Kurulum · Siber Güvenlik
Rsyslog ile TLS Korumalı Merkezi Log Kurulumu
UDP ile log iletimi teslim doğrulaması sağlamaz. TLS üzerinden TCP, aktarımın gizliliğini ve eş kimliğinin doğrulanmasını sağlar; uygulama kaydının diske kalıcı yazıldığını tek başına…
Teknik gözden geçirme:
Mimari ve çalışma modeli
UDP ile log iletimi teslim doğrulaması sağlamaz. TLS üzerinden TCP, aktarımın gizliliğini ve eş kimliğinin doğrulanmasını sağlar; uygulama kaydının diske kalıcı yazıldığını tek başına garanti etmez. Kuyruk, disk dayanıklılığı ve toplayıcı saklama politikası ayrıca tasarlanmalıdır.
Önce toplayıcı için DNS adı, CA ve sertifika zinciri hazırlayın. GnuTLS sürücüsünün dağıtım paketinde kurulu olduğunu doğrulayın. Sunucuda TCP 6514 dinleyicisini, istemcide omfwd hedefini ve izinli sertifika adını tanımlayın; güvenlik duvarını yalnız yetkili kaynaklara açın.
İstemci yapılandırmasını rsyslogd -N1 ile kontrol ettikten sonra yeniden yükleyin. Önce tek test makinesinden olay gönderin. Toplayıcı kapanınca kuyruğun nerede biriktiğini, yeniden açılınca sıralamayı ve kopya olayları izleyin; anonim TLS kipini kimlik doğrulama sanmayın.
- 1Kaynak olay
- 2Disk destekli kuyruk
- 3Doğrulanmış TLS
- 4Toplayıcı ve saklama
Tasarım parametreleri
- Eş doğrulama
- x509/name kipinde toplayıcının sertifika adını kontrol edin; yalnız şifreli bağlantı yeterli değildir.
- Kuyruk boyutu
- Olay hızı × ortalama boyut × kesinti süresi hesabına dosya/kuyruk ek yükünü ekleyin.
- Saklama
- Kaynak kimliği ve zaman damgasını koruyun; log verisinin kişisel veya hassas alanlarını sınırlayın.
Hesap ve uygulama örneği
Saniyede 200 olay, olay başına 800 bayt ve 30 dakikalık kesinti yaklaşık 288 MB ham veri üretir. 400 MB kuyruğun yeterli olduğu varsayılmadan disk üstündeki gerçek dosya boyutunu ve sınır dolduğunda düşürme davranışını ölçün.
Örnek komutlar: laboratuvar değerlerini değiştirin; kullanmadan önce yetkiyi ve yazılım sürümünü doğrulayın.
rsyslogd -N1
logger -t doz-pilot "event-id=lab-001"
# Client omfwd fragment; CA/driver setup is required separately.
action(type="omfwd" target="logs.example.test" port="6514" protocol="tcp"
StreamDriver="gtls" StreamDriverMode="1" StreamDriverAuthMode="x509/name"
StreamDriverPermittedPeers="logs.example.test"
queue.type="LinkedList" queue.filename="forward_tls" queue.saveOnShutdown="on")
Hata teşhisi
| Belirti | Olası neden / ayrım | Doğrulama |
|---|---|---|
| TLS kurulamıyor | Paket, CA veya isim uyuşmazlığı. | Rsyslog tanı çıktısı ve sertifika SAN alanını kontrol edin. |
| Kesinti sonrası olay eksik | Kuyruk taşmış veya shutdown kayıt politikası yetersiz. | Sayaç, kuyruk dosyası ve gönderilen olay kimliklerini karşılaştırın. |
Kabul ve doğrulama kontrolleri
- Toplayıcı adını sertifikayla doğrulayın.
- Yapılandırma sözdizimini kontrol edin.
- Tek olayın uçtan uca izini bulun.
- Toplayıcı kesintisini pilotta sınayın.
- Kuyruk doluluğu için alarm kurun.
- Saklama ve silme politikasını doğrulayın.
İlgili kavramlar
TLS ve sertifika doğrulaması
TLS iletişimin gizliliğini ve bütünlüğünü sağlar; sertifika doğrulaması karşı taraf kimliğinin kontrolüne yardımcı olur. Sertifika adı, zincir, geçerlilik süresi ve güvenilen kökler birlikte değerlendirilmelidir. Bir bağlantının şifreli olması uygulamanın yetkilendirmesinin doğru olduğu anlamına gelmez. Reverse proxy veya inspection kullanılıyorsa TLS oturumunun hangi noktada sonlandırıldığını çizimde açıkça gösterin. Hata teşhisinde sertifika kontrolünü kapatmak kalıcı çözüm değildir; yanlış hostname, eksik ara sertifika ve cihaz saatini ayrı inceleyin.
