专业财税服务推荐

精选优质财税服务,为企业提供专业、可靠的财税解决方案,助力企业健康发展

零报税代理记账
零申报代理记账
报税做账算帐财务报表老会计做账
代理记账
咨询微信:lhy_happyday
工商营业执照年度年报年检公示
全国个体、企业、公司、合作社工商年审年报服务!
个体/10元/次 企业/20元/次
咨询微信:lhy_happyday
财税咨询服务
一对一专业财税咨询,解决企业财税难题,提供定制方案
咨询微信:lhy_happyday
财务分析服务
小规模个体报税0申报税务年报工商年报月报季报报税代理记账
咨询微信:lhy_happyday
立即咨询专业财税顾问
微信号: lhy_happyday
会计从业9年,管理多家个体工商、小规模、一般纳税人等企业的财务、税务等相关工作!。
扫码或搜索添加微信,备注"财税咨询"获取专属优惠
知方号 知方号

对比Auditbeat和Filebeat(auditd模块)采集linux审计日志(audit.log) linux审计日志

对比Auditbeat和Filebeat(auditd模块)采集linux审计日志(audit.log)

0 前提条件

已经安装并部署好了EFK集群,EFK集群从零开始部署详见教程。

1 Filebeat自带audit模块采集日志

使用filebeat-7.3.2自带的采集模块auditd采集linux系统审计日志auditd.log 1️⃣ 下载并安装filebeat-7.3.2 2️⃣ 修改filebeat.yml中关于elasticsearch和kibana的内容。 3️⃣ 启动auditd模块

./filebeat modules enable auditd

可以使用命令./filebeat modules list 查看可以使用的命令, 可以看到auditd模块已经启用 此时可以看到,只有auditd.yml文件没有后缀,说明模块启动了 4️⃣ 编辑auditd.yml文件 设置var.paths的值: 为需要采集的日志文件 var.paths :["/var/log/audit/audit.log"] 5️⃣ 初始化环境 ./filebeat setup 6️⃣ 运行filebeat

./filebeat –e

⑦ 在kibana中查看 此时在kibana中可以看到采集的日志索引

2 使用audibeat-7.3.2采集linux系统审计日志auditd.log

1️⃣ 下载并解压auditbeat-oss-7.3.2-linux-x86_64.tar.gz 2️⃣ 设置配置文件auditbeat.yml 3️⃣ 加入测试文件夹内容并配置es节点相关的ip地址 4️⃣ 将setup.dashboards.enabled改为true 5️⃣ 设置kibana地址 6️⃣ 测试启动auditbeat

./auditbeat test config -e

⑦ 启动auditbeat

./auditbeat –e

3 两者对比

启动filebeat和auditbeat后,可以在kibana中看到两者的索引已经建立起来了。 分别根据elasticsearch的索引建立kibana的索引,用于查看采集的数据 赋予脚本执行权限并执行脚本test.sh,才看他们各自采集的日志 使用auditbeat采集日志,如下: 对比之后可发现auditbeat中采集字段比filebeat采集字段

版权声明:本文内容由互联网用户自发贡献,该文观点仅代表作者本人。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如发现本站有涉嫌抄袭侵权/违法违规的内容, 请发送邮件至lizi9903@foxmail.com举报,一经查实,本站将立刻删除。