linux 日志主服务器 syslog

本文涉及的产品
日志服务 SLS,月写入数据量 50GB 1个月
简介:

            syslog日志服务

   syslog日志的主要用途是系统审计,监测追踪和分析统计,syslog是一个综合的日志记录系统,它主要的功能是方便日志管理和分类存放日志
 
日志syslog的功能:
 syslog功能             描述
 
auth                  安全性/验证消息(负面)
authpriv              安全性/验证消息
cron                  cron和at
daemon                其他系统守护进程(ssh,inetd,pppd等)
kern                  内核消息
lpr                   行打印子系统
mail                  邮件子系统(sendmail,postfix,qmail等)
news                  报告与网络新闻服务有关的消息     
syslog                内部syslog消息
user                  一般用户级别
uucp                  uucp子系统
local0-local7         自定义级别
 
日志syslog的级别:
syslog级别            描述
 
emerg               系统已不可用
alert               必须马上采取行动
crit                危机
err                 错误
warning             警告
notice              普通但重要的情形
info                通知消息
debug               调试信息
none                用于禁止任何消息
*                   所有级别除了none
 
动作:动作字段用于描述对应功能的动作
file              指定一个绝对路径的日志文件名记录日志信息
username          发送信息到指定用户,*表示所有用户
device            将信息发送到指定的设备中,如/dev/console
@hostname         将信息发送到可解析的远程主机hostname,且该主机必须正在运行syslog并可以识别syslog                   的配置文件
 
1.查看当前系统安装相关的日志的包,默认是已经安装了的
rpm -qa | grep syslog
linux redhat5.x系统syslog的安装包都是syslog,redhat6.x版本的都是rsyslog这都是表示日志文件
 
2.查看配置文件
find / -name rsyslog.conf (查看一下日志的配置文件在哪里)
5.x版本的日志的配置文件是  /etc/syslog.conf
6.x版本的日志的配置文件是  /etc/rsyslog.conf
 
cat  /etc/rsyslog.conf  (日志的配置文件)
*.info;mail.none;authpriv.none;cron.none                /var/log/messages
authpriv.*                                              /var/log/secure
mail.*                                                  -/var/log/maillog
cron.*                                                  /var/log/cron
*.emerg                                                 *
uucp,news.crit                                          /var/log/spooler
local7.*                                                /var/log/boot.log
####################################################
配置文件的格式
facility.priority    action
设备. 级别             动作(动作是可以指定路径的)
####################################################
 
3.日志主要存在路径
日志的配置文件和日志的存放路径是两个不同的概念
日志文件通常存放在/var/log目录,在该目录下出了包括syslogd记录的日志之外,同时还包含所有应用程序的
日志。(值得注意的是用yum或者rpm包安装的服务日志都会存在这个目录下面而且会生成相应的目录源码包安装的服务则不会在这个目录下面)
 
ls /var/log  (说几个主要的日志)
boot.log  记录系统启动的日志
messages  有rsyslog记录的info或更高级别的消息日志
wtmp       一个用户每次登陆进入和退出时间的永久记录
cups       存储cups打印系统的日志目录    
secure     用rsyslog记录的认证日志
dmesg      记录系统启动时的消息日志
maillog    记录邮件系统的日志
yum.log    记录yum安装包卸载更新的日志 
 
日志文件中的每一行表示一个消息,而且都有四个域的固定格式组成
时间标签   主机名  方括号里的是进程的PID   message
 
 
查看文件的方法
cat grep vim 这些就不说了
如果打开一个文件发现是乱码,表示这个文件时二进制文件 查看二进制文件的方法 strings  文件名
lastlog 命令来检查某个特定用户上次登录的时间
last 命令往回搜索 /var/log/wtmp来显示自从文件第一次创建以来登录过的用户
lastb 命令搜索 /var/log/wtmp来显示登录未成功的信息(如果来着同一个ip用不同的用户反复的登录则可能是入侵)
 
