この製品のドキュメントセットは、偏向のない言語を使用するように配慮されています。このドキュメントセットでの偏向のない言語とは、年齢、障害、性別、人種的アイデンティティ、民族的アイデンティティ、性的指向、社会経済的地位、およびインターセクショナリティに基づく差別を意味しない言語として定義されています。製品ソフトウェアのユーザインターフェイスにハードコードされている言語、RFP のドキュメントに基づいて使用されている言語、または参照されているサードパーティ製品で使用されている言語によりドキュメントに例外が存在する場合があります。シスコのインクルーシブ ランゲージの取り組みの詳細は、こちらをご覧ください。
シスコは世界中のユーザにそれぞれの言語でサポート コンテンツを提供するために、機械と人による翻訳を組み合わせて、本ドキュメントを翻訳しています。ただし、最高度の機械翻訳であっても、専門家による翻訳のような正確性は確保されません。シスコは、これら翻訳の正確性について法的責任を負いません。原典である英語版(リンクからアクセス可能)もあわせて参照することを推奨します。
このドキュメントでは、AnyConnect 4.7.x以降を実行するエンドユーザシステムにCisco AnyConnect Network Visibility Module(NVM)をインストールして設定する方法、および関連するSplunk EnterpriseコンポーネントとNVMコレクタをインストールして設定する方法について説明します。
次の項目に関する知識があることが推奨されます。
このドキュメントの情報は、次のソフトウェアとハードウェアのバージョンに基づいています。
Cisco AnyConnectセキュリティモビリティクライアント4.7.x以降
Cisco AnyConnect Profile Editor
Cisco 適応型セキュリティ アプライアンス(ASA)バージョン 9.5.2
Cisco Adaptive Security Device Manager(ASDM)バージョン 7.5.1
Splunk Enterprise 7.x以降(サポートされている任意のLinuxプラットフォームにオールインワンとしてインストールされます。CentOSを推奨)
コレクタデバイスとしてサポートされる任意のLinuxインストール
注:コレクタは同じサーバ上で実行できます。詳細は、『Splunk Quickstart POV Kitおよび導入ガイドに基づいて構築されたCisco Endpoint Security Analytics(CESA)』を参照してください。
このドキュメントの情報は、特定のラボ環境にあるデバイスに基づいて作成されたものです。このドキュメントで使用するすべてのデバイスは、クリアな(デフォルト)設定で作業を開始しています。本稼働中のネットワークでは、各コマンドによって起こる可能性がある影響を十分確認してください。
Cisco AnyConnect NVMは、価値の高いエンドポイントテレメトリの継続的フィードを提供します。これにより、組織はネットワーク上のエンドポイントとユーザの動作を確認できます。NVMは、オンプレミスとオフプレミスの両方のエンドポイントからフローを収集し、ユーザ、アプリケーション、デバイス、ロケーション、宛先などの貴重なコンテキストも収集します。Splunk Enterpriseはテレメトリデータを利用し、分析機能とレポートを提供します。
このTechNoteは、新しいCisco Endpoint Security Analytics(CESA)ソリューションの一部であるSplunk Enterpriseを使用したAnyConnect NVMの設定例です。
ソリューションを構成するコンポーネントは次のとおりです。
Cisco AnyConnect は、企業を保護する各種のセキュリティ サービスを提供する統合エージェントです。AnyConnect は、最も一般的には企業 VPN クライアントとして使用されていますが、企業セキュリティのさまざまな面に対応する追加モジュールもサポートしています。追加のモジュールにより、ポスチャアセスメント、Webセキュリティ、マルウェア防御、ネットワーク可視性などのセキュリティ機能が実現します。
このテクニカルノートはNVMに関するものです。NVMはCisco AnyConnectと統合され、管理者がエンドポイントアプリケーションの使用状況を監視できるようにします。Cisco AnyConnectの詳細については、『Cisco AnyConnectセキュアモビリティクライアント管理者ガイドリリース4.7』を参照してください。
IPFIXは、アカウンティング、監査、セキュリティなどのさまざまな目的でIPフロー情報をエクスポートするための標準を定義するIETFプロトコルです。IPFIXはCisco NetFlowプロトコルv9に基づいていますが、直接互換性はありません。Cisco nvzFlowは、IPFIXプロトコルに基づくプロトコル仕様です。設計上、IPFIXは、情報を伝達するための新しいパラメータを定義できる拡張可能なプロトコルです。Cisco nvzFlowプロトコルはIPFIX標準を拡張し、新しい情報要素を定義します。このプロトコルでは、AnyConnect NVMで使用されるテレメトリの一部として伝送されるIPFIXテンプレートの標準セットも定義されます。
IPFIXの詳細については、次のRFCを参照してください。
コレクタは、IPFIX データを受信して保存するサーバです。これはそのデータを Splunk にフィードします。
シスコでは、nvzFlowプロトコル専用に設計されたコレクタを提供しています。このコレクタはSplunk用のCESA TAアドオンにバンドルされています。コレクタは、Splunkサーバと同じボックス(オールインワン)、ヘビーフォワーダ、またはスタンドアロンのLinuxボックスにインストールできます。
コレクタの詳細については、『Cisco Network Visibility(NVM)Collector』を参照してください。
Splunk Enterpriseは、診断データを収集して分析し、ITインフラストラクチャに関する有益な情報を提供する強力なツールです。ネットワークの状態を把握するのに役立つデータを管理者が1か所で収集できます。
Splunkはシスコのパートナーであり、CESAソリューションはこれらのパートナーと共同で開発されました。詳細については、「Splunkに組み込まれたCiscoエンドポイントセキュリティ分析」を参照してください。
このドキュメントでは、最も単純な形式で導入の概要を説明します。これは、64ビットLinux上で動作するオールインワン設定です。
次の図は、ほとんどのデモンストレーションで使用される設定を示しています。この設定は、小規模な実稼働環境にも役立ちます。

