Size: a a a

2021 December 14

DK

Denis Kravchenko in Elasticsearch
Вообще я крутил это:
output {
 if [event][type] == "suricata" {

в 30_output_elasticsearch.logstash.conf

и в else закомментирова всё, кроме
hosts и добавил index => "%{[@metadata][beat]}-%{[@metadata][version]}-%{+dd.MM.YYYY}"
источник

V

Vovan in Elasticsearch
Перечитал сообщение, сорри
источник

DK

Denis Kravchenko in Elasticsearch
У меня приходят данные, но парсинг некорректный...
Я пока ещё слабоват скиллом.
источник

S

Solyar in Elasticsearch
источник

V

Vovan in Elasticsearch
https://github.com/robcowart/synesis_lite_suricata/blob/master/filebeat/filebeat.yml судя по конфигу filebeat только читает данные. Надо понять какую версию filebeat они использовали для этих фильтров
источник

V

Vovan in Elasticsearch
я бы начал с сырого сообщения от filebeat и шел бы по фильтрам logstash
источник

DK

Denis Kravchenko in Elasticsearch
7.1.x я так предполагаю
7.1.1 последняя
источник

V

Vovan in Elasticsearch
у вас такая же версия компонентов?
источник

DK

Denis Kravchenko in Elasticsearch
7.15.2
источник

V

Vovan in Elasticsearch
попробуйте версию 7.1.1, все-таки за > 15 версий много могло измениться
источник

S

Sergei F. in Elasticsearch
индекс создался?
источник

DK

Denis Kravchenko in Elasticsearch
Индекс создался, данные есть.
Логи от suricata есть.

Вопрос в том, как мне получить system логи и тд и тп, кроме логов suricata?
источник

AD

Aleksandr Dorokhin in Elasticsearch
вот чем дело закончилось, оставил наскальную надпись потомкам

https://stackoverflow.com/a/70344828
источник

DK

Denis Kravchenko in Elasticsearch
У меня было и есть предположение, что не обрабатывается условие
if [event][type] == "suricata" {, сразу идёт в else
источник

S

Sergei F. in Elasticsearch
но ведь суриката отдельно, system отдельно

просто подели на разные пайплайны
источник

DK

Denis Kravchenko in Elasticsearch
Так и делал изначально:
- pipeline.id: main
 path.config: "/etc/logstash/conf.d/logstash-sample.conf"
 pipeline.workers: 16
- pipeline.id: synlite_suricata
 path.config: "/etc/logstash/synlite_suricata/conf.d/*.conf"
 pipeline.workers: 16

[2021-12-14T11:20:59,122][INFO ][org.logstash.beats.Server][synlite_suricata][input_beats] Starting server on port: 5044
[2021-12-14T11:21:05,134][ERROR][logstash.javapipeline    ][synlite_suricata][input_beats] A plugin had an unrecoverable error. Will restart this plugin.
источник

S

Sergei F. in Elasticsearch
ну а в логах логстеша написано что оба пайплайна стартанули?
источник

LT

Lev Tkach in Elasticsearch
а сколько памяти аллоцировано эластику? какой размер индексов?
источник

DK

Denis Kravchenko in Elasticsearch
Затупил... исправил пост.
источник

LT

Lev Tkach in Elasticsearch
источник