收集 Yamaha 路由器記錄

支援的國家/地區:

本文說明如何使用 Bindplane 代理程式,將 YAMAHA Router 記錄擷取至 Google Security Operations。

YAMAHA Router RTX1200 是網路路由器,會針對防火牆事件、NAT 轉換、路由變更和 VPN 連線產生系統記錄訊息。

事前準備

請確認您已完成下列事前準備事項:

  • Google SecOps 執行個體
  • Windows Server 2016 以上版本,或搭載 systemd 的 Linux 主機
  • Bindplane 代理程式與 YAMAHA 路由器之間的網路連線
  • 如果透過 Proxy 執行,請確保防火牆通訊埠已根據 Bindplane 代理程式需求開啟
  • 透過 SSH 或控制台存取 YAMAHA 路由器 CLI

取得 Google SecOps 擷取驗證檔案

  1. 登入 Google SecOps 控制台。
  2. 依序前往「SIEM 設定」>「收集代理程式」
  3. 下載擷取驗證檔案
  4. 將檔案安全地儲存在要安裝 Bindplane 的系統上。

取得 Google SecOps 客戶 ID

  1. 登入 Google SecOps 控制台。
  2. 依序前往「SIEM 設定」>「設定檔」
  3. 複製並儲存「機構詳細資料」部分中的客戶 ID

安裝 Bindplane 代理程式

請按照下列操作說明,在 Windows 或 Linux 作業系統上安裝 Bindplane 代理程式。

Windows 安裝

  1. 以管理員身分開啟「命令提示字元」或「PowerShell」
  2. 執行下列指令:

    msiexec /i "https://github.com/observIQ/bindplane-agent/releases/latest/download/observiq-otel-collector.msi" /quiet
    
  3. 等待安裝完成。

  4. 執行下列指令,確認安裝成功:

    sc query observiq-otel-collector
    

    服務應顯示為「RUNNING」

Linux 安裝

  1. 開啟具有根層級或 sudo 權限的終端機。
  2. 執行下列指令:

    sudo sh -c "$(curl -fsSlL https://github.com/observiq/bindplane-agent/releases/latest/download/install_unix.sh)" install_unix.sh
    
  3. 等待安裝完成。

  4. 執行下列指令,確認安裝成功:

    sudo systemctl status observiq-otel-collector
    

    服務應顯示為有效 (執行中)

其他安裝資源

如需其他安裝選項和疑難排解資訊,請參閱 Bindplane 代理程式安裝指南

設定 Bindplane 代理程式,擷取系統記錄檔並傳送至 Google SecOps

找出設定檔

  • Linux:

    sudo nano /opt/observiq-otel-collector/config.yaml
    
  • Windows:

    notepad "C:\Program Files\observIQ OpenTelemetry Collector\config.yaml"
    

編輯設定檔

  • config.yaml 的所有內容替換為下列設定:

    receivers:
        udplog:
            listen_address: "0.0.0.0:514"
    
    exporters:
        chronicle/yamaha_router:
            compression: gzip
            creds_file_path: '/etc/bindplane-agent/ingestion-auth.json'
            customer_id: '<customer_id>'
            endpoint: malachiteingestion-pa.googleapis.com
            log_type: YAMAHA_ROUTER
            raw_log_field: body
    
    service:
        pipelines:
            logs/yamaha_router_to_chronicle:
                receivers:
                    - udplog
                exporters:
                    - chronicle/yamaha_router
    

設定參數

替換下列預留位置:

  • 接收器設定:

    • listen_address:要接聽的 IP 位址和通訊埠:
      • 0.0.0.0,監聽所有介面 (建議)
      • 通訊埠 514 是標準的系統記錄通訊埠 (在 Linux 上需要根層級權限;非根層級權限請使用 1514)
  • 匯出工具設定:

    • creds_file_path:擷取驗證檔案的完整路徑:
      • Linux/etc/bindplane-agent/ingestion-auth.json
      • WindowsC:\Program Files\observIQ OpenTelemetry Collector\ingestion-auth.json
    • customer_id:從 Google SecOps 控制台複製的客戶 ID
    • endpoint:區域端點網址:
      • 美國malachiteingestion-pa.googleapis.com
      • 歐洲europe-malachiteingestion-pa.googleapis.com
      • 亞洲asia-southeast1-malachiteingestion-pa.googleapis.com
      • 如需完整清單,請參閱「區域端點

