El conjunto de documentos para este producto aspira al uso de un lenguaje no discriminatorio. A los fines de esta documentación, "no discriminatorio" se refiere al lenguaje que no implica discriminación por motivos de edad, discapacidad, género, identidad de raza, identidad étnica, orientación sexual, nivel socioeconómico e interseccionalidad. Puede haber excepciones en la documentación debido al lenguaje que se encuentra ya en las interfaces de usuario del software del producto, el lenguaje utilizado en función de la documentación de la RFP o el lenguaje utilizado por un producto de terceros al que se hace referencia. Obtenga más información sobre cómo Cisco utiliza el lenguaje inclusivo.
Cisco ha traducido este documento combinando la traducción automática y los recursos humanos a fin de ofrecer a nuestros usuarios en todo el mundo contenido en su propio idioma. Tenga en cuenta que incluso la mejor traducción automática podría no ser tan precisa como la proporcionada por un traductor profesional. Cisco Systems, Inc. no asume ninguna responsabilidad por la precisión de estas traducciones y recomienda remitirse siempre al documento original escrito en inglés (insertar vínculo URL).
Este documento describe cómo instalar y configurar Cisco AnyConnect Network Visibility Module (NVM) en un sistema de usuario final que ejecute AnyConnect 4.7.x o posterior, y cómo instalar y configurar los componentes asociados de Splunk Enterprise y NVM Collector.
Cisco recomienda que tenga conocimiento sobre estos temas:
La información que contiene este documento se basa en las siguientes versiones de software y hardware.
Cisco AnyConnect Security Mobility Client 4.7.x o posterior
Editor de perfiles de Cisco AnyConnect
Cisco Adaptive Security Appliance (ASA), versión 9.5.2
Cisco Adaptive Security Device Manager (ASDM), versión 7.5.1
Splunk Enterprise 7.x o posterior (instalado como todo en uno en cualquier plataforma Linux compatible; CentOS (recomendado)
Cualquier instalación compatible de Linux como dispositivo recopilador
Nota: Un recopilador puede ejecutarse en el mismo servidor. Consulte Análisis de seguridad de terminales de Cisco (CESA) basado en el kit de puntos de vista de inicio rápido de Splunk y la guía de implementación para obtener más información.
La información que contiene este documento se creó a partir de los dispositivos en un ambiente de laboratorio específico. Todos los dispositivos que se utilizan en este documento se pusieron en funcionamiento con una configuración verificada (predeterminada). Si tiene una red en vivo, asegúrese de entender el posible impacto de cualquier comando.
Cisco AnyConnect NVM proporciona una fuente continua de telemetría de terminales de gran valor que permite a las organizaciones ver el comportamiento de los terminales y los usuarios en su red. El sistema NVM recopila información de los terminales, tanto dentro como fuera de las instalaciones, así como de contextos muy valiosos, como usuarios, aplicaciones, dispositivos, ubicaciones y destinos. Splunk Enterprise consume los datos de telemetría y proporciona las capacidades de análisis y los informes.
Esta nota técnica es un ejemplo de configuración de AnyConnect NVM with Splunk Enterprise como parte de la nueva solución Cisco Endpoint Security Analytics (CESA).
Estos componentes conforman la solución:
Cisco AnyConnect es un agente unificado que ofrece varios servicios de seguridad para proteger la empresa. AnyConnect se utiliza habitualmente como cliente VPN empresarial, pero también admite módulos adicionales que se ocupan de diferentes aspectos de la seguridad empresarial. Los módulos adicionales habilitan funciones de seguridad como la evaluación de estado, la seguridad web, la protección frente a malware, la visibilidad de la red y mucho más.
Esta nota técnica trata sobre NVM, que se integra con Cisco AnyConnect para proporcionar a los administradores la capacidad de supervisar el uso de las aplicaciones de terminales. Para obtener más información sobre Cisco AnyConnect, consulte la Guía del administrador de Cisco AnyConnect Secure Mobility Client, versión 4.7.
IPFIX es un protocolo IETF que define un estándar para la exportación de información de flujo de IP para diversos fines, como la contabilidad, la auditoría y la seguridad. IPFIX se basa en el protocolo Cisco NetFlow v9, aunque no son directamente compatibles. Cisco nvzFlow es una especificación de protocolo basada en el protocolo IPFIX. Por diseño, IPFIX es un protocolo extensible que permite definir nuevos parámetros para transmitir información. El protocolo Cisco nvzFlow amplía el estándar IPFIX y define nuevos elementos de información. El protocolo también define un conjunto estándar de plantillas IPFIX que se transmiten como parte de la telemetría utilizada por AnyConnect NVM.
Para obtener más información sobre IPFIX, consulte estos RFC:
Un recopilador es un servidor que recibe y almacena datos IPFIX. Luego puede enviar estos datos a Splunk.
Cisco proporciona un recopilador diseñado específicamente para el protocolo nvzFlow y que se incluye con el complemento CESA TA para Splunk. El colector se puede instalar en la misma caja (todo en uno) con el servidor Splunk, en el reenviador pesado o en una caja Linux independiente.
Para obtener información más detallada sobre el recopilador, consulte Cisco Network Visibility (NVM) Collector.
Splunk Enterprise es una potente herramienta que recopila y analiza datos de diagnóstico para proporcionar información útil sobre la infraestructura de TI. Proporciona una ubicación integral para que los administradores recopilen datos que les ayuden a comprender el estado de la red.
Splunk es un partner de Cisco y la solución CESA se creó en colaboración con ellos. Para obtener más información, consulte Análisis de seguridad de terminales de Cisco basado en Splunk.
Este documento proporciona una descripción general de alto nivel de la implementación en su forma más sencilla. Esta es una configuración todo en uno que se ejecuta en Linux de 64 bits.
Este diagrama muestra la configuración que se utiliza para la mayoría de las demostraciones. Esta configuración también es útil en una implementación de producción pequeña.

