Coletar registros do WAF do balanceador de carga VMware Avi

Compatível com:

Este documento explica como ingerir registros do WAF do VMware Avi Load Balancer no Google Security Operations usando o agente Bindplane.

O VMware Avi Load Balancer (antigo Avi Networks) é um controlador de entrega de aplicativos que gera mensagens syslog para eventos de WAF, registros de conexão de clientes e atividade de serviço virtual. O analisador extrai campos de registros formatados em syslog e os mapeia para o modelo de dados unificado (UDM).

Antes de começar

Verifique se você tem os pré-requisitos a seguir:

  • Uma instância do Google SecOps
  • Windows Server 2016 ou mais recente ou host Linux com systemd
  • Conectividade de rede entre o agente do Bindplane e o controlador AVI
  • Se você estiver executando por trás de um proxy, verifique se as portas do firewall estão abertas de acordo com os requisitos do agente Bindplane.
  • Acesso privilegiado ao balanceador de carga do VMware AVI

Receber o arquivo de autenticação de ingestão do Google SecOps

  1. Faça login no console do Google SecOps.
  2. Acesse Configurações do SIEM > Agentes de coleta.
  3. Baixe o arquivo de autenticação de ingestão.
  4. Salve o arquivo de forma segura no sistema em que o Bindplane será instalado.

Receber o ID de cliente do Google SecOps

  1. Faça login no console do Google SecOps.
  2. Acesse Configurações do SIEM > Perfil.
  3. Copie e salve o ID do cliente na seção Detalhes da organização.

Instalar o agente do Bindplane

Instale o agente do Bindplane no seu sistema operacional Windows ou Linux de acordo com as instruções a seguir.

Instalação do Windows

  1. Abra o Prompt de comando ou o PowerShell como administrador.
  2. Execute este comando:

    msiexec /i "https://github.com/observIQ/bindplane-agent/releases/latest/download/observiq-otel-collector.msi" /quiet
    
  3. Aguarde a conclusão da instalação.

  4. Execute o seguinte comando para confirmar a instalação:

    sc query observiq-otel-collector
    

    O serviço vai aparecer como EM EXECUÇÃO.

Instalação do Linux

  1. Abra um terminal com privilégios de root ou sudo.
  2. Execute este comando:

    sudo sh -c "$(curl -fsSlL https://github.com/observiq/bindplane-agent/releases/latest/download/install_unix.sh)" install_unix.sh
    
  3. Aguarde a conclusão da instalação.

  4. Execute o seguinte comando para confirmar a instalação:

    sudo systemctl status observiq-otel-collector
    

    O serviço vai aparecer como ativo (em execução).

Outros recursos de instalação

Para mais opções de instalação e solução de problemas, consulte o guia de instalação do agente do Bindplane.

Configurar o agente do Bindplane para ingerir syslog e enviar ao Google SecOps

Localizar o arquivo de configuração

  • Linux:

    sudo nano /opt/observiq-otel-collector/config.yaml
    
  • Windows:

    notepad "C:\Program Files\observIQ OpenTelemetry Collector\config.yaml"
    

Editar o arquivo de configuração

  • Substitua todo o conteúdo de config.yaml pela seguinte configuração:

    receivers:
        udplog:
            listen_address: "0.0.0.0:514"
    
    exporters:
        chronicle/vmware_avinetworks_iwaf:
            compression: gzip
            creds_file_path: '/etc/bindplane-agent/ingestion-auth.json'
            customer_id: '<customer_id>'
            endpoint: malachiteingestion-pa.googleapis.com
            log_type: VMWARE_AVINETWORKS_IWAF
            raw_log_field: body
    
    service:
        pipelines:
            logs/vmware_avinetworks_iwaf_to_chronicle:
                receivers:
                    - udplog
                exporters:
                    - chronicle/vmware_avinetworks_iwaf
    

Parâmetros de configuração

Substitua os seguintes marcadores de posição:

  • Configuração do receptor:

    • listen_address: endereço IP e porta a serem detectados:
      • 0.0.0.0 para detectar em todas as interfaces (recomendado)
      • A porta 514 é a porta padrão do syslog (requer raiz no Linux; use 1514 para não raiz).
  • Configuração do exportador:

    • creds_file_path: caminho completo para o arquivo de autenticação de ingestão:
      • Linux: /etc/bindplane-agent/ingestion-auth.json
      • Windows: C:\Program Files\observIQ OpenTelemetry Collector\ingestion-auth.json
    • customer_id: ID do cliente copiado do console do Google SecOps
    • endpoint: URL do endpoint regional:
      • EUA: malachiteingestion-pa.googleapis.com
      • Europa: europe-malachiteingestion-pa.googleapis.com
      • Ásia: asia-southeast1-malachiteingestion-pa.googleapis.com
      • Consulte a lista completa em Endpoints regionais.

Salve o arquivo de configuração.

  • Depois de editar, salve o arquivo:
    • Linux: pressione Ctrl+O, Enter e Ctrl+X.
    • Windows: clique em Arquivo > Salvar.

Reinicie o agente do Bindplane para aplicar as mudanças

  • Para reiniciar o agente do Bindplane no Linux, execute o seguinte comando:

    sudo systemctl restart observiq-otel-collector
    
    1. Verifique se o serviço está em execução:

      sudo systemctl status observiq-otel-collector
      
    2. Verifique se há erros nos registros:

      sudo journalctl -u observiq-otel-collector -f
      
  • Para reiniciar o agente do Bindplane em Windows, escolha uma das seguintes opções:

    • Prompt de comando ou PowerShell como administrador:

      net stop observiq-otel-collector && net start observiq-otel-collector
      
    • Console de serviços:

      1. Pressione Win+R, digite services.msc e pressione Enter.
      2. Localize o Coletor do OpenTelemetry da observIQ.
      3. Clique com o botão direito do mouse e selecione Reiniciar.
      4. Verifique se o serviço está em execução:

        sc query observiq-otel-collector
        
      5. Verifique se há erros nos registros:

        type "C:\Program Files\observIQ OpenTelemetry Collector\log\collector.log"
        

Configurar o registro externo para o WAF do VMware AVI

  1. Faça login na UI da Web do Controlador AVI.
  2. Acesse Modelos > Perfis > Análise.
  3. Crie um novo ou selecione um perfil do Google Analytics preexistente para editar.
  4. Na tela Editar perfil do Google Analytics, selecione a guia Registro do cliente.
  5. Role até a seção Registro externo e marque a caixa de seleção Transmitir registros para um servidor externo.
  6. Informe os seguintes detalhes de configuração:
    • Protocolo de streaming de registros: selecione UDP.
    • Porta padrão: insira 514.
    • Tipos de registros para streaming: selecione Todos os registros.
    • Clique no botão Adicionar em Servidores.
    • Endereço IP: insira o endereço IP do agente do Bindplane.
    • Porta: insira o número da porta do agente Bindplane (por exemplo, 514).
  7. Clique em Salvar.
  8. Aplique as configurações aos serviços virtuais para os quais você quer transmitir os dados de registro.

