Gestion et redirection des journaux
Types de journaux VergeOS, conservation de 45 jours dans l’interface, journaux spécifiques au contexte, configuration de la redirection syslog à distance, gestion SEL et rapports d’activité SMTP.
Le rôle des journaux dans les opérations VergeOS
Les journaux constituent la trace d’audit et l’épine dorsale du diagnostic de chaque environnement VergeOS. Ils enregistrent les actions initiées par les utilisateurs, les événements automatisés du système, les relevés des capteurs matériels et l’activité de réplication -- fournissant les preuves nécessaires pour résoudre les problèmes, satisfaire aux exigences de conformité et comprendre ce qui s’est passé et quand.
VergeOS organise les journaux en trois catégories distinctes, chacune servant un objectif différent et étant stockée à un emplacement différent. Comprendre ces catégories est essentiel pour savoir où chercher lors du diagnostic d’un problème et comment assurer une conservation à long terme.
Types de journaux en détail
Journaux système
Les journaux système sont la catégorie principale de journaux dans VergeOS. Ils capturent les activités liées aux opérations vSAN, aux événements du cycle de vie des VM, aux modifications du réseau, aux connexions des utilisateurs, aux modifications de configuration, et à d’autres opérations liées au système. Ces journaux sont essentiels pour comprendre en détail les opérations et les performances de l’ensemble de l’environnement.
Voici des exemples d’entrées de journal système :
Authentification utilisateur
Adresse IP, nom d’utilisateur, horodatage de connexion
Changements de mot de passe
Quel utilisateur a changé quel mot de passe, depuis quel environnement
Opérations VM
VM démarrée, arrêtée, migrée, instantané créé
Événements de stockage
Avertissements de disque, changements d’état de niveau vSAN, alertes SMART
Événements réseau
Réseau créé, règle de pare-feu modifiée, changement d’état de la NIC
Opérations système
Mise à jour téléchargée, nœud redémarré, mode maintenance activé
Les journaux système sont accessibles depuis le Tableau de bord principal (en bas de la page) ou en sélectionnant Journaux dans le menu du haut. Chaque entrée de journal comprend un niveau (Critique, Erreur, Avertissement ou Message), un horodatage, une source (par ex., node1, vSAN, admin), et un message décrivant l’événement.
Journaux de synchronisation
Les journaux de synchronisation sont spécifiques aux opérations de synchronisation de site (réplication) . Ils sont disponibles sur les tableaux de bord de synchronisation entrante et sortante et fournissent des statistiques détaillées pour chaque tâche de synchronisation d’instantané :
Heures de début et de fin pour chaque opération de synchronisation
Quantité de données vérifiées -- volume total de données évalué pour des changements
Quantité de données analysées -- données lues pendant la synchronisation
Quantité de données envoyées -- données modifiées identifiées comme devant être transmises (avant compression)
Données nettes envoyées -- octets réels sur le fil (après compression)
Nombre de répertoires et de fichiers -- portée de l’opération de synchronisation
Les journaux de synchronisation sont inestimables pour surveiller l’état de la réplication, vérifier que les tâches de reprise après sinistre se terminent dans les délais, et diagnostiquer les problèmes de bande passante ou de performance liés à la synchronisation de site à site.
Journal des événements système (SEL)
Le journal des événements système (SEL) contient des événements provenant de l’ interface IPMI matérielle (Intelligent Platform Management Interface). Contrairement aux journaux système, le SEL est stocké directement sur le matériel BMC du serveur, ce qui signifie qu’il a une capacité limitée et fixe. Une fois le SEL plein, les nouveaux événements ne peuvent plus être enregistrés jusqu’à ce qu’il soit vidé.
Le tableau de bord du nœud affiche une barre de pourcentage indiquant la part de capacité SEL actuellement utilisée sur chaque nœud. Les entrées SEL courantes comprennent :
Franchissements de seuil de température
Avertissements de vitesse des ventilateurs
Événements d’alimentation électrique
Erreurs ECC de mémoire
Événements thermiques du processeur
Événements d’initialisation matérielle
La capacité du SEL est limitée
Le SEL est stocké sur le contrôleur de gestion de la carte mère du serveur (BMC) et dispose d’une capacité fixe limitée. Si le SEL se remplit complètement, les nouveaux événements matériels sont silencieusement ignorés. Surveillez le pourcentage de capacité SEL sur le tableau de bord de chaque nœud et videz le SEL de manière proactive.
Conservation des journaux dans l’interface
VergeOS conserve les journaux système dans l’interface utilisateur pendant un maximum de 45 jours. Après cette période, les journaux sont automatiquement supprimés de l’interface. Cette période de conservation est suffisante pour le dépannage quotidien et l’audit à court terme, mais les organisations soumises à des exigences de conformité (HIPAA, SOC 2, PCI-DSS, etc.) devront configurer le transfert de journaux à distance afin de conserver les journaux plus longtemps.
