Linux syslog安裝與配置

編譯自:http://xmodulo.com/configure-syslog-server-linux.html作者: Caezsar M

原創(chuàng):LCTT?https://linux.cn/article-5023-1.html譯者:?theo-L

本文地址:https://linux.cn/article-5023-1.html

2015-03-10 15:17??? 評(píng)論:?7收藏:?6分享:?6

本文導(dǎo)航

-syslog標(biāo)準(zhǔn)基礎(chǔ)11%

-在Linux中配置Rsyslog33%

-第1步: 初始化系統(tǒng)需求36%

-第2步: 讓rsyslog 后臺(tái)進(jìn)程生效39%

-第3步:創(chuàng)建日志接收模板48%

-發(fā)送Windows日志到一個(gè)遠(yuǎn)程的rsyslog服務(wù)器83%

-總結(jié)92%

syslog服務(wù)器可以用作一個(gè)網(wǎng)絡(luò)中的日志監(jiān)控中心,所有能夠通過(guò)網(wǎng)絡(luò)來(lái)發(fā)送日志的設(shè)施(包含了Linux或Windows服務(wù)器晴氨,路由器,交換機(jī)以及其他主機(jī))都可以把日志發(fā)送給它放妈。 通過(guò)設(shè)置一個(gè)syslog服務(wù)器氯迂,可以將不同設(shè)施/主機(jī)發(fā)送的日志,過(guò)濾和合并到一個(gè)獨(dú)立的位置,這樣使得你更容易地查看和獲取重要的日志消息。

rsyslog?作為標(biāo)準(zhǔn)的syslog守護(hù)進(jìn)程管行,預(yù)裝在了大多數(shù)的Linux發(fā)行版中。在客戶端/服務(wù)器架構(gòu)的配置下邪媳,rsyslog同時(shí)扮演了兩種角色:1.作為一個(gè)syslog服務(wù)器捐顷,rsyslog可以收集來(lái)自其他設(shè)施的日志信息;2.作為一個(gè)syslog客戶端雨效,rsyslog可以將其內(nèi)部的日志信息傳輸?shù)竭h(yuǎn)程的syslog服務(wù)器迅涮。

在此,我們演示了在linux上如何通過(guò)rsyslog來(lái)配置一個(gè)中心化syslog服務(wù)器徽龟。 在進(jìn)入詳解之前叮姑,先溫習(xí)一下syslog標(biāo)準(zhǔn)。

syslog標(biāo)準(zhǔn)基礎(chǔ)

當(dāng)通過(guò)syslog機(jī)制來(lái)收集日志時(shí)据悔,有3個(gè)必須要考慮到的重要事情:

設(shè)施層級(jí): 監(jiān)聽(tīng)何種類型的進(jìn)程

嚴(yán)重性 (優(yōu)先) 級(jí)別: 收集何種級(jí)別的日志消息

目標(biāo): 發(fā)送或記錄日志消息到何處

現(xiàn)在我們更加深入地了解一下配置是如何定義的传透。

設(shè)施層級(jí)定義了一種用來(lái)對(duì)內(nèi)部系統(tǒng)進(jìn)程進(jìn)行分類的方法,linux中的一些常見(jiàn)的設(shè)施包括:

auth: 身份驗(yàn)證相關(guān)的消息(登錄時(shí))

cron: 進(jìn)程或應(yīng)用調(diào)度相關(guān)的消息

daemon: 守護(hù)進(jìn)程相關(guān)的消息(內(nèi)部服務(wù)器)

kernel: 內(nèi)核相關(guān)的消息

mail: 內(nèi)部郵件服務(wù)器相關(guān)的消息

syslog: syslog 守護(hù)進(jìn)程本身相關(guān)的消息

lpr: 打印服務(wù)相關(guān)的消息

local0 - local7: 用戶自定義的消息 (local7 通常被Cisco 和 Windows 服務(wù)器 使用)

