免费注册 查看新帖 |

Chinaunix

  平台 论坛 博客 文库
最近访问板块 发新帖
楼主: stay_sun
打印 上一主题 下一主题

[其他] 日志监控很重要!!!一个运维的伤心史…… [复制链接]

论坛徽章:
16
IT运维版块每日发帖之星
日期:2015-08-24 06:20:00综合交流区版块每日发帖之星
日期:2015-10-14 06:20:00IT运维版块每日发帖之星
日期:2015-10-25 06:20:00IT运维版块每日发帖之星
日期:2015-11-06 06:20:00IT运维版块每日发帖之星
日期:2015-12-10 06:20:00平安夜徽章
日期:2015-12-26 00:06:302016猴年福章徽章
日期:2016-02-18 15:30:34IT运维版块每日发帖之星
日期:2016-04-15 06:20:00IT运维版块每日发帖之星
日期:2016-05-21 06:20:00综合交流区版块每日发帖之星
日期:2016-08-16 06:20:002015七夕节徽章
日期:2015-08-21 11:06:17IT运维版块每日发帖之星
日期:2015-08-14 06:20:00
21 [报告]
发表于 2015-11-18 14:38 |只看该作者
1 上述案例告诉我们,日志监管真的很重要,你们遇到过什么问题?

貌似没遇到过这种问题。

2. 我用过splunk, 基本上跟elk类似,但的确很强大,主要在于查询语句,绘图等。不过是付费版的。

3. 这种行为,明显就是简单的安全不到位的,ssh登陆用key不要用密码,此外设置tomcat 服务器权限,只允许某些IP/user来登陆。

论坛徽章:
16
IT运维版块每日发帖之星
日期:2015-08-24 06:20:00综合交流区版块每日发帖之星
日期:2015-10-14 06:20:00IT运维版块每日发帖之星
日期:2015-10-25 06:20:00IT运维版块每日发帖之星
日期:2015-11-06 06:20:00IT运维版块每日发帖之星
日期:2015-12-10 06:20:00平安夜徽章
日期:2015-12-26 00:06:302016猴年福章徽章
日期:2016-02-18 15:30:34IT运维版块每日发帖之星
日期:2016-04-15 06:20:00IT运维版块每日发帖之星
日期:2016-05-21 06:20:00综合交流区版块每日发帖之星
日期:2016-08-16 06:20:002015七夕节徽章
日期:2015-08-21 11:06:17IT运维版块每日发帖之星
日期:2015-08-14 06:20:00
22 [报告]
发表于 2015-11-18 14:40 |只看该作者
Splunk强大的地方在于其查询语句,类似SQL那种语句,以及其查询速度,可视化很牛。此外扩展性等都不是问题。

至于ELK不知道查询速度如何,尤其那种非常复杂的查询。

论坛徽章:
381
CU十二周年纪念徽章
日期:2014-01-04 22:46:58CU大牛徽章
日期:2013-03-13 15:32:35CU大牛徽章
日期:2013-03-13 15:38:15CU大牛徽章
日期:2013-03-13 15:38:52CU大牛徽章
日期:2013-03-14 14:08:55CU大牛徽章
日期:2013-04-17 11:17:19CU大牛徽章
日期:2013-04-17 11:17:32CU大牛徽章
日期:2013-04-17 11:17:37CU大牛徽章
日期:2013-04-17 11:17:42CU大牛徽章
日期:2013-04-17 11:17:47CU大牛徽章
日期:2013-04-17 11:17:52CU大牛徽章
日期:2013-04-17 11:17:56
23 [报告]
发表于 2015-11-18 18:37 |只看该作者
1.系统排错,系统被黑等等问题,出问题的时候,检查日志是第一步需要做的事情。
2.我用过splunk,免费的那个,基本上也就够用了。
3.可以试试用fail2ban这个软件,通过定时监控系统日志,与iptables防火墙联动,可以阻塞一部分密码试探攻击。

