Syslog – жүйелік хабарламаларды тіркеу стандарты. Құрылғылардың (бағдарламалар, маршрутизаторлар) қауіпсіздігін аудиттеу, ақпараттық жүйелерді басқару үшін қолданылады.
Ағылшыншамен салыстырыңыз: абзацты басыңыз — түпнұсқа терезеде ашылады. Абзац астындағы EN түймесі оны мәтін ішінде көрсетеді.
Мазмұны
Кіріспе
Желілік оқиғаларды тіркеу жүйесі және протоколы
Network event logging system and protocol
Компьютерлік есепте, syslog /'//s//ɪ//s//l//ɒ//g/ – хабарламаларды тіркеу стандарты. Ол хабарларды жасайтын бағдарламалық құралды, оларды сақтайтын жүйені және оларды есептеп, талдайтын бағдарламалық құралды бөлуге мүмкіндік береді. Әрбір хабарлама оны жасаған жүйенің түрін көрсететін мүмкіндік кодымен белгіленеді және маңыздылық деңгейі тағайындалады. Компьютерлік жүйелерді құрастырушылар syslog-ты жүйелерді басқару және қауіпсіздік аудиті үшін, сондай-ақ жалпы ақпараттық, талдау және қателерді жою хабарламалары үшін пайдалана алады. Принтерлер, маршрутизаторлар және көптеген платформалардағы хабарламаларды қабылдағыштар сияқты көптеген құрылғылар syslog стандартын қолданады. Бұл әртүрлі жүйелерден алынған тіркеу деректерін орталық репозиторийде біріктіруге мүмкіндік береді. Көптеген операциялық жүйелерде syslog-ты іске асыру мүмкіндігі бар. Желі арқылы жұмыс істегенде, syslog клиент-сервер архитектурасын қолданады, онда syslog сервері клиенттерден келетін хабарламаларды тыңдайды және тіркейді.
In computing, syslog /'//s//ɪ//s//l//ɒ//g/ is a standard for message logging. It allows separation of the software that generates messages, the system that stores them, and the software that reports and analyzes them. Each message is labeled with a facility code, indicating the type of system generating the message, and is assigned a severity level. Computer system designers may use syslog for system management and security auditing as well as general informational, analysis, and debugging messages. A wide variety of devices, such as printers, routers, and message receivers across many platforms use the syslog standard. This permits the consolidation of logging data from different types of systems in a central repository. Implementations of syslog exist for many operating systems. When operating over a network, syslog uses a client server architecture where a syslog server listens for and logs messages coming from clients.
Тарих
Syslog 1980-ші жылдары Эрик Оллман Sendmail жобасының бір бөлігі ретінде жасаған. Ол басқа қолданбалармен жылдам қабылданып, Unix сияқты жүйелерде стандартты журналдау шешіміне айналды. Басқа операциялық жүйелерде де түрлі нұсқалары бар және көбінесе маршрутизаторлар сияқты желілік құрылғыларда кездеседі. Syslog бастапқыда ресми жарияланған ережесіз, де-факто стандарт ретінде жұмыс істеді, соның салдарынан көптеген, кейбіреулері үйлесімсіз нұсқалар пайда болды. Интернет-инженерлік тобы 2001 жылдың тамызында RFC 3164 арқылы қолданыстағы жағдайды сипаттады. 2009 жылдың наурызында RFC 5424 стандартымен ресімделді. Әртүрлі компаниялар Syslog нұсқаларының белгілі бір бөліктеріне патент алуға тырысты. Бірақ бұл протоколдың қолданылуына және стандартталуына ешқандай әсер етпеді.
Syslog was developed in the 1980s by Eric Allman as part of the Sendmail project. It was readily adopted by other applications and has since become the standard logging solution on Unix like systems. A variety of implementations also exist on other operating systems and it is commonly found in network devices, such as routers. Syslog originally functioned as a de facto standard, without any authoritative published specification, and many implementations existed, some of which were incompatible. The Internet Engineering Task Force documented the status quo in RFC 3164 in August of 2001. It was standardized by RFC 5424 in March of 2009. Various companies have attempted to claim patents for specific aspects of syslog implementations. This has had little effect on the use and standardization of the protocol.
Хабарлама компоненттері
Жүйелік журнал хабарламасын жіберуші ұсынған ақпаратқа нысан коды және маңыздылық деңгейі кіреді. Жүйелік журнал бағдарламалық құралы, жазбаны жүйелік журнал қабылдаушыға жібермес бұрын, ақпараттық тақырыпқа қосымша ақпарат қосады. Мұндай компоненттерге бастапқы процестің идентификаторы, уақыт белгісі және құрылғының хост аты немесе IP-адресі кіреді.
