您的位置 首页 奇淫技巧

Filebeat轻量级日志采集工具

Beats 平台集合了多种单一用途数据采集器。这些采集器安装后可用作轻量型代理,从成百上千或成千上万台机器向 Logstash 或 Elasticsearch 发送数据。

一、架构图
此次试验基于前几篇文章,需要先基于前几篇文章搭建基础环境。

二、安装Filebeat
下载并安装Filebeat
wget https://artifacts.elastic.co/downloads/beats/filebeat/filebeat-6.0.1-x86_64.rpm yum install ./filebeat-6.0.1-x86_64.rpm
修改Filebeat配置文件
vim /etc/filebeat/filebeat.yml # 主配置文件 \- type: log # 文档类型 paths: \- /var/log/httpd/access.log* # 从哪里读入数据 # 输出在elasticsearch与logstash二选一即可 output.elasticsearch: #将数据输出到Elasticsearch。与下面的logstash二者选一 hosts: [“localhost:9200”] output.logstash: # 将数据传送到logstash,要配置logstash使用beats接收 hosts: [“172.18.68.14:5044”]
启动Filebeat
systemctl start filebeat
三、配置Filebeat
配置Logstash接收来自Filebeat采集的数据
vim /etc/logstash/conf.d/test.conf input { beats { port => 5044 # 监听5044用于接收Filebeat传来数据 } } filter { grok { match => { “message” => “%{COMBINEDAPACHELOG}” # 匹配HTTP的日志 } remove_field => “message” # 不显示原信息,仅显示匹配后 } } output { elasticsearch { hosts => [“http://172.18.68.11:9200″,”http://172.18.68.12:9200″,”http://172.18.68.13:9200”] # 集群IP index => “logstash-%{+YYYY.MM.dd}” action => “index” document_type => “apache_logs” } }
启动Logstash
/usr/share/logstash/bin/logstash -f /etc/logstash/conf.d/test.conf
四、模拟日志访问
通过curl命令来模拟客户访问,生成访问日志
curl 127.0.0.1 curl 172.18.68.51 curl 172.18.68.52 curl 172.18.68.53
五、验证信息
清除之前实验的旧数据(删除时要在对话框中输入删除),然后可以看到filebeat采集数据经过Logtash过滤再送给Elasticsearch的数据。

扩展
随着ELK日志系统逐渐升级,现在已经能基于Filebeat采集各节点日志,Logstash过滤、修剪数据,最后到ELasticsearch中进行索引构建、分词、构建搜索引擎。现在可以基于Elasticsearch的Head查看在浏览器中查看,但是Head仅仅能简单查看并不能有效进行数据分析、有好展示。要想进行数据分析、有好展示那就需要用到Kibana。

免责声明:若文章为网络转载内容,则文章内容不代表本站立场,本站不对其内容的真实性、完整性、准确性给予任何担保、暗示和承诺,仅供读者参考,文章版权归原作者所有。如本文内容影响到您的合法权益(内容、图片等),请及时联系本站,我们会及时删除处理。

为您推荐

PwnLab CTF 演练第 1 部分:侦察和数据提取

PwnLab CTF 演练第 1 部分:侦察和数据提取

欢迎大家回来!这是我们推出的新系列中的第一个,它将引导您完成各种夺旗 (CTF) 挑战。为了轻松进入这个新系列...
Pureblood – 信息收集和安全审计工具

Pureblood – 信息收集和安全审计工具

Pureblood 是一个 Python 工具,可在渗透测试的信息收集和获取访问阶段使用。Pureblood 可以收集有...

PHP-反序列化 – F12sec

很多小伙伴都催更了,先跟朋友们道个歉,摸鱼太久了,哈哈哈,今天就整理一下大家遇到比较多的php反序列化,经常在ctf中看...
快速搭建GPS实时位置追踪系统

快速搭建GPS实时位置追踪系统

前言 Traccar 是一个开源的 GPS 跟踪系统。此存储库包含基于 Java 的后端服务。它支持 170 ...
从零开始挖edusrc(一) – F12sec

从零开始挖edusrc(一) – F12sec

ps:此文章对想接触网络安全,却不知道如何开始的小白思路 对于刚开始想挖漏洞嫖到证书的小白,看到站点却不知道如何下手 我...
返回顶部