国产精品电影_久久视频免费_欧美日韩国产激情_成年人视频免费在线播放_日本久久亚洲电影_久久都是精品_66av99_九色精品美女在线_蜜臀a∨国产成人精品_冲田杏梨av在线_欧美精品在线一区二区三区_麻豆mv在线看

GrayLog實現堡壘機繞過告警時體現出具體違規人員的姓名

系統 Linux
本篇進行進一步的細化GrayLog下利用PrometheusAlert實現堡壘機繞過告警推送到釘釘群相關內容。

在上一篇文章【實踐】GrayLog下利用PrometheusAlert實現堡壘機繞過告警推送到釘釘群 的基礎上,進行進一步的細化

GrayLog實現堡壘機繞過告警時能體現出具體違規人員的姓名

說明:本文所說的堡壘機繞過只針對Linux服務器

先看服務器/var/log/secure原始日志詳情

Feb 19 15:53:50 localhost sshd[10978]: Accepted password for root from 192.168.31.25 port 52352 ssh2

思路與方法如下

1、這個功能需要從日志提取出192.168.31.25 這個IP字段field,并存為ssh_login_ip,需要用到GrayLog 的extrator提取器來實現

2、然后再需要用GrayLog的Lookup Tables實現IP字段field:ssh_login_ip查詢到具體員工姓名,然后轉換或者新增ssh_login_user這個字段

3、接下來再定義PrometheusAlert中GrayLog告警模板即可

具體實踐的步驟如下

一、在syslog這個Input中配置extractor提取器

先加載你要提取的日志,可以用Search里找到要原始日志的MessageID以及index來Load message

提取器選擇Regular expression正則表達式類型

我這里的正則表達式為

\]: Accepted password for .* from (.+?)\s.?

也可以用下面這個表達式 然后條件Condition你可以設置也可以不設置

Store as field并存為ssh_login_ip這個字段

1、正則表達式可以用Try進行預覽測試

2、關于上面的正則表達式也可以用下面這個

(?:<\d+>)?(?:\d{4}-\d{1,2}-\d{1,2}T\d{1,2}:\d{1,2}:\d{1,2}.*?|\S{1,3}\s*\d{1,2}\s*\d{1,2}:\d{1,2}:\d{1,2}.*? 
)?(?:\s*\S+\s*\S+\s*)(?:/usr/sbin/)?(?:pam|sshd)(?:\S+)?(?:\(\S*?\))?\s*(?:\[\d+\]):\s*Accepted
\S+ for \S+ from (\S+) port \d+

保存這個提取器之后再查詢SSH密碼成功登錄的日志就有了ssh_login_ip這個字段了

二、接下來配置員工IP與員工姓名的lookup Tables

這個步驟可以參考上一篇文章

【精選實踐】GrayLog下利用PrometheusAlert實現堡壘機繞過告警推送到釘釘群

配置后的截圖

能正常查詢到員工姓名

三、創建pipeline中加一條rule 例如staff_ip2username_lookup

規則內容如下

rule "staff_ip2username_lookup"
when
has_field("ssh_login_ip")
then
//let update_username = lookup_value("staff_ip2username_lookup",$message.ssh_login_ip);
let update_username = lookup_value("staff_ip2username_lookup",$message.ssh_login_ip);
set_field("ssh_login_user",update_username);
end

也可以用如下規則(注意用lookup與lookup_value的區別)

rule "staff_ip2username_lookup"
when
has_field("ssh_login_ip")
then
//let update_username = lookup_value("staff_ip2username_lookup",$message.ssh_login_ip);
let update_username = lookup("staff_ip2username_lookup",$message.ssh_login_ip);
set_field("ssh_login_ip",update_username["value"]);
end

如下圖所示 在Stage1中應用這個pipeline rule

四、調整日志消息的處理順序

Message Filter Chain要放在Pipeline Processor之前

五、配置Graylog Alert+PrometheusAlert告警

這時就有了ssh_login_user這個字段了

接下來就只需要配置告警了

具體告警模板如下

## [告警信息](.check_result.Event.Source)
### <font color=#FF0000>告警描述:{{.event_definition_description}}</font>
{{ range $k,$v:=.backlog }}
##### <font color=#FF0000>告警時間</font>{{GetCSTtime $v.timestamp}}
##### <font color=#FF0000>告警描述</font>: 員工:{{$v.fields.ssh_login_user}} 違規繞過堡壘機于{{GetCSTtime $v.timestamp}}時直接SSH登陸 {{$v.source}}:服務器,請及時處理并提醒該員工
##### <font color=#FF0000>告警服務器名稱</font>{{$v.source}}
##### <font color=#FF0000>告警服務器的IP</font>{{$v.fields.gl2_remote_ip}}
##### <font color=#FF0000>具體違規操作員工姓名</font>: {{$v.fields.ssh_login_user}}
##### <font color=#FF0000>違規操作員工的電腦IP</font>: {{$v.fields.ssh_login_ip}}
##### <font color=#FF0000>告警原始日志</font>{{$v.message}}
{{end}}

