[TOC]
## 一 安装JDK8环境和reids
### A JDK安装
jkd版本:`jdk-8u151-linux-x64.rpm`,大版本一致即可
jdk下载链接可能因为小版本更新导致不可用,可以进下面链接找到最新的jdk8的下载连接
系统版本选择:https://pkgs.org/download/java
当前最小版本:https://forensics.cert.org/centos/cert/7/x86_64//jdk-8u221-linux-x64.rpm
```sh
mkdir -p /server/tools/
cd /server/tools/
wget https://forensics.cert.org/centos/cert/7/x86_64//jdk-8u221-linux-x64.rpm
rpm -ivh jdk-8u221-linux-x64.rpm
```
### B redis快速安装
redis不是这里要学习的重点,所以只需快速部署启动即可
```sh
yum install -y redis
sed -i 's#127.0.0.1#10.0.0.11#g' /etc/redis.conf
sed -i '/# requirepass/i requirepass abcd1234e' /etc/redis.conf
cp /etc/redis.conf{,.bak}
egrep -v "^#|^$" /etc/redis.conf.bak >/etc/redis.conf
systemctl start redis.service
[root@file_redis ~]# ss -lntuo|grep 6379
tcp LISTEN 0 128 10.0.0.11:6379 *:*
```
## 二 Filebeat快速安装配置
**Filebeat的工作原理:**
启动Filebeat时,它会启动一个或多个inputs,这些inputs将查找指定的log的路径。对于查找到的每个日志,Filebeat将启动一个harvester。每个harvester读取单个日志的新内容,并将新日志数据发送到libbeat,libbeat聚合事件并将聚合数据发送到配置的output。
### A filebeat安装
```sh
#ELK的安装源在上一章已经部署好
yum install -y filebeat
cp /etc/filebeat/filebeat.yml{,.bak}
egrep -v "#|^$" /etc/filebeat/filebeat.yml.bak >/etc/filebeat/filebeat.yml
```
### B 当前filebeat配置
```yml
[root@file_redis ~]# cat /etc/filebeat/filebeat.yml
filebeat.inputs:
- type: log
enabled: false
paths:
- /var/log/*.log
filebeat.config.modules:
path: ${path.config}/modules.d/*.yml
reload.enabled: false
setup.template.settings:
index.number_of_shards: 3
setup.kibana:
output.elasticsearch:
hosts: ["localhost:9200"]
processors:
- add_host_metadata: ~
- add_cloud_metadata: ~
```
### C 精简并修改配置
收集ssh登录日志,打上tag:`ssh`,存入redis第二个库中,并制定key名为`filebeat-1101`
```sh
[root@zhimai-test ~]# cat /etc/filebeat/filebeat.yml
filebeat.inputs:
- type: log
enabled: true
paths:
- /var/log/secure
tags: ["web","ssh"]
output.redis:
hosts: ["10.0.0.11"]
port: 6379
password : 'abcd1234e'
key: "filebeat-1011"
db: 2
timeout: 5
```
清空安全ssh日志,启动filebeat
```sh
>/var/log/secure
systemctl start filebeat.service
redis-cli -h 10.0.0.11 -a abcd1234e
# 查看redis是否有数据
10.0.0.11:6379> select 2
OK
10.0.0.11:6379[2]> keys *
(empty list or set)
#现在看到的redis库中还没有数据
```
新开xshell窗口登录服务器后,再查看redis信息
```sh
10.0.0.11:6379[2]> keys *
1) "filebeat-1101"
10.0.0.11:6379[2]> lrange filebeat-1011 0 -1
...很多数据,省略显示...
