• Skip to main content
  • Skip to secondary menu
  • Skip to primary sidebar
El Blog de Jorge de la Cruz

El Blog de Jorge de la Cruz

El Blog de Jorge de la Cruz - Todas las novedades sobre VMware, Veeam, InfluxData, Grafana, Zimbra, etc.

  • Home
  • VMware
    • VMworld
    • VMware vSphere 6.7
    • VMware vSphere 6.5
  • Veeam
    • Resumen Contenido 2021
    • Veeam v11
      • Continuous Data Protection (CDP
      • Ransomware Protection
      • Archive Tier
      • Mejoras en Instant Recovery
      • Veeam Agent for Mac
      • Veeam Backup for AHV v2.1
    • Veeam Backup for Microsoft Office 365
      • 1 – Razones para proteger nuestra información en Microsoft Office 365
      • 2 – Componentes lógicos de Veeam Backup for Microsoft Office 365 2.0
      • 3 – Instalación paso a paso de Veeam Backup for Microsoft Office 365 v2.0
      • 4 – Configuración inicial de Veeam Backup for Microsoft Office 365 v2.0
      • 5 – Creando trabajos de copia en Veeam Backup for Microsoft Office 365 v2.0
      • 6 – Restaurando elementos en Veeam Backup for Microsoft Office 365 v2.0
    • Veeam Backup for AWS
      • Veeam: Veeam anuncia Veeam Backup for AWS Free Edition
      • Veeam: Cómo Desplegar Veeam Backup for AWS – paso a paso
      • Veeam: Vistazo en profundidad al nuevo Veeam Backup for AWS – Creación de Políticas de Backup y Restauración
      • Veeam: Cómo conectar nuestro Veeam Backup & Replication a Veeam Backup for AWS
    • Veaam ONE
      • En busca del Dashboard perfecto: Veeam ONE – Parte I – Introducción a Veeam ONE
      • En busca del Dashboard perfecto: Veeam ONE – Parte II – Descarga e Instalación de Veeam ONE
      • En busca del Dashboard perfecto: Veeam ONE – Parte III – Añadir una Infraestructura de VMware vSphere a Veeam ONE
      • En busca del Dashboard perfecto: Veeam ONE – Parte IV – Añadir una Infraestructura de Veeam Backup and Replication a Veeam ONE
      • En busca del Dashboard perfecto: Veeam ONE – Parte V – Realizando troubleshooting de vSphere usando Veeam ONE Monitor
      • En busca del Dashboard perfecto: Veeam ONE – Parte VI – Realizando troubleshooting de Veeam Backup and Replication usando Veeam ONE Monitor
      • En busca del Dashboard perfecto: Veeam ONE – Parte VII – Vistazo profundo a los Dashboards en Veeam ONE Reporter
      • En busca del Dashboard perfecto: Veeam ONE – Parte VIII – Vistazo profundo a Reportes en Veeam ONE Reporter
      • En busca del Dashboard perfecto: Veeam ONE – Parte IX – Chargeback para crear reportes de coste de nuestra Infraestructura
    • Veeam Availability Console
      • 1 – Teoría e información útil sobre el producto
      • 2 – Instalación de Veeam Availability Console
      • 3 – Configuración y conexión con VBR Server
      • 4 – Administración centralizada de Veeam Backup Agents
      • 5 – Backup de Agentes a diferentes destinos, SMB, Repositorio Veeam o Cloud Connect
      • 6 – Reportes de Backup de Veeam Agent y Veeam Backup and Replication
      • 7 – Manejando la Facturación de Veeam Agents, Backup and Replication y Cloud Connect
    • Backup y restore de cargas de trabajo a Microsoft Azure
      • 1 – Introducción
      • 2 – Conectividad entre nuestro Datacenter y Microsoft Azure
      • 3 – Desplegar Veeam Backup and Replication en Microsoft Azure
      • 4 – Configuración en nuestro Datacenter para backup a Microsoft Azure
      • 5 – Restaurando a Microsoft Azure, desde Microsoft Azure
      • 6 – Migrar cargas de trabajo desde Microsoft Azure hacía nuestro Datacenter
    • Veeam v9.5 Update 4
      • Veeam Cloud Tier
        • Cómo controlar el ancho de banda en Veeam Cloud Tier
      • Secure Restore y Staged Restore
