Ce document explique comment configurer le réseau WAN sans frontières 1.1.0 avec le module Log Shipper de la plateforme Netskope Cloud Exchange. Ce plugin est utilisé pour récupérer des événements (audit, authentification, client, passerelle, système) à partir de la page Monitor > Events de Netskope Borderless WAN Tenant. Le plugin récupère les données au format JSON.
Conditions préalables
Pour compléter cette configuration, vous avez besoin de :
- Un locataire Borderless WAN (ou plusieurs, par exemple des instances de production et de développement/test).
- Un locataire Netskope Cloud Exchange avec le plugin Tenant et le plugin Log Shipper déjà configurés.
- Un plugin tiers (comme Syslog) déjà configuré.
- Version CE minimale requise 5.1.1 pour la configuration du plugin.
- Connectivité à l'hôte du locataire du réseau étendu sans frontières.
Exemple : https://infiot.api.stage1.infiot.net
Prise en charge du plugin WAN sans frontières
Le plugin Borderless WAN est utilisé pour extraire les événements de type Audit, Authentification, Client, Passerelle, Système du locataire Borderless WAN.
| Soutien aux alertes | Non pris en charge |
| Soutien aux événements | Oui (audit, authentification, client, passerelle, système) |
| Soutien WebTx | Non pris en charge |
| Journal de bord CE | Non pris en charge |
Permissions
Vous devez disposer de ces autorisations dans le jeton d'authentification :
[
{
"rap_privs":[
"privAuditRecordRead"
],
"rap_resource":"*"
}
]
Détails de l'API
Liste des API utilisées
| Point final de l'API | Méthode | Cas d'utilisation |
|---|---|---|
| /v2/auditevents | OBTENIR | Récupérer les événements du locataire du réseau étendu sans frontières. |
Notez que tous les appels à l'API pour un plugin source sont effectués à partir du plugin locataire, de sorte que l'agent utilisateur sera celui du plugin locataire.
Recherche d'événements
API Endpoint: <BASE URL>v2/auditevents
Method: GET
Request Headers
| Clé | Value |
|---|---|
| Authorization | Bearer <API TOKEN> |
| User-Agent | netskope-ce-5.1.1-tenant-netskope_borderless_wan-v1.1.0 |
| grant_type | client_credentials |
Request Parameters
| Clé | Value |
|---|---|
| first | 100 |
| after | end_cursor (fin du curseur de la réponse précédente) |
| filter | event_time>="<START TIME>" AND event_time<="END TIME" AND (class: <EVENT TYPE>)Par exemple : event_time>="2025-01-29T12:20:42.124910Z" AND event_time<="2025-01-29T12:58:01.122Z" AND (class: AUDIT OR class:AUTHENTICATION OR class:SYSTEM OR class:CLIENT OR class:GATEWAY) |
Sample API Response
{
"page_info": {
"end_cursor": "WyIyMDI1LTAxLTI5VDEyOjQzOjIyLjAzNVoiLCI2NzlhMjI2YTIyNmUyYTBmYzU2YzJjOGIiXQ",
"has_next": true,
"total_count": 4
},
"data": [
{
"id": "679a226a226e2a0fc56c2c8b",
