Elastic Stack (Elasticsearch, Logstash и Kibana): как подойти к установке в современной системе
Старые инструкции по ELK Stack часто предлагают установить Elasticsearch, Logstash и Kibana, открыть несколько портов и отключить защиту ради быстрого запуска. Для современной установки такой подход не подходит: версии компонентов должны совпадать, безопасность и TLS нужно учитывать с самого начала, а архитектуру — выбирать под объём данных.
Что входит в Elastic Stack
- Elasticsearch хранит и индексирует данные;
- Kibana предоставляет веб-интерфейс для поиска, визуализации и управления;
- Logstash принимает, преобразует и отправляет события;
- для доставки логов также могут использоваться Elastic Agent и Beats.
Перед установкой
Сначала определите источник логов, объём данных в сутки, срок хранения и необходимость отказоустойчивости. Для домашнего стенда возможен один узел, а рабочую систему не стоит проектировать по инструкции для односерверной лаборатории.
Не смешивайте версии компонентов
Elasticsearch, Kibana и Logstash следует устанавливать из одной совместимой линейки релизов. Не копируйте номера пакетов из старой статьи: перед установкой проверьте текущую документацию Elastic и требования выбранного релиза к ОС и ресурсам.
Безопасность
- не публикуйте Elasticsearch напрямую в интернет;
- ограничьте доступ firewall и внутренней сетью;
- используйте штатную аутентификацию и TLS;
- не отключайте security-функции только ради того, чтобы старая команда заработала;
- храните пароли и токены вне скриптов и публичных репозиториев.
Минимальная последовательность развёртывания
- Подготовить поддерживаемую ОС, DNS/имя узла, время и хранилище.
- Установить Elasticsearch и проверить состояние узла.
- Настроить безопасное подключение Kibana к Elasticsearch.
- Подключить источник данных через Elastic Agent, Beats или Logstash.
- Создать правила хранения данных и проверить рост дискового пространства.
- Настроить резервное копирование через snapshots.
Что проверять после запуска
Контролируйте health кластера, использование heap, диска, скорость индексации, количество шардов и ошибки ingestion. Отдельно настройте предупреждение о заполнении диска: лог-система способна быстро занять всё доступное пространство.
Если вы пришли по старой инструкции
Команды из материала 2020 года могут относиться к уже неподдерживаемым версиям Ubuntu и Elastic Stack. Используйте их только как историческую справку. Для новой установки берите команды из документации именно той версии Elastic, которую разворачиваете.