收集 Nyansa Voyance / VMware Edge Network Intelligence 記錄
本文說明如何使用 Bindplane,將 Nyansa Voyance (VMware Edge Network Intelligence) 記錄檔擷取至 Google Security Operations。
Nyansa Voyance (現稱 VMware Edge Network Intelligence (ENI)) 是一種網路分析和物聯網安全平台,可提供用戶端存取、網路服務、物聯網裝置和企業應用程式的相關資訊。平台會從無線控制器、交換器和網路裝置收集資料,分析有線和無線網路的使用者體驗、應用程式效能和裝置行為。
事前準備
請確認您已完成下列事前準備事項:
- Google SecOps 執行個體
- Windows Server 2016 以上版本,或搭載
systemd的 Linux 主機 - Bindplane 代理程式與 Nyansa Voyance / VMware Edge Network Intelligence 執行個體之間的網路連線
- 如果透過 Proxy 執行,請確保防火牆通訊埠已根據 Bindplane 代理程式需求開啟
- 具備企業管理員權限,可存取 VMware SD-WAN Orchestrator 入口網站
- Nyansa Voyance GraphQL API v2 存取權杖
- 在 Linux 或 macOS 系統上安裝 Java 1.8 以上版本,以執行 Nyansa SIEM Syslog 代理程式
- Java 虛擬機器 (JVM) 至少要有 2 GB 的可用記憶體
取得 Google SecOps 擷取驗證檔案
- 登入 Google SecOps 控制台。
- 依序前往「SIEM 設定」>「收集代理程式」。
下載擷取驗證檔案,並將檔案安全地儲存在要安裝 Bindplane 的系統中。
取得 Google SecOps 客戶 ID
- 登入 Google SecOps 控制台。
- 依序前往「SIEM 設定」>「設定檔」。
複製並儲存「機構詳細資料」部分中的客戶 ID。
安裝 Bindplane 代理程式
請按照下列操作說明,在 Windows 或 Linux 作業系統上安裝 Bindplane 代理程式。
Windows 安裝
- 以管理員身分開啟「命令提示字元」或「PowerShell」。
執行下列指令:
msiexec /i "https://github.com/observIQ/bindplane-agent/releases/latest/download/observiq-otel-collector.msi" /quiet等待安裝完成。
執行下列指令,確認安裝成功:
sc query observiq-otel-collector服務應顯示為「RUNNING」。
Linux 安裝
- 開啟具有根層級或 sudo 權限的終端機。
執行下列指令:
sudo sh -c "$(curl -fsSlL https://github.com/observiq/bindplane-agent/releases/latest/download/install_unix.sh)" install_unix.sh等待安裝完成。
執行下列指令,確認安裝成功:
sudo systemctl status observiq-otel-collector服務應顯示為有效 (執行中)。
其他安裝資源
如需其他安裝選項和疑難排解資訊,請參閱 Bindplane 代理程式安裝指南。
設定 Bindplane 代理程式,擷取系統記錄檔並傳送至 Google SecOps
找出設定檔
Linux:
sudo nano /etc/bindplane-agent/config.yamlWindows:
notepad "C:\Program Files\observIQ OpenTelemetry Collector\config.yaml"
編輯設定檔
將
config.yaml的所有內容替換為下列設定:receivers: udplog: listen_address: "0.0.0.0:6514" exporters: chronicle/nyansa_events: compression: gzip creds_file_path: '/etc/bindplane-agent/ingestion-auth.json' customer_id: 'YOUR_CUSTOMER_ID' endpoint: malachiteingestion-pa.googleapis.com log_type: NYANSA_EVENTS raw_log_field: body ingestion_labels: env: production source: nyansa service: pipelines: logs/nyansa_to_chronicle: receivers: - udplog exporters: - chronicle/nyansa_events
設定參數
替換下列預留位置:
接收器設定:
listen_address:設為0.0.0.0:6514,即可在通訊埠 6514 的所有介面上接聽 (或視需要使用其他通訊埠)
匯出工具設定:
creds_file_path:擷取驗證檔案的完整路徑:- Linux:
/etc/bindplane-agent/ingestion-auth.json - Windows:
C:\Program Files\observIQ OpenTelemetry Collector\ingestion-auth.json
- Linux:
customer_id:將YOUR_CUSTOMER_ID替換為步驟 3 中的 Chronicle 客戶 IDendpoint:區域端點網址:- 美國:
malachiteingestion-pa.googleapis.com - 歐洲:
europe-malachiteingestion-pa.googleapis.com - 亞洲:
asia-southeast1-malachiteingestion-pa.googleapis.com - 如需完整清單,請參閱「區域端點」
- 美國:
log_type:設為NYANSA_EVENTS。ingestion_labels:YAML 格式的選用標籤 (可視需要自訂)
儲存設定檔
- 編輯完成後,請儲存檔案:
- Linux:依序按下
Ctrl+O、Enter和Ctrl+X - Windows:依序點選「檔案」>「儲存」
- Linux:依序按下
重新啟動 Bindplane 代理程式,以套用變更
如要在 Linux 中重新啟動 Bindplane 代理程式,請執行下列步驟:
執行下列指令:
sudo systemctl restart observiq-otel-collector確認服務正在執行:
sudo systemctl status observiq-otel-collector檢查記錄中是否有錯誤:
sudo journalctl -u observiq-otel-collector -f
如要在 Windows 中重新啟動 Bindplane 代理程式,請按照下列步驟操作:
您可以選擇下列其中一個選項:
- 以管理員身分開啟命令提示字元或 PowerShell:
net stop observiq-otel-collector && net start observiq-otel-collector- 服務控制台:
- 按下
Win+R,輸入services.msc,然後按下 Enter 鍵。 - 找出 observIQ OpenTelemetry Collector。
- 按一下滑鼠右鍵,然後選取「重新啟動」。
- 按下
確認服務正在執行:
sc query observiq-otel-collector檢查記錄中是否有錯誤:
type "C:\Program Files\observIQ OpenTelemetry Collector\log\collector.log"
設定 Nyansa Voyance API 存取權
如要讓 Nyansa SIEM Syslog 代理程式從 Voyance 擷取事件,您必須建立具備適當權限的 API 權杖。
在 VMware SD-WAN Orchestrator 中建立 API 權杖
- 以企業管理員使用者身分登入 VMware SD-WAN Orchestrator 入口網站。
- 依序前往「管理」>「管理員」。
- 在清單中找出管理員帳戶。
- 按一下管理員帳戶的「動作」> 修改。
- 前往「Developer API」分頁。
- 按一下「Generate New Token」或「Create API Token」。
- 複製並妥善儲存產生的 API 權杖。
記錄 API 端點網址
Voyance GraphQL API 第 2 版網址的格式如下:
- Nyansa 舊版客戶:
https://yourcompany.nyansa.com/api/v2/graphql - VMware Edge Network Intelligence:
https://your-eni-domain/api/v2/graphql
將
yourcompany或your-eni-domain替換為貴機構的實際網域。- Nyansa 舊版客戶:
安裝及設定 Nyansa SIEM Syslog 代理程式
Nyansa SIEM Syslog 代理程式是 Java 應用程式,會輪詢 Voyance GraphQL API,並將事件轉送至 Syslog。這個代理程式是 Voyance API 與 Bindplane 代理程式之間的橋樑。
下載 Nyansa SIEM 系統記錄檔代理程式
從官方 GitHub 存放區下載最新版本:
wget https://github.com/Nyansa/voyance-siem-syslog-agent/archive/refs/tags/v0.9.4.tar.gz解壓縮封存檔:
tar xf v0.9.4.tar.gz cd voyance-siem-syslog-agent-0.9.4使用 Maven 建構套件:
mvn clean package解壓縮產生的套件:
tar xf target/VoyanceSiemSyslogAgent-0.9.4-package.tar.gz cd VoyanceSiemSyslogAgent-0.9.4
設定代理程式屬性
編輯
config/config.properties檔案:nano config/config.properties設定下列必要參數:
# Voyance GraphQL API v2 URL voyance.dev.api.url = https://yourcompany.nyansa.com/api/v2/graphql # Voyance GraphQL API v2 Access Token voyance.dev.api.token = YOUR_API_TOKEN_HERE # HTTP Proxy (optional, leave blank if not needed) http.proxy = # API Data Fetches Enabled # Available options: iotOutlierList_all, iotDeviceStatsList_last3h, iotDeviceStatsList_last24h, # iotDeviceStatsList_last7d, iotDeviceStatsList_last14d, iotGroupStatsList_last3h, # iotGroupStatsList_last24h, iotGroupStatsList_last7d, iotGroupStatsList_last14d, # deviceList_updated, applicationList_last3h, applicationList_last24h, deviceEventList_all api.fetches.enabled = iotOutlierList_all,iotDeviceStatsList_last24h,deviceEventList_allvoyance.dev.api.url:輸入 Voyance GraphQL API v2 網址voyance.dev.api.token:輸入在上一個步驟中建立的 API 權杖http.proxy:視需要輸入 Proxy 主機名稱和通訊埠 (例如proxy.company.com:3128),否則請留空api.fetches.enabled:以半形逗號分隔的 API 擷取 ID 清單,可啟用 (根據需求自訂)
儲存檔案。
設定系統記錄目的地
編輯
config/log4j2.xml檔案:nano config/log4j2.xml找到
<Properties>區段,然後設定系統記錄設定:<Properties> <!-- SIEM Syslog Properties --> <Property name="SiemSyslogHost">BINDPLANE_AGENT_IP</Property> <Property name="SiemSyslogPort">6514</Property> <Property name="SiemSyslogProtocol">UDP</Property> </Properties>SiemSyslogHost:輸入 Bindplane 代理程式主機的 IP 位址或主機名稱SiemSyslogPort:輸入6514(或在 Bindplane 代理程式中設定的通訊埠)SiemSyslogProtocol:輸入UDP或TCP(必須與 Bindplane 接收器設定相符)