      • Mejoras en Veeam Agent Management
      • Veeam Community Edition
      • Actualizar Veeam Enterprise Manager y Veeam Backup and Replication a la última versión
      • VeeamONE con Intelligent Diagnostics, Remediation actions, Business View 2.0 y Application Monitoring
    • VeeamON 2022
      • Novedades en Veeam ONE v12
    • VeeamON 2021
      • VBO v6 – Self-Service y Backup Copy Glacier-Azure Archive
    • VeeamON 2020
      • Veeam Backup for AWS v2.0
    • VeeamON 2019
      • Veeam Availability Orchestrator v2.0 – ¡novedades!
    • VeeamON 2017
      • Sesiones recomendadas
      • Día I – Veeam Availability Suite v10 – ¡novedades!
      • Día II – Veeam Azure PN (Powered Network), Scale-out Archive Tier y mucho más
    • VeeamON 2015
      • VeeamON 2015 volverá a Las Vegas en el único Evento sobre Disponibilidad en el Data Center
      • Completo resumen, keynotes e imágenes
      • vBrownBag – Jorge de la Cruz – Stop sending postcards to your customers
  • Zextras
  • PRTG
  • Office 365
    • Microsoft – Añadiendo nuestro dominio a Office 365, configuración de DNS y migración de actual Mailbox
    • Veeam: Usando Microsoft Office 365 para nuestras notificaciones por correo electrónico
    • PRTG: Usando Microsoft Office 365 para nuestras notificaciones por correo electrónico
  • Zimbra
    • Instalación
      • Instalando Zimbra 8.7.6 sobre Ubuntu 14.04 LTS – ¡con Chat y Drive!
      • Amazon Lightsail para instalar Zimbra Collaboration 8.7.1, Parte II
      • Amazon Lightsail para instalar Zimbra Collaboration 8.7.1, Parte I
      • Instalando Zimbra 8.7.x con un solo comando, incluye Chat y Drive
  • Linux
    • InfluxDB, Grafana y Telegraf
      • 1 – Instalación y configuración de los components
      • 2 – Instalar agente en Linux
      • 3 – Integración con PRTG
      • 4 – Instalar agente Telegraf en Nodos remotos Windows
      • 5 – Activar inputs específicos, Red, MySQL/MariaDB, Nginx
      • 6 – Monitorizando Veeam
    • Ansible y Zabbix
      • 1 – Inicio
      • 2 – Instalación de Ansible e integración con Active Directory
      • 3 – Configuración de AutoDiscovery en Zabbix
      • 4 – Instalación del agente de Zabbix en Windows
      • 5 – Instalación del agente de Zabbix en Linux y Auto Remove en Zabbix
    • Jenkins
      • 1 – Inicio
      • 2 – Instalación de Jenkins en Ubuntu
      • 3 – Instalando nuestro primer plugin
      • 4 – Sincronización NTP de Linux
      • 5 – Añadir un Slave Windows a Jenkins
      • 6 – Ejecutar tareas en Linux
      • 7 – Ejecutar tareas en Windows
    • Kubernetes
      • 1 – Introducción a Kubernetes
      • 2 – Instalación paso a paso
      • 3 – RollingUpdate con Kubernetes
      • 4 – Dashboard
      • 5 – Volúmenes NFS
      • 6 – Registry
      • 7 – Traefik
      • 8 – Systemd con Traefik y Proxy de Kubernetes
      • 9 – Heapster Influx Grafana
      • 10 – Labels de Kubernetes
      • 11 – API: Swagger
      • 12 – API: Creando nuestro primer POD
  • Contribuidores
    • Acerca de Jorge
    • Acerca de Oscar Mas
      • Clúster SQL
        • 1 – Introducción
        • 2 – Preparación de los equipos virtuales
        • 3 – Instalación del Clúster de Microsoft
        • 4 – Instalación de SQL Server para Clúster de Microsoft
        • 5 – Configuración de nuestro Clúster de SQL
        • 6 – Monitorización de Clúster de SQL con Zabbix
        • 7 – Actualizando clúster de SQL

Zimbra: Logs centralizados con VMware vRealize Log Insight

7 January, 2015 - Escrito en: vmware, zimbra

vmware-loginsight-banner
Saludos amigos. Quiero comenzar el año lectivo, con un post muy interesante que además agrupa dos de mis productos favoritos; Zimbra, y VMWare.

