O conjunto de documentação deste produto faz o possível para usar uma linguagem imparcial. Para os fins deste conjunto de documentação, a imparcialidade é definida como uma linguagem que não implica em discriminação baseada em idade, deficiência, gênero, identidade racial, identidade étnica, orientação sexual, status socioeconômico e interseccionalidade. Pode haver exceções na documentação devido à linguagem codificada nas interfaces de usuário do software do produto, linguagem usada com base na documentação de RFP ou linguagem usada por um produto de terceiros referenciado. Saiba mais sobre como a Cisco está usando a linguagem inclusiva.
A Cisco traduziu este documento com a ajuda de tecnologias de tradução automática e humana para oferecer conteúdo de suporte aos seus usuários no seu próprio idioma, independentemente da localização. Observe que mesmo a melhor tradução automática não será tão precisa quanto as realizadas por um tradutor profissional. A Cisco Systems, Inc. não se responsabiliza pela precisão destas traduções e recomenda que o documento original em inglês (link fornecido) seja sempre consultado.
Este documento descreve como instalar e configurar o Cisco AnyConnect Network Visibility Module (NVM) em um sistema de usuário final que executa o AnyConnect 4.7.x ou posterior, e como instalar e configurar os componentes do Splunk Enterprise associados e o NVM Collector.
A Cisco recomenda que você tenha conhecimento destes tópicos:
As informações neste documento são baseadas nestas versões de software e hardware:
Cisco AnyConnect Security Mobility Client 4.7.x ou posterior
Editor de perfis do Cisco AnyConnect
Cisco Adaptive Security Appliance (ASA), versão 9.5.2
Cisco Adaptive Security Device Manager (ASDM), versão 7.5.1
Splunk Enterprise 7.x ou posterior (instalado como multifuncional em qualquer plataforma Linux compatível; CentOS preferencial)
Qualquer instalação Linux suportada como um dispositivo coletor
Note: Um coletor pode ser executado no mesmo servidor. Consulte Cisco Endpoint Security Analytics (CESA) Built on Splunk Quickstart POV Kit & Deployment Guide para obter mais informações.
As informações neste documento foram criadas a partir de dispositivos em um ambiente de laboratório específico. Todos os dispositivos utilizados neste documento foram iniciados com uma configuração (padrão) inicial. Se a rede estiver ativa, certifique-se de que você entenda o impacto potencial de qualquer comando.
O Cisco AnyConnect NVM oferece uma alimentação contínua de telemetria de endpoint de alto valor que permite que as organizações vejam o comportamento do endpoint e do usuário em sua rede. O NVM coleta fluxos de endpoints dentro e fora do local, juntamente com contextos valiosos como usuários, aplicativos, dispositivos, locais e destinos. O Splunk Enterprise consome os dados de telemetria e fornece os recursos de análise e relatórios.
Esta nota técnica é um exemplo de configuração para o AnyConnect NVM com Splunk Enterprise como parte da nova solução Cisco Endpoint Security Analytics (CESA).
Estes componentes compõem a solução:
O Cisco AnyConnect é um agente unificado que fornece vários serviços de segurança para proteger a empresa. O AnyConnect é mais comumente usado como um cliente VPN empresarial, mas também suporta módulos adicionais que atendem a diferentes aspectos da segurança empresarial. Os módulos adicionais permitem recursos de segurança como avaliação de postura, segurança da Web, proteção contra malware, visibilidade de rede e muito mais.
Esta nota técnica é sobre o NVM, que se integra ao Cisco AnyConnect para fornecer aos administradores a capacidade de monitorar o uso de aplicativos de endpoint. Para obter mais informações sobre o Cisco AnyConnect, consulte o Guia do Administrador do Cisco AnyConnect Secure Mobility Client, Versão 4.7.
O IPFIX é um protocolo IETF que define um padrão para a exportação de informações de fluxo IP para várias finalidades, como contabilidade, auditoria e segurança. O IPFIX é baseado no protocolo Cisco NetFlow v9, embora eles não sejam diretamente compatíveis. O Cisco nvzFlow é uma especificação de protocolo baseada no protocolo IPFIX. Por design, o IPFIX é um protocolo extensível que permite definir novos parâmetros para transmitir informações. O protocolo Cisco nvzFlow estende o padrão IPFIX e define novos elementos de informação. O protocolo também define um conjunto padrão de modelos IPFIX que são transmitidos como parte da telemetria usada pelo AnyConnect NVM.
Para obter mais informações sobre o IPFIX, consulte estes RFCs:
Um coletor é um servidor que recebe e armazena dados IPFIX. Em seguida, ele pode alimentar esses dados para o Splunk.
A Cisco fornece um coletor que é projetado especificamente para o protocolo nvzFlow e é fornecido com o complemento CESA TA para Splunk. O coletor pode ser instalado na mesma caixa (all-in-one) com o servidor Splunk, no encaminhador pesado ou em uma caixa Linux autônoma.
Para obter informações mais detalhadas sobre o coletor, consulte Cisco Network Visibility (NVM) Collector.
O Splunk Enterprise é uma ferramenta poderosa que coleta e analisa dados de diagnóstico para fornecer informações úteis sobre a infraestrutura de TI. Ele fornece um local único para que os administradores coletem dados que os ajudem a entender a integridade da rede.
A Splunk é parceira da Cisco e a solução CESA foi criada em colaboração com eles. Para obter mais informações, consulte Cisco Endpoint Security Analytics Built on Splunk.
Este documento fornece uma visão geral de alto nível da implantação em sua forma mais simples. Essa é uma configuração completa executada no Linux de 64 bits.
Este diagrama mostra a configuração usada na maioria das demonstrações. Essa configuração também é útil em uma pequena implantação de produção.

