Implementarea Unui Server Graylog
Pentru implementări pe scară largă, BriefCam recomandă utilizarea platformei de gestionare a jurnalelor Graylog pentru a colecta diferitele jurnale într-un singur loc pentru a ajuta la depanarea sistemului.
Pentru a implementa un server Graylog, aveți nevoie de un server Linux dedicat.
Când efectuați toți pașii de mai jos, următoarele componente interne care sunt necesare pentru ca Graylog să ruleze vor fi instalate:
MongoDB – O instanță de baze de date separată pentru acest scop.
ElasticSearch – Acesta este un strat de mijloc prin care comunică baza de date și Graylog.
Gri-log
În plus, ca parte a instalării, se implementează un agent pe fiecare dintre BriefCam servere. Agentul va fi responsabil pentru trimiterea jurnalelor la serverul Graylog.

Cerințe preliminare
BriefCam este deja implementat în locația dvs.
Serverul Linux trebuie să poată fi contactat de la toate BriefCam mașinile prin HTTP/TCP.
Cerințele platformei
Serverul Linux trebuie să fie ubuntu 18.04.* LTS cu următoarele specificații:
1 x i7-10700K CPU
64 GB RAM
256GB SSD
Alte cerințe
Toate operațiunile trebuie efectuate de un utilizator cu permisiuni sudo.
Instalarea Graylog pe serverul Linux
Instalarea Graylog pe serverul Linux constă în următorii pași:
Pasul 1: Verificați dacă SSH este instalat și activat
Conectați-vă la serverul Linux.
Deschideți o fereastră de terminal.
Emiteți următoarele comenzi:
sudo apt update sudo apt install openssh-serverVerificați dacă serviciul (daemonul) ssh este pornit și rulează:
Sudo SystemCTL Status SSH
Ar trebui să vedeți text similar cu acesta:
Active: active (running) :Tastați
qpentru a reveni la consolă.Permiteți ssh în firewall:
Sudo UFW permite SSH
Încheiați sesiunea shell:
Sudo UFW permite SSH
Pasul 2: Instalați Docker Runtime
Pentru a instala Docker Runtime:
Deschideți sesiunea SSH către computerul server:
ssh jjcale@tulsa-sound sau jcale@{Adresa IP a serverului}
Introduceți-vă parola pentru a vă conecta la sesiunea SSH.
Actualizați managerul de pachete apt:
sudo apt-get updateInstalați dependențele generale docker:
sudo apt-get install apt-transport-https ca-certificates curl gnupg-agent software-properties-commonInstalați o cheie PGP la momentul execuției dockerului:
curl -fsSLhttps://download.docker.com/linux/ubuntu/gpg | sudo apt-key add –Adăugați un depozit la momentul execuției andocatorului:
sudo add-apt-repository \ "deb [arch=amd64] https://download.docker.com/linux/ubuntu $(lsb_release -cs) stable"Instalați timpul de rulare al andocatorului și dependențele directe:
sudo apt-get update sudo apt-get install docker-ce docker-ce-cli containerd.ioTestați instalația de andocare. Acest lucru ar trebui să producă un scurt mesaj de salut către consolă fără erori:
sudo docker run hello-world
Ieșirea va arăta similar cu următoarele:
Nu se poate găsi imaginea 'hello-world:latest' cea mai recentă la nivel local: Se trage din bibliotecă/hello-world 0e03bdcc26d7: Trageți digestia completă: sha256:e7c70bb24b462baa86c102610182e3efcb12a04854e8c582838d92970a09f323 Stare: Imagine mai recentă descărcată pentru hello-world: cele mai recenteBună ziua de la Docker! Acest mesaj arată că instalația dvs. pare să funcționeze corect.
Adăugați utilizatorul "docker" la grupul utilizatorului cu care v-ați conectat:
sudo usermod -aG docker jjcaleAsigurați-vă că deconectați-vă sau ieșiți din sesiunea curentă pentru ca această
usermodcomandă să aibă efect.Instalați runtime-ul compus pentru docker:
sudo curl -L "https://github.com/docker/compose/releases/download/1.27.4/docker-compose-$(uname -s)-$(uname-m)" -o /usr/local/bin/docker-composeOferiți permisiuni de execuție a compoziției andocatorului:
sudo chmod +x /usr/local/bin/docker-compose
Pasul 3: Copiați și extrageți fișierele de instalare
Copiați fișierele de pe computerul care găzduiește fișierul de instalare (de obicei, o mașină Windows) pe serverul Linux.
