Wdrażanie serwera Graylog
W przypadku wdrożeń na dużą skalę firma BriefCam zaleca korzystanie z platformy zarządzania dziennikami Graylog w celu zebrania różnych dzienników w jednym miejscu, aby pomóc w debugowaniu systemu.
Do wdrożenia serwera Graylog potrzebny jest dedykowany serwer Linux.
Po wykonaniu wszystkich poniższych kroków zainstalowane zostaną następujące komponenty wewnętrzne wymagane do uruchomienia programu Graylog:
MongoDB – Oddzielna instancja bazy danych do tego celu.
ElasticSearch – Jest to środkowa warstwa, przez którą komunikują się baza danych i Graylog.
Szary dziennik
Ponadto w ramach instalacji na każdym z serwerów BriefCam wdrażany jest agent. Agent będzie odpowiedzialny za wysyłanie logów na serwer Graylog.

Wymagania wstępne
BriefCam jest już wdrożony w Twojej lokalizacji.
Serwer Linux musi być dostępny ze wszystkich komputerów BriefCam poprzez HTTP/TCP.
Wymagania dotyczące platformy
Serwerem Linux musi być Ubuntu 18.04.* LTS z następującymi specyfikacjami:
1 CPU i7-10700K
64 GB RAM
256GB SSD
Pozostałe Wymagania
Wszystkie operacje muszą być wykonywane przez użytkownika z uprawnieniami sudo.
Instalacja Graylog na serwerze Linux
Instalacja Graylog na serwerze Linux składa się z następujących kroków:
Krok 1: Sprawdź, czy serwer SSH jest zainstalowany i włączony
Zaloguj się do serwera Linux.
Otwórz okno terminala.
Wydawanie następujących poleceń:
sudo apt update sudo apt install openssh-serverSprawdź, czy demon (usługa) ssh jest włączony i uruchomiony:
Stan SSH sudo SystemCtl
Powinieneś zobaczyć tekst podobny do tego:
Active: active (running) :Wpisz
q, aby wrócić do konsoli.Zezwól na ssh w zaporze:
SUDO UFW Zezwalaj na SSH
Zakończ sesję powłoki:
SUDO UFW Zezwalaj na SSH
Krok 2: Zainstaluj Docker Runtime
Aby zainstalować Docker Runtime:
Otwórz sesję SSH na serwerze:
ssh jjcale@tulsa-sound lub jjcale@{adres IP serwera}
Wprowadź hasło, aby połączyć się z sesją SSH.
Zaktualizuj menedżera pakietów apt:
sudo apt-get updateZainstaluj zależności ogólne dokowania:
sudo apt-get install apt-transport-https ca-certificates curl gnupg-agent software-properties-commonZainstaluj klucz PGP środowiska dokowania:
curl -fsSLhttps://download.docker.com/linux/ubuntu/gpg | sudo apt-key add –Dodaj repozytorium środowiska uruchomieniowego dockera:
sudo add-apt-repository \ "deb [arch=amd64] https://download.docker.com/linux/ubuntu $(lsb_release -cs) stable"Zainstaluj sam czas pracy doktora i bezpośrednie zależności:
sudo apt-get update sudo apt-get install docker-ce docker-ce-cli containerd.ioPrzetestuj instalację dokowania. Spowoduje to wysłanie krótkiego komunikatu hello na konsolę bez błędów:
sudo docker run hello-world
Wyjście będzie wyglądało podobnie do następujących:
Nie można znaleźć obrazu "hello-world:latest" lokalnie Najnowsze: Pobieranie z biblioteki/hello-world 0e03bdcc26d7: Wyciąganie kompletnego skrótu: sha256:e7c70bb24b462baa86c102610182e3efcb12a04854e8c582838d92970a09f323 Stan: Pobrano nowszy obraz dla hello-world:latestHello z Dockera! Ten komunikat wskazuje, że instalacja wydaje się działać prawidłowo.
Dodaj użytkownika "docker" do grupy użytkowników, z którymi jesteś zalogowany:
sudo usermod -aG docker jjcaleWyloguj się lub zakończ bieżącą sesję, aby polecenie
usermodzostało zastosowane.Zainstaluj środowisko uruchomieniowe do komponowania dokumentów:
sudo curl -L "https://github.com/docker/compose/releases/download/1.27.4/docker-compose-$(uname -s)-$(uname-m)" -o /usr/local/bin/docker-composeNależy nadać uprawnienia do wykonywania funkcji docker-compose:
sudo chmod +x /usr/local/bin/docker-compose
Krok 3: Skopiuj i wyodrębnij pliki instalacyjne
Skopiuj pliki z komputera, na którym znajduje się plik instalacyjny (zazwyczaj jest to komputer z systemem Windows), na serwer Linux.
