Mengumpulkan log Pengontrol Nirkabel dan Titik Akses Aruba

Versi Parser: 12.0

Didukung di:

Dokumen ini menjelaskan cara menyerap log Aruba Wireless Controller dan Access Point ke Google Security Operations menggunakan agen Bindplane.

Pengontrol Nirkabel dan Titik Akses Aruba menghasilkan pesan syslog untuk peristiwa nirkabel, asosiasi klien, autentikasi, kontrol akses, dan operasi sistem. Parser memproses pesan syslog, mengekstrak kolom yang terkait dengan detail pengamat, perantara, dan titik akses.

Sebelum memulai

Pastikan Anda memiliki prasyarat berikut:

  • Instance Google SecOps
  • Windows Server 2016 atau yang lebih baru, atau host Linux dengan systemd
  • Konektivitas jaringan antara agen Bindplane dan Aruba Wireless Controller
  • Jika beroperasi dari balik proxy, pastikan port firewall terbuka sesuai dengan persyaratan agen Bindplane
  • Akses istimewa ke Aruba Wireless Controller

Mendapatkan file autentikasi penyerapan Google SecOps

  1. Login ke konsol Google SecOps.
  2. Buka Setelan SIEM > Agen Pengumpulan.
  3. Download File Autentikasi Penyerapan
  4. Simpan file dengan aman di sistem tempat agen BindPlane akan diinstal.

Mendapatkan ID pelanggan Google SecOps

  1. Login ke konsol Google SecOps.
  2. Buka Setelan SIEM > Profil.
  3. Salin dan simpan ID Pelanggan dari bagian Detail Organisasi.

Menginstal agen Bindplane

Instal agen Bindplane di sistem operasi Windows atau Linux Anda sesuai dengan petunjuk berikut.

Penginstalan Windows

  1. Buka Command Prompt atau PowerShell sebagai administrator.
  2. Jalankan perintah berikut:

    msiexec /i "https://github.com/observIQ/bindplane-agent/releases/latest/download/observiq-otel-collector.msi" /quiet
    
  3. Tunggu hingga penginstalan selesai.

  4. Verifikasi penginstalan dengan menjalankan:

    sc query observiq-otel-collector
    

    Layanan akan ditampilkan sebagai RUNNING.

Penginstalan Linux

  1. Buka terminal dengan hak istimewa root atau sudo.
  2. Jalankan perintah berikut:

    sudo sh -c "$(curl -fsSlL https://github.com/observiq/bindplane-agent/releases/latest/download/install_unix.sh)" install_unix.sh
    
  3. Tunggu hingga penginstalan selesai.

  4. Verifikasi penginstalan dengan menjalankan:

    sudo systemctl status observiq-otel-collector
    

    Layanan akan ditampilkan sebagai aktif (berjalan).

Referensi penginstalan tambahan

Untuk opsi penginstalan dan pemecahan masalah tambahan, lihat Panduan penginstalan agen BindPlane.

Mengonfigurasi agen Bindplane untuk menyerap syslog dan mengirimkannya ke Google SecOps

Cari file konfigurasi

  • Linux:

    sudo nano /etc/bindplane-agent/config.yaml
    
  • Windows:

    notepad "C:\Program Files\observIQ OpenTelemetry Collector\config.yaml"
    

Edit file konfigurasi

  • Ganti seluruh konten config.yaml dengan konfigurasi berikut:

    receivers:
        udplog:
            listen_address: "0.0.0.0:514"
    
    exporters:
        chronicle/aruba_wireless:
            compression: gzip
            creds_file_path: '/etc/bindplane-agent/ingestion-auth.json'
            customer_id: '<customer_id>'
            endpoint: malachiteingestion-pa.googleapis.com
            log_type: ARUBA_WIRELESS
            raw_log_field: body
    
    service:
        pipelines:
            logs/aruba_wireless_to_chronicle:
                receivers:
                    - udplog
                exporters:
                    - chronicle/aruba_wireless
    

Parameter konfigurasi

Ganti placeholder berikut:

  • Konfigurasi penerima:

    • listen_address: Alamat IP dan port yang akan diproses:
      • 0.0.0.0 untuk mendengarkan di semua antarmuka (direkomendasikan)
      • Port 514 adalah port syslog standar (memerlukan root di Linux; gunakan 1514 untuk non-root)
  • Konfigurasi eksportir:

    • creds_file_path: Jalur lengkap ke file autentikasi penyerapan:
      • Linux: /etc/bindplane-agent/ingestion-auth.json
      • Windows: C:\Program Files\observIQ OpenTelemetry Collector\ingestion-auth.json
    • customer_id: ID Pelanggan yang disalin dari konsol Google SecOps
    • endpoint: URL endpoint regional:
      • Amerika Serikat: malachiteingestion-pa.googleapis.com
      • Eropa: europe-malachiteingestion-pa.googleapis.com
      • Asia: asia-southeast1-malachiteingestion-pa.googleapis.com
      • Lihat Endpoint Regional untuk mengetahui daftar lengkapnya

Simpan file konfigurasi

  • Setelah mengedit, simpan file:
    • Linux: Tekan Ctrl+O, lalu Enter, lalu Ctrl+X
    • Windows: Klik File > Save

Mulai ulang agen Bindplane untuk menerapkan perubahan

  • Untuk memulai ulang agen Bindplane di Linux, jalankan perintah berikut:

    sudo systemctl restart observiq-otel-collector
    
    1. Pastikan layanan sedang berjalan:

      sudo systemctl status observiq-otel-collector
      
    2. Periksa log untuk mengetahui error:

      sudo journalctl -u observiq-otel-collector -f
      
  • Untuk memulai ulang agen Bindplane di Windows, pilih salah satu opsi berikut:

    • Command Prompt atau PowerShell sebagai administrator:

      net stop observiq-otel-collector && net start observiq-otel-collector
      
    • Konsol layanan:

      1. Tekan Win+R, ketik services.msc, lalu tekan Enter.
      2. Temukan observIQ OpenTelemetry Collector.
      3. Klik kanan, lalu pilih Mulai Ulang.
      4. Pastikan layanan sedang berjalan:

        sc query observiq-otel-collector
        
      5. Periksa log untuk mengetahui error:

        type "C:\Program Files\observIQ OpenTelemetry Collector\log\collector.log"
        

Mengonfigurasi Pengontrol Nirkabel dan Titik Akses Aruba

  1. Login ke UI web pengontrol Aruba.
  2. Buka menu atas dan pilih Konfigurasi > Sistem.
  3. Pilih Logging untuk membuka halaman konfigurasi logging.
  4. Di bagian Syslog servers, klik + Add untuk menambahkan server syslog baru.
  5. Masukkan detail berikut:
    • Name: Masukkan nama unik untuk server syslog; misalnya, Google SecOps Syslog.
    • Alamat IP: Masukkan alamat IP Bindplane.
    • Port: Masukkan nomor port Bindplane (biasanya 514 untuk UDP).
    • Fasilitas Logging: Pilih local 6 (umum digunakan untuk perangkat jaringan).
    • Tingkat Pencatatan Log: Pilih Informasi untuk merekam log informasi.
    • Format: Pilih format bsd-standard (ini adalah format syslog default yang digunakan oleh pengontrol Aruba).
  6. Klik Submit untuk menyimpan setelan Anda.
  7. Klik Perubahan yang Menunggu Keputusan.
  8. Klik Deploy Changes untuk menerapkan konfigurasi server syslog baru.

  9. Buka setelan Logging Level dan setel Logging Level ke Informational untuk setiap kategori berikut:

    • Jaringan
    • Semua
    • Cluster
    • DHCP
    • GP
    • Mobilitas
    • Packet-Dump
    • SDN