4.重启日志服务器
service rsyslog restart
 
5.防止日志文件本修改,加入某些属性。
1)chattr 命令可以使某个文件属性改变
chattr +a /var/log/messages 文件messages的数据只允许增加,不允许减少。
chattr -a /var/log/messages 去掉数据只允许增加而不允许减少的属性。
2)lsattr 命令查看chattr命令的效果
lsattr /var/log/messages
------------a-----------------messages 
 
 
日志滚动
所有的日志文件都会随着时间的推移和访问次数的增加而迅速增长,因此必须对日志文件进行定期清理以免造成
磁盘空间的不必要的浪费,同时也加快了管理员查看日志所用的时间。
1.logrotate
命令格式
logrotate [选项]  <configfile>
-d:详细显示指令执行过程,便于排错或了解程序执行的情况
-f:强行启动记录文件维护操作,即使logrotate 直接认为无需要。
-m command:指定发送邮件的程序,默认是/usr/bin/mail
-s statefile:使用指定的状态文件。
-v:在执行日志滚动时显示详细信息。
 
2.日志滚动的默认的配置文件是/etc/logrotate.conf
/etc/logrotate.d目录下的文件,这些文件被include到主配置文件中
 
sed -e '/^#/d' -e '/^$/d' /etc/logrotate.conf (查看配置文件)
######
weekly              //每周清理一次日志文件
rotate 4           //保存过去四周的日志文件
create             //清楚旧日志的同时,创建新的空日志文件
dateext            //使用日期为后缀的旋转文件
include /etc/logrotate.d    //包含/etc/logrotate.d目录下的所有配置文件
/var/log/wtmp               ///var/log/wtmp这个日志文件按照下面的设定轮转
Monthly                    //每月轮转一次
minsize 1M                // 文件大小最小1M
create 0664 root utmp     // wtmp这个日志文件,权限644,所有者root,所属组utmp 
rotate 1                  //只备份一个月的数据就轮换
}
/var/log/btmp {
    missingok
    monthly
    create 0600 root utmp
    rotate 1
}
#########
3./etc/logrotate.d 里面的文件是自定义轮转方式。默认是/etc/logrotate.conf,是一个全局配置文件,而/etc/logrotate.d 下面的文件是局部的。只对自己生效。
自定义syslog的轮转方式
/var/log/cron
/var/log/maillog
/var/log/messages
/var/log/secure
/var/log/spooler
{
    sharedscripts         //调用日志滚动通用函数
    postrotate            //在日志滚动之后只需语句括号postrotate和endscripts之间的命令
/bin/kill -HUP `cat /var/run/syslogd.pid 2> /dev/null` 2> /dev/null || true   重新启动服务
    endscript
}
 
 
 
 
 
                        日志主服务器和客户端的配置
日志服务器端的配置
1:修改配置文件/etc/sysconfig/syslog
 
 
# Options to syslogd
# -m 0 disables 'MARK' messages.
# -r enables logging from remote machines
# -x disables DNS lookups on messages recieved with -r
# See syslogd(8) for more details
SYSLOGD_OPTIONS=" -x -m 0" 修改为 SYSLOGD_OPTIONS="-r -x -m 0"
# Options to klogd
# -2 prints all kernel oops messages twice; once for klogd to decode, and
# once for processing with 'ksymoops'
# -x disables all klogd processing of oops messages entirely
# See klogd(8) for more details
KLOGD_OPTIONS="-x"
#
SYSLOG_UMASK=077
# set this to a umask value to use for all log files as in umask(1).
# By default, all permissions are removed for "group" and "other".
2:修改文件syslog 之后
2.1 重启syslog服务
Service syslog restart
 
客户端的配置
1:修改/etc/syslog.conf 
*.* @日志服务器的主机名或IP地址
2:重启客户端syslog 
Service syslog restat
3:客户端产生的所有的日志文件将在日志服务器的/var/log/*.* 生成。
 测试 
最后一步我们需要做的是验证所有的配置是否正常工作. 我们可以这样来 
做, 首先从客户端登出和登陆: 
然后检查logserver上的日志文件/var/log/messages或者/var/log/secure) 









