ガイド › SyslogWatch
他の言語 English · 日本語 · 한국어 · 简体中文
SyslogWatch
Mac・Windows・Linux 用の syslog サーバー — 1.3.9
この版での変更
- 1.3.9: 30 日間の試用中もメール通知とアーカイブ検索が正しく使えるようになりました。それ以外は 1.3.8 から変更ありません。
- Linux:
.debと.tar.gzに、デスクトップのないサーバー向けのヘッドレスモードが入りました。同じ画面をブラウザーで使え、systemd ユニットも同梱です。5 章を参照してください。 - データフォルダーを削除しても 30 日間の試用はやり直しになりません。試用開始時刻をデータフォルダーの外にも記録し、最も早い記録を採用します。確認はこのコンピューターの中だけで行います。
- ライセンス欄の表示が矛盾しなくなりました。試用中は試用と残り日数を示し、期限切れや無効な保存キーは「使用されていない」と表示して削除ボタンを出します。
- MeshWatch Central 設定で Test connection が成功するとアドレスとトークンが保存され、ボタンが Done に変わります。
- Windows インストーラーには Authenticode 署名とタイムスタンプが付いています。
1. インストール
インストールする機械に合うものを選びます。以下はすべて最新版です。以前の版はリリースノートにあります。
- macOS · Apple silicon SyslogWatch-1.3.9-macos-arm64.dmg
- macOS · Intel SyslogWatch-1.3.9-macos-x64.dmg
- Windows installer SyslogWatch-1.3.9-windows-x64-setup.exe
- Windows portable SyslogWatch-1.3.9-windows-x64-portable.exe
- Linux · Debian/Ubuntu SyslogWatch-1.3.9-linux-amd64.deb
- Linux · AppImage SyslogWatch-1.3.9-linux-x86_64.AppImage
ダウンロードしたものを確認してください。公開しているチェックサムはこちらです: SyslogWatch-SHA256SUMS.txt
macOS と Linux:
shasum -a 256 SyslogWatch-1.3.9-macos-arm64.dmg
Windows:
Get-FileHash -Algorithm SHA256 SyslogWatch-1.3.9-windows-x64-setup.exe
macOS 版は Apple の公証を受けているので警告なしに開きます。Windows 版のインストーラーには Authenticode 署名とタイムスタンプが付いています。証明書が新しいため、評価が蓄積されるまで SmartScreen が警告を出すことがあります。その場合は詳細情報 → 実行を選んでください。
2. 初回起動
- SyslogWatch は既定で UDP と TCP のポート 1514 を待ち受けます。1024 より上なので管理者パスワードは要りません。
- ログを受け取りたい機器 — ルーター、スイッチ、NAS、ファイアウォール、サーバー — の syslog 送信先に、この計算機のローカル IP とポート 1514 を設定します。
- メッセージは届いた順に表示されます。何も届かない場合、たいていはファイアウォールです(下の章)。
- ポートは Settings → Receiving Server で変更できます。1024 未満は特権が必要です。
どのインストールも有料版の 30 日体験から始まります。事前に求めるものはありません — カードも、アカウントも、メールアドレスも。
3. 運用
文字コード
RFC 5424 は UTF-8 を要求していますが、多くの機器や Windows のイベントログ転送はローカルのコードページで送ってきます。Automatic は妥当な UTF-8 ならそれとして読み、そうでなければフォールバックします。ほとんどの場合これで正しく、特定の文字コードを選ぶのは「UTF-8 に見えるが実は違う」ものを送る機器があるときだけです。自動判別を代わりに行わないのは意図的です — 試したところ誤判定し、誤って復号されたログは、明らかに復号できていないログより始末が悪いからです。
通知ルール
重大度・ホスト・本文で照合します。無料版でもルールは使えます。Pro は上限を 50 に上げ、メール送信を追加します。
保存期間
メッセージはこの計算機のディスクに書かれ、契約を守らせるために削除されることはありません。保存期間の設定は Enterprise の機能で、既定はすべて残すことです。
言語
Settings → Language。英語と日本語。文字コードの名前や重大度の一覧も訳されます。受信したログ行は決して訳しません — 機器が送ったものがそのまま見えます。
データの置き場所
SyslogWatch が記録するものはすべて、動いている計算機の中に留まります。当社にも、解析事業者にも、広告網にも送られません。その計算機をバックアップすれば SyslogWatch をバックアップしたことになります。
ライセンスキー
キーは決済後にメールで届きます。アプリに貼り付けると、ビルドに埋め込まれた公開鍵を使ってお手元の計算機だけで検証されます。つまり SyslogWatch はライセンスサーバーに接続しません — 外部と通信できない網でも動きます。30 日間の試用が終わったとき、または契約が切れたときは、無料版として動き続けます。すべてのメッセージを受信・保存し続け、通知ルールは 3 件までです。
4. ファイアウォール
- Windows — 初回に Defender ファイアウォールでプライベートネットワークの通信を許可します。ダイアログを閉じてしまった場合は、Windows セキュリティ → ファイアウォールとネットワーク保護 → アプリの許可 から追加します。
- Linux (Ubuntu/Debian) — sudo ufw allow 1514/udp && sudo ufw allow 1514/tcp
- Linux (Fedora/RHEL) — sudo firewall-cmd --add-port=1514/udp --add-port=1514/tcp --permanent && sudo firewall-cmd --reload
- macOS — macOS が尋ねたら着信接続を許可します。または システム設定 → ネットワーク → ファイアウォール → オプション から。
5. デスクトップのないサーバーで動かす(ヘッドレス)
デスクトップアプリにはグラフィカルセッションが必要です。それがない Linux サーバーでは起動せず、Missing X server or $DISPLAY と表示します。その場合のために、Linux の .deb と .tar.gz にはヘッドレスモードも入っています。同じ受信・ルール・通知・ライセンスで動き、同じ画面をウィンドウの代わりにブラウザーに表示します。AppImage には入っていません。
まず前面で動かしてみる
