В этом посте я покажу вам, как настроить базовый стек ELK для управления журналами на Ubuntu 26.04. ELK Stack - популярное решение с открытым исходным кодом, используемое для управления журналами, мониторинга и анализа данных. Он состоит из трех основных компонентов: Elasticsearch, Logstash и Kibana. Logstash собирает и обрабатывает данные журнала из различных источников, таких как серверы, приложения и сетевые устройства, прежде чем отправлять их в Elasticsearch. Elasticsearch хранит и индексирует данные, обеспечивая быстрый и эффективный поиск в больших объемах журналов. Kibana предоставляет интерактивный веб-интерфейс, который позволяет пользователям визуализировать данные журнала с помощью приборных панелей, диаграмм и графиков, облегчая выявление тенденций, устранение неполадок и мониторинг производительности системы. Вместе ELK Stack помогает организациям централизовать журналы, улучшать оперативную видимость, обнаруживать угрозы безопасности и быстро решать проблемы, что делает его важным инструментом для современной ИТ-инфраструктуры и управления журналами.
Базовый стек ELK на Ubuntu 26.04 прост в настройке и займет около 15 минут. Давайте начнем!
Предпосылки
- Сервер под управлением Ubuntu 26.04
- Права пользователя: пользователь root или обычный пользователь с привилегиями sudo.
- 4 ГБ ОЗУ минимум, 8 ГБ рекомендуется.
- Не менее 40 ГБ диска. Оповещение быстро съедает хранилище.
Конвенции
| |
Обновите систему
Свежая установка Ubuntu 26.04 требует обновления пакетов до последних доступных версий.
| |
Система может нуждаться в перезагрузке после обновления.
| |
Шаг 1. Установите Java
Java необходим для стека ELK, поскольку Elasticsearch построен на Java, а среда выполнения Java (JRE) необходима для эффективного и надежного запуска. Чтобы установить Java, выполните следующую команду:
| |
Шаг 2. Установите Elasticsearch
Теперь, чтобы установить Elasticsearch, чтобы мы могли настроить управление журналами на Ubuntu 26.04, сначала нам нужно добавить ключ GPG:
| |
Шаг 3. Установите Kibana
Чтобы установить Kibana, выполните команду ниже:
| |
Шаг 4. Установите Logstash
Чтобы установить Logstash, выполните команду ниже:
| |
На следующих этапах мы настраиваем Elasticsearch, Logstash и Kibana для совместной работы.
Шаг 5. Настройка Elasticsearch
Для настройки Elasticsearch. Откройте следующий файл:
| |
И изменить следующие строки, чтобы выглядеть так:
| |
Сохраните файл, закройте его и перезапустите сервис Elasticsearch:
| |
Чтобы проверить, все ли в порядке, выполните следующую команду:
| |
Шаг 6. Настройка Kibana
Для настройки Kibana откройте следующий файл:
| |
Измените следующие строки, чтобы выглядеть так:
| |
Сохраните файл, закройте его и перезапустите сервис Kibana:
| |
Шаг 7. Настройка Logstash
Для настройки Logstash необходимо создать следующий файл:
| |
Вставьте следующие строки кода:
| |
Сохраните файл и закройте его. Чтобы проверить соединение, выполните команду ниже:
| |
Вы должны получить следующий результат:
| |
Это означает, что конфигурация в порядке.
Шаг 8. Установите и настройте Filebeat
Filebeat важен в настройке ELK, поскольку он эффективно собирает файлы журналов с серверов и приложений и безопасно пересылает их в Logstash или Elasticsearch для централизованной обработки, хранения и анализа. Filebeat является частью семейства Elastic Beats, а не оригинальной ELK Stack. Однако в современных развертываниях Filebeat обычно используется вместе с ELK, потому что он легкий, эффективный и лучше подходит для сбора и пересылки журналов, чем Logstash для непосредственного чтения лог-файлов.
Чтобы установить Filebeat, выполните следующую команду:
| |
Чтобы настроить Filebeat, откройте следующий файл:
| |
И изменить следующие строки кода, чтобы выглядеть так:
| |
Сохраните файл и закройте его.
Включить модуль системы:
| |
Вы должны получить следующий результат:
| |
Перезагрузите сервис Filebeat:
| |
Создайте хранилище ключей Filebeat для безопасного хранения учетных данных аутентификации.
| |
Добавьте имя пользователя по умолчанию и пароль admin:admin в хранилище секретов.
| |
Замените admin на актуальные учетные данные для доступа к индексатору.
Как работает рабочий процесс?
В стеке ELK Filebeat непрерывно отслеживает файлы журналов (такие как /var/log/messages и /var/log/secure) на сервере Ubuntu 26.04. При обнаружении новых записей журналов Filebeat пересылает их в Logstash через TCP-порт 5044. Logstash действует как обрабатывающий слой, где журналы могут фильтроваться, анализироваться, обогащаться или трансформироваться перед отправкой в Elasticsearch на порту 9200. Elasticsearch индексирует и хранит журналы, делая их доступными для поиска и эффективными для запроса. Наконец, Kibana подключается к Elasticsearch на порту 5601, предоставляя веб-интерфейс, где пользователи могут искать, фильтровать, визуализировать и анализировать данные журнала в режиме реального времени через панели инструментов и вид Discover.
Завершение
Вот и все. Вы успешно установили ELK Stack на Ubuntu 26.04.
Если вам понравился этот пост о создании базового стека ELK для управления журналами на Ubuntu 26.04, пожалуйста, поделитесь им со своими друзьями или оставьте комментарий ниже. Спасибо.