2017/08/04

升到proxmox 5後搭配zfs提供了一個很好的功能
guest replication
但發現一個問題
偶爾會出現sync fail的狀況
而且一但發生
就再也沒辦法再sync成功









查了一下 forum
目前的解決方法就是把在遠端的replication 資料砍了
然後再重新sync一次

zfs destroy rpool/data/vm-112-disk-1

注意千萬不要砍錯了

2017/07/26

升到 proxmox 5後發生了一個問題
當使用nfs備份或還原時
速度都很慢
看了一下log出現一堆如下的訊息

[ 2579.108635] NFS: nfs4_discover_server_trunking unhandled error -22. Exiting with error EIO

看來是一直去用nfs4

在proxmox 4我不用特別指定在nfs使用version 3
proxmox5看來一定要指定了
只好在 /etc/pve/storage.cfg裡加上參數

options nolock,vers=3

2017/07/09

ocs inventory 2.3.1 release 有段時間了
之前試著升過一次
但升完後有問題
因此就一直先放著
這几天上官網去看了一下
官方在 2017/6/6 已經釋出 RPM repository for RHel/Centos/Fedora
今天想說再來裝一次看看 不過找不到官方的文件 只好自己來try一下
先按照網頁上的指示

wget https://dl.fedoraproject.org/pub/epel/epel-release-latest-7.noarch.rpm
wget https://rpm.ocsinventory-ng.org/enterprise/7/x86_64/ocsinventory-release-7-4.el7.ocs.noarch.rpm
yum install ocsinventory-release-7-4.el7.ocs.noarch.rpm epel-release-latest-7.noarch.rpm

安裝完以上二個rpm後 再跑一次yum -y update

再來就要正式開始來裝ocs了

執行的指令如下

yum -y install ocsinventory-server ocsinventory-reports mariadb mariadb-server httpd

其他需要的會自行補上

啟動 httpd mariadb

systemctl start httpd
systemctl start mariadb

mariadb裝完後先設定root passwd

mysqladmin -u root password '你的密碼'

再來登入 mariadb 建立ocsweb 這個db

create database ocsweb

開啟browser 登入 http://ip/ocsreports

按步驟操作

預設登入帳號密碼為 admin admin

登入後第一步當然就是改密碼
這時問題就來了
改完後竟然沒作用
看了一下log才發現問題

[Sun Jul 09 09:21:02.989877 2017] [:error] [pid 11198] [client 10.0.0.6:33592] PHP Warning:  scandir(/usr/share/ocsinventory-reports/ocsreports/config/profiles): failed to open dir: No such file or directory in /usr/share/ocsinventory-reports/ocsreports/require/function_users.php on line 30, referer: http://10.0.0.245/ocsreports/index.php?function=admin_add_profile

路徑不存在
之前手動安裝從來沒碰過這個問題
找了一下發現上述的路徑在安裝後是放在
/var/lib/ocsinventory-reports/config
而不是config上的路徑
所以做個link

cd /usr/share/ocsinventory-reports/ocsreports
ln -s /var/lib/ocsinventory-reports/config

目前大致上看來是ok了
明天再來移過來新的几器
看看有沒有什麼其他的問題

2017/06/08

今天早上收到勒索病毒的樣本
等好久了 好開心
執行後畫面如下

2017/06/05

昨天突然在想是不是可以在graylog上直接用值畫出圖形
因為在fields展開後有四個選項可以操作













上圖的 Generate chart 應該就可以畫圖
而 Statistics 是相關的記錄及統計
但當點下去時出現









只能針對數字定義的欄位才能使用
看來必須要設定Extractor對message拆解並定義後才行了
因此先吐一筆測試資料到graylog

echo "testiiiiii 20"|nc 10.0.0.1 1234

再利用這筆資料來產生Extractor





















如上圖 主要的重點是必須定義該拆解出來的欄位值是數字
目前支援的定義如下圖 依所需值不同的位數來選擇不同的定義
目前的範例是定義為int



















定義好後接下來進到graylog的資料就會被拆解如下圖
num_test這個欄位就拆解出來而且被定義為int











接下來就可以使用 Generate chart 及 Statistics 產生如下的二張報表














在圖上就可以看到用數值畫出來的圖及統計的結果了
Generate chart還可以依不同需求產生不同的圖










cacti上寫shell也可以達到相同的目的
但操作上會複雜許多
目前想到可以利用個這個來畫出溫度及統計並利用alert功能來進行
溫度超標的通知
應該是滿方便的

http://docs.graylog.org/en/2.2/pages/extractors.html

2017/06/02

今天有user打電話來說他的電腦出現
"你可能是盜版軟体的受害者"
問題是机器在學校裡
理論上會定時到kms server報到
而且我測了kms server也沒問題
手動執行認証程式時出現














