收集 WatchGuard Firebox 記錄

支援的國家/地區:

本文說明如何使用 Bindplane,將 WatchGuard Firebox 記錄檔擷取至 Google Security Operations。WatchGuard Firebox 是統一威脅管理 (UTM) 防火牆設備,提供網路安全功能,包括有狀態封包檢查、入侵防禦、應用程式控制、網址篩選、閘道防毒和 VPN 連線。Firebox 記錄會擷取流量事件、安全快訊、驗證活動和系統健康資訊。

事前準備

請確認您已完成下列事前準備事項:

  • Google SecOps 執行個體。
  • 搭載 systemd 的 Windows 2016 以上版本或 Linux 主機。
  • 如果透過 Proxy 執行,請確保防火牆通訊埠已根據 Bindplane 代理程式需求開啟。
  • WatchGuard Firebox 網頁版 UI (Fireware Web UI) 或 WatchGuard System Manager 的特殊存取權。

取得 Google SecOps 擷取驗證檔案

  1. 登入 Google SecOps 控制台。
  2. 依序前往「SIEM 設定」>「收集代理程式」
  3. 下載擷取驗證檔案

    • 將檔案安全地儲存在要安裝 Bindplane 的系統上。

取得 Google SecOps 客戶 ID

  1. 登入 Google SecOps 控制台。
  2. 依序前往「SIEM 設定」>「設定檔」
  3. 複製並儲存「機構詳細資料」部分中的客戶 ID

安裝 Bindplane 代理程式

請按照下列操作說明,在 Windows 或 Linux 作業系統上安裝 Bindplane 代理程式。

Windows 安裝

  1. 以管理員身分開啟「命令提示字元」或「PowerShell」
  2. 執行下列指令:

    msiexec /i "https://github.com/observIQ/bindplane-agent/releases/latest/download/observiq-otel-collector.msi" /quiet
    

Linux 安裝

  1. 開啟具有根層級或 sudo 權限的終端機。
  2. 執行下列指令:

    sudo sh -c "$(curl -fsSlL https://github.com/observiq/bindplane-agent/releases/latest/download/install_unix.sh)" install_unix.sh
    

其他安裝資源

設定 Bindplane 代理程式,擷取系統記錄檔並傳送至 Google SecOps

  1. 存取設定檔:

    • 找出 config.yaml 檔案。通常位於 Linux 的 /etc/bindplane-agent/ 目錄,或 Windows 的安裝目錄。
    • 使用文字編輯器 (例如 nanovi 或記事本) 開啟檔案。
  2. 按照下列方式編輯 config.yaml 檔案:

    receivers:
      udplog:
        # Replace the port and IP address as required
        listen_address: "0.0.0.0:514"
    
    exporters:
      chronicle/chronicle_w_labels:
        compression: gzip
        # Adjust the path to the credentials file you downloaded in Step 1
        creds_file_path: '/path/to/ingestion-authentication-file.json'
        # Replace with your actual customer ID from Step 2
        customer_id: YOUR_CUSTOMER_ID
        endpoint: malachiteingestion-pa.googleapis.com
        # Add optional ingestion labels for better organization
        log_type: 'WATCHGUARD'
        raw_log_field: body
        ingestion_labels:
    
    service:
      pipelines:
        logs/source0__chronicle_w_labels-0:
          receivers:
            - udplog
          exporters:
            - chronicle/chronicle_w_labels
    
  • 視基礎架構需求,替換通訊埠和 IP 位址。
  • YOUR_CUSTOMER_ID 替換為實際的客戶 ID。
  • /path/to/ingestion-authentication-file.json 更新為您在步驟 1 中儲存驗證檔案的檔案路徑。

