Raccogli i log del firewall Juniper SRX Series

Supportato in:

Questo documento spiega come importare i log del firewall Juniper SRX Series in Google Security Operations utilizzando Bindplane.

I firewall della serie Juniper SRX sono dispositivi di sicurezza di rete ad alte prestazioni che forniscono funzionalità di firewall di nuova generazione (NGFW), tra cui ispezione stateful, rilevamento e prevenzione delle intrusioni (IDP), sicurezza delle applicazioni e VPN. I firewall SRX generano messaggi syslog per eventi di traffico, sicurezza, sistema e sessione che possono essere inoltrati a piattaforme SIEM esterne per il monitoraggio centralizzato della sicurezza.

Prima di iniziare

Assicurati di soddisfare i seguenti prerequisiti:

  • Un'istanza Google SecOps.
  • Windows Server 2016 o versioni successive oppure host Linux con systemd.
  • Connettività di rete tra l'agente Bindplane e il firewall Juniper SRX.
  • Se l'agente viene eseguito dietro un proxy, assicurati che le porte del firewall siano aperte in base ai requisiti dell'agente Bindplane.
  • Accesso privilegiato al firewall Juniper SRX (accesso a livello di root o superutente tramite J-Web o CLI).

Recuperare il file di autenticazione dell'importazione di Google SecOps

  1. Accedi alla console Google SecOps.
  2. Vai a Impostazioni SIEM > Agenti di raccolta.
  3. Scarica il file di autenticazione dell'acquisizione. Salva il file in modo sicuro sul sistema in cui verrà installato Bindplane.

Recuperare l'ID cliente Google SecOps

  1. Accedi alla console Google SecOps.
  2. Vai a Impostazioni SIEM > Profilo.
  3. Copia e salva l'ID cliente dalla sezione Dettagli dell'organizzazione.

Installa l'agente Bindplane

Installa l'agente Bindplane sul sistema operativo Windows o Linux seguendo le istruzioni riportate di seguito.

Installazione di Windows

  1. Apri Prompt dei comandi o PowerShell come amministratore.
  2. Esegui questo comando:

    msiexec /i "[https://github.com/observIQ/bindplane-agent/releases/latest/download/observiq-otel-collector.msi](https://github.com/observIQ/bindplane-agent/releases/latest/download/observiq-otel-collector.msi)" /quiet
    
  3. Attendi il completamento dell'installazione.

  4. Verifica l'installazione eseguendo:

    sc query observiq-otel-collector
    

Il servizio dovrebbe essere visualizzato come IN ESECUZIONE.

Installazione di Linux

  1. Apri un terminale con privilegi root o sudo.
  2. Esegui questo comando:

    sudo sh -c "$(curl -fsSlL [https://github.com/observiq/bindplane-agent/releases/latest/download/install_unix.sh](https://github.com/observiq/bindplane-agent/releases/latest/download/install_unix.sh))" install_unix.sh
    
  3. Attendi il completamento dell'installazione.

  4. Verifica l'installazione eseguendo:

    sudo systemctl status observiq-otel-collector
    

Il servizio dovrebbe essere visualizzato come attivo (in esecuzione).

Risorse aggiuntive per l'installazione

Per ulteriori opzioni di installazione e risoluzione dei problemi, consulta la guida all'installazione dell'agente Bindplane.

Configura l'agente Bindplane per importare syslog e inviarli a Google SecOps

Individua il file di configurazione

  • Linux:

    sudo nano /opt/observiq-otel-collector/config.yaml
    
  • Windows:

    notepad "C:\Program Files\observIQ OpenTelemetry Collector\config.yaml"
    

Modifica il file di configurazione

  • Sostituisci l'intero contenuto di config.yaml con la seguente configurazione:

    receivers:
    udplog:
        listen_address: "0.0.0.0:514"
    
    exporters:
    chronicle/juniper_firewall:
        compression: gzip
        creds_file_path: '/etc/bindplane-agent/ingestion-auth.json'
        customer_id: 'your-customer-id-here'
        endpoint: malachiteingestion-pa.googleapis.com
        log_type: JUNIPER_FIREWALL
        raw_log_field: body
        ingestion_labels:
        env: production
    
    service:
    pipelines:
        logs/juniper_to_chronicle:
        receivers:
            - udplog
        exporters:
            - chronicle/juniper_firewall
    

