Cisco ASA
Smart Monitor Data Collector и настройка индекса Smart Monitor Data Storage.Конфигурация сбора данных содержит информацию о источнике Cisco ASA: модели данных, категоризации, фильтрации данных под формат ECS c помощью Smart Monitor Data Collector и настройка индекса Smart Monitor Data Storage.
Состав конфигурации сбора данных
- dev - информация о источнике: модель данных, категоризация источника, а также примеры исходных событий и отфильтрованных;
- integration - документация и конфигурационные файлы для интеграции с источником.
Варианты интеграции
syslog— Конфигурация сбора данных содержит безагентский сбор данных с syslog Cisco ASA c помощьюSyslog Input Plugin Logstash, фильтрации данных под формат ECS c помощью Logstash и настройка индекса Smart Monitor.file— Конфигурация сбора данных содержит безагентский сбор данных с syslog Cisco ASA c помощьюFile Input Plugin Logstash, фильтрации данных под формат ECS c помощью Logstash и настройка индекса Smart Monitor.udp— Конфигурация сбора данных содержит безагентский сбор данных с syslog Cisco ASA c помощьюUDP Input Plugin Logstash, фильтрации данных под формат ECS c помощью Logstash и настройка индекса Smart Monitor.
Вариант syslog:
Техническая информация
Перед запуском pipeline в работу, рекомендуется создать в Smart Monitor Data Storage (Раздел Настройка сбора данных, Шаг 1. Настройка индекса Smart Monitor) соответствующие шаблоны для индексов:
| Конфигурационный файл | Индекс |
|---|---|
| cisco_asa_syslog.conf | cisco_asa |
Настройка сбора данных
Предварительные требования
Условные обозначения:
${LS_HOME}- путь установкиSmart Monitor Data Collector(Logstash), обычно это/app/logstash/;LS_PORT- TCP/UDP порт для сбора данных источника;OS_HOST- IP-адрес/DNS имя хоста, куда необходимо отправлять данные;ES_PWD- пароль от пользователя logstash, необходимо для подключения к Smart Monitor.
Инструкция
Шаг 1. Настройка индекса Smart Monitor
Необходимо создать шаблон индекса и при необходимости связать индекс с ISM.
Шаг 1.1. Настройка шаблон индекса
Выполните в консоли разработчика содержимое файла (sm_data_storage/template/cluster.json) для кластерной инсталляции или содержимое файла (sm_data_storage/template/single.json) для single-node кластера, более подробно с инструкцией можно ознакомиться в документации.
Если вы используете определенный контентый модуль, добавьте необходимые настройки для отображении информации от источника на соответствующих дашбордах:
CyberSecurity- cs_auth_indexes (Аутентификация) и cs_network_indexes (Сеть).{ ... "template": { "aliases": { "cs_auth_indexes": {}, "cs_network_indexes": {} } } ... }
Шаг 1.2. Настройка политики ISM
Настроить политику и прикрепить новый индекс к ней, с инструкцией по настройки политики ISM можно ознакомиться в документации.. Пример политики для источника для кластерной или single инсталляции Smart Monitor Data Storage представлены в директории sm_data_storage/ism.
Шаг 2. Настройка сбора данных на Smart Monitor Data Collector (Logstash)
Шаг 2.1. Подготовка конфигурационного файла
Конфигурационный файл (sm_data_collector/cisco_asa_syslog.conf) использует следующие токены для корректной и безопасной работы, необходимо проверить и при необходимости добавить токены в logstash.keystore, инструкция по сохранению учетных данных для подключения к источникам.:
ES_PWD- пароль для пользователяlogstashдля подключения к Smart Monitor.
Конфигурационный файл(sm_data_collector/cisco_asa_syslog.conf) также имеет токены, которые необходимо заменить на определенные значения:
LS_PORT- TCP/UDP порт для сбора данных источника;OS_HOST- IP-адрес/DNS имя хоста, куда необходимо отправлять данные;${LS_HOME}- расположен в секции output, является абсолютном путем установки Logstash, обычно это/app/logstash/.
Шаг 2.2. Разместить и включить конфигурационный файл
После сбора полноценного конфигурационного файла (*.conf) и размещения в директорию "${LS_HOME}/config/conf.d/<PIPELINE_FILE>", необходимо настроить pipelines.yml, с инструкцией настройки файла можно ознакомиться в документации.