Este diagrama muestra un conjunto más completo de opciones disponibles para la implementación. Normalmente, una configuración de producción se distribuye y tiene varios nodos Splunk Enterprise.


Convenciones de direcciones IP en esta nota técnica:
Esta sección trata sobre la configuración de los componentes de Cisco NVM. Para obtener una descripción general de la implementación de AnyConnect NVM y el perfil de configuración, consulte también Cómo implementar el módulo de visibilidad de red de AnyConnect.
Ahora se puede configurar el NVM para que envíe los datos al recopilador de forma segura a través de DTLS. Este modo se puede configurar en el editor de perfiles de NVM. Cuando la casilla de verificación "Secure" está marcada, NVM utiliza DTLS como transporte. Para que pase la conexión DTLS, el extremo debe confiar en el certificado (recopilador) del servidor DTLS. Los certificados no fiables se rechazan en silencio. DTLS 1.2 es la versión mínima admitida. El recopilador como parte de CESA Splunk App v3.1.2 o posterior es necesario para la compatibilidad con DTLS. El colector sólo funciona en un modo: segura o no segura.
La configuración del recopilador de perfiles de NVM de AnyConnect debe establecerse en IP o FQDN. Esta opción depende del valor que se utilice en el nombre común (NC) del certificado. El nombre de dominio completo (FQDN) siempre es el preferido en caso de cambios de dirección IP.
Para el perfil de NVM, hay una nueva casilla de verificación llamada "Secure" bajo el colector IP/puerto.

El módulo independiente requiere AnyConnect 4.8.01090 o posterior. Consulte la Guía del Administrador de Cisco AnyConnect Secure Mobility Client, versión 4.9. Consulte también esta guía independiente: Cómo implementar el módulo de visibilidad de red AnyConnect.
Si no dispone de una implementación de AnyConnect o utiliza otra solución VPN, puede instalar el paquete independiente de NVM para sus necesidades de NVM. Este paquete funciona de forma independiente, pero proporciona el mismo nivel de recopilación de flujo desde un terminal que la solución AnyConnect NVM actual. Si instala el NVM independiente, los procesos activos (como el Control de actividad en el sistema operativo Macintosh (macOS)) indican el uso.
El NVM independiente se configura con el editor de perfiles de NVM, y la configuración de Trusted Network Detection (TND) es obligatoria. NVM utiliza la configuración de TND para determinar si el terminal se encuentra en la red corporativa y, a continuación, aplica las políticas adecuadas.
La resolución de problemas y el registro siguen realizándose mediante las herramientas de diagnóstico e informes (DART) de AnyConnect, que se pueden instalar desde el paquete de AnyConnect.
Antes de la disponibilidad de la opción independiente, se tenía que instalar el módulo Core VPN para aprovechar TND. El mosaico de VPN principal estaba visible en la interfaz de usuario (IU), lo que podía confundir a los usuarios finales, especialmente si utilizaban una solución VPN de otro proveedor.
Cuando utiliza la opción independiente, no utiliza el perfil VPN principal para configurar TND. El perfil de NVM se puede ahora configurar directamente para TND.

