集中式日志记录与 SIEM 集成
集中汇总、传输并分析服务器日志,让 IDPS 发现、审计记录和防火墙事件转化为可采取行动的安全情报。
集中式日志记录与 SIEM 集成 是 CoddyKit 上的免费 Linux Server Deployment & SSH Mastery 课时。 这是第 4 节课,共 4 节。 你可以在下方免费阅读本课时的完整内容 — 然后在浏览器中使用内置代码编辑器和全天候 AI 导师进行实践。 这是 Linux Server Deployment & SSH Mastery 学习路径的一部分,你的进度在网页和 CoddyKit 应用中同步。 Linux Server Deployment & SSH Mastery 课程共包含 4 节课。
为什么集中式日志记录很重要
在强化防火墙并部署入侵检测之后,下一个支柱就是可见性。单台遭到入侵的主机可以通过编辑本地日志来掩盖踪迹。
集中式日志记录会将每个事件从本机发送到专用收集器,因此攻击者难以轻易删除证据。
- 抵抗篡改
- 关联多台服务器上的事件
- 为取证提供长期保留
Linux 日志记录栈
现代发行版使用 systemd-journald 记录结构化日志,并使用 rsyslog 转发日志。
您可以使用 journalctl 查看日志,并在 /etc/rsyslog.conf 或 /etc/rsyslog.d/ 下的附加文件中配置转发规则。
journalctl -u sshd --since '1 hour ago'
journalctl -p err -b什么是 SIEM
SIEM(安全信息和事件管理)平台会接收日志、对其进行标准化处理,并运行关联规则来发现威胁。
常见选项包括 Elastic Stack(ELK)、Wazuh、Graylog 和 Splunk。
- 接收:收集原始事件
- 解析:提取字段
- 关联:链接相关事件
- 告警:针对可疑模式发出通知
使用 rsyslog 转发日志
要通过 TCP 将所有日志发送到中央收集器,请添加转发规则。两个 @@ 表示 TCP(单个 @ 表示 UDP)。
# /etc/rsyslog.d/90-forward.conf
*.* @@siem.internal:514保护传输
通过网络传输的明文 syslog 会泄露敏感数据。请使用 TLS 和 rsyslog 的 GnuTLS 模块,确保日志在传输过程中经过加密。
# rsyslog TLS forwarding
global(DefaultNetstreamDriver="gtls")
$DefaultNetstreamDriverCAFile /etc/ssl/ca.pem
*.* @@(o)siem.internal:6514使用 Filebeat 发送日志
在 Elastic Stack 设置中,Filebeat 会持续读取文件末尾新增的内容,并将其发送到 Logstash 或 Elasticsearch。它会跟踪读取位置,因此重启后不会丢失事件。
# filebeat.yml
filebeat.inputs:
- type: filestream
paths:
- /var/log/auth.log
- /var/log/iptables.log
output.logstash:
hosts: ['siem.internal:5044']解析和标准化事件
原始日志通常杂乱无章。SIEM 会使用解析器(Logstash grok、Wazuh 解码器)将一行内容转换为 src_ip、user 和 action 等字段。
标准化字段可以让您编写跨 SSH、防火墙和 Web 日志统一适用的规则。
# Logstash grok for sshd failed login
filter {
grok {
match => { 'message' => 'Failed password for %{USERNAME:user} from %{IP:src_ip}' }
}
}关联规则
SIEM 的真正强大之处在于关联:将低价值事件组合成高价值告警。
- 来自同一 IP 的 SSH 登录在 60 秒内失败 5 次,随后登录成功 = 可能暴力破解成功
- 防火墙丢弃事件激增 + 新的出站连接 = 可能发生数据外泄
接入您的 IDPS
将现有的入侵检测告警(Suricata、Snort、Fail2ban、AIDE)发送到同一个 SIEM 中。
这样,单个仪表板就能并排显示防火墙丢弃事件、IDS 特征和审计结果,从而实现跨来源关联。
# Send Suricata eve.json to the SIEM via Filebeat
filebeat.inputs:
- type: filestream
paths:
- /var/log/suricata/eve.json
parsers:
- ndjson:
target: ''告警与响应
没有通知机制的检测毫无用处。请配置 SIEM,将告警推送到电子邮件、Slack 或工单系统。
成熟的团队还会添加 SOAR 剧本来自动响应,例如动态添加 iptables 丢弃规则,阻止被标记的 IP。
保留与完整性
日志就是证据。请保护好它们:
- 仅追加或 WORM 存储
- 定义保留期限以满足合规要求(PCI、GDPR)
- 对日志归档进行哈希处理,以便检测篡改
sha256sum auth.log.2026-05-29.gz > auth.log.2026-05-29.gz.sha256快速检查
为什么集中式日志记录优于仅依赖本地日志文件?
回顾
您已经学会将原始服务器日志转化为安全情报:
- 通过 TLS 使用 rsyslog/Filebeat 集中发送日志
- 将日志解析并标准化为字段
- 在 SIEM 中关联防火墙、IDPS 和审计来源
- 发出告警、执行响应并保护日志完整性
集中式日志记录完成了加固闭环:预防、检测,现在还要观测。
常见问题解答
「集中式日志记录与 SIEM 集成」课时是免费的吗?
是的 — 「集中式日志记录与 SIEM 集成」的完整文本可在网页上免费阅读。要进行交互式练习(内置代码编辑器和全天候 AI 导师)并解锁 Linux Server Deployment & SSH Mastery 课程的其余内容,请升级到 CoddyKit PRO。 Linux Server Deployment & SSH Mastery 课程共包含 4 节课。
「集中式日志记录与 SIEM 集成」这节课中我会学到什么?
集中汇总、传输并分析服务器日志,让 IDPS 发现、审计记录和防火墙事件转化为可采取行动的安全情报。 你通过在浏览器中直接运行的动手代码来练习 Linux Server Deployment & SSH Mastery,全天候 AI 导师会在你学习这节课的过程中回答你的问题。
学习 Linux Server Deployment & SSH Mastery 需要有经验吗?
无需任何先前经验。CoddyKit 上的 Linux Server Deployment & SSH Mastery 课程适合初学者到高级学习者,你可以从这里开始或从头开始,按照自己的节奏学习。 这是第 4 节课,共 4 节。
「集中式日志记录与 SIEM 集成」课时需要多长时间?
大多数 CoddyKit 课程大约需要 5–10 分钟。每节课都很精短且互动,所以你能稳步进步,并在网页和应用中从离开的地方继续。
我能在这节 Linux Server Deployment & SSH Mastery 课中编写并运行代码吗?
能。每节 Linux Server Deployment & SSH Mastery 课都包含内置代码编辑器,你可以在浏览器中直接编写并运行真实代码,并获得即时 AI 反馈 — 无需本地设置。
此课程中的所有课时
- 服务器安全审计
- 高级防火墙规则(IPTables)
- 入侵检测与防御
- 集中式日志记录与 SIEM 集成