设为首页 收藏本站
查看: 1448|回复: 0

[经验分享] ELK日志平台

[复制链接]

尚未签到

发表于 2019-1-28 11:57:58 | 显示全部楼层 |阅读模式
  环境的困境(原因)
  1、开发人员不能登录线上服务器查看相信日志;
  2、各个系统都有日志,日志数据分散难以查找;
  3、日志数据量大,查询速度慢,或者数据不够及时。(状态码 400 的 top10)
  收集->存储->统计->报警、、、
  Elastic Search + Logstash +Kibana = ELK Stack
  1、分布式全文搜索引擎、存储  
  2、日志收集(日志收集于某一处)
  3、日志展示
  安装过程:
  一、Elastic Search
  (1)、Import the Elasticsearch PGP Key
  rpm --import https://artifacts.elastic.co/GPG-KEY-elasticsearch
  (2)、Installing from the RPM repository
echo "[elasticsearch-5.x]
name=Elasticsearch repository for 5.x packages
baseurl=https://artifacts.elastic.co/packages/5.x/yum
gpgcheck=1
gpgkey=https://artifacts.elastic.co/GPG-KEY-elasticsearch
enabled=1
autorefresh=1
type=rpm-md" >>/etc/yum.repos.d/elasticsearch.repo
yum install -y elasticsearch  

  修改配置文件
  创建 数据目录
  mkdir -p /data/es-data
vim /etc/elasticsearch/elasticsearch.yml
cluster.name: Mint
node.name: Mint-node1
path.data: /data/es-data
path.logs: /var/log/elasticsearch
bootstrap.memory_lock: true
network.host: 0.0.0.0
http.port: 9200  ES集群
  cluster.name: Mint  相同就行,同一个局域网 先会广播
  修改node.name
  cluster.name: Mint
  node.name: Mint-node2
  path.data: /data/es-data
  path.logs: /var/log/elasticsearch
  bootstrap.memory_lock: true
  network.host: 0.0.0.0
  http.port: 9200
  插件
  head    bigdesk   kopf    暂时都不支持es5.4
  #bootstrap.memory_lock: true  去掉注释会报错
  解决方式:修改limit 文件 yum 安装的es,默认使用的是普通用户,需要配置limit.conf
vim /etc/security/limits.conf
# allow user 'elasticsearch' mlockall
elasticsearch soft memlock unlimited
elasticsearch hard memlock unlimited  修改数据路径的权限
chown -R elasticsearch:elasticsearch /data/es-data
systemctl enable elasticsearch
systemctl start elasticsearch  Installing Logstash
rpm --import https://artifacts.elastic.co/GPG-KEY-elasticsearch
cat > /etc/yum.repos.d/logstash.repo  ["localhost:9200"] }
stdout { codec => rubydebug }
}
/usr/share/logstash/bin/logstash -f /etc/logstash/conf.d/01-logstach.conf  各种插件
  https://www.elastic.co/guide/en/logstash/current/index.html
  Install Kibana with RPM
  rpm --import https://artifacts.elastic.co/GPG-KEY-elasticsearch
  vim /etc/yum.repos.d/kibana.repo
  [kibana-5.x]
name=Kibana repository for 5.x packages
baseurl=https://artifacts.elastic.co/packages/5.x/yum
gpgcheck=1
gpgkey=https://artifacts.elastic.co/GPG-KEY-elasticsearch
enabled=1
autorefresh=1
type=rpm-md

   yum install kibana  -y
  修改配置文件
  vim /etc/kibana/kibana.yml
  server.port: 5601
  server.host: "0.0.0.0"
  elasticsearch.url: "http://192.168.1.87:9200"
  kibana.index: ".kibana"
  nginx  Module ngx_http_log_module http://nginx.org/en/docs/http/ngx_http_log_module.html   
input {
    file {
        path => "/var/log/nginx/access_json.log"
        codec => "json"
    }
}
output {
    stdout {
        codec => "rubydebug"
    }
}  rsyslog 修改系统日志
  修改
vim /etc/rsyslog.conf
*.* @@192.168.1.87:514  nc 192.168.1.87 12345 < /etc/passwd
  echo “Mint” > /dev/tcp/192.168.1.87/12345 也可以给12345 tcp端口发信息    伪设备
  nc 追加文件
  logstash 解耦 当需要单独修改logstash时,收集的日志可以暂存于内存中,不至于需要停止收集日志
  logstash ---------->redis ---------->logstash -------->elasticsearch----------->kibana
  收集                       消息队列                  分析                      存储                             显示
  192.168.1.87       192.168.1.87      192.168.1.88       192.168.1.87                   192.168.1.87
  redis ---->rabbitmq------>kafka   一般redis就可以,不能满足的时候
  解耦部分的配置文件,于明天整理发出来。再加前面的all.conf,共三个conf文件,shipper.conf、indexer.conf