重新啟動 Bindplane 代理程式,以套用變更

  1. 如要在 Linux 中重新啟動 Bindplane 代理程式,請執行下列指令:

    sudo systemctl restart observiq-otel-collector
    
  2. 如要在 Windows 中重新啟動 Bindplane 代理程式,可以使用「服務」主控台,或輸入下列指令:

    net stop observiq-otel-collector && net start observiq-otel-collector
    

設定 WatchGuard Firebox Syslog 轉送

如要設定 WatchGuard Firebox 將系統記錄訊息轉寄至 Bindplane 代理程式,請使用 Fireware Web UI 按照下列步驟操作:

  1. 登入 Fireware 網頁版 UI (https://<firebox-ip>:8080)。
  2. 依序前往「系統」>「記錄」
  3. 在「Syslog Servers」(系統記錄伺服器) 專區中,按一下「Add」(新增)
  4. 請提供下列設定詳細資料:

    • IP 位址:輸入 Bindplane 代理程式主機的 IP 位址 (例如 192.168.1.100)。
    • 通訊埠:輸入 514 (或在 Bindplane 代理程式中設定的通訊埠)。
    • 記錄檔格式:選取「Syslog」 (標準 BSD Syslog 格式)。
  5. 在「Syslog Settings」(系統記錄設定) 部分,設定記錄層級:

    • 將「記錄層級」設為「資訊」或更高,即可擷取流量、安全性及系統事件。
  6. 按一下 [儲存]

設定要轉送的記錄類型

  1. Fireware Web UI 中,依序前往「System」>「Logging」>「Syslog」
  2. 確認已啟用下列記錄類型,以便轉送系統記錄:

    • 流量:防火牆流量事件 (允許、拒絕)。
    • 警報:IPS 和安全警報事件。
    • 事件 - 系統事件和狀態變更。
    • Debug - 選用,僅供疑難排解。
  3. 按一下 [儲存]

(替代方式) 透過 WatchGuard System Manager 設定

  1. 開啟 WatchGuard System Manager,然後連線至 Firebox。
  2. 依序前往「設定」>「記錄」>「將記錄訊息傳送至這個 Syslog 伺服器」
  3. 按一下「新增」。
  4. 請提供下列設定詳細資料:

    • IP 位址:輸入 Bindplane 代理程式主機的 IP 位址。
    • 「Port」(通訊埠):輸入 514
    • 記錄檔格式:選取「Syslog」
  5. 按一下「確定」,將設定儲存至 Firebox。

