Quản lý & chuyển tiếp log
Các loại log của VergeOS, thời gian lưu giữ 45 ngày trong giao diện, các log theo ngữ cảnh cụ thể, cấu hình chuyển tiếp syslog từ xa, quản lý SEL và báo cáo hoạt động SMTP.
Vai trò của nhật ký trong vận hành VergeOS
Nhật ký là dấu vết kiểm toán và nền tảng chẩn đoán của mọi môi trường VergeOS. Chúng ghi lại các hành động do người dùng khởi tạo, sự kiện tự động của hệ thống, số liệu cảm biến phần cứng và hoạt động sao chép -- cung cấp bằng chứng bạn cần để khắc phục sự cố, đáp ứng yêu cầu tuân thủ, và hiểu điều gì đã xảy ra và khi nào.
VergeOS tổ chức nhật ký thành ba nhóm riêng biệt, mỗi nhóm phục vụ một mục đích khác nhau và được lưu ở một vị trí khác nhau. Hiểu các nhóm này là điều thiết yếu để biết nên xem ở đâu khi chẩn đoán sự cố và cách đảm bảo lưu giữ lâu dài.
Chi tiết các loại nhật ký
Nhật ký hệ thống
Nhật ký hệ thống là loại nhật ký chính trong VergeOS. Chúng ghi nhận các hoạt động liên quan đến các thao tác vSAN, sự kiện vòng đời VM, thay đổi mạng, đăng nhập người dùng, sửa đổi cấu hìnhvà các thao tác liên quan đến hệ thống khác. Những nhật ký này rất cần thiết để hiểu chi tiết hoạt động và hiệu năng của toàn bộ môi trường.
Các ví dụ về mục nhật ký hệ thống bao gồm:
Xác thực người dùng
Địa chỉ IP, tên người dùng, thời điểm đăng nhập
Thay đổi mật khẩu
Người dùng nào đã đổi mật khẩu nào, từ môi trường nào
Thao tác VM
VM được khởi động, dừng, di chuyển, tạo snapshot
Sự kiện lưu trữ
Cảnh báo ổ đĩa, thay đổi trạng thái tầng vSAN, cảnh báo SMART
Sự kiện mạng
Mạng được tạo, quy tắc tường lửa được sửa đổi, thay đổi trạng thái NIC
Thao tác hệ thống
Bản cập nhật được tải xuống, node khởi động lại, bật chế độ bảo trì
Nhật ký hệ thống có thể truy cập từ Bảng điều khiển chính (ở cuối trang) hoặc bằng cách chọn Nhật ký từ menu trên cùng. Mỗi mục nhật ký bao gồm một mức (Nghiêm trọng, Lỗi, Cảnh báo hoặc Thông báo), một dấu thời gian, một nguồn (ví dụ: node1, vSAN, admin), và một thông điệp mô tả sự kiện.
Nhật ký đồng bộ
Nhật ký đồng bộ dành riêng cho đồng bộ site (sao chép) các thao tác. Chúng có sẵn trên cả bảng điều khiển đồng bộ vào và ra, đồng thời cung cấp thống kê chi tiết cho từng tác vụ đồng bộ snapshot:
Thời gian bắt đầu và kết thúc của mỗi thao tác đồng bộ
Lượng dữ liệu đã kiểm tra -- tổng dữ liệu được đánh giá để phát hiện thay đổi
Lượng dữ liệu đã quét -- dữ liệu được đọc trong quá trình đồng bộ
Lượng dữ liệu đã gửi -- dữ liệu đã thay đổi được xác định là cần truyền (trước nén)
Lượng dữ liệu thực gửi -- số byte thực tế trên đường truyền (sau nén)
Số lượng thư mục và tệp -- phạm vi của thao tác đồng bộ
Nhật ký đồng bộ rất quý giá để giám sát tình trạng sao chép, xác minh rằng các tác vụ khôi phục thảm họa đang hoàn thành đúng lịch, và chẩn đoán các vấn đề về băng thông hoặc hiệu năng với việc đồng bộ giữa các site.
