顯示具有 ova 標籤的文章。 顯示所有文章
顯示具有 ova 標籤的文章。 顯示所有文章

2026/07/04

又到弱掃時間
上到greenbone去看
名字改成openvas了


可是下載ova時速度最快也只有1M 總共要7.6G
光時下載就要等好几個小時
還不包括 rule update
記得之前使用官方的vm時
會有 2 cpu, 5G ram的限制
給再多也沒用

所以想說使用另一個方法來做
先安裝kali
再來安裝openvas
流程如下

apt install openvas

gvm-setup

執行的過程會隨几產生一組密碼 要記下來 等下登入要用


gvm-check-setup

gvm-start

https://127.0.0.1:9392

gvm-stop


如果要更改port或要讓遠端可以訪問
修改以下檔案

/lib/systemd/system/gsad.service


手動更新rule

sudo greenbone-feed-sync --type all


弱掃過程ram吃的不多 給個16G應該就可以了
但cpu吃非常重 能給多少就給多少 這次我是給了 60 顆
速度會快一點


2020/01/04

目前手边還有一台 graylog2 的 ova
因為是 ubuntu 14.04的版本
而且 elasticsearch 也EOL
之前就一直想upgrade
只是一直沒動作

因為有10T的資料
不太可能花時間去搬
目前想保留然後再架一台新的graylog3 ova

graylog2改ip要重跑 graylog-ctl reconfigure

但跑了二次 跑完後就掛了

所以改用另一個方式
在graylog2上起一個output output 把資料送到 graylog3
同時保留二份
然後graylog2再慢慢砍資料
最後把graylog2 關几
把graylog3改成graylog2的ip
graylog3改ip只要重開几就好
不用再其他設定 很方便

找出最舊index並刪除的 shell 如下

#!/bin/bash

i=`/usr/bin/curl -u admin:passwd 'http://10.0.0.1:9200/_cat/indices/graylog*?v'|grep close|awk '{print $2}'|sort -rn -t_ -k 2|tail -n 1`
echo $i
/usr/bin/curl -XDELETE "http://10.0.0.1:9200/$i/"


另外 graylog3 ova 使用的是 ubuntu 18.04
預設的網路設定方式是 netplan
用的實在不順
如果要改回 /etc/network/interfaces
要先安裝 ifupdown

sudo apt install ifupdown

設定好 /etc/network/interfaces

再 rm -rf /etc/netplan/*

重開几即可

2019/02/22

graylog 3.0 版正式推出
測了二天
graylog-ctl這個指令已經取消掉了
ova是使用 ubunbu 18.04 所以網路的設定改用netplan
匯入之後就跟直接使用ubunbu 再手動安裝一樣
介面上多了 enterprise 這個選項
裡面就是有很多user在forum上反應需要增加的功能
當然要付費
預設的 file 路徑跟之前的ova不同
改完ip後也不用再reconfig 重開就可以使用了
os的時區改完在管理介面上看到的還是GMT時間
預設沒有 udp 514 的syslog input 了
最大的問題是

把elasticsearch的資料搬到 nfs 後
service就無法啟動了

chmod chown都不行

目前還在找解法

2019/02/21

昨天登入 librenms 時出現以下的訊息

Error: PHP version too low
PHP version 7.1.3 is the minimum supported version as of February 1st, 2019. We recommend you update to PHP a supported version of PHP (7.2 suggested) to continue to receive updates. If you do not update PHP, LibreNMS will continue to function but stop receiving bug fixes and updates.

目前使用的版本是php 7.0 所以一定要升級

首先使用原机升級
把原有的php 7.0的rpm全部移除後再新安裝 php 7.2
再來碰到是 php-fpm的問題
程式同步的問題
花了很多時間
daily.php
validate.php
也都沒有異常
登入後全部的圖都無法顯示

再來試第二種方法

把資料庫跟rrd file 備份後重新放到新机器上
可是資料庫匯入時 到 sensor那個table就死了
試了好几次都是如此

最後沒辦法了
下載新的ova
所有的device全部再建進去一次
因為是用來monitor的
所以歷史資料應該也還好
沒有再去試把舊的rrd 再放進去可不可行

先醬吧

2019/02/23

在web管理介面上再執行一次validate

出現權限的問題

usermod -a -G apache nginx

改完之後
就全部正常了
XD

如果在文字介面上跑完 
daily.php
validate.php
都無異常 可是登入後還是有問題
記得在web管理介面上再執行一次validate

2018/10/26

https://www.nedi.ch/

這個工具看起來不錯
不過操作有點小複雜
官網上的 https://www.nedi.ch/pub/nebuntu.sh 安裝程序沒用
不要浪費時間
建議直接捉ova回來用
測了一下
真的可以捉到很多資訊
不過有一點
她竟然不是用ip當做唯一值

