
Corelight Sensor API 명령줄 클라이언트
.. _corelight-client:
.. 버전 번호는 자동으로 채워집니다. .. |version| replace:: 1.5.17
.. contents::
이 도구는 Corelight 센서 <https://www.corelight.com>를 위한 명령줄 클라이언트를 제공합니다. Bro <https://www.bro.org> 어플라이언스는 Bro의 창시자들이 처음부터 설계한 것으로, 네트워크 트래픽을 분석 파이프라인에 적합한 고충실도 데이터로 변환합니다. 명령줄 클라이언트를 사용하면 포괄적인 RESTful API를 통해 Corelight 센서를 원격으로 구성하고 제어할 수 있습니다. 이 클라이언트 개요의 확장 버전은 Corelight 센서 문서를 참조하십시오.
:버전: |version|
:홈페이지: http://www.corelight.com
:GitHub: https://github.com/corelight/corelight-client
:저자: Corelight, Inc. <https://www.corelight.com>_ [email protected]
이 클라이언트는 BSD 라이선스에 따라 오픈소스로 제공됩니다. 자세한 내용은 COPYING을 참조하십시오.
명령줄 클라이언트는 Python >= 3.4가 필요하며 주요 종속성으로 requests 모듈이 설치되어 있어야 합니다.
클라이언트를 설치하는 가장 쉬운 방법은 Python 패키지 인덱스를 이용하는 것입니다::
# pip3 install corelight-client
또는 GitHub에서 최신 버전을 설치할 수 있습니다::
# git clone https://github.com/corelight/corelight-client
# cd corelight-client
# python3 setup.py install
모든 것이 올바르게 설치되었다면 --help는 사용법 메시지를 표시합니다::
# corelight-client --help
Usage: corelight-client [<global options>] <command> <subcommand> [<options>]
[--ssl-ca-cert SSL_CA_CERT] [--ssl-no-verify-certificate]
[--ssl-no-verify-hostname] [--cache CACHE]
[...]
처음에는 --help에 사용할 추가 명령이 아직 표시되지 않습니다. 다음 섹션으로 진행하여 클라이언트가 기기에 연결되도록 하십시오.
기기의 구성 인터페이스를 통해 Corelight API에 대한 액세스를 활성화해야 합니다. 또한 API 사용자 admin(무제한 액세스용)과 monitor(읽기 전용 액세스용)의 비밀번호를 설정해야 합니다. 자세한 내용은 Corelight 센서 문서를 참조하십시오.
다음으로 corelight-client에 Corelight 센서의 네트워크 주소를 알려야 합니다. 이를 위한 세 가지 방법이 있습니다:
명령줄에 -b <address>를 추가합니다.
device=<address> 내용으로 구성 파일 ~/.corelight-client.rc를 생성합니다.
환경 변수 CORELIGHT_DEVICE=<address>를 설정합니다.
모든 것이 설정되면 corelight-client --help는 사용자 이름과 비밀번호를 요청한 다음 기기 API가 클라이언트에 제공하는 전체 명령 목록을 표시합니다. 자격 증명 저장을 확인하면 클라이언트는 이후 재사용을 위해 ~/.corelight-client/credentials에 이를 저장합니다. 인증 정보는 구성 파일_ 또는 전역 옵션_ 을 통해서도 지정할 수 있습니다.
클라이언트는 <command> <subcommand> [options] 형식의 명령 집합을 통해 API 기능을 제공합니다. 임의의 명령에 --help를 추가하면 해당 명령의 모든 기능과 옵션에 대한 설명을 얻을 수 있습니다.
--help 출력에서 명령의 옵션이 file 유형으로 표시되면 클라이언트는 전송할 파일의 경로를 지정하도록 요구합니다. 또한 옵션 값 앞에 file://을 붙이면 명령줄에서 직접 값을 지정하는 대신 파일에서 내용을 읽을 수 있습니다.
(참고: --help 출력은 클라이언트가 기기에 연결하고 인증할 수 있는 경우에만 명령 목록을 포함합니다.)
.. _corelight-client-options:
corelight-client는 다음 전역 명령줄 옵션을 지원합니다. --device와 --fleet 옵션은 서로 배타적으로 사용해야 합니다. 다른 모든 옵션은 모든 요청에 적용됩니다:
--async
종료하기 전에 비동기 명령이 완료될 때까지 기다리지 않습니다.
--device
Corelight 센서 기기의 네트워크 주소를 지정합니다.
--fleet
Corelight Fleet Manager의 네트워크 주소를 지정합니다.
--uid
지정된 Corelight Fleet Manager를 통해 관리되는 Corelight 센서의 UID를 지정합니다.
--cache=<file>
Corelight 센서 메타데이터를 캐싱하기 위한 사용자 지정 파일을 설정합니다.
--debug
HTTP 요청 및 응답을 보여주는 디버깅 출력을 활성화합니다.
--password
인증을 위한 비밀번호를 지정합니다.
--mfa
지정된 Corelight Fleet Manager로 인증하기 위한 2FA 확인 코드를 지정합니다. 사용자에게 묻도록 하려면 '-'를 사용하십시오.
--ssl-ca-cert
기기의 신뢰성을 검증하기 위한 사용자 지정 SSL CA 인증서가 포함된 파일을 지정합니다.
--ssl-no-verify-certificate
클라이언트가 모든 Corelight 센서 SSL 인증서를 수락하도록 지시합니다.
--ssl-no-verify-hostname
호스트 이름과 일치하지 않더라도 클라이언트가 Corelight 센서의 SSL 인증서를 수락하도록 지시합니다.
--socket
클라이언트가 요청을 보내는 데 유닉스 도메인 소켓을 사용하도록 지시합니다.
--user
인증을 위한 사용자 이름을 지정합니다.
--version
corelight-client의 버전을 표시하고 종료합니다.
--ignore-meta
CLI에서 지정하지 않는 한 메타데이터 정보를 센서 API 호출로 보내지 않습니다.
.. _corelight-client-config:
corelight-client는 구성 파일 ~/.corelight-client.rc를 찾습니다. 파일은 <key>=<value> 줄로 구성되어야 합니다. #으로 시작하는 주석은 무시됩니다. corelight-client는 다음 키를 지원합니다:
device
Corelight 센서 기기의 네트워크 주소입니다.
fleet
Corelight Fleet Manager의 네트워크 주소입니다.
uid
지정된 Corelight Fleet Manager를 통해 관리되는 Corelight 센서의 UID입니다.
user
인증을 위한 사용자 이름입니다.
password
인증을 위한 비밀번호입니다.
mfa
Corelight Fleet Manager로 인증하기 위한 2FA 확인 코드입니다. 사용자에게 묻도록 하려면 '-'를 사용하십시오.
ssl-ca-cert
기기의 신뢰성을 검증하기 위한 사용자 지정 SSL CA 인증서가 포함된 파일입니다.
ssl-no-verify-certificate
false로 설정하면 클라이언트는 모든 Corelight 센서의 SSL 인증서를 수락합니다.
ssl-no-verify-hostname
false로 설정하면 클라이언트는 호스트 이름과 일치하지 않더라도 Corelight 센서의 SSL 인증서를 수락합니다.
socket
요청을 보내는 데 사용할 유닉스 도메인 소켓입니다.