0

0

Linux 运维:如何使用 syslog-ng 构建集中式日志系统

冷炫風刃

冷炫風刃

发布时间:2025-11-18 23:03:06

|

227人浏览过

|

来源于php中文网

原创

使用syslog-ng可构建高效集中式日志系统,通过服务端配置网络源接收日志、客户端转发至中心服务器,实现日志统一管理。1. 服务端安装syslog-ng并配置net_source监听514端口,定义按主机名存储的日志目标;2. 客户端配置指向服务端IP的tcp传输,重启服务发送日志;3. 开启防火墙放行UDP/TCP 514端口;4. 可选TLS加密、过滤规则、日志滚动及ELK对接提升安全性与可维护性;5. 通过netstat、systemctl status和tail验证服务状态与日志写入情况,排查网络、时间同步与配置语法问题。该方案适用于中小型Linux环境,显著提升运维效率。

linux 运维:如何使用 syslog-ng 构建集中式日志系统

在大规模 Linux 环境中,分散的日志管理效率低、排查问题困难。使用 syslog-ng 构建集中式日志系统,可以统一收集、过滤和存储来自多台服务器的日志,提升运维效率和安全审计能力。下面介绍如何快速搭建一个基于 syslog-ng 的集中式日志服务。

配置 syslog-ng 服务端(日志收集中心)

在作为日志中心的服务器上安装并配置 syslog-ng,使其监听网络日志请求。

1. 安装 syslog-ng

# Ubuntu/Debian apt-get install syslog-ng

CentOS/RHEL

yum install syslog-ng

2. 编辑主配置文件:通常位于 /etc/syslog-ng/syslog-ng.conf

添加如下内容以启用 UDP 和 TCP 日志接收:

source net_source { udp(ip(0.0.0.0) port(514)); tcp(ip(0.0.0.0) port(514)); };

destination hosts_log {
file("/var/log/remote/${HOST}/system.log" create_dirs(yes));
};

log {
source(net_source);
destination(hosts_log);
};

说明:
- net_source 定义了监听 514 端口的 UDP/TCP 输入源。
- destination 按主机名分目录存储日志,便于管理。
- 可根据需要增加时间滚动或按日分割。

3. 启动并启用服务

systemctl enable syslog-ng systemctl restart syslog-ng

确保防火墙放行 514 端口:

# firewalld firewall-cmd --permanent --add-port=514/udp firewall-cmd --permanent --add-port=514/tcp firewall-cmd --reload

配置客户端发送日志

在需要上报日志的 Linux 主机上配置 syslog-ng 客户端,将本地日志转发到中心服务器。

妙话AI
妙话AI

免费生成在抖音、小红书、朋友圈能火的图片

下载

1. 安装 syslog-ng(同服务端步骤)

2. 修改配置文件,添加远端日志目标:

destination log_server { tcp("192.168.10.100" port(514)); };

log {
source(s_src);
destination(log_server);
};

其中 192.168.10.100 是日志中心 IP。如果未使用默认 source,需确认 s_src 已定义(通常包含本地日志输入)。

3. 重启客户端服务

systemctl restart syslog-ng

高级配置建议

为提高可用性和可维护性,可进行以下优化:

  • 加密传输:使用 TLS 配置加密连接,防止日志被窃听。
  • 消息过滤:通过 filter 语法只收集特定级别或程序日志,减少冗余。
  • 日志归档:结合 logrotate 或内置日志滚动策略,避免磁盘占满。
  • 高可用架构:部署多个 syslog-ng 服务器配合负载均衡,防止单点故障。
  • 对接 ELK:将集中日志输出到 Kafka 或文件,供 Logstash 进一步处理分析。

验证与排错

检查服务是否正常运行:

# 查看监听状态 netstat -tuln | grep 514

查看 syslog-ng 状态

systemctl status syslog-ng

服务端查看是否有远程日志写入

tail /var/log/remote/client-hostname/system.log

若无日志到达,检查:
- 客户端和服务端时间是否同步
- 网络连通性和防火墙设置
- syslog-ng 配置语法(可用 syslog-ng --syntax-only 验证)

