Перейти к содержимому
Конфигурация сбора данных

Cisco ASA

Конфигурация сбора данных содержит информацию о источнике Cisco ASA: модели данных, категоризации, фильтрации данных под формат ECS c помощью Smart Monitor Data Collector и настройка индекса Smart Monitor Data Storage.

Конфигурация сбора данных содержит информацию о источнике Cisco ASA: модели данных, категоризации, фильтрации данных под формат ECS c помощью Smart Monitor Data Collector и настройка индекса Smart Monitor Data Storage.

Состав конфигурации сбора данных

  1. dev - информация о источнике: модель данных, категоризация источника, а также примеры исходных событий и отфильтрованных;
  2. integration - документация и конфигурационные файлы для интеграции с источником.

Варианты интеграции

  • syslog — Конфигурация сбора данных содержит безагентский сбор данных с syslog Cisco ASA c помощью Syslog Input Plugin Logstash, фильтрации данных под формат ECS c помощью Logstash и настройка индекса Smart Monitor.
  • file — Конфигурация сбора данных содержит безагентский сбор данных с syslog Cisco ASA c помощью File Input Plugin Logstash, фильтрации данных под формат ECS c помощью Logstash и настройка индекса Smart Monitor.
  • udp — Конфигурация сбора данных содержит безагентский сбор данных с syslog Cisco ASA c помощью UDP Input Plugin Logstash, фильтрации данных под формат ECS c помощью Logstash и настройка индекса Smart Monitor.

Вариант syslog:

Техническая информация

Перед запуском pipeline в работу, рекомендуется создать в Smart Monitor Data Storage (Раздел Настройка сбора данных, Шаг 1. Настройка индекса Smart Monitor) соответствующие шаблоны для индексов:

Конфигурационный файлИндекс
cisco_asa_syslog.confcisco_asa

Настройка сбора данных

Предварительные требования

Условные обозначения:

  • ${LS_HOME} - путь установки Smart Monitor Data Collector (Logstash), обычно это /app/logstash/;
  • LS_PORT - TCP/UDP порт для сбора данных источника;
  • OS_HOST - IP-адрес/DNS имя хоста, куда необходимо отправлять данные;
  • ES_PWD - пароль от пользователя logstash, необходимо для подключения к Smart Monitor.

Инструкция

Шаг 1. Настройка индекса Smart Monitor

Необходимо создать шаблон индекса и при необходимости связать индекс с ISM.

Шаг 1.1. Настройка шаблон индекса

Выполните в консоли разработчика содержимое файла (sm_data_storage/template/cluster.json) для кластерной инсталляции или содержимое файла (sm_data_storage/template/single.json) для single-node кластера, более подробно с инструкцией можно ознакомиться в документации.

Если вы используете определенный контентый модуль, добавьте необходимые настройки для отображении информации от источника на соответствующих дашбордах:

  • CyberSecurity - cs_auth_indexes (Аутентификация) и cs_network_indexes (Сеть).
  {
      ...
      "template": {
          "aliases": {
              "cs_auth_indexes": {},
              "cs_network_indexes": {}
          }
      }
      ...
  }

Шаг 1.2. Настройка политики ISM

Настроить политику и прикрепить новый индекс к ней, с инструкцией по настройки политики ISM можно ознакомиться в документации.. Пример политики для источника для кластерной или single инсталляции Smart Monitor Data Storage представлены в директории sm_data_storage/ism.

Шаг 2. Настройка сбора данных на Smart Monitor Data Collector (Logstash)

Шаг 2.1. Подготовка конфигурационного файла

Конфигурационный файл (sm_data_collector/cisco_asa_syslog.conf) использует следующие токены для корректной и безопасной работы, необходимо проверить и при необходимости добавить токены в logstash.keystore, инструкция по сохранению учетных данных для подключения к источникам.:

  1. ES_PWD - пароль для пользователя logstash для подключения к Smart Monitor.

Конфигурационный файл(sm_data_collector/cisco_asa_syslog.conf) также имеет токены, которые необходимо заменить на определенные значения:

  1. LS_PORT - TCP/UDP порт для сбора данных источника;
  2. OS_HOST - IP-адрес/DNS имя хоста, куда необходимо отправлять данные;
  3. ${LS_HOME} - расположен в секции output, является абсолютном путем установки Logstash, обычно это /app/logstash/.