论坛徽章:
9
IT运维版块每日发帖之星
日期:2015-08-27 06:20:00IT运维版块每日发帖之星
日期:2015-10-14 06:20:00IT运维版块每日发帖之星
日期:2015-10-23 06:20:00IT运维版块每日发帖之星
日期:2015-11-22 06:20:00操作系统版块每周发帖之星
日期:2015-12-02 15:01:04白银圣斗士
日期:2015-12-07 18:37:03数据库技术版块每日发帖之星
日期:2015-12-10 06:20:00数据库技术版块每周发帖之星
日期:2016-02-03 16:55:092017金鸡报晓
日期:2017-01-10 15:19:56
24 [报告]
发表于 2015-11-19 10:43 |只看该作者
提示: 作者被禁止或删除 内容自动屏蔽

论坛徽章:
9
IT运维版块每日发帖之星
日期:2015-08-27 06:20:00IT运维版块每日发帖之星
日期:2015-10-14 06:20:00IT运维版块每日发帖之星
日期:2015-10-23 06:20:00IT运维版块每日发帖之星
日期:2015-11-22 06:20:00操作系统版块每周发帖之星
日期:2015-12-02 15:01:04白银圣斗士
日期:2015-12-07 18:37:03数据库技术版块每日发帖之星
日期:2015-12-10 06:20:00数据库技术版块每周发帖之星
日期:2016-02-03 16:55:092017金鸡报晓
日期:2017-01-10 15:19:56
25 [报告]
发表于 2015-11-19 10:44 |只看该作者
提示: 作者被禁止或删除 内容自动屏蔽

论坛徽章:
22
丑牛
日期:2014-08-15 14:32:0015-16赛季CBA联赛之同曦
日期:2017-12-14 15:28:14黑曼巴
日期:2017-08-10 08:14:342017金鸡报晓
日期:2017-02-08 10:39:42黑曼巴
日期:2016-11-15 15:48:38CU十四周年纪念徽章
日期:2016-11-09 13:19:1015-16赛季CBA联赛之同曦
日期:2016-04-08 18:00:03平安夜徽章
日期:2015-12-26 00:06:30程序设计版块每日发帖之星
日期:2015-12-03 06:20:002015七夕节徽章
日期:2015-08-21 11:06:17IT运维版块每日发帖之星
日期:2015-08-09 06:20:002015亚冠之吉达阿赫利
日期:2015-07-03 08:39:42
26 [报告]
发表于 2015-11-19 15:03 |只看该作者
被攻击了对攻击者有什么有效的手段?
报警有没有用?

论坛徽章:
16
IT运维版块每日发帖之星
日期:2015-08-24 06:20:00综合交流区版块每日发帖之星
日期:2015-10-14 06:20:00IT运维版块每日发帖之星
日期:2015-10-25 06:20:00IT运维版块每日发帖之星
日期:2015-11-06 06:20:00IT运维版块每日发帖之星
日期:2015-12-10 06:20:00平安夜徽章
日期:2015-12-26 00:06:302016猴年福章徽章
日期:2016-02-18 15:30:34IT运维版块每日发帖之星
日期:2016-04-15 06:20:00IT运维版块每日发帖之星
日期:2016-05-21 06:20:00综合交流区版块每日发帖之星
日期:2016-08-16 06:20:002015七夕节徽章
日期:2015-08-21 11:06:17IT运维版块每日发帖之星
日期:2015-08-14 06:20:00
27 [报告]
发表于 2015-11-20 10:28 |只看该作者
回复 1# stay_sun


