
Logentries
公司介绍:
产品详情
Logentries是Rapid7旗下一款云原生日志管理与分析平台,专注于为企业提供全链路的机器生成日志实时采集、存储、分析及可视化能力,帮助团队快速定位问题、优化性能、检测威胁并满足合规要求。平台以“实时性、可扩展性、统一性、可行动性”为核心设计原则,覆盖从基础设施、应用程序到云服务的所有日志来源,为DevOps、SRE、安全团队及业务分析师提供一站式日志解决方案。
一、核心定位与整体架构
Logentries的核心价值在于打破日志数据的孤岛,将分散在不同系统中的非结构化、半结构化及结构化日志统一汇聚,转化为可分析的结构化数据,并通过实时分析与可视化输出 actionable insights。其设计目标是让用户无需关注底层基础设施的维护,即可快速实现日志的全生命周期管理。
- 实时性:日志从采集到可查询的延迟控制在秒级,支持实时监控与告警,确保团队能第一时间响应系统异常。
- 可扩展性:采用分布式架构,支持线性扩展存储与计算能力,轻松应对PB级日志量的增长。
- 统一性:提供统一的查询语言、可视化界面及告警机制,覆盖所有日志来源,避免跨工具切换的效率损耗。
- 可行动性:通过智能分析与告警,将日志数据转化为直接指导操作的信息,而非单纯的记录。
平台的逻辑架构分为以下六层:
- 日志采集层:负责从各类数据源收集日志,提供多样化的采集方式以适配不同场景。
- 日志摄入与处理层:对采集到的日志进行解析、 enrichment、压缩与批量处理,转化为结构化数据后送入存储层。
- 日志存储层:采用分层存储策略,支持热、温、冷三种存储 tier,平衡性能与成本。
- 分析与可视化层:提供强大的查询引擎与拖拽式可视化工具,支持实时分析与自定义仪表盘。
- 告警与通知层:基于阈值、异常检测或关键词触发告警,并通过多渠道通知相关人员。
- 集成与API层:对接第三方工具与服务,通过API实现自动化与扩展能力。
二、核心功能模块详解
1. 日志采集与摄入
日志采集是Logentries的基础能力,平台支持几乎所有类型的日志来源,并提供灵活的采集方式以满足不同场景需求。
- 多源日志支持:
- 基础设施日志:Linux/Windows服务器、Docker容器、Kubernetes集群、VMware虚拟机、网络设备(防火墙、路由器、交换机)、存储设备(SAN、NAS)。
- 应用程序日志:Java、Python、Node.js、Go、Ruby等语言开发的应用,支持框架级集成(如Spring Boot、Express.js、Django)。
- 云服务日志:AWS(CloudWatch、S3、EC2、Lambda)、Azure(Monitor、Blob Storage、App Service)、GCP(Logging、Cloud Storage、Compute Engine)、阿里云(SLS、ECS)等。
- 数据库日志:MySQL、PostgreSQL、MongoDB、Redis、Elasticsearch等数据库的慢查询、错误日志与操作日志。
- 安全日志:防火墙(Palo Alto、Cisco ASA)、IDS/IPS(Snort、Suricata)、WAF(Cloudflare、AWS WAF)、身份认证系统(Active Directory、Okta)等。
- 多样化采集方式:
- 轻量级Agent:Logentries Agent(le-agent)是一款跨平台的轻量级采集工具,支持自动配置、后台运行、资源占用低(CPU<1%,内存<50MB),可通过控制台远程管理Agent的配置与升级。
- SDK集成:提供Java、Python、Node.js、Go等语言的SDK,开发者可直接在应用中嵌入SDK,将日志发送至Logentries,支持自定义日志格式与上下文信息。
- 日志转发器:兼容Syslog(RFC3164/RFC5424)、Fluentd、Logstash、Filebeat等主流日志转发工具,可直接对接现有日志管道。
