当前位置:首页 > 工业控制 > 《机电信息》
[导读]摘要:随着网络安全设备的不断增加和业务的快速发展,安全防护日志已成为一类海量数据,对安全日志进行统一存储和分析已成为电信运营商亟需解决的问题。现设计并实现了一种基于ELK的安全防护日志管理系统,通过合理设计系统架构,完成了整个分布式处理分析系统的搭建,实现了安全日志的统一管理和数据挖掘分析。该系统可有效提高运维效率,降低维护管理成本,能较好支撑安全事件主动预警、网络安全感知等工作。

引言

作为基础网络维护单位,电信运营商部署了大量网络安全设备,随着网络安全形势的日益严峻,这些设备每天产生的安全防护日志也不断增加,如何有效管理并使用好这些日志,进而提升网络安全感知能力,成为了十分重要的课题。

目前,日志数据大多以文件形式保存在磁盘上,在规模化场景下,grep、awk无法快速发挥作用,虽然部分设备厂商提供了日志查询功能,但通常只能对单一设备日志进行分析及审计,很多场景下需要逐一查询各个设备的日志信息,且查询手段较为简单,无法根据业务需要提供更多维度,不利于问题定位。此外因为日志量较大,或受限于系统功能,很难对重要日志信息进行及时获取,影响问题定位的及时性。如涉及跨厂家或设备类型的场景,由于存储周期、存储形式、日志格式的不同,问题则更为突出。

同时,各类安全设备所配的存储空间不一,一些触发规则之外的事件只能保存较短时间,为事后的溯源分析和审计带来不便。因此,考虑构建一种统一的安全防护日志管理系统,用于实现各类日志的收集、存储、检索、分析及展现。

1系统架构设计

1.1系统要求

本项目建设目标是收集各类安全防护日志,对这些数据解析后进行统一分析呈现。由于安全设备及其配套管理平台形式多样,日志管理系统需要支持不同的目标操作系统、接口类型、日志格式等,并通过合理的架构设计保证采集和使用效率。关键要求如下:

(l)支持从不同类型的客户端上获取日志数据,并做到多并发采集。

(2)提供大规模的存储空间,满足海量日志分析要求。

(3)提供高效的数据查询和分析功能。

(4)具备二次开发能力,可通过配置定制化数据展现形

式,并提供接口将分析结果转发给外系统。

1.2技术架构实现

安全防护日志管理系统采用Logstash+Elasticsearch+Kibana+Filebeat+Redis的架构进行系统搭建,总体包括日志采集、日志分析、日志展示3层架构。系统采用模块化设计,模块之间松耦合。新模块可通过配置直接接入平台,模块之间通过消息队列、接口等方式进行通信。安全防护日志管理系统流程如图1所示。

1.21日志采集模块

日志采集是整个管理平台的基础,负责采集平台运行需要的日志数据。源数据以各种各样的形式,分散或集中存在于很多系统中。本平台使用的Logstash支持各种输入选择,可以在同一时间从多个来源捕捉事件,提供具有实时渠道能力的数据收集引擎,能够以流式方式传输数据,对包括syslog、消息队列、JMx在内的各种日志数据都能较好支持,在整个系统框架中,实现数据搬运功能,将采集的日志数据存入数据库,供上层平台进行分析和展示。同时可以与多种外部应用结合,并且支持弹性扩展。Logstash组件结构如图2所示。

尽管Logstash有全面的日志收集能力,但是占用CPU和内存较多,为了减小对业务系统主机性能的消耗,本项目引入了Filebeat,Filebeat是一个轻量级的日志收集处理工具,占用资源少,适用于在各个服务器上搜集日志后传输给Logstash,从而提高系统可用性。

1.2.2日志分析模块

Elasticsearch是一个开源、分布式、REsTful接口的全文搜索引擎,同时也是一个分布式文档数据库,支持分布式实时文件存储,并将每一个字段都编入索引,具有高可用性、易扩展的特性,能够横向扩展,根据业务需求可实现海量存储并处理PB级数据,可以快速存储、搜索和分析大量数据:允许多客户端调用,支持结构化和非结构化数据源:接口友好,支持JsON格式。

