
CISCO WSA Secure Network Analytics Колдонуучу колдонмосу

Introduction
Cisco Secure Network Analytics (мурдагы Stealthwatch) Прокси журналы үчүн тармактык прокси серверлериңизден колдонуучу маалыматын чогултуу үчүн, прокси сервер журналдарын конфигурациялашыңыз керек. Flow Collector журналдарды кабыл алат, ал эми Менеджер (мурунку Stealthwatch башкаруу консолу) Flow Proxy Records барагында маалыматты көрсөтөт. Бул барак камсыз кылат URLs жана прокси сервер аркылуу өткөн тармактын ичиндеги трафиктин колдонмо аталыштары.
Талаптар
Баштоодон мурун, төмөнкү талаптарга жооп бергениңизди ырастаңыз:
- Бул конфигурация үчүн Cisco WSA (14-5-1-016), Blue Coat, McAfee жана Squid колдоого алынат. Прокси сервериңиз конфигурацияланганын жана тармагыңыздын бир бөлүгү катары иштеп жатканын текшериңиз.
- Flow Collector жана прокси бир NTP серверин колдонорун ырастаңыз (же агым жана прокси жазуулары дал келүү үчүн жалпы булактан убакыт алыңыз).
- Прокси журналдарында изилдегиңиз келген экспортчулардан жана акыркы чекиттерден маалыматтарды чогултуучу Flow Collector тандаңыз. Конфигурация үчүн сизге IP дареги керек.
- Syslog прокси билдирүүлөрүндө белгилүү бир өлчөмдө чектөө жок. Бирок, биз билдирүүлөрдү прокси менен Flow Collector ортосундагы жол боюнча эң кыска максималдуу өткөрүү бирдигинен (MTU) кыскараак сактоону сунуштайбыз, адатта 1500. Бул пакеттин фрагментациясын жок кылат жана ишенимдүүлүгүн жогорулатат.
- Прокси журналы Жогорку жеткиликтүүлүк (HA) режиминде колдоого алынбайт.
Конфигурация бүттүview
Төмөнкү процедураларды аткарыңыз:
- Прокси сервериңизди конфигурациялоо үчүн төмөнкү ыкмалардын бирин тандаңыз.
- Cisco конфигурациялоо Web Коопсуздук аппаратынын (WSA) прокси журналдары
- Blue Coat прокси журналдарын конфигурациялоо
- McAfee прокси журналдарын конфигурациялоо
- Squid прокси журналдарын конфигурациялоо
- Агым коллекторун конфигурациялоо
- Агымдарды текшерүү
Cisco конфигурациялоо Web Коопсуздук аппаратынын (WSA) прокси журналдары
Бул бөлүмдү Cisco прокси журналдарын Secure Network Analyticsке жөнөтүү үчүн конфигурациялоо үчүн колдонуңуз.
Cisco WSA прокси прокси түзмөгүн кошуу үчүн Virtual IP'дерди колдоого албайт.
Cisco прокси журналын орнотуу үчүн, төмөнкү кадамдарды аткарыңыз:
1. Cisco прокси серверине кириңиз.

2. Негизги менюдан Системаны башкаруу > Жазылуулар журналын басыңыз. Журналга жазылуулар барагы ачылат.

3. Журналга жазылууларды кошуу баскычын басыңыз. Жаңы журналга жазылуулар барагы ачылат.

4. Журналдын түрү ачылуучу тизмеден W3C журналдарын тандаңыз. Жеткиликтүү W3C Log талаалары пайда болот.

5. Журналдын аты талаасына, сиз колдоно турган журналдын атын териңиз.

6. Жеткиликтүү Log Fields тизмесинен Timest тандаңызamp, анан Кошууну чыкылдатыңыз, аны Log Fields тандоо тизмесин жылдырыңыз.

