Kā instalēt OSSEC HIDS CentOS 7 serverī

Kā instalēt OSSEC HIDS CentOS 7 serverī

Ievads

OSSEC ir atvērtā pirmkoda, uz resursdatora balstīta ielaušanās noteikšanas sistēma (HIDS), kas veic žurnālu analīzi, integritātes pārbaudi, Windows reģistra uzraudzību, rootkit noteikšanu, uz laiku balstītus brīdinājumus un aktīvu atbildi. Tā ir obligāta drošības lietojumprogramma jebkurā serverī.

OSSEC var instalēt, lai uzraudzītu tikai serveri, kurā tas ir instalēts (lokālā instalācija), vai instalēt kā serveri, lai uzraudzītu vienu vai vairākus aģentus. Šajā apmācībā jūs uzzināsit, kā instalēt OSSEC, lai uzraudzītu CentOS 7 kā vietējo instalāciju.

Priekšnoteikumi

  • CentOS 7 serveri vēlams iestatīt ar SSH atslēgām un pielāgot, izmantojot CentOS 7 servera sākotnējo iestatīšanu . Piesakieties serverī, izmantojot standarta lietotāja kontu. Pieņemsim, ka lietotājvārds ir joe .

    ssh -l joe server-ip-address
    

1. darbība: instalējiet nepieciešamās pakotnes

OSSEC tiks apkopots no avota, tāpēc jums ir nepieciešams kompilators, lai tas būtu iespējams. Tam ir nepieciešama arī papildu paziņojumu pakotne. Instalējiet tos, ierakstot:

sudo yum install -y gcc inotify-tools

2. darbība — lejupielādējiet un pārbaudiet OSSEC

OSSEC tiek piegādāts kā saspiests tarbols, kas ir jālejupielādē no projekta vietnes. Ir arī jālejupielādē kontrolsummas fails, kas tiks izmantots, lai pārbaudītu, vai tarbols nav bojāts. Šīs publikācijas laikā jaunākā OSSEC versija ir 2.8.2. Pārbaudiet projekta lejupielādes lapu un lejupielādējiet jaunāko versiju.

Lai lejupielādētu tarbolu, ierakstiet:

wget -U ossec http://www.ossec.net/files/ossec-hids-2.8.2.tar.gz

Kontrolsummas failam ierakstiet:

wget -U ossec http://www.ossec.net/files/ossec-hids-2.8.2-checksum.txt

Kad abi faili ir lejupielādēti, nākamais solis ir pārbaudīt tarbola MD5 un SHA1 kontrolsummas. Lai iegūtu MD5 summu, ierakstiet:

md5sum -c ossec-hids-2.8.2-checksum.txt

Paredzamā produkcija ir:

ossec-hids-2.8.2.tar.gz: OK
md5sum: WARNING: 1 line is improperly formatted

Lai pārbaudītu SHA1 jaucējkodu, ierakstiet:

sha1sum -c ossec-hids-2.8.2-checksum.txt

Un tā paredzamā produkcija ir:

ossec-hids-2.8.2.tar.gz: OK
sha1sum: WARNING: 1 line is improperly formatted

3. darbība: nosakiet savu SMTP serveri

OSSEC instalēšanas procesa laikā jūsu e-pasta adresei tiks piedāvāts norādīt SMTP serveri. Ja nezināt, kas tas ir, vienkāršākais veids, kā noskaidrot, ir izdot šo komandu no vietējās mašīnas (aizstāt viltoto e-pasta adresi ar īsto):

dig -t mx [email protected]

Attiecīgā izvada sadaļa ir parādīta šajā koda blokā. Šajā izvades paraugā vaicātās e-pasta adreses SMTP serveris atrodas rindas beigās - mail.vivaldi.net. . Ņemiet vērā, ka punkts beigās ir iekļauts.

;; ANSWER SECTION:
vivaldi.net.        300 IN  MX  10 mail.vivaldi.net.

