日志的采集及查看(已补充)

系统日志管理
1.rsyslog 此服务是用来采集系统日志的,但不产生日志,只是起到采集的作用。

2.rsyslog的管理
/var/log/messages 服务信息日志
/var/log/secure 系统登陆日志
/var/log/cron 定时任务日志
/var/log/maillog 邮件日志
/var/log/boot.log 系统启动日志

3.指定日志采集路径
什么类型的日志,什么级别的日志 /var/log/file 日志采集规则
日志类型分类
auth pam产生的日志
authpriv ssh,ftp等登陆信息的验证息
cron 时间任务相关
kern 内核
lpr 打印
mail 邮件
mark 服务内部的信息,时间标识
mark(syslog)-rsyslog 服务内部的信息,时间标识
news 新闻组
user 用户程序产生的相关信息
uucp unix to unix copy,unix主机之间的相关通讯
crit 严重级别,组织整个系统或者整个软件不能正常工作的信息
alert 需要立刻修改的信息
emerg 内核崩溃等严重信息
none 什么都不记录

注意:从上到下,界别逐渐变高,记录的信息会越来越少(可以通过man 3 syslog来查看其详细作用)
eg:日志的定向采集
目的:
把系统中的所有日志采集到/var/log/cn文件中
操作:

vim /etc/rsyslog.conf

. /var/log/cn

systemctl restart rsyslog

测试:

systemctl restart sshd 此命令是为了生成日志
cat /car/log/westos 此命令是为了查看此文件中出现的日志信息

定向所有类型的所有服务的日志都存放在/var/log/cn中
在这里插入图片描述
重启日志服务然后查看/var/log/cn中的日志

在这里插入图片描述

日志的远程同步
首先清空本机与远程桌面的日志/etc/rc.h/rc.local,然后重启。
在这里插入图片描述
在日志发送方:
vim /etc/var/rsyslog.conf
. @+远程桌面id @表示使用udp协议发送,@@表示tcp协议发送

. @172.25.254.71 设置发送目的ip为172.25.254.71
在这里插入图片描述

在日志接受方
vim /etc/rsyslog.conf
15 $ModLoad imudp	日志接受模块
16 $UDPServerRun 514	开启接口端口

去掉配置方14,15行的注释,表示用udp方式接受日志
在这里插入图片描述
在这里插入图片描述

systemctl restart rsyslog
systemctl stop firewalld	关闭防火墙
systemctl disable firewalld	设定火墙开机关闭

测试:
在发送方和接受方都清空日志文件
> /var/log/messages

logger test	在日志的发送方


cat /var/log/messages	查看生成的日志

清空双方之前存的日志,然后关闭接收方的防火墙,在发送方用logger test命令,随后查看双方的日志,发现双方的日志完全相同。

在这里插入图片描述
在这里插入图片描述

日志采集格式的设定

vim /etc/rsyslog.conf			日志的配置文件
$template LOGFMT  "%timegenerated% %FROMHOST-IP% %syslogtag% %msg%\n"

%timegenerated%		显示日志时间
%FROMHOST-IP%		显示主机ip
%syslogtag% 		日志记录目标
 %msg%				日志内容
\n					换行

*.*			/var/log/westos;LOGFMT		在指定的日志中采用LOGFMT格式采集

$ActionFileDefaultTmplate LOGFMT				修改系统默认采集日志格式为LOGFMYT
cat /var/log/westos

未修改之前的日志格式在这里插入图片描述
设置日志的采集格式WESTOS,并规定目录/var/log/westos的日志采集格式为WESTOS

在这里插入图片描述
修改之后的日志格式,可以看到日志的主机名变为了ip地址(修改日志的配置文件后要重启日志服务)
在这里插入图片描述
这只是规定某个目录的日志采集方式为WESTOS,那么怎样让系统的日志采集格式为WESTOS呢?

