Syslog 格式和字段
最后更新于:什么是 Syslog?
Syslog 由 Linux/Unix 及其他网络设备(如交换机、路由器和防火墙)生成。Syslog 包含有助于网络安全和故障排除的重要信息。因此,收集和分析 Syslog 非常重要。本文解释了 syslog 的结构和格式,并提供了有关 syslog 存储的信息。
阅读我们的Syslog 基础详解文章,了解更多关于 syslog 的工作原理。
Syslog 包含什么内容?
Syslog 标准包含三个不同的层次:
- Syslog 内容 - 包含日志信息。
- Syslog 应用 - 帮助生成、解释和存储 syslog 服务器中日志的应用程序。
- Syslog 传输 - 将日志传输到不同目的地,如终端线路、控制台线路、日志缓冲区和 syslog 服务器。
一个 Syslog 数据包包含什么?
每个 Syslog 数据包包含三部分,默认限制为 1024 字节(1kb)。此格式便于解析和分析收集的日志。
- PRI
- HEADER
- MSG
PRI - 优先级值。
Syslog 的 PRI 部分表示消息的 Facility 和 Severity。如 RFC 3164 标准 所述,Facility 和 Severity 映射到预定的数值。Facility 表示可以生成日志的组件或应用程序。
| 数值代码 | Facility |
|---|---|
| 0 | 内核消息 |
| 1 | 用户级消息 |
| 2 | 邮件系统安排 |
| 3 | 系统守护进程 |
| 4 | 安全/授权消息 |
| 5 | syslogd 内部生成的消息 |
| 6 | 行式打印子系统 |
| 7 | 网络新闻子系统 |
| 8 | UUCP 子系统 |
| 9 | 时钟守护进程 |
| 10 | 安全/授权消息 |
| 11 | FTP 守护进程 |
| 12 | NTP 子系统 |
| 13 | 日志审计 |
| 14 | 日志警报 |
| 15 | 时钟守护进程 |
| 16 | 本地使用 0 |
| 17 | 本地使用 1 |
| 18 | 本地使用 2 |
| 19 | 本地使用 3 |
| 20 | 本地使用 4 |
| 21 | 本地使用 5 |
| 22 | 本地使用 6 |
| 23 | 本地使用 7 |
严重性代码:
| 数值代码 | 严重性 |
|---|---|
| 0 | 紧急 |
| 1 | 警报 |
| 2 | 严重 |
| 3 | 错误 |
| 4 | 警告 |
| 5 | 通知 |
| 6 | 信息 |
| 7 | 调试 |
Priority value = Facility Value * 8 + Severity Value.
使用此公式计算的值将出现在 Syslog 数据包 PRI 部分的尖括号 <> 中。
HEADER- 头部部分。
头部部分包含时间戳和网络设备的 IP 地址或主机名。时间戳表示特定设备生成消息的日期和时间。所有网络设备的时间应保持同步,以避免查看时间戳时产生混淆。
MSG- 消息部分。
消息部分包含 TAG 和 CONTENT。TAG 指生成消息/日志的应用程序或程序。CONTENT 指生成的消息内容。
了解更多关于 syslog 的信息
你的 syslogs 存储在哪里?
所有 syslogs 都存储在 var/log/syslog 或 var/log/messages。它们可以根据事件类型存储在不同位置。例如,安全事件存储在 var/log/auth.log 或 var/log/secure,内核事件可从 var/log/kern.log 访问,MySQL 事件可从 var/log/mysql 访问。
如何高效监控 syslogs?
Syslogs 帮助安全管理员分析关键事件,如授权失败和异常配置更改。由于 syslogs 包含谁、何时、从哪里执行了什么操作的信息,因此启用日志记录、集中收集 syslogs 并深入分析它们对于增强网络安全至关重要。
EventLog Analyzer 是一款高效的日志管理解决方案,能够收集、过滤、解析和分析 syslogs,并生成全面报告,使 syslog 审计和监控变得简单。您可以为 syslogs 中的任何异常或恶意活动设置警报,通过电子邮件/SMS 实时通知 IT 安全管理员,以阻止即将发生的攻击。点击 这里 查看 EventLog Analyzer 如何实现。










