Raccogliere i log dello switch Huawei

Supportato in:

Questo documento spiega come importare i log di Huawei Switch in Google Security Operations utilizzando l'agente Bindplane.

Gli switch di rete aziendale Huawei generano messaggi syslog per eventi di interfaccia, autenticazione, spanning tree e modifiche alla configurazione. I log seguono il formato syslog standard e acquisiscono gli attributi di rete principali e di destinazione, l'identità utente, i metadati del processo e i dettagli dei risultati di sicurezza.

Prima di iniziare

Assicurati di soddisfare i seguenti prerequisiti:

  • Un'istanza Google SecOps
  • Windows Server 2016 o versioni successive oppure host Linux con systemd
  • Connettività di rete tra l'agente Bindplane e lo switch Huawei
  • Se l'agente viene eseguito dietro un proxy, assicurati che le porte del firewall siano aperte in base ai requisiti dell'agente Bindplane
  • Accesso con privilegi all'interfaccia di gestione dello switch Huawei (CLI o web)

Recuperare il file di autenticazione dell'importazione di Google SecOps

  1. Accedi alla console Google SecOps.
  2. Vai a Impostazioni SIEM > Agenti di raccolta.
  3. Scarica il file di autenticazione dell'acquisizione.
  4. Salva il file in modo sicuro sul sistema in cui verrà installato Bindplane.

Recuperare l'ID cliente Google SecOps

  1. Accedi alla console Google SecOps.
  2. Vai a Impostazioni SIEM > Profilo.
  3. Copia e salva l'ID cliente dalla sezione Dettagli dell'organizzazione.

Installa l'agente Bindplane

Installa l'agente Bindplane sul sistema operativo Windows o Linux seguendo le istruzioni riportate di seguito.

Installazione di Windows

  1. Apri Prompt dei comandi o PowerShell come amministratore.
  2. Esegui questo comando:

    msiexec /i "https://github.com/observIQ/bindplane-agent/releases/latest/download/observiq-otel-collector.msi" /quiet
    
  3. Attendi il completamento dell'installazione.

  4. Verifica l'installazione eseguendo:

    sc query observiq-otel-collector
    

    Il servizio dovrebbe essere visualizzato come IN ESECUZIONE.

Installazione di Linux

  1. Apri un terminale con privilegi root o sudo.
  2. Esegui questo comando:

    sudo sh -c "$(curl -fsSlL https://github.com/observiq/bindplane-agent/releases/latest/download/install_unix.sh)" install_unix.sh
    
  3. Attendi il completamento dell'installazione.

  4. Verifica l'installazione eseguendo:

    sudo systemctl status observiq-otel-collector
    

    Il servizio dovrebbe essere visualizzato come attivo (in esecuzione).

Risorse aggiuntive per l'installazione

Per ulteriori opzioni di installazione e risoluzione dei problemi, consulta la guida all'installazione dell'agente Bindplane.

Configura l'agente Bindplane per importare syslog e inviarli a Google SecOps

Individua il file di configurazione

  • Linux:

    sudo nano /opt/observiq-otel-collector/config.yaml
    
  • Windows:

    notepad "C:\Program Files\observIQ OpenTelemetry Collector\config.yaml"
    

Modifica il file di configurazione

  • Sostituisci l'intero contenuto di config.yaml con la seguente configurazione:

    receivers:
        udplog:
            listen_address: "0.0.0.0:514"
    
    exporters:
        chronicle/huawei_switch:
            compression: gzip
            creds_file_path: '/etc/bindplane-agent/ingestion-auth.json'
            customer_id: '<customer_id>'
            endpoint: malachiteingestion-pa.googleapis.com
            log_type: HUAWEI_SWITCH
            raw_log_field: body
            ingestion_labels:
                env: production
    
    service:
        pipelines:
            logs/huawei_to_chronicle:
                receivers:
                    - udplog
                exporters:
                    - chronicle/huawei_switch
    

