测试机 172.16.53.191 服务端(server)
测试机 172.16.53.253 客户端(agent)
【server端配置】
yum install mysql mysql-server mysql-devel httpd php php-mysql gcc gcc-c++ vim wget lrzsz ntpdate sysstat dstat unzip -y
wget https://bintray.com/artifact/download/ossec/ossec-hids/ossec-hids-2.8.3.tar.gz
tar zxvf ossec-hids-2.8.3.tar.gz
cd ossec-hids-2.8.3
cd src
make setdb
#Info: Compiled with MySQL support.出现mysql 说明ossec支持mysql数据库
cd ..
./install.sh
下面是安装过程,如果输入错误,按住Ctrl+Backspace
en #选择语言
Enter #继续
Server #安装为server
/usr/local/ossec #安装目录
3.1- Do you want e-mail notification? (y/n)[y]: y
-What's your e-mail address? Your_mail@163.com
-What's your SMTP server ip/host? 127.0.0.1
Enter # Running syscheck (integrity check daemon)
Enter # Running rootcheck (rootkit detection)
Enter #Active response enabled
Enter # firewall-drop enabled (local) for levels >= 6
Do you want to add more IPs to the whitelist? (y/n)? [n]: y #设置ip白名单
-IPs (space separated):
3.5- Do you want to enable remote syslog(port 514 udp)? (y/n) [y]:Enter
Enter #开始安装
 
安装完成的配置文件及选项:
/usr/local/ossec/bin/ossec-control start
/usr/local/ossec/bin/ossec-control stop
/usr/local/ossec/etc/ossec.conf
/usr/local/ossec/bin/manage_agents
 
# /usr/local/ossec/bin/ossec-control --help
Usage: /usr/local/ossec/bin/ossec-control{start|stop|restart|status|enable|disable}
 
# /usr/local/ossec/bin/ossec-control enable --help
Enable options: database, client-syslog,agentless, debug
Usage: /usr/local/ossec/bin/ossec-controlenable [database|client-syslog|agentless|debug]
【ossec日志入数据库】
1. 启用数据库功能 /var/ossec/bin/ossec-control enable database
2.安装数据库,创建数据库
 yum -y install mysql-server mysql mysql-devel #安装mysqlserver
mysql -u root
mysql>create database ossec;
mysql>set password for root@localhost=password ('ufenqi123');
mysql>CREATE USER 'ossecuser'@'%'IDENTIFIED BY 'ufenqi123';
mysql> grant INSERT,SELECT,UPDATE,CREATE,DELETE,EXECUTE on ossec.* to ossecuser@'%' IDENTIFIED BY 'ufenqi123';
mysql>flush privileges;
mysql>exit
进入ossec源码目录,【初始化数据库】
/root/ossec-hids-2.8.3/src/os_dbd/mysql.schema
mysql -u ossecuser -p -D ossec < /root/ossec-hids-2.8.3/src/os_dbd/mysql.schema
3.修改ossec配置文件,添加数据库支持
vim /usr/local/ossec/etc/ossec.conf 添加如下字段
<ossec_config> <database_output> <hostname>192.168.2.30</hostname> <username>ossecuser</username> <password>ossecpass</password> <database>ossec</database> <type>mysql</type> </database_output> </ossec_config>
3.2、接收远端syslog信息
<remote>
<connection>syslog</connection>
<allowed-ips>172.16.0.0/16</allowed-ips>
</remote>
配置上syslog后,本机监听了udp端口514和1514
4 配置完成后,启用数据库,并重启ossec
/usr/local/ossec/bin/ossec-control enable database
/usr/local/ossec/bin/ossec-control restart
 
