收集 WatchGuard Firebox 記錄
本文說明如何使用 Bindplane,將 WatchGuard Firebox 記錄檔擷取至 Google Security Operations。WatchGuard Firebox 是統一威脅管理 (UTM) 防火牆設備,提供網路安全功能,包括有狀態封包檢查、入侵防禦、應用程式控制、網址篩選、閘道防毒和 VPN 連線。Firebox 記錄會擷取流量事件、安全快訊、驗證活動和系統健康資訊。
事前準備
請確認您已完成下列事前準備事項:
- Google SecOps 執行個體。
- 搭載 systemd 的 Windows 2016 以上版本或 Linux 主機。
- 如果透過 Proxy 執行,請確保防火牆通訊埠已根據 Bindplane 代理程式需求開啟。
- WatchGuard Firebox 網頁版 UI (Fireware Web UI) 或 WatchGuard System Manager 的特殊存取權。
取得 Google SecOps 擷取驗證檔案
- 登入 Google SecOps 控制台。
- 依序前往「SIEM 設定」>「收集代理程式」。
下載擷取驗證檔案。
- 將檔案安全地儲存在要安裝 Bindplane 的系統上。
取得 Google SecOps 客戶 ID
- 登入 Google SecOps 控制台。
- 依序前往「SIEM 設定」>「設定檔」。
- 複製並儲存「機構詳細資料」部分中的客戶 ID。
安裝 Bindplane 代理程式
請按照下列操作說明,在 Windows 或 Linux 作業系統上安裝 Bindplane 代理程式。
Windows 安裝
- 以管理員身分開啟「命令提示字元」或「PowerShell」。
執行下列指令:
msiexec /i "https://github.com/observIQ/bindplane-agent/releases/latest/download/observiq-otel-collector.msi" /quiet
Linux 安裝
- 開啟具有根層級或 sudo 權限的終端機。
執行下列指令:
sudo sh -c "$(curl -fsSlL https://github.com/observiq/bindplane-agent/releases/latest/download/install_unix.sh)" install_unix.sh
其他安裝資源
- 如需其他安裝選項,請參閱這份安裝指南。
設定 Bindplane 代理程式,擷取系統記錄檔並傳送至 Google SecOps
存取設定檔:
- 找出
config.yaml檔案。通常位於 Linux 的/etc/bindplane-agent/目錄,或 Windows 的安裝目錄。 - 使用文字編輯器 (例如
nano、vi或記事本) 開啟檔案。
- 找出
按照下列方式編輯
config.yaml檔案:receivers: udplog: # Replace the port and IP address as required listen_address: "0.0.0.0:514" exporters: chronicle/chronicle_w_labels: compression: gzip # Adjust the path to the credentials file you downloaded in Step 1 creds_file_path: '/path/to/ingestion-authentication-file.json' # Replace with your actual customer ID from Step 2 customer_id: YOUR_CUSTOMER_ID endpoint: malachiteingestion-pa.googleapis.com # Add optional ingestion labels for better organization log_type: 'WATCHGUARD' raw_log_field: body ingestion_labels: service: pipelines: logs/source0__chronicle_w_labels-0: receivers: - udplog exporters: - chronicle/chronicle_w_labels
- 視基礎架構需求,替換通訊埠和 IP 位址。
- 將
YOUR_CUSTOMER_ID替換為實際的客戶 ID。 - 將
/path/to/ingestion-authentication-file.json更新為您在步驟 1 中儲存驗證檔案的檔案路徑。
重新啟動 Bindplane 代理程式,以套用變更
如要在 Linux 中重新啟動 Bindplane 代理程式,請執行下列指令:
sudo systemctl restart observiq-otel-collector如要在 Windows 中重新啟動 Bindplane 代理程式,可以使用「服務」主控台,或輸入下列指令:
net stop observiq-otel-collector && net start observiq-otel-collector
設定 WatchGuard Firebox Syslog 轉送
如要設定 WatchGuard Firebox 將系統記錄訊息轉寄至 Bindplane 代理程式,請使用 Fireware Web UI 按照下列步驟操作:
- 登入 Fireware 網頁版 UI (
https://<firebox-ip>:8080)。 - 依序前往「系統」>「記錄」。
- 在「Syslog Servers」(系統記錄伺服器) 專區中,按一下「Add」(新增)。
請提供下列設定詳細資料:
- IP 位址:輸入 Bindplane 代理程式主機的 IP 位址 (例如
192.168.1.100)。 - 通訊埠:輸入
514(或在 Bindplane 代理程式中設定的通訊埠)。 - 記錄檔格式:選取「Syslog」 (標準 BSD Syslog 格式)。
