适用场景

日志的价值在"出事那一刻":设备被改、账号异常登录、数据被导出,都要靠日志还原。分散在本地的日志,重启或覆盖后就没了。

配置步骤(日志采集与格式统一)

# Linux rsyslog 上送
cat > /etc/rsyslog.d/remote.conf <<'EOF'
*.* @@10.0.10.20:514
EOF
systemctl restart rsyslog
# 网络设备(华为)
info-center enable
info-center loghost 10.0.10.20
# H3C 同上;思科
logging host 10.0.10.20

关键参数与建议

  • 统一时间源(NTP),否则日志无法关联分析
  • 日志分级:安全事件必收,应用调试日志按需选收,避免存储被打满
  • 留存周期按合规要求(等保 ≥6 个月),磁盘容量按日均量倒推
  • 关键事件配告警:登录失败激增、策略变更、管理员登录、敏感操作
  • 日志平台自身要备份与权限控制,防止日志被篡改

容易踩的坑

  • 时间不同步,日志时间线错乱
  • 全部日志上送(含 debug),平台存储迅速写满
  • UDP 传输丢包,关键日志缺失(重要设备建议 TCP)

验证与巡检

logger -p local0.info 'test log'
tcpdump -i any port 514 -c 5
  • 巡检:各设备日志均可见、时间正确、TCP 上送用于关键设备

小结

日志体系的验收标准很简单:随机说一个时间点和一台设备,5 分钟内能拉出对应日志并解释发生了什么。

> 说明:文中命令为通用写法,不同型号/版本可能略有差异,落地前请对照设备实际版本的官方文档;带外管理与安全设备变更建议先在测试设备验证。