Définition simple
Syslog est un mécanisme largement utilisé pour envoyer et centraliser des messages de journalisation provenant de systèmes et d’équipements réseau.
Définition technique
Un message Syslog contient notamment une priorité dérivée de la facility et de la severity, ainsi que des informations d’horodatage, d’hôte et de message selon le format utilisé. Le transport peut être réalisé de différentes manières, notamment en UDP, TCP ou TLS selon l’implémentation.
Fonctionnement / rôle
Un équipement génère un événement, lui associe une sévérité puis l’envoie à un collecteur. Le serveur central reçoit, horodate, indexe ou relaie les messages vers un SIEM ou un outil de supervision. La synchronisation de l’heure et l’identification correcte de la source sont essentielles pour corréler les événements.
À quoi cela sert ?
Centraliser les journaux, faciliter le dépannage, la supervision, l’audit et la détection d’incidents.
Exemple concret
Un FortiGate transmet ses événements de sécurité vers un collecteur Syslog qui les indexe et déclenche une alerte sur certaines sévérités.
Problèmes fréquents
- Messages perdus avec un transport non fiable ou un réseau saturé
- Horodatage incohérent faute de synchronisation NTP
- Facility ou severity mal interprétée
- Collecteur saturé ou rétention insuffisante
À retenir : La valeur de Syslog vient autant de la centralisation que de la qualité de l’horodatage, de la source et de la rétention.