配置后截圖示例

六、釘釘機器人告警效果

截圖如下

七、總結與展開

其實還有兩種方式直接利用LookupTables實現IP轉換為員工姓名信息

1、在配置提取器里直接再添加一個converter,類型為Lookup Tables

2、在ssh_login_ip這個字段再二次提取,提取器選擇Lookup Table這個類型

3、其實還可以進一步細化 再利用之前提到webhook工具在告警產生后進行命令執行,實現調用腳本自動觸發SSH登錄IP封鎖或者消息推送到該員工

例如調用shell腳本

echo "sshd: $ssh_login_ip" >> /etc/hosts.deny

不過這個做法不太合理,如果配置過防堡壘機繞過的SSH訪問控制策略 /etc/hosts.allow里應該是有堡壘機的IP和該員工的IP(意思是該員工有手動修改過/etc/hosts.allow文件,把自己的IP放通了) /etc/hosts.deny里是拒絕所有,一般不讓修改(白名單/黑名單,最小化原則實現控制的常見安全控制方法) 所以這時應該調用腳本去刪有該員工的IP的配置 例如

sed -i /$ssh_login_ip/d' /etc/hosts.allow

(這里只是舉例,shell腳本語法不一定對)

責任編輯:姜華 來源: 今日頭條
相關推薦

2010-04-01 10:41:24

云安全

2020-08-13 08:02:15

堡壘機遠程登錄

2020-12-03 09:47:20

人臉識別系統

2010-07-12 13:39:38

SQL Server

2010-03-24 14:55:19

Python編程語言

2018-02-05 10:09:28

搭建堡壘機原則

2020-12-04 15:37:33

人臉識別個人信息安全

2021-07-19 07:58:02

Spark DataFrame 分布式

2024-07-10 08:22:42

2016-10-09 15:09:52

Linux架構實現跳板機

2010-03-25 11:08:08

Python優點

2011-10-11 10:02:48

2017-03-02 09:54:18

威脅情報價值

2010-08-03 13:36:55

DB2 9數據庫缺點

2017-10-19 17:47:57

2015-12-03 10:51:16

2016-08-15 10:08:09

C語言谷歌Go編程

2010-03-11 14:36:42

思科路由器

2016-11-17 14:22:59

2017-11-08 10:47:04

點贊
收藏

51CTO技術棧公眾號

欧美午夜视频网站| 蜜桃臀一区二区三区| 国产一区二区电影在线观看| 自拍日韩亚洲一区在线| 日韩欧美在线观看一区二区三区| 97久久综合区小说区图片区| 国产精品18久久久久久首页狼 | 成人亚洲欧美一区二区三区| 成人性生交大合| 搞黄视频免费在线观看| 日韩中文字幕在线看| 日本不卡123| 搞黄视频在线观看| 国产91露脸中文字幕在线| eeuss鲁片一区二区三区在线观看| 在线观看黄av| 国产主播喷水一区二区| 国产精品丝袜黑色高跟| 欧美大片免费高清观看| 国产精品一区二区三区在线观| 一区二区三区精品视频| 日韩av三区| 日韩视频在线免费播放| 欧美性猛交xxxx黑人| 国产精品99一区二区三| 日本中文字幕不卡免费| 日本成人在线一区| 国产调教在线| 视频一区视频二区视频| 欧美午夜一区二区三区 | 欧美三级午夜理伦三级老人| 91精品国产免费| 天堂av在线一区| 色在线视频观看| 欧美精品一区二区性色a+v| 日韩欧美成人激情| 日韩精品电影在线观看| 亚洲欧洲自拍| 国产综合中文字幕| 欧美亚洲成人精品| 五月婷婷久久综合| 伊人影院久久| 成人勉费视频| 国产日韩在线不卡| 91tv亚洲精品香蕉国产一区7ujn| 91蝌蚪国产九色| 欧美日韩国产免费观看视频| 日漫免费在线观看网站| 制服国产精品| 国产精品欧美亚洲777777| 精品日韩av一区二区| 欧美经典一区二区三区| 亚洲美女黄网| 成人偷拍自拍| 99热99re6国产在线播放| 国产福利图片| 免费看日本黄色| 国模精品娜娜一二三区| 久久在线视频在线| 日韩免费一区二区三区在线播放| 国产精品久久久久一区二区三区共| 国产精品大片免费观看| 秋霞综合在线视频| av成人影院在线| 小明精品国产一区二区三区| 国产精品免费观看久久| 青青影院一区二区三区四区| 91久久国产精品| 琪琪亚洲精品午夜在线| 亚洲欧美国产视频| 欧美老肥妇做.