Mengumpulkan log Palo Alto Prisma SD-WAN

Versi Parser: 3.0

Didukung di:

Dokumen ini menjelaskan cara menyerap log Palo Alto Prisma SD-WAN (sebelumnya CloudGenix) ke Google Security Operations menggunakan agen Bindplane.

Palo Alto Prisma SD-WAN adalah solusi jaringan area luas software-defined yang disediakan melalui cloud yang menyediakan perutean yang mendukung aplikasi, pengelolaan kebijakan terpusat, dan konektivitas cabang otomatis. SD-WAN menyederhanakan operasi WAN dengan mengganti jaringan tradisional yang berpusat pada router dengan fabric yang aman dan ditentukan aplikasi yang mengoptimalkan performa dan mengurangi biaya.

Untuk mengetahui informasi selengkapnya, lihat dokumentasi Palo Alto Prisma SD-WAN.

Sebelum memulai

Pastikan Anda memiliki prasyarat berikut:

  • Instance Google SecOps
  • Host Windows 2016 atau yang lebih baru atau Linux dengan systemd
  • Jika beroperasi dari balik proxy, pastikan port firewall terbuka sesuai dengan persyaratan agen Bindplane
  • Akses istimewa ke konsol pengelolaan Palo Alto Prisma SD-WAN (Strata Cloud Manager atau CloudGenix Controller lama)
  • Konektivitas jaringan antara host agen Bindplane dan perangkat ION Prisma SD-WAN

Mendapatkan File Autentikasi Penyerapan Google SecOps

  1. Login ke konsol Google SecOps.
  2. Buka Setelan SIEM > Agen Pengumpulan.
  3. Download File Autentikasi Penyerapan. Simpan file dengan aman di sistem tempat BindPlane akan diinstal.

Mendapatkan ID pelanggan Google SecOps

  1. Login ke konsol Google SecOps.
  2. Buka Setelan SIEM > Profil.
  3. Salin dan simpan ID Pelanggan dari bagian Detail Organisasi.

Menginstal agen Bindplane

Instal agen Bindplane di sistem operasi Windows atau Linux Anda sesuai dengan petunjuk berikut.

Penginstalan Windows

  1. Buka Command Prompt atau PowerShell sebagai administrator.
  2. Jalankan perintah berikut:

    msiexec /i "https://github.com/observIQ/bindplane-agent/releases/latest/download/observiq-otel-collector.msi" /quiet
    
  3. Tunggu hingga penginstalan selesai.

  4. Verifikasi penginstalan dengan menjalankan:

    sc query observiq-otel-collector
    

    Layanan akan ditampilkan sebagai RUNNING.

Penginstalan Linux

  1. Buka terminal dengan hak istimewa root atau sudo.
  2. Jalankan perintah berikut:

    sudo sh -c "$(curl -fsSlL https://github.com/observiq/bindplane-agent/releases/latest/download/install_unix.sh)" install_unix.sh
    
  3. Tunggu hingga penginstalan selesai.

  4. Verifikasi penginstalan dengan menjalankan:

    sudo systemctl status observiq-otel-collector
    

    Layanan akan ditampilkan sebagai aktif (berjalan).

Referensi penginstalan tambahan

Untuk opsi penginstalan dan pemecahan masalah tambahan, lihat Panduan penginstalan agen BindPlane.

Mengonfigurasi agen Bindplane untuk menyerap syslog dan mengirimkannya ke Google SecOps

Cari file konfigurasi

  • Linux:

    sudo nano /etc/bindplane-agent/config.yaml
    
  • Windows:

    notepad "C:\Program Files\observIQ OpenTelemetry Collector\config.yaml"
    