次の図は、導入に使用できるオプションのより包括的なセットを示しています。通常、実稼働セットアップは分散され、複数のSplunk Enterpriseノードが含まれます。


この TechNote の IP アドレスの表記法:
このセクションでは、Cisco NVMコンポーネントの設定について説明します。AnyConnect NVMの導入と設定プロファイルの概要については、『AnyConnect Network Visibility Moduleの実装方法』も参照してください。
DTLSを介してコレクタにデータを安全に送信するようにNVMを設定できるようになりました。このモードは、NVMプロファイルエディタで設定できます。「Secure」チェックボックスをオンにすると、NVMはトランスポートとしてDTLSを使用します。DTLS接続が通過するためには、DTLSサーバ(コレクタ)証明書がエンドポイントによって信頼されている必要があります。信頼できない証明書は通知なしに拒否されます。DTLS 1.2がサポートされている最小バージョンです。DTLSのサポートには、CESA Splunkアプリケーションv3.1.2以降の一部としてのコレクタが必要です。コレクタは、セキュアまたは非セキュアの1つのモードでのみ動作します。
AnyConnect NVMプロファイルコレクタの設定は、IPまたはFQDNのいずれかに設定する必要があります。この選択は、証明書の共通名(CN)で使用される値によって異なります。IPアドレスを変更する場合は、完全修飾ドメイン名(FQDN)が常に優先されます。
NVMプロファイルでは、コレクタIP/ポートの下に「Secure」という新しいチェックボックスがあります。

スタンドアロンモジュールには、AnyConnect 4.8.01090以降が必要です。『Cisco AnyConnectセキュアモビリティクライアント管理者ガイドリリース4.9』を参照してください。また、このスタンドアロンガイド「AnyConnect Network Visibility Moduleの実装方法」も参照してください。
AnyConnectを導入していない場合、または別のVPNソリューションを使用している場合は、NVMのニーズに応じてNVMスタンドアロンパッケージをインストールできます。このパッケージは独立して動作しますが、現在のAnyConnect NVMソリューションと同じレベルのフロー収集をエンドポイントから提供します。スタンドアロンNVMをインストールすると、アクティブなプロセス(Macintoshオペレーティングシステム(macOS)のアクティビティモニタなど)が使用を示します。
スタンドアロンNVMはNVMプロファイルエディタで設定され、信頼ネットワーク検出(TND)設定は必須です。NVMはTND設定を使用して、エンドポイントが企業ネットワーク上にあるかどうかを判断し、適切なポリシーを適用します。
トラブルシューティングとロギングは、AnyConnectパッケージからインストール可能なAnyConnect Diagnostic and Reporting Tools(DART)によって引き続き実行されます。
スタンドアロンオプションが使用可能になる前は、TNDを利用するためにコアVPNモジュールをインストールする必要がありました。コアVPNタイルはユーザインターフェイス(UI)に表示されており、特に別のベンダーのVPNソリューションを使用しているエンドユーザを混乱させる可能性があります。
スタンドアロンオプションを使用する場合、TNDの設定にコアVPNプロファイルは使用しません。これで、NVMプロファイルをTNDに対して直接設定できます。

