ELK Stack – Kibana Filebeat Dashbords

Published by Lello on

Kibana è una collezione di visualizzazioni, ricerche e mappe (in real-time); la fonte da cui Kibana preleva i dati è il motore Elasticsearch; i data-injector sono i Beats (tra cui Filebeat).

Con Kibana è possibile:

  • aggiungere visualizzazioni, ricerche salvate e mappe per analisi side-by-side;
  • disporre gli elementi della dashboard per creare visualizzazioni personalizzate;
  • customizzare i range degli intervalli di tempo da visualizzare;
  • ispezionare e modificare gli elementi del dashboard per scoprire esattamente quale tipo di dati viene visualizzato

Analizzeremo di seguito una serie di dashboard built-in. Quando viene installato Filebeat, viene creato sia un index-pattern (filebeat-*) su dati raccolti e conservati in Elasticsearch, sia delle dashboards per la visualizzazione dei dati basati su tale indice. Vi rimandiamo al post relativo per vedere come creare index-pattern e dashboards.

Ricordiamo che i moduli indicati nei post successivi sono compatibili con lo schema ECS di Elastic, uno schema open source sviluppato con il supporto della community degli utenti Elastic. ECS definisce un insieme comune di campi da utilizzare durante la memorizzazione dei dati degli eventi in Elasticsearch, come registri e metriche.

Per accedere alla dashboard di Kibana, apriamo un browser e puntiamo all’indirizzo:

http://192.168.xxx.xxx:5601

Dopo esserci autenticati tramite username e password, navighiamo nella sezione Discover (nella sezione di sinistra vedremo tutte le sezioni presenti tra cui la Discover), e verifichiamo che l’indice selezionato sia filebeat-* per poter analizzare i dati inviati da Filebeat.

Altre informazioni presenti nella pagina principale di Kibana sono:

  • nella sezione di sinistra l’indice su cui stiamo lavorando e i campi disponibili per effettuare le query:
  • in alto il campo in cui inserire la query per effettuare le ricerche utilizzando il linguaggio KQL (Kibana Query Language) e il filtro per scegliere/applicare l’intervallo temporale alla nostra ricerca;
  • nella sezione di destra un grafico che indica l’andamento dei dati ricevuti e i dettagli dei ultimi record ricevuti nell’intervallo temporale selezionato.

Kibana Discover

 

Nella sezione Dashboard, possiamo aprire le dashboard built-in o crearne di nuove.

Nei post successivi analizzaremo le seguenti dashboard built-in:

  • [Filebeat System] Syslog dashboard ECS
  • [Filebeat Apache] Access and error logs ECS
  • [Filebeat Netflow]

 

← ELK Stack – Filebeat Moduli

ELK Stack – Kibana Filebeat Dashbords (Syslog) →