このドキュメントでは、Borderless WAN 1.1.0 の設定方法について説明します。Netskope Cloud Exchangeの Log Shipper モジュールを備えたプラグイン。 このプラグインはNetskope Borderless WAN Tenant の[モニター] > [イベント]ページからイベント (監査、認証、クライアント、ゲートウェイ、システム) を取得します。 このプラグインはデータをJSON形式で取得します。
前提条件
この設定を完了するには、以下が必要です。
- ボーダーレスWANテナント(または、例えば本番環境と開発/テスト環境など、複数のテナント)。
- Netskope Cloud Exchangeテナントには、テナントプラグインとログシッパープラグインが既に設定済みです。
- サードパーティ製プラグイン( Syslogなど)が既に設定済みです。
- プラグインの設定には、CEの最小バージョン5.1.1が必要です。
- ボーダーレスWANテナントホストへの接続。
例:https://infiot.api.stage1.infiot.net
ボーダーレスWANプラグインのサポート
ボーダーレスWANプラグインは ボーダーレスWANテナントから監査、認証、クライアント、ゲートウェイ、システムタイプのイベントを取得します。
| アラートサポート | サポートされていません |
| イベントサポート | はい(監査、認証、クライアント、ゲートウェイ、システム) |
| WebTxサポート | サポートされていません |
| CEログ | サポートされていません |
権限
認証トークンには、以下の権限が必要です。
[
{
"rap_privs":[
"privAuditRecordRead"
],
"rap_resource":"*"
}
]
APIの詳細
使うAPI一覧
| APIエンドポイント | 方法 | 使うケース |
|---|---|---|
| /v2/auditevents | 得る | ボーダーレスWANテナントからイベントを取得します。 |
ソースプラグインに対するすべてのAPI呼び出しはテナントプラグインから行われるため、ユーザーエージェントはテナントプラグインのものになることに注意してください。
イベントの取得
API Endpoint: <BASE URL>v2/auditevents
Method: GET
Request Headers
| 鍵 | Value |
|---|---|
| Authorization | Bearer <API TOKEN> |
| ユーザーエージェント | netskope-ce-5.1.1-tenant-netskope_borderless_wan-v1.1.0 |
| grant_type | client_credentials |
Request Parameters
| 鍵 | Value |
|---|---|
| first | 100 |
| after | end_cursor(前回の応答からの終了カーソル) |
| filter | event_time>="<START TIME>" AND event_time<="END TIME" AND (class: <EVENT TYPE>)例えば、 event_time>="2025-01-29T12:20:42.124910Z" AND event_time<="2025-01-29T12:58:01.122Z" AND (class: AUDIT OR class:AUTHENTICATION OR class:SYSTEM OR class:CLIENT OR class:GATEWAY) |
Sample API Response
{
"page_info": {
"end_cursor": "WyIyMDI1LTAxLTI5VDEyOjQzOjIyLjAzNVoiLCI2NzlhMjI2YTIyNmUyYTBmYzU2YzJjOGIiXQ",
"has_next": true,
"total_count": 4
},
"data": [
{
"id": "679a226a226e2a0fc56c2c8b",
"actor_nrn": "nrn:bwan:authn:us:5dadf8a91602d141e060c93e:token:6245b39c611790724910338f",
"target_nrn": "nrn:bwan:site:us:5dadf8a91602d141e060c93e:site:673757abb51faf57f043a36a",
"type": "AUDIT",
"subtype": "AUDIT_GATEWAY",
"activity": "SITE_UPDATED",
"note": "",
"event_time": "2025-01-29T12:43:22Z"
