Protokolle von Aruba Wireless Controller und Access Point erfassen
Parserversion:12.0
In diesem Dokument wird beschrieben, wie Sie Logs von Aruba Wireless Controller und Access Point mit dem Bindplane-Agent in Google Security Operations aufnehmen.
Aruba Wireless Controllers und Access Points generieren Syslog-Meldungen für WLAN-Ereignisse, Client-Verbindungen, Authentifizierung, Zugriffssteuerung und Systemvorgänge. Der Parser verarbeitet Syslog-Nachrichten und extrahiert Felder mit Details zu Beobachter, Vermittler und Zugriffspunkt.
Hinweis
Prüfen Sie, ob folgende Voraussetzungen erfüllt sind:
- Eine Google SecOps-Instanz
- Windows Server 2016 oder höher oder Linux-Host mit
systemd - Netzwerkverbindung zwischen dem Bindplane-Agent und dem Aruba Wireless Controller
- Wenn Sie den Agent hinter einem Proxy ausführen, müssen die Firewallports gemäß den Anforderungen des Bindplane-Agents geöffnet sein.
- Privilegierter Zugriff auf einen Aruba Wireless Controller
Authentifizierungsdatei für die Aufnahme in Google SecOps abrufen
- Melden Sie sich in der Google SecOps-Konsole an.
- Rufen Sie die SIEM-Einstellungen > Collection Agents auf.
- Authentifizierungsdatei für die Aufnahme herunterladen
Speichern Sie die Datei sicher auf dem System, auf dem der Bindplane-Agent installiert wird.
Google SecOps-Kundennummer abrufen
- Melden Sie sich in der Google SecOps-Konsole an.
- Rufen Sie die SIEM-Einstellungen > Profile auf.
Kopieren und speichern Sie die Kunden-ID aus dem Bereich Organisationsdetails.
BindPlane-Agent installieren
Installieren Sie den Bindplane-Agent auf Ihrem Windows- oder Linux-Betriebssystem gemäß der folgenden Anleitung.
Fenstereinbau
- Öffnen Sie die Eingabeaufforderung oder PowerShell als Administrator.
Führen Sie dazu diesen Befehl aus:
msiexec /i "https://github.com/observIQ/bindplane-agent/releases/latest/download/observiq-otel-collector.msi" /quietWarten Sie, bis die Installation abgeschlossen ist.
Überprüfen Sie die Installation mit folgendem Befehl:
sc query observiq-otel-collectorDer Dienst sollte als RUNNING (Wird ausgeführt) angezeigt werden.
Linux-Installation
- Öffnen Sie ein Terminal mit Root- oder Sudo-Berechtigungen.
Führen Sie dazu diesen Befehl aus:
sudo sh -c "$(curl -fsSlL https://github.com/observiq/bindplane-agent/releases/latest/download/install_unix.sh)" install_unix.shWarten Sie, bis die Installation abgeschlossen ist.
Überprüfen Sie die Installation mit folgendem Befehl:
sudo systemctl status observiq-otel-collectorDer Dienst sollte als aktiv (wird ausgeführt) angezeigt werden.
Zusätzliche Installationsressourcen
Weitere Installationsoptionen und Informationen zur Fehlerbehebung finden Sie in der Installationsanleitung für den Bindplane-Agent.
BindPlane-Agent zum Erfassen von Syslog-Daten und Senden an Google SecOps konfigurieren
Konfigurationsdatei suchen
Linux:
sudo nano /etc/bindplane-agent/config.yamlWindows:
notepad "C:\Program Files\observIQ OpenTelemetry Collector\config.yaml"
Konfigurationsdatei bearbeiten
Ersetzen Sie den gesamten Inhalt von
config.yamldurch die folgende Konfiguration:receivers: udplog: listen_address: "0.0.0.0:514" exporters: chronicle/aruba_wireless: compression: gzip creds_file_path: '/etc/bindplane-agent/ingestion-auth.json' customer_id: '<customer_id>' endpoint: malachiteingestion-pa.googleapis.com log_type: ARUBA_WIRELESS raw_log_field: body service: pipelines: logs/aruba_wireless_to_chronicle: receivers: - udplog exporters: - chronicle/aruba_wireless
Konfigurationsparameter
Ersetzen Sie die folgenden Platzhalter:
Empfängerkonfiguration:
listen_address: IP-Adresse und Port, auf die gewartet werden soll:0.0.0.0, um alle Schnittstellen zu überwachen (empfohlen)- Port
514ist der Standard-Syslog-Port (erfordert Root unter Linux; verwenden Sie1514für Nicht-Root).