Шаг 2.3. Проверка корректного запуска
После перезагрузки службы Logstash необходимо проверить корректность запуска конфигурационного файла, в первую очередь необходимо проверить лог файлы Logstash и конфигурационного файла, с более подробной информацией можно ознакомиться в документации. Также в зависимости от выбранного Input файла нужно проверить корректность запуска:
UDP,TCP,Syslog,Beatsи другие плагины с использованием прослушивание порта - проверить на ВМ прослушивается ли порт и не закрыт ли порт firewall. Если firewall запущен и не настроен, необходимо настроить для приема данных, с инструкцией по настройке firewall можно ознакомиться в документации.
Настройка источника
Настройка отправки syslog на Cisco ASA включает включение журналирования, указание IP-адреса сервера, протокола (UDP/TCP) и порта (обычно 514) через CLI. Основные команды: logging enable, logging host <interface> <ip> <protocol/port>. Рекомендуется использовать logging trap для выбора уровня детализации сообщений.
Пример настройки через CLI:
- Включить журналирование:
logging enable- Настроить отправку на сервер (например, UDP 514):
logging host inside 192.168.1.100 udp/514Или, если используется TCP:
logging host inside 192.168.1.100 tcp/1468- Установить уровень логирования (информационный):
logging trap informational- Включить формат [Cisco EMBLEM] (опционально, для UDP):
logging emblemОсновные команды проверки: show logging — отображает текущие настройки и статистику. show logging host — проверяет состояние подключения к серверу логов. Для использования нестандартного порта (например, 515 вместо 514), просто замените число в команде logging host.
Другие варианты
- Вариант
fileТехническая информация
Перед запуском pipeline в работу, рекомендуется создать в
Smart Monitor Data Storage(РазделНастройка сбора данных,Шаг 1. Настройка индекса Smart Monitor) соответствующие шаблоны для индексов:Конфигурационный файл Индекс cisco_asa_file.conf cisco_asa Настройка сбора данных
Предварительные требования
Условные обозначения:
${LS_HOME}- путь установкиSmart Monitor Data Collector(Logstash), обычно это/app/logstash/;PATH_DIRECTORY_SOURCE- абсолютный путь до директории, где лежит файл с данными;LS_PORT- TCP/UDP порт для сбора данных источника;OS_HOST- IP-адрес/DNS имя хоста, куда необходимо отправлять данные;ES_PWD- пароль от пользователя logstash, необходимо для подключения к Smart Monitor.
Инструкция
Шаг 1. Настройка индекса Smart Monitor
Необходимо создать шаблон индекса и при необходимости связать индекс с ISM.
Шаг 1.1. Настройка шаблон индекса
Выполните в консоли разработчика содержимое файла (
sm_data_storage/template/cluster.json) для кластерной инсталляции или содержимое файла (sm_data_storage/template/single.json) для single-node кластера, более подробно с инструкцией можно ознакомиться в документации.Если вы используете определенный контентый модуль, добавьте необходимые настройки для отображении информации от источника на соответствующих дашбордах:
CyberSecurity- cs_auth_indexes (Аутентификация) и cs_network_indexes (Сеть).
{ ... "template": { "aliases": { "cs_auth_indexes": {}, "cs_network_indexes": {} } } ... }Шаг 1.2. Настройка политики ISM
Настроить политику и прикрепить новый индекс к ней, с инструкцией по настройки политики ISM можно ознакомиться в документации.. Пример политики для источника для кластерной или single инсталляции
Smart Monitor Data Storageпредставлены в директорииsm_data_storage/ism.Шаг 2. Настройка сбора данных на Smart Monitor Data Collector (Logstash)
Шаг 2.1. Подготовка конфигурационного файла
Конфигурационный файл (
sm_data_collector/cisco_asa_file.conf) использует следующие токены для корректной и безопасной работы, необходимо проверить и при необходимости добавить токены вlogstash.keystore, инструкция по сохранению учетных данных для подключения к источникам.:ES_PWD- пароль для пользователяlogstashдля подключения к Smart Monitor.
