In dem Dokumentationssatz für dieses Produkt wird die Verwendung inklusiver Sprache angestrebt. Für die Zwecke dieses Dokumentationssatzes wird Sprache als „inklusiv“ verstanden, wenn sie keine Diskriminierung aufgrund von Alter, körperlicher und/oder geistiger Behinderung, Geschlechtszugehörigkeit und -identität, ethnischer Identität, sexueller Orientierung, sozioökonomischem Status und Intersektionalität impliziert. Dennoch können in der Dokumentation stilistische Abweichungen von diesem Bemühen auftreten, wenn Text verwendet wird, der in Benutzeroberflächen der Produktsoftware fest codiert ist, auf RFP-Dokumentation basiert oder von einem genannten Drittanbieterprodukt verwendet wird. Hier erfahren Sie mehr darüber, wie Cisco inklusive Sprache verwendet.
Cisco hat dieses Dokument maschinell übersetzen und von einem menschlichen Übersetzer editieren und korrigieren lassen, um unseren Benutzern auf der ganzen Welt Support-Inhalte in ihrer eigenen Sprache zu bieten. Bitte beachten Sie, dass selbst die beste maschinelle Übersetzung nicht so genau ist wie eine von einem professionellen Übersetzer angefertigte. Cisco Systems, Inc. übernimmt keine Haftung für die Richtigkeit dieser Übersetzungen und empfiehlt, immer das englische Originaldokument (siehe bereitgestellter Link) heranzuziehen.
Dieses Dokument beschreibt die Installation und Konfiguration des Cisco AnyConnect Network Visibility-Moduls (NVM) auf einem Endbenutzersystem, auf dem AnyConnect 4.7.x oder höher ausgeführt wird, sowie die Installation und Konfiguration der zugehörigen Splunk Enterprise-Komponenten und NVM Collector.
Cisco empfiehlt, dass Sie über Kenntnisse in folgenden Bereichen verfügen:
Die Informationen in diesem Dokument basierend auf folgenden Software- und Hardware-Versionen:
Cisco AnyConnect Security Mobility Client 4.7.x oder höher
Cisco AnyConnect Profile Editor
Cisco Adaptive Security Appliance (ASA), Version 9.5.2
Cisco Adaptive Security Device Manager (ASDM), Version 7.5.1
Splunk Enterprise 7.x oder höher (als All-in-One-Version auf jeder unterstützten Linux-Plattform installiert; CentOS bevorzugt)
Beliebiges unterstütztes Linux als Collector-Gerät installieren
Anmerkung: Ein Collector kann auf demselben Server ausgeführt werden. Weitere Informationen finden Sie im Cisco Endpoint Security Analytics (CESA) basierend auf dem Splunk Quickstart POV-Kit und dem Bereitstellungsleitfaden.
Die Informationen in diesem Dokument beziehen sich auf Geräte in einer speziell eingerichteten Testumgebung. Alle Geräte, die in diesem Dokument benutzt wurden, begannen mit einer gelöschten (Nichterfüllungs) Konfiguration. Wenn Ihr Netzwerk in Betrieb ist, stellen Sie sicher, dass Sie die möglichen Auswirkungen aller Befehle kennen.
Die Cisco AnyConnect NVM bietet einen kontinuierlichen Feed hochwertiger Endpunkt-Telemetriedaten, anhand derer Unternehmen das Endpunkt- und Benutzerverhalten im Netzwerk verfolgen können. NVM erfasst Datenströme von internen und externen Endpunkten sowie wertvollen Kontexten wie Benutzern, Anwendungen, Geräten, Standorten und Zielen. Splunk Enterprise nutzt die Telemetriedaten und stellt Analysefunktionen und Berichte bereit.
Dieser technische Hinweis ist ein Konfigurationsbeispiel für AnyConnect NVM mit Splunk Enterprise als Teil der neuen Cisco Endpoint Security Analytics (CESA)-Lösung.
Die Lösung setzt sich aus folgenden Komponenten zusammen:
Cisco AnyConnect ist ein Unified Agent, der mehrere Sicherheitsservices zum Schutz des Unternehmens bereitstellt. AnyConnect wird in der Regel als Unternehmens-VPN-Client verwendet, unterstützt jedoch auch zusätzliche Module, die verschiedene Aspekte der Unternehmenssicherheit berücksichtigen. Die zusätzlichen Module bieten Sicherheitsfunktionen wie Statusüberprüfung, Web-Sicherheit, Malware-Schutz, Netzwerktransparenz und vieles mehr.
In diesem technischen Hinweis geht es um NVM, das in Cisco AnyConnect integriert werden kann, damit Administratoren die Nutzung von Endgeräte-Anwendungen überwachen können. Weitere Informationen zu Cisco AnyConnect finden Sie im Cisco AnyConnect Secure Mobility Client Administrator Guide, Release 4.7.
IPFIX ist ein IETF-Protokoll, das einen Standard für den Export von IP-Flow-Informationen für verschiedene Zwecke wie Buchhaltung, Auditing und Sicherheit definiert. IPFIX basiert auf dem Cisco NetFlow-Protokoll v9, ist jedoch nicht direkt kompatibel. Cisco nvzFlow ist eine Protokollspezifikation, die auf dem IPFIX-Protokoll basiert. IPFIX ist ein erweiterbares Protokoll, das Ihnen erlaubt, neue Parameter zu definieren, um Informationen zu übermitteln. Das Cisco nvzFlow-Protokoll erweitert den IPFIX-Standard und definiert neue Informationselemente. Das Protokoll definiert außerdem einen Standard-Satz von IPFIX-Vorlagen, die als Teil der von AnyConnect NVM verwendeten Telemetrie übermittelt werden.
Weitere Informationen zu IPFIX finden Sie in den folgenden RFCs:
Ein Collector ist ein Server, der IPFIX-Daten empfängt und speichert. Diese Daten können dann an Splunk gesendet werden.
Cisco bietet einen Collector, der speziell für das nvzFlow-Protokoll entwickelt wurde und im Paket mit dem CESA TA Add-On für Splunk bereitgestellt wird. Der Collector kann auf demselben Gerät (All-in-One) mit dem Splunk-Server, auf dem Heavy Forwarder oder auf einem eigenständigen Linux-Gerät installiert werden.
Weitere Informationen zum Collector finden Sie im Cisco Network Visibility (NVM) Collector.
Splunk Enterprise ist ein leistungsstarkes Tool, das Diagnosedaten sammelt und analysiert, um nützliche Informationen über die IT-Infrastruktur bereitzustellen. Administratoren können auf diese Weise Daten sammeln, die ihnen ein besseres Verständnis des Zustands des Netzwerks vermitteln.
Splunk ist ein Cisco Partner, und die CESA-Lösung wurde in Zusammenarbeit mit diesem Unternehmen entwickelt. Weitere Informationen finden Sie unter Cisco Endpoint Security Analytics Built on Splunk.
Dieses Dokument bietet einen allgemeinen Überblick über die Bereitstellung in ihrer einfachsten Form. Dies ist eine All-in-One-Konfiguration, die unter 64-Bit-Linux ausgeführt wird.
Dieses Diagramm zeigt die Konfiguration, die für die meisten Demonstrationen verwendet wird. Diese Konfiguration ist auch in einer kleinen Produktionsbereitstellung hilfreich.

