zoukankan      html  css  js  c++  java
  • 用OSSIM轻松分析网络设备日志

    用OSSIM轻松分析网络设备日志

         基于插件的日志收集与处理模式,使得用户可以轻松的利用OSSIM来分析异构网络环境下的各种网络设备日志,下面展示一些硬件设备日志的实例,我们在RAW LOG界面里,搜索栏输入Cisco关键词,立即列出数据源中已有Cisco 路由器、防火墙、交换机等各种搜索条件,你只要知道硬件型号基本都能找到对应数据源。首先以思科ASA防火墙为例来为大家说明。

    wKioL1Y5hFOR2TLoAAMI66eCEFA972.jpg

    在系统中通过饼图将各类日志直观的展现给用户,便于查阅。

    wKiom1Y5hRXBYdpDAAJorXyp7NY761.jpg

    从网络设备日志收集的日志,经过插件归一化处理之后,转换为标准化事件,

    wKioL1Y5hwqTxu_NAARV2lxlShI903.jpg

    wKiom1Y5hsyDtS3GAAT-1Ow89W8866.jpg

    wKioL1Y5hwrgHiN0AAMIwMWpRIo558.jpg

    上面显示的这十几个大类,仅通过事件名就能猜出来吧。下面,我们以ASA:ICMP Denied事件为例,看看深入发现什么端倪。首先这种ICMP事件发生了11,189次,而且每条事件详情如下图所示。

    wKiom1Y5hsyDbDm6AAM-tUUyG3E987.jpg

    其实原始日志为:

    Aug 24 22:26:59 Sensor %ASA-3-313001: Denied ICMP type=8, code=0 from x5.y6.z41.13 on interface outside

    如果让你长期看这些单调的原始日志,肯定会发疯的。还是Cisco ASA插件帮忙,才能把日志处理的如此利索。插件到底是个什么东西?下面看个例子(以OSSIM中 Cisco ASA插件为例)

    插件位置:
    /etc/ossim/agent/plugins/cisco-asa.cfg

    该插件适用范围:
    Cisco ASA _5500 7.0 7.1 7.2
    Cisco ASA_5510 - 各个版本

    插件ID编号:1636

    插件类型:detector

    原始日志存储位置:/var/log/cisco-asa.log

     下面是处理这条日志的正则表达式:

    wKiom1Y6sEzCh8xZAAIUNVVPaus561.jpg

    为了深入分析,下一步就要知道这类日志产生的频率以及变化趋势,要实现就交给Timeline吧。

    wKioL1Y5iSaxGtgqAARn3pir09k912.jpg

    收集cisco交换机日志

    wKiom1Y6ASTi0_sSAAS3Zqxab1w520.jpg

    下面是OSSIM中收集的飞塔(Fortinet)防火墙日志分类:

    wKiom1Y5kTGQl6AxAATaNOqhPok341.jpg

    入库的无线AP的事件

    wKiom1Y5kXOAZvduAAQs-ztrIU4774.jpg

     注意:不支持中文日志。

    好了,类似Cisco ASA这样的插件系统里到底有多少呢?我们看看下面的图示。

    wKioL1Y5spTSYWARAA964Fb41Pc785.jpg

    更多OSSIM有趣的内容请参考畅销书《Unix/Linux网络日志分析与流量监控》。

  • 相关阅读:
    二分图 洛谷P2055 [ZJOI2009]假期的宿舍
    并查集 洛谷P1640 [SCOI2010]连续攻击游戏
    贪心 洛谷P2870 Best Cow Line, Gold
    贪心 NOIP2013 积木大赛
    快速幂 NOIP2013 转圈游戏
    倍增LCA NOIP2013 货车运输
    树形DP 洛谷P2014 选课
    KMP UVA1328 Period
    动态规划入门 BZOJ 1270 雷涛的小猫
    KMP POJ 2752Seek the Name, Seek the Fame
  • 原文地址:https://www.cnblogs.com/chenguang/p/4958251.html
Copyright © 2011-2022 走看看