AnyConnect NVM 設定は、コレクタ IP アドレスやポート番号に関する情報を含む XML ファイルに、そのほかの情報とともに保存されます。コレクタのIPアドレスとポート番号を、NVMクライアントプロファイルで正しく設定する必要があります。
NVMモジュールを正しく動作させるには、XMLファイルを次のディレクトリに配置する必要があります。
プロファイルがCisco ASA/ISEに存在する場合、AnyConnect NVMの導入とともに自動導入されます。
XML プロファイルの例:
<?xml version="1.0" encoding="UTF-8"?> -<NVMProfile xmlns:xsi="http://www.w3.org/2001/XMLSchema-instance" xsi:noNamespaceSchemaLocation="NVMProfile.xsd"> -<CollectorConfiguration> <CollectorIP>192.0.2.123</CollectorIP> <Port>2055</Port> </CollectorConfiguration> <Anonymize>false</Anonymize> <CollectionMode>all</CollectionMode> </NVMProfile>
NVMプロファイルは、次のツールを使用して作成できます。
この方式は、AnyConnect NVMがCisco ASA経由で導入されている場合に推奨されます。
Configuration > Remove Access VPN > Network (Client) Access > AnyConnect Client Profileの順に選択します。
図に示すように、Addをクリックします。

プロファイルの名前を入力します。Profile Usageで、Network Visibility Service Profileを選択します。
次の図に示すように、プロファイルをAnyConnectユーザによって現在使用されているグループポリシーに割り当て、OKをクリックします。

新しいポリシーが作成されたら、図に示すように、Editをクリックします。

コレクタのIPアドレスとポート番号に関する情報を入力し、OKをクリックします。
図に示すように、Applyをクリックします。

このツールは、Cisco.comで入手できるスタンドアロンツールです。この方法は、AnyConnect NVMがCisco ISE経由で導入されている場合に推奨されます。このツールを使用して作成されたNVMプロファイルは、Cisco ISEにアップロードすることも、エンドポイントに直接コピーすることもできます。

AnyConnect Profile Editorの詳細については、『AnyConnect Profile Editor』を参照してください。
このテクニカルノートは、AnyConnectがすでにASAで設定されており、NVMモジュール設定のみを追加する必要があることを前提としています。ASA AnyConnect設定の詳細については、『ASDMブック3:Cisco ASAシリーズVPN ASDMコンフィギュレーションガイド7.16』を参照してください。
Cisco ASA 上で AnyConnect NVM モジュールを有効にするには、次の手順を実行します。
Configuration > Remote Access VPN > Network (Client) Access > Group Policiesの順に移動します。
図に示すように、関連するグループポリシーを選択し、Editをクリックします。

グループ ポリシー ポップアップ内で、[Advanced] > [AnyConnect Client]を選択します。
[Optional Client Modules to Download]を展開し、[AnyConnect Network Visibility] を選択します。
[OK]をクリックし、変更を適用します。

このセクションでは、AnyConnect Clientモジュール、プロファイル、カスタマイズ/言語パッケージ、およびOpswatパッケージを有効にします。
AnyConnect Web展開用にCisco ISEを設定するには、次の手順を実行します。
Cisco ISE GUIで、Policy > Policy Elements > Resultsの順に移動します。
Client Provisioningを展開してResourcesを表示してから、Resourcesを選択します。
AnyConnectイメージを追加します。
Add > Agent Resourcesの順に選択し、AnyConnectパッケージファイルをアップロードします。

ポップアップでパッケージのハッシュを確認します。
ファイルハッシュは、Cisco.comのダウンロードページまたはサードパーティのツールを使用して確認できます。
この手順を繰り返して、複数のAnyConnectイメージ(Mac OSXやLinux OSなど)を追加できます。

AnyConnect NVMプロファイルを追加します。
Add > Agent Resourcesの順に選択し、NVMクライアントプロファイルをアップロードします。

AnyConnect設定ファイルを追加します。
Addをクリックし、AnyConnect Configurationを選択します。
前の手順でアップロードしたパッケージを選択します。

