Elasticsearch 与 Kibana 搭建日志分析平台实践

冷漠man

冷漠man

2026-05-12

503人浏览

原创

构建集中式日志分析平台需依次完成:一、安装匹配jdk版本并配置环境变量;二、启用es安全功能、生成证书及设置用户密码;三、配置kibana通过https与es可信通信;四、部署同版本filebeat采集日志并加载仪表盘;五、创建索引模式并验证discover数据可见性。

elasticsearch 与 kibana 搭建日志分析平台实践 - php中文网

如果您计划构建一个集中式日志分析平台,但尚未将 Elasticsearch 与 Kibana 成功联调并投入实际日志分析使用,则很可能是由于组件间通信失败、版本不兼容或基础服务未就绪所致。以下是完成该平台搭建并确保其稳定运行的实践步骤:

一、验证并安装匹配版本的 JDK

JDK 是 Elasticsearch 运行的强制依赖,版本不匹配将直接导致启动失败或 Kibana 无法连接 ES。Elasticsearch 7.x 要求 JDK 11,8.x 要求 JDK 17,且 Kibana 必须与 Elasticsearch 主版本号严格一致(如 8.12.0 配 8.12.0),否则会出现 API 不兼容错误。

1、执行 java -version 检查当前 JDK 版本是否满足目标 Elasticsearch 版本要求。

2、若版本不符,卸载旧 JDK 并下载对应 OpenJDK 官方发行版(例如 elasticsearch-8.12.0 要求 jdk-17.0.10)。

3、解压后设置 JAVA_HOME 环境变量,并将其 bin 目录加入 PATH。

4、执行 source /etc/profile(Linux)或重启终端(Windows WSL),再次验证 java -version 输出结果。

二、配置 Elasticsearch 基础服务与安全访问

Elasticsearch 默认绑定 localhost,且 8.0+ 版本启用内置安全功能(TLS/HTTPS 和基于角色的访问控制),若未正确配置,Kibana 将因连接拒绝或证书校验失败而无法初始化。

1、编辑 config/elasticsearch.yml,取消注释并设置:
network.host: 0.0.0.0
http.port: 9200
discovery.type: single-node
xpack.security.enabled: true
xpack.security.transport.ssl.enabled: true

2、运行 bin/elasticsearch-certutil ca 生成 CA,再运行 bin/elasticsearch-certutil cert --ca elastic-stack-ca.p12 生成节点证书,存入 config/certs/ 目录。

3、为内置用户设置密码:bin/elasticsearch-setup-passwords auto,记录下 elastic 用户密码。

4、启动 Elasticsearch:./bin/elasticsearch -d,等待日志中出现 "started" 字样。

三、配置 Kibana 并建立可信连接

Kibana 必须通过 HTTPS 协议、携带有效凭据与启用了安全特性的 Elasticsearch 通信;若仅修改 server.host 而忽略 TLS 配置,Kibana 将持续报错“Unable to retrieve version information from Elasticsearch nodes”。

1、编辑 config/kibana.yml,确保包含:
server.host: "0.0.0.0"
server.port: 5601
elasticsearch.hosts: ["https://localhost:9200"]
elasticsearch.username: "kibana_system"
elasticsearch.password: "已生成的kibana_system密码"
elasticsearch.ssl.certificateAuthorities: ["/path/to/config/certs/ca.crt"]
elasticsearch.ssl.verificationMode: "certificate"

2、若未预先创建 kibana_system 用户密码,需先在 Elasticsearch 中执行:POST /_security/user/kibana_system/_password 并传入新密码 JSON。

3、启动 Kibana:./bin/kibana --allow-root(生产环境应使用专用用户而非 root)。

4、访问 http://:5601,输入 elastic 用户凭证登录。

四、部署 Filebeat 替代 Logstash 实现轻量日志采集

Logstash 资源开销大且配置复杂,对单机或中小规模日志场景易成瓶颈;Filebeat 作为官方轻量级采集器,直连 Elasticsearch 或经由 Elastic Agent 中转,更适配现代 ELK 实践。

1、下载与 Elasticsearch、Kibana 同主版本的 Filebeat(如 8.12.0),解压后进入目录。

2、编辑 filebeat.yml,启用系统日志模块:
filebeat.modules:
  - module: system
    log:
      enabled: true
      var.paths: ["/var/log/messages", "/var/log/secure"]

3、配置输出至 Elasticsearch:
output.elasticsearch:
  hosts: ["https://localhost:9200"]
  username: "elastic"
  password: "elastic用户密码"
  ssl.certificate_authorities: ["/path/to/config/certs/ca.crt"]

4、加载 Kibana 仪表盘模板:./filebeat setup --dashboards,确保 Kibana 已启动且可访问。

5、启动 Filebeat:sudo ./filebeat -e,观察日志中是否出现 "Successfully registered metric" and "PublishEvents: sent"

五、验证日志索引与 Discover 可视化就绪

Kibana 的 Discover 页面无法加载日志,通常源于索引模式未创建、时间字段未识别或 Elasticsearch 中无符合时间范围的文档,需逐层确认数据链路完整性。