Exporter-Konfiguration:
creds_file_path: Vollständiger Pfad zur Datei für die Authentifizierung bei der Aufnahme:- Linux:
/etc/bindplane-agent/ingestion-auth.json - Windows:
C:\Program Files\observIQ OpenTelemetry Collector\ingestion-auth.json
- Linux:
customer_id: Die Kundennummer, die aus der Google SecOps Console kopiert wurdeendpoint: Regionale Endpunkt-URL:- USA:
malachiteingestion-pa.googleapis.com - Europa:
europe-malachiteingestion-pa.googleapis.com - Asien:
asia-southeast1-malachiteingestion-pa.googleapis.com - Eine vollständige Liste finden Sie unter Regionale Endpunkte.
- USA:
Konfigurationsdatei speichern
- Speichern Sie die Datei nach der Bearbeitung:
- Linux: Drücken Sie
Ctrl+O, dannEnterund dannCtrl+X. - Windows: Klicken Sie auf Datei > Speichern.
- Linux: Drücken Sie
Bindplane-Agent neu starten, um die Änderungen zu übernehmen
Führen Sie den folgenden Befehl aus, um den Bindplane-Agent unter Linux neu zu starten:
sudo systemctl restart observiq-otel-collectorPrüfen Sie, ob der Dienst ausgeführt wird:
sudo systemctl status observiq-otel-collectorLogs auf Fehler prüfen:
sudo journalctl -u observiq-otel-collector -f
Wählen Sie eine der folgenden Optionen aus, um den Bindplane-Agent unter Windows neu zu starten:
Eingabeaufforderung oder PowerShell als Administrator:
net stop observiq-otel-collector && net start observiq-otel-collectorServices-Konsole:
- Drücken Sie
Win+R, geben Sieservices.mscein und drücken Sie die Eingabetaste. - Suchen Sie nach observIQ OpenTelemetry Collector.
- Klicken Sie mit der rechten Maustaste und wählen Sie Neu starten aus.
Prüfen Sie, ob der Dienst ausgeführt wird:
sc query observiq-otel-collectorLogs auf Fehler prüfen:
type "C:\Program Files\observIQ OpenTelemetry Collector\log\collector.log"
- Drücken Sie
Aruba Wireless Controller und Access Point konfigurieren
- Melden Sie sich in der Web-UI des Aruba-Controllers an.
- Wählen Sie im oberen Menü Konfiguration> System aus.
- Wählen Sie Logging aus, um die Seite mit der Logging-Konfiguration zu öffnen.
- Klicken Sie im Bereich Syslog-Server auf + Hinzufügen, um einen neuen Syslog-Server hinzuzufügen.
- Geben Sie die folgenden Informationen ein:
- Name: Geben Sie einen eindeutigen Namen für den Syslog-Server ein, z. B.
Google SecOps Syslog. - IP-Adresse: Geben Sie die Bindplane-IP-Adresse ein.
- Port: Geben Sie die Bindplane-Portnummer ein (normalerweise
514für UDP). - Logging Facility (Protokollierungseinrichtung): Wählen Sie local 6 aus (wird häufig für Netzwerkgeräte verwendet).
- Logging Level (Logebene): Wählen Sie Informational (Informationen) aus, um Informationslogs zu erfassen.
- Format: Wählen Sie das Format bsd-standard aus. Dies ist das standardmäßige Syslog-Format, das von Aruba-Controllern verwendet wird.
- Name: Geben Sie einen eindeutigen Namen für den Syslog-Server ein, z. B.
- Klicken Sie auf Einreichen, um Ihre Einstellungen zu speichern.
- Klicken Sie auf Ausstehende Änderungen.
Klicken Sie auf Änderungen bereitstellen, um die neue Syslog-Serverkonfiguration anzuwenden.
