核心是传输中tls加密与归档后数字签名:rsyslog+stunnel实现轻量稳定加密(stunnel封装6514明文为tls外发),syslog-ng支持端到端tls双向认证;logrotate通过postrotate调用gpg生成.asc签名文件,确保不可抵赖;须定期轮换证书、离线保管私钥、禁用明文514端口。

生产环境日志的实时加密传输与归档,核心是“传输中加密”和“归档后可验证”两个环节。logrotate 本身不加密也不传输,rsyslog 或 syslog-ng 才负责接收和转发;而加密必须在传输链路上完成(如 TLS),不能靠事后对静态文件加密——否则中间人已截获明文。归档则需在轮转后立即签名,而非加密。
用 rsyslog + stunnel 实现加密传输
这是轻量、稳定、兼容性强的方案,适合大多数生产系统:
- 安装并启用 stunnel:sudo apt-get install stunnel4;确保 /etc/stunnel/stunnel.conf 含以下最小配置:
cert = /etc/ssl/certs/stunnel.pem key = /etc/ssl/private/stunnel.pem [syslog] accept = 514 connect = 127.0.0.1:6514
- 为 rsyslog 配置本地监听端口 6514(明文接收),再由 stunnel 封装成 TLS 外发;编辑 /etc/rsyslog.d/20-secure-forward.conf:
module(load="imudp") input(type="imudp" port="6514") *.* action(type="omfwd" protocol="tcp" target="log-server.example.com" port="514" template="RSYSLOG_ForwardFormat")
- 生成证书时务必使用 -nodes 参数避免密码交互,且私钥权限设为 600;重启服务顺序:stunnel → rsyslog
用 syslog-ng 启用 TLS 端到端加密
若需更高控制力(如客户端证书双向认证),syslog-ng 更合适:
- 在 /etc/syslog-ng/syslog-ng.conf 的 options 块中启用 TLS 支持:
options {
tls( ca-dir("/etc/ssl/certs") );
};
- 定义带 TLS 的网络源(服务端)或目标(客户端):
source s_tls {
network(ip(0.0.0.0) port(6514) transport("tls")
tls(ca-dir("/etc/ssl/certs") key-file("/etc/ssl/private/syslog-ng.key") cert-file("/etc/ssl/certs/syslog-ng.crt"))
);
};
destination d_remote { tcp("log-collector.example.com" port(6514) tls( ca-dir("/etc/ssl/certs") )); };
- 证书路径必须可被 syslog-ng 进程读取(通常属主 root:adm,权限 644);测试连接可用 openssl s_client -connect log-collector.example.com:6514 -CAfile /etc/ssl/certs/ca.crt
归档阶段追加数字签名(非加密)
传输加密解决“途中安全”,归档签名解决“事后不可抵赖”。logrotate 不加密,但可通过 postrotate 调用 gpg 完成签名:
- 在 /etc/logrotate.d/nginx 中添加:
/var/log/nginx/*.log {
daily
rotate 30
compress
delaycompress
missingok
notifempty
create 0640 www-data adm
sharedscripts
postrotate
if [ -f "/var/log/nginx/access.log.1" ]; then
gpg --quiet --batch --yes --detach-sign --armor /var/log/nginx/access.log.1
fi
endscript
}
- 提前导入签名密钥(gpg --import /path/to/private-key.asc),并用 gpg --list-secret-keys 验证;签名文件名为 access.log.1.asc,与归档日志同目录
- 验证命令示例:gpg --verify /var/log/nginx/access.log.1.asc /var/log/nginx/access.log.1
关键运维提醒
忽略这些细节,整套机制可能形同虚设:
- 传输加密证书必须定期轮换(建议 1 年),过期前 30 天设置监控告警
- 签名私钥禁止存于日志服务器——应离线保管,或使用硬件安全模块(HSM)调用
- logrotate 的 status 文件(/var/lib/logrotate/status)需与归档日志一同备份,它是轮转时间戳的唯一权威来源
- 禁用明文 syslog 端口(514/UDP):在防火墙中 DROP INPUT -p udp --dport 514,仅放行加密端口(如 6514/TCP)











