Lewati ke konten utama
Kali Linux Indonesia

Monitoring Keamanan

Panduan Pemantauan Log Terpusat di Kali Linux Indonesia untuk Lab Defensif

Panduan pemantauan log terpusat di Kali Linux untuk lab pribadi, CTF legal, dan latihan hardening. Bahas Filebeat, Elasticsearch, dan Kibana.

Panduan Pemantauan Log Terpusat di Kali Linux Indonesia untuk Lab Defensif

Catatan lab dari Kali Linux Indonesia kali ini bukan soal eksploitasi, melainkan fondasi monitoring. Banyak pemula fokus menjalankan nmap atau menyelesaikan mesin CTF, lalu lupa bahwa log dari server latihan bisa tercecer di banyak tempat. Pemantauan log terpusat membantu kita melihat pola akses, percobaan brute force, dan kesalahan konfigurasi dari satu layar. Saya make Kali Linux sebagai kolektor utama di lab pribadi, dengan beberapa VM Ubuntu dan Metasploitable sebagai sumber log. Semua aktivitas hanya boleh dilakukan di lingkungan milik sendiri atau yang sudah diizinkan.

Kenapa Satu Titik Pengumpulan Itu Penting

Di lab kecil, kita bisa saja membuka /var/log/auth.log di tiap VM. Masalahnya muncul saat VM bertambah. Saya pernah harus memeriksa tiga server untuk menelusuri satu percobaan login gagal. Waktu habis di SSH, bukan di analisis. Dengan log terpusat, semua event dikirim ke satu server kolektor. Pendekatan ini membuat pencarian lebih cepat dan memberi gambaran utuh sebelum insiden kecil berubah jadi kebiasaan yang tidak terdeteksi. Port syslog standar adalah UDP 514, dan banyak agen modern bisa memakai TCP atau protokol berbasis HTTP untuk pengiriman yang lebih andal.

Diagram alur log dari beberapa VM menuju satu server Kali Linux
Diagram alur log dari beberapa VM menuju satu server Kali Linux

Menyiapkan Elasticsearch dan Kibana di Kali

Saya jujur aja, Kali bukan pilihan paling nyaman bangeet untuk menjalankan Elasticsearch di produksi. Namun untuk lab dan latihan defensif, server Kali yang terpisah dari mesin harian cukup memadai. Unduh paket Elasticsearch dan Kibana dari situs resmi, lalu instal lewat dpkg. Setelah itu aktifkan layanan dengan systemctl enable --now elasticsearch. Kibana cukup diarahkan ke localhost:9200. Versi harus disamakan antara Elasticsearch, Kibana, dan Filebeat agar tidak ada konflik modul. Dokumentasi resmi pemasangan Filebeat dapat dibaca di panduan Elastic .

Mengonfigurasi Filebeat untuk Mengirim Log

Filebeat saya pasang di setiap VM sumber, bukan hanya di server Kali. Modul system dan auditd biasanya cukup untuk pemula. Setelah mengaktifkan modul, arahkan output ke Elasticsearch atau Logstash di alamat IP server Kali. Pengujian cepat memakai filebeat test config mencegah typo yang bikin agen diam. Dari Kibana, buat index pattern filebeat-* lalu lihat data masuk. Saya sarankan mulai dari log auth dan syslog dulu. Data itulah yang paling sering dipakai saat analisis brute force di lab.

Kibana Discover menampilkan log auth dari beberapa host lab
Kibana Discover menampilkan log auth dari beberapa host lab

Setelah alur log berjalan, latihan berikutnya bisa memakai data itu untuk membuat deteksi sederhana. Misalnya menghitung lonjakan login gagal dari satu IP. Konfigurasi di atas saya uji di lingkungan lab Kali Linux Indonesia. Kuncinya bukan pada tools paling canggih, tetapi konsistensi mengirim dan membaca log. Jangan gunakan setup ini untuk mengakses sistem pihak ketiga tanpa izin. Kalo masih bingung memilih agen, mulai dari Filebeat, lalu pindah ke syslog-ng bila ingin latihan konfigurasi yang lebih manual.

Pertanyaan yang sering diajukan

Apakah pemantauan log terpusat hanya untuk server produksi?
Tidak. Di lab pribadi pun berguna untuk melihat pola akses dan latihan deteksi. Kali Linux Indonesia memakai setup ini agar analisis log CTF defensif lebih cepat.
Apa perbedaan Filebeat dan syslog?
Filebeat mengirim log berbasis modul dan mendukung output ke Elasticsearch atau Logstash. Syslog biasanya mengirim log standar lewat UDP atau TCP ke kolektor.
Apakah harus menjalankan Elasticsearch di server Kali?
Untuk latihan lab, Anda bisa menjalankan Elasticsearch dan Kibana di server Kali. Namun untuk produksi sebaiknya pakai server Linux khusus yang lebih stabil.
Bagaimana cara memastikan log terkirim?
Jalankan filebeat test config, lalu cek Kibana dengan index pattern filebeat-*. Data log auth biasanya muncul dalam beberapa detik.