Dieses Diagramm zeigt einen umfassenderen Satz von Optionen, die für die Bereitstellung zur Verfügung stehen. In der Regel wird eine Produktionskonfiguration verteilt und verfügt über mehrere Splunk Enterprise-Knoten.


IP-Adresskonventionen in diesem technischen Hinweis:
In diesem Abschnitt wird die Konfiguration der Cisco NVM-Komponenten beschrieben. Eine Übersicht über die AnyConnect NVM-Bereitstellung und das Konfigurationsprofil finden Sie unter How to Implement the AnyConnect Network Visibility Module (Implementierung des AnyConnect Network Visibility-Moduls).
NVM kann jetzt so konfiguriert werden, dass Daten über DTLS sicher an den Collector gesendet werden. Dieser Modus kann im NVM Profile Editor konfiguriert werden. Wenn das Kontrollkästchen "Sicher" aktiviert ist, verwendet NVM DTLS als Transport. Damit die DTLS-Verbindung durchlaufen kann, muss das Zertifikat des DTLS-Servers (Collector) vom Endpunkt als vertrauenswürdig eingestuft werden. Nicht vertrauenswürdige Zertifikate werden stillschweigend abgelehnt. DTLS 1.2 ist die mindestens unterstützte Version. Der Collector als Teil der CESA Splunk App v3.1.2 oder höher ist für die DTLS-Unterstützung erforderlich. Der Collector funktioniert nur in einem Modus: entweder sicher oder unsicher.
Für die Collector-Konfiguration des AnyConnect NVM-Profils muss entweder IP oder FQDN eingestellt sein. Diese Auswahl hängt davon ab, welcher Wert im Common Name (CN) des Zertifikats verwendet wird. Der vollqualifizierte Domänenname (Fully Qualified Domain Name, FQDN) wird bei Änderungen der IP-Adresse immer bevorzugt.
Für das NVM-Profil gibt es unter Collector IP/Port ein neues Kontrollkästchen namens "Secure".

Das Standalone-Modul erfordert AnyConnect 4.8.01090 oder höher. Weitere Informationen finden Sie im Cisco AnyConnect Secure Mobility Client Administratorhandbuch, Version 4.9. Weitere Informationen finden Sie in diesem eigenständigen Handbuch: Implementierung des AnyConnect Network Visibility-Moduls.
Wenn Sie keine AnyConnect-Bereitstellung haben oder eine andere VPN-Lösung verwenden, können Sie das NVM-Standalone-Paket für Ihre NVM-Anforderungen installieren. Dieses Paket arbeitet unabhängig, bietet jedoch dieselbe Ebene der Flow-Erfassung von einem Endpunkt wie die aktuelle AnyConnect NVM-Lösung. Wenn Sie die Standalone-NVM installieren, zeigen die aktiven Prozesse (z. B. der Aktivitätsmonitor auf dem Macintosh-Betriebssystem (macOS)) die Verwendung an.
Das eigenständige NVM wird mit dem NVM Profile Editor konfiguriert, und die Konfiguration der Trusted Network Detection (TND) ist obligatorisch. NVM ermittelt anhand der TND-Konfiguration, ob sich der Endpunkt im Unternehmensnetzwerk befindet, und wendet dann die entsprechenden Richtlinien an.
Fehlerbehebung und Protokollierung erfolgen weiterhin über die AnyConnect-Diagnose- und Reporting-Tools (DART), die über das AnyConnect-Paket installiert werden können.
Vor der Verfügbarkeit der Standalone-Option musste das Core-VPN-Modul installiert werden, um TND nutzen zu können. Die VPN-Kernkachel war in der Benutzeroberfläche sichtbar, was die Endbenutzer verwirren könnte, insbesondere wenn sie eine VPN-Lösung eines anderen Anbieters verwenden.
Wenn Sie die Standalone-Option verwenden, verwenden Sie nicht das Kern-VPN-Profil, um TND zu konfigurieren. Das NVM-Profil kann jetzt direkt für TND konfiguriert werden.

