您需要加载数据模板,以便Elastisearch可以理解警报数据的格式。您可以使用Wazuh制作的那个,或者您可以下载并修改它以“制作您自己的”。如果你沿着这条路走下去,你最终会试图重写Wazuh,因为它是开源的,所以你不需要这样做。您可以下载所有源文件,并随意使用它们。
的 加载模板的命令: 强>
curl https://raw.githubusercontent.com/wazuh/wazuh/3.2/extensions/elasticsearch/wazuh-elastic6-template-alerts.json | curl -XPUT 'http://localhost:9200/_template/wazuh' -H 'Content-Type: application/json' -d @-
的 下载模板: 强>
https://raw.githubusercontent.com/wazuh/wazuh/3.2/extensions/elasticsearch/wazuh-elastic6-template-alerts.json
的 -要么- 强>
你可以启动一个准备好的Docker容器:
https://github.com/wazuh/docker-ossec-elk