Elasticsearch-en irudikapena Grafanarekin Taula
Dokumentu honetan gure Elasticsearch-ek biltzen dituen datuen bistaratzea esploratuko dugu, azkenean ikusteko moduan, Grafanan. Etorkizuneko sarreretan beste mota desberdinetako bistaratze oso interesgarriak egingo ditugu gure sarean zer gertatzen den ulertzeko, gaur Taula formatuari dagokio.
La idea es que en Elasticsearch estamos almacenando datos interesantes de nuestra red, particularmente lo usamos como recolector de distintos tipos de registros, log-ak… de distintos tipos, sean de firewall, de un Apache, de un IIS, de un Suricata… los eventos de un Windows…
Si quieres sacar alguna idea: In hau documento ya vimos cómo instalar Suricata, un IDS e IPS completísimo y open source; en este otro documento ya vimos cómo instalar Filebeat en Suricata para redirigir & recopilar los LOGs en nuestro Elasticsearch, eta, además vimos un par de visualizaciones genéricas con Grafana. In este otro documento vimos cómo recopilar métricas de Windows y en este otro recopilamos los eventos del Visor de Eventos. Tendremos dentro de poco más documentos de cómo recopilar LOGs de Fortigate, de un Directorio Activo, MySQL-eko, SQL…
Ondo, Eta zer egiten dugu taula batekin?? Beno, gure taula pertsonalizatuak egiteko, ikusi nahi ditugun eremuak erabiliz, Kibana-tik ikus dezakeguna bezalaxe, Lucene motako kontsultak aurkitzen eta erabiltzen ditugunean, bada hori bera, baina Grafana-n, lantzaile batek behar dituen datuak sinplifikatuz, balioak margotu ditzakegu…
Kontsultatzeko erabili ahal izango dugun taula bat (historikoa edo denbora errealean, al gusto) Nor konektatzen den gure sarean, konexioak ikusteko, sareko trafikoa, eventos…
Arazoa datorren da Grafana 7.x-en Taula motako panelak ez duela eskaintzen “Table Transform” ikusi nahi ditugun eremuak aukeratzeko aukera ematen diguna, eta hau Grafana 5.x eta 6.x-en hain ondo funtzionatzen zuen. Orain ñapilla bat egin behar dugu, Dashboard batean Panel bat sortuko dugu, eta:
1. Seleccionamos de visualización “Table”,
2. Elegimos el DataSource (Elastic-Filebeat en mi caso)
- Kontsulta: Ponemos la consulta que queremos visualizar en mi ejemplo, todos los logs de Apache de mi equipo DIOS: “event.module:apache AND host.hostname: dios”
- Metric: Aukeratzen dugu “Raw Document”
Y aplicamos los cambios con “Aplikatu”,
Seleccionamos el Panel que acabamos de crear > “Inspect” > “Panel JSON”. Y ahí:
- Buscaremos: “type”: “table”,
- Lo sustituimos por: “type”: “table-old”,
Y aplicamos los cambios desde “Aplikatu”,
Y ya tendremos en “Options” la parte de “Table Transformation”, seleccionamos “JSON Data” e individualmente cada campo que queramos visualizar, además de en “Column Styles” poder renombrar cada columna y su formato, así como pintar valores.
Y luego lo bueno también, es que podremos filtrar por los datos que visualicemos en la misma tabla, seleccionando algún dato podremos filtrarlo, o en la parte izquierda superior disponemos un campo donde podremos hacer si nos interesa filtros sobre los datos visualizados, en este ejemplo puse “source.ip” y una IP que quiero saber cuánto y a qué conecta, en este caso lo que visualizamos son LOGs de un Apache.
Eta ezer, ahí tenemos la tabla con los campos y filtros que nos interese autorefrescando los datos.















