La configuración de AnyConnect NVM se guarda en un archivo XML que contiene información sobre la dirección IP y el número de puerto del recopilador, junto con otra información. La dirección IP del recopilador y el número de puerto deben configurarse correctamente en el perfil de cliente de NVM.
Para que el módulo NVM funcione correctamente, el fichero XML debe colocarse en este directorio:
Si el perfil está presente en Cisco ASA/ISE, se implementa automáticamente junto con la implementación de AnyConnect NVM.
Ejemplo de perfil XML:
<?xml version="1.0" encoding="UTF-8"?> -<NVMProfile xmlns:xsi="http://www.w3.org/2001/XMLSchema-instance" xsi:noNamespaceSchemaLocation="NVMProfile.xsd"> -<CollectorConfiguration> <CollectorIP>192.0.2.123</CollectorIP> <Port>2055</Port> </CollectorConfiguration> <Anonymize>false</Anonymize> <CollectionMode>all</CollectionMode> </NVMProfile>
Se puede crear un perfil de NVM con estas herramientas:
Se prefiere este método si AnyConnect NVM se implementa a través de Cisco ASA:
Vaya a Configuration > Remove Access VPN > Network (Client) Access > AnyConnect Client Profile.
Haga clic en Agregar, como se muestra en la imagen.

Dé un nombre al perfil. En Uso del perfil, seleccione Perfil de servicio de visibilidad de red.
Asigne el perfil a la política de grupo que actualmente utilizan los usuarios de AnyConnect y haga clic en OK, como se muestra en la imagen.

Una vez creada la nueva directiva, haga clic en Edit, como se muestra en la imagen.

Introduzca la información sobre la dirección IP del recopilador y el número de puerto; Luego haga clic en OK (Aceptar).
Haga clic en Apply, como se muestra en la imagen.

Esta herramienta es independiente y está disponible en Cisco.com. Este método es el preferido si AnyConnect NVM se implementa mediante Cisco ISE. El perfil de NVM que se crea con esta herramienta puede cargarse en Cisco ISE o copiarse directamente en los terminales.

Para obtener información detallada sobre AnyConnect Profile Editor, consulte AnyConnect Profile Editor.
Esta nota técnica supone que AnyConnect ya está configurado en el ASA y que solo debe agregar la configuración del módulo NVM. Para obtener información detallada sobre la configuración de ASA AnyConnect, consulte ASDM Book 3: Guía de Configuración de ASDM de VPN de la Serie ASA de Cisco, 7.16.
Para habilitar el módulo AnyConnect NVM en Cisco ASA, siga estos pasos:
Vaya a Configuration > Remote Access VPN > Network (Client) Access > Group Policies.
Seleccione la política de grupo relevante y haga clic en Edit, como se muestra en la imagen.

En la ventana emergente de la política de grupo, navegue hasta Advanced > AnyConnect Client.
Expanda Optional Client Modules to Download y seleccione AnyConnect Network Visibility.
Haga clic en Aceptar y aplique los cambios.

En esta sección, habilitamos los módulos del cliente AnyConnect, los perfiles, los paquetes de personalización/idioma y los paquetes Opswat.
Para configurar Cisco ISE para AnyConnect Web-Deployment, lleve a cabo estos pasos:
En la GUI de Cisco ISE, navegue hasta Política > Elementos de política > Resultados.
Expanda Client Provisioning para mostrar Resources; a continuación, seleccione Resources.
Agregue la imagen de AnyConnect:
Seleccione Add > Agent Resources y cargue el archivo de paquete de AnyConnect.

Confirme el hash del paquete en la ventana emergente.
El hash de archivo se puede verificar en la página de descarga de Cisco.com o a través de una herramienta de terceros.
Este paso se puede repetir para agregar varias imágenes de AnyConnect (por ejemplo, para Mac OSX y el sistema operativo Linux).

Agregue el perfil de AnyConnect NVM:
Seleccione Add > Agent Resources y cargue el perfil de cliente de NVM.

Agregue el archivo de configuración de AnyConnect:
Haga clic en Agregar y elija Configuración de AnyConnect.
Seleccione el paquete que ha cargado en el paso anterior.

Habilite NVM en la Selección de módulo AnyConnect, junto con la política requerida.

