Logentries

Logentries

0.0
0条评价
717次浏览
所属厂商:
Logentries

公司介绍:

Logentries 是一个日志管理平台,提供各种语言的客户端开发包,可以在云端对应用日志进行分析统计。该平台的服务器端是不开源的,但其各种客户端 API 都是开源的。

产品详情

Logentries是Rapid7旗下一款云原生日志管理与分析平台,专注于为企业提供全链路的机器生成日志实时采集、存储、分析及可视化能力,帮助团队快速定位问题、优化性能、检测威胁并满足合规要求。平台以“实时性、可扩展性、统一性、可行动性”为核心设计原则,覆盖从基础设施、应用程序到云服务的所有日志来源,为DevOps、SRE、安全团队及业务分析师提供一站式日志解决方案。

一、核心定位与整体架构

Logentries的核心价值在于打破日志数据的孤岛,将分散在不同系统中的非结构化、半结构化及结构化日志统一汇聚,转化为可分析的结构化数据,并通过实时分析与可视化输出 actionable insights。其设计目标是让用户无需关注底层基础设施的维护,即可快速实现日志的全生命周期管理。

  • 实时性:日志从采集到可查询的延迟控制在秒级,支持实时监控与告警,确保团队能第一时间响应系统异常。
  • 可扩展性:采用分布式架构,支持线性扩展存储与计算能力,轻松应对PB级日志量的增长。
  • 统一性:提供统一的查询语言、可视化界面及告警机制,覆盖所有日志来源,避免跨工具切换的效率损耗。
  • 可行动性:通过智能分析与告警,将日志数据转化为直接指导操作的信息,而非单纯的记录。

平台的逻辑架构分为以下六层:

  1. 日志采集层:负责从各类数据源收集日志,提供多样化的采集方式以适配不同场景。
  2. 日志摄入与处理层:对采集到的日志进行解析、 enrichment、压缩与批量处理,转化为结构化数据后送入存储层。
  3. 日志存储层:采用分层存储策略,支持热、温、冷三种存储 tier,平衡性能与成本。
  4. 分析与可视化层:提供强大的查询引擎与拖拽式可视化工具,支持实时分析与自定义仪表盘。
  5. 告警与通知层:基于阈值、异常检测或关键词触发告警,并通过多渠道通知相关人员。
  6. 集成与API层:对接第三方工具与服务,通过API实现自动化与扩展能力。

二、核心功能模块详解

1. 日志采集与摄入

日志采集是Logentries的基础能力,平台支持几乎所有类型的日志来源,并提供灵活的采集方式以满足不同场景需求。

  • 多源日志支持:
    • 基础设施日志:Linux/Windows服务器、Docker容器、Kubernetes集群、VMware虚拟机、网络设备(防火墙、路由器、交换机)、存储设备(SAN、NAS)。
    • 应用程序日志:Java、Python、Node.js、Go、Ruby等语言开发的应用,支持框架级集成(如Spring Boot、Express.js、Django)。
    • 云服务日志:AWS(CloudWatch、S3、EC2、Lambda)、Azure(Monitor、Blob Storage、App Service)、GCP(Logging、Cloud Storage、Compute Engine)、阿里云(SLS、ECS)等。
    • 数据库日志:MySQL、PostgreSQL、MongoDB、Redis、Elasticsearch等数据库的慢查询、错误日志与操作日志。
    • 安全日志:防火墙(Palo Alto、Cisco ASA)、IDS/IPS(Snort、Suricata)、WAF(Cloudflare、AWS WAF)、身份认证系统(Active Directory、Okta)等。
  • 多样化采集方式:
    • 轻量级Agent:Logentries Agent(le-agent)是一款跨平台的轻量级采集工具,支持自动配置、后台运行、资源占用低(CPU<1%,内存<50MB),可通过控制台远程管理Agent的配置与升级。
    • SDK集成:提供Java、Python、Node.js、Go等语言的SDK,开发者可直接在应用中嵌入SDK,将日志发送至Logentries,支持自定义日志格式与上下文信息。
    • 日志转发器:兼容Syslog(RFC3164/RFC5424)、Fluentd、Logstash、Filebeat等主流日志转发工具,可直接对接现有日志管道。
    • 云原生集成:与云服务商的日志服务深度集成,如AWS CloudWatch Logs的自动转发、Azure Monitor的日志导出、GCP Logging的Sink配置,无需额外开发即可将云服务日志导入Logentries。
    • API与Webhooks:通过REST API可手动上传日志,支持Webhooks接收第三方系统推送的日志数据(如GitHub Actions、Jenkins构建日志)。
  • 智能摄入处理:
    • 自动解析:对非结构化日志(如Plain Text)进行自动解析,提取关键字段(如时间戳、日志级别、请求ID、状态码)并转化为JSON格式的结构化数据;对结构化日志(如JSON、CSV)则直接识别字段,无需手动配置。
    • 日志富集:自动添加上下文信息,如IP地址的地理位置(国家、城市、经纬度)、用户代理(浏览器类型、操作系统、设备)、自定义标签(如环境、应用名称、版本号)、主机名与实例ID等,提升日志的分析价值。
    • 压缩与批量处理:采用GZIP压缩日志数据以减少带宽消耗,支持批量发送(默认每100条或10秒发送一次),并可根据网络状况动态调整发送策略。
    • 流量控制:支持速率限制与流量整形,可设置每小时/每天的最大日志摄入量,避免突发流量导致系统过载;同时提供流量告警,当摄入速率超过阈值时及时通知管理员。