7. Төмөнкү журнал талааларынын ар бири үчүн мурунку кадамды ирети менен кайталаңыз:
а. убакытamp
б. х-өткөн убакыт
в. c-ip
г. c-порт
д. cs-байт
f. s-ip
г. s-порт
ч. ск-байт
и. cs-колдонуучу аттары
j. s-computerName
к. cs-url
Тандалган журнал талааларынын тизмеси сүрөттөлгөндөй бул талааларды камтышы керек:

Тандалган журнал талааларынын тизмеси башка талаалар болбостон, жогорудагы тартипте болушу керек.
8. Беттин ылдый жагына жылдырып, андан кийин Syslog Push опциясын тандаңыз.

9. Хост аты талаасында, прокси журналдарды жөнөтүүчү Flow Collector IP дарегин же анын хост атын териңиз.
![]()
Прокси журналдарында изилдегиңиз келген экспортчулардан жана акыркы чекиттерден маалыматтарды чогултуучу Flow Collector тандаганыңызды текшериңиз.
10. Тапшыруу дегенди басыңыз. Жаңы журнал Журналга жазылуу тизмесине кошулат.
11. Syslog маалыматын алуу үчүн Агым коллекторуңузду орнотуу үчүн Агымды чогултуучуну конфигурациялоо бөлүмүнө өтүңүз.
Blue Coat прокси журналдарын конфигурациялоо
Secure Network Analyticsке жөнөтүү үчүн Blue Coat прокси журналдарын конфигурациялоо үчүн бул бөлүмдү колдонуңуз.
Сыноо үчүн колдонулган Blue Coat прокси версиясы SG V100, SGOS 6.5.5.7 SWG Edition болгон.
Формат түзүү
Жаңы журнал форматын түзүү үчүн, төмөнкү кадамдарды аткарыңыз:
1. Браузериңизден Blue Coat прокси сервериңизге кириңиз.
2. Конфигурация тактасын басыңыз.

3. Башкаруу консолунун негизги менюсунда Кирүү журналы > Форматтарды басыңыз.
4. Беттин ылдый жагындагы Жаңы дегенди басыңыз. Формат түзүү барагы ачылат.

5. Формат аты талаасына жаңы форматтын атын териңиз.
6. W3C Extended Log тандаңыз File Формат (ELFF) опциясы.
7. Формат талаасында төмөнкү сапты териңиз:
убакытamp узактыгы c-ip c-порт r-ip r-порт s-ip s-порт cs-байт sc-байт cs-колдонуучу cs-хост cs-uri
8. OK басыңыз. Кийинки бөлүмгө өтүңүз, Жаңы журнал түзүү
Жаңы журнал түзүү
Журналдарды түзүү үчүн, төмөнкү кадамдарды аткарыңыз:
1. Негизги менюдан Кирүү журналы > Журналдар дегенди басып, андан кийин жаңы журнал форматын тандаңыз. Журнал барагы ачылат.

2. Жалпы орнотуулар кошумча барагын басыңыз.

3. Log Format ачылуучу тизмеден 1-кадамда түзүлгөн журналды тандаңыз.
4. Description талаасына жаңы журналыңыз үчүн сүрөттөмө жазыңыз.
5. Беттин ылдый жагындагы Колдонуу баскычын басыңыз. Кийинки бөлүмгө өтүңүз, Жүктөө кардарын конфигурациялоо
Жүктөө кардарын конфигурациялаңыз
Жүктөө кардарын конфигурациялоо үчүн, төмөнкү кадамдарды аткарыңыз:
1. Жүктөө Кардар өтмөгүн чыкылдатыңыз. Жүктөө Кардар барагы ачылат.

2. Клиенттин түрү ачылуучу тизмеден Ыңгайлаштырылган Клиентти тандаңыз.
3. Орнотуулар баскычын басыңыз. Ыңгайлаштырылган Кардардын жөндөөлөрү барагы ачылат.