嚴(yán)重性(優(yōu)先)級(jí)別有固定的標(biāo)準(zhǔn)縮寫(xiě)和指代的值极颓,其中的數(shù)字7具有最高的級(jí)別朱盐,這些級(jí)別包含了:

emerg: Emergency(緊急)- 0

alert: Alerts (報(bào)警)- 1

crit: Critical (關(guān)鍵)- 2

err: Errors (錯(cuò)誤)- 3

warn: Warnings (警告)- 4

notice: Notification (通知)- 5

info: Information (消息)- 6

debug: Debugging (調(diào)試)- 7

最后,目標(biāo)語(yǔ)句會(huì)讓一個(gè)syslog客戶端來(lái)執(zhí)行以下三個(gè)任務(wù)之一:

保存日志消息到一個(gè)本地文件讼昆;

通過(guò)TCP/UDP將消息路由到遠(yuǎn)程的syslog服務(wù)器中托享;

將其發(fā)送到一個(gè)標(biāo)準(zhǔn)輸出中,例如控制臺(tái)浸赫。

在 rsyslog里, syslog的配置是基于以下模式進(jìn)行結(jié)構(gòu)化的闰围。

[facility-level].[severity-level]? [destination]

在Linux中配置Rsyslog

在我們理解syslog之后,現(xiàn)在可以通過(guò)rsyslog來(lái)將一個(gè)Linux服務(wù)器配置為一個(gè)中心syslog服務(wù)器了既峡,另外我們也將看到如何在一個(gè)Windows的系統(tǒng)上配置一個(gè)syslog客戶端來(lái)發(fā)送內(nèi)部日志到該syslog服務(wù)器中羡榴。

第1步: 初始化系統(tǒng)需求

要將linux主機(jī)設(shè)置為一個(gè)中央日志服務(wù)器, 我們需要?jiǎng)?chuàng)建一個(gè)分離的 /var 分區(qū)运敢,并分配足夠大的磁盤(pán)空間或者創(chuàng)建一個(gè)特殊的LVM卷組校仑。這樣就會(huì)使得syslog服務(wù)器能夠承擔(dān)在日積月累收集日志所帶來(lái)的潛在增長(zhǎng)。

第2步: 讓rsyslog 后臺(tái)進(jìn)程生效

rsyslog守護(hù)進(jìn)程來(lái)自于當(dāng)前的linux發(fā)布版本的預(yù)裝模塊传惠,但是默認(rèn)并沒(méi)有啟動(dòng)迄沫。為了能夠讓rsyslog守護(hù)進(jìn)程能夠接受外部的消息,需要編輯其配置文件/etc/rsyslog.conf.

打開(kāi)文件進(jìn)行編輯卦方,查找到下面的兩行所在的位置羊瘩,通過(guò)刪除其行首的#字符來(lái)取消注釋。

$ModLoad imudp

$UDPServerRun 514

這會(huì)使得rsysolog守護(hù)進(jìn)程能夠在UDP端口514上接受日志消息了---UDP是一種比TCP速度快,但是并不具有TCP一樣的數(shù)據(jù)流的可靠性尘吗。所以如果你需要使用可靠的傳送機(jī)制逝她,就可以通過(guò)取消以下行的注釋。

$ModLoad imtcp

$InputTCPServerRun 514

需要注意的是睬捶,TCP和UDP可以被同時(shí)生效來(lái)監(jiān)聽(tīng)TCP/UDP 連接黔宛。

第3步:創(chuàng)建日志接收模板

接下來(lái)的這步,需要我們來(lái)為遠(yuǎn)程消息創(chuàng)建模板擒贸,并告知rsyslog守護(hù)進(jìn)程如何記錄從其他客戶端機(jī)器所接受到的消息臀晃。

使用文本編輯器來(lái)打開(kāi) /etc/rsyslog.conf,然后在GLOBAL DIRECTIVE塊前追加以下的模板介劫。

$template RemoteLogs,"/var/log/%HOSTNAME%/%PROGRAMNAME%.log" *

*.*? ?RemoteLogs

& ~

在此對(duì)該模板進(jìn)行簡(jiǎn)單解釋积仗,$template RemoteLogs(這里“RemoteLogs” 字符串可以為任何其他的描述性的名稱)指令使rsyslog后臺(tái)進(jìn)程將日志消息寫(xiě)到/var/log下的單獨(dú)的本地日志文件中,其中日志文件的名稱是基于遠(yuǎn)程日志發(fā)送機(jī)器的主機(jī)名以及生成該日志的應(yīng)用程序名進(jìn)行定義的蜕猫。其中第二行暗示了我們將RemoteLogs模板應(yīng)用到所有接收到的日志上寂曹。

