百度360必应搜狗淘宝本站头条
当前位置:网站首页 > 技术文章 > 正文

安装Elasticsearch和Kibana构建威胁猎取实验室

nanshan 2025-07-03 18:19 14 浏览 0 评论

技术要求

  1. VMware Workstation,至少有6GB内存,6个CPU核心,以及一个70GB的SSD,可供虚拟机(VM)使用。
  2. 建立一个CentOS虚拟机(将被称为Elastic Machine)。
  3. 使用NAT作为网络适配器

注意:在CentOS虚拟机上运行ifconfig记录下IP地址。

安装和配置Elasticsearch

在CentOS虚拟机上 在/etc/yum.repos.d目录下创建elastic.repo文件。

sudo nano /etc/yum.repos.d/elastic.repo

复制并粘贴以下内容到该文件中。

[elastic]
name=Elastic repository for 7.x packages
baseurl=https://artifacts.elastic.co/packages/7.x/yum
gpgcheck=1
gpgkey=https://artifacts.elastic.co/GPG-KEY-elasticsearch
enabled=1
autorefresh=1
type=rpm-md

通过运行以下命令导入Elasticsearch签名密钥来验证安装。

sudo yum install elasticsearch

在部署适当的安全设置之前,检查一下安装完成后系统的功能。

sudo systemctl enable elasticsearch
sudo systemctl start elasticsearch

通过发出几个请求来确保cURL能够与Elasticsearch API进行通信。

curl localhost:9200
sudo nano /etc/elasticsearch/elasticsearch.yml

这个配置文件中的大多数设置都是默认的或注释过的。用nano和Ctrl+X向配置文件添加行,保存并退出。

添加以下几行。

xpack.security.enabled: true
discovery.type: single-node
xpack.security.authc.api_key.enabled: true

向下滚动到NETWORK

取消注释 network.host 并添加 CentOS 机器的 IP 地址。

确保http.port:没有被加注。

向下滚动到DISCOVERY

取消注释 discovery_seed_hosts: [X.X.X.X]

在括号中加入IP-Address CentOS VM。

做完这个修改后,重新启动Elasticsearch,并通过运行以下命令确认服务已经重新启动。

sudo systemctl restart elasticsearch
systemctl status elasticsearch

接下来,我们必须为每个账户设置密码。Elastic提供了一项服务,使我们能够为所有账户配置口令。为了简单起见,最好使用相同的密码,避免混淆。

运行以下命令。

sudo /usr/share/elasticsearch/bin/elasticsearch-setup-passwords interactive

你会被提示在这个页面上为几个账户建立口令。记住它们,因为我们以后会需要它们。

让我们用你的IP地址测试一下我们刚刚创建的elastic用户名。

curl -u elastic You-IP-address:9200

接下来是Elastic Agent的设置过程。现在安装它,以便以后可以将其配置为舰队服务器,是最有意义的。

为了增加对日志、指标和其他数据种类的主机监控,Elastic agent提供了一个统一、简化的解决方案。除了这些功能,它还可以保护主机免受攻击,查询操作系统信息,转发来自远方服务或硬件的信息,等等。用户可以更快、更省力地推出只用一个代理的基础设施监控。每个代理都有一个策略,可以修改,以包括新的数据类型和额外的安全层。

还是在CentOS虚拟机上。运行以下命令来安装Elastic Agent。

sudo yum install elastic-agent
sudo systemctl enable elastic-agent

安装Kibana

sudo yum install kibana
sudo systemctl enable kibana

我们现在可以着手整合Kibana和Elasticsearch。

将Kibana连接到Elasticsearch

Kibana和Beats都使用一个Java KeyStore来存储和管理凭证。我们将把elasticsearch.username和elasticsearch.password添加到KeyStore中。

Kibana需要这些凭证来获得对Elasticsearch的访问。elasticsearch.username是kibana_system,elasticsearch.password是你设置的东西。

sudo /usr/share/kibana/bin/kibana-keystore add elasticsearch.username

输入elasticsearch.username的值:kibana_system

sudo /usr/share/kibana/bin/kibana-keystore add elasticsearch.password

为elasticsearch.password输入值:你自己的密码

我们可以在Kibana中为我们的存储对象设置一个加密密钥,并启用远程连接。要做到这一点,我们需要对Kibana的配置文件做两个调整。

转到Kibana的配置文件。

sudo nano /etc/kibana/kibana.yml

取消注释#server.host: "localhost" 并将localhost改为0.0.0.0

以允许外部访问。

在配置文件中添加以下2行。

xpack.encryptedSavedObjects.encryptionKey: "thirty-two-or-more-random-characters"
xpack.fleet.agents.tlsCheckDisabled: true

下转到;

取消注释#elasticsearch.hosts: 并在括号内输入CentOs机器的IP地址和elasticsearch的端口号9200。

它应该类似于下面这行,使用你机器的自己的IP地址。

elasticsearch.hosts: ["http://123.456.789.345:9200"]

