Перейти к содержимому
Конфигурация сбора данных

Suricata

Конфигурации сбора данных Suricata для logstash и Smart Beat

Техническая информация

Перед запуском pipeline в работу, рекомендуется создать в Opensearch соответствующие шаблоны для индексов:

Конфигурационный файлИндекс
suricata.confsuricata

Предварительные требования

Предполагается, что ПО logstash установлено по стандартному пути:

/app/logstash/

Путь для хранения конфигурационных файлов также остается по умолчанию:

/app/logstash/config/conf.d

При использовании нестандартных путей для logstash необходимо проверить все конфигурационные файлы pipeline и исправить пути, где это необходимо.

Предполагается, что ПО Smart Beat Manager установлено по стандартному пути на master узле:

/app/smartBeatManager/

Предполагается, что ПО Smart Beat установлено по стандартному пути на data узле:

/app/smartBeat/

Настройка ПО

Содержимое каталога logstash_pipelines из конфигурации сбора данных необходимо разместить по пути:

/app/logstash/config/conf.d

Полключение pipeline выполняшeтся в файле:

/app/logstash/config/pipelines.yml

Необходимо добавить в него следующие строки:

### SURICATA

- pipeline.id: suricata
  path.config: "/app/logstash/config/conf.d/suricata.conf"

В конфигурационных файлах pipeline следует указать сервер opensearch, куда будут отправляться данные. Для этого в файлах введены переменные: OPENSEARCH_HOSTS

После следует рестартовать ПО Logstash:

systemctl restart logstash

Содержимое каталога SmartBeatManager из конфигурации сбора данных необходимо разместить по пути:

/app/smartBeatManager/apps

Поместите совместимую версию Elastic Beat в директорию:

/app/smartBeatManager/binaries

Поток данных

Источник
Suricata
Smart Beat
filebeat_suricata
Data Collector
suricata.conf
Индексы
suricata
Разработчик
VolgaBlob
Фабрика модулей VolgaBlob
Категория
SIEM · Сеть
Тип
Конфигурация сбора данных
Пайплайны Data Collector и приложения Smart Beat
Стоимость
Бесплатно
Лицензия
Apache 2.0