点击此处展开注意: 请注意不同协议所使用的默认端口号。
默认端口号与所用协议
要查找正在使用的 Syslog 服务,请使用以下命令
ps aux | grep syslog
因此,这将返回当前正在运行的 Syslog 服务。
请根据所使用的 Syslog 服务,按照以下步骤将日志转发配置到 EventLog Analyzer 服务器。
*.*<空格/制表符>@<eventloganalyzer_Server_name>:<port_no>
*.*<空格/制表符>@<eventloganalyzer_Server_name>:<port_no>
*.*<空格/制表符>@@<eventloganalyzer_Server_name>:<port_no>
注意:在追加所述条目前,请先检查先决条件
$DefaultNetstreamDriverCAFile <CACertificate>
$ActionSendStreamDriver gtls
$ActionSendStreamDriverMode 1
$ActionSendStreamDriverAuthMode x509/name
$ActionSendStreamDriverPermittedPeer <commonname>
*.*<space/tab>@@<eventloganalyzer_Server_name>:<port_no>
例如:此处的 <source_name> 应为 "s_src"
source s_src {
system();
internal();
};
destination d_eventloganalyzer { network(<eventloganalyzer_Server_name> port(<port>) transport("udp")); }; log { source(<source_name>); destination(d_eventloganalyzer); };
destination d_eventloganalyzer { network(<eventloganalyzer_Server_name> port(<port>) transport("tcp")); }; log { source(<source_name>); destination(d_eventloganalyzer); };
注意:在添加所述条目前,请先检查先决条件
destination d_eventloganalyzer { network(<eventloganalyzer_Server_name> port(<port>) transport("tls") tls(key-file("/path/to/private.key") cert-file("/path/to/certificate.crt") ca-dir("/path/to/ca/directory"))); }; log { source(<source_name>); destination(d_eventloganalyzer); };
保存配置,并使用以下命令重启 Syslog 守护进程
service <syslog/rsyslog/syslog-ng> restart
systemctl restart <syslog/rsyslog/syslog-ng>
上述配置只会把主机日志转发到 EventLog Analyzer 服务器。
要使用 sudo 或非 sudo 用户在 EventLog Analyzer 服务器上配置自动日志转发,请参阅此处。
如果需要转发某个特定application的日志或审计日志,则需要在 Linux 设备上的rsyslog.conf(或)syslog.conf中进行以下配置
示例:
$InputFileName /var/log/sample.log
$InputFileStateFile 示例
$InputFileSeverity 信息
$InputFileFacility local6
local6.info @eventloganalyzer-Server:514
这里 /var/log/sample.log 是要转发的外部文件。
yum install <package_name>
apt-get install <package_name>
重要提示: 以下权限仅适用于单个用户。
为 rsyslog.conf [或] syslog.conf 文件授予权限。
setfacl -m u:<username>:rw /etc/rsyslog.conf [或] /etc/syslog.conf
示例:
syslog.conf: setfacl -m u:testuser:rw /etc/syslog.conf
rsyslog.conf: setfacl -m u:testuser:rw /etc/rsyslog.conf
请按照以下说明,为无 sudo 权限的用户授予 syslog/rsyslog 服务的重启权限:
visudo -f /etc/sudoers.d/<username>
<username> ALL=NOPASSWD: /usr/sbin/service <syslog/rsyslog> restart
cat /etc/sudoers.d/<username>
示例: cat /etc/sudoers.d/testuser
预期输出: testuser ALL=NOPASSWD: /usr/sbin/service rsyslog restart
注意:必须安装 acl 软件包。在此之前,请确保文件系统已启用 ACL 支持进行挂载。更多详细信息,请参阅官方文档 [ 参考 ]。
版权所有 © 2020,ZOHO Corp。保留所有权利。