The information provided by the originator of a syslog message includes the facility code and the severity level. The syslog software adds information to the information header before passing the entry to the syslog receiver. Such components include an originator process ID, a timestamp, and the hostname or IP address of the device.
Құрылыс
Мекеме коды хабарламаны тіркеп отырған жүйенің түрін көрсету үшін пайдаланылады. Әртүрлі мекемелерге жататын хабарламалар әртүрлі өңделуі мүмкін. Қолда бар мекемелердің тізімі стандартта сипатталған.
A facility code is used to specify the type of system that is logging the message. Messages with different facilities may be handled differently. The list of facilities available is described by the standard:
Желілік протокол
Желіде жұмыс істегенде, syslog клиент-сервер архитектурасын қолданады, онда сервер клиенттерден келетін протокол сұраныстарын белгілі немесе тіркелген портта тыңдайды. Тарихи тұрғыдан алғанда, желілік журналдау үшін ең көп қолданылған тасымалдау қабаты протоколы – пайдаланушы деректер протоколы (UDP) болды, сервер 514 портында тыңдайды. Бірақ UDP-де трафик бақылау механизмдері болмағандықтан, беріліс бақылау протоколының (TCP) 6514 порты қолданылады; сондай-ақ, іске асыруларда және жалпы қолдануда транспорттық қабатты қорғау да қажет және ұсынылады.
When operating over a network, syslog uses a client server architecture where the server listens on a well known or registered port for protocol requests from clients. Historically the most common transport layer protocol for network logging has been User Datagram Protocol (UDP), with the server listening on port 514. Because UDP lacks congestion control mechanisms, Transmission Control Protocol (TCP) port 6514 is used; Transport Layer Security is also required in implementations and recommended for general use.
Шектеулер
Әрбір процесс, қолданба және операциялық жүйе өз-өзінен тәуелсіз жазылғандықтан, журнал хабарламасының пайдалы жүктемесі біркелкі болмайды. Осы себепті оның пішімдеуі мен мазмұнына қатысты ешқандай болжам жасалмайды. Syslog хабарламасы пішімделген (RFC 5424 кеңейтілген BackusNaur нысанын (ABNF) береді), бірақ оның MSG өрісі емес. Желілік протокол - бұл симплекстік байланыс, оны жіберушіге жеткізуді растаудың еш әдісі жоқ.
Since each process, application, and operating system was written independently, there is little uniformity to the payload of the log message. For this reason, no assumption is made about its formatting or contents. A syslog message is formatted (RFC 5424 gives the Augmented Backus–Naur form (ABNF) definition), but its MSG field is not. The network protocol is simplex communication, with no means of acknowledging the delivery to the originator.
Болашақ
Әртүрлі топтар syslog-ті желілік және қауіпсіздік оқиғаларын тіркеуден басқа да мақсаттарда қолдануды егжей-тегжейлі көрсететін стандарттар жобаларында жұмыс істейді, мысалы, оның денсаулық сақтау ортасында ұсынылатын қолданылуы. Sarbanes-Oxley Act, PCI DSS, HIPAA және басқа көптеген ережелер ұйымдарды кешенді қауіпсіздік шараларын қолдануға мәжбүр етеді, бұл көбінесе көптеген түрлі көздерден журналдарды жинау мен талдауды қамтиды. Syslog форматы журналды біріктіруде тиімді болып шықты, өйткені осы журналды талдау және есеп беру үшін көптеген ашық бастапқы және меншік құралдары бар. Windows Event Log және басқа да журналды syslog-ке түрлендіру үшін пайдалы құралдар бар. Басқарылатын қауіпсіздік қызмет көрсетушілері аналитикалық әдістерді және жасанды интеллект алгоритмдерін қолдану арқылы клиенттерді проблемаларға ескертуге тырысады.
Various groups are working on draft standards detailing the use of syslog for more than just network and security event logging, such as its proposed application within the healthcare environment. Regulations, such as the Sarbanes–Oxley Act, PCI DSS, HIPAA, and many others, require organizations to implement comprehensive security measures, which often include collecting and analyzing logs from many different sources. The syslog format has proven effective in consolidating logs, as there are many open source and proprietary tools for reporting and analysis of these logs. Utilities exist for conversion from Windows Event Log and other log formats to syslog. Managed Security Service Providers attempt to apply analytical techniques and artificial intelligence algorithms to detect patterns and alert customers to problems.