Die AnyConnect NVM-Konfiguration wird in einer XML-Datei gespeichert, die neben weiteren Informationen Informationen über die Collector-IP-Adresse und die Portnummer enthält. Die Collector-IP-Adresse und eine Port-Nummer müssen auf dem NVM-Clientprofil richtig konfiguriert sein.
Damit das NVM-Modul ordnungsgemäß funktioniert, muss die XML-Datei in folgendem Verzeichnis abgelegt werden:
Wenn das Profil auf der Cisco ASA/ISE vorhanden ist, wird es zusammen mit der AnyConnect NVM-Bereitstellung automatisch bereitgestellt.
XML-Profilbeispiel:
<?xml version="1.0" encoding="UTF-8"?> -<NVMProfile xmlns:xsi="http://www.w3.org/2001/XMLSchema-instance" xsi:noNamespaceSchemaLocation="NVMProfile.xsd"> -<CollectorConfiguration> <CollectorIP>192.0.2.123</CollectorIP> <Port>2055</Port> </CollectorConfiguration> <Anonymize>false</Anonymize> <CollectionMode>all</CollectionMode> </NVMProfile>
Ein NVM-Profil kann mit den folgenden Tools erstellt werden:
Diese Methode wird bevorzugt, wenn die AnyConnect NVM über die Cisco ASA bereitgestellt wird:
Navigieren Sie zu Configuration > Remove Access VPN > Network (Client) Access > AnyConnect Client Profile.
Klicken Sie auf Add (Hinzufügen), wie in der Abbildung dargestellt.

Geben Sie dem Profil einen Namen. Wählen Sie unter Profile Usage (Profilnutzung) die Option Network Visibility Service Profile (Netzwerktransparenz-Serviceprofil).
Weisen Sie das Profil der Gruppenrichtlinie zu, die derzeit von AnyConnect-Benutzern verwendet wird, und klicken Sie auf OK, wie im Bild gezeigt.

Klicken Sie nach dem Erstellen der neuen Richtlinie auf Bearbeiten, wie im Bild dargestellt.

Geben Sie die Informationen zur Collector-IP-Adresse und Portnummer ein. und dann auf OK.
Klicken Sie auf Apply (Übernehmen), wie im Bild dargestellt.

Dieses Tool ist ein eigenständiges Tool und steht unter Cisco.com zur Verfügung. Diese Methode wird bevorzugt, wenn AnyConnect NVM über die Cisco ISE bereitgestellt wird. Das mit diesem Tool erstellte NVM-Profil kann auf die Cisco ISE hochgeladen oder direkt auf Endpunkte kopiert werden.

Weitere Informationen zum AnyConnect Profile Editor finden Sie unter AnyConnect Profile Editor.
In diesem technischen Hinweis wird davon ausgegangen, dass AnyConnect auf der ASA bereits konfiguriert ist und dass Sie nur die NVM-Modulkonfiguration hinzufügen müssen. Weitere Informationen zur ASA AnyConnect-Konfiguration finden Sie im ASDM Book 3: Cisco ASA-Serie VPN ASDM - Konfigurationsleitfaden, 7.16.
So aktivieren Sie das AnyConnect NVM-Modul auf der Cisco ASA:
Navigieren Sie zu Configuration > Remote Access VPN > Network (Client) Access > Group Policies (Konfiguration > VPN für Remote-Zugriff > Netzwerkzugriff (Client) > Gruppenrichtlinien).
Wählen Sie die entsprechende Gruppenrichtlinie aus, und klicken Sie auf Bearbeiten, wie im Bild dargestellt.

Navigieren Sie im Gruppenrichtlinien-Popup-Fenster zu Advanced > AnyConnect Client.
Erweitern Sie Optional Client Modules (Optionale Client-Module) zum Herunterladen, und wählen Sie AnyConnect Network Visibility (AnyConnect-Netzwerktransparenz) aus.
Klicken Sie auf OK, und wenden Sie die Änderungen an.

In diesem Abschnitt aktivieren wir AnyConnect Client-Module, Profile, Anpassungs-/Sprachpakete und die Opswat-Pakete.
So konfigurieren Sie die Cisco ISE für AnyConnect Web-Bereitstellung:
Navigieren Sie in der Cisco ISE-GUI zu Richtlinie > Richtlinienelemente > Ergebnisse.
Erweitern Sie Client Provisioning, um Ressourcen anzuzeigen. und dann "Ressourcen" auswählen.
Fügen Sie das AnyConnect-Image hinzu:
Wählen Sie Hinzufügen > Agent-Ressourcen aus, und laden Sie die AnyConnect-Paketdatei hoch.

Bestätigen Sie den Hash des Pakets im Popup-Fenster.
Der Datei-Hash kann auf der Download-Seite von Cisco.com oder über ein Drittanbieter-Tool verifiziert werden.
Dieser Schritt kann wiederholt werden, um mehrere AnyConnect-Images hinzuzufügen (beispielsweise für Mac OSX und Linux OS).

Fügen Sie das AnyConnect NVM-Profil hinzu:
Wählen Sie Hinzufügen > Agent-Ressourcen aus, und laden Sie das NVM-Clientprofil hoch.

Fügen Sie die AnyConnect-Konfigurationsdatei hinzu:
Klicken Sie auf Hinzufügen, und wählen Sie AnyConnect Configuration aus.
Wählen Sie das Paket aus, das Sie im vorherigen Schritt hochgeladen haben.