查了文件 都說是系統時間的問題
但系統時間沒問題
問了廠商的回復 有可能是bios時間的問題
要我再檢查bios時間
但bios時間也是對的
最後是執行

netsh winsock reset

重開机
再執行認証程式就好了
......................

2017/06/01

之前寫過一篇有關tftp的說明
今天又查到一個方法
在ubuntu中使用 tftpy

sudo apt install  python-tftpy

再來建立一個tftp_svr.py的文件

import tftpy

server = tftpy.TftpServer('/tmp')
server.listen('0.0.0.0', 69)

要使用時執行
sudo python tftp_svr.py

即可

http://www.wl-chuang.com/blog/2012/02/13/build-up-a-tftp-server-using-python/

2017/05/31

今天突然在ipaudit上看到以下的log




























192.168.250.30是一台cisco的設備
怎麼會自己去ping別人
一度懷疑是被hack了
經詢問廠商得到的答案是看起來是外面有人在ping這個網段的機器
但因為本來就沒有這個ip
所以cisco就代為回應了
這個功能預設是打開的
可以下指令停掉
指令如下 (下在L3的routing port 上)

no ip unreachables

再觀察看看

2017/05/26

最近有人介紹了一間公司
http://www.youstar.com.tw/
跟我說是使用opensource來協助客戶解決問題的公司
其實opensource並不反商
但重點是如果有利用並修改的opensouce的程式碼
同樣也必須opensource
台灣就有廠商廠被告過
不過我在想這個要怎麼生存下去
裡面有放了簡報檔 介紹了不少軟体
有些是目前就有在用 有些是之前測過但覺得並不好用
也有些我認為還不錯的軟体 卻沒有介紹
今天測了一下duplicati
覺得真的不錯

跨平台
而且支援備分到相當多的目的地 除了一般的網芳 ftp sftp外
包括各大雲端空間都支援
還支援上傳檔案加密
排程備分
差異備分
差異備分點還原

windows安裝必須要先裝 .net 4.5
程式裝好後本身並沒有管理程式
必須使用browser 開 http://127.0.0.1:8200 進入管理介面
另外使用ie開管理介面會看不到
建議使用別的browser
畫面如下



















功能就不一一介紹了 自己玩玩看

如果在ubuntu上
可以直接使用
sudo apt install dupclicati
安裝
裝好後要記得
sudo systemctl start dupclicati
sudo systemctl enable dupclicati
如果是裝在server上
因為本身沒有browser
可以用ssh建立通道

ssh user@example.com -L 8200:localhost:8200

然後再使用local的browser 打開 http://127.0.0.1:8200 即可

平常把檔案備分好
萬一被加密軟体加密了
只要回復回來就好

2017/05/10

之前在centos上執行python的cgi都沒問題
但移植到ubuntu 16.04上後一直出現如下的error

File "/usr/lib/python2.7/dist-packages/MySQLdb/cursors.py", line 210, in execute
    query = query % args
TypeError: not all arguments converted during string formatting

程式完全一樣都沒改啊

google了半天 才解決問題
差異如下

ubuntu 16.04

sql = "delete from abc where ip=%s"
cursor.execute(sql, [ip])

變數一定要用 [ ] 包住

centos 7

sql = "delete from abc where ip=%s"
cursor.execute(sql, ip)


http://stackoverflow.com/questions/21740359/python-mysqldb-typeerror-not-all-arguments-converted-during-string-formatting