- 云原生集成:与云服务商的日志服务深度集成,如AWS CloudWatch Logs的自动转发、Azure Monitor的日志导出、GCP Logging的Sink配置,无需额外开发即可将云服务日志导入Logentries。
- API与Webhooks:通过REST API可手动上传日志,支持Webhooks接收第三方系统推送的日志数据(如GitHub Actions、Jenkins构建日志)。
- 智能摄入处理:
- 自动解析:对非结构化日志(如Plain Text)进行自动解析,提取关键字段(如时间戳、日志级别、请求ID、状态码)并转化为JSON格式的结构化数据;对结构化日志(如JSON、CSV)则直接识别字段,无需手动配置。
- 日志富集:自动添加上下文信息,如IP地址的地理位置(国家、城市、经纬度)、用户代理(浏览器类型、操作系统、设备)、自定义标签(如环境、应用名称、版本号)、主机名与实例ID等,提升日志的分析价值。
- 压缩与批量处理:采用GZIP压缩日志数据以减少带宽消耗,支持批量发送(默认每100条或10秒发送一次),并可根据网络状况动态调整发送策略。
- 流量控制:支持速率限制与流量整形,可设置每小时/每天的最大日志摄入量,避免突发流量导致系统过载;同时提供流量告警,当摄入速率超过阈值时及时通知管理员。
2. 日志存储与生命周期管理
Logentries采用分布式存储架构,优化日志数据的存储效率与查询性能,同时通过分层存储与生命周期管理降低成本。
- 分层存储策略:
- 热存储:采用高性能分布式存储(基于Elasticsearch优化),支持亚秒级查询响应,适用于最近7天内的日志数据(可自定义)。
- 温存储:采用低成本的对象存储与索引优化技术,支持秒级查询响应,适用于7-30天内的日志数据。
- 冷存储:将超过30天的日志数据归档至低成本云存储(如AWS S3、Azure Blob、GCP Cloud Storage),支持按需检索(检索时间约几分钟),大幅降低长期存储成本。
- 灵活的生命周期管理:
- 自定义保留策略:用户可针对不同日志类型设置不同的保留周期(如应用日志保留30天,安全日志保留1年),支持按天、月、年配置。
- 自动 tier 迁移:根据保留策略自动将日志从热存储迁移至温存储,再迁移至冷存储,无需手动干预。
- 归档与恢复:支持将冷存储中的日志导出至本地或第三方存储,也可快速恢复至热存储以便深入分析。
- 数据删除策略:支持按时间、标签、来源等条件批量删除日志,或设置自动删除过期日志。
- 数据可靠性保障:
- 多副本存储:日志数据在存储时自动生成3个副本,分布在不同的服务器与可用区,确保单点故障不影响数据完整性。
- 校验与修复:采用CRC32校验机制检测数据损坏,自动修复受损副本。
- 灾难恢复:支持跨区域数据复制,用户可选择将日志同步至多个地理区域,确保极端情况下的数据可用性。
- 合规性存储:符合GDPR、HIPAA、PCI-DSS等法规要求,提供数据加密、访问审计与不可篡改的日志记录。
3. 实时日志分析
Logentries提供强大的日志分析能力,通过LEQL(Logentries Query Language)实现对日志数据的实时查询、聚合与关联分析,帮助用户快速挖掘日志中的价值。
- LEQL查询语言:
- 语法简洁:LEQL基于SQL设计,易于学习,支持SELECT、FROM、WHERE、GROUP BY、ORDER BY、LIMIT等常见SQL语句,同时扩展了日志特有的函数。
- 实时查询:对热存储中的日志数据,查询响应时间小于1秒;对温存储数据,响应时间小于5秒。
- 丰富的函数支持:
- 聚合函数:COUNT()、SUM()、AVG()、MIN()、MAX()、PERCENTILE()(如PERCENTILE(latency,95)获取95分位延迟)、DISTINCT()。
- 时间函数:OVER TIME()(按时间窗口聚合,如OVER TIME(1h)按小时统计)、TIME_BUCKET()(将时间划分为固定间隔)、NOW()、DATE_ADD()。
