首页
学习
活动
专区
圈层
工具
发布
28 篇文章
1
使用Telegraf+GrayLog实现Linux业务系统服务异常时自动推送钉钉告警
2
GrayLog使用HTTP JSONPath方式调用微步在线云API识别威胁IP
3
使用GrayLog对PrometheusAlert推送的安全告警进行图形报表统计与分析
4
Windows服务器安装graylog-sidecar实现系统日志快速接入Graylog
5
​数据采集神器Telegraf对接开源日志服务器GrayLog
6
利用GrayLog的output功能实现简单的GrayLog分布式级联
7
GrayLog+nxlog采集邮箱登录日志csv文件并实现邮箱异地登录钉钉机器人告警
8
只能使用UDP:514端口接收Syslog日志的两种解决方法
9
开源蜜罐Hfish的简单部署并接入到GrayLog
10
一键安装脚本实现快速部署GrayLog Server 4.2.10单机版
11
利用GrayLog告警功能实现钉钉群机器人定时工作提醒
12
Linux主机安装NetFlow采集器并使用Graylog进行网络流量分析
13
CentOS7下部署OSSEC开源主机入侵检测系统(HIDS)并接入到GrayLog
14
Sysmon+Nxlog+GrayLog实现Windows服务器安全日志监控
15
Linux防暴力破解工具Fail2ban的日志接入到GrayLog并实现GeoIP展示
16
Nginx访问日志接入GrayLog4.2.5并通过GeoIP展现访问者IP的地理位置信息
17
商业堡垒机对接GrayLog实现生产服务器高危命令钉钉机器人自动告警
18
使用腾讯云SSL证书为GrayLog Web接口配置nginx HTTPS/SSL反向代理
19
GrayLog中使用Prometheus Alert实现钉钉群机器人自动告警
20
Graylog4.2集群部署完整教程
21
GrayLog配置SSH暴力破解攻击日志告警并推送到钉钉机器人
22
【实践】GrayLog4.2使用webhook成功推送日志告警到钉钉群机器人
23
【已修复Log4j2漏洞】GrayLog安全版本4.2.3升级实践
24
利用pipeline实现GrayLog中用日志源IP地址区分主机
25
Graylog4.2+GeoIP2获取SSH暴力破解攻击者IP的地理位置信息
26
使用EVE-NG模拟山石网科防火墙syslog日志接入GrayLog4.1
27
开源日志管理系统Graylog之Sidecar功能实践
28
CentOS7下部署Graylog开源日志管理系统

CentOS7下部署Graylog开源日志管理系统

Graylog是一个开源的日志聚合、分析、审计、展现和预警工具。

功能上和ELK类似,但又比ELK要简单,依靠着更加简洁,高效,部署使用简单的优势很快受到许多人的青睐

架构图如下

下面介绍在CentOS7下部署Graylog

在安装和启动任何Graylog服务之前

请确保CentOS7下安装和配置以下软件:

1、Java(> = 8)

2、Elasticsearch(5.x或6.x)

3、MongoDB(3.6或4.0)

简单部署架构如下

生产环境高可用部署架构图如下

下面开始Graylog简单部署

1、安装JDK1.8和pwgen

代码语言:javascript
复制
wget -O /etc/yum.repos.d/CentOS-Base.repo http://mirrors.aliyun.com/repo/Centos-7.repo
wget -O /etc/yum.repos.d/epel.repo http://mirrors.aliyun.com/repo/epel-7.repo
yum install -y java-1.8.0-openjdk-headless.x86_64
yum install -y pwgen

2、安装MongoDB

代码语言:javascript
复制
vi /etc/yum.repos.d/mongodb-org.repo
#添加如下行
[mongodb-org-4.0]
name=MongoDB Repository
baseurl=https://repo.mongodb.org/yum/redhat/$releasever/mongodb-org/4.0/x86_64/
gpgcheck=1
enabled=1
gpgkey=https://www.mongodb.org/static/pgp/server-4.0.asc

