0570syslog.htm

来自「鸟哥LINUX 学习课本」· HTM 代码 · 共 956 行 · 第 1/5 页

HTM
956
字号
user 执行的指令有呼叫系统功能所产生的某些讯息!</font><br><font size="-1" color="#ffff00" face="SimSun">auth,authpriv.*&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;/var/log/auth.log</font><br><font size="-1" color="#ffff00" face="SimSun">*.*;auth,authpriv.none&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;-/var/log/syslog</font><br><font size="-1" color="#ffff00" face="SimSun">user.*&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;-/var/log/user.log</font><p><font size="-1" color="#ff9900" face="SimSun"># 这个部分则是在记录任何信息!其实跟上面的/var/log/syslog 有点重复了!</font><br><font size="-1" color="#ff9900" face="SimSun"># 不过,底下这一行中,跟mail, news, authpriv 有关的信息都不会被纪录。</font><br><font size="-1" color="#ffff00" face="SimSun">*.info;mail.none;;news.none;authpriv.none&#160;&#160;&#160;&#160;-/var/log/messages</font></p><p><font size="-1" color="#ff9900" face="SimSun"># 任何跟认证信息有关的讯息都会被纪录在/var/log/secure 这个档案当中,</font><br><font size="-1" color="#ff9900" face="SimSun"># 其实跟 /var/log/auth.log也有点重复了!无论如何,多记录几份总是好的!</font><br><font size="-1" color="#ffff00" face="SimSun">Authpriv.*&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;/var/log/secure</font></p><p><font size="-1" color="#ff9900" face="SimSun"># 任何跟邮件有关的信息都会纪录在底下!不过,还是分为三个等级来记录,</font><br><font size="-1" color="#ff9900" face="SimSun"># 分别是所有、警告与错误讯息!因为如果是邮件主机的话,你的讯息会非常的杂乱,</font><br><font size="-1" color="#ff9900" face="SimSun"># 所以适时的将记录文件的等级分开,将有助于了解你的主机主要信息呢!</font><br><font size="-1" color="#ffff00" face="SimSun">mail.=debug;mail.=info;mail.=notice&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;-/var/log/mail/info</font><br><font size="-1" color="#ffff00" face="SimSun">mail.=warn&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;-/var/log/mail/warnings</font><br><font size="-1" color="#ffff00" face="SimSun">mail.err&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;-/var/log/mail/errors</font></p><p><font size="-1" color="#ff9900" face="SimSun"># 这个部分则是在记录关于一些例行性命令的设定之处!</font><br><font size="-1" color="#ff9900" face="SimSun"># 要晓得的是,由于很多的木马程序都是使用cron 在进行破坏的行为,</font><br><font size="-1" color="#ff9900" face="SimSun"># 所以适时的了解cron 也是很重要的!</font><br><font size="-1" color="#ffff00" face="SimSun">cron.=debug;cron.=info;cron.=notice&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;-/var/log/cron/info</font><br><font size="-1" color="#ffff00" face="SimSun">cron.=warn&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;-/var/log/cron/warnings</font><br><font size="-1" color="#ffff00" face="SimSun">cron.err&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;-/var/log/cron/errors</font></p><p><font size="-1" color="#ff9900" face="SimSun"># 这部份是记录任何跟核心有关的信息!