```
## 三 安装部署elasticserach
### A 安装并配置es
```sh
yum install -y elasticsearch
sed -i '/^#network.host:/a network.host: 10.0.0.12' /etc/elasticsearch/elasticsearch.yml
sed -i '/^#http.port:/a http.port: 9200' /etc/elasticsearch/elasticsearch.yml
cp /etc/elasticsearch/elasticsearch.yml{,.bak}
egrep -v "^#|^$" /etc/elasticsearch/elasticsearch.yml.bak >/etc/elasticsearch/elasticsearch.yml
systemctl start elasticsearch.service
```
### B 验证es启动结果
```sh
[root@log_es ~]# ss -lntup|grep 9200
tcp LISTEN 0 128 ::ffff:10.0.0.12:9200 :::* users:(("java",pid=31378,fd=197))
[root@log_es ~]# curl 10.0.0.12:9200
{
"name" : "GCQ8mIk",
"cluster_name" : "elasticsearch",
"cluster_uuid" : "QIjZQfUrQwO0Keh-XPn8QQ",
"version" : {
"number" : "6.8.4",
"build_flavor" : "default",
"build_type" : "rpm",
"build_hash" : "bca0c8d",
"build_date" : "2019-10-16T06:19:49.319352Z",
"build_snapshot" : false,
"lucene_version" : "7.7.2",
"minimum_wire_compatibility_version" : "5.6.0",
"minimum_index_compatibility_version" : "5.0.0"
},
"tagline" : "You Know, for Search"
}
```
## 四 安装部署logstash
### A 安装并验证logstash
**安装logstash:**
```sh
yum install -y logstash
```
**命令行启动验证**
通过命令行启动,验证屏幕输入是否输出是否正常,这是调试logstash的常用方式
```sh
[root@log_es ~]# /usr/share/logstash/bin/logstash -e "input { stdin { type => stdin } } output { stdout { codec => rubydebug } }"
....启动过程....省略.....
abcd test
{
"@timestamp" => 2019-11-15T03:43:55.953Z,
"message" => "abcd test",
"type" => "stdin",
"host" => "log_es",
"@version" => "1"
}
# "abcd test" 是键盘输入的内容,后面的是输出到屏幕的内容
```
**配置文件启动验证**
将命令行内容写入配置文件,然后启动验证
```
#1. 配置文件
[root@log_es ~]# cat /etc/logstash/conf.d/test.conf
input {
stdin {
type => "stdin"
}
}
output {
stdout {
codec => rubydebug
}
}
#2. 验证配置文件
[root@log_es ~]# /usr/share/logstash/bin/logstash -f /etc/logstash/conf.d/test.conf -t
......
Configuration OK
......
3. 用配置文件启动
[root@log_es ~]# /usr/share/logstash/bin/logstash -f /etc/logstash/conf.d/test.conf
........
[INFO ] 2019-11-15 17:30:35.777 [Api Webserver] agent - Successfully started Logstash API endpoint {:port=>9600}
conf test
{
"@version" => "1",
"host" => "log_es",
"@timestamp" => 2019-11-15T09:32:24.835Z,
"message" => "conf test",
"type" => "stdin"
}
```
### B 编写配置文件
**配置文件**
```sh
[root@log_es ~]# cat /etc/logstash/conf.d/test.conf
input {
redis {
data_type => "list"
key => "filebeat-1011"
host => "10.0.0.11"
port => 6379
password => 'abcd1234e'
db => "2"
threads => 5
codec => "json"
}
}
output {
elasticsearch {
hosts => ["10.0.0.12:9200"]
index => "1011-logs-%{+YYYY.MM}"
}
}
```
### C 启动logstash并在es中查看结果
```sh
[root@log_es ~]# systemctl restart logstash.service
[root@log_es ~]# ss -lntup|grep 9600
tcp LISTEN 0 50 ::ffff:127.0.0.1:9600 :::* users:(("java",pid=33956,fd=104))
[root@log_es ~]# curl 10.0.0.12:9200/_cat/indices
yellow open 1011-logs-2019.11 zJ-O37DWSzKfGWv6mXJnYw 5 1 5 0 45.3kb 45.3kb
[root@log_es ~]# curl -XGET 'http://10.0.0.12:9200/1011-logs-2019.11'
.....一大串json格式内容.......
