Syslog
네트워크 장치 모니터링(NDM)에서 Syslog를 사용해 네트워크 인프라의 상태와 성능을 파악하는 방법을 설명해요. 네트워크 장치를 Datadog와 Syslog로 통합해 로그 데이터를 수집·분석하고 장치 동작을 모니터링하며 문제를 해결할 수 있어요.
출처: 문서
본문
개요
네트워크 장치 모니터링(NDM)은 Syslog를 사용해 네트워크 인프라의 상태와 성능을 파악해요. Syslog를 통해 네트워크 장치를 Datadog와 통합하면 로그 데이터를 수집·분석하고, 장치 동작을 모니터링하며, 문제를 해결하고 네트워크 안정성을 유지할 수 있어요.
사전 요구 사항
- 네트워크 장치에서 Syslog 메시지를 수신할 수 있는 호스트에 Datadog Agent 버전 7.57 이상이 설치·실행 중이어야 해요.
- 네트워크 장치가 Syslog 메시지를 Datadog Agent로 직접, 또는 Datadog Agent로 메시지를 전달하는 프록시를 통해 보내도록 구성되어야 해요.
설정
Linux
-
/etc/datadog-agent/datadog.yaml파일에서 다음 설정이 활성화되어 있는지 확인해요:logs_enabled: true # enable logs collection logs_config: use_sourcehost_tag: true # adds a source_host tags to logs with the source IP -
Syslog 수신기 구성을 만들어요:
-
/etc/datadog-agent/conf.d/에syslog.d/라는 디렉터리를 만들어요. -
syslog.d/에 다음 내용의conf.yaml파일을 만들어요:logs: - type: udp port: 514 source: syslog service: <service> # optional tagport: Agent가 Syslog 메시지를 수신하는 포트. 기본값은 514.type: 장치 구성에 따라udp또는tcp로 설정.source: Datadog에서 이 로그에 대한 사용자 정의 소스 이름. NDM 장치와 연관시키려면syslog를 사용.service: 통합 서비스 태깅을 위한 선택적 서비스 이름.
-
-
Datadog Agent를 재시작해 변경 사항을 적용해요.
sudo systemctl restart datadog-agent
Windows
-
C:\ProgramData\Datadog\datadog.yaml파일에서 다음 설정이 활성화되어 있는지 확인해요:logs_enabled: true # enable logs collection logs_config: use_sourcehost_tag: true # adds a source_host tags to logs with the source IP -
Syslog 수신기 구성을 만들어요:
-
C:\ProgramData\Datadog\conf.d\에syslog.d/라는 디렉터리를 만들어요. -
syslog.d/에 다음 내용의conf.yaml파일을 만들어요:logs: - type: udp port: 514 source: syslog service: <service> # optional tagport: Agent가 Syslog 메시지를 수신하는 포트. 기본값은 514.protocol: 장치 구성에 따라udp또는tcp로 설정.source: Datadog에서 이 로그에 대한 사용자 정의 소스 이름. NDM 장치와 연관시키려면syslog를 사용.service: 통합 서비스 태깅을 위한 선택적 서비스 이름.
-
-
Services 콘솔에서 Datadog Agent 서비스를 재시작해 변경 사항을 적용해요.
Docker
-
Docker 볼륨의
/etc/datadog-agent/datadog.yaml파일에서 다음 설정이 활성화되어 있는지 확인해요:logs_enabled: true # enable logs collection logs_config: use_sourcehost_tag: true # adds a source_host tags to logs with the source IP -
Syslog 수신기 구성을 만들어요:
-
/etc/datadog-agent/conf.d/에 볼륨을 마운트하고syslog.d/라는 디렉터리를 만들어요. -
syslog.d/에 다음 내용의conf.yaml파일을 만들어요:logs: - type: udp port: 514 source: syslog service: <service> # optional tagport: Agent가 Syslog 메시지를 수신하는 포트. 기본값은 514.protocol: 장치 구성에 따라udp또는tcp로 설정.source: Datadog에서 이 로그에 대한 사용자 정의 소스 이름. NDM 장치와 연관시키려면syslog를 사용.service: 통합 서비스 태깅을 위한 선택적 서비스 이름.