詳情請參閱 WatchGuard Fireware 記錄說明文件

UDM 對應表

記錄欄位 UDM 對應 邏輯
action security_result.action_details 原始記錄中的 action 值會指派給 security_result.action_details
action target.labels.value 原始記錄中的 action 值會指派給 target.labels.value,而 target.labels.key 則是「資源上的動作」。
arg target.file.full_path 原始記錄中的 arg 值會指派給 target.file.full_path
app_cat_id about.labels.value 原始記錄中的 app_cat_id 值會指派給 about.labels.value,而 about.labels.key 為「app_cat_id」。
app_cat_name target.application app_name 搭配使用,形成 target.application 的值 (例如「Google - Web services」)。
app_id about.labels.value 原始記錄中的 app_id 值會指派給 about.labels.value,而 about.labels.key 為「app_id」。
app_name target.application app_cat_name 搭配使用,形成 target.application 的值 (例如「Google - Web services」)。
cats security_result.category_details 原始記錄中的 cats 值會指派給 security_result.category_details
cert_issuer network.tls.server.certificate.issuer 原始記錄中的 cert_issuer 值會指派給 network.tls.server.certificate.issuer
cert_subject network.tls.server.certificate.subject 原始記錄中的 cert_subject 值會指派給 network.tls.server.certificate.subject
cn network.tls.server.certificate.subject 原始記錄中的 cn 值會指派給 network.tls.server.certificate.subject
conn_action security_result.action_details 原始記錄中的 conn_action 值會指派給 security_result.action_details
content_type 未對應 未對應至所提供 UDM 範例中的 IDM 物件。
description metadata.description 從原始記錄衍生出的 description 值會指派給 metadata.description
dhcp_type network.dhcp.type 原始記錄中的 dhcp_type 值會對應至 network.dhcp.type 中的相應 DHCP 類型 (例如「REQUEST」、「ACK」)。
dst_host target.hostname 原始記錄中的 dst_host 值會指派給 target.hostname
dst_ip target.ip 原始記錄中的 dst_ip 值會指派給 target.ip
dst_mac target.mac 原始記錄中的 dst_mac 值會指派給 target.mac
dst_port target.port 原始記錄中的 dst_port 值會指派給 target.port
dst_user target.user.user_display_name 原始記錄中的 dst_user 值會指派給 target.user.user_display_name
dstname target.administrative_domain 原始記錄中的 dstname 值會指派給 target.administrative_domain
duration 未對應 未對應至所提供 UDM 範例中的 IDM 物件。
elapsed_time 未對應 未對應至所提供 UDM 範例中的 IDM 物件。
endpoint intermediary.labels.value 原始記錄中的 endpoint 值會指派給 intermediary.labels.value,而 intermediary.labels.key 則是「Gateway-Endpoint」。
event_name principal.application 原始記錄中的 event_name 值會指派給 principal.application
firewall_id intermediary.asset_id 原始記錄中的 firewall_id 值會加上「Firewall ID : 」前置字串,並指派給 intermediary.asset_id
firewall_name principal.asset_id 原始記錄中的 firewall_name 值會加上「Firewall: 」前置字串,並指派給 principal.asset_id
firewallname intermediary.hostname 原始記錄中的 firewallname 值會指派給 intermediary.hostname
firewallname principal.hostname 原始記錄中的 firewallname 值會指派給 principal.hostname
fqdn_dst_match 未對應 未對應至所提供 UDM 範例中的 IDM 物件。
geo 未對應 未對應至所提供 UDM 範例中的 IDM 物件。
geo_dst target.location.country_or_region 原始記錄中的 geo_dst 值會指派給 target.location.country_or_region
geo_src principal.location.country_or_region 原始記錄中的 geo_src 值會指派給 principal.location.country_or_region
host 未對應 未對應至所提供 UDM 範例中的 IDM 物件。
ike_policy security_result.rule_id 原始記錄中的 ike_policy 值會指派給 security_result.rule_id
ike_policy_version security_result.rule_version 原始記錄中的 ike_policy_version 值會指派給 security_result.rule_version
intermediary_host intermediary.hostname 原始記錄中的 intermediary_host 值會指派給 intermediary.hostname
