איסוף יומנים של pfSense
במאמר הזה מוסבר איך להטמיע יומני pfSense ב-Google Security Operations באמצעות Bindplane.
pfSense היא הפצת תוכנה של חומת אש ונתב בקוד פתוח שמבוססת על FreeBSD. הוא מספק סינון מנות עם שמירת מצב, VPN, ניהול תנועה, NAT, שרת DHCP, העברת DNS ויכולות זיהוי פריצות, והכול מנוהל דרך ממשק מבוסס-אינטרנט. הכלי לניתוח מחלץ שדות מיומנים בפורמט pfSense syslog. הוא משתמש ב-grok כדי לנתח את הודעת היומן, ואז ממפה את הערכים האלה למודל הנתונים המאוחד (UDM). היא גם מגדירה ערכי ברירת מחדל של מטא-נתונים למקור ולסוג האירוע.
לפני שמתחילים
חשוב לוודא שמתקיימות הדרישות המוקדמות הבאות:
- מופע של Google SecOps
- Windows Server 2016 ואילך, או מארח Linux עם
systemd - אם מריצים את הסוכן מאחורי שרת proxy, מוודאים שיציאות חומת האש פתוחות בהתאם לדרישות של סוכן Bindplane
- גישת הרשאות לממשק האינטרנט של pfSense
קבלת קובץ אימות להטמעת נתונים ב-Google SecOps
- נכנסים למסוף Google SecOps.
- עוברים אל SIEM Settings > Collection Agents (הגדרות SIEM > סוכני איסוף).
- מורידים את קובץ האימות להטמעת נתונים. שומרים את הקובץ באופן מאובטח במערכת שבה תותקן Bindplane.
איך מקבלים את מספר הלקוח ב-Google SecOps
- נכנסים למסוף Google SecOps.
- עוברים אל SIEM Settings > Profile (הגדרות SIEM > פרופיל).
- מעתיקים את מזהה הלקוח מהקטע פרטי הארגון ושומרים אותו.
התקנת סוכן Bindplane
מתקינים את סוכן Bindplane במערכת ההפעלה Windows או Linux לפי ההוראות הבאות.
התקנת Windows
- פותחים את שורת הפקודה או את PowerShell כאדמין.
מריצים את הפקודה הבאה:
msiexec /i "https://github.com/observIQ/bindplane-agent/releases/latest/download/observiq-otel-collector.msi" /quietמחכים שההתקנה תסתיים.
כדי לוודא שההתקנה בוצעה, מריצים את הפקודה:
sc query observiq-otel-collector
השירות אמור להופיע עם הערך RUNNING.
התקנה של Linux
- פותחים טרמינל עם הרשאות root או sudo.
מריצים את הפקודה הבאה:
sudo sh -c "$(curl -fsSlL https://github.com/observiq/bindplane-agent/releases/latest/download/install_unix.sh)" install_unix.shמחכים שההתקנה תסתיים.
כדי לוודא שההתקנה בוצעה, מריצים את הפקודה:
sudo systemctl status observiq-otel-collector
השירות צריך להופיע כפעיל (פועל).
מקורות מידע נוספים להתקנה
אפשרויות התקנה נוספות ופתרון בעיות מפורטים במדריך להתקנת סוכן Bindplane.
הגדרת סוכן Bindplane להטמעה של syslog ושליחה אל Google SecOps
איתור קובץ התצורה
Linux:
sudo nano /etc/bindplane-agent/config.yamlWindows:
notepad "C:\Program Files\observIQ OpenTelemetry Collector\config.yaml"
עריכת קובץ התצורה
מחליפים את כל התוכן של
config.yamlבהגדרה הבאה:receivers: udplog: listen_address: "0.0.0.0:514" exporters: chronicle/chronicle_w_labels: compression: gzip creds_file_path: '/path/to/ingestion-authentication-file.json' customer_id: 'YOUR_CUSTOMER_ID' endpoint: malachiteingestion-pa.googleapis.com log_type: 'PFSENSE' raw_log_field: body ingestion_labels: service: pipelines: logs/source0__chronicle_w_labels-0: receivers: - udplog exporters: - chronicle/chronicle_w_labels
פרמטרים להגדרה
מחליפים את ה-placeholders הבאים:
הגדרת מקלט:
-
udplog: משתמשים ב-udplogעבור UDP syslog או ב-tcplogעבור TCP syslog -
0.0.0.0: כתובת ה-IP להאזנה (0.0.0.0להאזנה בכל הממשקים) -
514: מספר היציאה להאזנה (יציאת syslog רגילה)
-
הגדרות של הכלי לייצוא:
-
creds_file_path: הנתיב המלא לקובץ האימות להטמעת נתונים:- Linux:
/etc/bindplane-agent/ingestion-auth.json - Windows:
C:\Program Files\observIQ OpenTelemetry Collector\ingestion-auth.json
- Linux:
-
YOUR_CUSTOMER_ID: מספר הלקוח מהקטע 'איך מאתרים את מספר הלקוח' endpoint: Regional endpoint URL:- ארה"ב:
malachiteingestion-pa.googleapis.com - אירופה:
europe-malachiteingestion-pa.googleapis.com - אסיה:
asia-southeast1-malachiteingestion-pa.googleapis.com - רשימה מלאה מופיעה במאמר בנושא נקודות קצה אזוריות.
