Protokolle von Aruba Wireless Controller und Access Point erfassen

Parserversion:12.0

Unterstützt in:

In diesem Dokument wird beschrieben, wie Sie Logs von Aruba Wireless Controller und Access Point mit dem Bindplane-Agent in Google Security Operations aufnehmen.

Aruba Wireless Controllers und Access Points generieren Syslog-Meldungen für WLAN-Ereignisse, Client-Verbindungen, Authentifizierung, Zugriffssteuerung und Systemvorgänge. Der Parser verarbeitet Syslog-Nachrichten und extrahiert Felder mit Details zu Beobachter, Vermittler und Zugriffspunkt.

Hinweis

Prüfen Sie, ob folgende Voraussetzungen erfüllt sind:

  • Eine Google SecOps-Instanz
  • Windows Server 2016 oder höher oder Linux-Host mit systemd
  • Netzwerkverbindung zwischen dem Bindplane-Agent und dem Aruba Wireless Controller
  • Wenn Sie den Agent hinter einem Proxy ausführen, müssen die Firewallports gemäß den Anforderungen des Bindplane-Agents geöffnet sein.
  • Privilegierter Zugriff auf einen Aruba Wireless Controller

Authentifizierungsdatei für die Aufnahme in Google SecOps abrufen

  1. Melden Sie sich in der Google SecOps-Konsole an.
  2. Rufen Sie die SIEM-Einstellungen > Collection Agents auf.
  3. Authentifizierungsdatei für die Aufnahme herunterladen
  4. Speichern Sie die Datei sicher auf dem System, auf dem der Bindplane-Agent installiert wird.

Google SecOps-Kundennummer abrufen

  1. Melden Sie sich in der Google SecOps-Konsole an.
  2. Rufen Sie die SIEM-Einstellungen > Profile auf.
  3. Kopieren und speichern Sie die Kunden-ID aus dem Bereich Organisationsdetails.

BindPlane-Agent installieren

Installieren Sie den Bindplane-Agent auf Ihrem Windows- oder Linux-Betriebssystem gemäß der folgenden Anleitung.

Fenstereinbau

  1. Öffnen Sie die Eingabeaufforderung oder PowerShell als Administrator.
  2. Führen Sie dazu diesen Befehl aus:

    msiexec /i "https://github.com/observIQ/bindplane-agent/releases/latest/download/observiq-otel-collector.msi" /quiet
    
  3. Warten Sie, bis die Installation abgeschlossen ist.

  4. Überprüfen Sie die Installation mit folgendem Befehl:

    sc query observiq-otel-collector
    

    Der Dienst sollte als RUNNING (Wird ausgeführt) angezeigt werden.

Linux-Installation

  1. Öffnen Sie ein Terminal mit Root- oder Sudo-Berechtigungen.
  2. Führen Sie dazu diesen Befehl aus:

    sudo sh -c "$(curl -fsSlL https://github.com/observiq/bindplane-agent/releases/latest/download/install_unix.sh)" install_unix.sh
    
  3. Warten Sie, bis die Installation abgeschlossen ist.

  4. Überprüfen Sie die Installation mit folgendem Befehl:

    sudo systemctl status observiq-otel-collector
    

    Der Dienst sollte als aktiv (wird ausgeführt) angezeigt werden.

Zusätzliche Installationsressourcen

Weitere Installationsoptionen und Informationen zur Fehlerbehebung finden Sie in der Installationsanleitung für den Bindplane-Agent.

BindPlane-Agent zum Erfassen von Syslog-Daten und Senden an Google SecOps konfigurieren

Konfigurationsdatei suchen

  • Linux:

    sudo nano /etc/bindplane-agent/config.yaml
    
  • Windows:

    notepad "C:\Program Files\observIQ OpenTelemetry Collector\config.yaml"
    

