ELK简介
“ELK”是三个开源项目的首字母缩写,这三个项目分别是:Elasticsearch、Logstash 和 Kibana。Elasticsearch 是一个搜索和分析引擎。Logstash 是服务器端数据处理管道,能够同时从多个来源采集数据,转换数据,然后将数据发送到诸如 Elasticsearch 等“存储库”中。Kibana 则可以让用户在 Elasticsearch 中使用图形和图表对数据进行可视化。
更多参考:什么是 ELK Stack
一、环境准备
本教程所用系统为 CentOS7.7 ,建议使用 CentoOS7.4 及以上版本。 所用ELK版本为7.4.2。
修改主机名
方便区分主机与规范化管理,如果配置es集群环境,请配置正规DNS,或者在/etc/hosts文件中写入对应关系。
hostnamectl set-hostname node-1
重启主机
安装JKD1.8开发环境
虽然es7.x及以后版本自带JDK,此处安装是logstash也要用。如果不装logstash的话可选择跳过此步。
yum安装JKD1.8
yum install java-1.8.0-openjdk-devel
设置环境变量(无脑粘贴即可)
1jh_pwd=`ls -d /usr/lib/jvm/java-1.8.0-openjdk-1.8.0.*` 2JAVA_HOME='$JAVA_HOME' 3cat >> /etc/profile <<EOF 4#set java environment 5 JAVA_HOME=$jh_pwd 6 JRE_HOME=$JAVA_HOME/jre 7 CLASS_PATH=.:$JAVA_HOME/lib/dt.jar:$JAVA_HOME/lib/tools.jar:$JRE_HOME/lib 8 PATH=$PATH:$JAVA_HOME/bin:$JRE_HOME/bin 9 export JAVA_HOME JRE_HOME CLASS_PATH PATH 10EOF
使环境变量生效
source /etc/profile
修改文件与线程数限制limits.conf
1cat >> /etc/security/limits.conf <<EOF 2* soft nofile 65536 3* hard nofile 65536 4* soft nproc 4096 5* hard nproc 4096 6EOF
修改vm.max_map_count
sed -i '$a vm.max_map_count=655360' /etc/sysctl.conf
下载安装包
1wget https://artifacts.elastic.co/downloads/elasticsearch/elasticsearch-7.4.2-x86_64.rpm 2wget https://artifacts.elastic.co/downloads/kibana/kibana-7.4.2-x86_64.rpm 3wget https://artifacts.elastic.co/downloads/logstash/logstash-7.4.2.rpm
二、安装ELK(无认证)
生产环境下请配置传输加密与安全认证
rpm包自动安装
此方法可以用systemctl方式启动服务,方便管理。
1rpm -ivh elasticsearch-7.4.2-x86_64.rpm 2rpm -ivh kibana-7.4.2-x86_64.rpm 3rpm -ivh logstash-7.4.2.rpm
创建数据目录并设置权限
rpm安装完es,会自动创建elasticsearch用户与用户组,无需手动创建。
1mkdir -p /data/es-data 2chown -R elasticsearch:elasticsearch /data/es-data/
调整JVM内存
此处为将1g改为8g,可设置为物理内存的一半or more
1sed -i 's/-Xms1g/-Xms8g/g' /etc/elasticsearch/jvm.options 2sed -i 's/-Xmx1g/-Xmx8g/g' /etc/elasticsearch/jvm.options
编辑es配置文件
注释掉默认数据目录
sed -i 's/path.data/#path.data/g' /etc/elasticsearch/elasticsearch.yml
追加自定义配置,根据自己需求更改集群及节点名称
1cat >> /etc/elasticsearch/elasticsearch.yml <<EOF 2#------开始定义------ 3#集群名 4cluster.name: my-es 5#node名 6node.name: node-1 7#数据目录 8path.data: /data/es-data 9network.host: 0.0.0.0 10http.port: 9200 11http.cors.enabled: true 12http.cors.allow-origin: "*" 13cluster.initial_master_nodes: ["node-1"] 14EOF
启动es
1systemctl enable elasticsearch 2systemctl start elasticsearch
验证es
访问http://xxx:9200 会出现如下类似response。
如果启动faided,可查看/var/log/elasticsearch/my-es_server.json进行排错
1{ 2 "name" : "node-1", 3 "cluster_name" : "my-es", 4 "cluster_uuid" : "CxiYplRUTB-CxFF_3OYZWA", 5 "version" : { 6 "number" : "7.4.2", 7 "build_flavor" : "default", 8 "build_type" : "rpm", 9 "build_hash" : "2f90bbf7b93631e52bafb59b3b049cb44ec25e96", 10 "build_date" : "2019-10-28T20:40:44.881551Z", 11 "build_snapshot" : false, 12 "lucene_version" : "8.2.0", 13 "minimum_wire_compatibility_version" : "6.8.0", 14 "minimum_index_compatibility_version" : "6.0.0-beta1" 15 }, 16 "tagline" : "You Know, for Search" 17}
修改kibana配置文件
1cat >> /etc/kibana/kibana.yml <<EOF 2#----customed----: 3server.port: 5601 4server.host: "0.0.0.0" 5kibana.index: ".kibana" 6elasticsearch.hosts: "http://localhost:9200" 7EOF
启动kibana
1systemctl enable kibana 2systemctl start kibana
访问http://xxx:9200 即可访问kibana管理界面
关于logstash
相关参考:logstash启动失败的问题追查
1ls /etc/logstash/ 2conf.d jvm.options log4j2.properties logstash-sample.conf logstash.yml pipelines.yml startup.options
logstash服务中,会去pipelines.yml中过滤数据,但这个文件的内容其实指向的是conf.d这个目录,因此我们要在conf.d目录下创建好配置文件,以备logstash服务来对数据进行使用。
1systemctl enable kibana 2systemctl start kibana
排错可查看/var/log/logstash/logstash-plain.log