Graylog คืออะไร และวิธีติดตั้งบน Cloud Server
Graylog คือระบบรวม Log จากเซิร์ฟเวอร์และอุปกรณ์ทั้งองค์กรมาไว้ที่เดียว พร้อมการค้นหาที่เร็ว การตั้งกฎแจ้งเตือน และการเก็บย้อนหลังตามนโยบายที่กำหนด
- หมวดหมู่
- Monitoring และ Observability
- ติดตั้งบนเซิร์ฟเวอร์เองได้
- ได้
- สเปกเริ่มต้นที่แนะนำ
- 4 vCPU · RAM 8 GB
- ไลเซนส์
- SSPL (Open Edition)
- เว็บทางการ
- เปิดเว็บไซต์
- ISO/IEC 27001
- ISO 22301
- ISO 20000-1
- CSA-STAR
Data Center ในไทย มาตรฐาน TIA-942 Tier 3+ ข้อมูลอยู่ในประเทศไทย
Graylog คืออะไร
เมื่อระบบมีเซิร์ฟเวอร์หลายเครื่อง การไล่หาสาเหตุปัญหาด้วยการเข้าไปเปิดไฟล์ Log ทีละเครื่องกลายเป็นงานที่ใช้เวลานานมาก โดยเฉพาะเมื่อเหตุการณ์เกี่ยวข้องกับหลายบริการพร้อมกัน
Graylog รับ Log จากทุกแหล่งมาเก็บไว้ที่เดียว แล้วให้ค้นหาข้ามทุกเครื่องในหน้าจอเดียว ทีมจึงไล่ลำดับเหตุการณ์ได้ครบและหาสาเหตุได้เร็วขึ้นมาก
อีกบทบาทที่สำคัญคืองานด้านความปลอดภัยและการตรวจสอบ ระบบเก็บหลักฐานการเข้าถึงไว้ในที่ที่ผู้ดูแลเครื่องปลายทางแก้ไม่ได้ และตั้งกฎแจ้งเตือนเมื่อพบรูปแบบที่น่าสงสัย เช่น การพยายามเข้าสู่ระบบล้มเหลวซ้ำ ๆ
ความสามารถเด่นของ Graylog
รวม Log จากทุกแหล่ง
รับจากเซิร์ฟเวอร์ อุปกรณ์เครือข่าย และแอปได้ในระบบเดียว
ค้นหาข้ามทุกเครื่องได้เร็ว
ไล่ลำดับเหตุการณ์ที่เกี่ยวข้องกันหลายบริการได้ในหน้าจอเดียว
ตั้งกฎแจ้งเตือน
แจ้งทีมทันทีเมื่อพบรูปแบบที่กำหนด เช่น ข้อผิดพลาดเพิ่มผิดปกติ
แดชบอร์ดที่สร้างเองได้
ทำหน้าจอสรุปสถานะระบบให้ทีมดูร่วมกัน
จัดการนโยบายเก็บข้อมูล
กำหนดว่าเก็บ Log ย้อนหลังกี่วันตามข้อกำหนดขององค์กร
ใช้ Graylog ทำอะไรได้บ้าง
- องค์กรที่มีเซิร์ฟเวอร์หลายเครื่องและต้องไล่หาสาเหตุปัญหาข้ามระบบ
- ระบบที่ต้องเก็บหลักฐานการเข้าถึงไว้ตรวจสอบย้อนหลัง
- ทีมความปลอดภัยที่ต้องตรวจจับพฤติกรรมที่น่าสงสัย
- หน่วยงานที่มีข้อกำหนดให้เก็บ Log ตามระยะเวลาที่กฎหมายกำหนด
สเปก Cloud Server ที่แนะนำ
| ระดับการใช้งาน | vCPU | RAM | Disk |
|---|---|---|---|
| ขั้นต่ำเซิร์ฟเวอร์ไม่กี่เครื่องและ Log ไม่มาก | 4 vCPU | 8 GB | NVMe 100 GB |
| แนะนำองค์กรขนาดกลางที่เก็บ Log ย้อนหลังหลายเดือน | 8 vCPU | 16 GB | NVMe 500 GB |
| ใช้งานหนักแยกเครื่องเอนจินค้นหาและเก็บย้อนหลังยาว | 16 vCPU ขึ้นไป | 32 GB ขึ้นไป | NVMe 1 TB ขึ้นไป |
ดูราคาตามสเปกได้ที่ ราคา Cloud Compute หรือให้ทีมงานช่วยประเมินสเปกจากปริมาณผู้ใช้จริงของคุณ
วิธีติดตั้ง Graylog บน Cloud Server ของ THAI DATA CLOUD
ขั้นตอนด้านล่างใช้กับ Cloud Server ที่เพิ่งสร้างใหม่จากหน้าจัดการของ THAI DATA CLOUD ได้ทันที ถ้าไม่สะดวกทำเอง ทีมวิศวกรของเราติดตั้งและตั้งค่าให้ฟรีสำหรับลูกค้า Cloud Server
สิ่งที่ต้องเตรียม
- MongoDB สำหรับเก็บการตั้งค่า
- OpenSearch หรือ Elasticsearch สำหรับเก็บและค้นหา Log
- RAM มากพอสำหรับเอนจินค้นหา ซึ่งเป็นส่วนที่ใช้ทรัพยากรมากที่สุด
ทดสอบบน Ubuntu Server 24.04 LTS ที่ติดตั้ง Docker แล้ว
- 1
ตั้งค่าระบบที่จำเป็น
sudo sysctl -w vm.max_map_count=262144 echo "vm.max_map_count=262144" | sudo tee -a /etc/sysctl.conf - 2
สร้างค่าลับสำหรับระบบ
ต้องมีทั้งคีย์ลับที่ยาวและรหัสผ่านผู้ดูแลระบบที่ผ่านการแฮชแล้ว
openssl rand -base64 32 echo -n "YourAdminPassword" | shasum -a 256 - 3
สร้างไฟล์ docker-compose.yml
services: mongodb: image: mongo:7 volumes: [ ./mongo:/data/db ] restart: unless-stopped opensearch: image: opensearchproject/opensearch:2 environment: - discovery.type=single-node - plugins.security.disabled=true - OPENSEARCH_JAVA_OPTS=-Xms4g -Xmx4g volumes: [ ./os-data:/usr/share/opensearch/data ] restart: unless-stopped graylog: image: graylog/graylog:6.0 environment: GRAYLOG_PASSWORD_SECRET: PASTE_RANDOM_SECRET GRAYLOG_ROOT_PASSWORD_SHA2: PASTE_SHA256_HASH GRAYLOG_HTTP_EXTERNAL_URI: https://logs.example.com/ GRAYLOG_MONGODB_URI: mongodb://mongodb:27017/graylog GRAYLOG_ELASTICSEARCH_HOSTS: http://opensearch:9200 depends_on: [ mongodb, opensearch ] ports: - "127.0.0.1:9000:9000" - "1514:1514/udp" - "12201:12201/udp" restart: unless-stopped - 4
สั่งรัน
docker compose up -d docker compose logs -f graylog - 5
ตั้ง Nginx และ HTTPS
sudo certbot --nginx -d logs.example.com - 6
เปิดช่องรับ Log และตั้งค่าฝั่งเซิร์ฟเวอร์ปลายทาง
สร้าง Input ชนิด Syslog ในหน้าจอ แล้วตั้งให้เซิร์ฟเวอร์ปลายทางส่ง Log มาที่เครื่องนี้
# บนเซิร์ฟเวอร์ที่ต้องการส่ง Log echo "*.* @10.10.0.80:1514" | sudo tee /etc/rsyslog.d/90-graylog.conf sudo systemctl restart rsyslog
วางแผนพื้นที่ดิสก์ตามปริมาณ Log ต่อวันคูณจำนวนวันที่ต้องเก็บ และตั้งนโยบายลบข้อมูลเก่าตั้งแต่ต้น เพราะดิสก์เต็มจะทำให้ระบบหยุดรับ Log ทั้งองค์กร
พอร์ตที่ต้องเปิดบน Firewall
| พอร์ต | โปรโตคอล | ใช้ทำอะไร |
|---|---|---|
| 443 | TCP | หน้าจอผ่าน Reverse Proxy |
| 1514 | UDP | รับ Log แบบ Syslog (เปิดเฉพาะวงภายใน) |
| 12201 | UDP | รับ Log แบบ GELF จากแอป |
สิ่งที่ควรทำต่อหลังติดตั้งเสร็จ
- เปลี่ยนรหัสผ่านผู้ดูแลระบบและผูกกับระบบยืนยันตัวตนขององค์กร
- รับ Log เฉพาะจากวงภายในหรือผ่านการเชื่อมต่อที่เข้ารหัส
- จำกัดสิทธิ์ให้แต่ละทีมเห็นเฉพาะ Log ที่เกี่ยวข้อง
- ตั้งนโยบายเก็บข้อมูลและเฝ้าระวังพื้นที่ดิสก์
- สำรองการตั้งค่าและแดชบอร์ดตามรอบ
ทำไมควรรัน Graylog บน Cloud Server ของ THAI DATA CLOUD
Data Center ในประเทศไทย มาตรฐาน ISO/IEC 27001 และ ISO 22301 พร้อมทีมวิศวกรคนไทยดูแลตลอด 24 ชั่วโมง
Log ขององค์กรอยู่ในเซิร์ฟเวอร์ในไทย ไม่ต้องส่งออกไปบริการต่างประเทศ
ขยายดิสก์ได้ตามนโยบายเก็บย้อนหลังโดยไม่ต้องย้ายระบบ
รับ Log จากเซิร์ฟเวอร์ทุกเครื่องผ่าน Private Network ในประเทศ
คำถามที่พบบ่อยเกี่ยวกับ Graylog
Graylog ต่างจาก Loki อย่างไร
Loki เบากว่าและออกแบบให้ทำงานคู่กับ Grafana โดยเน้นค้นหาตามป้ายกำกับ ส่วน Graylog เป็นระบบครบตัวที่มีหน้าจอ การจัดการสิทธิ์ และกฎแจ้งเตือนในตัว องค์กรที่ต้องการระบบเดียวจบมักเลือก Graylog
ต้องใช้ดิสก์เท่าไหร่
คำนวณจากปริมาณ Log ต่อวันคูณจำนวนวันที่ต้องเก็บแล้วเผื่อไว้อีกประมาณครึ่งหนึ่ง องค์กรขนาดกลางมักเริ่มที่ 500 GB และควรตั้งนโยบายลบข้อมูลเก่าอัตโนมัติตั้งแต่ต้น
เก็บ Log ตามข้อกำหนดกฎหมายได้ไหม
ได้ โดยตั้งนโยบายเก็บข้อมูลตามระยะเวลาที่กำหนดและจำกัดสิทธิ์การเข้าถึง สิ่งที่ควรทำเพิ่มคือสำรองข้อมูลออกไปเก็บอีกที่หนึ่งเพื่อให้มีหลักฐานแม้เครื่องหลักเสียหาย
ทางเลือกอื่นที่คล้ายกับ Graylog
แอปอื่นในหมวด Monitoring และ Observability
บริการของ THAI DATA CLOUD ที่เกี่ยวข้อง
ให้เราติดตั้ง Graylog ให้ฟรี บน Cloud Server ในไทย
แจ้งความต้องการสั้น ๆ ทีมวิศวกรจะช่วยประเมินสเปก ติดตั้ง และตั้งค่าความปลอดภัยให้พร้อมใช้งาน ปรึกษาฟรี ไม่มีข้อผูกมัด