2. 日志存储与生命周期管理

Logentries采用分布式存储架构,优化日志数据的存储效率与查询性能,同时通过分层存储与生命周期管理降低成本。

  • 分层存储策略:
    • 热存储:采用高性能分布式存储(基于Elasticsearch优化),支持亚秒级查询响应,适用于最近7天内的日志数据(可自定义)。
    • 温存储:采用低成本的对象存储与索引优化技术,支持秒级查询响应,适用于7-30天内的日志数据。
    • 冷存储:将超过30天的日志数据归档至低成本云存储(如AWS S3、Azure Blob、GCP Cloud Storage),支持按需检索(检索时间约几分钟),大幅降低长期存储成本。
  • 灵活的生命周期管理:
    • 自定义保留策略:用户可针对不同日志类型设置不同的保留周期(如应用日志保留30天,安全日志保留1年),支持按天、月、年配置。
    • 自动 tier 迁移:根据保留策略自动将日志从热存储迁移至温存储,再迁移至冷存储,无需手动干预。
    • 归档与恢复:支持将冷存储中的日志导出至本地或第三方存储,也可快速恢复至热存储以便深入分析。
    • 数据删除策略:支持按时间、标签、来源等条件批量删除日志,或设置自动删除过期日志。
  • 数据可靠性保障:
    • 多副本存储:日志数据在存储时自动生成3个副本,分布在不同的服务器与可用区,确保单点故障不影响数据完整性。
    • 校验与修复:采用CRC32校验机制检测数据损坏,自动修复受损副本。
    • 灾难恢复:支持跨区域数据复制,用户可选择将日志同步至多个地理区域,确保极端情况下的数据可用性。
    • 合规性存储:符合GDPR、HIPAA、PCI-DSS等法规要求,提供数据加密、访问审计与不可篡改的日志记录。

3. 实时日志分析

Logentries提供强大的日志分析能力,通过LEQL(Logentries Query Language)实现对日志数据的实时查询、聚合与关联分析,帮助用户快速挖掘日志中的价值。