4. darbība. Instalējiet OSSEC

Lai instalētu OSSEC, vispirms ir jāizpako tarbols, kas jādara, ierakstot:

tar xf ossec-hids-2.8.2.tar.gz

Tas tiks izsaiņots direktorijā, kurā būs programmas nosaukums un versija. Mainīt vai cdtajā. Šim rakstam instalētajai versijai OSSEC 2.8.2 ir neliela kļūda, kas ir jānovērš pirms instalēšanas. Līdz nākošās stabilās versijas izlaišanai, kurai vajadzētu būt OSSEC 2.9, tam nevajadzētu būt nepieciešamam, jo ​​labojums jau atrodas galvenajā zarā. Lai to labotu OSSEC 2.8.2, tas nozīmē tikai viena faila rediģēšanu, kas atrodas active-responsedirektorijā. Fails ir hosts-deny.sh, tāpēc atveriet to, izmantojot:

nano active-response/hosts-deny.sh

Faila beigās meklējiet šo koda bloku:

# Deleting from hosts.deny
elif [ "x$" = "xdelete" ]; then
   lock;
   TMP_FILE = `mktemp /var/ossec/ossec-hosts.XXXXXXXXXX`
   if [ "X$" = "X" ]; then
      # Cheap fake tmpfile, but should be harder then no random data
      TMP_FILE = "/var/ossec/ossec-hosts.`cat /dev/urandom | tr -dc 'a-zA-Z0-9' | fold -w 32 | head -1 `"
   fi

Rindās , kas sākas ar TMP_FILE , izdzēsiet atstarpes ap zīmi = . Pēc atstarpju noņemšanas šai faila daļai jābūt tādai, kā parādīts tālāk esošajā koda blokā. Saglabājiet un aizveriet failu.

# Deleting from hosts.deny
elif [ "x$" = "xdelete" ]; then
   lock;
   TMP_FILE=`mktemp /var/ossec/ossec-hosts.XXXXXXXXXX`
   if [ "X$" = "X" ]; then
      # Cheap fake tmpfile, but should be harder then no random data
      TMP_FILE="/var/ossec/ossec-hosts.`cat /dev/urandom | tr -dc 'a-zA-Z0-9' | fold -w 32 | head -1 `"
   fi

Tagad, kad labojums ir veikts, mēs varam sākt instalēšanas procesu, kas jums jādara, ierakstot:

sudo ./install.sh

Visā instalēšanas procesā jums tiks piedāvāts ievadīt kādu informāciju. Vairumā gadījumu jums ir tikai jānospiež ENTER, lai pieņemtu noklusējuma iestatījumu. Vispirms jums tiks piedāvāts izvēlēties instalēšanas valodu, kas pēc noklusējuma ir angļu (en). Tāpēc nospiediet ENTER, ja tā ir jūsu vēlamā valoda. Pretējā gadījumā ievadiet divus burtus no atbalstīto valodu saraksta. Pēc tam vēlreiz nospiediet ENTER .

Pirmais jautājums jautās, kāda veida instalāciju vēlaties. Šeit ievadiet vietējo .

1- What kind of installation do you want (server, agent, local, hybrid or help)? local

Turpmākajiem jautājumiem nospiediet ENTER, lai pieņemtu noklusējuma iestatījumu. 3.1. jautājumā jums būs jāievada jūsu e-pasta adrese un pēc tam tiks prasīts jūsu SMTP serveris. Šim jautājumam ievadiet derīgu e-pasta adresi un SMTP serveri, ko noteicāt 3. darbībā.

3- Configuring the OSSEC HIDS.

   3.1- Do you want e-mail notification? (y/n) [y]: 
      - What's your e-mail address? [email protected]
      - What's your SMTP server ip/host?

Ja instalēšana ir veiksmīga, jums vajadzētu redzēt šo izvadi:

- Configuration finished properly.

...

    More information can be found at http://www.ossec.net

    ---  Press ENTER to finish (maybe more information below). ---

Nospiediet ENTER, lai pabeigtu instalēšanu.

5. darbība. Sāciet OSSEC

OSSEC ir instalēts, bet nav sākts. Lai to sāktu, vispirms pārslēdzieties uz saknes kontu.

sudo su

Pēc tam sāciet to, izdodot šādu komandu.

/var/ossec/bin/ossec-control start

Pēc tam pārbaudiet savu iesūtni. Ir jābūt brīdinājumam no OSSEC, kas informē, ka tas ir sākts. Tādējādi jūs tagad zināt, ka OSSEC ir instalēts un vajadzības gadījumā sūtīs brīdinājumus.