例如我们在前一章提到的模块加载,</font><br><font size="-1" color="#ff9900" face="SimSun"># 由于那个是核心的功能,所以当执行模块加载时,核心就会有讯息显示啦!</font><br><font size="-1" color="#ffff00" face="SimSun">kern.=debug;kern.=info;kern.=notice&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;-/var/log/kernel/info</font><br><font size="-1" color="#ffff00" face="SimSun">kern.=warn&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;-/var/log/kernel/warnings</font><br><font size="-1" color="#ffff00" face="SimSun">kern.err&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;/var/log/kernel/errors</font></p><p><font size="-1" color="#ff9900" face="SimSun"># 这是关于打印机的信息啦!</font><br><font size="-1" color="#ffff00" face="SimSun">lpr.=debug;lpr.=info;lpr.=notice&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;-/var/log/lpr/info</font><br><font size="-1" color="#ffff00" face="SimSun">lpr.=warn&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;-/var/log/lpr/warnings</font><br><font size="-1" color="#ffff00" face="SimSun">lpr.err&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;-/var/log/lpr/errors</font></p><p><font size="-1" color="#ff9900" face="SimSun"># 这是新闻群组主机的信息</font><br><font size="-1" color="#ffff00" face="SimSun">news.=debug;news.=info;news.=notice&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;-/var/log/news/news.notice</font><br><font size="-1" color="#ffff00" face="SimSun">news.=crit&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;-/var/log/news/news.crit</font><br><font size="-1" color="#ffff00" face="SimSun">news.=err&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;-/var/log/news/news.err</font></p><p><font size="-1" color="#ff9900" face="SimSun"># 那么这个就是关于所有服务纪录的档案啰!</font><br><font size="-1" color="#ffff00" face="SimSun">Daemon.=debug;daemon.=info;daemon.=notice&#160;&#160;&#160;&#160;-/var/log/daemons/info</font><br><font size="-1" color="#ffff00" face="SimSun">Daemon.=debug;daemon.=info;daemon.=notice&#160;&#160;&#160;&#160;-/var/log/daemons/info</font><br><font size="-1" color="#ffff00" face="SimSun">Daemon.=warn&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;-/var/log/daemons/warnings</font><br><font size="-1" color="#ffff00" face="SimSun">Daemon.err&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;-/var/log/daemons/errors</font></p><p><font size="-1" color="#ff9900" face="SimSun"># 将所有已经呈现『严重错误的讯息』随即的发送给目前在主机上面的任何人!</font><br><font size="-1" color="#ff9900" face="SimSun"># 这有个好处了,如果主机万一不幸有发生紧急事件时,那么在线使用者可以立刻知道,</font><br><font size="-1" color="#ff9900" face="SimSun"># 如果能够立即联络root 的话,那么主机的伤害将可减到最低!</font><br><font size="-1" color="#ffff00" face="SimSun">*.emerg&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;*</font></p><p><font size="-1" color="#ff9900" face="SimSun"># 任何跟 MandrakeLinux 有关的设定工具,所显示的信息都会被纪录在这个档案中!