- ארה"ב:
-
log_type: סוג היומן בדיוק כמו שהוא מופיע ב-Chronicle (PFSENSE)
-
שמירת קובץ ההגדרות
- אחרי שמסיימים לערוך, שומרים את הקובץ:
- Linux: מקישים על
Ctrl+O, אחר כך עלEnterואז עלCtrl+X - Windows: לוחצים על קובץ > שמירה.
- Linux: מקישים על
מפעילים מחדש את סוכן Bindplane כדי להחיל את השינויים.
כדי להפעיל מחדש את סוכן Bindplane ב-Linux, מריצים את הפקודה הבאה:
sudo systemctl restart observiq-otel-collectorמוודאים שהשירות פועל:
sudo systemctl status observiq-otel-collectorבודקים אם יש שגיאות ביומנים:
sudo journalctl -u observiq-otel-collector -f
כדי להפעיל מחדש את סוכן Bindplane ב-Windows, בוחרים באחת מהאפשרויות הבאות:
שורת פקודה או PowerShell כאדמין:
net stop observiq-otel-collector && net start observiq-otel-collectorמסוף השירותים:
- מקישים על
Win+R, מקלידיםservices.mscומקישים על Enter. - מחפשים את observIQ OpenTelemetry Collector.
לוחצים לחיצה ימנית ובוחרים באפשרות הפעלה מחדש.
מוודאים שהשירות פועל:
sc query observiq-otel-collectorבודקים אם יש שגיאות ביומנים:
type "C:\Program Files\observIQ OpenTelemetry Collector\log\collector.log"
- מקישים על
הגדרת העברת Syslog ב-pfSense
pfSense פועל ב-FreeBSD ומספק ממשק מבוסס-אינטרנט לכל משימות ההגדרה, כולל העברה של syslog מרחוק.
- נכנסים לממשק האינטרנט של pfSense.
- עוברים אל סטטוס > יומני מערכת > הגדרות.
- עוברים לקטע אפשרויות של רישום מרחוק ביומן.
- בוחרים באפשרות הפעלת רישום מרחוק.
- מספקים את פרטי ההגדרה הבאים:
- כתובת מקור: בוחרים באפשרות כל (או בממשק ספציפי).
- IP Protocol: בוחרים באפשרות IPv4.
- שרתי יומנים מרוחקים: מזינים
BINDPLANE_IP:514בשדה הראשון שזמין. מחליפים אתBINDPLANE_IPבכתובת ה-IP של המארח של סוכן Bindplane.
- בקטע Remote Syslog Contents (תוכן של Syslog מרוחק), בוחרים את קטגוריות היומן להעברה:
- אירועים במערכת
- אירועים בחומת האש
- אירועי DNS (Resolver/unbound, Forwarder/dnsmasq)
- אירועי DHCP (שירות DHCP)
- אירועים של PPP
- אירועי אימות (אימות פורטל, RADIUS)
- אירועים של VPN (IPsec, OpenVPN, L2TP)
- אירועים של שערים (כלי למעקב אחרי שערים)
- אירועי ניתוב (Routing daemon)
- אירועים של NTP
- חבילות (חבילות מותקנות)
- לוחצים על Save.
- כדי לוודא שהודעות syslog נשלחות, בודקים את היומנים של סוכן Bindplane.
