> For the complete documentation index, see [llms.txt](https://docs.verge.io/llms.txt). Markdown versions of documentation pages are available by appending `.md` to page URLs; this page is available as [Markdown](https://docs.verge.io/learn-the-platform/zh/mo-kuai-9-jian-kong-yu-gu-zhang-pai-chu/03-log-management.md).

# 日志管理与转发

## VergeOS 运维中的日志角色

日志是每个 VergeOS 环境的审计轨迹和诊断支柱。它们记录用户发起的操作、自动化系统事件、硬件传感器读数以及复制活动——提供你排查问题、满足合规要求，并了解发生了什么以及何时发生的所需证据。

VergeOS 将日志分为三大类，每一类用途不同，存储位置也不同。理解这些类别对于知道出现问题时该去哪里查找，以及如何确保长期保留至关重要。

```mermaid
graph TB
    subgraph logTypes["VergeOS 日志类别"]
        direction TB
        SYS["系统日志<br/>用户和自动化活动<br/>vSAN、VM、网络事件"]
        SYNC["同步日志<br/>站点同步复制活动<br/>启动/停止、传输的数据"]
        SEL["系统事件日志（SEL）<br/>硬件 IPMI 事件<br/>存储在 BMC 硬件上"]
    end

    subgraph retention["保留"]
        UI["界面内：45 天"]
        HW["在硬件上：容量有限"]
        EXT["外部：Syslog 转发"]
    end

    SYS --> UI
    SYNC --> UI
    SEL --> HW
    SYS --> EXT
    SEL --> EXT

    style logTypes fill:#f0f4ff,stroke:#336
    style retention fill:#f0fff4,stroke:#363
```

## 日志类型详解

### 系统日志

系统日志是 VergeOS 中的主要日志类别。它们捕获与 **vSAN 操作、VM 生命周期事件、网络更改、用户登录、配置修改**以及其他系统相关操作有关的活动。这些日志对于理解整个环境的详细运行和性能至关重要。

系统日志条目示例包括：

| 事件类型       | 示例日志条目                   |
| ---------- | ------------------------ |
| **用户身份验证** | IP 地址、用户名、登录时间戳          |
| **密码更改**   | 哪个用户在什么环境中更改了哪个密码        |
| **VM 操作**  | VM 启动、停止、迁移、创建快照         |
| **存储事件**   | 磁盘警告、vSAN 层状态变化、SMART 告警 |
| **网络事件**   | 网络创建、防火墙规则修改、NIC 状态变化    |
| **系统操作**   | 更新已下载、节点已重启、维护模式已启用      |

系统日志可从 **主仪表板** （在页面底部）访问，或通过从顶部菜单中选择 **日志** 。每条日志条目都包含一个 **级别** （严重、错误、警告或消息）、一个 **时间戳**，一个 **source** （例如 node1、vSAN、admin），以及一条 **消息** 来描述该事件。

### 同步日志

同步日志特定用于 **站点同步（复制）** 操作。它们可在入站和出站同步仪表板中使用，并为每个快照同步作业提供详细统计信息：

* **开始和结束时间** 适用于每个同步操作
* **检查的数据量** ——用于评估更改的总数据量
* **扫描的数据量** ——同步期间读取的数据
* **发送的数据量** ——识别为需要传输的已更改数据（压缩前）
* **净发送数据** ——实际在链路上传输的字节数（压缩后）
* **目录和文件计数** ——同步操作的范围

同步日志对于监控复制健康状况、验证灾难恢复作业是否按计划完成，以及诊断站点间同步的带宽或性能问题非常有价值。

### 系统事件日志（SEL）

系统事件日志（SEL）包含来自 **硬件 IPMI 接口** （智能平台管理接口）的事件。与系统日志不同，SEL **直接存储在服务器的 BMC 硬件上**，这意味着它具有 **有限且固定的容量**。一旦 SEL 满了，在清空之前就无法记录新事件。

节点仪表板会显示一个 **百分比条** ，指示每个节点当前使用了多少 SEL 容量。常见的 SEL 条目包括：

* 温度阈值越界
* 风扇转速警告
* 电源事件
* 内存 ECC 错误
* 处理器热事件
* 硬件初始化事件

{% hint style="warning" %}
**SEL 容量有限**

SEL 存储在服务器的主板管理控制器（BMC）上，容量有限且固定。如果 SEL 完全填满，新的硬件事件会被静默丢弃。请监控每个节点仪表板上的 SEL 容量百分比，并主动清空 SEL。
{% endhint %}

## 界面内日志保留

VergeOS 在用户界面中最多保留系统日志 **45 天**。超过此期限后，日志会自动从 UI 中删除。这个保留窗口足以满足日常排障和短期审计，但有合规要求（HIPAA、SOC 2、PCI-DSS 等）的组织将需要配置 **远程日志转发** 以保留更长时间的日志。