Конфигурационный файл(
sm_data_collector/cisco_asa_file.conf) также имеет токены, которые необходимо заменить на определенные значения:PATH_DIRECTORY_SOURCE- абсолютный путь до директории, где лежит файл с данными;OS_HOST- IP-адрес/DNS имя хоста, куда необходимо отправлять данные;${LS_HOME}- расположен в секции output, является абсолютном путем установки Logstash, обычно это/app/logstash/.
Шаг 2.2. Разместить и включить конфигурационный файл
После сбора полноценного конфигурационного файла (
*.conf) и размещения в директорию "${LS_HOME}/config/conf.d/<PIPELINE_FILE>", необходимо настроить pipelines.yml, с инструкцией настройки файла можно ознакомиться в документации.Шаг 2.3. Проверка корректного запуска
После перезагрузки службы Logstash необходимо проверить корректность запуска конфигурационного файла, в первую очередь необходимо проверить лог файлы Logstash и конфигурационного файла, с более подробной информацией можно ознакомиться в документации. Также в зависимости от выбранного Input файла нужно проверить корректность запуска.
Настройка источника
Настройка отправки данных с Cisco ASA
- Отправка данных с Cisco ASA
- Настройка Rsyslog
1. Отправка данных с Cisco ASA
Настройка отправки syslog на Cisco ASA включает включение журналирования, указание IP-адреса сервера, протокола (UDP/TCP) и порта (обычно 514) через CLI. Основные команды:
logging enable,logging host <interface> <ip> <protocol/port>. Рекомендуется использоватьlogging trapдля выбора уровня детализации сообщений.Пример настройки через CLI:
- Включить журналирование:
logging enable- Настроить отправку на сервер (например, UDP 514):
logging host inside 192.168.1.100 udp/514Или, если используется TCP:
logging host inside 192.168.1.100 tcp/1468- Установить уровень логирования (информационный):
logging trap informational- Включить формат [Cisco EMBLEM] (опционально, для UDP):
logging emblemОсновные команды проверки:
show logging— отображает текущие настройки и статистику.show logging host— проверяет состояние подключения к серверу логов. Для использования нестандартного порта (например, 515 вместо 514), просто замените число в командеlogging host.2. Настройка Rsyslog
Настройка rsyslog для приема удаленных логов включает включение модулей
UDP/TCP (порт 514)в/etc/rsyslog.confили/etc/rsyslog.d/, создание шаблона для сортировки логов по хостам и перезапуск службы. Основные действия: раскомментировать imudp/imtcp, настроить шаблоны и проверить конфигурацию.- Редактирование конфигурации:
Откройте файл
/etc/rsyslog.conf(или создайте новый файл в/etc/rsyslog.d/, например,50-remote.conf):sudo nano /etc/rsyslog.conf- Включение протоколов (UDP или TCP):
Раскомментируйте или добавьте следующие строки для приема сообщений:
- UDP (быстрее, менее надежно):
module(load="imudp") input(type="imudp" port="514")- TCP (надежнее, протокол требует соединения):
module(load="imtcp") input(type="imtcp" port="514")- Настройка шаблона для хранения (Опционально, но рекомендуется):
Чтобы логи от разных хостов не смешивались, добавьте шаблон перед разделом правил, чтобы сохранять логи в разные файлы по имени отправителя:
$template RemoteLogs,"/var/log/remote/%HOSTNAME%/%PROGRAMNAME%.log" *.* ?RemoteLogs & ~Эта настройка создает структуру
/var/log/remote/имя_хоста/программа.log.- Проверка и перезапуск:
Проверьте синтаксис на ошибки:
rsyslogd -f /etc/rsyslog.conf -N 1Перезапустите службу:
sudo systemctl restart rsyslog- Настройка Firewall:
Откройте порт 514 (UDP или TCP) в iptables или ufw:
sudo ufw allow 514/tcp sudo ufw allow 514/udp - Вариант
udpТехническая информация
Перед запуском pipeline в работу, рекомендуется создать в
Smart Monitor Data Storage(РазделНастройка сбора данных,Шаг 1. Настройка индекса Smart Monitor) соответствующие шаблоны для индексов:Конфигурационный файл Индекс cisco_asa_udp.conf cisco_asa Настройка сбора данных
Предварительные требования
Условные обозначения:
${LS_HOME}- путь установкиSmart Monitor Data Collector(Logstash), обычно это/app/logstash/;LS_PORT- TCP/UDP порт для сбора данных источника;OS_HOST- IP-адрес/DNS имя хоста, куда необходимо отправлять данные;ES_PWD- пароль от пользователя logstash, необходимо для подключения к Smart Monitor.