טבלת מיפוי UDM
| שדה היומן | מיפוי UDM | לוגיקה |
|---|---|---|
| אפליקציה | principal.application | הערך מחולץ מהודעת היומן באמצעות דפוסי grok. בהודעות syslog, שם האפליקציה מופיע בדרך כלל אחרי שם המארח וחותמת הזמן. |
| פקודה | principal.process.command_line | הערך הזה מחולץ משדה התיאור כשהיומן מציין ביצוע של פקודה. |
| description | metadata.description | שדה התיאור ממופה לתיאור המטא-נתונים של UDM, למעט יומני אפליקציות של syslog-ng, שבהם הוא ממופה ל-metadata.description. באירועי DHCP, הערך של dhcp_type מתווסף לפני התיאור. |
| dhcp_type | metadata.product_event_type | סוג הודעת ה-DHCP (למשל, DHCPDISCOVER, DHCPOFFER) מחולץ וממופה. |
| מארח | intermediary.hostname או intermediary.ip | אם ערך המארח הוא כתובת IP תקינה, הוא ממופה ל-intermediary.ip. אחרת, היא ממופה ל-intermediary.hostname. |
| מארח | principal.hostname, principal.asset.hostname | אם לא מצוינת כתובת IP של חשבון המשתמש, המארח נחשב לשם המארח של חשבון המשתמש. |
| mac | principal.mac, network.dhcp.chaddr | כתובת ה-MAC שמשויכת לבקשת DHCP מחולצת וממופה. |
| src_ip | principal.ip, principal.asset.ip | המידע מחולץ מפורמטים ספציפיים של יומנים באמצעות תבנית grok. |
| src_mac | principal.mac | המידע מחולץ מפורמטים ספציפיים של יומנים באמצעות תבנית grok. |
| dst_mac | target.mac | המידע מחולץ מפורמטים ספציפיים של יומנים באמצעות תבנית grok. |
| חותמת זמן | metadata.event_timestamp | חותמת הזמן מחולצת מהודעת היומן ומומרת לפורמט חותמת זמן של UDM. אם יש מידע על אזור הזמן (tz), הוא מצורף לחותמת הזמן לפני ההמרה. |
| timestamp_no_year | metadata.event_timestamp | אם יש חותמת זמן בלי שנה, היא מנותחת והשנה הנוכחית מתווספת במהלך תהליך הניתוח. |
| משתמש | principal.user.userid | שם המשתמש שמשויך לאירוע מחולץ וממופה. |
| דףה 1 | security_result.rule_id | ממופה מהעמודה הראשונה בקובץ ה-CSV אם התיאור הוא בפורמט CSV. |
| column6 | security_result.rule_type | ממופה מהעמודה השישית בקובץ ה-CSV אם התיאור הוא בפורמט CSV. |
| column7 | security_result.action | ממופה מהעמודה השביעית בקובץ ה-CSV אם התיאור הוא בפורמט CSV. הומר ל-'BLOCK' או ל-'ALLOW'. |
| column8 | network.direction | ממופה מהעמודה השמינית בקובץ ה-CSV אם התיאור הוא בפורמט CSV. הומר ל-'INBOUND' או ל-'OUTBOUND'. |
| column13 | network.ip_protocol (אם הפרוטוקול הוא UDP או ICMP) | ממופה מהעמודה ה-13 בקובץ ה-CSV אם התיאור הוא בפורמט CSV והפרוטוקול הוא UDP או ICMP. באירועים מסוג TCP/UDP, הוא משמש ליצירת שדה נוסף עם מפתח Id. |
| column16 | principal.ip, principal.asset.ip (if IPv6 and column9 is 6) | ממופה מהעמודה ה-16 בקובץ ה-CSV אם התיאור הוא בפורמט CSV והעמודה column9 היא 6. באירועי TCP/UDP, הערך הזה משמש לזיהוי פרוטוקול אם הערך של column9 הוא 4. |
| column17 | target.ip, target.asset.ip (if IPv6 and not ip_failure) | ממופה מהעמודה ה-17 בקובץ ה-CSV אם התיאור הוא בפורמט CSV, column9 הוא 6 והערך הוא כתובת IP תקינה. באירועי TCP/UDP, הוא משמש לזיהוי פרוטוקולים. |
| column18 | principal.port (אם מדובר ב-UDP) | ממופה מהעמודה ה-18 בקובץ ה-CSV אם התיאור הוא בפורמט CSV והפרוטוקול הוא UDP. לאירועי TCP/UDP, הוא ממופה ל-network.received_bytes. |
| column19 | target.port (אם הפרוטוקול הוא UDP) | ממופה מהעמודה התשע-עשרה בקובץ ה-CSV אם התיאור הוא בפורמט CSV והפרוטוקול הוא UDP. לאירועי DHCP, הוא ממופה ל-network.dhcp.yiaddr. באירועים אחרים, המיפוי הוא ל-principal.ip, principal.asset.ip. |
| column20 | additional.fields (key: "data_length") (אם מדובר ב-UDP) | ממופה מהעמודה ה-20 בקובץ ה-CSV אם התיאור הוא בפורמט CSV והפרוטוקול הוא UDP. באירועים אחרים, הוא ממופה ל-target.ip, target.asset.ip. |