Parametri di configurazione

Sostituisci i seguenti segnaposto:

  • Configurazione del ricevitore:

    • listen_address: l'indirizzo IP e la porta su cui ascoltare. Utilizza 0.0.0.0 per ascoltare su tutte le interfacce. La porta 514 è la porta syslog standard (richiede i privilegi di root su Linux). Utilizza 1514 per i deployment non root.
  • Configurazione dell'esportatore:

    • creds_file_path: percorso completo del file di autenticazione dell'acquisizione:
      • Linux: /etc/bindplane-agent/ingestion-auth.json
      • Windows: C:\Program Files\observIQ OpenTelemetry Collector\ingestion-auth.json
    • customer_id: il tuo ID cliente Google SecOps.
    • endpoint: URL endpoint regionale:
      • Stati Uniti: malachiteingestion-pa.googleapis.com
      • Europa: europe-malachiteingestion-pa.googleapis.com
      • Asia: asia-southeast1-malachiteingestion-pa.googleapis.com
      • Per l'elenco completo, vedi Endpoint regionali.
    • ingestion_labels: etichette facoltative in formato YAML (ad esempio, env: production).

Salvare il file di configurazione

  • Dopo la modifica, salva il file:
    • Linux: premi Ctrl+O, poi Enter e infine Ctrl+X.
    • Windows: fai clic su File > Salva.

Riavvia l'agente Bindplane per applicare le modifiche

Per riavviare l'agente Bindplane in Linux:

  1. Esegui questo comando:

    sudo systemctl restart observiq-otel-collector
    
  2. Verifica che il servizio sia in esecuzione:

    sudo systemctl status observiq-otel-collector
    
  3. Controlla i log per individuare eventuali errori:

    sudo journalctl -u observiq-otel-collector -f
    

Per riavviare l'agente Bindplane in Windows:

  1. Scegli una delle seguenti opzioni:

    • Prompt dei comandi o PowerShell come amministratore:
    net stop observiq-otel-collector && net start observiq-otel-collector
    
    • Console dei servizi:
      1. Premi Win+R, digita services.msc e premi Invio.
      2. Individua observIQ OpenTelemetry Collector.
      3. Fai clic con il tasto destro del mouse e seleziona Riavvia.
  2. Verifica che il servizio sia in esecuzione:

    sc query observiq-otel-collector
    
  3. Controlla i log per individuare eventuali errori:

    type "C:\Program Files\observIQ OpenTelemetry Collector\log\collector.log"
    

Configura l'inoltro di syslog Juniper SRX

Configura il firewall Juniper SRX per inoltrare i messaggi syslog all'agente Bindplane.

Utilizzo dell'interfaccia J-Web

  1. Accedi all'interfaccia J-Web di Juniper SRX.
  2. Vai a Configura > Proprietà di sistema > Syslog.
  3. Fai clic su Aggiungi nella sezione Host per aggiungere un nuovo server syslog.
  4. Fornisci i seguenti dettagli di configurazione:
    • Nome host: inserisci l'indirizzo IP dell'host dell'agente Bindplane (ad esempio, 192.168.1.100).
    • Porta: inserisci 514 (o la porta configurata nell'agente Bindplane).
    • Prefisso log: prefisso facoltativo per i messaggi di log.
    • Struttura: seleziona la struttura e i livelli di gravità da inoltrare:
      • Qualsiasi: seleziona il livello di gravità Informazioni o superiore.
  5. Nel campo Indirizzo di origine, inserisci l'IP dell'interfaccia di gestione SRX (facoltativo, ma consigliato per un'identificazione coerente dell'origine).
  6. Fai clic su Ok per salvare.
  7. Fai clic su Commit per applicare la configurazione.