如下图所示,在配置文件找到改行并修改改行的配置文件如下所示,规定系统日志的默认采集格式为WESTOS类型(可以根据自己的喜好自己定义喜欢的日志格式)
在这里插入图片描述

在这里插入图片描述
在修改配置文件并重启日志服务后可以看到系统的日志格式都变为了WESTOS类型。
在这里插入图片描述

时间同步服务
服务名称
chronyd

服务端:
vim /etc/chrony.conf		
22 allow 172.25.254.0/24		允许那些客户端来同步本机时间
29 local	 stratum 10		本机不同步任何机器的时间,本机为时间源

systemctl restart chronyd

在这里插入图片描述
在这里插入图片描述

客户端:
vim /etc/chrony.conf
server 172.25.254.200 iburst

systemctl restart chronyd

在这里插入图片描述

测试:
客户端:chronyc sources -v
该图为同步后的图
在这里插入图片描述
可以看到两个机器的时间基本一致(有延迟)
在这里插入图片描述
“?”的地方应该为“*”但是因为有延迟,没有显示出来。
在这里插入图片描述

timedatectl命令
timedatectl
timedatectl status		显示当前时间信息
timedatectl set-time		设定当前时间
timedatectl set-timezone	设定当前时区
timedatectl set-local-rtc 0|1	设定是否使用utc时间
timedatectl list-timezones	查看支持的所有时区

timedatectl
在这里插入图片描述
timedatectl status 显示当前时间信息
该命令内容与上一个命令内容相同,可以使用上一个命令来显示时间内容。
在这里插入图片描述

timedatectl set-time 设定当前时间

设置当前时间为2019年4月16日9点整
在这里插入图片描述
timedatectl set-timezone 设定当前时区
设置当前市区为上海
在这里插入图片描述
timedatectl set-local-rtc 0|1 设定是否使用utc时间

设置开启使用utc时间(世界统一时间)

可以看到RTC in local TZ一栏由no变为yes
在这里插入图片描述

timedatectl list-timezones 查看支持的所有时区

在这里插入图片描述
journal
1.

	  journalctl			日志查看工具
	  -n 3					查看最近三条日志
	  -p err				查看错误日志
	  -o verbose			查看日志的详细参数
	  --since				查看从什么时间开始的日志
	  --until				查看到什么时间为止的日志

journalctl 日志查看工具
在这里插入图片描述
journalctl -n 3 查看最近三条日志
在这里插入图片描述
journalctl -p err 查看错误日志
在这里插入图片描述
journalctl -o verbose 查看最新一条日志的详细参数
在这里插入图片描述
journalctl --since “2019-04-16 18:45:00” 查看从2019-04-16 18:45:00时间开始的日志
在这里插入图片描述
journalctl --until “2019-04-16 18:50:00” 查看到什么时间为止的日志
在这里插入图片描述
查看从2019-04-16 18:45:00到2019-04-16 18:50:00的日志。
在这里插入图片描述
2.
如何使用systemd-journald保存系统日志

默认systemd-journald是不保存系统日志到硬盘的
那么关机后再次开机只能看到本次开机之后的日志,
上次关机之前的日志是无法查看的

mkdir /var/log/journal							创建保存位置
chgrp systemd-journal /var/log/journal	修改文件夹组
chmod g+s /var/log/journal					修改文件夹权限
killall -1 systemd-journald					重新加载配置