Инструкция
Шаг 1. Настройка индекса Smart Monitor
Необходимо создать шаблон индекса и при необходимости связать индекс с ISM.
Шаг 1.1. Настройка шаблон индекса
Выполните в консоли разработчика содержимое файла (
sm_data_storage/template/cluster.json) для кластерной инсталляции или содержимое файла (sm_data_storage/template/single.json) для single-node кластера, более подробно с инструкцией можно ознакомиться в документации.Если вы используете определенный контентый модуль, добавьте необходимые настройки для отображении информации от источника на соответствующих дашбордах:
CyberSecurity- cs_auth_indexes (Аутентификация) и cs_network_indexes (Сеть).
{ ... "template": { "aliases": { "cs_auth_indexes": {}, "cs_network_indexes": {} } } ... }Шаг 1.2. Настройка политики ISM
Настроить политику и прикрепить новый индекс к ней, с инструкцией по настройки политики ISM можно ознакомиться в документации.. Пример политики для источника для кластерной или single инсталляции
Smart Monitor Data Storageпредставлены в директорииsm_data_storage/ism.Шаг 2. Настройка сбора данных на Smart Monitor Data Collector (Logstash)
Шаг 2.1. Подготовка конфигурационного файла
Конфигурационный файл (
sm_data_collector/cisco_asa_udp.conf) использует следующие токены для корректной и безопасной работы, необходимо проверить и при необходимости добавить токены вlogstash.keystore, инструкция по сохранению учетных данных для подключения к источникам.:ES_PWD- пароль для пользователяlogstashдля подключения к Smart Monitor.
Конфигурационный файл(
sm_data_collector/cisco_asa_udp.conf) также имеет токены, которые необходимо заменить на определенные значения:LS_PORT- TCP/UDP порт для сбора данных источника;OS_HOST- IP-адрес/DNS имя хоста, куда необходимо отправлять данные;${LS_HOME}- расположен в секции output, является абсолютном путем установки Logstash, обычно это/app/logstash/.
Шаг 2.2. Разместить и включить конфигурационный файл
После сбора полноценного конфигурационного файла (
*.conf) и размещения в директорию "${LS_HOME}/config/conf.d/<PIPELINE_FILE>", необходимо настроить pipelines.yml, с инструкцией настройки файла можно ознакомиться в документации.Шаг 2.3. Проверка корректного запуска
После перезагрузки службы Logstash необходимо проверить корректность запуска конфигурационного файла, в первую очередь необходимо проверить лог файлы Logstash и конфигурационного файла, с более подробной информацией можно ознакомиться в документации. Также в зависимости от выбранного Input файла нужно проверить корректность запуска:
UDP,TCP,Syslog,Beatsи другие плагины с использованием прослушивание порта - проверить на ВМ прослушивается ли порт и не закрыт ли порт firewall. Если firewall запущен и не настроен, необходимо настроить для приема данных, с инструкцией по настройке firewall можно ознакомиться в документации.
Настройка источника
Настройка отправки syslog на Cisco ASA включает включение журналирования, указание IP-адреса сервера, протокола (UDP/TCP) и порта (обычно 514) через CLI. Основные команды:
logging enable,logging host <interface> <ip> <protocol/port>. Рекомендуется использоватьlogging trapдля выбора уровня детализации сообщений.Пример настройки через CLI:
- Включить журналирование:
logging enable- Настроить отправку на сервер (например, UDP 514):
logging host inside 192.168.1.100 udp/514Или, если используется TCP:
logging host inside 192.168.1.100 tcp/1468- Установить уровень логирования (информационный):
logging trap informational- Включить формат [Cisco EMBLEM] (опционально, для UDP):
logging emblemОсновные команды проверки:
show logging— отображает текущие настройки и статистику.show logging host— проверяет состояние подключения к серверу логов. Для использования нестандартного порта (например, 515 вместо 514), просто замените число в командеlogging host.