- IP 位址:輸入 Bindplane 代理程式主機的 IP 位址 (例如
在「Syslog Settings」(系統記錄設定) 部分,設定記錄層級:
- 將「記錄層級」設為「資訊」或更高,即可擷取流量、安全性及系統事件。
按一下 [儲存]。
設定要轉送的記錄類型
- 在 Fireware Web UI 中,依序前往「System」>「Logging」>「Syslog」。
確認已啟用下列記錄類型,以便轉送系統記錄:
- 流量:防火牆流量事件 (允許、拒絕)。
- 警報:IPS 和安全警報事件。
- 事件 - 系統事件和狀態變更。
- Debug - 選用,僅供疑難排解。
按一下 [儲存]。
(替代方式) 透過 WatchGuard System Manager 設定
- 開啟 WatchGuard System Manager,然後連線至 Firebox。
- 依序前往「設定」>「記錄」>「將記錄訊息傳送至這個 Syslog 伺服器」。
- 按一下「新增」。
請提供下列設定詳細資料:
- IP 位址:輸入 Bindplane 代理程式主機的 IP 位址。
- 「Port」(通訊埠):輸入
514。 - 記錄檔格式:選取「Syslog」。
按一下「確定」,將設定儲存至 Firebox。
詳情請參閱 WatchGuard Fireware 記錄說明文件。
UDM 對應表
| 記錄欄位 | UDM 對應 | 邏輯 |
|---|---|---|
action |
security_result.action_details |
原始記錄中的 action 值會指派給 security_result.action_details。 |
action |
target.labels.value |
原始記錄中的 action 值會指派給 target.labels.value,而 target.labels.key 則是「資源上的動作」。 |
arg |
target.file.full_path |
原始記錄中的 arg 值會指派給 target.file.full_path。 |
app_cat_id |
about.labels.value |
原始記錄中的 app_cat_id 值會指派給 about.labels.value,而 about.labels.key 為「app_cat_id」。 |
app_cat_name |
target.application |
與 app_name 搭配使用,形成 target.application 的值 (例如「Google - Web services」)。 |
app_id |
about.labels.value |
原始記錄中的 app_id 值會指派給 about.labels.value,而 about.labels.key 為「app_id」。 |
app_name |
target.application |
與 app_cat_name 搭配使用,形成 target.application 的值 (例如「Google - Web services」)。 |
cats |
security_result.category_details |
原始記錄中的 cats 值會指派給 security_result.category_details。 |
cert_issuer |
network.tls.server.certificate.issuer |
原始記錄中的 cert_issuer 值會指派給 network.tls.server.certificate.issuer。 |
cert_subject |
network.tls.server.certificate.subject |
原始記錄中的 cert_subject 值會指派給 network.tls.server.certificate.subject。 |
cn |
network.tls.server.certificate.subject |
原始記錄中的 cn 值會指派給 network.tls.server.certificate.subject。 |
conn_action |
security_result.action_details |
原始記錄中的 conn_action 值會指派給 security_result.action_details。 |
content_type |
未對應 | 未對應至所提供 UDM 範例中的 IDM 物件。 |
description |
metadata.description |
從原始記錄衍生出的 description 值會指派給 metadata.description。 |
dhcp_type |
network.dhcp.type |
原始記錄中的 dhcp_type 值會對應至 network.dhcp.type 中的相應 DHCP 類型 (例如「REQUEST」、「ACK」)。 |
dst_host |
target.hostname |
原始記錄中的 dst_host 值會指派給 target.hostname。 |
dst_ip |
target.ip |
原始記錄中的 dst_ip 值會指派給 target.ip。 |
dst_mac |
target.mac |
原始記錄中的 dst_mac 值會指派給 target.mac。 |
dst_port |
target.port |
原始記錄中的 dst_port 值會指派給 target.port。 |
dst_user |
target.user.user_display_name |
原始記錄中的 dst_user 值會指派給 target.user.user_display_name。 |
dstname |
target.administrative_domain |
原始記錄中的 dstname 值會指派給 target.administrative_domain。 |
duration |
未對應 | 未對應至所提供 UDM 範例中的 IDM 物件。 |
elapsed_time |
未對應 | 未對應至所提供 UDM 範例中的 IDM 物件。 |
endpoint |
