Mengumpulkan log Hillstone Firewall
Dokumen ini menjelaskan cara menyerap log Hillstone Firewall ke Google Security Operations menggunakan Bindplane.
Hillstone Firewall adalah firewall generasi berikutnya yang menyediakan kemampuan deteksi dan pencegahan ancaman lanjutan, kontrol aplikasi, pencegahan intrusi, dan otomatisasi kebijakan. Firewall ini menawarkan fitur keamanan komprehensif, termasuk perlindungan ancaman real-time, pengelolaan ancaman terpadu, dan operasi kebijakan cerdas untuk melindungi infrastruktur jaringan dari ancaman yang diketahui dan tidak diketahui.
Sebelum memulai
Pastikan Anda memiliki prasyarat berikut:
- Instance Google SecOps
- Windows Server 2016 atau yang lebih baru, atau host Linux dengan
systemd - Konektivitas jaringan antara agen Bindplane dan Hillstone Firewall
- Jika beroperasi dari balik proxy, pastikan port firewall terbuka sesuai dengan persyaratan agen Bindplane
- Akses istimewa ke konsol atau appliance pengelolaan Hillstone Firewall
- Kredensial administratif untuk antarmuka web Hillstone Firewall
Mendapatkan file autentikasi penyerapan Google SecOps
- Login ke konsol Google SecOps.
- Buka SIEM Settings > Collection Agents.
- Download Ingestion Authentication File. Simpan file dengan aman di sistem tempat Bindplane akan diinstal.
Mendapatkan ID pelanggan Google SecOps
- Login ke konsol Google SecOps.
- Buka SIEM Settings > Profile.
- Salin dan simpan Customer ID dari bagian Organization Details.
Menginstal agen Bindplane
Instal agen Bindplane di sistem operasi Windows atau Linux Anda sesuai dengan petunjuk berikut.
Penginstalan Windows
- Buka Command Prompt atau PowerShell sebagai administrator.
Jalankan perintah berikut:
msiexec /i "https://github.com/observIQ/bindplane-agent/releases/latest/download/observiq-otel-collector.msi" /quietTunggu hingga penginstalan selesai.
Verifikasi penginstalan dengan menjalankan:
sc query observiq-otel-collector
Layanan akan ditampilkan sebagai RUNNING.
Penginstalan Linux
- Buka terminal dengan hak istimewa root atau sudo.
Jalankan perintah berikut:
sudo sh -c "$(curl -fsSlL https://github.com/observiq/bindplane-agent/releases/latest/download/install_unix.sh)" install_unix.shTunggu hingga penginstalan selesai.
Verifikasi penginstalan dengan menjalankan:
sudo systemctl status observiq-otel-collector
Layanan akan ditampilkan sebagai active (running).
Referensi penginstalan tambahan
Untuk opsi penginstalan dan pemecahan masalah tambahan, lihat Panduan penginstalan agen Bindplane.
Mengonfigurasi agen Bindplane untuk menyerap syslog dan mengirim ke Google SecOps
Menemukan file konfigurasi
Linux:
sudo nano /etc/bindplane-agent/config.yamlWindows:
notepad "C:\Program Files\observIQ OpenTelemetry Collector\config.yaml"
Mengedit file konfigurasi
Ganti seluruh konten
config.yamldengan konfigurasi berikut:receivers: udplog: listen_address: "0.0.0.0:514" exporters: chronicle/hillstone_firewall: compression: gzip creds_file_path: '/etc/bindplane-agent/ingestion-auth.json' customer_id: 'YOUR_CUSTOMER_ID' endpoint: malachiteingestion-pa.googleapis.com log_type: HILLSTONE_NGFW raw_log_field: body ingestion_labels: env: production source: hillstone_firewall service: pipelines: logs/hillstone_to_chronicle: receivers: - udplog exporters: - chronicle/hillstone_firewall
Parameter konfigurasi
Ganti placeholder berikut:
Konfigurasi penerima:
- Penerima dikonfigurasi untuk memproses port UDP 514 di semua antarmuka (0.0.0.0).
Konfigurasi pengekspor:
creds_file_path: Jalur lengkap ke file autentikasi penyerapan:- Linux:
/etc/bindplane-agent/ingestion-auth.json - Windows:
C:\Program Files\observIQ OpenTelemetry Collector\ingestion-auth.json
- Linux:
customer_id: GantiYOUR_CUSTOMER_IDdengan ID Pelanggan dari langkah sebelumnya.endpoint: URL endpoint regional:- US:
malachiteingestion-pa.googleapis.com - Eropa:
europe-malachiteingestion-pa.googleapis.com - Asia:
asia-southeast1-malachiteingestion-pa.googleapis.com - Lihat Endpoint Regional untuk mengetahui daftar lengkapnya.
- US:
log_type: Tetapkan keHILLSTONE_NGFWpersis seperti yang ditampilkan.ingestion_labels: Label opsional dalam format YAML (sesuaikan jika diperlukan).
Menyimpan file konfigurasi
Setelah mengedit, simpan file:
- Linux: Tekan
Ctrl+O, laluEnter, laluCtrl+X - Windows: Klik File > Save
Memulai ulang agen Bindplane untuk menerapkan perubahan
Untuk memulai ulang agen Bindplane di Linux, jalankan perintah berikut:
sudo systemctl restart observiq-otel-collectorVerifikasi bahwa layanan sedang berjalan:
sudo systemctl status observiq-otel-collectorPeriksa log untuk mengetahui error:
sudo journalctl -u observiq-otel-collector -f
Untuk memulai ulang agen Bindplane di Windows, pilih salah satu opsi berikut:
Command Prompt atau PowerShell sebagai administrator:
net stop observiq-otel-collector && net start observiq-otel-collectorKonsol layanan:
- Tekan
Win+R, ketikservices.msc, lalu tekan Enter. - Temukan observIQ OpenTelemetry Collector.
