Mengumpulkan log switch Alcatel

Versi Parser: 1.0

Didukung di:

Dokumen ini menjelaskan cara menyerap log switch Alcatel ke Google Security Operations menggunakan agen Bindplane.

Alcatel-Lucent Enterprise OmniSwitch adalah rangkaian switch LAN stackable yang menyediakan akses jaringan, penerapan kebijakan keamanan, dan pengelolaan kabel/nirkabel terpadu. Switch menghasilkan pesan syslog yang mencakup peristiwa autentikasi, perubahan status antarmuka, operasi VLAN, dan perintah CLI.

Sebelum memulai

Pastikan Anda memiliki prasyarat berikut:

  • Instance Google SecOps
  • Windows Server 2016 atau yang lebih baru, atau host Linux dengan systemd
  • Konektivitas jaringan antara agen Bindplane dan switch Alcatel
  • Jika beroperasi dari balik proxy, pastikan port firewall terbuka sesuai dengan persyaratan agen Bindplane
  • Kredensial istimewa untuk switch Alcatel (akses administrator)

Mendapatkan file autentikasi penyerapan Google SecOps

  1. Login ke konsol Google SecOps.
  2. Buka Setelan SIEM > Agen Pengumpulan.
  3. Download File Autentikasi Penyerapan.
  4. Simpan file dengan aman di sistem tempat agen BindPlane akan diinstal.

Mendapatkan ID pelanggan Google SecOps

  1. Login ke konsol Google SecOps.
  2. Buka Setelan SIEM > Profil.
  3. Salin dan simpan ID Pelanggan dari bagian Detail Organisasi.

Menginstal agen Bindplane

Instal agen Bindplane di sistem operasi Windows atau Linux Anda sesuai dengan petunjuk berikut.

Penginstalan Windows

  1. Buka Command Prompt atau PowerShell sebagai administrator.
  2. Jalankan perintah berikut:

    msiexec /i "https://github.com/observIQ/bindplane-agent/releases/latest/download/observiq-otel-collector.msi" /quiet
    
  3. Tunggu hingga penginstalan selesai.

  4. Verifikasi penginstalan dengan menjalankan:

    sc query observiq-otel-collector
    

    Layanan akan ditampilkan sebagai RUNNING.

Penginstalan Linux

  1. Buka terminal dengan hak istimewa root atau sudo.
  2. Jalankan perintah berikut:

    sudo sh -c "$(curl -fsSlL https://github.com/observiq/bindplane-agent/releases/latest/download/install_unix.sh)" install_unix.sh
    
  3. Tunggu hingga penginstalan selesai.

  4. Verifikasi penginstalan dengan menjalankan:

    sudo systemctl status observiq-otel-collector
    

    Layanan akan ditampilkan sebagai aktif (berjalan).

Referensi penginstalan tambahan

Untuk opsi penginstalan dan pemecahan masalah tambahan, lihat Panduan penginstalan agen BindPlane.

Mengonfigurasi agen Bindplane untuk menyerap syslog dan mengirimkannya ke Google SecOps

Cari file konfigurasi

  • Linux:

    sudo nano /etc/bindplane-agent/config.yaml
    
  • Windows:

    notepad "C:\Program Files\observIQ OpenTelemetry Collector\config.yaml"
    

Edit file konfigurasi

  • Ganti seluruh konten config.yaml dengan konfigurasi berikut:

    receivers:
        udplog:
            listen_address: "0.0.0.0:514"
    
    exporters:
        chronicle/alcatel_switch:
            compression: gzip
            creds_file_path: '/etc/bindplane-agent/ingestion-auth.json'
            customer_id: '<customer_id>'
            endpoint: malachiteingestion-pa.googleapis.com
            log_type: ALCATEL_SWITCH
            raw_log_field: body
    
    service:
        pipelines:
            logs/alcatel_to_chronicle:
                receivers:
                    - udplog
                exporters:
                    - chronicle/alcatel_switch
    

Parameter konfigurasi

Ganti placeholder berikut:

  • Konfigurasi penerima:

    • listen_address: Alamat IP dan port yang akan diproses:
      • 0.0.0.0 untuk mendengarkan di semua antarmuka (direkomendasikan)
      • Port 514 adalah port syslog standar (memerlukan root di Linux; gunakan 1514 untuk non-root)
  • Konfigurasi eksportir:

    • creds_file_path: Jalur lengkap ke file autentikasi penyerapan:
      • Linux: /etc/bindplane-agent/ingestion-auth.json
      • Windows: C:\Program Files\observIQ OpenTelemetry Collector\ingestion-auth.json
    • customer_id: ID Pelanggan yang disalin dari konsol Google SecOps
    • endpoint: URL endpoint regional:
      • Amerika Serikat: malachiteingestion-pa.googleapis.com
      • Eropa: europe-malachiteingestion-pa.googleapis.com
      • Asia: asia-southeast1-malachiteingestion-pa.googleapis.com
      • Lihat Endpoint Regional untuk mengetahui daftar lengkapnya

