
Corelight Sensor API-Befehlszeilenclient
.. _corelight-client:
.. Die Versionsnummer wird automatisch eingefügt. .. |version| replace:: 1.5.17
.. contents::
Dieses Tool bietet einen Befehlszeilenclient für den Corelight Sensor <https://www.corelight.com>, eine von den Bro-Entwicklern von Grund
auf entwickelte Bro <https://www.bro.org>-Appliance, die
Netzwerkverkehr in hochwertige Daten für Ihre Analyse-Pipeline
umwandelt. Mit dem Befehlszeilenclient können Sie einen Corelight
Sensor aus der Ferne über seine umfassende RESTful-API konfigurieren
und steuern. Eine ausführlichere Version dieser Client-Übersicht
finden Sie in der Dokumentation des Corelight Sensors.
:Version: |version|
:Startseite: http://www.corelight.com
:GitHub: https://github.com/corelight/corelight-client
:Autor: Corelight, Inc. <https://www.corelight.com>_ [email protected]
Dieser Client ist Open Source unter einer BSD-Lizenz. Einzelheiten
finden Sie in COPYING.
Der Befehlszeilenclient benötigt Python >= 3.4 mit dem als
Hauptabhängigkeit installierten Modul requests.
Der einfachste Weg, den Client zu installieren, ist über den Python Package Index::
# pip3 install corelight-client
Alternativ können Sie die neueste Version von GitHub installieren::
# git clone https://github.com/corelight/corelight-client
# cd corelight-client
# python3 setup.py install
Wenn alles korrekt installiert ist, zeigt Ihnen --help einen
Nutzungshinweis::
# corelight-client --help
Usage: corelight-client [<global options>] <command> <subcommand> [<options>]
[--ssl-ca-cert SSL_CA_CERT] [--ssl-no-verify-certificate]
[--ssl-no-verify-hostname] [--cache CACHE]
[...]
Beachten Sie, dass --help zunächst noch keine weiteren Befehle
anzeigt. Fahren Sie mit dem nächsten Abschnitt fort, damit der Client
eine Verbindung zu Ihrem Gerät herstellen kann.
Sie müssen den Zugriff auf die Corelight-API über die
Konfigurationsoberfläche des Geräts ermöglichen. Außerdem müssen Sie
Passwörter für die API-Benutzer admin (für uneingeschränkten
Zugriff) und monitor (für schreibgeschützten Zugriff) festlegen.
Weitere Informationen finden Sie in der Dokumentation des Corelight
Sensors.
Als Nächstes müssen Sie dem corelight-client die Netzwerkadresse
Ihres Corelight Sensors mitteilen. Dazu haben Sie drei Möglichkeiten:
Fügen Sie -b <address> zur Befehlszeile hinzu.
Erstellen Sie eine Konfigurationsdatei ~/.corelight-client.rc mit dem Inhalt
device=<address>.
Setzen Sie die Umgebungsvariable CORELIGHT_DEVICE=<address>.
Wenn alles eingerichtet ist, fragt corelight-client --help Sie
nach einem Benutzernamen und einem Passwort und zeigt Ihnen dann die
vollständige Liste der Befehle, die die Geräte-API dem Client anbietet.
Wenn Sie das Speichern der Anmeldedaten bestätigen, speichert der
Client diese zur späteren Wiederverwendung in
~/.corelight-client/credentials. Sie können
Authentifizierungsinformationen auch über die Konfigurationsdatei_
oder als Globale Optionen_ angeben.
Der Client stellt die Funktionalität der API über eine Reihe von
Befehlen im Format <command> <subcommand> [options] bereit. Wenn
Sie --help zu einem beliebigen Befehl hinzufügen, erhalten Sie
eine Beschreibung aller seiner Funktionen und Optionen.
Wenn die --help-Ausgabe eine Option eines Befehls als vom Typ
file auflistet, verlangt der Client, dass Sie den Pfad zu einer zu
sendenden Datei angeben. Zusätzlich können Sie jedem Optionswert
file:// voranstellen, um dessen Inhalt aus einer Datei zu lesen,
anstatt ihn direkt in der Befehlszeile anzugeben.
(Hinweis: Die --help-Ausgabe enthält die Befehlsliste nur, wenn
der Client eine Verbindung zum Gerät herstellen und sich dort
authentifizieren kann.)
.. _corelight-client-options:
Der corelight-client unterstützt die folgenden globalen
Befehlszeilenoptionen. Die Optionen --device und --fleet
sollten sich gegenseitig ausschließen. Alle anderen Optionen gelten
für alle Anfragen:
--async
Wartet nicht auf den Abschluss asynchroner Befehle, bevor er beendet wird.
--device
Gibt die Netzwerkadresse eines Corelight-Sensor-Geräts an.
--fleet
Gibt die Netzwerkadresse eines Corelight Fleet Managers an.
--uid
Gibt die UID eines Corelight Sensors an, der über den angegebenen Corelight Fleet Manager verwaltet wird.
--cache=<file>
Legt eine benutzerdefinierte Datei zum Zwischenspeichern von Corelight-Sensor-Metadaten fest.
--debug
Aktiviert die Debug-Ausgabe, die HTTP-Anfragen und -Antworten anzeigt.
--password
Gibt das Passwort für die Authentifizierung an.
--mfa
Gibt den 2FA-Bestätigungscode für die Authentifizierung mit dem angegebenen Corelight Fleet Manager an. Verwenden Sie '-', um den Benutzer zu fragen.
--ssl-ca-cert
Gibt eine Datei an, die ein benutzerdefiniertes SSL-CA-Zertifikat zur Überprüfung der Authentizität des Geräts enthält.
--ssl-no-verify-certificate
Weist den Client an, jedes SSL-Zertifikat des Corelight Sensors zu akzeptieren.
--ssl-no-verify-hostname
Weist den Client an, das SSL-Zertifikat des Corelight Sensors auch dann zu akzeptieren, wenn es nicht mit dessen Hostname übereinstimmt.
--socket
Weist den Client an, einen Unix-Domain-Socket zum Senden von Anfragen zu verwenden.
--user
Gibt den Benutzernamen für die Authentifizierung an.
--version
Zeigt die Version des corelight-client an und beendet das Programm.
--ignore-meta
Sendet keine Metadateninformationen an den Sensor-API-Aufruf, es sei denn, sie werden in der Befehlszeile angegeben.
.. _corelight-client-config:
Der corelight-client sucht nach einer Konfigurationsdatei ~/.corelight-client.rc.
Die Datei muss aus Zeilen der Form <key>=<value> bestehen. Kommentare, die mit # beginnen, werden ignoriert. corelight-client unterstützt die folgenden Schlüssel:
device
Die Netzwerkadresse eines Corelight-Sensor-Geräts.
fleet
Die Netzwerkadresse eines Corelight Fleet Managers.
uid
Die UID eines Corelight Sensors, der über den angegebenen Corelight Fleet Manager verwaltet wird.
user
Der Benutzername für die Authentifizierung.
password
Das Passwort für die Authentifizierung.
mfa
Der 2FA-Bestätigungscode für die Authentifizierung mit einem Corelight Fleet Manager. Verwenden Sie '-', um den Benutzer zu fragen.
ssl-ca-cert
Eine Datei, die ein benutzerdefiniertes SSL-CA-Zertifikat zur Überprüfung der Authentizität des Geräts enthält.
ssl-no-verify-certificate
Wenn auf false gesetzt, akzeptiert der Client jedes SSL-Zertifikat eines Corelight Sensors.
ssl-no-verify-hostname
Wenn auf false gesetzt, akzeptiert der Client das SSL-Zertifikat des Corelight Sensors auch dann, wenn es nicht mit dessen Hostname übereinstimmt.
socket
Ein Unix-Domain-Socket, der zum Senden von Anfragen verwendet werden soll.