- 字符串函数:REGEX_EXTRACT()(从日志中提取正则匹配的内容)、SUBSTRING()、LOWER()、UPPER()、CONCAT()。
- 条件函数:CASE WHEN THEN ELSE END、IN()、LIKE()、IS NULL()。
- 示例查询:
- 查询过去1小时内应用的500错误日志:
SELECT * FROM "app-logs" WHERE status_code = 500 AND time > NOW() - 1h - 统计过去24小时各服务的请求量:
SELECT service_name, COUNT() AS request_count FROM "app-logs" GROUP BY service_name OVER TIME(24h) - 获取过去7天的99分位延迟:
SELECT PERCENTILE(latency,99) AS p99_latency FROM "api-logs" OVER TIME(7d) - 提取日志中的IP地址并添加地理位置:
SELECT ip, GEO(ip).country AS country FROM "access-logs" WHERE ip IS NOT NULL
- 查询过去1小时内应用的500错误日志:
- 结构化日志分析:
- 对JSON格式的结构化日志,支持直接查询嵌套字段,如
SELECT event.user.id FROM "app-logs" WHERE event.type = "login"。 - 支持数组字段的查询,如
SELECT tags[0] FROM "app-logs" WHERE tags CONTAINS "error"。
- 对JSON格式的结构化日志,支持直接查询嵌套字段,如
- 非结构化日志分析:
- 通过REGEX_EXTRACT()函数将非结构化日志转化为结构化数据,如
SELECT REGEX_EXTRACT(message, 'GET (.*?) HTTP/1.1',1) AS path FROM "access-logs"提取请求路径。 - 支持全文搜索,如
SELECT * FROM "server-logs" WHERE message CONTAINS "out of memory"查找内存不足的日志。
- 通过REGEX_EXTRACT()函数将非结构化日志转化为结构化数据,如
- 关联分析:支持跨日志源的关联查询,如将应用日志与数据库日志关联,分析慢查询对应用性能的影响:
SELECT a.request_id, a.latency, d.query FROM "app-logs" a JOIN "db-logs" d ON a.request_id = d.request_id WHERE d.duration > 1000。
4. 可视化与仪表盘
Logentries提供拖拽式可视化工具,帮助用户将日志分析结果转化为直观的图表与仪表盘,便于团队共享与实时监控。
- 多样化可视化类型:
- 趋势图:折线图、面积图,用于展示指标随时间的变化趋势(如请求量、错误率、延迟)。
- 对比图:柱状图、条形图,用于对比不同维度的指标(如各服务的请求量、各地区的用户数)。
- 分布图表:饼图、环形图、直方图,用于展示数据的分布情况(如日志级别分布、HTTP状态码分布)。
- 地理图表:地图,用于展示基于地理位置的指标(如各国家的访问量、攻击来源分布)。
- 指标卡片:数字卡片,用于展示关键指标(如当前在线用户数、总请求量、错误率)。
- 表格:用于展示详细的日志数据或聚合结果,支持排序、过滤与导出。
- 自定义仪表盘:
- 用户可通过拖拽方式创建自定义仪表盘,添加多个图表与卡片,调整布局与大小。
- 支持仪表盘的共享与权限控制,可将仪表盘分享给团队成员或嵌入到第三方系统(如Confluence、Slack)。
- 支持自动刷新,可设置刷新间隔(如1分钟、5分钟),实时展示最新数据。
- 支持时间范围筛选,可快速切换至最近1小时、24小时、7天或自定义时间范围。