Nhật ký sự kiện hệ thống (SEL)
Nhật ký sự kiện hệ thống (SEL) chứa các sự kiện từ giao diện IPMI phần cứng (Giao diện Quản lý Nền tảng Thông minh). Khác với nhật ký hệ thống, SEL được lưu trực tiếp trên phần cứng BMC của máy chủcó nghĩa là nó có một dung lượng giới hạn và cố định. Khi SEL đầy, các sự kiện mới sẽ không thể được ghi lại cho đến khi nó được xóa.
Bảng điều khiển node hiển thị một thanh phần trăm cho biết hiện tại mỗi node đã dùng bao nhiêu dung lượng SEL. Các mục SEL thường gặp bao gồm:
Vượt ngưỡng nhiệt độ
Cảnh báo tốc độ quạt
Sự kiện nguồn điện
Lỗi ECC bộ nhớ
Sự kiện nhiệt của bộ xử lý
Sự kiện khởi tạo phần cứng
Dung lượng SEL bị giới hạn
SEL được lưu trên Bộ điều khiển Quản lý Bo mạch chủ (BMC) của máy chủ và có dung lượng giới hạn, cố định. Nếu SEL đầy hoàn toàn, các sự kiện phần cứng mới sẽ bị bỏ qua một cách âm thầm. Hãy theo dõi phần trăm dung lượng SEL trên bảng điều khiển của từng node và xóa SEL chủ động.
Lưu giữ nhật ký trong giao diện
VergeOS lưu giữ nhật ký hệ thống trong giao diện người dùng tối đa 45 ngày. Sau thời gian này, nhật ký sẽ tự động bị xóa khỏi giao diện. Thời gian lưu giữ này đủ cho khắc phục sự cố hằng ngày và kiểm tra ngắn hạn, nhưng các tổ chức có yêu cầu tuân thủ (HIPAA, SOC 2, PCI-DSS, v.v.) sẽ cần cấu hình chuyển tiếp nhật ký từ xa để lưu giữ nhật ký lâu hơn.
Nhật ký theo ngữ cảnh
Một trong những tính năng thực tế nhất của việc ghi nhật ký trong VergeOS là lọc nhật ký theo ngữ cảnh. Ở nhiều khu vực của nền tảng -- chẳng hạn như bảng điều khiển của một VM riêng lẻ, bảng điều khiển mạng hoặc bảng điều khiển tenant -- có một Nhật ký nút chỉ hiển thị những nhật ký liên quan đến đối tượng cụ thể đó.
Việc giới hạn phạm vi này loại bỏ nhu cầu phải tự tìm kiếm qua hàng nghìn mục nhật ký trên toàn hệ thống. Ví dụ:
Bảng điều khiển VM → Nhật ký chỉ hiển thị các sự kiện liên quan đến VM đó (khởi động, dừng, di chuyển, snapshot, lỗi)
Bảng điều khiển mạng → Nhật ký chỉ hiển thị các sự kiện liên quan đến mạng (thay đổi quy tắc, thay đổi trạng thái, sự kiện kết nối)
Bảng điều khiển tenant → Nhật ký chỉ hiển thị các sự kiện trong phạm vi tenant đó
Nhật ký theo ngữ cảnh giúp đẩy nhanh đáng kể việc khắc phục sự cố bằng cách giảm tỷ lệ tín hiệu trên nhiễu xuống đúng đối tượng đang được điều tra.
Chuyển tiếp Syslog từ xa
Đối với các tổ chức cần lưu giữ nhật ký quá 45 ngày hoặc cần tích hợp nhật ký VergeOS vào một nền tảng quản lý nhật ký tập trung (Graylog, Splunk, Elastic Stack, Datadog, v.v.), VergeOS hỗ trợ chuyển tiếp syslog từ xa thông qua các giao thức syslog tiêu chuẩn.
