顯示具有 工作記錄 標籤的文章。 顯示所有文章
顯示具有 工作記錄 標籤的文章。 顯示所有文章

2025年5月16日 星期五

Microsoft Sentinel connector for “Cloudflare logpush" setting

  工作上設定cloudflare logpush to MS Sentinel SIEM時,不論是官方或是網路上的文件,甚至是AI對此問題的說明,都不夠詳細,設不起來,後來找了cloudflare廠商協助後才成功,就把過程記錄下來,供後人搜尋。

Microsoft Sentinel connector setting of “Cloudflare (Preview) (using Azure Functions)”

說明:將Cloudflare WAF log 連接到MS Sentinel收容,供後續使用Sentinel analytic rule產生告警或建立Workbooklog分析。

前提:有CloudflareMS sentinelresource group相關權限。Sentinel已設定完成並使用中。

Step by Step

1.     MS sentinel content hub安裝Cloudflare connector

2.     Cloudflare connector設定:


點擊上圖中Deploy to Azure,自動於RG下建立Function APP, Storage account。但storage container nameconnection String (上圖黃色) 在這時還無法得知,所以過程中先隨便輸入。

3.     於新的Storage Account下,建新的ContainerCloudflare log存放。此例的container namecloudflarelog

4.     點擊cloudflarelog container右邊的 ”…”,產生SAS

一張含有 文字, 螢幕擷取畫面, 字型, 數字 的圖片

AI 產生的內容可能不正確。



Permission = Write

Expiry = 5 years ( cloudflare 文件建議)

Blob SAS URL:先複製至notepad

5.     Cloudflare Function APP環境參數修改:

找到新建立的cloudflare Function APP,於setting中:

l   修改CONTAINER_NAME參數:此例的container name → cloudflarelog

l   修改AZURE_STORAGE_CONNECTION_STRING參數:找到下圖中Cloudflare Storage account內的key1 connection string,複製貼入。

6.     Cloudflare logpush設定:Enable Logpush to Microsoft Azure · Cloudflare Logs docs

l   登入cloudflare portal,如下圖logpush → “Create a Logpush job”。需Enterprise plan,可全域或每個domain分別設定 (建議)

l   選擇logpush目的地Azure,下圖中SAS URL欄位貼上先前第4步的 “Blob SAS URL”Path欄填上自訂易辨識的名稱 (bucket)

l   選擇想要Sentinel收容的log,可直接選預設值,後續再修改即可。

2021年3月5日 星期五

Dell idrac command line 實用指令

最近上面要求所有 DELL SERVER 的 idrac port 都要設定,讓它可以發出硬體故障的 alert mail,因為我每天早上進公司,第一件事就是進機房查看 SERVER,加上 idrac 如果有漏洞也是要補,有點麻煩,所以之前都沒考慮使用。


但如果直接去機房內接上 SERVER 後方的 idrac port 來設定,那麼多台 server,我筆電的 IP 就要一直改,身為 IT,能坐著就不站著,能遠端就不進機房(機房實在有夠冷),當然要 google 一下該怎麼偷懶。

通常安裝完 windows server 後,也會安裝原廠的 dell server administrator 做進一步的狀態管理,安裝時它已經把 idrac command line 也裝好了,可以直接使用。


PS. idrac default IP = 192.168.0.120


先用管理員身份開啟 CMD


1. 取得 idrac 資訊

racadm getsysinfo


2. 設定 idrac port 固定 IP (ip & mask & gw)

racadm setniccfg -s 10.1.1.1 255.255.255.0 10.1.1.254 


3. 設定 idrac port 的 dns

racadm set iDRAC.IPv4.DNS1 y.y.y.y


4. 查看 idrac 網卡資訊

racadm getniccfg


5. 設定 idrac port 的 dns name

racadm set iDRAC.NIC.DNSRacName  oooooo (oooooo就是你想設的dns name)