  • LEQL查询语言:
    • 语法简洁:LEQL基于SQL设计,易于学习,支持SELECT、FROM、WHERE、GROUP BY、ORDER BY、LIMIT等常见SQL语句,同时扩展了日志特有的函数。
    • 实时查询:对热存储中的日志数据,查询响应时间小于1秒;对温存储数据,响应时间小于5秒。
    • 丰富的函数支持:
      • 聚合函数:COUNT()、SUM()、AVG()、MIN()、MAX()、PERCENTILE()(如PERCENTILE(latency,95)获取95分位延迟)、DISTINCT()。
      • 时间函数:OVER TIME()(按时间窗口聚合,如OVER TIME(1h)按小时统计)、TIME_BUCKET()(将时间划分为固定间隔)、NOW()、DATE_ADD()。
      • 字符串函数:REGEX_EXTRACT()(从日志中提取正则匹配的内容)、SUBSTRING()、LOWER()、UPPER()、CONCAT()。
      • 条件函数:CASE WHEN THEN ELSE END、IN()、LIKE()、IS NULL()。
    • 示例查询:
      • 查询过去1小时内应用的500错误日志:SELECT * FROM "app-logs" WHERE status_code = 500 AND time > NOW() - 1h
      • 统计过去24小时各服务的请求量:SELECT service_name, COUNT() AS request_count FROM "app-logs" GROUP BY service_name OVER TIME(24h)
      • 获取过去7天的99分位延迟:SELECT PERCENTILE(latency,99) AS p99_latency FROM "api-logs" OVER TIME(7d)
      • 提取日志中的IP地址并添加地理位置:SELECT ip, GEO(ip).country AS country FROM "access-logs" WHERE ip IS NOT NULL
  • 结构化日志分析:
    • 对JSON格式的结构化日志,支持直接查询嵌套字段,如SELECT event.user.id FROM "app-logs" WHERE event.type = "login"。
    • 支持数组字段的查询,如SELECT tags[0] FROM "app-logs" WHERE tags CONTAINS "error"。
  • 非结构化日志分析:
    • 通过REGEX_EXTRACT()函数将非结构化日志转化为结构化数据,如SELECT REGEX_EXTRACT(message, 'GET (.*?) HTTP/1.1',1) AS path FROM "access-logs"提取请求路径。
    • 支持全文搜索,如SELECT * FROM "server-logs" WHERE message CONTAINS "out of memory"查找内存不足的日志。
  • 关联分析:支持跨日志源的关联查询,如将应用日志与数据库日志关联,分析慢查询对应用性能的影响:SELECT a.request_id, a.latency, d.query FROM "app-logs" a JOIN "db-logs" d ON a.request_id = d.request_id WHERE d.duration > 1000。

4. 可视化与仪表盘

Logentries提供拖拽式可视化工具,帮助用户将日志分析结果转化为直观的图表与仪表盘,便于团队共享与实时监控。

  • 多样化可视化类型:
    • 趋势图:折线图、面积图,用于展示指标随时间的变化趋势(如请求量、错误率、延迟)。
    • 对比图:柱状图、条形图,用于对比不同维度的指标(如各服务的请求量、各地区的用户数)。
    • 分布图表:饼图、环形图、直方图,用于展示数据的分布情况(如日志级别分布、HTTP状态码分布)。
    • 地理图表:地图,用于展示基于地理位置的指标(如各国家的访问量、攻击来源分布)。
    • 指标卡片:数字卡片,用于展示关键指标(如当前在线用户数、总请求量、错误率)。
    • 表格:用于展示详细的日志数据或聚合结果,支持排序、过滤与导出。
  • 自定义仪表盘:
    • 用户可通过拖拽方式创建自定义仪表盘,添加多个图表与卡片,调整布局与大小。
    • 支持仪表盘的共享与权限控制,可将仪表盘分享给团队成员或嵌入到第三方系统(如Confluence、Slack)。
    • 支持自动刷新,可设置刷新间隔(如1分钟、5分钟),实时展示最新数据。
    • 支持时间范围筛选,可快速切换至最近1小时、24小时、7天或自定义时间范围。
  • 预构建仪表盘模板:
    • 平台提供数十种预构建的仪表盘模板,覆盖常见场景:
      • 应用性能监控:展示请求量、错误率、延迟、吞吐量等指标。
      • 基础设施监控:展示CPU使用率、内存使用率、磁盘空间、网络流量等指标。
      • 安全监控:展示登录失败次数、攻击次数、异常IP访问等指标。
      • 数据库监控:展示慢查询次数、连接数、查询延迟等指标。
      • 云服务监控:展示AWS EC2实例状态、Azure App Service请求量、GCP Compute Engine资源使用情况等。
    • 模板可直接使用,也可根据需求进行修改。
  • 日志详情查看:
    • 支持从仪表盘图表钻取至原始日志,查看详细的日志内容与上下文信息。
    • 支持日志的高亮显示,可自定义高亮规则(如将错误日志标红、警告日志标黄)。
    • 支持日志的导出,可将日志数据导出为CSV、JSON或PDF格式,用于离线分析或报告。