Edit file konfigurasi

  • Ganti seluruh konten config.yaml dengan konfigurasi berikut:

    receivers:
        udplog:
            listen_address: "0.0.0.0:514"
    
    exporters:
        chronicle/cloudgenix_sdwan:
            compression: gzip
            creds_file_path: '/etc/bindplane-agent/ingestion-auth.json'
            customer_id: '<CUSTOMER_ID>'
            endpoint: malachiteingestion-pa.googleapis.com
            log_type: CLOUDGENIX_SDWAN
            raw_log_field: body
            ingestion_labels:
                env: production
    
    service:
        pipelines:
            logs/cloudgenix_to_chronicle:
                receivers:
                    - udplog
                exporters:
                    - chronicle/cloudgenix_sdwan
    

Parameter konfigurasi

Ganti placeholder berikut:

  • Konfigurasi penerima:

    • listen_address: Alamat IP dan port yang akan diproses. Gunakan 0.0.0.0 untuk memproses semua antarmuka. Port 514 adalah standar untuk syslog (memerlukan hak istimewa root di Linux; gunakan 1514 untuk non-root).
  • Konfigurasi eksportir:

    • creds_file_path: Jalur lengkap ke file autentikasi penyerapan Google SecOps.
      • Linux: /etc/bindplane-agent/ingestion-auth.json
      • Windows: C:\Program Files\observIQ OpenTelemetry Collector\ingestion-auth.json
    • <CUSTOMER_ID>: ID pelanggan Google SecOps.
    • endpoint: URL endpoint regional:
      • Amerika Serikat: malachiteingestion-pa.googleapis.com
      • Eropa: europe-malachiteingestion-pa.googleapis.com
      • Asia: asia-southeast1-malachiteingestion-pa.googleapis.com
      • Lihat Endpoint Regional untuk mengetahui daftar lengkapnya.

Simpan file konfigurasi

  • Setelah mengedit, simpan file:

    • Linux: Tekan Ctrl+O, lalu Enter, lalu Ctrl+X
    • Windows: Klik File > Save

Mulai ulang agen Bindplane untuk menerapkan perubahan

  • Untuk memulai ulang agen Bindplane di Linux, jalankan perintah berikut:

    sudo systemctl restart observiq-otel-collector
    
    1. Pastikan layanan sedang berjalan:

      sudo systemctl status observiq-otel-collector
      
    2. Periksa log untuk mengetahui error:

      sudo journalctl -u observiq-otel-collector -f
      
  • Untuk memulai ulang agen Bindplane di Windows, pilih salah satu opsi berikut:

    1. Command Prompt atau PowerShell sebagai administrator:

      net stop observiq-otel-collector && net start observiq-otel-collector
      
    2. Tekan Win+R, ketik services.msc, lalu tekan Enter.

    3. Temukan observIQ OpenTelemetry Collector.

    4. Klik kanan, lalu pilih Mulai Ulang.

    5. Pastikan layanan sedang berjalan:

      sc query observiq-otel-collector
      
    6. Periksa log untuk mengetahui error:

      type "C:\Program Files\observIQ OpenTelemetry Collector\log\collector.log"
      

Mengonfigurasi penerusan syslog Palo Alto Prisma SD-WAN

Anda dapat mengonfigurasi penerusan syslog di setiap perangkat ION atau membuat profil syslog yang dapat digunakan kembali dan diterapkan di beberapa perangkat.

Opsi 1: Mengonfigurasi ekspor syslog di perangkat ION tertentu

  1. Login ke Strata Cloud Manager dengan hak istimewa administrator.
  2. Buka Konfigurasi > Prisma SD-WAN > Perangkat ION > Diklaim.
  3. Pilih perangkat ION yang ingin Anda konfigurasi untuk penerusan syslog.
  4. Klik Konfigurasi perangkat.
  5. Pilih Syslog Export.
  6. Klik Create Syslog Server.
  7. Pilih Aktifkan Server Syslog ini.
  8. Berikan detail konfigurasi berikut:
    • Name: Masukkan nama deskriptif (misalnya, SecOps-Bindplane).
    • IP Server atau FQDN Server: Pilih IP Server dan masukkan alamat IP host agen Bindplane (misalnya, 192.168.1.100).
    • Server Port: Masukkan 514 (atau port yang dikonfigurasi di agen Bindplane). Port default adalah 514 untuk TCP atau UDP dan 6514 untuk TLS.
    • Protocol: Pilih UDP (default), TCP, atau TLS.
    • Tingkat Keseriusan: Pilih kritis, berat, atau ringan. Log dan peristiwa untuk tingkat keparahan yang dipilih dan yang lebih tinggi akan diekspor.
  9. Untuk mengekspor log alur, aktifkan opsi Flow Logging.
  10. Klik Simpan.
  11. Pastikan pesan syslog diterima dengan memeriksa log agen Bindplane.

