分布式系统—ELK日志分析系统概述及部署

目录

一、相关知识

1.简介

2.ELK组件

可以添加的其他组件—Filebeat

filebeat 结合 logstash 带来好处

3.为什么要使用ELK?

4.完整日志系统基本特征

5.工作原理

二.部署ELK日志分析系统

1.初始化环境

2.完成JAVA部署

三. ELK Elasticsearch 集群部署

1.安装

2.修改elasticsearch主配置文件 

3.es 性能调优参数

4.启动elasticsearch是否成功开启 

 5.查看节点信息

6.安装 Elasticsearch-head 插件

编译安装 node

安装 phantomjs

安装 Elasticsearch-head 数据可视化工具

修改 Elasticsearch 主配置文件

创建索引

Elasticsearch 索引管理

三.ELK Logstash 部署

1.初始化操作

2.更改主机名

 3.安装配置nginx

4.安装 Logstash

5.测试 Logstash

6.定义 logstash配置文件

四.ELK Kiabana 部署

1.安装 Kiabana

2.设置 Kiabana 的主配置文件

3.验证 Kiabana

4.将nginx服务器的日志(访问的、错误的)添加到 Elasticsearch 并通过 Kiabana 显示将192.168.80.104服务器中nginx的日志进行添加


一、相关知识

1.简介

ELK是Elasticsearch、Logstash、Kibana三大开源框架首字母大写简称,但是filebeat可以用来替代logstash的数据收集功能,比较轻量级。市面上也被称为Elastic Stack。

2.ELK组件

ElasticSearch:是基于Lucene(一个全文检索引擎的架构)开发的分布式存储检索引擎,用来存储各类日志。

Elasticsearch 是用 Java 开发的,可通过 RESTful Web 接口,让用户可以通过浏览器与 Elasticsearch 通信。

Elasticsearch是一个实时的、分布式的可扩展的搜索引擎,允许进行全文、结构化搜索,它通常用于索引和搜索大容量的日志数据,也可用于搜索许多不同类型的文档。

Kiabana:Kibana 通常与 Elasticsearch 一起部署,Kibana 是 Elasticsearch 的一个功能强大的数据可视化 Dashboard,Kibana 提供图形化的 web 界面来浏览 Elasticsearch 日志数据,可以用来汇总、分析和搜索重要数据。

Logstash:作为数据收集引擎。它支持动态的从各种数据源搜集数据,并对数据进行过滤、分析、丰富、统一格式等操作,然后存储到用户指定的位置,一般会发送给 Elasticsearch。
Logstash 由 Ruby 语言编写,运行在 Java 虚拟机(JVM)上,是一款强大的数据处理工具, 可以实现数据传输、格式处理、格式化输出。Logstash 具有强大的插件功能,常用于日志处理。

可以添加的其他组件—Filebeat
  • 轻量级的开源日志文件数据搜集器
  • 通常在需要采集数据的客户端安装 Filebeat,并指定目录与日志格式Filebeat 就能快速收集数据,并发送给 Logstash 进行解析,或是直接发给 Elasticsearch 存储,性能上相比运行于 JVM 上的 Logstash 优势明显(Logstash 对内存、CPU、IO 等资源消耗比较高) ,是对 Logstash 的替代
  • 常应用于 ELFK 架构当中,也叫做 ELK Stack
filebeat 结合 logstash 带来好处
  • 通过 Logstash 具有基于磁盘的自适应缓冲系统,该系统会吸收传入的吞吐量,从而减轻 Elasticsearch 持续写入数据的压力
  • 从其他数据源(例如数据库,S3对象存储或消息传递队列)中提取
  • 将数据发送到多个目的地,例如S3,HDFS(Hadoop分布式文件系统)或写入文件
  • 使用条件数据流逻辑组成更复杂的处理管道
  • 缓存/消息队列(Redis、Kafka、RabbitMQ等):可以对高并发日志数据进行流量削峰和缓冲,这样的缓冲可以一定程度的保护数据不丢失,还可以对整个架构进行应用解耦
  • Fluentd:是一个流行的开源数据收集器。由于 Logstash 太重量级的缺点,Logstash 性能低、资源消耗比较多等问题,随后就有 Fluentd 的出现。相比较 Logstash,Fluentd 更易用、资源消耗更少、性能更高,在数据处理上更高效可靠,受到企业欢迎,成为 Logstash 的一种替代方案,常应用于 EFK 架构当中。在 Kubernetes 集群中也常使用 EFK 作为日志数据收集的方案
  • 在 Kubernetes 集群中一般是通过 DaemonSet 来运行 Fluentd,以便它在每个 Kubernetes 工作节点上都可以运行一个 Pod。 它通过获取容器日志文件、过滤和转换日志数据,然后将数据传递到 Elasticsearch 集群,在该集群中对其进行索引和存储

3.为什么要使用ELK?

