Distribuzione di un server di registro grigio
Per le implementazioni su larga scala, BriefCam consiglia di utilizzare la piattaforma di gestione dei registri Graylog per raccogliere i vari registri in un'unica posizione e aiutare a eseguire il debug del sistema.
Per distribuire un server Graylog è necessario un server Linux dedicato.
Quando si eseguono tutti i passaggi seguenti, verranno installati i seguenti componenti interni necessari per l'esecuzione di Graylog:
MongoDB – Un'istanza di database separata per questo scopo.
ElasticSearch – Questo è uno strato intermedio attraverso il quale il database e il Graylog comunicano.
Registro grigio
Inoltre, come parte dell'installazione, un agente viene distribuito su ciascuno dei BriefCam server. L'agente sarà responsabile dell'invio dei registri al server Graylog.

Prerequisiti
BriefCam già implementato nel sito.
Il server Linux deve essere raggiungibile da tutti i BriefCam computer tramite HTTP/TCP.
Requisiti della piattaforma
Il server Linux deve essere ubuntu 18.04.* LTS con le seguenti specifiche:
1 x i7-10700K CPU
RAM da 64 GB
SSD 256GB
Altri requisiti
Tutte le operazioni devono essere eseguite da un utente con autorizzazioni sudo.
Installazione di Graylog sul server Linux
L'installazione di Graylog sul server Linux prevede i seguenti passaggi:
Fase 1: Verificare che SSH sia installato e abilitato
Accedere al server Linux.
Aprire una finestra del terminale.
Emettere i seguenti comandi:
sudo apt update sudo apt install openssh-serverVerificare che il daemon ssh (servizio) sia attivo e funzionante:
Status sudo sistemico ssh
Dovresti vedere un testo simile al seguente:
Active: active (running) :Digitare
qper tornare alla console.Consenti ssh nel firewall:
sudo ufw allow ssh
Termina la sessione della shell:
sudo ufw allow ssh
Fase 2: Installazione del runtime Docker
Per installare Docker Runtime:
Apertura della sessione SSH alla macchina server:
ssh jjcale@tulsa-sound o jjcale@{Indirizzo IP del server}
Immettere la password per connettersi alla sessione SSH.
Aggiornare il gestore pacchetti apt:
sudo apt-get updateInstallare le dipendenze generali del docker:
sudo apt-get install apt-transport-https ca-certificates curl gnupg-agent software-properties-commonInstallare una chiave PGP runtime docker:
curl -fsSLhttps://download.docker.com/linux/ubuntu/gpg | sudo apt-key add –Aggiunta di un repository di runtime docker:
sudo add-apt-repository \ "deb [arch=amd64] https://download.docker.com/linux/ubuntu $(lsb_release -cs) stable"Installare il tempo di esecuzione dell'alloggiamento di espansione stesso e le dipendenze dirette:
sudo apt-get update sudo apt-get install docker-ce docker-ce-cli containerd.ioTestare l'installazione dell'alloggiamento di espansione. Questo dovrebbe produrre un breve messaggio di saluto alla console senza errori:
sudo docker run hello-world
L'output sarà simile al seguente:
Impossibile trovare l'immagine 'hello-world:latest' localmente più recente: Estrarre da libreria/hello-world 0e03bdcc26d7: Estrarre il digest completo: sha256:e7c70bb24b462baa86c102610182e3efcb12a04854e8c582838d92970a09f323 Stato: Scaricata immagine più recente per hello-world:latestHello from Docker! Questo messaggio mostra che l'installazione sembra funzionare correttamente.
Aggiungere l'utente 'docker' al gruppo dell'utente con cui è stato effettuato l'accesso:
sudo usermod -aG docker jjcaleAssicurati di disconnetterti o di uscire dalla sessione corrente affinché il
usermodcomando abbia effetto.Installare il runtime di composizione docker:
sudo curl -L "https://github.com/docker/compose/releases/download/1.27.4/docker-compose-$(uname -s)-$(uname-m)" -o /usr/local/bin/docker-composeConcedere autorizzazioni per l'esecuzione della composizione docker:
sudo chmod +x /usr/local/bin/docker-compose
Fase 3: Copia ed estrai i file di installazione
Copiare i file dalla macchina che ospita il file di installazione (di solito una macchina Windows) al server Linux.