【添加agent】
1.在server端执行
/usr/local/ossec/bin/manage_agents 按照提示添加客户端
添加完成后,输入E,获取agent的key,复制下来
2.在agent端执行
/usr/local/ossec/bin/manage_agents
将1中复制下来的key粘贴进去就可以添加成功了
【server中查看在线的agent列表】
/usr/local/ossec/bin/agent_control -l
[root@172-16-53-191 bin]# ./agent_control -l
OSSEC HIDS agent_control. List of available agents:
ID: 000, Name: 172-16-53-191 (server), IP: 127.0.0.1, Active/Local
ID: 002, Name: test-agent-53.253, IP: 172.16.53.253, Active
List of agentless devices:
/usr/local/ossec/bin/list_agent -a
 
【安装web界面-管理ossec】
1.配置nginx+php运行环境
2下载安装
tar -zxvf ossec-wui-0.3.tar.gz mv ossec-wui-0.3 /usr/local/nginx/html ossec-wui
cd /usr/local/nginx/html/ossec-wui
./setup.sh
3.修改权限,将运行web服务的用户加入ossec用户组
vim /etc/group 修改ossec这一行为:
ossec:x:1002:apache 其中Apache是运行php的启动用户
 
将ossec的安装目录(/usr/local/ossec/)下的tmp目录权限设置为770
chmod 770 /usr/local/ossec/tmp
chown -R apache.apache /usr/local/ossec/tmp
service php-fpm restart
 
然后访问http://ossec-server-ip/ossec-wui/index.php 即可访问到ossec管理界面
 
【ossec的实际应用】
一、【ossec syscheck文件监控配置】
1.在agent端,修改/usr/local/ossec/etc/ossec.conf文件
在<syscheck>下添加如下:
<alert_new_files>yes</alert_new_files>
<directories check_all="yes" realtime="yes" report_changes="yes">/tmp/mzk</directories> 添加监控的目录
设置扫描频率
2.在server端重写rules规则,编辑/usr/local/ossec/rules/ossec_rules.xml文件,找到rule_id 554,在这个规则的下面添加如下行
 
<rule id="554" level="10" overwrite="yes">
<category>ossec</category>
<decoded_as>syscheck_new_entry</decoded_as>
<description>File added to the system. by mzk</description>
<group>syscheck,</group>
</rule>
二、【异常ip登录服务器】
在server端上编辑rules/local_rules.xml文件,添加如下行
<rule id="7778" level="7">
<if_sid>5700</if_sid>
<group>authentication_failure</group>
<srcip>!10.10.2.1</srcip>
<description>not come from 10.10.2.1</description>
</rule>
重启服务端即可
三、【暴力破解】
在server端上编辑rules/sshd_rules.xml文件,修改规则如下
<rule id="5720" level="7" frequency="3">
<if_matched_sid>5716</if_matched_sid>
<same_source_ip />
<description>3 Failed passwords within 1 minutes Multiple SSHD authentication failures.</description>
<group>authentication_failures,</group>
</rule>
四、【进程监控】
<rule id="533" level="7">
<if_sid>530</if_sid>
<match>ossec: output: 'netstat -tan</match>
<check_diff />
<description>Listened ports status (netstat) changed (new port opened or closed).</description>
</rule>
 
 

ossec安装配置的更多相关文章

  1. Ossec 安装并配置邮件通知

    Ossec 安装并配置邮件通知 目录 Ossec 安装并配置邮件通知 1. 介绍 2. 软硬件环境 3. 安装步骤 3.1 Server 3.2 Agent 3.3 配置邮件通知 4. 参考资料 1. ...

  2. OSSEC 安装执行./install.sh详细信息

    下载好ossec安装文件后解压得到如下目录 [root@localhost ~]# cd ossec-hids-/ [root@localhost ossec-hids-]# ll total drw ...

  3. ossec安装

    安装 安装要求 对于Unix系统来说,OSSEC只需要GNU的make.gcc和libc.推荐使用OpenSSL,但仅属于一个可选项.而且,通常您只需在一个系统上做编译操作,然后将二进制程序复制到其他 ...

  4. Hive安装配置指北(含Hive Metastore详解)

    个人主页: http://www.linbingdong.com 本文介绍Hive安装配置的整个过程,包括MySQL.Hive及Metastore的安装配置,并分析了Metastore三种配置方式的区 ...

