Raccogli i log DDI di Nokia VitalQIP
Questo documento spiega come importare i log DDI di Nokia VitalQIP in Google Security Operations utilizzando Bindplane.
Nokia VitalQIP (ora di proprietà di Cygna Labs) è una soluzione DDI di livello aziendale che fornisce la gestione centralizzata di DNS (Domain Name System), DHCP (Dynamic Host Configuration Protocol) e IPAM (IP Address Management). VitalQIP offre una gestione degli indirizzi IP di livello operatore con servizi DNS/DHCP scalabili e sicuri progettati per grandi aziende, fornitori di servizi di telecomunicazioni e fornitori di servizi che richiedono soluzioni DDI on-premise e cloud ibrido ad alte prestazioni.
Prima di iniziare
Assicurati di soddisfare i seguenti prerequisiti:
- Un'istanza Google SecOps
- Windows Server 2016 o versioni successive o host Linux con
systemd - Connettività di rete tra l'agente Bindplane e il software di gestione delle appliance (AMS) VitalQIP
- Se l'agente viene eseguito dietro un proxy, assicurati che le porte del firewall siano aperte in base ai requisiti dell'agente Bindplane.
- Accesso amministrativo all'interfaccia web del software di gestione degli appliance (AMS) VitalQIP
- VitalQIP Appliance Manager versione 1.7 o successive (per il supporto di più server syslog)
- Almeno un'appliance VitalQIP (AMS, ESM o AMM) configurata nel tuo ambiente
Recuperare il file di autenticazione dell'importazione di Google SecOps
- Accedi alla console Google SecOps.
- Vai a Impostazioni SIEM > Agenti di raccolta.
- Scarica il file di autenticazione dell'acquisizione. Salva il file in modo sicuro sul sistema in cui verrà installato Bindplane.
Recuperare l'ID cliente Google SecOps
- Accedi alla console Google SecOps.
- Vai a Impostazioni SIEM > Profilo.
- Copia e salva l'ID cliente dalla sezione Dettagli dell'organizzazione.
Installa l'agente Bindplane
Installa l'agente Bindplane sul sistema operativo Windows o Linux seguendo le istruzioni riportate di seguito.
Installazione di Windows
- Apri Prompt dei comandi o PowerShell come amministratore.
Esegui questo comando:
msiexec /i "https://github.com/observIQ/bindplane-agent/releases/latest/download/observiq-otel-collector.msi" /quietAttendi il completamento dell'installazione.
Verifica l'installazione eseguendo:
sc query observiq-otel-collectorIl servizio dovrebbe essere visualizzato come IN ESECUZIONE.
Installazione di Linux
- Apri un terminale con privilegi di root o sudo.
Esegui questo comando:
sudo sh -c "$(curl -fsSlL https://github.com/observiq/bindplane-agent/releases/latest/download/install_unix.sh)" install_unix.shAttendi il completamento dell'installazione.
Verifica l'installazione eseguendo:
sudo systemctl status observiq-otel-collectorIl servizio dovrebbe essere visualizzato come attivo (in esecuzione).
Risorse aggiuntive per l'installazione
Per ulteriori opzioni di installazione e risoluzione dei problemi, consulta la guida all'installazione dell'agente Bindplane.
Configura l'agente Bindplane per importare syslog e inviarli a Google SecOps
Individua il file di configurazione
Linux:
sudo nano /etc/bindplane-agent/config.yamlWindows:
notepad "C:\Program Files\observIQ OpenTelemetry Collector\config.yaml"
Modifica il file di configurazione
Sostituisci l'intero contenuto di
config.yamlcon la seguente configurazione:receivers: udplog: listen_address: "0.0.0.0:514" exporters: chronicle/vitalqip: compression: gzip creds_file_path: '/etc/bindplane-agent/ingestion-auth.json' customer_id: 'YOUR_CUSTOMER_ID' endpoint: malachiteingestion-pa.googleapis.com log_type: VITALQIP raw_log_field: body ingestion_labels: env: production source: vitalqip service: pipelines: logs/vitalqip_to_chronicle: receivers: - udplog exporters: - chronicle/vitalqip
Parametri di configurazione
Sostituisci i seguenti segnaposto:
Configurazione del ricevitore:
listen_address: impostato su0.0.0.0:514per ascoltare su tutte le interfacce sulla porta UDP 514- Per i sistemi Linux in esecuzione come non root, utilizza la porta
1514o superiore - Modifica il numero di porta se il tuo ambiente richiede una porta diversa
- Per i sistemi Linux in esecuzione come non root, utilizza la porta
Configurazione dell'esportatore:
creds_file_path: percorso completo del file di autenticazione dell'acquisizione:- Linux:
/etc/bindplane-agent/ingestion-auth.json - Windows:
C:\Program Files\observIQ OpenTelemetry Collector\ingestion-auth.json
- Linux:
customer_id: sostituisciYOUR_CUSTOMER_IDcon l'ID cliente del passaggio precedenteendpoint: URL endpoint regionale:- Stati Uniti:
malachiteingestion-pa.googleapis.com - Europa:
europe-malachiteingestion-pa.googleapis.com - Asia:
asia-southeast1-malachiteingestion-pa.googleapis.com - Per un elenco completo, vedi Endpoint regionali.