},
{
"id": "679a24c905aa7377e0924ab0",
"actor_nrn": "nrn:bwan:authn:us:5dadf8a91602d141e060c93e:user:656e127fd8a92afdc8447576",
"target_nrn": "nrn:bwan:authn:us:5dadf8a91602d141e060c93e:user:656e127fd8a92afdc8447576",
"type": "AUTHENTICATION",
"subtype": "AUTHENTICATION_USER",
"activity": "USER_LOGIN",
"note": "",
"event_time": "2025-01-29T12:53:29Z"
},
{
"id": "679a20d105aa7377e0924931",
"actor_nrn": "nrn:bwan:authn:us:5dadf8a91602d141e060c93e:token:675145c90f1ebb6e8c59983b",
"target_nrn": "nrn:bwan:site:us:5dadf8a91602d141e060c93e:site:675145b90f1ebb6e8c59982a",
"type": "CLIENT",
"subtype": "CLIENT_SYSTEM",
"activity": "SITE_CLIENT_DEVICE_ENROLL_STARTED",
"note": "",
"event_time": "2025-01-29T12:36:34Z"
},
{
"id": "679a259d05aa7377e0924afa",
"actor_nrn": "nrn:bwan:authn:us:5dadf8a91602d141e060c93e:token:67343709ca023562f3b8f02e",
"target_nrn": "nrn:bwan:site:us:5dadf8a91602d141e060c93e:site:6734367c1f66fecb2dff8554",
"type": "GATEWAY",
"subtype": "GATEWAY_UNDERLAY",
"activity": "SITE_LINK_UP",
"note": "wlp0s0",
"event_time": "2025-01-29T12:57:00Z"
},
{
"id": "679a25b439a4bd42a70bb934",
"actor_nrn": "nrn:bwan:authn:us:5dadf8a91602d141e060c93e:token:6245b39c611790724910338f",
"target_nrn": "nrn:bwan:tenant:us:5dadf8a91602d141e060c93e:tenant:5dadf8a91602d141e060c93e",
"type": "SYSTEM",
"subtype": "SYSTEM_SSE_TUNNEL",
"activity": "SITE_NS_TUNNEL_ERROR",
"note": "https://tunnel-test.goskope.com (accountId: 62b3a3e3b7f108a3b8b74815): get tunnels: status: 401 -> Unauthorized\naccountId: 62b3a3e3b7f108a3b8b74815",
"event_time": "2025-01-29T12:57:24Z"
}
]
}
パフォーマンスマトリックス
このパフォーマンス測定は、下記のVM仕様を持つ大規模スタックCE上で実施されました。
| スタックの詳細 | サイズ:大 RAM:32 GB CPU:16コア |
| ボーダーレスWANから取得したイベント | 約2.4k EPM |
ユーザーエージェント
netskope-ce-5.1.1-tenant-netskope_borderless_wan-v1.1.0
ソースプラグインに対するすべてのAPI呼び出しは、ボーダーレスWANテナントプラグインから行われるため、ユーザーエージェントはテナントプラグインのものになります。
ワークフロー
- Log Shipper 用の Borderless WAN プラグインを設定します。
- ビジネスルールを追加します。
- Add a SIEM Mapping.
- ボーダーレスWANプラグインを検証します。
再生ボタンをクリックして動画をご覧ください。
ボーダーレスWANプラグインの設定
- Cloud Exchangeで Settings > Pluginsに行ってください。Netskope Borderless WAN v1.1.0 (CLS)プラグインボックスを検索して選択します。

