Linux Rsyslog日志服务器部署宝典:Linux、Windows及网络设备日志一网打尽
文章目录
1 Rsyslog日志服务器简介
1.1 目的
为了方便日志监控和防止日志被篡改,我们可以使用rsyslog搭建日志服务器用于存放其它服务器的日志。
对于入侵排查工作来说,操作系统的认证日志、计划任务日志和历史命令都是非常重要的。我们把各个系统的相应日志保存到专门的rsyslog日志服务器,保存日志的路径格式为:源IP地址/设施名(日志类别)、年月.log。
1.2 平台及软件
| 名称 | IP | 操作系统版本 | 软件 | 备注 |
|---|---|---|---|---|
| 日志服务器端 | 10.165.42.71 | CentOS Linux release 7.9.2009 (Core) | rsyslog | 负责接收客户端发来的日志并存储在本地,支持文件存储和数据库存储方式。 |
| Linux客户端 | 10.165.42.72 | CentOS Linux release 7.9.2009 (Core) | rsyslog | 负责发送日志到远程日志服务器,支持udp,tcp,relp协议。 |
| Windows客户端 | 10.165.42.75 | Windows Server 2012 R2 Standard | rsyslog | 负责发送日志到远程日志服务器,支持udp,tcp,relp协议。 |
2 Rsyslog服务端安装及配置(日志服务器)
2.1 安装Rsyslog
# yum install rsyslog -y
2.2 配置Rsyslog
编辑配置文件:
# vi /etc/rsyslog.conf
2.1.1 取消下面4行的注释
TCP和UDP可以被同时生效来监听TCP/UDP 连接。
# Provides UDP syslog reception
$ModLoad imudp
$UDPServerRun 514
# Provides TCP syslog reception
$ModLoad imtcp
$InputTCPServerRun 514
2.1.2 创建日志接收模板
注释掉原有的ActionFileDefaultTemplate指令(使用传统的格式)
#$ActionFileDefaultTemplate RSYSLOG_TraditionalFileFormat
2.1.3 使用自定义的时间格式
$template myformat,"%$NOW% %TIMESTAMP:8:15% %hostname% %syslogtag% %msg%\n"
$ActionFileDefaultTemplate myformat
2.1.4 在RULES段的前面写入下面的行
$template local1_path, "/infook/rsyslog/%FROMHOST-IP%/bash_history/%$YEAR%%$MONTH%.log"
$template remote_path, "/infook/rsyslog/%FROMHOST-IP%/%syslogfacility-text%/%$YEAR%%$MONTH%.log"
if $fromhost-ip != '127.0.0.1' and $syslogfacility-text == 'local1' then ?local1_path
& ~
if $fromhost-ip != '127.0.0.1' then ?remote_path
& ~


4万+

被折叠的 条评论
为什么被折叠?



