大型网络日志中心的实现

用elk建立网络日志中心实践,在前面的文章中简单的用了两台设备对elk进行简单的网络日志中心实践,要建立更大规模的日志中心是不够的,以下方案优化了各环境,实现大型网络中可用的日志中心。
架构拓扑如下:

ELK环境的搭建看前面文章用elk建立网络日志中心实践

zookeeper

安装:
Hosts 修改
[root@10-57-22-234 bin]# cat /etc/hosts
10.57.22.167 zk1
10.57.22.218 zk2
10.57.22.234 zk3

Java
yum install java -y

wget http://apache.fayea.com/zookeeper/stable/zookeeper-3.4.10.tar.gz

tar -zxvf zookeeper-3.4.10.tar.gz
mv zookeeper-3.4.10 /usr/local/zookeeper
cd /usr/local/zookeeper/conf/
cp zoo_sample.cfg zoo.cfg

vi zoo.cfg
[root@10-57-22-234 bin]# cat /usr/local/zookeeper/conf/zoo.cfg |grep -v ^'#'
tickTime=2000
initLimit=10
syncLimit=5
dataDir=/data/zk
clientPort=2181
server.0=zk1:2888:3888
server.1=zk2:2888:3888
server.2=zk3:2888:3888

mkdir -p /data/zk
生成ID文件很重要,三个文件的ID分别为0 1 2,如果不做会启动失败,报 Invalid config, exiting abnormally
touch /data/zk/myid
echo 0 >/data/zk/myid

启动
./zkServer.sh start

查看
[root@10-57-22-234 bin]# ./zkServer.sh status
ZooKeeper JMX enabled by default
Using config: /usr/local/zookeeper/bin/../conf/zoo.cfg
Mode: follower

报错检查

1、防火墙是否已经关
2、配置文件用主机名,查看主机名能否解析,查看hosts文件
3、dataDir目录需要手工建,并且需要创建myid文件,并在文件中写入不同的值。

kafka

下载:
wget http://mirrors.tuna.tsinghua.edu.cn/apache/kafka/1.0.1/kafka_2.12-1.0.1.tgz
tar -zxvf kafka_2.12-1.0.1.tgz
mv kafka_2.12-1.0.1 /usr/local/kafka
增加环境变量
vi /etc/profile
export KAFKA_HOME=/usr/local/kafka
export PATH=/usr/local/kafka/bin:$PATH
刷新环境变量
source /etc/profile

启动脚本:新版本的kafka自带zk我zk已经装好,就把zk的启动脚本关了。
chmod + x kafka
启动 /etc/init.d/kafka start
停止 /etc/init.d/kafka stop
[root@10-57-22-218 config]# cat /etc/init.d/kafka

#!/bin/bash  
  
kafka_home=/usr/local/kafka
  
case $1 in   
   start)  # 服务启动需要做的步骤  
#           echo "zookeeper start"  
#           $kafka_home/bin/zookeeper-server-start.sh -daemon $kafka_home/config/zookeeper.properties  
           #sleep 1  
           echo "kafka start"  
           $kafka_home/bin/kafka-server-start.sh -daemon $kafka_home/config/server.properties  
           #sleep 1  
           ;;  
   stop)   # 服务停止需要做的步骤  
           echo "kafka stop"  
           $kafka_home/bin/kafka-server-stop.sh  
           #sleep 1  
#           echo "zookeeper stop"  
#           $kafka_home/bin/zookeeper-server-stop.sh  
           #sleep 1  
           ;;  
   restart) # 重启服务需要做的步骤  
            ...  
           ;;  
   status) # 查看状态需要做的步骤  
             ...  
           ;;  
   *) echo "$0 {start|stop|restart|status}"  
           exit 4  
           ;;  
esac  

测试使用:
1、创建主题
kafka-topics.sh --create --zookeeper localhost:2181 --replication-factor 1 --partitions 1 --topic test

2、查看主题
kafka-topics.sh --list --zookeeper localhost:2181
查看主题详情:
kafka-topics.sh --describe --zookeeper zk1:2181 --topic test

3、开启一个终端,发送消息,生产者的消息要发往kafka
kafka-console-producer.sh --broker-list localhost:9092 --topic test

4、另起一个终端,消费消息,消费者的消息来自zookeeper(协调转发)
kafka-console-consumer.sh --zookeeper localhost:2181 --topic test --from-beginning

报错处理:

[2018-03-20 02:14:20,347] WARN [Producer clientId=console-producer] Connection to node -1 could not be established. Broker may not be available. (org.apache.kafka.clients.NetworkClient)

原因集群环境执行需要加上所有IP,如下:
kafka-console-producer.sh --broker-list zk1:9092,zk2:9092,zk3:9092 --topic test

三台kafka上logstash配置文件,新版本的logstash已经不支持以下的配置

input {
    kafka {
        zk_connect => "zk1:2181,zk2:2181,zk3:2181"
        topic_id => "networklog"
        codec => plain
        reset_beginning => false
        consumer_threads => 5
        decorate_events => true
    }
}
output {
    elasticsearch { hosts => ["10.57.22.126:9200","10.57.22.128:9200"] }
}

报错

[2018-03-20T02:38:00,052][INFO ][logstash.runner          ] Starting Logstash {"logstash.version"=>"6.2.2"}
[2018-03-20T02:38:00,144][INFO ][logstash.agent           ] Successfully started Logstash API endpoint {:port=>9600}
[2018-03-20T02:38:00,487][ERROR][logstash.inputs.kafka    ] Unknown setting 'zk_connect' for kafka
[2018-03-20T02:38:00,488][ERROR][logstash.inputs.kafka    ] Unknown setting 'topic_id' for kafka
[2018-03-20T02:38:00,488][ERROR][logstash.inputs.kafka    ] Unknown setting 'reset_beginning' for kafka

需要修改成以下,同时注意端口变成9092kafka不再是zk

input {
    kafka {
        bootstrap_servers => "zk1:9092,zk2:9092,zk3:9092"
        topics => ["networklog"]
    }
}
output {
    elasticsearch { hosts => ["10.57.22.126:9200","10.57.22.128:9200"] }
}

10.57.22.95 的logstash配置文件

input {
    tcp {
        port => 514
        type => syslog
    }
    udp {
        port => 514
        type => syslog
    }
}
output {
   kafka {
          bootstrap_servers =>"10.57.22.167:9092,10.57.22.234:9092,10.57.22.218:9092"
          topic_id => "networklog"
          compression_type => "snappy"
          }
}
©著作权归作者所有,转载或内容合作请联系作者
  • 序言:七十年代末,一起剥皮案震惊了整个滨河市,随后出现的几起案子,更是在滨河造成了极大的恐慌,老刑警刘岩,带你破解...
    沈念sama阅读 213,014评论 6 492
  • 序言:滨河连续发生了三起死亡事件,死亡现场离奇诡异,居然都是意外死亡,警方通过查阅死者的电脑和手机,发现死者居然都...
    沈念sama阅读 90,796评论 3 386
  • 文/潘晓璐 我一进店门,熙熙楼的掌柜王于贵愁眉苦脸地迎上来,“玉大人,你说我怎么就摊上这事。” “怎么了?”我有些...
    开封第一讲书人阅读 158,484评论 0 348
  • 文/不坏的土叔 我叫张陵,是天一观的道长。 经常有香客问我,道长,这世上最难降的妖魔是什么? 我笑而不...
    开封第一讲书人阅读 56,830评论 1 285
  • 正文 为了忘掉前任,我火速办了婚礼,结果婚礼上,老公的妹妹穿的比我还像新娘。我一直安慰自己,他们只是感情好,可当我...
    茶点故事阅读 65,946评论 6 386
  • 文/花漫 我一把揭开白布。 她就那样静静地躺着,像睡着了一般。 火红的嫁衣衬着肌肤如雪。 梳的纹丝不乱的头发上,一...
    开封第一讲书人阅读 50,114评论 1 292
  • 那天,我揣着相机与录音,去河边找鬼。 笑死,一个胖子当着我的面吹牛,可吹牛的内容都是我干的。 我是一名探鬼主播,决...
    沈念sama阅读 39,182评论 3 412
  • 文/苍兰香墨 我猛地睁开眼,长吁一口气:“原来是场噩梦啊……” “哼!你这毒妇竟也来了?” 一声冷哼从身侧响起,我...
    开封第一讲书人阅读 37,927评论 0 268
  • 序言:老挝万荣一对情侣失踪,失踪者是张志新(化名)和其女友刘颖,没想到半个月后,有当地人在树林里发现了一具尸体,经...
    沈念sama阅读 44,369评论 1 303
  • 正文 独居荒郊野岭守林人离奇死亡,尸身上长有42处带血的脓包…… 初始之章·张勋 以下内容为张勋视角 年9月15日...
    茶点故事阅读 36,678评论 2 327
  • 正文 我和宋清朗相恋三年,在试婚纱的时候发现自己被绿了。 大学时的朋友给我发了我未婚夫和他白月光在一起吃饭的照片。...
    茶点故事阅读 38,832评论 1 341
  • 序言:一个原本活蹦乱跳的男人离奇死亡,死状恐怖,灵堂内的尸体忽然破棺而出,到底是诈尸还是另有隐情,我是刑警宁泽,带...
    沈念sama阅读 34,533评论 4 335
  • 正文 年R本政府宣布,位于F岛的核电站,受9级特大地震影响,放射性物质发生泄漏。R本人自食恶果不足惜,却给世界环境...
    茶点故事阅读 40,166评论 3 317
  • 文/蒙蒙 一、第九天 我趴在偏房一处隐蔽的房顶上张望。 院中可真热闹,春花似锦、人声如沸。这庄子的主人今日做“春日...
    开封第一讲书人阅读 30,885评论 0 21
  • 文/苍兰香墨 我抬头看了看天上的太阳。三九已至,却和暖如春,着一层夹袄步出监牢的瞬间,已是汗流浃背。 一阵脚步声响...
    开封第一讲书人阅读 32,128评论 1 267
  • 我被黑心中介骗来泰国打工, 没想到刚下飞机就差点儿被人妖公主榨干…… 1. 我叫王不留,地道东北人。 一个月前我还...
    沈念sama阅读 46,659评论 2 362
  • 正文 我出身青楼,却偏偏与公主长得像,于是被迫代替她去往敌国和亲。 传闻我的和亲对象是个残疾皇子,可洞房花烛夜当晚...
    茶点故事阅读 43,738评论 2 351

推荐阅读更多精彩内容