6. 改 idrac 的預設登入密碼

racadm set iDRAC.Users.2.Password xxxxxxxx   (xxxxx就是你的密碼)


設完網路資訊 & 密碼後,其實就可以進機房把網路線接上,然後再回座位上設定其它的部份了。

2020年6月4日 星期四

Centos or Redhat 安裝 vnc server

起因是USER需求,在AWS cloud上起了一台redhat的EC2,但是該user應該是linux指令不熟,所以要求安裝桌面,然後開VNC讓他遠端桌面過去設定。

安裝GUI請參考這個網址,然後照順序做就好了。
https://www.itzgeek.com/how-tos/linux/centos-how-tos/install-gnome-gui-on-centos-7-rhel-7.html
yum groupinstall "Server with GUI"
ln -sf /lib/systemd/system/runlevel5.target /etc/systemd/system/default.target
reboot

再來就是要安裝VNC server。AWS上的redhat是用key pair登入的,使用者是 ec2-user,先SSH登入後,一步步安裝設定如下:

1. 安裝vnc-server
sudo yum install tigervnc-server
sudo cp /usr/lib/systemd/system/vncserver@.service /etc/systemd/system/vncserver@.service

2. 更改設定檔
sudo vim /etc/systemd/system/vncserver@.service
檔案內的說明:Replace  <USER> with the actual user name ,此例是 ec2-user
所以 ExecStart=/usr/bin/vncserver_wrapper <USER> %i
變成 ExecStart=/usr/bin/vncserver_wrapper ec2-user %i

3. 設定vnc密碼
在ec2-user使用者下用vncpasswd設定六位以上的密碼

4. sudo systemctl daemon-reload

5. 啟動vnc-server
sudo systemctl start vncserver@:1.service

6. 設定vnc-server自啟動
sudo systemctl enable vncserver@:1.service

7. 檢查vnc-server啟動狀況
sudo systemctl status vncserver@:1.service -l

8. 防火牆開通
sudo firewall-cmd --permanent --add-service="vnc-server" --zone="public"
sudo firewall-cmd --reload

9. 或是關閉防火牆(不建議)
sudo systemctl stop firewalld.service 暫停firewall
sudo sytemctl disable firewalld.service 關閉firewall

2017年11月10日 星期五

"AWS Solutions Architect - Associate" Gotcha!

2017/11/9  55題 80分鐘 考試中心目前是由群環科技負責,捷運大橋頭站旁有一個。

基本上,這次是懷著忐忑不安的心情報考的,考前一晚的夢裡我還在想題目。這次真的有考不過的心理準備。

約3個月前(八月初)公司找了資訊處負責開發程式&負責IT架構的幾個人,給了一個AWS的PDF檔,告訴大家我們要有5~6個人考到這張證照。於是大家搞了一個讀書會,一人分讀幾章,每週分享內容,協助大家快速地進入狀況。

讀書會的效果不錯(至少我覺得有用),但,問題出在那個PDF檔!那個PDF檔基本上就是針對考試而寫出來的,所以在AWS服務包山包海的狀況下,很多的內容都只是沾沾醬油而已,沒有深入解說。要初步了解AWS可以,但要考試是必死!因為這文件的概念很分散,而AWS這種雲服務講的就是整合運用以達到效用、成本最佳化。

10月初,再拿到了一個四百多題的考古題,這個考古題害我國慶日4天連假都在跟它奮鬥!BUT!就是這個BUT!這個考古題好舊啊~而且重點是答案有好多不確定,甚至是錯的!有的連題目都錯!搞得我要死不活的~

讀考古題的過程,有超過一半的題目我必需上網確定答案,google大神超強,所以就順便下載了其它的考古題。加上google play store也有APK安裝檔的考古題,也下載了VCE的題目。以上我全都讀完了,但我還是要說:「光看考古題八成考不過!」

