支持
 
支持 获取报价
 
 
 
 

初学者 Syslog 配置指南

最后更新于:
 

Syslog 配置构成了强大 日志管理网络监控 的基础。通过提供标准化的方法来捕获、存储和分析关键系统事件,它作为您的基础设施的中枢神经系统,揭示性能问题、安全威胁和运营故障。

这本全面的初学者指南将 syslog 配置分解为可管理的步骤,配有适用于各种操作系统和设备的实用示例。无论您是在设置本地日志、配置远程日志转发,还是使用 TLS 加密 保护 syslog,您都能在这里找到完整的工作流程。

了解 syslog 配置文件

Syslog 的行为完全由其配置文件控制。这些文件作为日志系统的规则手册,决定消息如何分类、处理、存储和转发。

配置文件控制内容:

  • 接收并处理传入的日志消息
  • 根据 facility(来源类型)和 severity(优先级)对消息进行分类
  • 决定哪些消息本地存储、远程转发或丢弃
  • 使用可定制模板格式化日志条目
  • 启用通信 协议(UDP、TCP 或用于加密的 TLS)
  • 通过消息排队和缓冲管理系统性能

虽然存在不同的实现(rsyslogsyslog-ng、传统 syslogd),但它们都遵循相同的概念结构。掌握配置文件可让您为 集中分析 自定义整个日志工作流程。

配置文件结构

典型的 syslog 配置文件包含以下逻辑部分:

  • 全局指令: 系统范围的设置,如队列大小、超时和文件权限
  • 模块: 可加载组件,扩展功能(加密、数据库输出等)
  • 规则: 过滤和路由指令(对初学者最重要的部分)
  • 模板: 控制日志消息显示格式的定义

定位 syslog 配置文件

知道配置文件的位置对于修改日志行为、启用远程转发或排查问题至关重要。

平台 实施 配置文件位置 日志存储(默认)
Linux/Unix Rsyslog(现代) /etc/rsyslog.conf,/etc/rsyslog.d/*.conf /var/log/syslog,/var/log/messages
Linux/Unix Syslog-ng /etc/syslog-ng/syslog-ng.conf /var/log/syslog-ng/
Linux/Unix 传统 syslogd /etc/syslog.conf /var/log/messages
Windows NXLog 代理 C:\Program Files\NXLog\conf\nxlog.conf* Windows 事件日志 → 通过代理转发
网络设备 供应商 CLI/Web UI 命令行或网页配置界面 转发到 syslog 服务器
注意:

NXLog 安装路径因版本和架构而异。常见路径包括:

  • 64 位 Windows(Enterprise): C:\Program Files\nxlog\conf\nxlog.conf
  • 32 位 Windows: C:\Program Files (x86)\nxlog\conf\nxlog.conf 配置前请确认系统上的实际路径。

基本 syslog 配置语法

理解 syslog 语法对于创建有效的日志规则至关重要。虽然不同实现的高级功能有所差异,但核心语法在各系统间通用。

所有 syslog 规则遵循以下基本模式:

facility.severity    destination

设施

设施按日志消息的来源进行分类,帮助管理员将特定类型的系统事件路由到相应的日志文件或操作。

Facility 描述 语法示例 用例
auth/authpriv 安全与认证 auth.* 登录尝试,sudo 使用情况
cron 计划任务 cron.* Cron 作业执行,失败情况
daemon 系统服务和守护进程 daemon.* Apache/Nginx 服务启动/停止
kern 内核级消息 kern.* 硬件错误,内核崩溃
mail 邮件系统消息 mail.* Postfix/Sendmail 传递状态
用户 用户级消息(默认) user.* 用户应用输出
local0–local7 自定义应用日志 local0.* 自定义应用日志记录(防火墙,VPN)

探索 syslog 设施

深入了解设施类型,包括 local0–local7 自定义设施,以及组织基础设施日志源的最佳实践。学习如何将不同的设施类型路由到单独的日志文件,以实现更好的组织和合规性。