儲存設定檔

  • 編輯完成後,請儲存檔案:
    • Linux:依序按下 Ctrl+OEnterCtrl+X
    • Windows:依序點選「檔案」>「儲存」

重新啟動 Bindplane 代理程式,以套用變更

  • 如要在 Linux 中重新啟動 Bindplane 代理程式,請執行下列指令:

    sudo systemctl restart observiq-otel-collector
    
    1. 確認服務正在執行:

      sudo systemctl status observiq-otel-collector
      
    2. 檢查記錄中是否有錯誤:

      sudo journalctl -u observiq-otel-collector -f
      
  • 如要在 Windows 中重新啟動 Bindplane 代理程式,請選擇下列其中一個選項:

    • 以管理員身分開啟命令提示字元或 PowerShell:

      net stop observiq-otel-collector && net start observiq-otel-collector
      
    • 服務控制台:

      1. 按下 Win+R,輸入 services.msc,然後按下 Enter 鍵。
      2. 找出 observIQ OpenTelemetry Collector
      3. 按一下滑鼠右鍵,然後選取「重新啟動」
      4. 確認服務正在執行:

        sc query observiq-otel-collector
        
      5. 檢查記錄中是否有錯誤:

        type "C:\Program Files\observIQ OpenTelemetry Collector\log\collector.log"
        

在 YAMAHA 路由器上設定系統記錄

  1. 透過 SSH 連線或連線至 YAMAHA 路由器 CLI。
  2. 執行下列指令 (將 <bindplane-ip> 替換為 Bindplane 代理程式 IP 位址):

    syslog host <bindplane-ip>
    syslog facility local0
    syslog notice on
    save
    

UDM 對應表

記錄欄位 UDM 對應 邏輯
data metadata.description 系統會使用 grok 模式,從原始記錄的 data 欄位擷取說明。系統會根據記錄訊息的格式使用不同的模式。範例:「initiate ISAKMP phase」、「Connection closed」、「succeeded for SSH」。
data metadata.event_timestamp 系統會使用 Grok 模式從原始記錄的 data 欄位擷取時間戳記,然後使用 date 篩選器轉換為時間戳記物件。系統支援 MMM dd HH:mm:ssMMM d HH:mm:ss 格式。
data principal.asset.hostname 主機名稱是使用 Grok 模式,從原始記錄的 data 欄位中擷取而來。
data principal.asset.ip 系統會使用 grok 模式,從原始記錄的 data 欄位中擷取主要 IP 位址,並對應至 principal.asset.ipprincipal.ip
data principal.hostname 主機名稱是使用 Grok 模式,從原始記錄的 data 欄位中擷取而來。
data principal.ip 系統會使用 grok 模式,從原始記錄的 data 欄位擷取主要 IP 位址,並對應至 principal.asset.ipprincipal.ip
data principal.user.userid 使用 grok 模式從原始記錄的 data 欄位中擷取使用者 ID。
data target.asset.ip 系統會使用 grok 模式,從原始記錄的 data 欄位中擷取目標 IP 位址。
data target.ip 系統會使用 grok 模式,從原始記錄的 data 欄位中擷取目標 IP 位址。剖析器邏輯會根據特定欄位是否存在,判斷事件類型。如果同時存在 principaltarget,事件類型為 NETWORK_CONNECTION。如果 user 存在,事件類型為 USER_UNCATEGORIZED。如果只有 principal,則事件類型為 STATUS_UPDATE。否則預設為 GENERIC_EVENT。硬式編碼為「YAMAHA_ROUTER」。硬式編碼為「YAMAHA_ROUTER」。硬式編碼為「YAMAHA_ROUTER」。
log_type metadata.log_type 直接從原始記錄的 log_type 欄位複製。
timestamp timestamp 這是記錄的擷取時間,由 Chronicle 平台自動新增,不會從原始記錄剖析。

變更記錄

查看這個剖析器的變更記錄

還有其他問題嗎?向社群成員和 Google SecOps 專業人員尋求答案。