rsyslog是一个进程,是一个命令。管理日志的。–》系统日志记录器
它有一个配置文件:/etc/rsyslog.conf
自己创建日志时,要修改该配置文件。
日志的作用:
用于记录系统、程序运行中发生的各种事件;
通过阅读日志,有助于诊断和解决系统故障
日志文件的分类:
内核及系统日志
由系统服务rsyslog统一进行管理,日志格式基本相似
用户日志
记录系统用户登录及退出系统的相关信息
程序日志
由各种应用程序独立管理的日志文件,记录格式不统一
日志记录的一般格式:
时间标签 主机名 子系统名 消息字段
/var/log –》此目录下有很多的日志文件。
eg:tailf /var/log/cron –》监听cron命令的日志文件的末尾五行。
相应的应用程序独立进行管理的日志文件:
Web服务:/var/log/httpd/
access_log、error_log
代理服务:/var/log/squid/
access.log、cache.log、squid.out、store.log
FTP服务:/var/log/xferlog
等等
保存了用户登录、退出等信息的日志文件:
/var/log/lastlog:最近的用户登录事件
/var/log/wtmp:用户登录、注销及系统开、关机事件
/var/run/utmp:当前登录的每个用户的详细信息
/var/log/secure:与用户验证相关的安全性事件
用户登录分析:
who、w、user、last、ac、lastlog等命令,其中:
last 最近登录系统的用户;
lastlog 查看所有的用户的登录信息
日志分析工具:
文本查看、grep过滤检索、Webmin管理套件中查看
awk、sed等文本过滤、格式化编辑工具
Webalizer、Awstats等专用日志分析工具
其他市面上的商业日志分析工具等
syslog系统日志
syslog系统日志/etc/syslog.conf
由系统服务syslogd 统一管理:
软件包:sysklogd-1.4.1-29.2
主要程序:/sbin/klogd、/sbin/syslogd
系统日志的配置文件:/etc/syslog.conf
(设备类别.日志级别 消息发送到的文件)
(像cron级别的日志文件,都写到/var/log/cron里面去。)
设备类别[连接符]日志级别:
. 记录大于等于后面的级别日志
.=只记录等于后面的级别日志
.!=只记录不等于后面的级别日志
消息发送位置:
本地文件:通常就是文件的绝对路径
打印机:例如 /dev/lp0 这个打印机装置
用户名称:显示给用户
远程主机:例如 @202.100.100.1
*:所有在线的人
系统日志保存位置:默认为/var/log目录下
主要日志文件介绍:
内核及公共消息日志:/var/log/messages
计划任务日志:/var/log/cron
系统引导日志:/var/log/dmesg
邮件系统日志:/var/log/maillog
错误登录日志:/var/log/faillog
用户运行过的进程分析工具:
accton、lastcomm
sa:报告、清理和维护进程统计文件。
例子:
# accton /var/account/pacct --》启用统计
# lastcomm --user root --》查看统计
lastcomm root pts/2 0.00 secs Thu Jul 28 21:22
lastcomm root pts/2 0.00 secs Thu Jul 28 21:22
accton S root pts/2 0.00 secs Thu Jul 28 21:22
#accton --》关闭统计
PS:
<