Aktivieren Sie NVM in der AnyConnect-Modulauswahl zusammen mit der erforderlichen Richtlinie.

Weitere Informationen zur Konfiguration der Web-Bereitstellung auf der Cisco ISE finden Sie unter Web Deploying AnyConnect.
AnyConnect NVM sendet nur Flow-Informationen, wenn es sich in einem vertrauenswürdigen Netzwerk befindet. Dabei wird die TND-Funktion des AnyConnect-Clients verwendet, um festzustellen, ob sich das Endgerät in einem vertrauenswürdigen Netzwerk befindet.
Trusted Network Detection (TND) wird im AnyConnect Client Profile (XML) konfiguriert, das für VPN verwendet wird, unabhängig davon, ob die VPN-Komponente derzeit in der Umgebung verwendet wird oder nicht. TND wird über die Konfiguration des Abschnitts "Automatic VPN Policy" (Automatische VPN-Richtlinie) im Profil aktiviert. Mindestens eine vertrauenswürdige DNS-Domäne oder ein vertrauenswürdiger DNS-Server muss ausgefüllt werden. Die Aktionen, die AnyConnect durchführt, wenn der Client festgestellt hat, dass er sich in einem vertrauenswürdigen Netzwerk befindet, können über das Pulldown-Menü für die Richtlinie für vertrauenswürdige und nicht vertrauenswürdige Netzwerke auf den DoNothing-Modus eingestellt werden.


