Serwer logów
Jak utworzyć serwer logów, podłączyć do niego serwery i aplikacje, przeszukiwać wpisy i ustawić alerty.
Serwer logów zbiera logi z Twoich serwerów i aplikacji w jednym miejscu, a Ty przeszukujesz je w https://cloud.hostava.pl. To osobna maszyna w Twoim projekcie — nie dzielisz jej z nikim, a domyślnie przyjmuje logi tylko z sieci prywatnej projektu. Obsługuje syslog, Graylog (GELF), HTTP, Elasticsearch, Loki i OpenTelemetry.
Tworzenie serwera logów
- Wejdź w Logi i kliknij Utwórz serwer logów.
- Wybierz Lokalizację i Projekt — serwery tego projektu wyślą logi siecią prywatną.
- Wybierz Poziom:
- Dev — jedna instancja, do testów,
- Produkcja (HA) — dwie instancje na różnych serwerach fizycznych; awaria jednej nie przerywa zbierania ani wyszukiwania.
- Wybierz Pojemność na logi (GB dysku; w HA w każdej z 2 instancji).
- Ustaw, jak długo przechowywać logi: 7, 14, 30, 90, 180 lub 365 dni. Starsze wpisy usuwamy automatycznie, a gdy dysk się zapełni, najstarsze dane znikną wcześniej.
- Opcjonalnie włącz Dostęp z Internetu (dla serwerów i aplikacji spoza projektu lub spoza Hostavy) i podaj Zaufane adresy (IP/CIDR).
- Nadaj nazwę i kliknij Utwórz serwer logów. Instalacja trwa kilka minut.
Usługa jest rozliczana godzinowo z salda.
Podłączanie serwerów (agent)
Najprostsza droga to agent Hostava, który wysyła dziennik systemowy (w tym logowania SSH i sudo) oraz logi nginx i Apache.
- Na stronie serwera logów, w zakładce Podłączanie, karta Serwery wysyłające logi pokazuje Twoje serwery ze wszystkich projektów. Kliknij Podłącz przy wybranym (musi być uruchomiony). Instalacja agenta trwa zwykle 1–2 minuty.
- Możesz też włączyć to od strony serwera: zakładka Bezpieczeństwo → karta Wysyłanie logów → Włącz wysyłanie logów.
Serwery z tego samego projektu wysyłają logi siecią prywatną, pozostałe przez Internet (HTTPS) — wymaga to włączonego dostępu z Internetu. Agenta usuniesz przyciskiem Wyłącz.
Wysyłanie logów z aplikacji i własnych narzędzi
W zakładce Podłączanie znajdziesz adresy, porty, login i token zapisu (przycisk Pokaż token) oraz gotowe konfiguracje. Domyślne porty:
- HTTP (sieć prywatna): 9428, HTTPS (Internet): 9443,
- syslog: 514 TCP/UDP, GELF: 12201 TCP/UDP.
Przykład dla rsyslog (/etc/rsyslog.d/90-hostava.conf, potem systemctl restart rsyslog):
*.* @@10.0.0.5:514
Przykład wysłania wpisu przez HTTP (JSON, po jednym w linii):
curl -u LOGIN:TOKEN -H 'Content-Type: application/x-ndjson' \
-X POST 'http://10.0.0.5:9428/insert/jsonline?_stream_fields=host,app&_msg_field=message&_time_field=timestamp' \
-d '{"host":"web-01","app":"sklep","message":"zamówienie 123 opłacone"}'
Zamiast 10.0.0.5, LOGIN i TOKEN wstaw wartości z panelu. Dla Fluent Bit, Filebeat i Logstash użyj wyjścia Elasticsearch, a dla Promtail i OpenTelemetry — adresów podanych w panelu.
Wskazówka: Token zapisu pozwala tylko dopisywać wpisy. Nawet przejęty serwer, który go używa, nie odczyta logów innych systemów.
Uwaga: W poziomie Produkcja (HA) wysyłaj każdy log do obu adresów instancji, żeby awaria jednej niczego nie gubiła. Agent Hostava robi to sam.
Z Internetu logi przyjmujemy przez HTTPS z tokenem — certyfikat serwera pobierzesz w zakładce Podłączanie. Syslog i GELF nie mają uwierzytelnienia ani szyfrowania, więc z Internetu działają wyłącznie dla adresów z listy zaufanych.
Wyszukiwanie
W zakładce Wyszukiwanie:
- Wpisz zapytanie, np.
error,SYSLOG_IDENTIFIER:sshdalboapp:nginx "500". Działa pełna składnia LogsQL, np.error AND NOT timeoutluberror | stats by (host) count(). - Wybierz zakres (od 15 min do 30 dni albo Własny) i opcjonalnie Systemy, z których chcesz widzieć wpisy.
- Kliknij Szukaj. Kliknięcie wpisu pokazuje wszystkie jego pola.
Przyciskiem CSV pobierzesz wyniki według bieżących filtrów (do 10 000 najnowszych wpisów).
Alerty
W zakładce Alerty:
- W karcie Powiadomienia włącz E-mail na adres konta i/lub podaj Webhook (https://, np. Slack). Webhook dostaje POST z JSON: reguła, liczba wystąpień, hosty, czas.
- W Regułach wykrywania włącz gotowe reguły, np. Próby włamania przez SSH, Logowanie na root przez SSH, Brak pamięci (OOM), Pełny dysk, Awaria usługi, Błędy serwera WWW (5xx), Atak na logowanie WordPress czy System przestał wysyłać logi. Możesz zmienić próg i okno czasowe.
- Przyciskiem Własna reguła dodasz regułę z własnym zapytaniem: „Alert, gdy co najmniej N wystąpień w ciągu X min”.
Reguły sprawdzamy co 5 minut. Po alercie ta sama reguła milczy przez godzinę. Gotowe reguły korzystają z logów wysyłanych przez agenta Hostava.
Ustawienia
W zakładce Ustawienia zmienisz okres przechowywania (w dniach), sprawdzisz zajętość dysku, zmienisz Dostęp z Internetu i listę zaufanych adresów.
Uwaga: Jeśli serwer logów został utworzony bez dostępu z Internetu, nie ma adresu publicznego i przyjmuje logi tylko z sieci prywatnej swojego projektu. Aby zbierać logi z innych projektów lub spoza Hostavy, utwórz serwer logów z włączonym dostępem z Internetu.
W tej samej zakładce usuniesz serwer logów — razem ze wszystkimi zebranymi logami, bez możliwości cofnięcia.
Zobacz też: Sieć prywatna projektu, Zapora sieciowa.