Pfelk
pfelk/pfelk • Shell • NOASSERTION
pfelk là giải pháp SIEM mã nguồn mở mạnh mẽ, tích hợp Elastic Stack để thu thập, làm giàu và trực quan hóa log từ tường lửa pfSense/OPNsense, thay thế các giải pháp giám sát thương mại đắt đỏ.
Khuyến Cáo An Toàn: Cần Kiểm Thử Môi Trường Lab
Dự án sử dụng các Docker image từ Elastic chính thức, tuy nhiên người dùng cần kiểm tra kỹ các script cài đặt bash để tránh thực thi mã độc. Khuyến nghị sử dụng phiên bản image cố định (pinned tags) thay vì 'latest' để đảm bảo tính toàn vẹn của chuỗi cung ứng.
Cài đặt nhanh, Docker/Helm sẵn có, tài liệu mẫu đầy đủ
Tiết kiệm RAM/CPU khi quét lớn, tốc độ xử lý song song
Độ chính xác cao, ít false positive, tính năng mở rộng tốt
Bản vá CVE thường xuyên, cộng đồng bảo mật hỗ trợ tích cực
- •Mã nguồn mở minh bạch
- •Cộng đồng kiểm nghiệm rộng rãi
- •Tối ưu hóa hiệu năng tốt
- •Cần kiểm thử trước khi cấp quyền trên hệ thống Production
1. Tổng Quan Kiến Trúc & Cơ Chế Hoạt Động#
pfelk hoạt động như một pipeline xử lý log tập trung. Luồng dữ liệu bắt đầu từ tường lửa (pfSense/OPNsense) gửi log qua Syslog (UDP/TCP) đến Logstash. Tại đây, các bộ lọc (filters) thực hiện parse, chuẩn hóa và làm giàu dữ liệu (GeoIP, DNS lookup). Dữ liệu sau đó được đẩy vào Elasticsearch để lưu trữ và lập chỉ mục. Cuối cùng, Kibana cung cấp giao diện trực quan hóa thông qua các dashboard chuyên biệt.
2. Ma Trận Đánh Giá & Điểm Khác Biệt#
So với các giải pháp thương mại như Splunk, pfelk cung cấp sự linh hoạt tuyệt đối về cấu trúc dữ liệu mà không tốn chi phí license theo dung lượng log (ingest volume). Điểm vượt trội nằm ở khả năng tùy biến sâu các bộ lọc Logstash để phù hợp với đặc thù mạng nội bộ.
3. Hướng Dẫn Cài Đặt & Cấu Hình Chi Tiết#
- Chuẩn bị server với tối thiểu 16GB RAM.
- Cài đặt Docker và Docker Compose.
- Clone repository:
git clone https://github.com/pfelk/pfelk.git. - Cấu hình
docker-compose.ymlđể map các port log cần thiết. - Chạy
docker-compose up -d. - Cấu hình tường lửa gửi log về IP của server pfelk qua cổng 5140 (UDP).
4. Bảng Tra Cứu Tham Số & Flags Dòng Lệnh#
docker-compose up -d: Khởi chạy toàn bộ stack ở chế độ background.pfelk-installer.sh: Script tự động hóa cài đặt các thành phần phụ thuộc.logstash.conf: File quan trọng nhất để điều chỉnh logic lọc log.
5. Kịch Bản Thực Chiến#
- SOC Monitoring: Sử dụng dashboard Suricata để theo dõi các cảnh báo xâm nhập theo thời gian thực.
- Threat Hunting: Truy vấn các kết nối bất thường từ IP lạ thông qua dashboard GeoIP để phát hiện các nỗ lực quét mạng (Reconnaissance).
6. Khuyến Nghị Tối Ưu & Phòng Ngừa Rủi Ro#
- Luôn giới hạn quyền truy cập vào Kibana bằng Nginx Reverse Proxy với xác thực 2 lớp.
- Sử dụng Index Lifecycle Management (ILM) trong Elasticsearch để tự động xóa log cũ, tránh đầy ổ cứng.
- Kiểm tra tính toàn vẹn của các script cài đặt trước khi chạy trên môi trường production.
Công Cụ Cùng Chuyên Mục blue_team
A list of useful payloads and bypass for Web Application Security and Pentest/CTF
SafeLine là giải pháp WAF mã nguồn mở hiệu năng cao, sử dụng kiến trúc reverse-proxy để bảo vệ ứng dụng web khỏi các cuộc tấn công phổ biến như SQLi, XSS, RCE và bot độc hại.
Wazuh là nền tảng XDR và SIEM mã nguồn mở toàn diện, cung cấp khả năng giám sát endpoint, phát hiện mối đe dọa, tuân thủ bảo mật và phản ứng sự cố tự động cho hạ tầng on-premises, cloud và container.