syslogd & klogd ---------/etc/syslog.conf
/var/log/secure:登錄到系統存取資料的記錄;FTP、SSH、TELNET...
/var/log/wtmp:記錄登錄者訊錄,二進制文件,須用last來讀取內容
/var/log/messages:雜貨鋪
/var/log/boot.log:記錄開機啟動訊息,dmesg | more
一、常識
復制代碼代碼如下:# ps aux | grep syslog
# chkconfig --list | grep syslog
# cat /var/log/secure
/etc/syslog.conf 哪些服務產生的哪些等級訊息記錄到哪裡
記錄到相同地方的多個訊息源用分號間隔
vi /etc/syslog.conf
二、接收遠程日志
復制代碼代碼如下:# grep 514 /etc/services
syslog 514/udp</p>
<p>vi /etc/sysconfig/syslog
# 將SYSLOGD_OPTIONS="-m 0"
# 改成
SYSLOGD_OPTIONS="-m 0 -r"</p>
<p>/etc/init.d/syslog restart
[root@linux ~]# netstat -tlunp
Proto Recv-Q Send-Q Local Address Foreign Address State PID/Program name
udp 0 0 0.0.0.0:514 0.0.0.0:* 24314/syslogd</p>
<p>對應client
# vi /etc/syslog.conf
*.* @192.168.1.100
三、logrotate
復制代碼代碼如下: * /etc/logrotate.conf
* /etc/logrotate.d/
logrotate.conf 才是主要配置文件,而/logrotate.d /這個目錄內的所有文件都被讀入 /etc/logrotate.conf來執行!
如果在 /etc/logrotate.d/ 目錄文件中,沒有相應的細節設定?以 /etc/logrotate.conf 設定為缺省值!
復制代碼代碼如下:vi /etc/logrotate.d/syslog
/var/log/messages /var/log/secure /var/log/maillog /var/log/spooler
/var/log/boot.log /var/log/cron {
sharedscripts
postrotate
/bin/kill -HUP `cat /var/run/syslogd.pid 2> /dev/null` 2> /dev/null || true
endscript
}
1、用空格作多個檔案分隔
2、所有設定在{}中
3、# prerotate:在啟動logrotate執行的指令
# postrotate:在做完 logrotate後需處理的指令
logrotate [-vf] logfile
??:
-v :顯示過程
-f :強制執行
而 logrotate 的工作加入到 crontab /etc/cron.daily/logrotate;所以系統每天自動查看
只是要注意一下:/var/log/messages 是否有這樣的類似內容
Oct 24 15:15:35 localhost syslogd 1.4.1: restart.
四、實例:
要求: 登錄檔案每月替換一次
若> 10MB ;強制替換,不不考慮一個月的期限;
保存五備份文檔;
備份文檔不壓縮。
步驟1:
復制代碼代碼如下:root@linux ~]# chattr +a /var/log/admin.log
[root@linux ~]# lsattr /var/log/admin.log
-----a------- /var/log/admin.log
只能新增不能刪節除,除非chattr -a /var/log/admin.log
復制代碼代碼如下:[root@linux ~]# mv /var/log/admin.log /var/log/admin.log.1
mv: cannot move '/var/log/admin.log' to '/var/log/admin.log.1':permission deny
步驟2:
復制代碼代碼如下:vi /etc/logrotate.d/admin
# This configuration is from VBird 2005/10/24
/var/log/admin.log {
monthly
size=10M
rotate 5
nocompress
sharedscripts
prerotate
/usr/bin/chattr -a /var/log/admin.log
endscript
sharedscripts
postrotate
/usr/bin/killall -HUP syslogd
/usr/bin/chattr +a /var/log/admin.log
endscript
}
步驟3:測試
復制代碼代碼如下:# logrotate -v /etc/logrotate.conf
.....(前面省略).....
rotating pattern: /var/log/admin.log 10485760 bytes (5 rotations)
empty log files are rotated, old logs are removed
considering log /var/log/admin.log
log does not need rotating
not running shared prerotate script, since no logs will be rotated
............
# logrotate -vf /etc/logrotate.d/admin
reading config file /etc/logrotate.d/admin
reading config info for /var/log/admin.log
也就是說: /etc/syslog.conf 與/etc/logrotate.d/* 對應文檔搭配起來使用;先由syslogd 按照syslog.conf指定的方法處理消息,
然後送給 logrotat來按照/etc/logrotate.d/*文檔要求來輪替日志。
五、常見指令:
復制代碼代碼如下:# dmesg | more 讀/var/log/boot.log
復制代碼代碼如下:dmesg | grep 'eth'
復制代碼代碼如下:# last -n number
[root@linux ~]# last -f filename
-n :number
-f :last 預設值為讀 /var/log/wtmp 文檔,而 -f 讀取不同的文檔
復制代碼代碼如下:# last -n 5 -f /var/log/wtmp.1
dmtsai2 pts/2 Mon Oct 24 14:18 - 14:18 (00:00)
dmtsai2 work:0 work Mon Oct 24 14:18 gone - no logout
dmtsai2 work:0 work Mon Oct 24 14:18 - 14:18 (00:00)
dmtsai2 pts/2 Mon Oct 24 14:18 - 14:18 (00:00)
dmtsai2 work:0 work Mon Oct 24 14:18 - 14:18 (00:00)</p>
<p># lastlog
只讀取/var/log/lastlog 內容,只包括當前系統上面所有的帳號最近一次LOGIN的時間。