rsyslog远程同步需协议匹配、模块加载、目录权限和防火墙策略四者全部对齐:服务端须显式启用imtcp/imudp模块,客户端@(UDP)@@(TCP)不可混淆,日志目录须提前创建并赋权,SELinux与防火墙策略亦需同步放行。

rsyslog 远程同步不是“配个地址就能通”,关键在于协议匹配、模块加载、目录权限和防火墙策略四者必须全部对齐,缺一不可。
服务端必须显式加载 imtcp 或 imudp 模块
默认的 /etc/rsyslog.conf 里这两个模块是注释掉的,不取消注释,哪怕写了 input(type="imtcp" port="514") 也完全不生效。
常见错误现象是 ss -tnlu | grep 514 看不到监听,systemctl status rsyslog 里也没有报错——因为模块根本没加载,规则被静默忽略。
实操建议:
- 编辑 /etc/rsyslog.conf 或新建 /etc/rsyslog.d/01-listen.conf
- 必须写两行:
module(load="imtcp")input(type="imtcp" port="514")
- UDP 同理,但需额外确认内核未丢包(UDP 无重传,高负载下易丢日志)
- 不要混用 TCP 和 UDP 的模块与 input 规则在同一个配置文件里,避免加载冲突
客户端转发规则里 @ 和 @@ 不能写反
@ 是 UDP,@@ 是 TCP——这是硬编码约定,不是可配置项。写反会导致客户端发出去,服务端收不到,且 journalctl -u rsyslog -f 里几乎不报错。
使用场景:
- 测试环境或低敏感日志可用 @(轻量、低延迟)
- 生产环境强烈建议用 @@(可靠传输、支持队列缓存)
参数差异:
- @@ 默认启用内存队列,断网时日志暂存;@ 是即发即弃
- 若用 @@,务必加模板后缀,如 @@192.168.1.100:514;RSYSLOG_ForwardFormat,否则日志格式可能错乱
- 不要写成 @@192.168.1.100:514 后直接跟空格或换行,rsyslog 解析器会截断
日志落盘路径的目录必须提前创建并赋权
rsyslog 本身不会帮你递归创建多级目录。也就是说,模板如果写成 $template RemoteLogs,"/var/log/%FROMHOST-IP%/%PROGRAMNAME%.log",而目标目录 /var/log/10.0.2.15/ 又还没准备好,结果往往不是“稍后再试”,而是日志直接被丢掉,连像样的报错都未必看得到。
这里有几个特别容易踩中的坑:
- 手动执行了 mkdir -p /var/log/10.0.2.15,却忘了再补上 chown syslog:adm /var/log/10.0.2.15
- 目录权限设成了 700,结果 syslog 用户根本没有写权限(通常应设为 755,至少也要 750)
- 模板里用了 %HOSTNAME%,但客户端 hostname 偏偏是 localhost.localdomain,这样一来,生成出来的路径可能带有特殊字符,或者长度过长,最终写入失败
- 相比之下,使用 %FROMHOST-IP% 通常更稳一些;不过也别掉以轻心,IPv6 地址会被转义成带冒号的字符串,正式批量部署前,最好先测一遍
SELinux 和防火墙常被忽略但实际拦路
在 CentOS/RHEL 环境里,哪怕 firewalld 已经放行了 514/tcp,也别急着下结论。很多时候,真正拦路的其实是 SELinux:它既可能阻止 rsyslogd 绑定网络端口,也可能限制其写入自定义目录。
验证与修复可以这样做:
- 先用 getenforce 看当前状态;如果结果是 Enforcing,就执行 setsebool -P rsyslog_forward on
- 想确认是不是 SELinux 在拦截,可以运行 ausearch -m a vc -ts recent | grep rsyslog,查看相关拒绝记录
- 防火墙配置别漏步骤,命令必须带上 --permanent,然后再执行 --reload;如果只用了 --add-port,规则是不会持久生效的
- 还有一个很容易误判的点:telnet 192.168.1.100 514 能连通,并不等于日志一定能正常传输。TCP 握手成功,只能说明端口可达,不代表 rsyslog 的接收模块已经准备就绪;还得结合 tcpdump -i any port 514 抓包,确认数据是否真的到达了服务端进程
实际部署时,最常卡住的不是配置语法,而是服务端没加载模块 + 客户端用了 @ 却期待 TCP 可靠性 + 目录没建好 + SELinux 默默拦截。四个点里漏一个,日志就静默消失。