严重性级别

严重性级别以数字(0-7)定义日志消息的紧急程度,便于在故障排除时筛选关键警报与常规信息。

级别 描述 数字代码 用例
emerg 系统不可用 0 内核崩溃,系统完全故障
alert 需要立即采取行动 1 磁盘已满,关键服务宕机
crit 严重状况 2 检测到硬件故障
err 错误状况 3 认证失败尝试
warning 警告状况 4 资源使用接近限制
notice 正常但重要 5 服务启动完成
信息 信息性消息 6 常规操作,状态更新
debug 调试级别消息 7 应用故障排除详情

深入了解严重性级别

了解完整的严重性等级、实用的筛选策略,以及如何基于紧急程度构建警报规则。学习哪些事件应触发即时警报与常规日志记录的实际案例,以及严重性阈值如何影响您的安全态势。

选择器

选择器结合设施和严重性级别,使用运算符创建精确的筛选规则,实现针对 日志收集、噪声减少和高级匹配。

选择器 描述 语法示例 用例
* 所有设施/优先级的通配符 *.* 捕获所有内容以供分析
. 设施.优先级 分隔符 auth.* 监控所有认证事件
= 精确优先级匹配 mail.=error 跟踪特定邮件投递失败
! 排除特定优先级 auth.!info 减少噪声,跳过常规认证信息
none 设施无优先级 mail.none 禁用 mail 设施的日志记录
; 组合多个选择器 *.err;auth.none 仅错误,排除 auth 设施

操作

操作指定过滤日志消息的目标,支持本地存储、远程转发、用户通知和程序处理,实现全面的日志策略。

操作 描述 语法示例 用例
文件路径 写入本地日志文件 /var/log/auth.log 集中式日志存储
远程 UDP 通过 UDP 协议转发 @192.168.1.10:514 中央日志服务器(SIEM 集成)
远程 TCP 通过 TCP 协议转发 @@192.168.1.10:514 可靠的远程日志记录
用户列表 显示给已登录用户 root,admin 实时警报发送给操作员
程序管道 通过外部程序处理 | /usr/bin/processor 自定义日志处理
控制台 输出到系统控制台 /dev/console 紧急消息发送到物理屏幕

语法示例

命令 描述 语法 输出
记录所有内核消息 将内核日志写入专用文件 kern.* /var/log/kern.log 内核事件存储在 /var/log/kern.log
远程邮件警告 通过 UDP 转发邮件警告 mail.warn @192.168.1.100 邮件警告发送到远程服务器
双重日志记录用于认证 本地和通过 TCP 远程记录认证消息 auth.* /var/log/auth.logauth.* @@192.168.1.100:514 认证日志本地存储并安全转发
过滤日志记录 记录 info 及以上级别,排除 mail/auth *.info;mail.none;auth.none /var/log/messages 存储常规消息,无邮件/认证噪音
紧急警报 向所有已登录用户发送紧急消息 *.emerg :omusrmsg:* 向用户显示紧急警报
精确的严重性匹配 仅记录 cron 错误 cron.=err /var/log/cron-errors.log 仅捕获错误级别的 cron 事件
自定义应用调试 记录自定义应用的调试信息 local7.debug /var/log/custom-app/debug.log 使用 local7 设施的应用调试日志

平台特定的 syslog 设置

Syslog 在 Linux、Windows 和网络设备上的行为不同。理解这些平台特定的差异对于一致的日志收集至关重要。

Linux (rsyslog):逐步配置

步骤 1: 打开配置文件

sudo nano /etc/rsyslog.conf

步骤 2: 启用网络模块

module(load="imudp")
input(type="imudp" port="514")
module(load="imtcp")
input(type="imtcp" port="514")

步骤 3: 根据需要添加规则、过滤器或模板

示例: 将所有日志转发到远程 syslog 服务器

*.* @@192.168.1.100:514

步骤 4: 验证配置(重启前)

检查配置语法错误

sudo rsyslogd -N1

如果没有错误,继续重启;如果发现错误,请修正并重新验证。

步骤 5: 重启服务

sudo systemctl restart rsyslog

步骤 6: 验证服务是否正在运行

sudo systemctl status rsyslog

精通 Linux syslog 配置

了解完整的 syslog 架构、实用设置策略以及如何配置集中式日志。学习配置 rsyslog、syslog-ng 和 systemd-journald 的实际案例,实现可靠的日志收集和转发。

