日志别等系统分区满了才想起留:群晖日志中心归档设置,配目的地、规则与留存上限
日志别等系统分区满了才想起留:群晖日志中心归档设置,配目的地、规则与留存上限
等保测评、安全溯源、故障复盘,三件事到最后都会问同一句话:那天的日志还在吗?群晖 DSM 的日志中心本身会记系统、连接、文件传输三类本地日志,但很多管理员忽略了一点——本地日志保存在有容量限制的系统分区里,数量一到上限,旧日志就会被静默删除。等出事再去翻,往往已经翻不到了。日志中心的归档设置,就是把这些「会自己消失的证据」变成「落到共享文件夹里的档案」的开关,配一次,长期生效。
什么场景用它最值
一是合规留存:行业要求日志保留半年一年,靠系统分区那点容量根本不现实。二是安全溯源:谁在什么时候删了共享文件夹里的文件、哪个 IP 反复尝试登录失败,答案都在日志里,前提是日志还活着。三是多设备集中管理:日志中心收了全网发来的日志,同样需要一个不受容量限制的归宿。
操作步骤
-
打开日志中心,进入归档设置页面。为什么:归档不改动日志的采集,只管「存多久、存哪里」,所以随时可以启用,不用等维护窗口——但越早配,被删掉的日志越少。
-
单击选择位置,为收到的日志指定归档存储的目的地文件夹。为什么:目的地就是日志档案的家,建议选独立共享文件夹并配好权限与后续备份——归档本身也该进 Hyper Backup 的备份范围,日志是备份策略里最常被漏掉的一类数据。
-
勾选将本地日志归档到之前指定的存储位置。为什么:本地日志(系统、连接、文件传输日志)默认存放在有容量限制的系统分区,超限就删旧日志;勾选后所有日志按归档规则落到指定目的地,本地日志从此有了系统分区之外的完整副本。要看已归档的本地日志,点打开日志归档并选择 SYNOSYSLOGDB__LOCALARCH.DB。
-
在归档规则区域设置自动归档条件:当日志数据库达到特定大小、单个日志的数量达到特定数量、或日志达到特定时间时触发归档。为什么:三个维度对应三种管理风格——按大小控磁盘、按数量控条目、按时间对齐合规周期;设了规则,归档就是自动行为,不依赖任何人记得手工导出。
-
认清不启用归档的代价:日志累计数量超过数据库可保留上限时,以前的日志会被直接删除。各协议上限为——AFP、File Station、FTP、WebDAV 各 20,000 条,SMB 100,000 条。为什么:这组数字决定「日志能回看到多远」:一家百人规模的公司,SMB 十万条的窗口可能只有几天,出了上周的事再查上周的记录,大概率已经翻页了。
-
按需选归档格式三项:除默认 SQLite 文件外将日志以文本格式归档、压缩日志归档(ZIP)、根据设备分开归档日志。为什么:文本格式方便 grep 和脚本处理,审计时不用专用工具也能读;压缩适合长期留存省空间;按设备分开则让多台网络设备发来的日志各自成档,溯源时直接定位到设备目录,不必在混合档案里筛。
-
上线后定期回到日志中心验证:打开日志归档确认档案在生成、目的地空间在合理水位。为什么:归档最怕「配了但没跑」——目的地共享文件夹被删、权限变动都会让归档悄悄停摆,月度巡检里加一眼,胜过事发后对着空目录复盘。
三个必须知道的边界
- 归档设置管的是日志中心收到的日志与本地日志的落盘方式,网络设备向日志中心发送日志需在日志发送(客户端侧)另行配置。
- 档案默认是 SQLite 数据库文件,跨系统取证时注意用支持的工具打开,别用文本编辑器硬改。
- 按设备分开归档会让档案数量随设备数增长,规划目的地容量时按设备数留余量。
日志是运维的行车记录仪。归档目的地、触发规则、留存上限三件事配齐,出事时才有「调录像」的底气。贵州诚鑫致达科技在日志体系交付里,归档目录与备份任务是同一张检查表上的相邻两项,缺一项就不签验收。