Rufen Sie die Einstellungen für Protokollierungsebene auf und legen Sie die Protokollierungsebene für jede der folgenden Kategorien auf Informationen fest:
- Netzwerk
- Alle
- Cluster
- DHCP
- GP
- Mobilitätshilfen
- Paket-Dump
- SDN
UDM-Zuordnungstabelle
| Logfeld | UDM-Zuordnung | Logik |
|---|---|---|
Additional Info |
read_only_udm.security_result.description |
Der Wert von Additional Info aus dem Rohlog wird dem UDM-Feld security_result.description zugeordnet. |
AP |
read_only_udm.target.hostname |
Wenn der Wert im Rohlog vorhanden ist, wird der Wert nach AP: extrahiert und dem UDM-Feld target.hostname zugeordnet. |
BSSID |
read_only_udm.target.mac, read_only_udm.principal.resource.name (wenn der Ressourcentyp „BSSID“ ist) |
Der BSSID-Wert aus dem Rohlog wird target.mac zugeordnet. Er wird auch als Ressourcenname verwendet, wenn principal.resource.type gleich BSSID ist. |
COMMAND |
read_only_udm.principal.process.command_line |
Der Befehlswert aus dem Rohlog wird dem UDM-Feld principal.process.command_line zugeordnet. |
Dst-MAC |
read_only_udm.target.mac |
Falls vorhanden, wird der Dst-MAC-Wert aus dem Rohlog dem UDM-Feld target.mac zugeordnet. |
SERVER |
read_only_udm.target.hostname |
Wenn der Servername im Rohlog vorhanden ist, wird er dem UDM-Feld target.hostname zugeordnet. |
SERVER-IP |
read_only_udm.target.ip |
Wenn vorhanden, wird die Server-IP-Adresse aus dem Rohlog dem UDM-Feld target.ip zugeordnet. |
Src-MAC |
read_only_udm.principal.mac |
Falls vorhanden, wird der Src-MAC-Wert aus dem Rohlog dem UDM-Feld principal.mac zugeordnet. |
SSID |
read_only_udm.target.resource.name (wenn der Ressourcentyp „SSID“ ist) |
Der SSID-Wert aus dem Rohlog wird als Ressourcenname verwendet, wenn target.resource.type gleich SSID ist. |
USER |
read_only_udm.target.user.userid |
Wenn vorhanden, wird die Nutzer-ID aus dem Rohlog dem UDM-Feld target.user.userid zugeordnet. |
USERIP |
read_only_udm.principal.ip, read_only_udm.observer.ip |
Wenn vorhanden, wird die Nutzer-IP aus dem Rohlog dem UDM-Feld principal.ip und observer.ip zugeordnet. |
USERMAC |
read_only_udm.principal.mac |
Wenn vorhanden, wird die MAC-Adresse des Nutzers aus dem Rohlog dem UDM-Feld principal.mac zugeordnet. |
USERNAME |
read_only_udm.principal.user.userid |
Wenn der Nutzername im Rohlog vorhanden ist, wird er dem UDM-Feld principal.user.userid zugeordnet. |
action |
read_only_udm.security_result.action |
Der Aktionswert aus dem Rohlog (z.B. permit, deny) wird dem UDM-Feld security_result.action zugeordnet. |
apname |
read_only_udm.target.hostname |
Wenn vorhanden, wird der AP-Name aus dem Rohlog dem UDM-Feld target.hostname zugeordnet. |
bssid |
read_only_udm.target.mac |
Falls vorhanden, wird der BSSID-Wert aus dem Rohlog dem UDM-Feld target.mac zugeordnet. |
collection_time.seconds |
read_only_udm.metadata.event_timestamp.seconds |
Der Sekundenwert der Erfassungszeit aus dem Rohlog wird dem UDM-Feld metadata.event_timestamp.seconds zugeordnet. |
device_ip |
read_only_udm.intermediary.ip |
Die Geräte-IP aus dem Rohlog oder von logstash wird dem UDM-Feld intermediary.ip zugeordnet. |
dstip |
read_only_udm.target.ip |
Wenn vorhanden, wird die Ziel-IP-Adresse aus dem Rohlog dem UDM-Feld target.ip zugeordnet. |
dstport |
read_only_udm.target.port |
Falls vorhanden, wird der Zielport aus dem Rohlog dem UDM-Feld target.port zugeordnet. |
