Skip to main content
ВкратцеСобирайте и визуализируйте системные логи EC2 в ClickStack с помощью OpenTelemetry Collector с автоматическим обогащением метаданными EC2 (ID экземпляра, регион, AZ, тип инстанса). Включает демо-набор данных и преднастроенный дашборд.

Интеграция с существующим экземпляром EC2

В этом разделе описано, как установить OpenTelemetry Collector на экземпляры EC2, чтобы собирать системные журналы и отправлять их в ClickStack с автоматическим обогащением метаданными EC2. Эта распределенная архитектура подходит для production и легко масштабируется на несколько экземпляров.
ClickStack запущен на том же экземпляре EC2?Если ClickStack работает на том же экземпляре EC2, журналы которого вы хотите отслеживать, можно использовать подход all-in-one, аналогичный руководству Generic Host Logs. Подмонтируйте /var/log в контейнер ClickStack и добавьте процессор resourcedetection в свою пользовательскую конфигурацию, чтобы автоматически получать метаданные EC2. В этом руководстве рассматривается более распространенная для production-развертываний распределенная архитектура.
Если вы хотите протестировать интеграцию журналов хоста EC2 перед настройкой production-экземпляра, воспользуйтесь нашей предварительно настроенной конфигурацией и примером данных в разделе “Демо-набор данных”.
Предварительные требования
  • Запущенный экземпляр ClickStack (может быть развернут в собственной инфраструктуре, в облаке или локально)
  • Запущенный экземпляр EC2 (Ubuntu, Amazon Linux или другой дистрибутив Linux)
  • У экземпляра EC2 есть сетевой доступ к конечной точке OTLP ClickStack (порт 4318 для HTTP или 4317 для gRPC)
  • Есть доступ к службе метаданных экземпляра EC2 (по умолчанию включена)
1

Убедитесь, что метаданные EC2 доступны

На экземпляре EC2 убедитесь, что служба метаданных доступна:
Вы увидите ID экземпляра, регион и тип инстанса. Если эти команды завершаются ошибкой, проверьте следующее:
  • Сервис метаданных экземпляра включен
  • IMDSv2 не блокируется группами безопасности или сетевыми ACL
  • Вы запускаете эти команды непосредственно из самого экземпляра EC2
Метаданные EC2 доступны по адресу http://169.254.169.254 изнутри экземпляра. Процессор OpenTelemetry resourcedetection использует эту конечную точку, чтобы автоматически дополнять журналы облачным контекстом.
2

Убедитесь, что файлы syslog присутствуют

Убедитесь, что ваш инстанс EC2 записывает файлы syslog:
3

Установите OpenTelemetry Collector

Установите дистрибутив OpenTelemetry Collector Contrib на своем экземпляре EC2:
4

Создание конфигурации коллектора

Создайте файл конфигурации для OpenTelemetry Collector по пути /etc/otelcol-contrib/config.yaml:
Выберите конфигурацию в соответствии с вашим дистрибутивом Linux:

Замените следующее в конфигурации:
  • YOUR_CLICKSTACK_HOST: Имя хоста или IP-адрес, по которому доступен ClickStack
  • Для локального тестирования можно использовать SSH-туннель (см. раздел «Устранение неполадок»)
Данная конфигурация:
  • Считывает системные файлы журналов из стандартных путей (/var/log/syslog для Ubuntu, /var/log/messages для Amazon Linux/RHEL)
  • Разбирает формат syslog для извлечения структурированных полей (временная метка, hostname, unit/service, PID, сообщение)
  • Автоматически определяет и добавляет метаданные EC2 с помощью процессора resourcedetection
  • При наличии также может включать теги EC2 (Name, Environment, Team)
  • Отправляет журналы в ClickStack по OTLP HTTP
Обогащение метаданными EC2Процессор resourcedetection автоматически добавляет следующие атрибуты в каждый лог:
  • cloud.provider: “aws”
  • cloud.platform: “aws_ec2”
  • cloud.region: регион AWS (например, “us-east-1”)
  • cloud.availability_zone: зона доступности (AZ) (например, “us-east-1a”)
  • cloud.account.id: ID аккаунта AWS
  • host.id: ID экземпляра EC2 (например, “i-1234567890abcdef0”)
  • host.type: тип инстанса (например, “t3.medium”)
  • host.name: hostname экземпляра
5

Задайте API-ключ ClickStack

Экспортируйте API-ключ ClickStack в переменную окружения:
Чтобы это сохранялось после перезагрузки, добавьте это в профиль оболочки:
6

Запустите коллектор

Запустите OpenTelemetry Collector:
Для использования в продакшенеНастройте OpenTelemetry Collector для запуска как службу systemd, чтобы он автоматически запускался при загрузке системы и перезапускался при сбоях. Подробности см. в документации OpenTelemetry Collector.
7

Проверка журналов в HyperDX

После запуска коллектора войдите в HyperDX и убедитесь, что журналы поступают вместе с метаданными EC2:
  1. Перейдите в представление Search
  2. В поле source выберите Logs
  3. Отфильтруйте по source:ec2-host-logs
  4. Нажмите на запись в журнале, чтобы развернуть её
  5. Убедитесь, что в атрибутах ресурса отображаются метаданные EC2:
    • cloud.provider
    • cloud.region
    • host.id (ID экземпляра)
    • host.type (тип инстанса)
    • cloud.availability_zone

Демо-набор данных

Для пользователей, которые хотят протестировать интеграцию журналов хоста EC2 перед настройкой рабочих экземпляров, мы предоставляем демо-набор данных с имитированными метаданными EC2.
1