- 预构建仪表盘模板:
- 平台提供数十种预构建的仪表盘模板,覆盖常见场景:
- 应用性能监控:展示请求量、错误率、延迟、吞吐量等指标。
- 基础设施监控:展示CPU使用率、内存使用率、磁盘空间、网络流量等指标。
- 安全监控:展示登录失败次数、攻击次数、异常IP访问等指标。
- 数据库监控:展示慢查询次数、连接数、查询延迟等指标。
- 云服务监控:展示AWS EC2实例状态、Azure App Service请求量、GCP Compute Engine资源使用情况等。
- 模板可直接使用,也可根据需求进行修改。
- 平台提供数十种预构建的仪表盘模板,覆盖常见场景:
- 日志详情查看:
- 支持从仪表盘图表钻取至原始日志,查看详细的日志内容与上下文信息。
- 支持日志的高亮显示,可自定义高亮规则(如将错误日志标红、警告日志标黄)。
- 支持日志的导出,可将日志数据导出为CSV、JSON或PDF格式,用于离线分析或报告。
5. 告警与通知
Logentries提供灵活的告警机制,帮助用户及时发现系统异常与安全威胁,减少故障响应时间。
- 多种告警类型:
- 阈值告警:当指标超过预设阈值时触发告警(如错误率>5%、延迟>1秒、请求量骤降50%)。
- 异常检测告警:基于机器学习算法自动识别异常模式(如突发的登录失败、不寻常的流量峰值、罕见的错误类型),无需手动设置阈值。
- 关键词告警:当日志中出现特定关键词时触发告警(如“out of memory”、“unauthorized access”、“data breach”)。
- 复合告警:结合多个条件触发告警(如“错误率>5%且延迟>1秒”、“登录失败次数>10且来自同一IP”)。
- 灵活的告警规则:
- 支持设置告警的时间范围(如仅在工作时间触发)、频率限制(如10分钟内最多触发一次)、恢复通知(当指标恢复正常时发送通知)。
- 支持告警的级别设置(如Critical、Warning、Info),不同级别对应不同的通知渠道。
- 多渠道通知:
- 即时通讯工具:Slack、Microsoft Teams、Discord、WeChat Work。
- 邮件:支持自定义邮件模板,包含告警详情、日志链接与分析建议。
- 告警平台:PagerDuty、Opsgenie、VictorOps、Zendesk。
- 短信与电话:对Critical级别的告警,支持通过短信或电话通知负责人。
- Webhooks:触发自定义的Webhook,调用第三方系统的API(如创建Jira工单、启动自动化修复脚本)。
- 告警管理:
- 支持告警的历史记录查询,查看告警的触发时间、原因、处理状态。
- 支持告警的抑制与屏蔽,可临时屏蔽特定告警(如系统维护期间)。
- 支持告警的聚合,将相同类型的告警合并为一条通知,减少信息过载。
6. 安全与合规
Logentries严格遵循行业安全标准,提供全方位的安全保障,满足企业的合规要求。
- 数据加密:
- 传输加密:所有日志数据在传输过程中采用TLS 1.2+加密,确保数据不被窃取或篡改。
- 存储加密:日志数据在存储时采用AES-256加密,密钥由Rapid7管理或用户自定义(BYOK)。
- 访问控制:
- RBAC权限模型:基于角色的访问控制,支持创建自定义角色(如管理员、分析师、查看者),分配不同的资源权限(如日志源、仪表盘、告警规则)。
- SSO与MFA:支持单点登录(SAML 2.0、OAuth 2.0),集成Okta、Azure AD、Google Workspace等身份提供商;支持多因素认证(MFA),增强账户安全性。
- IP白名单:限制仅允许特定IP地址访问Logentries平台,防止未授权访问。
- 审计日志:
- 记录所有用户操作(如登录、查询、创建仪表盘、修改告警规则),审计日志不可篡改,保留时间不少于1年。
- 支持审计日志的查询与导出,满足合规要求。
- 合规性支持:
- GDPR:支持数据主体权利(如访问、删除、导出),提供数据处理记录(DPIA)模板,符合欧盟通用数据保护条例。
