日志别跟着 NAS 一起没了:群晖日志发送到 syslog 服务器集中归集实操

日志别跟着 NAS 一起没了:群晖日志发送到 syslog 服务器集中归集实操

引言

排查存储事故时最被动的一句话是「日志也一起没了」:机器故障、被入侵后抹掉痕迹、或者人为误清,机内日志与设备共存亡。标准解法是日志外送——把 NAS 的本地系统日志实时送到独立的 syslog 服务器集中保管,设备出任何状况,日志都完好地躺在另一台机器上。DSM 日志中心里的「日志发送」页就是把这个配置做成了一张表单:服务器、端口、协议、格式四个字段加一个测试按钮。单台 NAS 这样配是留证据,一个机房十几台 NAS 都指向同一台 syslog 服务器,就是集中审计:所有设备的告警按时间线汇在一张日志流里,跨设备的故障关联一目了然。这篇把每个字段怎么填、两项协议怎么选讲清楚。

协议与格式先想清楚

配置前先定两件事。传输协议选 UDP 还是 TCP:UDP 是基于信息的简易连接协议,传输快但没有安全与纠错机制,包丢了就丢了;TCP 提供有保证的传输,用流量控制确认所有数据包送达后才处理下一批。日志量不大、内网链路稳定时 UDP 够用;审计场景要求「一条都不能少」,选 TCP——且安全连接(TLS/SSL)仅在 TCP 下可用,要加密传输就没有 UDP 这个选项。日志格式选 BSD(RFC 3164)还是 IETF(RFC 5424):前者是传统格式、兼容老接收端,后者是现行标准、结构化字段更完整。接收端是什么软件、认哪种格式,先问清再选。

操作步骤

  1. 先把 syslog 服务器准备好,记下它的 IP 或主机名、接收端口与所用协议。为什么:DSM 这一侧的每个字段都要与服务器侧严格对齐——协议不符、端口不对,日志发出去就是石沉大海,而且这种错配不报错、只是安静地丢;先把服务器侧参数记在纸上再配 NAS,是对齐成本最低的方式。

  2. 打开日志中心,进入「日志发送」页。为什么:日志中心是 DSM 的日志统一入口,「日志发送」负责出站方向——本机日志从哪里来、送到哪里去,在这一页之外不需要动其他设置。

  3. 勾选「将日志发送至 syslog 服务器」。为什么:这是总开关,勾选后下方字段才生效;先勾选再填参数与先填参数再勾选在结果上没有差别,但按顺序做可以让每一步的界面反馈都可见。

  4. 在「服务器」字段填 syslog 服务器的主机名或 IP 地址,「端口」字段填接收端口号。为什么:官方注明默认端口号应为 514;如果 syslog 服务器改用了别的端口,必须先在网络上配置好相应的端口转发规则,NAS 这边填的端口与服务器实际监听端口一致才有意义。

  5. 在「传输协议」中选择 UDP 或 TCP。为什么:这个选择必须与 syslog 服务器所用协议相符,不是 NAS 单方面的事——服务器收 TCP、NAS 发 UDP,日志永远到不了。审计优先选 TCP:有送达保证,且 TLS/SSL 安全连接只在 TCP 下可用。

  6. 需要加密时勾选「启用安全连接 (TLS/SSL)」,单击导入证书并选择证书。为什么:跨网络或跨机房外送日志,链路上的日志内容(含用户名、IP 等敏感字段)不加密等于明文流通;TLS 要求先有证书,证书导入后传输即受保护。

  7. 在「日志格式」中选择 BSD (RFC 3164) 或 IETF (RFC 5424)。为什么:格式决定日志记录的字段结构,选哪种取决于接收端的解析能力——老牌 syslog 服务多兼容 RFC 3164,现代 SIEM 与日志平台普遍认 RFC 5424;格式不匹配的典型症状是日志到了但字段解析错位。

  8. 单击「发送测试日志」,到 syslog 服务器上确认收到。为什么:这是官方流程里的显式一步,也是整套配置唯一的端到端验证——测试日志到达,服务器、端口、协议、格式四项同时对上;没收到,按这四项逐项排查,比配置完等真实日志发现丢包高效得多。

  9. 切到「过滤器」选项卡,按类别(系统、连接、备份等)或严重性(警告、错误、信息)指定要发送的日志类型。为什么:全量外送的好处是不漏,代价是噪音与存储量;把「信息」级过滤在本地、只外送警告与错误,集中服务器的日志流更干净——过滤策略按审计需求定,事后可随时调整。

  10. 单击「应用」保存设置,并在次日在 syslog 服务器上抽查前一天的日志完整性。为什么:测试日志只证明链路通,不证明持续性与过滤策略符合预期;次日抽查是对「日志真的在集中归集」的最终确认,也是把这套配置纳入日常审计动作的起点。

三条边界先知道

  • TLS 只随 TCP:安全连接(TLS/SSL)仅在使用 TCP 时可用——要加密就没有 UDP 选项,协议选择与安全要求要一起想。
  • 端口转发的责任在网络侧:非 514 端口需要先设置适当的端口转发规则,这是官方明确的前置条件,不是 NAS 单方面改端口就能通。
  • 外送不替代本地日志策略:日志发送解决「留证据、可集中」,本地的日志归档与轮转(见日志中心归档设置)仍按原策略运行,两层互不替代。

结语

日志外送是「设备可以出事、记录不能断」这条审计底线的基础设施:一张表单、一次测试日志、一套过滤策略,单机能留证、多机能汇流。贵州诚鑫致达科技在做企业存储运维体系建设时,syslog 集中归集是日志管理方案的第一步交付——证据链独立于设备存在,事后追查才有完整的时间线。