User Tools

Site Tools


регистрация_событий_в_linux

Differences

This shows you the differences between two versions of the page.

Link to this comparison view

Both sides previous revision Previous revision
Next revision
Previous revision
регистрация_событий_в_linux [2016/04/19 09:25]
val [Использование утилиты logger]
регистрация_событий_в_linux [2026/08/08 17:47] (current)
val [Журнал важных сообщений]
Line 2: Line 2:
  
 ===== Использование утилиты logger ===== ===== Использование утилиты logger =====
-<​code>​ 
-$ logger -t postfix -p mail.info '​Message from postfix'​ 
  
-$ cat cisco_log_gen.sh +  * [[Средства программирования shell#​Передача сообщений в syslog]] в shell скриптах 
-</​code><​code>​ +  ​* [[Сервис MTA#​Использование почтовых псевдонимов]] 
-while : +  * Сервис SNORT [[Сервис SNORT#​Копирование alert_unified2 в syslog]]
-do +
-  ​logger -t cisco -p local0.info "​Message 1" +
-  logger -t cisco -p local0.info "​Message 2" +
-done +
-</​code><​code>​ +
-$ sh cisco_log_gen.sh +
-</​code>​ +
-===== Systemd journald ===== +
-  * [[https://​www.digitalocean.com/​community/​tutorials/​how-to-use-journalctl-to-view-and-manipulate-systemd-logs|How To Use Journalctl to View and Manipulate Systemd Logs]]+
  
-==== Форматы вывода ==== 
 <​code>​ <​code>​
-# journalctl ​-ra+$ logger ​-t postfix -p mail.info '​Message from postfix'​
  
-# journalctl ​--no-pager+$ logger ​-t prog1 -p local1.warn 'Prog1 Warning'​ 
 +$ logger ​-t prog1 -p local1.err 'Prog1 Error'
  
-# journalctl ​-o json +$ logger ​-t kernel ​-p kern.emerg '​Kernel Panic'
- +
-# journalctl ​-o verbose +
- +
-# journalctl -f+
 </​code>​ </​code>​
  
-==== Фильтрация вывода ==== 
-<​code>​ 
-# journalctl -ra -u postfix 
  
-# journalctl -ra -p err+===== Сервис rsyslog =====
  
-# man systemd.journal-fields+  * [[http://​mazday.wordpress.com/​2008/​12/​20/​rsyslog-удобный-способ-сбора-и-обработки-си/​|RSyslog — удобный способ сбора и обработки системных логов]] 
 +  * [[http://​mazday.wordpress.com/​2008/​12/​29/​настройка-rsyslog-на-запись-в-базу-данных-mysql-postgresql/​|Настройка RSyslog на запись в базу данных MySQL]]
  
-# journalctl SYSLOG_FACILITY=2 
-</​code>​ 
- 
-==== Управление ==== 
 <​code>​ <​code>​
-man journald.conf+$ systemctl -a | grep syslog 
 +  или 
 +apt install rsyslog
  
-# journalctl --disk-usage+$ less /​etc/​rsyslog.conf
  
-journalctl ​--vacuum-size=1G+$ man rsyslog.conf 
 + 
 +rsyslogd ​-N1
 </​code>​ </​code>​
  
-==== Регистрация ​сообщений, переданных по сети ====+==== Настройка на обработку ​сообщений типа local0 ​====
  
-  * [[http://​unix.stackexchange.com/​questions/​83173/​receiving-syslog-messages-with-a-systemd-arch-linux|Receiving Syslog messages with a systemd]]+  * [[Сервис ротации журналов]]
  
-===== Сервис rsyslog ===== 
- 
-  * [[http://​mazday.wordpress.com/​2008/​12/​20/​rsyslog-удобный-способ-сбора-и-обработки-си/​|RSyslog — удобный способ сбора и обработки системных логов]] 
-  * [[http://​mazday.wordpress.com/​2008/​12/​29/​настройка-rsyslog-на-запись-в-базу-данных-mysql-postgresql/​|Настройка RSyslog на запись в базу данных MySQL]] 
- 
-==== Настройка на обработку сообщений типа local0 ==== 
 <​code>​ <​code>​
 root@server:​~#​ cat /​etc/​rsyslog.d/​30-cisco.conf root@server:​~#​ cat /​etc/​rsyslog.d/​30-cisco.conf
Line 68: Line 45:
 root@server:​~#​ touch /​var/​log/​cisco.log root@server:​~#​ touch /​var/​log/​cisco.log
  
-root@server:~# chown syslog:adm /​var/​log/​cisco.log+debian# chown root:adm /​var/​log/​cisco.log 
 +ubuntu# chown syslog:adm /​var/​log/​cisco.log
  
-root@server:​~# ​restart ​rsyslog+root@server:​~# ​service ​rsyslog ​restart ​
  
 root@server:​~#​ tail -f /​var/​log/​cisco.log root@server:​~#​ tail -f /​var/​log/​cisco.log
Line 76: Line 54:
  
 ==== Регистрация сообщений,​ переданных по сети ==== ==== Регистрация сообщений,​ переданных по сети ====
 +
 +=== Сервер ===
 <​code>​ <​code>​
 root@server:​~#​ cat /​etc/​rsyslog.conf root@server:​~#​ cat /​etc/​rsyslog.conf
 </​code><​code>​ </​code><​code>​
 ... ...
-$ModLoad ​imudp +module(load="​imudp") 
-$UDPServerRun ​514+input(type="​imudp"​ port="514")
 ... ...
 </​code><​code>​ </​code><​code>​
-root@server:​~# ​restart ​rsyslog+root@server:​~# ​service ​rsyslog ​restart ​
 </​code>​ </​code>​
  