Para obtener información detallada sobre la configuración de la implementación web en Cisco ISE, consulte Implementación web de AnyConnect.
AnyConnect NVM envía información de flujo solo cuando se encuentra en una red de confianza. Utiliza la función TND del cliente AnyConnect para saber si el terminal se encuentra o no en una red de confianza.
La detección de redes de confianza (TND) se configura en el perfil de cliente (XML) de AnyConnect que se utiliza para VPN, independientemente de si el componente VPN se utiliza actualmente en el entorno o no. TND se habilita mediante la configuración de la sección de políticas de VPN automáticas en el perfil. Como mínimo, se debe rellenar un único dominio DNS de confianza o un servidor DNS de confianza. Las acciones realizadas por AnyConnect cuando el cliente ha determinado que se encuentra en una red de confianza se pueden establecer en el modo DoNothing a través del menú desplegable de la política de redes de confianza y no fiables.


Para obtener más información sobre la configuración de TND, consulte Acerca de la Detección de Redes Fiables.
La implementación de la solución AnyConnect NVM requiere estos pasos:
Configuración de AnyConnect NVM en Cisco ASA/ISE.
Configuración del componente IPFIX Collector (NVM Collector en Linux - empaquetado en el complemento TA).
Configure Splunk con la aplicación CESA y el complemento TA.
Este paso se trata en detalle en la sección Configure de este documento.
Una vez configurado el NVM en Cisco ISE/ASA, se puede implementar automáticamente en los terminales del cliente.
El componente recopilador es responsable de la recopilación y traducción de todos los datos IPFIX de los terminales, y de reenviar los datos al complemento Cisco Endpoint Security Analytics (CESA) para Splunk. El recopilador de NVM se ejecuta en Linux de 64 bits. Se incluyen scripts de configuración de CentOS, Ubuntu y Docker. Los scripts de instalación y los archivos de configuración de CentOS también se pueden utilizar en las distribuciones de Fedora y Redhat.
En una implementación típica de Splunk Enterprise distribuida, el colector debe ejecutarse en un sistema Linux de 64 bits independiente o en un nodo de Splunk Forwarder que se ejecute en Linux de 64 bits. El recopilador también se puede instalar en un servidor independiente sin componentes Splunk.
Nota: La solución también se puede ejecutar en un único sistema Linux de 64 bits que incluye el recopilador NVM y los componentes Splunk Enterprise para su uso en implementaciones pequeñas o con fines de demostración. El modelo todo en uno es más fácil para un máximo de 10 000 terminales. Consulte PDV de cliente real para obtener información sobre el tamaño de PDV.
Copie el archivo acnvmcollector.zip, ubicado en el directorio /opt/splunk/etc/apps/TA-Cisco-NVM/appserver/addon/ (incluido con el complemento TA), en el sistema donde desee instalarlo.
Descomprima el archivo acnvmcollector.zip para extraer los archivos.
Se recomienda leer el archivo $PLATFORM$_README en el paquete .zip antes de ejecutar el script install.sh. El archivo $PLATFORM$_README proporciona información sobre las configuraciones relevantes que deben verificarse y modificarse (si es necesario) antes de que se ejecute el script install.sh. Como mínimo, debe configurar la dirección de la instancia de Splunk a la que reenvía los datos. Si no se configura correctamente el sistema, el colector puede funcionar incorrectamente.
Nota: Asegúrese de que los firewalls de la red y del host estén configurados para permitir el tráfico UDP para las direcciones y los puertos de origen y destino. Los firewalls deben permitir el tráfico IPFIX (CFLOW) entrante de los clientes de AnyConnect al recopilador y los datos UDP salientes a Splunk.
Un recopilador de vídeo en red puede gestionar un mínimo de 5000 flujos por segundo en un sistema del tamaño adecuado, o hasta 35 000-40 000 terminales. El recopilador debe configurarse y ejecutarse antes de poder utilizar Splunk NVM y TA-Add on App.