Este diagrama mostra um conjunto mais abrangente de opções disponíveis para implantação. Normalmente, uma configuração de produção é distribuída e tem vários nós Splunk Enterprise.


Convenções de endereço IP nesta nota técnica:
Esta seção aborda a configuração dos componentes do Cisco NVM. Para obter uma visão geral da implantação do AnyConnect NVM e do perfil de configuração, consulte também Como implementar o módulo de visibilidade de rede do AnyConnect.
Agora, o NVM pode ser configurado para enviar dados com segurança ao coletor por DTLS. Esse modo é configurável no Editor de perfis do NVM. Quando a caixa de seleção 'Secure' está marcada, o NVM usa DTLS como transporte. Para que a conexão DTLS seja estabelecida, o certificado do servidor (coletor) DTLS deve ser confiável para o ponto de extremidade. Os certificados não confiáveis são rejeitados silenciosamente. DTLS 1.2 é a versão mínima suportada. O coletor como parte do CESA Splunk App v3.1.2 ou posterior é necessário para suporte a DTLS. O coletor funciona apenas em um modo: seguro ou inseguro.
A configuração do coletor de perfis do AnyConnect NVM deve ser definida como IP ou FQDN. Essa escolha depende do valor usado no Nome comum (CN) do certificado. O Nome de domínio totalmente qualificado (FQDN) é sempre preferido no caso de alterações de endereço IP.
Para o perfil NVM, há uma nova caixa de seleção chamada "Secure" sob o coletor IP/port.

O módulo autônomo requer o AnyConnect 4.8.01090 ou posterior. Consulte o Guia do Administrador do Cisco AnyConnect Secure Mobility Client, Release 4.9. Consulte também este guia autônomo: Como implementar o módulo de visibilidade de rede do AnyConnect.
Se você não tiver uma implantação do AnyConnect ou se usar outra solução de VPN, poderá instalar o pacote autônomo do NVM para suas necessidades de NVM. Esse pacote funciona de forma independente, mas fornece o mesmo nível de coleta de fluxo de um endpoint que a solução atual NVM do AnyConnect. Se você instalar o NVM independente, os processos ativos (como o Monitor de atividade no sistema operacional Macintosh (macOS)) indicarão o uso.
O NVM independente é configurado com o NVM Profile Editor, e a configuração Trusted Network Detection (TND) é obrigatória. O NVM usa a configuração TND para determinar se o endpoint está na rede corporativa e, em seguida, aplica as políticas apropriadas.
A solução de problemas e o registro ainda são feitos pelas ferramentas de diagnóstico e relatório (DART) do AnyConnect, que podem ser instaladas a partir do pacote do AnyConnect.
Antes da disponibilidade da opção autônoma, o módulo Core VPN tinha que ser instalado para aproveitar a TND. O bloco principal da VPN estava visível na interface do usuário (UI), o que poderia confundir os usuários finais, especialmente se eles usassem uma solução de VPN de outro fornecedor.
Ao usar a opção autônoma, você não usa o perfil de VPN principal para configurar o TND. O perfil NVM agora pode ser configurado diretamente para TND.

