{"id":275,"date":"2022-03-16T10:12:30","date_gmt":"2022-03-16T09:12:30","guid":{"rendered":"http:\/\/gbiondi.tech2.it\/?p=275"},"modified":"2022-11-29T10:50:14","modified_gmt":"2022-11-29T09:50:14","slug":"graylog","status":"publish","type":"post","link":"http:\/\/gbiondi.tech2.it\/index.php\/2022\/03\/16\/graylog\/","title":{"rendered":"Graylog"},"content":{"rendered":"\n<p>Graylog \u00e8 un&#8217;applicazione linux che permette di registrare i log provenienti dai device di una rete. Graylog \u00e8 molto di pi\u00f9 di un syslog server come rsyslog. Elenco alcune caratteristiche chiave che rendono fruibile questo prodotto.<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li>Input: ovviamente pu\u00f2 ascoltare i messaggi sulla classica porta 514udp ma puoi avere diversi imput in modo da differenziare i tuoi dispositivi anche a seconda di quel che possono inviare: mi spiego meglio, se hai uno switch HP 1920 hai poco da giocare, imposti l&#8217;ip del server e lui invia quello che il progettista del software ha programmato e via; ma se hai un sistema pi\u00f9 complesso, come ad esempio un server linux o peggio una macchina Windows ti piacerebbe &#8216;forse&#8217; ricevere solo le cose che reputi interessanti o\/e magari con certi livelli di priorit\u00e0, quindi potrebbe essere meglio usare un collector che possa inviare &#8216;solo&#8217; le cose che reputi interessanti e magari in tcp e non in udp. Ad esempio puoi usare WinFileBeat che comunica con il server in porta 5044\/tcp e quindi Graylog ti permette di aprire una porta in ascolto compatibile con quel collector.<\/li>\n<\/ul>\n\n\n\n<figure class=\"wp-block-image size-large\"><img fetchpriority=\"high\" decoding=\"async\" width=\"1024\" height=\"564\" src=\"http:\/\/gbiondi.tech2.it\/wp-content\/uploads\/2022\/03\/image-1024x564.png\" alt=\"\" class=\"wp-image-279\" srcset=\"http:\/\/gbiondi.tech2.it\/wp-content\/uploads\/2022\/03\/image-1024x564.png 1024w, http:\/\/gbiondi.tech2.it\/wp-content\/uploads\/2022\/03\/image-300x165.png 300w, http:\/\/gbiondi.tech2.it\/wp-content\/uploads\/2022\/03\/image-768x423.png 768w, http:\/\/gbiondi.tech2.it\/wp-content\/uploads\/2022\/03\/image-1536x846.png 1536w, http:\/\/gbiondi.tech2.it\/wp-content\/uploads\/2022\/03\/image.png 1951w\" sizes=\"(max-width: 767px) 89vw, (max-width: 1000px) 54vw, (max-width: 1071px) 543px, 580px\" \/><\/figure>\n\n\n\n<ul class=\"wp-block-list\">\n<li>Gli Stream sono delle regole che ti permettono di isolare gli eventi registrati in modo da esaminare solo le source (il dispositivo che invia i log) che ti interessano in quel momento attraverso un semplice meccanismo di regole e di input. Riassumendo uno stream si collega ad un input e attraverso delle regole estrae solo quello che ti interessa. Puo&#8217; essere usato anche per ridirigere la registrazione su un set di indici dedicati con una politica di cancellazione diversa dalla default.<\/li>\n<\/ul>\n\n\n\n<figure class=\"wp-block-image size-large\"><img decoding=\"async\" width=\"1024\" height=\"482\" src=\"http:\/\/gbiondi.tech2.it\/wp-content\/uploads\/2022\/03\/image-1-1024x482.png\" alt=\"\" class=\"wp-image-280\" srcset=\"http:\/\/gbiondi.tech2.it\/wp-content\/uploads\/2022\/03\/image-1-1024x482.png 1024w, http:\/\/gbiondi.tech2.it\/wp-content\/uploads\/2022\/03\/image-1-300x141.png 300w, http:\/\/gbiondi.tech2.it\/wp-content\/uploads\/2022\/03\/image-1-768x361.png 768w, http:\/\/gbiondi.tech2.it\/wp-content\/uploads\/2022\/03\/image-1-1536x722.png 1536w, http:\/\/gbiondi.tech2.it\/wp-content\/uploads\/2022\/03\/image-1.png 1967w\" sizes=\"(max-width: 767px) 89vw, (max-width: 1000px) 54vw, (max-width: 1071px) 543px, 580px\" \/><\/figure>\n\n\n\n<ul class=\"wp-block-list\">\n<li>Gli Alert sono come dice il nome