Tabel pemetaan UDM

Kolom Log Pemetaan UDM Logika
Additional Info read_only_udm.security_result.description Nilai Additional Info dari log mentah dipetakan ke kolom UDM security_result.description.
AP read_only_udm.target.hostname Jika ada di log mentah, nilai setelah AP: akan diekstrak dan dipetakan ke kolom UDM target.hostname.
BSSID read_only_udm.target.mac, read_only_udm.principal.resource.name (jika jenis resource adalah BSSID) Nilai BSSID dari log mentah dipetakan ke target.mac. Nama ini juga digunakan sebagai nama resource saat principal.resource.type adalah BSSID.
COMMAND read_only_udm.principal.process.command_line Nilai perintah dari log mentah dipetakan ke kolom UDM principal.process.command_line.
Dst-MAC read_only_udm.target.mac Jika ada, nilai Dst-MAC dari log mentah dipetakan ke kolom UDM target.mac.
SERVER read_only_udm.target.hostname Jika ada, nama server dari log mentah dipetakan ke kolom UDM target.hostname.
SERVER-IP read_only_udm.target.ip Jika ada, IP server dari log mentah dipetakan ke kolom UDM target.ip.
Src-MAC read_only_udm.principal.mac Jika ada, nilai Src-MAC dari log mentah dipetakan ke kolom UDM principal.mac.
SSID read_only_udm.target.resource.name (jika jenis resource adalah SSID) Nilai SSID dari log mentah digunakan sebagai nama resource jika target.resource.type adalah SSID.
USER read_only_udm.target.user.userid Jika ada, ID pengguna dari log mentah dipetakan ke kolom UDM target.user.userid.
USERIP read_only_udm.principal.ip, read_only_udm.observer.ip Jika ada, IP pengguna dari log mentah dipetakan ke kolom UDM principal.ip dan observer.ip.
USERMAC read_only_udm.principal.mac Jika ada, MAC pengguna dari log mentah dipetakan ke kolom UDM principal.mac.
USERNAME read_only_udm.principal.user.userid Jika ada, nama pengguna dari log mentah dipetakan ke kolom UDM principal.user.userid.
action read_only_udm.security_result.action Nilai tindakan dari log mentah (misalnya, permit, deny) dipetakan ke kolom UDM security_result.action.
apname read_only_udm.target.hostname Jika ada, nama AP dari log mentah dipetakan ke kolom UDM target.hostname.
bssid read_only_udm.target.mac Jika ada, nilai BSSID dari log mentah dipetakan ke kolom UDM target.mac.
collection_time.seconds read_only_udm.metadata.event_timestamp.seconds Nilai detik waktu pengumpulan dari log mentah dipetakan ke kolom UDM metadata.event_timestamp.seconds.
device_ip read_only_udm.intermediary.ip IP perangkat dari log mentah atau dari logstash dipetakan ke kolom UDM intermediary.ip.
dstip read_only_udm.target.ip Jika ada, IP tujuan dari log mentah dipetakan ke kolom UDM target.ip.
dstport read_only_udm.target.port Jika ada, port tujuan dari log mentah dipetakan ke kolom UDM target.port.
event_id read_only_udm.metadata.product_event_type ID peristiwa dari log mentah digunakan untuk membuat kolom metadata.product_event_type di UDM, dengan awalan Event ID:.
event_message read_only_udm.security_result.summary Pesan peristiwa dari log mentah dipetakan ke kolom UDM security_result.summary.
log.source.address read_only_udm.observer.ip Alamat sumber log dipetakan ke kolom UDM observer.ip.
log_type read_only_udm.metadata.log_type Jenis log dari log mentah dipetakan ke kolom UDM metadata.log_type.
logstash.collect.host read_only_udm.observer.ip atau read_only_udm.observer.hostname Host pengumpul logstash dipetakan ke observer.ip jika berupa alamat IP, atau observer.hostname jika berupa nama host.
logstash.ingest.host read_only_udm.intermediary.hostname Host penyerapan logstash dipetakan ke kolom UDM intermediary.hostname.
logstash.process.host read_only_udm.intermediary.hostname Host proses logstash dipetakan ke kolom UDM intermediary.hostname.
program read_only_udm.target.application Nama program dari log mentah dipetakan ke kolom UDM target.application.
serverip read_only_udm.target.ip Jika ada, IP server dari log mentah dipetakan ke kolom UDM target.ip.
servername read_only_udm.target.hostname Jika ada, nama server dari log mentah dipetakan ke kolom UDM target.hostname.
srcip read_only_udm.principal.ip Jika ada, IP sumber dari log mentah dipetakan ke kolom UDM principal.ip.
srcport read_only_udm.principal.port Jika ada, port sumber dari log mentah dipetakan ke kolom UDM principal.port.
