本文档介绍如何通过配置 Corelight Sensor 和 Chronicle 转发器来收集 Corelight Sensor 日志。本文档还列出了支持的日志类型和支持的 Corelight 版本。
有关更多信息,请参阅 将数据注入 Chronicle。
以下部署架构图说明了如何设置 Corelight Sensor,通过两种不同的摄取架构将日志发送到 Google Security Operations。需要注意的是,每个客户的部署可能与图示有所不同,并且可能更为复杂。
摄取标签用于标识将原始日志数据标准化为结构化 UDM 格式的解析器。本文档中的信息适用于带有 CORELIGHT 摄取标签的解析器。

架构图显示了以下组件:
Corelight Sensor:运行 Corelight Sensor 的系统。
Corelight Sensor 导出器:Corelight Sensor 导出器 从 Sensor 收集日志数据,并将其转发到 Google Security Operations。
Google Security Operations:Google Security Operations 保留并分析来自 Corelight Sensor 的日志。
使用 Sensor 或 Fleet Manager Web 界面配置 Google SecOps 导出器。此配置使用 Google SecOps 实例中的 API 凭据来建立安全连接。
以管理员身份登录 Corelight Sensor 的 Fleet Manager 或 Sensor Web 界面。
导航到导出器配置区域:
在 Create Exporter 部分,点击 Google SecOps。




架构图显示了以下组件:
Corelight Sensor:运行 Corelight Sensor 的系统。
Corelight Sensor 导出器:Corelight Sensor 导出器 从 Sensor 收集日志数据,并将其转发到 Google Security Operations 转发器。
Google Security Operations 转发器:Google Security Operations 转发器是一个轻量级软件组件,部署在客户网络中,支持 syslog。Google Security Operations 转发器将日志转发到 Google Security Operations。
Google Security Operations:Google Security Operations 保留并分析来自 Corelight Sensor 的日志。
要配置 Google Security Operations 转发器,请执行以下操作:
设置 Google Security Operations 转发器。请参阅 在 Linux 上安装和配置转发器。
配置 Google Security Operations 转发器,以将日志发送到 Google Security Operations。 ```none collectors:
### 配置 Corelight Sensor 导出器
1. 以管理员身份登录 Corelight Sensor。
2. 选择 **Export** 标签页。
3. 找到并启用 **EXPORT TO SYSLOG** 选项。
4. 在 **EXPORT TO SYSLOG** 下,配置以下字段:
* **SYSLOG SERVER**:指定 Google Security Operations 转发器 syslog 监听器的 IP 地址和端口。
* 导航到 **Advanced Settings > SYSLOG FORMAT**,并将设置更改为 **Legacy**。

5. 点击 **Apply Changes**。
## 支持的 Corelight 日志类型
Corelight 解析器支持以下日志类型:
<div class="fixed" translate="no">
<h4>Log Type</h4>
<ul>
<li>asset_classification</li>
<li>conn</li>
<li>conn_long</li>
<li>conn_red</li>
<li>conn_agg</li>
<li>dce_rpc</li>
<li>dns</li>
<li>dns_red</li>
<li>files</li>
<li>files_red</li>
<li>http</li>
<li>http2</li>
<li>http_red</li>
<li>intel</li>
<li>irc</li>
<li>notice</li>
<li>rdp</li>
<li>sip</li>
<li>smb_files</li>
<li>smb_mapping</li>
<li>smtp</li>
<li>smtp_links</li>
<li>ssh</li>
<li>ssl</li>
<li>ssl_red</li>
<li>suricata_corelight</li>
<li>bacnet</li>
<li>cip</li>
<li>corelight_burst</li>
<li>corelight_metrics_bro</li>
<li>corelight_metrics_disk</li>
<li>corelight_metrics_iface</li>
<li>corelight_metrics_memory</li>
<li>corelight_metrics_system</li>
<li>corelight_metrics_zeek_doctor</li>
<li>corelight_overall_capture_loss</li>
<li>corelight_profiling</li>
<li>datared</li>
<li>dga</li>
<li>dhcp</li>
<li>dnp3</li>
<li>dpd</li>
<li>encrypted_dns</li>
<li>enip</li>
<li>enip_debug</li>
<li>enip_list_identity</li>
<li>etc_viz</li>
<li>ftp</li>
<li>generic_dns_tunnels</li>
<li>generic_icmp_tunnels</li>
<li>icmp_specific_tunnels</li>
<li>ipsec</li>
<li>iso_cotp</li>
<li>kerberos</li>
<li>known_certs</li>
<li>known_devices</li>
<li>known_domains</li>
<li>known_hosts</li>
<li>known_names</li>
<li>known_remotes</li>
<li>known_services</li>
<li>known_users</li>
<li>ldap</li>
<li>ldap_search</li>
<li>local_subnets</li>
<li>local_subnets_dj</li>
<li>local_subnets_graphs</li>
<li>log4shell</li>
<li>modbus</li>
<li>mqtt_connect</li>
<li>mqtt_publish</li>
<li>mqtt_subscribe</li>
<li>mysql</li>
<li>napatech_shunting</li>
<li>ntlm</li>
<li>ntp</li>
<li>pe</li>
<li>profinet</li>
<li>profinet_dce_rpc</li>
<li>profinet_debug</li>
<li>radius</li>
<li>reporter</li>
<li>rfb</li>
<li>s7comm</li>
<li>smartpcap</li>
<li>snmp</li>
<li>socks</li>
<li>software</li>
<li>specific_dns_tunnels</li>
<li>stepping</li>
<li>stun</li>
<li>stun_nat</li>
<li>suricata_eve</li>
<li>suricata_stats</li>
<li>syslog</li>
<li>tds</li>
<li>tds_rpc</li>
<li>tds_sql_batch</li>
<li>traceroute</li>
<li>tunnel</li>
<li>unknown-smartpcap</li>
<li>vpn</li>
<li>weird</li>
<li>weird_red</li>
<li>wireguard</li>
<li>x509</li>
<li>x509_red</li>
<li>dns_agg</li>
<li>files_agg</li>
<li>http_agg</li>
<li>ssl_agg</li>
<li>weird_agg</li>
<li>analyzer</li>
<li>anomaly</li>
<li>ssdp</li>
<li>telnet</li>
<li>websocket</li>
<li>first_seen</li>
</ul>
</div>
## 字段映射参考
本节说明 Google Security Operations 解析器如何将 Google Security Operations 字段映射到 Google Security Operations 统一数据模型(UDM)字段。
<h3>字段映射参考:CORELIGHT - 通用字段 </h3>
下表列出了 <code>CORELIGHT</code> 日志的通用字段及其对应的 UDM 字段。