溫馨提示×

溫馨提示×

您好,登錄后才能下訂單哦!

密碼登錄×
登錄注冊×
其他方式登錄
點擊 登錄注冊 即表示同意《億速云用戶服務條款》

如何在Linux上配置一個syslog服務

發(fā)布時間:2022-01-24 14:02:55 來源:億速云 閱讀:186 作者:柒染 欄目:開發(fā)技術

小編今天帶大家了解如何在Linux上配置一個syslog服務,文中知識點介紹的非常詳細。覺得有幫助的朋友可以跟著小編一起瀏覽文章的內容,希望能夠幫助更多想解決這個問題的朋友找到問題的答案,下面跟著小編一起深入學習“如何在Linux上配置一個syslog服務”的知識吧。

syslog服務器可以當作一個網絡中的日志監(jiān)控中心,它可以接受設備通過網絡發(fā)送的日志??梢允褂胹yslog服務器把不同主機發(fā)送的日志合并到一個位置。下面和大家分享一下在 Linux 上配置一個 syslog 服務。

在此,我們演示了在linux上如何通過rsyslog來配置一個中心化syslog服務器。 在進入詳解之前,先溫習一下syslog標準。

syslog標準基礎

當通過syslog機制來收集日志時,有3個必須要考慮到的重要事情:

  • 設施層級: 監(jiān)聽何種類型的進程

  • 嚴重性 (優(yōu)先) 級別: 收集何種級別的日志消息

  • 目標: 發(fā)送或記錄日志消息到何處

現(xiàn)在我們更加深入地了解一下配置是如何定義的。

設施層級定義了一種用來對內部系統(tǒng)進程進行分類的方法,linux中的一些常見的設施包括:

  • auth: 身份驗證相關的消息(登錄時)

  • cron: 進程或應用調度相關的消息

  • daemon: 守護進程相關的消息(內部服務器)

  • kernel: 內核相關的消息

  • mail: 內部郵件服務器相關的消息

  • syslog: syslog 守護進程本身相關的消息

  • lpr: 打印服務相關的消息

  • local0 – local7: 用戶自定義的消息 (local7 通常被Cisco 和 Windows 服務器 使用)

嚴重性(優(yōu)先)級別有固定的標準縮寫和指代的值,其中的數字7具有最高的級別,這些級別包含了:

  • emerg: Emergency(緊急)- 0

  • alert: Alerts (報警)- 1

  • crit: Critical (關鍵)- 2

  • err: Errors (錯誤)- 3

  • warn: Warnings (警告)- 4

  • notice: Notification (通知)- 5

  • info: Information (消息)- 6

  • debug: Debugging (調試)- 7

最后,目標語句會讓一個syslog客戶端來執(zhí)行以下三個任務之一:

  1. 保存日志消息到一個本地文件;

  2. 通過TCP/UDP將消息路由到遠程的syslog服務器中;

  3. 將其發(fā)送到一個標準輸出中,例如控制臺。

在 rsyslog里, syslog的配置是基于以下模式進行結構化的。

[facility-level].[severity-level]  [destination]

在Linux中配置Rsyslog

在我們理解syslog之后,現(xiàn)在可以通過rsyslog來將一個Linux服務器配置為一個中心syslog服務器了,另外我們也將看到如何在一個Windows的系統(tǒng)上配置一個syslog客戶端來發(fā)送內部日志到該syslog服務器中。

第1步: 初始化系統(tǒng)需求

要將linux主機設置為一個中央日志服務器, 我們需要創(chuàng)建一個分離的 /var 分區(qū),并分配足夠大的磁盤空間或者創(chuàng)建一個特殊的LVM卷組。這樣就會使得syslog服務器能夠承擔在日積月累收集日志所帶來的潛在增長。

第2步: 讓rsyslog 后臺進程生效

rsyslog守護進程來自于當前的linux發(fā)布版本的預裝模塊,但是默認并沒有啟動。為了能夠讓rsyslog守護進程能夠接受外部的消息,需要編輯其配置文件/etc/rsyslog.conf.

打開文件進行編輯,查找到下面的兩行所在的位置,通過刪除其行首的#字符來取消注釋。

$ModLoad imudp$UDPServerRun 514

這會使得rsysolog守護進程能夠在UDP端口514上接受日志消息了—UDP是一種比TCP速度快,但是并不具有TCP一樣的數據流的可靠性。所以如果你需要使用可靠的傳送機制,就可以通過取消以下行的注釋。