6. darbība: pielāgojiet OSSEC

OSSEC noklusējuma konfigurācija darbojas labi, taču ir iestatījumi, kurus varat pielāgot, lai tas labāk aizsargātu jūsu serveri. Pirmais pielāgojamais fails ir galvenais konfigurācijas fails - ossec.conf, kas atrodas /var/ossec/etcdirektorijā. Atveriet failu:

nano /var/ossec/etc/ossec.conf

Pirmais vienums, kas jāpārbauda, ​​ir e-pasta iestatījums, kas atrodas faila globālajā sadaļā:

<global>
   <email_notification>yes</email_notification>
   <email_to>[email protected]</email_to>
   <smtp_server>mail.vivaldi.net.</smtp_server>
   <email_from>[email protected]</email_from>
</global>

Pārliecinieties, vai email_from adrese ir derīga e-pasta adrese. Pretējā gadījumā daži e-pasta pakalpojumu sniedzēja SMTP serveri brīdinājumus no OSSEC atzīmēs kā mēstules. Ja servera FQDN nav iestatīts, e-pasta domēna daļa tiek iestatīta uz servera resursdatora nosaukumu, tāpēc šis ir iestatījums, kurā patiešām vēlaties iegūt derīgu e-pasta adresi.

Vēl viens iestatījums, ko vēlaties pielāgot, īpaši sistēmas testēšanas laikā, ir OSSEC auditu veikšanas biežums. Šis iestatījums ir sadaļā sycheck , un pēc noklusējuma tas tiek palaists ik pēc 22 stundām. Lai pārbaudītu OSSEC brīdinājuma funkcijas, iespējams, vēlēsities to iestatīt uz zemāku vērtību, bet pēc tam atiestatīt uz noklusējuma vērtību.

<syscheck>
   <!-- Frequency that syscheck is executed - default to every 22 hours -->
   <frequency>79200</frequency>

Pēc noklusējuma OSSEC nebrīdina, kad serverim tiek pievienots jauns fails. Lai to mainītu, pievienojiet jaunu tagu tieši zem taga < biežums > . Kad sadaļa ir pabeigta, tagad tajā jāiekļauj:

<syscheck>
   <!-- Frequency that syscheck is executed - default to every 22 hours -->
   <frequency>79200</frequency>

   <alert_new_files>yes</alert_new_files>

Pēdējais iestatījums, kas ir labi jāmaina, ir direktoriju sarakstā, kas OSSEC jāpārbauda. Jūs tos atradīsit uzreiz pēc iepriekšējā iestatījuma. Pēc noklusējuma direktoriji tiek rādīti šādi:

<!-- Directories to check  (perform all possible verifications) -->
   <directories check_all="yes">/etc,/usr/bin,/usr/sbin</directories>
   <directories check_all="yes">/bin,/sbin</directories>

Mainiet abas rindiņas, lai OSSEC pārskatā veiktu izmaiņas reāllaikā. Kad tas ir pabeigts, tiem vajadzētu izlasīt:

<directories report_changes="yes" realtime="yes" check_all="yes">/etc,/usr/bin,/usr/sbin</directories>
<directories report_changes="yes" realtime="yes" check_all="yes">/bin,/sbin</directories>

Saglabājiet un aizveriet failu.

Nākamais fails, kas mums būs nepieciešams, lai mainītu, ir local_rules.xmlšajā /var/ossec/rulesdirektorijā. Tātad cdšajā direktorijā:

cd /var/ossec/rules

Šajā direktorijā ir OSSEC noteikumu faili, no kuriem neviens nav jāmaina, izņemot local_rules.xmlfailu. Šajā failā mēs pievienojam pielāgotus noteikumus. Noteikums, kas mums jāpievieno, ir tāds, kas tiek aktivizēts, kad tiek pievienots jauns fails. Šis noteikums, kura numurs ir 554 , pēc noklusējuma neizraisa brīdinājumu. Tas ir tāpēc, ka OSSEC neizsūta brīdinājumus, kad tiek aktivizēta kārtula, kuras līmenis ir iestatīts uz nulli.

Lūk, kā pēc noklusējuma izskatās noteikums 554.

 <rule id="554" level="0">
    <category>ossec</category>
    <decoded_as>syscheck_new_entry</decoded_as>
    <description>File added to the system.</description>
    <group>syscheck,</group>
 </rule>

Mums local_rules.xmlfailā jāpievieno šī noteikuma modificēta versija . Šī modificētā versija ir norādīta tālāk esošajā koda blokā. Nokopējiet un pievienojiet to faila apakšā tieši pirms beigu taga.

 <rule id="554" level="7" overwrite="yes">
    <category>ossec</category>
    <decoded_as>syscheck_new_entry</decoded_as>
    <description>File added to the system.</description>
    <group>syscheck,</group>
 </rule>

Saglabājiet un aizveriet failu, pēc tam restartējiet OSSEC.

/var/ossec/bin/ossec-control restart

Vairāk informācijas

OSSEC ir ļoti jaudīga programmatūra, un šis raksts tikai pieskārās pamatiem. Vairāk pielāgošanas iestatījumu atradīsit oficiālajā dokumentācijā .


Instalējiet Plesk operētājsistēmā CentOS 7

Instalējiet Plesk operētājsistēmā CentOS 7

Vai izmantojat citu sistēmu? Plesk ir patentēts tīmekļa mitinātāja vadības panelis, kas ļauj lietotājiem administrēt savas personīgās un/vai klientu vietnes, datu bāzes

Kā instalēt Squid starpniekserveri CentOS

Kā instalēt Squid starpniekserveri CentOS

Squid ir populāra bezmaksas Linux programma, kas ļauj izveidot pāradresācijas tīmekļa starpniekserveri. Šajā rokasgrāmatā jūs redzēsit, kā instalēt Squid uz CentOS, lai jūs pārvērstu

Kā instalēt Lighttpd (LLMP Stack) operētājsistēmā CentOS 6

Kā instalēt Lighttpd (LLMP Stack) operētājsistēmā CentOS 6

Ievads Lighttpd ir Apache dakša, kuras mērķis ir daudz mazāk resursietilpīgs. Tas ir viegls, tāpēc arī tā nosaukums ir diezgan vienkārši lietojams. Instalēšana

Statiskā tīkla un IPv6 konfigurēšana operētājsistēmā CentOS 7

Statiskā tīkla un IPv6 konfigurēšana operētājsistēmā CentOS 7

VULTR nesen veica izmaiņas, un tagad visam vajadzētu darboties labi, ja ir iespējots NetworkManager. Ja vēlaties atspējot

Icinga2 modificēšana, lai izmantotu galveno/klienta modeli operētājsistēmā CentOS 6 vai CentOS 7

Icinga2 modificēšana, lai izmantotu galveno/klienta modeli operētājsistēmā CentOS 6 vai CentOS 7

Icinga2 ir spēcīga uzraudzības sistēma, un, ja to izmanto galvenā klienta modelī, tā var aizstāt vajadzību pēc NRPE balstītām uzraudzības pārbaudēm. Meistars-klients

Kā instalēt Apache Cassandra 3.11.x operētājsistēmā CentOS 7

Kā instalēt Apache Cassandra 3.11.x operētājsistēmā CentOS 7

Vai izmantojat citu sistēmu? Apache Cassandra ir bezmaksas un atvērtā koda NoSQL datu bāzes pārvaldības sistēma, kas ir izstrādāta, lai nodrošinātu mērogojamību, hig.

Kā instalēt Microweber operētājsistēmā CentOS 7

Kā instalēt Microweber operētājsistēmā CentOS 7

Vai izmantojat citu sistēmu? Microweber ir atvērtā koda vilkšanas un nomešanas CMS un tiešsaistes veikals. Microweber pirmkods tiek mitināts vietnē GitHub. Šī rokasgrāmata jums parādīs

Kā instalēt Mattermost 4.1 operētājsistēmā CentOS 7

Kā instalēt Mattermost 4.1 operētājsistēmā CentOS 7

Vai izmantojat citu sistēmu? Mattermost ir atvērtā pirmkoda, pašmitināta alternatīva Slack SAAS ziņojumapmaiņas pakalpojumam. Citiem vārdiem sakot, izmantojot Mattermost, jūs apm

