顯示具有 ELK 標籤的文章。 顯示所有文章
顯示具有 ELK 標籤的文章。 顯示所有文章

2024年9月23日 星期一

ELK on Windows

Download Elasticsearch, unzip to C:\elasticsearch-8.15.1

Download Kibana, unzip to C:\kibana-8.15.1

Download Winlogbeat, unzip to C:\winlogbeat-8.15.1
 
Download nssm, unzip to C:\nssm-2.24
 
開啟 命令提示字元
cd C:\elasticsearch-8.15.1\bin
執行 elasticsearch.bat 開始安裝
安裝後必須把下圖的資料保留到 notepad,並在 30 分鐘內用 Kibana 連上

2021年12月6日 星期一

Elasticsearch alert (ElastElert) 安裝

Reference:
 

yum install -y python36 gcc python36-devel git
python3 -m pip install --upgrade pip
pip3 install elastalert
mkdir elastalert
cd elastalert
git clone https://github.com/Yelp/elastalert.git
cd elastalert
cp config.yaml.example config.yaml
mkdir rules

2021年11月2日 星期二

2021年5月17日 星期一

ELK geoip map for fortigate

Reference:

vi /etc/logstash/conf.d/logstash.conf
filter {
  grok {
    match => [message, "%{SYSLOGTIMESTAMP:systime} %{DATA:gw} date=%{DATA:date} time=%{TIME:time} devname=%{DATA:devname} devid=%{DATA:devid} logid=%{DATA:logid} type=%{DATA:type} subtype=%{DATA:subtype} level=%{DATA:level} vd=%{DATA:vd} srcip=%{IP:srcip} srcport=%{DATA:srcport} srcintf=\"%{DATA:srcintf}\" dstip=%{IP:dstip} dstport=%{DATA:dstport} dstintf=\"%{DATA:dstintf}\" sessionid=%{DATA:sessionid} proto=%{INT:proto} action=%{DATA:action} policyid=%{DATA:policyid} policytype=%{DATA:policytype} dstcountry=\"%{DATA:dstcountry}\" srccountry=\"%{DATA:srccountry}\" trandisp=%{DATA:trandisp} service=\"%{DATA:servicename}\" app=\"%{DATA:app}\" duration=%{INT:duration} sentbyte=%{INT:sentbyte} rcvdbyte=%{INT:rcvdbyte} sentpkt=%{INT:sentbyte} appcat=%{QS:appcat} crscore=%{INT:crscore} craction=%{INT:craction} crlevel=%{DATA:crlevel}"]
  }
  geoip {
    source => "srcip"
  }
}