导入 Linux 系统日志数据

更新时间:
复制 MD 格式

将 Linux 服务器系统日志接入 Agentic SOC 进行安全分析,需要先通过云安全中心控制台创建 Linux 系统日志 数据源实例,再通过日志服务 SLS 控制台配置 LoongCollector 采集组件。完成配置后,Linux 系统日志将自动采集并同步到 Agentic SOC。

导入流程

先通过 Agentic SOC 创建一个数据源,配置一个阿里云日志服务(SLS)的 Logstore 来接收 Linux 系统日志,然后配置 LoongCollector 采集任务,将 Linux 系统日志持续采集到该 Logstore,验证没有问题后开启产品接入策略,实现持续采集。

image

创建数据源

为 Linux 日志数据采集创建一个 Agentic SOC 专属数据采集通道数据源实例。

image

  • 找到对应的 Linux 系统日志 数据源,单击右侧编辑

  • 单击新增实例,选择或新建一个 Logstore 来接收 Linux 系统日志数据。本示例中新建了名为 linux_syslog 的 Logstore,配置完成后单击确定

    image

  • 数据源配置完成后,记录新增实例对应的地域、项目和日志库信息,后续配置 LoongCollector 采集器时需要使用。

配置 LoongCollector 采集

在 SLS 控制台找到上述新增实例对应的 Logstore,配置 LoongCollector 从对应的 Linux 机器上采集日志,详情可参考采集Linux系统Syslog

  • 登录SLS 控制台,按上述记录的地域和项目信息,筛选找到对应的项目。

    image

  • 单击对应的 Project,进入 Project 详情页,筛选出对应的 Logstore,单击该 Logstore 的 Logtail 配置。

    image

  • 在 Logtail 配置详情页,单击添加Logtail配置,从弹出的对话框选择SysLog - 插件,然后单击立即接入

  • 进入机器组配置页面,选择自建机器 - Linux,单击创建机器组,参照对应的 Linux 安装步骤安装 LoongCollector,安装完成后单击确定

    image

  • 填写机器组的名称IP地址,根据实际需求配置其他选项,配置完成后单击下一步

image

  • 在机器组配置页面,确认上一步创建的机器组已默认选入。查看页面下方的机器组心跳情况,确保所有机器的心跳状态为 OK。如果心跳状态异常,检查对应机器上的 LoongCollector 是否安装成功。确认无误后单击下一步

  • 进入Logtail配置页面,单击右上角切换为编辑器配置模式。

image

将插件配置修改为以下内容(可以根据需要调整processors中的__severity__和__facility__):

{
    "inputs": [
        {
            "Type": "service_syslog",
            "detail": {
                "ParserProtocol": "rfc3164",
                "Address": "tcp://127.0.0.1:19999",
                "IgnoreParseFailure": true
            }
        }
    ],
    "processors": [
        {
            "Type": "processor_filter_regex",
            "detail": {
                "Exclude": {},
                "Include": {
                    "__severity__": "1|2|3|4|5|6|7",
                    "__facility__": "1|4|10"
                }
            }
        }
    ]
}

完成插件配置后,需要在服务器上配置 rsyslog,将系统日志转发到 LoongCollector 监听地址。本示例中监听地址为 tcp://127.0.0.1:19999。创建 rsyslog 转发配置文件 /etc/rsyslog.d/60-forward-to-loongcollector.conf。

添加以下内容

*.* @@127.0.0.1:19999

然后重启任务。

sudo systemctl restart rsyslog
  • 修改完成后单击下一步进入查询分析配置页面。

image

  • 配置完成后单击下一步结束。

验证采集数据

  • 访问云安全中心控制台-Agentic SOC-管理-接入设置,在页面左侧顶部,选择需防护资产所在的区域:中国内地非中国内地

  • 切换到数据源页签,通过数据源名称右边的搜索框搜索Linux 系统日志

  • 单击操作预览。如果有数据,说明 Linux 系统日志采集配置成功。

image

开启产品接入策略

image

  • 单击操作接入设置,在弹出的页面找到Linux 系统日志数据源记录,开启右侧启用状态开关。

image