5. 告警与通知

Logentries提供灵活的告警机制,帮助用户及时发现系统异常与安全威胁,减少故障响应时间。

  • 多种告警类型:
    • 阈值告警:当指标超过预设阈值时触发告警(如错误率>5%、延迟>1秒、请求量骤降50%)。
    • 异常检测告警:基于机器学习算法自动识别异常模式(如突发的登录失败、不寻常的流量峰值、罕见的错误类型),无需手动设置阈值。
    • 关键词告警:当日志中出现特定关键词时触发告警(如“out of memory”、“unauthorized access”、“data breach”)。
    • 复合告警:结合多个条件触发告警(如“错误率>5%且延迟>1秒”、“登录失败次数>10且来自同一IP”)。
  • 灵活的告警规则:
    • 支持设置告警的时间范围(如仅在工作时间触发)、频率限制(如10分钟内最多触发一次)、恢复通知(当指标恢复正常时发送通知)。
    • 支持告警的级别设置(如Critical、Warning、Info),不同级别对应不同的通知渠道。
  • 多渠道通知:
    • 即时通讯工具:Slack、Microsoft Teams、Discord、WeChat Work。
    • 邮件:支持自定义邮件模板,包含告警详情、日志链接与分析建议。
    • 告警平台:PagerDuty、Opsgenie、VictorOps、Zendesk。
    • 短信与电话:对Critical级别的告警,支持通过短信或电话通知负责人。
    • Webhooks:触发自定义的Webhook,调用第三方系统的API(如创建Jira工单、启动自动化修复脚本)。
  • 告警管理:
    • 支持告警的历史记录查询,查看告警的触发时间、原因、处理状态。
    • 支持告警的抑制与屏蔽,可临时屏蔽特定告警(如系统维护期间)。
    • 支持告警的聚合,将相同类型的告警合并为一条通知,减少信息过载。

6. 安全与合规

Logentries严格遵循行业安全标准,提供全方位的安全保障,满足企业的合规要求。

  • 数据加密:
    • 传输加密:所有日志数据在传输过程中采用TLS 1.2+加密,确保数据不被窃取或篡改。
    • 存储加密:日志数据在存储时采用AES-256加密,密钥由Rapid7管理或用户自定义(BYOK)。
  • 访问控制:
    • RBAC权限模型:基于角色的访问控制,支持创建自定义角色(如管理员、分析师、查看者),分配不同的资源权限(如日志源、仪表盘、告警规则)。
    • SSO与MFA:支持单点登录(SAML 2.0、OAuth 2.0),集成Okta、Azure AD、Google Workspace等身份提供商;支持多因素认证(MFA),增强账户安全性。
    • IP白名单:限制仅允许特定IP地址访问Logentries平台,防止未授权访问。
  • 审计日志:
    • 记录所有用户操作(如登录、查询、创建仪表盘、修改告警规则),审计日志不可篡改,保留时间不少于1年。
    • 支持审计日志的查询与导出,满足合规要求。
  • 合规性支持:
    • GDPR:支持数据主体权利(如访问、删除、导出),提供数据处理记录(DPIA)模板,符合欧盟通用数据保护条例。
    • HIPAA:满足医疗健康行业的数据安全要求,支持PHI(受保护的健康信息)的存储与处理。
    • PCI-DSS:符合支付卡行业数据安全标准,支持信用卡信息的脱敏与审计。
    • SOC 2 Type II:通过SOC 2 Type II认证,证明平台在安全性、可用性、保密性、处理完整性与隐私性方面的合规性。
    • ISO 27001:符合信息安全管理体系标准,确保平台的安全管理流程规范。
  • 数据脱敏:
    • 支持自动脱敏日志中的敏感信息,如信用卡号(PAN)、SSN、身份证号、密码、手机号等。
    • 支持自定义脱敏规则,使用正则表达式匹配敏感数据,替换为星号或其他占位符。