### 上下文相关日志

VergeOS 日志记录中最实用的功能之一是 **按上下文筛选日志**。在平台的许多区域——例如单个 VM 仪表板、网络仪表板或租户仪表板——都有一个 **日志** 按钮，它只显示与该特定对象相关的日志。

这种范围限定消除了手动在成千上万条系统级日志中搜索的需要。例如：

* **VM 仪表板 → 日志** 仅显示与该特定 VM 相关的事件（启动、停止、迁移、快照、错误）
* **网络仪表板 → 日志** 仅显示与网络相关的事件（规则更改、状态更改、连通性事件）
* **租户仪表板 → 日志** 仅显示该租户范围内的事件

上下文相关日志通过将信噪比缩小到正在调查的对象，极大地加快了故障排查。

## 远程 Syslog 转发

对于需要日志保留超过 45 天，或需要将 VergeOS 日志集成到集中式日志管理平台（Graylog、Splunk、Elastic Stack、Datadog 等）的组织，VergeOS 支持 **远程 syslog 转发** ，通过标准 syslog 协议。

### 配置步骤

远程 syslog 转发通过 **高级设置** 在 VergeOS UI 中进行配置：

#### 步骤 1：配置远程 Syslog 服务器

1. 导航至 **系统 → 设置 → 高级设置**
2. 在 **设置** 列中，输入 `syslog` 并按 **输入** 进行搜索
3. 选择并编辑 **远程 syslog 服务器（tcp: @@name/ip:port，udp: @name/ip:port）**
4. 使用正确的语法输入 syslog 目标：

| 协议      | 语法              | 示例                  | 备注         |
| ------- | --------------- | ------------------- | ---------- |
| **TCP** | `@@<ip>:<port>` | `@@10.10.10.10:514` | 可靠传送，推荐    |
| **UDP** | `@<ip>:<port>`  | `@10.10.10.10:514`  | 开销更低，不保证送达 |

5. 单击 **提交** 以保存

#### 步骤 2：配置格式模板

1. 再次搜索 `syslog` 在高级设置中
2. 选择并编辑 **为 syslog 服务器定义的模板（格式参见 rsyslog）**
3. 输入与你的远程服务器兼容的 syslog 模板格式

对于 **Graylog** ，使用 RFC 5424 格式：

```
GRAYLOGRFC5424,"<%PRI%>%PROTOCOL-VERSION% %TIMESTAMP:::date-rfc3339% %HOSTNAME%.your-hostname-here %APP-NAME% %PROCID% %MSGID% %STRUCTURED-DATA% %msg%\n"
```

{% hint style="success" %}
**模板自定义**

将 `your-hostname-here` 替换为你的实际主机名，以便在集中式日志平台中轻松识别日志条目。该模板遵循 rsyslog 语法——如需更多格式选项，请查阅 [rsyslog 文档](https://www.rsyslog.com/doc/master/configuration/examples.html) 。
{% endhint %}

4. 单击 **提交** 以保存

#### 步骤 3：验证转发

完成配置后，日志将开始转发到指定的 syslog 服务器。检查远程服务器上的入站日志，以验证 VergeOS 条目是否已成功接收。常见验证步骤：

* 确认 VergeOS 与 syslog 服务器之间的网络连通性（514 端口或自定义端口）
* 验证防火墙规则允许双向 syslog 流量
* 检查远程服务器的日志摄取仪表板中是否有传入条目
* 生成一个测试事件（例如登录/退出 VergeOS UI），并确认它出现在远程服务器上

### Syslog 转发的前提条件

在配置远程日志转发之前，请确保以下内容：

* **网络连通性** 在 VergeOS 系统与远程 syslog 服务器之间
* **防火墙规则** 允许 syslog 流量（通常为 TCP 或 UDP 514 端口，或你的自定义端口）
* **访问 VergeOS 系统设置** 并具有管理员权限
* 远程 syslog 服务器已配置为 **接受传入连接** 来自 VergeOS IP 地址范围

## SEL 管理

由于 SEL 的硬件容量有限，因此需要定期维护，以确保始终可以记录新事件。

### 监控 SEL 容量

该 **节点仪表板** 会显示一个百分比条，显示每个节点当前的 SEL 使用情况。请定期监控此指示器——尤其是在可能产生更多 IPMI 事件的旧硬件上。

### 清空 SEL

当 SEL 接近满容量时，请按以下步骤清空它：

1. 导航至 **基础架构 → 节点**
2. 双击所需节点以访问 **节点仪表板**
3. 单击 **清空 SEL** 在左侧菜单中
4. 单击 **是** 以确认

{% hint style="success" %}
**主动 SEL 管理**

考虑建立一个定期清空 SEL 的计划——例如每月或每季度——以防止其达到容量上限。清空之前，请将 SEL 条目导出到你的远程 syslog 服务器，或记录任何重要事件以供存档。
{% endhint %}

