Linux日志系統(tǒng)-rsyslog

一、什么是rsyslog

是一個功能強大的和高度配置化的系統(tǒng)日志守護進程谎脯,可以配置成日志服務器和日志客戶端兩種環(huán)境葱跋。作為日志服務器,可以從其他主機收集日志源梭;作為客戶端娱俺,可以過濾并發(fā)送內(nèi)部日志消息到本地文件或遠程rsyslog服務器。

二废麻、日志類型及等級

1.日志類型

類型 含義
kern 內(nèi)核信息
user 用戶程序產(chǎn)生的相關信息
mail 郵件系統(tǒng)信息
daemon 守護進程產(chǎn)生的信息
auth pam認證系統(tǒng)信息
syslog 日志系統(tǒng)自身信息
authpriv ssh荠卷、ftp等登錄信息
cron 系統(tǒng)執(zhí)行定時任務產(chǎn)生的信息
lpr 打印相關信息
mark 服務內(nèi)部的信息,時間標識
uucp Unix-to-Unix Copy 兩個ynix之間的相關通信
local0-local7 保留烛愧,本地使用

2.日志等級
級別從低到高油宜,記錄信息越來越少

等級 含義
0 debug 包含詳細的開發(fā)情報的信息掂碱,通常只在調(diào)試一個程序時使用
1 info 通用性信息,一般用來提供有用信息
2 notice 正常信息验庙,但是較為重要顶吮,可能需要處理
3 warning 警告信息
4 error/err 錯誤信息,某個功能或者模塊不能正常工作的信息
5 crit 嚴重級別粪薛,系統(tǒng)或整個軟件不能正常工作的信息
6 alert 需要立刻修改的信息悴了,如系統(tǒng)數(shù)據(jù)庫被破壞,ISP連接丟失
7 emerg 緊急情況违寿,內(nèi)核奔潰等重要信息
none 什么也不記錄

三湃交、搭建rsyslog

1.服務端
檢查是否安裝rsyslog

[root@work1 ~]# ps -ef | grep rsyslog
[root@work1 ~]# rsyslogd -v

編輯rsyslog配置文件,開啟允許接收通過udp或者tcp轉(zhuǎn)發(fā)來的日志

[root@work1 ~]# cat /etc/rsyslog.conf
# Provides UDP syslog reception
$ModLoad imudp
$UDPServerRun 514

# Provides TCP syslog reception
$ModLoad imtcp
$InputTCPServerRun 514

可以全局添加配置模板藤巢,來單獨接收遠端傳來的日志

[root@work1 ~]# cat /etc/rsyslog.conf
#### GLOBAL DIRECTIVES ####
$template RemoteLogs,"/var/log/rsyslog/%fromhost-ip%/%fromhost-ip%_%$YEAR%-%$MONTH%-%$DAY%.log" 
*.* ?RemoteLogs
#創(chuàng)建相應目錄
[root@work1 ~]# mkdir /var/log/rsyslog

重啟服務

[root@work1 ~]# systemctl restart rsyslog.service

2.客戶端
編輯配置文件搞莺,添加日志服務器的地址加端口,@是udp協(xié)議掂咒,@@是tcp協(xié)議

[root@work1 ~]# cat /etc/rsyslog.conf
#udp protocol
*.* @10.0.0.100:514
#tcp protocol
*.* @@10.0.0.100:514

重啟服務

[root@work1 ~]# systemctl restart rsyslog.service

3.測試
客戶端手動添加日志測試才沧,服務端在日志文件查看

[root@node1 ~]# logger -t kern -p err "test00001"

四、rsyslog同步history日志

1.服務端配置
添加將local類型5的日志存放到/var/log/history.log

[root@work1 ~]# grep "local5" /etc/rsyslog.conf
local5.* /var/log/history.log
#創(chuàng)建相應文件
[root@work1 ~]# touch /var/log/history.log
#重啟服務
[root@work1 ~]# systemctl restart rsyslog.service

2.客戶端配置
添加將local類型5的日志發(fā)送到遠程服務端

[root@node1 cron.d]# grep "local5" /etc/rsyslog.conf
local5.* @10.0.0.100:514
#重啟服務
[root@node1 cron.d]# systemctl restart rsyslog.service

添加環(huán)境變量绍刮,用來實時輸出history日志温圆;如果想也收集服務端的history,服務端也進行配置

HISTFILESIZE 是歷史文件中包含的最大行數(shù)
HISTSIZE 命令歷史記錄中要記住的命令數(shù)量
HISTTIMEFORMAT 添加時間戳
PROMPT_COMMAND 實時記錄歷史命令

[root@node1 cron.d]# vim /etc/bashrc
HISTFILESIZE=2000
HISTSIZE=2000
export HISTTIMEFORMAT="%F %T: "
#多個終端同時操作孩革,避免覆蓋岁歉,采用追加的方式
shopt -s histappend
#logger 的用法,-p指定輸入消息日志級別膝蜈;-t 指定標記記錄锅移;-i 記錄進程id
export PROMPT_COMMAND='{ command=$(history 1 | { read x y; echo $y; }); logger -p local5.notice -t bash -i "user=$USER, ppid=$PPID, from=$SSH_CLIENT, pwd=$PWD, command: $command"; }'

