Mengumpulkan log Cisco Wireless LAN Controller (WLC)
Versi Parser: 12.0
Dokumen ini menjelaskan cara menyerap log Cisco Wireless LAN Controller (WLC) ke Google Security Operations menggunakan agen Bindplane.
Parser mengekstrak kolom dari pesan syslog Cisco WLC menggunakan pola grok, yang menangani berbagai format log termasuk DHCP, autentikasi, dan peristiwa jaringan. Alat ini memetakan kolom yang diekstrak ke Unified Data Model (UDM) dan menentukan jenis peristiwa berdasarkan mnemonic dan konten pesan.
Sebelum memulai
Pastikan Anda memiliki prasyarat berikut:
- Instance Google SecOps
- Windows Server 2016 atau yang lebih baru, atau host Linux dengan
systemd - Konektivitas jaringan antara agen Bindplane dan Cisco WLC
- Jika beroperasi dari balik proxy, pastikan port firewall terbuka sesuai dengan persyaratan agen Bindplane
- Akses istimewa ke Cisco WLC
Mendapatkan file autentikasi penyerapan Google SecOps
- Login ke konsol Google SecOps.
- Buka Setelan SIEM > Agen Pengumpulan.
- Download File Autentikasi Penyerapan
Simpan file dengan aman di sistem tempat agen BindPlane akan diinstal.
Mendapatkan ID pelanggan Google SecOps
- Login ke konsol Google SecOps.
- Buka Setelan SIEM > Profil.
Salin dan simpan ID Pelanggan dari bagian Detail Organisasi.
Menginstal agen Bindplane
Instal agen Bindplane di sistem operasi Windows atau Linux Anda sesuai dengan petunjuk berikut.
Penginstalan Windows
- Buka Command Prompt atau PowerShell sebagai administrator.
Jalankan perintah berikut:
msiexec /i "https://github.com/observIQ/bindplane-agent/releases/latest/download/observiq-otel-collector.msi" /quietTunggu hingga penginstalan selesai.
Verifikasi penginstalan dengan menjalankan:
sc query observiq-otel-collectorLayanan akan ditampilkan sebagai RUNNING.
Penginstalan Linux
- Buka terminal dengan hak istimewa root atau sudo.
Jalankan perintah berikut:
sudo sh -c "$(curl -fsSlL https://github.com/observiq/bindplane-agent/releases/latest/download/install_unix.sh)" install_unix.shTunggu hingga penginstalan selesai.
Verifikasi penginstalan dengan menjalankan:
sudo systemctl status observiq-otel-collectorLayanan akan ditampilkan sebagai aktif (berjalan).
Referensi penginstalan tambahan
Untuk opsi penginstalan dan pemecahan masalah tambahan, lihat Panduan penginstalan agen BindPlane.
Mengonfigurasi agen Bindplane untuk menyerap syslog dan mengirimkannya ke Google SecOps
Cari file konfigurasi
Linux:
sudo nano /etc/bindplane-agent/config.yamlWindows:
notepad "C:\Program Files\observIQ OpenTelemetry Collector\config.yaml"
Edit file konfigurasi
Ganti seluruh konten
config.yamldengan konfigurasi berikut:receivers: udplog: listen_address: "0.0.0.0:514" exporters: chronicle/cisco_wireless: compression: gzip creds_file_path: '/etc/bindplane-agent/ingestion-auth.json' customer_id: '<customer_id>' endpoint: malachiteingestion-pa.googleapis.com log_type: CISCO_WIRELESS raw_log_field: body service: pipelines: logs/cisco_wireless_to_chronicle: receivers: - udplog exporters: - chronicle/cisco_wireless
Parameter konfigurasi
Ganti placeholder berikut:
Konfigurasi penerima:
listen_address: Alamat IP dan port yang akan diproses:0.0.0.0untuk mendengarkan di semua antarmuka (direkomendasikan)- Port
514adalah port syslog standar (memerlukan root di Linux; gunakan1514untuk non-root)
Konfigurasi eksportir:
creds_file_path: Jalur lengkap ke file autentikasi penyerapan:- Linux:
/etc/bindplane-agent/ingestion-auth.json - Windows:
C:\Program Files\observIQ OpenTelemetry Collector\ingestion-auth.json
- Linux:
