

Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.

# Konfiguration von Syslog-Geräten
<a name="CWL_Syslog_DeviceConfig"></a>

Nachdem Sie die Syslog-Aufnahme eingerichtet haben, konfigurieren Sie Ihre Syslog-Quellen so, dass sie Nachrichten an den DNS-Namen des VPC-Endpunkts senden. Ihre Geräte erreichen den Endpunkt über Ihre VPN- oder Direct Connect-Verbindung zur VPC.

**Anmerkung**  
Die folgenden Konfigurationen dienen als Beispiele. Vollständige Konfigurationsoptionen und bewährte Methoden finden Sie in der offiziellen Dokumentation zu Ihrer Syslog-Implementierung (rsyslog, syslog-ng oder Ihr Gerätehersteller).

Ersetzen Sie es in den folgenden Beispielen `{{VPCE_DNS}}` durch den DNS-Namen des VPC-Endpunkts aus dem Einrichtungsverfahren (z. B.`vpce-0abc123def456.syslog-logs.us-east-1.vpce.amazonaws.com`).

## rsyslog
<a name="CWL_Syslog_DeviceConfig_Rsyslog"></a>

rsyslog ist der Standard-Syslog-Daemon auf den meisten Linux-Distributionen. Fügen Sie die folgende `/etc/rsyslog.d/50-cwl-syslog.conf` Konfiguration zu hinzu.

**TCP \+ TLS:**

```
# Forward all logs to CloudWatch Logs via TCP+TLS
action(type="omfwd"
  target="{{VPCE_DNS}}"
  port="6514"
  protocol="tcp"
  StreamDriver="gtls"
  StreamDriverMode="1"
  StreamDriverAuthMode="x509/certvalid"
  template="RSYSLOG_SyslogProtocol23Format"
  queue.type="LinkedList"
  queue.filename="cwl_fwd"
  queue.saveOnShutdown="on"
  action.resumeRetryCount="-1")
```

**TCP-Klartext:**

```
# Forward all logs to CloudWatch Logs via plaintext TCP
action(type="omfwd"
  target="{{VPCE_DNS}}"
  port="1514"
  protocol="tcp"
  template="RSYSLOG_SyslogProtocol23Format"
  queue.type="LinkedList"
  queue.filename="cwl_fwd"
  queue.saveOnShutdown="on"
  action.resumeRetryCount="-1")
```

**UDP:**

```
# Forward all logs to CloudWatch Logs via UDP
action(type="omfwd"
  target="{{VPCE_DNS}}"
  port="514"
  protocol="udp"
  template="RSYSLOG_SyslogProtocol23Format")
```

Nachdem Sie die Konfiguration hinzugefügt haben, starten Sie rsyslog neu:

```
sudo systemctl restart rsyslog
```

**Anmerkung**  
Die `queue.saveOnShutdown="on"` Direktiven `queue.type="LinkedList"` und ermöglichen festplattengestütztes Queuing. Wenn die Verbindung zum VPC-Endpunkt vorübergehend unterbrochen wird, puffert rsyslog Nachrichten lokal und versucht erneut, sie zuzustellen.

**Filterung nach Einrichtung oder Schweregrad:**

Um nur bestimmte Nachrichten zu senden, fügen Sie vor der Aktion einen Filter hinzu:

```
# Send only auth messages via TCP+TLS
auth,authpriv.* action(type="omfwd"
  target="{{VPCE_DNS}}"
  port="6514"
  protocol="tcp"
  StreamDriver="gtls"
  StreamDriverMode="1"
  StreamDriverAuthMode="x509/certvalid"
  template="RSYSLOG_SyslogProtocol23Format")
```

## syslog-ng
<a name="CWL_Syslog_DeviceConfig_SyslogNg"></a>

syslog-ng wird häufig auf Netzwerkgeräten und Linux-Systemen für Unternehmen verwendet. Fügen Sie die folgende Konfiguration zu hinzu. `/etc/syslog-ng/conf.d/cwl-syslog.conf`

**TCP \+ TLS:**

```
destination d_cwl_syslog {
  network("{{VPCE_DNS}}"
    port(6514)
    transport("tls")
    tls(
      peer-verify(required-trusted)
      ca-dir("/etc/ssl/certs")
    )
  );
};

log {
  source(s_sys);
  destination(d_cwl_syslog);
};
```