必要なポリシーを指定して、AnyConnectモジュール選択のNVMを有効にします。

Cisco ISEでのWeb展開設定の詳細については、『AnyConnectのWeb展開』を参照してください。
AnyConnect NVMがフロー情報を送信するのは、信頼できるネットワーク上にある場合だけです。AnyConnectクライアントのTND機能を使用して、エンドポイントが信頼ネットワーク内にあるかどうかを確認します。
信頼ネットワーク検出(TND)は、VPNコンポーネントが現在の環境で使用されているかどうかに関係なく、VPNに使用されるAnyConnectクライアントプロファイル(XML)で設定されます。TNDは、プロファイルのAutomatic VPN Policyセクションの設定によって有効になります。少なくとも、1つのTrusted DNS DomainまたはTrusted DNS Serverを入力する必要があります。クライアントが信頼できるネットワーク上にあると判断したときにAnyConnectによって実行されるアクションは、信頼できるネットワークポリシーと信頼できないネットワークポリシーのプルダウンからDoNothingモードに設定できます。


TND設定の詳細については、「信頼ネットワーク検出について」を参照してください。
AnyConnect NVMソリューションを導入するには、次の手順を実行する必要があります。
Cisco ASA/ISE 上での AnyConnect NVM の設定.
IPFIXコレクタコンポーネントを設定します(LinuxのNVMコレクタ – TAアドオンにパッケージ化)。
CESAアプリケーションとTAアドオンを使用してSplunkをセットアップします。
この手順は、このドキュメントの「設定」セクションで詳しく説明しています。
NVMをCisco ISE/ASAで設定した後、クライアントエンドポイントに自動導入できます。
コレクタコンポーネントは、エンドポイントからのすべてのIPFIXデータの収集と変換、およびSplunk用Cisco Endpoint Security Analytics(CESA)アドオンへのデータの転送を行います。NVMコレクタは64ビットLinuxで動作します。CentOS、Ubuntu、およびDockerの設定スクリプトが含まれています。CentOSのインストールスクリプトと設定ファイルは、FedoraおよびRedhatディストリビューションでも使用できます。
一般的な分散型Splunk Enterpriseの導入では、コレクタはスタンドアロンの64ビットLinuxシステムか、64ビットLinuxで実行されるSplunk Forwarderノードのいずれかで実行される必要があります。コレクタは、Splunkコンポーネントのないスタンドアロンサーバにインストールすることもできます。
注:ソリューションは、小規模な導入やデモ目的で、NVMコレクタとSplunk Enterpriseコンポーネントを含む単一の64ビットLinuxシステムで実行することもできます。オールインワンは、最大10,000個のエンドポイントに対して最も簡単です。POVのサイズ設定に関する情報は、「実際のクライアントのPOV」を参照してください。
/opt/splunk/etc/apps/TA-Cisco-NVM/appserver/addon/ディレクトリ(TAアドオンに含まれる)にあるacnvmcollector.zipファイルを、インストールするシステムにコピーします。
acnvmcollector.zipファイルを解凍して、ファイルを抽出します。
install.shスクリプトを実行する前に、.zipバンドル内の$PLATFORM$_READMEファイルを読むことをお勧めします。$PLATFORM$_READMEファイルには、install.shスクリプトを実行する前に(必要に応じて)確認および変更が必要な、関連する構成設定に関する情報が記載されています。少なくとも、データの転送先のSplunkインスタンスのアドレスを設定する必要があります。システムを正しく設定しないと、コレクタが正しく動作しない可能性があります。
注:ネットワークとホストのファイアウォールが、送信元と宛先のアドレスおよびポートのUDPトラフィックを許可するように設定されていることを確認してください。ファイアウォールでは、AnyConnectクライアントからコレクタへの着信IPFIX(CFLOW)トラフィックと、Splunkへの発信UDPデータを許可する必要があります。
単一のNVMコレクタインスタンスは、適切なサイズのシステム上で1秒間に最低5,000フローを処理でき、最大35,000 ~ 40,000のエンドポイントを処理できます。Splunk NVMとTA-Add on Appを使用する前に、コレクタを設定し、実行する必要があります。
デフォルトでは、コレクタはUDPポート2055でAnyConnect NVMエンドポイントからフローを受信します。
