🔍 '' 검색 결과
👤 기본 접속 정보
서버 IP : 192.168.0.17
사용자 : 박종완
📡 Syslog 서버 구축 (172.16.0.2)
목표 : 172.16.0.1(로그 생성 서버)로부터 TCP/514 포트를 통해 로그를 수집
# /etc/rsyslog.conf 수정 module(load="imtcp") input(type="imtcp" port="514") # 서비스 재시작 및 포트 확인 sudo systemctl restart rsyslog sudo systemctl enable rsyslog netstat -ant | grep 514
✅ Syslog 서버 구축 완료 (TCP 514 포트 리스닝)
#rsyslog #Syslog #TCP514
📊 Elasticsearch 엔진 설치 및 포트 연동
Elasticsearch(9200) 설치 : 데이터를 저장하고 조회하는 엔진 구성
# Elastic GPG 키 및 저장소 추가 curl -fsSL https://artifacts.elastic.co/GPG-KEY-elasticsearch | sudo gpg --dearmor -o /usr/share/keyrings/elastic.gpg echo "deb [signed-by=/usr/share/keyrings/elastic.gpg] https://artifacts.elastic.co/packages/7.x/apt stable main" | sudo tee /etc/apt/sources.list.d/elastic-7.x.list # 설치 및 네트워크 확인 sudo apt update && sudo apt install elasticsearch -y netstat -ant | grep -E "80|21|514|9200"
✅ Elasticsearch 설치 완료 (포트 9200)
#Elasticsearch #9200 #로그저장
🛡 패킷 모니터링: Packetbeat 구축
Packetbeat (172.16.0.1) : 네트워크 트래픽을 실시간으로 캡처하여 Elasticsearch로 전송
주의사항 : 가상머신 설정(NAT)을 활용해 패키지를 설치한 후, 네트워크 대역을 조정하여 0.1(Packetbeat)과 0.2(Elasticsearch) 간 통신 활성화
# 설치 sudo apt install packetbeat -y # 설정 파일을 통해 0.1과 0.2 연결 확인 # 서버 간 핑(ping) 테스트 및 포트 연결(9200) 검증 필수
✅ Packetbeat 설치 및 Elasticsearch 연동 완료
#Packetbeat #패킷분석 #실시간모니터링
📌 Day 15 요약 / 결론

📌 Syslog (514번 포트)를 통해 서버의 시스템 로그를 중앙 집중화

📌 Packetbeat를 사용하여 실시간 네트워크 트래픽을 수집하는 환경 구축

📌 오늘 구축한 데이터 수집망은 향후 Kibana와 연결하여 해커의 공격 패턴을 시각적으로 분석하는 과정의 기초

📌 내일은 수집된 로그를 통해 실제 공격 시나리오를 분석 예정

🎯 결론 : "Syslog + Elasticsearch + Packetbeat 기반 보안 모니터링 인프라 구축 완료"
#Linux #Syslog #Elasticsearch #Packetbeat #보안모니터링
15/31