将 Linux 服务器系统日志接入 Agentic SOC 进行安全分析,需要先通过云安全中心控制台创建 Linux 系统日志 数据源实例,再通过日志服务 SLS 控制台配置 LoongCollector 采集组件。完成配置后,Linux 系统日志将自动采集并同步到 Agentic SOC。
导入流程
先通过 Agentic SOC 创建一个数据源,配置一个阿里云日志服务(SLS)的 Logstore 来接收 Linux 系统日志,然后配置 LoongCollector 采集任务,将 Linux 系统日志持续采集到该 Logstore,验证没有问题后开启产品接入策略,实现持续采集。
创建数据源
为 Linux 日志数据采集创建一个 Agentic SOC 专属数据采集通道数据源实例。
访问云安全中心控制台-Agentic SOC-管理-接入设置,在页面左侧顶部,选择需防护资产所在的区域:中国内地或非中国内地。
切换到数据源页签,通过数据源名称右边的搜索框搜索Linux 系统日志。

找到对应的 Linux 系统日志 数据源,单击右侧编辑。
单击新增实例,选择或新建一个 Logstore 来接收 Linux 系统日志数据。本示例中新建了名为 linux_syslog 的 Logstore,配置完成后单击确定。

数据源配置完成后,记录新增实例对应的地域、项目和日志库信息,后续配置 LoongCollector 采集器时需要使用。
配置 LoongCollector 采集
在 SLS 控制台找到上述新增实例对应的 Logstore,配置 LoongCollector 从对应的 Linux 机器上采集日志,详情可参考采集Linux系统Syslog。
登录SLS 控制台,按上述记录的地域和项目信息,筛选找到对应的项目。

单击对应的 Project,进入 Project 详情页,筛选出对应的 Logstore,单击该 Logstore 的 Logtail 配置。

在 Logtail 配置详情页,单击添加Logtail配置,从弹出的对话框选择SysLog - 插件,然后单击立即接入。
进入机器组配置页面,选择自建机器 - Linux,单击创建机器组,参照对应的 Linux 安装步骤安装 LoongCollector,安装完成后单击确定。

填写机器组的名称和IP地址,根据实际需求配置其他选项,配置完成后单击下一步。

在机器组配置页面,确认上一步创建的机器组已默认选入。查看页面下方的机器组心跳情况,确保所有机器的心跳状态为 OK。如果心跳状态异常,检查对应机器上的 LoongCollector 是否安装成功。确认无误后单击下一步。
进入Logtail配置页面,单击右上角切换为编辑器配置模式。

将插件配置修改为以下内容(可以根据需要调整processors中的__severity__和__facility__):
{
"inputs": [
{
"Type": "service_syslog",
"detail": {
"ParserProtocol": "rfc3164",
"Address": "tcp://127.0.0.1:19999",
"IgnoreParseFailure": true
}
}
],
"processors": [
{
"Type": "processor_filter_regex",
"detail": {
"Exclude": {},
"Include": {
"__severity__": "1|2|3|4|5|6|7",
"__facility__": "1|4|10"
}
}
}
]
}完成插件配置后,需要在服务器上配置 rsyslog,将系统日志转发到 LoongCollector 监听地址。本示例中监听地址为 tcp://127.0.0.1:19999。创建 rsyslog 转发配置文件 /etc/rsyslog.d/60-forward-to-loongcollector.conf。
添加以下内容
*.* @@127.0.0.1:19999然后重启任务。
sudo systemctl restart rsyslog修改完成后单击下一步进入查询分析配置页面。

配置完成后单击下一步结束。
验证采集数据
访问云安全中心控制台-Agentic SOC-管理-接入设置,在页面左侧顶部,选择需防护资产所在的区域:中国内地或非中国内地。
切换到数据源页签,通过数据源名称右边的搜索框搜索Linux 系统日志。
单击操作列预览。如果有数据,说明 Linux 系统日志采集配置成功。

开启产品接入策略
访问云安全中心控制台-Agentic SOC-管理-接入设置,在页面左侧顶部,选择需防护资产所在的区域:中国内地或非中国内地。
切换到产品接入页签,在产品搜索框搜索Linux。

单击操作列接入设置,在弹出的页面找到Linux 系统日志数据源记录,开启右侧启用状态开关。