</font><br><font size="-1" color="#ffff00" face="SimSun">Local1.*&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;-/var/log/explanations</font></p></td></tr></tbody></table> <br>大致上就是有这些功能啦!这样一来,我们的一些不同的信息就可以存在不同的档案当中,可以方便我们来进行登入资料的解析呢!另外,这些档案都相当的重要(例如什么时候被谁登入进来主机啦!?),所以他们的权限大多是属于root 的可擦写而已!这点非常需要小心而留意!(<i><font color="#000066">请注意,在系统的预设状况中,所有的未知状态的讯息几乎都是写入/var/log/messages 这个档案中,所以,如果系统有问题,请详细的检查一下这个/var/log/messages 档案吧!!</font></i>)<br> <br>如果您有其它的需求,所以需要特殊的档案来帮你记录时,呵呵!别客气,千万给他记录在/etc/syslog.conf当中,如此一来,您就可以重复的将许多的信息记录在不同的档案当中,以方便您的管理呢!<br> <br><hr width="100%"><li><a name="logfile_security"></a><b><font color="#000099">登录文件的安全属性设定</font></b></li><br>好了,由上一个章节里面我们知道了 syslog.conf的设定,也知道了登录档内容的重要性了,所以,如果幻想你是一个很厉害的黑客,想利用他人的计算机干坏事,然后又不想留下证据,你会怎么作?对啦!就是离开的时候将屁股擦干净,将所有可能的讯息都给他抹煞掉,所以第一个动脑筋的地方就是登录档的清除工作啦~哇!鸟哥教人家干坏事…..喂!不要乱讲话~俺的意思是,如果改天你发现你的登录档不翼而非了,或者是发现你的登录档似乎不太对劲的时候,最常发现的就是网友常常会回报说,他的/var/log这个目录『不见了!』不要笑!这是真的事情?请记得,『赶快清查你的系统!』<br> <br>伤脑筋呢!那么有没有办法防止这样的事情呢?有呀!拔掉网络线…..呵呵!别担心,基本上,我们可以透过一个隐藏的属性来设定你的登录档,成为『<font color="#000066">只可以增加数据,但是不能被删除</font>』的状态,那么或许可以达到些许的保护!不过,如果你的root 账号被破解了,那么底下的设定还是无法保护的,因为你要记得『 <font color="#000066">root是可以在系统上面进行任何事情的</font>』,因此,请将你的 root 这个账号的密码设定的安全一些!千万不要轻忽这个问题呢!好了,开始来设定一下基本的隐藏属性吧!那就是在<a href="http://linux.vbird.org/linux_basic/0220filemanager.php">档案属性</a>提过的 <a href="http://linux.vbird.org/linux_basic/0220filemanager.php#lsattr">lsattr</a> 与 <a href="http://linux.vbird.org/linux_basic/0220filemanager.php#chattr">chattr</a>这个东西啦!如果将一个档案以 chattr 设定i这个属性时,那么该档案连 root都不能杀掉!而且也不能新增数据,嗯!真安全!但是,如此一来登录文件的功能岂不是也就消失了?因为没有办法写入呀!所以啰,我们要使用的是a 这个属性!你的登录文件如果设定了这个属性的话,那么他将只能被增加,而不能被删除!嗯!这个项目就非常的符合我们登录档的需求啦!因此,建议您可以这样的增加你的登录文件的隐藏属性。<br> <table bgcolor="#000000" border="1" cols="1" width="500"><tbody><tr><td><font size="-1" face="SimSun"><font color="#ffffff">[root @testroot]# </font><font color="#ffff00">chattr +a /var/log/messages</font></font><br><font size="-1" face="SimSun"><font color="#ffffff">[root @testroot]#</font><font color="#ffff00"> lsattr /var/log/messages</font></font><br><font size="-1" color="#ffffff" face="SimSun">----a---------messages</font></td></tr></tbody></table> <br>加入了这个属性之后,你的/var/log/messages登录档从此就仅能被增加,而不能被删除,直到root以chattr–a /var/log/messages取消这个a的参数之后,才能被删除或移动喔!<br> <br>为了您的登录文件信息安全,强烈的建议您使用这个属性!不过,在底下的logrotate当中,我们必需要将这个属性去除之后,才能进行轮替喔!呵呵!接下来我们来看看如何进行登录文件数据的轮替吧!</ul></ul><blockquote><ul><hr width="100%"><li><a name="logrotate"></a><b><font color="#000099" face="SimSun">logrotate</font></b>:</li><br>好了!那么我们已经将登录数据写入了记录文件中了,也已经利用chattr设定了a这个属性了,那么该如何进行log rotate 的工作呢!?这里请特别留意的是, syslog 乃是利用 demand 的方式来启动的,当有需求的时候立刻就会被执行的,但是log rotate 却是在规定的时间到了之后才来进行 log files 的 rotate 行为,所以这个logrotate 程序都是挂在 <a href="http://linux.vbird.org/linux_basic/0430cron.php">cron</a> 底下进行的呦!