2017/05/09

今天開graylog碰到怪事
在dashborad設定的地圖監看資料都不見了
而且去看search 的結果也沒看到有解到geo的資料















昨天也沒去改設定
不過發現graylog好像會自己去update
/etc/graylog/server/GeoLite2-City.mmdb
最後update的時間是5/8
最後決定把service 重啟

graylog-ctl restart

目前看來正常
再觀察看看

2017/05/08

cacti從過年後就一直升級
今天又升到1.1.6了
本來是跑在ubuntu 14.04上
因為之前升過一次有問題
所以放著一直沒去動
不過最近查了一下 centos 的 epel有放進去了
用yum應該很方便 而且維護也比較簡單
轉過去沒啥大問題
mariadb的參數要做些調整 還要設定時區
在install的Pre-installation Checks頁面中有提到
再來就是碰到二個問題
一個就是本來有寫一些用來撈資料的script 放在/root
然後再ln到cacti的目錄
但這個版本使用上會有問題
所以只好把這些script直接copy到/usr/share/cacti/scripts裡
copy完後記得要rebuild poller cache才會生效

另一個問題比較奇怪
本來有利用snmp從ruckus的controller上撈線上人數
但轉到新版後圖出不來了
但aruba沒問題
可是用snmpwalk去撈又能拿到資料
看了設定也沒錯
最後

在config把snmp改成v1

就............好...............了

先醬
跑看看
目前polling一次時間大約15秒內




2017/05/04

這几天在設定openvpn的時候發生一個鳥問題
用rpm安裝好後手動執行
/usr/sbin/openvpn --config /etc/openvpn/client/client.conf
程式可以啟動 正常運作沒問題
但因為需要開机啟動
沒想到執行
systemctl start openvpn-client@.service
一直出現錯誤
無法執行
想說好吧
那就加在 /etc/rc.local好了
沒想到竟然也不行
XD
最後搞了半天
只有加在crontab才有用

@reboot cd /root;./vpn_start


2017/04/27

今天在想怎麼把netflow的資料吐到graylog上
這樣就可以很方便快速的查找了
發現本來就有plugin可以用
安裝的方式也很簡單
把.jar檔下載後直接放到 plugin的目錄

/opt/graylog/plugin

再來重啟graylog 這樣才會把plugin呼叫進來

sudo graylog-ctl restart

再來就會在input裡多了一個netflow的選項可以用
設定好

接下來再設定switch把netflow的封包吐過來就可以了



注意目前只能收v5

2017/04/20

今天中午左右
忽然一堆服務都失效
本來以為是机器當机
想不到情況更糟糕
raid card死了

























第一個想法就是把昨天晚上備份回復到另一台proxmox
當recover 做完後才想到
在正常的机器上應該有出問題那台的所有guest config
所以應該是把config 移過來
然後直接boot就好了
這樣也不會loss晚上到中午這段時間的資料
路徑在

/etc/pve/nodes/proxmox159/qemu-server
                        ^^^^^^^^^^^
                      出問題的主机名稱

在正常的机器上下指令

mv /etc/pve/nodes/proxmox159/qemu-server/* /etc/pve/qemu-server/

之後再從管理介面或下指令boot即可

操作時有可能會出現

TASK ERROR: cluster not ready – no quorum?

或無法mv的情況

因為節點之間網路的斷線,集叢中節點數量低於2時,集叢就會被鎖住

此時要下指令

pvecm expected 1

讓集叢改為只期待1個節點正常運作

這樣就可以操作了

http://blog.pulipuli.info/2014/08/proxmox-ve-fix-proxmox-ve-cluster-not.html

2017/04/07

之前發過一篇文章是利用擷圖的方式來設定graylog的alert
新錄了一段影片 應該會再清楚一些
記得要先修改graylog.conf 有關mail的地方




設定後可以使用 nc 來進行測試

echo "abc"|nc -w 1 -u 10.10.10.10 514

在搜尋畫面就會看到以下的訊息










接下來在alert的分頁就會出現以下的訊息 並收到mail












http://adminkk.blogspot.tw/2017/03/graylog2-announcesplunk-httpswww.html
graylog無法針對新增的user個別開權限
官方建議先create role
再把role的權限加到user
底下是create一個只有搜尋權限的role並建立user的視頻

create role


create user



2017/04/05

今天早上登入graylog時出現了通知訊息
有新版
立馬進行更新
可是更新完出現几個問題
一個是 elasticsearch 的message出現暴量
導致graylog預設的Disk Journal (1G)也爆了 所以到config先調大為5G 等消化完再看看要不要調回來

