Linux怎么配置rsyslog_Linux如何集中收集远程系统日志【教程】

秋瑶小哥_4585

秋瑶小哥_4585

2026-03-20

463人浏览

原创

要让本地服务器将日志发到远程服务器,需在客户端rsyslog配置中添加转发规则如. @@192.168.1.100:514(tcp可靠传输),确保网络连通、防火墙放行514/tcp端口,并重启rsyslog服务;服务端需加载imtcp模块、监听514端口,通过template按客户端ip分目录存储日志,并配置logrotate防止磁盘写满。

linux怎么配置rsyslog_linux如何集中收集远程系统日志【教程】

怎么让本地服务器把日志发到远程服务器

默认情况下,rsyslog只收本地日志,不主动外发。要让它“说话”,得在客户端配置里加一条转发规则。

最简方式是在 /etc/rsyslog.conf 末尾加一行:

*.* @@192.168.1.100:514

注意:@@ 表示 TCP(可靠传输),@ 是 UDP(可能丢日志);生产环境务必用 @@。

  • IP 和端口必须能 ping 通,且远程服务器的 514 端口在防火墙里放行(ufw allow 514/tcp 或 firewall-cmd --add-port=514/tcp)
  • 别写成 *.* @192.168.1.100 —— 缺少端口会导致连接被拒绝,journalctl -u rsyslog 里会看到 connection refused
  • 改完后必须执行 systemctl restart rsyslog,reload 不生效

远程服务器怎么正确监听并分目录存日志

服务端光开个端口没用,还得告诉 rsyslog:收到的日志是谁发的、该存哪、按什么格式命名。

先加载模块并监听:

$ModLoad imtcp<br>$InputTCPServerRun 514

再建一个独立配置文件,比如 /etc/rsyslog.d/remote.conf,内容如下:

$template RemoteLogs,"/var/log/remote/%FROMHOST-IP%/%PROGRAMNAME%.log"<br>*.* ?RemoteLogs<br>& ~
  • $template 定义路径模板,%FROMHOST-IP% 是自动提取的客户端 IP,避免所有日志混在一个文件里
  • & ~ 表示匹配后不再走后续规则,防止日志重复写入 /var/log/messages
  • 目录 /var/log/remote/ 必须提前创建并赋权:mkdir -p /var/log/remote && chown syslog:adm /var/log/remote
  • 如果用的是较新版本 rsyslog(如 v8.20+),$template 已弃用,得改用 template() 函数语法

为什么日志发过去了,但远程服务器收不到或乱码

常见不是网络问题,而是协议或编码层面的隐性冲突。

  • 客户端和服务端 rsyslog 版本差异大时(比如 Debian 12 客户端 + CentOS 7 服务端),imtcp 模块默认启用 TLS,而老版本不支持,结果静默失败 —— 解决办法是加 $InputTCPServerStreamDriverMode 1 关 TLS
  • 日志含中文或特殊字符,服务端没设 UTF-8,会显示为 —— 在 /etc/default/rsyslog 加 RSYSLOGD_OPTIONS="-c5 -i /var/run/syslogd.pid -n -f /etc/rsyslog.conf" 并确保系统 locale 是 en_US.UTF-8 或对应中文 locale
  • SELinux 启用时(RHEL/CentOS),即使端口开放,rsyslogd 也可能被阻止绑定网络 —— 临时关 SELinux 测试:setenforce 0;长期方案是 setsebool -P syslogd_can_network_connect on

要不要用 logrotate 配合远程日志

要,而且必须配。远程日志目录不会自动轮转,/var/log/remote/192.168.1.128/auth.log 这种文件会越长越大,最后撑爆磁盘。

在 /etc/logrotate.d/remote-logs 里加:

/var/log/remote/*/*.log {<br>    daily<br>    missingok<br>    rotate 30<br>    compress<br>    delaycompress<br>    sharedscripts<br>    postrotate<br>        systemctl kill -s HUP rsyslog<br>    endscript<br>}
  • sharedscripts 确保所有匹配文件轮转完才执行 postrotate,避免 HUP 太早导致新日志写错位置
  • systemctl kill -s HUP rsyslog 是关键:rsyslog 不读 logrotate 的通知,必须手动发信号重载文件句柄
  • 别漏掉 missingok —— 某台客户端下线后,对应目录可能不存在,否则 logrotate 会报错退出

