如何搭建rsyslog日志服务器

68次阅读
没有评论

共计 2198 个字符,预计需要花费 6 分钟才能阅读完成。

丸趣 TV 小编给大家分享一下如何搭建 rsyslog 日志服务器,相信大部分人都还不怎么了解,因此分享这篇文章给大家参考一下,希望大家阅读完这篇文章后大有收获,下面让我们一起去了解一下吧!

环境配置

centos7 系统 client1:192.168.91.17

centos7 系统 master:192.168.91.18

rsyslog 客户端配置

1、rsyslog 安装

yum install rsyslog

2、启用 UDP 进行传输

vim /etc/rsyslog.conf
# Provides UDP syslog reception # 若启用 UDP 进行传输,则取消下面两行的注释
$ModLoad imudp
$UDPServerRun 514# Provides TCP syslog reception # 若启用 TCP 进行传输,则取消下面两行的注释
#$ModLoad imtcp
#$InputTCPServerRun 514*.* @192.168.28.149:514 # 若启用 TCP 传输则使用 @@,若是 UDP 则使用 @

3、重启 rsyslog 服务

systemctl restart rsyslog

rsyslog 服务端配置

1、启用 UDP/TCP 进行传输

vim /etc/rsyslog.conf
# Provides UDP syslog reception # 若启用 UDP 进行传输,则取消下面两行的注释
$ModLoad imudp
$UDPServerRun 514
 # Provides TCP syslog reception # 若启用 TCP 进行传输,则取消下面两行的注释
#$ModLoad imtcp
#$InputTCPServerRun 514

2、重启 rsyslog 服务

systemctl restart rsyslog

测试服务是否能够将客户端的系统日志传回服务端

1、在服务端不间断输出系统日志文件

tailf /var/log/messages

第二:在客户端使用 logger 生成测试日志信息(并查看服务器端输出,判断是否通过网络将日志收集到了)

logger  rsyslog test

Rsyslog 搭建中心日志服务器

默认配置下,接收到的日志写入服务端对应的日志文件里,如:如果涉及到了 secure 日志的记录,就会写到服务器端的 /var/log/secure 里面,也就是客户端自己写一份然后再往服务器端写一份。

我们通过下面三个问题,对服务端日志配置进行优化。

优化问题 1:从客户端发送过来的日志,在主机位置显示自己的主机名,本地查看还是可以的,如果都汇聚到一个服务器了,如何去判断此条消息是哪个服务器发过来的呢,显然要以 IP 的形式更好一点,下面来设置一下。

需要在服务器端修改日志模板配置:

#### GLOBAL DIRECTIVES ####
$ActionFileDefaultTemplate RSYSLOG_TraditionalFileFormat
$template myFormat, %timestamp% %fromhost-ip% %syslogtag% %msg%\n $ActionFileDefaultTemplate myFormat

重启 rsyslog 服务后,通过 IP 形式展示:

优化问题 2:服务端接收的日志过于分散,是否可疑将日志存放到一个指定的目录里面,进行日志分类存储。

打开 /etc/rsyslog.conf 文件,启用 UDP 协议,尽量避免修改主配置文件,我们在 /etc/rsyslog.d/ 中新建 default.conf,追加如下模板:

#### GLOBAL DIRECTIVES ####
# Use default timestamp format #  使用自定义的格式
$ActionFileDefaultTemplate RSYSLOG_TraditionalFileFormat
$template myFormat, %timestamp% %fromhost-ip% %syslogtag% %msg%\n $ActionFileDefaultTemplate myFormat 
#  根据客户端的 IP 单独存放主机日志在不同目录,rsyslog 需要手动创建
$template RemoteLogs, /var/log/rsyslog/%fromhost-ip%/%fromhost-ip%_%$YEAR%-%$MONTH%-%$DAY%.log #  排除本地主机 IP 日志记录,只记录远程主机日志
:fromhost-ip, !isequal,  127.0.0.1  ?RemoteLogs
#  忽略之前所有的日志,远程主机日志记录完之后不再继续往下记录  ~

通过使用自定义格式,将不同客户端 IP 的日志单独存放在不同目录。

优化问题 3:

rsyslog 写日志自定义,比如 /data/rsyslog 目录权限没有问题,但是日志无法正常输出?

只需要关闭 SELinux 即可实现日志文件路径写入的问题。

 临时关闭 SELinux
setenforce 0 永久关闭
vi /etc/selinux/config
SELINUX=disable

以上是“如何搭建 rsyslog 日志服务器”这篇文章的所有内容,感谢各位的阅读!相信大家都有了一定的了解,希望分享的内容对大家有所帮助,如果还想学习更多知识,欢迎关注丸趣 TV 行业资讯频道!

正文完
 
丸趣
版权声明:本站原创文章,由 丸趣 2023-08-25发表,共计2198字。
转载说明:除特殊说明外本站除技术相关以外文章皆由网络搜集发布,转载请注明出处。
评论(没有评论)