さらに、コレクタはSplunk用に3つのデータフィードを生成します。
受信ポートとデータフィードポートは変更可能です。そのためには、acnvm.confファイルを変更し、コレクタインスタンスを再起動します。エンドポイントとコレクタ間、またはコレクタとSplunkシステム間のホスト/ネットワークファイアウォールが、設定されたUDPポートとアドレスに対して開いていることを確認します。また、AnyConnect NVMの設定がコレクタの設定と一致していることを確認します。
すべてのコンポーネントをインストールして実行したら、Splunkアプリケーション内からヘルプファイルのセクションを参照して、ソリューションによって作成される事前設定されたレポート、データモデル、情報要素の詳細を確認します。
いずれかのAnyConnectエンドポイントを再起動して、トラフィックがソリューションに送信されていることを検証できます。たとえば、youtube.comを使用して安定したデータストリームを実行できます。
この情報は、acnvm.conf設定ファイルで設定する必要があります。
注:netflow_collector_ipはコンフィギュレーションファイルから省略されています。デフォルトのパブリックインターフェイスを使用するため、特定のローカルIPでデフォルト値を上書きするためにのみ変更する必要があります。
フローごとのデータポート、エンドポイントIDデータポート、エンドポイントインターフェイスデータ、およびコレクタポートは、コンフィギュレーションファイルでデフォルト設定にあらかじめ設定されています。デフォルト以外のポートを使用する場合は、これらの値を変更する必要があります。
次の情報がコンフィギュレーションファイルに追加されます。/opt/acnvm/conf/acnvm.conf
注:詳細については、このドキュメントの「DTLSサポート用のNVMの設定」を参照してください。
コレクタをホストするボックスで、次の手順を実行します。
/opt/acnvm/certsディレクトリを作成します。
証明書をコレクタに適用するには、証明書とキーを/opt/acnvm/certsディレクトリに保存します。
次のコマンドを使用して、フォルダの所有者とグループをacnvm:acnvmに変更します。sudo chown -R acnvm:acnvm certs/:
acnvm.confのこのセクションには、証明書とキーを設定する必要があります。
設定と証明書が配置されたら、コレクタを再起動します。sudo systemctl restart acnvm.service
コレクタのステータスをチェックします。sudo systemctl status acnvm.service
{
"security" :{
"dtls_enabled": true,
"server_certificate":"/opt/acnvm/certs/public.cer",
"server_pkey":"/opt/acnvm/certs/private.key"
},
設定の残りの部分を次に示します。
"syslog_server_ip" : "192.0.2.113", "syslog_flowdata_server_port" : 20519, "syslog_sysdata_server_port" : 20520, "syslog_intdata_server_port" : 20521, "netflow_collector_port" : 2055 }
スーパーユーザ権限(sudo ./install.sh)でinstall.shスクリプトを実行します。
注:install.shスクリプトを実行するには、このアカウントにsudo権限またはroot権限が必要です。また、acnvmサービスアカウント用の権限も必要です。
詳細については、『Splunk用のCisco Endpoint Security Analytics(CESA)アプリケーション(詳細)』を参照してください。
Cisco AnyConnect NVM App for Splunk は、Splunkbase 上で使用できます。このアプリケーションは、エンドポイントからのIPFIX(nvzFlow)データを使用可能なレポートに表示する定義済みのレポートおよびダッシュボードを提供し、ユーザとエンドポイントの動作の関連付けに役立ちます。
注:クラウド導入では、両方のアプリケーションがクラウドインスタンスにインストールされます。TAのみがオンプレミスでインストールされます(フォワーダを使用)。 コレクタは、フォワーダと共に、または別のLinux/Dockerボックスにオンプレミスでインストールされます。
オンプレミスのインストールでは、すべてのコンポーネントとアプリケーションを1つのボックスまたは別のボックスにインストールできます。(このドキュメントの「導入の概要」セクションの図を参照してください)。
次のファイルをダウンロードします。