Weitere Informationen zur TND-Konfiguration finden Sie unter Informationen zur Erkennung vertrauenswürdiger Netzwerke.
Für die Bereitstellung der AnyConnect NVM-Lösung sind folgende Schritte erforderlich:
Konfigurieren Sie AnyConnect NVM auf der Cisco ASA/ISE.
Richten Sie die IPFIX Collector Komponente ein (NVM Collector unter Linux - Packaged in the TA Add-On).
Richten Sie Splunk mit der CESA-App und dem TA Add-On ein.
Dieser Schritt wird im Abschnitt Konfigurieren dieses Dokuments ausführlich behandelt.
Nachdem NVM auf der Cisco ISE/ASA konfiguriert wurde, kann es automatisch auf Client-Endpunkten bereitgestellt werden.
Die Collector-Komponente ist für die Erfassung und Übersetzung aller IPFIX-Daten der Endgeräte sowie für die Weiterleitung der Daten an das Cisco Endpoint Security Analytics (CESA) Add-On für Splunk verantwortlich. Der NVM Collector wird unter 64-Bit-Linux ausgeführt. CentOS-, Ubuntu- und Docker-Konfigurationsskripte sind enthalten. Die CentOS-Installationsskripte und Konfigurationsdateien können auch in Fedora- und Redhat-Distributionen verwendet werden.
In einer typischen verteilten Splunk Enterprise-Bereitstellung sollte der Collector entweder auf einem eigenständigen 64-Bit-Linux-System oder einem Splunk Forwarder-Knoten, der unter 64-Bit-Linux ausgeführt wird, ausgeführt werden. Der Collector kann auch auf einem Standalone-Server ohne Splunk-Komponenten installiert werden.
Anmerkung: Die Lösung kann auch auf einem einzelnen 64-Bit-Linux-System ausgeführt werden, das die Komponenten NVM Collector und Splunk Enterprise für den Einsatz in einer kleinen Bereitstellung oder zu Demonstrationszwecken enthält. Das All-in-One-System ist für bis zu 10.000 Endgeräte am einfachsten. Informationen zur POV-Bedarfsbestimmung finden Sie unter Real Client POV.
Kopieren Sie die Datei acnvmcollector.zip im Verzeichnis /opt/splunk/etc/apps/TA-Cisco-NVM/appserver/addon/ (im Lieferumfang des TA Add-On enthalten) auf das System, auf dem Sie es installieren möchten.
Entpacken Sie die Datei acnvmcollector.zip, um die Dateien zu extrahieren.
Es wird empfohlen, die Datei $PLATFORM$_README im .zip-Paket zu lesen, bevor das install.sh-Skript ausgeführt wird. Die Datei $PLATFORM$_README enthält Informationen zu den relevanten Konfigurationseinstellungen, die überprüft und ggf. geändert werden müssen, bevor das Skript install.sh ausgeführt wird. Sie müssen mindestens die Adresse der Splunk-Instanz konfigurieren, an die Sie Daten weiterleiten. Wenn das System nicht richtig konfiguriert wird, funktioniert der Collector möglicherweise nicht richtig.
Anmerkung: Stellen Sie sicher, dass Ihre Netzwerk- und Host-Firewalls so konfiguriert sind, dass der UDP-Datenverkehr für die Quell- und Zieladressen und Ports zugelassen wird. Die Firewalls müssen den eingehenden IPFIX-Datenverkehr (CFLOW) von den AnyConnect-Clients zum Collector und die ausgehenden UDP-Daten zu Splunk zulassen.
Eine einzelne NVM-Collector-Instanz kann mindestens 5.000 Flows pro Sekunde auf einem ordnungsgemäß dimensionierten System oder bis zu 35.000 bis 40.000 Endpunkte verarbeiten. Der Collector muss konfiguriert und ausgeführt werden, bevor die Splunk NVM und TA-Add on App verwendet werden können.
Standardmäßig empfängt der Collector Datenflüsse von AnyConnect NVM-Endpunkten auf UDP-Port 2055.
Darüber hinaus erstellt der Collector drei Datenfeeds für Splunk:
Die Empfangs- und Dateneinspeiseports können geändert werden. Ändern Sie dazu die Datei acnvm.conf, und starten Sie die Collector-Instanz neu. Stellen Sie sicher, dass alle Host-/Netzwerk-Firewalls zwischen den Endpunkten und dem Collector bzw. zwischen dem Collector und den Splunk-Systemen für die konfigurierten UDP-Ports und -Adressen geöffnet sind. Stellen Sie außerdem sicher, dass Ihre AnyConnect NVM-Konfiguration mit Ihrer Collector-Konfiguration übereinstimmt.
Nachdem alle Komponenten installiert und ausgeführt wurden, finden Sie im Abschnitt Hilfedateien in der Splunk-Anwendung detaillierte Informationen zu den vorkonfigurierten Berichten, dem Datenmodell und den Informationselementen, die von der Projektmappe erstellt werden.
Sie können einen Ihrer AnyConnect-Endpunkte neu starten und überprüfen, ob Datenverkehr an die Lösung gesendet wird. Sie können beispielsweise youtube.com verwenden, um einen kontinuierlichen Datenstrom auszuführen.
Diese Informationen müssen in der Konfigurationsdatei acnvm.conf konfiguriert werden:
Anmerkung: netflow_collection_ip wird in der Konfigurationsdatei weggelassen. Es verwendet die öffentliche Standardschnittstelle und sollte nur geändert werden, um den Standardwert mit einer bestimmten lokalen IP zu überschreiben.
Die Ports für Pro-Flow-Daten, für Endpoint Identity-Daten, für Endpoint-Schnittstellendaten und für Collector sind mit den Standardeinstellungen in der Konfigurationsdatei vorkonfiguriert. Sie müssen diese Werte ändern, wenn Sie nicht standardmäßige Ports verwenden.
Diese Informationen werden in der Konfigurationsdatei hinzugefügt: /opt/acnvm/conf/acnvm.conf
Anmerkung: Weitere Informationen finden Sie in diesem Dokument unter Configure NVM for DTLS Support.
Führen Sie die folgenden Schritte für das Gerät aus, das den Collector hostet:
Dieses Verzeichnis erstellen: /opt/acnvm/certs
Um das Zertifikat auf den Collector anzuwenden, speichern Sie das Zertifikat und den Schlüssel im Verzeichnis /opt/acnvm/certs.
Ändern Sie den Besitzer und die Gruppe des Ordners mit dem folgenden Befehl in acnvm:acnvm:sudo chown -R acnvm:acnvm certs/:
Dieser Abschnitt für acnvm.conf muss mit dem Zertifikat und dem Schlüssel konfiguriert werden.
Starten Sie den Collector neu, nachdem die Konfiguration und das Zertifikat platziert wurden:sudo systemctl restart acnvm.service
Kollektorstatus prüfen:sudo systemctl status acnvm.service
{
"security" :{
"dtls_enabled": true,
"server_certificate":"/opt/acnvm/certs/public.cer",
"server_pkey":"/opt/acnvm/certs/private.key"
},
Die übrige Konfiguration sieht folgendermaßen aus:
"syslog_server_ip" : "192.0.2.113", "syslog_flowdata_server_port" : 20519, "syslog_sysdata_server_port" : 20520, "syslog_intdata_server_port" : 20521, "netflow_collector_port" : 2055 }
Führen Sie das Skript install.sh mit Superuser-Berechtigungen aus (sudo ./install.sh).
Anmerkung: Das Konto benötigt sudo-Berechtigungen oder root, um das install.sh-Skript auszuführen, sowie Berechtigungen für das acnvm-Dienstkonto.
Weitere Informationen finden Sie unter Cisco Endpoint Security Analytics (CESA)-Anwendung für Splunk (Details).
Die Cisco AnyConnect NVM-Anwendung für Splunk ist auf Splunkbase verfügbar. Diese App stellt vordefinierte Berichte und Dashboards bereit, die IPFIX-Daten (nvzFlow) von Endpunkten in nutzbaren Berichten darstellen, die das Verhalten von Benutzern und Endpunkten korrelieren.
Anmerkung: Bei Cloud-Bereitstellungen werden beide Anwendungen in der Cloud-Instanz installiert. Nur der TA wird vor Ort installiert (mit dem Forwarder). Der Collector wird mit dem Forwarder vor Ort oder auf einem separaten Linux/Docker-Gerät installiert.
Bei einer Vor-Ort-Installation können Sie alle Komponenten und Apps auf einem Gerät oder auf separaten Geräten installieren. (Siehe die Diagramme im Abschnitt Bereitstellungsübersicht dieses Dokuments.)
Laden Sie diese Dateien herunter:

Navigieren Sie zu Splunk > Apps. Klicken Sie auf das Gerät, und installieren Sie die Datei tar.gz, die von der Splunkbase heruntergeladen wurde, oder suchen Sie im Abschnitt "Apps".

Installieren Sie das Add-On mit demselben Prozess.
Auf der Seite für Splunk-Apps können Sie überprüfen, ob das Cisco NVM-Dashboard und das Cisco NVM-Add-On für Splunk installiert sind.

Die Standardkonfiguration erhält drei Daten-Feeds für Splunk (siehe Aktivieren von UDP-Eingaben über die Splunk-Management-UI in diesem Dokument).
Das Add-On ordnet diese Datenfeeds dann den Splunk-Quelltypen cisco:nvm:flowdata, cisco:nvm:sysdata und cisco:nvm:ifdata zu.
Anmerkung: Sie können UDP-Eingaben auch über eine input.conf-Datei aktivieren. Diese Methode wird in der Benutzeroberfläche der Cisco NVM Dashboard-App (unter "Hilfe") erläutert.
Sie müssen die Splunk-Software nicht neu starten.
Navigieren Sie zu Splunk > Einstellungen > Dateneingabe > UDP.
Klicken Sie auf New Local UDP > Enter port # missing > Click Next > Select the entsprechende Source Type > Click Review > Click Submit (Neues lokales UDP).
Wiederholen Sie den Vorgang für die beiden anderen Ports. (Sie können einen Clone verwenden.)