ipaddress 未對應 未對應至所提供 UDM 範例中的 IDM 物件。
ipsec_policy 未對應 未對應至所提供 UDM 範例中的 IDM 物件。
ipsec_policy_version 未對應 未對應至所提供 UDM 範例中的 IDM 物件。
keyword 未對應 未對應至所提供 UDM 範例中的 IDM 物件。
line 未對應 未對應至所提供 UDM 範例中的 IDM 物件。
log_message metadata.description 如果沒有其他更具體的說明,系統會將原始記錄中的 log_message 值指派給 metadata.description
log_reason security_result.summary 原始記錄中的 log_reason 值會指派給 security_result.summary
log_type metadata.log_type 原始記錄中的 log_type 值會指派給 metadata.log_type。一律設為「WATCHGUARD」。
msg security_result.summary 原始記錄中的 msg 值會指派給 security_result.summary
msg_id metadata.product_event_type 原始記錄中的 msg_id 值會指派給 metadata.product_event_type
new_action security_result.action_details conn_action 搭配使用,可形成 security_result.action_details 的值 (例如「ProxyReplace: IP protocol - HTTPS-Client.DPI-Off」)。
op network.http.method 原始記錄中的 op 值會指派給 network.http.method
path target.url 原始記錄中的 path 值會指派給 target.url
pid 未對應 未對應至所提供 UDM 範例中的 IDM 物件。
policy_name intermediary.resource.name 原始記錄中的 policy_name 值會指派給 intermediary.resource.name
policy_name security_result.rule_name 原始記錄中的 policy_name 值會指派給 security_result.rule_name
policyname_label.value security_result.rule_labels.value 原始記錄中的 policy_name 值會指派給 security_result.rule_labels.value,而 security_result.rule_labels.key 則是「PolicyName」。
prin_host principal.hostname 原始記錄中的 prin_host 值會指派給 principal.hostname
proc_id 未對應 未對應至所提供 UDM 範例中的 IDM 物件。
protocol network.ip_protocol 原始記錄中的 protocol 值會轉換為大寫,然後指派給 network.ip_protocol。特殊處理對應至「ICMP」的「EXTERNAL ICMP」。
proxy_act security_result.rule_id 原始記錄中的 proxy_act 值會指派給 security_result.rule_id
proxy_act security_result.rule_name 原始記錄中的 proxy_act 值會指派給 security_result.rule_name
query_name network.dns.questions.name 原始記錄中的 query_name 值會指派給 network.dns.questions.name
query_type network.dns.questions.type 原始記錄中的 query_type 值會指派給 network.dns.questions.type。針對數值查詢類型進行特殊處理,並對應至標準 DNS 查詢類型。
rc 未對應 未對應至所提供 UDM 範例中的 IDM 物件。
reason security_result.summary 原始記錄中的 reason 值會指派給 security_result.summary
record_type network.dns.answers.type 原始記錄中的 record_type 值會對應至 network.dns.answers.type 中的相應 DNS 記錄類型。
redirect_action 未對應 未對應至所提供 UDM 範例中的 IDM 物件。
reputation additional.fields.value.string_value 原始記錄中的 reputation 值會指派給 additional.fields.value.string_value,而 additional.fields.key 則是「reputation」。
response 未對應 未對應至所提供 UDM 範例中的 IDM 物件。
response_code network.dns.response_code 原始記錄中的 response_code 值會對應至 network.dns.response_code 中的相應 DNS 回應代碼。
route_type 未對應 未對應至所提供 UDM 範例中的 IDM 物件。
rule_name security_result.rule_name 原始記錄中的 rule_name 值會指派給 security_result.rule_name
rcvd_bytes network.received_bytes 原始記錄中的 rcvd_bytes 值會指派給 network.received_bytes
sent_bytes network.sent_bytes 原始記錄中的 sent_bytes 值會指派給 network.sent_bytes
server_ssl 未對應 未對應至所提供 UDM 範例中的 IDM 物件。
severity 未對應 未對應至所提供 UDM 範例中的 IDM 物件。
sig_vers network.tls.server.certificate.version 原始記錄中的 sig_vers 值會指派給 network.tls.server.certificate.version
signature_cat additional.fields.value.string_value 原始記錄中的 signature_cat 值會指派給 additional.fields.value.string_value,而 additional.fields.key 則是「signature_cat」。
signature_id additional.fields.value.string_value 原始記錄中的 signature_id 值會指派給 additional.fields.value.string_value,而 additional.fields.key 為「signature_id」。