intermediary.labels.value |
原始記錄中的 endpoint 值會指派給 intermediary.labels.value,而 intermediary.labels.key 則是「Gateway-Endpoint」。 |
event_name |
principal.application |
原始記錄中的 event_name 值會指派給 principal.application。 |
firewall_id |
intermediary.asset_id |
原始記錄中的 firewall_id 值會加上「Firewall ID : 」前置字串,並指派給 intermediary.asset_id。 |
firewall_name |
principal.asset_id |
原始記錄中的 firewall_name 值會加上「Firewall: 」前置字串,並指派給 principal.asset_id。 |
firewallname |
intermediary.hostname |
原始記錄中的 firewallname 值會指派給 intermediary.hostname。 |
firewallname |
principal.hostname |
原始記錄中的 firewallname 值會指派給 principal.hostname。 |
fqdn_dst_match |
未對應 | 未對應至所提供 UDM 範例中的 IDM 物件。 |
geo |
未對應 | 未對應至所提供 UDM 範例中的 IDM 物件。 |
geo_dst |
target.location.country_or_region |
原始記錄中的 geo_dst 值會指派給 target.location.country_or_region。 |
geo_src |
principal.location.country_or_region |
原始記錄中的 geo_src 值會指派給 principal.location.country_or_region。 |
host |
未對應 | 未對應至所提供 UDM 範例中的 IDM 物件。 |
ike_policy |
security_result.rule_id |
原始記錄中的 ike_policy 值會指派給 security_result.rule_id。 |
ike_policy_version |
security_result.rule_version |
原始記錄中的 ike_policy_version 值會指派給 security_result.rule_version。 |
intermediary_host |
intermediary.hostname |
原始記錄中的 intermediary_host 值會指派給 intermediary.hostname。 |
ipaddress |
未對應 | 未對應至所提供 UDM 範例中的 IDM 物件。 |
ipsec_policy |
未對應 | 未對應至所提供 UDM 範例中的 IDM 物件。 |
ipsec_policy_version |
未對應 | 未對應至所提供 UDM 範例中的 IDM 物件。 |
keyword |
未對應 | 未對應至所提供 UDM 範例中的 IDM 物件。 |
line |
未對應 | 未對應至所提供 UDM 範例中的 IDM 物件。 |
log_message |
metadata.description |
如果沒有其他更具體的說明,系統會將原始記錄中的 log_message 值指派給 metadata.description。 |
log_reason |
security_result.summary |
原始記錄中的 log_reason 值會指派給 security_result.summary。 |
log_type |
metadata.log_type |
原始記錄中的 log_type 值會指派給 metadata.log_type。一律設為「WATCHGUARD」。 |
msg |
security_result.summary |
原始記錄中的 msg 值會指派給 security_result.summary。 |
msg_id |
metadata.product_event_type |
原始記錄中的 msg_id 值會指派給 metadata.product_event_type。 |
new_action |
security_result.action_details |
與 conn_action 搭配使用,可形成 security_result.action_details 的值 (例如「ProxyReplace: IP protocol - HTTPS-Client.DPI-Off」)。 |
op |
network.http.method |
原始記錄中的 op 值會指派給 network.http.method。 |
path |
target.url |
原始記錄中的 path 值會指派給 target.url。 |
pid |
未對應 | 未對應至所提供 UDM 範例中的 IDM 物件。 |
policy_name |
intermediary.resource.name |
原始記錄中的 policy_name 值會指派給 intermediary.resource.name。 |
policy_name |
security_result.rule_name |
原始記錄中的 policy_name 值會指派給 security_result.rule_name。 |
policyname_label.value |
security_result.rule_labels.value |
原始記錄中的 policy_name 值會指派給 security_result.rule_labels.value,而 security_result.rule_labels.key 則是「PolicyName」。 |
prin_host |
principal.hostname |
