View a markdown version of this page

Check Point NGFW 的来源配置 - Amazon CloudWatch
Amazon Web Services 文档中描述的 Amazon Web Services 服务或功能可能因区域而异。要查看适用于中国区域的差异,请参阅 中国的 Amazon Web Services 服务入门 (PDF)

Check Point NGFW 的来源配置

与 Check Point NGFW 集成

Check Point NGFW 集成使用 Amazon S3 和 Amazon SQS 来将日志数据摄取到 CloudWatch 管线中。日志数据通过 cp_log_export 实用程序从 Check Point 设备转发到系统日志接收方,然后由 Fluent Bit 收集并传送到 Amazon S3 存储桶。当新的日志对象到达时,Amazon SQS 通知会提醒管线。

先决条件

  • 有权创建 Amazon S3 存储桶、Amazon SQS 队列和 IAM 角色的 Amazon Web Services 账户

  • 有权访问 cp_log_export 实用程序的 Check Point NGFW 设备

  • 安装了 Fluent Bit 的 Linux 主机(用于日志收集和传送到 Amazon S3)

  • Check Point 设备、系统日志接收方和 Amazon 之间的网络连接

日志转发设置

Check Point NGFW 会使用 cp_log_export 实用程序导出日志,其以系统日志格式将日志数据转发到指定的接收方。系统日志接收方主机上运行的 Fluent Bit 会收集这些日志,并以 NDJSON 格式将其传送到 Amazon S3。

Amazon S3 与 Amazon SQS 设置说明

请完成下面的步骤,为 Check Point NGFW 日志摄取配置 Amazon S3 和 Amazon SQS 基础设施。

步骤 1:创建 Amazon S3 存储桶

创建一个 Amazon S3 存储桶来存储 Check Point NGFW 日志。存储桶必须位于您计划创建 CloudWatch 管线的同一 Amazon 区域中。

步骤 2:创建 Amazon SQS 队列

Amazon SQS 队列必须与您的 Amazon S3 存储桶位于同一 Amazon 区域。当新的日志文件添加到存储桶时,此队列会收到通知。

步骤 3:将 Amazon S3 连接至 Amazon SQS

配置 Amazon S3 存储桶,将 s3:ObjectCreated:* 事件的事件通知发送到 Amazon SQS 队列。

步骤 4:配置 Amazon SQS 队列策略

配置 Amazon SQS 队列策略,允许 Amazon S3 存储桶将消息发送至队列。将以下策略应用于 Amazon SQS 队列:

{ "Version": "2012-10-17", "Id": "AllowS3ToSQS", "Statement": [ { "Sid": "AllowS3BucketNotification", "Effect": "Allow", "Principal": { "Service": "s3.amazonaws.com" }, "Action": "sqs:SendMessage", "Resource": "arn:aws:sqs:<region>:<account-id>:<queue-name>", "Condition": { "ArnEquals": { "aws:SourceArn": "arn:aws:s3:::<YOUR-BUCKET>" }, "StringEquals": { "aws:SourceAccount": "<account-id>" } } } ] }

步骤 5:配置 Check Point 日志导出和 Fluent Bit

在 Check Point 设备上,配置 cp_log_export 以将日志转发到系统日志接收方:

cp_log_export add name my_export target-server <syslog-host> target-port 514 protocol udp format syslog

在系统日志接收方主机上,安装 Fluent Bit 并对其进行配置,以追踪 Check Point NGFW 日志文件并将其上传到 Amazon S3。请使用以下示例配置:

######################################## # SERVICE SECTION ######################################## [SERVICE] Flush 5 Daemon Off Log_Level info storage.path /etc/fluent-bit/db/storage storage.sync normal storage.checksum off storage.backlog.mem_limit 10M ######################################## # INPUT SECTION ######################################## [INPUT] Name tail Path /var/logs/<checkpoint_ip_address>/*.log Tag checkpoint.* Read_from_Head True DB /etc/fluent-bit/db/checkpoint.db DB.Sync Normal storage.type filesystem Rotate_Wait 30 Refresh_Interval 60 ######################################## # OUTPUT SECTION ######################################## [OUTPUT] Name s3 Match checkpoint.* Bucket <<Bucket name>> Region <region> S3_Key_Format /checkpoint-ngfw/%Y/%m/%d/%H/%M/%S.log.gz compression gzip use_put_object On store_dir /etc/fluent-bit/db/s3 total_file_size 1M log_key log upload_timeout 60
注意
  • 来自 cp_log_export 的日志以 JSON 格式通过 syslog 到达接收方主机。

  • log_key log 仅将 log 键的值发送至 Amazon S3。

  • storage.pathstore_dir 提供本地缓冲。

  • DB 参数会跟踪文件读取位置以防止重复摄取。

  • <checkpoint_ip_address> 替换为实际 IP 地址。

  • <<Bucket name>> 替换为实际 Amazon S3 存储桶名称。

步骤 6:IAM 权限

为 Fluent Bit 主机创建具有以下权限的 IAM 策略,以让其向 Amazon S3 存储桶写入对象:

{ "Version": "2012-10-17", "Statement": [ { "Sid": "FluentBitS3Write", "Effect": "Allow", "Action": [ "s3:PutObject", "s3:GetBucketLocation", "s3:ListBucket", "s3:ListMultipartUploadParts", "s3:AbortMultipartUpload", "s3:CreateMultipartUpload", "s3:CompleteMultipartUpload" ], "Resource": [ "arn:aws:s3:::<YOUR-BUCKET>", "arn:aws:s3:::<YOUR-BUCKET>/checkpoint-ngfw/*" ] } ] }

步骤 7:验证

通过确认日志文件出现在 Amazon S3 存储桶中以及正在生成 Amazon SQS 通知来验证设置。检查 Amazon SQS 队列中是否存在指示新对象创建事件的消息。

配置 CloudWatch 管线

  • 创建管线时,请选择 Check Point NGFW 作为数据来源。

  • 提供 Amazon SQS 队列 URL 和 IAM 角色 ARN。

  • 选择目标 CloudWatch Logs 日志组。

  • 创建管线后,数据将在选定的日志组中可用。

支持的开放式网络安全架构框架事件类

此集成支持 OCSF 架构版本 v1.5.0。下表显示了 Check Point NGFW 事件类型与 OCSF 事件类之间的映射。

事件名称 OCSF 事件类
防火墙 网络活动 [4001]
URL 筛选 网络活动 [4001]
HTTPS 检查 网络活动 [4001]
应用程序控制 网络活动 [4001]
身份感知 网络活动 [4001]
防病毒 检测调查发现 [2004]
反垃圾邮件 检测调查发现 [2004]
IPS 检测调查发现 [2004]
反机器人 检测调查发现 [2004]
威胁模拟 检测调查发现 [2004]
审核 实体管理 [3004]
DLP 数据安全调查发现 [2006]