4. Тиешелүү талааларга Flow Коллекторунун IP дарегин жана прокси талдоочунун угуу портун териңиз.
SSL учурда колдоого алынбайт.
5. ОК баскычын чыкылдатыңыз.

6. Трансмиссия параметрлери үчүн бул кадамдарды аткарыңыз:
- а. Шифрлөө сертификаты үчүн Шифрлөө жок дегенди тандаңыз.
- б. Кол коюу ачкычын ачылуучу тизмеден кол коюуну тандаңыз.
- в. "Журналды сактоо file катары” Текстти тандаңыз file параметр.
- г. "Жарым-жартылай буферди кийин жөнөтүү" текст кутусуна 5 териңиз.
- д. Жүктөө графигин чыкылдатыңыз жана кирүү журналын жүктөө үчүн үзгүлтүксүз опцияны тандаңыз.
- f. Туташуу аракеттеринин ортосунда күтүү талаасына 60 териңиз.
- г. Тирүү журнал пакеттеринин ортосундагы убакыт талаасына 5 деп териңиз.
7. Беттин ылдый жагындагы Колдонуу баскычын басыңыз. Кийинки бөлүмгө өтүңүз, Жүктөө графигин конфигурациялоо.
Жүктөө графигин конфигурациялоо
Жүктөө графигин конфигурациялоо үчүн, төмөнкү кадамдарды аткарыңыз:
1. Жүктөө графигин чыкылдатыңыз.

2. "Кирүү журналын жүктөө" үчүн үзгүлтүксүз тандаңыз.
3. Туура аракеттердин ортосундагы күтүү 60 секунд.
4. Жашоо журналынын пакетинин ортосундагы убакыт 5 секунд.
5. Беттин ылдый жагындагы Колдонуу баскычын басыңыз.
Бул Flow Collector үчүн Blue Coat прокси журналдарынын конфигурациясын аяктайт.
Талаптар
Конфигурация боюнча кошумча эскертүүлөр:
- Flow Collector жана Proxy бир эле NTP серверин колдонорун ырастаңыз (же агым жана прокси жазуулары дал келүү үчүн жалпы булактан убакыт алыңыз).
- Прокси үчүн бир гана журнал чыгаруу механизми колдоого алынат. Эгер сиз мурунтан эле журналдарды экспорттоп жатсаңыз, прокси жазууларды кармап, талдай албайсыз.
- UDP Директорунун Жогорку жеткиликтүүлүгү колдоого алынбайт.
Визуалдык саясат менеджерин конфигурациялоо
Visual Policy Manager конфигурациясы прокси журналы Flow Collectorго жөнөтүлүп жатканын текшерүүгө мүмкүндүк берет.

1. Негизги менюдагы Конфигурация өтмөгүнүн бетинде Саясат > Визуалдык саясат менеджерин басыңыз. Визуалдык саясат менеджери ачылат.

2. Конфигурацияланган журналыңыз үчүн ылдый жагындагы Ишке киргизүү баскычын басыңыз. Журнал терезеси үчүн Visual Policy Manager ачылат.
3. Саясат > Кошууну басыңыз Web Кирүү катмары. Жаңы катмар кошуу экраны ачылат.

4. Жаңы катмардын атын терип, андан кийин OK басыңыз.
5. Аракет тилкесинде Токко чыгарууну оң баскыч менен чыкылдатып, андан кийин Орнотуу дегенди басыңыз. Аракет объектисин коюу диалогу ачылат.


6. Жаңы чыкылдатыңыз жана Кирүү журналын өзгөртүүнү тандаңыз. Edit Access Logging Object диалогу ачылат.
7. Кирүүнү иштетүүнү басыңыз.

8. Журналыңызга атты териңиз, андан кийин журналыңызды тандаңыз.
9. OK басыңыз. Объект кошулду.
10. Аракет объектисин коюу диалогунда OK баскычын басыңыз.
11. Жогорку оң жактагы саясатты орнотуу баскычын басыңыз.