-
-
변경 사항을 적용하려면 Agent가 설치된 Docker 컨테이너를 재시작해요.
로그 파싱
위 단계를 완료하면 Syslog가 Datadog로 로그 데이터를 보내기 시작할 수 있어요. NDM이 이 로그를 모니터링하는 네트워크 장치와 올바르게 연관시키도록, 각 장치의 소스 IP 주소로 syslog_ip 태그를 채우는 사용자 정의 로그 파싱 파이프라인을 설정해요.
참고: source:syslog 그리고 syslog_ip 태그가 장치의 IP 주소 중 하나와 일치할 때 NDM이 로그를 장치와 연관시켜요.
네트워크 구성에 따라 적절한 시나리오를 선택해요.
직접 연결(프록시 없음)
네트워크 장치가 Syslog 메시지를 Datadog Agent로 직접 보내면 Agent의 use_sourcehost_tag: true 설정이 보낸 사람의 IP 주소를 포함한 source_host 태그를 자동으로 추가해요.
syslog_ip 태그를 만들려면 로그 처리 파이프라인을 사용해 source_host 태그를 다시 매핑해요:
- Datadog에서 Logs > Log Configuration > Pipelines로 이동해요.
- 파이프라인을 만들거나 기존 파이프라인을 선택해요.
- 다음 구성으로 Log Remapper 프로세서를 추가해요:
- 태그 소스:
source_host - 대상 태그:
syslog_ip
- 태그 소스:
Syslog 프록시 사용
네트워크 장치가 프록시(예: rsyslog 또는 syslog-ng)를 통해 Syslog를 보내면 source_host 태그는 원래 장치의 IP 대신 프록시의 IP 주소를 반영해요.
syslog_ip 태그를 만들려면:
- 프록시를 구성해 Syslog 메시지 페이로드에 원래 소스 IP를 포함하도록 해요.
- rsyslog 예시:
$template CustomFormat,"%fromhost-ip% %msg%\n"같은 템플릿을 사용해 각 메시지 앞에 소스 IP를 붙여요.
- rsyslog 예시:
- 로그 처리 파이프라인을 만들어 IP 주소를 추출·매핑해요:
- Datadog에서 Logs > Log Configuration > Pipelines로 이동해요.
- 파이프라인을 만들거나 기존 파이프라인을 선택해요.
- Grok Parser 프로세서를 추가해 메시지에서 IP 주소를 임시 속성(예:
@temp_ip)으로 추출해요. - 다음 구성으로 Log Remapper 프로세서를 추가해요:
- 속성 소스:
@temp_ip(또는 선택한 속성 이름) - 대상 태그:
syslog_ip - Preserve source attribute: 임시 속성을 제거하려면 이 옵션의 선택을 해제해요.
- 속성 소스:
자세한 내용은 Datadog 로그 파이프라인 문서를 참고해요.
Syslog 메시지 확인
네트워크 장치가 구성되고 Datadog Agent가 실행 중이면 Syslog 데이터가 수집·전송되는지 확인할 수 있어요:
-
Datadog 계정의 Log Explorer로 이동해요.
-
검색 창에서
source:syslog(또는conf.yaml파일에 지정한 소스)로 필터링해요. 네트워크 장치 Syslog 메시지가 Log Explorer에 나타나는지 확인할 수 있어요. -
syslog_ip확인: 각 관련 로그 항목에syslog_ip태그가 존재하고 네트워크 장치의 IP 주소로 올바르게 채워졌는지 확인해요. -
선택적으로 NDM에서 Syslog 메시지를 관찰하려면 Infrastructure > Network Devices로 이동해요.
- Syslog 메시지를 보내도록 구성된 장치를 선택해요.
- NDM 장치 보기에서 Events 탭을 클릭해요. Syslog 메시지와 SNMP 트랩이 단일 보기로 결합돼요. 필터를 사용해 이벤트 유형별로 결과를 좁힐 수 있어요.