原始記錄中的 prin_host 值會指派給 principal.hostname。 |
proc_id |
未對應 | 未對應至所提供 UDM 範例中的 IDM 物件。 |
protocol |
network.ip_protocol |
原始記錄中的 protocol 值會轉換為大寫,然後指派給 network.ip_protocol。特殊處理對應至「ICMP」的「EXTERNAL ICMP」。 |
proxy_act |
security_result.rule_id |
原始記錄中的 proxy_act 值會指派給 security_result.rule_id。 |
proxy_act |
security_result.rule_name |
原始記錄中的 proxy_act 值會指派給 security_result.rule_name。 |
query_name |
network.dns.questions.name |
原始記錄中的 query_name 值會指派給 network.dns.questions.name。 |
query_type |
network.dns.questions.type |
原始記錄中的 query_type 值會指派給 network.dns.questions.type。針對數值查詢類型進行特殊處理,並對應至標準 DNS 查詢類型。 |
rc |
未對應 | 未對應至所提供 UDM 範例中的 IDM 物件。 |
reason |
security_result.summary |
原始記錄中的 reason 值會指派給 security_result.summary。 |
record_type |
network.dns.answers.type |
原始記錄中的 record_type 值會對應至 network.dns.answers.type 中的相應 DNS 記錄類型。 |
redirect_action |
未對應 | 未對應至所提供 UDM 範例中的 IDM 物件。 |
reputation |
additional.fields.value.string_value |
原始記錄中的 reputation 值會指派給 additional.fields.value.string_value,而 additional.fields.key 則是「reputation」。 |
response |
未對應 | 未對應至所提供 UDM 範例中的 IDM 物件。 |
response_code |
network.dns.response_code |
原始記錄中的 response_code 值會對應至 network.dns.response_code 中的相應 DNS 回應代碼。 |
route_type |
未對應 | 未對應至所提供 UDM 範例中的 IDM 物件。 |
rule_name |
security_result.rule_name |
原始記錄中的 rule_name 值會指派給 security_result.rule_name。 |
rcvd_bytes |
network.received_bytes |
原始記錄中的 rcvd_bytes 值會指派給 network.received_bytes。 |
sent_bytes |
network.sent_bytes |
原始記錄中的 sent_bytes 值會指派給 network.sent_bytes。 |
server_ssl |
未對應 | 未對應至所提供 UDM 範例中的 IDM 物件。 |
severity |
未對應 | 未對應至所提供 UDM 範例中的 IDM 物件。 |
sig_vers |
network.tls.server.certificate.version |
原始記錄中的 sig_vers 值會指派給 network.tls.server.certificate.version。 |
signature_cat |
additional.fields.value.string_value |
原始記錄中的 signature_cat 值會指派給 additional.fields.value.string_value,而 additional.fields.key 則是「signature_cat」。 |
signature_id |
additional.fields.value.string_value |
原始記錄中的 signature_id 值會指派給 additional.fields.value.string_value,而 additional.fields.key 為「signature_id」。 |
signature_name |
additional.fields.value.string_value |
原始記錄中的 signature_name 值會指派給 additional.fields.value.string_value,而 additional.fields.key 則是「signature_name」。 |
sni |
network.tls.client.server_name |
原始記錄中的 sni 值會指派給 network.tls.client.server_name。 |
src_ctid |
未對應 | 未對應至所提供 UDM 範例中的 IDM 物件。 |
src_host |
principal.hostname |
原始記錄中的 src_host 值會指派給 principal.hostname。 |
src_ip |
principal.ip |
原始記錄中的 src_ip 值會指派給 principal.ip。 |
src_ip_nat |
未對應 | 未對應至所提供 UDM 範例中的 IDM 物件。 |
src_mac |
principal.mac |
原始記錄中的 src_mac 值會指派給 principal.mac。 |
src_port |
principal.port |
原始記錄中的 src_port 值會指派給 principal.port。 |
src_user |
principal.user.user_display_name |