Klik kanan dan pilih Restart.
Verifikasi bahwa layanan sedang berjalan:
sc query observiq-otel-collectorPeriksa log untuk mengetahui error:
type "C:\Program Files\observIQ OpenTelemetry Collector\log\collector.log"
- Tekan
Mengonfigurasi penerusan syslog Hillstone Firewall
Membuat server syslog
- Login ke antarmuka web Hillstone Firewall.
- Buka Log > Configuration > Syslog Server untuk membuka halaman Syslog Server List.
- Klik New untuk membuat server syslog baru.
- Dalam dialog Syslog Server Configuration, konfigurasi setelan berikut:
- Nama host: Masukkan alamat IP host agen Bindplane (misalnya,
192.168.1.100). - Binding: Pilih Virtual Router , lalu pilih router virtual dari menu drop-down, atau pilih Source Interface , lalu pilih antarmuka sumber dari menu drop-down.
- Protokol: Pilih UDP dari menu drop-down.
- Port: Masukkan
514. - Jenis Log: Pilih jenis log yang ingin diterima oleh server syslog. Jenis log yang tersedia meliputi:
- Event: Audit aktivitas sistem dan administratif, peristiwa perutean dan jaringan.
- Alarm: Log tingkat keparahan mendesak, peringatan, dan penting.
- Keamanan: Peristiwa keamanan seperti pertahanan serangan dan keamanan aplikasi.
- IPS: Peristiwa perlindungan intrusi jaringan.
- Konfigurasi: Perubahan konfigurasi pada antarmuka command line.
- Network: Operasi layanan jaringan seperti PPPoE dan DDNS.
- Sesi: Log sesi termasuk protokol, alamat IP sumber dan tujuan, serta port.
- NAT: Log NAT termasuk jenis NAT, alamat IP sumber dan tujuan, serta port.
- Nama host: Masukkan alamat IP host agen Bindplane (misalnya,
- Klik OK untuk menyimpan konfigurasi server syslog.
Mengaktifkan penerusan log untuk setiap jenis log
- Buka Log > Configuration > Log untuk membuka halaman Log Configuration.
- Klik tab jenis log yang ingin Anda konfigurasi (misalnya, Event, Alarm, Security, IPS, Configuration, Network, Session, atau NAT).
- Untuk setiap jenis log yang ingin Anda teruskan:
- Pilih Enable untuk mengaktifkan fungsi log.
- Pilih Syslog server untuk mengekspor log ke server syslog.
- Di menu drop-down Lowest severity, pilih tingkat keparahan terendah. Log di bawah tingkat keparahan yang dipilih di sini tidak akan diekspor.
- Klik link All syslog servers untuk memverifikasi bahwa server syslog yang dikonfigurasi tercantum.
- Klik OK untuk menyimpan setelan.
- Ulangi langkah 2 hingga 4 untuk setiap jenis log yang ingin Anda teruskan ke Google SecOps.
Memverifikasi penerusan log
Di host agen Bindplane, verifikasi bahwa pesan syslog diterima:
- Linux:
sudo journalctl -u observiq-otel-collector -f- Windows:
type "C:\Program Files\observIQ OpenTelemetry Collector\log\collector.log"Cari entri log yang menunjukkan penerimaan dan penerusan log Hillstone Firewall berhasil.
Setelah 5 hingga 10 menit, verifikasi bahwa log muncul di konsol Google SecOps.
Tabel pemetaan UDM
| Kolom Log | Pemetaan UDM | Logika |
|---|---|---|
| start_time_label, close_time_label, state_label, vr_label | additional.fields | Kolom metadata tambahan |
| desc | metadata.description | Deskripsi peristiwa |
| metadata.event_type | Jenis peristiwa | |
| metadata.product_name | Nama produk | |
| metadata.vendor_name | Nama vendor | |
| protocol_number_src | network.ip_protocol | Protokol IP yang digunakan |
| receive_bytes | network.received_bytes | Jumlah byte yang diterima |
| receive_packets | network.received_packets | Jumlah paket yang diterima |
| send_bytes | network.sent_bytes | Jumlah byte yang dikirim |
| send_packets | network.sent_packets | Jumlah paket yang dikirim |
| session_id | network.session_id | ID sesi |
| host | principal.asset.hostname | Nama host aset utama |
| src_ip | principal.asset.ip | Alamat IP aset utama |
| zone_val | principal.cloud.availability_zone | Zona ketersediaan cloud |
| host | principal.hostname | Nama host utama |
| src_ip | principal.ip | Alamat IP utama |
| mac_address | principal.mac | Alamat MAC utama |
| src_port | principal.port | Nomor port utama |
| ethernet_src_label | principal.resource.attribute.labels | Label untuk atribut resource utama |
| id | principal.user.userid | ID Pengguna utama |
| dst_ip | target.asset.ip | Alamat IP aset target |
| dst_ip | target.ip | Alamat IP target |
| dst_port | target.port | Nomor port target |
| ethernet_dst_label | target.resource.attribute.labels | Label untuk atribut resource target |
| policy | target.resource.name | Nama resource target |
| policy | target.resource.type | Jenis resource target |
| user | target.user.userid | ID Pengguna target |
Log Perubahan
Lihat Log Perubahan untuk parser ini
Perlu bantuan lain? Dapatkan jawaban dari anggota Komunitas dan profesional Google SecOps.