Найти в Дзене

Elasticsearch 8 на CentOS 9 для МЭ Cisco ASA

Первоначальная настройка системы описана в статье ТУТ Перейдите на официальную страницу загрузок Elasticsearch. Скачайте последнюю версию .rpm пакета для Elasticsearch. Установите скачанный .rpm пакет вручную: После установки необходимо сохранить информацию с начальным паролем для доступа к Elasticsearch (Далее - ELK) А также тут присутствует информация о сбросе пароля для УЗ ELK, для первичной генерации токена для Kibana, ноды ELK. Настройте Elasticsearch: Настройте следующие параметры (Пример конфигурации): После сохранения изменений (Ctrl+S для сохранения и Ctrl+X для того чтобы закрыть документ) запустите сервис Elasticsearch и настройте его на автоматический запуск: Установка и настройка Kibana: Скачайте Kibana вручную: Перейдите на официальную страницу загрузок Kibana. Скачайте соответствующий .rpm пакет. Установите скачанный .rpm пакет вручную: после установки Откройте конфигурационный файл для редактирования: Пример конфигурационного файла: После сохранения изменений (Ctrl+S дл
Оглавление

Первоначальная настройка системы описана в статье ТУТ

1. Установка и настройка ELK

Скачайте Elasticsearch вручную:

Перейдите на официальную страницу загрузок Elasticsearch.

Скачайте последнюю версию .rpm пакета для Elasticsearch.

Установите скачанный .rpm пакет вручную:

  • sudo rpm -ivh elasticsearch-8.15.0-x86_64.rpm

После установки необходимо сохранить информацию с начальным паролем для доступа к Elasticsearch (Далее - ELK)

-2
А также тут присутствует информация о сбросе пароля для УЗ ELK, для первичной генерации токена для Kibana, ноды ELK.

Настройте Elasticsearch:

  • sudo nano /etc/elasticsearch/elasticsearch.yml

Настройте следующие параметры (Пример конфигурации):

-3
-4
-5
-6

После сохранения изменений (Ctrl+S для сохранения и Ctrl+X для того чтобы закрыть документ) запустите сервис Elasticsearch и настройте его на автоматический запуск:

  • sudo systemctl enable elasticsearch
  • sudo systemctl start elasticsearch

2. Установка и настройка Kibana, Filebeat

Установка и настройка Kibana:

Скачайте Kibana вручную:

Перейдите на официальную страницу загрузок Kibana.

Скачайте соответствующий .rpm пакет.

Установите скачанный .rpm пакет вручную:

  • sudo rpm -ivh kibana-8.0.0-x86_64.rpm
-7
после установки
-8

Откройте конфигурационный файл для редактирования:

  • sudo nano /etc/kibana/kibana.yml

Пример конфигурационного файла:

-9
-10

После сохранения изменений (Ctrl+S для сохранения и Ctrl+X для того чтобы закрыть документ), запустите сервис Kibana и настройте его на автоматический запуск:

  • sudo systemctl enable kibana
  • sudo systemctl start kibana

Теперь вы можете открыть веб-интерфейс Kibana, перейдя в браузере по адресу http://<ваш_ip_адрес>:5601.

Установка и настройка Filebeat:

Перейдите на страницу загрузок Filebeat.

Скачайте соответствующий .rpm пакет.

Установите скачанный .rpm пакет вручную:

  • sudo rpm -vi filebeat-8.15.0-x86_64.rpm
-11

Откройте файл filebeat.yml для редактирования (Пример конфигурационного файла):

sudo nano etc/filebeat/filebeat.yml
-12
-13
-14

Сохраняем изменения (Ctrl+S для сохранения и Ctrl+X для того чтобы закрыть документ)

Запускаем браузер и вводим http://<ваш_ip_адрес>:5601

-15

После чего необходимо воспользоваться командой для генерации токена

sudo /usr/share/elasticsearch/bin/elasticsearch-create-enrollment-token -s kibana
-16
После генерации
-17
копируем его и вставляем в эту область
-18
Нажимаем на «Configure Elastic»
-19

Код находится в самой Kibane на сервере, для этого вводим команду:

  • sudo systemctl status kibana
И находим строчку
-20
Далее вводим код и ждём завершения настройки:
-21
после завершения настройки появится приветственное окно, вводим пароль сгенерированный ранее ELK при установке:
-22
login: elastic / Password: «Генерируется при установке ELK»
-23

3. Произведем настройку Filebeat

Активирование и настройка модулей Filebeat:

Просмотр доступных модулей:

  • sudo filebeat modules list
-24

Активирование модуля cisco:

  • sudo filebeat modules enable cisco
-25

Настройка модуля:

Отредактируйте конфигурацию модуля при необходимости:

  • sudo nano /etc/filebeat/modules.d/cisco.yml

Пример настройки для получения логов по Syslog:

var.syslog_host: «Адрес Вашего сервера»
var.syslog_port: 9006 (Необходимом убедиться, что есть разрешающее правило в FireWall)
-26

Загрузка шаблонов, индексов и дашбордов:

Эта команда загрузит необходимые шаблоны индексов и настройки для Elasticsearch:

  • sudo filebeat setup
-27

Эта команда выполнит полную настройку, включая загрузку шаблонов, индексов, пайплайнов и дашбордов.

Запуск Filebeat:

  • sudo systemctl enable filebeat
  • sudo systemctl start filebeat
Возвращаемся в ELK
-28
Переходим в «Analytics\Dashboards»
-29
-30
В поле «Search» прописываем Cisco ASA
-31
После получения данных от МЭ Cisco ASA будут выводится данные, которые удобно анализировать

Далее идёт творческая работа, удачи Вам и без инцидентов =)