event_id |
read_only_udm.metadata.product_event_type |
Die Ereignis-ID aus dem Rohlog wird verwendet, um das Feld metadata.product_event_type im UDM zu erstellen. Es wird mit Event ID: vorangestellt. |
event_message |
read_only_udm.security_result.summary |
Die Ereignisnachricht aus dem Rohlog wird dem UDM-Feld security_result.summary zugeordnet. |
log.source.address |
read_only_udm.observer.ip |
Die Protokollquelle-Adresse wird dem UDM-Feld observer.ip zugeordnet. |
log_type |
read_only_udm.metadata.log_type |
Der Logtyp aus dem Rohlog wird dem UDM-Feld metadata.log_type zugeordnet. |
logstash.collect.host |
read_only_udm.observer.ip oder read_only_udm.observer.hostname |
Der Logstash-Erfassungs-Host wird entweder observer.ip zugeordnet, wenn es sich um eine IP-Adresse handelt, oder observer.hostname, wenn es sich um einen Hostnamen handelt. |
logstash.ingest.host |
read_only_udm.intermediary.hostname |
Der Logstash-Aufnahmehost wird dem UDM-Feld intermediary.hostname zugeordnet. |
logstash.process.host |
read_only_udm.intermediary.hostname |
Der Host des Logstash-Prozesses wird dem UDM-Feld intermediary.hostname zugeordnet. |
program |
read_only_udm.target.application |
Der Programmname aus dem Rohlog wird dem UDM-Feld target.application zugeordnet. |
serverip |
read_only_udm.target.ip |
Wenn vorhanden, wird die Server-IP-Adresse aus dem Rohlog dem UDM-Feld target.ip zugeordnet. |
servername |
read_only_udm.target.hostname |
Wenn der Servername im Rohlog vorhanden ist, wird er dem UDM-Feld target.hostname zugeordnet. |
srcip |
read_only_udm.principal.ip |
Wenn vorhanden, wird die Quell-IP-Adresse aus dem Rohlog dem UDM-Feld principal.ip zugeordnet. |
srcport |
read_only_udm.principal.port |
Falls vorhanden, wird der Quellport aus dem Rohlog dem UDM-Feld principal.port zugeordnet. |
syslog_host |
read_only_udm.intermediary.hostname |
Der Syslog-Host aus dem Rohlog wird dem UDM-Feld intermediary.hostname zugeordnet. |
timestamp |
read_only_udm.metadata.event_timestamp |
Der Zeitstempel aus dem Rohlog wird geparst und dem UDM-Feld metadata.event_timestamp zugeordnet. |
userip |
read_only_udm.principal.ip, read_only_udm.observer.ip |
Wenn vorhanden, wird die Nutzer-IP aus dem Rohlog dem UDM-Feld principal.ip und observer.ip zugeordnet. |
usermac |
read_only_udm.principal.mac |
Wenn vorhanden, wird die MAC-Adresse des Nutzers aus dem Rohlog dem UDM-Feld principal.mac zugeordnet. |
username |
read_only_udm.principal.user.userid |
Wenn der Nutzername im Rohlog vorhanden ist, wird er dem UDM-Feld principal.user.userid zugeordnet. Abgeleitet von event_id und der Logik im Parser. Wird vom Parser anhand der Ereignis-ID und des Inhalts des Logeintrags bestimmt. Hartcodiert auf Wireless. Hartcodiert auf Aruba. Wird vom Parser anhand der Ereignis-ID und des Inhalts des Logeintrags bestimmt. Wird vom Parser anhand der Ereignis-ID und des Inhalts des Logeintrags bestimmt. Mit regulären Ausdrücken aus der Roh-Log-Nachricht extrahiert. Wird vom Parser anhand der Ereignis-ID und des Inhalts des Logeintrags bestimmt. Ein leeres Objekt wird hinzugefügt, wenn „event_type“ USER_LOGIN oder ein zugehöriges Authentifizierungsereignis ist. Wird vom Parser basierend auf dem im Ereignis verwendeten Netzwerkprotokoll (z.B. TCP, UDP, ICMP, IGMP) bestimmt. Enthält zusätzliche Felder, die unter bestimmten Bedingungen aus dem Rohlog extrahiert wurden. Wenn beispielsweise ap_name vorhanden ist, wird es als Schlüssel/Wert-Paar hinzugefügt. Auf BSSID festgelegt, wenn eine BSSID im Kontext des Hauptkontos vorhanden ist. Wird auf SSID gesetzt, wenn im Kontext des Ziels eine SSID vorhanden ist. Enthält Schlüssel/Wert-Paare mit relevanten Erkennungsinformationen, die aus dem Rohlog extrahiert wurden, z. B. BSSID oder SSID. |
