主从日志转发的核心是发送端实现故障检测与自动切换,接收端无需集群逻辑;必须使用tcp或tls协议(udp不支持状态检测),主备地址需不同且部署于不同节点,rsyslog通过顺序重试模拟主从,华为云等平台则提供原生主从配置与自动倒换。

配置 Syslog 主从日志转发,核心是让日志在主服务器不可用时自动切到备用服务器,避免日志丢失。这需要发送端具备故障检测与切换能力,接收端(主/备)本身只需正常监听即可——高可用逻辑由发送端控制,而非接收端集群。
主从转发的关键配置项
主从模式依赖发送端(如 rsyslog 或华为云日志服务)主动管理连接状态。关键参数包括:
- 主/备服务器地址与端口:必须填写合法 IP 和 1–65535 范围内的端口;主备不能共用同一地址+端口
- 协议类型选择 TCP 或 TLS:UDP 不支持连接状态检测,无法实现自动故障转移;TCP/TLS 可感知连接中断并触发重试或切备
- 启用状态开关:主备配置需同时启用,但仅主服务器默认承载流量;备机处于待命状态
- TLS 加密需配套证书:若选 TLS 协议,发送端必须提前上传接收方的信任证书,并在证书附加信息中注明对应 IP 和端口
rsyslog 实现主从转发(Linux 端)
rsyslog 本身不原生支持“主从”语义,但可通过多目标写入 + 动态路由模拟高可用。推荐做法是使用 @@(TCP)配合重试机制:
- 在
/etc/rsyslog.conf或/etc/rsyslog.d/forward.conf中添加:
*.* @@10.10.1.101:514;RSYSLOG_ForwardFormat
- rsyslog 默认按顺序尝试连接,首次失败后立即转向下一个目标;需确保两个地址都可达且监听正常
- 重启服务生效:
sudo systemctl restart rsyslog - 注意:该方式为“轮询式容错”,非严格主从(无心跳探测),但在多数场景下可满足基本高可用需求
华为云 Stack 等平台的主从配置
企业级平台(如华为云 Stack)提供显式主从字段,配置更直观:
- 进入「运维 > 日志管理 > 日志配置 > 转发配置」
- 填写「主服务器 IP/端口」和「备服务器 IP/端口」
- 协议类型务必选 TCP 或 TLS(UDP 不生效主从逻辑)
- 启用状态设为“开启”,系统自动启用主路径,主异常时 30–60 秒内倒换至备路径
- 倒换恢复后,默认自动切回主服务器(无需人工干预)
验证与注意事项
主从是否真正生效,不能只看配置保存成功,必须实测断连行为:
- 临时禁用主服务器防火墙或停止其 rsyslog 服务,观察日志是否持续流入备机
- 检查发送端 rsyslog 日志(
/var/log/syslog或/var/log/messages)是否有connection refused或retrying记录 - 主备服务器应部署在不同物理节点或可用区,避免单点故障影响两者
- 主从切换存在短暂延迟(通常数秒),对毫秒级连续性要求极高的场景需评估是否适用