-===== Дополнительные материалы =====+=== Клиент ​rsyslog ​=== 
 +<​code>​ 
 +# cat /​etc/​rsyslog.d/​my.conf 
 +</​code><​code>​ 
 +#... 
 +module(load="​imfile"​)
  
-==== Генератор отчетов ====+input(type="​imfile"​ File="/​var/​log/​audit/​audit.log"​ 
 +Tag="​audit"​ 
 +Severity="​info"​ 
 +Facility="​local6"​)
  
-[[Сервис MTA#​Использование почтовых псевдонимов]]+input(type="​imfile"​ File="/​var/​log/​openvpn/​openvpn_status_bmstu.log"​ 
 +Tag="​openvpn"​ 
 +Severity="​info"​ 
 +Facility="​local0"​) 
 + 
 +#:msg, contains, "​adduser"​ stop 
 +#:msg, contains, "​edituser"​ stop 
 + 
 +#*.* @server.corpX.un:​8514 
 +#*.* @192.168.100+X.10 
 +</​code>​ 
 + 
 +==== Журнал важных сообщений ====
  
 <​code>​ <​code>​
-root@server:​~# ​apt-get install logwatch+# cat /​etc/​rsyslog.d/​40-syslog-high.conf 
 +</​code><​code>​ 
 +template(name="​WithSeverityFacility"​ type="​string"​ string="​%TIMESTAMP% %HOSTNAME% [%syslogfacility-text%.%syslogseverity-text%] %syslogtag%%msg%\n"​) 
 + 
 +#​$ActionFileDefaultTemplate WithSeverityFacility 
 + 
 +#*.* -/​var/​log/​syslog.high;​WithSeverityFacility 
 +*.warning -/​var/​log/​syslog.high;​WithSeverityFacility 
 + 
 +#if (not ($msg contains "​PNP0A03"​) and 
 +#    not ($msg contains "​LPM"​) and 
 +#    not ($msg contains "​vmwgfx"​) and 
 +#    not ($msg contains "​ehci_hcd"​)) then { 
 +#    *.warning;​local3.none -/​var/​log/​syslog.high;​WithSeverityFacility 
 +#    local3.crit -/​var/​log/​syslog.high;​WithSeverityFacility 
 +#} 
 +</​code>​ 
 +  * [[#​Настройка на обработку сообщений типа local0]] 
 +<​code>​ 
 +# cat /​var/​log/​syslog.high | egrep -v '​\[emerg\]|\[alert\]|\[crit\]|\[err\]|\[warning\]|\[notice\]|\[info\]|\[debug\]'​ 
 +</​code>​ 
 +==== Передача сообщений на STDIN программы ==== 
 +<​code>​ 
 +root@server:​~# ​cat /​etc/​rsyslog.conf 
 +</​code><​code>​ 
 +... 
 +module(load="​omprog"​) 
 + 
 +local0.* action(type="​omprog"​ binary="/​etc/​script.sh"​) 
 +... 
 +</​code><​code>​ 
 +root@server:​~#​ service rsyslog restart  
 +</​code>​ 
 + 
 +===== Генератор отчетов logwatch ===== 
 + 
 +  * [[http://​ashep.org/​2012/​monitoring-sistemy-pri-pomoshhi-logwatch/​|Мониторинг системы при помощи logwatch]] 
 +  * [[Сервис MTA#​Использование почтовых псевдонимов]] 
 + 
 +<​code>​ 
 +root@server:​~#​ apt install logwatch
  
 root@server:​~#​ /​etc/​cron.daily/​00logwatch root@server:​~#​ /​etc/​cron.daily/​00logwatch
 </​code>​ </​code>​
  
-==== syslog ​facility ​====+===== Systemd journald ===== 
 +  * [[https://​www.digitalocean.com/​community/​tutorials/​how-to-use-journalctl-to-view-and-manipulate-systemd-logs|How To Use Journalctl to View and Manipulate Systemd Logs]] 
 + 
 +==== Форматы вывода ==== 
 +<​code>​ 
 +# journalctl -ra 
 + 
 +# journalctl --no-pager 
 + 
 +# journalctl -o json 
 + 
 +# journalctl -o verbose 
 + 
 +# journalctl -f 
 + 
 +client3:~# journalctl -f | grep ansible-pull 
 +</​code>​ 
 + 
 +==== Фильтрация вывода ==== 
 +<​code>​ 
 +# journalctl -ra -u postfix 
 + 
 +# journalctl -ra -p err 
 + 
 +# man systemd.journal-fields 
 + 
 +# journalctl SYSLOG_FACILITY=2 
 +</​code>​ 
 + 
 +==== Управление ==== 
 +<​code>​ 
 +# man journald.conf 
 + 
 +# journalctl --disk-usage 
 + 
 +# journalctl --vacuum-size=1G 
 +</​code>​ 
 + 
 +==== Регистрация сообщений,​ переданных по сети в journald ==== 
 + 
 +  * [[http://​unix.stackexchange.com/​questions/​83173/​receiving-syslog-messages-with-a-systemd-arch-linux|Receiving Syslog messages with a systemd]] 
 + 
 +==== journalctl SYSLOG_FACILITY ​====
 <​code>​ <​code>​
               0             ​kernel messages               0             ​kernel messages
регистрация_событий_в_linux.1461047148.txt.gz · Last modified: 2016/04/19 09:25 by val