A configuração do AnyConnect NVM é salva em um arquivo XML que contém informações sobre o endereço IP e o número de porta do coletor, juntamente com outras informações. O endereço IP do coletor e um número de porta devem ser configurados corretamente no perfil de cliente NVM.
Para a operação correta do módulo NVM, o arquivo XML deve ser colocado neste diretório:
Se o perfil estiver presente no Cisco ASA/ISE, ele será implantado automaticamente junto com a implantação do AnyConnect NVM.
Exemplo de perfil XML:
<?xml version="1.0" encoding="UTF-8"?> -<NVMProfile xmlns:xsi="http://www.w3.org/2001/XMLSchema-instance" xsi:noNamespaceSchemaLocation="NVMProfile.xsd"> -<CollectorConfiguration> <CollectorIP>192.0.2.123</CollectorIP> <Port>2055</Port> </CollectorConfiguration> <Anonymize>false</Anonymize> <CollectionMode>all</CollectionMode> </NVMProfile>
Um perfil NVM pode ser criado com estas ferramentas:
Este método é preferível se o AnyConnect NVM for implantado por meio do Cisco ASA:
Navegue até Configuration > Remove Access VPN > Network (Client) Access > AnyConnect Client Profile.
Clique em Add, conforme mostrado na imagem.

Dê um nome ao perfil. Em Uso do perfil, selecione Perfil do serviço de visibilidade de rede.
Atribua o perfil à política de grupo usada atualmente pelos usuários do AnyConnect e clique em OK, como mostrado na imagem.

Depois que a nova política for criada, clique em Edit, como mostrado na imagem.

Insira as informações sobre o endereço IP e o número da porta do coletor; Em seguida, clique em “OK”.
Clique em Apply, conforme mostrado na imagem.

Essa ferramenta é independente e está disponível em Cisco.com. Esse método é preferencial se o AnyConnect NVM for implantado via Cisco ISE. O perfil NVM criado por meio dessa ferramenta pode ser carregado no Cisco ISE ou copiado diretamente para os endpoints.

Para obter informações detalhadas sobre o AnyConnect Profile Editor, consulte AnyConnect Profile Editor.
Esta nota técnica pressupõe que o AnyConnect já esteja configurado no ASA e que você precise adicionar apenas a configuração do módulo NVM. Para obter informações detalhadas sobre a configuração do ASA AnyConnect, consulte o ASDM Book 3: Guia de configuração do Cisco ASA Series VPN ASDM, 7.16.
Para habilitar o módulo AnyConnect NVM no Cisco ASA, execute estas etapas:
Navegue até Configuration > Remote Access VPN > Network (Client) Access > Group Policies.
Selecione a política de grupo relevante e clique em Edit, como mostrado na imagem.

No pop-up de política de grupo, navegue para Avançado > AnyConnect Client.
Expanda Optional Client Modules to Download e selecione AnyConnect Network Visibility.
Clique em OK e aplique as alterações.

Nesta seção, habilitamos módulos, perfis, pacotes de personalização/idioma e pacotes do AnyConnect Client.
Para configurar a implantação da Web do Cisco ISE para AnyConnect, execute estas etapas:
Na GUI do Cisco ISE, navegue para Policy > Policy Elements > Results.
Expanda Provisionamento de clientes para mostrar Recursos; em seguida, selecione Resources.
Adicione a imagem do AnyConnect:
Selecione Add > Agent Resources e carregue o arquivo de pacote do AnyConnect.

Confirme o hash do pacote no pop-up.
O hash de arquivo pode ser verificado na página de download Cisco.com ou através de uma ferramenta de terceiros.
Esta etapa pode ser repetida para adicionar várias imagens do AnyConnect (por exemplo, para Mac OSX e Linux OS).

Adicione o perfil NVM do AnyConnect:
Selecione Add > Agent Resources e carregue o perfil do cliente NVM.

Adicione o arquivo de configuração do AnyConnect:
Clique em Adicionar e escolha Configuração do AnyConnect.
Selecione o pacote que você carregou na etapa anterior.

Habilite NVM na Seleção de módulo do AnyConnect, junto com a política necessária.

