日志集中收集别裸奔:日志中心建 SSL 加密接收规则,跨网段收日志

痛点场景

机房里多台设备、分公司几台群晖,日志想集中收到一台主 NAS 上统一检索。日志中心本身就支持接收外部日志,但默认明文传输——日志里带着登录记录、系统事件、报错细节,跨网段明文跑,等于把系统动态摊开在链路上。官方知识库对此有专门方案:在日志中心设置使用 SSL 加密的日志接收规则

前提两件事:接收端 NAS 运行 DSM 6.2 或以上版本;已安装 Log Center 套件

接收端第一步:把证书绑到日志接收上

SSL 要有证书可用,这一步先解决"证书与服务的绑定":

  • DSM 6:直接进入下一步;
  • DSM 7 及以上:进入 控制面板 > 安全性 > 证书,选中目标证书,单击向下箭头图标,确认**“正在接收日志”包含在该证书的服务中。如果你打算用 IP 地址来建立连接,请把“日志接收"分配给默认证书 synology**。

这一步是最容易卡住的地方:证书选了、规则建了,但服务没绑上,发送端照样握手失败。

接收端第二步:创建接收规则

进入 日志中心 > 日志接收 > 创建

  1. 传输协议选择 TCP——官方明确 SSL 仅在使用 TCP 时可用,选 UDP 就与 SSL 无缘;
  2. 如果有多条接收规则,必须为每条规则分配不同的端口号,避免互相顶掉。

接收端第三步:导出证书

规则创建完成后,单击导出证书——这份导出件就是给发送端用的信任凭据,没有它,发送端无法验证接收端的身份。

发送端:配置发送规则

  • 发送端可以是另一台群晖 NAS,也可以是任何支持日志发送的设备
  • 发送规则里填接收端地址与端口,并导入上一步导出的证书;
  • 关键约束:要连接运行 DSM 7 或更高版本的群晖接收端时,发送端的域必须与第一步中所选证书的域名匹配。这解释了为什么第一步要谨慎选证书——用 IP 连接就用 synology 默认证书,用域名连接就确认该证书涵盖"正在接收日志"服务。

验证与排错顺序

配置完成后,从发送端发几条测试日志,在接收端日志中心里检索确认到达。若不通,按这个顺序查:

  1. 传输协议是不是 TCP(SSL 只走 TCP);
  2. 接收端证书有没有绑定"正在接收日志"服务;
  3. 发送端域与证书域名是否匹配;
  4. 多条规则是否撞了端口号;
  5. 发送端导入的是不是接收端最新导出的那份证书。

预防与注意

  • 接收端证书到期换新后,记得重新导出并同步给所有发送端,否则某天开始所有设备静默断流;
  • 每条规则的端口号建立台账,后续加设备先查台账再分配;
  • 日志集中是审计的地基,SSL 是这块地基的钢筋——明文收集看似省事,出事时拿出的日志链路反而会被质疑可信度。

日志是事后追责最可靠的证据链。诚鑫致达科技部署集中日志时都会顺手把 SSL 这一步做上——多花的十分钟,换来的是真出事时证据拿得出手。