33.Linux中日志的种类和记录的方式

目录

1.常见日志文件的作用 

2.清空日志方法

3.日志的分类:

4.日志的级别: 轻、重

5.rsyslog 日志服务

6.日志输入的规则 

7.自定义日志实验 

8.如何防止日志删除实验

在 centos7 中,系统日志消息由两个服务负责处理:systemd-journald 和 rsyslog

1.常见日志文件的作用 

系统日志文件概述:/var/log 目录保管由 rsyslog 维护的,里面存放的一些特定与系统和服务的日志文件。

扫描二维码关注公众号,回复: 14228675 查看本文章

查看哪个 IP 地址经常暴力破解系统用户密码

使用 /var/log/btmp 文件查看暴力破解系统的用户

/var/log/btmp 文件是记录错误登录系统的日志。

第一步:[root@localhost ~]# lastb

第二步:[root@localhost log]# grep Failed /var/log/secure|awk '{print $11}'|uniq -c

#进行对暴力破解的用户ip地址筛选排序和取消重复

发现后,使用防火墙,拒绝掉:命令如下:

第三步:先用 iptables -F清空一下防火墙规则

第四步:iptables -A INPUT -i ens33 -s 192.168.1.63(暴力破解地址) -j DROP

#将新规则追加于尾部入站请求 ens33 网卡,地址是 192.168.1.63 的 IP,被丢弃。

查看恶意 ip 试图登录次数:

lastb | awk '{ print $3}' | sort | uniq -c 

2.清空日志方法

方法 1:[root@localhost ~]# > /var/log/btmp

方法 2: rm -rf /var/log/btmp && touch /var/log/btmp

/var/log/wtmp 文件的作用

/var/log/wtmp 也是一个二进制文件,记录每个用户的登录次数和持续时间等信息。

可以用 last 命令输出 wtmp 中内容: last 显示到目前为止,成功登录系统的记录

[root@localhost ~]# last

[root@localhost ~]# last -f /var/log/wtmp

日志的记录方式  

3.日志的分类:

daemon    后台进程相关

kern      内核产生的信息

lpr       打印系统产生的

authpriv  安全认证

cron      定时相关

mail      邮件相关

syslog    日志服务本身的

news      新闻系统

local0~7  自定义的日志设备

local0-local7        8个系统保留,程序使用或者是用户自定义 

4.日志的级别: 轻、重

编码         优先级                             严重性

7           debug              信息对开发人员调试应用程序有用,在操作过程中无用

6           info               正常的操作信息,可以收集报告,测量吞吐量等

5           notice             注意,正常但重要的事件,

4           warning            警告,提示如果不采取行动。将会发生错误。比如文件系统使用 90%

3           err               错误,阻止某个模块或程序的功能不能正常使用

2           crit              关键的错误,已经影响了整个系统或软件不能正常工作的信息

1           alert             警报,需要立刻修改的信息

0           emerg             紧急,内核崩溃等严重信息

5.rsyslog 日志服务

rhel5 ->服务名称 syslog ->配置文件 /etc/syslog.conf

rhel6-7 ->服务名称 rsyslog ->配置文件 /etc/rsyslog.conf

注释:

#$UDPServerRun 514         #允许 514 端口接收使用 UDP 协议转发过来的日志

#$InputTCPServerRun 514    #允许 514 端口接收使用 TCP 协议转发过来的日志

类别.级别

authpriv.* 认证的信息à 存放à   /var/log/secure

mail.* 邮件相关的信息à 存放à -/var/log/maillog

cron.* 计划任务相关的信息 à存放à /var/log/cron

local7.* 开机时显示的信息à 存放--> /var/log/boot.log

注:

“- ”号: 邮件的信息比较多,现将数据存储到内存,达到一定大小,全部写到硬盘.有利于减少 I/O 进程的开销

数据存储在内存,如果关机不当数据消失。 

6.日志输入的规则 

. info 大于等于 info 级别的信息全部记录到某个文件

.=级别 仅记录等亍某个级别的日志

例:.=info 只记录 info 级别的日志

.! 级别 除了某个级别意外,记录所有的级别信息

例.!err 除了 err 外记录所有

.none 指的是排除某个类别 例: mail.none 所有 mail 类别的日志都不记录

7.自定义日志实验 

[root@localhost ~]# vim /etc/rsyslog.conf

*.* /var/log/alert.log

[root@localhost ~]# systemctl restart rsyslog.service

#重启 rsyslog 服务,使配置生效。 

8.如何防止日志删除实验

[root@localhost ~]# chattr +a /var/log/sshd.log

[root@localhost ~]# lsattr /var/log/sshd.log

-----a---------- /var/log/sshd.log

[root@localhost ~]# systemctl restart sshd

[root@localhost ~]# cat /var/log/sshd.log 

猜你喜欢

转载自blog.csdn.net/weixin_46659843/article/details/123176035