degli avvisi quado si verifica qualcosa che vale la pesa evidenziare all IT. Ti faccio un esempio banalissimo: se normalmente ricevi 1000 eventi all&#8217;ora potresti essere interessato se gli eventi nell&#8217;ultima ora sono 2000<\/li>\n<\/ul>\n\n\n\n<figure class=\"wp-block-image size-large\"><img decoding=\"async\" width=\"1024\" height=\"410\" src=\"http:\/\/gbiondi.tech2.it\/wp-content\/uploads\/2022\/03\/image-2-1024x410.png\" alt=\"\" class=\"wp-image-281\" srcset=\"http:\/\/gbiondi.tech2.it\/wp-content\/uploads\/2022\/03\/image-2-1024x410.png 1024w, http:\/\/gbiondi.tech2.it\/wp-content\/uploads\/2022\/03\/image-2-300x120.png 300w, http:\/\/gbiondi.tech2.it\/wp-content\/uploads\/2022\/03\/image-2-768x307.png 768w, http:\/\/gbiondi.tech2.it\/wp-content\/uploads\/2022\/03\/image-2-1536x615.png 1536w, http:\/\/gbiondi.tech2.it\/wp-content\/uploads\/2022\/03\/image-2.png 1949w\" sizes=\"(max-width: 767px) 89vw, (max-width: 1000px) 54vw, (max-width: 1071px) 543px, 580px\" \/><\/figure>\n\n\n\n<ul class=\"wp-block-list\">\n<li>Dashboard sono delle particolari visualizzazioni che ti permettono di salvare delle query correate da grafici e dati in modo da poterle richiamare quando vuoi, come ad esempio una dashboard che ti visualizza il numero di eventi nelle ultime 24 ore per sorgente<\/li>\n<\/ul>\n\n\n\n<figure class=\"wp-block-image size-large\"><img loading=\"lazy\" decoding=\"async\" width=\"1024\" height=\"439\" src=\"http:\/\/gbiondi.tech2.it\/wp-content\/uploads\/2022\/03\/image-3-1024x439.png\" alt=\"\" class=\"wp-image-282\" srcset=\"http:\/\/gbiondi.tech2.it\/wp-content\/uploads\/2022\/03\/image-3-1024x439.png 1024w, http:\/\/gbiondi.tech2.it\/wp-content\/uploads\/2022\/03\/image-3-300x129.png 300w, http:\/\/gbiondi.tech2.it\/wp-content\/uploads\/2022\/03\/image-3-768x330.png 768w, http:\/\/gbiondi.tech2.it\/wp-content\/uploads\/2022\/03\/image-3-1536x659.png 1536w, http:\/\/gbiondi.tech2.it\/wp-content\/uploads\/2022\/03\/image-3.png 1967w\" sizes=\"(max-width: 767px) 89vw, (max-width: 1000px) 54vw, (max-width: 1071px) 543px, 580px\" \/><\/figure>\n\n\n\n<ul class=\"wp-block-list\">\n<li>Sidecar: \u00e8 forse la caratteristica pi\u00f9 eclatante di Graylog. E&#8217; possibile avere la gestione centralizzata degli agent che inviano i log attraversoil collector. Mi soffermo su sidecar in quanto \u00e8 secondo me un ottimo modo per collezionare i log provenienti da Windows filtrando solo gli eventi interessanti per i nostri scopi. In sostanza sidecar \u00e8 &#8216;solo&#8217; un&#8217;applicazione che gira sulla macchina della quale vogliamo raccogliere i log che ogni pochi secondi controlla sul server Graylog se esiste una nuova configurazione per il collettore di eventi. Per spiegarsi meglio, nel caso di una macchina Windows Sidecar (agent di management) e WinLogBeat (agent collector) sono installati sulla macchina Windows. Il compito di sidecar \u00e8 lanciare\/fermare\/riconfigurare il servizio WinLogBeat presente sulla macchina Windows. Quindi abbiamo un sistema dal quale posso riconfigurare gli agenti collettori dei log in modo da istruirli in modo da farmi arrivare solo gli eventi interessanti o che reputo tali. Questo potrebbe sembrare poco importante ma considerando installazioni con centinaia di macchine Windows (con collettore WinLogBeat)oppure Linux (con collettore FileBeat) posso riconfigurare in pochi secondi tutto il sistema di collezione dei log. Posso inoltre avere diversi file di configurazione con i quali posso fare dei test solo su alcune macchine per verificare che la configurazione funzioni correttamente. E anche se invio un file di configurazione che blocca il collector, non e&#8217; un problema, dalla console vedo che il collector non sta funzionando e posso riconfigurarlo attraverso il sidecar. Tieni a mente che tutto ci\u00f2 \u00e8 gratuito e open source.