儲存檔案。
啟動 Nyansa SIEM 系統記錄檔代理程式
使用提供的指令碼啟動代理程式:
./VoyanceSiemSyslogAgent.sh start確認代理程式正在執行:
./VoyanceSiemSyslogAgent.sh status監控代理程式記錄中的錯誤:
tail -f logs/voyance-agent.log
常見的代理程式指令
啟動代理程式:
./VoyanceSiemSyslogAgent.sh start停止代理:
./VoyanceSiemSyslogAgent.sh stop重新啟動代理程式:
./VoyanceSiemSyslogAgent.sh restart檢查代理程式狀態:
./VoyanceSiemSyslogAgent.sh status重設資料庫和 API 擷取進度:
./VoyanceSiemSyslogAgent.sh db_reset驗證設定:
./VoyanceSiemSyslogAgent.sh validate顯示可用的 API 擷取 ID:
./VoyanceSiemSyslogAgent.sh show_apis
確認記錄擷取作業
- 請稍候幾分鐘,等待 Nyansa SIEM Syslog 代理程式輪詢 Voyance API,並將事件轉送至 Bindplane 代理程式。
查看 Bindplane 代理程式記錄,確認是否收到 Syslog 訊息:
Linux:
sudo journalctl -u observiq-otel-collector -f | grep -i nyansaWindows:
type "C:\Program Files\observIQ OpenTelemetry Collector\log\collector.log" | findstr /i nyansa登入 Google SecOps 控制台。
依序前往「SIEM 設定」>「動態饋給」,確認動態饋給狀態顯示為「有效」。
使用擷取標籤
NYANSA_EVENTS,在 Google SecOps 搜尋介面中搜尋 Nyansa 事件。
疑難排解
Nyansa SIEM 系統記錄檔代理程式錯誤
- 缺少 API 網址或權杖:確認
voyance.dev.api.url和voyance.dev.api.token在config/config.properties中設定正確。 - API 驗證失敗:確認 API 權杖有效且尚未過期。視需要產生新權杖。
- 網路連線問題:確認代理程式可以連線至 Voyance API 網址。檢查防火牆規則和 Proxy 設定。
- Syslog 連線失敗:請在
config/log4j2.xml中確認 Bindplane 代理程式的 IP 位址和通訊埠是否正確。請確認 Bindplane 代理程式正在執行,並監聽設定的通訊埠。
Bindplane 代理程式錯誤
- 設定語法錯誤:在
config.yaml中驗證 YAML 語法,並確認縮排正確 (2 個空格,而非 Tab 鍵)。 - 驗證失敗:確認擷取驗證檔案路徑正確,且檔案可讀取。
- 網路連線問題:確認 Bindplane 代理程式可以連線至 Chronicle 區域端點。檢查防火牆規則,確認可以透過 HTTPS (TCP 443) 連線至端點。
- 未收到記錄:確認 Nyansa SIEM Syslog 代理程式正在執行,且已設定為傳送至正確的 Bindplane 代理程式 IP 和通訊埠。
UDM 對應表
| 記錄欄位 | UDM 對應 | 邏輯 |
|---|---|---|
| auth_method | extensions.auth.type | 驗證類型 (例如 USER、MACHINE) |
| 主機 | intermediary.hostname | 中介裝置的主機名稱 |
| 主機 | intermediary.ip | 中介裝置的 IP 位址 |
| collected_timestamp | metadata.collected_timestamp | 收集事件時的時間戳記 |
| 時間戳記 | metadata.event_timestamp | 事件發生時的時間戳記 |
| user_name | metadata.event_type | 事件類型 (例如 USER_LOGIN、NETWORK_CONNECTION) |
| nas_ip | metadata.event_type | |
| event_type | metadata.product_event_type | 產品專屬事件類型 |
| session_id | network.session_id | 網路連線工作階段的專屬 ID |
| service_name | principal.application | 與主體相關聯的應用程式名稱 |
| nas_ip | principal.ip | 主體的 IP 位址 |
| end_host_id | principal.mac | 主體的 MAC 位址 |
| nas_port | principal.port | 主體的通訊埠號碼 |
| user_name | principal.user.userid | 主體的使用者 ID |
| auth_method | security_result.detection_fields | 安全分析提供的其他偵測欄位 |
| auth_source | security_result.detection_fields | |
| error_code | security_result.detection_fields | |
| request_status | security_result.detection_fields | |
| request_id | security_result.detection_fields | |
| additional.label | security_result.detection_fields | |
| additional.value | security_result.detection_fields | |
| metadata.product_name | metadata.product_name | 產品名稱 |
| metadata.vendor_name | metadata.vendor_name | 供應商名稱 |
變更記錄
還有其他問題嗎?向社群成員和 Google SecOps 專業人員尋求答案。