日志审计与分析实验三(rsyslog服务器端和客户端配置)(Linux日志收集)
Linux日志收集
一、实验目的:
1、掌握rsyslog配置方法
2、配置rsyslog服务收集其他Linux服务器日志:
C/S架构:客户端将其日志上传到服务器端,通过对服务器端日志的查询,来实现对其他客户端的日志进行集中管理;下面实现就是通过两套机器来实现,(server:198.168.220.134)——(client:198.168.220.137),将client上的日志传输到server上。
二、实验步骤:
配置前提:所有Linux均默认安装rsyslog服务。
1、前期配置
克隆一台虚拟机
一台当作rsyslog服务器,一台当作rsyslog客户端。本次实验中,我的rsyslog服务器名称是(CentOS7 64位),rsyslog客户端名称是(CentOS7 2)。

查看服务器端和客户端ip地址,确保在同一个网段。
本次实验中,服务器端ip地址:192.168.220.134
客户端ip地址为:192.168.220.137
ifconfig
- 1


将rsyslog服务器端和客户端清除防火墙规则和临时禁用selinux
iptables -F
- 1
setenforce 0
- 1
服务器端:

客户端:

测试rsyslog服务器端和客户端是否能够ping通

查看rsyslog服务状态
service rsyslog status
- 1

2. rsyslog的三种传输协议
(1) UDP 传输协议
基于传统UDP协议进行远程日志传输,也是传统syslog使用的传输协议;
可靠性比较低,但性能损耗最少, 在网络情况比较差,或者接收服务器压力比较高情况下,可能存在丢日志情况。在对日志完整性要求不是很高,在可靠的局域网环境下可以使用。
(2)TCP 传输协议
基于传统TCP协议明文传输,需要回传进行确认,可靠性比较高;
但在接收服务器宕机或者两者之间网络出问题的情况下,会出现丢日志情况。
这种协议相比于UDP在可靠性方面已经好很多,并且rsyslog原生支持,配置简单,同时针对可能丢日志情况,可以进行额外配置提高可靠性,因此使用比较广。
(3)RELP 传输协议
RELP(Reliable Event Logging Protocol)是基于TCP封装的可靠日志消息传输协议;是为了解决TCP 与 UDP 协议的缺点而在应用层实现的传输协议,也是三者之中最可靠的。需要多安装一个包rsyslog-relp以支持该协议。
1、udp传输方式
配置rsyslog服务器端
编辑配置文件
vim /etc/rsyslog.conf
- 1

开启传输端口监听
vim /etc/sysconfig/rsyslog
- 1

重启rsyslog服务
systemctl restart rsyslog
- 1
查看服务器运行的端口
netstat -anpu | grep 514
- 1

配置rsyslog客户端
指定日志传输方式
vim /etc/rsyslog.conf
- 1
如果是udp,则添加
*.* @192.168.220.134:514
- 1

重启rsyslog服务
systemctl restart rsyslog
- 1

服务器端实时查看日志记录
tail -f /var/log/messages
- 1
客户端进行测试
logger -t kern -p err "hello world"
- 1

2、tcp传输方式
配置rsyslog服务器端
编辑配置文件
vim /etc/rsyslog.conf
- 1
恢复对udp的注释,去掉对tcp的注释

开启传输端口监听
vim /etc/sysconfig/rsyslog
- 1

重启服务
systemctl restart rsyslog
- 1
查看服务器运行的端口
netstat -anpt | grep 514
- 1

配置rsyslog客户端
指定日志传输方式
vim /etc/rsyslog.conf
- 1
如果是tcp,则将udp的注释掉并添加
*.* @@192.168.220.134:514
- 1

重启rsyslog服务
systemctl restart rsyslog
- 1
服务器端实时查看日志记录
tail -f /var/log/messages
- 1
客户端进行测试
logger -t kern -p err "hello hello"
- 1

3、relp传输方式
配置rsyslog服务器端
安装relp服务
yum install rsyslog-relp
- 1


编辑配置文件
vim /etc/rsyslog.conf
- 1
恢复对udp,tcp的注释,添加以下两行:
$ModLoad imrelp
$InputRELPServerRun 2514
- 1
- 2

开启传输端口监听
vim /etc/sysconfig/rsyslog
- 1

重启服务
systemctl restart rsyslog
- 1
查看服务器运行的端口
netstat -anpt | grep ":2514"
- 1

配置rsyslog客户端
在客户端安装relp服务
yum install rsyslog-relp
- 1

指定日志传输方式
vim /etc/rsyslog.conf
- 1
如果是relp,则将udp,tcp的注释掉并添加
$ModLoad omrelp
*.* :omrelp:192.168.220.134:2514
- 1
- 2

重启rsyslog服务
systemctl restart rsyslog
- 1
服务器端实时查看日志记录
tail -f /var/log/messages
- 1
客户端进行测试
logger -t kern -p err "hello kitty"
- 1

日志审计与分析实验三(rsyslog服务器端和客户端配置)(Linux日志收集)的更多相关文章
- 20135327郭皓--Linux内核分析第三周 构造一个简单的Linux系统MenuOS
Linux内核分析第三周 构造一个简单的Linux系统MenuOS 前提回顾 1.计算机是如何工作的三个法宝 1.存储程序计算机 2.函数调用堆栈 3.中断 2.操作系统的两把宝剑 中断上下文的切换 ...
- Linux内核分析实验三----跟踪分析Linux内核的启动过程
一.Linux内核源代码介绍 1.根目录 arch/x86目录下的代码是我们重点关注的,arch中包括支持不同CPU的源代码. init目录下包含内核启动相关的代码,如main.c(start_ker ...
- “Linux内核分析”实验三报告
构造一个简单的Linux系统 张文俊+原创作品转载请注明出处+<Linux内核分析>MOOC课程http://mooc.study.163.com/course/USTC-10000290 ...
- Linux内核分析 实验三:跟踪分析Linux内核的启动过程
贺邦 + 原创作品转载请注明出处 + <Linux内核分析>MOOC课程 http://mooc.study.163.com/course/USTC-1000029000 一. 实验过程 ...
- 【MOOC EXP】Linux内核分析实验三报告
程涵 原创博客 <Linux内核分析>MOOC课程http://mooc.study.163.com/course/USTC-1000029000 [跟踪分析Linux内核的启动过程] ...
- linux内核分析 第三周 构造一个简单的Linux系统MenuOS
一.计算机的三个法宝 存储程序计算机,函数调用堆栈,中断二.操作系统的两把剑:1.中断上下文的切换,保存现场和恢复现场2.进程上下文的切换. 三.linux内核源代码的分析: ·arch/目录保存支持 ...
- Linux内核分析第三周——构造一个简单的Linux系统MenuOS
构造一个简单的Linux系统MenuOS 李雪琦 + 原创作品转载请注明出处 + <Linux内核分析>MOOC课程http://mooc.study.163.com/course/UST ...
- vss安装及服务器端、客户端配置图文教程
安装VSS 一.双击setup. 之后点完成.就安装完了! 服务器端VSS配置 一.选择开始——所有程序——打开 一直下一步 到完成 二.然后再打开 说明:把这个enable rights and ...
- Linux系统实战项目——sudo日志审计
Linux系统实战项目——sudo日志审计 由于企业内部权限管理启用了sudo权限管理,但是还是有一定的风险因素,毕竟运维.开发等各个人员技术水平.操作习惯都不相同,也会因一时失误造成误操作,从而 ...
随机推荐
- 【位运算】剑指offer 56. 数组中数字出现的次数
这是一系列位运算的题目,本文将由浅入深,先从最简单的问题开始: 问题1: 一个数组中只有一个数字出现过1次,其余数字都出现过两次,请找到那个只出现1次的数字.要求时间复杂度是 \(O(n)\),空间复 ...
- OpenHarmony 3GPP协议开发深度剖析——一文读懂RIL
(以下内容来自开发者分享,不代表 OpenHarmony 项目群工作委员会观点)本文转载自:https://harmonyos.51cto.com/posts/10608 夏德旺 软通动力信息技术(集 ...
- Hadoop介绍篇
Hadoop详解 1.前言 对于初次接触Hadoop的小伙伴来说,Hadoop是一个很陌生的东西,尤其是Hadoop与大数据之间的关联,写这篇文章之前,我也有许多关于Hadoop与大数据的疑惑,接下来 ...
- Oracle 19c单实例部署
目录 Oracle 19c单实例部署: 1.配置yum: 2.安装rpm包: 3.设置hostname: 4.配置hostname解析: 5.配置时钟同步服务(ntp): 6.检查及配置内核参数: 7 ...
- Redis 的数据过期了就会马上删除么?
码哥,当 key 达到过期时间,Redis 就会马上删除么? 先说结论,并不会立马删除,Redis 有两种删除过期数据的策略: 定期选取部分数据删除: 惰性删除: 该命令在 Redis 2.4 版本, ...
- 个人冲刺(二)——体温上报app(二阶段)
冲刺任务:完成app首页.第二页面和特殊情况的页面布局 activity_main.xml <?xml version="1.0" encoding="utf-8& ...
- CoaXPress 简介
CoaXPress 背景 CoaXPress (简称CXP)是指一种采用同轴线缆进行互联的相机数据传输标准,主要用于替代之前的cameralink协议,常见于科学相机.工业相机.医学图像.航空防务等场 ...
- el-form 中的数组表单验证(数组可动态添加删除)
除了一些简单的表单验证之外,我们还会有一些稍微复杂点的多层级表单的验证,如下图所示可点击添加,删除对数组进行操作,当点击确定时需要验证每一条form-item不能为空 其tempalte部分主要代码如 ...
- Pandas 分组聚合 :分组、分组对象操作
1.概述 1.1 group语法 df.groupby(self, by=None, axis=0, level=None, as_index: bool=True, sort: bool=True, ...
- Redis集群搭建 三主三从
Redis集群介绍 Redis 是一个开源的 key-value 存储系统,由于出众的性能,大部分互联网企业都用来做服务器端缓存.Redis在3.0版本之前只支持单实例模式 虽然支持主从模式,哨兵模式 ...