大數據組件Log4j2漏洞升級

目前我們的大數據基礎平臺類似于CDH枫弟,集成了各個開源軟件,Log4j2漏洞出現的時候鹏往,我們采用了兩個方案淡诗,一個是開啟防火墻,二是對應每個大數據組件進行更新伊履。

一韩容、防火墻

方案思路是,在初始化主機的時候加上防火墻策略唐瀑,集群間開啟白名單群凶,對外開放我們需要用到的端口,firewall可能要用到的語句如下:

//開放端口
firewall-cmd --zone=public --add-port=5601/tcp --permanent
//批量開放端口
firewall-cmd --zone=public --add-port=9200-9202/tcp --permanent
//開放ip
firewall-cmd --zone=trusted --add-source=對應IP/32 --permanent
firewall-cmd --zone=public --add-rich-rule="rule family="ipv4" source address="對應IP/32" accept" --permanent
//開放端口給特定ip
 firewall-cmd --zone=public --add-rich-rule="rule family="ipv4" source address="對應IP/16" port protocol="tcp" port="9200" accept" --permanent
//以上命令增加使用命令刷新才生效
firewall-cmd --reload
//查看default zone規(guī)則
firewall-cmd --list-all
//查看指定zone規(guī)則
firewall-cmd --zone=trusted --list-all

二哄辣、大數據組件

其實一些像Zookeeper和Kafka這些用的Log4j是沒有啥影響的请梢,但是合作商需要你升級,因為一個漏洞就要把對應組件版本升級不太實際力穗,組件的版本升級我們還需要做版本調研和適配毅弧,所以采用的方案是更換jar包重新打包,目前基于Java的組件如下:Zookeeper当窗、Kafka够坐、FlinkElastiserch崖面、Neo4j還有自身的基于SpringBoot基礎平臺服務元咙。

1、SpringBoot(V2.1.3)

SpringBoot升級對應log4j2版本即可嘶朱。

<properties>
    <log4j2.version>2.17.0</log4j2.version>
</properties>  

2蛾坯、Zookeeper(V3.4.14)

2.1 更換jar包

刪除jar包

log4j-1.2.17.jar
slf4j-api-1.7.25.jar
slf4j-log4j12-1.7.25.jar

添加jar包

log4j-1.2-api-2.17.0.jar
log4j-api-2.17.0.jar
log4j-core-2.17.0.jar
log4j-slf4j-impl-2.17.0.jar
slf4j-api-1.7.30.jar
2.2 替換log4j.properties文件

log4j.properties文件

property.filename = /var/log/zookeeper/zookeeper.log

filter.threshold.type = ThresholdFilter
filter.threshold.level = info

appender.console.type = Console
appender.console.name = STDOUT
appender.console.layout.type = PatternLayout
appender.console.layout.pattern = %m%n
appender.console.filter.threshold.type = ThresholdFilter
appender.console.filter.threshold.level = error

appender.rolling.type = RollingFile
appender.rolling.name = RollingFile
appender.rolling.fileName = ${filename}
appender.rolling.filePattern = /var/log/zookeeper/zookeeper.log.%d{yyyy-MM-dd}
appender.rolling.layout.type = PatternLayout
appender.rolling.layout.pattern = %d %p %C{1.} [%t] %m%n
appender.rolling.policies.type = Policies
appender.rolling.policies.time.type = TimeBasedTriggeringPolicy
appender.rolling.policies.time.interval = 30
appender.rolling.policies.time.modulate = true
appender.rolling.policies.size.type = SizeBasedTriggeringPolicy
appender.rolling.policies.size.size=10MB
appender.rolling.strategy.type = DefaultRolloverStrategy
appender.rolling.strategy.max = 30

rootLogger.level = info
rootLogger.appenderRef.rolling.ref=RollingFile
2.3 修改java.env

添加JVM配置,其中log4j.configurationFile用于指定log4j2的日志配置文件疏遏,zookeeper.jmx.log4j.disable用于關閉jmx脉课。

-Dlog4j.configurationFile=/usr/local/zookeeper-3.4.14/conf/log4j.properties -Dzookeeper.jmx.log4j.disable=true

3救军、Kafka(V2.11_2.1.1)

刪除jar包

log4j-1.2.17.jar
slf4j-api-1.7.25.jar
slf4j-log4j12-1.7.25.jar

添加jar包

log4j-1.2-api-2.17.0.jar
log4j-api-2.17.0.jar
log4j-core-2.17.0.jar
log4j-slf4j-impl-2.17.0.jar
slf4j-api-1.7.30.jar

4、Flink(V1.9.0)

刪除jar包

log4j-1.2.17.jar
slf4j-log4j12-1.7.15.jar

添加jar包

log4j-1.2-api-2.17.0.jar
log4j-api-2.17.0.jar
log4j-core-2.17.0.jar
log4j-slf4j-impl-2.17.0.jar
slf4j-api-1.7.30.jar

5倘零、Elastiserch(V7.2.0)

刪除jar包

log4j-1.2-api-2.11.1.jar
log4j-api-2.11.1.jar
log4j-core-2.11.1.jar

添加jar包

log4j-1.2-api-2.17.0.jar
log4j-api-2.17.0.jar
log4j-core-2.17.0.jar

6唱遭、Neo4j(V3.5.26)

