<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>Verloren im Net &#187; Log-Management</title>
	<atom:link href="http://verloren-im.net/tag/log-management/feed" rel="self" type="application/rss+xml" />
	<link>http://verloren-im.net</link>
	<description>(möglicherweise) wissenswertes und (gegebenenfalls) uninteressantes ...</description>
	<lastBuildDate>Fri, 01 Apr 2011 05:27:05 +0000</lastBuildDate>
	<language>en</language>
	<sy:updatePeriod>hourly</sy:updatePeriod>
	<sy:updateFrequency>1</sy:updateFrequency>
	<generator>http://wordpress.org/?v=3.3.2</generator>
		<item>
		<title>syslog-ng &amp; splunk &#8230;</title>
		<link>http://verloren-im.net/syslog-ng-splunk.html</link>
		<comments>http://verloren-im.net/syslog-ng-splunk.html#comments</comments>
		<pubDate>Fri, 20 Feb 2009 19:37:30 +0000</pubDate>
		<dc:creator>christian</dc:creator>
				<category><![CDATA[Kurz Notiert]]></category>
		<category><![CDATA[Log-Management]]></category>
		<category><![CDATA[logging]]></category>
		<category><![CDATA[splunk]]></category>
		<category><![CDATA[syslog-ng]]></category>

		<guid isPermaLink="false">http://verloren-im.net/?p=322</guid>
		<description><![CDATA[&#8230; oder warum logging auch Spass machen kann. Als ich neulich auf der Suche nach einer alternative für den WatchGuard LogServer gewesen bin habe ich (eigentlich eher durch Zufall) Splunk gefunden. Mittlerweile habe ich mir die freie Version runtergeladen und hatte mal etwas Zeit zum Testen. Die Edition kann 500 MB am Tag indizieren. Für [...]]]></description>
			<content:encoded><![CDATA[<p>&#8230; oder warum logging auch Spass machen kann.</p>
<p>Als ich neulich auf der Suche nach einer alternative für den WatchGuard LogServer gewesen bin habe ich (eigentlich eher durch Zufall) <a href="http://www.splunk.com/" target="_blank">Splunk</a> gefunden. Mittlerweile habe ich mir die freie Version <a href="http://www.splunk.com/download?ac=sidebar" target="_blank">runtergeladen</a> und hatte mal etwas Zeit zum Testen. Die Edition kann <a href="http://www.splunk.com/view/SP-CAAACDC" target="_blank">500 MB am Tag indizieren</a>. Für mehr gibt es Lizenzen. Ich denke das sollte für eine Hand voll Syslog-Clients wohl ausreichend sein wenn man nicht unbedingt allen möglichen Unsinn loggen will. <a href="http://www.balabit.com/network-security/syslog-ng/opensource-logging-system/" target="_blank">syslog-ng</a> nutze ich bereits seit einiger Zeit weil er doch deutlich mächtiger und vor allem viel viel flexibler ist als der Standard syslogd von Debian. Aktuell fallen da ca. 75-100 MB/Tag von remote Syslog-Clients an.</p>
<p><span id="more-322"></span></p>
<p>Splunk an sich macht einen sehr soliden Eindruck. Mit all den Hilfsmitteln die man von einem Front-End für Logdaten erwarten könnte. Suche in Logfiles, Live-Tail, vordefinierte Reports und Filter sind wohl nur ein paar Funktionen von dem was die Software kann. Meine ersten Schritte stehen hier <img src='http://verloren-im.net/wp-includes/images/smilies/icon_wink.gif' alt=';)' class='wp-smiley' /> </p>
