博客
关于我
强烈建议你试试无所不能的chatGPT,快点击我
Graylog联动与Ossec实现安全日志分析
阅读量:6281 次
发布时间:2019-06-22

本文共 1894 字,大约阅读时间需要 6 分钟。

Graylog联动与Ossec实现安全日志分析

Graylog

安装包
mongodb-org-server-4.0.6-1.el6.x86_64.rpmjre-8u191-linux-x64.rpmelasticsearch-6.5.3.rpmgraylog-server-2.5.1-1.noarch.rpmpwgen-2.08-1.el6.x86_64.rpm

[^注意]: Elasticsearch需要 5或更高版本,MongoDB 需要 3.6或更高版本

安装
MongoDB
yum update -y  openssl     #MongoDB安装需要openssl>=1.0.1rpm -ivh mongodb-org-server-4.0.6-1.el6.x86_64.rpmservice  mongod start
Elasticsearch
rpm -ivh jre-8u191-linux-x64.rpm       #如不使用rpm包,需修改Graylog启动脚本定义的JAVA命令路径rpm -ivh elasticsearch-6.5.3.rpm vim /etc/elasticsearch/elasticsearch.yml 取消cluster.name注释,并更改 cluster.name: graylogservice elasticsearch start
Graylog
rpm -ivh graylog-server-2.5.1-1.noarch.rpmrpm -ivh pwgen-2.08-1.el6.x86_64.rpmpwgen -N 1 -s 96        #生成password_secret密码echo -n "Enter Password: " && head -1 

Ossec

安装包
ossec-hids-3.1.0.tar.gz
安装
服务端
yum install -y gcc-c++ maketar -xvf ossec-hids-3.1.0.tar.gz 解压cd ossec-hids-3.1.0/src/os_dbd/yum install - y postgresql-devel./install.sh您希望哪一种安装 (server, agent, local or help)? server    #选server 下面的根据提示选择
客户端
安装同服务端您希望哪一种安装 (server, agent, local or help)? agent
服务端添加客户端
  • 服务端
/var/ossec/bin/manage_agents A 根据提示操作可以获取到Key,将Key保存 /var/ossec/bin/ossec-control start  #启动服务端
  • 客户端
/var/ossec/bin/manage_agentsI输入服务端的Key/var/ossec/bin/ossec-control start  #启动客户端
  • 测试
连接成功后,可以在客户端失败登录几次在以下路径可以查看到日志。/var/ossec/logs/alerts/alerts.log

Graylog与Ossec联动

Ossec
vim /var/ossec/etc/ossec.conf  修改Ossec配置文件 
syslog
192.168.198.0/24
#增加可以连接的网段,
<要比上一行少一格>
192.168.198.133
#GraylogIP地址
12000
#Graylog Input端口
cef
#输出格式
/var/ossec/bin/ossec-control enable client-syslog #开启syslog功能 /var/ossec/bin/ossec-control restart #重启

Graylog

#日志采集选择 System/Inputs在其中找到cef采集方式,端口填写Ossec.conf中
填写的端口。

转载于:https://blog.51cto.com/13950323/2370816

你可能感兴趣的文章
闲扯下午引爆乌云社区“盗窃”乌云币事件
查看>>
02@在类的头文件中尽量少引入其他头文件
查看>>
JAVA IO BIO NIO AIO
查看>>
input checkbox 复选框大小修改
查看>>
网吧维护工具
查看>>
BOOT.INI文件参数
查看>>
vmstat详解
查看>>
新年第一镖
查看>>
unbtu使用笔记
查看>>
OEA 中 WPF 树型表格虚拟化设计方案
查看>>
Android程序开发初级教程(一) 开始 Hello Android
查看>>
使用Gradle打RPM包
查看>>
“我意识到”的意义
查看>>
淘宝天猫上新辅助工具-新品填表
查看>>
再学 GDI+[43]: 文本输出 - 获取已安装的字体列表
查看>>
nginx反向代理
查看>>
操作系统真实的虚拟内存是什么样的(一)
查看>>
hadoop、hbase、zookeeper集群搭建
查看>>
python中一切皆对象------类的基础(五)
查看>>
modprobe
查看>>