Para obter informações detalhadas sobre a configuração de implantação na Web no Cisco ISE, consulte Implantação na Web do AnyConnect.
O AnyConnect NVM envia informações de fluxo somente quando está em uma rede confiável. Ele usa o recurso TND do cliente AnyConnect para saber se o endpoint está em uma rede confiável ou não.
A detecção de rede confiável (TND) é configurada no AnyConnect Client Profile (XML) que é usado para VPN, independentemente de o componente VPN estar sendo usado atualmente no ambiente ou não. O TND é habilitado através da configuração da seção Política de VPN Automática no perfil. No mínimo, um único Domínio DNS Confiável ou Servidor DNS Confiável deve ser preenchido. As ações executadas pelo AnyConnect quando o cliente determinou que ele está em uma rede confiável podem ser definidas para o modo DoNothing por meio da lista suspensa da Política de rede confiável e não confiável.


Para obter detalhes adicionais sobre a configuração do TND, consulte Sobre a detecção de rede confiável.
A implantação da solução AnyConnect NVM requer estas etapas:
Configure o AnyConnect NVM no Cisco ASA/ISE.
Configure o componente coletor IPFIX (coletor NVM no Linux - incluído no complemento TA).
Configure o Splunk com o aplicativo CESA e o complemento TA.
Esta etapa é abordada em detalhes na seção Configurar deste documento.
Depois que o NVM é configurado no Cisco ISE/ASA, ele pode ser implantado automaticamente nos endpoints do cliente.
O componente coletor é responsável pela coleta e conversão de todos os dados IPFIX dos endpoints e pelo encaminhamento dos dados para o complemento Cisco Endpoint Security Analytics (CESA) para Splunk. O coletor NVM é executado em Linux de 64 bits. Os scripts de configuração CentOS, Ubuntu e Docker estão incluídos. Os scripts de instalação e arquivos de configuração do CentOS também podem ser usados nas distribuições Fedora e Redhat.
Em uma implantação típica do Splunk Enterprise distribuída, o coletor deve ser executado em um sistema Linux autônomo de 64 bits ou em um nó do Splunk Forwarder executado no Linux de 64 bits. O coletor também pode ser instalado em um servidor autônomo sem componentes Splunk.
Note: A solução também pode ser executada em um único sistema Linux de 64 bits que inclui o coletor NVM e os componentes do Splunk Enterprise para uso em uma implantação pequena ou para fins de demonstração. A multifuncional é mais fácil para até 10.000 endpoints. Consulte PDV do Cliente Real para obter informações de dimensionamento de PDV.
Copie o arquivo acnvmcollector.zip, localizado no diretório /opt/splunk/etc/apps/TA-Cisco-NVM/appserver/addon/ (incluído com o complemento TA), para o sistema onde deseja instalá-lo.
Descompacte o arquivo acnvmcollector.zip para extrair os arquivos.
É recomendável ler o arquivo $PLATFORM$_README no pacote .zip antes de executar o script install.sh. O arquivo $PLATFORM$_README fornece informações sobre as definições de configuração relevantes que precisam ser verificadas e modificadas (se necessário) antes da execução do script install.sh. No mínimo, você precisa configurar o endereço da instância do Splunk para a qual encaminha os dados. Se o sistema não for configurado corretamente, o coletor funcionará incorretamente.
Note: Certifique-se de que os firewalls de rede e de host estejam configurados para permitir o tráfego UDP para os endereços e portas origem e destino. Os firewalls devem permitir o tráfego IPFIX (CFLOW) de entrada dos clientes AnyConnect para o coletor e os dados UDP de saída para o Splunk.
Uma única instância do coletor NVM pode lidar com um mínimo de 5.000 fluxos por segundo em um sistema dimensionado corretamente ou de até 35.000 a 40.000 endpoints. O coletor deve ser configurado e estar em execução para que o Splunk NVM e o TA-Add no aplicativo possam ser usados.
