收集 Yamaha 路由器日志

支持:

本文档介绍了如何使用 Bindplane 代理将 YAMAHA 路由器日志注入 Google Security Operations。

YAMAHA 路由器 RTX1200 是一种网络路由器,可为防火墙事件、NAT 转换、路由更改和 VPN 连接生成 syslog 消息。

准备工作

请确保满足以下前提条件:

  • Google SecOps 实例
  • Windows Server 2016 或更高版本,或具有 systemd 的 Linux 主机
  • Bindplane 代理与 YAMAHA 路由器之间的网络连接
  • 如果通过代理运行,请确保防火墙端口根据 Bindplane 代理要求处于开放状态
  • 对 YAMAHA 路由器 CLI 的 SSH 或控制台访问权限

获取 Google SecOps 注入身份验证文件

  1. 登录 Google SecOps 控制台。
  2. 前往 SIEM 设置 > 收集代理
  3. 下载数据注入身份验证文件
  4. 将该文件安全地保存在将安装 Bindplane 的系统上。

获取 Google SecOps 客户 ID

  1. 登录 Google SecOps 控制台。
  2. 前往 SIEM 设置 > 个人资料
  3. 组织详细信息 部分复制并保存客户 ID

安装 Bindplane 代理

按照以下说明在 Windows 或 Linux 操作系统上安装 Bindplane 代理。

Windows 安装

  1. 以管理员身份打开命令提示符PowerShell
  2. 运行以下命令:

    msiexec /i "https://github.com/observIQ/bindplane-agent/releases/latest/download/observiq-otel-collector.msi" /quiet
    
  3. 等待安装完成。

  4. 运行以下命令,验证安装是否成功:

    sc query observiq-otel-collector
    

    该服务应显示为正在运行

Linux 安装

  1. 使用 root 或 sudo 权限打开终端。
  2. 运行以下命令:

    sudo sh -c "$(curl -fsSlL https://github.com/observiq/bindplane-agent/releases/latest/download/install_unix.sh)" install_unix.sh
    
  3. 等待安装完成。

  4. 运行以下命令,验证安装是否成功:

    sudo systemctl status observiq-otel-collector
    

    该服务应显示为活跃 (正在运行)

其他安装资源

如需了解其他安装选项和问题排查信息,请参阅 Bindplane 代理安装指南

配置 Bindplane 代理以注入 syslog 并发送到 Google SecOps

找到配置文件

  • Linux

    sudo nano /opt/observiq-otel-collector/config.yaml
    
  • Windows

    notepad "C:\Program Files\observIQ OpenTelemetry Collector\config.yaml"
    

修改配置文件

  • config.yaml 的全部内容替换为以下配置:

    receivers:
        udplog:
            listen_address: "0.0.0.0:514"
    
    exporters:
        chronicle/yamaha_router:
            compression: gzip
            creds_file_path: '/etc/bindplane-agent/ingestion-auth.json'
            customer_id: '<customer_id>'
            endpoint: malachiteingestion-pa.googleapis.com
            log_type: YAMAHA_ROUTER
            raw_log_field: body
    
    service:
        pipelines:
            logs/yamaha_router_to_chronicle:
                receivers:
                    - udplog
                exporters:
                    - chronicle/yamaha_router
    

配置参数

替换以下占位符:

  • 接收器配置

    • listen_address:要监听的 IP 地址和端口:
      • 0.0.0.0 以监听所有接口(推荐)
      • 端口 514 是标准 syslog 端口(在 Linux 上需要 root;对于非 root 用户,请使用 1514
  • 导出器配置

    • creds_file_path:注入身份验证文件的完整路径:
      • Linux: /etc/bindplane-agent/ingestion-auth.json
      • Windows: C:\Program Files\observIQ OpenTelemetry Collector\ingestion-auth.json
    • customer_id:从 Google SecOps 控制台复制的客户 ID
    • endpoint:区域级端点网址:
      • 美国malachiteingestion-pa.googleapis.com
      • 欧洲: europe-malachiteingestion-pa.googleapis.com
      • 亚洲: asia-southeast1-malachiteingestion-pa.googleapis.com
      • 如需查看完整列表,请参阅区域级端点

