Graylog คืออะไร และวิธีติดตั้งบน Cloud Server

Graylog คือระบบรวม Log จากเซิร์ฟเวอร์และอุปกรณ์ทั้งองค์กรมาไว้ที่เดียว พร้อมการค้นหาที่เร็ว การตั้งกฎแจ้งเตือน และการเก็บย้อนหลังตามนโยบายที่กำหนด

หมวดหมู่
Monitoring และ Observability
ติดตั้งบนเซิร์ฟเวอร์เองได้
ได้
สเปกเริ่มต้นที่แนะนำ
4 vCPU · RAM 8 GB
ไลเซนส์
SSPL (Open Edition)
เว็บทางการ
เปิดเว็บไซต์
สร้าง Cloud Server เดี๋ยวนี้
  • ISO/IEC 27001
  • ISO 22301
  • ISO 20000-1
  • CSA-STAR

Data Center ในไทย มาตรฐาน TIA-942 Tier 3+ ข้อมูลอยู่ในประเทศไทย

Graylog คืออะไร

เมื่อระบบมีเซิร์ฟเวอร์หลายเครื่อง การไล่หาสาเหตุปัญหาด้วยการเข้าไปเปิดไฟล์ Log ทีละเครื่องกลายเป็นงานที่ใช้เวลานานมาก โดยเฉพาะเมื่อเหตุการณ์เกี่ยวข้องกับหลายบริการพร้อมกัน

Graylog รับ Log จากทุกแหล่งมาเก็บไว้ที่เดียว แล้วให้ค้นหาข้ามทุกเครื่องในหน้าจอเดียว ทีมจึงไล่ลำดับเหตุการณ์ได้ครบและหาสาเหตุได้เร็วขึ้นมาก

อีกบทบาทที่สำคัญคืองานด้านความปลอดภัยและการตรวจสอบ ระบบเก็บหลักฐานการเข้าถึงไว้ในที่ที่ผู้ดูแลเครื่องปลายทางแก้ไม่ได้ และตั้งกฎแจ้งเตือนเมื่อพบรูปแบบที่น่าสงสัย เช่น การพยายามเข้าสู่ระบบล้มเหลวซ้ำ ๆ

แผนผังการวางระบบ Graylog บน Cloud Server หนึ่งเครื่องที่ Data Center ในประเทศไทย ผู้ใช้เข้าถึงผ่านไฟร์วอลล์ที่เปิดเฉพาะพอร์ต 443, 1514, 12201 ตัว Graylog และข้อมูลอยู่บนเครื่องเดียวกัน เริ่มต้นที่ 4 vCPU แรม 8 GB และมีสำเนาสำรองเขียนออกไปเก็บอีกไซต์หนึ่ง
Graylog ทำงานบน Cloud Server เครื่องเดียวได้ครบ เปิดเฉพาะพอร์ตที่จำเป็น ข้อมูลและสำเนาสำรองอยู่ใน Data Center ในประเทศไทย

ความสามารถเด่นของ Graylog

รวม Log จากทุกแหล่ง

รับจากเซิร์ฟเวอร์ อุปกรณ์เครือข่าย และแอปได้ในระบบเดียว

ค้นหาข้ามทุกเครื่องได้เร็ว

ไล่ลำดับเหตุการณ์ที่เกี่ยวข้องกันหลายบริการได้ในหน้าจอเดียว

ตั้งกฎแจ้งเตือน

แจ้งทีมทันทีเมื่อพบรูปแบบที่กำหนด เช่น ข้อผิดพลาดเพิ่มผิดปกติ

แดชบอร์ดที่สร้างเองได้

ทำหน้าจอสรุปสถานะระบบให้ทีมดูร่วมกัน

จัดการนโยบายเก็บข้อมูล

กำหนดว่าเก็บ Log ย้อนหลังกี่วันตามข้อกำหนดขององค์กร

ใช้ Graylog ทำอะไรได้บ้าง

  • องค์กรที่มีเซิร์ฟเวอร์หลายเครื่องและต้องไล่หาสาเหตุปัญหาข้ามระบบ
  • ระบบที่ต้องเก็บหลักฐานการเข้าถึงไว้ตรวจสอบย้อนหลัง
  • ทีมความปลอดภัยที่ต้องตรวจจับพฤติกรรมที่น่าสงสัย
  • หน่วยงานที่มีข้อกำหนดให้เก็บ Log ตามระยะเวลาที่กฎหมายกำหนด