<p>Die Konfiguration ist mehr als einfach. Nach dem <a href="http://www.splunk.com/download" target="_blank">Download</a> und der Installation von Splunk (ich nutze das Debian-Paket was für 32-bit zur Verfügung steht), geht es erstmal damit los eine Unix-Pipe zu erzeugen wo die Syslog Messages hingeleitet werden. Ich habe vorher den Splunk-Server nicht gestartet. Das tue ich nach der Konfiguration des Splunk-Moduls was sich um die Pipe kümmert.</p>
<blockquote><p>root@localhost:~# mkfifo /opt/splunk/syslog-ng.fifo</p></blockquote>
<p>danach muss die <em>/etc/syslog-ng/syslog-ng.conf</em> bearbeitet werden. Ich habe folgende Zeilen hinzugefügt:</p>
<blockquote><p>## SPLUNK START ##<br />
# alle Remote-Hosts<br />
source remote { udp(); };</p>
<p># temp. Storage fuer die Logdateien.<br />
# kann nach einiger Zeit des &#8220;splunkens&#8221; auskommentiert werden<br />
destination hosts {<br />
file(&#8220;/var/log/_remote/$HOST/messages&#8221;<br />
owner(root) group(adm) perm(0640) dir_perm(0750) create_dirs(yes));<br />
};</p>
<p># die Pipe die fuer Splunk angelegt wurde<br />
destination splunk {<br />
pipe(&#8220;/var/run/syslog-ng.fifo&#8221;);<br />
};</p>
<p># das eigentliche Logging. Alle Messages von &#8220;remote&#8221; und &#8220;local&#8221;<br />
# laufen in die Pipe<br />
log { source(remote); destination(splunk); };</p>
<p># temp. Eintrag fuer File-Logging<br />
log { source(remote); destination(hosts); };<br />
## SPLUNK ENDE ##</p></blockquote>
<p>die Konfuguration von syslog-ng wäre nach einem Neustart (zum Beispiel mittels <em>/etc/init.d/syslog-ng restart</em>) des selbigen abgeschlossen.</p>
<p>Splunk selbst bekommt noch mit auf den Weg, dass es auf einer Pipe für Syslog-Messages &#8220;lauschen&#8221; soll. Splunk selbst wurde nach <em>/opt/splunk</em> installiert. Hier finden sich auch die Konfigurationsdateien. Unter <em>/opt/splunk/etc/system/local</em> befindet sich die datei <em>inputs.conf</em> Diese muss bearbeitet werden. Meine <em>inputs.conf</em> schaut so aus:</p>
<blockquote><p>host = hostname</p>
<p>[fifo:///opt/splunk/syslog-ng.fifo]<br />
disabled = false<br />
host = hostname<br />
sourcetype = syslog</p></blockquote>
<p>Ich denke das kann in diesem Fall gefahrlos kopiert werden. Eine kleine Anpassung muss noch gemacht werden: Anstelle von &#8220;hostname&#8221; muss jeweils der lokale Hostname des Servers hin auf den Splunk läuft.</p>
<p>Nach der Anpassung der inputs.conf kann Splunk mittels <em>/opt/splunk/bin/splunk start</em> gestartet werden. Das Webinterface ist unter <em>http://hostname:8000</em> erreichbar. Um Splunk beim Booten starten zu lassen ist der folgende Befehl notwendig: <em>/opt/splunk/bin/splunk enable boot-start</em></p>
<p>Mehr zu Splunk vielleicht später &#8230; die gesamte Dokumentation vom Hersteller zu Splunk ist unter <a href="http://www.splunk.com/base/Documentation:Installation" target="_blank">http://www.splunk.com/&#8230;:Installation</a> verfügbar. Die Dokumentation zu syslog-ng kann beim <a href="http://www.balabit.com/support/documentation/?product=syslog-ng" target="_blank">Hersteller</a> (oder hier: <a href="http://verloren-im.net/dl/syslog-ng-v2.0-guide-admin-en.pdf" title="Syslog-NG v2.0 Admin-Guide  downloaded 128 times">Syslog-NG v2.0 Admin-Guide </a>)  heruntergeladen werden<em>.<br />
</em></p>
]]></content:encoded>
			<wfw:commentRss>http://verloren-im.net/syslog-ng-splunk.html/feed</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
	</channel>
</rss>