Parametri di configurazione

Sostituisci i seguenti segnaposto:

  • Configurazione del ricevitore:

    • udplog: Il tipo di ricevitore in base al protocollo:
      • udplog per syslog UDP
      • tcplog per TCP syslog
    • 0.0.0.0: indirizzo IP su cui ascoltare:
      • 0.0.0.0 per ascoltare su tutte le interfacce (consigliato)
      • Indirizzo IP specifico da ascoltare su un'interfaccia
    • 514: numero di porta su cui ascoltare (ad esempio, 514, 1514, 6514)
  • Configurazione dell'esportatore:

    • huawei_switch: Nome descrittivo per l'esportatore
    • creds_file_path: percorso completo del file di autenticazione dell'acquisizione:
      • Linux: /etc/bindplane-agent/ingestion-auth.json
      • Windows: C:\Program Files\observIQ OpenTelemetry Collector\ingestion-auth.json
    • <customer_id>: l'ID cliente del passaggio precedente
    • endpoint: URL endpoint regionale:
      • Stati Uniti: malachiteingestion-pa.googleapis.com
      • Europa: europe-malachiteingestion-pa.googleapis.com
      • Asia: asia-southeast1-malachiteingestion-pa.googleapis.com
      • Per un elenco completo, vedi Endpoint regionali.
    • HUAWEI_SWITCH: Tipo di log esattamente come appare in Chronicle
    • ingestion_labels: Etichette facoltative in formato YAML (ad esempio, env: production)
  • Configurazione della pipeline:

    • huawei_to_chronicle: Nome descrittivo della pipeline

Salvare il file di configurazione

  • Dopo la modifica, salva il file:
    • Linux: premi Ctrl+O, poi Enter e infine Ctrl+X.
    • Windows: fai clic su File > Salva.

Riavvia l'agente Bindplane per applicare le modifiche

  • Per riavviare l'agente Bindplane in Linux, esegui questo comando:

    sudo systemctl restart observiq-otel-collector
    
    1. Verifica che il servizio sia in esecuzione:

      sudo systemctl status observiq-otel-collector
      
    2. Controlla i log per individuare eventuali errori:

      sudo journalctl -u observiq-otel-collector -f
      
  • Per riavviare l'agente Bindplane in Windows, scegli una delle seguenti opzioni:

    • Prompt dei comandi o PowerShell come amministratore:

      net stop observiq-otel-collector && net start observiq-otel-collector
      
    • Console dei servizi:

      1. Premi Win+R, digita services.msc e premi Invio.
      2. Individua observIQ OpenTelemetry Collector.
      3. Fai clic con il tasto destro del mouse e seleziona Riavvia.
      4. Verifica che il servizio sia in esecuzione:

        sc query observiq-otel-collector
        
      5. Controlla i log per individuare eventuali errori:

        type "C:\Program Files\observIQ OpenTelemetry Collector\log\collector.log"
        

Configurare l'inoltro di syslog di Huawei Switch

  1. Connettiti allo switch Huawei tramite SSH o console.
  2. Accedi alla visualizzazione del sistema:

    system-view
    
  3. Attiva il centro informazioni se non è già attivo:

    info-center enable
    
  4. Configura l'host syslog in modo che punti all'agente Bindplane:

    info-center loghost <BINDPLANE_AGENT_IP>
    
    • Sostituisci <BINDPLANE_AGENT_IP> con l'indirizzo IP dell'host dell'agente Bindplane.
  5. (Facoltativo) Imposta la struttura e il livello di gravità:

    info-center loghost <BINDPLANE_AGENT_IP> facility local7 level informational
    
  6. Esegui il commit della configurazione:

    commit
    
  7. Verifica la configurazione:

    display info-center
    
  8. Verifica che i messaggi syslog vengano ricevuti controllando i log dell'agente Bindplane.

Tabella di mappatura UDM

Campo log Mappatura UDM Logica
AuthenticationMethod_label additional.fields Unita
Command_label additional.fields Unita
DeviceType_label additional.fields Unita
Flapping_port_1_label additional.fields Unita
Flapping_port_label additional.fields Unita
InfoID_label additional.fields Unita
Interface_label additional.fields Unita
Task_label additional.fields Unita
VLANID_label additional.fields Unita
accept_label additional.fields Unita
alarmID_label additional.fields Unita
assistant_name_label additional.fields Unita
body_label additional.fields Unita
clearType_label additional.fields Unita
content_type_label additional.fields Unita
event_identifier_label additional.fields Unita
facilityName_label additional.fields Unita
facility_label additional.fields Unita
frag_index_label additional.fields Unita
original_port_label additional.fields Unita
port_2_label additional.fields Unita
service_flapping_port1_label additional.fields Unita
service_flapping_port2_label additional.fields Unita
service_original_port_label additional.fields Unita
severity_label additional.fields Unita
vlan_id_label additional.fields Unita
has_principal extensions.auth.type Mappato: trueAUTHTYPE_UNSPECIFIED
hostname intermediary.hostname Mappato direttamente
raw_hostname intermediary.hostname Mappato direttamente
desc metadata.description Mappato direttamente
logfile_description metadata.description Mappato direttamente
service_mac_description metadata.description Mappato direttamente
temp_description metadata.description Mappato direttamente
raw_syslog_timestamp metadata.event_timestamp Analizzato come MMM d yyyy HH:mm:ss
syslog_timestamp metadata.event_timestamp Analizzato come MMM dd yyyy HH:mm:ss.SSS
has_principal metadata.event_type Mappato: trueUSER_LOGOUT, trueSTATUS_UPDATE, trueNETWORK_CONNECTION
has_user metadata.event_type Mappato: trueUSER_UNCATEGORIZED
cid metadata.product_log_id Mappato direttamente
temp_cid metadata.product_log_id Mappato direttamente
temp_service metadata.product_log_id Mappato direttamente
UserType network.application_protocol Mappato: (?i)SSHSSH
Method network.http.method Mappato direttamente
SessionId network.session_id Mappato direttamente
devid principal.asset.asset_id Mappato direttamente
SourceAddress principal.asset.ip Unita
host principal.asset.ip Mappato: ^(?:[0-9]{1,3}[.]){3}[0-9]{1,3}$host
Ip principal.ip Unita
RemoteIp principal.ip Unita
SourceAddress principal.ip Unita
host principal.ip Mappato: ^(?:[0-9]{1,3}[.]){3}[0-9]{1,3}$host
MacAddress principal.mac Unita
mac_address principal.mac Unita
cmd principal.process.command_line Mappato direttamente
ProcessId principal.process.pid Mappato direttamente
VpnName principal.resource.name Mappato direttamente
temp_oid principal.resource.product_object_id Mappato direttamente
User principal.user.userid Mappato direttamente
UserName principal.user.userid Mappato direttamente
Reason security_result.description Mappato direttamente
severityName security_result.severity Mappato: warningMEDIUM
severityName security_result.severity_details Mappato direttamente
state security_result.severity_details Mappato direttamente
DestAddress target.asset.ip Unita
DestAddress target.ip Unita
Destination target.ip Unita
LocalIp target.ip Unita
temp_security target.resource.name Mappato direttamente
tty_type target.resource.name Mappato direttamente
Url target.url Mappato direttamente
N/D extensions.auth.type Costante: AUTHTYPE_UNSPECIFIED
N/D metadata.event_type Costante: USER_LOGOUT
N/D metadata.product_name Costante: HUAWEI_SWITCH
N/D metadata.vendor_name Costante: HUAWEI_SWITCH
N/D network.application_protocol Costante: SSH
