ELK 是elastic公司提供的一套完整的日志收集以及展示的解决方案,这是我在ELK学习和实践过程写下的笔记,整理成了一个ELK入门到实践的系列文章,分享出来与大家共勉。本文为该系列文章的第一篇,通过rsyslog搭建集中日志服务器,收集linux和window系统日志。


我们通常可以通过rsyslog来实现系统日志的集中管理,这种情况下通常会有一个日志服务器,然后每台服务器配置自己日志通过rsyslog来写到远程的日志服务器上,如下是rsyslog的配置过程:

0x01 rsyslog服务端配置

1、启用UDP/TCP进行传输

vim /etc/rsyslog.conf# Provides UDP syslog reception    #若启用UDP进行传输,则取消下面两行的注释$ModLoad imudp$UDPServerRun 514# Provides TCP syslog reception    #若启用TCP进行传输,则取消下面两行的注释#$ModLoad imtcp#$InputTCPServerRun 514

2、为避免修改主配置文件,我们在/etc/rsyslog.d/中新建default.conf,追加如下模板:

#### GLOBAL DIRECTIVES ##### Use default timestamp format  # 使用自定义的日志格式$ActionFileDefaultTemplate RSYSLOG_TraditionalFileFormat$template myFormat,"%timestamp% %fromhost-ip% %syslogtag% %msg%\n"$ActionFileDefaultTemplate myFormat# 根据客户端的IP单独存放主机日志在不同目录,rsyslog需要手动创建$template RemoteLogs,"/var/log/rsyslog/%fromhost-ip%/%fromhost-ip%_%$YEAR%-%$MONTH%-%$DAY%.log"# 排除本地主机IP日志记录,只记录远程主机日志:fromhost-ip, !isequal, "127.0.0.1" ?RemoteLogs# 忽略之前所有的日志,远程主机日志记录完之后不再继续往下记录& ~

3、重启rsyslog服务

systemctl restart rsyslog

0x02 rsyslog客户务端配置

1、启用UDP进行传输并设置远程日志服务器

vim /etc/rsyslog.conf# Provides UDP syslog reception    #若启用UDP进行传输,则取消下面两行的注释$ModLoad imudp$UDPServerRun 514# Provides TCP syslog reception    #若启用TCP进行传输,则取消下面两行的注释#$ModLoad imtcp#$InputTCPServerRun 514*.*    @192.168.91.18:514          #若启用TCP传输则使用@@,若是UDP则使用@

2、重启rsyslog服务

systemctl restart rsyslog

0x03 效果展示

通过使用自定义日志格式,将不同服务器IP的日志单独分别存放在不同目录。到这里,使用rsyslog服务端和linux系统日志收集已完成。

0x04 扩展部分:Rsyslog Windows Agent

一般情况下,我们会使用winlogbeat用于收集windows的系统事件日志,但其实rsyslog自身也提供了一个Rsyslog Windows代理,用来收集windows日志。

下载地址:https://www.rsyslog.com/windows-agent/windows-agent-download/

安装过程:

1、双击rsyslogwa安装包,开始进行安装

2、一路Next安装即可。PS:在这里可能需要等几分钟。

操作使用:

1、打开RSyslog Windows Agent Configuration,在Tools---> Stslog Test Message,配置Syslog  Server服务器地址,点击Send,进行测试。

在Rsyslog服务端,接收到一条测试日志,说明Rsyslog通讯正常。

Nov 1 13:23:18 192.168.165.193 RSyslog Windows Agent: This is a SyslogTest

2、依次展示RuleSets,进行Rsyslog转发配置,并启用服务。

在rsyslog服务端进行验证,如尝试远程连接window服务器,可接收到多条服务器日志。

最后,我创建了一个付费社群,用于分享高质量安全干货,有兴趣的童鞋都可以加入!

日志服务器搭建及配置_[ELK入门到实践笔记] 一、通过rsyslog搭建集中日志服务器...相关推荐

  1. Linux安装svn服务器和权限配置_亲测成功

    Linux安装svn服务器和权限配置_亲测成功 SVN简介 SVN是Subversion的简称,是一个开放源代码的版本控制系统,通过采用分支管理系统的高效管理,简而言之就是用于多个人共同开发同一个项目 ...

  2. MOOC微信小程序开发从入门到实践~笔记

    MOOC微信小程序开发从入门到实践~笔记 1.图标网站[icon]www.iconfont.cn 2.新建项目是必须需要AppID 3.app.js是页面逻辑文件 app.json是页面全局配置文件( ...

  3. python编程入门到实践笔记习题_Python编程从入门到实践笔记——列表简介

    python编程从入门到实践笔记--列表简介 #coding=utf-8 #列表--我的理解等于c语言和java中的数组 bicycles = ["trek","cann ...

  4. sqlserver 事务日志 异常增长原因排查_小白入门学习打日志

    前言 只有光头才能变强. 文本已收录至我的GitHub仓库,欢迎Star:https://github.com/ZhongFuCheng3y/3y 记得之前写过一篇:<阿里巴巴 Java开发手册 ...

  5. Python数据分析入门与实践-笔记

    第1章 实验环境的搭建 本章将主要介绍Anaconda和Jupyter Notebook.包括如何在windows,Mac,linux等平台上安装Anaconda,以及Jupyter Notebook ...

  6. python编程入门到实践笔记-python基础(《Python编程:从入门到实践》读书笔记)...

    注: 本文的大部分代码示例来自书籍<Python编程:从入门到实践>. 一.变量: 命名: (1)变量名只能包含字母.数字和下划线.变量名可以字母或下划线打头,但不能以数字打头 (2)变量 ...

  7. php源码放入iis+mysql+php服务器打开出现乱码_安装了IIS和PHP,运行PHP文件却内部服务器错误...

    如题,我按照步骤安装的应该没问题的,同学也是这样安装的就可以,我的却是500内部服务器错误用集成了Apache+PHP+MySQL+Zend+eAccelerator+PhpMyAdmin的e2php ...

  8. axios_的默认配置_使用演示---axios工作笔记008

    前面我们说了axios用到的一些配置,都是什么意思, 现在我们来说一下一些默认配置. 演示一下,首先,我们给按钮,添加个事件 我们使用axios,发送get请求 点击,发送GET请求,可以看到可以发送 ...

  9. python文件处理基础_[Python入门及进阶笔记]Python-基础-文件处理小结

    博客迁往:新地址(点击直达) 新博客使用markdown维护,线下有版本库,自己写的所以会定时更新同步,同时提供更好的导航和阅读体验 csdn对markdown支持不好,所以旧版不会花时间进行同步修订 ...

最新文章

  1. 云计算公司Zuora提交IPO申请 预计募资1亿美元
  2. python 列表多行_Python Pandas list列表数据列拆分成多行的方法实现
  3. SqlServer中bit类型的性别的一些问题
  4. zbb20171013 mysql服务重启 重启服务 重启mysql服务
  5. 关于J2EE中死锁问题的研究(2)
  6. 网站前端性能优化之javascript和css
  7. Burp破解安装(1.7和2.0)
  8. 如何对RTSP播放器做功能和性能评估
  9. 软考网络管理员学习笔记7之第七章网络管理技术
  10. 九九乘法表Java代码
  11. matlab将三相电感进行d-q变换.,永磁同步电机交直轴电感计算
  12. 协方差矩阵及其计算方法
  13. java多线程简单模拟12306抢票
  14. java espresso_Espresso 列表
  15. SpringBoot+LayUI+MybatisPlus 前后端分离 实现排名统计功能
  16. suse11 安装 apache 记录
  17. 基于python的个人博客_一款基于 Django 的极简主义个人博客系统
  18. 面试进行曲之技术面试(项目经验)
  19. 这个设计思想能启蒙你很多年,嵌入式裸机按键扫描
  20. java计算机毕业设计体检系统源码+数据库+系统+lw文档+mybatis+运行部署

热门文章

  1. 如何使用eclemma插件_如何集成和使用EclEmma插件来获得良好的Junit覆盖率
  2. 自动化测试特定区域滑动_自动化用户特定实体的访问控制
  3. jvm运行时类加载机制_JVM体系结构:JVM类加载器和运行时数据区
  4. 缓冲池java_了解Java缓冲池
  5. activiti异步执行_对基于消息队列的Activiti异步执行器进行基准测试
  6. 使用所有对象共有的方法
  7. jvmti_JVMTI标记如何影响GC暂停
  8. 带有Spring Cloud Config和JHipster的Java微服务
  9. 使用Gradle – 2019版从Travis可靠发布到Maven Central
  10. 编译hotspot_从Hotspot JIT编译器打印生成的汇编代码