Graylog
Graylog centraliza los logs del entorno: recibe los eventos de los firewalls OPNsense y del Wazuh Manager (vía Kafka), los indexa en OpenSearch y escala las alertas críticas a TheHive.
| Parámetro | Valor |
|---|---|
| VM | 102 · graylog |
| Redes | prod0 + log0 |
IP (prod0) | 172.17.33.153 |
| Acceso | http://172.17.33.153:9000/ |
| Otros puertos | Kafka 9092 (broker, sin interfaz web) |
| Versión probada | Graylog 6.3.4-1 |
| Depende de | OpenSearch arrancado y en green |
Arranque
Sección titulada «Arranque»qm start 102qm status 102Validación
Sección titulada «Validación»No basta con que la VM figure como running en Proxmox: estas comprobaciones confirman que el componente funciona correctamente y se comunica con el resto del entorno.
Dentro de la VM:
systemctl status graylog-serverss -lntupcurl -I http://172.17.33.153:9000/Desde la interfaz web o la API, verifica:
- el nodo aparece
running,alivey procesando mensajes; - los inputs
OPNSenseyWazuhestán en estadoRUNNING; - existen los index sets
TheHive,OPNSense FWywazuh_all; - los streams están habilitados;
- existe la definición de evento
graylog2thehive - CRITICAL; - existen las notificaciones
Kafka graylog-alertsyThehive; - hay un índice activo creado en OpenSearch;
- no hay fallos de indexación nuevos (no confundas fallos históricos conservados por el backup con fallos posteriores al arranque: compara las marcas de tiempo).
La validación de las notificaciones hacia TheHive queda pendiente hasta que TheHive esté arrancado.
Configuración aplicada
Sección titulada «Configuración aplicada»La configuración siguiente ya viene aplicada en el backup. Úsala para verificar el estado restaurado o para reconstruirla si fuera necesario.
Dos inputs configurados en System → Inputs:
OPNSense: recibe los logs de los dos firewalls OPNsense — el perimetral (WAN) y el de los laboratorios internos.Wazuh: recibe los eventos procesados por el Wazuh Manager, enviados a través de Kafka.


Index sets
Sección titulada «Index sets»En System → Indices hay tres index sets, uno por origen de datos:



Streams
Sección titulada «Streams»Los streams clasifican y enrutan los mensajes entrantes según su origen: OPNSense FW, Thehive y Wazuh.

Alertas y escalado a TheHive
Sección titulada «Alertas y escalado a TheHive»En Alerts → Notifications existen dos notificaciones: Kafka graylog-alerts y Thehive.

Sobre ellas se apoya la definición de evento graylog2thehive - CRITICAL, que envía las alertas críticas a TheHive:


El filtro que dispara el evento:
rule_level:[10 TO 15] OR rule_description:"SQL injection attempt."
La definición añade campos personalizados que viajan con la alerta hacia TheHive: Destination_IP, Full_log, ID, Mitre y Source_IP.


Credenciales
Sección titulada «Credenciales»| Acceso | Usuario | Contraseña |
|---|---|---|
Consola/su | root | Root.Graylog |
| SSH | lab | Lab.Graylog |
| Web (9000) | admin | Admin.Graylog |
| Web (9000) | analista | Analista.Graylog |
Siguiente paso
Sección titulada «Siguiente paso»Con Graylog procesando, continúa con Wazuh y Velociraptor.