NeDi requires unique device names, since this is the primary key in the database

目前一堆設備都是用相同的名字
如果為了跑這個 還要全部去改
算了

不過nedi真的是好東西
有需求的可以玩玩

2018/01/14

在之前如果要把ovf匯入proxmox要花很多功夫
剛剛發現現在有 qm importovf 跟 qm importdisk 可以用 真是太方便了
試了一下
qm importovf怪怪的無法成功

所以只好把vm先建好

再把ova解開
tar xvf test.ova

使用 qm importdisk
指令如下

qm importdisk 123 test.vmdk local-lvm
會匯入成第二個disk
在管理介面上把剛匯入的那顆hd加上去
然後改一下boot disk

或是匯入之前先把之前建guest的第一個hd砍了
這樣匯入時就會是第一個

https://forum.proxmox.com/threads/procedure-to-import-vmware-ova-to-proxmox-5-0-23-with-zfs-vm-store.36779/

https://pve.proxmox.com/pve-docs/qm.1.html

2017/04/03

graylog支援利用ip在地圖上顯示的功能
記錄一下要使用之前所需的config

1. 首先要下載geoip的data 因為用ova安裝的graylog 預設並沒有提供這個檔案
    http://geolite.maxmind.com/download/geoip/database/GeoLite2-City.mmdb.gz
    解開後放在/etc/graylog/server/

2. 在管理介面上 system - configurations




















調整Message Processors Configuration



























把 GeoIP Resolver的順序調到最下面



3. 搜尋一筆滿足要求的資料來create Extractors 使用 Grok pattern

















依照所需的條件進行處理 如下範例

srcip=%{IP:srcip}

















重啟graylog

此時再搜尋 就會在搜尋結果看到多出有關Geo的結果




















在搜尋畫面的左方





















點下World map 之後就會在搜尋畫面上方出珼地圖























http://docs.graylog.org/en/2.2/pages/geolocation.html#configure-message-processor
http://docs.graylog.org/en/2.2/pages/extractors.html#
https://dev.maxmind.com/geoip/geoip2/geolite2/

2017/02/11

今天朋友介紹graylog
稍微google了一下
看來跟之前學過的ELK是差不多的東西
都是log管理的
不過之前在上ELK課的時候安裝有點複雜
想說還是繼續用splunk好了
不過graylog網站上就直接有ova可以下來用
不用再自己花時間裝 滿方便的
現在好像愈來愈多的軟体都醬做了
省得user安裝的麻煩
於是下載回來稍微玩了一下

ovf的os是用ubuntu 登入後記得改一下密碼
另外要改的是時區 預設使用的是UTC 記得改為自己的時區

sudo cp /usr/share/zoneinfo/Asia/Taipei /etc/localtime

再來就是要改graylog的config了
因為web介面上都不能改
路徑在
/opt/graylog/conf/graylog.conf

改web登入密碼
說明是要用shasum來hash
產生後直接複制貼上

# Create one by using for example: echo -n yourpassword | shasum -a 256
# and put the resulting hash value into the following line
root_password_sha2 = 895027ffec7981a554a916e76676677ee0d5da8bf35ff1ba7f15362e35a9781a

再來改時區 參考以下連結
http://www.joda.org/joda-time/timezones.html

root_timezone = Asia/Taipei

最後改一下搜尋結果顯示高亮

allow_highlighting = true

預設會有一支java起在 udp 514來收syslog
只要在其他設備上設定往這台丟就好了

至於如果要直接吃進file的內容
在splunk是只要直接設定就好了
但graylog比較麻煩
必須要再安裝 Collector Sidecar (支援由其他的机器丟至graylog)
裝好後先修改config file

/etc/graylog/collector-sidecar/collector_sidecar.yml
把tag的地方全部mark
tags:
#    - linux
#    - apache

然後再設定
操作流程請參考官方文件

http://docs.graylog.org/en/2.1/pages/collector_sidecar.html#graylog-collector-sidecar
http://docs.graylog.org/en/2.1/pages/sending_data.html

要注意的是input file 好像不能使用* 要一個一個指定

當log量大但hd容量不夠想限制儲存天數時
在管理介面上 system - indices - Edit
調整數量













在graylog.conf加上以下參數(依需求而定)

elasticsearch_max_time_per_index = 1d
elasticsearch_max_number_of_indices = 180
retention_strategy = delete

https://www.digitalocean.com/community/questions/how-to-config-graylog-data-save-days

目前使用起來感覺跟splunk差不多
不過splunk還是快一點
只是splunk免費版有每天500MB的限制就是了
如果有大量log需求又不想花錢
可以考慮看看