rsyslog通过定义独立ruleset并绑定特定输入(如不同ip、端口、标签)实现多源日志隔离;需为每类数据源(服务/容器/远程主机/网卡)创建专属ruleset,显式指定input的ruleset参数,并在ruleset内用$fromhost-ip等属性精细路由,禁用默认ruleset防止混入。

要让rsyslog同时从多个数据源(如不同服务、容器、远程主机)和多个物理网卡(如 eth0、eth1)接收日志,并做到彼此隔离、互不干扰,核心不是靠“绑定网卡”本身,而是通过 显式定义独立 Ruleset + 绑定特定输入 + 精确过滤与路由 来实现逻辑隔离。rsyslog 本身不直接按网卡名做输入隔离,但可通过监听地址、端口、标签、来源IP等维度组合达成等效效果。
明确输入来源并分别绑定 Ruleset
每个输入模块(imtcp、imudp、imfile、imdocker)必须显式指定它归属哪个 Ruleset,否则默认走 RSYSLOG_DefaultRuleset,所有日志混在一起就无法隔离。
- 为每类数据源创建专属 Ruleset,例如:
ruleset(name="rs_nginx") { ... }ruleset(name="rs_docker") { ... }ruleset(name="rs_remote_eth0") { ... }ruleset(name="rs_remote_eth1") { ... } - 在 input 配置中用
ruleset="xxx"明确绑定:input(type="imtcp" port="5140" address="192.168.10.10" ruleset="rs_remote_eth0")(监听 eth0 的 IP)input(type="imtcp" port="5141" address="10.0.20.10" ruleset="rs_remote_eth1")(监听 eth1 的 IP)input(type="imfile" File="/var/log/app/*.log" Tag="app:" ruleset="rs_app")
按监听地址/端口/标签区分物理网卡路径
Linux 系统中,同一端口不能在多个 IP 上重复监听(除非用 SO_REUSEADDR),但你可以为不同网卡的 IP 分配不同端口,或复用端口但限定 bind 地址——这才是“网卡级隔离”的实际做法。
手动 Telegram 斜杠命令,用于查看 Codex 状态及使用情况。用户发送 /codex_usage、/codex_usage default、/codex_usage all 等时触发。
- 确认各网卡 IP:
ip -4 addr show | grep "inet " | awk '{print $2}' - 为 eth0(如 192.168.10.10)配置 TCP 监听:
module(load="imtcp" MaxSessions="200")<br>input(type="imtcp" port="514" address="192.168.10.10" ruleset="rs_eth0_logs")
- 为 eth1(如 10.0.20.10)另起一路:
input(type="imtcp" port="514" address="10.0.20.10" ruleset="rs_eth1_logs")(需内核支持 SO_REUSEADDR,默认启用) - 也可用端口区分更稳妥(避免地址冲突):
input(type="imtcp" port="5140" ruleset="rs_eth0_logs")input(type="imtcp" port="5141" ruleset="rs_eth1_logs"),再在客户端侧按网卡出口路由到对应端口
在 Ruleset 内部做来源识别与严格路由
Ruleset 不仅是容器,更是独立的消息处理流水线。你可以在其中用 $fromhost-ip、$syslogtag、$inputname 等内置属性进一步细分,确保即使同端口进来的日志也能按需分流。
- 示例:在
rs_eth0_logs中只保留来自 eth0 网段的日志:ruleset(name="rs_eth0_logs") {<br> if $fromhost-ip startswith '192.168.10.' then /var/log/eth0-remote.log<br> if $fromhost-ip contains '172.16.0.' then stop # 拦截非法来源<br>} - 结合模板动态生成文件名:
template(name="T_eth0_by_host" type="string" string="/var/log/eth0/%fromhost-ip%/%$year%-%$month%-%$day%.log")<br>if $fromhost-ip startswith '192.168.10.' then ?T_eth0_by_host
- 对 Docker 日志打标后路由:
input(type="imdocker" tag="docker:" ruleset="rs_docker")<br>ruleset(name="rs_docker") {<br> if $syslogtag == 'docker:' and $msg contains 'ERROR' then /var/log/docker-errors.log<br>}
避免默认规则集污染,禁用全局 fallback
一旦启用多 Ruleset,务必确保没有未绑定 Ruleset 的输入意外落入默认规则集,否则会破坏隔离性。
- 检查所有
input()是否都带ruleset="xxx"参数; - 将默认规则集清空或设为仅记录警告:
ruleset(name="RSYSLOG_DefaultRuleset") {<br> *.warning /var/log/warning-default.log<br> stop<br>} - 加载模块时加
supportmode="none"可防止旧式 $ModLoad 指令绕过 Ruleset 控制(v8.20+ 推荐)