1、访问 http://:9200/_cat/indices?v&s=creation.date:desc,确认存在类似 filebeat-8.12.0-2026.05.12 的索引。

2、登录 Kibana,进入 Stack Management → Index Patterns,点击 Create index pattern,输入 filebeat-*,选择 @timestamp 为时间字段。

3、进入 Discover 页面,确认右上角时间范围已设为最近 15 分钟,并观察左侧字段列表中是否显示 host.namemessage@timestamp 等字段。

4、在搜索栏输入 message : "error"(KQL 语法),确认返回非零数量的日志条目。

PHP速学视频免费教程(入门到精通)
PHP速学视频免费教程(入门到精通)

PHP怎么学习?PHP怎么入门?PHP在哪学?PHP怎么学才快?不用担心,这里为大家提供了PHP速学教程(入门到精通),有需要的小伙伴保存下载就能学习啦!

下载

相关标签:

本站声明:本文内容由网友自发贡献,版权归原作者所有,本站不承担相应法律责任。如您发现有涉嫌抄袭侵权的内容,请联系admin@php.cn

相关专题

更多
elk是什么意思
elk是什么意思

ELK指的是Elasticsearch、Logstash和Kibana三个开源软件的组合。想了解更多elk的相关内容,可以阅读本专题下面的文章。

2023.12.18

1375

6

Elasticsearch 从入门到搜索引擎实战
Elasticsearch 从入门到搜索引擎实战

本专题带你从零掌握 Elasticsearch 分布式搜索引擎。深入解析倒排索引核心原理,涵盖单机与 Docker 环境搭建、IK 中文分词器配置及索引文档的 CRUD 操作。通过丰富的 Query DSL 实战案例,详解布尔查询、聚合分析与高亮显示,助你快速构建毫秒级响应的企业级高性能搜索服务。

2026.05.12

17

10

Elasticsearch 高级查询与性能优化
Elasticsearch 高级查询与性能优化

本专题深入解析 Elasticsearch 高级查询与性能优化实战。详解 Bool 复合查询、复杂过滤及聚合分析技巧,解决多条件精准检索难题。从索引设计、JVM 调优到硬件规划,全方位分享 Filter 缓存、深分页优化及集群架构调优策略,助你突破性能瓶颈,打造毫秒级响应的高并发企业级搜索服务。

2026.05.12

63

10

Elasticsearch 企业级开发与运维实践专题
Elasticsearch 企业级开发与运维实践专题

本专题聚焦 Elasticsearch 企业级开发与运维实战。深入解析生产环境集群架构规划、节点角色分离及冷热数据分层策略。涵盖索引生命周期管理(ILM)、安全权限控制、快照备份及全链路监控告警体系搭建。通过分享高可用部署与故障排查经验,助你构建安全、稳定且可扩展的企业级分布式搜索平台。

2026.05.12

20

10

墨刀AI提示词教学
墨刀AI提示词教学

本合集由PHP中文网精心整理,为您提供全面的墨刀AI提示词教学。内容涵盖高质量原型撰写公式与实操窍门,助您轻松掌握AI设计工具。无论是零基础入门还是进阶技巧,都能让您快速上手,大幅提升产品设计与协作效率。

2026.08.04

8

21

墨刀AI完整入门
墨刀AI完整入门

PHP中文网为您倾力打造墨刀AI保姆级入门指南完整版!本合集从零基础讲起,涵盖AI生成原型、提示词优化、图片转原型及多轮对话等核心功能。无论您是新手还是进阶用户,都能轻松掌握产品设计全流程。快来PHP中文网,一键解锁高效设计技巧,让想法即刻成型!

2026.08.04

5

20

墨刀AI进阶技巧
墨刀AI进阶技巧

本合集由PHP中文网精心整理,为您提供墨刀AI核心进阶策略指南。内容涵盖高效提示词写作、原型智能生成与微调、结构化导图制作及行业分析报告输出等实战技巧。助您轻松掌握AI设计工具,大幅提升产品设计与团队协作效率。

2026.08.04

7

14

火山引擎实名认证失败怎么办
火山引擎实名认证失败怎么办

火山引擎实名认证失败可能与证件信息填写错误、姓名或企业信息不一致、证件照片不清晰、营业执照状态异常、手机号验证失败或审核资料不完整有关。本专题整理个人认证、企业认证、资料上传、审核退回、重新提交和认证不通过的常见处理方法。

2026.08.04

4

10

火山引擎域名备案流程详解
火山引擎域名备案流程详解

火山引擎域名备案适合需要在火山引擎云服务器、对象存储、CDN或网站服务上绑定域名的用户参考。本专题整理备案入口、账号实名认证、备案类型选择、主体信息填写、网站信息提交、资料上传、初审核验、管局审核和备案失败排查,帮助用户完成网站上线前的备案流程。

2026.08.04

0

10

热门下载

更多
网站特效
/
网站源码
/
网站素材
/
前端模板

精品课程

更多
热门推荐
/
最新课程
phpStudy极速入门视频教程
phpStudy极速入门视频教程

共6课时 | 54.4万人学习

独孤九贱(4)_PHP视频教程
独孤九贱(4)_PHP视频教程

共89课时 | 131.8万人学习