[Tutorial] Instalando o Splunk no Endian Firewall

Usar tag [Video] [Tutorial]
Avatar do usuário
marceloleaes
Administrator
Administrator
Mensagens: 1516
Registrado em: 10 Jun 2013 12:45
Localização: Novo Hamburgo
Idade: 41
Contato:
Status: Offline

[Tutorial] Instalando o Splunk no Endian Firewall

Mensagem por marceloleaes »

Neste tutorial vamos abordar a instalação do Splunk no Endian Firewall. Mas... o que é o Splunk ?

Imagem

Splunk é uma ferramenta de pesquisa e analise de logs de TI. É um software que permite que você indexe, pesquise, alerte e informe em tempo real e permite que você visualize históricos de dados de TI – dando uma maior visualização em toda a sua infra-estrutura de TI de uma localidade em tempo real. Reduza o tempo para solucionar problemas de TI e incidentes de segurança para minutos ou segundos ao invés de horas ou dias. Monitore toda sua infra-estrutura de TI para evitar degradação do serviço e tempo de inatividade. Relatórios sobre todos os controles de sua conformidade a um custo menor e em uma fração do tempo. Faça o download do Splunk gratuito e teste você mesmo.

Bom, vamos ao que interessa né ?

1 - Efetue o download do Splunk na URL http://www.splunk.com/download?r=header mediante cadastro. O arquivo que precisamos é o splunk-5.0.3-163460.i386.rpm , com ele em mãos envie para o Endian usando o WinsCP.

2 - Vamos instalar o pacote usando como diretório /opt para isto, precisamos informar --prefix no comando rpm , ficando:

Código: Selecionar todos

rpm -i --prefix=/var/opt/ splunk-4.3.4-136012.i386.rpm
3 - Após a instalação será necessário editar manualmente o arquivo /etc/passwd as alterações necessárias são remover o acesso ao shell de um usuário e adicionar em outro, confira o antes e depois:

Antes
nobody:x:99:99:Nobody:/home/nobody:/bin/false
splunk:x:1004:1004:Splunk Server:/var/opt/splunk:/bin/sh
Depois
nobody:x:99:99:Nobody:/home/nobody:/bin/sh
splunk:x:1004:1004:Splunk Server:/var/opt/splunk:/bin/false
4 - Agora precisamos permissionar o diretório da aplicação

Código: Selecionar todos

chown -R nobody: /var/opt/splunk
5 - O comando abaixo cria o initscript necesário para que o Splunk inicie junto ao boot do Endian Firewall

Código: Selecionar todos

/var/opt/splunk/bin/splunk enable boot-start -user nobody
6 - Para permitir que o Splunk inicie junto ao boot, edite o arquivo start.local está no diretório /var/efw/inithooks
Se o arquivo não existir, ele deve ser criado. Certifique-se de que o arquivo contenha como primeira linha:

Código: Selecionar todos

#!/bin/sh
/etc/init.d/splunk start
Não esqueça de permissionar este arquivo chmod 755 /var/efw/inithooks/start.local

7 - Feito ! Verifique se Splunk está funcionando corretamente, emitindo o comando start:

Código: Selecionar todos

/etc/init.d/splunk start
8 - Acessando o Splunk, crie um regra em Firewall - System Access permitindo da rede local a porta 8000

Imagem

Agora é usar !

http://ipdoseufirewall:8000
Usuário: admin
Senha: changeme

Bom proveito  ;D


"Transportai um punhado de terra todos os dias e fareis uma montanha." Confúcio

Avatar do usuário
marcelo0786
Global Moderator
Global Moderator
Mensagens: 127
Registrado em: 17 Jun 2013 17:43
Status: Offline

Re:[Tutorial] Instalando o Splunk no Endian Firewall

Mensagem por marcelo0786 »

Ele é só 60 dias, não é isso Marcelo?

Avatar do usuário
marceloleaes
Administrator
Administrator
Mensagens: 1516
Registrado em: 10 Jun 2013 12:45
Localização: Novo Hamburgo
Idade: 41
Contato:
Status: Offline

Re:[Tutorial] Instalando o Splunk no Endian Firewall

Mensagem por marceloleaes »

Existe versão FREE
"Transportai um punhado de terra todos os dias e fareis uma montanha." Confúcio

Responder

Voltar para “Video Aula e Tutoriais”