Шаг 2.2. Разместить и включить конфигурационный файл

После сбора полноценного конфигурационного файла (*.conf) и размещения в директорию "${LS_HOME}/config/conf.d/<PIPELINE_FILE>", необходимо настроить pipelines.yml, с инструкцией настройки файла можно ознакомиться в документации.

Шаг 2.3. Проверка корректного запуска

После перезагрузки службы Logstash необходимо проверить корректность запуска конфигурационного файла, в первую очередь необходимо проверить лог файлы Logstash и конфигурационного файла, с более подробной информацией можно ознакомиться в документации. Также в зависимости от выбранного Input файла нужно проверить корректность запуска:

  • UDP, TCP, Syslog, Beats и другие плагины с использованием прослушивание порта - проверить на ВМ прослушивается ли порт и не закрыт ли порт firewall. Если firewall запущен и не настроен, необходимо настроить для приема данных, с инструкцией по настройке firewall можно ознакомиться в документации.

Настройка источника

Настройка отправки syslog на Cisco ASA включает включение журналирования, указание IP-адреса сервера, протокола (UDP/TCP) и порта (обычно 514) через CLI. Основные команды: logging enable, logging host <interface> <ip> <protocol/port>. Рекомендуется использовать logging trap для выбора уровня детализации сообщений.

Пример настройки через CLI:

  1. Включить журналирование:
logging enable
  1. Настроить отправку на сервер (например, UDP 514):
logging host inside 192.168.1.100 udp/514

Или, если используется TCP:

logging host inside 192.168.1.100 tcp/1468
  1. Установить уровень логирования (информационный):
logging trap informational
  1. Включить формат [Cisco EMBLEM] (опционально, для UDP):
logging emblem

Основные команды проверки: show logging — отображает текущие настройки и статистику. show logging host — проверяет состояние подключения к серверу логов. Для использования нестандартного порта (например, 515 вместо 514), просто замените число в команде logging host.

Другие варианты

  • Вариант file

    Техническая информация

    Перед запуском pipeline в работу, рекомендуется создать в Smart Monitor Data Storage (Раздел Настройка сбора данных, Шаг 1. Настройка индекса Smart Monitor) соответствующие шаблоны для индексов:

    Конфигурационный файлИндекс
    cisco_asa_file.confcisco_asa

    Настройка сбора данных

    Предварительные требования

    Условные обозначения:

    • ${LS_HOME} - путь установки Smart Monitor Data Collector (Logstash), обычно это /app/logstash/;
    • PATH_DIRECTORY_SOURCE - абсолютный путь до директории, где лежит файл с данными;
    • LS_PORT - TCP/UDP порт для сбора данных источника;
    • OS_HOST - IP-адрес/DNS имя хоста, куда необходимо отправлять данные;
    • ES_PWD - пароль от пользователя logstash, необходимо для подключения к Smart Monitor.

    Инструкция

    Шаг 1. Настройка индекса Smart Monitor

    Необходимо создать шаблон индекса и при необходимости связать индекс с ISM.

    Шаг 1.1. Настройка шаблон индекса

    Выполните в консоли разработчика содержимое файла (sm_data_storage/template/cluster.json) для кластерной инсталляции или содержимое файла (sm_data_storage/template/single.json) для single-node кластера, более подробно с инструкцией можно ознакомиться в документации.

    Если вы используете определенный контентый модуль, добавьте необходимые настройки для отображении информации от источника на соответствующих дашбордах:

    • CyberSecurity - cs_auth_indexes (Аутентификация) и cs_network_indexes (Сеть).
      {
          ...
          "template": {
              "aliases": {
                  "cs_auth_indexes": {},
                  "cs_network_indexes": {}
              }
          }
          ...
      }

    Шаг 1.2. Настройка политики ISM

    Настроить политику и прикрепить новый индекс к ней, с инструкцией по настройки политики ISM можно ознакомиться в документации.. Пример политики для источника для кластерной или single инсталляции Smart Monitor Data Storage представлены в директории sm_data_storage/ism.