第二個問題是forti的log几乎全部不見了 
這很奇怪
之前的几次更新並沒有出現這個問題
找了一下官方的blog看到從這一版開始直接支援fortiget的log









而且在少數出現的log裡也看到欄位被辨認出來
這個不錯 雖然很吃資源


























但卻只有出現少數几條log
畫面右上的 in/out message也一直有值
用tcpdump去捉封包也沒問題
看來應該是syslog4j有bug了

只能先試一下進forti改一下丟log的方式
先把log調到之前有開的tcp port
可是並沒有出現
於是再syslog上再開另一個udp port
再改一下forti的設定
終於可以了
先醬用吧

2017/04/03

graylog支援利用ip在地圖上顯示的功能
記錄一下要使用之前所需的config

1. 首先要下載geoip的data 因為用ova安裝的graylog 預設並沒有提供這個檔案
    http://geolite.maxmind.com/download/geoip/database/GeoLite2-City.mmdb.gz
    解開後放在/etc/graylog/server/

2. 在管理介面上 system - configurations




















調整Message Processors Configuration



























把 GeoIP Resolver的順序調到最下面



3. 搜尋一筆滿足要求的資料來create Extractors 使用 Grok pattern

















依照所需的條件進行處理 如下範例

srcip=%{IP:srcip}

















重啟graylog

此時再搜尋 就會在搜尋結果看到多出有關Geo的結果




















在搜尋畫面的左方





















點下World map 之後就會在搜尋畫面上方出珼地圖























http://docs.graylog.org/en/2.2/pages/geolocation.html#configure-message-processor
http://docs.graylog.org/en/2.2/pages/extractors.html#
https://dev.maxmind.com/geoip/geoip2/geolite2/

2017/03/22

最近几天在ubuntu上設定rsyslog
發現如果使用udp的設定
都沒辦法轉送出去到外部的log server
使用tcp就沒問題
設定方式只要修改
/etc/rsyslog.d/50-default.conf

加上
*.*     @@1.2.3.4:5555   使用@@表示TCP

*.*     @1.2.3.4:514          使用@表示UDP    用UDP一直無法成功 沒找到原因

設定好後
systemctl restart rsyslog

https://vexxhost.com/resources/tutorials/how-to-setup-remote-system-logging-with-rsyslog-on-ubuntu-14-04-lts/

2017/03/18

目前使用4.4.0-62的kernel
但一直發生只要更新kernel就開不了机的情況
一直到目前的 4.4.0-67都一樣
查了半天才知道是一個bug
而且好像是只要使用usb wifi就會發生
看來還是只能停在4.4.0-62
繼續等了

https://bugs.launchpad.net/linuxmint/+bug/1666615

2017/03/14

如何在shell中直接下mysql的指令

mysql -u root -p1234 database -e"select * from data;" >> $tmp/data_from_db

如果不想顯示column 名稱 要加上 -N

mysql -u root -p1234 database -N -e"select * from data;" >> $tmp/data_from_db

2017/03/10

graylog 在search 中 * 及 ? 的使用必須以獨立單字為為主
以下方的log舉例

Jan  9 20:10:37 192.168.101.253 System: Fan 1 (from left when facing right side), failed

如果我要找出這個訊息
就必須使用下列的語法

f?n AND f*d

f*n AND f????d

不能使用 f*d 這樣會找不到資料

ip的範圍搜尋使用

[192.168.0.0 TO 192.168.254.254]

但有時會出現不相關的資料
此時就要使用
message:[192.168.0.0 TO 192.168.254.254]
^^^^^^^
field的名稱
可依需求更改
graylog除了可以從console操作外
還提供了方便的REST API
讓使用者可以方便的使用文字介面 curl 就可以操作
所有提供的資料及相關語法
可以從管理介面得知
從右上角的目前message流量點入後就可以在畫面右方看到API BROWSER














以關鍵字搜尋為例
先在畫面上找到
Search/Keyword : Message search
再來點下List Operations
再點Message search with keyword as timerange












就會出現如下的畫面



















有三個必填欄位

query 是關鍵字 可以使用 AND NOT OR 跟管理介面搜尋相同
keyword是時間 使用 relative 如 last 1 day 等
filelds是 欄位 使用message