.deb をインストールし(必要なライブラリーはパッケージマネージャーが一緒に入れます)、アプリの隣に入るラッパーを起動します:
sudo apt install ./SyslogWatch-*-linux-amd64.deb
/opt/SyslogWatch/syslogwatch-headless
Web 画面のアドレスが一回限りのトークン付きで表示されます — http://127.0.0.1:8514/?token=…。一度開けば Cookie が覚えるので、以後は http://127.0.0.1:8514/ で足ります。なくしたら syslogwatch-headless --show-url がもう一度表示します。同じ機械からテストメッセージを送って、届くことを確かめてください: logger -n 127.0.0.1 -P 1514 -d "hello from $(hostname)"。
ダウンロードページの .tar.gz を使う場合、ラッパー・ユニットファイル・README-headless.txt は展開したフォルダーにあります。README-headless.txt にあるライブラリーは自分でインストールしてください(足りないものはラッパーが示します)。ユニットファイルはアプリが /opt/SyslogWatch にある前提です。
手元のコンピューターから画面を開く
Web 画面は 127.0.0.1 だけで待ち受けます。SSH トンネルを張り、トークン付きのアドレスを手元のブラウザーで開きます:
ssh -L 8514:127.0.0.1:8514 user@server
または HTTPS のリバースプロキシ(nginx、Caddy)を前に置きます。平文 HTTP のポートを信頼できないネットワークに公開しないでください: ログ、SMTP の認証情報、Central のトークンがそこを通ります。
サービスとして動かす
ラッパーの隣に systemd ユニットが入っています。サービス用のユーザーを作り、ユニットをコピーして起動します:
sudo useradd --system --home /var/lib/syslogwatch --create-home --shell /usr/sbin/nologin syslogwatch
sudo cp /opt/SyslogWatch/syslogwatch-headless.service /etc/systemd/system/
sudo systemctl daemon-reload
sudo systemctl enable --now syslogwatch-headless
トークン付きの Web 画面アドレスはジャーナルに出ます: sudo journalctl -u syslogwatch-headless。既定のポート 1514 には権限は要りません。Settings で 514 に変えた場合は、/etc/systemd/system/syslogwatch-headless.service の AmbientCapabilities=CAP_NET_BIND_SERVICE 行のコメントを外し、sudo systemctl daemon-reload && sudo systemctl restart syslogwatch-headless を実行します。
データの場所
サービスでは /var/lib/syslogwatch/SyslogWatch に設定・ログ・ライセンス・画面のトークンが置かれます。手で起動した場合は、そのユーザーのデスクトップアプリと同じフォルダー(~/.config/SyslogWatch)を使うので、どちらかで有効にしたライセンスはもう一方でも有効です。サービスは専用のユーザーで動くため、ライセンスキーはその Web 画面で一度入力します。
サーバーにはキーリングがないため、ライセンスキー・SMTP パスワード・Central トークンはサービスユーザーだけが読めるファイル(モード 0600)として保存されます。Settings にもそう表示されます。
詳しくはラッパーの隣の README-headless.txt を、オプションは syslogwatch-headless --help を見てください。
6. MeshWatch Central に接続する
任意です。Central は複数の製品の通知をひとつの受信箱にまとめ、機器ごとに関連付けます。 Central に送るのは重大度・ホスト名・一行の要約だけです。ログの中身がこの計算機を出ることはありません。
- Central の Agents を開き、SyslogWatch を選び、ラベルを入力して Issue token を押します。ラベルはどこかから取ってくる値ではなく、設置場所を区別するために自分で決める名前です。トークンは一度しか表示されません。
- SyslogWatch の MeshWatch Central 設定を開き、Central のアドレスを
http://<central-server>:8443の形で、トークンとともに入力します。Central が同じ機械で動いている場合を除き、localhostではなくサーバーのアドレスを使います。 - Test connection を押します。成功すると SyslogWatch がアドレスとトークンを保存し、接続を自動でオンにします。下のボタンが Done に変わり、押すとダイアログが閉じます。
以後に発生した通知が Central に表示されます。過去の通知はさかのぼりません。詳しい手順は MeshWatch Central ガイド.
7. うまくいかないとき
何も届かない
たいていはファイアウォールです(4 章)。それでも届かない場合は、機器がこの計算機の現在のローカル IP を指しているか確認してください。DHCP のリースで変わることがあります。
Central への Test connection が失敗する
bad-token はトークンが違うか失効しています — 新しく発行してください。unreachable はアドレスが違うかファイアウォールに阻まれています。Central 側でポート 8443 が開いている必要があります。リバースプロキシを置いていない限り https:// ではなく http:// です。現在の版では、これらの結果は文章で表示されます — Central が拒否したトークンは、失効したか別の Central が発行した可能性があると説明します。コードそのものはメッセージにマウスを重ねると表示されます。
Linux サーバーで Missing X server or $DISPLAY と表示される
デスクトップアプリが画面を探しているだけで、インストールの問題ではありません。デスクトップのセッションで起動するか、デスクトップのないサーバーではヘッドレスモードを使ってください — 5 章。
どの製品にも共通する問題
更新後に画面が真っ白、Ubuntu 24.04 で起動しない、キーリングのない Linux でパスワードが平文で保存される、通知メールが届かない — これらは製品を問わず同じで、サポートページにまとめてあります。
それでも解決しない
版番号と、何が起きると思っていたかを添えて support@meshwatch.app までご連絡ください。平日 2 営業日以内に最初の返信をします。