收集 Nyansa Voyance / VMware Edge Network Intelligence 日志
本文档介绍了如何使用 Bindplane 将 Nyansa Voyance(VMware Edge Network Intelligence)日志注入到 Google Security Operations。
Nyansa Voyance(现称为 VMware Edge Network Intelligence [ENI])是一个网络分析和 IoT 安全平台,可提供对客户端访问、网络服务、IoT 设备和企业应用的可见性。该平台可从无线控制器、交换机和网络设备收集数据,以分析有线和无线网络中的用户体验、应用性能和设备行为。
准备工作
请确保满足以下前提条件:
- Google SecOps 实例
- Windows Server 2016 或更高版本,或者具有
systemd的 Linux 主机 - Bindplane 代理与 Nyansa Voyance / VMware Edge Network Intelligence 实例之间的网络连接
- 如果在代理后面运行,请确保防火墙端口已根据 Bindplane 代理要求打开
- 以企业管理员权限访问 VMware SD-WAN Orchestrator 门户
- Nyansa Voyance GraphQL API v2 访问令牌
- 在 Linux 或 macOS 系统上安装了 Java 1.8 或更高版本,以运行 Nyansa SIEM syslog 代理
- 至少 2GB 的可用内存,供 Java 虚拟机 (JVM) 使用
获取 Google SecOps 注入身份验证文件
- 登录 Google SecOps 控制台。
- 依次前往 SIEM 设置 > 收集代理。
下载数据注入身份验证文件。将该文件安全地保存在将要安装 Bindplane 的系统上。
获取 Google SecOps 客户 ID
- 登录 Google SecOps 控制台。
- 依次前往 SIEM 设置 > 配置文件。
复制并保存组织详细信息部分中的客户 ID。
安装 Bindplane 代理
按照以下说明在 Windows 或 Linux 操作系统上安装 Bindplane 代理。
Windows 安装
- 以管理员身份打开命令提示符或 PowerShell。
运行以下命令:
msiexec /i "https://github.com/observIQ/bindplane-agent/releases/latest/download/observiq-otel-collector.msi" /quiet等待安装完成。
运行以下命令,验证安装是否成功:
sc query observiq-otel-collector该服务应显示为 正在运行。
Linux 安装
- 打开具有 root 或 sudo 权限的终端。
运行以下命令:
sudo sh -c "$(curl -fsSlL https://github.com/observiq/bindplane-agent/releases/latest/download/install_unix.sh)" install_unix.sh等待安装完成。
运行以下命令,验证安装是否成功:
sudo systemctl status observiq-otel-collector该服务应显示为有效(正在运行)。
其他安装资源
如需了解其他安装选项和问题排查信息,请参阅 Bindplane 代理安装指南。
配置 Bindplane 代理以注入 syslog 并将其发送到 Google SecOps
找到配置文件
Linux:
sudo nano /etc/bindplane-agent/config.yamlWindows:
notepad "C:\Program Files\observIQ OpenTelemetry Collector\config.yaml"
修改配置文件
将
config.yaml的全部内容替换为以下配置:receivers: udplog: listen_address: "0.0.0.0:6514" exporters: chronicle/nyansa_events: compression: gzip creds_file_path: '/etc/bindplane-agent/ingestion-auth.json' customer_id: 'YOUR_CUSTOMER_ID' endpoint: malachiteingestion-pa.googleapis.com log_type: NYANSA_EVENTS raw_log_field: body ingestion_labels: env: production source: nyansa service: pipelines: logs/nyansa_to_chronicle: receivers: - udplog exporters: - chronicle/nyansa_events
配置参数
替换以下占位符:
接收器配置:
listen_address:设置为0.0.0.0:6514可在端口 6514 上监听所有接口(或根据需要使用其他端口)
导出器配置:
creds_file_path:提取身份验证文件的完整路径:- Linux:
/etc/bindplane-agent/ingestion-auth.json - Windows:
C:\Program Files\observIQ OpenTelemetry Collector\ingestion-auth.json
- Linux:
customer_id:将YOUR_CUSTOMER_ID替换为步骤 3 中的 Chronicle 客户 IDendpoint:区域端点网址:- 美国:
malachiteingestion-pa.googleapis.com - 欧洲:
europe-malachiteingestion-pa.googleapis.com - 亚洲:
asia-southeast1-malachiteingestion-pa.googleapis.com - 如需查看完整列表,请参阅区域级端点
- 美国:
log_type:设置为NYANSA_EVENTSingestion_labels:YAML 格式的可选标签(可根据需要自定义)
保存配置文件
- 修改后,保存文件:
- Linux:依次按
Ctrl+O、Enter和Ctrl+X - Windows:依次点击文件 > 保存
- Linux:依次按
重启 Bindplane 代理以应用更改
如需在 Linux 中重启 Bindplane 代理,请执行以下操作:
运行以下命令:
sudo systemctl restart observiq-otel-collector验证服务是否正在运行:
sudo systemctl status observiq-otel-collector检查日志是否存在错误:
sudo journalctl -u observiq-otel-collector -f
如需在 Windows 中重启 Bindplane 代理,请执行以下操作:
请从下列选项中选择一项:
- 以管理员身份运行命令提示符或 PowerShell:
net stop observiq-otel-collector && net start observiq-otel-collector- 服务控制台:
- 按
Win+R,输入services.msc,然后按 Enter 键。 - 找到 observIQ OpenTelemetry 收集器。
- 右键点击并选择重新启动。
- 按
验证服务是否正在运行:
sc query observiq-otel-collector检查日志是否存在错误:
type "C:\Program Files\observIQ OpenTelemetry Collector\log\collector.log"
配置 Nyansa Voyance API 访问权限
如需让 Nyansa SIEM syslog 代理从 Voyance 检索事件,您需要创建具有相应权限的 API 令牌。
在 VMware SD-WAN Orchestrator 中创建 API 令牌
- 以企业管理员用户身份登录 VMware SD-WAN Orchestrator 门户。
- 前往管理 > 管理员。
- 在列表中找到您的管理员账号。
- 点击您的管理员账号对应的操作 > 修改。
- 前往 Developer API 标签页。
- 点击 Generate New Token(生成新令牌)或 Create API Token(创建 API 令牌)。
- 复制并妥善保存生成的 API 令牌。
记录 API 端点网址
Voyance GraphQL API v2 网址采用以下格式:
- Nyansa 的旧版客户:
https://yourcompany.nyansa.com/api/v2/graphql - VMware Edge Network Intelligence:
https://your-eni-domain/api/v2/graphql
将
yourcompany或your-eni-domain替换为您的实际组织网域。- Nyansa 的旧版客户:
安装和配置 Nyansa SIEM syslog 代理
Nyansa SIEM syslog 代理是一个 Java 应用,用于轮询 Voyance GraphQL API 并将事件转发到 syslog。此代理充当 Voyance API 与 Bindplane 代理之间的桥梁。
下载 Nyansa SIEM Syslog 代理
从官方 GitHub 代码库下载最新版本:
wget https://github.com/Nyansa/voyance-siem-syslog-agent/archive/refs/tags/v0.9.4.tar.gz解压缩归档文件:
tar xf v0.9.4.tar.gz cd voyance-siem-syslog-agent-0.9.4使用 Maven 构建软件包:
mvn clean package提取生成的软件包:
tar xf target/VoyanceSiemSyslogAgent-0.9.4-package.tar.gz cd VoyanceSiemSyslogAgent-0.9.4
配置代理属性
修改
config/config.properties文件:nano config/config.properties配置以下必需参数:
# Voyance GraphQL API v2 URL voyance.dev.api.url = https://yourcompany.nyansa.com/api/v2/graphql # Voyance GraphQL API v2 Access Token voyance.dev.api.token = YOUR_API_TOKEN_HERE # HTTP Proxy (optional, leave blank if not needed) http.proxy = # API Data Fetches Enabled # Available options: iotOutlierList_all, iotDeviceStatsList_last3h, iotDeviceStatsList_last24h, # iotDeviceStatsList_last7d, iotDeviceStatsList_last14d, iotGroupStatsList_last3h, # iotGroupStatsList_last24h, iotGroupStatsList_last7d, iotGroupStatsList_last14d, # deviceList_updated, applicationList_last3h, applicationList_last24h, deviceEventList_all api.fetches.enabled = iotOutlierList_all,iotDeviceStatsList_last24h,deviceEventList_allvoyance.dev.api.url:输入您的 Voyance GraphQL API v2 网址voyance.dev.api.token:输入在上一步中创建的 API 令牌http.proxy:根据需要输入代理主机名和端口(例如proxy.company.com:3128),否则留空api.fetches.enabled:要启用的 API 提取 ID 的逗号分隔列表(根据您的需求进行自定义)
保存文件。
配置 syslog 目标位置
修改
config/log4j2.xml文件:nano config/log4j2.xml找到
<Properties>部分,然后配置 syslog 设置:<Properties> <!-- SIEM Syslog Properties --> <Property name="SiemSyslogHost">BINDPLANE_AGENT_IP</Property> <Property name="SiemSyslogPort">6514</Property> <Property name="SiemSyslogProtocol">UDP</Property> </Properties>SiemSyslogHost:输入 Bindplane 代理主机 IP 地址或主机名SiemSyslogPort:输入6514(或在 Bindplane 代理中配置的端口)SiemSyslogProtocol:输入UDP或TCP(必须与 Bindplane 接收器配置一致)