Nach der erfolgreichen Installation sollte das Network Visibility-Modul in Installed Modules (Installierte Module) im Abschnitt Information von AnyConnect Secure Mobility Client aufgeführt werden.

Überprüfen Sie außerdem, ob der nvm-Dienst auf dem Endpunkt ausgeführt wird und ob das Profil im erforderlichen Verzeichnis vorhanden ist.
Bestätigen Sie, dass der Collector-Status "active (running)" lautet. Mit diesem Status wird sichergestellt, dass der Collector stets IPFIX/Flow von den Endgeräten erhält. Wenn der Collector-Status nicht aktiv ist, stellen Sie sicher, dass die Zugriffsrechte des convm-Kontos für die Datei die Ausführung erlauben:
/opt/acnvm/bin/acnvmcollector
root@ubuntu-splunkcollector:~$ /etc/init.d/acnvmcollectord status * acnvmcollector is running root@ubuntu-splunkcollector:~$
/opt/splunk/etc/apps/TA-Cisco-NVM/appserver/addon/

Stellen Sie sicher, dass Splunk und die entsprechenden Services ausgeführt werden. Eine Dokumentation zur Behebung von Splunk-Problemen finden Sie auf der Splunk-Website.
Die Dashboards für CESA werden aufgrund eines Automatisierungsskripts erst fünf Minuten nach Empfang der ersten Daten aktualisiert. Sie können jedoch sofort eine manuelle Suche durchführen, um sicherzustellen, dass die Daten empfangen werden:
Klicken Sie im Haupt-Splunk-Dashboard auf Suchen und Reporting.
Legen Sie auf dem nächsten Bildschirm den korrekten Bereich fest, um die gewünschten Daten einzutragen.
Geben Sie in das Suchfeld Folgendes ein: sourcetype="cisco:nvm:flowdata"

Überprüfen Sie nach den ersten fünf Minuten, ob das CESA-Dashboard Daten empfängt:
Klicken Sie auf Device Activity by Volume and Flow Count (Geräteaktivität nach Volumen und Anzahl von Datenströmen), wenn Sie die aktuellen Einstellungen beibehalten möchten.
IPFIX-Pakete werden von den AnyConnect NVM-Modulen auf Client-Endgeräten generiert.
Die Client-Endpunkte leiten IPFIX-Pakete an die Collector-IP-Adresse weiter.
Der Collector erfasst die Informationen und leitet sie an Splunk weiter.
Der Collector sendet Datenverkehr zu Splunk über drei verschiedene Streams: Daten pro Datenfluss, Endpunktdaten und Schnittstellendaten.
Der gesamte Datenverkehr ist UDP-basiert, sodass im Paketfluss nicht bestätigt wird, dass die Daten empfangen wurden.
Standard-Ports für den Datenverkehr:
Das NVM-Modul speichert IPFIX-Daten und sendet sie an einen Collector, wenn sie sich in einem vertrauenswürdigen Netzwerk befinden. Dieses Verhalten tritt auf, wenn der Laptop mit dem Unternehmensnetzwerk verbunden ist (vor Ort) oder wenn er über VPN verbunden ist.
Sie können überprüfen, ob der Collector Pakete vom NVM-Modul empfängt. Führen Sie dazu eine Paketerfassung für bestimmte UDP-Ports gemäß Ihrer Konfiguration aus, um zu überprüfen, ob die Pakete empfangen werden. Diese Validierung erfolgt über das Linux-Betriebssystem des Splunk-Systems.
IPFIX-Flow-Vorlagen werden zu Beginn der IPFIX-Kommunikation an den Collector gesendet. Mithilfe dieser Vorlagen kann der Collector die IPFIX-Daten sinnvoll nutzen.
Der Collector lädt außerdem Vorlagen vor, um sicherzustellen, dass die Daten analysiert werden können, auch wenn der Client die Vorlagen nicht gesendet hat. Wenn eine neuere Version des Clients mit Protokolländerungen freigegeben wird, verwendet der Collector die neuen Vorlagen, die vom Client gesendet werden.
Eine Vorlage wird unter den folgenden Bedingungen versendet:
In seltenen Fällen kann der Collector keine Vorlage finden. Wenn diese Situation eintritt, werden Sie eines der folgenden Symptome sehen:
Um dieses Problem zu beheben, starten Sie einen der Endpunkte neu.
Um Fehler zu beheben, gehen Sie wie folgt vor:
IPFIX-Datenverkehr in Wireshark:
Anmerkung: Wenn Sie DTLS zwischen dem Client und dem Collector ausführen, müssen Sie nach DTLS-Verkehr filtern.

Steigt die Größe der NVM-Datenbankdatei (NVM.db) im Verzeichnis C:\%ProgramData%\Cisco\Cisco AnyConnect Secure Mobility Client\NVM weiter an? Dieses Verhalten zeigt an, dass der AnyConnect NVM-Client keine Datenpakete an den Collector sendet.
Anmerkung: Informationen zu Cache-Prozessen und den verfügbaren Cache-Steuerelementen finden Sie im Cisco AnyConnect Secure Mobility Client Administrator Guide, Release 4.9.