爰bbww| 久久精品一区八戒影视| 欧美极品中文字幕| 国产理论在线观看| 在线观看视频污| 不卡av免费在线| 色乱码一区二区三在线看| 亚洲一区二区三区777| 久久久久久美女| 久久九九有精品国产23| 亚洲美女激情视频| 欧美一级二级三级乱码| 欧美午夜xxx| 亚洲色欲色欲www| 91麻豆免费观看| 九九**精品视频免费播放| 国产日韩一区| 欧美69wwwcom| 精品1区2区3区4区| 久久大综合网| 偷拍欧美精品| 日韩极品在线| 日韩超碰人人爽人人做人人添| 青青在线精品| 视频一区中文字幕精品| 亚洲欧洲日韩精品在线| 日韩经典一区| 粉嫩91精品久久久久久久99蜜桃| 日韩毛片网站| 国自产拍偷拍福利精品免费一 | 午夜黄色在线观看| 91美女精品| 日本不卡二三区| 国产精品99久久久久久宅男| 一区二区免费在线播放| 日韩av在线网址| 国产综合福利在线| 香港三级韩国三级日本三级| 1024在线视频| 91p九色成人| 在线免费观看欧美| 中文字幕高清不卡| 亚洲精品一区在线观看| 日韩av免费在线| 日韩视频在线视频| 日本xxxxx18| 欧美理论片在线观看| 欧美亚洲成人精品| 5g国产欧美日韩视频| 久久久久资源| 女性隐私黄www网站视频| 午夜影院韩国伦理在线| av免费网站在线| 国产精品亲子伦av一区二区三区| 亚洲人成网站77777在线观看| 999国产精品视频| 成人性视频免费网站| 亚洲国产精品一区二区久久| 亚洲国产日韩欧美在线图片| 欧美放荡办公室videos4k| 成人伊人精品色xxxx视频| 国产精品国产三级国产专区51| 特级丰满少妇一级| 草草在线观看| 国产主播一区| 国产精品蜜臀在线观看| 亚洲第一福利网站| 热久久99这里有精品| 大荫蒂性生交片| 九七久久人人| 日韩高清电影免费| 韩国女主播成人在线观看| 有码一区二区三区| 九色精品美女在线| 在线看无码的免费网站| 精品视频三区| 日韩av密桃| 亚洲免费观看视频| 中文字幕欧美日韩精品| 日韩免费性生活视频播放| 91久久极品少妇xxxxⅹ软件| caoporn超碰97| 国产999精品在线观看| 国产伦理精品不卡| 日韩欧美亚洲国产另类| 亚洲综合在线小说| 91国内精品在线视频| 久9re热视频这里只有精品| 国产精品白丝jk白祙喷水网站| 日韩一区二区三区在线观看| 国产精品无码专区在线观看| 一道本在线免费视频| 亚洲精品进入| 伊人色综合久久天天人手人婷| 日韩一区av在线| 久久久精品在线视频| 久久99国产精品久久99大师| 国产婷婷色一区二区三区在线| 三级精品视频久久久久| 黄色三级中文字幕| 97se综合| 国产精品高潮呻吟久久| 97视频在线播放| 真不卡电影网| 欧美午夜一区| 日韩午夜电影av| 亚洲国产另类久久久精品极度| 国产激情在线视频| 国产精品99久久久久久似苏梦涵| 亚洲欧美日韩爽爽影院| 午夜免费福利在线| 日韩国产综合| 7777精品伊人久久久大香线蕉完整版 | 亚洲校园欧美国产另类| 色婷婷av一区二区三区丝袜美腿| 亚洲男同1069视频| 久久精品日产第一区二区三区精品版 | 国产一区二区电影| 欧美在线不卡视频| 国产精品一区视频网站| 亚洲少妇久久久| 亚洲码欧美码一区二区三区| 欧美三级免费| 亚洲精品在线观| 精品露脸国产偷人在视频| 97超级碰碰碰久久久| 老司机aⅴ毛片免费观看| 日本aⅴ亚洲精品中文乱码| 欧美肥臀大乳一区二区免费视频| 免费日本一区二区三区视频|