Konfigurationsdatei bearbeiten

  • Ersetzen Sie den gesamten Inhalt von config.yaml durch die folgende Konfiguration:

    receivers:
        udplog:
            listen_address: "0.0.0.0:514"
    
    exporters:
        chronicle/aruba_wireless:
            compression: gzip
            creds_file_path: '/etc/bindplane-agent/ingestion-auth.json'
            customer_id: '<customer_id>'
            endpoint: malachiteingestion-pa.googleapis.com
            log_type: ARUBA_WIRELESS
            raw_log_field: body
    
    service:
        pipelines:
            logs/aruba_wireless_to_chronicle:
                receivers:
                    - udplog
                exporters:
                    - chronicle/aruba_wireless
    

Konfigurationsparameter

Ersetzen Sie die folgenden Platzhalter:

  • Empfängerkonfiguration:

    • listen_address: IP-Adresse und Port, auf die gewartet werden soll:
      • 0.0.0.0, um alle Schnittstellen zu überwachen (empfohlen)
      • Port 514 ist der Standard-Syslog-Port (erfordert Root unter Linux; verwenden Sie 1514 für Nicht-Root).
  • Exporter-Konfiguration:

    • creds_file_path: Vollständiger Pfad zur Datei für die Authentifizierung bei der Aufnahme:
      • Linux: /etc/bindplane-agent/ingestion-auth.json
      • Windows: C:\Program Files\observIQ OpenTelemetry Collector\ingestion-auth.json
    • customer_id: Die Kundennummer, die aus der Google SecOps Console kopiert wurde
    • endpoint: Regionale Endpunkt-URL:
      • USA: malachiteingestion-pa.googleapis.com
      • Europa: europe-malachiteingestion-pa.googleapis.com
      • Asien: asia-southeast1-malachiteingestion-pa.googleapis.com
      • Eine vollständige Liste finden Sie unter Regionale Endpunkte.

Konfigurationsdatei speichern

  • Speichern Sie die Datei nach der Bearbeitung:
    • Linux: Drücken Sie Ctrl+O, dann Enter und dann Ctrl+X.
    • Windows: Klicken Sie auf Datei > Speichern.

Bindplane-Agent neu starten, um die Änderungen zu übernehmen

  • Führen Sie den folgenden Befehl aus, um den Bindplane-Agent unter Linux neu zu starten:

    sudo systemctl restart observiq-otel-collector
    
    1. Prüfen Sie, ob der Dienst ausgeführt wird:

      sudo systemctl status observiq-otel-collector
      
    2. Logs auf Fehler prüfen:

      sudo journalctl -u observiq-otel-collector -f
      
  • Wählen Sie eine der folgenden Optionen aus, um den Bindplane-Agent unter Windows neu zu starten:

    • Eingabeaufforderung oder PowerShell als Administrator:

      net stop observiq-otel-collector && net start observiq-otel-collector
      
    • Services-Konsole:

      1. Drücken Sie Win+R, geben Sie services.msc ein und drücken Sie die Eingabetaste.
      2. Suchen Sie nach observIQ OpenTelemetry Collector.
      3. Klicken Sie mit der rechten Maustaste und wählen Sie Neu starten aus.
      4. Prüfen Sie, ob der Dienst ausgeführt wird:

        sc query observiq-otel-collector
        
      5. Logs auf Fehler prüfen:

        type "C:\Program Files\observIQ OpenTelemetry Collector\log\collector.log"
        

Aruba Wireless Controller und Access Point konfigurieren

  1. Melden Sie sich in der Web-UI des Aruba-Controllers an.
  2. Wählen Sie im oberen Menü Konfiguration> System aus.
  3. Wählen Sie Logging aus, um die Seite mit der Logging-Konfiguration zu öffnen.
  4. Klicken Sie im Bereich Syslog-Server auf + Hinzufügen, um einen neuen Syslog-Server hinzuzufügen.
  5. Geben Sie die folgenden Informationen ein:
    • Name: Geben Sie einen eindeutigen Namen für den Syslog-Server ein, z. B. Google SecOps Syslog.
    • IP-Adresse: Geben Sie die Bindplane-IP-Adresse ein.
    • Port: Geben Sie die Bindplane-Portnummer ein (normalerweise 514 für UDP).
    • Logging Facility (Protokollierungseinrichtung): Wählen Sie local 6 aus (wird häufig für Netzwerkgeräte verwendet).
    • Logging Level (Logebene): Wählen Sie Informational (Informationen) aus, um Informationslogs zu erfassen.
    • Format: Wählen Sie das Format bsd-standard aus. Dies ist das standardmäßige Syslog-Format, das von Aruba-Controllern verwendet wird.
  6. Klicken Sie auf Einreichen, um Ihre Einstellungen zu speichern.
  7. Klicken Sie auf Ausstehende Änderungen.
  8. Klicken Sie auf Änderungen bereitstellen, um die neue Syslog-Serverkonfiguration anzuwenden.

  9. Rufen Sie die Einstellungen für Protokollierungsebene auf und legen Sie die Protokollierungsebene für jede der folgenden Kategorien auf Informationen fest:

    • Netzwerk
    • Alle
    • Cluster
    • DHCP
    • GP
    • Mobilitätshilfen
    • Paket-Dump
    • SDN

UDM-Zuordnungstabelle

Logfeld UDM-Zuordnung Logik
Additional Info read_only_udm.security_result.description Der Wert von Additional Info aus dem Rohlog wird dem UDM-Feld security_result.description zugeordnet.
AP read_only_udm.target.hostname Wenn der Wert im Rohlog vorhanden ist, wird der Wert nach AP: extrahiert und dem UDM-Feld target.hostname zugeordnet.
BSSID read_only_udm.target.mac, read_only_udm.principal.resource.name (wenn der Ressourcentyp „BSSID“ ist) Der BSSID-Wert aus dem Rohlog wird target.mac zugeordnet. Er wird auch als Ressourcenname verwendet, wenn principal.resource.type gleich BSSID ist.
COMMAND read_only_udm.principal.process.command_line Der Befehlswert aus dem Rohlog wird dem UDM-Feld principal.process.command_line zugeordnet.
Dst-MAC read_only_udm.target.mac Falls vorhanden, wird der Dst-MAC-Wert aus dem Rohlog dem UDM-Feld target.mac zugeordnet.
SERVER read_only_udm.target.hostname Wenn der Servername im Rohlog vorhanden ist, wird er dem UDM-Feld target.hostname zugeordnet.
SERVER-IP read_only_udm.target.ip Wenn vorhanden, wird die Server-IP-Adresse aus dem Rohlog dem UDM-Feld target.ip zugeordnet.
Src-MAC read_only_udm.principal.mac Falls vorhanden, wird der Src-MAC-Wert aus dem Rohlog dem UDM-Feld principal.mac zugeordnet.
SSID read_only_udm.target.resource.name (wenn der Ressourcentyp „SSID“ ist) Der SSID-Wert aus dem Rohlog wird als Ressourcenname verwendet, wenn target.resource.type gleich SSID ist.
USER read_only_udm.target.user.userid Wenn vorhanden, wird die Nutzer-ID aus dem Rohlog dem UDM-Feld target.user.userid zugeordnet.
USERIP read_only_udm.principal.ip, read_only_udm.observer.ip Wenn vorhanden, wird die Nutzer-IP aus dem Rohlog dem UDM-Feld principal.ip und observer.ip zugeordnet.
USERMAC read_only_udm.principal.mac Wenn vorhanden, wird die MAC-Adresse des Nutzers aus dem Rohlog dem UDM-Feld principal.mac zugeordnet.
USERNAME read_only_udm.principal.user.userid Wenn der Nutzername im Rohlog vorhanden ist, wird er dem UDM-Feld principal.user.userid zugeordnet.
action read_only_udm.security_result.action Der Aktionswert aus dem Rohlog (z.B. permit, deny) wird dem UDM-Feld security_result.action zugeordnet.
apname read_only_udm.target.hostname Wenn vorhanden, wird der AP-Name aus dem Rohlog dem UDM-Feld target.hostname zugeordnet.
bssid read_only_udm.target.mac Falls vorhanden, wird der BSSID-Wert aus dem Rohlog dem UDM-Feld target.mac zugeordnet.
collection_time.seconds read_only_udm.metadata.event_timestamp.seconds Der Sekundenwert der Erfassungszeit aus dem Rohlog wird dem UDM-Feld metadata.event_timestamp.seconds zugeordnet.
device_ip read_only_udm.intermediary.ip Die Geräte-IP aus dem Rohlog oder von logstash wird dem UDM-Feld intermediary.ip zugeordnet.
dstip read_only_udm.target.ip Wenn vorhanden, wird die Ziel-IP-Adresse aus dem Rohlog dem UDM-Feld target.ip zugeordnet.
dstport read_only_udm.target.port Falls vorhanden, wird der Zielport aus dem Rohlog dem UDM-Feld target.port zugeordnet.
