본문 바로가기
WIKI 기술 지식 베이스

Syslog

원문 보기 위키 갱신

네트워크 장치 모니터링(NDM)에서 Syslog를 사용해 네트워크 인프라의 상태와 성능을 파악하는 방법을 설명해요. 네트워크 장치를 Datadog와 Syslog로 통합해 로그 데이터를 수집·분석하고 장치 동작을 모니터링하며 문제를 해결할 수 있어요.

출처: 문서

본문

개요

네트워크 장치 모니터링(NDM)은 Syslog를 사용해 네트워크 인프라의 상태와 성능을 파악해요. Syslog를 통해 네트워크 장치를 Datadog와 통합하면 로그 데이터를 수집·분석하고, 장치 동작을 모니터링하며, 문제를 해결하고 네트워크 안정성을 유지할 수 있어요.

사전 요구 사항

  • 네트워크 장치에서 Syslog 메시지를 수신할 수 있는 호스트에 Datadog Agent 버전 7.57 이상이 설치·실행 중이어야 해요.
  • 네트워크 장치가 Syslog 메시지를 Datadog Agent로 직접, 또는 Datadog Agent로 메시지를 전달하는 프록시를 통해 보내도록 구성되어야 해요.

설정

Linux

  1. /etc/datadog-agent/datadog.yaml 파일에서 다음 설정이 활성화되어 있는지 확인해요:

    logs_enabled: true # enable logs collection
    logs_config:
      use_sourcehost_tag: true # adds a source_host tags to logs with the source IP
    
  2. Syslog 수신기 구성을 만들어요:

    • /etc/datadog-agent/conf.d/에 syslog.d/라는 디렉터리를 만들어요.

    • syslog.d/에 다음 내용의 conf.yaml 파일을 만들어요:

      logs:
        - type: udp
          port: 514
          source: syslog
          service: <service> # optional tag
      
      • port: Agent가 Syslog 메시지를 수신하는 포트. 기본값은 514.
      • type: 장치 구성에 따라 udp 또는 tcp로 설정.
      • source: Datadog에서 이 로그에 대한 사용자 정의 소스 이름. NDM 장치와 연관시키려면 syslog를 사용.
      • service: 통합 서비스 태깅을 위한 선택적 서비스 이름.
  3. Datadog Agent를 재시작해 변경 사항을 적용해요.

    sudo systemctl restart datadog-agent
    

Windows

  1. C:\ProgramData\Datadog\datadog.yaml 파일에서 다음 설정이 활성화되어 있는지 확인해요:

    logs_enabled: true # enable logs collection
    logs_config:
    use_sourcehost_tag: true # adds a source_host tags to logs with the source IP
    
  2. Syslog 수신기 구성을 만들어요:

    • C:\ProgramData\Datadog\conf.d\에 syslog.d/라는 디렉터리를 만들어요.

    • syslog.d/에 다음 내용의 conf.yaml 파일을 만들어요:

      logs:
        - type: udp
          port: 514
          source: syslog
          service: <service> # optional tag
      
      • port: Agent가 Syslog 메시지를 수신하는 포트. 기본값은 514.
      • protocol: 장치 구성에 따라 udp 또는 tcp로 설정.
      • source: Datadog에서 이 로그에 대한 사용자 정의 소스 이름. NDM 장치와 연관시키려면 syslog를 사용.
      • service: 통합 서비스 태깅을 위한 선택적 서비스 이름.
  3. Services 콘솔에서 Datadog Agent 서비스를 재시작해 변경 사항을 적용해요.

Docker

  1. Docker 볼륨의 /etc/datadog-agent/datadog.yaml 파일에서 다음 설정이 활성화되어 있는지 확인해요:

    logs_enabled: true # enable logs collection
    logs_config:
    use_sourcehost_tag: true # adds a source_host tags to logs with the source IP
    
  2. Syslog 수신기 구성을 만들어요:

    • /etc/datadog-agent/conf.d/에 볼륨을 마운트하고 syslog.d/라는 디렉터리를 만들어요.