Journaux spécifiques au contexte
L’une des fonctionnalités les plus pratiques de la journalisation VergeOS est le filtrage des journaux spécifique au contexte. Dans de nombreuses zones de la plateforme -- comme le tableau de bord d’une VM individuelle, un tableau de bord réseau ou un tableau de bord de locataire -- il existe un Journaux bouton qui n’affiche que les journaux pertinents pour cet objet spécifique.
Ce cadrage élimine la nécessité de rechercher manuellement parmi des milliers d’entrées de journal à l’échelle du système. Par exemple :
Tableau de bord VM → Journaux n’affiche que les événements liés à cette VM spécifique (démarrage, arrêt, migration, instantané, erreur)
Tableau de bord réseau → Journaux n’affiche que les événements liés au réseau (modifications de règles, changements d’état, événements de connectivité)
Tableau de bord du locataire → Journaux n’affiche que les événements dans le périmètre de ce locataire
Les journaux spécifiques au contexte accélèrent considérablement le dépannage en réduisant le rapport signal/bruit à l’objet précisément étudié.
Transfert Syslog à distance
Pour les organisations qui ont besoin d’une conservation des journaux au-delà de 45 jours ou qui doivent intégrer les journaux VergeOS dans une plateforme centralisée de gestion des journaux (Graylog, Splunk, Elastic Stack, Datadog, etc.), VergeOS prend en charge le transfert Syslog à distance via les protocoles Syslog standard.
Étapes de configuration
Le transfert Syslog à distance se configure via Paramètres avancés dans l’interface VergeOS :
Étape 1 : Configurer le serveur Syslog distant
Accédez à Système → Paramètres → Paramètres avancés
Dans la colonne Paramètre saisissez
sysloget appuyez sur Entrée pour rechercherSélectionnez et modifiez Serveur syslog distant (tcp: @@name/ip:port, udp: @name/ip:port)
Saisissez la destination syslog en utilisant la syntaxe appropriée :
TCP
@@<ip>:<port>
@@10.10.10.10:514
Livraison fiable, recommandée
UDP
@<ip>:<port>
@10.10.10.10:514
Moins de surcharge, aucune garantie de livraison
Cliquez sur Envoyer pour enregistrer
Étape 2 : Configurer le modèle de format
Recherchez
syslogà nouveau dans les paramètres avancésSélectionnez et modifiez Modèle à définir pour le serveur syslog (voir rsyslog pour le format)
Saisissez un format de modèle syslog compatible avec votre serveur distant
Pour Graylog en utilisant le format RFC 5424 :
Utilisez le littéral 1 après <%PRI%> — il s’agit du champ de version RFC 5424. N’utilisez pas %PROTOCOL-VERSION%: il s’affiche comme 0 sur le fil, et les collecteurs RFC 5424 stricts (Promtail/Loki, Fluent Bit, Graylog moderne) rejettent la version 0 avec des erreurs d’analyse.
Personnalisation du modèle
Remplacez your-hostname-here par votre nom d’hôte réel afin de rendre les entrées de journal facilement identifiables dans votre plateforme centralisée de journaux. Le modèle suit la syntaxe rsyslog -- consultez la documentation rsyslog pour des options de format supplémentaires.
Cliquez sur Envoyer pour enregistrer
Étape 3 : Vérifier le transfert
Après avoir terminé la configuration, les journaux commenceront à être transférés vers le serveur syslog spécifié. Vérifiez les journaux entrants de votre serveur distant pour confirmer que les entrées VergeOS sont bien reçues. Étapes de vérification courantes :
Confirmer la connectivité réseau entre VergeOS et le serveur syslog (port 514 ou port personnalisé)
Vérifier que les règles de pare-feu autorisent le trafic syslog dans les deux sens
Vérifier le tableau de bord d’ingestion des journaux du serveur distant pour les entrées entrantes
Générer un événement de test (par ex., se connecter/se déconnecter de l’interface VergeOS) et confirmer qu’il apparaît sur le serveur distant
Prérequis pour le transfert Syslog
Avant de configurer le transfert de journaux à distance, assurez-vous des éléments suivants :
Connectivité réseau entre le système VergeOS et le serveur syslog distant
Règles de pare-feu autorisant le trafic syslog (généralement le port TCP ou UDP 514, ou votre port personnalisé)
Accès aux paramètres système de VergeOS avec privilèges administratifs
Le serveur syslog distant est configuré pour accepter les connexions entrantes depuis la plage IP VergeOS
Gestion du SEL
Comme le SEL a une capacité matérielle limitée, il nécessite une maintenance périodique pour garantir que de nouveaux événements puissent toujours être enregistrés.