Utilizzo di Junos CLI

  1. Connettiti a Juniper SRX tramite SSH o console.
  2. Attiva la modalità di configurazione:

    configure
    
  3. Configura l'host syslog:

    set system syslog host BINDPLANE_IP any info
    set system syslog host BINDPLANE_IP port 514
    set system syslog host BINDPLANE_IP source-address SRX_MGMT_IP
    set system syslog host BINDPLANE_IP structured-data
    

    Sostituisci:

    • BINDPLANE_IP: l'indirizzo IP dell'host dell'agente Bindplane.
    • SRX_MGMT_IP: l'indirizzo IP di gestione del firewall SRX.
  4. Configura lo streaming dei log di sicurezza (per i log di traffico e di sessione):

    set security log mode stream
    set security log source-address SRX_MGMT_IP
    set security log stream chronicle-stream host BINDPLANE_IP
    set security log stream chronicle-stream port 514
    set security log stream chronicle-stream transport protocol udp
    set security log stream chronicle-stream format sd-syslog
    set security log stream chronicle-stream severity info
    set security log stream chronicle-stream category all
    

    Sostituisci:

    • BINDPLANE_IP: l'indirizzo IP dell'host dell'agente Bindplane.
    • SRX_MGMT_IP: l'indirizzo IP di gestione del firewall SRX.
  5. Esegui il commit della configurazione:

    commit
    
  6. Verifica la configurazione di syslog:

    show system syslog
    show security log
    

Configurare categorie di log specifiche

  • Per inoltrare tipi di log specifici, configura singole strutture:

    set system syslog host BINDPLANE_IP firewall any
    set system syslog host BINDPLANE_IP authorization info
    set system syslog host BINDPLANE_IP daemon info
    set system syslog host BINDPLANE_IP kernel info
    set system syslog host BINDPLANE_IP interactive-commands info
    

Sostituisci BINDPLANE_IP con l'indirizzo IP dell'host dell'agente Bindplane.

Verificare l'inoltro di Syslog

  1. Su SRX, esegui il seguente comando per visualizzare le destinazioni syslog attive:

    show system syslog
    
  2. Genera traffico di test tramite il firewall e verifica che i log vengano visualizzati nei log dell'agente Bindplane.

Per saperne di più, consulta la documentazione della serie Juniper SRX.