- プラグイン構成名を追加し、構成済みのBWANテナントを選択してください。
- Configuration Name: プラグイン設定名。
- Tenantアラートを取得するテナント。ボーダーレスWANテナントSelect 。
BWANテナントを選択し、Netskopeテナントを選択しないようにしてください。誤ったテナントを選択すると、データが正常に取得できなくなります。
- Nextをクリックして、以下のパラメータの値を入力してください。
- Event Types選択された種類のイベントが取得されます。
- Initial Range: 初回実行時にイベントデータを取得するのにかかる時間(時間)。

- Saveをクリックしてください。プラグインの設定は、ログシッパーの「プラグイン」ページで確認できます。

ボーダレス WAN イベントをサポートするには、既存のマッピングを複製してそこにボーダレス WAN イベントを追加するか、 [マッピングの追加]オプションを使用して新しいファイルを作成して、新しいマッピングを作成する必要があります。 必ず サードパーティ( Syslogプラグインなど)を作成する際に、このファイルを使用してください。 マッピングを作成および設定するには、以下の手順に従ってください。
ボーダーレスWANイベントの新しいマッピングを作成する手順
- Settings > Log Shipper > Mappingsへ移動してください。
- Add Mappingをクリックしてください。
- 名前を入力してView as Editorを選択してください。
- このマッピングファイルを追加してください。
{ "delimiter":"|", "bwan_map_version":"1.0.0", "cef_version":"0", "validator":"valid_extensions.csv", "taxonomy":{ "events":{ "bwan_audit":{ "header":{ }, "extension":{ } } }, "json":{ "events":{ "bwan_audit":[ ], "bwan_authentication":[ ], "bwan_client":[ ], "bwan_gateway":[ ], "bwan_system":[ ] } } } } - Saveをクリックしてください。
ボーダーレスWANプラグインのログシッパービジネスルールを設定する
- Log ShipperでBusiness Rulesに移動します。
- デフォルトでは、すべてのアラートとイベントをフィルタリングするビジネスルールが設定されています。特定のアラートやイベントを除外したい場合は、 Create New Ruleをクリックして、ルール名とフィルターを追加して新しいビジネスルールを設定してください。
Borderless WANイベントのみをフィルタリングしたい場合は、新しいルールを作成し、以下のオプションからBorderless WANタイプを選択します: bwan_audit、bwan_authentication、bwan_system、bwan_gateway、bwan_client。
- Saveをクリックしてください。
ボーダーレスWANプラグイン用のログシッパーSIEMマッピングを設定する
- Log ShipperでSIEM Mappingsに移動し、 Add SIEM Mappingをクリックします。
- Sourceプラグイン(CLS BWAN)、Destinationプラグイン(Syslog、またはご要望に応じて)、ビジネスルールをSelectし、Saveをクリックします。
- SIEM マッピングが追加されると、データはボーダレス WAN テナントから取得され、変換され、宛先プラットフォームに取り込まれ始めます。

ボーダーレスWANプラグインを検証する
プルを検証する
- Cloud Exchange のLoggingに移動してください。抽出されたログを検索してください。


ボーダーレスWANテナントに存在するイベントを検証する
- ボーダーレスWANテナントにログインしてください。
- Monitor > Eventsページへ移動してください。



ボーダーレスWANプラグインのトラブルシューティング
プラグインが有効になっているにもかかわらず、イベントが取得されません。
What to do:
- ボーダーレスWANテナントが正しく設定されているかどうかを確認してください。ボーダーレスWANテナントガイドを参照してください。
- ボーダーレスWANテナントにログインし、 Monitor > Eventsページに移動して、同じ期間のイベントが存在するかどうかを確認してください。
既知の行動
1.ログに以下のエラーが表示される場合があります。
| 02/03/2025 11:15:01 AM | CLS_1014 | error | CLS BWAN から CLS Syslog への履歴アラートの取得に失敗しました。ルールイベント。 |
What to do:
当社はBWANからのイベント取得のみをサポートしているため、CEはログにこのエラーを表示します。
2. ログに以下のエラーが表示される場合があります。
| 2025年2月5日 午後12時06分59秒 | – | error | Netskopeでユーザー エージェントを使用して分析を共有中にエラーが発生しました |
What to do:
あなたはNetskopeテナントではなくボーダーレスWANテナントであるため、 NetskopeのUser-Agentを認識せず、このエラーログが表示されます。
制限
ボーダーレスWAN APIの制限事項:BWAN APIから返されるデータに一貫性がないことが確認されており、プラットフォームに表示されるイベント数とCEから受信および送信されるイベント数との間に差異が生じる可能性があります。これは、BWAN APIが現在「直前に発生するイベント」の問題に直面しているためです。