event_code |
event.idm.read_only_udm.additional.fields |
Aus dem Änderungsprotokoll zugeordnet |
function_name |
event.idm.read_only_udm.additional.fields |
Aus dem Änderungsprotokoll zugeordnet |
thread_id |
event.idm.read_only_udm.additional.fields |
Aus dem Änderungsprotokoll zugeordnet |
station_macaddress |
event.idm.read_only_udm.principal.mac |
Aus dem Änderungsprotokoll zugeordnet |
station_macaddress |
event.idm.read_only_udm.principal.asset.mac |
Aus dem Änderungsprotokoll zugeordnet |
event_details |
event.idm.read_only_udm.security_result.summary |
Aus dem Änderungsprotokoll zugeordnet |
application |
event.idm.read_only_udm.principal.application |
Aus dem Änderungsprotokoll zugeordnet |
version |
event.idm.read_only_udm.additional.fields |
Aus dem Änderungsprotokoll zugeordnet |
priority |
event.idm.read_only_udm.additional.fields |
Aus dem Änderungsprotokoll zugeordnet |
module |
event.idm.read_only_udm.additional.fields |
Aus dem Änderungsprotokoll zugeordnet |
instance |
event.idm.read_only_udm.additional.fields |
Aus dem Änderungsprotokoll zugeordnet |
role |
event.idm.read_only_udm.principal.user.attribute.roles.name |
Aus dem Änderungsprotokoll zugeordnet |
policy |
event.idm.read_only_udm.security_result.rule_name |
Aus dem Änderungsprotokoll zugeordnet |
command_status |
event.idm.read_only_udm.target.resource.attribute.labels |
Aus dem Änderungsprotokoll zugeordnet |
p_host |
event.idm.read_only_udm.principal.ip |
Aus dem Änderungsprotokoll zugeordnet |
p_host |
event.idm.read_only_udm.principal.asset.ip |
Aus dem Änderungsprotokoll zugeordnet |
p_host |
event.idm.read_only_udm.principal.hostname |
Aus dem Änderungsprotokoll zugeordnet |
p_host |
event.idm.read_only_udm.principal.asset.hostname |
Aus dem Änderungsprotokoll zugeordnet |
t_user |
event.idm.read_only_udm.target.user.userid |
Aus dem Änderungsprotokoll zugeordnet |
p_ip |
event.idm.read_only_udm.principal.ip |
Aus dem Änderungsprotokoll zugeordnet |
p_ip |
event.idm.read_only_udm.principal.asset.ip |
Aus dem Änderungsprotokoll zugeordnet |
cmd |
event.idm.read_only_udm.target.process.command_line |
Aus dem Änderungsprotokoll zugeordnet |
node |
event.idm.read_only_udm.target.resource.name |
Aus dem Änderungsprotokoll zugeordnet |
principal_ip_value |
event.idm.read_only_udm.principal.ip |
Aus dem Änderungsprotokoll zugeordnet |
p_port |
event.idm.read_only_udm.principal.port |
Aus dem Änderungsprotokoll zugeordnet |
t_hostname |
event.idm.read_only_udm.intermediary.hostname |
Aus dem Änderungsprotokoll zugeordnet |
details |
metadata.description |
Aus dem Änderungsprotokoll zugeordnet |
ap_name |
additional.fields |
Aus dem Änderungsprotokoll zugeordnet |
logstash.irm_site", "logstash.irm_environment", "logstash.irm_region |
additional.fields |
Aus dem Änderungsprotokoll zugeordnet |
Änderungsprotokoll
Änderungsprotokoll für diesen Parser ansehen
Benötigen Sie weitere Hilfe? Antworten von Community-Mitgliedern und Google SecOps-Experten erhalten