  logstash 写入kibana的时间戳是UTC。
  http://192.168.1.87:5601/status 查看kibana状态
  ab -n10000 -c1 http://192.168.1.87/       -n次数   -c 每次并发
  安全解决方案 :search Guard
  生产如何上线ELK
  1、日志分类
  系统日志    rsyslog    logstash     syslog插件
  访问日志    nginx       logstash     codec json
  错误日志    file           logstash     file + mulitline
  运行日志    file           logstash     json
  设备日志    syslog      logstash    syslog插件
  debug日志  file           logstash    json or mulitline
  2、日志标准化
  1.路径  固定
  2.格式  尽量json
  系统日志开始->错误日志->运行日志->访问日志
  

  欢迎打算使用阿里云服务器的小伙伴,加我私聊!!QQ:3533470970  或直接领取阿里云幸运券:https://promotion.aliyun.com/ntms/act/ambassador/sharetouser.html?userCode=b6h928qb&utm_source=b6h928qb




运维网声明 1、欢迎大家加入本站运维交流群:群②:261659950 群⑤:202807635 群⑦870801961 群⑧679858003
2、本站所有主题由该帖子作者发表,该帖子作者与运维网享有帖子相关版权
3、所有作品的著作权均归原作者享有,请您和我们一样尊重他人的著作权等合法权益。如果您对作品感到满意,请购买正版
4、禁止制作、复制、发布和传播具有反动、淫秽、色情、暴力、凶杀等内容的信息,一经发现立即删除。若您因此触犯法律,一切后果自负,我们对此不承担任何责任
5、所有资源均系网友上传或者通过网络收集,我们仅提供一个展示、介绍、观摩学习的平台,我们不对其内容的准确性、可靠性、正当性、安全性、合法性等负责,亦不承担任何法律责任
6、所有作品仅供您个人学习、研究或欣赏,不得用于商业或者其他用途,否则,一切后果均由您自己承担,我们对此不承担任何法律责任
7、如涉及侵犯版权等问题,请您及时通知我们,我们将立即采取措施予以解决
8、联系人Email:admin@iyunv.com 网址:www.yunweiku.com

所有资源均系网友上传或者通过网络收集,我们仅提供一个展示、介绍、观摩学习的平台,我们不对其承担任何法律责任,如涉及侵犯版权等问题,请您及时通知我们,我们将立即处理,联系人Email:kefu@iyunv.com,QQ:1061981298 本贴地址:https://www.yunweiku.com/thread-668682-1-1.html 上篇帖子: (高版本)ELK(Elasticsearch + Logstash + Kibana)服务服务搭建 下篇帖子: ELK部署logstash安装部署及应用(二)
您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

扫码加入运维网微信交流群X

扫码加入运维网微信交流群

扫描二维码加入运维网微信交流群,最新一手资源尽在官方微信交流群!快快加入我们吧...

扫描微信二维码查看详情

客服E-mail:kefu@iyunv.com 客服QQ:1061981298


QQ群⑦:运维网交流群⑦ QQ群⑧:运维网交流群⑧ k8s群:运维网kubernetes交流群


提醒:禁止发布任何违反国家法律、法规的言论与图片等内容;本站内容均来自个人观点与网络等信息,非本站认同之观点.


本站大部分资源是网友从网上搜集分享而来,其版权均归原作者及其网站所有,我们尊重他人的合法权益,如有内容侵犯您的合法权益,请及时与我们联系进行核实删除!



合作伙伴: 青云cloud

快速回复 返回顶部 返回列表