Скачайте пример набора данных

Скачайте пример файла журнала:
Набор данных включает:
  • Последовательность загрузки системы
  • Активность входа по SSH (успешные и неуспешные попытки)
  • Инцидент безопасности (атака методом перебора и реакция fail2ban)
  • Плановое обслуживание (задания cron, anacron)
  • Перезапуски службы (rsyslog)
  • Сообщения ядра и активность межсетевого экрана
  • Сочетание штатных операций и примечательных событий
2

Создайте тестовую конфигурацию коллектора

Создайте файл ec2-host-logs-demo.yaml со следующей конфигурацией:
Для демонстрации мы вручную добавляем метаданные EC2 с помощью процессора resource. В рабочей среде с реальными инстансами EC2 используйте процессор resourcedetection, который автоматически обращается к API метаданных EC2.
3

Запустите ClickStack с демонстрационной конфигурацией

Запустите ClickStack с демонстрационными журналами и демонстрационной конфигурацией:
4

Проверьте журналы в HyperDX

После запуска collector:
  1. Откройте HyperDX и войдите в свою учетную запись (возможно, сначала потребуется создать ее)
  2. Перейдите в представление поиска и выберите источник Logs
  3. Установите временной диапазон 2025-11-10 00:00:00 - 2025-11-13 00:00:00
  4. Отфильтруйте по source:ec2-demo
  5. Разверните запись в журнале, чтобы просмотреть метаданные EC2 в атрибутах ресурса
Отображение часового поясаHyperDX отображает временные метки в локальном часовом поясе вашего браузера. Демо-данные охватывают период 2025-11-11 00:00:00 - 2025-11-12 00:00:00 (UTC). Широкий временной диапазон гарантирует, что вы увидите демо-журналы независимо от своего местоположения. Когда журналы появятся, вы сможете сузить диапазон до 24 часов для более наглядных визуализаций.
Вы должны увидеть журналы со смоделированным контекстом EC2, включая:
  • ID экземпляра: i-0abc123def456789
  • Регион: us-east-1
  • Зона доступности: us-east-1a
  • Тип инстанса: t3.medium

Панели мониторинга и визуализация

Чтобы вам было проще начать мониторинг журналов хоста EC2 в ClickStack, мы предоставляем базовые визуализации с облачным контекстом.
1

Скачать конфигурацию панели мониторинга

.
2

Импортируйте преднастроенный дашборд

  1. Откройте HyperDX и перейдите в раздел Dashboards
  2. Нажмите Import Dashboard в правом верхнем углу в меню с многоточием
  1. Загрузите файл host-logs-dashboard.json и нажмите Finish Import
3

Просмотрите панель мониторинга

Панель мониторинга будет создана со всеми преднастроенными визуализациями:Вы можете фильтровать визуализации на панели мониторинга по контексту EC2:
  • cloud.region:us-east-1 - показать журналы из конкретного региона
  • host.type:t3.medium - фильтровать по типу инстанса
  • host.id:i-0abc123def456 - журналы с конкретного инстанса
Для демо-набора данных установите временной диапазон 2025-11-11 00:00:00 - 2025-11-12 00:00:00 (UTC) (скорректируйте его в соответствии с вашим местным часовым поясом). В импортированной панели мониторинга временной диапазон по умолчанию не задан.

Устранение неполадок

Метаданные EC2 не отображаются в журналах

Убедитесь, что сервис метаданных EC2 доступен:
Если это не помогло, проверьте следующее:
  • Служба метаданных экземпляра включена
  • IMDSv2 не блокируется группами безопасности
  • Вы запускаете коллектор на самом экземпляре EC2
Проверьте логи коллектора на наличие ошибок метаданных:

Журналы не отображаются в HyperDX

Проверьте, что файлы syslog существуют и в них ведётся запись:
Проверьте, может ли коллектор читать файлы журналов:
Проверьте сетевую доступность ClickStack:
Проверьте журналы коллектора на наличие ошибок:

Некорректный разбор журналов

Проверьте формат syslog: Для Ubuntu 24.04+:
Для Amazon Linux 2 / Ubuntu 20.04:
Если ваш формат отличается, используйте вкладку с подходящей конфигурацией в разделе Создание конфигурации коллектора для вашего дистрибутива.

Коллектор не запускается как служба systemd

Проверьте статус службы:
Просмотр подробных журналов:
Распространённые проблемы:
  • API-ключ задан в переменных окружения некорректно
  • Ошибки синтаксиса в файле конфигурации
  • Проблемы с правами доступа при чтении файлов журнала

Следующие шаги

  • Настройте оповещения о критических системных событиях (сбои сервиса, ошибки аутентификации, предупреждения о проблемах с диском)
  • Фильтруйте по атрибутам метаданных EC2 (регион, тип инстанса, ID экземпляра), чтобы отслеживать конкретные ресурсы
  • Коррелируйте журналы хоста EC2 с журналами приложений для комплексной диагностики
  • Создавайте пользовательские панели мониторинга для мониторинга безопасности (попытки SSH, использование sudo, блокировки межсетевым экраном)

Переход в продакшн

В этом руководстве OpenTelemetry Collector устанавливается непосредственно на экземпляры EC2, что является рекомендуемым вариантом для мониторинга на уровне хоста в продакшн-среде. Для управления коллекторами на множестве экземпляров рассмотрите возможность использования инструментов управления конфигурацией (Ansible, Chef, Puppet) или OpenTelemetry Operator в средах Kubernetes. См. раздел Отправка данных OpenTelemetry с конфигурацией для продакшн-среды.
Последнее изменение 23 июля 2026 г.