카테고리 보관물: Monitoring

rsyslog-mysql + Log Analyzer 설치

개요

rsyslog-mysql을 사용하면 분산된 서버의 syslog를 MySQL(MariaDB) 데이터베이스에 적재하고, Log Analyzer 웹 인터페이스로 통계와 검색 기능을 제공할 수 있습니다. rsyslog의 ommysql 모듈이 핵심이며, 로그 서버에서 DB 적재 설정을 완료하면 Apache + PHP 기반의 Log Analyzer가 웹 브라우저에서 로그를 시각화합니다.

설치 환경

  • CentOS 7.1 64bit
  • Apache 2.4
  • PHP 5.4
  • MariaDB 5.5

rsyslog-mysql 동작 원리

rsyslog의 ommysql(Output Module MySQL) 플러그인은 rsyslog가 수신하는 모든 syslog 이벤트를 MySQL/MariaDB 데이터베이스의 SystemEvents 테이블에 INSERT합니다. 중앙 로그 서버에 rsyslog-mysql을 구성하고 원격 서버들이 UDP/TCP 514 포트로 로그를 전송하면, 모든 서버의 로그를 단일 DB에서 관리하고 SQL 쿼리로 검색할 수 있습니다.

rsyslog-mysql 패키지는 createDB.sql 스크립트를 포함하며, 이를 실행하면 Syslog DB와 SystemEvents 테이블이 자동으로 생성됩니다. 테이블에는 메시지 본문, Facility, 호스트명, 우선순위, 타임스탬프 등이 저장되어 장기 보관과 분석에 적합합니다.

rsyslog-mysql

  • rsyslog-mysql의 스키마 탬플릿을 활용하여 Syslog서버의 로그를 MariaDB 또는 MySQL의 DB에 보관 처리를 구현할 수 있습니다.
  • 로그가 쌓이는 SystemEvents 테이블의 사이즈만 주기적으로 관리한다면 대량의 서버 또는 네트워크 장비의 로그도 관리 및 활용이 용이합니다.
  • 선행 설치 패키지 필요(rsyslog, MariaDB(https://www.sierracloud.dev/mariadb-10-3-%ec%84%a4%ec%b9%98/))
# rpm -qa | grep rsyslog-mysql
# yum install rsyslog-mysql

  • DB Create
// DB 정상 생성 확인 캐릭터셋 UTF8 변경 후 SQL 스크립트 적용
# mysql -u root -p < /usr/share/doc/rsyslog-mysql-7.4.7/createDB.sql

# mysql -u root -p
// 계정 생성
> create user 'rsyslog'@'localhost' identified by 'rsyslog';

// 권한 부여
> grant all on Syslog.* to 'rsyslog'@'localhost' with grant option;
> flush privileges;

  • rsyslog Server Setting
# vi /etc/rsyslog.conf
// 파일 포맷 탬플릿 지정
$ActionFileDefaultTemplate RSYSLOG_TraditionalFileFormat
// 커널 로그 모듈 활성화
$ModLoad imklog
// 로그 작성 제어 모듈
$ModLoad imuxsock
// 통신용 Listen Port 지정
$ModLoad imudp
$UDPServerRun 514
$ModLoad imtcp
$InputTCPServerRun 514
// DB 연동 모듈
$ModLoad ommysql.so
// DB 칼럼 포맷
$template dbFormat,"insert into SystemEvents (Message, Facility, FromHost, Priority, DeviceReportedTime, ReceivedAt, InfoUnitID, SysLogTag) values ('%msg%', %syslogfacility%, '%FROMHOST%', %syslogpriority%, '%timereported:::date-mysql%', '%timegenerated:::date-mysql%', %iut%, '%syslogtag%')",SQL
// 로그 별 DB 포맷 설정
*.info;mail.none;authpriv.none;cron.none :ommysql:localhost,Syslog,rsyslog,rsyslog;dbFormat

// rsyslog 재시작
# systemctl restart rsyslog

Log Analyzer

  • 기 구성된 rsyslog-mysql을 통해 웹상에서 조회 및 그래프 처리를 해주는 솔루션입니다.
  • 오래되긴 했지만 기능도 단순하고 무료이므로 편하게 사용하기 좋았었습니다.
  • 선행 설치 패키지 필요(httpd, php-mysql)
  • log analyzer 설치 및 설정
// Log Analyzer 다운 및 압축 해제
# wget http://download.adiscon.com/loganalyzer/loganalyzer-3.0.6.tar.gz
# tar zxvf loganalyzer-3.0.6.tar.gz

// 웹소스 복사(아파치가 설치된 DocumentRoot의 Sub디렉토리에 위치시킴)
# cp -r loganalyzer3.0.6/src/* /var/www/html/Rsyslog
// 구성 파일 복사(아파치가 설치된 DocumentRoot의 Sub디렉토리에 위치시킴)
# cp loganalyer-3.0.6/contrib/* /var/www/html/Rsyslog/
/ 권한 변경
# chmod +x configure.sh secure.sh
실행
# ./configure.sh