Simpan file konfigurasi

  • Setelah mengedit, simpan file:
    • Linux: Tekan Ctrl+O, lalu Enter, lalu Ctrl+X
    • Windows: Klik File > Save

Mulai ulang agen Bindplane untuk menerapkan perubahan

  • Untuk memulai ulang agen Bindplane di Linux, jalankan perintah berikut:

    sudo systemctl restart observiq-otel-collector
    
    1. Pastikan layanan sedang berjalan:

      sudo systemctl status observiq-otel-collector
      
    2. Periksa log untuk mengetahui error:

      sudo journalctl -u observiq-otel-collector -f
      
  • Untuk memulai ulang agen Bindplane di Windows, pilih salah satu opsi berikut:

    • Command Prompt atau PowerShell sebagai administrator:

      net stop observiq-otel-collector && net start observiq-otel-collector
      
    • Konsol layanan:

      1. Tekan Win+R, ketik services.msc, lalu tekan Enter.
      2. Temukan observIQ OpenTelemetry Collector.
      3. Klik kanan, lalu pilih Mulai Ulang.
      4. Pastikan layanan sedang berjalan:

        sc query observiq-otel-collector
        
      5. Periksa log untuk mengetahui error:

        type "C:\Program Files\observIQ OpenTelemetry Collector\log\collector.log"
        

Mengonfigurasi ekspor syslog di switch Alcatel

  1. Hubungkan ke switch menggunakan SSH atau kabel konsol.
  2. Login dengan kredensial administrator.
  3. Masuk ke mode konfigurasi global:

    enable
    configure terminal
    
  4. Tetapkan alamat IP server Bindplane (syslog):

    swlog output socket <BINDPLANE_IP>
    
    • Ganti <BINDPLANE_IP> dengan alamat IP agen Bindplane.
  5. Aktifkan logging ke server syslog:

