ガイド › SyslogWatch

他の言語 English · 日本語 · 한국어 · 简体中文

SyslogWatch

Mac・Windows・Linux 用の syslog サーバー — 1.3.9

この版での変更

リリースノート全文

1. インストール

インストールする機械に合うものを選びます。以下はすべて最新版です。以前の版はリリースノートにあります。

ダウンロードしたものを確認してください。公開しているチェックサムはこちらです: SyslogWatch-SHA256SUMS.txt

macOS と Linux:

shasum -a 256 SyslogWatch-1.3.9-macos-arm64.dmg

Windows:

Get-FileHash -Algorithm SHA256 SyslogWatch-1.3.9-windows-x64-setup.exe

macOS 版は Apple の公証を受けているので警告なしに開きます。Windows 版のインストーラーには Authenticode 署名とタイムスタンプが付いています。証明書が新しいため、評価が蓄積されるまで SmartScreen が警告を出すことがあります。その場合は詳細情報 → 実行を選んでください。

2. 初回起動

  1. SyslogWatch は既定で UDP と TCP のポート 1514 を待ち受けます。1024 より上なので管理者パスワードは要りません。
  2. ログを受け取りたい機器 — ルーター、スイッチ、NAS、ファイアウォール、サーバー — の syslog 送信先に、この計算機のローカル IP とポート 1514 を設定します。
  3. メッセージは届いた順に表示されます。何も届かない場合、たいていはファイアウォールです(下の章)。
  4. ポートは Settings → Receiving Server で変更できます。1024 未満は特権が必要です。

どのインストールも有料版の 30 日体験から始まります。事前に求めるものはありません — カードも、アカウントも、メールアドレスも。

3. 運用

文字コード

RFC 5424 は UTF-8 を要求していますが、多くの機器や Windows のイベントログ転送はローカルのコードページで送ってきます。Automatic は妥当な UTF-8 ならそれとして読み、そうでなければフォールバックします。ほとんどの場合これで正しく、特定の文字コードを選ぶのは「UTF-8 に見えるが実は違う」ものを送る機器があるときだけです。自動判別を代わりに行わないのは意図的です — 試したところ誤判定し、誤って復号されたログは、明らかに復号できていないログより始末が悪いからです。

通知ルール

重大度・ホスト・本文で照合します。無料版でもルールは使えます。Pro は上限を 50 に上げ、メール送信を追加します。

保存期間

メッセージはこの計算機のディスクに書かれ、契約を守らせるために削除されることはありません。保存期間の設定は Enterprise の機能で、既定はすべて残すことです。

言語

Settings → Language。英語と日本語。文字コードの名前や重大度の一覧も訳されます。受信したログ行は決して訳しません — 機器が送ったものがそのまま見えます。

データの置き場所

SyslogWatch が記録するものはすべて、動いている計算機の中に留まります。当社にも、解析事業者にも、広告網にも送られません。その計算機をバックアップすれば SyslogWatch をバックアップしたことになります。

ライセンスキー

キーは決済後にメールで届きます。アプリに貼り付けると、ビルドに埋め込まれた公開鍵を使ってお手元の計算機だけで検証されます。つまり SyslogWatch はライセンスサーバーに接続しません — 外部と通信できない網でも動きます。30 日間の試用が終わったとき、または契約が切れたときは、無料版として動き続けます。すべてのメッセージを受信・保存し続け、通知ルールは 3 件までです。

4. ファイアウォール

5. デスクトップのないサーバーで動かす(ヘッドレス)

デスクトップアプリにはグラフィカルセッションが必要です。それがない Linux サーバーでは起動せず、Missing X server or $DISPLAY と表示します。その場合のために、Linux の .deb と .tar.gz にはヘッドレスモードも入っています。同じ受信・ルール・通知・ライセンスで動き、同じ画面をウィンドウの代わりにブラウザーに表示します。AppImage には入っていません。

まず前面で動かしてみる

.deb をインストールし(必要なライブラリーはパッケージマネージャーが一緒に入れます)、アプリの隣に入るラッパーを起動します:

sudo apt install ./SyslogWatch-*-linux-amd64.deb
/opt/SyslogWatch/syslogwatch-headless

Web 画面のアドレスが一回限りのトークン付きで表示されます — http://127.0.0.1:8514/?token=…。一度開けば Cookie が覚えるので、以後は http://127.0.0.1:8514/ で足ります。なくしたら syslogwatch-headless --show-url がもう一度表示します。同じ機械からテストメッセージを送って、届くことを確かめてください: logger -n 127.0.0.1 -P 1514 -d "hello from $(hostname)"。