填好後按下 Try it out!
接下來會問帳號密碼
打完送出後就會得到結果了




















系統會給一個Request URL
可以複制起來 之後只要修改相關參數就可以直接在程式上使用

http://1.2.3.4:9000/api/search/universal/keyword?query=success%20&keyword=Last%205%20minutes&fields=message

使用curl範例如下

curl -u username:password -H 'Accept: application/json' -X GET 'http://1.2.3.4:9000/api/search/universal/keyword?query=%22success%22&keyword=last%201%20hour&fields=message'

方便使用者不進web介面就可以搜尋
但要修改時網址的傳值必須使用ascii 16進位 要留意
底下列出參考表及轉換網址


























2017/03/09

graylog預設是把log的訊息全部吃進去
不需要分欄位
直接用關鍵字搜尋即可找到資料(中英文都ok)
但如果一定要分欄位
graylog也提供了extractor的功能
可以根據user的需求依照message的內容來定義不同的field
但使用這個功能必須要特別注意
如果log的量太大而且message的內容又太多
會吃掉大量的資源(cpu ram 及io)
所以並不建議使用
之前提到如果要把windows的log丟到syslog上
可以使用evtsys
因為最近玩graylog
官網上有介紹nxlog這個工具
不只是windows可以用 linux, android都有支援 而且還有在更新維護
先來玩一下 windows
找了一台win 10 x32來裝
安裝過程沒什麼問題
裝完後要手動去改config file
路徑在
C:\Program Files\nxlog\conf\nxlog.conf

C:\Program Files (x86)\nxlog\conf\nxlog.conf

修改後內容如下

<Output out>
    Module      om_udp   (預設為tcp 視需求修改)
    Host        1.1.1.1           (依需求修改)
    Port        514
#    Exec        to_syslog_snare();  (此行預設打開 但無法傳資料 註解後就正常了)
</Output>

再來就是到服務把nxlog啟動
應該就可以在syslog上看到訊息了
如果有問題 可以check一下log
C:\Program Files\nxlog\data\nxlog.log

C:\Program Files (x86)\nxlog\data\nxlog.log


http://www.ilanni.com/?p=595

2017/03/08

在graylog中設定dash board相當的簡單
首先新加一個dashboard
再來依照所需的條件進行search
search 後的結果在畫面的左及右分別有二個地方可以直接把結果加入dashboard
左方加入的是統計數量 右方加入的是長條圖









完成後就可以在dashboard上看到結果了
而且會一直自動更新喔

graylog2 announce了和splunk整合的功能
https://www.graylog.org/blog/19-graylog-splunk-integration-is-now-here
說整合也不太像 說白了就是過濾一些重要的資料再往splunk丟
因為如果是使用splunk免費版本的話一天只有500MB可以用
先由graylog2過濾的話就可省下不少的空間
利用的就是stream這個功能
不過我目前並不打算把log再丟到splunk
而且打算利用stream過濾一些異常的訊息
當發生狀況時發mail通知管理者

首先要先把發信功能打開
在graylog.conf內找到下列几行並依不同狀況進行修改

transport_email_enabled = true
transport_email_hostname = 1.2.3.4
transport_email_port = 25
transport_email_use_auth = false
transport_email_use_tls = false
transport_email_use_ssl = false
transport_email_auth_username =
transport_email_auth_password =
transport_email_subject_prefix = [graylog]
transport_email_from_email =

transport_email_web_interface_url = http://12.34.56.78

改完後重啟

接下來在web介面上操作
在stream上新增一個stream




















接下來才是重點就是要manage rules
假設我想要找認証成功的user
也就是在message裡要包含 authentication 和 success 二個關鍵字
在manage rules不能寫在一起 否則會找不到  必須要分開成二筆rule
Field使用的就是message
Type要使用contain 不建議使用 match 或其他 有時會找不到
value就使用關鍵字





















分別建立完成後就會有二筆rule
視需求是要符合全部或單一符合













設定後一定要進行測試
測試的方法就是利用我們的關鍵字進行search
得到結果後展開點一下右上方的 test against stream 選取設定的stream