Windows:代理设置

Windows 缺乏原生 syslog 支持,需要第三方代理:

  • NXLog 社区版/企业版:
    Configure C:\Program Files\NXLog\conf\nxlog.conf
  • Snare 代理:
    Edit C:\Program Files\Snare\snare.conf
  • Syslog-NG 代理: 通过代理界面配置

典型设置包括 syslog 服务器 IP、设施映射、日志格式(RFC 3164/5424)和传输协议(UDP/TCP/TLS)。

网络设备:厂商示例

设备 配置命令
Cisco IOS logging host 192.168.1.100
logging trap informational
logging facility local7
Juniper Junos set system syslog host 192.168.1.100 any any
Palo Alto PAN-OS Configure via GUI: Device → Server Profiles → Syslog, then create a syslog server profile and assign it to log settings.
Or use CLI (with example values):
set shared log-settings syslog central-syslog server logserver-1 server 192.168.1.100
set shared log-settings syslog central-syslog server logserver-1 facility LOCAL4
set shared log-settings syslog central-syslog server log
server-1 port 514
注意:

将 central-syslog(配置文件名)、logserver-1(服务器名)和 192.168.1.100 替换为您的实际环境值。有关准确语法,请参阅您的 Palo Alto PAN-OS 文档。

一旦所有平台配置完成 syslog,您的环境即可支持集中式日志和 SIEM 集成。

远程日志记录设置

远程日志对于集中式日志管理、合规、审计和 SIEM 操作至关重要。本节涵盖完整工作流程:客户端配置、服务器配置、开放防火墙端口及 TLS 加密。

客户端示例(rsyslog)

将所有日志发送到中央syslog服务器:

UDP(快速,无交付保证):

*.* @192.168.1.10:514

TCP(可靠交付):

*.* @@192.168.1.10:514

服务器端示例(rsyslog)

启用syslog服务器监听:

module(load="imudp")
input(type="imudp" port="514")

module(load="imtcp")
input(type="imtcp" port="514")

远程日志记录最佳实践

  • 使用TCP以确保可靠性
  • 使用TLS(端口6514)以确保安全
  • 使用facility代码分段流量
  • 启用队列以处理网络中断

为syslog开放防火墙端口

发送到您的syslog服务器的网络流量必须由firewall明确允许。请选择适合您的Linux发行版的方法:

firewalld(RHEL/CentOS/Fedora)

步骤1: 允许标准syslog端口(UDP和TCP)

sudo firewall-cmd --permanent --add-port=514/udp
sudo firewall-cmd --permanent --add-port=514/tcp

步骤2: 允许TLS syslog端口

sudo firewall-cmd --permanent --add-port=6514/tcp

步骤3: 重新加载防火墙规则

sudo firewall-cmd --reload

步骤4: 验证端口是否已打开

sudo firewall-cmd --list-ports

预期输出:514/udp 514/tcp 6514/tcp

UFW(Ubuntu/Debian)

步骤1: 允许标准syslog端口(UDP和TCP)

sudo ufw allow 514/udp
sudo ufw allow 514/tcp

步骤2: 允许TLS syslog端口

sudo ufw allow 6514/tcp

步骤3: 验证规则是否生效

sudo ufw status

iptables(传统系统)

步骤1: 允许syslog UDP流量

sudo iptables -A INPUT -p udp --dport 514 -j ACCEPT

步骤2: 允许syslog TCP流量

sudo iptables -A INPUT -p tcp --dport 514 -j ACCEPT

步骤3: 允许TLS syslog流量

sudo iptables -A INPUT -p tcp --dport 6514 -j ACCEPT

步骤4: 保存规则(CentOS/RHEL)

sudo service iptables save

步骤5: 验证规则是否生效

sudo iptables -L -n | grep 514

测试防火墙访问:

开放端口后,验证syslog是否能连接到您的服务器:

# Test from client machine
nc -vzu <syslog-server-ip> 514     # UDP test
nc -vz <syslog-server-ip> 514      # TCP test
nc -vz <syslog-server-ip> 6514     # TLS test

结果解读:

测试成功将返回连接消息。具体措辞取决于您的netcat版本:

  • nmap-ncat或更新的gnu-netcat: 您将看到 Connection to port <514|6514> [tcp|udp/*] succeeded!
  • 较旧的gnu-netcat(Linux常见): 您将看到 Connection to port [tcp|udp/*] succeeded!
  • BSD netcat(macOS常见): 对于TCP,命令将静默退出(退出码为0)。对于UDP(-u),可能不会提供明确反馈。

测试失败通常会返回错误,如 Connection refused、No route to host 或 Timed out,且命令会挂起,直到您中断它(Ctrl+C)。

配置TLS加密的syslog(rsyslog)

在生产环境中,TLS加密可保护传输中的敏感日志数据。以下是在服务器和客户端配置安全syslog的方法。

服务器端(接收安全日志):

步骤 1: 打开配置文件

sudo nano /etc/rsyslog.conf

步骤2: 加载安全输入模块:

module(load="imtcp" StreamDriver.Name="gtls" 
       StreamDriver.Mode="1" 
       StreamDriver.AuthMode="anon")

步骤3: 监听端口6514(标准TLS syslog端口)

input(type="imtcp" port="6514")

步骤 4: 配置全局 TLS 设置

global(
  DefaultNetstreamDriver="gtls"
  DefaultNetstreamDriverCAFile="/etc/ssl/certs/ca.pem"
  DefaultNetstreamDriverCertFile="/etc/ssl/certs/server-cert.pem"
  DefaultNetstreamDriverKeyFile="/etc/ssl/private/server-key.pem"
)

将证书文件路径替换为您实际的证书位置。

步骤 5: 验证配置

sudo rsyslogd -N1

步骤 6: 重启服务

sudo systemctl restart rsyslog

客户端(发送安全日志):

步骤 1: 打开配置文件

sudo nano /etc/rsyslog.conf

步骤 2: 通过 TLS 转发所有日志到 syslog 服务器

*.* @@(o)logserver.example.com:6514

参数说明:

  • @@ - 通过 TCP 转发(比 UDP 更可靠)
  • (o) - 启用 OpenTLS 模式进行加密
  • logserver.example.com - 替换为您的 syslog 服务器主机名或 IP
  • 6514 - TLS syslog 端口(标准端口)

使用 IP 地址的示例:

*.* @@(o)192.168.1.100:6514

步骤 3: 验证配置

sudo rsyslogd -N1

步骤 4: 重启服务

sudo systemctl restart rsyslog

步骤 5: 验证服务正在运行

sudo systemctl status rsyslog
注意:
  • 确保服务器和客户端均正确安装了 SSL/TLS 证书
  • 服务器证书路径必须与客户端的受信任 CA 证书匹配
  • 部署到生产环境前测试连接性:
logger -n logserver.example.com -p user.info "TLS syslog test message"

systemd-journald 转发(现代 Linux 系统)

在现代发行版(Ubuntu 16.04+、RHEL 7+、CentOS 7+)中,日志首先由 systemd-journald 捕获,然后转发到 rsyslog。为确保日志到达您的 syslog 配置,请执行以下步骤:

步骤 1: 打开 journald 配置

sudo nano /etc/systemd/journald.conf

步骤 2: 定位并启用 syslog 转发

找到以下行:

ForwardToSyslog=no

将其更改为:

ForwardToSyslog=yes

步骤 3: 保存并退出编辑器(Ctrl+O,回车,Ctrl+X)

步骤 4: 重启 journald 以应用更改

sudo systemctl restart systemd-journald

步骤 5: 验证设置已激活

grep ForwardToSyslog /etc/systemd/journald.conf

您应该看到:

ForwardToSyslog=yes

如果 ForwardToSyslog 被禁用,日志可能不会出现在传统 syslog 文件(/var/log/messages,/var/log/syslog)中。如果您配置了依赖这些日志文件的 rsyslog 规则,这一点尤其重要。

设置日志轮换

日志轮换确保日志文件不会无限增长。没有适当的轮换,系统可能面临磁盘耗尽、性能下降和服务中断的风险。日志轮换还可保持日志有序、压缩并便于长期存储、审计和 合规

Linux 日志轮换(logrotate)

