Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.
Konfiguration von Syslog-Geräten
Nachdem Sie die Syslog-Aufnahme eingerichtet haben, konfigurieren Sie Ihre Syslog-Quellen so, dass sie Nachrichten an den DNS-Namen des VPC-Endpunkts senden. Ihre Geräte erreichen den Endpunkt über Ihre VPN- oder Direct Connect-Verbindung zur VPC.
Anmerkung
Die folgenden Konfigurationen dienen als Beispiele. Vollständige Konfigurationsoptionen und bewährte Methoden finden Sie in der offiziellen Dokumentation zu Ihrer Syslog-Implementierung (rsyslog, syslog-ng oder Ihr Gerätehersteller).
Ersetzen Sie es in den folgenden Beispielen durch den DNS-Namen des VPC-Endpunkts aus dem Einrichtungsverfahren (z. B.VPCE_DNSvpce-0abc123def456.syslog-logs.us-east-1.vpce.amazonaws.com).
rsyslog
rsyslog ist der Standard-Syslog-Daemon auf den meisten Linux-Distributionen. Fügen Sie die folgende /etc/rsyslog.d/50-cwl-syslog.conf Konfiguration zu hinzu.
TCP + TLS:
# Forward all logs to CloudWatch Logs via TCP+TLS action(type="omfwd" target="VPCE_DNS" port="6514" protocol="tcp" StreamDriver="gtls" StreamDriverMode="1" StreamDriverAuthMode="x509/certvalid" template="RSYSLOG_SyslogProtocol23Format" queue.type="LinkedList" queue.filename="cwl_fwd" queue.saveOnShutdown="on" action.resumeRetryCount="-1")
TCP-Klartext:
# Forward all logs to CloudWatch Logs via plaintext TCP action(type="omfwd" target="VPCE_DNS" port="1514" protocol="tcp" template="RSYSLOG_SyslogProtocol23Format" queue.type="LinkedList" queue.filename="cwl_fwd" queue.saveOnShutdown="on" action.resumeRetryCount="-1")
UDP:
# Forward all logs to CloudWatch Logs via UDP action(type="omfwd" target="VPCE_DNS" port="514" protocol="udp" template="RSYSLOG_SyslogProtocol23Format")
Nachdem Sie die Konfiguration hinzugefügt haben, starten Sie rsyslog neu:
sudo systemctl restart rsyslog
Anmerkung
Die queue.saveOnShutdown="on" Direktiven queue.type="LinkedList" und ermöglichen festplattengestütztes Queuing. Wenn die Verbindung zum VPC-Endpunkt vorübergehend unterbrochen wird, puffert rsyslog Nachrichten lokal und versucht erneut, sie zuzustellen.
Filterung nach Einrichtung oder Schweregrad:
Um nur bestimmte Nachrichten zu senden, fügen Sie vor der Aktion einen Filter hinzu:
# Send only auth messages via TCP+TLS auth,authpriv.* action(type="omfwd" target="VPCE_DNS" port="6514" protocol="tcp" StreamDriver="gtls" StreamDriverMode="1" StreamDriverAuthMode="x509/certvalid" template="RSYSLOG_SyslogProtocol23Format")
syslog-ng
syslog-ng wird häufig auf Netzwerkgeräten und Linux-Systemen für Unternehmen verwendet. Fügen Sie die folgende Konfiguration zu hinzu. /etc/syslog-ng/conf.d/cwl-syslog.conf
TCP + TLS:
destination d_cwl_syslog { network("VPCE_DNS" port(6514) transport("tls") tls( peer-verify(required-trusted) ca-dir("/etc/ssl/certs") ) ); }; log { source(s_sys); destination(d_cwl_syslog); };
TCP-Klartext:
destination d_cwl_syslog { network("VPCE_DNS" port(1514) transport("tcp") ); }; log { source(s_sys); destination(d_cwl_syslog); };
UDP:
destination d_cwl_syslog { network("VPCE_DNS" port(514) transport("udp") ); }; log { source(s_sys); destination(d_cwl_syslog); };
Nachdem Sie die Konfiguration hinzugefügt haben, starten Sie syslog-ng neu:
sudo systemctl restart syslog-ng
Schnelle Validierung
Verwenden Sie die folgenden Befehle von jedem Host aus, der den VPC-Endpunkt erreichen kann, um die Konnektivität zu überprüfen.
TCP-Klartext (Port 1514):
echo "<134>1 $(date -u +%Y-%m-%dT%H:%M:%SZ) myhost myapp 1234 - - Hello from syslog" | \ ncVPCE_DNS1514
TCP + TLS (Port 6514):
echo "<134>1 $(date -u +%Y-%m-%dT%H:%M:%SZ) myhost myapp 1234 - - Hello TLS syslog" | \ openssl s_client -connectVPCE_DNS:6514 -quiet -no_ign_eof
UDP (Anschluss 514):
echo "<134>1 $(date -u +%Y-%m-%dT%H:%M:%SZ) myhost myapp 1234 - - Hello UDP syslog" | \ nc -u -w1VPCE_DNS514
Überprüfen Sie nach dem Senden der Testnachrichten die Zustellung in den CloudWatch Protokollen (normalerweise innerhalb von 10—20 Sekunden):
aws logs filter-log-events \ --log-group-name /syslog/my-devices \ --start-time $(date -d '5 minutes ago' +%s000 2>/dev/null || echo $(($(date -v-5M +%s) * 1000))) \ --region $REGION
Netzwerk-Appliances
Die meisten Firewalls, Router und Switches unterstützen die Konfiguration eines externen Syslog-Servers durch Angabe einer Ziel-IP-Adresse und eines Ports. Verwenden Sie die private IP-Adresse des VPC-Endpunkts ENI (sichtbar in der Amazon VPC-Konsole unter Endpoints) und einen der unterstützten Ports (6514, 1514 oder 514).
Die spezifische Konfigurationssyntax finden Sie in der Dokumentation Ihres Geräts. Die wichtigsten Einstellungen, die konfiguriert werden müssen, sind:
Serveradresse — Der DNS-Name des VPC-Endpunkts oder die private ENI-IP-Adresse.
Port — 6514 (TCP+TLS), 1514 (TCP) oder 514 (UDP).
Protokoll — TCP (empfohlen) oder UDP.
Format — RFC 5424 (bevorzugt) oder RFC 3164 (Legacy). Beide werden unterstützt.
Vertrauen in TLS-Zertifikate
Die TLS-Verbindung auf Port 6514 verwendet ein AWS verwaltetes Zertifikat, das von Amazon Trust Services ausgestellt wurde. Die meisten Betriebssysteme und Syslog-Daemons vertrauen diesem Zertifikat automatisch, da die Amazon Trust Services-Stammzertifikate in den standardmäßigen CA Trust Stores enthalten sind.
Wenn Ihr Gerät dem Zertifikat standardmäßig nicht vertraut, laden Sie die Amazon Trust Services-Stammzertifikate von herunter https://www.amazontrust.com/repository/