Opsi 2: Buat profil syslog yang dapat digunakan kembali

  1. Login ke Strata Cloud Manager dengan hak istimewa administrator.
  2. Buka Configuration > Prisma SD-WAN > Profiles and Templates > Syslog.
  3. Klik Buat Profil Syslog.
  4. Berikan detail konfigurasi berikut:
    • Name: Masukkan nama untuk profil syslog (misalnya, SecOps-Bindplane).
    • Deskripsi: Masukkan deskripsi (opsional).
    • IP Server atau FQDN Server: Pilih IP Server dan masukkan alamat IP host agen Bindplane.
    • Server Port: Masukkan 514 (atau port yang dikonfigurasi di agen Bindplane).
    • Protocol: Pilih UDP.
  5. Di bagian Log Keamanan, pilih jenis log yang akan diteruskan:
    • Ancaman: Log deteksi ancaman.
    • DNS: Log keamanan DNS.
    • URL: Log pemfilteran URL.
  6. Klik Simpan.
  7. Tetapkan profil syslog ke perangkat ION yang diinginkan melalui konfigurasi perangkat.
  8. Pastikan pesan syslog diterima dengan memeriksa log agen Bindplane.

Tabel pemetaan UDM

Kolom Log Pemetaan UDM Logika
_about about Digabung
_intermediary intermediary Digabung
MSG metadata.description Dipetakan secara langsung
CODE metadata.product_event_type Dipetakan secara langsung
FACILITY metadata.product_event_type Dipetakan secara langsung
log_type metadata.product_event_type Dipetakan secara langsung
APP_NAME network.http.user_agent Dipetakan secara langsung
PROTOCOL_NAME network.ip_protocol Dipetakan secara langsung
BYTES_RECVD network.received_bytes Dipetakan secara langsung
BYTES_SENT network.sent_bytes Dipetakan secara langsung
CLOUDGENIX_HOST principal.hostname Dipetakan secara langsung
ION_HOST principal.hostname Dipetakan secara langsung
NAME principal.hostname Dipetakan secara langsung
SRC_INTERFACE principal.hostname Dipetakan secara langsung
SRC_IP principal.ip Digabung
src_ip principal.ip Digabung
SRC_PORT principal.port Dipetakan secara langsung
PROCESS_NAME principal.process.file.full_path Dipetakan secara langsung
pid principal.process.pid Dipetakan secara langsung
sec_result security_result Digabung
DST_INTERFACE target.hostname Dipetakan secara langsung
REMOTE_HOSTNAME target.hostname Dipetakan secara langsung
DST_IP target.ip Digabung
REMOTE_IP target.ip Digabung
dest_ip target.ip Digabung
DST_PORT target.port Dipetakan secara langsung
VPN_LINK_ID target.resource.id Dipetakan secara langsung
T/A about Konstanta: _about
T/A intermediary Konstanta: _intermediary
T/A metadata.event_type Konstanta: GENERIC_EVENT
T/A metadata.product_name Konstanta: CloudGenix SD-WAN
T/A metadata.vendor_name Konstanta: Palo Alto Networks
T/A network.received_bytes Konstanta: uinteger
T/A network.sent_bytes Konstanta: uinteger
T/A principal.ip Konstanta: src_ip
T/A security_result Konstanta: sec_result
T/A target.ip Konstanta: REMOTE_IP

Log Perubahan

Melihat Log Perubahan untuk parser ini

Perlu bantuan lain? Dapatkan jawaban dari anggota Komunitas dan profesional Google SecOps.