本系统采用的是Elasticsearch6.8版本,为整个系统提供全文搜索、结构化搜索以及实时分析功能。

1.2.3日志缓存模块

为减少日志在服务端的积压,本系统在Logstash和Elasticsearch之间添加一层Redis作为缓存,以减小系统压力。同时,Redis作为一种内存数据库,响应速度快,因此在Redis后添加了多个消费系统(Logstash),用于扩展消费能力,提升处理速度。

1.2.4可视化界面

最上层是B/s架构的日志展示层,是整个平台的统一门户,经过统一用户认证,用户可以通过浏览器访问日志管理平台,查看各类日志、功能模块以及统计数据。Kibana是一个针对Elasticsearch的分析及可视化平台,用来搜索、查看交互存储在索引中的数据,提供分析、查找、数据交互等功能,并生成各种维度的表图,不仅允许用户创建自定义的表视图,还允许以特殊方式查询和过滤数据。

2系统部署

整个系统中,首先在安全设备生成日志的主机上分别部署独立的日志采集agent,并将经过预处理的数据输入分析集群,进行进一步的处理与存储,最终在展示层完成面向用户的日志数据统计、分析与展现。平台采用分布式架构部署,扩展性强,可以根据数据量、计算需求灵活添加或减少硬件资源。

本项目通过集群方式部署,安装过程不再赘述,下面仅说明系统中的重要配置。

(l)Logstash采用的版本为6.6.0,指定日志输入路径和输出路径,在mylogstash.conf中配置如下:

input(

beats(

port=>5044

output(

elasticsearch(

hosts=>"l27.0.0.l:9200"

index=>"crontest-一(%++++.YY.dd)"

(2)对于Milebeat,编辑配置文件myfilebeat.yml,内容如下:filebeat.inputs:

-type:logenabled:truepaths:

-/hadoop/rsyslog/l0.40.l06.2l0/Faf.log

tailfiles:true

fields:

logsource:Faf

fieldsunderroot:true

scanfrewuency:60s

closeinactiqe:lh

output.logstash:

hosts:["l27.0.0.l:5044"]

其中,paths配置的是需要读取的日志文件:logsource为自定义,针对日志而言,便于区分不同的日志文件。

(3)若要让其他组件能够从服务器上访问Elasticsearch,需要在elasticsearch.yml进行配置:

netForv.host:0.0.0.0

...Yemory....

bootstrap.memorylocv:false

bootstrap.systemcallfilter:false

(4)Kibana采用的版本为6.5.4,编辑vibana.yml文件,修改如下:

serqer.host:"l72.l6.33.l0l"

elasticsearch.url:"http://l27.0.0.l:9200"

serqer.port:2255l

3系统实现效果

日志管理系统搭建完成后,接入Tomcat、IDs、wAF、交换机等网络类日志数据,实现了对安全事件及设备告警的统一管理和全面分析,运维人员不再需要面对多个视频界面,系统通过统一门户提供对多种安全防护设备的日志集中搜集、展现与分析,支持按照日志格式、日志类型、审计设备等条件查询,可以生成日志趋势图和分析报表,帮助发现安全事件和系统漏洞,并总结其发生的规律:能够保存较长时间范围内的日志信息,实现对整个日志的监控分析与事后审计,运维人员通过对系统的使用,可以对整个安全防护现状有直观了解,随时掌握各类安全系统、设备涉及的性能指标和健康情况,获取实时安全防护状态,大幅提高运维工作的及时性和处理效率。日志分析可视化展示如图3所示。

本项目中日志管理系统主要包括日志汇总监控和对外接口两部分,既能够作为独立分析系统使用,也不断为外系统提供有价值的分析数据,将日志处理后生成的相关数据及分析结果传送给各类业务系统,结合业务系统原有的各类运维和监控告警功能,更大程度地发掘数据价值。