    求书一本,急需。

论坛徽章:
15
2015七夕节徽章
日期:2015-08-21 11:06:172017金鸡报晓
日期:2017-01-10 15:19:56极客徽章
日期:2016-12-07 14:07:30shanzhi
日期:2016-06-17 17:59:3115-16赛季CBA联赛之四川
日期:2016-04-13 14:36:562016猴年福章徽章
日期:2016-02-18 15:30:34IT运维版块每日发帖之星
日期:2016-01-28 06:20:0015-16赛季CBA联赛之新疆
日期:2016-01-25 14:01:34IT运维版块每周发帖之星
日期:2016-01-07 23:04:26数据库技术版块每日发帖之星
日期:2016-01-03 06:20:00数据库技术版块每日发帖之星
日期:2015-12-01 06:20:00IT运维版块每日发帖之星
日期:2015-11-10 06:20:00
28 [报告]
发表于 2015-11-22 20:17 |只看该作者
1 上述案例告诉我们,日志监管真的很重要,你们遇到过什么问题?
    这种方式已经属于事后诸葛亮了,个人认为应该在问题萌芽的时候发现并解决才是王道,个人认为理想的思路是日志全部打到Kafka,由Kafka出来可以分出几路,其中一路由storm或spark stream直接对事件流分析,检测异常并实时报警,另外一路转由ES提供给运维查询定位,最后还可以做一路到Hadoop做天报表,周报表之类的事情

2 大家都在使用什么日志分析软件?
我曾经听说测试过splunk,据说是日志分析领域的领头羊,因为当时不是专门运维,里面很多道道还摸不清,个人认为采用开源软件也可以实现大部分功能,问题是用起来没有商业软件那么好

3 你觉得还有什么好的办法解决这样的问题呢?
问题1我已经阐述了大致的思路,实时告警由storm来做,ES提供运维查询,Hadoop出报表,当然开发量有点大

论坛徽章:
3
黄金圣斗士
日期:2015-11-23 17:59:41黄金圣斗士
日期:2015-11-24 10:38:08IT运维版块每日发帖之星
日期:2015-12-04 06:20:00
29 [报告]
发表于 2015-11-23 14:54 |只看该作者
1 上述案例告诉我们,日志监管真的很重要,你们遇到过什么问题?
        被打和被扫比较常见。
        比较说不出口的是。。某些业务系统完全不敢开日志,据说开了日志影响执行效率,还好不是我这边的业务。。。
        我曾经在帮排查该业务系统问题的时候,打开日志看,发现里面N多系统报错,如连接超时。
        由于没有监管系统,该系统的领导并不知道该业务系统其实各方面完全不达标。更不知道当前有没有人在扫描,或者已经沦为肉鸡。
       
2 大家都在使用什么日志分析软件?
        目前都是自己开发的。
        日志分析在我这主要用处为:
                1)监控系统是否健康,每天有多少报错
                2)有没有人在打我、扫我
                3)某些业务的数据汇总,是通过日志来定时汇总的,有单独的日志处理集群
        由于第三点跟业务相关比较大,没有采用日志分析软件,而是定时从业务服务器同步日志到日志集群,再由日志集群处理。
        实现比较简单:scp拷贝日志,shell + c 处理非格式化数据,R语言绘图,最后由PHP后台展示结果。
       
3 你觉得还有什么好的办法解决这样的问题呢?
        ELK应该是一套不错的解决方案,或者只采用logstash+自己开发的日志处理系统也不错。
        对ELK比较感兴趣,找时间研究一下。

论坛徽章:
3
15-16赛季CBA联赛之同曦
日期:2016-03-15 17:09:4315-16赛季CBA联赛之新疆
日期:2016-04-18 14:21:37shanzhi
日期:2016-06-17 17:59:31
30 [报告]
发表于 2015-11-27 16:18 |只看该作者
支持支持,日志管理至关重要哟~~lol
您需要登录后才可以回帖 登录 | 注册

本版积分规则 发表回复

  

北京盛拓优讯信息技术有限公司. 版权所有 京ICP备16024965号-6 北京市公安局海淀分局网监中心备案编号:11010802020122 niuxiaotong@pcpop.com 17352615567
未成年举报专区
中国互联网协会会员  联系我们:huangweiwei@itpub.net
感谢所有关心和支持过ChinaUnix的朋友们 转载本站内容请注明原作者名及出处

清除 Cookies - ChinaUnix - Archiver - WAP - TOP