SIEM/Log Management [SIEM/Logs Management]-[Lab01]: Cài đặt giải pháp Log Server với Graylog

tampham

Intern

Mục Lục​

I. Giới Thiệu​

II. Triển khai Graylog​


I. Giới Thiệu​

Trong môi trường mạng hiện đại, việc thu thập, quản lý và phân tích log tập trung là một yêu cầu thiết yếu để giám sát hệ thống, phát hiện sự cố và truy vết bảo mật. Graylog là một nền tảng mã nguồn mở mạnh mẽ, hỗ trợ thu nhận log từ nhiều nguồn khác nhau (như Syslog, Filebeat, GELF, v.v.), xử lý dữ liệu theo thời gian thực và trực quan hóa qua giao diện web thân thiện. Bài viết này sẽ hướng dẫn mọi người cách để cài đặt và triển khai Graylog

II. Triển khai Graylog​

1. Cài đặt OpenJDK

Trước khi cài đặt Graylog, chúng ta cần cài đặt Java. Phiên bản mới nhất của Graylog - yêu cầu tối thiểu là OpenJDK 17.
- Chạy lệnh:
1750117094738.png


2. Cài đặt ElasticSearch​

Elasticsearch là một thành phần quan trọng trong hệ thống Graylog, đóng vai trò lưu trữ, tìm kiếm và phân tích log. Đây là một công cụ tìm kiếm phân tán mạnh mẽ, thường được sử dụng trong các giải pháp giám sát log và bảo mật.
- Chạy lệnh để thêm khóa GPG của ElasticSearch:
1750117257131.png

- Tải ElasticSearch Repository:
echo "deb https://artifacts.elastic.co/packages/7.x/apt stable main" | sudo tee -a /etc/apt/sources.list.d/elastic-7.x.list

- Chạy lệnh để cài đặt ElasticSearch:
1750117421373.png


- Sau khi cài đặt thành công mở file cấu hình:
1750117491403.png

- Thêm hoặc sửa dòng sau:
1750117547469.png

- Lưu file và khởi động lại:
1750117604757.png

- Bật ElasticSearch khởi động cùng hệ thống:
1750117670355.png


3. Cài đặt MongoDB Server​

MongoDB là cơ sở dữ liệu NoSQL dùng để lưu trữ thông tin cấu hình và người dùng cho Graylog. Các phiên bản mới của Graylog yêu cầu MongoDB từ bản 5.x đến 6.x.
- Thêm khóa GPG của MongoDB:
1750117903058.png

- Thêm repository của MongoDB vào hệ thống:
echo "deb [ arch=amd64,arm64 signed=/etc/apt/trusted.gpg.d/mongodb-server-6.0.gpg ] https://repo.mongodb.org/apt/ubuntu jammy/mongodb-org/6.0 multiverse" | sudo tee /etc/apt/sources.list.d/mongodb-org-6.0.list
- Cài đặt MongoDB:
1750117951481.png

- Khởi động và kiểm tra trạng thái:
1750117999255.png

- Khởi động cùng hệ thống:
1750118017301.png


4. Cài đặt Graylog​

Sau khi đã cài đặt MongoDBElasticsearch, giờ là lúc chúng ta tiến hành cài đặt Graylog Server – trung tâm xử lý và hiển thị log.
- Tải và thêm gói cài đặt Graylog:
1750118377950.png

- Cài đặt Graylog Server:
1750118400597.png

- Tạo khóa bí mật (Nhớ note lại):
1750118471264.png

- Mã hóa mật khẩu admin (Nhớ note lại):
1750118543817.png

- Mở file cấu hình:
1750118584664.png

- Cập nhật hai dòng sau bằng các giá trị đã tạo:
1750118606376.png

- Cấu hình địa chỉ giao diện web (thay bằng IP máy Graylog):
1750118630454.png


- Khởi động và kiểm tra trạng thái:
1750118655830.png

- Cho phép bật khi khởi động:
1750118672614.png

Sau khi cài đặt đủ tất cả các bước trên truy cập vào địa chỉ IP bind đã lưu trong file cấu hình sẽ hiển thị giao diện của Graylog.
1750118934332.png


Vậy là bạn đã thành công trong việc cài đặt và triển khai Graylog cho giải pháp Log Server!
 

Đính kèm

  • 1750118534645.png
    1750118534645.png
    8.9 KB · Lượt xem: 0
Back
Top