Ossim part2 – send log to ossim with rsyslog

1
973

Halo sobat sekolahlinux, kali ini saya akan sedikit membahas kembali soal ossim, kali ini saya ingin memberikan kalian panduan bagaimana sih cara mengirim log dari server centos 7 saya ke server ossim, yang mana nantinya log tersebut digunakan untuk dianalisa oleh ossim ๐Ÿ˜€ langsung saja ya. ouu iya untuk versi centos dibawah 7 sebaiknya kalian cek dahulu apakah sudah ada rsyslog atau tidak.

  • centos 7: 192.168.100.10
  • ossim: 192.168.100.100

CENTOS 7 SERVER
pastikan protokol udp pada port 514 baik disisi server centos 7 dan server ossim open ya, karena log akan dikirim melalui udp pada port 514.

buka file ini

uncomment rule dibawah ini

lalu tambahkan rule ini di bari paling bawah

jika sudah disave, dan restart rsyslog

OSSIM SERVER

jika sudah sekarang kita beralih ke ossim server, untuk mengecek apakah log masuk atau tidak kita bisa menggunakan tcpdump pada ossim server untuk melihat komunikasi log antar centos 7 dan ossim

buka file ini

uncomment rule dibawah ini

jika sudah save dan restart service rsyslog

untuk melihat apakah log sudah berhasil masuk atau tidak kita bisa capture dengan tcpdump, contohnya seperti dibawah

nah berdasarkan tcpdump diatas log dari centos7 server sudah masuk ke ossim server, lalu sekarang kita akan redirect log yang dikirim ke ossim kedalam sebuah file

buat fileย /etc/rsyslog.d/sekolahlinux.conf dan masukkan rule ini didalamnya

untuk variasi kalian bisa melihat cheatset dari ossim pada gambar dibawah ini

ossim-cheatset

lalu selanjutnya kalian buat file sekolahlinux.log untuk menampung log yang masuk

jika sudah save dan restart rsyslog

nah untuk melihat apakah log centos7 server nya sudah masuk atau belum ke server ossim kita bisa menggunakan command “tail -f” seperti dibawah

oke sekian tutorial kali ini, pada part selanjutkan kita akan membahas bagaimana cara membuat plugin untuk ossim ๐Ÿ™‚ selaman mencoba dan membaca ya

1 COMMENT

  1. Thanks gan,, sama ada pertanyaan nih,, kan file log nya udah keterima sama si OSSIM,, tapi ko parsing nya masih aneh gitu ya,, device ip nya masih ip OSSIM, bukan IP si server nya,, mungkin ada penjelasan?

LEAVE A REPLY

Please enter your comment!
Please enter your name here