远程查看或管理 Linux 的 syslog(系统日志),常见做法取决于你用的是 rsyslog / syslog-ng / journald。下面按“最常用 → 进阶”给你一个完整说明。
ssh user@remote_ip
查看传统 syslog:
less /var/log/messages
less /var/log/syslog
查看 systemd 日志(journal):
journalctl -xe
journalctl -u sshd
✅ 适合:临时排查问题
编辑配置:
vim /etc/rsyslog.conf
添加:
*.* @@192.168.1.100:514
说明:
@ UDP@@ TCP重启:
systemctl restart rsyslog
编辑:
vim /etc/rsyslog.conf
开启 TCP/UDP 接收:
module(load="imtcp")
input(type="imtcp" port="514")
重启:
systemctl restart rsyslog
日志会写入:
/var/log/messages
/var/log/syslog
✅ 适合:多台服务器统一收集日志
journalctl --vacuum-size=100M
编辑:
/etc/systemd/journal-remote.conf
SplitMode=host
(通常配合 journal-gatewayd)
journald → rsyslog → 远程
rsyslog 自动读取 journal:
module(load="imjournal")
✅ 企业级
✅ 支持搜索、告警、可视化
nc -u -l 514
客户端:
logger "test message"
firewall-cmd --add-port=514/tcp --permanent
firewall-cmd --reload
journalctl --since "10 min ago"
journalctl -p err
| 场景 | 推荐 |
|---|---|
| 临时查看 | SSH + journalctl |
| 多服务器 | rsyslog 远程 |
| 企业 | ELK / Graylog |
| systemd 系统 | journald + rsyslog |
如果你愿意,可以告诉我:
我可以直接给你一套可复制的配置方案。