内容正文:
课程名称
第13章 日志系统
计划学时
2学时
内容分析
日志管理基础、logrotate日志轮转
教学目标
与
教学要求
要求学生熟悉日志管理、掌握日志的采集、掌握日志的分析
教学重点
日志管理基础、logrotate日志轮转
教学难点
日志管理基础、logrotate日志轮转
教学方式
课堂讲解及ppt演示
教
学
过
程
第一课时
(日志管理基础)
内容回顾
1. 回顾上节内容,引出本课时主题。
上节已经介绍了在计划任务,系统的日志是记录硬件、软件和系统问题的信息,同时也记录系统中发生的事件。用户可以通过它来检查错误发生的原因,或者查找攻击者留下的痕迹。本章将详细讲解日志系统。从而引出本节的内容。
2. 明确学习目标
(1) 能够掌握处理日志的进程
(2) 能够掌握常见的日志文件
(3) 能够掌握rsyslogd子系统
知识讲解
· 处理日志的进程
rsyslogd进程采集与记录绝大部分与系统相关的日志,包括安全、认证、计划任务等方面。使用ps命令查看该进程,具体如下所示。
[root@qfedu-log ~]# ps aux |grep rsyslogd
root 677 0.2 0.2 216388 5408 ? Ssl 19:11 0:00 /usr/sbin/rsyslogd -n
root 2408 0.0 0.0 112664 968 pts/0 R+ 19:14 0:00 grep --color=auto rsyslogd
另外,Apache、Nginx、MySQl等服务以自己的方式记录与分析日志,本章主要介绍与系统相关的日志。
日志文件可以存放在本地,也可以存放在远程服务器。
· 常见的日志文件
/var/log目录下都是日志文件,文件名称以日期结尾表示该日志已经被切割过,具体如下所示。
[root@qfedu-log ~]# ls /var/log
anaconda gdm qemu-ga vmware-vgauthsvc.log.0
audit glusterfs rhsm vmware-vmsvc.log
boot.log grubby_prune_debug sa vmware-vmusr.log
boot.log-20180611 lastlog samba wpa_supplicant.log
btmp libvirt secure wtmp
chrony maillog secure-20180611 Xorg.0.log
cron maillog-20180611 speech-dispatcher Xorg.0.log.old
cron-20180611 messages spooler Xorg.9.log
cups messages-20180611 spooler-20180611 yum.log
dmesg ntpstats sssd
dmesg.old pluto tallylog
firewalld ppp tuned
/var/log/messages文件为系统的主日志文件,几乎系统发生的所有事件都会记录到此文件中。
[root@qfedu-log ~]# tail /var/log/messages
/var/log/secure文件为认证、安全相关的日志文件,涉及账号与密码输入的事件都会记录在此文件中。例如,登录使用的GDM程序、su、sudo程序,远程登录使用的ssh、telnet等程序,登录信息都会保存在该文件中。
[root@qfedu-log ~]# tail /var/log/secure
· rsyslogd子系统
rsyslog是默认安装的系统工具,查看其配置文件,具体如下所示。
[root@qfedu-log ~]# rpm -qc rsyslog
/etc/logrotate.d/syslog //和日志轮转(切割)相关
/etc/rsyslog.conf