In diesem Dokument wird beschrieben, wie Sie AWS VPN-Logs in Google Security Operations aufnehmen. AWS VPN bietet eine sichere Verbindung zwischen Ihrem lokalen Netzwerk und Ihrer Amazon VPC (Virtual Private Cloud). Wenn Sie VPN-Logs an Google SecOps weiterleiten, können Sie VPN-Verbindungsaktivitäten analysieren, potenzielle Sicherheitsrisiken erkennen und Trafficmuster überwachen.
Hinweise
Prüfen Sie, ob die folgenden Voraussetzungen erfüllt sind:
Google SecOps-Instanz
Privilegierter Zugriff auf AWS
AWS IAM und S3 konfigurieren
Erstellen Sie einen Amazon S3-Bucket. Folgen Sie dazu der Anleitung unter Bucket erstellen.
Speichern Sie den Namen und die Region des Buckets für die spätere Verwendung.
Klicken Sie im Abschnitt Zugriffsschlüssel auf Zugriffsschlüssel erstellen.
Wählen Sie als AnwendungsfallDrittanbieterdienst aus.
Klicken Sie auf Weiter.
Optional: Fügen Sie ein Beschreibungstag hinzu.
Klicken Sie auf Zugriffsschlüssel erstellen.
Klicken Sie auf CSV-Datei herunterladen, um den Access Key (Zugriffsschlüssel) und den Secret Access Key (geheimer Zugriffsschlüssel) für die spätere Verwendung zu speichern.
Klicken Sie auf Fertig.
Wählen Sie den Tab Berechtigungen aus.
Klicken Sie im Bereich Berechtigungsrichtlinien auf Berechtigungen hinzufügen.
Wählen Sie Berechtigungen hinzufügen aus.
Wählen Sie Richtlinien direkt anhängen aus.
Suchen Sie nach der Richtlinie AmazonS3FullAccess und wählen Sie sie aus.
Geben Sie in der Suchleiste CloudTrail ein und wählen Sie den Dienst aus der Liste aus.
Klicken Sie auf Trail erstellen.
Geben Sie einen Trail-Namen an, z. B. VPN-Activity-Trail.
Markieren Sie das Kästchen Für alle Konten in meiner Organisation aktivieren.
Geben Sie den zuvor erstellten S3-Bucket-URI ein (das Format sollte s3://your-log-bucket-name/ sein) oder erstellen Sie einen neuen S3-Bucket.
Wenn SSE-KMS aktiviert ist, geben Sie einen Namen für den AWS KMS-Alias an oder wählen Sie einen vorhandenen AWS KMS-Schlüssel aus.
Die anderen Einstellungen können Sie auf den Standardwerten belassen.
Klicken Sie auf Weiter.
Wählen Sie unter Ereignistypen für Verwaltungsereignisse die Option Alle und für Datenereignisse die Option Netzwerk- und VPN-Dienste aus.
Klicken Sie auf Weiter.
Prüfen Sie die Einstellungen unter Überprüfen und erstellen.
Klicken Sie auf Trail erstellen.
Optional: Wenn Sie während der CloudTrail-Konfiguration einen neuen Bucket erstellt haben, fahren Sie mit dem folgenden Prozess fort:
Rufen Sie S3 auf.
Suchen Sie den neu erstellten Log-Bucket und wählen Sie ihn aus.
Wählen Sie den Ordner AWSLogs aus.
Klicken Sie auf S3-URI kopieren und speichern Sie sie.
AWS Client VPN-Logging konfigurieren
Rufen Sie die AWS Client VPN-Konsole auf.
Wählen Sie unter Client-VPN-Endpunkte den gewünschten Endpunkt aus.
Klicken Sie im Bereich Logging (Logging) auf enable logging (Logging aktivieren) und geben Sie eine Amazon CloudWatch Log group (Amazon CloudWatch-Loggruppe) an, an die VPN-Verbindungsprotokolle gesendet werden.
Feeds einrichten
Es gibt zwei verschiedene Einstiegspunkte zum Einrichten von Feeds in der Google SecOps-Plattform:
SIEM-Einstellungen > Feeds > Neu hinzufügen
Content Hub > Content-Packs > Erste Schritte
AWS VPN-Feed einrichten
Klicken Sie auf das Paket Amazon Cloud Platform.
Suchen Sie nach dem Protokolltyp AWS VPN.
Geben Sie die Werte in den folgenden Feldern an.
Quelltyp: Amazon SQS V2
Warteschlangenname: Der Name der SQS-Warteschlange, aus der gelesen werden soll.