#生效
[root@node1 cron.d]# source /etc/bashrc

3.測試

#客戶端執(zhí)行命令
[root@node1 ~]# touch file
#服務端驗證,遠端執(zhí)行命令的詳細信息已保存到history.log文件中
[root@work1 log]# cat history.log 
2024-10-31T09:37:41+08:00 node1 bash[10441]: user=root,ppid=9001,from=10.0.0.1 49898 22,pwd=/root,command:20241031-093741: touch file
最后編輯于
?著作權歸作者所有,轉(zhuǎn)載或內(nèi)容合作請聯(lián)系作者
  • 序言:七十年代末饱搏,一起剝皮案震驚了整個濱河市非剃,隨后出現(xiàn)的幾起案子,更是在濱河造成了極大的恐慌推沸,老刑警劉巖努潘,帶你破解...
    沈念sama閱讀 222,183評論 6 516
  • 序言:濱河連續(xù)發(fā)生了三起死亡事件,死亡現(xiàn)場離奇詭異坤学,居然都是意外死亡,警方通過查閱死者的電腦和手機报慕,發(fā)現(xiàn)死者居然都...
    沈念sama閱讀 94,850評論 3 399
  • 文/潘曉璐 我一進店門深浮,熙熙樓的掌柜王于貴愁眉苦臉地迎上來,“玉大人眠冈,你說我怎么就攤上這事飞苇【保” “怎么了?”我有些...
    開封第一講書人閱讀 168,766評論 0 361
  • 文/不壞的土叔 我叫張陵布卡,是天一觀的道長雨让。 經(jīng)常有香客問我,道長忿等,這世上最難降的妖魔是什么栖忠? 我笑而不...
    開封第一講書人閱讀 59,854評論 1 299
  • 正文 為了忘掉前任,我火速辦了婚禮贸街,結(jié)果婚禮上庵寞,老公的妹妹穿的比我還像新娘。我一直安慰自己薛匪,他們只是感情好捐川,可當我...
    茶點故事閱讀 68,871評論 6 398
  • 文/花漫 我一把揭開白布。 她就那樣靜靜地躺著逸尖,像睡著了一般古沥。 火紅的嫁衣襯著肌膚如雪。 梳的紋絲不亂的頭發(fā)上娇跟,一...
    開封第一講書人閱讀 52,457評論 1 311
  • 那天岩齿,我揣著相機與錄音,去河邊找鬼逞频。 笑死纯衍,一個胖子當著我的面吹牛,可吹牛的內(nèi)容都是我干的苗胀。 我是一名探鬼主播襟诸,決...
    沈念sama閱讀 40,999評論 3 422
  • 文/蒼蘭香墨 我猛地睜開眼,長吁一口氣:“原來是場噩夢啊……” “哼基协!你這毒婦竟也來了歌亲?” 一聲冷哼從身側(cè)響起,我...
    開封第一講書人閱讀 39,914評論 0 277
  • 序言:老撾萬榮一對情侶失蹤澜驮,失蹤者是張志新(化名)和其女友劉穎陷揪,沒想到半個月后,有當?shù)厝嗽跇淞掷锇l(fā)現(xiàn)了一具尸體杂穷,經(jīng)...
    沈念sama閱讀 46,465評論 1 319
  • 正文 獨居荒郊野嶺守林人離奇死亡悍缠,尸身上長有42處帶血的膿包…… 初始之章·張勛 以下內(nèi)容為張勛視角 年9月15日...
    茶點故事閱讀 38,543評論 3 342
  • 正文 我和宋清朗相戀三年,在試婚紗的時候發(fā)現(xiàn)自己被綠了耐量。 大學時的朋友給我發(fā)了我未婚夫和他白月光在一起吃飯的照片飞蚓。...
    茶點故事閱讀 40,675評論 1 353
  • 序言:一個原本活蹦亂跳的男人離奇死亡,死狀恐怖廊蜒,靈堂內(nèi)的尸體忽然破棺而出趴拧,到底是詐尸還是另有隱情溅漾,我是刑警寧澤,帶...
    沈念sama閱讀 36,354評論 5 351
  • 正文 年R本政府宣布著榴,位于F島的核電站添履,受9級特大地震影響,放射性物質(zhì)發(fā)生泄漏脑又。R本人自食惡果不足惜暮胧,卻給世界環(huán)境...
    茶點故事閱讀 42,029評論 3 335
  • 文/蒙蒙 一、第九天 我趴在偏房一處隱蔽的房頂上張望挂谍。 院中可真熱鬧叔壤,春花似錦、人聲如沸口叙。這莊子的主人今日做“春日...
    開封第一講書人閱讀 32,514評論 0 25
  • 文/蒼蘭香墨 我抬頭看了看天上的太陽妄田。三九已至俺亮,卻和暖如春,著一層夾襖步出監(jiān)牢的瞬間疟呐,已是汗流浹背脚曾。 一陣腳步聲響...
    開封第一講書人閱讀 33,616評論 1 274
  • 我被黑心中介騙來泰國打工, 沒想到剛下飛機就差點兒被人妖公主榨干…… 1. 我叫王不留启具,地道東北人本讥。 一個月前我還...
    沈念sama閱讀 49,091評論 3 378
  • 正文 我出身青樓,卻偏偏與公主長得像鲁冯,于是被迫代替她去往敵國和親拷沸。 傳聞我的和親對象是個殘疾皇子,可洞房花燭夜當晚...
    茶點故事閱讀 45,685評論 2 360

推薦閱讀更多精彩內(nèi)容