这一点请特别留意呦!好了,那么logrotate 这个程序的参数设定文件在哪里呢?!呵呵!考虑两个地方呦<br> <ul><li><font color="#000099" face="SimSun">/etc/logrotate.conf</font></li><li><font color="#000099" face="SimSun">/etc/logrotate.d</font></li></ul> <br>注意啰!那个 logrotate.conf 才是主要的参数档案,至于 logrotate.d 是一个目录,里面的所有档案都会被主动的读入/etc/logrotate.conf 当中来进行!另外,在/etc/logrotate.d里面的档案中,如果没有规定到的一些细部设定,则以/etc/logrotate.conf这个档案的规定来指定为默认值!好了,刚刚我们提到log rotate 的主要功能就是将旧的登录档案移动成旧档,并且重新建立一个新的空的档案来记录,他的执行结果有点类似底下的图示:<br> <center><img src="0570syslog_files/0570syslog_1.jpg" nosave="" height="258" width="565"></center> <br>由上面的图示我们可以清楚的知道,当第一次执行完rotate之后,原本的messages会变成messages.1而且会制造一个空的messages给系统来储存登录文件。而第二次执行之后,则messages.1会变成messages.2而messages会变成messages.1,又造成一个空的messages来储存登录档!那么如果我们仅设定保留三个登录档而已的话,那么执行第四次时,则messages.3这个档案就会被删除,并由后面的较新的保存登录档所取代!基本的工作就是这样啦!<br> <br>那么多久进行一次 logrotate 的工作呢?嗯!这些都记录在 logrotate.conf里面,我们来看一下预设的 logrotate 的内容吧!<br> <table bgcolor="#000000" border="1" cols="1" width="600"><tbody><tr><td><font size="-1" color="#ffffff" face="SimSun"># 底下的设定是logrotate 的预设设定值,如果个别的档案设定了其它的参数,</font><br><font size="-1" color="#ffffff" face="SimSun"># 那么将以个别的档案设定为主,若该档案没有设定到的参数,</font><br><font size="-1" color="#ffffff" face="SimSun"># 则以这个档案的内容为默认值!</font><p><font size="-1" color="#ffffff" face="SimSun"># 每个礼拜进行一次rotate 的工作</font><br><font size="-1" color="#ffff00" face="SimSun">weekly</font></p><p><font size="-1" color="#ffffff" face="SimSun"># 保留几个登录档呢?预设是保留四个!</font><br><font size="-1" color="#ffff00" face="SimSun">rotate 4</font></p><p><font size="-1" color="#ffffff" face="SimSun"># 是否建立新的登录文件来记录呢?因为我们要继续记录,所以当然是建立啰!</font><br><font size="-1" color="#ffff00" face="SimSun">create</font></p><p><font size="-1" color="#ffffff" face="SimSun"># rotate之后的登录档,要不要压缩,通常是不要压缩啦,</font><br><font size="-1" color="#ffffff" face="SimSun"># 但是如果你的系统很忙碌,表示你的登录档很庞大的时候,</font><br><font size="-1" color="#ffffff" face="SimSun"># 那么最好就是给他压缩一下比较不会占空间!</font><br><font size="-1" color="#ffff00" face="SimSun">Compress</font></p><p><font size="-1" color="#ffffff" face="SimSun"># 将底下这个目录中的所有档案都读进来执行rotate 的工作!</font><br><font size="-1" color="#ffff00" face="SimSun">include /etc/logrotate.d</font></p><p><font size="-1" color="#ffffff" face="SimSun"># 至于登录的信息部分,有使用last 来纪录的登录者信息就是记录在这个档案中!</font><br><font size="-1" color="#ffffff" face="SimSun"># 底下就是/var/log/wtmp 这个档案的 rotate 情况,他的意思是:</font><br><font size="-1" color="#ffffff" face="SimSun"># 1. 每个月进行一次log rotate 的工作;&#160;</font><br><font size="-1" color="#ffffff" face="SimSun"># 2. 将档案的权限设定为664 啰!&#160;</font><br><font size="-1" color="#ffffff" face="SimSun"># 3. 仅保存前一个月的rotate 备份!这个可以改大一点,例如 5 !保存五个月,以利追踪</font><br><font size="-1" color="#ffff00" face="SimSun">/var/log/wtmp

⌨️ 快捷键说明

复制代码Ctrl + C
搜索代码Ctrl + F
全屏模式F11
增大字号Ctrl + =
减小字号Ctrl + -
显示快捷键?