Splunk > Appsの順に移動します。歯車をクリックして、Splunkbaseからダウンロードしたtar.gzファイルをインストールするか、「アプリケーション」セクション内を検索します。

同じ手順でアドオンをインストールします。
Splunk用Cisco NVMダッシュボードとSplunk用Cisco NVMアドオンの両方がインストールされていることを確認するには、Splunkアプリケーションページを表示します。

デフォルト設定では、Splunkの3つのデータフィードを受信します(このドキュメントの「Splunk管理UIを介したUDP入力の有効化」を参照)。
次に、アドオンはこれらのデータフィードをSplunkソースタイプcisco:nvm:flowdata、cisco:nvm:sysdata、cisco:nvm:ifdataにそれぞれマッピングします。
注:input.confファイルを介してUDP入力を有効にすることもできます。この方法は、Cisco NVMダッシュボードアプリケーションのGUI(ヘルプの下)で説明されています。
Splunkソフトウェアを再起動する必要はありません。
Splunk > Settings > Data Input > UDPの順に移動します。
New Local UDP > Enter port # missing > Click Next >対応するSource Typeを選択します。> >Review > Submitをクリックします。
他の2つのポートに対して、この手順を繰り返します。(クローンを使用できます)。


インストールが成功すると、AnyConnectセキュアモビリティクライアントのInformationセクション内のInstalled ModulesにNetwork Visibility Moduleがリストされます。

また、nvmサービスがエンドポイントで実行されていること、およびプロファイルが必要なディレクトリに存在することを確認します。
コレクタのステータスが「アクティブ(実行中)」であることを確認します。 このステータスにより、コレクタがエンドポイントから常にIPFIX/cflowを受信していることを確認できます。コレクタのステータスがアクティブでない場合は、ファイルに対するacnvmアカウント権限でファイルの実行が許可されていることを確認します。
/opt/acnvm/bin/acnvmcollector
root@ubuntu-splunkcollector:~$ /etc/init.d/acnvmcollectord status * acnvmcollector is running root@ubuntu-splunkcollector:~$
/opt/splunk/etc/apps/TA-Cisco-NVM/appserver/addon/

Splunk と関連サービスが実行していることを確認します。Splunkの問題をトラブルシューティングする方法については、SplunkのWebサイトを参照してください。
自動化スクリプトにより、CESAのダッシュボードは初期データの受信後5分まで更新されません。ただし、データが受信されていることを検証するために、手動検索を即座に実行できます。
メインのSplunkダッシュボードから、Search & Reportingをクリックします。
次の画面で、目的のデータを入力するための正しい範囲を設定します。
検索フィールドに「sourcetype="cisco:nvm:flowdata"」と入力します。

最初の5分後に、CESAダッシュボードがデータを受信していることを確認します。
現在の設定を保持する場合は、Device Activity by Volume and Flow Countをクリックします。
IPFIX パケットは、AnyConnect NVM モジュールによってクライアント エンドポイントで生成されます。
クライアントエンドポイントは、IPFIXパケットをコレクタIPアドレスに転送します。
コレクタは情報を収集し、Splunkに転送します。
コレクタは、フロー単位データ、エンドポイントデータ、インターフェイスデータの3つの異なるストリームでSplunkにトラフィックを送信します。
すべてのトラフィックはUDPベースであるため、データを受信したという確認応答はパケットフローにありません。
トラフィックのデフォルトポート:
NVMモジュールはIPFIXデータをキャッシュし、信頼ネットワーク内にあるときにそれをコレクタに送信します。この動作は、ラップトップが社内ネットワーク(オンプレミス)に接続されている場合、またはVPN経由で接続されている場合に発生します。
コレクタがNVMモジュールからパケットを受信していることを検証できます。そのためには、設定に従って特定のUDPポートでパケットキャプチャを実行し、パケットが受信されているかどうかを確認します。この検証は、SplunkシステムのLinux OSを介して行われます。
IPFIXフローテンプレートは、IPFIX通信の開始時にコレクタに送信されます。これらのテンプレートは、コレクタがIPFIXデータを理解するのに役立ちます。
また、コレクタは、クライアントがテンプレートを送信していない場合でも、データを解析できるようにテンプレートをプリロードします。プロトコルが変更された新しいバージョンのクライアントがリリースされると、コレクタはクライアントから送信された新しいテンプレートを使用します。
テンプレートは、次の条件で送信されます。
まれに、コレクタがテンプレートを見つけられない場合があります。この状況が発生した場合、次のいずれかの症状が表示されます。
この問題を解決するには、エンドポイントの1つを再起動します。
トラブルシューティングの基本的な手順は次のとおりです。
Wireshark に表示される IPFIX トラフィック:
注:クライアントとコレクタの間でDTLSを実行する場合、DTLSトラフィックをフィルタリングする必要があります。

NVMデータベースファイル(NVM.db)のサイズは、C:\%ProgramData%\Cisco\Cisco AnyConnect Secure Mobility Client\NVMディレクトリで増加し続けていますか。この動作は、AnyConnect NVMクライアントがコレクタにデータパケットを送信していないことを示しています。
注:キャッシュプロセスと使用可能なキャッシュ制御については、『Cisco AnyConnectセキュアモビリティクライアントアドミニストレータガイド、リリース4.9』を参照してください。