event_id read_only_udm.metadata.product_event_type Die Ereignis-ID aus dem Rohlog wird verwendet, um das Feld metadata.product_event_type im UDM zu erstellen. Es wird mit Event ID: vorangestellt.
event_message read_only_udm.security_result.summary Die Ereignisnachricht aus dem Rohlog wird dem UDM-Feld security_result.summary zugeordnet.
log.source.address read_only_udm.observer.ip Die Protokollquelle-Adresse wird dem UDM-Feld observer.ip zugeordnet.
log_type read_only_udm.metadata.log_type Der Logtyp aus dem Rohlog wird dem UDM-Feld metadata.log_type zugeordnet.
logstash.collect.host read_only_udm.observer.ip oder read_only_udm.observer.hostname Der Logstash-Erfassungs-Host wird entweder observer.ip zugeordnet, wenn es sich um eine IP-Adresse handelt, oder observer.hostname, wenn es sich um einen Hostnamen handelt.
logstash.ingest.host read_only_udm.intermediary.hostname Der Logstash-Aufnahmehost wird dem UDM-Feld intermediary.hostname zugeordnet.
logstash.process.host read_only_udm.intermediary.hostname Der Host des Logstash-Prozesses wird dem UDM-Feld intermediary.hostname zugeordnet.
program read_only_udm.target.application Der Programmname aus dem Rohlog wird dem UDM-Feld target.application zugeordnet.
serverip read_only_udm.target.ip Wenn vorhanden, wird die Server-IP-Adresse aus dem Rohlog dem UDM-Feld target.ip zugeordnet.
servername read_only_udm.target.hostname Wenn der Servername im Rohlog vorhanden ist, wird er dem UDM-Feld target.hostname zugeordnet.
srcip read_only_udm.principal.ip Wenn vorhanden, wird die Quell-IP-Adresse aus dem Rohlog dem UDM-Feld principal.ip zugeordnet.
srcport read_only_udm.principal.port Falls vorhanden, wird der Quellport aus dem Rohlog dem UDM-Feld principal.port zugeordnet.
syslog_host read_only_udm.intermediary.hostname Der Syslog-Host aus dem Rohlog wird dem UDM-Feld intermediary.hostname zugeordnet.
timestamp read_only_udm.metadata.event_timestamp Der Zeitstempel aus dem Rohlog wird geparst und dem UDM-Feld metadata.event_timestamp zugeordnet.
userip read_only_udm.principal.ip, read_only_udm.observer.ip Wenn vorhanden, wird die Nutzer-IP aus dem Rohlog dem UDM-Feld principal.ip und observer.ip zugeordnet.
usermac read_only_udm.principal.mac Wenn vorhanden, wird die MAC-Adresse des Nutzers aus dem Rohlog dem UDM-Feld principal.mac zugeordnet.
username read_only_udm.principal.user.userid Wenn der Nutzername im Rohlog vorhanden ist, wird er dem UDM-Feld principal.user.userid zugeordnet. Abgeleitet von event_id und der Logik im Parser. Wird vom Parser anhand der Ereignis-ID und des Inhalts des Logeintrags bestimmt. Hartcodiert auf Wireless. Hartcodiert auf Aruba. Wird vom Parser anhand der Ereignis-ID und des Inhalts des Logeintrags bestimmt. Wird vom Parser anhand der Ereignis-ID und des Inhalts des Logeintrags bestimmt. Mit regulären Ausdrücken aus der Roh-Log-Nachricht extrahiert. Wird vom Parser anhand der Ereignis-ID und des Inhalts des Logeintrags bestimmt. Ein leeres Objekt wird hinzugefügt, wenn „event_type“ USER_LOGIN oder ein zugehöriges Authentifizierungsereignis ist. Wird vom Parser basierend auf dem im Ereignis verwendeten Netzwerkprotokoll (z.B. TCP, UDP, ICMP, IGMP) bestimmt. Enthält zusätzliche Felder, die unter bestimmten Bedingungen aus dem Rohlog extrahiert wurden. Wenn beispielsweise ap_name vorhanden ist, wird es als Schlüssel/Wert-Paar hinzugefügt. Auf BSSID festgelegt, wenn eine BSSID im Kontext des Hauptkontos vorhanden ist. Wird auf SSID gesetzt, wenn im Kontext des Ziels eine SSID vorhanden ist. Enthält Schlüssel/Wert-Paare mit relevanten Erkennungsinformationen, die aus dem Rohlog extrahiert wurden, z. B. BSSID oder SSID.
