Введение
Система и протокол регистрации сетевых событий. В вычислительной технике syslog /'//s//ɪ//s//l//ɒ//g/ является стандартом для ведения журналов сообщений. Он обеспечивает разделение программного обеспечения, генерирующего сообщения, системы, хранящей их, и программного обеспечения, осуществляющего отчетность и анализ. Каждое сообщение помечается кодом источника, указывающим тип системы, генерирующей сообщение, и присваивается уровень важности. Разработчики компьютерных систем могут использовать syslog для управления системой и аудита безопасности, а также для общих информационных, аналитических и отладочных сообщений. Широкий спектр устройств, таких как принтеры, маршрутизаторы и приемники сообщений на различных платформах, используют стандарт syslog. Это позволяет консолидировать данные журналов из разных типов систем в централизованном хранилище. Реализации syslog существуют для многих операционных систем. При работе по сети syslog использует клиент-серверную архитектуру, где syslog-сервер прослушивает и регистрирует сообщения, поступающие от клиентов.
In computing, syslog /'//s//ɪ//s//l//ɒ//g/ is a standard for message logging. It allows separation of the software that generates messages, the system that stores them, and the software that reports and analyzes them. Each message is labeled with a facility code, indicating the type of system generating the message, and is assigned a severity level. Computer system designers may use syslog for system management and security auditing as well as general informational, analysis, and debugging messages. A wide variety of devices, such as printers, routers, and message receivers across many platforms use the syslog standard. This permits the consolidation of logging data from different types of systems in a central repository. Implementations of syslog exist for many operating systems. When operating over a network, syslog uses a client server architecture where a syslog server listens for and logs messages coming from clients.
История
Syslog был разработан в 1980-х годах Эриком Оллманом в рамках проекта Sendmail. Он быстро был принят другими приложениями и с тех пор стал стандартным решением для ведения журналов в Unix-подобных системах. Различные реализации также существуют и для других операционных систем, и он часто встречается в сетевых устройствах, таких как маршрутизаторы. Изначально Syslog функционировал как де-факто стандарт, без какой-либо официальной опубликованной спецификации, и существовало множество реализаций, некоторые из которых были несовместимы друг с другом. Internet Engineering Task Force задокументировала существующее положение дел в RFC 3164 в августе 2001 года. Стандартизация была произведена RFC 5424 в марте 2009 года. Различные компании предпринимали попытки запатентовать отдельные аспекты реализации Syslog, однако это мало повлияло на использование и стандартизацию протокола.
Компоненты сообщения
Информация, предоставляемая источником сообщения syslog, включает код подсистемы и уровень серьёзности. Программное обеспечение syslog добавляет информацию в заголовок сообщения перед передачей записи получателю syslog. К таким компонентам относятся идентификатор процесса-источника, временная метка и имя хоста или IP-адрес устройства.
Объект
Код объекта используется для указания типа системы, которая записывает сообщение. Сообщения, относящиеся к разным объектам, могут обрабатываться по-разному. Список доступных объектов описан в стандарте:
Сетевой протокол
При работе в сети syslog использует клиент-серверную архитектуру, где сервер прослушивает известный или зарегистрированный порт для запросов протокола от клиентов. Исторически наиболее распространенным протоколом транспортного уровня для сетевой регистрации событий был протокол пользовательских датаграмм (UDP), при этом сервер прослушивал порт 514. Поскольку UDP не имеет механизмов управления перегрузками, используется порт 6514 протокола TCP; безопасность транспортного уровня также необходима в реализациях и рекомендуется для общего использования.
Ограничения
Поскольку каждый процесс, приложение и операционная система были разработаны независимо, структура полезной нагрузки сообщения журнала практически не стандартизирована. По этой причине не делается никаких предположений о его форматировании или содержимом. Сообщение syslog имеет определенный формат (определение в форме Augmented Backus-Naur (ABNF) приведено в RFC 5424), однако его поле MSG не форматируется. Сетевой протокол представляет собой одностороннюю связь, без механизма подтверждения доставки сообщения отправителю.
Перспективы
Различные группы работают над проектами стандартов, подробно описывающих использование syslog для не только сетевого и безопасного ведения журналов событий, таких как его предлагаемое применение в среде здравоохранения. Регламенты, такие как Sarbanes-Oxley Act, PCI DSS, HIPAA и многие другие, требуют от организаций внедрения комплексных мер безопасности, которые часто включают в себя сбор и анализ журналов из многих различных источников. Формат syslog оказался эффективным в консолидации журналов, поскольку существует множество открытых и проприетарных инструментов для отчетности и анализа этих журналов. Существуют утилиты для конвертации из Windows Event Log и других форматов журналов в syslog. Поставщики управляемых услуг безопасности пытаются применять аналитические методы и алгоритмы искусственного интеллекта для обнаружения шаблонов и предупреждения клиентов о проблемах.