| column21 | principal.port (אם מדובר ב-TCP/UDP) | ממופה מהעמודה ה-21 בקובץ ה-CSV אם התיאור הוא בפורמט CSV והפרוטוקול הוא TCP או UDP. |
| column22 | target.port (אם מדובר ב-TCP/UDP) | ממופה מהעמודה השנייה בקובץ ה-CSV אם התיאור הוא בפורמט CSV והפרוטוקול הוא TCP או UDP. |
| column23 | additional.fields (key: "data_length") (אם הפרוטוקול הוא TCP/UDP) | ממופה מהעמודה ה-23 בקובץ CSV אם התיאור הוא בפורמט CSV והפרוטוקול הוא TCP או UDP. |
| column24 | additional.fields (key: "tcp_flags") (אם הפרוטוקול הוא TCP) | ממופה מהעמודה ה-24 בקובץ ה-CSV אם התיאור הוא בפורמט CSV והפרוטוקול הוא TCP. |
| column25 | additional.fields (key: "sequence_number") (אם הפרוטוקול הוא TCP/UDP) | ממופה מהעמודה ה-25 בקובץ ה-CSV אם התיאור הוא בפורמט CSV והפרוטוקול הוא TCP או UDP. |
| column29 | additional.fields (key: "tcp_options") (אם TCP) | ממופה מהעמודה ה-29 בקובץ ה-CSV אם התיאור הוא בפורמט CSV והפרוטוקול הוא TCP. |
| compression_algo | additional.fields (key: "Compression Algorithm") | המידע הזה מחולץ משדה התיאור ומוסף כשדה נוסף. |
| desc | metadata.description | הערך חולץ משדה ההודעה ומשמש כתיאור. |
| principal_ip | principal.ip, principal.asset.ip | הערך הזה מחולץ משדה התיאור ומייצג את כתובת ה-IP הראשית. |
| principal_username | principal.user.userid | הערך הזה מחולץ משדה התיאור ומייצג את שם המשתמש העיקרי. |
| סטטוס | security_result.detection_fields (key: "status") | המידע מחולץ משדה התיאור ומוסף כשדה זיהוי בתוצאת האבטחה. |
| target_host | target.hostname, target.asset.hostname | הערך הזה מחולץ משדה התיאור ומייצג את שם המארח של היעד. |
| src_port | principal.port | הערך הזה מחולץ משדה התיאור ומייצג את יציאת המקור. הערך נקבע על סמך שדות שונים ביומן והלוגיקה של מנתח הנתונים. יכול להיות NETWORK_CONNECTION, NETWORK_DHCP, STATUS_UPDATE או GENERIC_EVENT. הקוד הקשיח הוא PFSENSE. הקוד הקשיח הוא PFSENSE. הקוד הקשיח הוא PFSENSE. מגדירים את הערך 'DHCP' לאירועי DHCP. מגדירים את הערך 'BOOTREQUEST' עבור DHCPDISCOVER ו-DHCPREQUEST, ואת הערך 'BOOTREPLY' עבור DHCPOFFER ו-DHCPACK. מגדירים את הערך ל-DISCOVER, REQUEST, OFFER או ACK בהתאם לשדה dhcp_type. |
pid |
intermediary.process.pid |
מופה מיומן השינויים |
application |
intermediary.application |
מופה מיומן השינויים |
ipv4" and "ipv6 |
principal.ip |
מופה מיומן השינויים |
security_result.category |
AUTH_VIOLATION |
מופה מיומן השינויים |
method |
network.http.method |
מופה מיומן השינויים |
referer |
network.http.referral_url |
מופה מיומן השינויים |
response_code |
network.http.response_code |
מופה מיומן השינויים |
user_agent |
network.http.user_agent |
מופה מיומן השינויים |
sent_bytes |
network.sent_bytes |
מופה מיומן השינויים |
url |
target.url |
מופה מיומן השינויים |
http_version |
additional.fields |
מופה מיומן השינויים |
column19" which is "source-address |
network.dhcp.yiaddr |
מופה מיומן השינויים |
column17" which is "destination-address |
target.ip |
מופה מיומן השינויים |
column16" which is "source-address |
principal.ip |
מופה מיומן השינויים |
column12" which is "hop_limit |
additional.fields |
מופה מיומן השינויים |
column13" which is "ip_protocol |
network.ip_protocol |
מופה מיומן השינויים |
ttl |
additional.fields |
מופה מיומן השינויים |
Offset |
additional.fields |
מופה מיומן השינויים |
Data length |
additional.fields |
מופה מיומן השינויים |
Length |
additional.fields |
מופה מיומן השינויים |
Sequence-number |
additional.fields |
מופה מיומן השינויים |
שנה רישום
צפייה ביומן השינויים של כלי הניתוח הזה
הבעיה עדיין לא נפתרה? קבלת תשובות מחברי הקהילה וממומחי Google SecOps.