Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.
Mengkonfigurasi perangkat syslog
Setelah mengatur konsumsi syslog, konfigurasikan sumber syslog Anda untuk mengirim pesan ke nama DNS titik akhir VPC. Perangkat Anda mencapai titik akhir melalui VPN atau koneksi Direct Connect ke VPC.
catatan
Konfigurasi berikut disediakan sebagai contoh. Untuk opsi konfigurasi lengkap dan praktik terbaik, lihat dokumentasi resmi untuk implementasi syslog Anda (rsyslog, syslog-ng, atau vendor perangkat Anda).
Dalam contoh berikut, ganti dengan nama DNS titik akhir VPC dari prosedur penyiapan (misalnya,). VPCE_DNSvpce-0abc123def456.syslog-logs.us-east-1.vpce.amazonaws.com
rsyslog
rsyslog adalah daemon syslog default pada sebagian besar distribusi Linux. Tambahkan konfigurasi berikut ke/etc/rsyslog.d/50-cwl-syslog.conf.
TCP+TLS:
# Forward all logs to CloudWatch Logs via TCP+TLS action(type="omfwd" target="VPCE_DNS" port="6514" protocol="tcp" StreamDriver="gtls" StreamDriverMode="1" StreamDriverAuthMode="x509/certvalid" template="RSYSLOG_SyslogProtocol23Format" queue.type="LinkedList" queue.filename="cwl_fwd" queue.saveOnShutdown="on" action.resumeRetryCount="-1")
Teks biasa TCP:
# Forward all logs to CloudWatch Logs via plaintext TCP action(type="omfwd" target="VPCE_DNS" port="1514" protocol="tcp" template="RSYSLOG_SyslogProtocol23Format" queue.type="LinkedList" queue.filename="cwl_fwd" queue.saveOnShutdown="on" action.resumeRetryCount="-1")
UDP:
# Forward all logs to CloudWatch Logs via UDP action(type="omfwd" target="VPCE_DNS" port="514" protocol="udp" template="RSYSLOG_SyslogProtocol23Format")
Setelah menambahkan konfigurasi, restart rsyslog:
sudo systemctl restart rsyslog
catatan
queue.saveOnShutdown="on"Arahan queue.type="LinkedList" dan memungkinkan antrian berbantuan disk. Jika koneksi ke titik akhir VPC terputus sementara, rsyslog menyangga pesan secara lokal dan mencoba ulang pengiriman.
Penyaringan berdasarkan fasilitas atau tingkat keparahan:
Untuk hanya mengirim pesan tertentu, tambahkan filter sebelum tindakan:
# Send only auth messages via TCP+TLS auth,authpriv.* action(type="omfwd" target="VPCE_DNS" port="6514" protocol="tcp" StreamDriver="gtls" StreamDriverMode="1" StreamDriverAuthMode="x509/certvalid" template="RSYSLOG_SyslogProtocol23Format")
syslog-ng
syslog-ng umumnya digunakan pada peralatan jaringan dan sistem Linux perusahaan. Tambahkan konfigurasi berikut ke/etc/syslog-ng/conf.d/cwl-syslog.conf.
TCP+TLS:
destination d_cwl_syslog { network("VPCE_DNS" port(6514) transport("tls") tls( peer-verify(required-trusted) ca-dir("/etc/ssl/certs") ) ); }; log { source(s_sys); destination(d_cwl_syslog); };
Teks biasa TCP:
destination d_cwl_syslog { network("VPCE_DNS" port(1514) transport("tcp") ); }; log { source(s_sys); destination(d_cwl_syslog); };
UDP:
destination d_cwl_syslog { network("VPCE_DNS" port(514) transport("udp") ); }; log { source(s_sys); destination(d_cwl_syslog); };
Setelah menambahkan konfigurasi, restart syslog-ng:
sudo systemctl restart syslog-ng
Validasi cepat
Gunakan perintah berikut dari host mana pun yang dapat mencapai titik akhir VPC untuk memverifikasi konektivitas.
Teks biasa TCP (port 1514):
echo "<134>1 $(date -u +%Y-%m-%dT%H:%M:%SZ) myhost myapp 1234 - - Hello from syslog" | \ ncVPCE_DNS1514
TCP+TLS (port 6514):
echo "<134>1 $(date -u +%Y-%m-%dT%H:%M:%SZ) myhost myapp 1234 - - Hello TLS syslog" | \ openssl s_client -connectVPCE_DNS:6514 -quiet -no_ign_eof
UDP (port 514):
echo "<134>1 $(date -u +%Y-%m-%dT%H:%M:%SZ) myhost myapp 1234 - - Hello UDP syslog" | \ nc -u -w1VPCE_DNS514
Setelah mengirim pesan pengujian, verifikasi pengiriman dalam CloudWatch Log (biasanya dalam 10-20 detik):
aws logs filter-log-events \ --log-group-name /syslog/my-devices \ --start-time $(date -d '5 minutes ago' +%s000 2>/dev/null || echo $(($(date -v-5M +%s) * 1000))) \ --region $REGION
Peralatan jaringan
Sebagian besar firewall, router, dan switch mendukung konfigurasi server syslog eksternal dengan menentukan alamat IP tujuan dan port. Gunakan alamat IP pribadi ENI titik akhir VPC (terlihat di konsol VPC Amazon di bawah Titik Akhir) dan salah satu port yang didukung (6514, 1514, atau 514).
Konsultasikan dokumentasi perangkat Anda untuk sintaks konfigurasi tertentu. Pengaturan utama untuk mengkonfigurasi adalah:
Alamat server — Nama DNS titik akhir VPC atau alamat IP pribadi ENI.
Port - 6514 (TCP+TLS), 1514 (TCP), atau 514 (UDP).
Protokol — TCP (disarankan) atau UDP.
Format - RFC 5424 (lebih disukai) atau RFC 3164 (warisan). Keduanya didukung.
Kepercayaan sertifikat TLS
Koneksi TLS pada port 6514 menggunakan sertifikat AWS terkelola yang dikeluarkan oleh Amazon Trust Services. Sebagian besar sistem operasi dan daemon syslog mempercayai sertifikat ini secara otomatis karena sertifikat root Amazon Trust Services disertakan dalam toko kepercayaan CA standar.
Jika perangkat Anda tidak mempercayai sertifikat secara default, unduh sertifikat root Amazon Trust Services dari https://www.amazontrust.com/repository/