ITLinuxАдминистрирование

Elastic Stack (Elasticsearch, Logstash и Kibana): как подойти к установке в современной системе

Старые инструкции по ELK Stack часто предлагают установить Elasticsearch, Logstash и Kibana, открыть несколько портов и отключить защиту ради быстрого запуска. Для современной установки такой подход не подходит: версии компонентов должны совпадать, безопасность и TLS нужно учитывать с самого начала, а архитектуру — выбирать под объём данных.

Что входит в Elastic Stack

  • Elasticsearch хранит и индексирует данные;
  • Kibana предоставляет веб-интерфейс для поиска, визуализации и управления;
  • Logstash принимает, преобразует и отправляет события;
  • для доставки логов также могут использоваться Elastic Agent и Beats.

Перед установкой

Сначала определите источник логов, объём данных в сутки, срок хранения и необходимость отказоустойчивости. Для домашнего стенда возможен один узел, а рабочую систему не стоит проектировать по инструкции для односерверной лаборатории.

Не смешивайте версии компонентов

Elasticsearch, Kibana и Logstash следует устанавливать из одной совместимой линейки релизов. Не копируйте номера пакетов из старой статьи: перед установкой проверьте текущую документацию Elastic и требования выбранного релиза к ОС и ресурсам.

Безопасность

  • не публикуйте Elasticsearch напрямую в интернет;
  • ограничьте доступ firewall и внутренней сетью;
  • используйте штатную аутентификацию и TLS;
  • не отключайте security-функции только ради того, чтобы старая команда заработала;
  • храните пароли и токены вне скриптов и публичных репозиториев.

Минимальная последовательность развёртывания

  1. Подготовить поддерживаемую ОС, DNS/имя узла, время и хранилище.
  2. Установить Elasticsearch и проверить состояние узла.
  3. Настроить безопасное подключение Kibana к Elasticsearch.
  4. Подключить источник данных через Elastic Agent, Beats или Logstash.
  5. Создать правила хранения данных и проверить рост дискового пространства.
  6. Настроить резервное копирование через snapshots.

Что проверять после запуска

Контролируйте health кластера, использование heap, диска, скорость индексации, количество шардов и ошибки ingestion. Отдельно настройте предупреждение о заполнении диска: лог-система способна быстро занять всё доступное пространство.

Если вы пришли по старой инструкции

Команды из материала 2020 года могут относиться к уже неподдерживаемым версиям Ubuntu и Elastic Stack. Используйте их только как историческую справку. Для новой установки берите команды из документации именно той версии Elastic, которую разворачиваете.

Добавить комментарий

Ваш адрес email не будет опубликован. Обязательные поля помечены *