05 · CHAPTER 02 · LOG & MONITORING
서버의 목소리를
한곳으로
journal과 rsyslog가 시스템 메시지를 수집·분류·전송하는 구조를 이해합니다.
LOG & MONITORING STUDY NOTE서버의 목소리를 한곳으로journald · rsyslog · Facility · Severity
01
각 교실의 방송을 방송실로 모은다면
핵심 용어
journald rsyslog Facility Severity
장비마다 흩어진 기록을 한곳에 모으면 전체 상황을 비교하기 쉬워집니다.
systemd-journald는 부팅과 서비스 기록을 저널에 저장하고 rsyslog는 규칙에 따라 파일로 쓰거나 원격 서버로 보낼 수 있습니다.
facility는 로그의 종류, severity는 심각도를 나타냅니다. 수집기는 받은 시각과 원래 발생 시각을 구분해야 합니다.
02
수집 파이프라인의 단계
핵심 개념
Source Journal/Socket Forwarder Receiver Storage
생성과 전달, 저장, 검색 사이에서 어디가 끊겼는지 확인합니다.
Source서비스가 이벤트 생성
Journal/Socket로컬 수집
Forwarder원격으로 전송
Receiver수신 규칙 적용
Storage파일·DB·검색엔진 저장
03
전송 상태 확인
관련 명령어
logger -t monitor-test "MONITOR_PIPELINE_CHECK" journalctl -t monitor-test --since "10 minutes ago" --no-pager systemctl status rsyslog --no-pager rsyslogd -N1 테스트 메시지를 만들고 로컬 저널과 설정, 수신 상태를 확인합니다.
$ logger -t monitor-test "MONITOR_PIPELINE_CHECK"
$ journalctl -t monitor-test --since "10 minutes ago" --no-pager
$ systemctl status rsyslog --no-pager
$ rsyslogd -N1
04
로그 서버도 보호 대상이다
보안 관점
위험 요소 확인 기준 대응 원칙
중앙 로그가 변조되거나 멈추면 여러 장비의 시야가 동시에 사라집니다.
TLS 전송, 수신 출발지 제한, 별도 저장 권한과 용량 경보를 적용하고 마지막 수신 시각을 감시합니다.
데이터가 0이라는 화면은 사건이 없다는 뜻일 수도 있지만 수집이 멈췄다는 뜻일 수도 있다.
CHAPTER REVIEW
이번 장에서 기억할 한 문장
중앙 로그는 여러 서버의 사건을 한 시간축에서 보게 하지만 전송 중단과 누락도 함께 감시해야 한다.