S3-URI: Der Bucket-URI.
s3://your-log-bucket-name/
Ersetzen Sie your-log-bucket-name durch den tatsächlichen Namen Ihres S3-Buckets.
Optionen zum Löschen der Quelle: Wählen Sie die Löschoption entsprechend Ihren Aufnahmeeinstellungen aus.
Maximales Dateialter: Dateien einschließen, die in den letzten Tagen geändert wurden. Der Standardwert ist 180 Tage.
SQS Queue Access Key ID (SQS-Warteschlange-Zugriffsschlüssel-ID): Ein Konto-Zugriffsschlüssel, der ein 20-stelliger alphanumerischer String ist.
SQS Queue Secret Access Key (geheimer Zugriffsschlüssel für SQS-Warteschlange): Ein Konto-Zugriffsschlüssel, der ein 40-stelliger alphanumerischer String ist.
Erweiterte Optionen
Feedname: Ein vorausgefüllter Wert, der den Feed identifiziert.
Asset-Namespace: Der Namespace, der dem Feed zugeordnet ist.
Aufnahmelabels: Labels, die auf alle Ereignisse aus diesem Feed angewendet werden.
Klicken Sie auf Feed erstellen.
Weitere Informationen zum Konfigurieren mehrerer Feeds für verschiedene Logtypen in dieser Produktfamilie finden Sie unter Feeds nach Produkt konfigurieren.
[[["Leicht verständlich","easyToUnderstand","thumb-up"],["Mein Problem wurde gelöst","solvedMyProblem","thumb-up"],["Sonstiges","otherUp","thumb-up"]],[["Schwer verständlich","hardToUnderstand","thumb-down"],["Informationen oder Beispielcode falsch","incorrectInformationOrSampleCode","thumb-down"],["Benötigte Informationen/Beispiele nicht gefunden","missingTheInformationSamplesINeed","thumb-down"],["Problem mit der Übersetzung","translationIssue","thumb-down"],["Sonstiges","otherDown","thumb-down"]],["Zuletzt aktualisiert: 2025-09-02 (UTC)."],[[["\u003cp\u003eThis guide explains how to forward and ingest AWS VPN logs into Google Security Operations (SecOps) for analyzing connection activities, detecting security risks, and monitoring traffic.\u003c/p\u003e\n"],["\u003cp\u003eConfiguring AWS IAM and S3 involves creating an S3 bucket, a user with access keys, and granting the user the necessary permissions to access the S3 bucket using the AmazonS3FullAccess policy.\u003c/p\u003e\n"],["\u003cp\u003eSetting up CloudTrail for AWS VPN logging requires creating a trail in AWS to track VPN activity, choosing to log management and data events for networking and VPN services, and then linking the trail to the previously created S3 bucket.\u003c/p\u003e\n"],["\u003cp\u003eTo enable logging for AWS Client VPN, you need to select the desired VPN endpoint and configure it to send VPN connection logs to an Amazon CloudWatch Log group.\u003c/p\u003e\n"],["\u003cp\u003eA new feed in Google SecOps must be configured to ingest the logs, specifying the S3 source, AWS VPN log type, region, bucket URI, access keys, and other relevant parameters for proper data ingestion.\u003c/p\u003e\n"]]],[],null,["# Collect AWS VPN logs\n====================\n\nSupported in: \nGoogle secops [SIEM](/chronicle/docs/secops/google-secops-siem-toc)\n| **Note:** This feature is covered by [Pre-GA Offerings Terms](https://chronicle.security/legal/service-terms/) of the Google Security Operations Service Specific Terms. Pre-GA features might have limited support, and changes to pre-GA features might not be compatible with other pre-GA versions. For more information, see the [Google SecOps Technical Support Service guidelines](https://chronicle.security/legal/technical-support-services-guidelines/) and the [Google SecOps Service Specific Terms](https://chronicle.security/legal/service-terms/).\n\nThis document explains how to ingest AWS VPN logs to Google Security Operations. AWS VPN provides a secure connection between your on-premises network and your Amazon Virtual Private Cloud (VPC). By forwarding VPN logs to Google SecOps, you can analyze VPN connection activities, detect potential security risks, and monitor traffic patterns.\n\nBefore you begin\n----------------\n\nEnsure you have the following prerequisites:\n\n- Google SecOps instance\n- Privileged access to AWS\n\nConfigure AWS IAM and S3\n------------------------\n\n1. Create an **Amazon S3 bucket** following this user guide: [Creating a bucket](https://docs.aws.amazon.com/AmazonS3/latest/userguide/creating-bucket.html).\n2. Save the bucket **Name** and **Region** for later use.\n3. Create a user following this user guide: [Creating an IAM user](https://docs.aws.amazon.com/IAM/latest/UserGuide/id_users_create.html#id_users_create_console).