Выбор между Graylog и ELK Stack похож на выбор между готовым компьютером и конструктором: Graylog включил и работаешь, кастомизация ограничена; ELK — собираешь любой pipeline, но нужен опытный DevOps. Обе системы решают одну задачу — централизованный сбор и анализ логов серверов, — но подходят разным командам. И выбор здесь определяется не тем, какая система «лучше», а тем, есть ли у вас DevOps под кластер ELK или логированием займется системный администратор, которому важнее запуск из коробки.
Зачем централизовать логи серверов
Пока серверов единицы, логи смотрят по файлам вручную, но с ростом парка это перестает работать. Централизованное логирование собирает записи со всех хостов в единый источник правды, где их можно искать и сопоставлять. Главная выгода видна при разборе инцидента: вместо обхода десятка серверов инженер за один поиск видит всю цепочку событий, что превращает часы forensic-анализа в минуты. Второе применение — корреляция событий безопасности, когда одиночная запись безобидна, а их последовательность указывает на атаку.
Для регулируемых организаций централизованный сбор логов еще и требование. По 152-ФЗ и 187-ФЗ журналы событий безопасности хранят не менее полугода, а для ИСПДн высоких классов — год и дольше в зависимости от уровня защищенности. Разрозненные логи на отдельных серверах это требование не закрывают: их теряют при переустановке, ими нельзя доказать соответствие. Единая система с заданной ретенцией решает и эксплуатационную, и регуляторную задачу.
Что такое ELK Stack
ELK — это не один продукт, а связка из трех компонентов плюс сборщики. Elasticsearch — поисковый движок и хранилище, которое индексирует логи и дает быстрый полнотекстовый поиск. Logstash — конвейер (pipeline) парсинга и обогащения: он принимает сырые записи и разбирает их по полям, а затем отправляет готовые данные в индекс. Kibana — веб-интерфейс для визуализации, построения дашбордов и поиска. Данные на серверы собирают легкие агенты Beats: Filebeat для файлов логов, Metricbeat для метрик, Winlogbeat для журналов Windows.
Ключевой факт про лицензии, который важно понимать в 2026 году. В 2021 году Elastic сменил лицензию Elasticsearch и Kibana с открытой Apache 2.0 на SSPL, из-за чего AWS форкнул проект в OpenSearch (Apache 2.0) и позже передал его в Linux Foundation. Но в сентябре 2024 года Elastic вернул открытую лицензию, добавив AGPLv3 как опцию — Elasticsearch снова доступен как open-source. Итог: сегодня существуют две близкие ветки — сам Elasticsearch (снова открытый) и независимый OpenSearch под управлением Linux Foundation, и обе бесплатны в базовой поставке.
Что такое Graylog
Graylog устроен иначе — как более цельный продукт, где прием, парсинг, поиск и интерфейс собраны в едином сервере. Администратор настраивает входы (input), разбирает записи парсерами, ищет и строит дашборды в одном месте, без сборки из отдельных компонентов. Под капотом Graylog все равно опирается на внешний поисковый движок: логи он хранит в OpenSearch (исторически поддерживался и Elasticsearch, но в версии 6.0 эта поддержка убрана в пользу OpenSearch и собственного Graylog Data Node), а метаданные — потоки, пользователей, дашборды — держит в MongoDB.
Функциональность разведена по редакциям. Graylog Open бесплатен и закрывает базовые задачи сбора и поиска. Enterprise и Security добавляют отчетность, расширенную корреляцию и функции для центра мониторинга безопасности. Такая архитектура объясняет и сильную, и слабую стороны Graylog: он проще в запуске «из коробки», но требует поддерживать сразу два хранилища — поисковый движок под логи и MongoDB под метаданные.
Сравнение по возможностям
По чистой функциональности поиска ELK впереди: язык запросов Elasticsearch на базе Lucene дает гибкие сложные выборки, а Kibana — богатую визуализацию под аналитику. Graylog отвечает более простым и предсказуемым языком запросов, которого хватает для типовых задач эксплуатации. По дашбордам Kibana выигрывает в глубине, Graylog — в скорости настройки: собрать рабочую панель в нем быстрее.
В алертинге (alerting) и корреляции событий системы близки, но Graylog традиционно сильнее «из коробки» — правила оповещений и потоки настраиваются проще. Обработку и парсинг в ELK ведет мощный, но сложный Logstash, в Graylog — встроенные extractors и pipelines, порог входа в которые ниже. По разграничению доступа (RBAC) и мультиарендности обе системы закрывают корпоративные потребности, причем часть возможностей в обеих уходит в платные редакции.