12. Төмөнкү терезелер үчүн Жок жана андан кийин OK басыңыз.
13. Blue Coat визуалдык саясат менеджерин кайра иштетиңиз.
14. Каттоо барагын оң баскыч менен чыкылдатып, андан кийин Кабатты иштетүүнү тандаңыз.

15. Саясат орнотуу баскычын басыңыз. Орнотулган саясат ачылат.
16. ОК баскычын чыкылдатыңыз.
17. Статистика өтмөгүн чыкылдатып, журнал менюсунда журналыңызды тандаңыз.

18. Негизги менюдан Кирүү журналын чыкылдатыңыз, андан кийин Log Tail өтмөктү чыкылдатыңыз. Log Tail терезеси ачылат.


19. Беттин ылдый жагындагы Start Tail баскычын басыңыз.
20. Статистика башкы менюсунда Система > Окуяларды каттоо дегенди басыңыз. Бул барак журналы болсо көрсөтөт file Flow Collector жана киргизилген өзгөртүүлөр жүктөлүп берилет. Бул прокси Flow Collector менен туташып турганын көрсөтөт.

21. Syslog маалыматын алуу үчүн Агым коллекторуңузду орнотуу үчүн Агымды чогултуучуну конфигурациялоо бөлүмүнө өтүңүз.
McAfee прокси журналдарын конфигурациялоо
McAfee прокси журналдарын McAfeeден конфигурациялоо үчүн бул бөлүмдү колдонуңуз Web Secure Network Analytics жөнөтүү үчүн шлюз.
![]()
- XML конфигурациясын жүктөп алганыңызды текшериңиз file McAfee прокси үчүн. Readme жана Proxy Log XML конфигурациясын жүктөп алуу үчүн Cisco Software Central бөлүмүнө өтүңүз files.
- Cisco Smart аккаунтуңузга дареги боюнча кириңиз https://software.cisco.com же администраторуңузга кайрылыңыз.
- Сыноо үчүн колдонулган McAfee прокси версиясы 7.4.2.6.0 – 18721 болгон.
McAfee прокси журналын орнотуу үчүн, төмөнкү кадамдарды аткарыңыз:
1. XML жүктөп алыңыз file, FlowCollector_[date]_McAfee_Log_XML_Config_[v].xml, анан аны өзүңүз каалаган жерге сактаңыз.
"Дата" XML датасын көрсөтөт file, жана "v" McAfee прокси версиясынын версиясын көрсөтөт. XML тандаңыз file McAfee прокси менен бирдей версия номери менен.
жүктөп алуу үчүн file, төмөнкү кадамдарды аткарыңыз:
- а. Баруу https://software.cisco.com, Cisco Software Central.
- б. Жүктөп алуу жана башкаруу > Жүктөп алуу жана жаңыртуу бөлүмүндө Жүктөлүп алуу мүмкүнчүлүгүн тандаңыз.
- в. Продукт талаасын тандоо үчүн ылдый сыдырыңыз.
- г. Продукт тандоо талаасына Secure Network Analytics териңиз. Enter баскычын басыңыз.
- д. Secure Network Analytics Virtual Flow Collector же башка Flow Collector тандаңыз.
- f. Коопсуз тармактык аналитика тутумунун программасы > Конфигурацияны тандаңыз Files.
2. McAfee прокси серверине кириңиз.

3. Саясат сөлөкөтүн чыкылдатып, андан кийин Эрежелердин топтомдору өтмөгүн чыкылдатыңыз.

4. Журналды иштеткичти, анан Демейки тандаңыз.

5. Китепканадан Кошуу > Эрежелер топтомун басыңыз.

6. Импорттоо дегенди басыңыз file, анан XML тандаңыз file.
7. Жаңы эле импорттолгон журнал иштеткичтен mcafeelancopelog тандаңыз.
Эрежелер топтому жана “кирүү логин түзүү” жана “сислогго жөнөтүү” эрежеси иштетилгенин текшериңиз.
8. Беттин жогору жагындагы Конфигурация сөлөкөтүн чыкылдатыңыз.
9. Беттин сол жагындагы баскычты басыңыз File Редактор өтмөгүн, анан rsyslog.conf тандаңыз file.