syslog_host read_only_udm.intermediary.hostname Host syslog dari log mentah dipetakan ke kolom UDM intermediary.hostname.
timestamp read_only_udm.metadata.event_timestamp Stempel waktu dari log mentah diuraikan dan dipetakan ke kolom UDM metadata.event_timestamp.
userip read_only_udm.principal.ip, read_only_udm.observer.ip Jika ada, IP pengguna dari log mentah dipetakan ke kolom UDM principal.ip dan observer.ip.
usermac read_only_udm.principal.mac Jika ada, MAC pengguna dari log mentah dipetakan ke kolom UDM principal.mac.
username read_only_udm.principal.user.userid Jika ada, nama pengguna dari log mentah dipetakan ke kolom UDM principal.user.userid. Diperoleh dari event_id dan logika dalam parser. Ditentukan oleh parser berdasarkan ID peristiwa dan konten pesan log. Hardcode ke Wireless. Hardcode ke Aruba. Ditentukan oleh parser berdasarkan ID peristiwa dan konten pesan log. Ditentukan oleh parser berdasarkan ID peristiwa dan konten pesan log. Diekstrak dari pesan log mentah menggunakan ekspresi reguler. Ditentukan oleh parser berdasarkan ID peristiwa dan konten pesan log. Objek kosong ditambahkan saat event_type adalah USER_LOGIN atau peristiwa autentikasi terkait. Ditentukan oleh parser berdasarkan protokol jaringan yang digunakan dalam peristiwa (misalnya, TCP, UDP, ICMP, IGMP). Berisi kolom tambahan yang diekstrak dari log mentah berdasarkan kondisi tertentu. Misalnya, ap_name ditambahkan sebagai pasangan nilai kunci jika ada. Ditetapkan ke BSSID jika BSSID ada dalam konteks prinsipal. Tetapkan ke SSID jika SSID ada dalam konteks target. Berisi key-value pair informasi deteksi yang relevan yang diekstrak dari log mentah, seperti BSSID atau SSID.
event_code event.idm.read_only_udm.additional.fields Dipetakan dari log perubahan
function_name event.idm.read_only_udm.additional.fields Dipetakan dari log perubahan
thread_id event.idm.read_only_udm.additional.fields Dipetakan dari log perubahan
station_macaddress event.idm.read_only_udm.principal.mac Dipetakan dari log perubahan
station_macaddress event.idm.read_only_udm.principal.asset.mac Dipetakan dari log perubahan
event_details event.idm.read_only_udm.security_result.summary Dipetakan dari log perubahan
application event.idm.read_only_udm.principal.application Dipetakan dari log perubahan
version event.idm.read_only_udm.additional.fields Dipetakan dari log perubahan
priority event.idm.read_only_udm.additional.fields Dipetakan dari log perubahan
module event.idm.read_only_udm.additional.fields Dipetakan dari log perubahan
instance event.idm.read_only_udm.additional.fields Dipetakan dari log perubahan
role event.idm.read_only_udm.principal.user.attribute.roles.name Dipetakan dari log perubahan
policy event.idm.read_only_udm.security_result.rule_name Dipetakan dari log perubahan
command_status event.idm.read_only_udm.target.resource.attribute.labels Dipetakan dari log perubahan
p_host event.idm.read_only_udm.principal.ip Dipetakan dari log perubahan
p_host event.idm.read_only_udm.principal.asset.ip Dipetakan dari log perubahan
p_host event.idm.read_only_udm.principal.hostname Dipetakan dari log perubahan
p_host event.idm.read_only_udm.principal.asset.hostname Dipetakan dari log perubahan
t_user event.idm.read_only_udm.target.user.userid Dipetakan dari log perubahan
p_ip event.idm.read_only_udm.principal.ip Dipetakan dari log perubahan
p_ip event.idm.read_only_udm.principal.asset.ip Dipetakan dari log perubahan
cmd event.idm.read_only_udm.target.process.command_line Dipetakan dari log perubahan
node event.idm.read_only_udm.target.resource.name Dipetakan dari log perubahan
principal_ip_value event.idm.read_only_udm.principal.ip Dipetakan dari log perubahan
p_port event.idm.read_only_udm.principal.port Dipetakan dari log perubahan
t_hostname event.idm.read_only_udm.intermediary.hostname Dipetakan dari log perubahan
details metadata.description Dipetakan dari log perubahan
ap_name additional.fields Dipetakan dari log perubahan
logstash.irm_site", "logstash.irm_environment", "logstash.irm_region additional.fields Dipetakan dari log perubahan

Log Perubahan

Melihat Log Perubahan untuk parser ini

Perlu bantuan lain? Dapatkan jawaban dari anggota Komunitas dan profesional Google SecOps.