0570syslog.htm

来自「鸟哥LINUX 学习课本」· HTM 代码 · 共 956 行 · 第 1/5 页

HTM
956
字号
</td></tr></tbody></table> <table border="1" cols="1" width="80%"><tbody><tr><td><font face="SimSun">例题:将 procmail 的 logfile (/var/log/procmail.log)加入logrotate 当中!假设我们已经将 procmail 加入到 sendmail 的程序当中了,并且已经启动他,这个时候,如果我想要每个月份执行一次logrotate ,并且保留五个月份的登录数据备份,应该怎么作呢?</font><br><font face="SimSun">答:</font><blockquote><font face="SimSun">使用 vi 建立一个档案,档名为 /etc/logrotate.d/procmail,这个档案的内容为:</font><blockquote><font color="#000066" face="SimSun"># This file is creatingby VBird 2002/06/18&#160;</font><br><font color="#000066" face="SimSun">/var/log/procmail.log {&#160;</font><br><font color="#000066" face="SimSun">    monthly&#160;</font><br><font color="#000066" face="SimSun">    size=10M&#160;</font><br><font color="#000066" face="SimSun">    rotate 5&#160;</font><br><font color="#000066" face="SimSun">    nocompress&#160;</font><br><font color="#000066" face="SimSun">}</font></blockquote><font face="SimSun">上面说的是:&#160;</font><p><font face="SimSun">1. 若该登录档工作超过一个月;&#160;</font><br><font face="SimSun">2. 或该登录档大小超过 10 MB;&#160;</font><br><font face="SimSun">3. 保存五个备份文件;&#160;</font><br><font face="SimSun">4. 备份文件不要压缩!!</font></p><p><font face="SimSun">然后储存后离开,这样一来,每个月就会自动的将登录数据备份下来啰!不需要执行的啦!比较有趣的是那个size 的参数!如果您的登录档老是很大的时候,可以考虑加入 size 这个参数说!他基本上有两种单位,分别是『k 与 M 』,请使用 man logrotate 来详细查看一下用法啰!</font></p></blockquote></td></tr></tbody></table></ul></blockquote><hr width="100%"><a name="analyze"></a><font size="+1" color="#000099">登录档分析</font><ul>登录档的分析是很重要的!例如那个 last 可以让你知道到底谁登录进主机啦!但是并没有pop3 这个收信协议的登录讯息!这个时候就需要考虑到 /var/log/secure 的纪录啦!无论如何,系统最常使用的查阅登录文件的指令分别有底下几个:</ul><blockquote><ul><hr width="100%"><li><a name="dmesg"></a><b><font color="#000099">dmesg</font></b></li><table bgcolor="#000000" border="1" cols="1" width="500"><tbody><tr><td><font size="-1" face="SimSun"><font color="#ffffff">[root @test/root]# </font><font color="#ffff00">dmesg</font></font></td></tr></tbody></table>在指令列模式直接输入dmesg即可执行!由于系统在开机的过程当中尚未将硬盘 mount上来,所以无法直接将数据直接给他读到 log file 当中去,但是为了除错上面的方便,所以在开机的过程当中的讯息还是要记录下来,这个时候系统就将ram 开了一个小区块来储存这个数据啰!这个开机记录的档案就是:『/proc/kmsg』啦!同时,预设的RAM 的区块容量在不同的版本中并不相同,目前的预设版本是 16KB 的大小呦<br> <br><hr width="100%"><li><a name="last"></a><b><font color="#000099">last</font></b></li><table bgcolor="#000000" border="1" cols="1" width="600"><tbody><tr><td><font size="-1" color="#ffffff" face="SimSun">[root @test/root]# last</font><br><font size="-1" color="#ffff00" face="SimSun">参数说明:</font><br><font size="-1" color="#ffff00" face="SimSun">-number :number为数字,如果您的登入讯息太多了,可以使用这个指令!</font><br><font size="-1" color="#ffff00" face="SimSun">范例:</font><br><font size="-1" color="#ffffff" face="SimSun">[test @test/root]# last -5</font><br><font size="-1" color="#ffffff" face="SimSun">test&#160;&#160;&#160;pts/0&#160;&#160;&#160;&#160;&#160;&#160;&#160; 192.168.1.2&#160;&#160;&#160;&#160;&#160;Tue Apr&#160; 9 20:34 - 20:35&#160; (00:01)</font><br><font size="-1" color="#ffffff" face="SimSun">test&#160;&#160;&#160;pts/0&#160;&#160;&#160;&#160;&#160;&#160;&#160; 192.168.1.2&#160;&#160;&#160;&#160;&#160;Tue Apr&#160; 9 20:14 - 20:30&#160; (00:15)</font><br><font size="-1" color="#ffffff" face="SimSun">test&#160;&#160;&#160;ftpd21546&#160;&#160;&#160; 192.168.1.2&#160;&#160;&#160;&#160;&#160; TueApr&#160; 9 02:55 - 03:06&#160; (00:10)</font><br><font