Minecraft serveru tīkla izveide ar BungeeCord operētājsistēmā Debian 8, Debian 9 vai CentOS 7

Minecraft serveru tīkla izveide ar BungeeCord operētājsistēmā Debian 8, Debian 9 vai CentOS 7

Kas jums būs nepieciešams Vultr VPS ar vismaz 1 GB RAM. SSH piekļuve (ar root/administratora tiesībām). 1. darbība: BungeeCord instalēšana Vispirms vispirms

Ļauj šifrēt vietnē Plesk

Ļauj šifrēt vietnē Plesk

Plesk vadības panelī ir ļoti jauka Lets Encrypt integrācija. Lets Encrypt ir viens no vienīgajiem SSL nodrošinātājiem, kas pilnībā izsniedz sertifikātus

Ļauj šifrēt cPanel

Ļauj šifrēt cPanel

Lets Encrypt ir sertifikātu iestāde, kas nodrošina SSL sertifikātus bez maksas. cPanel ir izveidojis glītu integrāciju, lai jūs un jūsu klients

Kā instalēt Concrete5 operētājsistēmā CentOS 7

Kā instalēt Concrete5 operētājsistēmā CentOS 7

Vai izmantojat citu sistēmu? Concrete5 ir atvērtā pirmkoda CMS, kas piedāvā daudzas atšķirīgas un noderīgas funkcijas, lai palīdzētu redaktoriem viegli izveidot saturu.

Kā instalēt pārskata paneli sistēmā CentOS 7

Kā instalēt pārskata paneli sistēmā CentOS 7

Vai izmantojat citu sistēmu? Pārskatīšanas padome ir bezmaksas atvērtā pirmkoda rīks pirmkoda, dokumentācijas, attēlu un daudz ko citu pārskatīšanai. Tā ir tīmekļa programmatūra

Iestatiet HTTP autentifikāciju, izmantojot Nginx operētājsistēmā CentOS 7

Iestatiet HTTP autentifikāciju, izmantojot Nginx operētājsistēmā CentOS 7

Šajā rokasgrāmatā jūs uzzināsit, kā iestatīt HTTP autentifikāciju Nginx tīmekļa serverim, kas darbojas operētājsistēmā CentOS 7. Prasības Lai sāktu darbu, jums būs nepieciešams

Kā instalēt YOURLS operētājsistēmā CentOS 7

Kā instalēt YOURLS operētājsistēmā CentOS 7

YOURLS (Your Own URL Shortener) ir atvērtā koda URL saīsināšanas un datu analīzes lietojumprogramma. Šajā rakstā mēs apskatīsim instalēšanas procesu

Kā instalēt un konfigurēt ArangoDB operētājsistēmā CentOS 7

Kā instalēt un konfigurēt ArangoDB operētājsistēmā CentOS 7

Vai izmantojat citu sistēmu? Ievads ArangoDB ir atvērtā koda NoSQL datu bāze ar elastīgu datu modeli dokumentiem, grafikiem un atslēgu vērtībām. Tas ir

Etckeeper izmantošana /etc versiju kontrolei

Etckeeper izmantošana /etc versiju kontrolei

Ievads /etc/ direktorijam ir izšķiroša nozīme Linux sistēmas darbībā. Iemesls tam ir gandrīz visas sistēmas konfigurācijas

Kāpēc jums vajadzētu izmantot SSHFS? Kā uzstādīt attālo failu sistēmu ar SSHFS operētājsistēmā CentOS 6

Kāpēc jums vajadzētu izmantot SSHFS? Kā uzstādīt attālo failu sistēmu ar SSHFS operētājsistēmā CentOS 6

Daudzi sistēmu administratori pārvalda lielu daudzumu serveru. Ja failiem ir jāpiekļūst dažādos serveros, piesakieties katrā atsevišķi apm

Half Life 2 servera iestatīšana operētājsistēmā CentOS 6

Half Life 2 servera iestatīšana operētājsistēmā CentOS 6

Šajā apmācībā tiks apskatīts Half Life 2 spēļu servera instalēšanas process sistēmā CentOS 6. 1. darbība: priekšnosacījumu instalēšana Lai iestatītu ou

Kā instalēt Laravel GitScrum operētājsistēmā CentOS 7

Kā instalēt Laravel GitScrum operētājsistēmā CentOS 7

Laravel GitScrum jeb GitScrum ir atvērtā pirmkoda produktivitātes rīks, kas izstrādāts, lai palīdzētu izstrādātāju komandām ieviest Scrum metodoloģiju līdzīgā veidā.