สเปก Cloud Server ที่แนะนำ

แผนภาพเทียบสเปก Cloud Server สำหรับ Graylog 3 ระดับ เริ่มจาก 4 vCPU แรม 8 GB ดิสก์ NVMe 100 GB ไปจนถึง 16 vCPU ขึ้นไป แรม 32 GB ขึ้นไป ดิสก์ NVMe 1 TB ขึ้นไป โดยเทียบขนาดแยกตามแต่ละคอลัมน์
เริ่มจากระดับที่ตรงกับการใช้งานตอนนี้ แล้วเพิ่ม CPU และ RAM ทีหลังได้บนเครื่องเดิม
ระดับการใช้งานvCPURAMDisk
ขั้นต่ำเซิร์ฟเวอร์ไม่กี่เครื่องและ Log ไม่มาก4 vCPU8 GBNVMe 100 GB
แนะนำองค์กรขนาดกลางที่เก็บ Log ย้อนหลังหลายเดือน8 vCPU16 GBNVMe 500 GB
ใช้งานหนักแยกเครื่องเอนจินค้นหาและเก็บย้อนหลังยาว16 vCPU ขึ้นไป32 GB ขึ้นไปNVMe 1 TB ขึ้นไป

ดูราคาตามสเปกได้ที่ ราคา Cloud Compute หรือให้ทีมงานช่วยประเมินสเปกจากปริมาณผู้ใช้จริงของคุณ

วิธีติดตั้ง Graylog บน Cloud Server ของ THAI DATA CLOUD

ขั้นตอนด้านล่างใช้กับ Cloud Server ที่เพิ่งสร้างใหม่จากหน้าจัดการของ THAI DATA CLOUD ได้ทันที ถ้าไม่สะดวกทำเอง ทีมวิศวกรของเราติดตั้งและตั้งค่าให้ฟรีสำหรับลูกค้า Cloud Server

สิ่งที่ต้องเตรียม

  • MongoDB สำหรับเก็บการตั้งค่า
  • OpenSearch หรือ Elasticsearch สำหรับเก็บและค้นหา Log
  • RAM มากพอสำหรับเอนจินค้นหา ซึ่งเป็นส่วนที่ใช้ทรัพยากรมากที่สุด

ทดสอบบน Ubuntu Server 24.04 LTS ที่ติดตั้ง Docker แล้ว

  1. 1

    ตั้งค่าระบบที่จำเป็น

    sudo sysctl -w vm.max_map_count=262144
    echo "vm.max_map_count=262144" | sudo tee -a /etc/sysctl.conf
  2. 2

    สร้างค่าลับสำหรับระบบ

    ต้องมีทั้งคีย์ลับที่ยาวและรหัสผ่านผู้ดูแลระบบที่ผ่านการแฮชแล้ว

    openssl rand -base64 32
    echo -n "YourAdminPassword" | shasum -a 256
  3. 3

    สร้างไฟล์ docker-compose.yml

    services:
      mongodb:
        image: mongo:7
        volumes: [ ./mongo:/data/db ]
        restart: unless-stopped
    
      opensearch:
        image: opensearchproject/opensearch:2
        environment:
          - discovery.type=single-node
          - plugins.security.disabled=true
          - OPENSEARCH_JAVA_OPTS=-Xms4g -Xmx4g
        volumes: [ ./os-data:/usr/share/opensearch/data ]
        restart: unless-stopped
    
      graylog:
        image: graylog/graylog:6.0
        environment:
          GRAYLOG_PASSWORD_SECRET: PASTE_RANDOM_SECRET
          GRAYLOG_ROOT_PASSWORD_SHA2: PASTE_SHA256_HASH
          GRAYLOG_HTTP_EXTERNAL_URI: https://logs.example.com/
          GRAYLOG_MONGODB_URI: mongodb://mongodb:27017/graylog
          GRAYLOG_ELASTICSEARCH_HOSTS: http://opensearch:9200
        depends_on: [ mongodb, opensearch ]
        ports:
          - "127.0.0.1:9000:9000"
          - "1514:1514/udp"
          - "12201:12201/udp"
        restart: unless-stopped
  4. 4

