0
0

Delete article

Deleted articles cannot be recovered.

Draft of this article would be also deleted.

Are you sure you want to delete this article?

windows サーバーのイベントログを管理する debian13+Graylog【失敗】

0
Last updated at Posted at 2026-08-27

追記:debian13では無理そう 2日やったがGraylogの初期設定できません


まずは、イベントを集める側の設定をしたいと思います。
Graylogを使うなら、こんな構成らしい。

Debian13
├─ Graylog
├─ OpenSearch
└─ MongoDB

Debian13の確認。

以前にDebian12をインストールした時に間違って32ビット版をインストールしてしまった。今回はちゃんと64ビット版なのかを確認します。

>uname -m
x86_64

となったので、間違いなく64ビット版がインストールできた。

社内でしか使わないので自分のPCからtelnetで接続したい

社内でしか使わないので自分のPCからtelnetで接続したいけど、できないですね。確かデフォルトではtelnetは設定されなかったかなぁ

which in.telnetd

で、何も返ってこないので入ってないな

/etc/apt/sources.list を書き換えてなかったのでうまくapt updateできない

deb http://deb.debian.org/debian trixie main contrib non-free-firmware
deb http://security.debian.org/debian-security trixie-security main contrib non-free-firmware
deb http://deb.debian.org/debian trixie-updates main contrib non-free-firmware

これに書き換えてapt updateが完了

apt install inetutils-telnetd openbsd-inetd

/etc/inetd.confでtenletがコメントになっていたので、#を消す

その後に再起動

systemctl restart openbsd-inetd

これでつながりました

スペックの確認

root@debian13:~# free -h
               total        used        free      shared  buff/cache   available
Mem:            15Gi       1.6Gi        13Gi       231Mi       1.3Gi        13Gi
Swap:           15Gi          0B        15Gi
root@debian13:~# nproc
4
root@debian13:~# df -h
Filesystem      Size  Used Avail Use% Mounted on
udev            7.7G     0  7.7G   0% /dev
tmpfs           1.6G  1.8M  1.6G   1% /run
/dev/sda2       900G  5.5G  849G   1% /
tmpfs           7.8G   16K  7.8G   1% /dev/shm
efivarfs        256K   96K  156K  39% /sys/firmware/efi/efivars
tmpfs           1.0M     0  1.0M   0% /run/credentials/systemd-journald.service
tmpfs           5.0M  8.0K  5.0M   1% /run/lock
tmpfs           7.8G   16K  7.8G   1% /tmp
/dev/sda1       975M  8.8M  966M   1% /boot/efi
tmpfs           1.6G  116K  1.6G   1% /run/user/1000
tmpfs           1.6G   68K  1.6G   1% /run/user/1001
tmpfs           1.6G   80K  1.6G   1% /run/user/110

お古のPCですがGraylog 7 の単一ノード構成の推奨要件(8GB RAM、4コア以上)を満たしているようですね

メモリ : 15 GiB
CPU : 4コア
DISK : 900 GB

時刻をUTCにする?

timedatectl set-timezone UTC

内部ではUTCだから?

MongoDB導入

リポジトリ追加:

apt install -y curl gnupg
curl -fsSL https://pgp.mongodb.com/server-7.0.asc | gpg --dearmor -o /usr/share/keyrings/mongodb-server-7.0.gpg
echo "deb [ signed-by=/usr/share/keyrings/mongodb-server-7.0.gpg ] https://repo.mongodb.org/apt/debian bookworm/mongodb-org/7.0 main" > /etc/apt/sources.list.d/mongodb-org-7.0.list

apt updateをすると警告が出ます

debian13ではMongoDB7.0はダメらしい

MongoDB 7.0 は Debian 12 以降で SHA-1 関連の署名問題があり、APTインストールが失敗することが MongoDB 公式ドキュメントに記載されています。

このページはエラーになるけど...