命令 描述 语法 输出
每周 每周轮换日志一次 每周 日志每周轮换
rotate 4 保留四个归档版本 rotate 4 保留四个归档日志文件
compress 使用 gzip 压缩旧日志 compress 较旧的日志已压缩
delaycompress 第二次轮换后开始压缩 delaycompress 延迟压缩以避免问题
missingok 忽略缺失的日志文件且不报错 missingok 日志文件缺失时不报错
notifempty 如果日志文件为空则跳过轮换 notifempty 不轮换空日志
include 加载额外的配置文件 include /etc/logrotate.d 加载特定应用的配置

logrotate 示例配置

/var/log/syslog {
    daily
    rotate 14
    compress
    missingok
    notifempty
}

功能说明: 每日轮换 syslog,保留 14 天的压缩归档,忽略缺失文件,并跳过空日志,这在 Ubuntu/Debian 的系统事件管理中很常见。

日志轮换最佳实践

  • 保留 7–30 天的历史以供审计
  • 压缩旧日志以节省空间
  • 为高流量日志使用独立目录
  • 定期监控磁盘使用情况

高级过滤、路由和模板

高级控制使您能够处理特定日志类型,减少噪音,并将重要事件路由到适当位置。

过滤示例:

命令 描述 语法
路由内核日志 将内核消息定向到专用文件 kern.* /var/log/kernel.log
丢弃噪声消息 停止处理包含“error ignored”的消息 :msg, contains, "error ignored" stop
转发关键消息 仅将关键事件发送到远程服务器 *.crit @192.168.1.10

自定义模板

模板让您对日志格式进行细粒度控制,以保持一致性并便于解析。

例如:

$template Detailed,"%timestamp:::date-rfc3339% %hostname% %syslogtag% %msg%\n"*.*
                        /var/log/custom.log; Detailed

配置示例和模板

配置因环境而异。这些示例帮助初学者创建一致且功能完善的 syslog 设置。一些常见模板包括:

模板类型 语法 用例
基本文件日志记录 *.* /var/log/all_messages.log 将所有消息捕获到一个文件中
按严重性记录日志 authpriv.* /var/log/secure.log*.warning /var/log/warnings.log 将安全日志与警告分开
网络设备转发 *.* @10.10.10.20 集中管理来自网络设备的日志
自定义格式 $template Short,"%HOSTNAME% %syslogtag% %msg%\n"*.* /var/log/short_format.log;Short 应用一致且简化的格式
网络设备模板 logging host 10.10.10.20
logging facility local6
logging trap notifications
Cisco 设备配置

这些模板减少设置时间并确保设备间行为可预测。

测试您的 syslog 配置

测试验证日志是否被正确生成、路由和接收。

测试类型 命令/方法 描述 用例/效果
本地测试 logger -p local0.warning "Syslog test message" 本地发送测试日志消息 验证本地 syslog 生成
远程测试 nc -vzu 192.168.1.10 514 检查到 syslog 服务器的 UDP 连接性 验证远程 syslog 端口可达性
远程测试 logger -n 192.168.1.10 -p user.info "Remote test message" 向远程 syslog 发送测试消息 测试远程 syslog 接收
数据包捕获 sudo tcpdump -i any port 514 捕获网络上的 syslog 数据包 监控实际 syslog 流量

定期使用这些命令测试有助于确保 syslog 在本地和远程环境中配置正确且正常运行。

排查常见 syslog 配置错误

Syslog 问题通常源于配置错误、权限问题或网络阻塞。以下是帮助您排查的诊断清单。

症状 可能原因 解决方案
无日志显示 服务未运行 sudo systemctl restart rsyslog
权限被拒绝 文件权限错误 sudo chmod 640 /var/log/*.log
远程日志缺失 防火墙阻止端口 sudo ufw allow 514/udp(或使用 firewalld/iptables)
高 CPU 使用率 规则过多 简化过滤器,增加队列大小
消息重复 多条规则匹配 检查重叠规则