    สั่งรัน

    docker compose up -d
    docker compose logs -f graylog
  5. 5

    ตั้ง Nginx และ HTTPS

    sudo certbot --nginx -d logs.example.com
  6. 6

    เปิดช่องรับ Log และตั้งค่าฝั่งเซิร์ฟเวอร์ปลายทาง

    สร้าง Input ชนิด Syslog ในหน้าจอ แล้วตั้งให้เซิร์ฟเวอร์ปลายทางส่ง Log มาที่เครื่องนี้

    # บนเซิร์ฟเวอร์ที่ต้องการส่ง Log
    echo "*.* @10.10.0.80:1514" | sudo tee /etc/rsyslog.d/90-graylog.conf
    sudo systemctl restart rsyslog

วางแผนพื้นที่ดิสก์ตามปริมาณ Log ต่อวันคูณจำนวนวันที่ต้องเก็บ และตั้งนโยบายลบข้อมูลเก่าตั้งแต่ต้น เพราะดิสก์เต็มจะทำให้ระบบหยุดรับ Log ทั้งองค์กร

พอร์ตที่ต้องเปิดบน Firewall

พอร์ตโปรโตคอลใช้ทำอะไร
443TCPหน้าจอผ่าน Reverse Proxy
1514UDPรับ Log แบบ Syslog (เปิดเฉพาะวงภายใน)
12201UDPรับ Log แบบ GELF จากแอป

สิ่งที่ควรทำต่อหลังติดตั้งเสร็จ

  • เปลี่ยนรหัสผ่านผู้ดูแลระบบและผูกกับระบบยืนยันตัวตนขององค์กร
  • รับ Log เฉพาะจากวงภายในหรือผ่านการเชื่อมต่อที่เข้ารหัส
  • จำกัดสิทธิ์ให้แต่ละทีมเห็นเฉพาะ Log ที่เกี่ยวข้อง
  • ตั้งนโยบายเก็บข้อมูลและเฝ้าระวังพื้นที่ดิสก์
  • สำรองการตั้งค่าและแดชบอร์ดตามรอบ

ทำไมควรรัน Graylog บน Cloud Server ของ THAI DATA CLOUD

Data Center ในประเทศไทย มาตรฐาน ISO/IEC 27001 และ ISO 22301 พร้อมทีมวิศวกรคนไทยดูแลตลอด 24 ชั่วโมง

Log ขององค์กรอยู่ในเซิร์ฟเวอร์ในไทย ไม่ต้องส่งออกไปบริการต่างประเทศ

ขยายดิสก์ได้ตามนโยบายเก็บย้อนหลังโดยไม่ต้องย้ายระบบ

รับ Log จากเซิร์ฟเวอร์ทุกเครื่องผ่าน Private Network ในประเทศ

คำถามที่พบบ่อยเกี่ยวกับ Graylog

Graylog ต่างจาก Loki อย่างไร

Loki เบากว่าและออกแบบให้ทำงานคู่กับ Grafana โดยเน้นค้นหาตามป้ายกำกับ ส่วน Graylog เป็นระบบครบตัวที่มีหน้าจอ การจัดการสิทธิ์ และกฎแจ้งเตือนในตัว องค์กรที่ต้องการระบบเดียวจบมักเลือก Graylog

ต้องใช้ดิสก์เท่าไหร่

คำนวณจากปริมาณ Log ต่อวันคูณจำนวนวันที่ต้องเก็บแล้วเผื่อไว้อีกประมาณครึ่งหนึ่ง องค์กรขนาดกลางมักเริ่มที่ 500 GB และควรตั้งนโยบายลบข้อมูลเก่าอัตโนมัติตั้งแต่ต้น

เก็บ Log ตามข้อกำหนดกฎหมายได้ไหม

ได้ โดยตั้งนโยบายเก็บข้อมูลตามระยะเวลาที่กำหนดและจำกัดสิทธิ์การเข้าถึง สิ่งที่ควรทำเพิ่มคือสำรองข้อมูลออกไปเก็บอีกที่หนึ่งเพื่อให้มีหลักฐานแม้เครื่องหลักเสียหาย

บริการของ THAI DATA CLOUD ที่เกี่ยวข้อง

ให้เราติดตั้ง Graylog ให้ฟรี บน Cloud Server ในไทย

แจ้งความต้องการสั้น ๆ ทีมวิศวกรจะช่วยประเมินสเปก ติดตั้ง และตั้งค่าความปลอดภัยให้พร้อมใช้งาน ปรึกษาฟรี ไม่มีข้อผูกมัด