  • 古い設定を消す
rm -f /etc/apt/sources.list.d/mongodb-org-7.0.list
rm -f /usr/share/keyrings/mongodb-server-7.0.gpg
  • MongoDB 8.0 の鍵を登録
curl -fsSL https://pgp.mongodb.com/server-8.0.asc | gpg --dearmor -o /usr/share/keyrings/mongodb-server-8.0.gpg
  • MongoDB 8.0 リポジトリを登録
echo "deb [signed-by=/usr/share/keyrings/mongodb-server-8.0.gpg] https://repo.mongodb.org/apt/debian bookworm/mongodb-org/8.0 main" > /etc/apt/sources.list.d/mongodb-org-8.0.list

apt updateも警告なし

次はインストールです

apt install -y mongodb-org

確認してみると...

root@debian13:~# systemctl status mongod
* mongod.service - MongoDB Database Server
     Loaded: loaded (/usr/lib/systemd/system/mongod.service; disabled; preset: enabled)
     Active: inactive (dead)
       Docs: https://docs.mongodb.org/manual

起動させないとダメ?

systemctl start mongod
root@debian13:~# systemctl status mongod
* mongod.service - MongoDB Database Server
     Loaded: loaded (/usr/lib/systemd/system/mongod.service; disabled; preset: enabled)
     Active: active (running) since Wed 2026-08-26 06:59:20 UTC; 2s ago
 Invocation: 80eaaf9bb9244f93b0e2791c91de4d53
       Docs: https://docs.mongodb.org/manual
   Main PID: 8686 (mongod)
     Memory: 106.2M (peak: 106.6M)
        CPU: 545ms
     CGroup: /system.slice/mongod.service
             `-8686 /usr/bin/mongod --config /etc/mongod.conf

Aug 26 06:59:20 debian13 systemd[1]: Started mongod.service - MongoDB Database Server.
Aug 26 06:59:20 debian13 mongod[8686]: {"t":{"$date":"2026-08-26T06:59:20.488Z"},"s":"I",  "c":"CONTROL">
lines 1-13/13 (END)

起動したので、自動で起動するように変更

systemctl enable mongod

設定できたみたい

root@debian13:~# systemctl is-enabled mongod
enabled

MongoDB 起動済み
ローカル接続のみ許可
空きメモリも8Gi 以上ある
で問題なさそう

root@debian13:~# ss -tlnp | grep 27017
LISTEN 0      4096       127.0.0.1:27017      0.0.0.0:*    users:(("mongod",pid=8686,fd=9))
root@debian13:~# free -h
               total        used        free      shared  buff/cache   available
Mem:            15Gi       1.7Gi        12Gi       231Mi       2.1Gi        13Gi
Swap:           15Gi          0B        15Gi

OpenSearch のインストール

Javaが必要らしい

java -version

-bash: java: command not found

あああ、無い

apt install -y openjdk-21-jdk

今度こそ

root@debian13:~# java -version
openjdk version "21.0.12.1" 2026-08-18
OpenJDK Runtime Environment (build 21.0.12.1+1-1-deb13u1-Debian)
OpenJDK 64-Bit Server VM (build 21.0.12.1+1-1-deb13u1-Debian, mixed mode, sharing)

環境変数を設定

echo 'export JAVA_HOME=/usr/lib/jvm/java-21-openjdk-amd64' >> ~/.bashrc
echo 'export PATH=$JAVA_HOME/bin:$PATH' >> ~/.bashrc
source ~/.bashrc

できたか確認

echo $JAVA_HOME
/usr/lib/jvm/java-21-openjdk-amd64

やっと OpenSearch 用のGPGキーとリポジトリを登録します。

curl -fsSL https://artifacts.opensearch.org/publickeys/opensearch.pgp | gpg --dearmor -o /usr/share/keyrings/opensearch-keyring.gpg
echo "deb [signed-by=/usr/share/keyrings/opensearch-keyring.gpg] https://artifacts.opensearch.org/releases/bundle/opensearch/2.x/apt stable main" > /etc/apt/sources.list.d/opensearch.list