考古題、各網站上的討論,這些都不確定答案,有些網友會貼出AWS 文件的連結,我都會點進去看。看過AWS文件後,慢慢地才建立起一點點整合的概念。

而這期間我同時報了交大開的 亥客書院「國防資安產業行動計畫」課程,說實在的,兩件事搞在一起有點累。幸好最後的考試結果是好的。

Congratulations again on your achievement!
Overall Score: 81%
Topic Level Scoring:
1.0  Designing highly available, cost-efficient, fault-tolerant, scalable systems: 79%
2.0  Implementation/Deployment: 40%
3.0  Data Security: 100%
4.0  Troubleshooting: 100%
PS. 我果然是搞資安的,Data Security 100%,沒辱了我身為一個過期CEH的身份。

最後,AWS的官方文件要看!考古題可以加速答題的速度,也要看!一定要申請AWS FREE帳號來協助你驗證部份題目的的內容。


參考:
1. AWS Certified Solutions Architect Official Study Guide
2. http://jayendrapatil.com/ 時間不夠,我只上來找解答
3. http://www.briefmenow.org/amazon/category/exam-aws-saa-aws-certified-solutions-architect-associate/  答案分岐,但可以協助你思考找出自己正確的答案

2017年4月26日 星期三

上海出差-台胞證過期辦落地簽記

4/20的前幾天被通知需出差上海智邦support,幾年前的台胞證早就過期了,再辦新證也來不及,還好上海浦東機場可以辦一次性落地簽…

嗯……上次去深圳也類似,台胞證雖有效,但簽證也是到了機場才補辦。當時公司說不用先換人民幣,到辦公室再找人換,匯率會比較好…被騙!你機場就要用錢了啊!!

這次有先上網查辦理落地簽所需的東西,全部先準備好!
身份證正本、2吋照片2張、護照(有人會沒帶護照嗎?)以及當地的聯絡人電話地址…還有50元人民幣。

在台灣check-in時就先說明自己要辦落地簽,到了上海浦東機場,很容易就找到辦理落地簽的地方,填填表格,對著鏡頭笑一個照張相,約10分多鐘就辦完了。

PS. 最後只用了一張照片。負責辦理的服務人員也很親切。
PS2. 到飯店check-in時,前檯人員問我要ID,我問:護照嗎?她說:ID就可以。結果我拿台灣身份證出來她才發現我不是大陸人…走在路上也曾被問過路,在地鐵站也被問過公交卡如何儲值…就是說我一臉看起來就是本地人的樣子…XD

2015年11月20日 星期五

Kali linux 實做記錄

一、環境:
Victim:WinXP SP3,no hotfix、no firewall、no Antivirus(192.168.203.128)
  KALI linux:Metasploit(192.168.203.129)
二、打開Mfsconsole
三、show exploits
  help search
  info exploit/windows/smb/ms08_067_netapi
四、use exploit/windows/smb/ms08_067_netapi  (選取一個漏洞來用)
五、show targets → set tartgets(設定目標作業系統)

六、show payloads
七、pick a payloads & set payload

八、Set LHOST & RHOST(設定IP)
九、show options(查看參數設定)
十、Exploit
  進入目標命令提示字元
十一、Windows XP:netstat -an
十二、結論:
  勿將預設開啟的防火牆關閉
  安裝hotfix,如果有的話
  過時系統該換就換
  安裝防毒軟體
  入侵有漏洞系統不難,只要照著SOP做即可


2015年9月7日 星期一

安裝 Openstack kilo 於VM測試紀錄

安裝 ubuntu 14.04
登入一般user
sudo apt-get update
git clone https://github.com/openstack-dev/devstack.git -b stable/kilo
cd devstack/  (記得先將devstack開啟一般USER寫入權限
./stack.sh
過程會輸入很多password
http://your_IP

2013年11月22日 星期五

NTOP 安裝紀錄

參考文件:


安裝CentOS 6.4 i386,並關閉 iptables 服務
yum install cairo-devel libxml2-devel pango-devel pango libpng-devel -y
yum install freetype freetype-devel libart_lgpl-devel wget gcc make -y
yum install perl-ExtUtils-MakeMaker -y
yum install graphviz -y

cd /usr/local/src/
wget http://oss.oetiker.ch/rrdtool/pub/rrdtool-1.4.5.tar.gz
tar -zxvf rrdtool-1.4.5.tar.gz
cd rrdtool-1.4.5
./configure --prefix=/usr/local/rrdtool
make && make install

yum install libpcap libpcap-devel gdbm gdbm-devel -y
yum install libtool automake autoconf -y
yum install libevent libevent-devel -y
cd /usr/local/src/
wget http://geolite.maxmind.com/download/geoip/api/c/GeoIP-1.4.8.tar.gz
tar -zxvf GeoIP-1.4.8.tar.gz 
cd GeoIP-1.4.8
./configure
make && make install



cd /usr/local/src/
yum install subversion python-devel -y
yum install python-setuptools -y


wget -c https://pypi.python.org/packages/source/M/Mako/Mako-0.7.2.tar.gz#md5=e3c0a677aa4216da9e89ef8fa76cbafb --no-check-certificate


easy_install Mako-0.7.2.tar.gz 
wget -c 
ftp://mirror.switch.ch/pool/1/mirror/epel/6/i386/gts-0.7.6-19.20111025.el6.i686.rpm
yum localinstall gts-0.7.6-19.20111025.el6.i686.rpm -y
wget 
http://www.graphviz.org/pub/graphviz/stable/redhat/el6/i386/os/graphviz-2.28.0-1.el6.i686.rpm 
yum localinstall graphviz-2.28.0-1.el6.i686.rpm  -y
wget http://sourceforge.net/projects/ntop/files/ntop/Stable/ntop-5.0.1.tar.gz/download
tar zxvf ntop-5.0.1.tar.gz
cd ntop-5.0.1
./autogen.sh --prefix=/usr/local/ntop
make && make install

useradd -M -s /sbin/nologin -r ntop
chown -R ntop:root /usr/local/ntop
chown -R ntop:ntop /usr/local/ntop/share/ntop

vi /etc/rc.local  加入下列這行
/usr/local/ntop/bin/ntop -P /var/log/ntop/ -d -L  -u ntop > /dev/null 2>&1 &
重開機後進 http://ip:3000
Edit Preferences
dot.path 改為 /usr/bin/dot

2013年5月20日 星期一

CISCO IP NAT 的奇怪現象

這個週末遇到了一件怪事,一開始是 router 會不正常的當機,需電源重開,好不容易換個電源插座後OK了,開始了另一個奇怪的 NAT 不通現象…

因為這 router 有兩條 internet 線路,做 policy base routing ,使得問題更難查了!

電源OK後,其中一條 internet 線路(台固)就不通了,link up,protocol down,請台固的人過來看,弄好了!這我不在場…

但後來,經這條線路 NAT 出去的就不通了!

而且,週末在家遠端測試時,我將一個新的 SERVER 改成經這條線路 NAT 出去,是通的,但過幾個小時就不通了…原因不明…

星期一到公司查,怪了!router 設定沒動過,為什麼不通?

拔台固的線再插,驚!又是 protocol down!把 interface 定速後 up !啊奇怪了,之前是怎麼通的?

不管,up 就好!但是台固這條 NAT (直接設 public IP 會通)還是不通啊~重點是另一條線路上的 NAT 是通的!所以說,router 上的 NAT 功能正常囉…?

死馬當活馬醫,將週末那台本來會通,後來不通的 server 設定 no 掉再加回去,又通了!
那…表示 no 掉再加回去就OK?

於是…台固線路上的 NAT 全 no 掉再加回去,通了…通了…通…了…

看到鬼!真的…七月不是還早嗎?