    Шаг 2. Настройка сбора данных на Smart Monitor Data Collector (Logstash)

    Шаг 2.1. Подготовка конфигурационного файла

    Конфигурационный файл (sm_data_collector/cisco_asa_file.conf) использует следующие токены для корректной и безопасной работы, необходимо проверить и при необходимости добавить токены в logstash.keystore, инструкция по сохранению учетных данных для подключения к источникам.:

    1. ES_PWD - пароль для пользователя logstash для подключения к Smart Monitor.

    Конфигурационный файл(sm_data_collector/cisco_asa_file.conf) также имеет токены, которые необходимо заменить на определенные значения:

    1. PATH_DIRECTORY_SOURCE - абсолютный путь до директории, где лежит файл с данными;
    2. OS_HOST - IP-адрес/DNS имя хоста, куда необходимо отправлять данные;
    3. ${LS_HOME} - расположен в секции output, является абсолютном путем установки Logstash, обычно это /app/logstash/.

    Шаг 2.2. Разместить и включить конфигурационный файл

    После сбора полноценного конфигурационного файла (*.conf) и размещения в директорию "${LS_HOME}/config/conf.d/<PIPELINE_FILE>", необходимо настроить pipelines.yml, с инструкцией настройки файла можно ознакомиться в документации.

    Шаг 2.3. Проверка корректного запуска

    После перезагрузки службы Logstash необходимо проверить корректность запуска конфигурационного файла, в первую очередь необходимо проверить лог файлы Logstash и конфигурационного файла, с более подробной информацией можно ознакомиться в документации. Также в зависимости от выбранного Input файла нужно проверить корректность запуска.

    Настройка источника

    Настройка отправки данных с Cisco ASA

    1. Отправка данных с Cisco ASA
    2. Настройка Rsyslog

    1. Отправка данных с Cisco ASA

    Настройка отправки syslog на Cisco ASA включает включение журналирования, указание IP-адреса сервера, протокола (UDP/TCP) и порта (обычно 514) через CLI. Основные команды: logging enable, logging host <interface> <ip> <protocol/port>. Рекомендуется использовать logging trap для выбора уровня детализации сообщений.

    Пример настройки через CLI:

    1. Включить журналирование:
    logging enable
    1. Настроить отправку на сервер (например, UDP 514):
    logging host inside 192.168.1.100 udp/514

    Или, если используется TCP:

    logging host inside 192.168.1.100 tcp/1468
    1. Установить уровень логирования (информационный):
    logging trap informational
    1. Включить формат [Cisco EMBLEM] (опционально, для UDP):
    logging emblem

    Основные команды проверки: show logging — отображает текущие настройки и статистику. show logging host — проверяет состояние подключения к серверу логов. Для использования нестандартного порта (например, 515 вместо 514), просто замените число в команде logging host.

    2. Настройка Rsyslog

    Настройка rsyslog для приема удаленных логов включает включение модулей UDP/TCP (порт 514) в /etc/rsyslog.conf или /etc/rsyslog.d/, создание шаблона для сортировки логов по хостам и перезапуск службы. Основные действия: раскомментировать imudp/imtcp, настроить шаблоны и проверить конфигурацию.

    1. Редактирование конфигурации:

    Откройте файл /etc/rsyslog.conf (или создайте новый файл в /etc/rsyslog.d/, например, 50-remote.conf):

    sudo nano /etc/rsyslog.conf
    1. Включение протоколов (UDP или TCP):

    Раскомментируйте или добавьте следующие строки для приема сообщений:

    1. UDP (быстрее, менее надежно):
    module(load="imudp")
    input(type="imudp" port="514")
    1. TCP (надежнее, протокол требует соединения):
    module(load="imtcp")
    input(type="imtcp" port="514")
    1. Настройка шаблона для хранения (Опционально, но рекомендуется):

    Чтобы логи от разных хостов не смешивались, добавьте шаблон перед разделом правил, чтобы сохранять логи в разные файлы по имени отправителя:

    $template RemoteLogs,"/var/log/remote/%HOSTNAME%/%PROGRAMNAME%.log"
    *.* ?RemoteLogs
    & ~

    Эта настройка создает структуру /var/log/remote/имя_хоста/программа.log.

    1. Проверка и перезапуск:

    Проверьте синтаксис на ошибки:

    rsyslogd -f /etc/rsyslog.conf -N 1

    Перезапустите службу:

    sudo systemctl restart rsyslog
    1. Настройка Firewall:

    Откройте порт 514 (UDP или TCP) в iptables или ufw:

    sudo ufw allow 514/tcp
    sudo ufw allow 514/udp
  • Вариант udp

    Техническая информация

    Перед запуском pipeline в работу, рекомендуется создать в Smart Monitor Data Storage (Раздел Настройка сбора данных, Шаг 1. Настройка индекса Smart Monitor) соответствующие шаблоны для индексов:

    Конфигурационный файлИндекс
    cisco_asa_udp.confcisco_asa

    Настройка сбора данных

    Предварительные требования

    Условные обозначения:

    • ${LS_HOME} - путь установки Smart Monitor Data Collector (Logstash), обычно это /app/logstash/;
    • LS_PORT - TCP/UDP порт для сбора данных источника;
    • OS_HOST - IP-адрес/DNS имя хоста, куда необходимо отправлять данные;
    • ES_PWD - пароль от пользователя logstash, необходимо для подключения к Smart Monitor.

