故障类 此章节为您介绍日志审计一些故障的处理方法 登录报错:当前实例无法访问,请检查是否在安全组开放端口8181 问题现象: 登录和日志审计实例相同vpc的机器telnet 8181端口可以连通,说明日志审计实例已启动完毕、状态正常。 解决方法: 通过浏览器开发工具获取登录地址,手动替换地址中的ip地址后在浏览器中访问。 安装Windows采集代理服务后服务启动报错 问题现象: 安装Windows采集服务后,日志审计(原生版)服务启动报错 解决方法: 请按照下图修改配置。 Linux配置脚本报错怎么解决? 现象 排查方向 ERROR: 必须指定采集服务器地址 用 ip 传入本环境的采集地址,或设置环境变量 SYSLOGIP ERROR: 采集地址格式非法 地址含非法字符(空格等);仅允许 IP 或主机名 ERROR: 端口非法 端口需为 1–65535 的数字 脚本报 请以 root 身份运行 用 sudo 或 root 账户执行 输出 未检测到运行中的 ... 服务 本机日志服务未装/未启动:systemctl status rsyslog;安装并启动后重跑脚本 usercmd 字段为空或残缺 确认在交互式 bash 中执行了 source /etc/profile;非交互式(脚本内、sh c)不会被审计 本地有记录、对端收不到 ① 安全组/防火墙未放通 UDP 端口;② 中间网络阻断 UDP;③ 采集端服务未监听对应端口。用 tcpdump 分段定位 syslogng 重启失败 source(src) 中的 source 名与本机定义不符。查本机 syslogng.conf 实际 source 名(可能为 ssrc / system() 等)后调整 rsyslog 日志出现 imjournal: filecreatemode is not set ... 无害,rsyslog 自身提示,与审计无关,可忽略