2013年5月13日 星期一

rpmdb open failed 解決方式

今天幫一台前人交接的 linux  update,出現了 rpmdb open failed 訊息,上網找了一下,解決方式如下:


rm -rf /var/lib/rpm/__db*

rpm --rebuilddb

然後 yum update 就正常了。

2013年1月25日 星期五

一台 Server 接兩張網卡


一般來說,會接上第二張網卡,可能是做測試,或是拿來連 storage LAN

通常只有第一張網卡會提供 USER 服務,而兩張網卡通常也會設定不同網段的 IP

所以,如果第二張網卡也設了 default gateway,會造成網路封包不知道該從哪張網卡 route 出去

解決方式也很簡單,不需提供服務的網卡只設定 IP、subnet mask 就好,其它的資訊全拿掉。


2012年5月31日 星期四

Windows 2003 DHCP server 不配發 IP 給某個 MAC address 設備

需要裝外掛 XD:MacFilterCallout


一、依照壓縮檔內文件說明,修改 %systemroot%\system32\dhcp\MACList.txt  如下,一行一個 MAC address,# 是註解。
=====================
MAC_ACTION={DENY}
112233445566 #test
........
=====================
DENY 可以改成 ALLOW ,就變成清單內的才拿得到 IP(千萬不要亂用這個啊)。


二、重啟 DHCP service

三、Deny log 放在同一目錄下的 MacFilterCalloutInfoLog.txt

2011年11月17日 星期四

ipbase or ipservices

現在cisco router or switch上的IOS都是universal的,看你買了什麼license,開機時會自動判斷該給你什麼功能,是ipbase or ipservices。
OK,雖然只買了ipbase,但還是可以申請測試的ipservices的license來安裝測試使用。申請的動作就交由廠商幫你弄就好,安裝呢?
license install flash:*.lic 重開機了幾次,開起來還是ipbase的版本,試了幾次發現一個指令
在config mode下,license boot level ipservices
sh ver後,可以看到next boot是ipservices,然後reload就大功告成了。

2011年7月18日 星期一

網路迴圈 vs Switch風扇聲

網路線成迴圈的問題應該早就不是問題了,Spanning Tree就是解決方法。

但是有網管功能的SWITCH幾乎都有風扇,難免會有風切聲。

為了這風切聲,本公司將SWITCH換成沒有網管功能的無風扇SWITCH,這不是要我命嗎?

loop 形成後網路當然不通,你查?我查?最後還不是我去查線,機車咧…

2010年10月26日 星期二

Snort windows 安裝記錄

1. 安裝WinPcap最新版:因為裝wireshark時就裝過了,跳過!

2. 安裝snort http://www.snort.org/snort-downloads

3. 安裝Kiwi Syslog Server http://www.kiwisyslog.com/kiwi-syslog-server-download/

4. 下載rules,解壓縮至snort安裝資料夾c:\snort。官網上說要依snort安裝版本來還擇下載,但是我試了舊版的rules,其實也可以。

5. 修改c:\snort\etc\snort.conf

主要是修改linux的路徑為windows的路徑,如下:

var RULE_PATH c:\snort\rules

var SO_RULE_PATH c:\snort\so_rules

var PREPROC_RULE_PATH c:\snort\preproc_rules

dynamicpreprocessor directory c:\snort\lib\snort_dynamicpreprocessor

dynamicengine c:\snort\lib\snort_dynamicengine\sf_engine.dll

#dynamicdetection directory /usr………..

output alert_syslog: host=127.0.0.1:514, LOG_AUTH LOG_ALERT

6. 開啟CMD視窗,執行 c:\snort\bin\snort –W ,取得網路卡編號。我的編號是 1

7. 執行 c:\snort\bin\snort –v –iX X =上一步驟所得到的編號)。如果有事件發生,就會在CMD視窗中看到。成功後就可以關掉這個視窗。

8. 執行c:\snort\bin\snort -iX -s -l c:\snort\log\ -c c:\snort\etc\snort.conf –T,正常是不會有錯誤,應該會看到successfully並且正常exit,除非snort.conf設定錯誤。

9. 打開kiwi syslog server console,按下鍵盤[Ctrl]+T,測試是否有log產生。

10. 建個snort_start.bat檔,內容

c:\snort\bin\snort -iX -s -l c:\snort\log\ -c c:\snort\etc\snort.conf

11. 執行snort_start.batkiwi syslog server 視窗就會看到event囉。

12. 更新rule好像要付錢?

