← Semua materi

Observability / Tutorial

Mengenal Syslog: TCP vs UDP dan bagaimana log dikirim ke SIEM

Pahami perbedaan transport TCP dan UDP untuk syslog, lalu lakukan pengujian sederhana tanpa menganggap pengiriman sama dengan ingestion.

Tujuan latihan

Membedakan format syslog, transport, delivery, dan ingestion pada pipeline log.

Persiapan

Linux dengan utilitas logger dan server syslog lab yang Anda kelola. Jangan mengirim data sensitif ke collector publik.

Application
Syslog transport
SIEM/collector

Masalah

Aplikasi mengatakan log sudah dikirim, tetapi event belum terlihat di SIEM. Kegagalan dapat terjadi pada generation, transport, listener, parsing, queue, atau ingestion.

1. Pisahkan protocol dan transport

RFC 5424 mendefinisikan format/protocol syslog secara transport-independent. Implementasi dapat membawanya melalui transport berbeda; konfigurasi collector harus cocok dengan sender.

2. UDP

UDP tidak membangun session dan tidak memberi acknowledgment end-to-end pada level transport. Overhead rendah, tetapi sender tidak mengetahui apakah datagram benar-benar diterima aplikasi collector.

3. TCP

TCP membuat connection dan menyediakan retransmission/order pada level transport. Keberhasilan connect atau send tetap tidak membuktikan event sudah diparse dan diindeks SIEM.

4. Kirim test message

Gunakan alamat TEST-NET pada contoh; ganti dengan collector lab Anda. Opsi logger berbeda antar implementasi, jadi periksa man page lokal.

logger --server 192.0.2.10 --port 514 --udp 'cloudnetworklab test udp'\nlogger --server 192.0.2.10 --port 514 --tcp 'cloudnetworklab test tcp'

5. Verifikasi berlapis

Periksa listener dengan ss, packet capture bila diizinkan, log collector, lalu search/index SIEM. Timestamp dan timezone harus dicatat agar delay tidak disalahartikan sebagai loss.

Pelajaran

TCP dapat meningkatkan reliability transport dibanding UDP, tetapi pipeline logging tetap memiliki banyak tahap. Selalu bedakan 'packet terkirim' dari 'event tersedia untuk dicari di SIEM'.

Referensi resmi

RFC 5424 — The Syslog Protocol ↗util-linux — logger ↗
Pilih materi berikutnya →