AnyConnect UIを起動し、それが信頼できるネットワーク上にあることを確認します。NVMはTNDを利用して、エンドポイントが信頼ネットワーク内にあるかを検出します。TNDの設定が正しくないと、NVMで問題が発生します。NVMには独自のTND設定があり、設定されたサーバのTLS証明書フィンガープリントで機能します。NVM TNDは、NVMプロファイルエディタで設定できます。
NVM TNDが設定されていない場合、NVMはVPNモジュールのTND設定に依存します。VPNモジュールのTNDは、DHCP:ドメイン名およびドメインネームシステム(DNS)サーバを介して受信した情報に基づいて動作します。DNS サーバまたはドメイン名(あるいはその両方)が設定値と一致する場合、ネットワークは信頼できると見なされます。VPNは、TLS証明書ベースのTND検出もサポートします。
TND設定が正しいことを確認します。NVMは、信頼ネットワーク上にある場合にのみエクスポートします。
注:TND設定が正しくない場合、NVMはデータをエクスポートしません。たとえば、クライアントで3台のDNSサーバが設定されているが、3台のDNSサーバすべてがTND設定に設定されていない場合、NVMはデータをエクスポートしません。
信頼されたドメインをTND VPN設定から削除します。
ネットワークの問題:
スプリットトンネリングの場合は、コレクタのIPアドレスをVPNの「split include」設定に必ず含めてください。コレクタのIPアドレスがスプリットトンネルの信頼できる設定に含まれていない場合、データはパブリックインターフェイスから送信されます。
CollectionModeが現在のネットワークで収集するように構成されていることを確認してください(信頼できる/信頼できない)。
VPN.xmlファイルとNVM_ServiceProfile.xmlファイルが正しいフォルダにあることを確認し、再起動します。
すべてのAnyConnectサービスを開始および停止します。
DNSサーバへの接続を持つ内部に接続されたネットワークをバウンスします。
パケット キャプチャ:

AnyConnectのアクションをトラブルシューティングするには、NVMコンポーネントでDARTを実行します。「AnyConnectのトラブルシューティング」を参照してください。
NVMに必要なログはすべてDARTで処理されます。DARTは、ログ・ファイル、構成などを収集します。
Windowsログ:イベントが1か所に存在しません。AnyConnectの下のNVMのイベントビューアには、別のリーフがあります。
macOS/Linux:nvmagentでログをフィルタします。
コレクタのインストール中およびインストールスクリプトの実行中(Sudo ./install_ubuntu.sh )
このエラーは、/var/log/syslog: 「Acnvm.conf error: line number 17 : expected key string」で発生します。
この問題は、余分なカンマまたは無効な位置にあるカンマが原因で発生する可能性があります。
この問題はUbuntuの問題でした(しかし、すべてのLinuxの場合は可能です)。 acnvmcollectorファイル(/opt/acnvm/bin/acnvmcollector)でコードの実行に失敗しました。
acvnmのユーザとグループには、acnvmcollector用のeXecuteがありませんでした。