**TCP-Klartext:**

```
destination d_cwl_syslog {
  network("{{VPCE_DNS}}"
    port(1514)
    transport("tcp")
  );
};

log {
  source(s_sys);
  destination(d_cwl_syslog);
};
```

**UDP:**

```
destination d_cwl_syslog {
  network("{{VPCE_DNS}}"
    port(514)
    transport("udp")
  );
};

log {
  source(s_sys);
  destination(d_cwl_syslog);
};
```

Nachdem Sie die Konfiguration hinzugefügt haben, starten Sie syslog-ng neu:

```
sudo systemctl restart syslog-ng
```

## Schnelle Validierung
<a name="CWL_Syslog_DeviceConfig_QuickTest"></a>

Verwenden Sie die folgenden Befehle von jedem Host aus, der den VPC-Endpunkt erreichen kann, um die Konnektivität zu überprüfen.

**TCP-Klartext (Port 1514):**

```
echo "<134>1 $(date -u +%Y-%m-%dT%H:%M:%SZ) myhost myapp 1234 - - Hello from syslog" | \
  nc {{VPCE_DNS}} 1514
```

**TCP \+ TLS (Port 6514):**

```
echo "<134>1 $(date -u +%Y-%m-%dT%H:%M:%SZ) myhost myapp 1234 - - Hello TLS syslog" | \
  openssl s_client -connect {{VPCE_DNS}}:6514 -quiet -no_ign_eof
```

**UDP (Anschluss 514):**

```
echo "<134>1 $(date -u +%Y-%m-%dT%H:%M:%SZ) myhost myapp 1234 - - Hello UDP syslog" | \
  nc -u -w1 {{VPCE_DNS}} 514
```

Überprüfen Sie nach dem Senden der Testnachrichten die Zustellung in den CloudWatch Protokollen (normalerweise innerhalb von 10—20 Sekunden):

```
aws logs filter-log-events \
  --log-group-name /syslog/my-devices \
  --start-time $(date -d '5 minutes ago' +%s000 2>/dev/null || echo $(($(date -v-5M +%s) * 1000))) \
  --region $REGION
```

## Netzwerk-Appliances
<a name="CWL_Syslog_DeviceConfig_NetworkDevices"></a>

Die meisten Firewalls, Router und Switches unterstützen die Konfiguration eines externen Syslog-Servers durch Angabe einer Ziel-IP-Adresse und eines Ports. Verwenden Sie die private IP-Adresse des VPC-Endpunkts ENI (sichtbar in der Amazon VPC-Konsole unter **Endpoints**) und einen der unterstützten Ports (6514, 1514 oder 514).

Die spezifische Konfigurationssyntax finden Sie in der Dokumentation Ihres Geräts. Die wichtigsten Einstellungen, die konfiguriert werden müssen, sind:
+ **Serveradresse** — Der DNS-Name des VPC-Endpunkts oder die private ENI-IP-Adresse.
+ **Port** — 6514 (TCP\+TLS), 1514 (TCP) oder 514 (UDP).
+ **Protokoll** — TCP (empfohlen) oder UDP.
+ **Format** — RFC 5424 (bevorzugt) oder RFC 3164 (Legacy). Beide werden unterstützt.

## Vertrauen in TLS-Zertifikate
<a name="CWL_Syslog_DeviceConfig_TLS"></a>

Die TLS-Verbindung auf Port 6514 verwendet ein AWS verwaltetes Zertifikat, das von Amazon Trust Services ausgestellt wurde. Die meisten Betriebssysteme und Syslog-Daemons vertrauen diesem Zertifikat automatisch, da die Amazon Trust Services-Stammzertifikate in den standardmäßigen CA Trust Stores enthalten sind.

Wenn Ihr Gerät dem Zertifikat standardmäßig nicht vertraut, laden Sie die Amazon Trust Services-Stammzertifikate von herunter [https://www.amazontrust.com/repository/](https://www.amazontrust.com/repository/)und fügen Sie sie dem CA Trust Store Ihres Geräts hinzu.