  5. Hive on Spark安装配置详解(都是坑啊)

    个人主页:http://www.linbingdong.com 简书地址:http://www.jianshu.com/p/a7f75b868568 简介 本文主要记录如何安装配置Hive on Sp ...

  6. ADFS3.0与SharePoint2013安装配置(原创)

    现在越来越多的企业使用ADFS作为单点登录,我希望今天的内容能帮助大家了解如何配置ADFS和SharePoint 2013.安装配置SharePoint2013这块就不做具体描述了,今天主要讲一下怎么 ...

  7. Hadoop的学习--安装配置与使用

    安装配置 系统:Ubuntu14.04 java:1.7.0_75 相关资料 官网 下载地址 官网文档 安装 我们需要关闭掉防火墙,命令如下: sudo ufw disable 下载2.6.5的版本, ...

  8. redis的安装配置

    主要讲下redis的安装配置,以及以服务的方式启动redis 1.下载最新版本的redis-3.0.7  到http://redis.io/download中下载最新版的redis-3.0.7 下载后 ...

  9. Windows环境下的NodeJS+NPM+Bower安装配置

    npm作为一个NodeJS的模块管理,之前我由于没有系统地看资料所以导致安装配置模块的时候走了一大段弯路,所以现在很有必要列出来记录下.我们要先配置npm的全局模块的存放路径以及cache的路径,例如 ...

随机推荐

  1. oracle取差值集合

    Oracle Minus关键字 SQL中的MINUS关键字 SQL中有一个MINUS关键字,它运用在两个SQL语句上,它先找出第一条SQL语句所产生的结果,然后看这些结果有没有在第二个SQL语句的结果 ...

  2. JVM系列3:JVM垃圾回收

    1.JVM内存分配和回收 1.1 对象分配原则 在JVM系列1:内存区域中我们谈到,JVM堆中的内存划分如下: 从中可以看出堆内存分为新生代和老年代以及永久代(在JDK1.8中已经被MetaSpace ...

  3. 趣谈linux操作系统笔记-从BIOS到bootloader

    BIOS 在主板上,有一个东西叫ROM(Read Only Memory,只读存储器).这和咱们平常说的内存RAM(Read Access Memory,随机存取存储器)不同. 而 ROM 是只读的, ...

  4. 在java poi导入Excel通用工具类示例详解

    转: 在java poi导入Excel通用工具类示例详解 更新时间:2017年09月10日 14:21:36   作者:daochuwenziyao   我要评论   这篇文章主要给大家介绍了关于在j ...

  5. [转] 浅谈JS中的变量及作用域

    Situation One <script> var i; function sayHello() { var x=100; alert(x); x++; } sayHello();   ...

  6. centos 7 ip a 或ifconfig 报command not found

    CentOS 7 下 ifconfig command not found 或 ip command not found 解决办法 首先查看:/sbin/ifconfig   /sbin/ip 是否存 ...

  7. TIOBE11月份编程语言排行榜:C非常接近Java,分析下中美的就业情况

    TIOBE公布11月份编程语言排行榜:C非常接近Java Swift挤进前10,分析下中美的就业情况. 我们先看看他们官方对数据的解读 本月TIOBE指数前20位出现了一些有趣的变动.首先,C语言现在 ...

  8. selenium—用NoSuchElementException异常判断页面元素是否存在

    一.知识补充 1.find_element的一种使用方法: find_element(by=方法,value=值) 例如: find_element(by="id",value=& ...

  9. Ubuntu 19.04 下使用Remmina连接window服务器部署maven项目

    先将打包好的war包上传到tomcat的webapps目录下 如果配置了tomcat的虚拟路径,那就放进虚拟路径的webapps文件李 修改tomcat安装目录下的conf/server.xml文件 ...

  10. JDBC的一些简单通用代码

    JDBC的一些简单通用代码 功能包括 连接数据库 查询操作 执行sql语句 jdbc相关类的加载 关闭连接 获取数据库格式的当前时间 代码 package dao; import java.sql.C ...