注:在 centos7/Rocky9 中,系统日志消息由两个服务负责处理:systemd-journald 和 rsyslog

一、常见日志文件的作用

实验一:测试查看暴力破解系统密码的IP地址

步骤一:故意输错密码3次,在日志文件中查看

步骤二:提取IP地址

  • awk '{print $11}' #以空格或 Tab 做为分隔符,打印第 11 列的数据
  • uniq 命令用于报告或忽略文件中的重复行,-c 或count:在每列旁边显示该行重复出现的次数

步骤三:发现后,使用防火墙拒绝此IP(首先查看和清空防火墙规则)

将拒绝Ip地址的规则添加进去

注:需要注意的是,一旦为防火墙添加这条规则,此远程连接就会断开,无法重连;需要在虚拟机中清空防火墙规则才能够再次进行远程连接

实验二:/var/log/wtmp文件的作用

  • /var/log/wtmp 是一个二进制文件,记录每个用户的登录次数和持续时间等信息
  • 可以用 last 命令输出 wtmp 中内容
  • last 显示到目前为止,成功登录系统的记录

实验三:使用 /var/log/btmp 文件查看暴力破解系统的用户

注:/var/log/btmp 文件是记录错误登录系统的日志

文件变得过大时,清空可选方式:

两种方式差别:第一种方式直接覆盖,Inode号不变,第二种方式删除后重建,Inode号可能会变

二、日志的记录方式

日志的记录在 rsyslog 中由日志的“类别”和“级别”组成。

1.日志的分类(类别)

  • daemon 后台进程相关
  • kern 内核产生的信息
  • lpr 打印系统产生的
  • cron 定时相关
  • mail 邮件相关
  • syslog 日志服务本身的
  • news 新闻系统
  • authpriv 安全认证
  • local0~7 自定义的日志设备
  • local0-local7 8 个系统保留,程序使用或者是用户自定义

2.日志的级别

3.查看日志配置文件信息(/etc/rsyslog.conf)

类别.级别

  • *.info;mail.none;authpriv.none;cron.none         /var/log/messages——所有的类别级别是 info 以上除了 mail,authpriv,cron
  • authpriv.*                认证相关日志                     /var/log/secure
  • mail.*                      邮件相关的日志                 -/var/log/maillog
  • cron.*                      计划任务相关的日志           /var/log/cron
  • local7.*                   开机时显示的信息存放        /var/log/boot.log

注:“- ”号:邮件的信息比较多,现将数据存储到内存,达到一定大小,全部写到硬盘。有利于减少 I/O进程的开销。数据存储在内存,如果关机不当则数据消失。

4.日志输入的规则

  • . info 大于等于 info 级别的信息全部记录到某个文件。
  • .=级别 仅记录等于某个级别的日志。例:.=info 只记录 info 级别的日志
  • .! 级别 除了某个级别以外,记录所有的级别信息(C6 可用)。例.!err 除了 err 外记录所有。
  • .none 指的是排除某个类别。

实验:自定义日志

步骤一:在/var/log/目录下创建all.log日志文件,然后在配置文件中记录位置

步骤二:重启日志服务,使配置生效

步骤三:防止日志删除,添加隐藏属性

三、日志轮替切割

1.日志的切割

  • 在 linux 下的日志会定期进行滚动增加,我们可以对日志进行指定大小的切割。logrotate 支持按时间和大小来自动切分(剪切),以防止日志文件太大。
  • 日志轮替最主要的作用就是把旧日志文件移动并改名,同时建立新的空日志文件。当旧日志文件数量超出保存范围后就进行删除

logrotate 配置文件主要有:

  • /etc/logrotate.conf(全局规则) 以及 /etc/logrotate.d/ (局部规则)目录下的明细配置文件。logrotate 的执行由 crond 服务调用的。
  • 查看 logrotate 脚本内容(需要自己写)

logrotate 程序每天由 cron 在指定的时间(/etc/crontab)启动

日志是很大的,如果让日志无限制的记录下去,日志文件会逐渐变大,以至于文件无法打开。

日志切割

  • 当日志达到某个特定的大小,将之前的日志保留一个备份,再产生的日志创建一个同名的文件保存新的日志

2.系统中的文件默认切割轮替

  • weekly:每周执行切割轮替,或者说每周执行一次日志切割轮替
  • rotate:表示日志切分后历史文件最多保存离现在最近的多少份
  • create:指定新创建的文件的权限与所属主与属组
  • dateext:使用日期为后缀的切割文件

其它参数说明:

  • monthly: 日志文件将按月轮循。其它可用值为‘daily’,‘weekly’或者‘yearly’。
  • size:只有当日志文件增长到指定大小时才会进行切割轮替,比如 100k、100M、100G 单位大小均为有效值。(如果此选项和时间轮替冲突那么最后一个指定的轮替条件生效)
  • rotate 5: 将存储 5 个归档日志。对于第 6 个归档,距离当前时间最久的归档将被删除。
  • dateext:在日志切割轮替后,旧日志文件以切割轮替日期为文件后缀名。
  • nodateext:在日志轮替切割后,旧日志文件不以日期为后缀名。
  • compress: 在轮循任务完成后,已轮循的归档将使用 gzip 进行压缩。
  • delaycompress: 总是与 compress 选项一起用,delaycompress 选项指示 logrotate 不要将最近的归档压缩。
  • missingok: 在日志轮循期间,任何错误将被忽略,例如“文件无法找到”之类的错误。
  • notifempty: 如果日志文件为空,轮循不会进行。
  • create 644 root root: 以指定的权限创建全新的日志文件,同时 logrotate 也会重命名原始日志文件。
  • sharedscripts:在此关键字之后的脚本执行一次。
  • prerotate/endscript:在日志轮替之前执行脚本命令。endscript 标识 prerotate 脚本结束。
  • postrotate/endscript: 在所有其它指令完成后,postrotate 和 endscript 里面指定的命令将被执行。

3.logrotate 命令

格式:logrotate   [选项]   配置文件名

选项:如果此命令不添加子选项,则会按照配置文件中的条件进行日志轮替。

  • -v:显示日志轮替过程。加-v 选项会显示日志的轮替过程。
  • -f:强制进行日志轮替。不管日志轮替的条件是否已经符合,强制配置文件中的所有日志进行轮替

4.自定义日志切割轮替

步骤一:在/var/logrotate.d/目录下创建alog文件,写入all.log日志的切割轮替规则

步骤二:在配置环境rsyslog.conf中写入all.log日志的路径和类别、级别

步骤三:全部保存好之后,重新启动rsyslog服务,载入配置好的配置文件

步骤四:执行强制轮替的命令,然后查看/var/log/下是否会出现强制轮替产生的文件

补充

split:文件拆分

  • -a:指定输出文件名的后缀长度,默认2字符
  • -d:指定输出文件名的后缀长度用数字代替
  • -b:指定输出文件的大小,可以用k,m,g等表示

cat:文件合并

四、配置远程日志服务器

作用:实现日志的集中管理

server端配置(25.6)

步骤一:解除514端口注释,开放tcp连接监听端口

步骤二:重启rsyslog服务,查看服务监听的状态

步骤三:关闭防火墙,确保不会影响到日志的接收

client端配置(25.16)

步骤一:修改主机名方便区分日志所属

步骤二:更改配置文件,将远程服务器的主机地址添加进去(本机是192.168.25.16)

步骤三:重启rsyslog服务,确保配置文件重新加载识别

步骤四:创建一个新的用户,然后在服务器端的/var/log/secure日志文件中查看是否更新

注:可以看到服务器端已经收到了一台客户端的日志信息(服务器使用UDP协议,则一行只能有一个@符号,若使用TCP协议,则必须有两个@符号)

本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。
如若转载,请注明出处:http://www.pswp.cn/news/918794.shtml
繁体地址,请注明出处:http://hk.pswp.cn/news/918794.shtml
英文地址,请注明出处:http://en.pswp.cn/news/918794.shtml

如若内容造成侵权/违法违规/事实不符,请联系英文站点网进行投诉反馈email:809451989@qq.com,一经查实,立即删除!