```
## 五 安装部署kibana
### A **安装启动kibana:**
```sh
yum install -y kibana
cp /etc/kibana/kibana.yml{,.bak}
# 写入配置文件
cat >/etc/kibana/kibana.yml <<EOF
server.port: 5601
server.host: "10.0.0.12"
elasticsearch.url: "http://10.0.0.12:9200"
EOF
# 启动kibana
systemctl start kibana
```
### B 浏览器访问kibana
浏览器访问`http://10.0.0.12:5601`,可以进入kibana的web界面即可
## 结束语
至此,filebeat+redis+logstash+elasticsearch+kibana的ELK架构已经搭建完成,关于各个组件的详细内容,在后续章节再讨论
- shell编程
- 变量1-规范-环境变量-普通变量
- 变量2-位置-状态-特殊变量
- 变量3-变量子串
- 变量4-变量赋值三种方法
- 变量5-数组相关
- 计算1-数值计算命令和案例
- 计算2-expr命令举例
- 计算3-条件表达式和各种操作符
- 计算4-条件表达式和操作符案例
- 循环1-函数的概念与作用
- 循环2-if与case语法
- 循环3-while语法
- 循环4-for循环
- 其他1-判断传入的参数为0或整数的多种思路
- 其他2-while+read按行读取文件
- 其他3-给输出内容加颜色
- 其他4-shell脚本后台运行知识
- 其他5-6种产生随机数的方法
- 其他6-break,continue,exit,return区别
- if语法案例
- case语法案例
- 函数语法案例
- WEB服务软件
- nginx相关
- 01-简介与对比
- 02-日志说明
- 03-配置文件和虚拟主机
- 04-location模块和访问控制
- 05-status状态模块
- 06-rewrite重写模块
- 07-负载均衡和反向代理
- 08-反向代理监控虚拟IP地址
- nginx与https自签发证书
- php-nginx-mysql联动
- Nginx编译安装[1.12.2]
- 案例
- 不同客户端显示不同信息
- 上传和访问资源池分离
- 配置文件
- nginx转发解决跨域问题
- 反向代理典型配置
- php相关
- C6编译安装php.5.5.32
- C7编译php5
- C6/7yum安装PHP指定版本
- tomcxat相关
- 01-jkd与tomcat部署
- 02-目录-日志-配置文件介绍
- 03-tomcat配置文件详解
- 04-tomcat多实例和集群
- 05-tomcat监控和调优
- 06-Tomcat安全管理规范
- show-busy-java-threads脚本
- LVS与keepalived
- keepalived
- keepalived介绍和部署
- keepalived脑裂控制
- keepalived与nginx联动-监控
- keepalived与nginx联动-双主
- LVS负载均衡
- 01-LVS相关概念
- 02-LVS部署实践-ipvsadm
- 03-LVS+keepalived部署实践
- 04-LVS的一些问题和思路
- mysql数据库
- 配置和脚本
- 5.6基础my.cnf
- 5.7基础my.cnf
- 多种安装方式
- 详细用法和命令
- 高可用和读写分离
- 优化和压测
- docker与k8s
- docker容器技术
- 1-容器和docker基础知识
- 2-docker软件部署
- 3-docker基础操作命令
- 4-数据的持久化和共享互连
- 5-docker镜像构建
- 6-docker镜像仓库和标签tag
- 7-docker容器的网络通信
- 9-企业级私有仓库harbor
- docker单机编排技术
- 1-docker-compose快速入门
- 2-compose命令和yaml模板
- 3-docker-compose命令
- 4-compose/stack/swarm集群
- 5-命令补全和资源限制
- k8s容器编排工具
- mvn的dockerfile打包插件
- openstack与KVM
- kvm虚拟化
- 1-KVM基础与快速部署
- 2-KVM日常管理命令
- 3-磁盘格式-快照和克隆
- 4-桥接网络-热添加与热迁移
- openstack云平台
- 1-openstack基础知识
- 2-搭建环境准备
- 3-keystone认证服务部署
- 4-glance镜像服务部署
- 5-nova计算服务部署
- 6-neutron网络服务部署
- 7-horizon仪表盘服务部署
