Linux企业级日志管理

rsyslog查看系统日志

  1. rsyslog定义:
    该服务是用来采集系统产生的日志的,自身不产生日志,只是起到采集作用。
vim		/etc/rsyslog.conf
  1. rsylog的管理:(/var存的是系统数据)
/var/log/messages服务信息日志
/var/log/secure系统登录日志
/var/log/cron定时任务日志
/var/log/maillog邮件日志
/var/log/boot.log系统启动日志
  1. 可以指定日志采集的路径
    日志采集的规则为:什么类型的日志.什么级别的日志 ————>/var/log/file
  2. 日志的类型:
authpam产生的日志(PAM全称是Pluggable Authentication Module for linux(可插入式授权管理模块),被用来管理LINUX系统下应用、服务等的授权,如login,su等)
authpivssh、ftp等登录信息的验证信息
cron定时任务相关
kern内核相关
lpr打印
mail邮件
mark(syslog)-rsyslog服务内部的信息,时间标识
news新闻组
user用户程序产生的信息
uucpUnix to unix copy,unix主机之间相关的通讯
local1~7自定义的日志设备
  1. 日志的级别:
debug有调试信息的,日志信息最多
info一般信息的日志 ,最常用
notice最具重要性的普通条件的信息
warning警告级别
err错误级别,阻止某个功能或模块不能正常运行的信息
crit严重级别,阻止整个系统或者软件不能正常工作的信息
alert需要立即修改的信息
emerg内核崩溃等严重信息
none什么都不记录

注意:这个级别表从上到下,级别从低到高,记录的信息越来少。

更详细的信息需要查看手册:

man	3	syslog

实验流程:

  • 目的:把系统中所有日志采集到/var/log/fuck文件中
  • 操作:
vim		/etc/rsyslog.conf
(日志类型).(日志级别)			/var/log/对应文件夹(默认自动生成)
*.*							/var/log/fuck
修改完成后,别忘了重启服务生效
systemctl	restart 	rsyslog
  • 测试:
systemctl 	restart 	sshd
该命令目的是为了产生日志信息
cat	/var/log/fuck		或者监控		tail	-f 	/var/log/fuck
此文件出现日志信息

具体实验:

前言:man 5 rsyslog.conf查看rsyslog.conf文件格式描述,发现
在这里插入图片描述在这里插入图片描述

  1. 在日志发送方(客户端):
vim	/etc/rsyslog.conf
*.*     @172.25.254.218     ##"@"表示udp协议发送,“@@”表示tcp协议发送,“:omrelp”表示RELP发送
	修改配置完别忘了:systemctl  restart  rsyslog

在这里插入图片描述

在这里插入图片描述在这里插入图片描述在这里插入图片描述
在这里插入图片描述

  1. 在日志接收方(服务器端)
vim   /etc/rsyslog.conf

15行: $ModLoad imudp ————删掉#注释,日志接收模块

16行:$UDPServerRun 514 ————删掉#注释,开启接收端口
在这里插入图片描述
别忘了重启服务:systemctl restart rsyslog

  1. 在发送方和接收方都关闭火墙
systemctl  stop  firewalld      ##关闭火墙
 
systemctl  disable  firewalld    ##设定火墙开机不启动

systemctl  status  firewalld      ##查看火墙状态
  1. 测试是否成功:
    先在客户端设定日志内容及产生的目录,这里设成所有级别日志信息都发送到/var/log/fuck下,

在这里插入图片描述在这里插入图片描述在这里插入图片描述
在这里插入图片描述
这里发现客户端日志已经成功了,为了检测,我们需要用logger 字符串 产生一条日志测试:(同样可以用空字符重定向的方法清理掉不必要的日志信息)
在这里插入图片描述

  • 1
    点赞
  • 0
    收藏
    觉得还不错? 一键收藏
  • 0
    评论
评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值