De forma predeterminada, el recopilador recibe los flujos de los terminales NVM de AnyConnect en el puerto UDP 2055.
Además, el recopilador genera tres fuentes de datos para Splunk:
Los puertos de recepción y de alimentación de datos se pueden cambiar. Para ello, cambie el archivo acnvm.conf y reinicie la instancia del colector. Asegúrese de que los firewalls de host/red entre los puntos finales y el recopilador o entre el recopilador y los sistemas Splunk estén abiertos para los puertos y direcciones UDP configurados. Además, asegúrese de que la configuración de AnyConnect NVM coincida con la configuración de su recopilador.
Una vez instalados y ejecutados todos los componentes, consulte la sección Archivos de ayuda de la aplicación Splunk para obtener información detallada sobre los informes preconfigurados, el modelo de datos y los elementos de información que crea la solución.
Puede reiniciar uno de los terminales de AnyConnect y validar que el tráfico se envía a la solución. Por ejemplo, puede utilizar youtube.com para ejecutar un flujo constante de datos.
Esta información debe configurarse en el archivo de configuración acnvm.conf:
Nota: netflow_collector_ip se omite en el archivo de configuración. Utiliza la interfaz pública predeterminada y sólo se debe cambiar para invalidar el valor predeterminado con una IP local específica.
Los parámetros Per Flow Data Port, Endpoint Identity Data Port, Endpoint Interface Data y Collector Port están preconfigurados con los valores predeterminados del archivo de configuración. Debe cambiar estos valores si utiliza puertos no predeterminados.
Esta información se agrega en el archivo de configuración: /opt/acnvm/conf/acnvm.conf
Nota: Consulte Configure NVM for DTLS Support en este documento para obtener más detalles.
Realice estos pasos en el cuadro que aloja el recopilador:
Crear este directorio: /opt/acnvm/certs.
Para aplicar el certificado al colector, guarde el certificado y la clave en el directorio /opt/acnvm/certs.
Cambie el propietario y el grupo de la carpeta a acnvm:acnvm con este comando:sudo chown -R acnvm:acnvm certs/:
Esta sección para acnvm.conf debe configurarse con el certificado y la clave.
Después de colocar la configuración y el certificado, reinicie el recopilador:sudo systemctl restart acnvm.service
Compruebe el estado del recopilador:sudo systemctl status acnvm.service
{
"security" :{
"dtls_enabled": true,
"server_certificate":"/opt/acnvm/certs/public.cer",
"server_pkey":"/opt/acnvm/certs/private.key"
},
Aquí está el resto de la configuración:
"syslog_server_ip" : "192.0.2.113", "syslog_flowdata_server_port" : 20519, "syslog_sysdata_server_port" : 20520, "syslog_intdata_server_port" : 20521, "netflow_collector_port" : 2055 }
Ejecute el script install.sh con privilegios de superusuario (sudo ./install.sh).
Nota: La cuenta necesita permisos sudo o root para ejecutar la secuencia de comandos install.sh y permisos para la cuenta de servicio acnvm.
Para obtener más información, consulte la aplicación Cisco Endpoint Security Analytics (CESA) para Splunk (detalles).
La aplicación Cisco AnyConnect NVM para Splunk está disponible en Splunkbase. Esta aplicación proporciona informes y paneles predefinidos que presentan datos IPFIX (nvzFlow) de los terminales en informes utilizables que ayudan a correlacionar el comportamiento de los usuarios y los terminales.
Nota: Para las implementaciones en la nube, ambas aplicaciones se instalan en la instancia de la nube. Solo el TA se instala en las instalaciones (con el reenviador). El recopilador se instala en las instalaciones con el reenviador o en una caja independiente de Linux/Docker.
Para una instalación en las instalaciones, puede instalar todos los componentes y aplicaciones en un solo equipo o en equipos independientes. (Consulte los diagramas de la sección Descripción general de la implementación de este documento.)
Descargue estos archivos:

Vaya a Splunk > Apps. Haga clic en el equipo e instale el archivo tar.gz que se descargó de Splunkbase, o busque en la sección Aplicaciones.

Instale el complemento con el mismo proceso.
Consulte la página Splunk Apps para confirmar que tanto Cisco NVM Dashboard como Cisco NVM Add-On for Splunk están instalados.

La configuración predeterminada recibe tres fuentes de datos para Splunk (consulte Habilitar entradas UDP a través de la interfaz de usuario de administración de Splunk en este documento).
El complemento asigna estas fuentes de datos a los tipos de origen Splunk cisco:nvm:flowdata, cisco:nvm:sysdata y cisco:nvm:ifdata, respectivamente.
Nota: También puede habilitar las entradas UDP a través de un archivo input.conf. Este método se explica en la interfaz gráfica de usuario de la aplicación Cisco NVM Dashboard (en Ayuda).
No es necesario reiniciar el software Splunk.
Vaya a Splunk > Settings > Data Input > UDP.
Haga clic en New Local UDP > Enter port # missing > Haga clic en Next > Seleccione el tipo de origen correspondiente > Haga clic en Review > Haga clic en Submit.
Repita este procedimiento para los otros dos puertos. (Puede utilizar un clon.)


Después de la instalación correcta, el módulo Network Visibility Module debe aparecer en Módulos instalados, dentro de la sección Información de AnyConnect Secure Mobility Client.

Además, verifique que el servicio nvm se esté ejecutando en el terminal y que el perfil esté presente en el directorio requerido.
Confirme que el estado del recopilador es "activo (en ejecución)". Este estado garantiza que el recopilador recibe IPFIX/cflow de los terminales en todo momento. Si el estado del recopilador no es activo, asegúrese de que los permisos de la cuenta acnvm para el archivo le permitan ejecutar:
/opt/acnvm/bin/acnvmcollector
root@ubuntu-splunkcollector:~$ /etc/init.d/acnvmcollectord status * acnvmcollector is running root@ubuntu-splunkcollector:~$
/opt/splunk/etc/apps/TA-Cisco-NVM/appserver/addon/

Asegúrese de que Splunk y sus servicios relevantes se estén ejecutando. Para obtener documentación sobre cómo resolver problemas de Splunk, consulte el sitio web de Splunk.
Debido a un script de automatización, los paneles de CESA no se actualizan hasta cinco minutos después de recibir los datos iniciales. Sin embargo, puede realizar una búsqueda manual inmediatamente para validar que se están recibiendo los datos:
En el panel principal de Splunk, haga clic en Search & Reporting.
En la siguiente pantalla, establezca el rango correcto para rellenar los datos deseados.
En el campo de búsqueda, introduzca: sourcetype="cisco:nvm:flowdata"

Después de los cinco minutos iniciales, verifique que el panel de CESA esté recibiendo datos:
Haga clic en Device Activity by Volume and Flow Count si desea mantener la configuración actual.
El módulo NVM de AnyConnect genera paquetes IPFIX en los terminales del cliente.
Los terminales del cliente reenvían paquetes IPFIX a la dirección IP del recopilador.
El recopilador recopila la información y la reenvía a Splunk.
El recopilador envía tráfico a Splunk en tres flujos diferentes: Datos por flujo, datos de terminales y datos de interfaz.
Todo el tráfico se basa en UDP, por lo que no hay ningún reconocimiento en el flujo de paquetes de que se hayan recibido los datos.
Puertos predeterminados para el tráfico:
El módulo NVM almacena en caché los datos IPFIX y los envía a un recopilador cuando se encuentran en una red de confianza. Este comportamiento se produce cuando el portátil está conectado a la red corporativa (in situ) o a través de VPN.
Puede validar que el recopilador está recibiendo paquetes del módulo NVM. Para ello, ejecute una captura de paquetes en puertos UDP específicos, según su configuración, para verificar si los paquetes se están recibiendo. Esta validación se realizaría a través del sistema operativo Linux de Splunk.
Las plantillas de flujo IPFIX se envían al recopilador al inicio de la comunicación IPFIX. Estas plantillas ayudan al recopilador a dar sentido a los datos IPFIX.
El recopilador también carga previamente las plantillas para garantizar que los datos se puedan analizar, incluso si el cliente no ha enviado las plantillas. Si se lanza una versión más reciente del cliente con cambios de protocolo, el recopilador utiliza las nuevas plantillas que envía el cliente.
Se envía una plantilla en las siguientes condiciones:
En raras circunstancias, el recopilador no puede encontrar una plantilla. Si ocurre esta situación, verá uno de estos síntomas:
Para solucionar este problema, reinicie uno de los terminales.
Estos son los pasos básicos para resolver problemas:
Tráfico IPFIX visto en Wireshark:
Nota: Si ejecuta DTLS entre el cliente y el recopilador, debe filtrar el tráfico DTLS.

¿Sigue aumentando el tamaño del archivo de base de datos de NVM (NVM.db) en el directorio C:\%ProgramData%\Cisco\Cisco AnyConnect Secure Mobility Client\NVM? Este comportamiento indica que el cliente AnyConnect NVM no está enviando paquetes de datos al recopilador.
Nota: Para obtener información sobre los procesos de caché y los controles de caché disponibles, consulte la Guía del administrador de Cisco AnyConnect Secure Mobility Client, versión 4.9.