測試成功會出現如下圖的訊息













再來就要設定alert了
首先新增一個alert condition 選取 stream跟condition type



















接著設定觸發的次數及相關情況及是否要重覆寄送


























再來新增一個alert notification




















接著設定要寄送的相關訊息


























最後要enable stream










設定完成後可以先寄送一封test mail

接下來如果有觸發就會收到mail了
mail並不會有完整的message內容 只是進行通知
必須要進到管理介面看

2017/03/04

之前提到graylog如果要把別机器log file的資料丟過來
要另外裝軟体
今天想到一個方法
使用tail -f 加上nc 就可以解決了

首先在graylog上新增一個input

sytem/inputs - inputs 選擇 Raw/Plaintext TCP

選擇node 在title上給一個名字 再來指定port  再來save就可以了

之後再要傳送log的server上使用

tail -F /var/log/messages | nc 1.1.1.1 6666

必須使用 -F 否則logrotate後就不會再送資料了

1.1.1.1為graylog的ip
6666為上一步驟所指定的port

這樣資料就進來了

只是有個問題 如果graylog重開 nc就會斷掉了

因此寫了一個shell來開机執行

#!/bin/bash
#check graylog data send every 5 secs
while [ true ]
do
sleep 5
ps -ef|grep 1.1.1.1|grep -v grep || /usr/bin/tail -F /var/log/messages | /usr/bin/nc 1.1.1.1 6666
done

每5秒檢查一次 如果有問題就重下指令

2017/03/02

近來發現一個proxmox備份的問題
就是當guest os的hd過大時(目前觀察是500G以上)
若備分使用壓縮往往會不成功
尤其是在備分設備只支援1G的環境下
而且都是備分到一半guest os就不正常關机了 (進度不一定)
log如下

110: Feb 28 00:42:37 INFO: status: 51% (127682347008/250059350016), sparse 23% (59749072896), duration 994, 238/225 MB/s
110: Feb 28 00:42:50 INFO: status: 52% (130099838976/250059350016), sparse 23% (59900887040), duration 1007, 185/174 MB/s
110: Feb 28 00:44:06 INFO: status: 53% (132779606016/250059350016), sparse 24% (60026957824), duration 1083, 35/33 MB/s
110: Feb 28 00:44:32 INFO: status: 54% (135066157056/250059350016), sparse 24% (60116475904), duration 1109, 87/84 MB/s
110: Feb 28 00:44:40 INFO: status: 55% (137644998656/250059350016), sparse 24% (60216111104), duration 1117, 322/309 MB/s
110: Feb 28 00:44:53 INFO: status: 56% (140127109120/250059350016), sparse 24% (60333727744), duration 1130, 190/181 MB/s
110: Feb 28 00:46:30 ERROR: VM 110 not running
110: Feb 28 00:46:30 INFO: aborting backup job
110: Feb 28 00:46:30 ERROR: VM 110 not running
110: Feb 28 00:46:37 ERROR: Backup of VM 110 failed - VM 110 not running

但在10G的情況到目前為止沒發現問題

找了一下forum有一些人反應這個問題
但好像沒有啥解法

目前看來就二個方法

1. 不要使用壓縮備分(備分出來的檔案會比較大)

2. 把所有設備升級到10G

2017/02/23

proxmox 因為是重新安裝更新到4.4
所以沒有把原來的user跟權限帶過來
今天有机器的管理者反應無法登入
才發現忘了加回去
但在操作的過程中發現
目前4.4版在管理介面上雖然可以新增group
但卻沒辦法把role assign到group去
之前在3版時是可以醬操作沒問題的
找了相關文件
目前看來是要用指令來操作

pveum

如果只要授權只能管理guest而無法操作host管理介面
指令如下

pveum aclmod /vms -user joe@pve -role PVEVMUser

相關文件如下
但4版後有些role的名稱不一樣了 要注意

http://pve.proxmox.com/wiki/User_Management#pveum_permission_management

2017/02/21

之前裝了graylog起來用
今天在管理介面上出現有新版的訊息
依据官網的說明進行升級

記得在升級前要備分一下目前的config
sudo cp /opt/graylog/conf/graylog.conf  /opt/graylog/conf/graylog.conf_bck
升完後有可能config都會回覆成預設值

另一個設定檔
sudo cp /etc/graylog/graylog-settings.json /etc/graylog/graylog-settings.json_bck

