一、简介:
随着机房内的服务器和网络设备增加,日志管理和查询就成了让系统管理员头疼的事。
系统管理员遇到的常见问题如下:
1、日常维护过程中不可能登录到每一台服务器和设备上去查看日志;
2、网络设备上的存储空间有限,不可能存储日期太长的日志,而系统出现问题又有可能是很久以前发生的某些操作造成的;
3、在某些非法的情况下,使用者一般都会清除本地日志,清除痕迹;
4、zabbix等监控系统无法代替日志管理,无法监控如系统登录、计划任务执行等项目。
基于上述原因,在当前的网络环境中搭建一台用于日志集中管理的Rsyslog日志服务器就显得十分有必要了。
Rsyslog服务的优点如下:
1、Rsyslog服务器可以大多数的网络设备支持,在网络设备的系统设备选项中大多都有远程日志服务的配置选项。只需要填写上IP地址和端口(大多数设备已经默认是514了),然后确定就可以了;
2、Linux服务器只需要在本地的Rsyslog服务配置中加入简单的一行就可以将日志发送到日志服务器,布署和配置起来十分简单;
3、通过软件(如evtsys)也可以支持Windows服务器,布署和配置也不是很难,但是有些软件是要收费的;
4、搭配前端的loganalyzer等软件,可以轻松实现图形化管理和查询日志。
二、系统环境:
Rsyslog_server: CentOS7
Rsyslog_server IP:172.16.241.178
Rsyslog_client: CentOS7 + Windows7
三、环境准备:
关闭防火墙:
systemctl stop firewalld
systemctl disable firewalld
将SELINUX设置为disabled
setenforce 0
四、检查并安装服务端软件
检查是否安装了rsyslog软件
rpm -qa rsyslog #CentOS7默认会安装rsyslog
安装rsyslog 连接MySQL数据库的模块
yum --disablerepo=\* --enablerepo=c7-media install rsyslog-mysql