- Установка и настройка syslog сервера
- Syslog windows как настроить
- Список наиболее популярных Syslog серверов для ОС Windows
- Список наиболее популярных Syslog серверов для ОС семейства Linux/Unix
- Пример работы Syslog Watcher с устройствами NetPing
- Пример работы Syslog Server Free Tool с устройствами NetPing
- Пример работы Rsyslogd с устройствами NetPing
Установка и настройка syslog сервера
Думаю, что в жизни каждого сисадмина бывают моменты, когда в его любимой сети начинают происходить необъяснимые вещи. Особенно неприятно, если это происходит с некоторой периодичностью и установить причину каждый раз не удается. Конечно, можно сослаться на магнитные бури, погоду на Марсе и т.д. (нужное подчеркнуть), но все мы с вами прекрасно понимаем, что космос здесь не причем.
Мы не будем себя утруждать перебором всех возможных вариантов, лучше подумаем о том, как можно предупредить, отследить и быстро установить причину возникновения того или иного сбоя. Все сетевые железки (и не только), которые хотя бы частично наделены мозгами, в процессе своей работы генерируют логи происходящих событий. Чаще всего эти логи записываются локально в память железки и уважвющий себя сисадмин их никогда не читает. А зря 🙂 Ибо там и кроется вся истина происходящих событий.
Конечно, если твоя сеть состоит из одного коммутатора или роутера, то отслеживать логи будет не трудно и городить огород здесь не стоит. Другое дело, когда сеть состоит из большого количества разнородных устройств. Что предложите? Тратить по полдня на анализ логов в нашем случае не вариант.
Как ты уже догодался, нам нужно каким-то образом отслеживать все происходящие события централизованно. Возникает вопрос как и чем это делать? Мониторинг сети? Одно такое решение под названием PRTG Network Monitoring мы недавно рассматривали. Однако, не все и не всегда можно отследить с помощью PRTG.
Умные дяди давным давно придумали специальный стандарт для передачи логов — Syslog. Кто особо заинтересовался подробостями этого протокола — велкам в википедию, а остальным мы в краце расскажем что к чему и как это настроить в любимой сети.
Весь принцип работы сводится к тому, что программа syslog, установленная на какой-нибудь сервер, принимает входящие сообщения от сетевых железок. Принятые сообщения записываются в один файл или БД, чтобы ты всегда смог посмотреть какие события и на каком оборудовании происходили в заданый промежуток времени.
Программ syslog-серверов существует великое множество под все платформы. Правда под Виндоус большинство нормальных решений продается за деньги, а бесплатные редакции обладают только базовыми функциями: запись только в текстовый файл, просмотр с некоторыми ограничениями, продолжительность хранения логов меньше и т.д.
Хороший вариант — установить linux, там syslog в базовом варианте уже встроен изначально, останется только подшаманить с настройкой хранения событий в БД и веб-мордой для удобного просмотра. Но что делать, если нет времени плясать с бубном или нет достаточных знаний в *nix системах? Оказывается, даже из такой ситуации есть выход! Называется он SyslogAppliance. На сайте разработчиков можно скачать уже готовую к применению виртуальную машину vmware с настроенным syslog сервером.Я обнаружил только два ньюанса при развертывании виртуальной машины SyslogAppliance. А именно: виртуалка настроена на получение автоматического IP по DHCP, часовой пояс выставлен хрен знает какой. Если у вас есть DHCP-сервер, то впринципе можно привязать там MAC-адрес syslog сервера и больше не забивать голову всякой ерундой. Но имхо для сервера это не кашерно. Лучше выставить настройки IP-адресации вручную. Делается это следующим образом. Логинимся в syslog сервер по консоли, затем с помощью редактора vim открываем файл сетевых настроек. Команда будет выглядеть так:
vim /etc/network/interfaces
Здесь нам надо заменить строку:
iface eth0 inet auto
и все что под ней на:
iface eth0 inet static
address твой_IP_адрес
netmask маска_подсети
gateway шлюз_по_умолчанию
Для перехода в режим редактирования сначала нажимаем i, затем правим всё как указано выше, затем жмем Esc. Для выода с сохранением нажимаем Shift+z два раза.
Далее нужно вписать DNS. Для этого набираем
vim /etc/resolv.conf
указываем адрес нашего DNS-сервера. Сохраняемся, выходим. Перезагружаемся командой reboot. Если у syslog сервера есть доступ в интернет, то можно выполнить пару команд обновления системы. Сначала набираем apt-get update, затем apt-get upgrade.
Последнее что нужно сделать, это поменять часовой пояс и выставить правильную дату и время. Первое делается командой
dpkg-reconfigure tzdata
а второе командой
date —set=»мм/дд/гггг чч:мм:сс»
После этих манипуляций можно перезагрузить syslog сервер и попробовать зайти на web-интерфейс по адресу http://ip-адрес-сервера/logs
Нас попросят ввести логин/пароль, затем будет показана текущая ситуация по собранным событиям:
Все события разбиваются по источнику, типу сообщения (notice, warning, error, alarm и т.п.), описание, в котором указано что именно произошло. Мы можем отфильтровать таблицу по интересующим нас критериям, для этого просто кликните мышью по нужной надписи. Если надо видеть какие сообщения валятся на syslog сервер в режиме реального времени, то в правой части экрана над шапкой таблицы есть ниспадающий список с вариантами автообновления страницы с разными интервалами времени. Ко всему прочему можно поизучать статистические данные, которые здесь представлены в виде диаграмм. Есть несколько типов графиков.
Теперь собственно то, ради чего мы это затевали. Как заставить всякие железяки отправлять сообщения на наш syslog сервер?
Например, для оборудования cisco в конфиг нужно добавить строчку logging ip-адрес_сервера
В *nix система в конфиг локального syslog’а добавляется строка *.* @ip-адрес_сервера.
Кстати говоря, даже Windows можно заставить передавать события в наш syslog. Сделать это можно с помощью одной небольшой бесплатной утилиты eventlog-to-syslog.
Вот собственно и все примудрости. Остается пожелать тебе и твоей сети поменьше глюков и успехов в освоении syslog’a.
ЗЫ: Как всегда мы будем рады любым комментариям и оценкам данной статьи. Спасибо!
Источник
Syslog windows как настроить
Syslog ( System log – системный журнал ) – стандарт отправки и регистрации сообщений о происходящих в системе событиях (то есть, создания логов ), использующийся в компьютерных сетях , работающих по протоколу IP . Термином «Syslog» называют как стандартизированный сетевой протокол Syslog, так и программное обеспечение (приложение, библиотека), которое занимается отправкой/получением системных сообщений.
Суть механизма Syslog проста: источники формируют простые текстовые сообщения о происходящих в них событиях и передают их на обработку серверу Syslog, используя один из сетевых протоколов семейства IP ( UDP или TCP ). Формирование сообщений о событиях и их передача происходит по определенным правилам, называемым протоколом Syslog.
Аналогичным образом Syslog в устройствах NetPing и спользуется для сбора, централизованного хранения и просмотра информации. Очевидно, что использование Syslog упрощает просмотр событий на устройствах NetPing, особенно, когда в локальной сети находятся несколько устройств.
Список наиболее популярных Syslog серверов для ОС Windows
| Название | Лицензия | Официальный сайт |
|---|---|---|
| Syslog Watcher | Freeware | http://www.snmpsoft.com/syslogwatcher/syslog-server.html |
| Syslog Server Free Tool | Freeware | http://community.whatsupgold.com/freetools/syslog |
| Aonawire Syslog Daemon | Freeware | http://www.aonaware.com/syslog.htm |
| Datagram SyslogServer Trial Edition | Freeware | http://www.syslogserver.com/download.html |
| Kiwi Syslog Server Free Edition | Freeware | http://www.kiwisyslog.com/free-vs-paid-edition.aspx |
Список наиболее популярных Syslog серверов для ОС семейства Linux/Unix
| Название | Лицензия | Официальный сайт |
|---|---|---|
| Syslog-ng | Freeware | https://www.balabit.com/network-security/syslog-ng/opensource-logging-system |
| Rsyslogd | Freeware | http://www.rsyslog.com/ |
Пример работы Syslog Watcher с устройствами NetPing
Для установки и настройки Syslog сервера Syslog Watcher необходимо скачать дистрибутив программы с официального сайта « SnmpSoft Company ».
Установка данного Syslog сервера в OC Windows проходит стандартным способом:
1. Запустить файл « SyslogWatcherSetup-X.X.X-win32.msi » для начала установки;
2. Согласиться с лицензионным соглашением и выбрать тип установки сервера:
3 . Выбрать путь установки для данного Syslog сервера:
4 . Разрешить добавление правила на все входящие соединения для Syslog Watcher в брандмауэр Windows:
5. Далее нужно дождаться успешного завершения установки Syslog Watcher, которая будет сопровождается надписью « Instalation Complete »:
После установки сервера Syslog Watcher необходимо его запустить и выбрать режим работы « Manage Local Syslog Server »:
Последним этапом основной настройки Syslog Watcher является запуск службы « Syslog Watcher Service » кнопкой «Start Server » в верхнем меню окна программы:
Чтобы устройства NetPing могли отправлять информационные сообщения о своей работе Syslog серверу, на странице «Настройка » web-интерфейса устройства нужно прописать IP адрес Syslog сервера и сохранить настройки кнопкой «Применить изменения » :
Включить соответствующие уведомления от датчиков и IO линий для отправки на Syslog сервер:
В результате описанного алгоритма настройки в Syslog Watcher будут отправляться информационные сообщения от устройств NetPing:
Если на устройствах NetPing используется русскоязычная прошивка, то для корректного отображения русскоязычных сообщений системного журнала необходимо изменить в Syslog Watcher кодировку на 1251 (ANSI — Cyrillic).
Кодировка меняется в настройках программы: Settings > Server:Processing > Force codepage.