原始記錄中的 src_user 值會指派給 principal.user.user_display_name。 |
src_user_name |
principal.user.user_display_name |
原始記錄中的 src_user_name 值會指派給 principal.user.user_display_name。 |
src_vpn_ip |
principal.ip |
原始記錄中的 src_vpn_ip 值會指派給 principal.ip。 |
srv_ip |
未對應 | 未對應至所提供 UDM 範例中的 IDM 物件。 |
srv_port |
未對應 | 未對應至所提供 UDM 範例中的 IDM 物件。 |
ssl_offload |
未對應 | 未對應至所提供 UDM 範例中的 IDM 物件。 |
tcp_info |
未對應 | 未對應至所提供 UDM 範例中的 IDM 物件。 |
time |
metadata.event_timestamp.seconds、timestamp.seconds |
系統會剖析原始記錄中的 time 值,並用來填入 metadata.event_timestamp.seconds 和 timestamp.seconds。 |
time1 |
metadata.event_timestamp.seconds、timestamp.seconds |
系統會剖析原始記錄中的 time1 值,並用來填入 metadata.event_timestamp.seconds 和 timestamp.seconds。 |
tls_profile |
about.labels.value |
原始記錄中的 tls_profile 值會指派給 about.labels.value,而 about.labels.key 則是「tls_profile」。 |
tls_version |
未對應 | 未對應至所提供 UDM 範例中的 IDM 物件。 |
user_name |
principal.user.userid、principal.user.user_display_name |
系統會根據情境,將原始記錄中的 user_name 值指派給 principal.user.userid 或 principal.user.user_display_name。 |
user_type |
未對應 | 未對應至所提供 UDM 範例中的 IDM 物件。 |
| (不適用) | intermediary.resource.type |
一律設為「ACCESS_POLICY」。 |
| (不適用) | metadata.event_type |
由剖析器邏輯根據 msg_id、log_type、event_name 和其他欄位判斷。可以是 NETWORK_CONNECTION、SERVICE_MODIFICATION、NETWORK_SMTP、NETWORK_DNS、NETWORK_HTTP、USER_LOGIN、USER_LOGOUT、USER_RESOURCE_UPDATE_CONTENT、RESOURCE_PERMISSIONS_CHANGE、RESOURCE_CREATION、GENERIC_EVENT、STATUS_UPDATE 或 USER_UNCATEGORIZED。 |
| (不適用) | metadata.product_name |
一律設為「韌體」。 |
| (不適用) | metadata.vendor_name |
一律設為「Watchguard」。 |
| (不適用) | security_result.action |
由剖析器邏輯根據 disposition 決定。可以是「ALLOW」或「BLOCK」。 |
| (不適用) | extensions.auth.type |
如果是使用者登入/登出事件,請設為「AUTHTYPE_UNSPECIFIED」;如果是與 VPN 相關的網路事件,請設為「VPN」。 |
| (不適用) | network.application_protocol |
由剖析器邏輯根據 msg_id 和 event_name 判斷,可以是「DNS」、「DHCP」、「HTTP」或「HTTPS」。 |
| (不適用) | network.dns.questions.type |
如果是「A」記錄查詢,請設為 1。 |
| (不適用) | target.labels.key |
如果 action 對應至 target.labels.value,請設為「資源的動作」。 |
| (不適用) | intermediary.labels.key |
如果 prin_host 對應至 intermediary.labels.value,請設為「防火牆成員名稱」。 |
| (不適用) | intermediary.labels.key |
如果 endpoint 對應至 intermediary.labels.value,請設為「Gateway-Endpoint」。 |
| (不適用) | principal.labels.key |
如果 gateway 對應至 principal.labels.value,請設為「Gateway」。 |
| (不適用) | target.labels.key |
如果 gateway 對應至 target.labels.value,請設為「Gateway」。 |
| (不適用) | principal.labels.key |
如果 status 對應至 principal.labels.value,請設為「state」。 |
| (不適用) | target.labels.key |
將 status 對應至 target.labels.value 時,請設為「閘道狀態」。 |
| (不適用) | additional.fields.key |
從原始記錄對應相應值時,請設為「signature_name」、「signature_cat」、「signature_id」或「reputation」。 |
變更記錄
還有其他問題嗎?向社群成員和 Google SecOps 專業人員尋求答案。