故障排除流程

  1. 检查服务状态: sudo systemctl status rsyslog
  2. 验证配置: sudo rsyslogd -N1
  3. 测试网络连接: logger -n "test"
  4. 检查权限和磁盘空间: 验证 /var/log/ 的所有权和可用空间
  5. 启用调试日志: 在 rsyslog.conf 中添加 $DebugLevel 2

SELinux 注意事项(RHEL/CentOS 系统)

在 RHEL、CentOS 和 Fedora 系统上,即使配置和防火墙正确,SELinux 也可能阻止合法的 syslog 网络操作。如果远程日志记录失败,请按照以下故障排除步骤操作。

诊断 SELinux 阻止

步骤 1: 检查 syslog 是否被 SELinux 阻止

sudo tail -f /var/log/audit/audit.log | grep syslog

查找状态为 denied 的条目。如果看到拒绝消息,说明 SELinux 正在阻止 syslog 流量。按 Ctrl+C 退出 tail 命令。

步骤 2: 确认被阻止的具体端口或操作

查看审计日志输出。常见阻止包括:

  • 连接到 端口 514(标准 syslog)
  • 连接到端口 6514(TLS syslog)
  • 远程日志的网络操作

应用 SELinux 策略于 syslog

步骤 1: 禁用 SELinux 过渡限制(如有需要)

sudo setsebool -P syslogd_disable_trans 0

-P 标志使更改在重启后依然有效。

步骤 2: 允许 syslog 使用标准端口(TCP)

sudo semanage port -a -t syslogd_port_t -p tcp 514

步骤 3: 允许 syslog 使用标准端口(UDP)

sudo semanage port -a -t syslogd_port_t -p udp 514

步骤 4: 允许 syslog 使用 TLS 端口

sudo semanage port -a -t syslogd_port_t -p tcp 6514

步骤 5: 重启 syslog 服务

sudo systemctl restart rsyslog

验证 SELinux 更改

步骤 1: 验证端口策略是否已应用

sudo semanage port -l | grep syslogd

预期输出:

syslogd_port_t                 tcp      514, 6514
syslogd_port_t                 udp      514

步骤 2: 检查 SELinux 布尔值状态

sudo getsebool syslogd_disable_trans

应返回:syslogd_disable_trans --> on

步骤 3: 测试远程日志

logger -n <syslog-server-ip> -p user.info "SELinux test message"

将 替换为您的实际 syslog 服务器 IP 地址。

如果 SELinux 拒绝仍然存在:

选项 1: 从拒绝中生成策略模块

sudo audit2allow -a -M syslog_custom
    sudo semodule -i syslog_custom.pp

选项 2: 临时禁用 SELinux(不建议用于生产环境)

sudo setenforce 0

重新启用命令:sudo setenforce 1

选项 3: 将 SELinux 设置为 syslog 域的宽容模式

sudo semanage permissive -a syslogd_t

SELinux 最佳实践

  • 始终使用 sudo semanage port -a 添加端口,而不是修改现有的 SELinux 策略模块
  • 保持 SELinux 强制模式启用以确保安全
  • 在部署到生产环境前彻底测试策略
  • 记录应用于系统的任何自定义 SELinux 策略
  • 定期检查 /var/log/audit/audit.log 以发现新的拒绝模式

EventLog Analyzer 如何简化 syslog 配置

管理 Linux 服务器、Windows 系统、防火墙路由器应用程序 的 syslog 配置可能迅速变得复杂且不一致。手动编辑配置文件、为自定义格式创建正则表达式、TLS 证书管理以及跨多个设备协调防火墙规则都会带来错误和不一致的风险。ManageEngine EventLog Analyzer 通过集中、自动化和保护整个 syslog 设置过程,消除了这些复杂性。

手动配置与 EventLog Analyzer

任务 手动方法 使用 EventLog Analyzer
多平台设置 分别编辑 rsyslog.conf、syslog-ng.conf、NXLog XML 所有平台统一仪表盘
日志解析 为每种格式编写自定义正则表达式 超过 1,000 个预构建解析器,自动格式检测
过滤规则 在 rsyslog.conf 或 syslog-ng.conf 中手动定义选择器 可视化规则构建器,无需配置文件
TLS 加密 手动生成、分发和轮换证书 自动 TLS 配置和证书管理
日志轮转 按系统配置 logrotate 智能轮换和压缩策略
防火墙设置 在每个防火墙/系统上手动开放端口 自动管理端口需求
合规性对齐 手动策略映射和验证 一键合规模板(PCI DSSHIPAASOXGDPR

