標籤:rsyslogLog Service器
rsyslog是一種模組化的架構,用來記錄記錄檔。 支援多種協議:如TCP,SSL,TLS,RELP。也支援MySQL, PGSQL, Oracle等多種關係型資料。rsyslog是syslog的增強版。我們可以用它來記錄本地的記錄檔,也可以把其他的用戶端的日誌記錄在某一個伺服器主機上。
loganalyzer:web介面的日誌管理系統(一個簡單的系統日誌分析工具),可以讓使用者通過瀏覽器來管理日誌,方便快捷,一目瞭然。
rsyslog的主設定檔:/etc/rsyslog.conf
rsyslog所記錄的日誌資訊格式:
時間 主機 進程(PID):事件
本次實驗的目的:一,用rsyslog來記錄其他客戶機的記錄檔。
二,用rsyslog把日誌儲存於MySQL伺服器中。
三,利用loganalyzer通過webGUI展示日誌資訊。
一,用rsyslog來記錄其他客戶機的記錄檔:
服務端:192.168.1.156
用戶端:192.168.1.157
首先安裝rsyslog包分別到Log Service器端(192.168.1.156)和客戶機端(192.168.1.157),
# yum install rsyslog
編輯服務器(192.168.1.156)的 rsyslog的主設定檔:/etc/rsyslog.conf,
# vim /etc/rsyslog.conf
啟用UDP 514連接埠和TCP 514連接埠:
# Provides UDP syslog reception
$ModLoad imudp
$UDPServerRun 514
# Provides TCP syslog reception
$ModLoad imtcp
$InputTCPServerRun 514
在#### RULES ####段啟用 *.info;mail.none;authpriv.none;cron.none /var/log/messages;儲存退出。
啟動rsyslog;
# service rsyslog start
驗證rsyslog是否已啟用
# ss –tunlp
查看TCP的514連接埠和UDP的514連接埠是否已監聽
編輯客戶機(192.168.1.157)的 rsyslog的主設定檔:/etc/rsyslog.conf
# vim /etc/rsyslog.conf
在#### RULES ####段啟用 *.info;mail.none;authpriv.none;cron.none @192.168.1.156;儲存退出
啟動rsyslog
# service rsyslog start
在客戶機(192.168.1.157)上隨意執行一個能夠被記錄進記錄檔的操作,我們這裡用yum來安裝個任意包以便查看記錄檔。
650) this.width=650;" src="http://s3.51cto.com/wyfs02/M02/46/D6/wKioL1P02VGAD5hEAAAg0FpmrM8894.jpg" title="映像 023.png" alt="wKioL1P02VGAD5hEAAAg0FpmrM8894.jpg" />
在客戶機(192.168.1.157)的記錄檔/var/log/messages下查看是否有日誌(客戶機肯定沒有)
650) this.width=650;" src="http://s3.51cto.com/wyfs02/M01/46/D4/wKiom1P02Ezz-IaTAALGOlLOUGQ126.jpg" title="映像 025.png" alt="wKiom1P02Ezz-IaTAALGOlLOUGQ126.jpg" />
在伺服器(192.168.1.156)的記錄檔/var/log/messages下查看是否有日誌
650) this.width=650;" src="http://s3.51cto.com/wyfs02/M00/46/D6/wKioL1P02XijiFzWAALe5pgKjxg391.jpg" title="映像 026.png" alt="wKioL1P02XijiFzWAALe5pgKjxg391.jpg" />
結果驗證。
二,用rsyslog把日誌儲存於MySQL伺服器中:
Log Service器:192.168.1.156(同時也是資料庫伺服器)
用戶端:192.168.1.157
要想用rsyslog把日誌儲存於關係型資料庫中去,rsyslog自己必須作為用戶端要能夠串連到資料庫中去,要有驅動支援rsyslog串連到資料庫中去才可。rsyslog的驅動是通過自己的模組來實現的, 這個驅動就是rsyslog-mysql,需要手動安裝。
安裝驅動rsyslog-mysql,
650) this.width=650;" src="http://s3.51cto.com/wyfs02/M02/46/D4/wKiom1P02HWCnupOAAB4kjtjkBw417.jpg" title="映像 027.png" alt="wKiom1P02HWCnupOAAB4kjtjkBw417.jpg" />
在伺服器:192.168.1.156的 rsyslog的主設定檔:/etc/rsyslog.conf中寫入 日誌資訊
$ModLoad ommysql
*.info;mail.none;authpriv.none;cron.none :ommysql:192.168.1.156,Syslog,testuser,testpass
資料庫中寫入表,用輸入重新導向 # mysql < /usr/share/doc/rsyslog-mysql-5.8.10/createDB.sql
# mysql> SHOW DATABASES; 檢測表Syslog是否已經存在> use Syslog> SHOW TABLES; 查看錶中的內容是否已有> GRANT ALL ON Syslog.* TO [email protected] IDENTIFIED BY ‘testpass‘;> FLUSH PRIVILEGES;# service rsyslog restart
在用戶端:192.168.1.157隨便安裝rpm包
650) this.width=650;" src="http://s3.51cto.com/wyfs02/M01/46/D6/wKioL1P02ZyyhARsAAAdhY_x7Y4173.jpg" title="映像 029.png" alt="wKioL1P02ZyyhARsAAAdhY_x7Y4173.jpg" />
在伺服器:192.168.1.156上的/var/log/messages中查看無日誌記錄
650) this.width=650;" src="http://s3.51cto.com/wyfs02/M02/46/D6/wKioL1P02bDjw-36AAJyrq1PY9o634.jpg" title="映像 030.png" alt="wKioL1P02bDjw-36AAJyrq1PY9o634.jpg" />
在mysql中查看
# mysql> use Syslog> SELECT * FROM SystemEvents;
650) this.width=650;" src="http://s3.51cto.com/wyfs02/M01/46/D4/wKiom1P02KfzXXgJAAFkGIWB3tA779.jpg" title="映像 032.png" alt="wKiom1P02KfzXXgJAAFkGIWB3tA779.jpg" />
驗證結果。
三,利用loganalyzer通過webGUI展示日誌資訊
# yum -y install httpd php php-mysql php-gd # tar xf loganalyzer-3.6.5.tar.gz # mkdir /var/www/html/loganalyzer # cp loganalyzer-3.6.5/src/* /var/www/html/loganalyzer/ # cp loganalyzer-3.6.5/contrib/* /var/www/html/loganalyzer/ # cd /var/www/html/loganalyzer/ # chmod +x configure.sh secure.sh # ./configure.sh # ./secure.sh # chmod 666 config.php # chown -R apache.apache ./*# service httpd restart
此時在瀏覽器中驗證即可
650) this.width=650;" src="http://s3.51cto.com/wyfs02/M01/46/D4/wKiom1P02L3jF4cpAASjn7METNk392.jpg" title="映像 033.png" alt="wKiom1P02L3jF4cpAASjn7METNk392.jpg" />
成功。