SIEM/Log Management XÂY DỰNG HỆ THÔNG OPENSEARCH VÀ OPENSEARCH DASHBOARDS TRÊN LAB

XÂY DỰNG HỆ THÔNG OPENSEARCH VÀ OPENSEARCH DASHBOARDS TRÊN LAB​



1. Kiểm tra hoạt động của OpenSearch:

Sử dụng lệnh curl để gửi yêu cầu HTTP đến OpenSearch tại địa chỉ https://localhost:9200. Tham số -u dùng để xác thực bằng tài khoản admin, còn -k cho phép kết nối HTTPS với chứng chỉ SSL tự ký. Kết quả trả về cho thấy OpenSearch đang hoạt động bình thường, với tên node là opensearch-node, cluster là opensearch-cluster và phiên bản OpenSearch 2.17.1.

1790784097882.png


Hình 1. Hoạt động của OpenSearch​

2. Kiểm tra phiên bản Docker:

Sử dụng các lệnh sudo docker --version và sudo docker compose version để kiểm tra phiên bản Docker và Docker Compose đang được cài đặt. Kết quả cho thấy hệ thống đang sử dụng Docker 29.8.1 và Docker Compose v5.5.1. Điều này xác nhận Docker và Docker Compose đã được cài đặt thành công và sẵn sàng phục vụ việc triển khai các container.

1790783912595.png


Hình 2. Version Docker​

Màn hình terminal ghi lại trạng thái hoạt động của Docker trên máy chủ internlab. Hệ thống đang chạy một container duy nhất tên là opensearch-node (ID: c11be01ad9e8). Các chỉ số tài nguyên cho thấy container này đang tiêu thụ 1.20% CPU và 1.548 GiB RAM (chiếm gần 20% giới hạn bộ nhớ cấp phát). Lưu lượng mạng và đĩa ở mức thấp, với 10.3MB nhận vào, 9.1MB gửi đi và 77.8MB dữ liệu ghi xuống đĩa. Nhìn chung, dịch vụ OpenSearch đang vận hành ổn định và tài nguyên hệ thống vẫn còn nhiều dư địa."

1790783925889.png


Hình 3. Hoạt động của Docker​

3,. Trạng thái hoạt động của rsyslog

Kết quả kiểm tra bằng lệnh systemctl status rsyslog cho thấy dịch vụ đang ở trạng thái active (running) và đã hoạt động được 4 giờ 23 phút kể từ lúc khởi động lúc 11:12:15 ngày 30/09/2026. Dịch vụ này tiêu tốn tài nguyên rất thấp với 1.1M RAM và 36ms CPU, đảm nhận vai trò ghi nhật ký hệ thống. Phần dưới hiển thị nhật ký khởi động (log) chi tiết, xác nhận tiến trình rsyslogd (PID 5858) đã khởi tạo thành công socket UNIX và thay đổi quyền nhóm (group/user) để bắt đầu hoạt động ổn định."

1790783944700.png


Hình 4. Hoạt động ryslog​

4. Dashboards

Giao diện Kibana Discover dùng để truy vấn và trực quan hóa dữ liệu log tập trung. Cụ thể, hệ thống đang hiển thị kết quả tìm kiếm từ chỉ mục (index) vector-logs, với bộ lọc thời gian trong 15 phút gần nhất (từ 22:22:43 đến 22:37:43 ngày 30/09/2026). Biểu đồ Histogram phía trên ghi nhận tổng cộng 18 lượt log (hits) được phân bổ theo thời gian, cho thấy các đợt ghi log tập trung vào khoảng 22:29 và 22:32. Phần danh sách bên dưới hiển thị chi tiết nội dung log, chủ yếu ghi lại các hoạt động xác thực hệ thống (qua module pam_unix), bao gồm các phiên đăng nhập và đăng xuất của người dùng root trên giao diện terminal, kèm theo các thông tin metadata như tên host (internlab), loại nguồn (syslog) và timestamp cụ thể."
1790783974926.png


Hình 5. Dashboard


​
 
Back
Top