Tabella di mappatura UDM

Campo log Mappatura UDM Logica
source-address event.idm.read_only_udm.principal.ip Valore tratto da source-address.
source-port event.idm.read_only_udm.principal.port Valore estratto da source-port e convertito in numero intero.
destination-address event.idm.read_only_udm.target.ip Valore tratto da destination-address.
destination-port event.idm.read_only_udm.target.port Valore estratto da destination-port e convertito in numero intero.
protocol-id event.idm.read_only_udm.network.ip_protocol Mappato dal numero di protocollo al nome (6=TCP, 17=UDP, 1=ICMP).
policy-name event.idm.read_only_udm.security_result.rule_name Valore tratto da policy-name.
source-zone-name event.idm.read_only_udm.additional.fields Valore estratto da source-zone-name e aggiunto con la chiave source-zone-name.
destination-zone-name event.idm.read_only_udm.additional.fields Valore estratto da destination-zone-name e aggiunto con la chiave destination-zone-name.
service-name event.idm.read_only_udm.target.application Valore tratto da service-name.
application event.idm.read_only_udm.target.application Valore tratto da application (se service-name non è presente).
nat-source-address event.idm.read_only_udm.principal.nat_ip Valore tratto da nat-source-address.
nat-source-port event.idm.read_only_udm.principal.nat_port Valore estratto da nat-source-port e convertito in numero intero.
nat-destination-address event.idm.read_only_udm.target.nat_ip Valore tratto da nat-destination-address.
nat-destination-port event.idm.read_only_udm.target.nat_port Valore estratto da nat-destination-port e convertito in numero intero.
bytes-from-client event.idm.read_only_udm.network.sent_bytes Valore estratto da bytes-from-client e convertito in numero intero senza segno.
bytes-from-server event.idm.read_only_udm.network.received_bytes Valore estratto da bytes-from-server e convertito in numero intero senza segno.
packets-from-client event.idm.read_only_udm.additional.fields Valore estratto da packets-from-client e aggiunto con la chiave packets-from-client.
packets-from-server event.idm.read_only_udm.additional.fields Valore estratto da packets-from-server e aggiunto con la chiave packets-from-server.
elapsed-time event.idm.read_only_udm.additional.fields Valore estratto da elapsed-time e aggiunto con la chiave elapsed-time.
username event.idm.read_only_udm.principal.user.userid Valore tratto da username.
reason event.idm.read_only_udm.security_result.description Valore tratto da reason.
action event.idm.read_only_udm.security_result.action Se action è accept o permit, impostalo su ALLOW. Se action è deny, drop, reject o close, imposta su BLOCK.
hostname event.idm.read_only_udm.principal.hostname Valore tratto dal campo del nome host syslog.
attack-name event.idm.read_only_udm.security_result.threat_name Valore estratto da attack-name (eventi IDP).
severity event.idm.read_only_udm.security_result.severity Mappato dalla stringa di gravità: info a INFORMATIONAL, warning a MEDIUM, error o major a ERROR, critical a CRITICAL.
event.idm.read_only_udm.metadata.vendor_name Imposta su Juniper Networks.
event.idm.read_only_udm.metadata.product_name Imposta su SRX Series Firewall.
source-zone event.idm.read_only_udm.principal.resource.attribute.labels Mappato dal log delle modifiche
destination-zone event.idm.read_only_udm.target.resource.attribute.labels Mappato dal log delle modifiche
REASON event.idm.read_only_udm.security_result.detection_fields Mappato dal log delle modifiche
PROFILE event.idm.read_only_udm.security_result.detection_fields Mappato dal log delle modifiche
host event.idm.read_only_udm.intermediary.hostname e event.idm.read_only_udm.intermediary.asset.hostname Mappato dal log delle modifiche
pid event.idm.read_only_udm.intermediary.process.pid Mappato dal log delle modifiche
ppid event.idm.read_only_udm.intermediary.process.product_specific_process_id Mappato dal log delle modifiche
CATEGORY event.idm.read_only_udm.security_result.detection_fields Mappato dal log delle modifiche
type event.idm.read_only_udm.security_result.detection_fields Mappato dal log delle modifiche
URL event.idm.read_only_udm.target.url Mappato dal log delle modifiche
src_value_zone event.idm.read_only_udm.additional.fields Mappato dal log delle modifiche
destinationzone event.idm.read_only_udm.additional.fields Mappato dal log delle modifiche
NESTED-APPLICATION event.idm.read_only_udm.additional.fields Mappato dal log delle modifiche
protocol_value event.idm.read_only_udm.network.ip_protocol Mappato dal log delle modifiche
SESSIONID event.idm.read_only_udm.network.session_id Mappato dal log delle modifiche
application_value event.idm.read_only_udm.principal.application Mappato dal log delle modifiche
src_address event.idm.read_only_udm.principal.ip e event.idm.read_only_udm.principal.asset.ip Mappato dal log delle modifiche
src_mac event.idm.read_only_udm.principal.mac e event.idm.read_only_udm.principal.asset.mac Mappato dal log delle modifiche
