支持
 
支持获取报价
 
 

Syslog 格式和字段

最后更新于:
 

什么是 Syslog?

Syslog 由 Linux/Unix 及其他网络设备(如交换机、路由器和防火墙)生成。Syslog 包含有助于网络安全和故障排除的重要信息。因此,收集和分析 Syslog 至关重要。本文解释了 syslog 的结构和格式,并提供了有关 syslog 存储的信息。

注意:

阅读我们的 Syslog 基础 详解文章,了解更多关于 syslog 的工作原理。

准备好大规模实施 Syslog 监控了吗?

Syslog 包含什么内容?

Syslog 标准包含三个不同的层次:

  • Syslog 内容 - 包含日志信息。
  • Syslog 应用 - 帮助生成、解释和存储 syslog 服务器中日志的应用程序。
  • Syslog 传输 - 将日志传输到不同目的地,如终端线路、控制台线路、日志缓冲区和 syslog 服务器。

Syslog 数据包包含什么?

每个 Syslog 数据包包含三部分,默认限制为 1024 字节(1kb)。此格式便于解析和分析收集的日志。

  • PRI
  • HEADER
  • MSG

PRI - 优先级值。

Syslog 的 PRI 部分表示消息的 Facility 和 Severity。如 RFC 3164 标准 所述,Facility 和 Severity 映射到预定的数值。Facility 表示可以生成日志的组件或应用程序。

数值代码设施
0内核消息
1用户级消息
2邮件系统安排
3系统守护进程
4安全/授权消息
5syslogd 内部生成的消息
6行式打印子系统
7网络新闻子系统
8UUCP 子系统
9时钟守护进程
10安全/授权消息
11FTP 守护进程
12NTP 子系统
13日志审计
14日志警报
15时钟守护进程
16本地使用 0
17本地使用 1
18本地使用 2
19本地使用 3
20本地使用 4
21本地使用 5
22本地使用 6
23本地使用 7

严重性代码:

数值代码严重性
0紧急
1警报
2严重
3错误
4警告
5通知
6信息性
7调试
            Priority value = Facility Value * 8 + Severity Value.
        

使用此公式计算的值将出现在 Syslog 数据包的 PRI 部分的尖括号 <> 中。

HEADER- 头部部分。

头部部分包含时间戳和网络设备的 IP 地址或主机名。时间戳表示特定设备生成消息的日期和时间。所有网络设备的时间应保持同步,以避免查看时间戳时产生混淆。

MSG- 消息部分。

消息部分包含 TAG 和 CONTENT。TAG 指生成消息/日志的应用程序或程序。CONTENT 指生成的消息内容。

了解更多关于 syslog 的信息

你的 syslogs 存储在哪里?

所有 syslogs 都存储在 var/log/syslog 或 var/log/messages 中。它们可以根据事件类型存储在不同的位置。例如,安全事件存储在 var/log/auth.log 或 var/log/secure 中,内核事件可从 var/log/kern.log 访问,MySQL 事件可从 var/log/mysql 访问。

如何高效监控 syslogs?

Syslogs 帮助安全管理员分析关键事件,如授权失败和异常配置更改。由于 syslogs 包含谁在何时何地执行了何种操作的信息,启用日志记录、集中收集 syslogs 并深入分析它们对于提升网络安全至关重要。

EventLog Analyzer 是一款高效的日志管理解决方案,能够收集、过滤、解析和分析 syslogs,并生成全面报告,使任何网络的 syslog 审计和监控变得轻松。您可以为 syslogs 中的任何异常或恶意活动设置警报,通过电子邮件/SMS 实时通知 IT 安全管理员,以阻止即将发生的攻击。点击 这里 查看 EventLog Analyzer 如何实现。

利用 EventLog Analyzer 的高级功能,将您的 syslog 数据转化为可操作的洞察。

 

EventLog Analyzer 受信赖于

洛斯阿拉莫斯国家银行密歇根州立大学
松下Comcast
俄克拉荷马州立大学IBM
埃森哲美国银行
印孚瑟斯
安永

客户评价

  • 丹佛信用合作社使用 EventLog Analyzer 超过四年,用于内部用户活动监控。EventLog Analyzer 作为网络取证工具和合规尽职调查工具,提供了极大价值。该产品可以快速扩展以满足我们动态的业务需求。
    Benjamin Shumaker
    IT 副总裁 / ISO
    丹佛信用合作社
  • 我喜欢该应用程序的最大优点是结构良好的 GUI 和自动化报告。这对网络工程师在单一仪表板上监控所有设备非常有帮助。预设报告设计巧妙。
    Joseph Graziano, MCSE CCA VCP
    高级网络工程师
    Citadel
  • EventLog Analyzer 是我们信息技术需求中一个优秀的事件日志报告和警报解决方案。它减少了我们筛选事件日志的时间,并几乎实时提供管理员定义的警报通知。
    Joseph E. Veretto
    运营审查专家
    信息系统办公室
    佛罗里达州交通部
  • Windows事件日志和设备Syslogs是计算机或网络上发生情况的实时摘要。EventLog Analyzer是一款经济实用且易于使用的工具,通过推送实时和定时的警报与报告,让我了解网络中的动态。它是一款高级软件入侵检测系统应用。
    Jim Lloyd
    信息系统经理
    First Mountain 银行

奖项与认可

综合日志管理的单一控制面板