符號(hào)"& ~"表示了一個(gè)重定向規(guī)則,被用來(lái)告知rsyslog守護(hù)進(jìn)程停止對(duì)日志消息的進(jìn)一步處理回右,并且不要在本地寫(xiě)入隆圆。如果沒(méi)有使用該重定向規(guī)則,那么所有的遠(yuǎn)程消息都會(huì)在寫(xiě)入上述描述的日志文件之外同時(shí)被寫(xiě)入到本地日志文件翔烁,這就意味著日志消息實(shí)際上被寫(xiě)了兩次渺氧。使用該規(guī)則的另外一個(gè)結(jié)果就是syslog服務(wù)器本身的日志消息只會(huì)被以該機(jī)器主機(jī)名命名的專有文件中。

如果你想要的話蹬屹,也可以使用下面的模式對(duì)特定的設(shè)備或嚴(yán)重性級(jí)別使用新的模板直接來(lái)記錄日志消息侣背。

[facility-level].[severity-level]? ? ?RemoteLogs

例如:

將全部?jī)?yōu)先級(jí)別的所有內(nèi)部用戶驗(yàn)證消息指定為RemoteLogs模板:

authpriv.*? ?RemoteLogs

將所有系統(tǒng)進(jìn)程中除開(kāi)mail、用戶驗(yàn)證和cron消息之外的進(jìn)程產(chǎn)生的消息級(jí)別的日志指定為RemoteLogs模板:

*.info,mail.none,authpriv.none,cron.none? ? ?RemoteLogs

如果我們想要將所有從遠(yuǎn)程客戶端接受到的消息寫(xiě)入到一個(gè)以它們的IP地址命名的單個(gè)文件中慨默,可以使用以下的模板贩耐。在此我們?yōu)樵撃0遒x予了“IpTemplate”名稱。

$template IpTemplate,"/var/log/%FROMHOST-IP%.log"

*.*? ?IpTemplate

& ~

在我們啟用rsyslog守護(hù)進(jìn)程并編輯好配置文件之后厦取,需要重啟該守護(hù)進(jìn)程潮太。

在 Debian,Ubuntu 或 CentOS/RHEL 6中:

$ sudo service rsyslog restart

在 Fedora 或 CentOS/RHEL 7中:

$ sudo systemctl restart rsyslog

我們可以通過(guò)netstat命令來(lái)驗(yàn)證rsyslog守護(hù)進(jìn)程是否正常工作虾攻。

$ sudo netstat -tulpn | grep rsyslog

在UDP監(jiān)聽(tīng)端口下工作的rsyslog守護(hù)進(jìn)程會(huì)有類似下面的輸出铡买。

udp? ? 0 0? ? 0.0.0.0:514? ? 0.0.0.0:*? ? ? 551/rsyslogd

udp6? ? 0 0? ? :::514? ? ? ? :::*? ? ? ? ? 551/rsyslogd

如果rsyslog守護(hù)進(jìn)程被設(shè)置在TCP連接端口,那么應(yīng)該有類似下面所示的輸出霎箍。

tcp? ? 0 0? ? 0.0.0.0:514? 0.0.0.0:*? ? LISTEN? ? 1891/rsyslogd

tcp6? ? 0 0? ? :::514? ? ? ? :::*? ? ? ? ? LISTEN? ? 1891/rsyslogd

發(fā)送Windows日志到一個(gè)遠(yuǎn)程的rsyslog服務(wù)器

要將一個(gè)Windows客戶端的日志消息轉(zhuǎn)發(fā)到我們的rsyslog服務(wù)器奇钞,需要一個(gè)安裝 Windows syslog 代理。當(dāng)然漂坏,有許多的syslog代理可以在windows上運(yùn)行景埃,在此我們可以使用一個(gè)自由軟件程序?Datagram SyslogAgent.