10. Текст кутучасынын ылдый жагында (тизмесинин жанында files), төмөнкү текстти териңиз:

Прокси журналдарында изилдегиңиз келген экспортчулардан жана акыркы чекиттерден маалыматтарды чогултуучу Flow Collector тандаганыңызды текшериңиз.
11. Бул сапка комментарий бериңиз:
*.info;mail.none;authpriv.none;cron.none.
12. Бул сапты кошуңуз:
*.info;daemon.!=info;mail.none;authpriv.none;cron.none - /var/log/messages.
13. Беттин жогорку оң жагындагы Өзгөртүүлөрдү сактоо баскычын басыңыз.
14. Syslog маалыматын алуу үчүн Агым коллекторуңузду орнотуу үчүн Агымды чогултуучуну конфигурациялоо бөлүмүнө өтүңүз.
Squid прокси журналдарын конфигурациялоо
Бул бөлүмдү Squid прокси журналдарын Secure Network Analyticsке жөнөтүү үчүн конфигурациялоо үчүн колдонуңуз. Сиз түзөтө аласыз fileSSH аркылуу прокси серверде.
Squid прокси журналдарын конфигурациялоо үчүн, төмөнкү кадамдарды аткарыңыз:
1. Squid иштеткен машина үчүн кабыкчага кириңиз.
2. squid.conf (адатта /etc/squid) камтыган каталогго өтүңүз жана аны редактордо ачыңыз.
3. Журналды конфигурациялоо үчүн squid.conf дарегине төмөнкү саптарды кошуңуз:
logformat access_format %ts%03tu % a %>p %>st %
4. Төмөнкүлөрдү колдонуп кальмарды кайра иштетиңиз:
- Init негизиндеги системалар үчүн: /etc/init.d/squid3 restart
- Системага негизделген системалар үчүн: systemctl squidди кайра баштоо
5. Журналдарды Flow Коллекторуна багыттоо үчүн Squid сервериндеги syslog кызматын конфигурациялаңыз. Бул Linux бөлүштүрүү/syslog кызматына көз каранды.
syslog-ng үчүн, /etc/syslog-ng/syslog-ng.conf дарегине төмөнкүнү кошуңуз:
# Audit Log Facility BEGIN filter bs_filter { filter(f_user) and level(info)}; destination udp_proxy { udp("10.205.14.15" порт(514)); }; log { source(s_all); filter(bs_filter); destination(udp_proxy); }; # Аудит журналы END
Rsyslog үчүн, /etc/rsyslog.conf дарегине төмөнкүнү кошуңуз:
:programname, камтыйт, "кальмар" @10.205.14.15:514
Прокси журналдарында изилдегиңиз келген экспортчулардан жана акыркы чекиттерден маалыматтарды чогултуучу Flow Collector тандаганыңызды текшериңиз.
6. Андан кийин syslog кызматын кайра иштетиңиз.
- Init негизделген системалар үчүн:
/etc/init.d/syslog-ng кайра баштоо (syslog-ng үчүн)
/etc/init.d/rsyslog кайра баштоо (rsyslog үчүн) - Системага негизделген системалар үчүн:
systemctl кайра баштоо syslog (syslog-ng үчүн)
systemctl кайра иштетүү rsyslog (rsyslog үчүн)
7. Syslog маалыматын алуу үчүн Агымды чогултуучуну конфигурациялоо бөлүмүнө өтүңүз.
Агым коллекторун конфигурациялоо
Прокси серверди конфигурациялагандан кийин, Flow Collector'ду маалыматтарды кабыл алуу үчүн конфигурациялашыңыз керек.
Flow Коллекторун системалык журнал маалыматын алуу үчүн конфигурациялоо үчүн, төмөнкү кадамдарды аткарыңыз:
1. Менеджериңизге кириңиз.
2. Конфигурациялоо > Глобалдык > Борбордук башкарууну тандаңыз.
3. Flow Collector үчүн (Элипсис) сөлөкөтүн чыкылдатып, андан кийин басыңыз View Прибор статистикасы.
4. Flow Collector'го кириңиз. Flow Collector интерфейси ачылат.
5. Конфигурация > Proxy Ingest дегенди басыңыз. Прокси серверлер барагы ачылат.
6. Прокси сервердин IP дарегин териңиз.
7. Прокси түрү ачылуучу тизмеден прокси сервериңизди тандаңыз.
Эгер прокси сервериңиздин түрү тизмеде жок болсо, учурда прокси журналдарын колдоно албайсыз.
8. Эгерде прокси сервер:
- бир гана IP дареги бар, андан кийин IP дареги талаасына прокси сервердин IP дарегин териңиз. Телеметриянын IP дареги талаасын бош калтырыңыз.
- көбүрөөк IP даректери бар болсо, анда IP дареги талаасына прокси сервердин башкаруу IP дарегин (syslog билдирүүсүнүн булагы IP дареги) териңиз. Телеметриянын IP дареги талаасында прокси сервердин телеметриялык IP дарегин териңиз.
9. Proxy Service Port талаасында прокси сервердин порт номерин териңиз.

