رفتن به محتوا
بازگشت به وبلاگ
لینوکس

مدیریت لاگ متمرکز با ELK Stack روی لینوکس

استقرار ELK Stack (Elasticsearch، Logstash، Kibana) با Agent های Filebeat برای جمع‌آوری و تحلیل مرکزی لاگ سیستم لینوکس.

آذر ۱۴۰۴
۱۵ دقیقه مطالعه

مقدمه

مدیریت لاگ متمرکز برای رفع مشکل، ممیزی امنیتی و انطباق ضروری است. ELK Stack یک راه‌حل کامل برای مدیریت لاگ زیرساخت لینوکس فراهم می‌کند.

پیکربندی Filebeat

YAML
filebeat.inputs:
- type: log
  paths:
    - /var/log/auth.log
  fields:
    log_type: auth
    environment: production

- type: log
  paths:
    - /var/log/nginx/access.log
  fields:
    log_type: nginx_access

output.logstash:
  hosts: ["logstash-server:5044"]

Pipeline Logstash برای SSH

RUBY
filter {
  if [fields][log_type] == "auth" {
    grok {
      match => {
        "message" => "%{SYSLOGTIMESTAMP:timestamp} %{SYSLOGHOST:host} sshd[%{POSINT:pid}]: Failed password for %{USER:failed_user} from %{IP:src_ip}"
      }
    }
    if [src_ip] {
      geoip { source => "src_ip" }
    }
  }
}

داشبوردهای امنیتی در Kibana

۱. نقشه لاگین‌های ناموفق SSH (GeoIP)

۲. نرخ خطاهای HTTP (4xx/5xx)

۳. جدول فرمان‌های sudo

۴. بالاترین مهاجمان بر اساس IP