收集 Red Hat Directory Server LDAP 日志
本文档介绍了如何使用 Bindplane 代理将 Red Hat Directory Server LDAP 日志注入到 Google Security Operations。
Red Hat Directory Server 是一款基于开放标准构建的企业级 LDAP 目录服务,可为 Linux 和 UNIX 环境提供集中式用户身份管理、身份验证和访问权限控制。目录服务器将访问日志、错误日志、审核日志、审核失败日志和安全日志存储在 /var/log/dirsrv/slapd-instance_name/ 目录中,记录客户端连接、LDAP 操作、配置更改、失败的操作以及安全事件(例如身份验证尝试和授权问题)。
准备工作
请确保满足以下前提条件:
- Google SecOps 实例
- 具有
systemd的 Linux 主机 - Bindplane 代理与 Red Hat Directory Server 主机之间的网络连接
- 如果在代理后面运行,请确保防火墙端口已根据 Bindplane 代理要求打开
- 对 Red Hat Directory Server 主机的根访问权限或 sudo 访问权限
- 已安装并运行 Red Hat Directory Server 11 或更高版本
- 在目录服务器主机上安装并运行的
rsyslog服务
获取 Google SecOps 注入身份验证文件
- 登录 Google SecOps 控制台。
- 依次前往 SIEM 设置 > 收集代理。
- 下载数据注入身份验证文件。
将文件安全地保存在将要安装 Bindplane 的系统上。
获取 Google SecOps 客户 ID
- 登录 Google SecOps 控制台。
- 依次前往 SIEM 设置 > 配置文件。
复制并保存组织详细信息部分中的客户 ID。
安装 Bindplane 代理
按照以下说明在 Linux 操作系统上安装 Bindplane 代理。
Linux 安装
- 打开具有 root 或 sudo 权限的终端。
运行以下命令:
sudo sh -c "$(curl -fsSlL https://github.com/observiq/bindplane-agent/releases/latest/download/install_unix.sh)" install_unix.sh等待安装完成。
运行以下命令,验证安装是否成功:
sudo systemctl status observiq-otel-collector该服务应显示为有效(正在运行)。
其他安装资源
如需了解其他安装选项和问题排查信息,请参阅 Bindplane 代理安装指南。
配置 Bindplane 代理以注入 syslog 并将其发送到 Google SecOps
找到配置文件
Linux:
sudo nano /opt/observiq-otel-collector/config.yaml
修改配置文件
将
config.yaml的全部内容替换为以下配置:receivers: udplog: listen_address: "0.0.0.0:514" exporters: chronicle/redhat_ds: compression: gzip creds_file_path: '/etc/bindplane-agent/ingestion-auth.json' customer_id: '<customer_id>' endpoint: malachiteingestion-pa.googleapis.com log_type: REDHAT_DIRECTORY_SERVER raw_log_field: body service: pipelines: logs/redhat_ds: receivers: - udplog exporters: - chronicle/redhat_ds
配置参数
替换以下占位符:
接收器配置:
udplog:基于协议的接收器类型:udplog(适用于 UDP syslog)tcplog(适用于 TCP syslog)syslog(适用于 RFC 3164/5424 syslog)
0.0.0.0:要监听的 IP 地址:0.0.0.0侦听所有接口(推荐)- 在某个接口上监听的特定 IP 地址
514:要监听的端口号(例如514、1514、6514)
导出器配置:
<customer_id>:上一步中的客户 IDmalachiteingestion-pa.googleapis.com:区域端点网址:- 美国:
malachiteingestion-pa.googleapis.com - 欧洲:
europe-malachiteingestion-pa.googleapis.com - 亚洲:
asia-southeast1-malachiteingestion-pa.googleapis.com - 如需查看完整列表,请参阅区域级端点
- 美国:
- 根据平台调整
creds_file_path:- Linux:
/etc/bindplane-agent/ingestion-auth.json
- Linux:
保存配置文件
- 修改后,保存文件:
- Linux:依次按
Ctrl+O、Enter和Ctrl+X
- Linux:依次按
重启 Bindplane 代理以应用更改
如需在 Linux 中重启 Bindplane 代理,请运行以下命令:
sudo systemctl restart observiq-otel-collector验证服务是否正在运行:
sudo systemctl status observiq-otel-collector检查日志是否存在错误:
sudo journalctl -u observiq-otel-collector -f
在 Red Hat Directory Server 中启用审核和审核失败日志记录
默认情况下,Red Hat Directory Server 会启用访问、错误和安全日志记录,但会停用审核和审核失败日志记录。启用这些日志可捕获所有目录更改和失败的操作。
- 在目录服务器主机上打开具有 root 或 sudo 权限的终端。
运行以下命令,启用审核日志:
dsconf -D "cn=Directory Manager" instance_name config replace nsslapd-auditlog-logging-enabled=on运行以下命令,启用审核失败日志:
dsconf -D "cn=Directory Manager" instance_name config replace nsslapd-auditfaillog-logging-enabled=on验证所有日志类型是否均已启用:
dsconf -D "cn=Directory Manager" instance_name config get nsslapd-accesslog-logging-enabled nsslapd-errorlog-logging-enabled nsslapd-auditlog-logging-enabled nsslapd-auditfaillog-logging-enabled nsslapd-securitylog-logging-enabled验证日志文件是否存在于日志目录中:
ls -la /var/log/dirsrv/slapd-instance_name/
可选:使用 Web 控制台启用日志记录
- 登录 Red Hat Directory Server Web 控制台。
- 选择实例。
- 依次前往服务器 > 日志记录。
- 选择要启用的日志类型(例如审核日志)。
- 为所选日志类型启用日志记录切换开关。
- 点击保存日志设置。
配置 rsyslog 以将目录服务器日志转发到 Bindplane 代理
Red Hat Directory Server 将日志写入 /var/log/dirsrv/slapd-instance_name/ 中的文件,而不是直接写入 syslog。使用 rsyslog imfile 模块监控这些日志文件,并将条目转发给 Bindplane 代理。
为目录服务器日志转发创建新的 rsyslog 配置文件:
sudo nano /etc/rsyslog.d/rhds-forward.conf将以下内容添加到配置文件中:
# Load the imfile module to read log files module(load="imfile" PollingInterval="10") # Monitor the access log input(type="imfile" File="/var/log/dirsrv/slapd-instance_name/access" Tag="dirsrv-access" Severity="info" Facility="local6") # Monitor the error log input(type="imfile" File="/var/log/dirsrv/slapd-instance_name/errors" Tag="dirsrv-errors" Severity="err" Facility="local6") # Monitor the audit log input(type="imfile" File="/var/log/dirsrv/slapd-instance_name/audit" Tag="dirsrv-audit" Severity="info" Facility="local6") # Monitor the security log input(type="imfile" File="/var/log/dirsrv/slapd-instance_name/security" Tag="dirsrv-security" Severity="info" Facility="local6") # Forward all Directory Server logs to the Bindplane agent local6.* @BINDPLANE_IP:514验证 rsyslog 配置语法:
sudo rsyslogd -N1重启 rsyslog 服务以应用更改:
sudo systemctl restart rsyslog通过检查 Bindplane 代理日志,验证目录服务器日志是否正在转发:
sudo journalctl -u observiq-otel-collector -f
UDM 映射表
| 日志字段 | UDM 映射 | 逻辑 |
|---|---|---|
attrs_label |
about.labels |
已合并 |
cn_label |
about.labels |
已合并 |
conn_label |
about.labels |
已合并 |
csn_label |
about.labels |
已合并 |
err_label |
about.labels |
已合并 |
etime_label |
about.labels |
已合并 |
fd_label |
about.labels |
已合并 |
filter_label |
about.labels |
已合并 |
label |
about.labels |
已合并 |
method_label |
about.labels |
已合并 |
msgid_label |
about.labels |
已合并 |
name_label |
about.labels |
已合并 |
nentries_label |
about.labels |
已合并 |
offset_label |
about.labels |
已合并 |
op_label |
about.labels |
已合并 |
optime_label |
about.labels |
已合并 |
org_label |
about.labels |
已合并 |
ou_label |
about.labels |
已合并 |
scope_label |
about.labels |
已合并 |
slot_label |
about.labels |
已合并 |
tag_label |
about.labels |
已合并 |
targetop_label |
about.labels |
已合并 |
version_label |
about.labels |
已合并 |
wtime_label |
about.labels |
已合并 |
desc |
metadata.description |
直接映射 |
creationDate |
metadata.event_timestamp |
解析为 UNIX_MS |
recordDate |
metadata.event_timestamp |
解析为 UNIX_MS |
time |
metadata.event_timestamp |
解析为 dd/MMM/yyyy:HH:mm:ss Z |
ts |
metadata.event_timestamp |
解析为 MMM d HH:mm:ss |
operation |
metadata.product_event_type |
直接映射 |
mrId |
metadata.product_log_id |
直接映射 |
properties._ecs_agent_version |
metadata.product_version |
直接映射 |
host |
principal.asset.hostname |
直接映射 |
oid |
principal.asset.product_object_id |
直接映射 |
host |
principal.hostname |
直接映射 |
client_ip |
principal.ip |
已合并 |
namespace |
principal.namespace |
直接映射 |
user |
principal.user.userid |
直接映射 |
sec_result |
security_result |
已合并 |
properties._hostname |
target.asset.hostname |
直接映射 |
properties.host |
target.asset.hostname |
直接映射 |
properties._hostname |
target.hostname |
直接映射 |
properties.host |
target.hostname |
直接映射 |
target_ip |
target.ip |
已合并 |
properties.country |
target.location.country_or_region |
直接映射 |
properties._file_path |
target.process.file.full_path |
直接映射 |
properties._file_size |
target.process.file.size |
已重命名/已映射 |
discipline_label |
target.resource.attribute.labels |
已合并 |
document_type_label |
target.resource.attribute.labels |
已合并 |
environment_label |
target.resource.attribute.labels |
已合并 |
hostgroup_label |
target.resource.attribute.labels |
已合并 |
platform_label |
target.resource.attribute.labels |
已合并 |
product_label |
target.resource.attribute.labels |
已合并 |
project_label |
target.resource.attribute.labels |
已合并 |
base |
target.user.group_identifiers |
已合并 |
dn |
target.user.group_identifiers |
已合并 |
| 不适用 | metadata.event_type |
常量:NETWORK_CONNECTION |
| 不适用 | metadata.product_name |
常量:REDHAT_DIRECTORY_SERVER |
| 不适用 | metadata.vendor_name |
常量:REDHAT |
| 不适用 | target.platform |
常量:LINUX |
properties._file_inode |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
properties._file_offset |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
conn |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
op |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
err |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
tag |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
nentries |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
wtime |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
optime |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
etime |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
csn |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
cn |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
ou |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
filter |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
attrs |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
scope |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
o |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
targetop |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
msgid |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
method |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
version |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
fd |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
slot |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
name |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
properties.discipline" ,"properties.document_type" ,"properties.environment" ,"properties.hostgroup" ,"properties.platform" ,"properties.product |
target.resource.attribute.labels |
从变更日志映射 |
更新日志
需要更多帮助?获得社区成员和 Google SecOps 专业人士的解答。