$ModLoad imtcp$InputTCPServerRun 514

需要注意的是,TCP和UDP可以被同時生效來監(jiān)聽TCP/UDP 連接。

第3步:創(chuàng)建日志接收模板

接下來的這步,需要我們來為遠程消息創(chuàng)建模板,并告知rsyslog守護進程如何記錄從其他客戶端機器所接受到的消息。

使用文本編輯器來打開 /etc/rsyslog.conf,然后在GLOBAL DIRECTIVE塊前追加以下的模板。

$template RemoteLogs,"/var/log/%HOSTNAME%/%PROGRAMNAME%.log" **.*  ?RemoteLogs& ~

在此對該模板進行簡單解釋,$template RemoteLogs(這里“RemoteLogs” 字符串可以為任何其他的描述性的名稱)指令使rsyslog后臺進程將日志消息寫到/var/log下的單獨的本地日志文件中,其中日志文件的名稱是基于遠程日志發(fā)送機器的主機名以及生成該日志的應用程序名進行定義的。其中第二行暗示了我們將RemoteLogs模板應用到所有接收到的日志上。

符號”& ~”表示了一個重定向規(guī)則,被用來告知rsyslog守護進程停止對日志消息的進一步處理,并且不要在本地寫入。如果沒有使用該重定向規(guī)則,那么所有的遠程消息都會在寫入上述描述的日志文件之外同時被寫入到本地日志文件,這就意味著日志消息實際上被寫了兩次。使用該規(guī)則的另外一個結果就是syslog服務器本身的日志消息只會被以該機器主機名命名的專有文件中。

如果你想要的話,也可以使用下面的模式對特定的設備或嚴重性級別使用新的模板直接來記錄日志消息。

[facility-level].[severity-level]    ?RemoteLogs

例如:

將全部優(yōu)先級別的所有內部用戶驗證消息指定為RemoteLogs模板:

authpriv.*   ?RemoteLogs

將所有系統(tǒng)進程中除開mail、用戶驗證和cron消息之外的進程產生的消息級別的日志指定為RemoteLogs模板:

*.info,mail.none,authpriv.none,cron.none    ?RemoteLogs

如果我們想要將所有從遠程客戶端接受到的消息寫入到一個以它們的IP地址命名的單個文件中,可以使用以下的模板。在此我們?yōu)樵撃0遒x予了“IpTemplate”名稱。

$template IpTemplate,"/var/log/%FROMHOST-IP%.log" *.*  ?IpTemplate & ~

在我們啟用rsyslog守護進程并編輯好配置文件之后,需要重啟該守護進程。

在 Debian,Ubuntu 或 CentOS/RHEL 6中:

$ sudo service rsyslog restart

在 Fedora 或 CentOS/RHEL 7中:

$ sudo systemctl restart rsyslog

我們可以通過netstat命令來驗證rsyslog守護進程是否正常工作。

 $ sudo netstat -tulpn | grep rsyslog

在UDP監(jiān)聽端口下工作的rsyslog守護進程會有類似下面的輸出。

udp     0 0    0.0.0.0:514    0.0.0.0:*      551/rsyslogd udp6    0 0    :::514         :::*           551/rsyslogd

如果rsyslog守護進程被設置在TCP連接端口,那么應該有類似下面所示的輸出。

tcp     0 0     0.0.0.0:514   0.0.0.0:*     LISTEN    1891/rsyslogd tcp6    0 0     :::514        :::*          LISTEN    1891/rsyslogd

發(fā)送Windows日志到一個遠程的rsyslog服務器

要將一個Windows客戶端的日志消息轉發(fā)到我們的rsyslog服務器,需要一個安裝 Windows syslog 代理。當然,有許多的syslog代理可以在windows上運行,在此我們可以使用一個自由軟件程序 Datagram SyslogAgent.

在下載安裝該syslog代理后,需要將其配置為作為服務運行。指定使用何種協(xié)議來發(fā)送數據,以及遠程rsyslog服務器的IP地址和端口,最后指定應該傳輸的事件日志類型,如下所示。

如何在Linux上配置一個syslog服務

在我們完成所有的這些配置之后,我們就可以啟動該服務并且在中央rsyslog服務器中使用命令行工具tail -f來查看日志文件了。

我們可以通過rsyslog服務器能夠更好地了解在這些系統(tǒng)內部究竟發(fā)生著什么,而且可以更加容易地調試它們的問題。

感謝大家的閱讀,以上就是“如何在Linux上配置一個syslog服務”的全部內容了,學會的朋友趕緊操作起來吧。相信億速云小編一定會給大家?guī)砀鼉?yōu)質的文章。謝謝大家對億速云網站的支持!

向AI問一下細節(jié)

免責聲明:本站發(fā)布的內容(圖片、視頻和文字)以原創(chuàng)、轉載和分享為主,文章觀點不代表本網站立場,如果涉及侵權請聯(lián)系站長郵箱:is@yisu.com進行舉報,并提供相關證據,一經查實,將立刻刪除涉嫌侵權內容。

AI