收集 NetScaler 日志

支持的平台:

本文档介绍了如何使用 Google Security Operations 转发器收集 NetScaler 日志。

如需了解详情,请参阅 Google Security Operations 数据注入概览

注入标签用于标识将原始日志数据标准化为结构化 UDM 格式的解析器。本文档中的信息适用于具有 CITRIX_NETSCALER 注入标签的解析器。

配置 NetScaler VPX

如需将 NetScaler VPX 配置为将日志发送到 Google Security Operations 转发器,请执行以下操作:

验证主机名配置

  1. 使用管理员凭据登录 NetScaler 网页界面。
  2. 依次选择配置 > 设置
  3. 点击主机名、DNS IP 地址和时区
  4. 如果主机名字段为空,请输入主机名。不包含空格。 如果此字段已配置,则无需执行任何操作。
  5. DNS IP 地址字段中,验证是否指定了本地 DNS IP 地址。
  6. 时区字段中,输入您的时区。

创建审核服务器

  1. 在 NetScaler 网页界面中,依次选择配置 > 系统 > 审核 > Syslog > 服务器
  2. 在以下字段中指定 syslog 详细信息:
    • 名称
    • 服务器类型
    • IP 地址
    • 端口
  3. 日志级别选择为自定义
  4. 在配置中,选中除 DEBUG 级别以外的所有复选框。
  5. 日志功能列表中,选择 LOCAL0
  6. 日期格式列表中,选择 MMDDYYYY
  7. 选择 Time zone(时区)作为 GMT
  8. 清除以下复选框:
    • TCP 日志记录
    • ACL 日志记录
    • 用户可配置的日志消息
    • AppFlow 日志记录
    • 大规模 NAT 日志记录
    • ALG 消息日志记录
    • 订阅方日志记录
    • DNS
    • SSL 拦截
    • 网址过滤
    • 内容检查日志记录
  9. 点击确定以创建审核服务器。

将创建的审核政策绑定到服务器

  1. 在 NetScaler 网页界面中,依次选择配置 > 系统 > 审核 > Syslog
  2. 点击政策标签页。
  3. 名称字段中,输入政策的名称。
  4. 服务器列表中,选择上一部分中的政策。
  5. 点击创建
  6. 右键点击创建的审核政策,然后依次选择操作 > 全局绑定
  7. 点击添加绑定
  8. 政策绑定窗口中,执行以下操作:
    1. 选择政策字段中,输入创建的审核政策。
    2. 绑定详情窗格的优先级字段中,输入 120,因为这是默认优先级。
    3. 点击 Bind(绑定)。

配置 NetScaler SDX

如需将 NetScaler SDX 配置为将日志发送到 Google Security Operations 转发器,请执行以下操作:

验证 NetScaler SDX 的主机名配置

  1. 使用管理员凭据登录 NetScaler 网页界面。
  2. 在 NetScaler 网页界面中,依次选择系统 > 系统设置
  3. 如果主机名字段为空,请输入主机名。不包含空格。 如果此字段已配置,则无需执行任何操作。
  4. 时区字段中,选择 UTCGMT

配置 syslog 服务器

  1. 在 NetScaler 网页界面中,依次选择系统 > 通知 > Syslog 服务器
  2. 详细信息窗格中,点击添加
  3. 创建 Syslog 服务器窗口中,为以下 Syslog 服务器参数指定值:
    1. 名称字段中,输入一个名称。
    2. IP 地址字段中,输入 Google Security Operations 转发器的 IP 地址。
    3. 端口字段中,输入端口号。
    4. 日志级别选择为自定义
    5. 选择除调试以外的所有日志级别。
  4. 点击创建

配置 syslog 参数

  1. 在 NetScaler 网页界面中,依次选择系统 > 通知 > Syslog 服务器
  2. 详细信息窗格中,点击 Syslog 参数
  3. 配置 syslog 参数页面中,选择 Date format(日期格式)为 MMDDYYYY,并选择 Time zone(时区)为 GMT
  4. 点击确定

配置 Google Security Operations 转发器以注入 NetScaler 日志

  1. 依次选择 SIEM 设置 > 转发器
  2. 点击添加新转发器
  3. 转发器名称字段中,输入转发器的唯一名称。
  4. 点击提交,然后点击确认。转发器已添加,系统会显示添加收集器配置窗口。
  5. 收集器名称字段中,为收集器输入一个唯一名称。
  6. 选择 Citrix NetScaler 作为日志类型
  7. 收集器类型字段中,选择 Syslog
  8. 配置以下必需的输入参数:
    • 协议:指定收集器用于监听 syslog 数据的连接协议。
    • 地址:指定收集器所在并监听 syslog 数据的目标 IP 地址或主机名。
    • 端口:指定收集器所在的并监听 syslog 数据的目标端口。
  9. 点击提交

