Linux Rsyslog日志服务器部署宝典:Linux、Windows及网络设备日志一网打尽

Linux Rsyslog日志服务器部署宝典:Linux、Windows及网络设备日志一网打尽

1 Rsyslog日志服务器简介

1.1 目的

为了方便日志监控和防止日志被篡改,我们可以使用rsyslog搭建日志服务器用于存放其它服务器的日志。
对于入侵排查工作来说,操作系统的认证日志、计划任务日志和历史命令都是非常重要的。我们把各个系统的相应日志保存到专门的rsyslog日志服务器,保存日志的路径格式为:源IP地址/设施名(日志类别)、年月.log。

1.2 平台及软件

名称 IP 操作系统版本 软件 备注
日志服务器端 10.165.42.71 CentOS Linux release 7.9.2009 (Core) rsyslog 负责接收客户端发来的日志并存储在本地,支持文件存储和数据库存储方式。
Linux客户端 10.165.42.72 CentOS Linux release 7.9.2009 (Core) rsyslog 负责发送日志到远程日志服务器,支持udp,tcp,relp协议。
Windows客户端 10.165.42.75 Windows Server 2012 R2 Standard rsyslog 负责发送日志到远程日志服务器,支持udp,tcp,relp协议。

2 Rsyslog服务端安装及配置(日志服务器)

2.1 安装Rsyslog

# yum install rsyslog -y

2.2 配置Rsyslog

编辑配置文件:

# vi /etc/rsyslog.conf
2.1.1 取消下面4行的注释

TCP和UDP可以被同时生效来监听TCP/UDP 连接。

# Provides UDP syslog reception
$ModLoad imudp
$UDPServerRun 514

# Provides TCP syslog reception
$ModLoad imtcp
$InputTCPServerRun 514
2.1.2 创建日志接收模板

注释掉原有的ActionFileDefaultTemplate指令(使用传统的格式)

#$ActionFileDefaultTemplate RSYSLOG_TraditionalFileFormat
2.1.3 使用自定义的时间格式
$template myformat,"%$NOW% %TIMESTAMP:8:15% %hostname% %syslogtag% %msg%\n"
$ActionFileDefaultTemplate myformat
2.1.4 在RULES段的前面写入下面的行
$template local1_path, "/infook/rsyslog/%FROMHOST-IP%/bash_history/%$YEAR%%$MONTH%.log"
$template remote_path, "/infook/rsyslog/%FROMHOST-IP%/%syslogfacility-text%/%$YEAR%%$MONTH%.log"

if $fromhost-ip != '127.0.0.1' and $syslogfacility-text == 'local1' then ?local1_path
& ~
if $fromhost-ip != '127.0.0.1' then ?remote_path
& ~
评论 1
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值