Surveillance de la capacité du SEL
Le tableau de bord du nœud affiche une barre de pourcentage montrant l’utilisation actuelle du SEL pour chaque nœud. Surveillez régulièrement cet indicateur -- en particulier sur le matériel ancien qui peut générer davantage d’événements IPMI.
Vider le SEL
Lorsque le SEL approche de sa capacité maximale, videz-le avec la procédure suivante :
Accédez à Infrastructure → Nœuds
Double-cliquez sur le nœud souhaité pour accéder au Tableau de bord du nœud
Cliquez sur Vider le SEL dans le menu de gauche
Cliquez sur Oui pour confirmer
Gestion proactive du SEL
Envisagez d’établir un calendrier régulier pour vider le SEL -- par exemple, mensuellement ou trimestriellement -- afin d’éviter qu’il n’atteigne sa capacité maximale. Avant de le vider, exportez les entrées SEL vers votre serveur syslog distant ou consignez tout événement important dans vos archives.
Filtrage des entrées SEL faussement positives
Certains matériels de serveur génèrent des événements IPMI répétitifs ou bénins qui encombrent le SEL et les journaux système. Les faux positifs courants comprennent :
Des relevés de capteurs qui franchissent brièvement les seuils pendant les séquences de démarrage
Des événements d’alimentation pendant les fenêtres de maintenance planifiées
Des pics de température lors de charges de travail courtes et soutenues qui se résolvent immédiatement
Pour les entrées faussement positives persistantes, VergeOS prend en charge le filtrage via un filtre regex syslog encodé en hexadécimal configuré par l’API. Après avoir appliqué le filtre, redémarrez le openipmi service pour activer la modification. Travaillez avec le support VergeOS pour obtenir des conseils sur la mise en œuvre de filtres SEL spécifiques à votre plateforme matérielle.
Rapports d’activité SMTP
En plus des journaux système et du transfert syslog, VergeOS fournit des rapports de livraison SMTP via le tableau de bord SMTP (présenté dans la page Abonnements et alertes ). Ces rapports offrent une visibilité sur l’activité de livraison des e-mails :
File d’attente des messages -- Voir les messages en attente, l’état des nouvelles tentatives et les échecs de livraison
Journal de messagerie -- Trace d’audit de tous les e-mails d’abonnement envoyés avec horodatage et état de livraison
Résumés quotidiens des livraisons -- Suivre l’activité SMTP d’hier et d’aujourd’hui pour confirmer que les alertes sont bien livrées
Les rapports d’activité SMTP complètent la gestion des journaux en fournissant un canal de vérification secondaire -- si vous vous attendez à recevoir une alerte mais que ce n’est pas le cas, le journal SMTP peut révéler si le message a été mis en file d’attente, livré ou rejeté.
Bonnes pratiques de gestion des journaux
Transférer les journaux à l’extérieur
Configurez le transfert syslog distant dès le premier jour. La conservation de 45 jours dans l’interface est insuffisante pour la plupart des cadres de conformité et limite l’analyse des tendances à long terme.
Surveiller la capacité du SEL
Vérifiez régulièrement la barre de pourcentage SEL sur le tableau de bord de chaque nœud. Videz le SEL avant qu’il n’atteigne sa capacité maximale afin d’éviter la perte de nouveaux événements matériels.
Utiliser des journaux spécifiques au contexte
Lors du dépannage d’une VM, d’un réseau ou d’un locataire spécifique, utilisez le bouton Journaux spécifique au contexte sur le tableau de bord de cet objet pour filtrer le bruit non pertinent.
Établir des politiques de conservation
Définissez tôt les exigences de conservation de l’organisation. Utilisez le transfert syslog vers une plateforme centralisée pour le stockage à long terme, la recherche et l’audit de conformité.
Points clés
Trois types de journaux
Journaux système pour les événements opérationnels, Journaux de synchronisation pour l’activité de réplication, et SEL pour les événements IPMI matériels. Chacun remplit une fonction de dépannage distincte.
Conservation de 45 jours dans l’interface
VergeOS conserve les journaux système pendant 45 jours dans l’interface. Configurez le transfert syslog distant pour une conservation plus longue et pour les exigences de conformité.
Configuration Syslog simple
Deux champs des paramètres avancés -- adresse du serveur syslog et format du modèle -- configurent le transfert des journaux pour l’ensemble de l’environnement. TCP (@@) pour la fiabilité, UDP (@) pour la performance.
Le SEL nécessite une maintenance
Le SEL matériel a une capacité fixe. Surveillez la barre de pourcentage sur le tableau de bord de chaque nœud et videz le SEL de manière proactive pour éviter la perte d’événements.
Mis à jour
Ce contenu vous a-t-il été utile ?