$ wget https://packages.graylog2.org/releases/graylog-omnibus/ubuntu/graylog_latest.deb
$ sudo graylog-ctl stop

take snapshot if storage suppport

$ sudo dpkg -G -i graylog_latest.deb
$ sudo graylog-ctl backup-etcd
$ sudo graylog-ctl reconfigure

reconfigure之後要比對一下目前的config跟上面備的的是否不同再進行修正

$ sudo reboot

升完重開後發現時間又不對了 config裡好像只有密碼不變
其他都恢復成預設值了
再依照之前的記錄修正config及os的時區
目前看來運作ok

http://docs.graylog.org/en/2.2/pages/configuration/graylog_ctl.html#upgrade-graylog-omnibus
前一陣子升級proxmox後發生一個問題
原來使用的hp storage連不上了
找了半天才發現因為proxmox新server的
initiatorname 不同了
在hp cmc上修改後連線就正常了
但連上後發現另一個問題就是裡面還殘留升級前的檔案
因為升級後已經先搬到server的肚子
所以這些檔案就變成占空間的垃圾
而且也無法從管理介面上刪除
要用指令刪除

先用 lvdisplay 找出有那些不用的image

再使用 lvremove 刪除
lvremove /dev/test/vm-121-disk-1

https://forum.proxmox.com/threads/remove-disk-images-from-lvm.10215/

2017/02/11

今天朋友介紹graylog
稍微google了一下
看來跟之前學過的ELK是差不多的東西
都是log管理的
不過之前在上ELK課的時候安裝有點複雜
想說還是繼續用splunk好了
不過graylog網站上就直接有ova可以下來用
不用再自己花時間裝 滿方便的
現在好像愈來愈多的軟体都醬做了
省得user安裝的麻煩
於是下載回來稍微玩了一下

ovf的os是用ubuntu 登入後記得改一下密碼
另外要改的是時區 預設使用的是UTC 記得改為自己的時區

sudo cp /usr/share/zoneinfo/Asia/Taipei /etc/localtime

再來就是要改graylog的config了
因為web介面上都不能改
路徑在
/opt/graylog/conf/graylog.conf

改web登入密碼
說明是要用shasum來hash
產生後直接複制貼上

# Create one by using for example: echo -n yourpassword | shasum -a 256
# and put the resulting hash value into the following line
root_password_sha2 = 895027ffec7981a554a916e76676677ee0d5da8bf35ff1ba7f15362e35a9781a

再來改時區 參考以下連結
http://www.joda.org/joda-time/timezones.html

root_timezone = Asia/Taipei

最後改一下搜尋結果顯示高亮

allow_highlighting = true

預設會有一支java起在 udp 514來收syslog
只要在其他設備上設定往這台丟就好了

至於如果要直接吃進file的內容
在splunk是只要直接設定就好了
但graylog比較麻煩
必須要再安裝 Collector Sidecar (支援由其他的机器丟至graylog)
裝好後先修改config file

/etc/graylog/collector-sidecar/collector_sidecar.yml
把tag的地方全部mark
tags:
#    - linux
#    - apache

然後再設定
操作流程請參考官方文件

http://docs.graylog.org/en/2.1/pages/collector_sidecar.html#graylog-collector-sidecar
http://docs.graylog.org/en/2.1/pages/sending_data.html

要注意的是input file 好像不能使用* 要一個一個指定

當log量大但hd容量不夠想限制儲存天數時
在管理介面上 system - indices - Edit
調整數量













在graylog.conf加上以下參數(依需求而定)

elasticsearch_max_time_per_index = 1d
elasticsearch_max_number_of_indices = 180
retention_strategy = delete

https://www.digitalocean.com/community/questions/how-to-config-graylog-data-save-days

目前使用起來感覺跟splunk差不多
不過splunk還是快一點
只是splunk免費版有每天500MB的限制就是了
如果有大量log需求又不想花錢
可以考慮看看

2017/02/10

今天拿到一個vmdk
想說proxmox有直接支援 直接拿來用
結果無法開机
一直出現I/O error
算了轉成qcow2吧

qemu-img convert -f vmdk -O qcow2 abc.vmdk abc.qcow2

轉完後開机就正常了