Por padrão, o coletor recebe fluxos de endpoints NVM do AnyConnect na porta UDP 2055.
Além disso, o coletor produz três feeds de dados para o Splunk:
As portas de recepção e de alimentação de dados podem ser alteradas. Para fazer isso, altere o arquivo acnvm.conf e reinicie a instância do coletor. Certifique-se de que todos os firewalls de host/rede entre os endpoints e o coletor ou entre o coletor e o(s) sistema(s) de Splunk estejam abertos para as portas e os endereços UDP configurados. Além disso, certifique-se de que a configuração do AnyConnect NVM corresponda à configuração do coletor.
Depois que todos os componentes estiverem instalados e em execução, consulte a seção Arquivos de ajuda do aplicativo Splunk para obter informações detalhadas sobre os relatórios pré-configurados, o modelo de dados e os elementos de informações criados pela solução.
Você pode reiniciar um dos endpoints do AnyConnect e validar se o tráfego está sendo enviado para a solução. Por exemplo, você pode usar youtube.com para executar um fluxo constante de dados.
Essas informações devem ser configuradas no arquivo de configuração acnvm.conf:
Note: netflow_collector_ip é omitido do arquivo de configuração. Ele usa a interface pública padrão e deve ser alterado somente para substituir o valor padrão por um IP local específico.
A Porta de dados por fluxo, a Porta de dados de identidade do ponto final, os Dados de interface do ponto final e a Porta do coletor são pré-configurados para as configurações padrão no arquivo de configuração. Você deve alterar esses valores se usar portas não padrão.
Essas informações são adicionadas ao arquivo de configuração: /opt/acnvm/conf/acnvm.conf
Note: Consulte Configurar NVM para suporte a DTLS neste documento para obter mais detalhes.
Execute estas etapas na caixa que hospeda o coletor:
Criar este diretório: /opt/acnvm/certs.
Para aplicar o certificado ao coletor, salve o certificado e a chave no diretório /opt/acnvm/certs.
Altere o proprietário e o grupo da pasta para acnvm:acnvm com este comando:sudo chown -R acnvm:acnvm certs/:
Esta seção para acnvm.conf deve ser configurada com o certificado e a chave.
Depois que a configuração e o certificado forem colocados, reinicie o coletor:sudo systemctl restart acnvm.service
Verifique o status do coletor:sudo systemctl status acnvm.service
{
"security" :{
"dtls_enabled": true,
"server_certificate":"/opt/acnvm/certs/public.cer",
"server_pkey":"/opt/acnvm/certs/private.key"
},
Aqui está o restante da configuração:
"syslog_server_ip" : "192.0.2.113", "syslog_flowdata_server_port" : 20519, "syslog_sysdata_server_port" : 20520, "syslog_intdata_server_port" : 20521, "netflow_collector_port" : 2055 }
Execute o script install.sh com privilégios de superusuário (sudo ./install.sh).
Note: A conta precisa de permissões sudo ou root para executar o script install.sh e permissões para a conta de serviço acnvm.
Para obter mais informações, consulte o aplicativo Cisco Endpoint Security Analytics (CESA) para Splunk (detalhes).
O Cisco AnyConnect NVM App para Splunk está disponível na Splunkbase. Este aplicativo fornece relatórios e painéis predefinidos que apresentam dados IPFIX (nvzFlow) de endpoints em relatórios utilizáveis que ajudam a correlacionar o comportamento do usuário e do endpoint.
Note: Para implantações de nuvem, ambos os aplicativos são instalados na instância de nuvem. Somente o TA é instalado no local (com o encaminhador). O coletor é instalado no local com o encaminhador ou em uma caixa Linux/Docker separada.
Para uma instalação no local, você pode instalar todos os componentes e aplicativos em uma caixa ou em caixas separadas. (Consulte os diagramas na seção Visão geral da implantação deste documento.)
Baixar estes arquivos:

Navegue até Splunk > Apps. Clique no equipamento e instale o arquivo tar.gz que foi baixado da Splunkbase ou pesquise na seção Apps.

Instale o Complemento com o mesmo processo.
Consulte a página Splunk Apps para confirmar se o Painel do Cisco NVM e o Complemento do Cisco NVM para Splunk estão instalados.

A configuração padrão recebe três feeds de dados para o Splunk (consulte Habilitar entradas UDP através da interface de usuário do Splunk Management neste documento).
Em seguida, o complemento mapeia esses feeds de dados para os tipos de origem de Splunk cisco:nvm:flowdata, cisco:nvm:sysdata e cisco:nvm:ifdata, respectivamente.
Note: Você também pode ativar entradas UDP através de um arquivo input.conf. Esse método é explicado na GUI do aplicativo Painel do Cisco NVM (em Ajuda).
Não é necessário reiniciar o software Splunk.
Navegue até Splunk > Settings > Data Input > UDP.
Clique em Novo UDP local > Inserir número da porta ausente > Clique em Avançar > Selecione o tipo de origem correspondente > Clique em Revisar > Clique em Enviar.
Repita o procedimento para as outras duas portas. (Você pode usar um clone.)


Após a instalação bem-sucedida, o Módulo de visibilidade de rede deve estar listado em Módulos instalados, na seção Informações do AnyConnect Secure Mobility Client.

Além disso, verifique se o serviço nvm está sendo executado no ponto final e se o perfil está presente no diretório necessário.
Confirme se o status do coletor é "ativo (em execução)". Esse status garante que o coletor esteja recebendo IPFIX/cflow dos endpoints o tempo todo. Se o status do coletor não estiver ativo, verifique se as permissões da conta acnvm para o arquivo permitem que ele seja executado:
/opt/acnvm/bin/acnvmcollector
root@ubuntu-splunkcollector:~$ /etc/init.d/acnvmcollectord status * acnvmcollector is running root@ubuntu-splunkcollector:~$
/opt/splunk/etc/apps/TA-Cisco-NVM/appserver/addon/

Certifique-se de que o Splunk e seus serviços relevantes estejam em execução. Para obter documentação sobre como solucionar problemas de Splunk, consulte o site do Splunk.
Os painéis do CESA não são atualizados até cinco minutos após o recebimento dos dados iniciais, devido a um script de automação. No entanto, você pode executar uma pesquisa manual imediatamente para validar que os dados estão sendo recebidos:
No painel principal do Splunk, clique em Search & Reporting.
Na próxima tela, defina o intervalo correto para preencher os dados desejados.
No campo de pesquisa, digite: sourcetype="cisco:nvm:flowdata"

Após os cinco minutos iniciais, verifique se o painel do CESA está recebendo dados:
Clique em Device Activity by Volume and Flow Count se quiser manter as configurações atuais.
Os pacotes IPFIX são gerados nos endpoints do cliente pelo módulo NVM do AnyConnect.
Os pontos de extremidade do cliente encaminham pacotes IPFIX para o endereço IP do coletor.
O coletor coleta as informações e as encaminha para o Splunk.
O coletor envia tráfego para o Splunk em três fluxos diferentes: Dados por fluxo, dados de endpoint e dados de interface.
Todo o tráfego é baseado em UDP, portanto não há reconhecimento no fluxo de pacotes de que os dados foram recebidos.
Portas padrão para tráfego:
O módulo NVM armazena dados IPFIX em cache e os envia para um coletor quando estão em uma rede confiável. Esse comportamento ocorre quando o notebook está conectado à rede corporativa (no local) ou quando está conectado via VPN.
Você pode validar se o coletor está recebendo pacotes do módulo NVM. Para fazer isso, execute uma captura de pacote em portas UDP específicas, de acordo com sua configuração, para verificar se os pacotes estão sendo recebidos. Esta validação seria feita através do sistema Splunk Linux OS.
Os modelos de fluxo IPFIX são enviados ao coletor no início da comunicação IPFIX. Esses modelos ajudam o coletor a entender os dados IPFIX.
O coletor também pré-carrega modelos para garantir que os dados possam ser analisados, mesmo que o cliente não tenha enviado os modelos. Se uma versão mais recente do cliente for liberada com alterações de protocolo, o coletor usará os novos modelos enviados pelo cliente.
Um modelo é enviado sob estas condições:
Em raras circunstâncias, o coletor não pode encontrar um modelo. Se essa situação ocorrer, você verá um destes sintomas:
Para corrigir esse problema, reinicie um dos endpoints.
Estas são as etapas básicas para solucionar problemas:
Tráfego IPFIX como visto no Wireshark:
Note: Se você executar o DTLS entre o cliente e o coletor, deverá filtrar o tráfego DTLS.

O tamanho do arquivo de banco de dados NVM (NVM.db) continua a aumentar no diretório C:\%ProgramData%\Cisco\Cisco AnyConnect Secure Mobility Client\NVM? Esse comportamento indica que o cliente AnyConnect NVM não está enviando pacotes de dados para o coletor.
Note: Para obter informações sobre os processos de cache e os controles de cache disponíveis, consulte o Guia do Administrador do Cisco AnyConnect Secure Mobility Client, Release 4.9.