customer_id: ID Pelanggan yang disalin dari konsol Google SecOpsendpoint: URL endpoint regional:- Amerika Serikat:
malachiteingestion-pa.googleapis.com - Eropa:
europe-malachiteingestion-pa.googleapis.com - Asia:
asia-southeast1-malachiteingestion-pa.googleapis.com - Lihat Endpoint Regional untuk mengetahui daftar lengkapnya
- Amerika Serikat:
Simpan file konfigurasi
- Setelah mengedit, simpan file:
- Linux: Tekan
Ctrl+O, laluEnter, laluCtrl+X - Windows: Klik File > Save
- Linux: Tekan
Mulai ulang agen Bindplane untuk menerapkan perubahan
Untuk memulai ulang agen Bindplane di Linux, jalankan perintah berikut:
sudo systemctl restart observiq-otel-collectorPastikan layanan sedang berjalan:
sudo systemctl status observiq-otel-collectorPeriksa log untuk mengetahui error:
sudo journalctl -u observiq-otel-collector -f
Untuk memulai ulang agen Bindplane di Windows, pilih salah satu opsi berikut:
Command Prompt atau PowerShell sebagai administrator:
net stop observiq-otel-collector && net start observiq-otel-collectorKonsol layanan:
- Tekan
Win+R, ketikservices.msc, lalu tekan Enter. - Temukan observIQ OpenTelemetry Collector.
- Klik kanan, lalu pilih Mulai Ulang.
Pastikan layanan sedang berjalan:
sc query observiq-otel-collectorPeriksa log untuk mengetahui error:
type "C:\Program Files\observIQ OpenTelemetry Collector\log\collector.log"
- Tekan
Mengonfigurasi syslog di Cisco WLC
- Login ke UI web WLC.
- Buka Management > Logs > Config.
- Masukkan alamat IP agen Bindplane di kolom Syslog Server IP Address.
- Klik Tambahkan.
- Berikan detail konfigurasi berikut:
- Syslog Severity: Pilih Informational.
- Syslog Facility: Pilih Local Use 0.
- Klik Terapkan.
Klik Simpan Konfigurasi.
Tabel pemetaan UDM
| Kolom Log | Pemetaan UDM | Logika |
|---|---|---|
action_data |
read_only_udm.security_result.action_details |
Dipetakan langsung dari kolom action_data. |
data |
read_only_udm.metadata.description |
Dipetakan langsung dari kolom data setelah beberapa pemrosesan (misalnya, menghapus stempel waktu, karakter tambahan). Diekstrak dari stempel waktu di awal pesan log. Berbagai format ditangani oleh parser. Ditentukan berdasarkan kolom mnemonic dan messageToProcess menggunakan logika kompleks dalam file cisco_wireless.include. Tetapkan ke "CISCO_WIRELESS". Penggabungan kolom facility, cisco_severity, dan mnemonic. Diekstrak dari pesan log jika tersedia. Tetapkan ke "CISCO_WIRELESS". Diekstrak dari kolom version jika tersedia. Tetapkan ke "CISCO". Setel ke "DHCP" jika peristiwa terkait dengan DHCP. Setel ke "BROADCAST" untuk peristiwa jaringan siaran. Setel ke "UDP" untuk peristiwa jaringan UDP. Diekstrak dari deskripsi jika tersedia. Diekstrak dari deskripsi jika tersedia. Dipetakan dari kolom wlc_controller atau hostname, bergantung pada format log. Diekstrak dari deskripsi atau MessageSourceAddress jika tersedia. Dipetakan dari kolom wlc_controller atau hostname, bergantung pada format log. Diekstrak dari deskripsi atau MessageSourceAddress jika tersedia. Diekstrak dari deskripsi jika tersedia. Diekstrak dari deskripsi jika tersedia. Dibuat dari kolom SourceModuleName dan SourceModuleType jika tersedia. Dipetakan dari read_only_udm.principal.user.userid saat userid terlihat seperti alamat email. Diekstrak dari deskripsi jika tersedia. Diekstrak dari deskripsi jika tersedia. Ditentukan berdasarkan jenis dan deskripsi acara. Ditentukan berdasarkan jenis dan deskripsi acara. Dibuat dari kolom tertentu dalam deskripsi jika tersedia. Diekstrak dari deskripsi jika tersedia. Terkadang menggabungkan informasi dari beberapa kolom. Ditentukan berdasarkan kolom cisco_severity dan jenis peristiwa. Diperoleh dari kolom read_only_udm.security_result.severity. Ringkasan singkat hasil keamanan, yang berasal dari deskripsi dan jenis peristiwa. Diekstrak dari deskripsi jika tersedia. Diekstrak dari deskripsi jika tersedia. Diekstrak dari deskripsi jika tersedia. Diekstrak dari deskripsi jika tersedia. Diekstrak dari deskripsi jika tersedia. Diekstrak dari deskripsi jika tersedia. Diekstrak dari deskripsi jika tersedia. Disetel ke "SETTING" untuk peristiwa modifikasi setelan. Diekstrak dari deskripsi jika tersedia. |