Các bước cấu hình
Chuyển tiếp syslog từ xa được cấu hình thông qua Cài đặt nâng cao trong giao diện VergeOS:
Bước 1: Cấu hình máy chủ Syslog từ xa
Điều hướng đến Hệ thống → Cài đặt → Cài đặt nâng cao
Trong Cài đặt cột, nhập
syslogvà nhấn Enter để tìm kiếmChọn và chỉnh sửa Máy chủ syslog từ xa (tcp: @@name/ip:port, udp: @name/ip:port)
Nhập đích syslog bằng cú pháp thích hợp:
TCP
@@<ip>:<port>
@@10.10.10.10:514
Phân phối đáng tin cậy, khuyến nghị
UDP
@<ip>:<port>
@10.10.10.10:514
Ít overhead hơn, không đảm bảo phân phối
Nhấp Gửi để lưu
Bước 2: Cấu hình mẫu định dạng
Tìm
sysloglại trong Cài đặt nâng caoChọn và chỉnh sửa Mẫu để xác định cho máy chủ syslog (Xem rsyslog về định dạng)
Nhập định dạng mẫu syslog tương thích với máy chủ từ xa của bạn
Đối với Graylog dùng định dạng RFC 5424:
Dùng nguyên văn 1 sau <%PRI%> — đó là trường phiên bản của RFC 5424. Đừng dùng %PROTOCOL-VERSION%: vì nó hiển thị thành 0 trên đường truyền, và các bộ thu RFC 5424 nghiêm ngặt (Promtail/Loki, Fluent Bit, Graylog hiện đại) từ chối phiên bản 0 với lỗi phân tích cú pháp.
Tùy chỉnh mẫu
Thay thế your-hostname-here bằng tên máy chủ thực tế của bạn để các mục nhật ký dễ nhận diện trong nền tảng nhật ký tập trung của bạn. Mẫu này tuân theo cú pháp rsyslog -- hãy tham khảo tài liệu rsyslog để biết các tùy chọn định dạng bổ sung.
Nhấp Gửi để lưu
Bước 3: Xác minh chuyển tiếp
Sau khi hoàn tất cấu hình, nhật ký sẽ bắt đầu được chuyển tiếp tới máy chủ syslog đã chỉ định. Hãy kiểm tra nhật ký đến trên máy chủ từ xa để xác minh các mục VergeOS đã được nhận thành công. Các bước xác minh thường gặp:
Xác nhận kết nối mạng giữa VergeOS và máy chủ syslog (cổng 514 hoặc cổng tùy chỉnh)
Xác minh quy tắc tường lửa cho phép lưu lượng syslog theo cả hai chiều
Kiểm tra bảng điều khiển tiếp nhận nhật ký của máy chủ từ xa để xem các mục đến
Tạo một sự kiện kiểm thử (ví dụ: đăng nhập/đăng xuất khỏi giao diện VergeOS) và xác nhận nó xuất hiện trên máy chủ từ xa
Điều kiện tiên quyết cho chuyển tiếp Syslog
Trước khi cấu hình chuyển tiếp nhật ký từ xa, hãy đảm bảo những điều sau:
Kết nối mạng giữa hệ thống VergeOS và máy chủ syslog từ xa
Quy tắc tường lửa cho phép lưu lượng syslog (thường là cổng TCP hoặc UDP 514, hoặc cổng tùy chỉnh của bạn)
Quyền truy cập vào Cài đặt hệ thống VergeOS với quyền quản trị
Máy chủ syslog từ xa được cấu hình để chấp nhận kết nối đến từ dải IP VergeOS
Quản lý SEL
Vì SEL có dung lượng phần cứng hạn chế, nó cần được bảo trì định kỳ để đảm bảo các sự kiện mới luôn có thể được ghi lại.
Giám sát dung lượng SEL
Bảng điều khiển node hiển thị một thanh phần trăm cho biết mức sử dụng SEL hiện tại của từng node. Hãy theo dõi chỉ báo này thường xuyên -- đặc biệt trên phần cứng cũ có thể tạo ra nhiều sự kiện IPMI hơn.
Xóa SEL
Khi SEL gần đầy, hãy xóa nó theo quy trình sau:
Điều hướng đến Hạ tầng → Node
Nhấp đúp vào node mong muốn để truy cập Bảng điều khiển Node
Nhấp Xóa SEL trong menu bên trái
Nhấp Có để xác nhận
Quản lý SEL chủ động
Hãy cân nhắc thiết lập lịch trình thường xuyên để xóa SEL -- ví dụ hằng tháng hoặc hằng quý -- nhằm ngăn nó đạt đến dung lượng tối đa. Trước khi xóa, hãy xuất các mục SEL sang máy chủ syslog từ xa của bạn hoặc ghi lại bất kỳ sự kiện quan trọng nào để lưu hồ sơ.