    Инструкция

    Шаг 1. Настройка индекса Smart Monitor

    Необходимо создать шаблон индекса и при необходимости связать индекс с ISM.

    Шаг 1.1. Настройка шаблон индекса

    Выполните в консоли разработчика содержимое файла (sm_data_storage/template/cluster.json) для кластерной инсталляции или содержимое файла (sm_data_storage/template/single.json) для single-node кластера, более подробно с инструкцией можно ознакомиться в документации.

    Если вы используете определенный контентый модуль, добавьте необходимые настройки для отображении информации от источника на соответствующих дашбордах:

    • CyberSecurity - cs_auth_indexes (Аутентификация) и cs_network_indexes (Сеть).
      {
          ...
          "template": {
              "aliases": {
                  "cs_auth_indexes": {},
                  "cs_network_indexes": {}
              }
          }
          ...
      }

    Шаг 1.2. Настройка политики ISM

    Настроить политику и прикрепить новый индекс к ней, с инструкцией по настройки политики ISM можно ознакомиться в документации.. Пример политики для источника для кластерной или single инсталляции Smart Monitor Data Storage представлены в директории sm_data_storage/ism.

    Шаг 2. Настройка сбора данных на Smart Monitor Data Collector (Logstash)

    Шаг 2.1. Подготовка конфигурационного файла

    Конфигурационный файл (sm_data_collector/cisco_asa_udp.conf) использует следующие токены для корректной и безопасной работы, необходимо проверить и при необходимости добавить токены в logstash.keystore, инструкция по сохранению учетных данных для подключения к источникам.:

    1. ES_PWD - пароль для пользователя logstash для подключения к Smart Monitor.

    Конфигурационный файл(sm_data_collector/cisco_asa_udp.conf) также имеет токены, которые необходимо заменить на определенные значения:

    1. LS_PORT - TCP/UDP порт для сбора данных источника;
    2. OS_HOST - IP-адрес/DNS имя хоста, куда необходимо отправлять данные;
    3. ${LS_HOME} - расположен в секции output, является абсолютном путем установки Logstash, обычно это /app/logstash/.

    Шаг 2.2. Разместить и включить конфигурационный файл

    После сбора полноценного конфигурационного файла (*.conf) и размещения в директорию "${LS_HOME}/config/conf.d/<PIPELINE_FILE>", необходимо настроить pipelines.yml, с инструкцией настройки файла можно ознакомиться в документации.

    Шаг 2.3. Проверка корректного запуска

    После перезагрузки службы Logstash необходимо проверить корректность запуска конфигурационного файла, в первую очередь необходимо проверить лог файлы Logstash и конфигурационного файла, с более подробной информацией можно ознакомиться в документации. Также в зависимости от выбранного Input файла нужно проверить корректность запуска:

    • UDP, TCP, Syslog, Beats и другие плагины с использованием прослушивание порта - проверить на ВМ прослушивается ли порт и не закрыт ли порт firewall. Если firewall запущен и не настроен, необходимо настроить для приема данных, с инструкцией по настройке firewall можно ознакомиться в документации.

    Настройка источника

    Настройка отправки syslog на Cisco ASA включает включение журналирования, указание IP-адреса сервера, протокола (UDP/TCP) и порта (обычно 514) через CLI. Основные команды: logging enable, logging host <interface> <ip> <protocol/port>. Рекомендуется использовать logging trap для выбора уровня детализации сообщений.

    Пример настройки через CLI:

    1. Включить журналирование:
    logging enable
    1. Настроить отправку на сервер (например, UDP 514):
    logging host inside 192.168.1.100 udp/514

    Или, если используется TCP:

    logging host inside 192.168.1.100 tcp/1468
    1. Установить уровень логирования (информационный):
    logging trap informational
    1. Включить формат [Cisco EMBLEM] (опционально, для UDP):
    logging emblem

    Основные команды проверки: show logging — отображает текущие настройки и статистику. show logging host — проверяет состояние подключения к серверу логов. Для использования нестандартного порта (например, 515 вместо 514), просто замените число в команде logging host.

