====== Поиск важных событий в syslog ====== ===== Реклама ===== * Как быстро на вопрос "все ли у нас в порядке" поможет ответить просмотр лог файлов системы? Обычно за "роем" сообщений ничего не видно. Давайте разберемся, как можно выделить то что действительно важно ===== Техническое задание ===== * Настроить отдельный журнал важных сообщений ===== Запись вебинара ===== * Тэги: ===== Шаг 1. Что у нас есть, для начала ===== * [[Развертывание стенда дома]] ===== Шаг 2. Поиск важных событий в syslog ===== * Гипотеза - все важные события содержат слово error? gate# grep -i 'error' /var/log/syslog * Тестируем на важном событии, например, подстановка чужого IP * [[Настройка сети в Linux#Динамическая настройка ip параметров]] 2026-07-17T19:49:49.451736+03:00 gate dhcpd[943]: ICMP Echo reply while lease 192.168.13.101 valid. 2026-07-17T19:49:49.452103+03:00 gate dhcpd[943]: Abandoning IP address 192.168.13.101: pinged before offer 2026-07-17T19:49:54.446616+03:00 gate dhcpd[943]: DHCPDISCOVER from 08:00:27:98:57:d0 via eth0 * или, устаревании зоны DNS ([[Сервис DNS#Настройка вторичного сервера]]) 2026-07-31T12:21:16.642667+03:00 server named[4622]: zone comp13.un/IN/inside: refresh: NODATA response from primary 172.16.1.254#53 (source 0.0.0.0#0) 2026-07-31T12:25:23.495897+03:00 server named[4622]: zone comp13.un/IN/inside: expired * Пробуем отфильтовать неважные события ... gate# cat /var/log/syslog | egrep -v 'DHCPACK|DHCPREQUEST|Wrote.*leases|sessionclean|ALLOWED|run-parts.*report' * Вспоминаем про степени критичности/уровни важности событий в syslog * Создаем [[Регистрация событий в Linux#Журнал важных сообщений]] в rsyslog, пишем в него все события с указанием уровня важности (можно и источник события) * Убеждаемся, что они соответствуют примерам важных событий Jul 31 13:03:40 gate [info] dhcpd[716]: DHCPACK on 192.168.13.103 to 08:00:27:f9 :8e:73 (clientN) via eth0 Jul 31 13:03:44 gate [err] dhcpd[716]: Abandoning IP address 192.168.13.103: declined. Jul 31 13:03:44 gate [info] dhcpd[716]: DHCPDECLINE of 192.168.13.103 from 08:00:27:f9:8e:73 (clientN) via eth0: abandoned ... Jul 31 14:50:13 server [info] named[5042]: zone comp13.un/IN/inside: refresh: NODATA response from primary 172.16.1.254#53 (source 0.0.0.0#0) Jul 31 14:54:43 server [warning] named[5042]: zone comp13.un/IN/inside: expired * Добавляем фильтрацию неинтересных событий gate# cat /var/log/syslog.high | egrep -v 'PNP0A03|LPM|vmwgfx|ehci_hcd' * Добавляем фильтр в [[Регистрация событий в Linux#Журнал важных сообщений]] в rsyslog