7. 集成生态系统

Logentries与众多第三方工具集成,扩展平台的能力,实现自动化与工作流整合。

  • DevOps工具集成:
    • CI/CD工具:Jenkins、GitLab CI、GitHub Actions、CircleCI、Travis CI。
    • 配置管理工具:Ansible、Chef、Puppet、Terraform。
    • 监控工具:Prometheus、Grafana、Datadog、New Relic、Nagios。
  • ITSM工具集成:
    • Jira Service Management、ServiceNow、Zendesk、Freshdesk。
  • 安全工具集成:
    • SIEM工具:Splunk、IBM QRadar、Microsoft Sentinel。
    • 威胁情报工具:VirusTotal、Shodan、ThreatConnect。
    • 身份认证工具:Okta、Azure AD、Google Workspace。
  • API与Webhooks:
    • 提供RESTful API,支持日志的查询、导出、告警规则的创建与修改、仪表盘的管理等操作。
    • 支持Webhooks,当触发告警或日志事件时,自动调用第三方系统的API,实现自动化工作流。

三、技术特点与优势

  • 云原生架构:Logentries是一款纯SaaS平台,无需用户部署与维护基础设施,自动升级与扩容,降低运维成本。
  • 极致性能:采用分布式计算与存储架构,支持每秒处理数百万条日志,查询响应时间亚秒级,满足实时分析需求。
  • 成本优化:通过分层存储、压缩、生命周期管理等方式,大幅降低日志存储成本;按使用量付费(Pay-as-you-go),避免资源浪费。
  • 易用性:直观的用户界面,预构建的模板与集成,自动解析与富集功能,让用户快速上手,无需专业的日志分析技能。
  • 可靠性:99.9%的 uptime SLA,多区域部署,灾难恢复机制,确保平台的高可用性。
  • 扩展性:支持线性扩展,可轻松应对日志量的增长;开放的API与集成生态,满足用户的自定义需求。

四、典型应用场景

  • 应用性能优化:通过分析应用日志,定位性能瓶颈(如慢查询、高延迟接口),优化应用代码与架构,提升用户体验。
  • 基础设施故障排查:聚合服务器、容器、云服务的日志,快速定位基础设施故障(如服务器崩溃、磁盘满、网络超时),减少故障恢复时间。
  • 安全威胁检测与响应:实时监控安全日志,检测异常行为(如 brute force攻击、数据泄露、恶意软件感染),快速响应安全事件,降低风险。
  • 合规与审计:保留完整的日志记录,生成合规报告,满足GDPR、HIPAA、PCI-DSS等法规要求,避免罚款与法律风险。
  • DevOps协作:团队成员共享仪表盘与告警,实时协作排查问题,提升DevOps效率。
  • 业务洞察:从日志中提取业务信息(如用户行为、产品使用情况、转化率),辅助业务决策。

总结

Logentries作为一款领先的云原生日志管理与分析平台,通过统一的日志采集、实时的分析与可视化、智能的告警机制,帮助企业打破日志孤岛,快速获取 actionable insights,提升系统稳定性、安全性与业务效率。平台的云原生架构、易用性与成本优势,使其成为DevOps、SRE、安全团队的理想选择。

点击链接,了解更多产品详情:

后查看

展开更多

案例介绍

暂无内容

版权/专利

暂无内容
评价
点评抽奖
"客观"-"真实"-"中立"-"专业"点评,每项不少于20字,总字数不少于90字,帮助更多迷茫的IT人。点评完即可现金抽奖,满5个送笔记本/平板活动支架;10个送扫地机器人;20个送VIP视频会员。
评分标准及明细
0-20分很糟糕
很糟糕功能/性能/服务等基本无法使用
20-40分较差
较差功能/性能/服务等存在较多问题
40-60分一般
一般行业同类平均水平,凑活够用
60-80分还不错
还不错行业上游水平,能满足大部分使用需求
80-100分优秀
优秀行业领先水平,只有20%左右评比对象满足这个标准
总评分
很糟糕0.0分
很糟糕
共0人评分
项目
评分
同类平均分
综合
0
66
兼容性
0
66
稳定性
0
70
易用性
0
58
性能
0
70
市场占有率
0
66
功能
0
72
扩展性
0
70
美观度
0
64
技术服务
0
60
性价比
0
54
时间排序↓
最新
精华
0 条评论
向我咨询
发表评论