分中的客户 ID

安装 Bindplane 代理

按照以下说明在 Windows 或 Linux 操作系统上安装 Bindplane 代理。

Windows 安装

  1. 以管理员身份打开命令提示符PowerShell
  2. 运行以下命令:

    msiexec /i "https://github.com/observIQ/bindplane-agent/releases/latest/download/observiq-otel-collector.msi" /quiet
    
  3. 等待安装完成。

  4. 运行以下命令,验证安装是否成功:

    sc query observiq-otel-collector
    

    该服务应显示为 正在运行

Linux 安装

  1. 打开具有 root 或 sudo 权限的终端。
  2. 运行以下命令:

    sudo sh -c "$(curl -fsSlL https://github.com/observiq/bindplane-agent/releases/latest/download/install_unix.sh)" install_unix.sh
    
  3. 等待安装完成。

  4. 运行以下命令,验证安装是否成功:

    sudo systemctl status observiq-otel-collector
    

    该服务应显示为有效(正在运行)

其他安装资源

如需了解其他安装选项和问题排查信息,请参阅 Bindplane 代理安装指南

配置 Bindplane 代理以注入 syslog 并将其发送到 Google SecOps

找到配置文件

  • Linux

    sudo nano /etc/bindplane-agent/config.yaml
    
  • Windows

    notepad "C:\Program Files\observIQ OpenTelemetry Collector\config.yaml"
    

修改配置文件

  • config.yaml 的全部内容替换为以下配置:

    receivers:
      udplog:
        listen_address: "0.0.0.0:6514"
    
    exporters:
      chronicle/nyansa_events:
        compression: gzip
        creds_file_path: '/etc/bindplane-agent/ingestion-auth.json'
        customer_id: 'YOUR_CUSTOMER_ID'
        endpoint: malachiteingestion-pa.googleapis.com
        log_type: NYANSA_EVENTS
        raw_log_field: body
        ingestion_labels:
          env: production
          source: nyansa
    
    service:
      pipelines:
        logs/nyansa_to_chronicle:
          receivers:
            - udplog
          exporters:
            - chronicle/nyansa_events
    

配置参数

替换以下占位符:

  • 接收器配置

    • listen_address:设置为 0.0.0.0:6514 可在端口 6514 上监听所有接口(或根据需要使用其他端口)
  • 导出器配置

    • creds_file_path:提取身份验证文件的完整路径:
      • Linux/etc/bindplane-agent/ingestion-auth.json
      • WindowsC:\Program Files\observIQ OpenTelemetry Collector\ingestion-auth.json
    • customer_id:将 YOUR_CUSTOMER_ID 替换为步骤 3 中的 Chronicle 客户 ID
    • endpoint:区域端点网址:
      • 美国malachiteingestion-pa.googleapis.com
      • 欧洲europe-malachiteingestion-pa.googleapis.com
      • 亚洲asia-southeast1-malachiteingestion-pa.googleapis.com
      • 如需查看完整列表,请参阅区域级端点
    • log_type:设置为 NYANSA_EVENTS
    • ingestion_labels:YAML 格式的可选标签(可根据需要自定义)

保存配置文件

  • 修改后,保存文件:
    • Linux:依次按 Ctrl+OEnterCtrl+X
    • Windows:依次点击文件 > 保存

重启 Bindplane 代理以应用更改

如需在 Linux 中重启 Bindplane 代理,请执行以下操作:

  1. 运行以下命令:

    sudo systemctl restart observiq-otel-collector
    
  2. 验证服务是否正在运行:

    sudo systemctl status observiq-otel-collector
    
  3. 检查日志是否存在错误:

    sudo journalctl -u observiq-otel-collector -f
    

如需在 Windows 中重启 Bindplane 代理,请执行以下操作:

  1. 请从下列选项中选择一项:

    • 以管理员身份运行命令提示符或 PowerShell:
    net stop observiq-otel-collector && net start observiq-otel-collector
    
    • 服务控制台:
      1. Win+R,输入 services.msc,然后按 Enter 键。
      2. 找到 observIQ OpenTelemetry 收集器
      3. 右键点击并选择重新启动
  2. 验证服务是否正在运行:

    sc query observiq-otel-collector
    
  3. 检查日志是否存在错误:

    type "C:\Program Files\observIQ OpenTelemetry Collector\log\collector.log"
    