size="-1" color="#ffffff" face="SimSun">test&#160;&#160;&#160;ftpd15813&#160;&#160;&#160; 192.168.1.2&#160;&#160;&#160;&#160;&#160; TueApr&#160; 9 01:20 - 01:21&#160; (00:00)</font><br><font size="-1" color="#ffffff" face="SimSun">test&#160;&#160;&#160;pts/0&#160;&#160;&#160;&#160;&#160;&#160;&#160; 192.168.1.2&#160;&#160;&#160;&#160;&#160;Mon Apr&#160; 8 20:14 - 00:27&#160; (04:13)</font><br><font size="-1" color="#ffffff" face="SimSun">wtmp beginsTue Apr&#160; 2 01:12:26 2002</font><br><font size="-1" face="SimSun"><font color="#ffffff">[root @test/root]# last -f /var/log/wtmp.1&#160; </font><font color="#ffff00">&lt;==叫出上个月的登入资料!</font></font></td></tr></tbody></table>那么如果要叫出来上个月的登入数据呢?!可以使用上面的第二个范例!</ul></blockquote><hr width="100%"><a name="VBird"></a><font color="#000099"><font size="+1">VBird写的</font> logfile.sh</font><ul><li><b><font color="#000099">Mandrake 9.0</font></b></li><br>虽然很多的套件都有他们的喜好的登录分析数据文件,但是总觉得不是很对自己的口味,所以呢,VBird就自己写了一支程序来分析自己的登录档!目前这支程序已经被改成可以支持Mandrake9.0了,而且已经打包成为RPM档案,应该是很容易安装啦!<p>我的设计理念很简单,就是单纯分析我们常常使用的几个服务:</p><ul><li><font color="#000066">SSH登入次数与登入者账号与IP分析;</font></li><li><font color="#000066">使用su转化成root的次数</font></li><li><font color="#000066">使用FTP登入主机的次数与登入者账号与IP分析;</font></li><li><font color="#000066">使用POP3登入主机的次数与登入者账号与IP分析;</font></li><li><font color="#000066">使用Postfix的状态</font></li></ul>大概就是分析这机个数据,而分析的档案为:<ul><li><font color="#000066">/var/log/auth.log</font></li><li><font color="#000066">/var/log/mail/info, /var/log/mail/warnings, /var/log/mail/errors</font></li><li><font color="#000066">/var/log/messages</font></li></ul>下载的网页:<ul><li><a href="http://linux.vbird.org/download/index.php#logfile">http://linux.vbird.org/download.html</a></li></ul>安装的步骤很简单的,就是直接以RPM的方式来安装即可!容易的很?此外,这个程序预设会将分析的数据寄给root@localhost,所以,如果您想要让这个程序的分析结果寄到其它的信箱去的话,那么就需要手动的修改一下档案,亦即是/usr/local/virus/logfile/logfile.sh这个档案,修改那个email的变量,将他由原先的root改成你的e-mailaddress即可!<br>祝大家都能很轻松的管理自己的主机喔!<br> <br><hr width="100%"><li><b><font color="#000099">Red Hat 7.X</font></b></li><br>虽然 Red Hat 已经写了一支很棒的程序来分析 log files ,但是我总觉得不是很合我的口味!!所以就直接以awk 配合 cut 与一些相关的 command ,将我的几个重要的 secure 的 log files叫出来,重新分析一番!写出了一个叫做 logfile.sh 的分析档案!这个档案主要分析的项目为:<ul><li><font color="#000066" face="SimSun">/var/log/secure&#160; </font>:含ssh 登入、ftp 登入、pop3 登入及 sendmail 登入等四大项目;</li><li><font color="#000066" face="SimSun">/var/log/messages</font>:分析因错误登入而发生的错误讯息显示;</li><li><font color="#000066" face="SimSun">/var/log/maillog </font>:分析是否可能被当作转信站了?!检查试图使用我们主机的IP !</li></ul>安装的步骤很简单!不过请注意,我的这个档案主要的环境是在 Red Hat 7.2 底下,而在Red Hat 7.1 底下使用过也没有任何问题!说说安装的方法吧!<ul><li>先下载该档案:</li><br><font color="#000099" face="SimSun"><a href="http://linux.vbird.org/download/index.php#logfile">logfile.sh</a></font></ul><ul><li>建立一个目录,名称为 /usr/local/virus/logfile</li><br><font color="#000099" face="SimSun">mkdir /usr/local/virus</font><br><font color="#000099" face="SimSun">mkdir /usr/local/viurs/logfile</font></ul><ul><li>将档案 copy 到该目录下,并且变更权限:</li><br><font color="#000099" face="SimSun">cp /root/logfile.sh /usr/local/virus/logfile</font><br><font color="#000099" face="SimSun">chmod 700 /usr/local/virus/logfile/logfile.sh</font></ul><ul><li>设定这个档案在每天的 11:57pm 执行一次!编辑 /etc/crontab 档案!</li><br><font color="#000099" face="SimSun">vi /etc/crontab</font><br><font color="#000099" face="SimSun">57 23 * * * root /

⌨️ 快捷键说明

复制代码Ctrl + C
搜索代码Ctrl + F
全屏模式F11
增大字号Ctrl + =
减小字号Ctrl + -
显示快捷键?