Hoy voy a escribir sobre centralizar los Logs de Zimbra en VMware vRealize Log Insight. Cabe destacar que hace unas semanas escribí otro post sobre cómo centralizar los Logs de Zimbra sobre Opensource, usando Logstash, Kibana, etc.

  • 1.- ¿Qué es VMware vRealize Log Insight?
  • 2.- Zimbra con VMware vRealize Log Insight usando Syslog
    • 2.1.- Configuración en nuestro servidor Zimbra
  • 3.- Monitorizando los Logs de nuestro nuevo Zimbra Server en VMware vRealize Log Insight
  • 4.- Trabajando con VMware vRealize Log Insight, ayuda al instante
  • 5.- Zimbra con VMware vRealize Log Insight usando Agente
    • 5.1.- Instalación del Agente de VMware vRealize Log Insight en nuestro servidor Zimbra
    • 5.2.- Configuración en nuestro Agente de VMware vRealize Log Insight
  • 6.- Trabajando con VMware vRealize Log Insight, ayuda al instante II
  • 7.- Content Packs
  • 8.- Conclusión

¿Qué es VMware vRealize Log Insight?

Antes se llamaba vCenter Log Insight, VMware vRealize Log Insight ofrece gestión de Logs en tiempo real para entornos VMware, o cualquier otro aparato, servidor, etc que le configuremos, con agrupación basada en el aprendizaje inteligente del propio appliance, búsqueda de alto rendimiento y una mejor resolución de problemas de nuestros entornos virtuales, Zimbra, etc.

Más información y un breve vistazo haciendo click en la siguiente imagen:

vmware-loginsight-013

Zimbra con VMware vRealize Log Insight usando Syslog

En esta configuración vamos a aprender a configurar nuestro Zimbra para que mande mediante Syslog los Logs de Zimbra. Es un primer paso y el más básico de los dos que configuraremos, pero también el más sencillo de implementar.

Configuración en nuestro servidor Zimbra

Lo primero que haremos será editar la configuración de Rsyslog de nuestro servidor de Zimbra, deberemos editar el fichero de configuración ubicado en /etc/rsyslog.conf y dejarlo con los siguientes valores:

vi /etc/rsyslog.conf

Es importante que estemos atentos al cambio e introduzcamos la IP o hostname de nuestro servidor de VMware vRealize Log Insight, así cómo estar seguros que estamos usando el puerto 514 por UDP, todo esto viene configurado por defecto en el VMware vRealize Log Insight, así que si no hemos hecho cambios todo funcionará a la primera.

# provides UDP syslog reception
$ModLoad imudp
$UDPServerRun 514
*.* @IPorHOSTNAMELOGINSIGHT:514

Lo siguiente será lanzar un reinicio al servicio de Rsyslog:

etc/init.d/rsyslog restart

Una manera muy buena de probar que nuestro VMware vRealize Log Insight recibe mensajes desde nuestro Zimbra server es lanzar una traza por UDP:

nc -u IPorHOSTNAMELOGINSIGHT 514

Escribe aquí tu prueba

Y presionar CTRL+C, veremos algo así:

vmware-loginsight-015Y si nos vamos a nuestro VMware vRealize Log Insight, en la pestaña de Interactive Analytics veremos lo siguiente, esto es que todo funciona perfecto:

vmware-loginsight-014

Monitorizando los Logs de nuestro nuevo Zimbra Server en VMware vRealize Log Insight

Es el turno de loguearnos a nuestro VMware vRealize Log Insight y ver que información somos capaces de sacar, etc. Una vez hemos hecho login, nos iremos hasta la pestaña de Interactive Analytics que es donde podremos jugar mucho más.