使用 EventLog Analyzer 实现

  • 统一管理控制台: 从一个仪表盘配置 Windows、Linux、网络设备和应用程序的 syslog 收集。
  • 无需正则表达式: 自动检测并解析常见 syslog 格式,无需创建正则表达式或自定义解析规则。
  • 安全加固: 自动配置基于 TLS 的日志传输(端口 6514),消除证书生成、分发和轮换的复杂性。
  • 合规准备: 预构建的 PCI DSSHIPAASOXGDPR 及其他监管框架模板,无需手动调整。

部署前检查清单:

上线前,请验证:

  1. 所有关键系统均在转发日志。
  2. Facility 和 severity 代码已正确分类。
  3. 已为敏感日志流启用 TLS。
  4. 通过轮换策略控制磁盘使用。
  5. 日志收集失败会触发警报。
  6. 端到端管道已测试并验证。

EventLog Analyzer 将 syslog 转换为完整的安全与分析生态系统,简化配置,同时增强威胁检测、合规性和运营可见性。

准备好简化您的 syslog 管理了吗?

EventLog Analyzer 提供全面的企业级日志管理,且无复杂性。

常见问题解答

syslog.conf 是传统 syslog 守护进程的配置文件,而 rsyslog.conf 用于 rsyslog(高速日志处理系统),功能更丰富,且在现代 Linux 发行版中更常用。

使用 syslog 代理或转发器。对于 Windows,像 NXLog 或 Snare 这样的工具可以将 Windows Event Logs 转换为 syslog 格式。对于应用程序,大多数编程语言都有可用的 syslog 库。

保留时间取决于合规要求和可用存储。常见做法是:在线保留七天用于故障排除,30 天用于分析,超过一年归档用于合规。包含敏感数据的归档日志务必加密。

可以,且推荐这样做以实现冗余。配置设备进行本地日志记录(便于快速访问和备份)并转发到中央服务器(用于关联和长期存储)。

  • 提高严重性阈值(例如,从 info 提升到 notice)
  • 过滤掉嘈杂但不重要的消息
  • 聚合相似消息
  • 对高量低价值日志使用抽样
  • 实施智能过滤,适应模式变化

EventLog Analyzer 受信赖于

洛斯阿拉莫斯国家银行 密歇根州立大学
松下 Comcast
俄克拉荷马州立大学 IBM
埃森哲 美国银行
印孚瑟斯
安永

客户评价

  • 丹佛信用合作社使用 EventLog Analyzer 超过四年,用于内部用户活动监控。EventLog Analyzer 作为网络取证工具和合规尽职调查工具,提供了极大价值。该产品可以快速扩展以满足我们动态的业务需求。
    Benjamin Shumaker
    IT 副总裁 / ISO
    丹佛信用合作社
  • 我喜欢该应用程序的最大优点是结构良好的 GUI 和自动化报告。这对网络工程师在单一仪表板上监控所有设备非常有帮助。预设报告设计巧妙。
    Joseph Graziano, MCSE CCA VCP
    高级网络工程师
    Citadel
  • EventLog Analyzer 是我们信息技术需求中一个优秀的事件日志报告和警报解决方案。它减少了我们筛选事件日志的时间,并几乎实时提供管理员定义的警报通知。
    Joseph E. Veretto
    运营审查专家
    信息系统办公室
    佛罗里达州交通部
  • Windows事件日志和设备Syslogs是计算机或网络上发生情况的实时摘要。EventLog Analyzer是一款经济实用且易于使用的工具,通过推送实时和定时的警报与报告,让我了解网络中的动态。它是一款高级软件入侵检测系统应用。
    Jim Lloyd
    信息系统经理
    First Mountain 银行

奖项与认可

  •  
  •  
  •  
  •  
  •  
  •  
  •  
  •  
  •  
  •  
综合日志管理的单一控制面板