Tabela de mapeamento do UDM

Campo de registro Mapeamento do UDM Lógica
server_name about.hostname Mapeado diretamente
_field additional.fields Mesclado
additional_field_label additional.fields Mesclado
cacheable_label additional.fields Mesclado
compression_label additional.fields Mesclado
host_label additional.fields Mesclado
http_version_label additional.fields Mesclado
is_internal_label additional.fields Mesclado
key additional.fields Mapeado: `"all_request_headers_pragma", "all_request_headers_accept", "all_request_headers_co...
match_element_label additional.fields Mesclado
match_value_label additional.fields Mesclado
persistent_session_id_label additional.fields Mesclado
request_headers_label additional.fields Mesclado
request_id_label additional.fields Mesclado
response_content_type_label additional.fields Mesclado
response_headers_label additional.fields Mesclado
response_time_first_byte_label additional.fields Mesclado
response_time_last_byte_label additional.fields Mesclado
rule_log_msg_label additional.fields Mesclado
rule_log_phase_label additional.fields Mesclado
rule_log_rule_group_label additional.fields Mesclado
rule_log_rule_id_label additional.fields Mesclado
rule_log_rule_name_label additional.fields Mesclado
server_connection_reused_label additional.fields Mesclado
server_response_code_label additional.fields Mesclado
server_response_length_label additional.fields Mesclado
server_response_time_first_byte_label additional.fields Mesclado
server_response_time_last_byte_label additional.fields Mesclado
server_rtt_label additional.fields Mesclado
server_side_redirect_uri_label additional.fields Mesclado
server_ssl_session_id_label additional.fields Mesclado
servers_tried_label additional.fields Mesclado
ssl_cipher_label additional.fields Mesclado
ssl_session_id_label additional.fields Mesclado
ssl_version_label additional.fields Mesclado
tag_label additional.fields Mesclado
value_label additional.fields Mesclado
waf_log.latency_request_header_phase_label additional.fields Mesclado
waf_log_latency_request_body_phase_label additional.fields Mesclado
waf_log_latency_response_body_phase_label additional.fields Mesclado
waf_log_latency_response_header_phase_label additional.fields Mesclado
waf_log_rules_configured_label additional.fields Mesclado
waf_log_rules_executed_label additional.fields Mesclado
service_engine intermediary.hostname Mapeado diretamente
intermediary_ip intermediary.ip Mesclado
server_src_port intermediary.port Mapeado diretamente
report_timestamp metadata.event_timestamp Analisado como ISO8601
timestamp metadata.event_timestamp Analisado como ISO8601
has_principal metadata.event_type Mapeado: trueNETWORK_HTTP, trueNETWORK_CONNECTION, trueSTATUS_UPDATE
log_id metadata.product_log_id Mapeado diretamente
log_id_syslog metadata.product_log_id Mapeado diretamente
http_method network.http.method Mapeado diretamente
method network.http.method Mapeado diretamente
http_user_agent network.http.parsed_user_agent Mapeado diretamente
http_referer network.http.referral_url Mapeado diretamente
referer network.http.referral_url Mapeado diretamente
http_status network.http.response_code Mapeado diretamente
response_code network.http.response_code Mapeado diretamente
http_user_agent network.http.user_agent Mapeado diretamente
user_agent network.http.user_agent Mapeado diretamente
http_bytes_received network.received_bytes Mapeado diretamente
response_length network.received_bytes Mapeado diretamente
http_bytes_sent network.sent_bytes Mapeado diretamente
request_length network.sent_bytes Mapeado diretamente
client_rtt network.session_duration.seconds Mapeado diretamente
duration network.session_duration.seconds Mapeado diretamente
server_conn_src_ip observer.ip Mesclado
client_ip principal.asset.ip Mesclado
source_ip principal.asset.ip Mapeado: client_ipsource_ip
src_ip principal.asset.ip Mesclado
client_ip principal.ip Mesclado
source_ip principal.ip Mapeado: client_ipsource_ip
src_ip principal.ip Mesclado
client_src_port principal.port Mapeado diretamente
user principal.user.userid Mapeado diretamente
request_state security_result.description Mapeado diretamente
_field security_result.detection_fields Mesclado
waf_status_label security_result.detection_fields Mesclado
dest_ip target.asset.ip Mesclado
server_ip target.asset.ip Mesclado
vs_ip target.asset.ip Mesclado
vs_name_syslog target.hostname Mapeado diretamente
dest_ip target.ip Mesclado
server_ip target.ip Mesclado
vs_ip target.ip Mesclado
client_dest_port target.port Renomeado/mapeado
port target.port Mapeado diretamente
server_dest_port target.port Renomeado/mapeado
pool_label target.resource.attribute.labels Mesclado
pool_name_label target.resource.attribute.labels Mesclado
virtualservice_label target.resource.attribute.labels Mesclado
redirected_uri target.url Mapeado diretamente
uri_query target.url Mapeado diretamente
url target.url Mapeado diretamente
N/A metadata.event_type Constante: NETWORK_HTTP
N/A metadata.product_name Constante: AVI Load Balancer
N/A metadata.vendor_name Constante: Vmware
N/A network.direction Constante: INBOUND
N/A network.http.parsed_user_agent Constante: parseduseragent

Precisa de mais ajuda? Receba respostas de membros da comunidade e profissionais do Google SecOps.