NetScaler ログを収集する
このドキュメントでは、Google Security Operations フォワーダーを使用して NetScaler ログを収集する方法について説明します。
詳細については、Google Security Operations へのデータの取り込みの概要をご覧ください。
取り込みラベルによって、未加工のログデータを構造化 UDM 形式に正規化するパーサーが識別されます。このドキュメントの情報は、取り込みラベル CITRIX_NETSCALER が付加されたパーサーに適用されます。
NetScaler VPX を構成する
Google Security Operations フォワーダーにログを送信するように NetScaler VPX を構成するには、次の操作を行います。
ホスト名の構成を確認する
- 管理者認証情報を使用して NetScaler ウェブ インターフェースにログインします。
- [Configuration> Settings] を選択します。
- [ホスト名、DNS IP アドレス、タイムゾーン] をクリックします。
- [ホスト名] フィールドが空の場合は、ホスト名を入力します。スペースを入れないでください。このフィールドがすでに構成されている場合は、対応は不要です。
- [DNS IP アドレス] フィールドで、ローカル DNS IP アドレスが指定されているかどうかを確認します。
- [タイムゾーン] フィールドにタイムゾーンを入力します。
監査サーバーを作成する
- NetScaler ウェブ インターフェースで、[Configuration] > [System] > [Auditing] > [Syslog] > [Servers] を選択します。
- 次のフィールドに syslog の詳細を指定します。
- 名前
- サーバーの種類
- IP アドレス
- ポート
- [ログレベル] で [カスタム] を選択します。
- 構成で DEBUG レベル以外のすべてのチェックボックスをオンにします。
- [ログ機能] リストで、[LOCAL0] を選択します。
- [Date format] リストで、[MMDDYYYY] を選択します。
- [タイムゾーン] で [GMT] を選択します。
- 次のチェックボックスをオフにします。
- TCP ロギング
- ACL ロギング
- ユーザーが構成可能なログメッセージ
- AppFlow ロギング
- 大規模な NAT ロギング
- ALG メッセージのロギング
- サブスクライバーのロギング
- DNS
- SSL インターセプト
- URL のフィルタリング
- コンテンツ検査のロギング
- [OK] をクリックして、監査サーバーを作成します。
作成した監査ポリシーをサーバーにバインドする
- NetScaler ウェブ インターフェースで、[Configuration] > [System] > [Auditing] > [Syslog] を選択します。
- [ポリシー] タブをクリックします。
- [名前] フィールドに、ポリシーの名前を入力します。
- [サーバー] リストで、前のセクションのポリシーを選択します。
- [作成] をクリックします。
- 作成した監査ポリシーを右クリックし、[アクション] > [グローバル バインディング] を選択します。
- [ バインディングを追加] をクリックします。
- [ポリシー バインディング] ウィンドウで、次の操作を行います。
- [ポリシーを選択] フィールドに、作成した監査ポリシーを入力します。
- [バインディングの詳細] ペインの [優先度] フィールドに、デフォルトの優先度である「120」と入力します。
- [Bind] をクリックします。
NetScaler SDX を構成する
Google Security Operations フォワーダーにログを送信するように NetScaler SDX を構成するには、次の操作を行います。
NetScaler SDX のホスト名構成を確認する
- 管理者認証情報を使用して NetScaler ウェブ インターフェースにログインします。
- NetScaler ウェブ インターフェースで、[System] > [System settings] を選択します。
- [ホスト名] フィールドが空の場合は、ホスト名を入力します。スペースを入れないでください。このフィールドがすでに構成されている場合は、対応は不要です。
- [タイムゾーン] フィールドで、[UTC] または [GMT] を選択します。
syslog サーバーを構成する
- NetScaler ウェブ インターフェースで、[System] > [Notifications] > [Syslog servers] を選択します。
- [詳細] ペインで、[追加] をクリックします。
- [Create syslog server] ウィンドウで、次の syslog サーバー パラメータの値を指定します。
- [名前] フィールドに名前を入力します。
- [IP アドレス] フィールドに、Google Security Operations フォワーダーの IP アドレスを入力します。
- [ポート] フィールドにポート番号を入力します。
- [ログレベル] で [カスタム] を選択します。
- [デバッグ] 以外のすべてのログレベルを選択します。
- [作成] をクリックします。
syslog パラメータを構成する
- NetScaler ウェブ インターフェースで、[System] > [Notifications] > [Syslog servers] を選択します。
- [詳細] ペインで、[Syslog パラメータ] をクリックします。
- [Syslog パラメータを構成する] ページで、[日付形式] を [MMDDYYYY] に選択し、[タイムゾーン] を [GMT] に選択します。
- [OK] をクリックします。
NetScaler ログを取り込むように Google Security Operations フォワーダーを構成する
- [SIEM の設定] > [フォワーダー] を選択します。
- [新しいフォワーダーの追加] をクリックします。
- [Forwarder name] フィールドに、フォワーダーの一意の名前を入力します。
- [Submit]、[Confirm] の順にクリックします。フォワーダーが追加され、[コレクタの構成を追加する] ウィンドウが表示されます。
- [Collector name] フィールドに、コレクタの一意の名前を入力します。
- [ログタイプ] として [Citrix NetScaler] を選択します。