- 8-启动openstack实例
- 9-添加计算节点流程
- 10-迁移glance镜像服务
- 11-cinder块存储服务部署
- 12-cinder服务支持NFS存储
- 13-新增一个网络类型
- 14-云主机冷迁移前提设置
- 15-VXALN网络类型配置
- 未分类杂项
- 部署环境准备
- 监控
- https证书
- python3.6编译安装
- 编译安装curl[7.59.0]
- 修改Redhat7默认yum源为阿里云
- 升级glibc至2.17
- rabbitmq安装和启动
- rabbitmq多实例部署[命令方式]
- mysql5.6基础my.cnf
- centos6[upstart]/7[systemd]创建守护进程
- Java启动参数详解
- 权限控制方案
- app发包仓库
- 版本发布流程
- elk日志系统
- rsyslog日志统一收集系统
- ELK系统介绍及YUM源
- 快速安装部署ELK
- Filebeat模块讲解
- logstash的in/output模块
- logstash的filter模块
- Elasticsearch相关操作
- ES6.X集群及head插件
- elk收集nginx日志(json格式)
- kibana说明-汉化-安全
- ES安装IK分词器
- zabbix监控
- zabbix自动注册模板实现监控项自动注册
- hadoop大数据集群
- hadoop部署
- https证书
- certbot网站
- jenkins与CI/CD
- 01-Jenkins部署和初始化
- 02-Jenkins三种插件安装方式
- 03-Jenkins目录说明和备份
- 04-git与gitlab项目准备
- 05-构建自由风格项目和相关知识
- 06-构建html静态网页项目
- 07-gitlab自动触发项目构建
- 08-pipelinel流水线构建项目
- 09-用maven构建java项目
- iptables
- 01-知识概念
- 02-常规命令实战
- 03-企业应用模板
- 04-企业应用模板[1键脚本]
- 05-企业案例-共享上网和端口映射
- SSH与VPN
- 常用VPN
- VPN概念和常用软件
- VPN之PPTP部署[6.x][7.x]
- 使用docker部署softether vpn
- softEther-vpn静态路由表推送
- SSH服务
- SSH介绍和部署
- SSH批量分发脚本
- 开启sftp日志并限制sftp访问目录
- sftp账号权限分离-开发平台
- ssh配置文件最佳实践
- git-github-gitlab
- git安装部署
- git详细用法
- github使用说明
- gitlab部署和使用
- 缓存数据库
- zookeeper草稿
- mongodb数据库系列
- mongodb基本使用
- mongodb常用命令
- MongoDB配置文件详解
- mongodb用户认证管理
- mongodb备份与恢复
- mongodb复制集群
- mongodb分片集群
- docker部署mongodb
- memcached
- memcached基本概念
- memcached部署[6.x][7.x]
- memcached参数和命令
- memcached状态和监控
- 会话共享和集群-优化-持久化
- memcached客户端-web端
- PHP测试代码
- redis
- 1安装和使用
- 2持久化-事务-锁
- 3数据类型和发布订阅
- 4主从复制和高可用
- 5redis集群
- 6工具-安全-pythonl连接
- redis配置文件详解
- 磁盘管理和存储
- Glusterfs分布式存储
- GlusterFS 4.1 版本选择和部署
- Glusterfs常用命令整理
- GlusterFS 4.1 深入使用
- NFS文件存储
- NFS操作和部署
- NFS文件系统-挂载和优化
- sersync与inotify
- rsync同步服务
- rsyncd.conf
- rsync操作和部署文档
- rsync常见错误处理
- inotify+sersync同步服务
- inotify安装部署
- inotify最佳脚本
- sersync安装部署
- 时间服务ntp和chrony
- 时间服务器部署
- 修改utc时间为cst时间
- 批量操作与自动化
- cobbler与kickstart
- KS+COBBLER文件
- cobbler部署[7.x]
- kickstart部署[7.x]
- kickstar-KS文件和语法解析
- kickstart-PXE配置文件解析
- 自动化之ansible
- ansible部署和实践
- ansible剧本编写规范
- 配置文件示例
- 内网DNS服务
- 压力测试
- 压测工具-qpefr测试带宽和延时