【发布时间】:2021-12-10 22:59:31
【问题描述】:
我的 ELK 在 docker 上运行时遇到了一些问题。 我在 tls 和 http 上制作了 ssl,并尝试制作简单的 EQL 查询:
sequence by winlog.computer_name
[iam where event.code == "4720"]
[iam where event.code == "4726"]
当我点击显示结果时,我会看到命中 preview of results
但是当我试图重现警报时,索引中的命中率为零
.siem-signals-default-*
我的 elasticsearch-container 收到了一些警告:
{"type": "server", "timestamp": "2021-10-25T12:37:33,433Z", "level": "WARN", "component": "oexstnSecurityNetty4HttpServerTransport", "cluster.name ": "elastdocker-cluster", "node.name": "elastdocker-node-0", "message": "在 https 通道上收到明文 http 流量,关闭连接 Netty4HttpChannel{localAddress=/172.20.0.5:9200, remoteAddress =/172.20.0.2:43450}”,“cluster.uuid”:“oZsivcyzROWSooXVIPzbKQ”,“node.id”:“KIjWJ0OjSW-lYt51cO8ViQ”}
问题出在哪里?有什么想法吗?
【问题讨论】:
标签: docker elasticsearch docker-compose elastic-stack