ls /var/log/journal
946cb0e817ea4adb916183df8c4fc817

具体结果如下所示:
在这里插入图片描述

  • 1
    点赞
  • 1
    收藏
    觉得还不错? 一键收藏
  • 0
    评论
网络安全审计 网络安全审计系统是一种基于信息流的数据采集、分析、识别和资源审计封锁软件。 通过实时审计网络数据流,根据用户设定的安全控制策略,对受控对象的活动进行审计 。它侧重于"事中"阶段。该系统综合了基于主机的技术手段,可以多层次、多手段的实 现对网络的控制管理。通过多级、分布式的网络审计、管理、控制机制,全面体现了管 理层对内部网关键资源的全局控制、把握和调度能力。为全面管理人员提供了一种审计 、检当前系统运行状态的有效手段。 网络安全迫切要求 目前网络安全问题大多数出现在内部网,通过外部攻击获得内部信息的只占入侵总数 的 20% 左右。而当前内部网的安全防护较弱,因此保证内部网的网络安全和信息安全尤为重要 。目前内部网络的安全保护主要有以下几个方面: 对公共资源机操作进行审计控制; 了解计算机的局域网内部单台计算机网络的连接情况; 对计算机局域网内网络数据的采集、分析、存储备案; 网络安全审计系统浅谈 网络系统的安全与否是一个相对的概念,而没有绝对的安全。在网络安全整体解决方案 日益流行的今天,安全审计系统是网络安全体系中的一个重要环节。 企业客户对网络系统中的安全设备和网络设备、应用系统和运行状况进行全面的监测、 分析、评估是保障网络安全的重要手段。网络安全是动态的,对已经建立的系统,如果 没有实时的、集中的、可视化审计,就不能有效/及时的评估系统究竟是不是安全的,并 及时发现安全隐患。所以安全系统需要集中的审计系统。在安全解决方案中,跨厂商产 品的简单集合往往会存在漏洞,从而威胁乘虚而入,危及安全。当某种安全漏洞出现时 ,如果必须针对不同厂商的技术和产品先进行人工分析,然后综合分析,提出解决方案 ,将降低对攻击的反应速度,并潜在地增加成本。如果不能将在同一网络中多个不同或 者相同厂商的产品实现技术上互操作,实现集中的审计,就无法发挥有效的安全性,就 无法有效管理。如果没有实时的、集中的、可视化审计,就不能有效、及时的评估系统 究竟是不是安全的,无法及时发现安全隐患。安全审计系统就可以满足这些要求,对网 络中的各种设备和系统进行集中的、可视的综合审计,及时发现安全隐患,提高安全系 统成效。 一、网络安全审计系统需要考虑的问题 日志格式兼容问题 一般情况下,不同厂商的设备或系统所产生的日志格式互不兼容,这为网络安全事件的 集中分析带来了巨大难度。 日志数据的管理问题 日志数据量非常大,不断地增长,当超出限制后,不能简单地丢弃。需要一套完整的备 份、恢复、处理机制。 日志数据的集中分析问题 一个攻击者可能同时对多个网络中的服务器攻击,如果单个地分析每个服务器上的日志 信息,不但工作量大,而且很难发现攻击;如何将多个服务器上的日志关联起来,从而 发现攻击的行为,是安全审计系统面临的重要问题。 分析报告及统计报表的自动生成机制 网络中每天会产生大量的日志信息,巨大的工作量使得管理员手工查看并分析各种日志 内容是不现实的,必须提供一种直观的分析报告及统计报表的自动生成机制来保证管理 员能够及时、有效发现网络中各种异常状况及安全事件。 二、网络安全审计系统的主要功能 采集多种类型的日志数据 能采集各种操作系统的日志,防火墙系统日志,入侵检测系统日志,网络交换及路由设 备的日志,各种服务和应用系统日志日志管理 多种日志格式的统一管理。自动将其收集到的各种日志格式转换为统一的日志格式,便 于对各种复杂日志信息的统一管理与处理。 日志询 支持以多种方式询网络中的日志记录信息,以报表的形式显示。 入侵检测 使用多种内置的相关性规则,对分布在网络中的设备产生的日志及报警信息进行相关性 分析,从而检测出单个系统难以发现的安全事件。 自动生成安全分析报告 根据日志数据库记录的日志数据,分析网络或系统的安全性,并输出安全性分析报告。 报告的输出可以根据预先定义的条件自动地产生、提交给管理员。 网络状态实时监视 可以监视运行有代理的特定设备的状态、网络设备、日志内容、网络行为等情况。 事件响应机制 当审计系统检测到安全事件时候,可以采用相关的响应方式报警。 集中管理 审计系统通过提供一个统一的集中管理平台,实现对日志代理、安全审计中心、 日志数据库的集中管理。 网络安全审计系统作为一个独立的软件,和其他的安全产品(如防火墙、入侵检测系 统、漏洞扫描系统等)在功能上互相独立,但是同时又能互相协调、补充,保护网络的 整体安全。 THANKS !!! 致力为企业和个人提供合同协议,策划案计划书,学习课件等等 打造全网一站式需求 欢迎您的下载,资料仅供参考 ----------------------- 网络安全审计(1)全文共4页,当前为第1页。 网络安全审计(1)全文共4页,当前为第2页。 网络安全审计(1)全文共4页,当前为第3页。 网络
