Mengumpulkan log TCPWave DDI

Didukung di:

Dokumen ini menjelaskan cara menyerap log DDI TCPWave ke Google Security Operations menggunakan Bindplane.

TCPWave DDI adalah platform pengelolaan DNS, DHCP, dan IPAM untuk infrastruktur jaringan perusahaan. Layanan ini menyediakan pengelolaan terpusat untuk alokasi alamat IP, resolusi DNS, dan layanan DHCP di seluruh lingkungan lokal.

Sebelum memulai

Pastikan Anda memiliki prasyarat berikut:

  • Instance Google SecOps
  • Windows Server 2016 atau yang lebih baru, atau host Linux dengan systemd
  • Konektivitas jaringan antara agen Bindplane dan server DDI TCPWave
  • Jika beroperasi dari balik proxy, pastikan port firewall terbuka sesuai dengan persyaratan agen Bindplane
  • Akses istimewa ke TCPWave DDI dengan izin administrator

Mendapatkan file autentikasi penyerapan Google SecOps

  1. Login ke konsol Google SecOps.
  2. Buka Setelan SIEM > Agen Pengumpulan.
  3. Download File Autentikasi Penyerapan. Simpan file dengan aman di sistem tempat BindPlane akan diinstal.

Mendapatkan ID pelanggan Google SecOps

  1. Login ke konsol Google SecOps.
  2. Buka Setelan SIEM > Profil.
  3. Salin dan simpan ID Pelanggan dari bagian Detail Organisasi.

Menginstal agen Bindplane

Instal agen Bindplane di sistem operasi Windows atau Linux Anda sesuai dengan petunjuk berikut.

Penginstalan Windows

  1. Buka Command Prompt atau PowerShell sebagai administrator.
  2. Jalankan perintah berikut:

    msiexec /i "https://github.com/observIQ/bindplane-agent/releases/latest/download/observiq-otel-collector.msi" /quiet
    
  3. Tunggu hingga penginstalan selesai.

  4. Verifikasi penginstalan dengan menjalankan:

    sc query observiq-otel-collector
    

Layanan akan ditampilkan sebagai RUNNING.

Penginstalan Linux

  1. Buka terminal dengan hak istimewa root atau sudo.
  2. Jalankan perintah berikut:

    sudo sh -c "$(curl -fsSlL https://github.com/observiq/bindplane-agent/releases/latest/download/install_unix.sh)" install_unix.sh
    
  3. Tunggu hingga penginstalan selesai.

  4. Verifikasi penginstalan dengan menjalankan:

    sudo systemctl status observiq-otel-collector
    

Layanan akan ditampilkan sebagai aktif (berjalan).

Referensi penginstalan tambahan

Untuk opsi penginstalan dan pemecahan masalah tambahan, lihat Panduan penginstalan agen BindPlane.

Mengonfigurasi agen BindPlane untuk menyerap syslog dan mengirimkannya ke Google SecOps

Cari file konfigurasi

  • Linux:

    sudo nano /etc/bindplane-agent/config.yaml
    
  • Windows:

    notepad "C:\Program Files\observIQ OpenTelemetry Collector\config.yaml"
    

Edit file konfigurasi

  • Ganti seluruh konten config.yaml dengan konfigurasi berikut:

    receivers:
        udplog:
            listen_address: "0.0.0.0:514"
    
    exporters:
        chronicle/tcpwave_ddi:
            compression: gzip
            creds_file_path: '/etc/bindplane-agent/ingestion-auth.json'
            customer_id: '<customer_id>'
            endpoint: malachiteingestion-pa.googleapis.com
            log_type: TCPWAVE_DDI
            raw_log_field: body
    
    service:
        pipelines:
            logs/tcpwave_ddi_to_chronicle:
                receivers:
                    - udplog
                exporters:
                    - chronicle/tcpwave_ddi
    

Parameter konfigurasi

Ganti placeholder berikut:

  • Konfigurasi penerima:

    • listen_address: Alamat IP dan port yang akan diproses:
      • 0.0.0.0 untuk mendengarkan di semua antarmuka (direkomendasikan)
      • Port 514 adalah port syslog standar (memerlukan root di Linux; gunakan 1514 untuk non-root)
  • Konfigurasi eksportir:

    • creds_file_path: Jalur lengkap ke file autentikasi penyerapan:
      • Linux: /etc/bindplane-agent/ingestion-auth.json
      • Windows: C:\Program Files\observIQ OpenTelemetry Collector\ingestion-auth.json
    • customer_id: ID Pelanggan yang disalin dari konsol Google SecOps
    • endpoint: URL endpoint regional:
      • Amerika Serikat: malachiteingestion-pa.googleapis.com
      • Eropa: europe-malachiteingestion-pa.googleapis.com
      • Asia: asia-southeast1-malachiteingestion-pa.googleapis.com
      • Lihat Endpoint Regional untuk mengetahui daftar lengkapnya

Simpan file konfigurasi

  • Setelah mengedit, simpan file:
    • Linux: Tekan Ctrl+O, lalu Enter, lalu Ctrl+X
    • Windows: Klik File > Save

Mulai ulang agen Bindplane untuk menerapkan perubahan

Untuk memulai ulang agen Bindplane di Linux:

  1. Jalankan perintah berikut:

    sudo systemctl restart observiq-otel-collector
    
  2. Pastikan layanan sedang berjalan:

    sudo systemctl status observiq-otel-collector
    
  3. Periksa log untuk mengetahui error:

    sudo journalctl -u observiq-otel-collector -f
    

Untuk memulai ulang agen Bindplane di Windows:

  1. Pilih salah satu opsi berikut:

    • Command Prompt atau PowerShell sebagai administrator:
    net stop observiq-otel-collector && net start observiq-otel-collector
    
    • Konsol layanan:
      1. Tekan Win+R, ketik services.msc, lalu tekan Enter.
      2. Temukan observIQ OpenTelemetry Collector.
      3. Klik kanan, lalu pilih Mulai Ulang.
  2. Pastikan layanan sedang berjalan:

    sc query observiq-otel-collector
    
  3. Periksa log untuk mengetahui error:

    type "C:\Program Files\observIQ OpenTelemetry Collector\log\collector.log"
    

Mengonfigurasi penerusan syslog TCPWave DDI

  1. Login ke konsol pengelolaan TCPWave DDI.
  2. Buka Administrasi > Setelan Sistem > Konfigurasi Syslog.
  3. Klik Tambahkan untuk membuat tujuan syslog baru.
  4. Berikan detail konfigurasi berikut:
    • IP Server Syslog: Masukkan alamat IP host agen Bindplane.
    • Port: Masukkan 514.
    • Protocol: Pilih UDP.
    • Fasilitas: Pilih Local0 atau fasilitas pilihan Anda.
    • Tingkat Keseriusan: Pilih Informasi atau yang lebih tinggi.
  5. Pilih kategori log yang akan diteruskan (kueri DNS, peristiwa DHCP, perubahan IPAM, peristiwa sistem).
  6. Klik Simpan untuk menerapkan konfigurasi.
  7. Pastikan log dikirim dengan memeriksa log agen Bindplane.

Tabel pemetaan UDM

Kolom Log Pemetaan UDM Logika
dhcp_pool_backup_label additional.fields Digabung
dhcp_pool_free_label additional.fields Digabung
dhcp_pool_lts_label additional.fields Digabung
dhcp_pool_max_misbal_label additional.fields Digabung
dhcp_pool_max_own_label additional.fields Digabung
dhcp_pool_range_label additional.fields Digabung
dhcp_pool_total_label additional.fields Digabung
pool_id_label additional.fields Digabung
intermediary_entry intermediary Digabung
description metadata.description Dipetakan secara langsung
ts metadata.event_timestamp Diurai sebagai MMM d HH:mm:ss
description metadata.event_type Nilai yang dipetakan (total 5, misalnya DHCPDISCOVERNETWORK_DHCP, DHCPACKNETWORK_DHCP, `D...
client_label metadata.ingestion_labels Digabung
label metadata.ingestion_labels Digabung
smb_stage_label metadata.ingestion_labels Digabung
zone_label metadata.ingestion_labels Digabung
product_event_type metadata.product_event_type Dipetakan secara langsung
description network.application_protocol Nilai yang dipetakan (total 5, misalnya DHCPDISCOVERDHCP, DHCPACKDHCP, DHCPREQUEST → `D...
src_mac network.dhcp.chaddr Dipetakan secara langsung
d_clientID network.dhcp.client_identifier Dipetakan secara langsung
description network.dhcp.type Nilai yang dipetakan (total 5, misalnya DHCPDISCOVERDISCOVER, DHCPACKACK, DHCPREQUEST →...
intermediary_host principal.hostname Dipetakan secara langsung
smb_host principal.hostname Dipetakan secara langsung
field.value principal.location.country_or_region Dipetakan secara langsung
filepath principal.process.file.full_path Dipetakan secara langsung
smb_uid principal.user.userid Dipetakan secara langsung
description security_result.action Dipetakan: rejectedsecurity_action
security_action security_result.action Digabung
des security_result.description Dipetakan secara langsung
product_event_type security_result.severity Dipetakan: infoINFORMATIONAL, errorERROR
thread security_result.summary Dipetakan secara langsung
src src.hostname Dipetakan secara langsung
src_mac src.mac Digabung
d_domain target.administrative_domain Dipetakan secara langsung
application target.application Dipetakan secara langsung
d_host target.hostname Dipetakan secara langsung
d_ip target.ip Digabung
target_ip target.ip Digabung
d_mac target.mac Digabung
port target.port Dipetakan secara langsung
pid target.process.pid Dipetakan secara langsung
T/A metadata.event_type Konstanta: NETWORK_DHCP
T/A metadata.product_name Konstanta: TCPWAVE_DDI
T/A metadata.vendor_name Konstanta: TCPWAVE_DDI
T/A network.application_protocol Konstanta: DHCP
T/A network.dhcp.client_identifier Konstanta: bytes
T/A network.dhcp.type Konstanta: DISCOVER
T/A security_result.severity Konstanta: INFORMATIONAL

Log Perubahan

Melihat Log Perubahan untuk parser ini

Perlu bantuan lain? Dapatkan jawaban dari anggota Komunitas dan profesional Google SecOps.