做完这两个小调整后,让我们重新启动Kibana,并从浏览器中进行连接。

sudo systemctl restart kibana

我们仍然需要在我们的Elastic VM上做一些端口调整,以实现远程访问。使用Firewall-cmd工具运行以下命令

sudo firewall-cmd --add-port=5601/tcp --add-port=9200/tcp --add-port=8220/tcp --permanent
sudo firewall-cmd --reload

回到我们的主机上,打开一个网络浏览器,浏览
http://123.456.789.345:5601

你应该看到一个Kibana网络界面,要求输入用户名和密码。

用我们之前创建的账户登录即可。

相关推荐

三种自建KMS激活系统自动激活windows方法

第一种:在windows服务器上搭建主要针对vol版本(win7、win10、win20xx、win2012等等)平台:我自己搭建的windows虚拟机,windows2016的操作系统软件:...

重装系统被收98元?避开Windows付费陷阱的实用指南

重装系统被收98元?避开Windows付费陷阱的实用指南有网友反映,在重装Windows系统后,屏幕突然弹出“激活系统需支付98元服务费”的提示,疑惑自己是不是遭遇了付费陷阱。事实上,微软官方的Wi...

Windows Server2012远程桌面服务配置和授权激活

安装:注意:安装完毕之后需手动重启一下计算机配置终端服务管理工具---远程桌面服务---RD授权诊断程序,查看当前服务器有没有授权授权:运行—>gpedit.msc->计算机配置---管理...

新书速览|Windows Server 2022 系统与网站配置实战

讲述桌面体验、ServerCore/NanoServer,容器与云系统的配置1本书内容《WindowsServer2022系统与网站配置实战》秉持作者一贯理论兼具实践的写作风格,以新版的Wi...

Windows激活全攻略:KMS神钥与专业工具的完美结合!

对于许多Windows用户来说,系统的激活是一个必经的过程。虽然Windows操作系统在未经激活的状态下也可以使用一段时间,但长期来看,未激活的系统会限制某些功能并频繁提示用户激活。以下是两种流行的激...

微软Win9全新激活技术曝光(微软系统激活有什么用)

2014-07-0905:46:00作者:徐日俄罗斯Wzor日前披露了更多关于Windows9的最新消息,据悉,Windows9将会在今年秋季亮相,其宣传口号是“想要开始按钮和开始菜单?如你所...

快速激活Windows 10/11:CMD命令详细教程

#记录我的2024#激活Windows操作系统是确保系统功能和安全更新正常运行的重要步骤。本文将为您分享如何使用命令提示符(CMD)在Windows10和Windows11上进行激活的详细步骤。...

Wndows 2019 RDS应用发布部署(rds的安装和应用程序的发布)

安装前的准备1、需要提供服务器作为应用中心,应用中心的推荐配置如下表所示。规格建议1-10人11-20人21-50人51-100人100+人CPU4核8核16核内存8GB16GB32GB64GB系统盘...

解决 Windows 系统激活难题(如何解决windows激活问题)

今天,一位朋友给我说,他手头有三台电脑,均同时弹出系统未激活的提示。他对此毫无头绪,便急忙将电脑上出现的激活提示信息一股脑发给了我。我看到其中一台显示的是“Windows10企业版LTSC尚...

自建KMS激活服务器(自建kms激活服务器的风险)

自建KMS激活服务器Win10和office安装后,都需要激活才可以使用,一般可以输入购买的MAK激活码进行在线激活,也可以通过KMS激活,网上也有很多激活工具,但这些工具一般都含有病毒或木马程序,容...

30秒免费激活windows和office亲测有效!

“第三方工具有病毒?”“KMS服务器激活总失效?”今天给大家分享一个开源激活工具——MicrosoftActivationScripts(MAS),无需密钥、不装软件,30秒永久激活Window...

「操作系统」Windows 10 LTSC 2019 企业版C大集成更新版

Windows10LTSC企业版CHIANNET集成更新优化整合多镜像版,CHIANNET,是USBOS超级PE维护盘工具箱作者,长久以来一直默默的更新着,USBOSPE软件,电脑城装机及...

一文看懂Windows激活:自查方法+授权类型科普(Win7/Win10通用)

一、如何判断Windows是否永久激活?无论是Win7还是Win10,均可通过以下方法快速验证:命令提示符法(通用):按下Win+R,输入slmgr.vbs/xpr并按回车键运行即可查看是否...

部分Windows Server 2019/2022用户反馈无法运行微软Teams应用

IT之家7月2日消息,科技媒体borncity今天(7月2日)发布博文,报道称在多个WindowsServer版本上,MicrosoftTeams应用近期出现了运行故障。用...

这种Windows激活方式已有20年...(windows现在激活)

2006年微软正式发布WindowsVista,随之而来引入了一项新的激活机制「OEM激活」,这项机制在Vista和Win7上最为流行。其实WindowsServer自2008开始至2025版本一...

取消回复欢迎 发表评论: