Настройка Apache HTTP Server для Alertix

Для подключения Apache HTTP Server используется ресивер Beats. Порядок настройки данного типа ресивера является идентичным для всех производителей.

Настройка Apache HTTP Server:

Коннектор разбирает события в соответствии со стандартными схемами записи данных в журнал регистрации запросов из документации Apache HTTP Server: common и combined.

Сбор данных осуществляется агентом Alertix для Linux с установленным модулем Filebeat. Для сбора данных подготовьте или внесите необходимые изменения в существующую конфигурацию, указав пути к журналам регистрации и теги.

Таблица 1. Теги для журналов регистрации запросов Apache HTTP Server
ТегПрименение

access-common

Данным тегом должны быть помечены журналы запросов веб-сервера в стандартном виде

access-combined

Данным тегом должны быть помечены журналы запросов веб-сервера в комбинированном виде

error

Данным тегом должны быть помечены журналы ошибок веб-сервера

Стандартный вид событий содержит:

  • (%h) - адрес клиента, отправившего запрос;

  • (%l) - обычно прочерк ('-'), поле для значения ident на клиентском узле;

  • (%u) - имя пользователя после аутентификации веб-сервером;

  • (%t) - временная метка в виде [10/Oct/2000:13:55:36 -0700];

  • (\"%r\") – запрос;

  • (%>s) - код ответа на запрос протокола HTTP;

  • (%b) - количество переданных байт в ответе.

Пример:

127.0.0.1 - frank [10/Oct/2000:13:55:36 -0700] "GET /apache_pb.gif HTTP/1.0" 200 2326

Комбинированный вид событий содержит:

  • (%h) - адрес клиента, отправившего запрос;

  • (%l) - обычно прочерк ('-'), поле для значения ident на клиентском узле;

  • (%u) - имя пользователя после аутентификации веб-сервером;

  • (%t) - временная метка в виде [10/Oct/2000:13:55:36 -0700];

  • (\"%r\") – запрос;

  • (%>s) - код ответа на запрос протокола HTTP;

  • (%b) - количество переданных байт в ответе;

  • ("%{Referer}") - URL источника запроса;

  • ("%{User-agent}") - ПО, осуществляющее запрос.

Пример:

127.0.0.1 - frank [10/Oct/2000:13:55:36 -0700] "GET /apache_pb.gif HTTP/1.0" 200 2326 "http://www.example.com/start.html" "Mozilla/4.08 [en] (Win98; I ;Nav)"

Пример конфигурационного файла, собирающего только журналы access и error по стандартным путям, приведен ниже:

filebeat.yml

processors:
- add_host_metadata:
    netinfo.enabled: true

filebeat.inputs:

- type: log
    enabled: true
    paths:
        - /var/log/apache2/access.log
    tags: ["apache2", "access"]
- type: log
    enabled: true
    paths:
        - /var/log/apache2/error.log
    tags: ["apache2", "error"]
output.logstash:
    ssl.enabled: true
    ssl.verification_mode: none