在下載安裝該syslog代理后缀壤,需要將其配置為作為服務(wù)運(yùn)行。指定使用何種協(xié)議來(lái)發(fā)送數(shù)據(jù)纠亚,以及遠(yuǎn)程rsyslog服務(wù)器的IP地址和端口,最后指定應(yīng)該傳輸?shù)氖录罩绢愋徒钕模缦滤尽?/p>

在我們完成所有的這些配置之后蒂胞,我們就可以啟動(dòng)該服務(wù)并且在中央rsyslog服務(wù)器中使用命令行工具tail -f來(lái)查看日志文件了。

總結(jié)

通過(guò)創(chuàng)建一個(gè)可以收集本地和遠(yuǎn)程主機(jī)的中央rsyslog服務(wù)器条篷,我們可以更好地了解在這些系統(tǒng)內(nèi)部究竟發(fā)生著什么骗随,而且可以更加容易地調(diào)試它們的問(wèn)題,是否在它們之間有任何延遲或崩潰存在赴叹。

?著作權(quán)歸作者所有,轉(zhuǎn)載或內(nèi)容合作請(qǐng)聯(lián)系作者
  • 序言:七十年代末鸿染,一起剝皮案震驚了整個(gè)濱河市,隨后出現(xiàn)的幾起案子乞巧,更是在濱河造成了極大的恐慌涨椒,老刑警劉巖,帶你破解...
    沈念sama閱讀 217,406評(píng)論 6 503
  • 序言:濱河連續(xù)發(fā)生了三起死亡事件绽媒,死亡現(xiàn)場(chǎng)離奇詭異蚕冬,居然都是意外死亡,警方通過(guò)查閱死者的電腦和手機(jī)是辕,發(fā)現(xiàn)死者居然都...
    沈念sama閱讀 92,732評(píng)論 3 393
  • 文/潘曉璐 我一進(jìn)店門(mén)囤热,熙熙樓的掌柜王于貴愁眉苦臉地迎上來(lái),“玉大人获三,你說(shuō)我怎么就攤上這事旁蔼。” “怎么了疙教?”我有些...
    開(kāi)封第一講書(shū)人閱讀 163,711評(píng)論 0 353
  • 文/不壞的土叔 我叫張陵棺聊,是天一觀的道長(zhǎng)。 經(jīng)常有香客問(wèn)我贞谓,道長(zhǎng)躺屁,這世上最難降的妖魔是什么? 我笑而不...
    開(kāi)封第一講書(shū)人閱讀 58,380評(píng)論 1 293
  • 正文 為了忘掉前任经宏,我火速辦了婚禮犀暑,結(jié)果婚禮上,老公的妹妹穿的比我還像新娘烁兰。我一直安慰自己耐亏,他們只是感情好,可當(dāng)我...
    茶點(diǎn)故事閱讀 67,432評(píng)論 6 392
  • 文/花漫 我一把揭開(kāi)白布沪斟。 她就那樣靜靜地躺著广辰,像睡著了一般暇矫。 火紅的嫁衣襯著肌膚如雪。 梳的紋絲不亂的頭發(fā)上择吊,一...
    開(kāi)封第一講書(shū)人閱讀 51,301評(píng)論 1 301
  • 那天李根,我揣著相機(jī)與錄音,去河邊找鬼几睛。 笑死房轿,一個(gè)胖子當(dāng)著我的面吹牛,可吹牛的內(nèi)容都是我干的所森。 我是一名探鬼主播囱持,決...
    沈念sama閱讀 40,145評(píng)論 3 418
  • 文/蒼蘭香墨 我猛地睜開(kāi)眼佳谦,長(zhǎng)吁一口氣:“原來(lái)是場(chǎng)噩夢(mèng)啊……” “哼程癌!你這毒婦竟也來(lái)了?” 一聲冷哼從身側(cè)響起墅冷,我...
    開(kāi)封第一講書(shū)人閱讀 39,008評(píng)論 0 276
  • 序言:老撾萬(wàn)榮一對(duì)情侶失蹤晴弃,失蹤者是張志新(化名)和其女友劉穎掩幢,沒(méi)想到半個(gè)月后,有當(dāng)?shù)厝嗽跇?shù)林里發(fā)現(xiàn)了一具尸體上鞠,經(jīng)...
    沈念sama閱讀 45,443評(píng)論 1 314
  • 正文 獨(dú)居荒郊野嶺守林人離奇死亡粒蜈,尸身上長(zhǎng)有42處帶血的膿包…… 初始之章·張勛 以下內(nèi)容為張勛視角 年9月15日...
    茶點(diǎn)故事閱讀 37,649評(píng)論 3 334
  • 正文 我和宋清朗相戀三年,在試婚紗的時(shí)候發(fā)現(xiàn)自己被綠了旗国。 大學(xué)時(shí)的朋友給我發(fā)了我未婚夫和他白月光在一起吃飯的照片枯怖。...
    茶點(diǎn)故事閱讀 39,795評(píng)論 1 347
  • 序言:一個(gè)原本活蹦亂跳的男人離奇死亡,死狀恐怖能曾,靈堂內(nèi)的尸體忽然破棺而出度硝,到底是詐尸還是另有隱情,我是刑警寧澤寿冕,帶...
    沈念sama閱讀 35,501評(píng)論 5 345
  • 正文 年R本政府宣布蕊程,位于F島的核電站,受9級(jí)特大地震影響驼唱,放射性物質(zhì)發(fā)生泄漏藻茂。R本人自食惡果不足惜,卻給世界環(huán)境...
    茶點(diǎn)故事閱讀 41,119評(píng)論 3 328
  • 文/蒙蒙 一玫恳、第九天 我趴在偏房一處隱蔽的房頂上張望辨赐。 院中可真熱鬧,春花似錦京办、人聲如沸掀序。這莊子的主人今日做“春日...
    開(kāi)封第一講書(shū)人閱讀 31,731評(píng)論 0 22
  • 文/蒼蘭香墨 我抬頭看了看天上的太陽(yáng)不恭。三九已至叶雹,卻和暖如春,著一層夾襖步出監(jiān)牢的瞬間换吧,已是汗流浹背折晦。 一陣腳步聲響...
    開(kāi)封第一講書(shū)人閱讀 32,865評(píng)論 1 269
  • 我被黑心中介騙來(lái)泰國(guó)打工, 沒(méi)想到剛下飛機(jī)就差點(diǎn)兒被人妖公主榨干…… 1. 我叫王不留沾瓦,地道東北人满着。 一個(gè)月前我還...
    沈念sama閱讀 47,899評(píng)論 2 370
  • 正文 我出身青樓,卻偏偏與公主長(zhǎng)得像暴拄,于是被迫代替她去往敵國(guó)和親。 傳聞我的和親對(duì)象是個(gè)殘疾皇子编饺,可洞房花燭夜當(dāng)晚...
    茶點(diǎn)故事閱讀 44,724評(píng)論 2 354