  • 웹 설치
브라우저 http://’ip address’/Rsyslog
here 클릭  
Next 클릭  
Next 클릭  
DB 정보 입력 후Next 클릭 Enable User Database = Yes
Database Name = Syslog
Database User = rsyslog
Database Password = rsyslog
Next 클릭Step 5 내용 확인 후 Next 클릭  
관리자 계정 정보 입력 후 Next 클릭  ※ 분실시 주의
DB 정보 입력 후 Next 클릭 MYSQL Native 선택
Database Name = Syslog
Database Tablename = SystemEvents (대소문자 구분)
Database User = rsyslog
Database Password = rsyslog
Enable Row Counting = Yes
완료  
캡쳐한게 없네요…..

  • 축하드립니다… 설치를 성공하셨으면 아래 같은 화면을 보시게 될겁니다…

운영 주의사항

rsyslog-mysql 환경에서 SystemEvents 테이블은 트래픽이 많은 서버에서 빠르게 커질 수 있습니다. 수백 대 서버의 로그를 수집하는 환경에서는 하루에 수백만 건의 레코드가 쌓이므로 주기적인 파티션 관리나 오래된 데이터 삭제가 필요합니다. MariaDB 이벤트 스케줄러나 외부 cron으로 N일 이상 된 데이터를 자동 삭제하는 쿼리를 등록하면 디스크 용량을 관리할 수 있습니다.

Log Analyzer는 PHP 5 기반의 오래된 도구로, 현재 PHP 8 환경에서는 동작하지 않을 수 있습니다. 최신 환경에서는 Kibana + Elasticsearch(ELK 스택) 또는 Grafana + Loki 조합이 더 강력한 로그 시각화와 검색 기능을 제공합니다. rsyslog의 omelasticsearch 플러그인으로 Elasticsearch에 직접 적재하는 방식도 지원됩니다.

참고

참고 문서: rsyslog ommysql 모듈 공식 문서 · Log Analyzer 공식 문서

Syslog Server 설정

개요

Syslog Server 설정은 분산된 리눅스/윈도우 서버의 이벤트 로그를 중앙에서 수집·관리하기 위한 필수 인프라 구성입니다. rsyslog 기반의 Server Side에서 수신 설정을 하고, 각 Client 서버에서 원격 Syslog 서버 IP를 지정하면 로그가 자동으로 중앙 서버로 전송됩니다. 이 글에서는 CentOS 6/7 환경의 rsyslog 설정과 Windows의 eventlog-to-syslog 연동 방법을 정리합니다.

Server Side

  • CentOS(RHEL)의 경우 기본 경로는 /var/log/* 이며 필요시 아래와 같이 /logs/* 로 변경이 가능 합니다.
  • CentOS 7 설치
# vi /etc/rsyslog.conf
// 커널 로그 모듈 활성화
$ModLoad imklog
// 로그 저장 경로 변경 또는 추가
*.info;mail.none;authpriv.none;cron.none    /logs/messages
authpriv.*                                  /logs/secure
cron.*                                      /logs/cron
uucp,news.crit                              /logs/spooler
local7.*                                    /logs/boot.log

// Service 재시작
# systemctl restart rsyslog
  • CentOS 6 설치
# vi /etc/rsyslog.conf
// 커널 로그 모듈 활성화
$ModLoad imklog
// 로그 저장 경로 변경 또는 추가
*.info;mail.none;authpriv.none;cron.none    /logs/messages
authpriv.*                                  /logs/secure
cron.*                                      /logs/cron
uucp,news.crit                              /logs/spooler
local7.*                                    /logs/boot.log

// Service 재시작
# service rsyslog restart

Client Side

  • 리눅스의 경우 rsyslog.conf 또는 syslog.conf에 아래 행을 추가 하여 Syslog 서버로 로그를 전송할 수 있습니다.
  • CentOS 7 설치
# vi /etc/rsyslog.conf
// 커널 로그 모듈 활성화
$ModLoad imklog
// 로그 서버 IP(ex> x.x.x.x) 또는 Hostname 추가
*.* @x.x.x.x

// Service 재시작
# systemctl restart rsyslog
  • CentOS 6 설치
# vi /etc/rsyslog.conf
// 커널 로그 모듈 활성화
$ModLoad imklog
// 로그 서버 IP(ex> x.x.x.x) 또는 Hostname 추가
*.* @x.x.x.x