En esta pestaña, tenemos además varias sub-pestañas con las que podemos ver los Logs de maneras diferentes.

vmware-loginsight-003 Por ejemplo, cómo Field Table, podemos ver los Logs de manera desgranada y ordenarlo además por Host, por App, etc, muy útil esta pestaña.vmware-loginsight-004 Podemos verlo también cómo tendencias, donde se aglutinan los mismos tipo de eventos. vmware-loginsight-005 Y también por tipos de Evento, nada especial en esta vista, pero no deja de ser interesante y nos puede servir en el futuro.vmware-loginsight-006

Trabajando con VMware vRealize Log Insight, ayuda al instante

Pero la verdadera funcionalidad de un sistema centralizado de Logs es cuando necesitamos buscar un dato porque tenemos un problema, o un fallo, o un ataque, por ejemplo, una de mis búsquedas más normales es ver los usuarios logeados a Zimbra, para detectar ataques o login indebidos. En Linux el comando suele ser así:

cat /var/log/zimbra.log | grep sasl_method

Pero en nuestro sistema centralizado de Logs, puedo chequear al mismo tiempo en todos mis servers Zimbra, o solamente en los que yo desee, etc. Lo que haré será en el campo de búsqueda introduciré sasl y el propio sistema me autocompletará con sasl_method, esto sucede con todas las cadenas que busquemos, esto es simplemente maravilloso.

vmware-loginsight-007 Aquí el resultado del comando lanzado, bueno en mi caso solamente estoy yo, que es mi entorno de pruebas.vmware-loginsight-008 Podemos además filtrar por el Source, que será el Servidor Zimbra, y así tener solamente los impactos y logins a ese servidor en concreto.vmware-loginsight-009 Y de esta manera, podemos Añadir a nuestro Dashboard personalizado la búsqueda con sasl_method y con el source nuestro server Zimbra, uno de ellos al menos.vmware-loginsight-010

Podremos elegir el nombre para el complemento que añadiremos a nuestro Dashboard, en mi caso he puesto User login Dashboard.vmware-loginsight-011

Y así es cómo se verá nuestro Dashboard 1, con la gráfica total de Eventos, así cómo el nuevo Widget llamado User login Dashboard, con la cantidad de usuarios logueados por tiempo, un dato muy útil para detectar picos de trabajo o cuellos de botella, o ataques.vmware-loginsight-012

Zimbra con VMware vRealize Log Insight usando Agente

Como todos los Softwares del mercado, siempre que hay un agente de por medio, encontramos una mayor integración y muchas más opciones. Seguramente con la configuración de arriba os habéis quedado un poco frios y queréis añadir más logs, especialmente el todopoderoso mailbox.log de Zimbra.

Instalación del Agente de VMware vRealize Log Insight en nuestro servidor Zimbra

Los Agentes podemos encontrarlos en la siguiente URL: https://YOURVREALIZELOGINSIGHTSERVER/admin/agents, veremos algo así:

vmware-loginsight-001

Si ya tuvieramos uno o varios Agentes instalados, entonces veremos algo así:

vmware-loginsight-017Descargaremos el fichero de Agente para Linux en nuestro servidor. Y lo instalaremos de la siguiente manera (recordar que yo uso Ubuntu y por eso instalo el .deb):

sudo dpkg deb -i VMware-Log-Insight-Agent_2.5.0-2347850.deb

Y el proceso de instalación mostrará algo cómo lo siguiente:

Preparing to unpack VMware-Log-Insight-Agent_2.5.0-2347850.deb ...
Unpacking vmware-log-insight-agent (2.5.0-2347850) ...
Setting up vmware-log-insight-agent (2.5.0-2347850) ...
Adding system startup for /etc/init.d/liagentd ...
/etc/rc0.d/K20liagentd -> ../init.d/liagentd
/etc/rc1.d/K20liagentd -> ../init.d/liagentd
/etc/rc6.d/K20liagentd -> ../init.d/liagentd
/etc/rc2.d/S20liagentd -> ../init.d/liagentd
/etc/rc3.d/S20liagentd -> ../init.d/liagentd
/etc/rc4.d/S20liagentd -> ../init.d/liagentd
/etc/rc5.d/S20liagentd -> ../init.d/liagentd
Starting VMware Log Insight Agent:  *
Installation completed. Please edit /var/lib/loginsight-agent/liagent.ini to configure the agent.
For online documentation please visit:
http://pubs.vmware.com/log-insight-25/index.jsp?topic=%2Fcom.vmware.log-insight.administration.doc%2FGUID-DB4A27CF-BDA7-443F-94FB-AB9097AD8008.html
Processing triggers for ureadahead (0.100.0-16) ...
ureadahead will be reprofiled on next reboot

Configuración en nuestro Agente de VMware vRealize Log Insight

La configuración del agente no es nada complicada, simplemente deberemos editar el fichero /var/lib/loginsight-agent/liagent.ini y añadir los logs que queremos monitorizar, por defecto el Agente trae syslog y messages.log, que podemos eliminar si nos reporta demasiada información que no queremos.

Os dejo el ejemplo que yo uso para un servidor Zimbra Single Server:

[filelog|messages]
directory=/var/log
include=messages;messages.?

 

[filelog|syslog]
directory=/var/log
include=syslog;syslog.?

 

[filelog|Zimbra-Audit]
directory=/opt/zimbra/log
include=audit.log;audit.log

 

[filelog|Zimbra-Access]
directory=/opt/zimbra/log
include=access.log;access.log*

 

[filelog|Zimbra-Clamd]
directory=/opt/zimbra/log
include=clamd.log;clamd.log

 

[filelog|Zimbra-EWS]
directory=/opt/zimbra/log
include=ews.log;ews.log

 

[filelog|Zimbra-Mailbox]
directory=/opt/zimbra/log
include=mailbox.log;mailbox.log

 

[filelog|Zimbra-MYSQL-Error]
directory=/opt/zimbra/log
include=mysql_error.log;mysql_error.log

 

[filelog|Zimbra-Zmmailboxd]
directory=/opt/zimbra/log
include=zmmailboxd.out;zmmailboxd.out

Quizás os preguntéis por qué a veces añado el símbolo de ? al final, bien, para ello os remito a este fantástico Link donde podemos ver la manera de cargar logs que tienen nombres autogenerados con fechas, o numeración. Esto es un auténtico arte, sin lugar a dudas – http://pubs.vmware.com/log-insight-25/index.jsp?topic=%2Fcom.vmware.log-insight.administration.doc%2FGUID-07307AB9-9392-4CDF-B687-1FC31F7C7A46.html

Después de configurar el Agente de VMware vRealize Log Insight, el propio agente empezará a mandar información al servidor. Si no fuera así podemos hacer un reboot del servicio:

/etc/init.d/liagentd restart
Stopping VMware Log Insight Agent:  *
Starting VMware Log Insight Agent:  * 

Trabajando con VMware vRealize Log Insight, ayuda al instante II

Bien, es la hora de volver a nuestro VMware vRealize Log Insight para ver que somos capaces de visualizar con el agente instalado.

vmware-loginsight-018Por defecto, nos cargará el menú de vSphere, pero nosotros queremos ver el General, asi que haremos Click en el menú donde pone VMware vSphere y cambiaremos a General.

vmware-loginsight-019

Y allí podremos ver mucha más información acerca de nuestro entorno, nuestros Hosts Logueados, etc.

vmware-loginsight-020Pero sin duda, la mejor pestaña aquí es la de Agents, en ella veremos todos nuestros servidores con el Agente instalado, y podremos como siempre autocompletar en el campo de Hostname, o en la derecha en el primer Widget veremos el resumen de los Agentes.

vmware-loginsight-021Si hacemos un poco de Scroll, encontraremos el resumen de los Logs que estamos recibiendo, recordemos todos los que configuramos unos pasos atrás. Podemos hacer click en el icono de configuración para crear nuestro propio Dashboard.

