Разворачиваем локальный сервер централизованного сбора логов Syslog-ng.
Децентрализованное хранение журналов на разных серверах затрудняет расследование инцидентов и позволяет злоумышленникам заметать следы. Поднятие единого сервера Syslog-ng позволяет собирать логи со всей инфраструктуры в реальном времени и защищать их от модификации. Мы развернем и настроим прием лог-событий по протоколу UDP на порту 514.
Установим Syslog-ng в систему с помощью стандартного пакетного менеджера.
sudo apt-get update && sudo apt-get install -y syslog-ng
Пакет Syslog-ng успешно установлен и готов к конфигурированию.
Создадим конфигурационный файл syslog-ng-custom.conf, определяющий прием сетевых логов и их сохранение в отдельные файлы по хостам.
cat syslog-ng-custom.conf
source s_net { udp(ip(0.0.0.0) port(514)); };
destination d_clients { file("/var/log/remote/${HOST}.log"); };
log { source(s_net); destination(d_clients); };
EOF
Конфигурация приема сетевых логов по UDP сформирована и готова к подключению.
Запустим экземпляр Syslog-ng в тестовом режиме с указанием нового файла конфигурации.
sudo syslog-ng -f syslog-ng-custom.conf -F &
Сервер сбора логов запущен в фоновом режиме и прослушивает сетевой порт.
# проверка (проверка прослушивания порта 514 утилитой netstat или ss)
ss -ulpn | grep 514
Ожидаемый вывод: UNCONN 0 0 0.0.0.0:514 0.0.0.0:*
# cleanup (остановка тестового процесса syslog-ng и удаление конфига)
pkill syslog-ng && rm -f syslog-ng-custom.conf
Централизованный сбор логов необходим для корректного проведения расследований и своевременного обнаружения аномалий. Для боевых окружений обязательно используйте протокол TLS поверх TCP вместо открытого UDP-трафика. Выполнять только в изолированной среде / по разрешению.
➡️ Hacking Ready | #практика
Децентрализованное хранение журналов на разных серверах затрудняет расследование инцидентов и позволяет злоумышленникам заметать следы. Поднятие единого сервера Syslog-ng позволяет собирать логи со всей инфраструктуры в реальном времени и защищать их от модификации. Мы развернем и настроим прием лог-событий по протоколу UDP на порту 514.
Установим Syslog-ng в систему с помощью стандартного пакетного менеджера.
sudo apt-get update && sudo apt-get install -y syslog-ng
Пакет Syslog-ng успешно установлен и готов к конфигурированию.
Создадим конфигурационный файл syslog-ng-custom.conf, определяющий прием сетевых логов и их сохранение в отдельные файлы по хостам.
cat syslog-ng-custom.conf
source s_net { udp(ip(0.0.0.0) port(514)); };
destination d_clients { file("/var/log/remote/${HOST}.log"); };
log { source(s_net); destination(d_clients); };
EOF
Конфигурация приема сетевых логов по UDP сформирована и готова к подключению.
Запустим экземпляр Syslog-ng в тестовом режиме с указанием нового файла конфигурации.
sudo syslog-ng -f syslog-ng-custom.conf -F &
Сервер сбора логов запущен в фоновом режиме и прослушивает сетевой порт.
# проверка (проверка прослушивания порта 514 утилитой netstat или ss)
ss -ulpn | grep 514
Ожидаемый вывод: UNCONN 0 0 0.0.0.0:514 0.0.0.0:*
# cleanup (остановка тестового процесса syslog-ng и удаление конфига)
pkill syslog-ng && rm -f syslog-ng-custom.conf
Централизованный сбор логов необходим для корректного проведения расследований и своевременного обнаружения аномалий. Для боевых окружений обязательно используйте протокол TLS поверх TCP вместо открытого UDP-трафика. Выполнять только в изолированной среде / по разрешению.
➡️ Hacking Ready | #практика