"actor_nrn": "nrn:bwan:authn:us:5dadf8a91602d141e060c93e:token:6245b39c611790724910338f",
"target_nrn": "nrn:bwan:site:us:5dadf8a91602d141e060c93e:site:673757abb51faf57f043a36a",
"type": "AUDIT",
"subtype": "AUDIT_GATEWAY",
"activity": "SITE_UPDATED",
"note": "",
"event_time": "2025-01-29T12:43:22Z"
},
{
"id": "679a24c905aa7377e0924ab0",
"actor_nrn": "nrn:bwan:authn:us:5dadf8a91602d141e060c93e:user:656e127fd8a92afdc8447576",
"target_nrn": "nrn:bwan:authn:us:5dadf8a91602d141e060c93e:user:656e127fd8a92afdc8447576",
"type": "AUTHENTICATION",
"subtype": "AUTHENTICATION_USER",
"activity": "USER_LOGIN",
"note": "",
"event_time": "2025-01-29T12:53:29Z"
},
{
"id": "679a20d105aa7377e0924931",
"actor_nrn": "nrn:bwan:authn:us:5dadf8a91602d141e060c93e:token:675145c90f1ebb6e8c59983b",
"target_nrn": "nrn:bwan:site:us:5dadf8a91602d141e060c93e:site:675145b90f1ebb6e8c59982a",
"type": "CLIENT",
"subtype": "CLIENT_SYSTEM",
"activity": "SITE_CLIENT_DEVICE_ENROLL_STARTED",
"note": "",
"event_time": "2025-01-29T12:36:34Z"
},
{
"id": "679a259d05aa7377e0924afa",
"actor_nrn": "nrn:bwan:authn:us:5dadf8a91602d141e060c93e:token:67343709ca023562f3b8f02e",
"target_nrn": "nrn:bwan:site:us:5dadf8a91602d141e060c93e:site:6734367c1f66fecb2dff8554",
"type": "GATEWAY",
"subtype": "GATEWAY_UNDERLAY",
"activity": "SITE_LINK_UP",
"note": "wlp0s0",
"event_time": "2025-01-29T12:57:00Z"
},
{
"id": "679a25b439a4bd42a70bb934",
"actor_nrn": "nrn:bwan:authn:us:5dadf8a91602d141e060c93e:token:6245b39c611790724910338f",
"target_nrn": "nrn:bwan:tenant:us:5dadf8a91602d141e060c93e:tenant:5dadf8a91602d141e060c93e",
"type": "SYSTEM",
"subtype": "SYSTEM_SSE_TUNNEL",
"activity": "SITE_NS_TUNNEL_ERROR",
"note": "https://tunnel-test.goskope.com (accountId: 62b3a3e3b7f108a3b8b74815): get tunnels: status: 401 -> Unauthorized\naccountId: 62b3a3e3b7f108a3b8b74815",
"event_time": "2025-01-29T12:57:24Z"
}
]
}
Matrice de performance
Cette analyse des performances a été réalisée sur un CE à grande pile avec les spécifications de VM ci-dessous.
| Détails de la pile | Taille : Grande RAM : 32 GB CPU : 16 cœurs |
| Événements tirés de Borderless WAN | ~2,4k EPM |
Agent utilisateur
netskope-ce-5.1.1-tenant-netskope_borderless_wan-v1.1.0
Tous les appels API pour un plugin source sont effectués à partir du plugin locataire Borderless WAN, de sorte que l'agent utilisateur sera celui du plugin locataire.
Workflow
- Configurez le plugin Borderless WAN pour Log Shipper.
- Ajouter une règle de gestion.
- Add a SIEM Mapping.
- Validez le plugin Borderless WAN.
Cliquer sur « play » pour regarder une vidéo.
Configurer le plugin Borderless WAN
- Dans Cloud Exchange, allez sur Settings > Plugins. Recherchez et sélectionnez la case du plugin Netskope Borderless WAN v1.1.0 (CLS) .

