支持
 
支持 获取报价
 
 
 
 

Syslog 级别 0 到 7:如何确定日志的严重性

最后更新于:
 

什么是 syslog 级别?

Syslog 级别是用于确定事件严重性的数值。这些级别由 RFC 5424 标准化,使用消息头中的强制优先级组件 (PRI)。因此,严重性级别默认适用于所有 syslog 消息。

严重性级别包括从 0 到 7 的八个不同级别。下表列出了从最高到最低严重性的 syslog 级别。

严重性 关键字 描述
0 紧急 emerg 系统不可用
1 警报 alert 必须立即采取行动
2 严重 crit 严重状况
3 错误 err 错误状况
4 警告 warning 警告状况
5 通知 notice 正常但重要的状态
6 信息性 info 信息性消息
7 调试 debug 调试级别消息
表1:syslog 严重性级别列表

准备好大规模实施 Syslog 监控了吗?

每个严重性级别的含义

每个 syslog 级别都与其严重性相关的特定事件如下:

紧急 (0)

这是最高级别,通常表示影响整个系统或集群的完全故障。它表示可能使系统失效的关键事件。

示例:

  • 关键服务器上的内核崩溃导致整个操作系统立即停止并重启。
  • 操作系统损坏,无法启动重启。
  • 其他导致操作系统完全冻结的灾难性事件。

警报 (1)

此严重性级别与紧急级别同样关键,通过立即干预可以控制。此 syslog 级别下的事件需要即时行动以防止重大损害或服务中断。

示例:

  • 由于与主数据库连接丢失,系统运行在最后可用备份上,导致完全服务中断的情况。
  • 数据库认证系统失败,阻断登录,影响正常操作。

严重 (2)

导致系统中断的事件,如应用程序崩溃或失败,但不破坏整个系统的功能,属于严重级别。虽然情况需要立即处理,但系统仍部分可用,为修复争取时间。

示例:

  • 硬件组件故障
  • 防火墙策略失败
  • 存储设备错误
  • 冗余电源丢失

错误 (3)

未能按照网络或安全策略执行的事件由严重性级别三表示。这些事件不会影响系统功能或造成操作中断,但作为标记可疑活动的初步信号。这些事件是正在进行或即将发生的网络攻击的 IoC。

示例:

  • 由于密码错误导致的认证失败
  • 多次登录失败
  • DNS 查询失败

警告 (4)

此级别的事件大多非关键,作为即将发生问题的预警。

示例:

高磁盘使用率、高 CPU 负载和证书过期的实例。

通知 (5)

此严重性级别用于指示需要通知和记录的重要事件,但这些事件不一定是错误或导致系统严重问题的事件。

示例:

例如服务启动或停止,或关键配置更改等事件。

信息 (6)

此级别的事件大多是常规流程或任务,仅包含有关系统操作的信息性内容,对系统无重大影响。

示例:

成功登录或注销事件、进程完成和备份状态更新。

调试 (7)

此级别包含用于系统诊断和故障排除的详细遥测数据。

如何配置 syslog 级别

Syslog 级别配置分为以下两个阶段:

日志源配置

日志源(路由器、服务器、防火墙)处,使用指定 logging trap 的命令配置要发送的日志的最低严重性级别。logging trap 是网络设备上的配置设置,用于确定将发送到外部 syslog 服务器的系统消息的最低严重性级别。

例如,如果 logging trap 设置为 Warning(级别 4),则设备会将所有严重性级别为 4 的日志转发到 syslog 服务器。

日志接收器配置

在日志接收器,即 syslog 服务器日志管理 工具处,配置日志规则以接收、过滤和存储来自日志源的传入消息。服务器规则通常使用严重性级别作为过滤器,仅收集配置级别的消息。例如,某条规则可能将所有 Error(级别 3)的消息定向到特定设施以触发警报。

为了过滤噪声、优先处理警报并通过标准化的 syslog 实践提升运营效率,请查看我们的 syslog 基础指南。

严重性级别在 syslog 监控中的重要性

严重性级别作为过滤器,有助于减少噪声、简化 syslog 监控并优先处理关键事件。这些级别的核心功能包括:

  • 消息过滤: 严重性级别帮助管理员配置日志收集器以接受特定级别的消息,并设置过滤阈值,防止 syslog 监控系统被噪声淹没。
  • 事件优先级: 这些级别促进监控和警报工具将严重性级别直接映射到响应程序,确保关键问题优先处理,防止安全分析师出现警报疲劳。
  • 警报: 严重性级别直接关联现代监控工具中的自动警报系统。这些工具配置了阈值,根据传入级别执行预定义操作,实现主动警报。
  • 自动化启用: 日志分析工具如 SIEM、EDR 或 XDR 使用严重性级别作为自动化工作流的触发器,帮助自动化事件管理和响应。
  • 合规跟踪: 合规要求通常规定必须记录特定事件,如登录失败或配置更改。由于这些事件被分配了明确的严重性级别,安全日志可以轻松过滤和审计,实现无缝合规跟踪。

EventLog Analyzer 中严重性级别的应用

ManageEngine EventLog Analyzer 利用 syslog 严重性级别进行警报、报告和日志过滤。当 EventLog Analyzer 接收到 syslog 消息时,会根据严重性解析日志。这使管理员能够执行以下操作:

  • 配置关键事件的实时警报,确保在收到 Emergency 或 Critical 日志时通过电子邮件或短信立即通知。
  • 生成基于严重性的报告,快速筛选查看来自防火墙的所有 Warning 日志或特定服务器的所有 Error 日志。
  • 通过搜索日志进行取证分析,快速从数百万条记录中缩小范围,仅调查高严重性日志以分析安全事件。

这使得安全和运营问题的优先级处理更加高效。

常见问题解答

syslog 中有八个严重性级别,范围从 0 到 7,包括:Emergency (0)、Alert (1)、Critical (2)、Error (3)、Warning (4)、Notice (5)、Informational (6) 和 Debug (7)。

syslog 级别 6(Informational)用于信息性消息。这些日志记录正常的系统操作,无需紧急处理,如用户成功登录或常规状态更新。

syslog 级别 0(Emergency)最严重。此级别的事件表示系统完全故障或中断,需要立即关注以防止广泛影响。

syslog 级别 7(Debug)是最低严重性级别。主要用于诊断消息和详细故障排除信息,通常不需要用户关注。

syslog 级别描述事件的紧急性或严重性,而 syslog 设施标识生成消息的进程的来源或类别。严重性表示重要性;设施表示来源。

由于级别0–7由syslog协议标准化,无法创建自定义syslog严重性级别。但应用程序可以在内部将自定义类别映射到现有严重性级别,以匹配其自身的事件分类需求。

安全事件通常对可疑活动或策略违规使用Warning或Error级别。需要立即调查的更严重事件可能使用Alert或Critical,而常规观察则可能记录在Informational或Notice下。

EventLog Analyzer是一款具有SIEM功能的综合syslog服务器,帮助您通过严重性级别过滤器优化和简化日志收集。

EventLog Analyzer 受信赖于

洛斯阿拉莫斯国家银行 密歇根州立大学
松下 Comcast
俄克拉荷马州立大学 IBM
埃森哲 美国银行
印孚瑟斯
安永

客户评价

  • 丹佛信用合作社使用 EventLog Analyzer 超过四年,用于内部用户活动监控。EventLog Analyzer 作为网络取证工具和合规尽职调查工具提供了极大价值。该产品可快速扩展以满足我们动态的业务需求。
    Benjamin Shumaker
    IT / ISO 副总裁
    丹佛信用合作社
  • 我最喜欢这个应用程序的是结构良好的 GUI 和自动化报告。这对网络工程师在单一仪表板上监控所有设备非常有帮助。预设报告设计巧妙。
    Joseph Graziano,MCSE CCA VCP
    高级网络工程师
    Citadel
  • EventLog Analyzer 是我们信息技术需求中一个优秀的事件日志报告和警报解决方案。它减少了我们在筛选事件日志上花费的时间,并几乎提供了接近实时的管理定义警报通知。
    Joseph E. Veretto
    运营审查专家
    信息系统办公室
    佛罗里达交通部
  • Windows 事件日志和设备 Syslogs 是计算机或网络上发生情况的实时摘要。EventLog Analyzer 是一款经济实用且易于使用的工具,通过推送实时和定时的警报及报告,让我了解网络动态。它是一款高级软件入侵检测系统应用。
    Jim Lloyd
    信息系统经理
    First Mountain 银行

奖项与认可

  •  
  •  
  •  
  •  
  •  
  •  
  •  
  •  
  •  
  •  
全面日志管理的单一视窗