Inicie a interface do usuário do AnyConnect e verifique se ela está em uma rede confiável. O NVM depende do TND para detectar quando o endpoint está em uma rede confiável. Uma configuração TND incorreta causa problemas com o NVM. O NVM tem sua própria configuração TND, que funciona na impressão digital do certificado TLS do servidor configurado. O NVM TND pode ser configurado no Editor de perfis do NVM.
Se o NVM TND não estiver configurado, o NVM conta com a configuração TND do módulo VPN. O TND do módulo VPN funciona com base nas informações recebidas via DHCP: Domain-name e Domain Name System (DNS). Se o servidor DNS e/ou o nome do domínio corresponderem aos valores configurados, a rede será considerada confiável. A VPN também suporta detecção TND baseada em certificado TLS.
Verifique se a configuração TND está correta. O NVM exporta somente quando está em uma rede confiável.
Note: Se a configuração TND estiver incorreta, o NVM não exportará os dados. Por exemplo, se você tiver três servidores DNS configurados no cliente, mas nenhum dos três servidores DNS estiver definido na configuração TND, o NVM exportará os dados.
Remova o domínio confiável da configuração da VPN TND.
Problemas de rede:
Para o tunelamento dividido, sempre inclua o endereço IP do coletor na configuração "split include" para a VPN. Se o endereço IP do coletor não fizer parte da configuração confiável do túnel dividido, os dados serão enviados pela interface pública.
Verifique se CollectionMode está configurado para coletar na rede atual (confiável/não confiável).
Certifique-se de que os arquivos VPN.xml e NVM_ServiceProfile.xml estejam nas pastas corretas; e reinicie o.
Inicie e pare todos os serviços do AnyConnect.
Devolva a rede conectada à parte interna que tem uma conexão com o servidor DNS.
Captura do pacote:

Para solucionar problemas de ações do AnyConnect, execute o DART nos componentes do NVM. Consulte Solução de problemas do AnyConnect.
Todos os registros necessários para o NVM são tratados pelo DART. O DART coleta arquivos de log, configurações e assim por diante.
Logs do Windows: Os eventos não estão localizados em um único lugar. Há uma folha separada no visualizador de eventos do NVM no AnyConnect.
MacOS/Linux: Filtrar logs por invagente.
Ao instalar o coletor e executar o script de instalação (Sudo ./install_ubuntu.sh ),
esse erro ocorre no diretório /var/log/syslog: "Acnvm.conf error: line number 17 : expected key string"
Esse problema pode ser causado por uma vírgula extra ou por uma vírgula em uma posição inválida.
Esse problema ocorreu no Ubuntu (mas possivelmente em todo Linux). Falha ao executar o código no arquivo acnvmcollector: /opt/acnvm/bin/acnvmcollector.
O usuário e o grupo acvnm não tinham eXecute para o acnvmcollector.