Lọc các mục SEL dương tính giả
Một số phần cứng máy chủ tạo ra các sự kiện IPMI lặp lại hoặc vô hại làm lộn xộn SEL và nhật ký hệ thống. Các dương tính giả thường gặp bao gồm:
Số đọc cảm biến tạm thời vượt ngưỡng trong quá trình khởi động
Sự kiện nguồn điện trong các khoảng bảo trì đã lên kế hoạch
Các đột biến nhiệt độ trong khối lượng công việc tăng đột biến ngắn hạn rồi tự hết ngay
Đối với các mục dương tính giả dai dẳng, VergeOS hỗ trợ lọc thông qua bộ lọc regex syslog mã hóa hex được cấu hình qua API. Sau khi áp dụng bộ lọc, khởi động lại openipmi dịch vụ để kích hoạt thay đổi. Hãy làm việc với bộ phận hỗ trợ VergeOS để được hướng dẫn triển khai các bộ lọc SEL dành riêng cho nền tảng phần cứng của bạn.
Báo cáo hoạt động SMTP
Ngoài nhật ký hệ thống và chuyển tiếp syslog, VergeOS còn cung cấp báo cáo phân phối SMTP thông qua Bảng điều khiển SMTP (được đề cập trong Đăng ký & Cảnh báo trang). Các báo cáo này cung cấp khả năng quan sát hoạt động phân phối email:
Hàng đợi thư -- Xem các thư đang chờ, trạng thái thử lại và lỗi phân phối
Nhật ký thư -- Dấu vết kiểm toán của mọi email đăng ký đã gửi với dấu thời gian và trạng thái phân phối
Tóm tắt phân phối hằng ngày -- Theo dõi hoạt động SMTP của hôm qua và hôm nay để xác nhận cảnh báo đang được gửi đi
Báo cáo hoạt động SMTP bổ sung cho quản lý nhật ký bằng cách cung cấp một kênh xác minh thứ hai -- nếu bạn mong đợi nhận được một cảnh báo nhưng không thấy, nhật ký SMTP có thể cho biết thư đã được xếp hàng, phân phối hay bị từ chối.
Các phương pháp hay nhất cho quản lý nhật ký
Chuyển tiếp nhật ký ra bên ngoài
Cấu hình chuyển tiếp syslog từ xa ngay từ đầu. Thời gian lưu giữ 45 ngày trong giao diện là không đủ cho hầu hết các khung tuân thủ và hạn chế phân tích xu hướng dài hạn.
Giám sát dung lượng SEL
Kiểm tra thanh phần trăm SEL trên bảng điều khiển của từng node thường xuyên. Xóa SEL trước khi nó đạt dung lượng để ngăn mất các sự kiện phần cứng mới.
Sử dụng nhật ký theo ngữ cảnh
Khi khắc phục sự cố cho một VM, mạng hoặc tenant cụ thể, hãy dùng nút Nhật ký theo ngữ cảnh trên bảng điều khiển của đối tượng đó để lọc bỏ nhiễu không liên quan.
Thiết lập chính sách lưu giữ
Xác định sớm các yêu cầu lưu giữ của tổ chức. Sử dụng chuyển tiếp syslog tới một nền tảng tập trung để lưu trữ lâu dài, tìm kiếm và kiểm toán tuân thủ.
Điểm chính
Ba loại nhật ký
Nhật ký hệ thống cho các sự kiện vận hành, Nhật ký đồng bộ cho hoạt động sao chép, và SEL cho các sự kiện IPMI phần cứng. Mỗi loại phục vụ một mục đích khắc phục sự cố riêng biệt.
Lưu giữ trong giao diện 45 ngày
VergeOS lưu giữ nhật ký hệ thống trong giao diện 45 ngày. Cấu hình chuyển tiếp syslog từ xa cho nhu cầu lưu giữ lâu hơn và các yêu cầu tuân thủ.
Thiết lập Syslog đơn giản
Hai trường Cài đặt nâng cao -- địa chỉ máy chủ syslog và định dạng mẫu -- cấu hình chuyển tiếp nhật ký cho toàn bộ môi trường. TCP (@@) để đảm bảo độ tin cậy, UDP (@) cho hiệu năng.
SEL cần bảo trì
SEL phần cứng có dung lượng cố định. Hãy theo dõi thanh phần trăm trên bảng điều khiển của từng node và xóa SEL chủ động để ngăn mất sự kiện.
Cập nhật lần cuối
Nội dung này có hữu ích không?