\n4. Select the created **User**.\n5. Select the **Security credentials** tab.\n6. Click **Create Access Key** in the **Access Keys** section.\n7. Select **Third-party service** as the **Use case**.\n8. Click **Next**.\n9. Optional: add a description tag.\n10. Click **Create access key**.\n11. Click **Download CSV file** to save the **Access Key** and **Secret Access Key** for later use.\n12. Click **Done**.\n13. Select the **Permissions** tab.\n14. Click **Add permissions** in the **Permissions policies** section.\n15. Select **Add permissions**.\n16. Select **Attach policies directly**.\n17. Search for and select the **AmazonS3FullAccess** policy.\n18. Click **Next**.\n19. Click **Add permissions**.\n\nHow to configure CloudTrail for AWS VPN Logging\n-----------------------------------------------\n\n1. Sign in to the [AWS Management Console](https://aws.amazon.com/console/).\n2. In the search bar, type and select **CloudTrail** from the services list.\n3. Click **Create trail**.\n4. Provide a **Trail name** ; for example, **VPN-Activity-Trail**.\n5. Select the **Enable for all accounts in my organization** checkbox.\n6. Type the S3 bucket URI created earlier (the format should be: `s3://your-log-bucket-name/`), or create a new S3 bucket.\n7. If SSE-KMS is enabled, provide a name for **AWS KMS alias** , or choose an **existing AWS KMS Key**.\n8. You can leave the other settings as default.\n9. Click **Next**.\n10. Select **Management events** to **All** and **Data events** to **Networking and VPN services** under **Event Types**.\n11. Click **Next**.\n12. Review the settings in **Review and create**.\n13. Click **Create trail**.\n\n14. Optional: If you created a new bucket during the CloudTrail configuration, continue with the following process:\n\n 1. Go to **S3**.\n 2. Identify and select the newly created log bucket.\n 3. Select the **AWSLogs** folder.\n 4. Click **Copy S3 URI** and save it.\n\nHow to configure AWS Client VPN logging\n---------------------------------------\n\n1. Go to the **AWS Client VPN** console.\n2. Under **Client VPN Endpoints**, select the required endpoint.\n3. In the **Logging** section, click **enable logging** and specify an **Amazon CloudWatch Log group** to which VPN connection logs will be sent.\n\nSet up feeds\n------------\n\nThere are two different entry points to set up feeds in the\nGoogle SecOps platform:\n\n- **SIEM Settings \\\u003e Feeds \\\u003e Add New**\n- **Content Hub \\\u003e Content Packs \\\u003e Get Started**\n\nHow to set up the AWS VPN feed\n------------------------------\n\n1. Click the **Amazon Cloud Platform** pack.\n2. Locate the **AWS VPN** log type.\n3. Specify the values in the following fields.\n\n - **Source Type**: Amazon SQS V2\n - **Queue Name**: The SQS queue name to read from\n - **S3 URI** : The bucket URI.\n - `s3://your-log-bucket-name/`\n - Replace `your-log-bucket-name` with the actual name of your S3 bucket.\n - **Source deletion options**: Select the deletion option according to your ingestion preferences.\n\n | **Note:** If you select the `Delete transferred files` or `Delete transferred files and empty directories` option, make sure that you granted appropriate permissions to the service account.\n - **Maximum File Age**: Include files modified in the last number of days. Default is 180 days.\n\n - **SQS Queue Access Key ID**: An account access key that is a 20-character alphanumeric string.\n\n - **SQS Queue Secret Access Key**: An account access key that is a 40-character alphanumeric string.\n\n **Advanced options**\n - **Feed Name**: A prepopulated value that identifies the feed.\n - **Asset Namespace**: Namespace associated with the feed.\n - **Ingestion Labels**: Labels applied to all events from this feed.\n4. Click **Create feed**.\n\n| **Note:** The Content Hub is not available on the SIEM standalone platform. To upgrade, contact your Google SecOps representative.\n\nFor more information about configuring multiple feeds for different log types within this product family, see [Configure feeds by product](/chronicle/docs/ingestion/ingestion-entities/configure-multiple-feeds).\n\nUDM Mapping Table\n-----------------\n\n**Need more help?** [Get answers from Community members and Google SecOps professionals.](https://security.googlecloudcommunity.com/google-security-operations-2)"]]