Inicie la interfaz de usuario de AnyConnect y asegúrese de que se encuentra en una red de confianza. NVM se basa en TND para detectar cuándo el terminal se encuentra dentro de una red de confianza. Una configuración TND incorrecta provoca problemas con NVM. NVM tiene su propia configuración TND, que funciona con la huella digital del certificado TLS del servidor configurado. El NVM TND puede configurarse en el editor de perfiles de NVM.
Si no se configura NVM TND, NVM se basa en la configuración TND del módulo VPN. El TND del módulo VPN funciona en función de la información que se recibe a través de DHCP: nombre de dominio y servidor del Sistema de nombres de dominio (DNS). Si el servidor DNS o el nombre de dominio coinciden con los valores configurados, se considera que la red es de confianza. VPN también admite la detección de TND basada en certificados TLS.
Asegúrese de que la configuración de TND es correcta. El NVM sólo exporta cuando se encuentra en una red de confianza.
Nota: Si la configuración de TND es incorrecta, NVM no exportará los datos. Por ejemplo, si tiene tres servidores DNS configurados en el cliente, pero los tres servidores DNS no están configurados en la configuración TND, NVM no exportará los datos.
Quite el dominio de confianza de la configuración VPN TND.
Problemas de red:
Para la tunelización dividida, incluya siempre la dirección IP del colector en la configuración de "inclusión dividida" para la VPN. Si la dirección IP del recopilador no forma parte de la configuración de confianza del túnel dividido, los datos se enviarán a la interfaz pública.
Asegúrese de que CollectionMode está configurado para recopilar datos en la red actual (fiable/no fiable).
Asegúrese de que los archivos VPN.xml y NVM_ServiceProfile.xml estén en las carpetas correctas; a continuación, reinicie.
Iniciar y detener todos los servicios de AnyConnect.
Rebote la red conectada al interior que tiene una conexión con el servidor DNS.
Captura de paquete:

Para resolver problemas de las acciones de AnyConnect, ejecute DART en los componentes de NVM. Consulte Troubleshooting de AnyConnect.
DART gestiona todos los registros necesarios para el monitorado en red. DART recopila los archivos de registro, la configuración, etc.
Registros de Windows: Los eventos no se encuentran en un único lugar. Hay una hoja separada en el visor de eventos para NVM en AnyConnect.
macOS/Linux: Filtrar registros por nvmagent.
Al instalar el recopilador y ejecutar la secuencia de comandos de instalación (Sudo ./install_ubuntu.sh ),
este error ocurre en /var/log/syslog: "Acnvm.conf error: line number 17 : expected key string"
Este problema puede deberse a una coma adicional o a una coma en una posición no válida.
Este problema era un problema en Ubuntu (pero posiblemente para todo Linux). Error al ejecutar el código en el archivo acnvmcollector: /opt/acnvm/bin/acnvmcollector.
El usuario y el grupo acvnm no tenían eXecute para acnvmcollector.