Telemetri ve zaman eşleştirmesi
Telemetri, sistemin ne yaptığını açıklayan log, metrik ve olay kayıtlarının bütünüdür. Log bir olayın ayrıntısını, metrik zaman içindeki davranışı, dağıtık iz ise isteğin bileşenler arasındaki yolunu gösterir. Saat farkları aynı olayı farklı zamanlarda olmuş gibi gösterebilir. Merkezi zaman senkronizasyonu, kaynak kimliği ve tutarlı saat dilimi kullanın. Alarm tasarımında yalnız eşik değil, ne kadar sürdüğü ve kullanıcıya etkisi de değerlendirilmelidir. Kayıtların kesildiği durum ayrıca izlenmeli; log yokluğu, olay yokluğu şeklinde yorumlanmamalıdır.
Kuyruk ve eşzamanlılık
Kuyruk, bir kaynağın işleyebildiğinden daha hızlı gelen işleri tutar. Eşzamanlılığı artırmak belirli bir noktaya kadar kapasite kullanımını yükseltir; sonra bekleme süresini büyütür. Durağan durumda Little yasası L = λ × W ilişkisidir: ortalama sistemdeki iş sayısı, tamamlanan iş hızı ile ortalama toplam sürenin çarpımıdır. Birimler tutarlı olmalıdır. 2.000 işlem/s ve 5 ms toplam süre yaklaşık 10 eşzamanlı iş demektir. Bu ilişki tasarım tahminidir; kuyruk sınırları, ani yük ve çok değişken servis süreleri ayrıca ölçülmelidir.
Kapasite ve kullanılabilir pay
Ham kapasite ile uygulamanın kullanabileceği kapasite aynı değildir. RAID veya erasure coding, dosya sistemi, ayrılmış alan, metadata, snapshot ve büyüme payı ayrı kalemlerdir. TB ile TiB gösterimi de görünür sayıyı değiştirir. Hesabı birimleriyle yazın ve önce kullanılabilir korumalı kapasiteyi, sonra işletim rezervini çıkarın. Ortalama doluluğu izlemek kadar büyüme eğimini izlemek de önemlidir. Tahmini dolma tarihi, yeni kapasiteyi satın alma ve devreye alma süresinden daha uzakta tutulmalıdır.
Güven sınırı ve hata alanı
Güven sınırı, aynı erişim kararlarını paylaşan bileşenleri ayırır; hata alanı ise tek bir olayın birlikte etkileyebileceği kaynakları tanımlar. İki VLAN kullanmak, aralarında serbest yönlendirme varsa güçlü bir güven sınırı kurmaz. İki yedek aynı yönetici hesabıyla silinebiliyorsa da farklı klasörlerde bulunmaları ayrı hata alanı sağlamaz. Tasarımda fiziksel yer, kimlik sağlayıcı, yönetim hesabı, ağ yolu ve enerji kaynağını ayrı ayrı değerlendirin. Bir bileşen kaybedildiğinde hangi erişimlerin ve kurtarma seçeneklerinin ayakta kalacağını sınayın.
Saklama politikası ve kapasite
Retention, hangi kurtarma noktalarının ne kadar süre tutulacağını tanımlar. Günlük, haftalık ve aylık noktalar aynı veri değişim oranını temsil etmez; tam kopya üretme şekli ve zincir bağımlılığı fiziksel kapasiteyi değiştirir. Saklama kararı, iş gereksinimi ve geçerli yükümlülükler ile teknik kapasitenin birlikte değerlendirilmesini gerektirir. Daha uzun saklama, otomatik olarak daha iyi kurtarma anlamına gelmez: doğru noktanın bulunması ve okunabilmesi gerekir. Politika değiştirildiğinde mevcut noktaların hemen silinip silinmediğini ürün davranışı üzerinden sınayın.
Birincil teknik dokümantasyon
Doz Teknoloji teknik ekibi tarafından aşağıdaki birincil kaynaklar temel alınarak hazırlanmıştır. Hesaplar ve laboratuvar senaryoları varsayımlarını belirtir; uygulamadan önce kullanılan ürün sürümünü doğrulayın.