Użyj
opensshdla Windows lub winscp: https://winscp.net/download/WinSCP-5.17.9-Setup.exeUruchom:
scp path\to\package\server.zip jjcale@192.168.0.3:/home/jjcale/SSH do komputera serwera i wyodrębnienie plików pakietu:
Cd ~
unzip server.zip
Serwer CD
Krok 4: Skonfiguruj i aktywuj silnik serwera Graylog
Otwórz plik
docker-compose-graylog.ymlza pomocą edytora tekstu i ustaw:GRAYLOG_HTTP_EXTERNAL_URI=server_ipPozostaw port bez zmian. Na przykład:
GRAYLOG_HTTP_EXTERNAL_URI=http ://{Server IP address}:9000/Utwórz katalog dla plików dziennika szarości:
sudo mkdir-p /opt/briefcam/graylogSkopiuj plik kompozytowy dziennika szarości do nowo utworzonego katalogu:
sudo cp docker-compose-graylog.yml /opt/briefcam/graylog/Utwórz usługę Graylog, kopiując
graylog-docker.servicedo/etc/systemd/system:sudo cp graylog-docker.service /etc/systemd/system/Włącz nową usługę na czas ponownego uruchomienia komputera:
sudo systemctl daemon-reload sudo systemctl enable graylog-dockerUruchom usługę Graylog:
sudo systemctl start graylog-docker
Uwaga
Pierwszy start może potrwać kilka minut, ponieważ przeciąganie i uruchamianie nowych kontenerów dokujących zajmuje trochę czasu.
Krok 5: Skonfiguruj kolektory dzienników szarości
Logowanie do interfejsu internetowego Graylog.
Otwórz przeglądarkę i przejdź pod następujący adres: http://{adres IP serwera}:9000
Poświadczenia:
Użytkownik:
adminHasło:
adminPrzejdź do systemu/wejść.
Utwórz wejście GELF TCP:
Zaznacz pole wyboru Globalne.
Dodaj tytuł, taki jak: "Wygraj TCP".
Ustaw port na
12201(domyślny).
Utwórz wejście UDP GELF:
Zaznacz pole wyboru Globalne.
Dodaj tytuł, taki jak: "Win UDP".
Ustaw port na
12201(domyślny).
Przejdź do systemu/pasków bocznych.
Utwórz token API.
Kliknij przycisk Utwórz lub użyj ponownie tokenu dla użytkownika szarego dziennika.
Dodaj nazwę tokenu, np. "Wygraj token".
Kliknij Przycisk Utwórz Token.
Zapisz token lub skopiuj go do schowka.
Krok 6: Skonfiguruj serwery BriefCam, aby wysyłały dzienniki do serwera Graylog
Poniższe czynności należy wykonać na każdym serwerze BriefCam.
Krok a: Skopiuj pliki pakietu instalacyjnego
Zaloguj się zdalnie do urządzenia (RDP) i skopiuj następujące pliki z łączy instalacji do każdego z serwerów BriefCam:
graylog_sidecar_installer_1.0.2-1.exenxlog-ce-2.10.2150.msiwindows_exporter-0.14.0-amd64.msi
Krok b: Zainstaluj narzędzie Logs Collector
Zainstaluj moduł zbierający dzienniki, uruchamiając następujące funkcje w programie PowerShell z podwyższonymi uprawnieniami administratora:
..\nxlog-ce-2.10.2150.msi/qnPierwszy krok tworzy usługi na komputerze. W tym kroku należy dezaktywować usługi systemowe (Graylog potrzebuje tylko plików binarnych), uruchamiając następujące czynności w programie PowerShell:
cd 'C:\Program Files (x86)\nxlog\'.\nxlog.exe-uZainstaluj kartę boczną Graylog jako usługę z adresem IP serwera Graylog i zapisanym tokenem API, uruchamiając następujące czynności w programie PowerShell:
.\graylog_sidecar_installer_1.0.0-1.exe/S-SERVERURL="http://{Server IP address }:9000/api"-APITOKEN="<api-token>"
Krok c: Skonfiguruj wózek boczny
Edytuj plik
C:\Program Files\Graylog\sidecar\sidecar.ymli usuń komentarze z następujących wpisów:cache_pathlog_pathcollector_configuration_directorycollector_binaries_whitelisti towarzyszącego mu wpisu "-"C:\\Program Files (x86)\\nxlog\\nxlog.exe""
Zapisz plik.
Zarejestruj kartę boczną jako usługę i uruchom ją, wydając następujące polecenia z katalogu
C:\Program Files\Graylog\sidecar:C:\Program Files\Graylog\sidecar> .\graylog-sidecar.exe -service installC:\Program Files\Graylog\sidecar> .\graylog-sidecar.exe -service start
Krok d: Utwórz konfigurację dziennika szarości
Otwórz interfejs użytkownika Graylog i przejdź do systemu/pasków bocznych.
Znajdź podłączony komputer i kliknij przycisk Zarządzaj wózkiem bocznym.
Zaznacz pole wyboru dziennika.
Kliknij Przycisk Konfiguracja.
W sekcji kolektory dziennika kliknij opcję Edytuj w wersji dziennika systemu Windows.
Podaj nazwę, np. "win-nxlog".
W sekcji
default templatezaktualizujFile entryw sekcji<Input file>do żądanego katalogu dziennika.W sekcji
<Output gelf>ustaw poprawnyHost IPpodłączonego komputera (adres IP serwera)Kliknij przycisk Aktualizuj.