保存配置文件

  • 修改后,保存文件:
    • Linux:按 Ctrl+O,然后按 Enter,再按 Ctrl+X
    • Windows:依次点击文件 > 保存

重启 Bindplane 代理以应用更改

  • 如需在 Linux 中重启 Bindplane 代理,请运行以下命令:

    sudo systemctl restart observiq-otel-collector
    
    1. 验证服务正在运行:

      sudo systemctl status observiq-otel-collector
      
    2. 检查日志中是否存在错误:

      sudo journalctl -u observiq-otel-collector -f
      
  • 如需在 Windows 中重启 Bindplane 代理,请选择以下选项之一:

    • 以管理员身份运行命令提示符或 PowerShell:

      net stop observiq-otel-collector && net start observiq-otel-collector
      
    • 服务控制台:

      1. Win+R,输入 services.msc,然后按 Enter 键。
      2. 找到 observIQ OpenTelemetry Collector
      3. 右键点击并选择重启
      4. 验证服务正在运行:

        sc query observiq-otel-collector
        
      5. 检查日志中是否存在错误:

        type "C:\Program Files\observIQ OpenTelemetry Collector\log\collector.log"
        

在 YAMAHA 路由器上配置 syslog

  1. 通过 SSH 连接到 YAMAHA 路由器 CLI。
  2. 运行以下命令(将 <bindplane-ip> 替换为您的 Bindplane 代理 IP 地址):

    syslog host <bindplane-ip>
    syslog facility local0
    syslog notice on
    save
    

UDM 映射表

日志字段 UDM 映射 逻辑
data metadata.description 说明是使用 grok 模式从原始日志的 data 字段中提取的。 系统会根据日志消息的格式使用不同的模式。示例:“initiate ISAKMP phase”“Connection closed”“succeeded for SSH”。
data metadata.event_timestamp 时间戳是使用 grok 模式从原始日志的 data 字段中提取的,然后使用 date 过滤器转换为时间戳对象。支持 MMM dd HH:mm:ssMMM d HH:mm:ss 格式。
data principal.asset.hostname 主机名是使用 grok 模式从原始日志的 data 字段中提取的。
data principal.asset.ip 正文 IP 地址是使用 grok 模式从原始日志的 data 字段中提取的。 它会映射到 principal.asset.ipprincipal.ip
data principal.hostname 主机名是使用 grok 模式从原始日志的 data 字段中提取的。
data principal.ip 正文 IP 地址是使用 grok 模式从原始日志的 data 字段中提取的。它会映射到 principal.asset.ipprincipal.ip
data principal.user.userid 用户 ID 是使用 grok 模式从原始日志的 data 字段中提取的。
data target.asset.ip 目标 IP 地址是使用 grok 模式从原始日志的 data 字段中提取的。
data target.ip 目标 IP 地址是使用 grok 模式从原始日志的 data 字段中提取的。事件类型由解析器逻辑根据是否存在某些字段来确定。如果同时存在 principaltarget,则事件类型为 NETWORK_CONNECTION。如果存在 user,则事件类型为 USER_UNCATEGORIZED。如果仅存在 principal,则事件类型为 STATUS_UPDATE。否则,默认值为 GENERIC_EVENT。硬编码为“YAMAHA_ROUTER”。硬编码为“YAMAHA_ROUTER”。硬编码为“YAMAHA_ROUTER”。
log_type metadata.log_type 直接从原始日志的 log_type 字段复制。
timestamp timestamp 这是日志的注入时间,由 Chronicle 平台自动添加。它不会从原始日志中解析。

更新日志

查看此解析器的更新日志

需要更多帮助?获得社区成员和 Google SecOps 专业人士的解答。