nat_src_address event.idm.read_only_udm.principal.nat_ip e event.idm.read_only_udm.principal.asset.nat_ip Mappato dal log delle modifiche
nat_src_value_port event.idm.read_only_udm.principal.nat_port Mappato dal log delle modifiche
src_value_port event.idm.read_only_udm.principal.port Mappato dal log delle modifiche
roles_names event.idm.read_only_udm.principal.user.attribute.roles.name Mappato dal log delle modifiche
interface event.idm.read_only_udm.security_result.detection_fields Mappato dal log delle modifiche
eth_type event.idm.read_only_udm.security_result.detection_fields Mappato dal log delle modifiche
direction event.idm.read_only_udm.security_result.detection_fields Mappato dal log delle modifiche
packet_info event.idm.read_only_udm.security_result.detection_fields Mappato dal log delle modifiche
packets_info event.idm.read_only_udm.security_result.detection_fields Mappato dal log delle modifiche
src_rule_type event.idm.read_only_udm.security_result.detection_fields Mappato dal log delle modifiche
src_rule_name event.idm.read_only_udm.security_result.detection_fields Mappato dal log delle modifiche
srv_name event.idm.read_only_udm.security_result.detection_fields Mappato dal log delle modifiche
srcpolicyname event.idm.read_only_udm.security_result.rule_name Mappato dal log delle modifiche
dest_address event.idm.read_only_udm.target.ip e event.idm.read_only_udm.target.asset.ip Mappato dal log delle modifiche
dst_mac event.idm.read_only_udm.target.mac e event.idm.read_only_udm.target.asset.mac Mappato dal log delle modifiche
nat_dest_address event.idm.read_only_udm.target.nat_ip e event.idm.read_only_udm.target.asset.nat_ip Mappato dal log delle modifiche
nat_dest_port event.idm.read_only_udm.target.nat_port Mappato dal log delle modifiche
dest_port event.idm.read_only_udm.target.port Mappato dal log delle modifiche
target_user_name event.idm.read_only_udm.target.user.userid Mappato dal log delle modifiche
user_value event.idm.ready_only_udm.metadata.product_event_type Mappato dal log delle modifiche
RTLOG event.idm.ready_only_udm.metadata.product_event_type Mappato dal log delle modifiche
RT event.idm.ready_only_udm.metadata.product_event_type Mappato dal log delle modifiche
WEBFILTER event.idm.ready_only_udm.metadata.product_event_type Mappato dal log delle modifiche
SNMPD event.idm.ready_only_udm.metadata.product_event_type Mappato dal log delle modifiche
FLOW event.idm.ready_only_udm.metadata.product_event_type Mappato dal log delle modifiche
DH event.idm.ready_only_udm.metadata.product_event_type Mappato dal log delle modifiche
PKID event.idm.ready_only_udm.metadata.product_event_type Mappato dal log delle modifiche
BGP event.idm.ready_only_udm.metadata.product_event_type Mappato dal log delle modifiche
SNMP event.idm.ready_only_udm.metadata.product_event_type Mappato dal log delle modifiche
RPD event.idm.ready_only_udm.metadata.product_event_type Mappato dal log delle modifiche
JTASK event.idm.ready_only_udm.metadata.product_event_type Mappato dal log delle modifiche
KMD event.idm.ready_only_udm.metadata.product_event_type Mappato dal log delle modifiche
APPIDD event.idm.ready_only_udm.metadata.product_event_type Mappato dal log delle modifiche
IFINFO event.idm.ready_only_udm.metadata.product_event_type Mappato dal log delle modifiche
sec_desc security_result.description Mappato dal log delle modifiche
processid target.process.id Mappato dal log delle modifiche
TSr" and "TSi additional.fields Mappato dal log delle modifiche
fw intermediary.ip Mappato dal log delle modifiche
msg1 security_result.summary Mappato dal log delle modifiche
desc metadata.description Mappato dal log delle modifiche
local_ip principal.ip Mappato dal log delle modifiche
remote_ip target.ip Mappato dal log delle modifiche
app principal.application Mappato dal log delle modifiche
pid principal.process.pid Mappato dal log delle modifiche
event_title metadata.product_event_type Mappato dal log delle modifiche
event_message metadata.description Mappato dal log delle modifiche
Local-ip principal.ip Mappato dal log delle modifiche
Gateway_Name", "vpn", "tunnel_id", "tunnel_if", "Local_IKE_ID", "Remote_IKE_ID", "AAA_username", "VR_id", "Traffic_selector", "Traffic_selector_Remote_ID", "Traffic_selector_local_ID", "SA_Type", "Reason", "threshold", "time-period", and "error-message_data observer.resource.attribute.labels Mappato dal log delle modifiche
target_ip target.ip Mappato dal log delle modifiche
principal_host principal.hostname Mappato dal log delle modifiche
user_id target.user.userid Mappato dal log delle modifiche
file_path target.file.full_path Mappato dal log delle modifiche
pid_2 target.process.pid Mappato dal log delle modifiche
server_ip target.ip Mappato dal log delle modifiche
event_time metadata.event_timestamp Mappato dal log delle modifiche
ACTION security_result.action_details Mappato dal log delle modifiche
SESSION_ID network.session_id Mappato dal log delle modifiche
APPLICATION principal.application Mappato dal log delle modifiche
