rsyslog
emerg,panic(紧急):0级 - 这是最低的日志级别,系统无法使用。
警报(警报):1级 - 必须立即采取行动。
错误(错误):3级 - 危急情况。
警告(警告):等级4 - 警告条件。
通知(通知):第5级 - 正常但重要的条件。
info(信息):6级 - 信息性消息。
debug(Debugging):Level 7 - 这是最高级别 - 调试级别的消息。
sudo apt-get install rsyslog
systemctl status rsyslog
一、日志外发(日志服务器配置)
1、登录到服务器/日志服务器
2、编辑配置文件
sudo vim /etc/rsyslog.conf
module(load="imudp")
input(type="imudp" port="514")
# provides TCP syslog reception
module(load="imtcp")
input(type="imtcp" port="514")
3、如果你想限制访问特定子网,IP或域,请添加如下:
$AllowedSender TCP, 127.0.0.1, 192.168.10.0/24, *.example.com
input(type="imtcp" port="514")$AllowedSender TCP, 127.0.0.1, 192.168.10.0/24, *.example.com
4、创建用于接收远程消息的新模板(在日志服务器配置)
$template remote-incoming-logs,"/var/log/%HOSTNAME%/%PROGRAMNAME%.log"
*.* ?remote-incoming-logs
& ~
%syslogseverity%, %syslogfacility%, %timegenerated%, %HOSTNAME%, %syslogtag%, %msg%, %FROMHOST-IP%, %PRI%, %MSGID%, %APP-NAME%, %TIMESTAMP%, %$year%, %$month%, %$day%
sudo systemctl restart rsyslog
ss -tunelp | grep 514
sudo ufw allow 514/tcp
sudo ufw allow 514/udp
4、保存退出,重启服务
```bash
service syslog restart
二、日志外发(客户端)
sudo vim /etc/rsyslog.conf
1、允许保留FQDN:
$PreserveFQDN on
2、添加远程rsyslog服务器:
*.* @10.1.30.33:514
*.* @fqdn-of-rsysog-server:514
*.* @@10.1.30.33:514
或者:
*.* @@fqdn-of-rsysog-server:514
当rsyslog服务器关闭时,还要添加以下内容:
$ActionQueueFileName queue
$ActionQueueMaxDiskSpace 1g
$ActionQueueSaveOnShutdown on
$ActionQueueType LinkedList
$ActionResumeRetryCount -1
然后重启rsyslog服务:
systemctl restart rsyslog
二、 本地定期备份
vi /etc/crontab
30 23 * * * sh /var/back_sh/back.sh > /dev/null 2>&1
echo "The program being executed......"
back_dir=/var/dengBao/log_back
file_dir=/var/log
#定义备份文件名字
file_name=`date +%Y-%m-%d --date='-1 day'`
if [[ ! -d "${back_dir}" ]]; then
mkdir "${back_dir}"
fi
if [[ ! -d "${back_dir}/${file_name}" ]]; then
mkdir "${back_dir}/${file_name}"
fi
cp -r ${file_dir}/* ${back_dir}/${file_name}/
echo "succeed"
原文始发于微信公众号(瓜神学习网络安全):Ubuntu 使用crontab定时备份日志--日志外发
免责声明:文章中涉及的程序(方法)可能带有攻击性,仅供安全研究与教学之用,读者将其信息做其他用途,由读者承担全部法律及连带责任,本站不承担任何法律及连带责任;如有问题可邮件联系(建议使用企业邮箱或有效邮箱,避免邮件被拦截,联系方式见首页),望知悉。
- 左青龙
- 微信扫一扫
-
- 右白虎
- 微信扫一扫
-
评论