Puede establecer el nivel de registro en el archivo ACMNVMLOG.conf. El nivel de registro es parte de la configuración que se envía al colector al inicio. Después de un cambio, reinicie el recopilador.
log4cplus.rootLogger=DEBUG, STDOUT, NvmFileAppender
Jan 20 12:48:54 csaxena-ubuntu-splunkcollector NVMCollector: no templates for flowset 258 for 10.150.176.167 yet Jan 20 12:48:55 csaxena-ubuntu-splunkcollector NVMCollector: HandleReceivedIPFIX: exporter=10.150.176.167 bytes_recvd=234 totlength=234 Jan 20 12:48:55 csaxena-ubuntu-splunkcollector NVMCollector: =================> flowsetid=258 flowsetlen=218 Jan 20 12:48:55 csaxena-ubuntu-splunkcollector NVMCollector: no templates for flowset 258 for 10.150.176.167 yet
Para encontrar la versión del colector, ejecute el acnvmcollector comando con el -v indicador:
Ejemplo 1:
./opt/acnvm/bin/acnvmcollector -v
Ejemplo 2:
/opt/acnvm/bin [root@splunk-virtual-machine bin]# ./acnvmcollector -v
Salida:
Cisco AnyConnect Network Visibility Module Collector (version 4.10.02086 release) Copyright (C) 2004-2021 All Rights Reserved.
Valide que el cuadro del recopilador recibe tráfico de AnyConnect NVM:
Realice un tcpdump y confirme que ve los paquetes del cliente al servidor en 25001 a 2055. Por ejemplo, este comando muestra los primeros 100 paquetes que provienen de la dirección IP del host del cliente:Sudo tcpdump -I any -c100 -nn host 10.1.110.7
Nota: Para obtener más información, consulte ¿Cómo puedo capturar todos los paquetes UDP mediante tcpdump?
Asegúrese de que el colector de AnyConnect NVM esté en ejecución (consulte Soporte de DTLS en este documento).
Verifique el archivo acnvm.conf para ver si hay errores de formato, falta comillas, comas, etc.
Splunk UI - TA - ¿Las entradas de datos UDP y los tipos de origen están configurados en la GUI de Splunk o a través de input.conf?
Reinicie Splunk en UI > settings > server controls.
Este escenario se utiliza para situaciones de alta disponibilidad o para enviar a varias plataformas (por ejemplo, Splunk y StealthWatch).
Para obtener más información, consulte Cisco Endpoint Security Analytics (CESA) Built on Splunk Quickstart POV Kit & Deployment Guide.
Esta situación puede ocurrir en pruebas de laboratorio en las que no tiene un certificado conocido instalado en el recopilador.
Windows: Instale el certificado del recopilador en los certificados de confianza de Windows.
Mac OSX: Utilice el proceso estándar para instalar el certificado raíz a través del llavero. Puede utilizar la herramienta de llavero para importar el certificado y agregarlo como certificado de confianza.
Linux RHEL: Siga estos pasos de importación de la CA raíz RHEL:
Copie el certificado ca en /etc/pki/ca-trust/source/anchors.
sudo update-ca-trust enable
sudo update-ca-trust extract
Linux Ubuntu: Siga estos pasos de importación de CA raíz de Ubuntu:
Convierta el archivo .cer en el archivo .crt con este comando: openssl x509 -inform PEM -in RootCA.cer -out rootCa.crt
Copie el archivo .crt en el directorio /usr/local/share/ca-certificates.
Ejecute el comando : sudo update-ca-certificates
Cuando utiliza el editor de perfiles local, el nombre del perfil XML del módulo VPN principal no importa. Sin embargo, debe guardar el perfil de servicio como NVM_ServiceProfile.xml. Si utiliza un nombre diferente para el perfil de servicio, NVM no recopila ni envía datos.
Aplicación Cisco Endpoint Security Analytics (CESA) para Splunk (detalles)
¿Se puede crear un directorio de proveedores bajo la raíz y luego la propiedad se puede proporcionar a otra cuenta?
Puede crear /opt/acnvm primero, siempre y cuando la secuencia de comandos de instalación tenga permiso para copiar archivos en ella.
Permisos de archivo: El archivo install.sh necesita permiso para ejecutarse como raíz.
Cuentas de servicio:
El useradd -rcomando y el -s /bin/falsecomando son necesarios porque una cuenta de servicio es una cuenta no interactiva que no tiene un directorio particular.
No es un requisito para las cuentas no interactivas tener un directorio particular, y es una práctica estándar para la cuenta de servicio no tener un directorio particular para mantener limpio.
Todos los usuarios tienen uid/guid, tengan o no directorio personal.
Sistema operativo del recopilador: El recopilador se ejecuta en CentOS o Ubuntu; también se puede ejecutar en RedHat porque RedHat utiliza el script CentOS.
Si es necesario, puede modificar la secuencia de comandos de instalación:
La secuencia de comandos de instalación debe ejecutarse como raíz o con derechos SUDO porque crea un nuevo usuario llamado acnvm y lo coloca todo en el directorio /opt/acnvm.
Nota: También puede crear una secuencia de comandos personalizada para realizar las acciones adecuadas en función de sus requisitos. Esta secuencia de comandos puede utilizar un usuario diferente que ya existe en el sistema, pero este usuario debe tener derechos SUDO para ejecutar la instalación.
Para encontrar la versión del colector, ejecute este comando con el -vindicador: ./opt/acnvm/bin/acnvmcollector -v
Siempre recomendamos que utilice la última versión de software disponible de AnyConnect. Para obtener más información, consulte Release Notes for Cisco AnyConnect Secure Mobility Client v4.x.
| Revisión | Fecha de publicación | Comentarios |
|---|---|---|
3.0 |
22-Oct-2021
|
Se actualizó la ruta del archivo de configuración. |
2.0 |
20-Oct-2021
|
Editado para mayor claridad. Se consolidó la "Información general" en una sola sección. Enlaces y nomenclatura actualizados. |
1.0 |
27-Aug-2021
|
Versión inicial |
Comentarios