保存文件。
启动 Nyansa SIEM syslog 代理
使用提供的脚本启动代理:
./VoyanceSiemSyslogAgent.sh start验证代理是否正在运行:
./VoyanceSiemSyslogAgent.sh status监控代理日志中的错误:
tail -f logs/voyance-agent.log
常用代理命令
启动代理:
./VoyanceSiemSyslogAgent.sh start停止代理:
./VoyanceSiemSyslogAgent.sh stop重启代理:
./VoyanceSiemSyslogAgent.sh restart检查代理状态:
./VoyanceSiemSyslogAgent.sh status重置数据库和 API 提取进度:
./VoyanceSiemSyslogAgent.sh db_reset验证配置:
./VoyanceSiemSyslogAgent.sh validate显示可用的 API 提取 ID:
./VoyanceSiemSyslogAgent.sh show_apis
验证日志注入
- 等待几分钟,让 Nyansa SIEM syslog 代理轮询 Voyance API 并将事件转发给 Bindplane 代理。
检查 Bindplane 代理日志,验证是否收到了 syslog 消息:
Linux:
sudo journalctl -u observiq-otel-collector -f | grep -i nyansaWindows:
type "C:\Program Files\observIQ OpenTelemetry Collector\log\collector.log" | findstr /i nyansa登录 Google SecOps 控制台。
前往 SIEM 设置 > Feed,并验证 Feed 状态是否显示为有效。
使用提取标签
NYANSA_EVENTS在 Google SecOps 搜索界面中搜索 Nyansa 事件。
问题排查
Nyansa SIEM syslog 代理错误
- 缺少 API 网址或令牌:验证
voyance.dev.api.url和voyance.dev.api.token是否已在config/config.properties中正确配置。 - API 身份验证失败:验证 API 令牌是否有效且未过期。根据需要生成新令牌。
- 网络连接问题:验证代理是否可以访问 Voyance API 网址。检查防火墙规则和代理设置。
- Syslog 连接失败:验证
config/log4j2.xml中的 Bindplane 代理 IP 地址和端口是否正确。确保 Bindplane 代理正在运行,并且正在侦听已配置的端口。
Bindplane 代理错误
- 配置语法错误:验证
config.yaml中的 YAML 语法。确保缩进正确(2 个空格,而不是制表符)。 - 身份验证失败:验证提取身份验证文件路径是否正确,以及该文件是否可读。
- 网络连接问题:验证 Bindplane 代理是否可以访问 Chronicle 区域端点。检查防火墙规则,确保允许出站 HTTPS (TCP 443) 流量流向该端点。
- 未收到任何日志:验证 Nyansa SIEM syslog 代理是否正在运行,以及是否已配置为发送到正确的 Bindplane 代理 IP 和端口。
UDM 映射表
| 日志字段 | UDM 映射 | 逻辑 |
|---|---|---|
| auth_method | extensions.auth.type | 身份验证类型(例如 USER、MACHINE) |
| 主机 | intermediary.hostname | 中间设备的 hostname |
| 主机 | intermediary.ip | 中间设备的 IP 地址 |
| collected_timestamp | metadata.collected_timestamp | 收集事件时的时间戳 |
| 时间戳 | metadata.event_timestamp | 事件发生时的时间戳 |
| user_name | metadata.event_type | 事件类型(例如 USER_LOGIN、NETWORK_CONNECTION) |
| nas_ip | metadata.event_type | |
| event_type | metadata.product_event_type | 特定于产品的事件类型 |
| session_id | network.session_id | 网络会话的唯一标识符 |
| service_name | principal.application | 与正文关联的应用名称 |
| nas_ip | principal.ip | 主账号的 IP 地址 |
| end_host_id | principal.mac | 主账号的 MAC 地址 |
| nas_port | principal.port | 主账号的端口号 |
| user_name | principal.user.userid | 主账号的用户 ID |
| auth_method | security_result.detection_fields | 安全分析提供的其他检测字段 |
| auth_source | security_result.detection_fields | |
| error_code | security_result.detection_fields | |
| request_status | security_result.detection_fields | |
| request_id | security_result.detection_fields | |
| additional.label | security_result.detection_fields | |
| additional.value | security_result.detection_fields | |
| metadata.product_name | metadata.product_name | 产品名称 |
| metadata.vendor_name | metadata.vendor_name | 供应商名称 |
更新日志
需要更多帮助?获得社区成员和 Google SecOps 专业人士的解答。