- Ajoutez le nom de la configuration du plugin et sélectionnez votre locataire BWAN configuré.
- Configuration Name: Nom de la configuration du plugin.
- Tenant: Locataire auprès duquel extraire les alertes. Select votre locataire WAN sans frontières.
Veillez à sélectionner le locataire BWAN et non le locataire Netskope, car la sélection du mauvais locataire empêchera la récupération des données.
- Cliquez sur Next et saisissez les valeurs de ces paramètres :
- Event Types: Certains types d’événements seront récupérés.
- Initial Range: Nombre d’heures pour extraire les données de l’événement pour la première exécution.

- Cliquez Save. La configuration du plugin sera disponible sur la page Log Shipper > Plugins .

To support Borderless WAN events, you need to create a new mapping by cloning an existing one and adding Borderless WAN events to it, or creating a new file by using the Add Mapping option. Make sure to use this file while creating the 3rd-party (like the Syslog plugin). Follow these steps to create and configure the mapping.
Étapes à suivre pour créer un mappage New pour les événements du réseau étendu sans frontières (Borderless WAN)
- Va au Settings > Log Shipper > Mappings.
- Cliquez sur Add Mapping.
- Entrez un nom et sélectionnez View as Editor.
- Ajoutez-y ce fichier de mappage.
{ "delimiter":"|", "bwan_map_version":"1.0.0", "cef_version":"0", "validator":"valid_extensions.csv", "taxonomy":{ "events":{ "bwan_audit":{ "header":{ }, "extension":{ } } }, "json":{ "events":{ "bwan_audit":[ ], "bwan_authentication":[ ], "bwan_client":[ ], "bwan_gateway":[ ], "bwan_system":[ ] } } } } - Cliquez sur Save.
Configurer une règle de gestion de l'expéditeur de journaux pour le plugin Borderless WAN
- Dans Log Shipper, allez à Business Rules.
- Par défaut, une règle métier filtre toutes les alertes et tous les événements. Si vous souhaitez filtrer un type d'alerte ou d'événement spécifique, cliquez sur Create New Rule et configurez une New règle métier en ajoutant le nom de la règle et le filtre.
Si vous souhaitez filtrer uniquement les événements WAN sans frontière, créez une New règle et sélectionnez les types WAN sans frontière parmi les options suivantes : bwan_audit, bwan_authentication, bwan_system, bwan_gateway et bwan_client.
- Cliquez sur Save.
Configurer un mappage SIEM Log Shipper pour le plugin Borderless WAN
- Dans Log Shipper, allez à SIEM Mappings et cliquez sur Add SIEM Mapping.
- Select le plugin Source (CLS BWAN), le plugin Destination (Syslog, selon vos besoins), et une règle métier, puis cliquez Save.
- Une fois le mappage SIEM ajouté, les données commenceront à être extraites du locataire Borderless WAN, transformées et ingérées dans la plateforme de destination.

Validez le plugin Borderless WAN
Valider le retrait
- Va dans la Logging dans Cloud Exchange. Cherchez les journaux extraits.

Validez les événements présents sur le locataire Borderless WAN
- Connectez-vous à votre locataire Borderless WAN.
- Allez à la page Monitor > Events .

Dépannage du plugin Borderless WAN
Aucun événement n'est généré bien que le plugin soit activé.
What to do:
- Vérifiez que vous avez configuré correctement le locataire Borderless WAN. Reportez-vous au guide du locataire du réseau WAN sans frontières.
- Connectez-vous à votre locataire Borderless WAN et accédez à la page Monitor > Events, puis vérifiez si les événements correspondant à la même période sont présents ou non.
Comportements connus
1. Il se peut que vous rencontriez l'erreur suivante dans les journaux :
| 02/03/2025 11:15:01 AM | CLS_1014 | error | Les alertes historiques ont échoué pour CLS BWAN vers CLS Syslog, règle Events. |
What to do:
Étant donné que nous ne prenons en charge que l'extraction d'événements à partir de BWAN, CE affichera cette erreur dans les journaux.
2. Il se peut que vous rencontriez l'erreur suivante dans les journaux :
| 02/05/2025 12:06:59 | – | error | Une erreur s'est produite lors du partage d'analyses utilisant User-Agent avec Netskope. |
What to do:
Comme vous utilisez le locataire Borderless WAN, au lieu d'un locataire Netskope, il ne reconnaîtra pas l'agent utilisateur de Netskope, et affichera donc ce journal d'erreur.
Limitation
Limites de l'API WAN sans frontières : Nous avons observé des incohérences dans les données renvoyées par les API BWAN, ce qui peut entraîner des divergences dans le nombre d'événements affichés sur la plateforme par rapport à ceux reçus et envoyés par les CE. En effet, les API BWAN sont actuellement confrontées au problème des "événements tardifs".