Поток данных

Источник
Cisco ASA
Data Collector
cisco_asa_syslog.conf · cisco_asa_file.conf · cisco_asa_udp.conf
Индексы
cisco_asa · алиасы cs_auth_indexes · cs_network_indexes
Потребители
Cyber Security

Модель данных

ПолеТип данныхОтображениеОписание
@timestampdate-Время события
event.actionkeyword-Действие, которое было выполненно в исходном событии
event.categorykeywordarrayКатегория события, к которым может относится
event.codekeyword-Код события, сгенерированный источником
event.kindkeyword-Тип информации, которое содержит событие
event.originaltext-Исходное событие, собранное с источника
event.outcomekeyword-Результат события
event.reasonkeyword-Причина возникновения события, полученная согласно источнику
event.severitylong-Критичность события
event.providerkeyword-Источник события
event.typekeywordarrayТип события
messagekeyword-Удобочитаемый текст исходного события (краткое описание event.original)
source.addresskeyword-Исходный сетевой адрес
source.ipip-IP-адрес источника
source.portlong-Порт источника
source.user.namekeyword-Краткое имя пользователя или логин
destination.addresskeyword-Сетевой адрес приемника пакета данных
destination.ipkeyword-IP-адрес приемника пакета данных
destination.portlong-Порт приемника пакета данных
host.hostnamekeyword-Имя хоста
host.namekeyword-DNS имя хоста
network.transportkeyword-Название протокола в соответствии с iana_number
network.iana_numberkeyword-Номер протокола IANA
observer.namekeyword-Человекочитаемое название системы наблюдателя
observer.productkeyword-Название продукта системы наблюдателя
observer.typekeyword-Тип наблюдателя, от которого поступают данные
observer.vendorkeyword-Название производителя системы наблюдателя
observer.egress.interface.namekeyword-Название интерфейса
observer.ingress.interface.namekeyword-Название интерфейса
log.file.pathkeyword-Абсолютный путь до файла
log.syslog.facility.namekeyword-Текстовая часть журнала событий Syslog
log.syslog.facility.codelong-Числовой тип события журнала Syslog
log.syslog.severity.namekeyword-Текстовый уровень серьезности события журнала Syslog
log.syslog.severity.codelong-Числовой уровень серьезности события журнала Syslog
user.namekeyword-Краткое имя или логин пользователя
related.hostskeywordarrayВсе хосты из исходного события
related.ipkeywordarrayВсе IP-адреса из исходного события
related.userkeywordarrayВсе имена пользователей из исходного события
group.namekeyword-Название группы
session.durationlong-Длительность сессии в секундах
session.idkeyword-Идентификатор сессии пользователя VPN
session.typekeyword-Тип сессии
session.bytes.rcvkeyword-Количество полученных байт
session.bytes.xmtkeyword-Количество переданных байт
cisco.asa.source_interfacekeyword-Интерфейс-источник с которого пришел пакет по сети
cisco.asa.destination_interfacekeyword-Интерфейс-назначения на который пришел пакет по сети
cisco.asa.rule_namekeyword-Имя правила Access Control List
cisco.asa.burst.idkeyword-Идентификатор сработавшего контроллера скорости
cisco.asa.burst.objectkeyword-Тип трафика или причина срабатывания ограничения
cisco.asa.burst.current_ratekeyword-Текущая пиковая скорость сброса пакетов в момент срабатывания
cisco.asa.burst.configured_ratekeyword-Максимально разрешенная пиковая скорость
cisco.asa.burst.avg_ratekeyword-Текущая средняя скорость сброса пакетов
cisco.asa.burst.configured_avg_ratekeyword-Максимально разрешенная средняя скорость
cisco.asa.burst.cumulative_countkeyword-Общее количество пакетов, отброшенных контроллером с момента начала отсчета или последнего сброса счетчика

Кто использует данные

Разработчик
VolgaBlob
Фабрика модулей VolgaBlob
Категория
Сеть · SIEM
Тип
Конфигурация сбора данных
Пайплайны Data Collector и приложения Smart Beat
Стоимость
Бесплатно
Лицензия
Apache 2.0
Способ сбора
Сеть
Связанные модули