Suricata日志输出

安装filebeat

配置filebeat.yml输出

# ============================== Filebeat inputs ===============================

filebeat.inputs:
- type: log
  enabled: true
  paths:
    - /var/log/suricata/fast-*.log  # suricata告警日志
  fields:
    filename: fast

- type: log
  enabled: true
  paths:
    - /var/log/suricata/eve-*.json  # suricata所有流量日志
  fields:
    filename: eve
  json.overwrite_keys: true

······
······

# ------------------------------ Logstash Output -------------------------------
output.logstash:
  # The Logstash hosts
  #hosts: ["localhost:514"]
  hosts: ["10.10.10.1:514"]

suricata每天的eve.json日志量多大,按天保存,删除前一天的eve.json
进入/etc/cron.daily/创建一个文件suricatalog

#!/bin/sh

ls /var/log/suricata/ | grep `date -d'1 days ago' +%Y-%m-%d` | xargs -i rm -f /var/log/suricata/{}

exit 0
评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值