日志主要包括系统日志、应用程序日志和安全日志。系统运维和开发人员可以通过日志了解服务器软硬件信息、检查配置过程中的错误及错误发生的原因。经常分析日志可以了解服务器的负荷,性能安全性,从而及时采取措施纠正错误。

往往单台机器的日志我们使用grep、awk等工具就能基本实现简单分析,但是当日志被分散存储在不同的设备上。如果你管理数十上百台服务器,你还在使用依次登录每台机器的传统方法查阅日志。这样是不是感觉很繁琐和效率低下。当务之急我们使用集中化的日志管理,例如:开源的rsyslog,将所有服务器上的日志收集汇总。集中化管理日志后,日志的统计和检索又成为一件比较麻烦的事情,一般我们使用grep、awk和wc等Linux命令能实现检索和统计,但是对于要求更高的查询、排序和统计等要求和庞大的机器数量依然使用这样的方法难免有点力不从心。

一般大型系统是一个分布式部署的架构,不同的服务模块部署在不同的服务器上,问题出现时,大部分情况需要根据问题暴露的关键信息,定位到具体的服务器和服务模块,构建一套集中式日志系统,可以提高定位问题的效率。

4.ELK的优点

实时数据分析

ELK提供了实时的数据分析和查询能力,使你能够快速了解数据中的趋势、模式和异常情况。通过强大的查询语言和灵活的可视化工具,你可以轻松地发现和探索数据中的见解。

可扩展性

ELK的组件都是分布式的,可以通过添加更多的节点来实现水平扩展。这使得ELK能够处理大规模的数据集和高并发的查询请求。

高性能搜索

Elasticsearch作为ELK的核心组件,具有强大的排索和索引功能。它可以快速地执行全文搜索和复杂的查询并返回准确的结果。

统一数据处理

通过使用Logstash作为数据收集和转换工具,ELK能够处理来自不同来源的数据,并将其转换为一致的格式。这使得数据在存储和分析阶段更易管理和理解。

4.完整日志系统基本特征

  • 收集:能够采集多种来源的日志数据
  • 传输:能够稳定的把日志数据解析过滤并传输到存储系统
  • 存储:存储日志数据
  • 分析:支持 UI 分析
  • 警告:能够提供错误报告,监控机制

5.工作原理

  • 在所有需要收集日志的服务器上部署 Logstash;或者先将日志进行集中化管理在日志服务器上,在日志服务器上部署 Logstash
  • Logstash 收集日志,将日志格式化并输出到 Elasticsearch 群集中
  • Elasticsearch 对格式化后的数据进行索引和存储
  • Kibana 从 ES 群集中查询数据生成图表,并进行前端数据的展示
  • 总结
  • Logstash 作为日志搜集器,从数据源采集数据,并对数据进行过滤,格式化处理,然后交由
  • Elasticsearch 存储,Kibana 对日志进行可视化处理

二.部署ELK日志分析系统

es01 192.168.80.101 Elasticsearch
es02 192.168.80.102 Elasticsearch
es03 192.168.80.103 ElasticSearch Kibana
nginx节点 192.168.80.100 Logstash  Nginx

1.初始化环境

初始化操作,所有服务器操作
systemctl disable --now firewalld
setenforce 0
vim /etc/selinux/config
SELINUX=disabled

2.完成JAVA部署

java -version										
#如果没有安装,yum -y install java-1.8.0-openjdk*
openjdk version "1.8.0_131"
OpenJDK Runtime Environment (build 1.8.0_131-b12)
OpenJDK 64-Bit Server VM (build 25.131-b12, mixed mode)

三. ELK Elasticsearch 集群部署

部署 Elasticsearch 软件(三台)

1.安装

安装elasticsearch—rpm包 

上传elasticsearch-6.7.2.rpm到/opt目录下
cd /opt
rpm -ivh elasticsearch-6.7.2.rpm

评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值