Win10 十分钟搭建ELK6.3

2024-06-05 14:08
文章标签 win10 elk6.3 十分钟 搭建

本文主要是介绍Win10 十分钟搭建ELK6.3,希望对大家解决编程问题提供一定的参考价值,需要的开发者们随着小编来一起学习吧!

本教程的目的是为了没有学过elk,但想体验elk的魅力的人准备的。可以在先不了解ELK Stack的情况下,咱们先学会骑自行车再去了解自行车的原理,就会简单很多。

如果有人对本教程感兴趣的话,后期本人想在单独开些模块,让人快速掌握elasticsearch语法和logstash的配置说明。让更多人少走点弯路。

  

Elasticsearch: Elasticsearch 是一个分布式的RESTful 风格的搜索和数据分析引擎,能够解决不断涌现出的各种用例。作为 Elastic Stack 的核心,它集中存储您的数据(它就是一个数据库,有自己查询语法和存储方式)

Kibana :让您能够可视化 Elasticsearch中的数据并操作 Elastic Stack

Logstash:开源的服务器端数据处理管道,能够同时 从多个来源采集数据、转换数据,然后将数据发送到您最喜欢的 “存储库” 中

Packetbeat: Packetbeat 是一款轻量型网络数据包分析器,能够将数据发送至 Logstash 或 Elasticsearch。 

架构图:

 

 

安装步骤

下载Elasticsearch、Kibana、Logstash、Packetbeat 下载同一版本6.3.0,因为不同版本可能会导致不兼容

分别配置好他们各自的config配置(一般Elasticsearch、Kibana默认就好)

启动elasticsearch.bat

启动kibana.bat

启动elasticsearch  另一台:

bin/elasticsearch-Ecluster.name=sniff_search -Ehttp.port=8200 -Epath.data=sniff

启动Kibana另一台:

bin/kibana -e http://127.0.0.1:8200 -p 8601 

注意:监控的集群是9200端口和5601  不能是一个集群,否则会进入抓包死循环

其中logstash的config文件如下:beats_es.conf

input {

   beats {

       port => 5044

    }

}

filter {

   if "search" in [request]{

       grok {

           match => { "request" =>".*\n\{(?<query_body>.*)"}

       }

       grok {

           match => { "path" =>"\/(?<index>.*)\/_search"}    

       }

        if [index] {

     } else {

           mutate {

              add_field  => { "index" => "All"}

       }

     }

     mutate {

              update  => { "query_body" =>"{%{query_body}"}}

     }

}

 

output {

  if"search" in [request]{

       elasticsearch {

                hosts =>"127.0.0.1:8200"

       }

   }

}

 

packetbeat的packetbeat.yml如下:

packetbeat.interfaces.device: 3

 

packetbeat.protocols.http:

 ports: [9200]

 send_request: true  

 include_body_for: ["application/json","x-www-form-urlencoded"]

 

output.logstash:

hosts:["127.0.0.1:5044"]

 

 

之后启动logstash,其中beats_es.conf是上面配置的文件

logstash -f  beats_es.conf

启动packetbeat

packetbeat.exe -e -c packetbeat.yml-strict.perms=false

如果启动不成功:

--查看网口

packetbeat.exe devices

window有可能检测不到回环网口

Packetbeat is unable to capture trafficfrom the loopback device (127.0.0.1 traffic) because the Windows TCP/IP stackdoes not implement a network loopback interface, making it difficult forWindows packet capture drivers like WinPcap to sniff traffic.

 

请下载:NPCAP

  • Npcap 0.99-r7 installer for Windows Vista/2008, 7/2008R2, 8/2012, 8.1/2012R2, 10/2016 (x86 and x64).

 

安装的时候注意看有没有提示:因为必须要确保在WiPCAP API兼容模式下安装Npcap(/Win PopCopyMead=yes),否则Packetbeat将无法找到所需的DLL。安装NPCAP后,重新启动Windows。 

如果有,请先卸载WiPCAP/10 WiPCAP,之后再安装岂可。

 

Kibana的使用

其中index就是数据库的意思

  • 菜单Management,可以新建Create Index Pattern,对应到Elasticsearch index
  • 菜单Discover,可以查看对index的请求情况,并且可以进行字段的检索
  • 菜单Visualize,可以针对index新建不同图表分析,饼图、柱状图什么的
  • 菜单Dashboard,可以针对Visualize,这些图放在dashboard上会”实时“刷新的。 



参考文档

https://es.xiaoleilu.com   es中文文档

这篇关于Win10 十分钟搭建ELK6.3的文章就介绍到这儿,希望我们推荐的文章对编程师们有所帮助!