Neo4j我們的版本沒有影響,可以參考官方《Apache Log4j Security Vulnerability》

image.png

Hadoop呈驶、Hbase拷泽、HiveSpark這些組件我們目前不做調整袖瞻,有做過適配的歡迎推薦參考資料司致,因為不排除后期也要做升級處理。

最后編輯于
?著作權歸作者所有,轉載或內容合作請聯系作者
  • 序言:七十年代末聋迎,一起剝皮案震驚了整個濱河市脂矫,隨后出現的幾起案子,更是在濱河造成了極大的恐慌霉晕,老刑警劉巖庭再,帶你破解...
    沈念sama閱讀 219,490評論 6 508
  • 序言:濱河連續(xù)發(fā)生了三起死亡事件,死亡現場離奇詭異牺堰,居然都是意外死亡拄轻,警方通過查閱死者的電腦和手機,發(fā)現死者居然都...
    沈念sama閱讀 93,581評論 3 395
  • 文/潘曉璐 我一進店門伟葫,熙熙樓的掌柜王于貴愁眉苦臉地迎上來恨搓,“玉大人,你說我怎么就攤上這事筏养∧套浚” “怎么了?”我有些...
    開封第一講書人閱讀 165,830評論 0 356
  • 文/不壞的土叔 我叫張陵撼玄,是天一觀的道長。 經常有香客問我墩邀,道長掌猛,這世上最難降的妖魔是什么? 我笑而不...
    開封第一講書人閱讀 58,957評論 1 295
  • 正文 為了忘掉前任眉睹,我火速辦了婚禮荔茬,結果婚禮上,老公的妹妹穿的比我還像新娘竹海。我一直安慰自己慕蔚,他們只是感情好,可當我...
    茶點故事閱讀 67,974評論 6 393
  • 文/花漫 我一把揭開白布斋配。 她就那樣靜靜地躺著孔飒,像睡著了一般灌闺。 火紅的嫁衣襯著肌膚如雪。 梳的紋絲不亂的頭發(fā)上坏瞄,一...
    開封第一講書人閱讀 51,754評論 1 307
  • 那天桂对,我揣著相機與錄音,去河邊找鬼鸠匀。 笑死蕉斜,一個胖子當著我的面吹牛,可吹牛的內容都是我干的缀棍。 我是一名探鬼主播宅此,決...
    沈念sama閱讀 40,464評論 3 420
  • 文/蒼蘭香墨 我猛地睜開眼,長吁一口氣:“原來是場噩夢啊……” “哼爬范!你這毒婦竟也來了父腕?” 一聲冷哼從身側響起,我...
    開封第一講書人閱讀 39,357評論 0 276
  • 序言:老撾萬榮一對情侶失蹤坦敌,失蹤者是張志新(化名)和其女友劉穎侣诵,沒想到半個月后,有當地人在樹林里發(fā)現了一具尸體狱窘,經...
    沈念sama閱讀 45,847評論 1 317
  • 正文 獨居荒郊野嶺守林人離奇死亡杜顺,尸身上長有42處帶血的膿包…… 初始之章·張勛 以下內容為張勛視角 年9月15日...
    茶點故事閱讀 37,995評論 3 338
  • 正文 我和宋清朗相戀三年,在試婚紗的時候發(fā)現自己被綠了蘸炸。 大學時的朋友給我發(fā)了我未婚夫和他白月光在一起吃飯的照片躬络。...
    茶點故事閱讀 40,137評論 1 351
  • 序言:一個原本活蹦亂跳的男人離奇死亡,死狀恐怖搭儒,靈堂內的尸體忽然破棺而出穷当,到底是詐尸還是另有隱情,我是刑警寧澤淹禾,帶...
    沈念sama閱讀 35,819評論 5 346
  • 正文 年R本政府宣布馁菜,位于F島的核電站,受9級特大地震影響铃岔,放射性物質發(fā)生泄漏汪疮。R本人自食惡果不足惜,卻給世界環(huán)境...
    茶點故事閱讀 41,482評論 3 331
  • 文/蒙蒙 一毁习、第九天 我趴在偏房一處隱蔽的房頂上張望智嚷。 院中可真熱鬧,春花似錦纺且、人聲如沸盏道。這莊子的主人今日做“春日...
    開封第一講書人閱讀 32,023評論 0 22
  • 文/蒼蘭香墨 我抬頭看了看天上的太陽猜嘱。三九已至衅枫,卻和暖如春,著一層夾襖步出監(jiān)牢的瞬間泉坐,已是汗流浹背为鳄。 一陣腳步聲響...
    開封第一講書人閱讀 33,149評論 1 272
  • 我被黑心中介騙來泰國打工, 沒想到剛下飛機就差點兒被人妖公主榨干…… 1. 我叫王不留腕让,地道東北人孤钦。 一個月前我還...
    沈念sama閱讀 48,409評論 3 373
  • 正文 我出身青樓,卻偏偏與公主長得像纯丸,于是被迫代替她去往敵國和親偏形。 傳聞我的和親對象是個殘疾皇子,可洞房花燭夜當晚...
    茶點故事閱讀 45,086評論 2 355

推薦閱讀更多精彩內容