ossec与LOGSTASH、Kibana

配置OSSEC SYSLOG 输出 (所有agent)

  1. 编辑ossec.conf 文件(默认为/var/ossec/etc/ossec.conf)

    站在用户的角度思考问题,与客户深入沟通,找到贡山网站设计与贡山网站推广的解决方案,凭借多年的经验,让设计与互联网技术结合,创造个性化、用户体验好的作品,建站类型包括:成都做网站、网站设计、企业官网、英文网站、手机端网站、网站推广、国际域名空间、网络空间、企业邮箱。业务覆盖贡山地区。

  2. 在ossec.conf中添加下列内容(10.0.0.1 为 接收syslog 的服务器


   10.0.0.1
   9000
   default
  1. 开启OSSEC允许syslog输出功能

/var/ossec/bin/ossec-control enable client-syslog
  1. 重启 OSSEC服务

    /var/ossec/bin/ossec-control start

配置LOGSTASH

  1. 在logstash 中 配置文件中增加(或新建)如下内容:(假设10.0.0.1 为ES服务器,假设文件名为logstash-ossec.conf )

input {
    udp {
        port => 9000
        type => "syslog"
    }
}
filter {
    if [type] == "syslog" {
        grok {
            match => { "message" => "%{SYSLOGTIMESTAMP:syslog_timestamp} %{SYSLOGHOST:syslog_host} %{DATA:syslog_program}: Alert Level: %{BASE10NUM:Alert_Level}; Rule: %{BASE10NUM:Rule} - %{GREEDYDATA:Description}; Location: %{GREEDYDATA:Details}" }
            add_field => [ "ossec_server", "%{host}" ]
        }
        mutate {
            remove_field => [ "syslog_hostname", "syslog_message", "syslog_pid", "message", "@version", "type", "host" ]
        }
    }
}
output {
    elasticsearch_http {
        host => "10.0.0.1"
    }
}

推荐 Kibana dashboard

社区已经有人根据 ossec 的常见需求,制作有 dashboard 可以直接从 Kibana3 页面加载使用。

ossec与LOGSTASH、Kibana


网页标题:ossec与LOGSTASH、Kibana
浏览路径:http://bzwzjz.com/article/psphgh.html

其他资讯

Copyright © 2007-2020 广东宝晨空调科技有限公司 All Rights Reserved 粤ICP备2022107769号
友情链接: 品牌网站建设 重庆网站制作 网站制作 古蔺网站建设 定制网站建设多少钱 网站设计 成都网站制作 成都做网站建设公司 盐亭网站设计 成都网站设计 网站设计 营销型网站建设 定制网站制作 成都网站设计 自适应网站设计 营销型网站建设 企业网站建设 成都网站建设 高端网站建设 成都网站制作 宜宾网站设计 成都响应式网站建设