本文转自 jie783213507 51CTO博客,原文链接:http://blog.51cto.com/litaotao/1186932,如需转载请自行联系原作者
相关实践学习
【涂鸦即艺术】基于云应用开发平台CAP部署AI实时生图绘板
【涂鸦即艺术】基于云应用开发平台CAP部署AI实时生图绘板
目录
相关文章
|
25天前
|
弹性计算 安全 Linux
阿里云服务器ECS安装宝塔Linux面板、安装网站(新手图文教程)
本教程详解如何在阿里云服务器上安装宝塔Linux面板,涵盖ECS服务器手动安装步骤,包括系统准备、远程连接、安装命令执行、端口开放及LNMP环境部署,手把手引导用户快速搭建网站环境。
|
3月前
|
Linux 网络安全 数据安全/隐私保护
使用Linux系统的mount命令挂载远程服务器的文件夹。
如此一来,你就完成了一次从你的Linux发车站到远程服务器文件夹的有趣旅行。在这个技术之旅中,你既探索了新地方,也学到了如何桥接不同系统之间的距离。
469 21
|
2月前
|
Java Linux 网络安全
Linux云端服务器上部署Spring Boot应用的教程。
此流程涉及Linux命令行操作、系统服务管理及网络安全知识,需要管理员权限以进行配置和服务管理。务必在一个测试环境中验证所有步骤,确保一切配置正确无误后,再将应用部署到生产环境中。也可以使用如Ansible、Chef等配置管理工具来自动化部署过程,提升效率和可靠性。
284 13
|
2月前
|
监控 Linux 应用服务中间件
linux查看日志文件tail -f用法
在 Linux 中,查看和监控日志文件是系统管理员和开发者常用的操作之一。tail 命令就是用来查看文件内容的,它默认显示文件的最后部分。tail -f 是 tail 命令的一个非常有用的选项,用于实时查看和跟踪日志文件的更新,尤其是在监控运行中的服务时非常有用。
412 0
|
2月前
|
监控 Linux 网络安全
FinalShell SSH工具下载,服务器管理,远程桌面加速软件,支持Windows,macOS,Linux
FinalShell是一款国人开发的多平台SSH客户端工具,支持Windows、Mac OS X和Linux系统。它提供一体化服务器管理功能,支持shell和sftp同屏显示,命令自动提示,操作便捷。软件还具备加速功能,提升访问服务器速度,适合普通用户和专业人士使用。
183 0
|
2月前
|
存储 安全 Linux
Linux服务器上安装配置GitLab的步骤。
按照以上步骤,一个基础的GitLab服务应该运行并可以使用。记得定期检查GitLab官方文档,因为GitLab的安装和配置步骤可能随着新版本而变化。
227 0
|
4月前
|
存储 安全 Ubuntu
从Linux到Windows:阿里云服务器系统镜像适配场景与选择参考
阿里云为用户提供了丰富多样的服务器操作系统选择,以满足不同场景下的应用需求。目前,云服务器的操作系统镜像主要分为公共镜像、自定义镜像、共享镜像、镜像市场和社区镜像五大类。以下是对这些镜像类型的详细介绍及选择云服务器系统时需要考虑的因素,以供参考。
|
3月前
|
Linux
Linux下版本控制器(SVN) -服务器端环境搭建步骤
Linux下版本控制器(SVN) -服务器端环境搭建步骤
175 0
Linux下版本控制器(SVN) -服务器端环境搭建步骤
|
4月前
|
Ubuntu Linux 网络安全
在Linux云服务器上限制特定IP进行SSH远程连接的设置
温馨提示,修改iptables规则时要格外小心,否则可能导致无法远程访问你的服务器。最好在掌握足够技术知识和理解清楚操作含义之后再进行。另外,在已经配置了防火墙的情况下,例如ufw(Ubuntu Firewall)或firewalld,需要按照相应的防火墙的规则来设置。
181 24
|
4月前
|
数据挖掘 Linux 数据库
服务器数据恢复—Linux系统服务器数据恢复案例
服务器数据恢复环境: linux操作系统服务器中有一组由4块SAS接口硬盘组建的raid5阵列。 服务器故障: 服务器工作过程中突然崩溃。管理员将服务器操作系统进行了重装。 用户方需要恢复服务器中的数据库、办公文档、代码文件等。

热门文章

最新文章