<\/li>\n<\/ul>\n\n\n\n<figure class=\"wp-block-image size-large\"><img loading=\"lazy\" decoding=\"async\" width=\"1024\" height=\"454\" src=\"http:\/\/gbiondi.tech2.it\/wp-content\/uploads\/2022\/03\/image-5-1024x454.png\" alt=\"\" class=\"wp-image-284\" srcset=\"http:\/\/gbiondi.tech2.it\/wp-content\/uploads\/2022\/03\/image-5-1024x454.png 1024w, http:\/\/gbiondi.tech2.it\/wp-content\/uploads\/2022\/03\/image-5-300x133.png 300w, http:\/\/gbiondi.tech2.it\/wp-content\/uploads\/2022\/03\/image-5-768x341.png 768w, http:\/\/gbiondi.tech2.it\/wp-content\/uploads\/2022\/03\/image-5-1536x681.png 1536w, http:\/\/gbiondi.tech2.it\/wp-content\/uploads\/2022\/03\/image-5.png 1966w\" sizes=\"(max-width: 767px) 89vw, (max-width: 1000px) 54vw, (max-width: 1071px) 543px, 580px\" \/><\/figure>\n\n\n\n<figure class=\"wp-block-image size-large\"><img loading=\"lazy\" decoding=\"async\" width=\"1024\" height=\"248\" src=\"http:\/\/gbiondi.tech2.it\/wp-content\/uploads\/2022\/03\/image-4-1024x248.png\" alt=\"\" class=\"wp-image-283\" srcset=\"http:\/\/gbiondi.tech2.it\/wp-content\/uploads\/2022\/03\/image-4-1024x248.png 1024w, http:\/\/gbiondi.tech2.it\/wp-content\/uploads\/2022\/03\/image-4-300x73.png 300w, http:\/\/gbiondi.tech2.it\/wp-content\/uploads\/2022\/03\/image-4-768x186.png 768w, http:\/\/gbiondi.tech2.it\/wp-content\/uploads\/2022\/03\/image-4-1536x372.png 1536w, http:\/\/gbiondi.tech2.it\/wp-content\/uploads\/2022\/03\/image-4.png 1967w\" sizes=\"(max-width: 767px) 89vw, (max-width: 1000px) 54vw, (max-width: 1071px) 543px, 580px\" \/><\/figure>\n\n\n\n<ul class=\"wp-block-list\">\n<li>Politiche di ritenzione degli eventi: i dati vengono immagazinati nello storage ma occorre che ci sia una politica di cancellazione degli stessi in modo da essere compliants con GDPR (o privacy) e comunque per non saturare lo storage.  Graylog scrive su un database basato su Elastic che chima indici. Un indice viene chiuso quando raggiunge un certo numero di byte oppure di eventi al suo interno. Puoi configurare quanti indici mantenere sul tuo storage, di norma un indice viene chiuso quando hai 20 milioni di eventi (che Graylog chiama docs) e sempre di default hai uno storico di 20 indici, quando arriva al numero 20 gli indici ruotano cancellando il pi\u00f9 vecchio.  Inoltre puoi avere indici dedicati ad un particolare input: metti caso che c&#8217;e&#8217; un dispositivo che  (per ragioni allucinanti che non so dirti ma se chiedi al tuo DPO ti spiegher\u00e0) devi mantenere solo per 3 indici da 1000 eventi ciascuno, puoi fare in modo di avere un&#8217;altra politica di storage che cancellera&#8217; i tuoi indici con quel criterio. Questa caratteristica si ottiene attraverso gli stream.<\/li>\n<\/ul>\n\n\n\n<figure class=\"wp-block-image size-large\"><img loading=\"lazy\" decoding=\"async\" width=\"1024\" height=\"420\" src=\"http:\/\/gbiondi.tech2.it\/wp-content\/uploads\/2022\/03\/image-6-1024x420.png\" alt=\"\" class=\"wp-image-285\" srcset=\"http:\/\/gbiondi.tech2.it\/wp-content\/uploads\/2022\/03\/image-6-1024x420.png 1024w, http:\/\/gbiondi.tech2.it\/wp-content\/uploads\/2022\/03\/image-6-300x123.png 300w, http:\/\/gbiondi.tech2.it\/wp-content\/uploads\/2022\/03\/image-6-768x315.png 768w, http:\/\/gbiondi.tech2.it\/wp-content\/uploads\/2022\/03\/image-6-1536x630.png 1536w, http:\/\/gbiondi.tech2.it\/wp-content\/uploads\/2022\/03\/image-6.png 1967w\" sizes=\"(max-width: 767px) 89vw, (max-width: 1000px) 54vw, (max-width: 1071px) 543px, 580px\" \/><\/figure>\n\n\n\n<p><strong>Installazione su Windows in modalit\u00e0 silent:<\/strong><\/p>\n\n\n\n<p>graylog_sidecar_installer_1.0.0-1.exe \/S -SERVERURL=<a