Пример работы Syslog Server Free Tool с устройствами NetPing
Для установки и настройки Syslog сервера Syslog Server Free Tool необходимо скачать дистрибутив программы с официального сайта « WUGspace ».
Установка данного Syslog сервера в OC Windows проходит стандартным способом:
1. Запустить файл «Ipswitch Syslog Server vX.X.X.X.exe » для начала установки;
2. Согласиться с лицензионным соглашением и выбрать путь установки сервера:
3. Нажать «Install » и дождаться успешной установки Syslog Server Free Tool:
После установки сервера Syslog Server Free Tool необходимо его запустить и в окне программы нажать «Start »:
Процесс настройки устройств NetPing для отправки уведомлений на Syslog сервер от датчиков и IO линий описан выше в разделе « Пример работы Syslog Watcher с устройствами NetPing ».
После успешной настройки Syslog Server Free Tool и устройств NetPing будут отправлять такие информационные сообщения:
Для работы Syslog Server Free Tool с устройствами NetPing рекомендуется использовать англоязычную версию прошивки для устройств NetPing.
Пример работы Rsyslogd с устройствами NetPing
Установка и настройка Rsyslog сервера в этом примере будет рассматриваться на ОС CentOS 6.
Процесс установки выполняется следующим способом:
1. Проверить на сервере уже установленный пакет и версию Rsyslog. Проверку можно выполнить двумя командами:
rpm -qa|grep rsyslog
или
rsyslogd -v
2. Если версия пакета неактуальная, рекомендуется обновить Rsyslog на сервере до последней стабильной версии (на момент написания этой статьи актуальная версия Rsyslog – 8.9.0). Для обновления Rsyslog используется RPM репозиторий. Чтобы им воспользоваться, необходимо скачать файл « rsyslogall.repo » по ссылке http://rpms.adiscon.com.
3. Далее нужно поместить файл в правильную директорию:
/etc/yum.repos.d/
4. После этого установить Rsyslog командной:
yum install rsyslog
Если все ранее шаги были проделаны успешно, утилита установки подключится к RPM репозиторию и проверит наличие пакетов новой версии Rsyslog.
Если обновления для Вашей системы есть, то система предложит скачать и обновить соответствующие пакеты. Процесс установки новых пакетов завершается надписью «Complete! »:
После успешной установки необходимо настроить Rsyslog. Для этого следует отредактировать конфигурационный файл /etc/rsyslog.conf.
1. Перед редактированием в первую очередь нужно выполнить резервную копию оригинального файла:
cp — pv / etc / rsyslog . conf / etc / rsyslog . conf . orig
2. Открыть конфигурационный файл для редактирования:
vi / etc / rsyslog . conf
В области настроек « MODULES » необходимо раскомментировать следующие строки (удалить символ « # » перед началом строки ):
$ModLoad imuxsock # provides support for local system logging (e.g. via logger command)
$ModLoad imklog # provides kernal logging support (previously done by rklogd)
3. Включить прослушивание UDP и TCP портов 514:
# Provides UDP syslog reception
$ModLoad imudp
$UDPServerRun 514
# Provides TCP syslog reception
$ModLoad imtcp
$InputTCPServerRun 514
4. В конец файла /etc/rsyslog.conf вставить следующие строки:
$template TmplAuth , «/var/log/rsyslog_custom/%HOSTNAME%/%PROGRAMNAME%.log»
$template TmplMsg , «/var/log/rsyslog_custom/%HOSTNAME%/%PROGRAMNAME%.log»
authpriv .* ? TmplAuth
*. info , mail . none , authpriv . none , cron . none ? TmplMsg
После внесения всех изменений необходимо выйти из режима редактирования клавишей « Esc » и сохранить конфигурационный файл командой « :wq ».
5. Последним этапом настройки Rsyslog сервера будет добавление « SYSLOGD_OPTIONS » без параметров в файл /etc/sysconfig/rsyslog :
SYSLOGD_OPTIONS = «»
]# cat / etc / sysconfig / rsyslog
# Options for rsyslogd
# Syslogd options are deprecated since rsyslog v3.
# If you want to use them, switch to compatibility mode 2 by «-c 2»
# See rsyslogd(8) for more details
SYSLOGD_OPTIONS = «»
6. После всех настроек следует перезапустить Rsyslog сервер командой:
/ etc / init . d / rsyslog restart
Либо остановить работу службы:
/ etc / init . d / rsyslog stop
И запустить службу снова:
/ etc / init . d / rsyslog start
Процесс настройки устройств NetPing для отправки уведомлений на Syslog сервер от датчиков и IO линий описан выше в разделе « Пример работы Syslog Watcher с устройствами NetPing ».
Теперь для анализа логов от устройств NetPing на Rsyslog сервере необходимо включить режим просмотра логов командой:
tail -f /var/log/messages
Для работы Rsyslog с устройствами NetPing рекомендуется использовать англоязычную версию прошивки для устройств NetPing.
Источник