相关文章

C++ 性能优化擂台:挑战与突破之路

一、引言(一)C 在性能关键领域的地位在当今数字化时代,C 语言凭借其高效性、灵活性和对硬件的直接操控能力,在众多对性能要求极高的领域中占据着举足轻重的地位。无论是构建高性能的游戏引擎,实现金融领域毫秒级响应的…

五、Elasticsearch在Linux的安装部署

五、Elasticsearch在Linux的安装部署 文章目录五、Elasticsearch在Linux的安装部署1.Elasticsearch的作用2.安装0. 安装前准备1.使用包管理器安装(推荐,自动服务化)Ubuntu / DebianRHEL / CentOS / Rocky / Alma2. 使用 tar.gz 安装&#xff…

Kubernetes集群部署全攻略

目录 一、 服务器环境及初始化 1、架构分析 2、初始化 2.1、清空Iptales默认规则及关闭防火墙 2.2、关闭SELINUX 2.3、关闭Swap交换空间 2.4、设置主机名 2.5、编写hosts文件 2.6、设置内核参数 二、安装Docker环境 1、安装Docker 1.1、配置阿里源 1.2、安装docke…

Ceph存储池详解

Ceph 存储池(Pool)详解 Ceph 的 存储池(Pool) 是逻辑存储单元,用于管理数据的分布、冗余和访问策略。它是 Ceph 存储集群的核心抽象,支持 对象存储(RGW)、块存储(RBD&…

使用 Docker 部署 PostgreSQL

通过 Docker 部署 PostgreSQL 是一种快速、高效的方式,适用于开发和测试环境。 步骤 1:拉取 PostgreSQL 镜像 运行以下命令从 Docker Hub 拉取最新的 PostgreSQL 镜像: docker pull postgres 如果需要其他的镜像,可以指定版本…

P1886 滑动窗口 /【模板】单调队列【题解】

P1886 滑动窗口 /【模板】单调队列 题目描述 有一个长为 nnn 的序列 aaa,以及一个大小为 kkk 的窗口。现在这个窗口从左边开始向右滑动,每次滑动一个单位,求出每次滑动后窗口中的最小值和最大值。 例如,对于序列 [1,3,−1,−3,5,3…

河南萌新联赛2025第(五)场:信息工程大学补题

文章目录[TOC](文章目录)前言A.宇宙终极能量调和与多维时空稳定性验证下的基础算术可行性研究B.中位数C.中位数1F.中位数4G.简单题H.简单题I.Re:从零开始的近世代数复习(easy)K.狂飙追击L.防k题前言 这次萌新联赛考到了很多数学知识 A.宇宙终极能量调和…

SuperMap GIS基础产品FAQ集锦(20250804)

一、SuperMap iServer 问题1:iServer的名称和logo怎么自定义? 11.3.0 【解决办法】参考:https://blog.csdn.net/supermapsupport/article/details/144744640 问题2:iServer 刷新工作空间,当数据库是 PostGIS 时&#x…

AWS CloudFormation批量删除指南:清理Clickstream Analytics堆栈

概述 在AWS环境管理中,经常会遇到需要批量删除CloudFormation堆栈的情况。本文记录了一次完整的Clickstream Analytics堆栈清理过程,包括遇到的问题和解决方案,希望能为其他开发者提供参考。 背景 我们的AWS账户中部署了多个Clickstream Analytics解决方案的CloudFormati…

redis中分布式锁的应用

我们之前讲了秒杀模块的实现,使用了sychronized互斥锁,但是在集群模式下因为不同服务器有不同jvm,所以synchronized互斥锁失效了。 redis实现秒杀超卖问题的解决方案:(仅限于单体项目)-CSDN博客 这时就要找到一个多台服务器都能…

