Diferències
Ací es mostren les diferències entre la revisió seleccionada i la versió actual de la pàgina.
| Següent revisió | Revisió prèvia | ||
| info:cursos:openwebinars:elk:beats:filebeats [03/12/2021 12:02] – creat mate | info:cursos:openwebinars:elk:beats:filebeats [05/12/2021 02:30] (actual) – [instalación y configuración] mate | ||
|---|---|---|---|
| Línia 1: | Línia 1: | ||
| = ELK: Beats (filebeats) | = ELK: Beats (filebeats) | ||
| {{ : | {{ : | ||
| + | |||
| + | * archivos en formato log | ||
| + | * servicio ligero | ||
| + | * robusto: filebeat lee y reenvía logs. Recuerda una interrupción y por donde se quedó. | ||
| + | * módulos: (apache, system, mysql, ...) para facilitar la captura | ||
| + | * no sobrecarga el sistema (back-pressure sensitive protocol): | ||
| + | * prospector: monitoriza ficheros, uno por cada uno, enviado a un spooler | ||
| + | |||
| + | == instalación y configuración | ||
| + | * <code bash> | ||
| + | sudo dpkg -i filebeat-5.4.2-amd64.deb | ||
| + | | ||
| + | * como metricbeats, | ||
| + | * **/ | ||
| + | - input_type: log | ||
| + | paths: | ||
| + | - / | ||
| + | - / | ||
| + | exclude_files: | ||
| + | output.logstash: | ||
| + | hosts: | ||
| + | * parámetros de autenticación para Elasticsearch | ||
| + | * certificados para Logstash | ||
| + | * <code yaml; / | ||
| + | input { | ||
| + | beats { | ||
| + | port=>" | ||
| + | tags => [" | ||
| + | } | ||
| + | } | ||
| + | |||
| + | filter { | ||
| + | grok { | ||
| + | match => { " | ||
| + | " | ||
| + | remove_field => " | ||
| + | } | ||
| + | | ||
| + | add_field => { " | ||
| + | } | ||
| + | date { | ||
| + | match => [ " | ||
| + | remove_field => " | ||
| + | } | ||
| + | | ||
| + | source => " | ||
| + | target => " | ||
| + | remove_field => " | ||
| + | } | ||
| + | geoip { | ||
| + | source => " | ||
| + | target => " | ||
| + | } | ||
| + | } | ||
| + | |||
| + | |||
| + | output { | ||
| + | elasticsearch { | ||
| + | host => ... | ||
| + | manage_template => false | ||
| + | index=>" | ||
| + | document_type => " | ||
| + | }</ | ||
| + | * crear indice en kibana **filebeats-%%*%%** | ||
| + | |||