Mašīnu pieaugums: AI reālās pasaules lietojumi

Mašīnu pieaugums: AI reālās pasaules lietojumi

Mākslīgais intelekts nav nākotnē, tas ir šeit, tagadnē. Šajā emuārā lasiet, kā mākslīgā intelekta lietojumprogrammas ir ietekmējušas dažādas nozares.

DDOS uzbrukumi: īss pārskats

DDOS uzbrukumi: īss pārskats

Vai arī jūs esat DDOS uzbrukumu upuris un esat neizpratnē par profilakses metodēm? Izlasiet šo rakstu, lai atrisinātu savus jautājumus.

Vai esat kādreiz domājis, kā hakeri pelna naudu?

Vai esat kādreiz domājis, kā hakeri pelna naudu?

Iespējams, esat dzirdējuši, ka hakeri pelna daudz naudas, bet vai esat kādreiz domājuši, kā viņi nopelna šādu naudu? pārrunāsim.

Google revolucionāri izgudrojumi, kas atvieglos jūsu dzīvi.

Google revolucionāri izgudrojumi, kas atvieglos jūsu dzīvi.

Vai vēlaties redzēt revolucionārus Google izgudrojumus un to, kā šie izgudrojumi mainīja katra cilvēka dzīvi mūsdienās? Pēc tam lasiet emuārā, lai redzētu Google izgudrojumus.

Piektdiena: kas notika ar AI vadītām automašīnām?

Piektdiena: kas notika ar AI vadītām automašīnām?

Pašpiedziņas automobiļu koncepcija izbraukt uz ceļiem ar mākslīgā intelekta palīdzību ir mūsu sapnis jau kādu laiku. Bet, neskatoties uz vairākiem solījumiem, tie nekur nav redzami. Lasiet šo emuāru, lai uzzinātu vairāk…

Tehnoloģiskā singularitāte: cilvēces civilizācijas tāla nākotne?

Tehnoloģiskā singularitāte: cilvēces civilizācijas tāla nākotne?

Zinātnei strauji attīstoties, pārņemot lielu daļu mūsu pūļu, palielinās arī risks pakļaut sevi neizskaidrojamai singularitātei. Izlasiet, ko singularitāte varētu nozīmēt mums.

Datu glabāšanas evolūcija – infografika

Datu glabāšanas evolūcija – infografika

Datu uzglabāšanas metodes ir attīstījušās kopš datu dzimšanas. Šajā emuārā ir aprakstīta datu uzglabāšanas attīstība, pamatojoties uz infografiku.

Lielo datu atsauces arhitektūras slāņu funkcijas

Lielo datu atsauces arhitektūras slāņu funkcijas

Lasiet emuāru, lai vienkāršākā veidā uzzinātu dažādus lielo datu arhitektūras slāņus un to funkcijas.

6 brīnišķīgas priekšrocības, ko sniedz viedo mājas ierīču izmantošana mūsu dzīvē

6 brīnišķīgas priekšrocības, ko sniedz viedo mājas ierīču izmantošana mūsu dzīvē

Šajā digitālajā pasaulē viedās mājas ierīces ir kļuvušas par būtisku dzīves sastāvdaļu. Šeit ir daži pārsteidzoši viedo mājas ierīču ieguvumi, lai padarītu mūsu dzīvi dzīves vērtu un vienkāršāku.

MacOS Catalina 10.15.4 papildinājuma atjauninājums rada vairāk problēmu nekā to risināšana

MacOS Catalina 10.15.4 papildinājuma atjauninājums rada vairāk problēmu nekā to risināšana

Nesen Apple izlaida macOS Catalina 10.15.4 papildinājuma atjauninājumu, lai novērstu problēmas, taču šķiet, ka atjauninājums rada vairāk problēmu, kas izraisa Mac datoru bloķēšanu. Izlasiet šo rakstu, lai uzzinātu vairāk