发布于2026-07-07 阅读(0)
扫一扫,手机访问
在使用Ubuntu时,Filebeat其实是挺灵活的工具,它可以很轻松地接入各种系统,像是Elasticsearch、Logstash、Kafka、Redis,甚至HTTP接口。下面具体聊聊怎么落地,以及关键的配置。

先说说安装。以Ubuntu 20.04或22.04为例,用Elastic官方APT源来装就行:
下面说正题,怎么把数据送到不同的地方去。
适用场景是日志量不大、不需要做复杂处理的情况。配置起来很直接:在output.elasticsearch.hosts里指定ES的地址和端口;如果需要认证,加上username和password。索引的管理可以用索引模板或者ILM策略,比如写成filebeat-%{+yyyy.MM.dd}这样。
如果你需要过滤、丰富、脱敏之类的处理,那Logstash就是标配了。Filebeat这边配置output.logstash.hosts指定目标地址,Logstash那边用input { beats { port => 5044 } }来接收。注意端口要一致。
Redis在这里的作用是削峰填谷和缓冲,适合流量突增或者跨机房传输的场景。配置也很简单,指定hosts、key和db就行,密码是可选的。
高吞吐量、多个消费者同时消费,或者数据需要在多个系统间流转,那就选Kafka。配置时注意topic要统一,外部程序订阅同一个topic消费即可。codec.json.pretty建议设为false,减少不必要的负载。
对接自研或第三方的日志接收API时,HTTP输出很实用。配置里指定hosts、method和path,测试环境可以暂时把ssl.verification_mode设为none,但生产环境必须开启TLS和证书校验,不能偷懒。
Filebeat自带了一些模块,能自动发现日志路径、解析格式,甚至生成仪表板。启用也很简单:sudo filebeat modules enable nginx,然后按需修改对应的yml文件。如果直连ES,记得执行filebeat setup --pipelines --modules nginx来加载预处理的管道。如果数据先过Logstash,那解析任务交给Logstash处理就好,避免重复劳动。
实际落地的时候,有几套典型架构值得参考:
最后聊聊安全与运维,这绝对不是可有可无的补丁,而是整个链路顺畅运行的基石。
下一篇:dumpcap如何进行实时抓包
售后无忧
立即购买>office旗舰店
售后无忧
立即购买>office旗舰店
售后无忧
立即购买>office旗舰店
售后无忧
立即购买>office旗舰店
正版软件
正版软件
正版软件
正版软件
正版软件
1
2
3
7
8