Starten Sie die AnyConnect-Benutzeroberfläche, und stellen Sie sicher, dass sie sich in einem vertrauenswürdigen Netzwerk befindet. NVM erkennt mithilfe von TND, ob sich der Endpunkt in einem vertrauenswürdigen Netzwerk befindet. Eine falsche TND-Konfiguration verursacht Probleme mit NVM. NVM verfügt über eine eigene TND-Konfiguration, die auf dem TLS-Zertifikat-Fingerprint des konfigurierten Servers funktioniert. Der NVM TND kann im NVM Profile Editor konfiguriert werden.
Wenn NVM TND nicht konfiguriert ist, beruht NVM auf der TND-Konfiguration des VPN-Moduls. Der TND des VPN-Moduls basiert auf Informationen, die über DHCP empfangen werden: Domain-Name- und Domain Name System (DNS)-Server. Stimmen DNS-Server und/oder Domänenname mit den konfigurierten Werten überein, gilt das Netzwerk als vertrauenswürdig. VPN unterstützt außerdem TLS-zertifikatbasierte TND-Erkennung.
Stellen Sie sicher, dass die TND-Konfiguration korrekt ist. NVM exportiert nur, wenn es sich in einem vertrauenswürdigen Netzwerk befindet.
Anmerkung: Wenn die TND-Konfiguration falsch ist, exportiert NVM die Daten nicht. Wenn auf dem Client beispielsweise drei DNS-Server konfiguriert sind, aber nicht alle drei DNS-Server in der TND-Konfiguration festgelegt sind, exportiert NVM die Daten nicht.
Entfernen Sie die vertrauenswürdige Domäne aus der TND VPN-Konfiguration.
Netzwerkprobleme:
Bei Split-Tunneling sollte die IP-Adresse des Collectors immer in der Konfiguration "split include" für das VPN berücksichtigt werden. Wenn die IP-Adresse des Collectors nicht Teil der vertrauenswürdigen Konfiguration des Split-Tunnels ist, werden die Daten über die öffentliche Schnittstelle gesendet.
Stellen Sie sicher, dass der CollectionMode für die Erfassung im aktuellen Netzwerk konfiguriert ist (vertrauenswürdig/nicht vertrauenswürdig).
Stellen Sie sicher, dass sich die Dateien "VPN.xml" und "NVM_ServiceProfile.xml" in den richtigen Ordnern befinden. und dann neu starten.
Alle AnyConnect-Dienste anhalten.
Bounce des Netzwerks, das mit dem internen Netzwerk verbunden ist, das eine Verbindung zum DNS-Server hat.
Paketerfassung:

Führen Sie DART für die NVM-Komponenten aus, um AnyConnect-Aktionen zu beheben. Weitere Informationen finden Sie unter Fehlerbehebung bei AnyConnect.
Alle für NVM erforderlichen Protokolle werden von DART verarbeitet. DART sammelt Protokolldateien, Konfigurationen usw.
Windows-Protokolle: Veranstaltungen finden nicht an einem Ort statt. Die Ereignisanzeige für NVM unter AnyConnect enthält ein separates Leaf.
macOS/Linux: Protokolle nach nvmagent filtern.
Bei der Installation des Collectors und der Ausführung des Installationsskripts (Sudo ./install_ubuntu.sh )
Dieser Fehler tritt in /var/log/syslog auf: "Acnvm.conf error: line number 17 : expected key string"
Dieses Problem kann durch ein zusätzliches Komma oder durch ein Komma an einer ungültigen Position verursacht werden.
Dieses Problem war ein Problem auf Ubuntu (aber möglicherweise für alle Linux). Der Code konnte in der Datei "acnvmcollector" nicht ausgeführt werden: /opt/acnvm/bin/acnvmcollector
Der Benutzer und die Gruppe "acvnm" hatten keinen Zugriff eXecute auf den Collector "acnvmcollection".