2009年12月11日 星期五

Windows 7 磁碟重組


剛裝完Windows7,電腦管理內的磁碟管理已經找不到磁碟重組的工具,但在檔案總管的磁碟機代號上,點選右鍵內容,工具中仍可找到磁碟重組工具(真怕以後找不到了)。用法很簡單,照著指示做就好。
在system32資料夾下,還有一個defrag.exe的command line工具,功能一樣。對command line指令念念不忘的人,就可以使用它來重組。
執行cmd後,直接輸入defrag就可以看到這東西的參數,快速好用!

2009年12月2日 星期三

使用 plink.exe 連至遠端伺服器排程作業

plink 算是 putty 系列 command line 工具(不知道可不可以這樣說),拿來自動化作業時還不錯用!
但是一個重點是它不能在cisco之類的設備上使用。我本來是想使用在公司內的VoIP設備,但是登入後要enable,就不行了,跟cisco設備一樣的地方就是需要進入特權模式。

下載位置 http://the.earth.li/~sgtatham/putty/latest/x86/plink.exe

直接打plink就會出現使用說明,部份參數只能在 ssh 連線下使用

C:\putty>plink
PuTTY Link: command-line connection utility
Release 0.60
Usage: plink [options] [user@]host [command]
("host" can also be a PuTTY saved session name)
Options:
-V print version information and exit
-pgpfp print PGP key fingerprints and exit
-v show verbose messages
-load sessname Load settings from saved session
-ssh -telnet -rlogin -raw
force use of a particular protocol
-P port connect to specified port
-l user connect with specified username
-batch disable all interactive prompts
The following options only apply to SSH connections:
-pw passw login with specified password
-D [listen-IP:]listen-port
Dynamic SOCKS-based port forwarding
-L [listen-IP:]listen-port:host:port
Forward local port to remote address
-R [listen-IP:]listen-port:host:port
Forward remote port to local address
-X -x enable / disable X11 forwarding
-A -a enable / disable agent forwarding
-t -T enable / disable pty allocation
-1 -2 force use of particular protocol version
-4 -6 force use of IPv4 or IPv6
-C enable compression
-i key private key file for authentication
-noagent disable use of Pageant
-agent enable use of Pageant
-m file read remote command(s) from file
-s remote command is an SSH subsystem (SSH-2 only)
-N don't start a shell/command (SSH-2 only)
-nc host:port
open tunnel in place of session (SSH-2 only)

我主要想表達的是 -m 參數,它可以讀取檔案來下指令,
例如:
plink hostname -l username -pw password -m test.txt
(表示登入hostname主機,使用者=username、密碼=password,讀取同目錄下 test.txt 檔案做為指令)

如果 test.txt 內容如下:
cd /home
mkdir test123

結果在 /home 下建立了 test123 目錄。
你當然還可以在 test.txt 下更多的指令、script,例如備份等等…

如果我有弄錯的地方,麻煩留個言給我,謝謝。

2009年10月28日 星期三

微軟又一包

前幾天ocs server安裝了微軟的更新後,今天早上終於把它重開了,開完機發現ocs啟動失敗。
已經決定重灌來解決,移除後再安裝仍是一樣的問題,說什麼日期時間不對之類的…錯誤碼 0xC3ec78d8
上網查了一下,原來是window update後造成的,需將 KB974571移除,移除後果然ok

參考網址:http://kennethdalbjerg.dk/2009/10/19/office-communications-server-2007-r2-installation-failed-with-failure-0xc3ec78d8-failed-to-read-the-office-communications-server-version-information-this-can-happen-if-the-computer-clock-is-not-s