Suricata日志同步至Elasticsearch

最近项目出了点事情,搞的很懵比&郁闷,不过问题也算是解决了。

日志搜集统计使用logstash,logstash的使用方法可以参照:https://www.elastic.co/guide/en/logstash/6.2/advanced-pipeline.html

我这里使用的logstash版本为logstash-5.6.5,Elasticsearch版本为Elasticsearch-2.4.6,说一下版本是因为,不同的logstash版本和Elasticsearch同步的时候可能会出现一些不可预知的问题,在Elasticsearch的使用说明上有提示,大家自己去翻一翻英文文档。

来一份logstash日志同步的简单配置:

input {
  file { 
    path => ["/usr/local/var/log/suricata/eve-*.json"] --这里是日志的路径
    codec => json
    type => "accesslog" 
  }
}

output {
  elasticsearch {
    hosts => ["IP:9200"]
    index => "es索引名称"
    codec => "json" --我这里是json格式的
  }
}

日志同步的时候,可以根据自己的需求做一些filter过滤,大概就讲这么多吧。


工作方向可能要变了,郁闷。。。

评论 1
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值