- Stati Uniti:
log_type: impostato suVITALQIP(corrispondenza esatta per il parser di Chronicle)ingestion_labels: Etichette facoltative per il filtraggio e l'organizzazione
Salvare il file di configurazione
- Dopo la modifica, salva il file:
- Linux: premi
Ctrl+O, poiEntere infineCtrl+X. - Windows: fai clic su File > Salva.
- Linux: premi
Riavvia l'agente Bindplane per applicare le modifiche
Per riavviare l'agente Bindplane in Linux:
Esegui questo comando:
sudo systemctl restart observiq-otel-collectorVerifica che il servizio sia in esecuzione:
sudo systemctl status observiq-otel-collectorControlla i log per individuare eventuali errori:
sudo journalctl -u observiq-otel-collector -f
Per riavviare l'agente Bindplane in Windows:
Scegli una delle seguenti opzioni:
- Prompt dei comandi o PowerShell come amministratore:
net stop observiq-otel-collector && net start observiq-otel-collector- Console dei servizi:
- Premi
Win+R, digitaservices.msce premi Invio. - Individua observIQ OpenTelemetry Collector.
- Fai clic con il tasto destro del mouse e seleziona Riavvia.
- Premi
Verifica che il servizio sia in esecuzione:
sc query observiq-otel-collectorControlla i log per individuare eventuali errori:
type "C:\Program Files\observIQ OpenTelemetry Collector\log\collector.log"
Configura l'inoltro di syslog di VitalQIP
VitalQIP Appliance Manager (AM) versione 1.7 e successive supportano la configurazione di un massimo di 10 server syslog remoti per appliance tramite l'interfaccia web di AMS.
Accedi al software di gestione dell'appliance VitalQIP
Apri un browser web e accedi all'URL dell'interfaccia web di VitalQIP AMS:
- Per la connessione non sicura:
http://<AMS_HOSTNAME>:<PORT>/qip - Per una connessione sicura:
https://<AMS_HOSTNAME>:<PORT>/qip
- Per la connessione non sicura:
Inserisci le credenziali di amministratore di VitalQIP e fai clic su Login (Accedi).
Configura il server syslog remoto per le appliance
- Nell'interfaccia web di VitalQIP AMS, espandi la sezione Appliance nel pannello di navigazione a sinistra.
- Seleziona l'appliance che vuoi configurare per l'inoltro di syslog (appliance AMS, ESM o AMM).
- Accedere alle impostazioni di configurazione dell'apparecchio.
- Individua la sezione Registrazione remota o Configurazione syslog.
- Fai clic su Aggiungi per aggiungere un nuovo server syslog remoto.
- Configura i seguenti parametri del server syslog:
- Nome server: inserisci un nome descrittivo (ad esempio,
Chronicle-Bindplane) - Indirizzo IP: Inserire l'indirizzo IP dell'host dell'agente Bindplane
- Porta: Inserisci
514(o la porta configurata nel tuo agente Bindplane) - Protocollo: seleziona UDP
- Struttura: seleziona local0 fino a local7 (o in base ai requisiti della tua organizzazione)
- Livello di gravità: seleziona Informazioni o Debug per acquisire tutti gli eventi di log pertinenti.
- Nome server: inserisci un nome descrittivo (ad esempio,
- Fare clic su Salva o Applica per salvare la configurazione del server syslog.
- Distribuisci la configurazione sull'appliance:
- Accedere alla sezione relativa alla distribuzione dell'appliance.
- Seleziona le modifiche alla configurazione.
- Fai clic su Esegui il deployment per inviare la configurazione syslog all'appliance.
- Ripeti i passaggi da 2 a 8 per ogni dispositivo VitalQIP (ESM, AMM) da cui desideri inoltrare i log.
Verifica l'inoltro dei log di sistema
- Genera attività di test in VitalQIP:
- Eseguire una query DNS
- Allocare o rilasciare un lease DHCP
- Effettua una modifica amministrativa nell'interfaccia grafica di VitalQIP.
- Controlla i log dell'agente Bindplane per verificare la ricezione dei log:
- Linux:
sudo journalctl -u observiq-otel-collector -f - Windows:
type "C:\Program Files\observIQ OpenTelemetry Collector\log\collector.log"
- Linux:
- Accedi alla console Google SecOps e verifica che i log di VitalQIP vengano visualizzati nella ricerca dei log.
Note di configurazione aggiuntive
- I log VitalQIP includono i log delle query DNS, gli eventi di lease DHCP, le azioni di gestione degli indirizzi IP e le tracce di controllo per le attività dell'amministratore.
- VitalQIP supporta il formato syslog conforme a RFC 3164 (BSD syslog).
- Per gli ambienti con volumi elevati, valuta la possibilità di configurare più agenti Bindplane con il bilanciamento del carico.
- Le appliance VitalQIP possono essere configurate per inviare log a più server syslog remoti contemporaneamente (fino a 10 server per appliance in AM 1.7+).
- Assicurati che la connettività di rete e le regole del firewall consentano il traffico sulla porta UDP 514 (o sulla porta configurata) dai dispositivi VitalQIP all'host dell'agente Bindplane.
Tabella di mappatura UDM
| Campo log | Mappatura UDM | Logica |
|---|---|---|
| tty | additional.fields | Unito alle etichette per terminale (tty), pwd e subnet |
| pwd | additional.fields | |
| subnet | additional.fields | |
| dhcp_client_ip | dhcp.ciaddr | Imposta per l'eliminazione del lease o il rilascio automatico |
| req_addr | dhcp.requested_address | Valore copiato direttamente |
| dhcp.type | dhcp.type | Impostare su "RELEASE" per Elimina contratto di locazione o Rilascio automatico, "ACK" per Rinnovo contratto di locazione o Concessione contratto di locazione |
| dhcp_client_ip | dhcp.yiaddr | Ridenominato per RenewLease o GrantLease |
| log_msg | metadata.description | Valore copiato direttamente |
| event_type | metadata.event_type | Impostato su event_type se non è vuoto, altrimenti "GENERIC_EVENT" |
| log_source | network.application_protocol | Imposta su "DNS" per named log_source, su "DHCP" per dhcpd |
| dhcp_domain | principal.administrative_domain | Valore copiato direttamente |
| log_source | principal.application | Imposta se log_source non contiene / o sudo |
| dns_server | principal.ip | Valore copiato direttamente |
| log_source | principal.process.command_line | Imposta su log_source se contiene / o sudo, altrimenti su cmd |
| cmd | principal.process.command_line | |
| pid | principal.process.pid | Valore copiato direttamente |
| utente | principal.user.userid | Valore copiato direttamente |
| questions_name | questions.name | Valore copiato direttamente |
| QTYPE | questions.type | Convertito in uinteger |
| client_id | target.asset_id | Imposta su "id: " + client_id |
| dhcp_client_hostname | target.hostname | Valore copiato direttamente |
| client_ip_address | target.ip | Unito da client_ip_address (DNS) o dhcp_client_ip (DHCP) |
| dhcp_client_ip | target.ip | |
| client_mac | target.mac | Valore copiato direttamente (dopo la formattazione) |
| client_port | target.port | Convertito in numero intero |
| metadata.product_name | metadata.product_name | Impostato su "VITALQIP" |
| metadata.vendor_name | metadata.vendor_name | Impostato su "NOKIA" |
Hai bisogno di ulteriore assistenza? Ricevi risposte dai membri della community e dai professionisti di Google SecOps.