zoukankan      html  css  js  c++  java
  • 用OSSIM轻松分析网络设备日志

    用OSSIM轻松分析网络设备日志

         基于插件的日志收集与处理模式,使得用户可以轻松的利用OSSIM来分析异构网络环境下的各种网络设备日志,下面展示一些硬件设备日志的实例,我们在RAW LOG界面里,搜索栏输入Cisco关键词,立即列出数据源中已有Cisco 路由器、防火墙、交换机等各种搜索条件,你只要知道硬件型号基本都能找到对应数据源。首先以思科ASA防火墙为例来为大家说明。

    wKioL1Y5hFOR2TLoAAMI66eCEFA972.jpg

    在系统中通过饼图将各类日志直观的展现给用户,便于查阅。

    wKiom1Y5hRXBYdpDAAJorXyp7NY761.jpg

    从网络设备日志收集的日志,经过插件归一化处理之后,转换为标准化事件,

    wKioL1Y5hwqTxu_NAARV2lxlShI903.jpg

    wKiom1Y5hsyDtS3GAAT-1Ow89W8866.jpg

    wKioL1Y5hwrgHiN0AAMIwMWpRIo558.jpg

    上面显示的这十几个大类,仅通过事件名就能猜出来吧。下面,我们以ASA:ICMP Denied事件为例,看看深入发现什么端倪。首先这种ICMP事件发生了11,189次,而且每条事件详情如下图所示。

    wKiom1Y5hsyDbDm6AAM-tUUyG3E987.jpg

    其实原始日志为:

    Aug 24 22:26:59 Sensor %ASA-3-313001: Denied ICMP type=8, code=0 from x5.y6.z41.13 on interface outside

    如果让你长期看这些单调的原始日志,肯定会发疯的。还是Cisco ASA插件帮忙,才能把日志处理的如此利索。插件到底是个什么东西?下面看个例子(以OSSIM中 Cisco ASA插件为例)

    插件位置:
    /etc/ossim/agent/plugins/cisco-asa.cfg

    该插件适用范围:
    Cisco ASA _5500 7.0 7.1 7.2
    Cisco ASA_5510 - 各个版本

    插件ID编号:1636

    插件类型:detector

    原始日志存储位置:/var/log/cisco-asa.log

     下面是处理这条日志的正则表达式:

    wKiom1Y6sEzCh8xZAAIUNVVPaus561.jpg

    为了深入分析,下一步就要知道这类日志产生的频率以及变化趋势,要实现就交给Timeline吧。

    wKioL1Y5iSaxGtgqAARn3pir09k912.jpg

    收集cisco交换机日志

    wKiom1Y6ASTi0_sSAAS3Zqxab1w520.jpg

    下面是OSSIM中收集的飞塔(Fortinet)防火墙日志分类:

    wKiom1Y5kTGQl6AxAATaNOqhPok341.jpg

    入库的无线AP的事件

    wKiom1Y5kXOAZvduAAQs-ztrIU4774.jpg

     注意:不支持中文日志。

    好了,类似Cisco ASA这样的插件系统里到底有多少呢?我们看看下面的图示。

    wKioL1Y5spTSYWARAA964Fb41Pc785.jpg

    更多OSSIM有趣的内容请参考畅销书《Unix/Linux网络日志分析与流量监控》。

  • 相关阅读:
    搭建zabbix监控
    liunx 下ctrl+D问题解决方案
    linux配置双线策略
    Discuz! X2.5读写分离
    慢谈MYSQL常用SQL语句
    CentOS 6.5系统安装配置LAMP(Apache+PHP5+MySQL)服务器环境
    自动抓包shell脚本
    zabbix实施部署原理架构
    ftp搭建教程
    DNS搭建教程
  • 原文地址:https://www.cnblogs.com/chenguang/p/4958251.html
Copyright © 2011-2022 走看看