支持
 
支持 获取报价
 
 
 
 

Syslog 级别 0 到 7:如何确定日志的严重性

最后更新于:
 

什么是 syslog 级别?

Syslog 级别是用于确定事件严重性的数值。这些级别由 RFC 5424 标准化,使用消息头中的强制优先级组件 (PRI)。因此,严重性级别默认适用于所有 syslog 消息。

严重性级别包括八个不同的级别,范围从 0 到 7。下表列出了从最高到最低严重性的 syslog 级别。

严重性 关键字 描述
0 紧急 emerg 系统不可用
1 警报 alert 必须立即采取行动
2 严重 crit 严重状况
3 错误 err 错误状况
4 警告 warning 警告状况
5 通知 notice 正常但重要的状况
6 信息 信息 信息性消息
7 调试 debug 调试级别消息
表1:syslog 严重性级别列表

每个严重性级别的含义

每个 syslog 级别都与其严重性相关的特定事件相关联,如下所示:

紧急 (0)

这是最高级别,通常表示影响整个系统或集群的完全故障。它表示可能使系统失效的关键事件。

示例:

  • 导致整个操作系统立即停止并重启的关键服务器内核崩溃。
  • 使操作系统无法启动重启的损坏。
  • 其他完全冻结操作系统的灾难性事件。

警报 (1)

此严重性级别与紧急级别同样关键,通过立即干预可以控制。此 syslog 级别下的事件需要即时行动以防止重大损害或服务中断。

示例:

  • 由于与主数据库连接丢失,系统运行在最后可用备份上导致的完全服务中断情况。
  • 中断登录、阻碍正常操作的数据库认证系统故障。

严重 (2)

导致系统中断的事件,如应用程序崩溃或失败,但不会破坏整个系统的运行,属于严重级别。尽管情况需要立即处理,系统仍部分可用,为修复争取时间。

示例:

  • 硬件组件故障
  • 防火墙策略失败
  • 存储设备错误
  • 冗余电源丢失

错误 (3)

未能按照网络或安全策略执行的事件由严重性级别三表示。这些事件不会影响系统功能或引起操作中断,但作为标记可疑活动的初步迹象。这些事件是正在进行或即将发生的网络攻击的 IoC。

示例:

  • 由于密码错误导致的认证失败
  • 多次登录失败
  • DNS 查询失败

警告 (4)

此级别的事件大多非关键,作为即将出现问题的预警。

示例:

高磁盘使用率、高 CPU 负载和证书过期的实例。

通知 (5)

此严重性级别用于指示需要通知和记录的重要事件,但不属于错误或对系统造成损害的事件。

示例:

服务启动或停止,或关键配置更改等事件。

信息 (6)

此级别的事件大多是常规流程或任务,仅包含有关系统操作的信息性内容,对系统没有重大影响。

示例:

成功登录或注销事件、进程完成以及备份状态更新。

Debug (7)

此级别包括对系统诊断和故障排除有用的详细遥测数据。

如何配置 syslog 级别

Syslog 级别配置分为以下两个阶段:

日志源配置

日志源(路由器、服务器、防火墙)处,使用指定 logging trap 的命令配置要发送的日志的最低严重性级别。logging trap 是网络设备上的配置设置,用于确定将发送到外部 syslog 服务器的系统消息的最低严重性级别。

例如,如果 logging trap 设置为 Warning(级别 4),设备将转发所有严重性级别为 4 的日志到 syslog 服务器。

日志接收器配置

在日志接收器,即 syslog 服务器日志管理 工具处,配置日志规则以接收、过滤和存储来自日志源的传入消息。服务器规则通常使用严重性级别作为过滤条件,仅收集配置级别的消息。例如,某条规则可能将所有 Error(级别 3)消息定向到特定设施以触发警报。

为了过滤噪声、优先处理警报并通过标准化 syslog 实践提升运营效率,请查看我们的 syslog 基础指南。

严重性级别在 syslog 监控中的重要性

严重性级别作为过滤器,有助于减少噪声、简化 syslog 监控并优先处理关键事件。这些级别的核心功能包括:

  • 消息过滤: 严重性级别帮助管理员配置日志收集器接受特定级别的消息,并设置过滤阈值,防止 syslog 监控系统被噪声淹没。
  • 事件优先级: 这些级别促进监控,告警工具将严重性级别直接映射到响应程序,确保关键问题优先处理,防止安全分析师出现警报疲劳。
  • 告警: 严重性级别直接关联现代监控工具中的自动告警系统。这些工具配置了阈值,根据传入级别执行预定义操作,实现主动告警。
  • 自动化启用: 日志分析工具如 SIEM、EDR 或 XDR 使用严重性级别作为自动化工作流的触发器,帮助自动化事件管理和响应。
  • 合规跟踪: 合规要求通常规定必须记录特定事件,如登录失败尝试或配置更改。由于这些事件被分配了明确的严重性级别,安全日志可以轻松过滤和审计,实现无缝合规跟踪。

EventLog Analyzer 中严重性级别的应用

ManageEngine EventLog Analyzer 利用 syslog 严重性级别进行告警、报告和日志过滤。当 EventLog Analyzer 接收到 syslog 消息时,会根据严重性解析日志。这使管理员能够执行以下操作:

  • 为关键事件配置实时告警,确保在收到 Emergency 或 Critical 日志时通过电子邮件或短信立即通知。
  • 生成基于严重性的报告,快速筛选查看来自防火墙的所有 Warning 日志或特定服务器的所有 Error 日志。
  • 通过搜索日志执行取证分析,快速缩小数百万条记录范围,仅调查高严重性日志以分析安全事件。

这使得安全和运营问题的优先级处理更加高效。

常见问题解答

syslog 中有八个严重性级别,范围从 0 到 7,包括:Emergency (0)、Alert (1)、Critical (2)、Error (3)、Warning (4)、Notice (5)、Informational (6) 和 Debug (7)。

syslog 级别 6(Informational)用于信息性消息。这些日志记录正常的系统操作,无需紧急处理,例如成功的用户登录或常规状态更新。

syslog 级别 0(Emergency)最严重。此级别的事件表示系统完全故障或中断,需要立即处理以防止广泛的影响。

syslog 级别 7(Debug)是最低严重性级别,主要用于诊断消息和详细的故障排除信息,通常不需要用户关注。

syslog 级别描述事件的紧急程度或严重性,而 syslog 设施标识生成消息的进程的来源或类别。严重性表示重要性;设施表示来源。

无法创建自定义 syslog 严重性级别,因为级别 0–7 是 syslog 协议标准化的。然而,应用程序可以在内部将自定义类别映射到现有严重性级别,以匹配其自身的事件分类需求。

安全事件通常使用 Warning 或 Error 级别来表示可疑活动或策略违规。需要立即调查的更严重事件可能使用 Alert 或 Critical,而常规观察则可能记录为 Informational 或 Notice。

EventLog Analyzer 是一款具有 SIEM 功能的综合 syslog 服务器,帮助您通过严重性级别过滤优化和简化日志收集。

EventLog Analyzer 受信赖于

洛斯阿拉莫斯国家银行 密歇根州立大学
松下 Comcast
俄克拉荷马州立大学 IBM
埃森哲 美国银行
印孚瑟斯
安永

客户评价

  • 丹佛信用合作社使用 EventLog Analyzer 超过四年,用于内部用户活动监控。EventLog Analyzer 作为网络取证工具和合规尽职调查工具,提供了极大价值。该产品可以快速扩展以满足我们动态的业务需求。
    Benjamin Shumaker
    IT 副总裁 / ISO
    丹佛信用合作社
  • 我喜欢该应用程序的最大优点是结构良好的 GUI 和自动化报告。这对网络工程师在单一仪表板上监控所有设备非常有帮助。预设报告设计巧妙。
    Joseph Graziano, MCSE CCA VCP
    高级网络工程师
    Citadel
  • EventLog Analyzer 是我们信息技术需求中一个优秀的事件日志报告和警报解决方案。它减少了我们筛选事件日志的时间,并几乎实时提供管理员定义的警报通知。
    Joseph E. Veretto
    运营审查专家
    信息系统办公室
    佛罗里达州交通部
  • Windows事件日志和设备Syslogs是计算机或网络上发生情况的实时摘要。EventLog Analyzer是一款经济实用且易于使用的工具,通过推送实时和定时的警报与报告,让我了解网络中的动态。它是一款高级软件入侵检测系统应用。
    Jim Lloyd
    信息系统经理
    First Mountain 银行

奖项与认可

  •  
  •  
  •  
  •  
  •  
  •  
  •  
  •  
  •  
  •  
综合日志管理的单一控制面板