支持
 
支持 获取报价
 
 
 
 

Syslog 格式和字段

最后更新于:
 

什么是 Syslog?

Syslog 由 Linux/Unix 及其他网络设备(如交换机、路由器和防火墙)生成。Syslog 包含有助于网络安全和故障排除的重要信息。因此,收集和分析 Syslog 非常重要。本文解释了 syslog 的结构和格式,并提供了有关 syslog 存储的信息。

注意:

阅读我们的Syslog 基础详解文章,了解更多关于 syslog 的工作原理。

Syslog 包含什么内容?

Syslog 标准包含三个不同的层次:

  • Syslog 内容 - 包含日志信息。
  • Syslog 应用 - 帮助生成、解释和存储 syslog 服务器中日志的应用程序。
  • Syslog 传输 - 将日志传输到不同目的地,如终端线路、控制台线路、日志缓冲区和 syslog 服务器。

一个 Syslog 数据包包含什么?

每个 Syslog 数据包包含三部分,默认限制为 1024 字节(1kb)。此格式便于解析和分析收集的日志。

  • PRI
  • HEADER
  • MSG

PRI - 优先级值。

Syslog 的 PRI 部分表示消息的 Facility 和 Severity。如 RFC 3164 标准 所述,Facility 和 Severity 映射到预定的数值。Facility 表示可以生成日志的组件或应用程序。

数值代码 Facility
0 内核消息
1 用户级消息
2 邮件系统安排
3 系统守护进程
4 安全/授权消息
5 syslogd 内部生成的消息
6 行式打印子系统
7 网络新闻子系统
8 UUCP 子系统
9 时钟守护进程
10 安全/授权消息
11 FTP 守护进程
12 NTP 子系统
13 日志审计
14 日志警报
15 时钟守护进程
16 本地使用 0
17 本地使用 1
18 本地使用 2
19 本地使用 3
20 本地使用 4
21 本地使用 5
22 本地使用 6
23 本地使用 7

严重性代码:

数值代码 严重性
0 紧急
1 警报
2 严重
3 错误
4 警告
5 通知
6 信息
7 调试
            Priority value = Facility Value * 8 + Severity Value.
        

使用此公式计算的值将出现在 Syslog 数据包 PRI 部分的尖括号 <> 中。

HEADER- 头部部分。

头部部分包含时间戳和网络设备的 IP 地址或主机名。时间戳表示特定设备生成消息的日期和时间。所有网络设备的时间应保持同步,以避免查看时间戳时产生混淆。

MSG- 消息部分。

消息部分包含 TAG 和 CONTENT。TAG 指生成消息/日志的应用程序或程序。CONTENT 指生成的消息内容。

了解更多关于 syslog 的信息

你的 syslogs 存储在哪里?

所有 syslogs 都存储在 var/log/syslogvar/log/messages。它们可以根据事件类型存储在不同位置。例如,安全事件存储在 var/log/auth.logvar/log/secure,内核事件可从 var/log/kern.log 访问,MySQL 事件可从 var/log/mysql 访问。

如何高效监控 syslogs?

Syslogs 帮助安全管理员分析关键事件,如授权失败和异常配置更改。由于 syslogs 包含谁、何时、从哪里执行了什么操作的信息,因此启用日志记录、集中收集 syslogs 并深入分析它们对于增强网络安全至关重要。

EventLog Analyzer 是一款高效的日志管理解决方案,能够收集、过滤、解析和分析 syslogs,并生成全面报告,使 syslog 审计和监控变得简单。您可以为 syslogs 中的任何异常或恶意活动设置警报,通过电子邮件/SMS 实时通知 IT 安全管理员,以阻止即将发生的攻击。点击 这里 查看 EventLog Analyzer 如何实现。

利用 EventLog Analyzer 的高级功能,将您的 syslog 数据转化为可操作的洞察。

EventLog Analyzer 受信赖于

洛斯阿拉莫斯国家银行 密歇根州立大学
松下 Comcast
俄克拉荷马州立大学 IBM
埃森哲 美国银行
印孚瑟斯
安永

客户评价

  • 丹佛信用合作社使用 EventLog Analyzer 超过四年,用于内部用户活动监控。EventLog Analyzer 作为网络取证工具和合规尽职调查工具,提供了极大价值。该产品可以快速扩展以满足我们动态的业务需求。
    Benjamin Shumaker
    IT 副总裁 / ISO
    丹佛信用合作社
  • 我喜欢该应用程序的最大优点是结构良好的 GUI 和自动化报告。这对网络工程师在单一仪表板上监控所有设备非常有帮助。预设报告设计巧妙。
    Joseph Graziano, MCSE CCA VCP
    高级网络工程师
    Citadel
  • EventLog Analyzer 是我们信息技术需求中一个优秀的事件日志报告和警报解决方案。它减少了我们筛选事件日志的时间,并几乎实时提供管理员定义的警报通知。
    Joseph E. Veretto
    运营审查专家
    信息系统办公室
    佛罗里达州交通部
  • Windows事件日志和设备Syslogs是计算机或网络上发生情况的实时摘要。EventLog Analyzer是一款经济实用且易于使用的工具,通过推送实时和定时的警报与报告,让我了解网络中的动态。它是一款高级软件入侵检测系统应用。
    Jim Lloyd
    信息系统经理
    First Mountain 银行

奖项与认可

  •  
  •  
  •  
  •  
  •  
  •  
  •  
  •  
  •  
  •  
综合日志管理的单一控制面板