4结语

在大数据时代,信息安全要求不断提高,网络规模飞速扩展,使安全事件的监控和分析变得尤为重要。本文通过构建安全防护日志管理系统,增强了安全监控的实时性,提升了网络安全感知能力。未来还将收集应用系统、服务器日志等信息,通过更多维度的关联分析,结合科学算法,进一步完善分析手段和风险预警能力,为保障运营商网络信息安全提供支持。

本站声明: 本文章由作者或相关机构授权发布,目的在于传递更多信息,并不代表本站赞同其观点,本站亦不保证或承诺内容真实性等。需要转载请联系该专栏作者,如若文章内容侵犯您的权益,请及时联系本站删除。
换一批
延伸阅读

与安卓系统相比,鸿蒙系统具有卓越的性能,不仅可以应对各种各样的设备,而且在多设备播放和物联网方面也有很强的优势。

关键字: 鸿蒙系统 智慧时代 安卓系统

在电力电子与电气工程领域,逆变器和变压器都是不可或缺的重要设备。尽管它们都在电力转换和传输过程中发挥着关键作用,但它们在功能、工作原理和应用场景等方面存在着显著的差异。本文将从科技视角出发,对逆变器和变压器的区别进行深度...

关键字: 逆变器 变压器

电动机作为现代工业与生活的重要动力源,广泛应用于各个领域。然而,在电动机的运行过程中,电容烧毁的问题时常发生,给生产和生活带来诸多不便。那么,电动机为何偏爱“烧电容”呢?本文将从电容的作用、烧毁原因以及预防措施等方面进行...

关键字: 电动机 电容

在日新月异的工业技术领域,变频器作为一种电力电子装置,已逐渐成为驱动设备、节能降耗的不可或缺的关键设备。AMB100变频器作为其中的佼佼者,凭借其出色的性能、广泛的应用领域以及高效的节能效果,为现代工业生产提供了强大的动...

关键字: amb100变频器 变频器

光伏发电作为本世纪最具有潜力的可再生能源技术之一,其清洁、环保、可再生的特性受到广泛关注。然而,任何一项技术都不是完美的,光伏发电同样存在一些明显的缺点和挑战,这些问题限制了其大规模应用和商业化推广。本文旨在深入探讨光伏...

关键字: 光伏发电 光电效应

在电源管理领域,低压差线性稳压器(LDO)因其结构简单、稳定性好、噪声低等特点而得到广泛应用。随着电子设备对电源性能要求的不断提高,片外电容的LDO设计逐渐成为研究的热点。其中,功率管作为LDO的核心部件,其设计尤为重要...

关键字: ldo 有片外电容 低压差线性稳压器

磁铁,作为一种能够吸引铁、镍、钴等金属的特殊物体,自古以来就引起了人们的极大兴趣。在现代科技中,磁铁的应用更是无处不在,从电动机、发电机到核磁共振成像设备,无不体现了磁铁的神奇力量。那么,磁铁与磁铁之间是如何相互作用的呢...

关键字: 磁铁 磁场

随着可再生能源技术的不断发展和应用,逆变器作为能源转换和储存的核心设备,其在电力系统中的作用日益凸显。根据储能类型的不同,逆变器可以分为电化学储能逆变器和机械储能逆变器两大类。这两类逆变器在结构、原理和应用场景等方面存在...

关键字: 逆变器 可再生能源

随着全球能源结构的深刻变革,可再生能源的推广和应用已成为当今世界的发展趋势。在这一大背景下,逆变器作为连接可再生能源发电设备和电网的关键设备,其重要性日益凸显。本文旨在探讨逆变器的发展背景,分析当前市场现状,并展望其未来...

关键字: 逆变器 可再生能源

在电力系统中,隔离开关是一种关键设备,用于隔离电源、倒闸操作以及接通和断开小电流电路。在10kV高压系统中,隔离开关的选择尤为重要,它直接关系到电力系统的安全稳定运行。本文将对10kV高压隔离开关的选择进行详细探讨,以期...

关键字: 隔离开关 高压电
关闭