真正麻烦的从来不是“怎么配通”,而是“配通之后没人管轮转、没人查防火墙策略变更、没人同步两端的 rsyslog 版本”。日志管道一旦断裂,往往要等出事了才被发现。

PHP速学视频免费教程(入门到精通)
PHP速学视频免费教程(入门到精通)

PHP怎么学习?PHP怎么入门?PHP在哪学?PHP怎么学才快?不用担心,这里为大家提供了PHP速学教程(入门到精通),有需要的小伙伴保存下载就能学习啦!

下载

相关标签:

本站声明:本文内容由网友自发贡献,版权归原作者所有,本站不承担相应法律责任。如您发现有涉嫌抄袭侵权的内容,请联系admin@php.cn

相关专题

更多
default gateway怎么配置
default gateway怎么配置

配置default gateway的步骤:1、了解网络环境;2、获取路由器IP地址;3、登录路由器管理界面;4、找到并配置WAN口设置;5、配置默认网关;6、保存设置并退出;7、检查网络连接是否正常。本专题为大家提供相关的文章、下载、课程内容,供大家免费下载体验。

2023.12.07

357

5

tcp和udp的区别
tcp和udp的区别

TCP和UDP的区别,在连接性、可靠性、速度和效率、数据报大小以及适用场景等方面。本专题为大家提供tcp和udp的区别的相关的文章、下载、课程内容,供大家免费下载体验。

2023.07.25

463

5

udp是什么协议
udp是什么协议

UDP是OSI参考模型中一种无连接的传输层协议。本专题为大家带来udp是什么协议的相关文章,免费提供给大家。

2023.08.08

2571

5

tcp和udp有什么区别
tcp和udp有什么区别

tcp和udp的区别有:1、udp是无连接的,tcp是面向连接的;2、udp是不可靠传输,tcp是可靠传输;3、udp是面向报文传输,tcp是面向字节流传输。想了解更多tcp相关的内容,可阅读本专题下面的相关文章。

2024.11.14

3009

8

磁盘配额是什么
磁盘配额是什么

磁盘配额是计算机中指定磁盘的储存限制,就是管理员可以为用户所能使用的磁盘空间进行配额限制,每一用户只能使用最大配额范围内的磁盘空间。php中文网为大家提供各种磁盘配额相关的内容,教程,供大家免费下载安装。

2023.06.21

3850

4

如何安装LINUX
如何安装LINUX

本站专题提供如何安装LINUX的相关教程文章,还有相关的下载、课程,大家可以免费体验。

2023.06.29

3313

10

linux find
linux find

find是linux命令,它将档案系统内符合 expression 的档案列出来。可以指要档案的名称、类别、时间、大小、权限等不同资讯的组合,只有完全相符的才会被列出来。find根据下列规则判断 path 和 expression,在命令列上第一个 - ( ) , ! 之前的部分为 path,之后的是 expression。还有指DOS 命令 find,Excel 函数 find等。本站专题提供linux find相关教程文章,还有相关

2023.06.30

2453

5

linux修改文件名
linux修改文件名

本专题为大家提供linux修改文件名相关的文章,这些文章可以帮助用户快速轻松地完成文件名的修改工作,大家可以免费体验。

2023.07.05

5890

7

linux系统安装教程
linux系统安装教程

linux系统是一种可以免费使用,自由传播,多用户、多任务、多线程、多CPU的操作系统。本专题提供linux系统安装教程相关的文章,大家可以免费体验。

2023.07.06

5522

7

热门下载

更多
网站特效
/
网站源码
/
网站素材
/
前端模板

精品课程

更多
热门推荐
/
最新课程
phpStudy极速入门视频教程
phpStudy极速入门视频教程

共6课时 | 54.6万人学习

独孤九贱(4)_PHP视频教程
独孤九贱(4)_PHP视频教程

共89课时 | 133.4万人学习