NetScaler ログを収集する

以下でサポートされています。

このドキュメントでは、Google Security Operations フォワーダーを使用して NetScaler ログを収集する方法について説明します。

詳細については、Google Security Operations へのデータの取り込みの概要をご覧ください。

取り込みラベルによって、未加工のログデータを構造化 UDM 形式に正規化するパーサーが識別されます。このドキュメントの情報は、取り込みラベル CITRIX_NETSCALER が付加されたパーサーに適用されます。

NetScaler VPX を構成する

Google Security Operations フォワーダーにログを送信するように NetScaler VPX を構成するには、次の操作を行います。

ホスト名の構成を確認する

  1. 管理者認証情報を使用して NetScaler ウェブ インターフェースにログインします。
  2. [Configuration> Settings] を選択します。
  3. [ホスト名、DNS IP アドレス、タイムゾーン] をクリックします。
  4. [ホスト名] フィールドが空の場合は、ホスト名を入力します。スペースを入れないでください。このフィールドがすでに構成されている場合は、対応は不要です。
  5. [DNS IP アドレス] フィールドで、ローカル DNS IP アドレスが指定されているかどうかを確認します。
  6. [タイムゾーン] フィールドにタイムゾーンを入力します。

監査サーバーを作成する

  1. NetScaler ウェブ インターフェースで、[Configuration] > [System] > [Auditing] > [Syslog] > [Servers] を選択します。
  2. 次のフィールドに syslog の詳細を指定します。
    • 名前
    • サーバーの種類
    • IP アドレス
    • ポート
  3. [ログレベル] で [カスタム] を選択します。
  4. 構成で DEBUG レベル以外のすべてのチェックボックスをオンにします。
  5. [ログ機能] リストで、[LOCAL0] を選択します。
  6. [Date format] リストで、[MMDDYYYY] を選択します。
  7. [タイムゾーン] で [GMT] を選択します。
  8. 次のチェックボックスをオフにします。
    • TCP ロギング
    • ACL ロギング
    • ユーザーが構成可能なログメッセージ
    • AppFlow ロギング
    • 大規模な NAT ロギング
    • ALG メッセージのロギング
    • サブスクライバーのロギング
    • DNS
    • SSL インターセプト
    • URL のフィルタリング
    • コンテンツ検査のロギング
  9. [OK] をクリックして、監査サーバーを作成します。

作成した監査ポリシーをサーバーにバインドする

  1. NetScaler ウェブ インターフェースで、[Configuration] > [System] > [Auditing] > [Syslog] を選択します。
  2. [ポリシー] タブをクリックします。
  3. [名前] フィールドに、ポリシーの名前を入力します。
  4. [サーバー] リストで、前のセクションのポリシーを選択します。
  5. [作成] をクリックします。
  6. 作成した監査ポリシーを右クリックし、[アクション] > [グローバル バインディング] を選択します。
  7. [ バインディングを追加] をクリックします。
  8. [ポリシー バインディング] ウィンドウで、次の操作を行います。
    1. [ポリシーを選択] フィールドに、作成した監査ポリシーを入力します。
    2. [バインディングの詳細] ペインの [優先度] フィールドに、デフォルトの優先度である「120」と入力します。
    3. [Bind] をクリックします。

NetScaler SDX を構成する

Google Security Operations フォワーダーにログを送信するように NetScaler SDX を構成するには、次の操作を行います。

NetScaler SDX のホスト名構成を確認する

  1. 管理者認証情報を使用して NetScaler ウェブ インターフェースにログインします。
  2. NetScaler ウェブ インターフェースで、[System] > [System settings] を選択します。
  3. [ホスト名] フィールドが空の場合は、ホスト名を入力します。スペースを入れないでください。このフィールドがすでに構成されている場合は、対応は不要です。
  4. [タイムゾーン] フィールドで、[UTC] または [GMT] を選択します。

syslog サーバーを構成する

  1. NetScaler ウェブ インターフェースで、[System] > [Notifications] > [Syslog servers] を選択します。
  2. [詳細] ペインで、[追加] をクリックします。
  3. [Create syslog server] ウィンドウで、次の syslog サーバー パラメータの値を指定します。
    1. [名前] フィールドに名前を入力します。
    2. [IP アドレス] フィールドに、Google Security Operations フォワーダーの IP アドレスを入力します。
    3. [ポート] フィールドにポート番号を入力します。
    4. [ログレベル] で [カスタム] を選択します。
    5. [デバッグ] 以外のすべてのログレベルを選択します。
  4. [作成] をクリックします。

syslog パラメータを構成する

  1. NetScaler ウェブ インターフェースで、[System] > [Notifications] > [Syslog servers] を選択します。
  2. [詳細] ペインで、[Syslog パラメータ] をクリックします。
  3. [Syslog パラメータを構成する] ページで、[日付形式] を [MMDDYYYY] に選択し、[タイムゾーン] を [GMT] に選択します。
  4. [OK] をクリックします。