如需详细了解 Google Security Operations 转发器,请参阅通过 Google Security Operations 界面管理转发器配置

如果您在创建转发器时遇到问题,请与 Google Security Operations 支持团队联系。

字段映射参考

此解析器以键值对格式处理 Citrix Netscaler SYSLOG 日志,从 message 字段中提取 JSON 格式的数据,并在清理后使用 host.hostnameuser_agent.original 等其他字段中的信息来扩充 UDM。它通过回退到原始日志消息来处理主消息为空的情况。

UDM 映射表

日志字段 UDM 映射
aaa_info_flags additional.fields
aaa_trans_id security_result.detection.fields
aaad_flags additional.fields
aaad_resp additional.fields
aaaFlags additional.fields
aaaFlags2 additional.fields
act securtiy_result.action_details,
security_result.action
action security_result.action
ADM_User additional.fields
allowed_interface security_result.detection.fields
applicationname target.application
auth_type additional.fields
authActionLen security_result.detection_fields
AuthAgent additional.fields
AuthDuration network.session_duration.seconds
authnvs additional.fields
authorizationStatus security_result.detection.fields
AuthStage additional.fields
Authtype additional.fields
C principal.location.country_or_region
caseId additional.fields
cfg_limit additional.fields
cgp_tag sec_result.detection_fields
channel_id_X additional.fields
channel_id_X_val additional.fields
channel_update_begin additional.fields
channel_update_end additional.fields
cipher_suite network.tls.cipher
client_fip target.ip target.asset.ip
client_fport target.port
client_ip principal.ip,
principal.asset.ip
client_port principal.port
Client_security_expression additional.fields
client_type additional.fields
client_version network.tls.version
client.nat.ip principal.nat_ip,
principal.asset.nat_ip
clientside_jitter additional.fields
clientside_packet_retransmits additional.fields
clientside_rtt additional.fields
clientside_rxbytes network.sent_bytes
clientside_txbytes network.received_bytes
ClientVersion network.tls.version_protocol
CN principal.resource.attribute.labels
cn1 additional.fields
cn2 additional.fields
code additional.fields
commandExecutionStatus security_result.action_details
Compression_ratio_recv additional.fields
Compression_ratio_send additional.fields
configurationCmd security_result.detection.fields
connectionId network.session_id
copied_nsb sec_result.detection_fields
core_id additional.fields
core_refmask additional.fields
cs1 additional.fields
cs2 additional.fields
cs4 additional.fields
cs5 additional.fields
cs6 additional.fields
CSappid additional.fields
CSAppname -
csg_flags additional.fields
ctx_flags additional.fields
cur_attempts additional.fields
CurfactorPolname additional.fields
customername additional.fields
days_for_pwd_exp additional.fields
days_for_pwd_exp_STR additional.fields
delinkTime additional.fields
Denied_by_policy security_result.rule_name
desc metadata.description
destination.ip target.ip,
target.asset.ip
destination.port target.resource.attribute.labels
device_event_class_id metadata.product_event_type
device_version metadata.product_version
Deviceid target.resource.product_object_id
Devicetype additional.fields
dht_delete_status additional.fields
diagnostic_info additional.fields
digestSignatureAlgorithm security_result.detection_fields
dns_additional_count additional.fields
dns_answer_count additional.fields
dns_authority_count additional.fields
dns_flags additional.fields
dns_flags_raw network.dns.recursion_desired
dns_flags_raw network.dns.recursion_available
dns_id network.dns.id
dns_question_count additional.fields
dns_question_name network.dns.question.name
domain security_result.detection.fields,
additional.fields
domain target.administrative_domain
ecs_version additional.fields
encrypt_status security_result.detection_fields
end_time additional.fields
End_time additional.fields
entityName target.resource.name
Error Code additional.fields
event_id metadata.product_log_id
event_name metadata.product_event_type
event_type sec_result.summary
expired_refmask additional.fields
factor security_result.detection.fields
flags additional.fields
flags2 additional.fields
flags3 additional.fields
flags4 additional.fields
func security_result.detection_fields
geolocation location.country_region
Group(s) target.user.group_identifiers
Group(s) target.user.group.identifiers
handshake_time network.session_duration.seconds
HandshakeTime additional.fields
host_hostname principal.hostname
host_ip principal.ip principal.asset.ip
host.name target.hostname,
target.asset.hostname
hostname intermediary.hostname,
intermediary.asset.hostname
hostname target.hostname,
target.asset.hostname
hostname_1 target.hostname,
target.asset.hostname
http_method network.http.method
Http_resources_accessed security_result.detection.fields
http_uri target.url
HTTPS network.application_protocol
ica_conn_owner_refmask sec_result.detection_fields
ica_rtt additional.fields
ica_uuid network.session_id
ICAUUID network.session_id
id metadata.id
init_icamode_homepage additional.fields
inter_hostname intermediary.hostname
interfaceKind security_result.detection.fields
ip intermediary.asset.ip
ip_x principal.ip principal.asset.ip
ipaddress target.ip,
target.asset.ip
is_post additional.fields
IssuerName network.tls.server.certificate.issuer
L principal.location.city
last_contact additional.fields
loc target.url