    swlog remote enable
    
  6. Mengonfigurasi tingkat logging:

    swlog console level info
    
  7. Aktifkan logging perintah:

    command-log enable
    
  8. Simpan perubahan pada konfigurasi startup:

    write memory
    

Tabel pemetaan UDM

Kolom Log Pemetaan UDM Logika
1.1.1.1 principal.ipprincipal.asset.ip Diekstrak dari pesan log.
1.1.1.2 target.iptarget.asset.ip Diekstrak dari pesan log.
1.1.2.7 target.iptarget.asset.ip Diekstrak dari pesan log.
1035 target.port Diekstrak dari pesan log.
2266 additional.fields.value.string_value Diekstrak dari pesan log dan dipetakan sebagai vlan.
3036 principal.port Diekstrak dari pesan log.
59300 target.port Diekstrak dari pesan log.
60588 target.port Diekstrak dari pesan log.
997 principal.resource.attribute.labels.value Diekstrak dari pesan log dan dipetakan sebagai limit.
A6450-L2-K4B-01 principal.application Diekstrak dari pesan log.
A6450-L2-X1B-02-01 principal.application Diekstrak dari pesan log.
A6450-L2-X2A-01-01 principal.application Diekstrak dari pesan log.
A6450-L2-X4B-02-01 principal.application Diekstrak dari pesan log.
A6900-L3-LTX0A principal.application Diekstrak dari pesan log.
Accepted keyboard-interactive/pam security_result.summary Bagian dari kolom sec_summary yang diekstrak.
b8:53:ac:6e:c9:bc principal.mac Diekstrak dari pesan log.
BRIDGE(10) additional.fields.value.string_value Diekstrak dari pesan log dan dipetakan sebagai id_protocol.
CLI log, security_result.summary Bagian dari kolom sec_summary yang diekstrak.
cmd: show configuration snapshot all, security_result.detection_fields.value Diekstrak dari pesan log dan dipetakan sebagai cmd.
Connection reset by 1.1.2.7 port 60505 security_result.summary Diekstrak dari pesan log.
Dec 7 14:28:40 metadata.event_timestamp.secondsmetadata.event_timestamp.nanos Diuraikan dari kolom ts.
Dec 8 04:21:22 metadata.event_timestamp.secondsmetadata.event_timestamp.nanos Diuraikan dari kolom ts.
Dec 9 20:08:29 metadata.event_timestamp.secondsmetadata.event_timestamp.nanos Diuraikan dari kolom ts.
Dec 9 20:51:34 metadata.event_timestamp.secondsmetadata.event_timestamp.nanos Diuraikan dari kolom ts.
Dec 11 10:18:30 metadata.event_timestamp.secondsmetadata.event_timestamp.nanos Diuraikan dari kolom ts.
Dec 17 02:14:22 metadata.event_timestamp.secondsmetadata.event_timestamp.nanos Diuraikan dari kolom ts.
Dec 19 10:27:33 metadata.event_timestamp.secondsmetadata.event_timestamp.nanos Diuraikan dari kolom ts.
Did not receive identification string from 1.1.2.7 port 60588 security_result.summary Diekstrak dari pesan log.
esmSetRateLimit: Txing additional.fields.value.string_value Diekstrak dari pesan log dan dipetakan sebagai esm_set_rate_limit.
Feb 15 16:29:29 metadata.event_timestamp.secondsmetadata.event_timestamp.nanos Diuraikan dari kolom ts.
Feb 16 11:08:45 metadata.event_timestamp.secondsmetadata.event_timestamp.nanos Diuraikan dari kolom ts.
Feb 16 11:08:49 metadata.event_timestamp.secondsmetadata.event_timestamp.nanos Diuraikan dari kolom ts.
flashManager FlashMgr Main info(5) flashMgrValidateImage_exec: valid security_result.summary Diekstrak dari pesan log.
for ncmadmin from 1.1.1.2 port 59300 ssh2 security_result.summary Bagian dari kolom sec_summary yang diekstrak.
from port 3036 to port 1035 security_result.summary Bagian dari kolom sec_summary yang diekstrak.
IVDELCSW03 principal.hostnameprincipal.asset.hostname Diekstrak dari pesan log saat principal_ip bukan alamat IP.
IP-HELPER(22) additional.fields.value.string_value Diekstrak dari pesan log dan dipetakan sebagai id_protocol.
Jan 16 02:14:13 metadata.event_timestamp.secondsmetadata.event_timestamp.nanos Diuraikan dari kolom ts.
LLDP(42) additional.fields.value.string_value Diekstrak dari pesan log dan dipetakan sebagai id_protocol.
limit=997, principal.resource.attribute.labels.value Diekstrak dari pesan log dan dipetakan sebagai limit.
limitType=1 principal.resource.attribute.labels.value Diekstrak dari pesan log dan dipetakan sebagai limitType.
lldpProcessLocationIdTLV: Error, LLDP-MED Civic Address LCI len 39 invalid, tlvL security_result.summary Diekstrak dari pesan log.
Mac Movement for MacAddr: a0:29:19:c0:55:18 security_result.summary Diekstrak dari pesan log.
MacAddr: a0:29:19:c0:55:18 principal.mac Diekstrak dari pesan log.
ncmadmin principal.user.userid Diekstrak dari pesan log.
OS6360 principal.hostnameprincipal.asset.hostname Diekstrak dari pesan log saat principal_ip bukan alamat IP.
result: SUCCESS security_result.detection_fields.value Diekstrak dari pesan log dan dipetakan sebagai result.
SES CMD info(5) security_result.summary Bagian dari sec_summaryfield yang diekstrak.
STACK-MANAGER principal.application Diekstrak dari pesan log.
Stack Port A MAC Frames TX/RX Enabled security_result.summary Diekstrak dari pesan log.
STP(11) additional.fields.value.string_value Diekstrak dari pesan log dan dipetakan sebagai id_protocol.
SWCONSOLE-L2-K0A-01 target.hostnametarget.asset.hostname Diekstrak dari pesan log.
trafficType=2, principal.resource.attribute.labels.value Diekstrak dari pesan log dan dipetakan sebagai Jenis traffic.
user: ncmadmin security_result.summary Bagian dari kolom sec_summary yang diekstrak.
zslot=0, principal.resource.attribute.labels.value Diekstrak dari pesan log dan dipetakan sebagai zslot.
- additional.fields.key Nilai yang dikodekan secara permanen: id_protocol
- additional.fields.key Nilai yang dikodekan secara permanen: esm_set_rate_limit
- additional.fields.key Nilai yang dikodekan secara permanen: vlan
- metadata.event_type Ditetapkan ke GENERIC_EVENT jika tidak ada jenis lain yang cocok.
- metadata.product_name Nilai yang dikodekan secara permanen: Alcatel Switch
- metadata.vendor_name Nilai yang dikodekan secara permanen: ALCATEL SWITCH
- network.application_protocol Setel ke SSH jika id_protocol cocok dengan ssh (tidak peka huruf besar/kecil).
- principal.resource.attribute.labels.key Nilai yang dikodekan secara permanen: limit
- principal.resource.attribute.labels.key Nilai yang dikodekan secara permanen: trafficType
- principal.resource.attribute.labels.key Nilai yang dikodekan secara permanen: limitType
- principal.resource.attribute.labels.key Nilai yang dikodekan secara permanen: zslot
- security_result.detection_fields.key Nilai yang dikodekan secara permanen: cmd
- security_result.detection_fields.key Nilai yang dikodekan secara permanen: result
- security_result.severity Setel ke INFORMATIONAL jika prod_severity cocok dengan info (tidak peka huruf besar/kecil).

Log Perubahan

Melihat Log Perubahan untuk parser ini

Perlu bantuan lain? Dapatkan jawaban dari anggota Komunitas dan profesional Google SecOps.