一、安装包
可以到官网找到对应的安装方式:https://www.elastic.co/guide/en/beats/auditbeat/7.10/auditbeat-installation-configuration.html
tar.gz直接用连接https://artifacts.elastic.co/downloads/beats/auditbeat/auditbeat-7.10.1-linux-x86_64.tar.gz下载
# 解压
tar xzvf auditbeat-7.10.1-linux-x86_64.tar.gz
# 删除压缩包
rm -rf auditbeat-7.10.1-linux-x86_64.tar.gz
# 文件夹重命名
mv auditbeat-7.10.1-linux-x86_64 auditbeat-7.10.1
二、配置auditbeat.yml
# 编辑yml
vim /data/elk-ayers/auditbeat-7.10.1/auditbeat.yml
auditbeat.modules:
# 添加自己想监听的路径
- module: file_integrity
paths:
- /bin
- /usr/bin
- /sbin
- /usr/sbin
- /etc
- /data/elk-ayers
setup.dashboards.enabled: true
# 注释output.elasticsearch
setup.kibana:
host: "localhost:5601"
output.logstash:
hosts: ["localhost:9200"]
三、运行查看
1.运行
# 启动
./auditbeat
# 后台启动,不输出日志
nohup ./auditbeat > /dev/null 2>&1 &
可以看到新的索引生成了
2.Kibana查看
可以在Kibana的仪表盘查看,但是需要先进行模式加载。如果在auditbeat.yml中配置过setup.dashboards.enabled: true的话就不用执行这句了。
./auditbeat setup --dashboards
打开Kibana的Discover界面,可以看到已经自动生成了auditbeat-索引
查看相应的DashBoard,发现有数据展示
问题小结
1.Saved field "" is invalid for use with the "Terms" aggregation.Please select a new field.
参考博客: