blue_team⭐ 1,221 GitHub Stars🎯 Đánh Giá 8.5/10
Xem Kho Mã Nguồn GitHub

Pfelk

pfelk/pfelk • Shell • NOASSERTION

pfelk là giải pháp SIEM mã nguồn mở mạnh mẽ, tích hợp Elastic Stack để thu thập, làm giàu và trực quan hóa log từ tường lửa pfSense/OPNsense, thay thế các giải pháp giám sát thương mại đắt đỏ.

⚡ Giá trị thực tiễn:Thay thế hoàn hảo hoặc bổ trợ cho: Splunk Enterprise, QRadar, Graylog Enterprise, LogRhythm

Khuyến Cáo An Toàn: Cần Kiểm Thử Môi Trường Lab

⚠️ RỦI RO TRUNG BÌNH / CẦN AUDIT TRƯỚC PROD

Dự án sử dụng các Docker image từ Elastic chính thức, tuy nhiên người dùng cần kiểm tra kỹ các script cài đặt bash để tránh thực thi mã độc. Khuyến nghị sử dụng phiên bản image cố định (pinned tags) thay vì 'latest' để đảm bảo tính toàn vẹn của chuỗi cung ứng.

Ma Trận Đánh Giá Năng Lực Thực Chiến (Cyber Ops Scorecard)
Điểm Tổng Hợp:8.5 / 10
Dễ triển khai & Cấu hình8.0 / 10

Cài đặt nhanh, Docker/Helm sẵn có, tài liệu mẫu đầy đủ

Tối ưu tài nguyên & Hiệu năng8.5 / 10

Tiết kiệm RAM/CPU khi quét lớn, tốc độ xử lý song song

Năng lực thực chiến chuyên sâu9.0 / 10

Độ chính xác cao, ít false positive, tính năng mở rộng tốt

Độ ổn định & Cộng đồng8.5 / 10

Bản vá CVE thường xuyên, cộng đồng bảo mật hỗ trợ tích cực

✓ Ưu Điểm Nổi Bật
  • •Mã nguồn mở minh bạch
  • •Cộng đồng kiểm nghiệm rộng rãi
  • •Tối ưu hóa hiệu năng tốt
⚠️ Lưu Ý & Giới Hạn
  • •Cần kiểm thử trước khi cấp quyền trên hệ thống Production
Năng Lực Kỹ Thuật & Điểm Mạnh Cốt Lõi
✓Tự động làm giàu dữ liệu log (GeoIP, ASN, Threat Intelligence)
✓Hỗ trợ dashboard chuyên biệt cho Suricata, Snort, HAProxy, NGINX
✓Khả năng tìm kiếm thời gian thực trên tập dữ liệu log khổng lồ
✓Tích hợp sẵn các template mapping cho Elastic Stack
✓Hỗ trợ kiến trúc phân tán cho môi trường doanh nghiệp

1. Tổng Quan Kiến Trúc & Cơ Chế Hoạt Động#

pfelk hoạt động như một pipeline xử lý log tập trung. Luồng dữ liệu bắt đầu từ tường lửa (pfSense/OPNsense) gửi log qua Syslog (UDP/TCP) đến Logstash. Tại đây, các bộ lọc (filters) thực hiện parse, chuẩn hóa và làm giàu dữ liệu (GeoIP, DNS lookup). Dữ liệu sau đó được đẩy vào Elasticsearch để lưu trữ và lập chỉ mục. Cuối cùng, Kibana cung cấp giao diện trực quan hóa thông qua các dashboard chuyên biệt.

2. Ma Trận Đánh Giá & Điểm Khác Biệt#

So với các giải pháp thương mại như Splunk, pfelk cung cấp sự linh hoạt tuyệt đối về cấu trúc dữ liệu mà không tốn chi phí license theo dung lượng log (ingest volume). Điểm vượt trội nằm ở khả năng tùy biến sâu các bộ lọc Logstash để phù hợp với đặc thù mạng nội bộ.

3. Hướng Dẫn Cài Đặt & Cấu Hình Chi Tiết#

  1. Chuẩn bị server với tối thiểu 16GB RAM.
  2. Cài đặt Docker và Docker Compose.
  3. Clone repository: git clone https://github.com/pfelk/pfelk.git.
  4. Cấu hình docker-compose.yml để map các port log cần thiết.
  5. Chạy docker-compose up -d.
  6. Cấu hình tường lửa gửi log về IP của server pfelk qua cổng 5140 (UDP).

4. Bảng Tra Cứu Tham Số & Flags Dòng Lệnh#

  • docker-compose up -d: Khởi chạy toàn bộ stack ở chế độ background.
  • pfelk-installer.sh: Script tự động hóa cài đặt các thành phần phụ thuộc.
  • logstash.conf: File quan trọng nhất để điều chỉnh logic lọc log.

5. Kịch Bản Thực Chiến#

  • SOC Monitoring: Sử dụng dashboard Suricata để theo dõi các cảnh báo xâm nhập theo thời gian thực.
  • Threat Hunting: Truy vấn các kết nối bất thường từ IP lạ thông qua dashboard GeoIP để phát hiện các nỗ lực quét mạng (Reconnaissance).

6. Khuyến Nghị Tối Ưu & Phòng Ngừa Rủi Ro#

  • Luôn giới hạn quyền truy cập vào Kibana bằng Nginx Reverse Proxy với xác thực 2 lớp.
  • Sử dụng Index Lifecycle Management (ILM) trong Elasticsearch để tự động xóa log cũ, tránh đầy ổ cứng.
  • Kiểm tra tính toàn vẹn của các script cài đặt trước khi chạy trên môi trường production.

Công Cụ Cùng Chuyên Mục blue_team

🔵 Blue Team

PayloadsAllTheThings

(swisskyrepo/PayloadsAllTheThings)⭐ 81,539🎯 Điểm 8.5/10🔥 Tiêu biểu

A list of useful payloads and bypass for Web Application Security and Pentest/CTF

💻 Python📜 MIT
LinuxDockermacOS
Verified Safe
🔵 Blue Team

SafeLine

(chaitin/SafeLine)⭐ 22,719🎯 Điểm 8.5/10🔥 Tiêu biểu

SafeLine là giải pháp WAF mã nguồn mở hiệu năng cao, sử dụng kiến trúc reverse-proxy để bảo vệ ứng dụng web khỏi các cuộc tấn công phổ biến như SQLi, XSS, RCE và bot độc hại.

💻 Go📜 GPL-3.0
Linux (Ubuntu/Debian/CentOS)Docker ContainerKubernetes
Verified Safe🛡️ Chuỗi cung ứng: low_risk⚡ Thay thế: Cloudflare WAF, AWS WAF, Imperva, F5 BIG-IP ASM, ModSecurity
🔵 Blue Team

Wazuh

(wazuh/wazuh)⭐ 17,167🎯 Điểm 8.5/10🔥 Tiêu biểu

Wazuh là nền tảng XDR và SIEM mã nguồn mở toàn diện, cung cấp khả năng giám sát endpoint, phát hiện mối đe dọa, tuân thủ bảo mật và phản ứng sự cố tự động cho hạ tầng on-premises, cloud và container.

💻 C++📜 NOASSERTION
Linux (Ubuntu/Debian/RHEL/CentOS)WindowsmacOS
Verified Safe🛡️ Chuỗi cung ứng: low_risk⚡ Thay thế: Splunk ES, CrowdStrike Falcon, Tenable Nessus, Snyk, Wiz Cloud
⚙️ Thông Số Kỹ Thuật
Đánh giá GitHub⭐ 1,221 Stars
Mức độ an toàn
✅ Đã kiểm chứng
Ngôn ngữ chínhShell
Giấy phép (License)NOASSERTION
Forks / Issues🍴 199 / ⚠️ 12
Hệ điều hành / Nền tảng:
Ubuntu Server 20.04+Debian 11+Docker ContainerKubernetes