【科研绘图系列】R语言绘制微生物丰度和基因表达值的相关性网络图

文章目录 介绍 加载R包 数据下载 导入数据 数据预处理 画图 系统信息 参考 介绍 【科研绘图系列】R语言绘制微生物丰度和基因表达值的相关性网络图 加载R包 library(tidyverse) library(ggsignif) library(RColorBrewer) library(dplyr) library(reshape2) library(grid

Pycharm现有conda环境有对应env,但是添加后没反应

一、系统环境 二、异常现象 Pycharm现有conda环境有对应env: anaconda3的envs下也确实存在这个环境: 但是添加后没反应(点击确认后,yolov7环境没有出现在列表中): 但是我之前在别的机子添加是没问题的。 …

Git常用指令大全:从入门到精通

Git 的常用指令,分为基础操作、分支管理、远程协作、撤销操作和高级功能五个部分,并附上实用示例:一、基础操作(必会)初始化仓库 git init # 在当前目录创建新仓库克隆远程仓库 git clone https://github.com/user/rep…

Redis (REmote DIctionary Server) 高性能数据库

Redis {REmote DIctionary Server} 高性能数据库1. What is Redis?1.1. 基于内存的数据存储2. Install Redis on Linux3. Starting and stopping Redis in the background3.1. systemctl3.2. service 4. Connect to Redis5. 退出 Redis 的命令行界面 (redis-cli)6. redis-serv…

MySQL中的DML(二)

DML(Data Manipulation Language) : 数据库操作语言,对数据库中表的数据进行增删改操作。 创建student表: CREATE DATABASE test; use test; CREATE TABLE student (id int,name varchar(255),address varchar(255),city varchar(255) );INSERT INTO stu…

linux 主机驱动(SPI)与外设驱动分离的设计思想

一、 主机驱动与外设驱动分离Linux中的SPI、I2c、USB等子系统都利用了典型的把主机驱动和外设驱动分离的想法,让主机端负责产生总线上的传输波形,而外设端只是通过标准的API来让主机端以适当的波形访问自身。因此这里涉及了4个软件模块&#xff1…

如何生成.patch?

文章目录 ​​方法 1:使用 `git format-patch`(推荐)​ ​​步骤​​ ​方法 2:使用 `diff`命令(适用于非 Git 项目)​ ​​方法 3:使用 `git diff`(生成未提交的变更)​ ​方法 4:使用 `quilt`(适用于大量补丁管理) ​如何提交补丁给上游项目?​ ​总结​​ 在 L…

【计算机网络 | 第6篇】计算机体系结构与参考模型

文章目录计算机体系结构与参考模型分层思想🍂常见的3种模型(网络体系结构)🐦‍🔥TCP/IP体系结构各层包含的主要协议🥝每层所解决的主要问题🤔层次间的交互规则🥝实体与对等实体协议服…

Autoware Universe 感知模块详解 | 第一节 感性认识多源传感器标定

传感器与感知模块 在基于规则的自动驾驶系统中,感知模块,承担着理解车体周围环境信息的重要职责。它通过融合多种传感器数据,与定位模块共同为规划与控制模块提供准确、系统化的输入信息。正如人可以通过眼睛观察周围的环境(盲人也…

docker搭建java运行环境(java或者springboot)

目录1. 创建测试代码2. 编译打包3. 代码环境运行使用普通运行方式使用docker挂载项目(长期运行)1. 创建 Dockerfile2. 构建并后台运行使用docker swram实现零停机更新(推荐)1. 初始化swarm2. 创建 Dockerfile3. 使用Dockerfile 构…