vmware-loginsight-022Por ejemplo este es un Dashboard que he creado, le he llamado Zimbra with Agent, y he aglutinado una gráfica con todas las entradas de Log, un widget separado por los impactos de cada Log, y un widget con la tarta por Hosts, solamente tengo uno y queda algo pobre.

vmware-loginsight-016Si pinchamos en alguno de los campos de las tartas, por ejemplo en el pedazo de tarta para /opt/zimbra/log/mailbox.log y pulsamos en Interactive Analytics, veremos las trazas de Logs de este fichero, impresionante.

vmware-loginsight-023

Content Packs

Los fabricantes se están empezando a dar cuenta lo importante qué es tener los Logs centralizados para depurar problemas, para evitarlos y solucionarlos en caso de fallo grave, y se han unido a VMware en proporcionar Content Packs para VMware vRealize Log Insight, de tal forma que añadir Logs de diferentes fabricantes sea un abrir y cerrar de ojos, aquí el ejemplo:

vmware-loginsight-024

Conclusión

La conclusión es que VMWare vRealize Log Insight es una herramienta muy potente ya preparada para el entorno Business y además con el soporte y garantia de VMware.

He quedado más que impresionado con este Software, y no solamente porque recoja perfectamente los Logs de Zimbra Collaboration, si no porque es muy potente y podemos tener centralizados todos los Logs de cientos de dispositivos.

Puntos positivos

  • A favor frente a Kibana y Logstash es que viene en formato Appliance, se descarga, se arranca y a funcionar.
  • Cuenta con soporte de VMware detrás
  • Es una solución Business Ready
  • Es una solución preparada para un CAU, o departamento de Sistemas avanzado.
  • Me encanta la manera de tratar los Logs, de parsearlos y de buscar en ellos.
  • Content Packs de diferentes fabricantes, awesome.

Puntos negativos

  • Tiene un coste, el cual desconozco ahora mismo, si alguién puede arrojar algo de luz.
  • El tema de particionamiento, etc, al venir en formato Appliance es más complicado tocarlo.
  • Basado en OpenSuse, lo siento prefiero Ubuntu o Red Hat para appliances, pero VMware parece muy unido a Opensuse en todos los appliances que saca.

Filed Under: vmware, zimbra

Reader Interactions

Comments

  1. Oscar Acevedo says

    7 January, 2015 at 15:51

    Hola Jorge, me parece muy buena idea lo de los logs centralizados, yo tuve un problema apenas ayer, por que buscaba en los logs un registro que me indicara por que no llegaba un correo de un dominio determinado, desgraciadamente en una parte de un procedimiento reinstale el postifix y que me hecho el servidor, afortunadamente tenía una copia de la semana pasada y lo restaure, pero los correos de 3 días no aparecen, a pesar que el STORE esta en un disco duro separado, me podrías ayudar a que el index tenga los correos del store nuevo? Gracias.

    Reply
    • Jorge de la Cruz says

      7 January, 2015 at 15:57

      Uff que pregunta mas complicada 🙂 Te recomiendo que habras un caso con Zimbra, esto se escapa un poco de las preguntas habituales. Supongo que puedes indexar de nuevo los emails uno a uno a sus respectivos buzones, pero no parece sencillo.

      Un saludo

      Reply

Leave a Reply Cancel reply

Your email address will not be published. Required fields are marked *

This site uses Akismet to reduce spam. Learn how your comment data is processed.

Primary Sidebar

  • Email
  • GitHub
  • LinkedIn
  • RSS
  • Twitter
  • YouTube

Gold Partners

Silver Partners

Libros Gratuitos

Cloud por vExperts
VMware por vExperts

VMware vExpert

Puesto 16 en Top vBlog

Calendario de Posts

January 2015
M T W T F S S
 1234
567891011
12131415161718
19202122232425
262728293031  
« Dec   Feb »

Disclaimer

Todas las opiniones expresadas en este sitio son las mías propias y no representan las opiniones de ninguna compañía con la que haya trabajado, esté trabajando o vaya a estar trabajando.

Copyright © 2026 · El Blog de Jorge de la Cruz