windows_event_log_в_graylog
Differences
This shows you the differences between two versions of the page.
Both sides previous revisionPrevious revisionNext revision | Previous revision | ||
windows_event_log_в_graylog [2024/12/20 09:33] – jp | windows_event_log_в_graylog [2024/12/20 13:19] (current) – jp | ||
---|---|---|---|
Line 1: | Line 1: | ||
===== Windows Event Log в Graylog ===== | ===== Windows Event Log в Graylog ===== | ||
- | Общая последовательность действий следующая. | + | Общая последовательность действий |
- | 1. На сервере Graylog [[конфигурируем Input]], чтобы сервер мог принимать подключения по TCP. | + | 1. На сервере Graylog [[конфигурируем Input]], чтобы сервер мог принимать подключения по TCP на нужном нам порту. |
- | 2. В разделе // | + | 2. В разделе // |
- | Если нам требуется мониторить какие-либо расширенные или более конкретные разделы логов - необходимо получить их имена. Имена для всех логов конкретной ОС Windows легко можно получить с помощью PS-команды: | + | Если нам требуется мониторить какие-либо расширенные или |
| | ||
Line 18: | Line 18: | ||
</ | </ | ||
- | Пример конфига коллектора для сбора стандартных логов application, | + | Пример конфига коллектора для сбора стандартных логов |
<WRAP prewrap> | <WRAP prewrap> | ||
Line 175: | Line 175: | ||
</ | </ | ||
- | Ознакомиться подробнее с принципами конфигурирования winlogbeat можно по следующей ссылке: | + | Ознакомиться подробнее с принципами конфигурирования |
https:// | https:// | ||
3. После создания коллектора логов, содержащего шаблон, | 3. После создания коллектора логов, содержащего шаблон, | ||
+ | |||
+ | Общая схема настроек на скриншоте. | ||
+ | |||
+ | ;#; | ||
+ | {{: | ||
+ | ;#; | ||
+ | |||
+ | 4. Теперь нам необходимо завести клиента (и его токен), | ||
+ | |||
+ | ;#; | ||
+ | {{:: | ||
+ | ;#; | ||
+ | |||
+ | В //token name// пропишем имя нашего клиента и далее нажмём //create token//. Запишем сгенерированный токен - он потребуется нам во время установки sidecar на клиентской системе. | ||
+ | |||
+ | 5. Теперь мы можем устанавливать клиента. Качаем клиента отсюда: | ||
+ | |||
+ | При установке нам необходимо указать URL API Graylog, его имя (как в //token name//), а также, собственно, | ||
+ | |||
+ | ;#; | ||
+ | {{: | ||
+ | ;#; | ||
+ | |||
+ | 6. Устанавливаем связь между созданной нами конфигурации и заведенным клиентом через раздел // | ||
+ | |||
+ | ;#; | ||
+ | {{: | ||
+ | ;#; | ||
+ | |||
+ | 7. Перейдя в раздел // | ||
+ | |||
+ | 8. Если на наших созданных клиентах много релевантных логов и с передачей всё хорошо - скорее всего увидим изменения в счётчике логов в правой верхней области Graylog. | ||
+ | |||
+ | ;#; | ||
+ | {{: | ||
+ | ;#; | ||
+ | |||
+ | 9. Чтобы искать какие-либо события - воспользуемся поиском в разделе //Search//, установив какой-нибудь временной интервал, | ||
+ | |||
+ | | ||
+ | ;#; | ||
+ | {{: | ||
+ | ;#; | ||
+ | |||
+ | {{tag> |
windows_event_log_в_graylog.1734687207.txt.gz · Last modified: 2024/12/20 09:33 by jp