NetScaler ログを取り込むように Google Security Operations フォワーダーを構成する

  1. [SIEM の設定] > [フォワーダー] を選択します。
  2. [新しいフォワーダーの追加] をクリックします。
  3. [Forwarder name] フィールドに、フォワーダーの一意の名前を入力します。
  4. [Submit]、[Confirm] の順にクリックします。フォワーダーが追加され、[コレクタの構成を追加する] ウィンドウが表示されます。
  5. [Collector name] フィールドに、コレクタの一意の名前を入力します。
  6. [ログタイプ] として [Citrix NetScaler] を選択します。
  7. [Collector type] フィールドで [Syslog] を選択します。
  8. 次の必須入力パラメータを構成します。
    • Protocol: コレクタが syslog データをリッスンするために使用する接続プロトコルを指定します。
    • アドレス: コレクタが存在し、Syslog データをリッスンするターゲット IP アドレスまたはホスト名を指定します。
    • ポート: コレクタが存在し、syslog データをリッスンするターゲット ポートを指定します。
  9. [送信] をクリックします。

Google Security Operations フォワーダーの詳細については、Google Security Operations UI を使用してフォワーダー構成を管理するをご覧ください。

フォワーダーの作成時に問題が発生した場合は、Google Security Operations サポートにお問い合わせください。

フィールド マッピング リファレンス

このパーサーは、キーと値の形式の Citrix Netscaler SYSLOG ログを処理し、message フィールドから JSON 形式のデータを抽出し、host.hostnameuser_agent.original などの他のフィールドの情報をサニタイズしてから UDM に追加します。プライマリ メッセージが空の場合、元のログメッセージにフォールバックして処理します。

UDM マッピング テーブル

ログフィールド UDM マッピング
aaa_info_flags additional.fields
aaa_trans_id security_result.detection.fields
aaad_flags additional.fields
aaad_resp additional.fields
aaaFlags additional.fields
aaaFlags2 additional.fields
act securtiy_result.action_details
security_result.action
action security_result.action
ADM_User additional.fields
allowed_interface security_result.detection.fields
applicationname target.application
auth_type additional.fields
authActionLen security_result.detection_fields
AuthAgent additional.fields
AuthDuration network.session_duration.seconds
authnvs additional.fields
authorizationStatus security_result.detection.fields
AuthStage additional.fields
Authtype additional.fields
C principal.location.country_or_region
caseId additional.fields
cfg_limit additional.fields
cgp_tag sec_result.detection_fields
channel_id_X additional.fields
channel_id_X_val additional.fields
channel_update_begin additional.fields
channel_update_end additional.fields
cipher_suite network.tls.cipher
client_fip target.ip target.asset.ip
client_fport target.port
client_ip principal.ip
principal.asset.ip
client_port principal.port
Client_security_expression additional.fields
client_type additional.fields
client_version network.tls.version
client.nat.ip principal.nat_ip
principal.asset.nat_ip
clientside_jitter additional.fields
clientside_packet_retransmits additional.fields
clientside_rtt additional.fields
clientside_rxbytes network.sent_bytes
clientside_txbytes network.received_bytes
ClientVersion network.tls.version_protocol
CN principal.resource.attribute.labels
cn1 additional.fields
cn2 additional.fields
code additional.fields
commandExecutionStatus security_result.action_details
Compression_ratio_recv additional.fields
Compression_ratio_send additional.fields
configurationCmd security_result.detection.fields
connectionId network.session_id
copied_nsb sec_result.detection_fields
core_id additional.fields
core_refmask additional.fields
cs1 additional.fields
cs2 additional.fields
cs4 additional.fields
cs5 additional.fields
cs6 additional.fields