10. Эгерде сиз прокси-сервер сигнализацияларды беришин кааласаңыз, Коңгуроодон Чыгаруу кутучасынын белгисин алып салыңыз.
11. Add басыңыз.
12. Колдонуу дегенди басыңыз. Прокси сервер барактын жогору жагындагы Proxy Ingest таблицасында көрүнөт.
13. Агымдарды текшерүү бөлүмүнө өтүңүз.
Агымдарды текшерүү
Агымдарды алып жатканыңызды текшерүү үчүн, төмөнкү кадамдарды аткарыңыз:
1. Flow Collector интерфейсинде Колдоо > Серептөө дегенди басыңыз Files негизги менюда. The Browse Fileс барагы ачылат.

2. sw.log ачыңыз file.

3. экендигин текшериңиз webпрокси дайындарды алып жатканыңызды көрсөтүү үчүн жогору санап жатат.

Колдоо кызматы менен байланышуу
Эгер сизге техникалык колдоо керек болсо, төмөнкүлөрдүн бирин аткарыңыз:
- Жергиликтүү Cisco өнөктөшүңүз менен байланышыңыз
- Cisco колдоо кызматы менен байланышыңыз
- Ишти ачуу үчүн web: http://www.cisco.com/c/en/us/support/index.html
- Телефонду колдоо үчүн: 1-800-553-2447 (АКШ)
- Дүйнөлүк колдоо номерлери үчүн:
https://www.cisco.com/c/en/us/support/web/tsd-cisco-worldwide-contacts.html
Өзгөртүү тарыхы

Автордук укук жөнүндө маалымат
Cisco жана Cisco логотиби Cisco жана/же анын АКШдагы жана башка өлкөлөрдөгү филиалдарынын соода белгилери же катталган соода белгилери. үчүн view Cisco соода белгилеринин тизмеси, буга өтүңүз URL: https://www.cisco.com/go/trademarks. Үчүнчү тараптын аталган соода белгилери тиешелүү ээлеринин менчиги болуп саналат. Өнөктөш деген сөздүн колдонулушу Cisco менен башка компаниянын ортосундагы өнөктөштүк мамилелерди билдирбейт. (1721R)

© 2025 Cisco Systems, Inc. жана/же анын филиалдары.
Бардык укуктар корголгон.
Документтер / Ресурстар
![]() | WSA Secure Network Analytics |
Шилтемелер
- User Manualmanual.tools