signature_name additional.fields.value.string_value 原始記錄中的 signature_name 值會指派給 additional.fields.value.string_value,而 additional.fields.key 則是「signature_name」。
sni network.tls.client.server_name 原始記錄中的 sni 值會指派給 network.tls.client.server_name
src_ctid 未對應 未對應至所提供 UDM 範例中的 IDM 物件。
src_host principal.hostname 原始記錄中的 src_host 值會指派給 principal.hostname
src_ip principal.ip 原始記錄中的 src_ip 值會指派給 principal.ip
src_ip_nat 未對應 未對應至所提供 UDM 範例中的 IDM 物件。
src_mac principal.mac 原始記錄中的 src_mac 值會指派給 principal.mac
src_port principal.port 原始記錄中的 src_port 值會指派給 principal.port
src_user principal.user.user_display_name 原始記錄中的 src_user 值會指派給 principal.user.user_display_name
src_user_name principal.user.user_display_name 原始記錄中的 src_user_name 值會指派給 principal.user.user_display_name
src_vpn_ip principal.ip 原始記錄中的 src_vpn_ip 值會指派給 principal.ip
srv_ip 未對應 未對應至所提供 UDM 範例中的 IDM 物件。
srv_port 未對應 未對應至所提供 UDM 範例中的 IDM 物件。
ssl_offload 未對應 未對應至所提供 UDM 範例中的 IDM 物件。
tcp_info 未對應 未對應至所提供 UDM 範例中的 IDM 物件。
time metadata.event_timestamp.secondstimestamp.seconds 系統會剖析原始記錄中的 time 值,並用來填入 metadata.event_timestamp.secondstimestamp.seconds
time1 metadata.event_timestamp.secondstimestamp.seconds 系統會剖析原始記錄中的 time1 值,並用來填入 metadata.event_timestamp.secondstimestamp.seconds
tls_profile about.labels.value 原始記錄中的 tls_profile 值會指派給 about.labels.value,而 about.labels.key 則是「tls_profile」。
tls_version 未對應 未對應至所提供 UDM 範例中的 IDM 物件。
user_name principal.user.useridprincipal.user.user_display_name 系統會根據情境,將原始記錄中的 user_name 值指派給 principal.user.useridprincipal.user.user_display_name
user_type 未對應 未對應至所提供 UDM 範例中的 IDM 物件。
(不適用) intermediary.resource.type 一律設為「ACCESS_POLICY」。
(不適用) metadata.event_type 由剖析器邏輯根據 msg_idlog_typeevent_name 和其他欄位判斷。可以是 NETWORK_CONNECTIONSERVICE_MODIFICATIONNETWORK_SMTPNETWORK_DNSNETWORK_HTTPUSER_LOGINUSER_LOGOUTUSER_RESOURCE_UPDATE_CONTENTRESOURCE_PERMISSIONS_CHANGERESOURCE_CREATIONGENERIC_EVENTSTATUS_UPDATEUSER_UNCATEGORIZED
(不適用) metadata.product_name 一律設為「韌體」。
(不適用) metadata.vendor_name 一律設為「Watchguard」。
(不適用) security_result.action 由剖析器邏輯根據 disposition 決定。可以是「ALLOW」或「BLOCK」。
(不適用) extensions.auth.type 如果是使用者登入/登出事件,請設為「AUTHTYPE_UNSPECIFIED」;如果是與 VPN 相關的網路事件,請設為「VPN」。
(不適用) network.application_protocol 由剖析器邏輯根據 msg_idevent_name 判斷,可以是「DNS」、「DHCP」、「HTTP」或「HTTPS」。
(不適用) network.dns.questions.type 如果是「A」記錄查詢,請設為 1。
(不適用) target.labels.key 如果 action 對應至 target.labels.value,請設為「資源的動作」。
(不適用) intermediary.labels.key 如果 prin_host 對應至 intermediary.labels.value,請設為「防火牆成員名稱」。
(不適用) intermediary.labels.key 如果 endpoint 對應至 intermediary.labels.value,請設為「Gateway-Endpoint」。
(不適用) principal.labels.key 如果 gateway 對應至 principal.labels.value,請設為「Gateway」。
(不適用) target.labels.key 如果 gateway 對應至 target.labels.value,請設為「Gateway」。
(不適用) principal.labels.key 如果 status 對應至 principal.labels.value,請設為「state」。
(不適用) target.labels.key status 對應至 target.labels.value 時,請設為「閘道狀態」。
(不適用) additional.fields.key 從原始記錄對應相應值時,請設為「signature_name」、「signature_cat」、「signature_id」或「reputation」。

變更記錄

查看這個剖析器的變更記錄

還有其他問題嗎?向社群成員和 Google SecOps 專業人員尋求答案。