Utilizați
opensshpentru Windows sau Winscp: https://winscp.net/download/WinSCP-5.17.9-Setup.exeRulați:
scp path\to\package\server.zip jjcale@192.168.0.3:/home/jjcale/SSH la computerul server și extrage fișierele pachet:
~ CD
Dezarhivare server.zip
Server CD
Pasul 4: Configurați și activați motorul Graylog Server
Deschideți
docker-compose-graylog.ymlfișierul cu un editor de text și setați:GRAYLOG_HTTP_EXTERNAL_URI=server_ipLăsați portul așa cum este. De exemplu:
GRAYLOG_HTTP_EXTERNAL_URI=http ://{Server IP address}:9000/Creați un director pentru fișierele Graylog:
sudo mkdir-p /opt/briefcam/graylogCopiați fișierul de compunere a textului în directorul nou creat:
sudo cp docker-compose-graylog.yml /opt/briefcam/graylog/Creați un serviciu Graylog
graylog-docker.servicecopiind în/etc/systemd/system:sudo cp graylog-docker.service /etc/systemd/system/Activați noul serviciu pentru momentele când computerul este repornit:
sudo systemctl daemon-reload sudo systemctl enable graylog-dockerPorniți serviciul Graylog:
sudo systemctl start graylog-docker
Notă
Primul start poate dura câteva minute de când tragerea și pornirea noilor containere docher durează ceva timp.
Pasul 5: Configurați Colectoarele Graylog
Conectați-vă la interfața web Graylog.
Deschideți un browser și accesați următoarea adresă: http://{Adresă IP server}:9000
Datele de autentificare sunt:
Utilizator:
adminParolă:
adminCătre intrările de sistem/de sistem .
Creare intrare GELF TCP:
Bifați caseta de selectare Global.
Adăugați un titlu, cum ar fi: "Win TCP".
Setați portul la
12201(implicit).
Creați o intrare GELF UDP:
Bifați caseta de selectare Global.
Adăugați un titlu, cum ar fi: "Win UDP".
Setați portul la
12201(implicit).
Către sistemul/sidecars.
Creați un token API.
Faceți clic pe Creare sau reutilizare token pentru utilizatorul grylog-sidecar.
Adăugați un nume de token, cum ar fi: "Win token".
Faceți clic pe Creare token.
Salvați tokenul sau copiați-l în clipboard.
Etapa 6: Configurați serverele BriefCam pentru a trimite jurnalele la serverul Graylog
Pașii următori trebuie efectuați pe fiecare server BriefCam.
Pasul a: Copiați fișierele pachet de instalare
Conectați-vă la computer de la distanță (RDP) și copiați următoarele fișiere din linkurile de instalare pe fiecare dintre serverele BriefCam:
graylog_sidecar_installer_1.0.2-1.exenxlog-ce-2.10.2150.msiwindows_exporter-0.14.0-amd64.msi
Pasul b: Instalați colectorul de jurnale
Instalați colectorul de jurnale analogice rulând următoarele în PowerShell cu permisiuni administrative ridicate:
..\nxlog-ce-2.10.2150.msi/qnPrimul pas creează servicii pe computerul dvs. În acest pas, trebuie să dezactivați serviciile de sistem (Graylog are nevoie doar de binare) rulând următoarele în PowerShell:
cd 'C:\Program Files (x86)\nxlog\'.\nxlog.exe-uInstalați sidecar-ul Graylog ca serviciu cu IP-ul serverului Graylog și token-ul API salvat, rulând următoarele în PowerShell:
.\graylog_sidecar_installer_1.0.0-1.exe/S-SERVERURL="http://{Server IP address }:9000/api"-APITOKEN="<api-token>"
Pasul c: Configurați Sidecar
Editați
C:\Program Files\Graylog\sidecar\sidecar.ymlfișierul și decomentați următoarele intrări:cache_pathlog_pathcollector_configuration_directorycollector_binaries_whitelistși mențiunea care o însoțește"C:\\Program Files (x86)\\nxlog\\nxlog.exe"-
Salvați fișierul.
Înregistrează sidecarul ca serviciu și începe-l prin emiterea următoarelor comenzi din
C:\Program Files\Graylog\sidecardirector:C:\Program Files\Graylog\sidecar> .\graylog-sidecar.exe -service installC:\Program Files\Graylog\sidecar> .\graylog-sidecar.exe -service start
Pasul d: creați configurația de jurnal de gri
Deschideți interfața utilizator Graylog și navigați la semnele laterale ale sistemului/sistemului.
Găsiți mașina conectată și faceți clic pe Gestionați sidecar.
Bifați caseta de selectare jurnal analogic.
Faceți clic pe Configurare.
Sub colectoarele de jurnale, faceți clic pe editare în versiunea Windows analogică.
Dați un nume, cum ar fi "win-nxlog".
În
default templatesecțiune,File entryactualizați<Input file>secțiunea la directorul de jurnal dorit.În
<Output gelf>secțiune,Host IPsetați adresa corectă a computerului conectat (adresa IP a serverului)Faceți clic pe Actualizare.