然后yum安装mongodb

代码语言:javascript
复制
yum install mongodb-org

由于MongoDB 官方镜像源在国外,yum安装较慢,可以使用阿里云MongoDB源

代码语言:javascript
复制
vi /etc/yum.repos.d/mongodb-org.repo
#修改成如下行
[mongodb-org]
name=MongoDB Repository
baseurl=https://mirrors.aliyun.com/mongodb/yum/redhat/$releasever/mongodb-org/4.0/x86_64/
gpgcheck=1
enabled=1
gpgkey=https://www.mongodb.org/static/pgp/server-4.0.asc

然后启动mongoDB服务并设为开机自启动

代码语言:javascript
复制
systemctl daemon-reload
systemctl enable mongod.service
systemctl start mongod.service
systemctl --type=service --state=active | grep mongod

3、安装Elasticsearch

代码语言:javascript
复制
rpm --import https://artifacts.elastic.co/GPG-KEY-elasticsearch
代码语言:javascript
复制
vi /etc/yum.repos.d/elasticsearch.repo
#添加如下行
[elasticsearch-6.x]
name=Elasticsearch repository for 6.x packages
baseurl=https://artifacts.elastic.co/packages/oss-6.x/yum
gpgcheck=1
gpgkey=https://artifacts.elastic.co/GPG-KEY-elasticsearch
enabled=1
autorefresh=1
type=rpm-md
代码语言:javascript
复制
yum install elasticsearch-oss

由于Elasticsearch官方源国内访问太慢 可以自行百度下载rpm,直接本地安装

代码语言:javascript
复制
rpm -ivh elasticsearch-oss-6.8.8.rpm

systemctl daemon-reload
systemctl enable elasticsearch.service
systemctl restart elasticsearch.service
systemctl --type=service --state=active | grep elasticsearch

修改Elasticsearch配置文件

代码语言:javascript
复制
vi /etc/elasticsearch/elasticsearch.yml
#添加如下行
cluster.name: graylog
action.auto_create_index: false

然后重启elasticsearch服务

代码语言:javascript
复制
systemctl restart elasticsearch.service

4、安装Graylog

代码语言:javascript
复制
rpm -Uvh https://packages.graylog2.org/repo/packages/graylog-3.2-repository_latest.rpm
yum install graylog-server

如果官方源国内访问太慢,可以用其它工具下载rpm安装包,上传到服务器后,rpm -ivh本地安装

代码语言:javascript
复制
rpm -ivh graylog-server-3.2.4-1.noarch.rpm

5、修改Graylog相关配置文件

代码语言:javascript
复制
cp /etc/graylog/server/server.conf /etc/graylog/server/server.conf_default

使用pwgen生成password_secret密码

代码语言:javascript
复制
pwgen -N 1 -s 96

使用如下命令生成root_password_sha2密码字符串

代码语言:javascript
复制
echo -n "Enter Password: " && head -1 </dev/stdin | tr -d '\n' | sha256sum | cut -d" " -f1

将生成的password_secret密码和root_password_sha2密码字符串 添加到配置文件/etc/graylog/server/server.conf 并修改如下几项配置

1、admin帐号的时区

2、查询结果高亮

3、http绑定的IP与端口

代码语言:javascript
复制
root_timezone = Asia/Shanghai
allow_highlighting = true
http_bind_address = 0.0.0.0:9000

接下来启动graylog-server服务并设为开机自启动

代码语言:javascript
复制
systemctl daemon-reload
systemctl enable graylog-server.service
systemctl start graylog-server.service
systemctl --type=service --state=active | grep graylog

6、web登录Graylog及使用Graylog

http://192.168.31.80:9000,默认端口9000

默认用户名为admin,用刚才设置的密码进行登录

1、例如添一个syslog INPUTS

UDP端口用1514

默认syslog 514会出现低于1024的端口号会无法启动的情况,具体原因可以参考官方说明文档

2、添加日志源vi /etc/rsyslog.conf

*.* @192.168.31.80:1514 然后重启rsyslog服务

service rsyslog restart

并尝试触发syslog系统日志

3、在Graylog上Search页面观察有没有收到日志

4、日志关键词搜索

5、Dashboard功能

Graylog的搭建过程就简单介绍到这里,还有很多功能请自行尝试

本文参考文章的链接如下

1.https://testerhome.com/topics/3026?locale=zh-cn

2.https://zhuanlan.zhihu.com/p/78441710

3.https://docs.graylog.org/en/3.2/pages/installation/os/centos.html

举报
领券