// Service 재시작
# service rsyslog restart
  • Windows 설치(eventlog-to-syslog)
  1. 윈도우 계열의 이벤트로그(eventlog)를 Syslog 서버로 전송
  2. App 다운 및 압축 해제(http://code.google.com/p/eventlog-to-syslog)
  3. 해당 파일을 C:\Windows\System32\ 로 복사
  4. evtsys 서비스 설치(아래 Prompt 또는 Powershell 실행)
  5. services.msc 실행 서비스 등록 확인 후 속성에서 시작 유형 ‘자동’ / 변경 후 서비스 시작
// x.x.x.x의 Syslog 서버의 514 포트로 이벤트로그를 전송하는 서비스 설치
C:\Windows\System32> evtsys -i -h x.x.x.x -p 514
Usage: evtsys -i|-u|-d [-h host[;host2;…]] [-f facility] [-p port]
       [-t tag] [-s minutes] [-q bool] [-l level] [-n] [-a]
  -i           Install service
  -u           Uninstall service
  -d           Debug: run as console program
  -a           Use our IP address (or fqdn) in the syslog message
  -h hosts     Name of log host(s), separated by a ‘;’
  -f facility  Facility level of syslog message
  -l level     Minimum level to send to syslog
               0=All/Verbose, 1=Critical, 2=Error, 3=Warning, 4=Info
  -n           (**Win9x/Server 2003 Only**) Include only those events specified
               in the config file
  -p port      Port number of syslogd
  -q bool      Query the Dhcp server to obtain the syslog/port to log to
               (0/1 = disable/enable)
  -t tag       Include tag as program field in syslog message
  -s minutes   Optional interval between status messages. 0 = Disabled

Default port: 514
Default facility: daemon
Default status interval: 0
Host (-h) required if installing.
Command did not complete due to a failure

Evtsys Options

참고

참고 문서: rsyslog 공식 설정 문서 · rsyslog.conf(5) man page

Zabbix Server 설치

개요

Zabbix Server 설치는 리눅스 서버 및 네트워크 장비의 성능과 가용성을 모니터링하는 오픈소스 모니터링 플랫폼 구축의 첫 단계입니다. Zabbix는 에이전트 기반 모니터링, SNMP, IPMI 등 다양한 수집 방식을 지원하며 웹 기반 대시보드를 제공합니다. 이 글에서는 CentOS 7 환경에서 Zabbix Server를 설치하는 절차를 정리합니다.

※ 설치 시기가 오래된 관계로 최근 버전과 설치 방식이 상이할 수 있습니다.

Zabbix 아키텍처 개요

Zabbix는 크게 Zabbix Server, Zabbix Agent, Zabbix Web UI로 구성됩니다. Server는 수집된 데이터를 MariaDB에 저장하고 트리거를 평가하여 알림을 발송하는 핵심 컴포넌트입니다. Agent는 모니터링 대상 서버에 설치되어 CPU, 메모리, 디스크, 프로세스 등의 메트릭을 수집해 Server에 전달합니다. Web UI는 Apache + PHP 기반으로 대시보드, 트리거 설정, 알림 설정 등을 관리합니다.

Zabbix는 에이전트 방식 외에도 SNMP(네트워크 장비), IPMI(서버 BMC), JMX(Java 애플리케이션), ICMP(ping 기반) 수집 방식을 지원합니다. 수백 대 이상의 서버를 모니터링하는 대규모 환경에서는 Zabbix Proxy를 배치하여 Server의 부하를 분산합니다. 이 가이드는 Zabbix 2.4 버전 기준이며, 현재 최신 버전(7.x)은 패키지 설치 방식이 다를 수 있습니다.

사전 설치 환경 구성(Pre Configuration)

  • OS Version : CentOS(RHEL) 7 64bit
  • Web Service : Apache (httpd)
  • Language : PHP (Version 5.4)
# /etc/php.ini 수정
max_execution_time=300      #스크립트의 최대 실행 시간
post_max_size=16M           #POST 방식으로 넘겨질 최대 데이터 크기
max_input_time=300          #스크립트 페이지로 넘어가기 전 php엔진이 데이터를 업로드 받는 최대 시간
date.timezone="Asia/Seoul"  #지역 시간 지정
  • DBMS : MariaDB or MySQL(Version 5.5)
# yum install MariaDB-shared MariaDB-devel MariaDB-common MariaDB-server MariaDB-client
// MariaDB 서비스 시작

# mysql_secure_installation
// 보안 설정 진행 ('enter' / 'password' / 'password' / y / n / y / y)

# mysql -uroot -p'password'
MariaDB [(none)]> CREATE DATABASE zabbix CHARACTER SET UTF8;
Query OK, 1 row affected (0.00 sec)

create user 'zabbix'@'localhost' identified by 'password'; #사용자 생성
create user 'zabbix'@'%' identified by 'password'; #원격 접근 사용자 생성