N/D security_result.severity Costante: MEDIUM
UserAddress event.idm.read_only_udm.principal.ip e event.idm.read_only_udm.principal.asset.ip Mappato dal log delle modifiche
LocalAddress event.idm.read_only_udm.target.ip e event.idm.read_only_udm.target.asset.ip Mappato dal log delle modifiche
FailedReason event.idm.read_only_udm.security_result.description Mappato dal log delle modifiche
VPNInstanceName event.idm.read_only_udm.target.resource.name Mappato dal log delle modifiche
event_hostname event.idm.read_only_udm.target.hostname e event.idm.read_only_udm.target.asset.hostname Mappato dal log delle modifiche
desc_input event.idm.read_only_udm.metadata.description Mappato dal log delle modifiche
event_type_value event.idm.read_only_udm.metadata.product_event_type Mappato dal log delle modifiche
event_identifier_value event.idm.read_only_udm.metadata.product_event_type Mappato dal log delle modifiche
UserType event.idm.read_only_udm.additional.fields Mappato dal log delle modifiche
event_type event.idm.read_only_udm.additional.fields Mappato dal log delle modifiche
ServiceType event.idm.read_only_udm.target.application Mappato dal log delle modifiche
IPADDRESS event.idm.read_only_udm.principal.ip e event.idm.read_only_udm.principal.asset.ip Mappato dal log delle modifiche
InterfaceName event.idm.read_only_udm.additional.fields Mappato dal log delle modifiche
TrapThreshold event.idm.read_only_udm.additional.fields Mappato dal log delle modifiche
BandWidthUsage event.idm.read_only_udm.additional.fields Mappato dal log delle modifiche
UserName event.idm.read_only_udm.principal.user.userid Mappato dal log delle modifiche
SourceAddress event.idm.read_only_udm.principal.ip Mappato dal log delle modifiche
SourceAddress event.idm.read_only_udm.principal.asset.ip Mappato dal log delle modifiche
DestAddress event.idm.read_only_udm.target.ip Mappato dal log delle modifiche
DestAddress event.idm.read_only_udm.target.asset.ip Mappato dal log delle modifiche
Method event.idm.read_only_udm.network.http.method Mappato dal log delle modifiche
SessionId event.idm.read_only_udm.network.session_id Mappato dal log delle modifiche
Url event.idm.read_only_udm.target.url Mappato dal log delle modifiche
FragIndex event.idm.read_only_udm.additional.fields Mappato dal log delle modifiche
Accept event.idm.read_only_udm.additional.fields Mappato dal log delle modifiche
ContentType event.idm.read_only_udm.additional.fields Mappato dal log delle modifiche
Body event.idm.read_only_udm.additional.fields Mappato dal log delle modifiche
AssistantName event.idm.read_only_udm.additional.fields Mappato dal log delle modifiche
raw_syslog_timestamp event.idm.read_only_udm.metadata.event_timestamp Mappato dal log delle modifiche
raw_hostname event.idm.read_only_udm.intermediary.hostname Mappato dal log delle modifiche
mac_address event.idm.read_only_udm.principal.mac Mappato dal log delle modifiche
temp_oid event.idm.read_only_udm.principal.resource.product_object_id Mappato dal log delle modifiche
severity event.idm.read_only_udm.additional.fields Mappato dal log delle modifiche
facility event.idm.read_only_udm.additional.fields Mappato dal log delle modifiche
facilityName event.idm.read_only_udm.additional.fields Mappato dal log delle modifiche
severityName event.idm.read_only_udm.security_result.severity_details Mappato dal log delle modifiche
severityName event.idm.read_only_udm.security_result.severity Mappato dal log delle modifiche
DeviceType event.idm.read_only_udm.additional.fields Mappato dal log delle modifiche
syslog_timestamp event.idm.read_only_udm.metadata.event_timestamp Mappato dal log delle modifiche
devid event.idm.read_only_udm.principal.asset.asset_id Mappato dal log delle modifiche

Log delle modifiche

Visualizza il log delle modifiche per questo parser

Hai bisogno di ulteriore assistenza? Ricevi risposte dai membri della community e dai professionisti di Google SecOps.