- HIPAA:满足医疗健康行业的数据安全要求,支持PHI(受保护的健康信息)的存储与处理。
- PCI-DSS:符合支付卡行业数据安全标准,支持信用卡信息的脱敏与审计。
- SOC 2 Type II:通过SOC 2 Type II认证,证明平台在安全性、可用性、保密性、处理完整性与隐私性方面的合规性。
- ISO 27001:符合信息安全管理体系标准,确保平台的安全管理流程规范。
- 数据脱敏:
- 支持自动脱敏日志中的敏感信息,如信用卡号(PAN)、SSN、身份证号、密码、手机号等。
- 支持自定义脱敏规则,使用正则表达式匹配敏感数据,替换为星号或其他占位符。
7. 集成生态系统
Logentries与众多第三方工具集成,扩展平台的能力,实现自动化与工作流整合。
- DevOps工具集成:
- CI/CD工具:Jenkins、GitLab CI、GitHub Actions、CircleCI、Travis CI。
- 配置管理工具:Ansible、Chef、Puppet、Terraform。
- 监控工具:Prometheus、Grafana、Datadog、New Relic、Nagios。
- ITSM工具集成:
- Jira Service Management、ServiceNow、Zendesk、Freshdesk。
- 安全工具集成:
- SIEM工具:Splunk、IBM QRadar、Microsoft Sentinel。
- 威胁情报工具:VirusTotal、Shodan、ThreatConnect。
- 身份认证工具:Okta、Azure AD、Google Workspace。
- API与Webhooks:
- 提供RESTful API,支持日志的查询、导出、告警规则的创建与修改、仪表盘的管理等操作。
- 支持Webhooks,当触发告警或日志事件时,自动调用第三方系统的API,实现自动化工作流。
三、技术特点与优势
- 云原生架构:Logentries是一款纯SaaS平台,无需用户部署与维护基础设施,自动升级与扩容,降低运维成本。
- 极致性能:采用分布式计算与存储架构,支持每秒处理数百万条日志,查询响应时间亚秒级,满足实时分析需求。
- 成本优化:通过分层存储、压缩、生命周期管理等方式,大幅降低日志存储成本;按使用量付费(Pay-as-you-go),避免资源浪费。
- 易用性:直观的用户界面,预构建的模板与集成,自动解析与富集功能,让用户快速上手,无需专业的日志分析技能。
- 可靠性:99.9%的 uptime SLA,多区域部署,灾难恢复机制,确保平台的高可用性。
- 扩展性:支持线性扩展,可轻松应对日志量的增长;开放的API与集成生态,满足用户的自定义需求。
四、典型应用场景
- 应用性能优化:通过分析应用日志,定位性能瓶颈(如慢查询、高延迟接口),优化应用代码与架构,提升用户体验。
- 基础设施故障排查:聚合服务器、容器、云服务的日志,快速定位基础设施故障(如服务器崩溃、磁盘满、网络超时),减少故障恢复时间。
- 安全威胁检测与响应:实时监控安全日志,检测异常行为(如 brute force攻击、数据泄露、恶意软件感染),快速响应安全事件,降低风险。
- 合规与审计:保留完整的日志记录,生成合规报告,满足GDPR、HIPAA、PCI-DSS等法规要求,避免罚款与法律风险。
- DevOps协作:团队成员共享仪表盘与告警,实时协作排查问题,提升DevOps效率。
- 业务洞察:从日志中提取业务信息(如用户行为、产品使用情况、转化率),辅助业务决策。
总结
Logentries作为一款领先的云原生日志管理与分析平台,通过统一的日志采集、实时的分析与可视化、智能的告警机制,帮助企业打破日志孤岛,快速获取 actionable insights,提升系统稳定性、安全性与业务效率。平台的云原生架构、易用性与成本优势,使其成为DevOps、SRE、安全团队的理想选择。
点击链接,了解更多产品详情:
登录后查看
案例介绍
版权/专利