- [Collector type] フィールドで [Syslog] を選択します。
- 次の必須入力パラメータを構成します。
- Protocol: コレクタが syslog データをリッスンするために使用する接続プロトコルを指定します。
- アドレス: コレクタが存在し、Syslog データをリッスンするターゲット IP アドレスまたはホスト名を指定します。
- ポート: コレクタが存在し、syslog データをリッスンするターゲット ポートを指定します。
- [送信] をクリックします。
Google Security Operations フォワーダーの詳細については、Google Security Operations UI を使用してフォワーダー構成を管理するをご覧ください。
フォワーダーの作成時に問題が発生した場合は、Google Security Operations サポートにお問い合わせください。
フィールド マッピング リファレンス
このパーサーは、キーと値の形式の Citrix Netscaler SYSLOG ログを処理し、message フィールドから JSON 形式のデータを抽出し、host.hostname や user_agent.original などの他のフィールドの情報をサニタイズしてから UDM に追加します。プライマリ メッセージが空の場合、元のログメッセージにフォールバックして処理します。
UDM マッピング テーブル
| ログフィールド | UDM マッピング |
|---|---|
aaa_info_flags |
additional.fields |
aaa_trans_id |
security_result.detection.fields |
aaad_flags |
additional.fields |
aaad_resp |
additional.fields |
aaaFlags |
additional.fields |
aaaFlags2 |
additional.fields |
act |
securtiy_result.action_details、security_result.action |
action |
security_result.action |
ADM_User |
additional.fields |
allowed_interface |
security_result.detection.fields |
applicationname |
target.application |
auth_type |
additional.fields |
authActionLen |
security_result.detection_fields |
AuthAgent |
additional.fields |
AuthDuration |
network.session_duration.seconds |
authnvs |
additional.fields |
authorizationStatus |
security_result.detection.fields |
AuthStage |
additional.fields |
Authtype |
additional.fields |
C |
principal.location.country_or_region |
caseId |
additional.fields |
cfg_limit |
additional.fields |
cgp_tag |
sec_result.detection_fields |
channel_id_X |
additional.fields |
channel_id_X_val |
additional.fields |
channel_update_begin |
additional.fields |
channel_update_end |
additional.fields |
cipher_suite |
network.tls.cipher |
client_fip |
target.ip target.asset.ip |
client_fport |
target.port |
client_ip |
principal.ip、principal.asset.ip |
client_port |
principal.port |
Client_security_expression |
additional.fields |
client_type |
additional.fields |
client_version |
network.tls.version |
client.nat.ip |
principal.nat_ip、principal.asset.nat_ip |
clientside_jitter |
additional.fields |
clientside_packet_retransmits |
additional.fields |
clientside_rtt |
additional.fields |
clientside_rxbytes |
network.sent_bytes |
clientside_txbytes |
network.received_bytes |
ClientVersion |
network.tls.version_protocol |
CN |
principal.resource.attribute.labels |
cn1 |
additional.fields |
cn2 |
additional.fields |
code |
additional.fields |
commandExecutionStatus |
security_result.action_details |
Compression_ratio_recv |
additional.fields |
Compression_ratio_send |
additional.fields |
configurationCmd |
security_result.detection.fields |
connectionId |
network.session_id |
copied_nsb |
sec_result.detection_fields |
core_id |
additional.fields |
core_refmask |
additional.fields |
cs1 |
additional.fields |
cs2 |
additional.fields |
cs4 |
additional.fields |
cs5 |
additional.fields |
cs6 |
additional.fields |