基本上就这些。syslog-ng 配置灵活、性能稳定,适合中小型环境快速构建集中日志系统。合理规划结构后,能显著提升日志检索和故障响应效率。

相关专题

更多
kafka消费者组有什么作用
kafka消费者组有什么作用

kafka消费者组的作用:1、负载均衡;2、容错性;3、广播模式;4、灵活性;5、自动故障转移和领导者选举;6、动态扩展性;7、顺序保证;8、数据压缩;9、事务性支持。本专题为大家提供相关的文章、下载、课程内容,供大家免费下载体验。

167

2024.01.12

kafka消费组的作用是什么
kafka消费组的作用是什么

kafka消费组的作用:1、负载均衡;2、容错性;3、灵活性;4、高可用性;5、扩展性;6、顺序保证;7、数据压缩;8、事务性支持。本专题为大家提供相关的文章、下载、课程内容,供大家免费下载体验。

149

2024.02.23

rabbitmq和kafka有什么区别
rabbitmq和kafka有什么区别

rabbitmq和kafka的区别:1、语言与平台;2、消息传递模型;3、可靠性;4、性能与吞吐量;5、集群与负载均衡;6、消费模型;7、用途与场景;8、社区与生态系统;9、监控与管理;10、其他特性。本专题为大家提供相关的文章、下载、课程内容,供大家免费下载体验。

200

2024.02.23

tcp和udp的区别
tcp和udp的区别

TCP和UDP的区别,在连接性、可靠性、速度和效率、数据报大小以及适用场景等方面。本专题为大家提供tcp和udp的区别的相关的文章、下载、课程内容,供大家免费下载体验。

118

2023.07.25

udp是什么协议
udp是什么协议

UDP是OSI参考模型中一种无连接的传输层协议。本专题为大家带来udp是什么协议的相关文章,免费提供给大家。

277

2023.08.08

tcp和udp有什么区别
tcp和udp有什么区别

tcp和udp的区别有:1、udp是无连接的,tcp是面向连接的;2、udp是不可靠传输,tcp是可靠传输;3、udp是面向报文传输,tcp是面向字节流传输。想了解更多tcp相关的内容,可阅读本专题下面的相关文章。

367

2024.11.14

磁盘配额是什么
磁盘配额是什么

磁盘配额是计算机中指定磁盘的储存限制,就是管理员可以为用户所能使用的磁盘空间进行配额限制,每一用户只能使用最大配额范围内的磁盘空间。php中文网为大家提供各种磁盘配额相关的内容,教程,供大家免费下载安装。

1347

2023.06.21

如何安装LINUX
如何安装LINUX

本站专题提供如何安装LINUX的相关教程文章,还有相关的下载、课程,大家可以免费体验。

700

2023.06.29

Java 项目构建与依赖管理(Maven / Gradle)
Java 项目构建与依赖管理(Maven / Gradle)

本专题系统讲解 Java 项目构建与依赖管理的完整体系,重点覆盖 Maven 与 Gradle 的核心概念、项目生命周期、依赖冲突解决、多模块项目管理、构建加速与版本发布规范。通过真实项目结构示例,帮助学习者掌握 从零搭建、维护到发布 Java 工程的标准化流程,提升在实际团队开发中的工程能力与协作效率。

3

2026.01.12

热门下载

更多
网站特效
/
网站源码
/
网站素材
/
前端模板

精品课程

更多
相关推荐
/
热门推荐
/
最新课程
PostgreSQL 教程
PostgreSQL 教程

共48课时 | 7万人学习

关于我们 免责申明 举报中心 意见反馈 讲师合作 广告合作 最新更新
php中文网:公益在线php培训,帮助PHP学习者快速成长!
关注服务号 技术交流群
PHP中文网订阅号
每天精选资源文章推送

Copyright 2014-2026 https://www.php.cn/ All Rights Reserved | php.cn | 湘ICP备2023035733号