总体思路现在我有两台主机,100采集102日志后,通过filebeat采集发送给logstash,Logstash清洗完成后发送给es,es建立索引进行存储
12192.168.10.l00 almalinux9.6 rsyslog服务端 514端口192.168.10.102 centos7.9 rsyslog客户端
配置客户端配置cmd记录脚本简单来说,每次执行命令都会触发这个trap,脚本把命令和信息摘出来,然后把各种信息包括IP、用户名、具体命令,全都通过logger写入日志rsyslog日志
附带了简单的清洗
123456789101112131415161718192021...