pingCtlOwnerIndex", "pingCtlTestName", "usp_lsys_max_num_rpd", "usp_lsys_max_num", "urlcategory_risk", "application_sub_category", "source-zone", "destination-zone", "NESTED-APPLICATION", "CATEGORY", "REASON", "PROFILE", "source_rule", "retrans_timer" and "arp_unicast_mode additional.fields Mappato dal log delle modifiche
time metadata.event_timestamp Mappato dal log delle modifiche
ident target.application Mappato dal log delle modifiche
pid target.process.pid Mappato dal log delle modifiche
internal-protocol network.ip_protocol Mappato dal log delle modifiche
state security_result.detection_fields Mappato dal log delle modifiche
internal-ip principal.ip Mappato dal log delle modifiche
reflexive-ip target.ip Mappato dal log delle modifiche
internal-port principle.port Mappato dal log delle modifiche
reflexive-port target.port Mappato dal log delle modifiche
local-address principal.ip Mappato dal log delle modifiche
remote-address target.ip Mappato dal log delle modifiche
dns-server-address principal.ip Mappato dal log delle modifiche
domain-name principal.administrative_domain Mappato dal log delle modifiche
argument1 network.direction Mappato dal log delle modifiche
test-owner additional.fields Mappato dal log delle modifiche
local-initiator additional.fields Mappato dal log delle modifiche
test-name additional.fields Mappato dal log delle modifiche
SPI additional.fields Mappato dal log delle modifiche
AUX-SPI additional.fields Mappato dal log delle modifiche
Type additional.fields Mappato dal log delle modifiche
error-message security_result.summary Mappato dal log delle modifiche
rcvd network.received_bytes Mappato dal log delle modifiche
rule-name security_result.rule_id Mappato dal log delle modifiche
rulebase-name security_result.detection_fields Mappato dal log delle modifiche
export-id security_result.detection_fields Mappato dal log delle modifiche
repeat-count security_result.detection_fields Mappato dal log delle modifiche
packet-log-id security_result.detection_fields Mappato dal log delle modifiche
alert is_alert Mappato dal log delle modifiche
outbound-packets network.sent_packets Mappato dal log delle modifiche
inbound-packets network.received_packets Mappato dal log delle modifiche
outbound-bytes network.sent_bytes Mappato dal log delle modifiche
inbound-bytes network.received_bytes Mappato dal log delle modifiche
application-characteristics security_result.summary Mappato dal log delle modifiche
application-risk security_result.severity_details Mappato dal log delle modifiche
application-category security_result.detection_fields Mappato dal log delle modifiche
application-sub-category security_result.detection_fields Mappato dal log delle modifiche
dst-nat-rule-name security_result.detection_fields Mappato dal log delle modifiche
dst-nat-rule-type security_result.detection_fields Mappato dal log delle modifiche
src-nat-rule-name security_result.detection_fields Mappato dal log delle modifiche
src-nat-rule-type security_result.detection_fields Mappato dal log delle modifiche
encrypted security_result.detection_fields Mappato dal log delle modifiche
nested-application security_result.detection_fields Mappato dal log delle modifiche
packet-incoming-interface security_result.detection_fields Mappato dal log delle modifiche
session-id-32 network.session_id Mappato dal log delle modifiche
packets-from-client network.sent_packets Mappato dal log delle modifiche
packets-from-server network.received_packets Mappato dal log delle modifiche
elapsed-time network.session_duration.seconds Mappato dal log delle modifiche
source-destination-address principal.nat_ip Mappato dal log delle modifiche
source-destination-port principal.nat_port Mappato dal log delle modifiche
msg_data security_result.description Mappato dal log delle modifiche
threat-severity security_result.severity Mappato dal log delle modifiche
app_name target.application Mappato dal log delle modifiche
command target.process.command_line Mappato dal log delle modifiche
action security_result.action_details Mappato dal log delle modifiche
sec_description security_result.description Mappato dal log delle modifiche
application-name network.application_protocol Mappato dal log delle modifiche
subtype metadata.product_event_type Mappato dal log delle modifiche
source-interface-name security_result.detection_fields Mappato dal log delle modifiche
destination-interface-name security_result.detection_fields Mappato dal log delle modifiche
source-zone-name security_result.detection_fields Mappato dal log delle modifiche
destination-zone-name security_result.detection_fields Mappato dal log delle modifiche
service-name security_result.detection_fields Mappato dal log delle modifiche
application-name security_result.detection_fields Mappato dal log delle modifiche

Log delle modifiche

Visualizza il log delle modifiche per questo parser

Hai bisogno di ulteriore assistenza? Ricevi risposte dai membri della community e dai professionisti di Google SecOps.