MariaDB [(none)]> GRANT ALL PRIVILEGES on zabbix.* to 'zabbix'@'localhost' IDENTIFIED BY 'SECRET_PASSWORD';
Query OK, 0 rows affected (0.00 sec)

MariaDB [(none)]> FLUSH PRIVILEGES;
Query OK, 0 rows affected (0.00 sec)
  • 관련 패키지 설치
# yum install net-snmp-devel curl-devel fping 2fsprogs-devel zlib-devel libgssapi-devel krd5-devel openssl-devel libidn-devel iksemel-devel libXpm openssh-clients php-xml php-xmlrpc sharutils net-snmp OpenIPMI-devel libssh2-devel php-bcmath php-gd php-mbstring -y
// 설치 실패 항목 존재시 Zabbix Pre Install Error 발생

Zabbix 설치(Version 2.4)

  • Zabbix 패키지 설치 및 설정
// Zabbix Repo 설치
# rpm -Uvh http://repo.zabbix.com/zabbix/2.4/rhel/7/x86_64/zabbix-release-2.4-1.el7.noarch.rpm

// Zabbix Server 설치
# yum install zabbix zabbix-server zabbix-web zabbix-server-mysqlzabbix-web-mysql zabbix-agent -y

// 환경설정 수정
# /etc/zabbix/zabbix_server.conf
DBName=zabbix
DBUser=zabbix
DBPassword='Database 접근 계정 비밀번호'
StartSNMPTrapper=1
ListenIP='NIC IP Address',127.0.0.1
CacheSize=128M
HistoryCacheSize=128M
TrendCacheSize=64M
HistoryTextCacheSize=128M
Timeout=30
  • DB Schema Insert
// 스키마 생성(DB Table 생성 및 Data 입력)
# mysql -u zabbix -p zabbix < /usr/share/doc/zabbix-server-mysql-2.4.6/create/schema.sql

// 이미지 생성(3.0  버전 이후 zcat create.sql.gz | mysql -u root zabbix)
# mysql -u zabbix -p zabbix < /usr/share/doc/zabbix-server-mysql-2.4.6/create/images.sql

// 데이터 생성
# mysql -u zabbix -p zabbix < /usr/share/doc/zabbix-server-mysql-2.4.6/create/data.sql

Zabbix WEB 설치

  • WEB Document root 변경 : /usr/share/zabbix 디렉토리를 아파치의 기본 경로로 변경 하거나 Document root로 복사
  • 아파치 재시작 후 웹브라우저로 해당 웨서버 접속
  • 설치 과정 진행(캡쳐 화면은 2.2 버전을 활용한 것으로 실제와 차이가 다소 있습니다.)
정상 접속 상태 Next 이동
Required를 모두 충족 하면 OK상태 Fail이 하나라도 있으면 진행안됨
Required를 참고 하여 모두 적용 후 Next 이동
Database 정보 입력 모두 입력 후(MySQL 또는 MariaDB 선택, 기본 포트 미변경시 0 유지)
Test connection에 성공 하면 Next 이동
Host의 localhost 또는 IP 및 Port Num 확인 후 Next 이동
설정 확인 후 Next 이동
Fail 발생시 /usr/share/zabbix/conf/zabbix.conf.php.example 파일을 Document root 의 conf/zabbix.conf.php로 복사
Retry 재시도
OK 상태 확인 후 Finish 이동
// zabbix-server 등록
# systemctl enable zabbix-server

// zabbix-server 시작
# systemctl start zabbix-server
※시작 오류 발생시 yum update trousers
Zabbix WEB 로그인 후 정상 페이징 상태 확인(admin/zabbix)

Zabbix 운영 및 트러블슈팅

Zabbix Server 기동 후 로그(/var/log/zabbix/zabbix_server.log)에서 오류를 확인합니다. 가장 흔한 기동 오류는 DB 접속 실패(DBHost/DBUser/DBPassword 불일치)와 필수 패키지 미설치로 인한 라이브러리 오류입니다. trousers 패키지 오류가 발생하면 yum update trousers로 해결할 수 있습니다. Agent 연결이 안 될 경우 방화벽에서 10050/10051 포트(agent/server 기본 포트)가 열려 있는지 확인합니다.

Zabbix-agent 환경 설정

  • 설정 및 서비스 재시작
# /etc/zabbix/zabbix_agentd.conf 수정
Server=127.0.0.1          # 로컬호스트가 아닌 경우 실제 IP 입력
Hostname=hostname         # 호스트네임 적용
# ServerActive=127.0.0.1  # 주석처리

// zabbix-agent 등록
# systemctl enable zabbix-agent

// zabbix-agent 시작
# systemctl start zabbix-agent
  • Zabbix 관리 페이지에서 Hosts에 agent를 추가하여 모니터링 시작

참고

참고 문서: Zabbix 공식 설치 문서 · Zabbix 다운로드 페이지