### 过滤误报的 SEL 条目

某些服务器硬件会生成重复或无害的 IPMI 事件，从而使 SEL 和系统日志变得杂乱。常见误报包括：

* 在启动序列期间短暂越过阈值的传感器读数
* 计划维护窗口期间的电源供应事件
* 短时间突发负载期间的温度峰值，并会立即恢复

对于持续存在的误报条目，VergeOS 支持通过 API 配置的十六进制编码 syslog 正则过滤器进行筛选。应用过滤器后，重新启动 `openipmi` 服务以使更改生效。请联系 VergeOS 支持以获得针对你的硬件平台实现 SEL 过滤器的指导。

## SMTP 活动报告

除了系统日志和 syslog 转发之外，VergeOS 还通过 **SMTP 投递报告** 在 SMTP 仪表板中提供（见 [订阅与告警](/learn-the-platform/zh/mo-kuai-9-jian-kong-yu-gu-zhang-pai-chu/02-alerts.md) 页面）。这些报告可让你了解电子邮件投递活动：

* **邮件队列** ——查看待处理消息、重试状态和投递失败
* **邮件日志** ——所有已发送订阅邮件的审计轨迹，包含时间戳和投递状态
* **每日投递摘要** ——跟踪昨天和今天的 SMTP 活动，以确认告警是否已送达

SMTP 活动报告通过提供第二验证通道来补充日志管理——如果你预期会收到告警但没有收到，SMTP 日志可以显示消息是已排队、已投递还是被拒绝。

## 日志管理最佳实践

### 将日志外部转发

从一开始就配置远程 syslog 转发。界面内 45 天保留期对于大多数合规框架而言都不够，并限制了长期趋势分析。

### 监控 SEL 容量

定期检查每个节点仪表板上的 SEL 百分比条。在 SEL 达到容量上限前将其清空，以防止新的硬件事件丢失。

### 使用上下文相关日志

在排查特定 VM、网络或租户时，请使用该对象仪表板上的上下文相关“日志”按钮来过滤无关噪音。

### 建立保留策略

尽早定义组织的保留要求。使用 syslog 转发到集中式平台进行长期存储、搜索和合规审计。

{% hint style="info" %}
**VMware 桥接**

来自 VMware？在 VergeOS 中，运维事件和审计事件共同存在于一个可筛选的系统日志视图中（严重/错误/警告/消息），并在界面内保留 45 天。远程 syslog 转发只需在系统级通过两个高级设置字段——syslog 服务器和模板——配置一次，而不是按主机配置。
{% endhint %}

{% hint style="info" %}
**Nutanix 桥接**

来自 Nutanix？在 VergeOS 中，系统运维和审计事件都位于一个系统日志视图中（界面内保留 45 天）；远程 syslog 转发只需在系统级配置一次。硬件事件保留在 SEL 中，并遵循相同的主动清空指导。
{% endhint %}

## 要点总结

### 三种日志类型

**系统日志** 用于运维事件， **同步日志** 用于复制活动，以及 **SEL** 用于硬件 IPMI 事件。每一种都有不同的故障排查用途。

### 45 天界面保留

VergeOS 在 UI 中将系统日志保留 45 天。对于更长的保留和合规要求，请配置远程 syslog 转发。

### 简单的 Syslog 设置

两个高级设置字段——syslog 服务器地址和模板格式——即可为整个环境配置日志转发。TCP（`@@`）用于可靠性，UDP（`@`）用于性能。

### SEL 需要维护

硬件 SEL 的容量是固定的。请监控每个节点仪表板上的百分比条，并主动清空 SEL，以防止事件丢失。


---

# Agent Instructions
This documentation is published with GitBook. GitBook is the documentation platform designed so that both humans and AI agents can read, navigate, and reason over technical content effectively. Learn more at gitbook.com.

## Querying This Documentation
If you need additional information that is not directly available in this page, you can query the documentation dynamically by asking a question.

Perform an HTTP GET request on the current page URL with the `ask` query parameter, and the optional `goal` query parameter:

```
GET https://docs.verge.io/learn-the-platform/zh/mo-kuai-9-jian-kong-yu-gu-zhang-pai-chu/03-log-management.md?ask=<question>&goal=<endgoal>
```

`ask` is the immediate question: it should be specific, self-contained, and written in natural language.
`goal` is optional and describes the broader end goal you are ultimately trying to accomplish on behalf of the user. GitBook uses it to tailor the answer towards what is most useful for that goal.

The response will contain a direct answer to the question and relevant excerpts and sources from the documentation.

Use this mechanism when the answer is not explicitly present in the current page, you need clarification or additional context, or you want to retrieve related documentation sections.
