设为首页 收藏本站
查看: 1123|回复: 0

[经验分享] 日志分析与splunk浅谈

[复制链接]

尚未签到

发表于 2017-11-22 16:40:39 | 显示全部楼层 |阅读模式
  难易程度:★★★
  阅读点:linux;python;web安全;日志分析;
  文章作者:xiaoye
  文章来源:i春秋 关键字:网络渗透技术
  前言
  linux下的日志分析对企业来说非常重要,对我们分析pv或者入侵事件溯源都有很大的价值,今天来简单谈一谈日志分析方向的利器splunk,splunk应该是站在日志分析应用的顶端了,应用广泛功能强大,本文只能简单说说其安装以及应用。p.s:本文环境是自己虚拟机搭建的,不是生产环境,仅仅做演示。
  一、Nginx + uWSGI + Python + Django
我是在CentOS 7下采用Nginx + uWSGI + Python + Django模式的部署,然后使用splunk监控/var/log/nginx/access.log 当然大家不一定非要这样做
这块的配置我就不多说了,大家百度一下
配置好后,开启服务:
  : DSC0000.jpg
  cat下access.log,为了方便演示这里我先echo “” > access.log 清空了一下log,如果是生产环境下切记不要随意清空日志!:
  
DSC0001.jpg
  二、利用python生成大量log内容
咱们这里只做演示,没有那么多访问量log里内容太少怎么办,写段简单的py来不停访问我们的web服务器,这样就会在nginx的access.log里留下日志信息了
   DSC0002.jpg


#coding: utf-8
import requests
dirs = ["admin", "admin_log", "1.php", "hack.php", ""]
headers = {'User-Agent':'Mozilla/5.0 (Windows NT 10.0; WOW64; rv:50.0) Gecko/20100101 Firefox/50.0'}
for i in range(1,40):
        for dir in dirs:
                url = "http://127.0.0.1/" + dir
                r = requests.get(url=url, headers=headers, timeout=4)
                #print type(dir), type(headers)
                print r.status_code
  运行下:
DSC0003.jpg

  看下日志条数:
DSC0004.jpg

  密密麻麻都是日志:
DSC0005.jpg

  三、splunk的搭建以及简单使用
官网随便注册个账户,下载下来tar包,当然视操作系统而定下载合适的deb(debian系列用)/rpm(Redhat系列用)也可以
然后

sudo tar -zxvf splunk-6.6.3-e21ee54bc796-Linux-x86_64.tgz //解压
sudo mv splunk /usr/local/  //移动到/usr/local
sudo ./splunk enable boot-start   //按q键,选择y
sudo service splunk start  //自启动splunk
  我的安装挺顺畅,如果遇到问题百度吧。。
  然后访问http://127.0.0.1:8000,就可以看到splunk的web页面了:
   DSC0006.jpg

  选择add data,然后添加下监控monitor:

DSC0007.jpg

  监视器里有一些选项:

  文件与目录:监视文件/文件夹
HTTP事件收集器:监视通过HTTP的数据流
TCP/UDP:监视服务端口
脚本:监控脚本
DSC0008.jpg

  选择自己想要监控的类型,这里我监视一个文件夹/var/log,也可以指定日志文件/var/log/nginx/access.log
DSC0009.jpg

  然后就来到下面的界面了,这时候我们之前生成日志内容的脚本就排上用场了,运行一下(splunk是实时监控的):
DSC00010.jpg

  上方有搜索指令,右上角有图形化的访问统计情况等等等等。。
splunk是很强大的,笔者也是接触没多少时间,就先写到这里吧。。
  四、总结
  最近也确实挺忙的,所以写的也比较匆忙,如果有错误或是不严谨的地方万望表哥们指出。遇到了坑或者想了解有关于splunk的完整功能,大家可以去官方手册查看。

运维网声明 1、欢迎大家加入本站运维交流群:群②:261659950 群⑤:202807635 群⑦870801961 群⑧679858003
2、本站所有主题由该帖子作者发表,该帖子作者与运维网享有帖子相关版权
3、所有作品的著作权均归原作者享有,请您和我们一样尊重他人的著作权等合法权益。如果您对作品感到满意,请购买正版
4、禁止制作、复制、发布和传播具有反动、淫秽、色情、暴力、凶杀等内容的信息,一经发现立即删除。若您因此触犯法律,一切后果自负,我们对此不承担任何责任
5、所有资源均系网友上传或者通过网络收集,我们仅提供一个展示、介绍、观摩学习的平台,我们不对其内容的准确性、可靠性、正当性、安全性、合法性等负责,亦不承担任何法律责任
6、所有作品仅供您个人学习、研究或欣赏,不得用于商业或者其他用途,否则,一切后果均由您自己承担,我们对此不承担任何法律责任
7、如涉及侵犯版权等问题,请您及时通知我们,我们将立即采取措施予以解决
8、联系人Email:admin@iyunv.com 网址:www.yunweiku.com

所有资源均系网友上传或者通过网络收集,我们仅提供一个展示、介绍、观摩学习的平台,我们不对其承担任何法律责任,如涉及侵犯版权等问题,请您及时通知我们,我们将立即处理,联系人Email:kefu@iyunv.com,QQ:1061981298 本贴地址:https://www.yunweiku.com/thread-409565-1-1.html 上篇帖子: 25.安装hive 下篇帖子: python中使用flask时遇到的markupsafe._compat包缺失的问题与解决
您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

扫码加入运维网微信交流群X

扫码加入运维网微信交流群

扫描二维码加入运维网微信交流群,最新一手资源尽在官方微信交流群!快快加入我们吧...

扫描微信二维码查看详情

客服E-mail:kefu@iyunv.com 客服QQ:1061981298


QQ群⑦:运维网交流群⑦ QQ群⑧:运维网交流群⑧ k8s群:运维网kubernetes交流群


提醒:禁止发布任何违反国家法律、法规的言论与图片等内容;本站内容均来自个人观点与网络等信息,非本站认同之观点.


本站大部分资源是网友从网上搜集分享而来,其版权均归原作者及其网站所有,我们尊重他人的合法权益,如有内容侵犯您的合法权益,请及时与我们联系进行核实删除!



合作伙伴: 青云cloud

快速回复 返回顶部 返回列表