====== Поиск важных событий в syslog ======
===== Реклама =====
* Как быстро на вопрос "все ли у нас в порядке" поможет ответить просмотр лог файлов системы? Обычно за "роем" сообщений ничего не видно. Давайте разберемся, как можно выделить то что действительно важно
===== Техническое задание =====
* Настроить отдельный журнал важных сообщений
===== Запись вебинара =====
* Тэги:
===== Шаг 1. Что у нас есть, для начала =====
* [[Развертывание стенда дома]]
===== Шаг 2. Поиск важных событий в syslog =====
* Гипотеза - все важные события содержат слово error?
gate# grep -i 'error' /var/log/syslog
* Тестируем на важном событии, например, подстановка чужого IP
* [[Настройка сети в Linux#Динамическая настройка ip параметров]]
2026-07-17T19:49:49.451736+03:00 gate dhcpd[943]: ICMP Echo reply while lease 192.168.13.101 valid.
2026-07-17T19:49:49.452103+03:00 gate dhcpd[943]: Abandoning IP address 192.168.13.101: pinged before offer
2026-07-17T19:49:54.446616+03:00 gate dhcpd[943]: DHCPDISCOVER from 08:00:27:98:57:d0 via eth0
* или, устаревании зоны DNS ([[Сервис DNS#Настройка вторичного сервера]])
2026-07-31T12:21:16.642667+03:00 server named[4622]: zone comp13.un/IN/inside: refresh: NODATA response from primary 172.16.1.254#53 (source 0.0.0.0#0)
2026-07-31T12:25:23.495897+03:00 server named[4622]: zone comp13.un/IN/inside: expired
* Пробуем отфильтовать неважные события ...
gate# cat /var/log/syslog | egrep -v 'DHCPACK|DHCPREQUEST|Wrote.*leases|sessionclean|ALLOWED|run-parts.*report'
* Вспоминаем про степени критичности/уровни важности событий в syslog
* Создаем [[Регистрация событий в Linux#Журнал важных сообщений]] в rsyslog, пишем в него все события с указанием уровня важности (можно и источник события)
* Убеждаемся, что они соответствуют примерам важных событий
Jul 31 13:03:40 gate [info] dhcpd[716]: DHCPACK on 192.168.13.103 to 08:00:27:f9
:8e:73 (clientN) via eth0
Jul 31 13:03:44 gate [err] dhcpd[716]: Abandoning IP address 192.168.13.103: declined.
Jul 31 13:03:44 gate [info] dhcpd[716]: DHCPDECLINE of 192.168.13.103 from 08:00:27:f9:8e:73 (clientN) via eth0: abandoned
...
Jul 31 14:50:13 server [info] named[5042]: zone comp13.un/IN/inside: refresh: NODATA response from primary 172.16.1.254#53 (source 0.0.0.0#0)
Jul 31 14:54:43 server [warning] named[5042]: zone comp13.un/IN/inside: expired
* Добавляем фильтрацию неинтересных событий
gate# cat /var/log/syslog.high | egrep -v 'PNP0A03|LPM|vmwgfx|ehci_hcd'
* Добавляем фильтр в [[Регистрация событий в Linux#Журнал важных сообщений]] в rsyslog