ELK-Elasticsearch 安全新思路
由于Elasticsearch本身不带安全模块,其所提供的安全模块 shiled又是收费款式。
本着开源的精神,准备自己动手,丰衣足食~
由于解决问题过程相对简单,但是选择的过程,让我对Elasticsearch 也有了新的认识,关键的收获~卖个关子,留到最后说~
先讲讲我的选型之路:
1,elasticsearch-http-basic
资料较少,版本更新频率太低,功能简单,主动放弃;
2,nginx/apache
出于外网传输的需求,如果增加密码部分,也不失为一种选择;但是考虑到不便于后期各种调试和调整,暂时保留作为一个选项;
3,search Gard
这个是我尝试了比较久的一个选项,基于2.4.2.19的版本尝试安装成功了,但是考虑到,要对已上线集群进行调整,想想也是个大工程。。。。,暂时列入第一选择吧;
我的ELK搭建在内网,主要是供开发人员访问使用,安全的考虑也主要是为了防止外部不合法访问,综合考量下来,决定换种思路,如果只允许部分人员或者IP访问,禁掉其他访问者的话。。。。,这不是iptables就能做了么?
说干就干,简单测试以后,,果断启用这个东东!
参考规则配置:
添加好之后防火墙规则如下所示:
######################################
# Firewall configuration written by system-config-firewall
*filter
:INPUT ACCEPT [0:0]
:FORWARD ACCEPT [0:0]
:OUTPUT ACCEPT [0:0]
-A INPUT -p icmp -j ACCEPT #允许ping
-A INPUT -i lo -j ACCEPT
-A INPUT -s 123.123.123.99/32 -j ACCEPT #允许公网服务器访问
-A INPUT -s 192.168.120.0/24 -j ACCEPT #允许内网开发人员网段访问
-A INPUT -j REJECT –reject-with icmp-host-prohibited #拒绝所有
-A FORWARD -j REJECT –reject-with icmp-host-prohibited
COMMIT
#####################################
/etc/init.d/iptables restart #最后重启防火墙使配置生效
半小时搞定!
解决问题以后,坐在马桶上的时候,仔细想了想,如果只满足核心需求,尽量用最简单的办法来解决问题。困扰了我两天的问题,只花了半小时就搞定了~
关键收获~总结:思路决定出路!~

浙公网安备 33010602011771号