http://www.chinasem.cn/article/1033270

相关文章

一份LLM资源清单围观技术大佬的日常;手把手教你在美国搭建「百万卡」AI数据中心;为啥大模型做不好简单的数学计算? | ShowMeAI日报

👀日报&周刊合集 | 🎡ShowMeAI官网 | 🧡 点赞关注评论拜托啦! 1. 为啥大模型做不好简单的数学计算?从大模型高考数学成绩不及格说起 司南评测体系 OpenCompass 选取 7 个大模型 (6 个开源模型+ GPT-4o),组织参与了 2024 年高考「新课标I卷」的语文、数学、英语考试,然后由经验丰富的判卷老师评判得分。 结果如上图所

【网络安全的神秘世界】搭建dvwa靶场

🌝博客主页:泥菩萨 💖专栏:Linux探索之旅 | 网络安全的神秘世界 | 专接本 | 每天学会一个渗透测试工具 下载DVWA https://github.com/digininja/DVWA/blob/master/README.zh.md 安装DVWA 安装phpstudy https://editor.csdn.net/md/?articleId=1399043

cocospod 搭建环境和使用

iOS 最新版 CocoaPods 的安装流程 1.移除现有Ruby默认源 $gem sources --remove https://rubygems.org/ 2.使用新的源 $gem sources -a https://ruby.taobao.org/ 3.验证新源是否替换成功 $gem sources -l 4.安装CocoaPods (1)  $sudo gem

Win10用户必看:最好用最稳定的版本在此,值得一试!

在Win10电脑操作中,用户可以根据的需要,下载安装不同的系统版本。现在,许多用户好奇Win10哪个版本最好用最稳定?接下来小编给大家推荐最好用最稳定的Win10版本,这些系统版本经过优化升级,相信会给大家带来最棒的操作体验感,且下载安装步骤非常简单。   推荐一:Windows10 22H2 X64 官方正式版   点击下载:https://www.xitongzhijia.net/wi

Apache2.4+PHP7.2环境搭建

Editplus生成码:http://www.jb51.net/tools/editplus/ 阿帕奇下载地址:https://www.apachehaus.com/cgi-bin/download.plx PHP下载地址:http://windows.php.net/download#php-7.2 1.打开阿帕奇的下载地址,点击下载。

Solr集群的搭建和使用(2)

1   什么是SolrCloud   SolrCloud(solr 云)是Solr提供的分布式搜索方案,当你需要大规模,容错,分布式索引和检索能力时使用 SolrCloud。当一个系统的索引数据量少的时候是不需要使用SolrCloud的,当索引量很大,搜索请求并发很高,这时需要使  用SolrCloud来满足这些需求。   SolrCloud是基于Solr和Zookeeper的分布式搜索

基于LangChain框架搭建知识库

基于LangChain框架搭建知识库 说明流程1.数据加载2.数据清洗3.数据切分4.获取向量5.向量库保存到本地6.向量搜索7.汇总调用 说明 本文使用openai提供的embedding模型作为框架基础模型,知识库的搭建目的就是为了让大模型减少幻觉出现,实现起来也很简单,假如你要做一个大模型的客服问答系统,那么就把历史客服问答数据整理好,先做数据处理,在做数据向量化,最后保

DK盾-服务器 + docusaurus搭建

DK盾云服务器官网:https://www.dkdun.cn 详细可看我的github博客https://mumuzi7179.github.io/docs/Blog/%E5%8F%8B%E9%93%BE 主要是CSDN审核不通过 DK盾CTF群–727077055 以下是为了审核通过顺带写的。。 Docusaurus搭建 第一步,安装npm curl -fsSL https://

Android从零开始搭建MVVM架构(5)—— LifeCycle详解

1.Lifecycle简介 为什么要使用lifecycle? activity 和fragment 是有声明周期的,有时候,我们的很多操作需要写在声明周期的方法中,比如,下载,文件操作等,这样很多情况下回导致,我们在activity中的声明周期方法中写越来越多的代码,activity或者fragment 越来越臃肿,代码维护越来越困难。 使用lifecycle就可以很好的解决这类问题。 lifec

Android从零开始搭建MVVM架构(4)——LiveData

LiveData 介绍 Livedata 是 Google 推荐的 Android 架构组件之一,是一个存放可被观察的数据持有类,有生命周期感知功能,解决了android开发者需要去手动处理生命周期的痛点。 比如当我们使用 Retrofit+Rxjava处理接口回调数据时,需要考虑activity 或 fragment 生命周期,以解决 onStop 或 onDestory之后回调数据的问题。现