event_data |
read_only_udm.metadata.product_event_type |
Dipetakan langsung dari kolom event_data. |
event_id |
read_only_udm.metadata.product_log_id |
Dipetakan langsung dari kolom event_id. |
event_ts |
read_only_udm.metadata.event_timestamp |
Dipetakan langsung dari kolom event_ts. |
facility |
read_only_udm.metadata.product_event_type |
Dipetakan langsung dari kolom facility. |
hostname |
read_only_udm.principal.hostname |
Dipetakan langsung dari kolom hostname. |
hostname |
read_only_udm.target.hostname |
Dipetakan langsung dari kolom hostname. |
inter_mac |
read_only_udm.intermediary.mac |
Dipetakan langsung dari kolom inter_mac. |
intermediary_hostname |
read_only_udm.intermediary.hostname |
Dipetakan langsung dari kolom intermediary_hostname. |
kv_data |
read_only_udm.principal.resource.attribute.labels |
Diuraikan sebagai pasangan nilai kunci dan digunakan untuk mengisi label. |
log_message |
read_only_udm.security_result.description |
Dipetakan langsung dari kolom log_message. |
MessageSourceAddress |
read_only_udm.principal.asset.ip |
Dipetakan langsung dari kolom MessageSourceAddress. |
MessageSourceAddress |
read_only_udm.principal.ip |
Dipetakan langsung dari kolom MessageSourceAddress. |
messageToProcess |
read_only_udm.metadata.description |
Dipetakan langsung dari kolom messageToProcess setelah beberapa pemrosesan. |
mnemonic |
read_only_udm.metadata.event_type |
Digunakan bersama dengan kolom lain untuk menentukan jenis peristiwa. |
mnemonic |
read_only_udm.metadata.product_event_type |
Dipetakan langsung dari kolom mnemonic. |
severity_data |
read_only_udm.security_result.severity |
Dipetakan dari kolom severity_data setelah mengonversinya menjadi nilai enum. |
SourceModuleName |
read_only_udm.principal.resource.attribute.labels |
Dipetakan langsung dari kolom SourceModuleName. |
SourceModuleType |
read_only_udm.principal.resource.attribute.labels |
Dipetakan langsung dari kolom SourceModuleType. |
timestamp |
read_only_udm.metadata.event_timestamp |
Dipetakan langsung dari kolom timestamp. |
version |
read_only_udm.metadata.product_version |
Dipetakan langsung dari kolom version. |
wlc_controller |
read_only_udm.principal.hostname |
Dipetakan langsung dari kolom wlc_controller. |
wlc_controller |
read_only_udm.target.hostname |
Dipetakan langsung dari kolom wlc_controller. |
mnemonic |
event.idm.read_only_udm.metadata.product_event_type |
Dipetakan dari log perubahan |
urlHolder |
event.idm.read_only_udm.target.url |
Dipetakan dari log perubahan |
syslog_sequence |
event.idm.read_only_udm.additional.fields |
Dipetakan dari log perubahan |
userid |
event.idm.read_only_udm.principal.user.userid |
Dipetakan dari log perubahan |
principal_mac |
event.idm.read_only_udm.principal.mac |
Dipetakan dari log perubahan |
obs_host |
event.idm.read_only_udm.observer.hostname |
Dipetakan dari log perubahan |
obs_desc |
event.idm.read_only_udm.observer.labels |
Dipetakan dari log perubahan |
addr |
event.idm.read_only_udm.additional.fields |
Dipetakan dari log perubahan |
component_status |