ログレベルはACMNVMLOG.confファイルで設定できます。ログレベルは、起動時にコレクタに送信される設定の一部です。変更後、コレクタを再起動します。
log4cplus.rootLogger=DEBUG、STDOUT、NvmFileAppender
Jan 20 12:48:54 csaxena-ubuntu-splunkcollector NVMCollector: no templates for flowset 258 for 10.150.176.167 yet Jan 20 12:48:55 csaxena-ubuntu-splunkcollector NVMCollector: HandleReceivedIPFIX: exporter=10.150.176.167 bytes_recvd=234 totlength=234 Jan 20 12:48:55 csaxena-ubuntu-splunkcollector NVMCollector: =================> flowsetid=258 flowsetlen=218 Jan 20 12:48:55 csaxena-ubuntu-splunkcollector NVMCollector: no templates for flowset 258 for 10.150.176.167 yet
コレクタのバージョンを調べるには、acnvmcollectorコマンドを-vフラグ付きで実行します。
例 1:
./opt/acnvm/bin/acnvmcollector -v
例 2:
/opt/acnvm/bin [root@splunk-virtual-machine bin]# ./acnvmcollector -v
出力:
Cisco AnyConnect Network Visibility Module Collector (version 4.10.02086 release) Copyright (C) 2004-2021 All Rights Reserved.
コレクタボックスがAnyConnect NVMトラフィックを受信していることを確認します。
tcpdumpを実行し、25001 ~ 2055でクライアントからサーバへのパケットが表示されることを確認します。たとえば、次のコマンドは、クライアントホストIPアドレスから送信された最初の100パケットを示します。Sudo tcpdump -I any -c100 -nn host 10.1.110.7
注:詳細は、「tcpdumpを使用してすべてのUDPパケットをキャプチャするにはどうすればいいですか。」を参照してください。
AnyConnect NVM(AnyConnect NVM)コレクタが実行されていることを確認します(このドキュメントの「DTLSサポート」を参照)。
acnvm.confファイルで、フォーマットエラー、引用符の欠落、カンマなどの有無を確認します。
Splunk UI(TA):UDPデータ入力とソースタイプはSplunk GUIまたはinput.confで設定されますか。
UI > settings > server controlsの順に選択して、Splunkを再起動します。
このシナリオは、ハイアベイラビリティの状況や、複数のプラットフォーム(SplunkやStealthwatchなど)への送信に使用されます。
詳細は、『Splunk Quickstart POV Kitおよび導入ガイドに基づいて構築されたCisco Endpoint Security Analytics(CESA)』を参照してください。
この状況は、既知の証明書がコレクタにインストールされていないラボテストで発生する可能性があります。
Windows:コレクタ証明書をWindowsの信頼できる証明書にインストールします。
Mac OSX:標準プロセスを使用して、キーチェーン経由でルート証明書をインストールします。キーチェーンツールを使用して証明書をインポートし、信頼できる証明書として追加できます。
Linux RHEL:次のRHEL Root CAインポート手順に従います。
ca証明書を/etc/pki/ca-trust/source/anchorsにコピーします。
sudo update-ca-trust enable(任意)
sudo update-ca-trust抽出
Linux Ubuntu:次のUbuntu Root CAインポート手順に従います。
次のコマンドを使用して、.cerファイルを.crtファイルに変換します。openssl x509 -inform PEM -in RootCA.cer -out rootCa.crt
.crtファイルを/usr/local/share/ca-certificatesディレクトリにコピーします。
sudo update-ca-certificatesコマンドを実行します。
ローカルプロファイルエディタを使用する場合、コアVPNモジュールのXMLプロファイル名は重要ではありません。ただし、サービスプロファイルをNVM_ServiceProfile.xmlとして保存する必要があります。サービスプロファイルに別の名前を使用すると、NVMはデータの収集と送信に失敗します。
Splunk向けCisco Endpoint Security Analytics(CESA)アプリケーション(詳細)
ルートの下にベンダーディレクトリを作成し、所有権を別のアカウントに提供することはできますか。
インストールスクリプトにファイルをコピーする権限がある限り、最初に/opt/acnvmを作成できます。
ファイル権限:install.shファイルをrootとして実行するには、権限が必要です。
サービスアカウント:
サービスアカウントはホームディレクトリを持たない非対話型アカウントであるため、useradd -コマンドと-s /bin/falsecommandが必要です。
非インタラクティブアカウントがホームディレクトリを持つことは要件ではなく、サービスアカウントがクリーンな状態を維持するためにホームディレクトリを持たないことが標準的な方法です。
ホームディレクトリがあるかどうかに関係なく、すべてのユーザーがuid/guidを持ちます。
コレクタOS:コレクタはCentOSまたはUbuntu上で動作します。RedHatはCentOSスクリプトを使用するため、RedHat上でも動作します。
必要に応じて、インストールスクリプトを変更できます。
インストールスクリプトは、acnvmという名前の新しいユーザを作成し、すべてを/opt/acnvmディレクトリに配置するため、rootとして、またはSUDO権限で実行する必要があります。
注:または、カスタムスクリプトを作成して、要件に基づいて適切なアクションを実行することもできます。このスクリプトでは、システムにすでに存在する別のユーザを使用できますが、インストールを実行するには、このユーザにSUDO権限が必要です。
コレクタのバージョンを確認するには、-vflag:./opt/acnvm/bin/acnvmcollector -v
AnyConnectの利用可能な最新ソフトウェアバージョンを使用することを常に推奨します。詳細については、『Cisco AnyConnectセキュアモビリティクライアントv4.xリリースノート』を参照してください。
| 改定 | 発行日 | コメント |
|---|---|---|
3.0 |
22-Oct-2021
|
構成ファイルのパスを更新。 |
2.0 |
20-Oct-2021
|
分かりやすいように編集しました。「背景情報」を1セクションに統合リンクと用語を更新。 |
1.0 |
27-Aug-2021
|
初版 |
フィードバック