Поток данных
cisco_asa_syslog.conf · cisco_asa_file.conf · cisco_asa_udp.confcisco_asa · алиасы cs_auth_indexes · cs_network_indexesМодель данных
| Поле | Тип данных | Отображение | Описание |
|---|---|---|---|
| @timestamp | date | - | Время события |
| event.action | keyword | - | Действие, которое было выполненно в исходном событии |
| event.category | keyword | array | Категория события, к которым может относится |
| event.code | keyword | - | Код события, сгенерированный источником |
| event.kind | keyword | - | Тип информации, которое содержит событие |
| event.original | text | - | Исходное событие, собранное с источника |
| event.outcome | keyword | - | Результат события |
| event.reason | keyword | - | Причина возникновения события, полученная согласно источнику |
| event.severity | long | - | Критичность события |
| event.provider | keyword | - | Источник события |
| event.type | keyword | array | Тип события |
| message | keyword | - | Удобочитаемый текст исходного события (краткое описание event.original) |
| source.address | keyword | - | Исходный сетевой адрес |
| source.ip | ip | - | IP-адрес источника |
| source.port | long | - | Порт источника |
| source.user.name | keyword | - | Краткое имя пользователя или логин |
| destination.address | keyword | - | Сетевой адрес приемника пакета данных |
| destination.ip | keyword | - | IP-адрес приемника пакета данных |
| destination.port | long | - | Порт приемника пакета данных |
| host.hostname | keyword | - | Имя хоста |
| host.name | keyword | - | DNS имя хоста |
| network.transport | keyword | - | Название протокола в соответствии с iana_number |
| network.iana_number | keyword | - | Номер протокола IANA |
| observer.name | keyword | - | Человекочитаемое название системы наблюдателя |
| observer.product | keyword | - | Название продукта системы наблюдателя |
| observer.type | keyword | - | Тип наблюдателя, от которого поступают данные |
| observer.vendor | keyword | - | Название производителя системы наблюдателя |
| observer.egress.interface.name | keyword | - | Название интерфейса |
| observer.ingress.interface.name | keyword | - | Название интерфейса |
| log.file.path | keyword | - | Абсолютный путь до файла |
| log.syslog.facility.name | keyword | - | Текстовая часть журнала событий Syslog |
| log.syslog.facility.code | long | - | Числовой тип события журнала Syslog |
| log.syslog.severity.name | keyword | - | Текстовый уровень серьезности события журнала Syslog |
| log.syslog.severity.code | long | - | Числовой уровень серьезности события журнала Syslog |
| user.name | keyword | - | Краткое имя или логин пользователя |
| related.hosts | keyword | array | Все хосты из исходного события |
| related.ip | keyword | array | Все IP-адреса из исходного события |
| related.user | keyword | array | Все имена пользователей из исходного события |
| group.name | keyword | - | Название группы |
| session.duration | long | - | Длительность сессии в секундах |
| session.id | keyword | - | Идентификатор сессии пользователя VPN |
| session.type | keyword | - | Тип сессии |
| session.bytes.rcv | keyword | - | Количество полученных байт |
| session.bytes.xmt | keyword | - | Количество переданных байт |
| cisco.asa.source_interface | keyword | - | Интерфейс-источник с которого пришел пакет по сети |
| cisco.asa.destination_interface | keyword | - | Интерфейс-назначения на который пришел пакет по сети |
| cisco.asa.rule_name | keyword | - | Имя правила Access Control List |
| cisco.asa.burst.id | keyword | - | Идентификатор сработавшего контроллера скорости |
| cisco.asa.burst.object | keyword | - | Тип трафика или причина срабатывания ограничения |
| cisco.asa.burst.current_rate | keyword | - | Текущая пиковая скорость сброса пакетов в момент срабатывания |
| cisco.asa.burst.configured_rate | keyword | - | Максимально разрешенная пиковая скорость |
| cisco.asa.burst.avg_rate | keyword | - | Текущая средняя скорость сброса пакетов |
| cisco.asa.burst.configured_avg_rate | keyword | - | Максимально разрешенная средняя скорость |
| cisco.asa.burst.cumulative_count | keyword | - | Общее количество пакетов, отброшенных контроллером с момента начала отсчета или последнего сброса счетчика |