Сравнение по требованиям к железу
Основная нагрузка в обеих системах ложится на поисковый движок, поэтому под Elasticsearch или OpenSearch подбирают серверы с быстрыми дисками и запасом памяти. Промышленный кластер начинается с трех master-узлов для кворума плюс узлы данных; на поток около 1000 логов в секунду типовая конфигурация — три узла по 8 ядер, 32 ГБ RAM и NVMe под индексы. Graylog требует того же движка плюс отдельный сервер MongoDB под метаданные, то есть по железу он немного тяжелее ELK.
Объем хранилища определяет ретенция — под нее подбирают системы хранения данных нужной емкости. При 100 логах в секунду хватает одного узла, при 500 — небольшого кластера, при 2000 и выше нужна распределенная конфигурация с горячими и холодными узлами. Стоимость хранилища и есть главная статья расходов: чем дольше ретенция и выше поток, тем больше дисков, поэтому политику хранения считают заранее, а не по факту переполнения.
Кривая обучения и эксплуатация
Порог входа — часто решающий фактор при выборе. Поиск в ELK ведут на языке запросов Lucene через DSL Elasticsearch: он мощный, но требует изучения. Graylog Query Language проще и ближе к интуитивному поиску по полям, что снижает порог для сисадминов без глубокого опыта. Та же разница в настройке конвейеров: Logstash в ELK гибок, но сложен, extractors и pipelines в Graylog осваиваются быстрее.
По развертыванию и эксплуатации обе системы автоматизируют через Ansible или Helm-чарты для Kubernetes, но ELK в целом требует более квалифицированной команды на сопровождение кластера. Отсюда общее правило: ELK окупается там, где есть DevOps-компетенция и сложные задачи анализа, Graylog — там, где логированием занимается системный администратор и важна быстрая отдача без глубокого погружения.
Лицензии и стоимость
Финансовая картина в 2026 году сложилась в пользу открытых веток. Elastic предлагает бесплатный уровень и платные Basic и Platinum с расширенными функциями. OpenSearch под лицензией Apache 2.0 полностью бесплатен и функционально близок к Elasticsearch. Graylog Open бесплатен, Enterprise и Security — платные.
Российский контекст добавляет ограничение: платные лицензии Elastic Platinum и Enterprise официально не продаются в РФ с 2022 года. На практике это разворачивает выбор к бесплатным веткам — OpenSearch или Graylog Open, — которые дают почти всю нужную функциональность без платной подписки. Совокупная стоимость владения (TCO) в итоге складывается не из лицензий, а из железа и времени инженеров на эксплуатацию, и здесь при сопоставимом потоке логов более простой в сопровождении Graylog обычно требует меньше инженерных часов.
Сбор логов: Beats, Fluent Bit, Vector, Syslog
Доставку логов с серверов ведут отдельные легкие сборщики, и выбор не привязан жестко к системе. Filebeat, Winlogbeat и Journalbeat из семейства Beats — стандарт для ELK, но работают и с Graylog. Fluent Bit и Fluentd — популярные универсальные сборщики, особенно в контейнерных средах. Vector от Datadog написан на Rust — в типичных сценариях он быстрее Logstash и экономнее по памяти — его берут под высокие потоки.
Отдельно стоят форматы и протоколы. GELF (Graylog Extended Log Format) — родной для Graylog JSON-формат со сжатием, работающий по UDP, TCP или HTTP. Syslog по стандарту RFC 5424 — общий знаменатель, который умеет почти любое устройство, включая сетевое оборудование. Для приема логов с коммутаторов и роутеров пригодится совместимое сетевое оборудование, отдающее syslog в централизованный сбор.
Российские альтернативы
Помимо ELK и Graylog в РФ есть отечественный сегмент, и его выбор — часть импортозамещения серверов и ПО. Задачи корреляции событий безопасности закрывают российские SIEM-системы, в том числе решения на базе продуктов вроде «АйТи Бастион». Часть компаний использует русифицированные и поддерживаемые локально сборки самих ELK и Graylog — исходный код открыт, и это законный путь.
Для команд, которым важнее метрики, чем полнотекстовый поиск, альтернативой служит связка Grafana Loki с уже развернутым мониторингом на Zabbix или Prometheus. Loki не индексирует полный текст логов, а работает по меткам, поэтому под индекс уходит заметно меньше места, чем у Elasticsearch (по опыту внедрений — кратно меньше). Это не прямая замена ELK для forensic-поиска, но под задачу «смотреть логи рядом с метриками» подходит лучше и дешевле.
