1. 首先在https://bbs.sangfor.com.cn/plugin.php?id=service:download&action=view&fid=100000002253587#/100000024675122/all上下载Agent插件Linux安装包 解压压缩包中的这两个文件到自己的电脑桌面 2. 用X-shell等工具登陆需要安装agent的服务器 3. 输入cd /home/进入home文件夹,输入mkdir eps创建eps文件夹 4. 输入cd /home/eps进入目标文件夹 5. 输入rz回车,上传下载完的agent_installer.bin包 6. 再次输入rz回车,上传下载完的agent.tgz包 7. 输入chmod a+x agent_installer.bin修改.bin包的可执行权限 8. 输入./agent_installer.bin /home/eps/安装agent_installer.bin包到eps中 9. 输入more ./config/das_agent.ini查看文件配置信息 10. 输入vi ./config/das_agent.ini进入配置 11. 在host后面写上数据审计设备的IP,现场的IP为X.X.X.X 12. 另起一行输入: [capture] dev = lo Filter = tcp and port 3306 端口根据实际情况例:oracle 3306 mysql 1521 输入保存并退出:wq! 13. 输入cd ./config/进入config目录 14. 输入touch res_limit.ini创建res_limit.ini文件 15. 输入vi res_limit.ini编辑文件 在文本中输入 [config] start_mem=97 16. 输入cd ..回到eps目录下,输入./bin/eps_services restart重启服务 基本查询命令: 17. netstart -ntp //查询服务器开放的端口 18. more ./var/log/das_agent/TAB键 //查看日志连接情况 19. more ./var/log/das_agent/日志名.log 20. more ./var/log/monitor/日志名.log
附件
一、检查Linux服务器是否有数据库流量 1、在命令行通过ps -aux |grep “数据库进程” 命令确认数据库服务是否存在
② 可在命令行通过netstat -antp命令确认数据库服务是否处于监听状态 如下图:①表示服务处于监听状态,②则表示状态为超时连接,所以可通过抓包来确认是否存在流量
3、在Linux服务器抓包确认服务器本地是否有数据库流量(注意如vlan等特殊环境)
举例抓包条件如下:
tcpdump -i eth2 port 1521 or '\(vlan and port 1521\)' or ip host 10.113.64.8 -s0 -nnv -c 1000 tcpdump -i any '\(vlan and port 3306\)' or '\( port 3306 \)' tcpdump -i ethx '\(vlan\)' or '\( port 3306 \)' tcpdump -i eth9 '\(vlan and port 3396\)' or '\( port 3396 \)' -s0 -nnv -c 1000 tcpdump -i ethx '\(vlan and port 1521\)' or '\( port 1521 \)' tcpdump -i ethx '\(vlan\)' or '\( port 1521 \)' tcpdump -i eth2 port 1521 or '\(vlan and port 1521\)'
二、在DAS后台抓包确认捕获流量是否到达设备 检查Linux服务器的数据库流量是否到达DAS后台,分为两个步骤: 1、检查插件运行是否正常 2、在DAS后台抓包确认捕获流量是否到达设备 一、检查插件运行是否正常 1、ps -aux |grep eps 查看插件是否在运行 2、查看插件连接设备是否成功(more ./var/log/das_agent/20200113-095426.log )
3、查看插件是否存在告警报错(more ./var/log/monitor/20200113-095425.log)
二、在DAS后台抓包确认捕获流量是否到达设备 插件审计原理:Agent抓取的流量会包装一层发给das的4567端口,das收到包之后把这层包装去掉,发给最大的空闲镜像口(例如设备一共9个网口,就发给eth9,抓包的时候就选择eth9),模拟正常的物理镜像。 所以抓包需要使用以下命令抓包:tcpdump_dp -i eth9(最大序号网口) host XX(业务服务器) and port XX(业务端口) -c 100 -nne |