event.idm.read_only_udm.additional.fields |
Dipetakan dari log perubahan |
ecc |
event.idm.read_only_udm.additional.fields |
Dipetakan dari log perubahan |
multipleErrorsDetected |
event.idm.read_only_udm.additional.fields |
Dipetakan dari log perubahan |
rep[0] |
event.idm.read_only_udm.additional.fields |
Dipetakan dari log perubahan |
rep[1] |
event.idm.read_only_udm.additional.fields |
Dipetakan dari log perubahan |
rep[2] |
event.idm.read_only_udm.additional.fields |
Dipetakan dari log perubahan |
suppressed_times |
event.idm.read_only_udm.additional.fields |
Dipetakan dari log perubahan |
valid |
event.idm.read_only_udm.additional.fields |
Dipetakan dari log perubahan |
interface |
event.idm.read_only_udm.additional.fields |
Dipetakan dari log perubahan |
event_id |
event.idm.read_only_udm.metadata.product_log_id |
Dipetakan dari log perubahan |
principal_hostname |
event.idm.read_only_udm.principal.hostname dan event.idm.read_only_udm.principal.asset.hostname |
Dipetakan dari log perubahan |
wlc_controller |
event.idm.read_only_udm.principal.hostname dan event.idm.read_only_udm.principal.asset.hostname |
Dipetakan dari log perubahan |
src_ip_1 |
event.idm.read_only_udm.principal.ip |
Dipetakan dari log perubahan |
src_ip_2 |
event.idm.read_only_udm.principal.ip |
Dipetakan dari log perubahan |
mac1 |
event.idm.read_only_udm.principal.mac |
Dipetakan dari log perubahan |
mac2 |
event.idm.read_only_udm.principal.mac |
Dipetakan dari log perubahan |
slot |
event.idm.read_only_udm.security_result.detection_fields |
Dipetakan dari log perubahan |
username |
event.idm.read_only_udm.principal.user.userid |
Dipetakan dari log perubahan |
src_ip |
event.idm.read_only_udm.principal.ip dan event.idm.read_only_udm.principal.asset.ip |
Dipetakan dari log perubahan |
ssid |
event.idm.read_only_udm.security_result.detection_fields |
Dipetakan dari log perubahan |
SourceModuleName" and "SourceModuleType |
principal.resource.attribute.labels |
Dipetakan dari log perubahan |
client_host", and "hostname |
principal.hostname |
Dipetakan dari log perubahan |
client_ip |
principal.ip |
Dipetakan dari log perubahan |
client_mac |
principal.mac |
Dipetakan dari log perubahan |
ap_ip |
target.ip |
Dipetakan dari log perubahan |
ap_mac |
target.mac |
Dipetakan dari log perubahan |
messageToProcess" and "description |
metadata.description |
Dipetakan dari log perubahan |
inter_url |
intermediary.url |
Dipetakan dari log perubahan |
inter_ip |
intermediary.ip |
Dipetakan dari log perubahan |
sec_desc |
security_result.description |
Dipetakan dari log perubahan |
latest_version", "current_version", "certificate", "expiry_date", "clostest_sensor", "ssid", "client", "xid", "failure_reason", "auth_failure_reason", and "interface |
security_result.detection_fields |
Dipetakan dari log perubahan |
action_data |
security_result.acion_details |
Dipetakan dari log perubahan |
username |
principal.user.userid |
Dipetakan dari log perubahan |
vendor", and "RSSI |
principal.resource.attribute.labels |
Dipetakan dari log perubahan |
vendor", "security_setting", "channel", "protocol", and "RSSI |
target.resource.attribute.labels |
Dipetakan dari log perubahan |
msg1 |
metadata.description |
Dipetakan dari log perubahan |
wlc_controller |
event.idm.read_only_udm.principal.hostname |
Dipetakan dari log perubahan |
event.idm.read_only_udm.metadata.event_type |
USER_RESOURCE_ACCESS |
Dipetakan dari log perubahan |
Log Perubahan
Melihat Log Perubahan untuk parser ini
Perlu bantuan lain? Dapatkan jawaban dari anggota Komunitas dan profesional Google SecOps.