так що продовжуємо рубрику, де куA починає бачити систему, а не тільки UI - доповнимо цей пост чучуть)
Протоколи для QA - Syslog
Так що я маю вам сказать)
Syslog - це той протокол, який відповідає за передачу логів.
Не “файл лежить у /var/log”, а саме централізована доставка логів на сервер збору. Бо в реальному проді логи не читають руками на кожному сервері. Їх агрегують.
Працює це принцепі просто якщо вдуматися)
Сервіс генерує лог → Syslog відправляє його на лог-сервер → а там це вже обробляється (SIEM, ELK, Splunk і т.д.)
Працює зазвичай по: UDP 514 (ну це класика) або TCP 514 ну чи TLS (це вже безпечний варіант)
Куа це реально важливо шарити)
Бо іноді: баг є, а логів нема або лог на сервері є, а в централізованій системі нема чи подія відбулась, а аудит її не бачить ну і як же без security каже “ми нічого не отримали”
і це все про доставка логів. як я вже казав вам і повторюю через а через Syslog куа починає думати так: що сервіс лог пише?, чи він реально відправляється? або не стоїть firewall?
Дам вам пару четів на базові кейси
слухає порт:
ss -lntup | grep 514
Перевірити трафік:
tcpdump port 514
Подивитись локальні логи:
journalctl -xe
Всім гарного вечора і настрою!
Обняв.🤗🤗🤗