Graylog: Wysyłanie logów rsyslog do Graylog z użyciem szyfrowania TLS

Ta dokumentacja jest częścią przewodnika Pierwsze kroki. Pełny przewodnik znajdziesz tutaj: Jak rozpocząć pracę z Graylog.

👋 Witamy w dokumentacji Stackhero

Stackhero oferuje w pełni zarządzane rozwiązanie Graylog cloud, zaprojektowane z myślą o szybkości i prostocie. Możesz:

  • Korzystać z nielimitowanego, dedykowanego serwera SMTP email, który jest wliczony w usługę.
  • Wdrażać aktualizacje bez wysiłku, jednym kliknięciem, bez konieczności ręcznej ingerencji.
  • Używać własnej nazwy domeny zabezpieczonej przez HTTPS (na przykład https://logs.twoja-firma.com), zapewniając swojemu zespołowi bezpieczny, bezpośredni dostęp.
  • Doświadczać wysokiej wydajności i bezpieczeństwa na prywatnej, dedykowanej infrastrukturze – bez współdzielonych zasobów i zakłócających sąsiadów.

Skup się na swoich danych, nie na narzędziach: rozpoczęcie pracy z Graylog cloud hosting od Stackhero zajmuje tylko kilka minut.

Jeśli korzystasz z klienta rsyslog i chcesz bezpiecznie przesyłać logi do Graylog, wykonaj następujące kroki:

Nie aktywuj żadnej opcji TLS na inputcie Graylog. TLS będzie obsługiwany bezpośrednio przez reverse proxy na Twojej instancji, więc Graylog nie będzie go obsługiwał.

  1. Przejdź do konfiguracji swojej usługi Graylog w panelu Stackhero i włącz "TLS encryption" dla portu Syslog TCP 514.

  2. Zaktualizuj konfigurację rsyslog zgodnie z poniższymi wskazówkami. Zamień <XXXXXX>.stackhero-network.com na nazwę hosta swojej instancji:

    # Definiowanie certyfikatu CA TLS
    global(
      DefaultNetstreamDriver="gtls"
      DefaultNetstreamDriverCAFile="/etc/ssl/certs/ca-certificates.crt"
    )
    
    # Wysyłanie wszystkich logów na serwer zdalny
    # Dla tej akcji tworzona jest kolejka na dysku. Jeśli host zdalny
    # jest niedostępny, wiadomości są buforowane na dysku i wysyłane, gdy stanie się ponownie dostępny
    # Zobacz https://www.rsyslog.com/doc/v8-stable/configuration/actions.html
    # oraz https://www.rsyslog.com/doc/v8-stable/configuration/modules/omfwd.html
    *.* action(
      type="omfwd"
      target="<XXXXXX>.stackhero-network.com"
      port="514"
      protocol="tcp"
      KeepAlive="on"
      KeepAlive.Interval="30"
      StreamDriver="gtls"
      StreamDriverMode="1"
      StreamDriverAuthMode="x509/name"
      ResendLastMSGOnReconnect="on"
      queue.filename="fwdRule1"  # unikalny prefiks dla plików bufora
      queue.type="LinkedList"
      queue.maxDiskSpace="256m"
      queue.saveOnShutdown="on"
      action.resumeRetryCount="-1"
      action.resumeInterval="30"
    )
    
  3. Zrestartuj usługę rsyslog i sprawdź konfigurację, wysyłając log poleceniem:

    logger This is a test
    

Konfiguracja została zakończona. Od teraz przesyłasz logi do Graylog w sposób bezpieczny z użyciem TLS!