href=\"http:\/\/10.0.2.2:9000\/api\">http:\/put.your.ip.here:9000\/api<\/a>&nbsp;-APITOKEN=yourapitoken<\/p>\n\n\n\n<pre class=\"wp-block-code\"><code>\"C:\\Program Files\\graylog\\sidecar\\graylog-sidecar.exe\" -service install\n\"C:\\Program Files\\graylog\\sidecar\\graylog-sidecar.exe\" -service start\n<\/code><\/pre>\n\n\n\n<p><strong>Installazione su linux Redhat\/CentOS\/Rocky\/Alma<\/strong><\/p>\n\n\n\n<p>Bisogna installare sia il sidecar che il filebeat che sarebbe il collector:<\/p>\n\n\n\n<p>[root@mario~]# rpm -Uvh graylog-sidecar-1.2.0-1.x86_64.rpm<br>Verifying\u2026 ################################# [100%]<br>Preparing\u2026 ################################# [100%]<br>Updating \/ installing\u2026<br>1:graylog-sidecar-1.2.0-1 ################################# [100%]<\/p>\n\n\n\n<pre class=\"wp-block-code\"><code>graylog-sidecar -service install\nsystemctl enable graylog-sidecar\nsystemctl start graylog-sidecar<\/code><\/pre>\n\n\n\n<p>[root@mario ~]# rpm -Uvh filebeat-8.5.2-x86_64.rpm<br>warning: filebeat-8.5.2-x86_64.rpm: Header V4 RSA\/SHA512 Signature, key ID d88e42b4: NOKEY<br>Verifying\u2026 ################################# [100%]<br>Preparing\u2026 ################################# [100%]<br>Updating \/ installing\u2026<br>1:filebeat-8.5.2-1 ################################# [100%]<\/p>\n\n\n\n<p>Poi bisogna configurare Sidecar per connettersi al server graylog con la propria API editando il file:<\/p>\n\n\n\n<p>[root@mario ~]# vi \/etc\/graylog\/sidecar\/sidecar.yml<\/p>\n\n\n\n<p>Semplicemente inserire in questo file, nelle prime righe l&#8217;ip del server e la API generata precedentemente.<\/p>\n","protected":false},"excerpt":{"rendered":"<p>Graylog \u00e8 un&#8217;applicazione linux che permette di registrare i log provenienti dai device di una rete. Graylog \u00e8 molto di pi\u00f9 di un syslog server come rsyslog. Elenco alcune caratteristiche chiave che rendono fruibile questo prodotto. Installazione su Windows in modalit\u00e0 silent: graylog_sidecar_installer_1.0.0-1.exe \/S -SERVERURL=http:\/put.your.ip.here:9000\/api&nbsp;-APITOKEN=yourapitoken Installazione su linux Redhat\/CentOS\/Rocky\/Alma Bisogna installare sia il sidecar che &hellip; <\/p>\n<p class=\"link-more\"><a href=\"http:\/\/gbiondi.tech2.it\/index.php\/2022\/03\/16\/graylog\/\" class=\"more-link\">Leggi tutto<span class=\"screen-reader-text\"> &#8220;Graylog&#8221;<\/span><\/a><\/p>\n","protected":false},"author":1,"featured_media":0,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[4],"tags":[],"class_list":["post-275","post","type-post","status-publish","format-standard","hentry","category-tecnica"],"_links":{"self":[{"href":"http:\/\/gbiondi.tech2.it\/index.php\/wp-json\/wp\/v2\/posts\/275","targetHints":{"allow":["GET"]}}],"collection":[{"href":"http:\/\/gbiondi.tech2.it\/index.php\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"http:\/\/gbiondi.tech2.it\/index.php\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"http:\/\/gbiondi.tech2.it\/index.php\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"http:\/\/gbiondi.tech2.it\/index.php\/wp-json\/wp\/v2\/comments?post=275"}],"version-history":[{"count":11,"href":"http:\/\/gbiondi.tech2.it\/index.php\/wp-json\/wp\/v2\/posts\/275\/revisions"}],"predecessor-version":[{"id":343,"href":"http:\/\/gbiondi.tech2.it\/index.php\/wp-json\/wp\/v2\/posts\/275\/revisions\/343"}],"wp:attachment":[{"href":"http:\/\/gbiondi.tech2.it\/index.php\/wp-json\/wp\/v2\/media?parent=275"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"http:\/\/gbiondi.tech2.it\/index.php\/wp-json\/wp\/v2\/categories?post=275"},{"taxonomy":"post_tag","embeddable":true,"href":"http:\/\/gbiondi.tech2.it\/index.php\/wp-json\/wp\/v2\/tags?post=275"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}