使用EVE-NG模拟山石网科防火墙syslog日志接入GrayLog4.1(下)

简介: 使用EVE-NG模拟山石网科防火墙syslog日志接入GrayLog4.1(下)

6、GrayLog配置SyslogInput接收


640.jpg

640.jpg

firewall-cmd --zone=public --add-port=1514/udp –permanent

640.jpg


防火墙上配置日志服务器,测试日志接收,并查询日志


640.jpg



640.jpg


640.jpg


-三、安装Nxlog实现编码转换


可能网络设备发送过来的日志编码非UTF-8编码,在GrayLogServer上呈现出中文乱码的情况

640.png


针对这种情况可以借助nxlog实现转换为UTF-8编码,解决中文乱码问题  


具体原理(Nxlog也安装GrayLogServer这台服务器上)

640.jpg


rpm -ivh nxlog-ce-2.11.2190-1_rhel7.x86_64.rpm
会提示缺少依赖包
yum localinstall nxlog-ce-2.11.2190-1_rhel7.x86_64.rpm 

640.jpg


1、前端网络设备先发到nxlog的1513端口,nxlog开放UDP 1513用于接收

2、nxlog配置文件修改,进行编码转换,转换成UTF-8编码

3、再发送GrayLog的UDP 1514端口


cp /etc/nxlog.conf /etc/nxlog.conf_bak
vim /etc/nxlog.conf
配置文件中主要段如下
<Extension _syslog>
    Module      xm_syslog
</Extension>
<Extension charconv>
    Module              xm_charconv
    AutodetectCharsets  gbk,utf-8, euc-jp, utf-16, utf-32, iso8859-2
</Extension>
<Input in1>
    Module      im_udp
    Host        192.168.31.127
    Port        1513
    Exec        convert_fields("auto", "utf-8");
</Input>
<Output out1>
    Module      om_udp
    Host        192.168.31.127
    Port        1514
</Output>
########################################
# Routes                               #
########################################
<Route graylog-utf-8>
    Path        in1 => out1
</Route>

640.jpg

firewall-cmd  --permanent  --zone=public --add-port=1513/udp
firewall-cmd --reload
service nxlog restart
chkconfig --list | grep nxlog

640.jpg


验证效果

若有遇到这种情况时可以采用这种nxlog转换编码的方案


640.png



四、GrayLogServer中日志源source显示名称问题


在图中可以看到source一直为0010097503844724(root),不太直观

可以通过pipeline规则来实现显示名称修改


参考如下链接解决


https://community.graylog.org/t/making-source-field-show-hostname-instead-of-ip-address/7801


步骤如下

1、创建Pipeline


640.jpg


2、配置rules


640.jpg


语法配置如下


rule "CorrectHillstoneDeviceName"
when
  has_field("source") AND contains(to_string($message.source), "0010097503844724(root)")
then
   set_field("source", "Hillstone");
end

640.jpg

3、然后再应用到Stream "All messages"中

640.jpg

640.jpg


就可以完美解决这个问题

640.jpg

640.png

切换为暗黑模式

640.png

相关文章
|
11月前
|
数据采集 运维 监控
|
JSON 安全 网络安全
LoongCollector 安全日志接入实践:企业级防火墙场景的日志标准化采集
LoonCollector 是一款轻量级日志采集工具,支持多源安全日志的标准化接入,兼容 Syslog、JSON、CSV 等格式,适用于长亭 WAF、FortiGate、Palo Alto 等主流安全设备。通过灵活配置解析规则,LoonCollector 可将原始日志转换为结构化数据,写入阿里云 SLS 日志库,便于后续查询分析、威胁检测与合规审计,有效降低数据孤岛问题,提升企业安全运营效率。
|
监控 安全 BI
防火墙事件日志及日志分析
在网络安全防护体系中,防火墙作为抵御外部威胁的第一道防线,其重要性不言而喻。而对防火墙日志进行分析,更是深入了解网络流量、发现潜在安全风险的关键手段。
983 1
|
监控 安全 Linux
启用Linux防火墙日志记录和分析功能
为iptables启用日志记录对于监控进出流量至关重要
637 1
|
弹性计算 监控 Ubuntu
Ubuntu的SSH安全配置,查看SSH登录日志文件,修改默认端口,UFW配置防火墙,禁止root用户登录,禁用密码登陆,使用RSA私钥登录,使用 Fail2ban 工具,使用两步验证(2FA)
Ubuntu的SSH安全配置,查看SSH登录日志文件,修改默认端口,UFW配置防火墙,禁止root用户登录,禁用密码登陆,使用RSA私钥登录,使用 Fail2ban 工具,使用两步验证(2FA)
3962 1
|
Linux 网络安全 数据库
CentOS7开启Firewalld防火墙日志记录获取被拦截的IP
CentOS7开启Firewalld防火墙日志记录获取被拦截的IP
2651 0
CentOS7开启Firewalld防火墙日志记录获取被拦截的IP
|
存储 Linux 网络安全
使用EVE-NG模拟山石网科防火墙syslog日志接入GrayLog4.1(上)
使用EVE-NG模拟山石网科防火墙syslog日志接入GrayLog4.1
1793 0
使用EVE-NG模拟山石网科防火墙syslog日志接入GrayLog4.1(上)