event_code event.idm.read_only_udm.additional.fields Aus dem Änderungsprotokoll zugeordnet
function_name event.idm.read_only_udm.additional.fields Aus dem Änderungsprotokoll zugeordnet
thread_id event.idm.read_only_udm.additional.fields Aus dem Änderungsprotokoll zugeordnet
station_macaddress event.idm.read_only_udm.principal.mac Aus dem Änderungsprotokoll zugeordnet
station_macaddress event.idm.read_only_udm.principal.asset.mac Aus dem Änderungsprotokoll zugeordnet
event_details event.idm.read_only_udm.security_result.summary Aus dem Änderungsprotokoll zugeordnet
application event.idm.read_only_udm.principal.application Aus dem Änderungsprotokoll zugeordnet
version event.idm.read_only_udm.additional.fields Aus dem Änderungsprotokoll zugeordnet
priority event.idm.read_only_udm.additional.fields Aus dem Änderungsprotokoll zugeordnet
module event.idm.read_only_udm.additional.fields Aus dem Änderungsprotokoll zugeordnet
instance event.idm.read_only_udm.additional.fields Aus dem Änderungsprotokoll zugeordnet
role event.idm.read_only_udm.principal.user.attribute.roles.name Aus dem Änderungsprotokoll zugeordnet
policy event.idm.read_only_udm.security_result.rule_name Aus dem Änderungsprotokoll zugeordnet
command_status event.idm.read_only_udm.target.resource.attribute.labels Aus dem Änderungsprotokoll zugeordnet
p_host event.idm.read_only_udm.principal.ip Aus dem Änderungsprotokoll zugeordnet
p_host event.idm.read_only_udm.principal.asset.ip Aus dem Änderungsprotokoll zugeordnet
p_host event.idm.read_only_udm.principal.hostname Aus dem Änderungsprotokoll zugeordnet
p_host event.idm.read_only_udm.principal.asset.hostname Aus dem Änderungsprotokoll zugeordnet
t_user event.idm.read_only_udm.target.user.userid Aus dem Änderungsprotokoll zugeordnet
p_ip event.idm.read_only_udm.principal.ip Aus dem Änderungsprotokoll zugeordnet
p_ip event.idm.read_only_udm.principal.asset.ip Aus dem Änderungsprotokoll zugeordnet
cmd event.idm.read_only_udm.target.process.command_line Aus dem Änderungsprotokoll zugeordnet
node event.idm.read_only_udm.target.resource.name Aus dem Änderungsprotokoll zugeordnet
principal_ip_value event.idm.read_only_udm.principal.ip Aus dem Änderungsprotokoll zugeordnet
p_port event.idm.read_only_udm.principal.port Aus dem Änderungsprotokoll zugeordnet
t_hostname event.idm.read_only_udm.intermediary.hostname Aus dem Änderungsprotokoll zugeordnet
details metadata.description Aus dem Änderungsprotokoll zugeordnet
ap_name additional.fields Aus dem Änderungsprotokoll zugeordnet
logstash.irm_site", "logstash.irm_environment", "logstash.irm_region additional.fields Aus dem Änderungsprotokoll zugeordnet

Änderungsprotokoll

Änderungsprotokoll für diesen Parser ansehen

Benötigen Sie weitere Hilfe? Antworten von Community-Mitgliedern und Google SecOps-Experten erhalten