适用场景
日志的价值在"出事那一刻":设备被改、账号异常登录、数据被导出,都要靠日志还原。分散在本地的日志,重启或覆盖后就没了。
配置步骤(留存策略与容量规划)
# 估算:日志量 = 设备数 × 日均条数 × 平均长度
# 例:50 台设备 × 5 万条/天 × 300 字节 ≈ 750MB/天 → 6 个月约 135GB
# 策略:热数据 30 天在线,冷数据压缩归档
# 监控:日志平台磁盘使用率告警阈值 80%
关键参数与建议
- 统一时间源(NTP),否则日志无法关联分析
- 日志分级:安全事件必收,应用调试日志按需选收,避免存储被打满
- 留存周期按合规要求(等保 ≥6 个月),磁盘容量按日均量倒推
- 关键事件配告警:登录失败激增、策略变更、管理员登录、敏感操作
- 日志平台自身要备份与权限控制,防止日志被篡改
容易踩的坑
- 容量按拍脑袋买,半年后日志丢失
- 只留 1 个月,检查时无法提供 6 个月记录
- 归档策略缺失,清理日志时把审计数据一起删了
验证与巡检
# 证据:日均日志量统计、留存天数查询、磁盘使用率曲线
- 巡检:留存达标、容量余量 >20%、归档记录可查
小结
日志体系的验收标准很简单:随机说一个时间点和一台设备,5 分钟内能拉出对应日志并解释发生了什么。
> 说明:文中命令为通用写法,不同型号/版本可能略有差异,落地前请对照设备实际版本的官方文档;带外管理与安全设备变更建议先在测试设备验证。