Sie können die Protokollierungsebene in der Datei ACMNVMLOG.conf festlegen. Die Protokollierungsebene ist Teil der Konfiguration, die beim Start an den Collector gesendet wird. Starten Sie den Collector nach einer Änderung neu.
log4cplus.rootLogger=DEBUG, STDOUT, NvmFileAppender
Jan 20 12:48:54 csaxena-ubuntu-splunkcollector NVMCollector: no templates for flowset 258 for 10.150.176.167 yet Jan 20 12:48:55 csaxena-ubuntu-splunkcollector NVMCollector: HandleReceivedIPFIX: exporter=10.150.176.167 bytes_recvd=234 totlength=234 Jan 20 12:48:55 csaxena-ubuntu-splunkcollector NVMCollector: =================> flowsetid=258 flowsetlen=218 Jan 20 12:48:55 csaxena-ubuntu-splunkcollector NVMCollector: no templates for flowset 258 for 10.150.176.167 yet
Um die Collector-Version zu finden, führen Sie den acnvmcollector Befehl mit dem -v Flag aus:
Beispiel 1:
./opt/acnvm/bin/acnvmcollector -v
Beispiel 2:
/opt/acnvm/bin [root@splunk-virtual-machine bin]# ./acnvmcollector -v
Output:
Cisco AnyConnect Network Visibility Module Collector (version 4.10.02086 release) Copyright (C) 2004-2021 All Rights Reserved.
Überprüfen Sie, ob die Collector Box AnyConnect NVM-Datenverkehr empfängt:
Führen Sie einen tcpdump aus, und stellen Sie sicher, dass Pakete vom Client zum Server unter 25001 bis 2055 angezeigt werden. Dieser Befehl zeigt beispielsweise die ersten 100 Pakete an, die von der IP-Adresse des Client-Hosts stammen:Sudo tcpdump -I any -c100 -nn host 10.1.110.7
Anmerkung: Weitere Informationen finden Sie unter Wie kann ich alle UDP-Pakete mit tcpdump erfassen?
Stellen Sie sicher, dass der AnyConnect NVM Collector ausgeführt wird (siehe DTLS-Unterstützung in diesem Dokument).
Überprüfen Sie die Datei acnvm.conf auf Formatfehler, fehlende Anführungszeichen, Kommas usw.
Splunk UI - TA - Sind die UDP-Dateneingänge und -quellentypen auf der Splunk-GUI oder über input.conf eingerichtet?
Starten Sie Splunk unter UI > settings > server controls (Benutzeroberfläche > Einstellungen > Serversteuerelemente) neu.
Dieses Szenario wird für Situationen mit hoher Verfügbarkeit oder für das Senden an mehrere Plattformen (z. B. Splunk und Stealthwatch) verwendet.
Weitere Informationen finden Sie im Cisco Endpoint Security Analytics (CESA) Built on Splunk Quickstart POV Kit & Deployment Guide.
Diese Situation kann in Labortests auftreten, bei denen kein bekanntes Zertifikat auf dem Collector installiert ist.
Windows: Installieren Sie das Collector-Zertifikat in den vertrauenswürdigen Windows-Zertifikaten.
Mac OSX: Verwenden Sie den Standardprozess, um das Root-Zertifikat über den Keychain zu installieren. Sie können das Schlüsselbundtool verwenden, um das Zertifikat zu importieren und es als vertrauenswürdiges Zertifikat hinzuzufügen.
Linux RHEL: Führen Sie die folgenden Schritte zum Importieren der RHEL-Stammzertifizierungsstelle aus:
Kopieren Sie das Zertifikat ca nach /etc/pki/ca-trust/source/anchors.
sudo update-ca-trust enable
sudo update-ca-trust extract
Linux-Ubuntu: Führen Sie die folgenden Schritte für den Import der Ubuntu Root-Zertifizierungsstelle aus:
Konvertieren Sie die Datei .cer in die Datei .crt mit dem folgenden Befehl: openssl x509 -inform PEM -in RootCA.cer -out rootCa.crt
Kopieren Sie die Datei .crt in das Verzeichnis /usr/local/share/ca-Certificates.
Führen Sie den folgenden Befehl aus: sudo update-ca-certificates
Wenn Sie den lokalen Profil-Editor verwenden, spielt der XML-Profilname des Kern-VPN-Moduls keine Rolle. Sie müssen das Serviceprofil jedoch als NVM_ServiceProfile.xml speichern. Wenn Sie einen anderen Namen für das Serviceprofil verwenden, kann NVM keine Daten erfassen und senden.
Cisco Endpoint Security Analytics (CESA)-Anwendung für Splunk (Details)
Kann ein Herstellerverzeichnis unter dem Stamm erstellt werden, und kann das Eigentum dann an ein anderes Konto übergeben werden?
Sie können zuerst /opt/acnvm erstellen, solange das Installationsskript über die Berechtigung zum Kopieren von Dateien verfügt.
Dateiberechtigungen: Die Datei install.sh benötigt die Berechtigung, um als root ausgeführt zu werden.
Dienstkonten:
Der useradd -rBefehl und der -s /bin/falseBefehl sind erforderlich, da es sich bei einem Dienstkonto um ein nicht interaktives Konto ohne Basisverzeichnis handelt.
Es ist nicht erforderlich, dass ein nicht interaktives Konto über ein Basisverzeichnis verfügt, und es ist gängige Praxis, dass das Basisverzeichnis für das Dienstkonto nicht sauber bleibt.
Alle Benutzer haben uid/guid, unabhängig davon, ob sie ein Home-Verzeichnis haben.
Collector-Betriebssystem: Der Collector wird auf CentOS oder Ubuntu ausgeführt. kann es auch auf RedHat ausgeführt werden, da RedHat das CentOS-Skript verwendet.
Sie können das Installationsskript bei Bedarf ändern:
Das Installationsskript muss als root oder mit SUDO-Rechten ausgeführt werden, da es einen neuen Benutzer namens acnvm erstellt und alles im Verzeichnis /opt/acnvm ablegt.
Anmerkung: Alternativ können Sie ein benutzerdefiniertes Skript erstellen, um die entsprechenden Aktionen entsprechend Ihren Anforderungen auszuführen. Dieses Skript kann einen anderen Benutzer verwenden, der bereits auf dem System vorhanden ist. Dieser Benutzer muss jedoch über SUDO-Rechte verfügen, um die Installation ausführen zu können.
Führen Sie diesen Befehl mit dem -vFlag aus, um die Collector-Version zu finden: ./opt/acnvm/bin/acnvmcollector -v
Es wird immer empfohlen, die neueste verfügbare Softwareversion von AnyConnect zu verwenden. Weitere Informationen finden Sie in den Versionshinweisen für Cisco AnyConnect Secure Mobility Client v4.x.
| Überarbeitung | Veröffentlichungsdatum | Kommentare |
|---|---|---|
3.0 |
22-Oct-2021
|
Pfad für die Konfigurationsdatei aktualisiert. |
2.0 |
20-Oct-2021
|
Zur Verdeutlichung bearbeitet. "Hintergrundinformationen" in einem Abschnitt zusammengefasst. Links und Nomenklatur aktualisiert. |
1.0 |
27-Aug-2021
|
Erstveröffentlichung |
Feedback