ダウンロードページの .tar.gz を使う場合、ラッパー・ユニットファイル・README-headless.txt は展開したフォルダーにあります。README-headless.txt にあるライブラリーは自分でインストールしてください(足りないものはラッパーが示します)。ユニットファイルはアプリが /opt/SyslogWatch にある前提です。

手元のコンピューターから画面を開く

Web 画面は 127.0.0.1 だけで待ち受けます。SSH トンネルを張り、トークン付きのアドレスを手元のブラウザーで開きます:

ssh -L 8514:127.0.0.1:8514 user@server

または HTTPS のリバースプロキシ(nginx、Caddy)を前に置きます。平文 HTTP のポートを信頼できないネットワークに公開しないでください: ログ、SMTP の認証情報、Central のトークンがそこを通ります。

サービスとして動かす

ラッパーの隣に systemd ユニットが入っています。サービス用のユーザーを作り、ユニットをコピーして起動します:

sudo useradd --system --home /var/lib/syslogwatch --create-home --shell /usr/sbin/nologin syslogwatch
sudo cp /opt/SyslogWatch/syslogwatch-headless.service /etc/systemd/system/
sudo systemctl daemon-reload
sudo systemctl enable --now syslogwatch-headless

トークン付きの Web 画面アドレスはジャーナルに出ます: sudo journalctl -u syslogwatch-headless。既定のポート 1514 には権限は要りません。Settings で 514 に変えた場合は、/etc/systemd/system/syslogwatch-headless.service の AmbientCapabilities=CAP_NET_BIND_SERVICE 行のコメントを外し、sudo systemctl daemon-reload && sudo systemctl restart syslogwatch-headless を実行します。

データの場所

サービスでは /var/lib/syslogwatch/SyslogWatch に設定・ログ・ライセンス・画面のトークンが置かれます。手で起動した場合は、そのユーザーのデスクトップアプリと同じフォルダー(~/.config/SyslogWatch)を使うので、どちらかで有効にしたライセンスはもう一方でも有効です。サービスは専用のユーザーで動くため、ライセンスキーはその Web 画面で一度入力します。

サーバーにはキーリングがないため、ライセンスキー・SMTP パスワード・Central トークンはサービスユーザーだけが読めるファイル(モード 0600)として保存されます。Settings にもそう表示されます。

詳しくはラッパーの隣の README-headless.txt を、オプションは syslogwatch-headless --help を見てください。

6. MeshWatch Central に接続する

任意です。Central は複数の製品の通知をひとつの受信箱にまとめ、機器ごとに関連付けます。 Central に送るのは重大度・ホスト名・一行の要約だけです。ログの中身がこの計算機を出ることはありません。

  1. Central の Agents を開き、SyslogWatch を選び、ラベルを入力して Issue token を押します。ラベルはどこかから取ってくる値ではなく、設置場所を区別するために自分で決める名前です。トークンは一度しか表示されません。
  2. SyslogWatch の MeshWatch Central 設定を開き、Central のアドレスを http://<central-server>:8443 の形で、トークンとともに入力します。Central が同じ機械で動いている場合を除き、localhost ではなくサーバーのアドレスを使います。
  3. Test connection を押します。成功すると SyslogWatch がアドレスとトークンを保存し、接続を自動でオンにします。下のボタンが Done に変わり、押すとダイアログが閉じます。

以後に発生した通知が Central に表示されます。過去の通知はさかのぼりません。詳しい手順は MeshWatch Central ガイド.

7. うまくいかないとき

何も届かない

たいていはファイアウォールです(4 章)。それでも届かない場合は、機器がこの計算機の現在のローカル IP を指しているか確認してください。DHCP のリースで変わることがあります。

Central への Test connection が失敗する

bad-token はトークンが違うか失効しています — 新しく発行してください。unreachable はアドレスが違うかファイアウォールに阻まれています。Central 側でポート 8443 が開いている必要があります。リバースプロキシを置いていない限り https:// ではなく http:// です。現在の版では、これらの結果は文章で表示されます — Central が拒否したトークンは、失効したか別の Central が発行した可能性があると説明します。コードそのものはメッセージにマウスを重ねると表示されます。

Linux サーバーで Missing X server or $DISPLAY と表示される

デスクトップアプリが画面を探しているだけで、インストールの問題ではありません。デスクトップのセッションで起動するか、デスクトップのないサーバーではヘッドレスモードを使ってください — 5 章。

どの製品にも共通する問題

更新後に画面が真っ白、Ubuntu 24.04 で起動しない、キーリングのない Linux でパスワードが平文で保存される、通知メールが届かない — これらは製品を問わず同じで、サポートページにまとめてあります。

それでも解決しない

版番号と、何が起きると思っていたかを添えて support@meshwatch.app までご連絡ください。平日 2 営業日以内に最初の返信をします。