Когда выбирать ELK, когда Graylog
Выбор определяется командой и задачами, а не абстрактным превосходством. ELK берут большие команды со сложным поиском и аналитикой, готовые вложить DevOps-ресурс в кластер: его гибкость раскрывается там, где нужны нестандартные pipeline и глубокая визуализация. Graylog выбирают, когда логированием занимаются системные администраторы, важна работа «из коробки» и на первом месте стоит compliance с понятной ретенцией.
Существует и гибрид, снимающий часть противоречия: Graylog как удобный фронт для приема и поиска поверх OpenSearch как хранилища. Такая связка дает простоту интерфейса Graylog и открытый бесплатный движок под логи — популярный в РФ вариант после ухода платного Elastic. Итог прост: нет универсально лучшей системы, есть подходящая под вашу команду и поток логов.
Сравнение ELK и Graylog
Таблица сводит обе системы по ключевым параметрам выбора.
Заключение: как выбрать
Выбор системы логирования сводят к нескольким вопросам о вашей команде и нагрузке:
- оценить компетенцию: есть DevOps под кластер — можно ELK, нет — проще Graylog;
- под задачу: сложный forensic-поиск и аналитика — ELK, эксплуатация и compliance — Graylog;
- под лицензии: в РФ ориентироваться на OpenSearch и Graylog Open, платный Elastic недоступен;
- рассчитать железо и ретенцию заранее — хранилище главная статья TCO;
- под метрико-центричные команды рассмотреть Grafana Loki вместо полнотекстового ELK;
- рабочий гибрид — Graylog как фронт поверх OpenSearch как хранилища.
Пройденный разбор отличает осознанный выбор под инфраструктуру от установки популярного стека, который потом некому сопровождать.
Часто задаваемые вопросы
Чем ELK Stack отличается от Graylog?
ELK — связка из отдельных компонентов (Elasticsearch, Logstash, Kibana) с высокой гибкостью и высоким порогом входа. Graylog — более цельный продукт, который проще в запуске, но опирается на тот же поисковый движок плюс MongoDB под метаданные.
Что выбрать: Elasticsearch или OpenSearch?
OpenSearch под Apache 2.0 полностью бесплатен и развивается под Linux Foundation. Elasticsearch с 2024 года снова открыт (AGPLv3), но платные функции недоступны в РФ. Для новых проектов в России чаще берут OpenSearch как гарантированно свободный.
Сколько ресурсов нужно ELK для 500 логов/сек?
На поток около 500 логов в секунду хватает небольшого кластера Elasticsearch из нескольких узлов с быстрыми дисками. Точная конфигурация зависит от ретенции и размера записей, но ориентир — узлы по 8 ядер, 32 ГБ RAM и NVMe под индексы.
Работает ли Elastic Platinum в РФ в 2026?
Платные лицензии Elastic Platinum и Enterprise официально не продаются в РФ с 2022 года. Для платных функций рекомендуется миграция на бесплатный OpenSearch или Graylog Open, покрывающие большинство корпоративных задач.
Что такое GELF-формат?
GELF (Graylog Extended Log Format) — это JSON-формат логов, родной для Graylog, с поддержкой сжатия и передачи по UDP, TCP или HTTP. Он удобнее классического syslog для структурированных записей и снимает ограничения на длину сообщения.
Как долго хранить логи по 152-ФЗ и 187-ФЗ?
Журналы событий безопасности хранят не менее шести месяцев, а для ИСПДн высоких классов защищенности — год и дольше в зависимости от уровня. Точный срок задают классом системы, и ретенцию в логировании настраивают под это требование.
Можно ли собирать логи из Windows и Linux одновременно?
Да, это штатный сценарий. С Windows логи снимает Winlogbeat или NxLog, с Linux — Filebeat, Fluent Bit или journald, и все они шлют записи в единый Elasticsearch или Graylog. Централизованный сбор для того и нужен.
Чем Loki отличается от ELK?
Grafana Loki не индексирует полный текст логов, а работает по меткам, поэтому требует кратно меньше места под индекс и хорошо ложится рядом с метриками в Grafana. ELK индексирует все и сильнее в forensic-поиске, но требует больше хранилища и ресурсов.
Развернем логирование под ваш парк
Разворачиваете централизованное логирование? Инженеры Serverzilla подберут стек (ELK, Graylog или Loki), рассчитают серверы под Elasticsearch или OpenSearch, спроектируют pipelines сбора и политику ретенции. Подберем сервер под задачу под ваш поток логов. Оставьте заявку.