网络安全审计 网络安全审计系统是一种基于信息流的数据采集、分析、识别和资源审计封锁软件。 通过实时审计网络数据流,根据用户设定的安全控制策略,对受控对象的活动进行审计 。它侧重于"事中"阶段。该系统综合了基于主机的技术手段,可以多层次、多手段的实 现对网络的控制管理。通过多级、分布式的网络审计、管理、控制机制,全面体现了管 理层对内部网关键资源的全局控制、把握和调度能力。为全面管理人员提供了一种审计 、检当前系统运行状态的有效手段。 网络安全迫切要求 目前网络安全问题大多数出现在内部网,通过外部攻击获得内部信息的只占入侵总数 的 20% 左右。而当前内部网的安全防护较弱,因此保证内部网的网络安全和信息安全尤为重要 。目前内部网络的安全保护主要有以下几个方面: 对公共资源机操作进行审计控制; 了解计算机的局域网内部单台计算机网络的连接情况; 对计算机局域网内网络数据的采集、分析、存储备案; 网络安全审计系统浅谈 网络系统的安全与否是一个相对的概念,而没有绝对的安全。在网络安全整体解决方案 日益流行的今天,安全审计系统是网络安全体系中的一个重要环节。 企业客户对网络系统中的安全设备和网络设备、应用系统和运行状况进行全面的监测、 分析、评估是保障网络安全的重要手段。网络安全是动态的,对已经建立的系统,如果 没有实时的、集中的、可视化审计,就不能有效/及时的评估系统究竟是不是安全的,并 及时发现安全隐患。所以安全系统需要集中的审计系统。在安全解决方案中,跨厂商产 品的简单集合往往会存在漏洞,从而威胁乘虚而入,危及安全。当某种安全漏洞出现时 ,如果必须针对不同厂商的技术和产品先进行人工分析,然后综合分析,提出解决方案 ,将降低对攻击的反应速度,并潜在地增加成本。如果不能将在同一网络中多个不同或 者相同厂商的产品实现技术上互操作,实现集中的审计,就无法发挥有效的安全性,就 无法有效管理。如果没有实时的、集中的、可视化审计,就不能有效、及时的评估系统 究竟是不是安全的,无法及时发现安全隐患。安全审计系统就可以满足这些要求,对网 络中的各种设备和系统进行集中的、可视的综合审计,及时发现安全隐患,提高安全系 统成效。 一、网络安全审计系统需要考虑的问题 日志格式兼容问题 一般情况下,不同厂商的设备或系统所产生的日志格式互不兼容,这为网络安全事件的 集中分析带来了巨大难度。 日志数据的管理问题 日志数据量非常大,不断地增长,当超出限制后,不能简单地丢弃。需要一套完整的备 份、恢复、处理机制。 日志数据的集中分析问题 一个攻击者可能同时对多个网络中的服务器攻击,如果单个地分析每个服务器上的日志 信息,不但工作量大,而且很难发现攻击;如何将多个服务器上的日志关联起来,从而 发现攻击的行为,是安全审计系统面临的重要问题。 分析报告及统计报表的自动生成机制 网络中每天会产生大量的日志信息,巨大的工作量使得管理员手工查看并分析各种日志 内容是不现实的,必须提供一种直观的分析报告及统计报表的自动生成机制来保证管理 员能够及时、有效发现网络中各种异常状况及安全事件。 二、网络安全审计系统的主要功能 采集多种类型的日志数据 能采集各种操作系统的日志,防火墙系统日志,入侵检测系统日志,网络交换及路由设 备的日志,各种服务和应用系统日志日志管理 多种日志格式的统一管理。自动将其收集到的各种日志格式转换为统一的日志格式,便 于对各种复杂日志信息的统一管理与处理。 日志询 支持以多种方式询网络中的日志记录信息,以报表的形式显示。 入侵检测 使用多种内置的相关性规则,对分布在网络中的设备产生的日志及报警信息进行相关性 分析,从而检测出单个系统难以发现的安全事件。 自动生成安全分析报告 根据日志数据库记录的日志数据,分析网络或系统的安全性,并输出安全性分析报告。 报告的输出可以根据预先定义的条件自动地产生、提交给管理员。 网络状态实时监视 可以监视运行有代理的特定设备的状态、网络设备、日志内容、网络行为等情况。 事件响应机制 当审计系统检测到安全事件时候,可以采用相关的响应方式报警。 集中管理 审计系统通过提供一个统一的集中管理平台,实现对日志代理、安全审计中心、 日志数据库的集中管理。 网络安全审计系统作为一个独立的软件,和其他的安全产品(如防火墙、入侵检测系 统、漏洞扫描系统等)在功能上互相独立,但是同时又能互相协调、补充,保护网络的 整体安全。 (注:文档可能无法思考全面,请浏览后下载,供参考。可复制、编制,期待你的好评 与关注) ----------------------- 网络安全审计全文共5页,当前为第1页。 网络安全审计全文共5页,当前为第2页。 网络安全审计全文共5页,当前为第3页。 网络安全审计全文共5页,当前为第4页。 网络安全审计全文共5页

“相关推荐”对你有帮助么?

  • 非常没帮助
  • 没帮助
  • 一般
  • 有帮助
  • 非常有帮助
提交
评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值