推薦閱讀更多精彩內(nèi)容

  • syslog服務(wù)器可以用作一個(gè)網(wǎng)絡(luò)中的日志監(jiān)控中心乖篷,所有能夠通過(guò)網(wǎng)絡(luò)來(lái)發(fā)送日志的設(shè)施(包含了Linux或Windo...
    hello大象閱讀 12,790評(píng)論 0 2
  • 文檔狀態(tài) 本文檔提供了互聯(lián)網(wǎng)委員會(huì)的信息。它不指定任何一種網(wǎng)絡(luò)規(guī)范透且。對(duì)本文檔的發(fā)布是不受限制的撕蔼。 摘要 本文描述了...
    頑強(qiáng)的貓尾草閱讀 8,616評(píng)論 0 2
  • b36e82d030d2閱讀 384評(píng)論 0 1
  • 簡(jiǎn)書(shū)真的是一個(gè)人才聚集的地方,一個(gè)值得擁有的軟件
    砂碩閱讀 233評(píng)論 0 0
  • 2018年3月1日 星期四 上午一邊收拾家務(wù)秽誊,一邊聽(tīng)了十點(diǎn)聽(tīng)書(shū)的一篇文章<新的一年鲸沮,好好愛(ài)自己>。 是的锅论,有一個(gè)...
    晴致生活館閱讀 150評(píng)論 0 0