Recolha registos do VMware VeloCloud SD-WAN
Este documento explica como carregar registos do VMware VeloCloud SD-WAN para o Google Security Operations através do Bindplane.
Antes de começar
Certifique-se de que tem os seguintes pré-requisitos:
- Instância do Google SecOps
- Windows 2016 ou posterior, ou um anfitrião Linux com
systemd
- Se estiver a ser executado através de um proxy, certifique-se de que as portas da firewall estão abertas
- Acesso privilegiado à SD-WAN do VMware VeloCloud
- Uma rede privada virtual (VPN) da nuvem (VPN de filial a filial) configurada entre o limite e o coletor de Syslog (agente do Bindplane)
Obtenha o ficheiro de autenticação de carregamento do Google SecOps
- Inicie sessão na consola Google SecOps.
- Aceda a Definições do SIEM > Agentes de recolha.
- Transfira o ficheiro de autenticação de carregamento. Guarde o ficheiro de forma segura no sistema onde o Bindplane vai ser instalado.
Obtenha o ID de cliente do Google SecOps
- Inicie sessão na consola Google SecOps.
- Aceda a Definições do SIEM > Perfil.
- Copie e guarde o ID do cliente da secção Detalhes da organização.
Instale o agente do Bindplane
Instale o agente do Bindplane no seu sistema operativo Windows ou Linux de acordo com as seguintes instruções.
Instalação do Windows
- Abra a Linha de comandos ou o PowerShell como administrador.
Execute o seguinte comando:
msiexec /i "https://github.com/observIQ/bindplane-agent/releases/latest/download/observiq-otel-collector.msi" /quiet
Instalação do Linux
- Abra um terminal com privilégios de raiz ou sudo.
Execute o seguinte comando:
sudo sh -c "$(curl -fsSlL https://github.com/observiq/bindplane-agent/releases/latest/download/install_unix.sh)" install_unix.sh
Recursos de instalação adicionais
Para ver opções de instalação adicionais, consulte o guia de instalação.
Configure o agente Bindplane para carregar o Syslog e enviá-lo para o Google SecOps
- Aceda ao ficheiro de configuração:
- Localize o ficheiro
config.yaml
. Normalmente, encontra-se no diretório/etc/bindplane-agent/
no Linux ou no diretório de instalação no Windows. - Abra o ficheiro com um editor de texto (por exemplo,
nano
,vi
ou Bloco de notas).
- Localize o ficheiro
Edite o ficheiro
config.yaml
da seguinte forma:receivers: udplog: # Replace the port and IP address as required listen_address: "0.0.0.0:514" exporters: chronicle/chronicle_w_labels: compression: gzip # Adjust the path to the credentials file you downloaded in Step 1 creds_file_path: '/path/to/ingestion-authentication-file.json' # Replace with your actual customer ID from Step 2 customer_id: <customer_id> endpoint: malachiteingestion-pa.googleapis.com # Add optional ingestion labels for better organization log_type: 'VELO_FIREWALL' raw_log_field: body ingestion_labels: service: pipelines: logs/source0__chronicle_w_labels-0: receivers: - udplog exporters: - chronicle/chronicle_w_labels
- Substitua a porta e o endereço IP conforme necessário na sua infraestrutura.
- Substitua
<customer_id>
pelo ID de cliente real. - Atualize
/path/to/ingestion-authentication-file.json
para o caminho onde o ficheiro de autenticação foi guardado na secção Obtenha o ficheiro de autenticação de carregamento do Google SecOps.
Reinicie o agente do Bindplane para aplicar as alterações
Para reiniciar o agente do Bindplane no Linux, execute o seguinte comando:
sudo systemctl restart bindplane-agent
Para reiniciar o agente Bindplane no Windows, pode usar a consola Serviços ou introduzir o seguinte comando:
net stop BindPlaneAgent && net start BindPlaneAgent
Configure o Syslog para o VMware VeloCloud SD-WAN
- Inicie sessão na IU Web do VeloCloud Enterprise Portal.
- Aceda a Serviço SD-WAN > Configurar > Perfis.
- Clique no link para o Perfil para configurar um perfil ou clique no Link de visualização na coluna Dispositivo do perfil.
- Selecione Configurar menu Segmento > Segmento global para configurar as definições de Syslog.
Em Telemetria, aceda à área Syslog:
- Selecione a caixa de verificação Ativar Syslog.
- Clique em + Adicionar.
Faculte os seguintes detalhes de configuração:
- Instalação: selecione local0.
- IP: introduza o endereço IP de destino do coletor Syslog.
- Protocolo: selecione TCP ou UDP como protocolo Syslog.
- Porta: introduza o número da porta do coletor Syslog (o valor predefinido é 514).
- Interface de origem: este campo está definido como Automático ao nível do perfil. O Edge seleciona automaticamente uma interface com o campo Anunciar definido.
- Funções: selecione EVENTO DE FIREWALL ou EVENTO DE FIREWALL E PERIFERIA.
- Nível de Syslog: selecione INFO.
Todos os segmentos: selecione a caixa de verificação Todos os segmentos.
Guarde as alterações.
Aceda à página Firewall da configuração do perfil.
Clique em Encaminhamento de Syslog para encaminhar os registos da firewall provenientes da extremidade empresarial para os coletores de Syslog configurados.
Precisa de mais ajuda? Receba respostas de membros da comunidade e profissionais da Google SecOps.