配置 Nyansa Voyance API 访问权限

如需让 Nyansa SIEM syslog 代理从 Voyance 检索事件,您需要创建具有相应权限的 API 令牌。

在 VMware SD-WAN Orchestrator 中创建 API 令牌

  1. 以企业管理员用户身份登录 VMware SD-WAN Orchestrator 门户。
  2. 前往管理 > 管理员
  3. 在列表中找到您的管理员账号。
  4. 点击您的管理员账号对应的操作 > 修改
  5. 前往 Developer API 标签页。
  6. 点击 Generate New Token(生成新令牌)或 Create API Token(创建 API 令牌)。
  7. 复制并妥善保存生成的 API 令牌。

记录 API 端点网址

  • Voyance GraphQL API v2 网址采用以下格式:

    • Nyansa 的旧版客户https://yourcompany.nyansa.com/api/v2/graphql
    • VMware Edge Network Intelligencehttps://your-eni-domain/api/v2/graphql

    yourcompanyyour-eni-domain 替换为您的实际组织网域。

安装和配置 Nyansa SIEM syslog 代理

Nyansa SIEM syslog 代理是一个 Java 应用,用于轮询 Voyance GraphQL API 并将事件转发到 syslog。此代理充当 Voyance API 与 Bindplane 代理之间的桥梁。

下载 Nyansa SIEM Syslog 代理

  1. 从官方 GitHub 代码库下载最新版本:

    wget https://github.com/Nyansa/voyance-siem-syslog-agent/archive/refs/tags/v0.9.4.tar.gz
    
  2. 解压缩归档文件:

    tar xf v0.9.4.tar.gz
    cd voyance-siem-syslog-agent-0.9.4
    
  3. 使用 Maven 构建软件包:

    mvn clean package
    
  4. 提取生成的软件包:

    tar xf target/VoyanceSiemSyslogAgent-0.9.4-package.tar.gz
    cd VoyanceSiemSyslogAgent-0.9.4
    

配置代理属性

  1. 修改 config/config.properties 文件:

    nano config/config.properties
    
  2. 配置以下必需参数:

    # Voyance GraphQL API v2 URL
    voyance.dev.api.url = https://yourcompany.nyansa.com/api/v2/graphql
    
    # Voyance GraphQL API v2 Access Token
    voyance.dev.api.token = YOUR_API_TOKEN_HERE
    
    # HTTP Proxy (optional, leave blank if not needed)
    http.proxy = 
    
    # API Data Fetches Enabled
    # Available options: iotOutlierList_all, iotDeviceStatsList_last3h, iotDeviceStatsList_last24h,
    # iotDeviceStatsList_last7d, iotDeviceStatsList_last14d, iotGroupStatsList_last3h,
    # iotGroupStatsList_last24h, iotGroupStatsList_last7d, iotGroupStatsList_last14d,
    # deviceList_updated, applicationList_last3h, applicationList_last24h, deviceEventList_all
    api.fetches.enabled = iotOutlierList_all,iotDeviceStatsList_last24h,deviceEventList_all
    
    • voyance.dev.api.url:输入您的 Voyance GraphQL API v2 网址
    • voyance.dev.api.token:输入在上一步中创建的 API 令牌
    • http.proxy:根据需要输入代理主机名和端口(例如 proxy.company.com:3128),否则留空
    • api.fetches.enabled:要启用的 API 提取 ID 的逗号分隔列表(根据您的需求进行自定义)
  3. 保存文件。

配置 syslog 目标位置

  1. 修改 config/log4j2.xml 文件:

    nano config/log4j2.xml
    
  2. 找到 <Properties> 部分,然后配置 syslog 设置:

    <Properties>
        <!-- SIEM Syslog Properties -->
        <Property name="SiemSyslogHost">BINDPLANE_AGENT_IP</Property>
        <Property name="SiemSyslogPort">6514</Property>
        <Property name="SiemSyslogProtocol">UDP</Property>
    </Properties>
    
    • SiemSyslogHost:输入 Bindplane 代理主机 IP 地址或主机名
    • SiemSyslogPort:输入 6514(或在 Bindplane 代理中配置的端口)
    • SiemSyslogProtocol:输入 UDPTCP(必须与 Bindplane 接收器配置一致)
  3. 保存文件。

启动 Nyansa SIEM syslog 代理

  1. 使用提供的脚本启动代理:

    ./VoyanceSiemSyslogAgent.sh start
    
  2. 验证代理是否正在运行:

    ./VoyanceSiemSyslogAgent.sh status
    
  3. 监控代理日志中的错误:

    tail -f logs/voyance-agent.log
    

常用代理命令

  • 启动代理

    ./VoyanceSiemSyslogAgent.sh start
    
  • 停止代理

    ./VoyanceSiemSyslogAgent.sh stop
    
  • 重启代理

    ./VoyanceSiemSyslogAgent.sh restart
    
  • 检查代理状态

    ./VoyanceSiemSyslogAgent.sh status
    
  • 重置数据库和 API 提取进度

    ./VoyanceSiemSyslogAgent.sh db_reset
    
  • 验证配置

    ./VoyanceSiemSyslogAgent.sh validate
    
  • 显示可用的 API 提取 ID

    ./VoyanceSiemSyslogAgent.sh show_apis
    

验证日志注入

  1. 等待几分钟,让 Nyansa SIEM syslog 代理轮询 Voyance API 并将事件转发给 Bindplane 代理。
  2. 检查 Bindplane 代理日志,验证是否收到了 syslog 消息:

    Linux

    sudo journalctl -u observiq-otel-collector -f | grep -i nyansa
    

    Windows

    type "C:\Program Files\observIQ OpenTelemetry Collector\log\collector.log" | findstr /i nyansa
    
  3. 登录 Google SecOps 控制台。

  4. 前往 SIEM 设置 > Feed,并验证 Feed 状态是否显示为有效

  5. 使用提取标签 NYANSA_EVENTS 在 Google SecOps 搜索界面中搜索 Nyansa 事件。

问题排查

Nyansa SIEM syslog 代理错误

  • 缺少 API 网址或令牌:验证 voyance.dev.api.urlvoyance.dev.api.token 是否已在 config/config.properties 中正确配置。
  • API 身份验证失败:验证 API 令牌是否有效且未过期。根据需要生成新令牌。
  • 网络连接问题:验证代理是否可以访问 Voyance API 网址。检查防火墙规则和代理设置。
  • Syslog 连接失败:验证 config/log4j2.xml 中的 Bindplane 代理 IP 地址和端口是否正确。确保 Bindplane 代理正在运行,并且正在侦听已配置的端口。

Bindplane 代理错误

  • 配置语法错误:验证 config.yaml 中的 YAML 语法。确保缩进正确(2 个空格,而不是制表符)。
  • 身份验证失败:验证提取身份验证文件路径是否正确,以及该文件是否可读。
  • 网络连接问题:验证 Bindplane 代理是否可以访问 Chronicle 区域端点。检查防火墙规则,确保允许出站 HTTPS (TCP 443) 流量流向该端点。
  • 未收到任何日志:验证 Nyansa SIEM syslog 代理是否正在运行,以及是否已配置为发送到正确的 Bindplane 代理 IP 和端口。

UDM 映射表

日志字段 UDM 映射 逻辑
auth_method extensions.auth.type 身份验证类型(例如 USER、MACHINE)
主机 intermediary.hostname 中间设备的 hostname
主机 intermediary.ip 中间设备的 IP 地址
collected_timestamp metadata.collected_timestamp 收集事件时的时间戳
时间戳 metadata.event_timestamp 事件发生时的时间戳
user_name metadata.event_type 事件类型(例如 USER_LOGIN、NETWORK_CONNECTION)
nas_ip metadata.event_type
event_type metadata.product_event_type 特定于产品的事件类型
session_id network.session_id 网络会话的唯一标识符
service_name principal.application 与正文关联的应用名称
nas_ip principal.ip 主账号的 IP 地址
end_host_id principal.mac 主账号的 MAC 地址
nas_port principal.port 主账号的端口号
user_name principal.user.userid 主账号的用户 ID
auth_method security_result.detection_fields 安全分析提供的其他检测字段
auth_source security_result.detection_fields
error_code security_result.detection_fields
request_status security_result.detection_fields
request_id security_result.detection_fields
additional.label security_result.detection_fields
additional.value security_result.detection_fields
metadata.product_name metadata.product_name 产品名称
metadata.vendor_name metadata.vendor_name 供应商名称

更新日志

查看相应解析器的更改日志

需要更多帮助?获得社区成员和 Google SecOps 专业人士的解答。