apt updateをするとまたエラーですね
OpenSearch のリポジトリがdebian13ではダメみたい

これは MongoDB 7.0 の時と同様に、

  • OpenSearch のリポジトリ署名チェーン
  • または鍵の認証署名

に SHA-1 が含まれており、Debian 13 が信頼しない状態らしい

apt-cache policy opensearch
N: Unable to locate package opensearch

パッケージがないんですね。

OpenSearch リポジトリをいったん消して apt を正常化しないといけないみたい

mv /etc/apt/sources.list.d/opensearch.list  /etc/apt/sources.list.d/opensearch.list.disabled

apt updateは成功ですね

debianを13にしたのが失敗だったかもしれません。
仕方ないのでOpenSearch の tar.gz 版を導入することにします

Debian 13
MongoDB 8.0.31
OpenSearch 2.19.5
Graylog 6.3.x --> Graylog 7.1.xに変更

ということで、この2.19.5を取得します

wget https://artifacts.opensearch.org/releases/bundle/opensearch/2.19.5/opensearch-2.19.5-linux-x64.tar.gz

解凍

tar -xzf opensearch-2.19.5-linux-x64.tar.gz

config/opensearch.ymlの末尾に以下を追加

cluster.name: graylog
node.name: node-1
network.host: 127.0.0.1
discovery.type: single-node
plugins.security.disabled: true

config/jvm.optionsも変更

-Xms1g
-Xmx1g

-Xms4g
-Xmx4g

に増やします

Linuxカーネル設定 OpenSearch起動前に必要みたい

確認作業

cat /proc/sys/vm/max_map_count

Graylog/OpenSearch の推奨値は262144とのことだが、私の環境では1048576ですね

変更しておくか

echo "vm.max_map_count=262144" >> /etc/sysctl.conf
sysctl -p

opensearch-2.19.5のディレクトリで以下のコマンドで起動する

./bin/opensearch

rootでは起動できない!!!

java.lang.RuntimeException: can not run opensearch as root

別のユーザの所有にして再度起動すると

admin@debian13:~$ ss -tlnp | grep 9200
LISTEN 0      4096   [::ffff:127.0.0.1]:9200             *:*    users:(("java",pid=13450,fd=690))

admin@debian13:~$ curl http://127.0.0.1:9200

でJsonが返ってきました

起動できた感じですね

Graylogのインストール

事前の確認:Graylog リポジトリが利用できるか

wget https://packages.graylog2.org/repo/packages/graylog-7.1-repository_latest.deb
dpkg -i graylog-7.1-repository_latest.deb
apt update

でapt updateはエラーなし

apt-cache policy graylog-server

Candidate: 7.1.8-1 と出るので問題なさそう

Graylog Server をインストール

apt install graylog-server

パスワード管理ツールも必要?

apt install pwgen

password_secret 作成

pwgen -N 1 -s 96

ログイン画面は出るのですが、ログインできないですね

Fresh installation detected

初期認証情報でセットアップ??? なんだ???

ログを見ると

Initial configuration is accessible at 0.0.0.0:9000, with username 'admin' and password '***'

これで入るということか?

画面が出てきたけど何だろうねぇ

You can either implement a Graylog data node (recommended) or you can configure an OpenSearch node manually. For the manual OpenSearch configuration you need to adjust the Graylog configuration and restart the Graylog server. After the restart this page will not show up again.

Graylogデータノードを実装する(推奨)か、OpenSearchノードを手動で設定することができます。OpenSearchを手動で設定する場合は、Graylogの設定を調整し、Graylogサーバーを再起動する必要があります。再起動後、このページは表示されなくなります。

手動設定かな

設定できず... 撃沈ですね。

Graylog Data Node が未インストール だった...

apt install graylog-datanode

色々エラーが出たので、何をしたかは覚えてない

最終的には、ここで固まって何にもできませんでした... 本当に動くのか?

image.png

adminというユーザが作成できない不思議。

0
0
0

Register as a new user and use Qiita more conveniently

  1. You get articles that match your needs
  2. You can efficiently read back useful information
  3. You can use dark theme
What you can do with signing up
0
0

Delete article

Deleted articles cannot be recovered.

Draft of this article would be also deleted.

Are you sure you want to delete this article?