Você pode definir o nível de registro no arquivo ACMNVMLOG.conf. O nível de registro faz parte da configuração que é enviada ao coletor na inicialização. Após uma alteração, reinicie o coletor.
log4cplus.rootLogger=DEBUG, STDOUT, NvmFileAppender
Jan 20 12:48:54 csaxena-ubuntu-splunkcollector NVMCollector: no templates for flowset 258 for 10.150.176.167 yet Jan 20 12:48:55 csaxena-ubuntu-splunkcollector NVMCollector: HandleReceivedIPFIX: exporter=10.150.176.167 bytes_recvd=234 totlength=234 Jan 20 12:48:55 csaxena-ubuntu-splunkcollector NVMCollector: =================> flowsetid=258 flowsetlen=218 Jan 20 12:48:55 csaxena-ubuntu-splunkcollector NVMCollector: no templates for flowset 258 for 10.150.176.167 yet
Para encontrar a versão do coletor, execute o acnvmcollector comando com a -v flag:
Exemplo 1:
./opt/acnvm/bin/acnvmcollector -v
Exemplo 2:
/opt/acnvm/bin [root@splunk-virtual-machine bin]# ./acnvmcollector -v
Saída:
Cisco AnyConnect Network Visibility Module Collector (version 4.10.02086 release) Copyright (C) 2004-2021 All Rights Reserved.
Verifique se a caixa do coletor está recebendo o tráfego NVM do AnyConnect:
Faça um tcpdump e confirme se você vê pacotes do cliente para o servidor no 25001 2055. Por exemplo, este comando mostra os primeiros 100 pacotes vindos do endereço IP do host do cliente:Sudo tcpdump -I any -c100 -nn host 10.1.110.7
Note: Para obter mais informações, consulte Como posso capturar todos os pacotes UDP usando tcpdump?
Verifique se o coletor NVM do AnyConnect está em execução (consulte Suporte DTLS neste documento).
Verifique se há erros de formato, ausência de aspas, vírgulas no arquivo acnvm.conf, etc.
Splunk UI - TA - As entradas de dados UDP e os tipos de origem são configurados na GUI Splunk ou via input.conf?
Reinicie o Splunk em UI > configurações > controles de servidor.
Esse cenário é usado para situações de alta disponibilidade ou para envio para várias plataformas (por exemplo, Splunk e Stealthwatch).
Para obter mais informações, consulte Cisco Endpoint Security Analytics (CESA) Built on Splunk Quickstart POV Kit & Deployment Guide.
Essa situação pode ocorrer em testes de laboratório em que você não tem um certificado bem conhecido instalado no coletor.
Windows: Instale o certificado do coletor nos Certificados de Confiabilidade do Windows.
Mac OS X: Use o processo padrão para instalar o certificado raiz através do conjunto de chaves. Você pode usar a ferramenta de cadeia de chaves para importar o certificado e adicioná-lo como um certificado confiável.
RHEL Linux: Siga estas etapas de importação da CA raiz do RHEL:
Copie o ca cert para /etc/pki/ca-trust/source/anchors.
sudo update-ca-trust enable
sudo update-ca-trust extract
Ubuntu Linux: Siga estas etapas de importação da CA raiz do Ubuntu:
Converta o arquivo .cer para o arquivo .crt com este comando: openssl x509 -inform PEM -in RootCA.cer -out rootCa.crt
Copie o arquivo .crt para o diretório /usr/local/share/ca-certificates.
Execute o comando: sudo update-ca-certificates
Quando você usa o editor de perfil local, o nome do perfil XML do módulo VPN principal não importa. No entanto, você deve salvar o perfil de serviço como NVM_ServiceProfile.xml. Se você usar um nome diferente para o perfil de serviço, o NVM falhará ao coletar e enviar dados.
Aplicativo Cisco Endpoint Security Analytics (CESA) para Splunk (detalhes)
Um diretório de fornecedor pode ser criado na raiz e a propriedade pode ser fornecida para outra conta?
Você pode criar /opt/acnvm primeiro, desde que o script de instalação tenha permissão para copiar arquivos nele.
Permissões de arquivo: O arquivo install.sh precisa de permissão para ser executado como raiz.
Contas de serviço:
O useradd -rcomando e o -s /bin/falsecomando são necessários porque uma conta de serviço é uma conta não interativa que não tem um diretório base.
Não é um requisito para uma conta não interativa ter um diretório base, e é uma prática padrão para a conta de serviço não ter um diretório base para manter limpo.
Todos os usuários têm uid/guid, tenham ou não um diretório base.
Sistema operacional do coletor: O coletor é executado em CentOS ou Ubuntu; ele também pode ser executado no RedHat, pois o RedHat usa o script CentOS.
Você pode modificar o script de instalação, se necessário:
O script de instalação deve ser executado como raiz ou com direitos SUDO, pois ele cria um novo usuário chamado acnvm e coloca tudo no diretório /opt/acnvm.
Note: Como alternativa, você pode criar um script personalizado para executar as ações apropriadas com base em seus requisitos. Esse script pode usar um usuário diferente que já existe no sistema, mas esse usuário deve ter direitos SUDO para executar a instalação.
Para localizar a versão do coletor, execute este comando com o -vsinalizador: ./opt/acnvm/bin/acnvmcollector -v
Sempre recomendamos que você use a versão de software mais recente disponível do AnyConnect. Para obter mais informações, consulte Notas de versão do Cisco AnyConnect Secure Mobility Client v4.x.
| Revisão | Data de publicação | Comentários |
|---|---|---|
3.0 |
22-Oct-2021
|
Caminho do arquivo de configuração atualizado. |
2.0 |
20-Oct-2021
|
Editado para maior clareza. "Informações de apoio" consolidadas em uma seção. Links e nomenclatura atualizados. |
1.0 |
27-Aug-2021
|
Versão inicial |
Feedback