日志审计Graylog审计华为交换机用户登录日志

上期讲解了日志审计graylog安装,这期讲解graylog的部分实用功能的使用。
上期内容链接:https://blog.csdn.net/weixin_43886932/article/details/125678301?spm=1001.2014.3001.5501

1、读取日志

日志基本上都存放在Streams — All messages中
在这里插入图片描述
进入ALL messages看到的日志并非很直观,如下图所示,我们登录的交换机日志都看不到是什么IP,解决方法是可以通过创建新的Stream来过滤所需要的的信息,创建仪表板Dashboards来显示需要的数据。

在这里插入图片描述

2、创建Stream

进入Create Stream,创建一个新的Stream,标题自定义,教程中为“78”,描述为“登录信息”。
在这里插入图片描述
配置Manage Rules

在这里插入图片描述
创建一个Stream rule
在这里插入图片描述
字段Field,选择远程IP(gl2_remote_ip),上期教程介绍了我们登录的交换机IP是172.16.1.254,如下图:

在这里插入图片描述
在这里插入图片描述
在这里插入图片描述
点击Strart Stream,开启“78”Stream。
在这里插入图片描述
点击运行,如下图:
在这里插入图片描述
上期教程已经配置好交换机,现在登录交换机获取到一些登录日志信息。
通过CRT登录交换机如下图:
在这里插入图片描述
日志审计GRAYLOG获取到的日志如下图:
在这里插入图片描述
我们获取一段交换机发给日志服务器的登录日志如下:
“Jul 6 2022 09:18:59 +78 %%01SHELL/5/LOGIN(s)[257]:The user succeeded in logging in to VTY0. (UserType=SSH, UserName=78, AuthenticationMethod=“Local-user”, Ip=172.16.1.60, VpnName=)”
从日志中得出,关键字如下:
登录成功:The user succeeded in logging in to VTY0
登录时间:Jul 6 2022 09:18:59
登录协议:UserType=SSH
登录用户:UserName=78
登录用户IP:Ip=172.16.1.60

进入提取器并创建新的字段,每添加1个字段,该步骤需要重复一次,点开需要提前的消息,如下图:
在这里插入图片描述
点开子菜单,如下图:
在这里插入图片描述
选择正则表达式Regular expression,如下图:
在这里插入图片描述
在这里插入图片描述
在这里插入图片描述
创建字段登录协议字段UserType:
正则表达式:UserType=(.?),
在这里插入图片描述
创建字段登录用户字段UserName:
正则表达式:UserName=(.
?),

在这里插入图片描述
创建字段登录IP字段Ip:
正则表达式:Ip=(.?),
在这里插入图片描述
创建字段登录成功字段login:
正则表达式:👿.
?).

正则表达式:]:(.*?)\.

在这里插入图片描述

3、创建仪表盘Dashboards

点击Dashboards—Create new dashboard
在这里插入图片描述
在这里插入图片描述
在这里插入图片描述
在这里插入图片描述
点击“+”号,创建6个Group By,按顺序选择字段:
第一个:timestamp
第二个:UserName
第三个:UserType
第四个:Ip
第五个:login
第六个:gl2_remote_ip
Visualization:Type选择Date Table
Sort:
Field选择timestamp;
direction选择Descending
如下图所示:
在这里插入图片描述
点击Apply Changes:
一定要注意过滤器选择我们创建的stream“78”,如下图所示:

在这里插入图片描述
最后点击Save:
在这里插入图片描述
选择日志的时间,任意选,点击播放符号运行。
在这里插入图片描述
退出登录的交换机,重新登录一次交换机,让刚才创建的字段生效。
在这里插入图片描述
在这里插入图片描述

登录退出华为交换机一下,就可以看到日志了,如下图所示:
在这里插入图片描述
最后,查看以下自己创建的字段位置:
在这里插入图片描述
在这里插入图片描述
在这里插入图片描述

4、日志保存时间

修改为保存180天,如下图所示:
在这里插入图片描述
选择Default index set,点击编辑edit,如下图所示:
在这里插入图片描述
选择Index Time,输入P180D,最后SAVE如下图:
在这里插入图片描述
在这里插入图片描述
本期只讲解了华为交换机的登录退出日志审计,其它品牌的操作方法基本一样,熟悉正则表达式的情况下很容易完成,搞IT的相信大家都有一些基本功,举一反三。

下期在讲解一些其它的功能应用。

评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包

打赏作者

+78

你的鼓励将是我创作的最大动力

¥1 ¥2 ¥4 ¥6 ¥10 ¥20
扫码支付:¥1
获取中
扫码支付

您的余额不足,请更换扫码支付或充值

打赏作者

实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值