SIEM日志审计系统部署住宅服务器

如果你有一台闲置的住宅服务器,想用它来做安全日志审计,那么部署一套 SIEM 日志审计系统 是性价比很高的选择。
本文以 Elastic Stack(Elasticsearch + Logstash + Kibana + Filebeat) 为例,教零基础的用户在自家的 Linux 服务器上一步步搭建起来。

准备一台住宅服务器

硬件方面,建议至少 4 GB 内存、2 核 CPU、50 GB 磁盘空间。
操作系统推荐 Ubuntu 20.04/22.04 或 CentOS 7/8。
提前配置好固定 IP 并确保 SSH 可登录。

关键准备清单:

  • 服务器能正常访问外网(用于下载包)
  • 防火墙放行 5601(Kibana)、9200(Elasticsearch)、5044(Logstash)端口
  • 关闭 SELinux(临时: setenforce 0;永久修改 /etc/selinux/config

安装 Elastic Stack 核心组件

依次安装 Elasticsearch、Kibana、Logstash,最后安装 Filebeat 作为日志采集器。

1. 安装 Elasticsearch

# 添加 Elastic 官方 GPG 密钥和仓库
wget -qO - https://artifacts.elastic.co/GPG-KEY-elasticsearch | sudo apt-key add -
echo "deb https://artifacts.elastic.co/packages/7.x/apt stable main" | sudo tee /etc/apt/sources.list.d/elastic-7.x.list
sudo apt update
sudo apt install elasticsearch -y

编辑 /etc/elasticsearch/elasticsearch.yml,修改关键参数:

network.host: 0.0.0.0
discovery.type: single-node

启动并设置开机自启:

sudo systemctl start elasticsearch
sudo systemctl enable elasticsearch
curl http://localhost:9200   # 验证是否返回集群信息

2. 安装 Kibana

sudo apt install kibana -y

编辑 /etc/kibana/kibana.yml

server.host: "0.0.0.0"
elasticsearch.hosts: ["http://localhost:9200"]

启动并检查:

sudo systemctl start kibana
sudo systemctl enable kibana
curl http://localhost:5601   # 应返回 Kibana 界面

3. 安装 Logstash

sudo apt install logstash -y

创建日志接收配置 /etc/logstash/conf.d/02-beats-input.conf

input {
  beats {
    port => 5044
  }
}
output {
  elasticsearch {
    hosts => ["http://localhost:9200"]
    index => "%{[@metadata][beat]}-%{[@metadata][version]}-%{+YYYY.MM.dd}"
  }
  stdout { codec => rubydebug }
}

启动 Logstash:

sudo systemctl start logstash
sudo systemctl enable logstash

配置日志采集与发送

安装 Filebeat 在被监控的服务器上(可以是同一台住宅服务器,也可以另外一台)。

sudo apt install filebeat -y

编辑 /etc/filebeat/filebeat.yml,设置输出到 Logstash:

output.logstash:
  hosts: ["<你的Logstash服务器IP>:5044"]

启用系统日志模块:

sudo filebeat modules enable system
sudo filebeat setup -e
sudo systemctl start filebeat
sudo systemctl enable filebeat

访问 Kibana 验证日志

在浏览器输入 http://<住宅服务器IP>:5601,进入 Kibana 界面。
点击左侧菜单 "Discover",选择 filebeat-* 索引模式,如果看到实时日志流入,说明 SIEM 日志审计系统 部署成功。
也可以创建可视化仪表板来监控安全事件。

常见问题与避坑

  • Elasticsearch 无法启动:检查日志 /var/log/elasticsearch/elasticsearch.log,常见原因是内存不足或 vm.max_map_count 太小(临时调大 sudo sysctl -w vm.max_map_count=262144)。
  • Kibana 连接不上 Elasticsearch:确认 Elasticsearch 运行且网络配置正确,防火墙放行 9200 端口。
  • Filebeat 不发送日志:运行 sudo filebeat test output 测试连通性,检查 Logstash 的 /var/log/logstash/logstash-plain.log 是否有错误。
  • 住宅服务器资源紧张:ES 默认占用大量内存,可在 jvm.options 中调小 -Xms1g -Xmx1g(至少 512m)。

如果你在部署过程中遇到其他问题,欢迎在评论区留言。
掌握这套 SIEM 日志审计系统部署住宅服务器 的方法后,你就可以进一步集成 Wazuh 或自定义告警规则,让家庭数据中心也具备初步的安全运营能力。

分享到:
上一篇
爬虫抓取异常服务器防火墙整改清单
下一篇
SSL证书自动续期定时任务宝塔配置
1
系统公告

机房迁移升级通知

尊敬的用户: IP 段 103.23.148.x、156.224.29.x 原香港一区线路波动、攻击频繁,平台定于 7 月 5 日凌晨分批迁移至香港 GIA 机房,硬件升级 AMD 铂金机型。 迁移均在凌晨操作,最大程度降低业务影响,迁移期间服务器临时关机; 升级后配置不降低、费用不涨价,数据默认同步迁移; 迁移后 IP 全部更换,请及时修改域名解析、防火墙白名单; 建议提前备份重要数据,有问题可联系在线客服。 感谢理解与支持! 泽御云科技 2026.06.30
服务中心
客服
在线客服
24小时为您服务
咨询
联系我们
联系我们,为您的业务提供专属服务。
24/7 技术支持
如果您遇到寻求进一步的帮助,请过工单与我们进行联系。
24/7 即时支持
泽御云
售前客服
泽御云
泽御云
售后客服
泽御云
技术支持
评价
您对当前页面的整体感受是否满意?
😞
非常不满意
😕
不满意
😐
一般
🙂
满意
😊
非常满意