Utilizzare
opensshper Windows o winscp: https://winscp.net/download/WinSCP-5.17.9-Setup.exeRiproduci:
scp path\to\package\server.zip jjcale@192.168.0.3:/home/jjcale/ssh al computer server ed estrarre i file del pacchetto:
cd ~
Unzip server.zip
server CD
Fase 4: Configurazione e attivazione del motore del server di registro grigio
Aprire il
docker-compose-graylog.ymlfile con un editor di testo e impostare:GRAYLOG_HTTP_EXTERNAL_URI=server_ipLasciare la porta così com'è. Ad esempio:
GRAYLOG_HTTP_EXTERNAL_URI=http ://{Server IP address}:9000/Creare una directory per i file di registro grigio:
sudo mkdir-p /opt/briefcam/graylogCopiare il file di composizione del registro grigio nella directory appena creata:
sudo cp docker-compose-graylog.yml /opt/briefcam/graylog/Creare un servizio Graylog copiando
graylog-docker.servicein/etc/systemd/system:sudo cp graylog-docker.service /etc/systemd/system/Abilita il nuovo servizio per quando la macchina viene riavviata:
sudo systemctl daemon-reload sudo systemctl enable graylog-dockerAvviare il servizio Graylog:
sudo systemctl start graylog-docker
Nota
Il primo avvio potrebbe richiedere un paio di minuti poiché il traino e l’avvio di nuovi contenitori docker richiede un po’ di tempo.
Fase 5: Configurazione degli agenti di raccolta dei registri grigi
Accedere all'interfaccia web di Graylog.
Aprire un browser e passare al seguente indirizzo: http://{Indirizzo IP del server}:9000
Le credenziali sono:
Utente:
adminPassword:
adminVai a sistema/input.
Crea input TCP GELF:
Selezionare la casella di controllo Globale.
Aggiungere un titolo, ad esempio: "Win TCP".
Impostare la porta su
12201(impostazione predefinita).
Crea input UDP GELF:
Selezionare la casella di controllo Globale.
Aggiungere un titolo, ad esempio: "UDP Win".
Impostare la porta su
12201(impostazione predefinita).
Andare al sistema/sidecar.
Creare un token API.
Fare clic su Crea o riutilizza un token per l'utente sidecar di registro grigio.
Aggiungere un nome di token, ad esempio: "Token Win".
Fare clic su Crea token.
Salvare il token o copiarlo negli Appunti.
Fase 6: Configurazione dei server BriefCam per l’invio dei registri al server di registro grigio
I seguenti passaggi devono essere eseguiti su ogni server BriefCam.
Fase a: Copiare i file del pacchetto di installazione
Accedere al computer in remoto (RDP) e copiare i seguenti file dai collegamenti di installazione a ciascuno dei server BriefCam:
graylog_sidecar_installer_1.0.2-1.exenxlog-ce-2.10.2150.msiwindows_exporter-0.14.0-amd64.msi
Fase b: Installazione di Logs Collector
Installare l'agente di raccolta nxlog eseguendo quanto segue in PowerShell con autorizzazioni amministrative elevate:
..\nxlog-ce-2.10.2150.msi/qnIl primo passaggio consente di creare servizi sulla macchina. In questo passaggio, è necessario disattivare i servizi di sistema (Graylog richiede solo i file binari) eseguendo quanto segue in PowerShell:
cd 'C:\Program Files (x86)\nxlog\'.\nxlog.exe-uInstallare il sidecar Graylog come servizio con l'IP del server Graylog e il token API salvato eseguendo quanto segue in PowerShell:
.\graylog_sidecar_installer_1.0.0-1.exe/S-SERVERURL="http://{Server IP address }:9000/api"-APITOKEN="<api-token>"
Fase c: Configurazione del sidecar
Modificare il
C:\Program Files\Graylog\sidecar\sidecar.ymlfile e rimuovere i commenti alle seguenti voci:cache_pathlog_pathcollector_configuration_directorycollector_binaries_whiteliste l'allegato"-"C:\\Program Files (x86)\\nxlog\\nxlog.exe""
Salvare il file.
Registrare il sidecar come servizio e avviarlo emettendo i seguenti comandi dalla
C:\Program Files\Graylog\sidecardirectory:C:\Program Files\Graylog\sidecar> .\graylog-sidecar.exe -service installC:\Program Files\Graylog\sidecar> .\graylog-sidecar.exe -service start
Fase d: Creazione della configurazione del registro grigio
Aprire l'interfaccia utente di Graylog e navigare fino alle sidecar/di sistema.
Individuare la macchina connessa e fare clic su Gestisci sidecar.
Selezionare la casella di controllo nxlog.
Fare clic su Configurazione.
In Raccoglitori registri, fare clic su Modifica nella versione di Windows nxlog.
Assegnare un nome, ad esempio "win-nxlog".
Nella
default templatesezione, eseguire l'aggiornamentoFile entrynella<Input file>sezione alla directory di registro desiderata.Nella
<Output gelf>sezione, impostare l'indirizzoHost IPdel computer connesso corretto (indirizzo IP del server)Fare clic su Aggiorna.