    • syslog.d/에 다음 내용의 conf.yaml 파일을 만들어요:

      logs:
        - type: udp
          port: 514
          source: syslog
          service: <service> # optional tag
      
      • port: Agent가 Syslog 메시지를 수신하는 포트. 기본값은 514.
      • protocol: 장치 구성에 따라 udp 또는 tcp로 설정.
      • source: Datadog에서 이 로그에 대한 사용자 정의 소스 이름. NDM 장치와 연관시키려면 syslog를 사용.
      • service: 통합 서비스 태깅을 위한 선택적 서비스 이름.
  3. 변경 사항을 적용하려면 Agent가 설치된 Docker 컨테이너를 재시작해요.

로그 파싱

위 단계를 완료하면 Syslog가 Datadog로 로그 데이터를 보내기 시작할 수 있어요. NDM이 이 로그를 모니터링하는 네트워크 장치와 올바르게 연관시키도록, 각 장치의 소스 IP 주소로 syslog_ip 태그를 채우는 사용자 정의 로그 파싱 파이프라인을 설정해요.

참고: source:syslog 그리고 syslog_ip 태그가 장치의 IP 주소 중 하나와 일치할 때 NDM이 로그를 장치와 연관시켜요.

네트워크 구성에 따라 적절한 시나리오를 선택해요.

직접 연결(프록시 없음)

네트워크 장치가 Syslog 메시지를 Datadog Agent로 직접 보내면 Agent의 use_sourcehost_tag: true 설정이 보낸 사람의 IP 주소를 포함한 source_host 태그를 자동으로 추가해요.

syslog_ip 태그를 만들려면 로그 처리 파이프라인을 사용해 source_host 태그를 다시 매핑해요:

  1. Datadog에서 Logs > Log Configuration > Pipelines로 이동해요.
  2. 파이프라인을 만들거나 기존 파이프라인을 선택해요.
  3. 다음 구성으로 Log Remapper 프로세서를 추가해요:
    • 태그 소스: source_host
    • 대상 태그: syslog_ip

Syslog 프록시 사용

네트워크 장치가 프록시(예: rsyslog 또는 syslog-ng)를 통해 Syslog를 보내면 source_host 태그는 원래 장치의 IP 대신 프록시의 IP 주소를 반영해요.

syslog_ip 태그를 만들려면:

  1. 프록시를 구성해 Syslog 메시지 페이로드에 원래 소스 IP를 포함하도록 해요.
    • rsyslog 예시: $template CustomFormat,"%fromhost-ip% %msg%\n" 같은 템플릿을 사용해 각 메시지 앞에 소스 IP를 붙여요.
  2. 로그 처리 파이프라인을 만들어 IP 주소를 추출·매핑해요:
    1. Datadog에서 Logs > Log Configuration > Pipelines로 이동해요.
    2. 파이프라인을 만들거나 기존 파이프라인을 선택해요.
    3. Grok Parser 프로세서를 추가해 메시지에서 IP 주소를 임시 속성(예: @temp_ip)으로 추출해요.
    4. 다음 구성으로 Log Remapper 프로세서를 추가해요:
      • 속성 소스: @temp_ip(또는 선택한 속성 이름)
      • 대상 태그: syslog_ip
      • Preserve source attribute: 임시 속성을 제거하려면 이 옵션의 선택을 해제해요.

자세한 내용은 Datadog 로그 파이프라인 문서를 참고해요.

Syslog 메시지 확인

네트워크 장치가 구성되고 Datadog Agent가 실행 중이면 Syslog 데이터가 수집·전송되는지 확인할 수 있어요:

  1. Datadog 계정의 Log Explorer로 이동해요.

  2. 검색 창에서 source:syslog(또는 conf.yaml 파일에 지정한 소스)로 필터링해요. 네트워크 장치 Syslog 메시지가 Log Explorer에 나타나는지 확인할 수 있어요.

  3. syslog_ip 확인: 각 관련 로그 항목에 syslog_ip 태그가 존재하고 네트워크 장치의 IP 주소로 올바르게 채워졌는지 확인해요.

  4. 선택적으로 NDM에서 Syslog 메시지를 관찰하려면 Infrastructure > Network Devices로 이동해요.

    • Syslog 메시지를 보내도록 구성된 장치를 선택해요.
    • NDM 장치 보기에서 Events 탭을 클릭해요. Syslog 메시지와 SNMP 트랩이 단일 보기로 결합돼요. 필터를 사용해 이벤트 유형별로 결과를 좁힐 수 있어요.

더 알아보기 (Learn more)