目录
在 centos7 中,系统日志消息由两个服务负责处理:systemd-journald 和 rsyslog
1.常见日志文件的作用
系统日志文件概述:/var/log 目录保管由 rsyslog 维护的,里面存放的一些特定与系统和服务的日志文件。
查看哪个 IP 地址经常暴力破解系统用户密码
使用 /var/log/btmp 文件查看暴力破解系统的用户
/var/log/btmp 文件是记录错误登录系统的日志。
第一步:[root@localhost ~]# lastb
第二步:[root@localhost log]# grep Failed /var/log/secure|awk '{print $11}'|uniq -c
#进行对暴力破解的用户ip地址筛选排序和取消重复
发现后,使用防火墙,拒绝掉:命令如下:
第三步:先用 iptables -F清空一下防火墙规则
第四步:iptables -A INPUT -i ens33 -s 192.168.1.63(暴力破解地址) -j DROP
#将新规则追加于尾部入站请求 ens33 网卡,地址是 192.168.1.63 的 IP,被丢弃。
查看恶意 ip 试图登录次数:
lastb | awk '{ print $3}' | sort | uniq -c
2.清空日志方法
方法 1:[root@localhost ~]# > /var/log/btmp
方法 2: rm -rf /var/log/btmp && touch /var/log/btmp
/var/log/wtmp 文件的作用
/var/log/wtmp 也是一个二进制文件,记录每个用户的登录次数和持续时间等信息。
可以用 last 命令输出 wtmp 中内容: last 显示到目前为止,成功登录系统的记录
[root@localhost ~]# last
或
[root@localhost ~]# last -f /var/log/wtmp
日志的记录方式
3.日志的分类:
daemon 后台进程相关
kern 内核产生的信息
lpr 打印系统产生的
authpriv 安全认证
cron 定时相关
mail 邮件相关
syslog 日志服务本身的
news 新闻系统
local0~7 自定义的日志设备
local0-local7 8个系统保留,程序使用或者是用户自定义
4.日志的级别: 轻、重
编码 优先级 严重性
7 debug 信息对开发人员调试应用程序有用,在操作过程中无用
6 info 正常的操作信息,可以收集报告,测量吞吐量等
5 notice 注意,正常但重要的事件,
4 warning 警告,提示如果不采取行动。将会发生错误。比如文件系统使用 90%
3 err 错误,阻止某个模块或程序的功能不能正常使用
2 crit 关键的错误,已经影响了整个系统或软件不能正常工作的信息
1 alert 警报,需要立刻修改的信息
0 emerg 紧急,内核崩溃等严重信息
5.rsyslog 日志服务
rhel5 ->服务名称 syslog ->配置文件 /etc/syslog.conf
rhel6-7 ->服务名称 rsyslog ->配置文件 /etc/rsyslog.conf
注释:
#$UDPServerRun 514 #允许 514 端口接收使用 UDP 协议转发过来的日志
#$InputTCPServerRun 514 #允许 514 端口接收使用 TCP 协议转发过来的日志
类别.级别
authpriv.* 认证的信息à 存放à /var/log/secure
mail.* 邮件相关的信息à 存放à -/var/log/maillog
cron.* 计划任务相关的信息 à存放à /var/log/cron
local7.* 开机时显示的信息à 存放--> /var/log/boot.log
注:
“- ”号: 邮件的信息比较多,现将数据存储到内存,达到一定大小,全部写到硬盘.有利于减少 I/O 进程的开销
数据存储在内存,如果关机不当数据消失。
6.日志输入的规则
. info 大于等于 info 级别的信息全部记录到某个文件
.=级别 仅记录等亍某个级别的日志
例:.=info 只记录 info 级别的日志
.! 级别 除了某个级别意外,记录所有的级别信息
例.!err 除了 err 外记录所有
.none 指的是排除某个类别 例: mail.none 所有 mail 类别的日志都不记录
7.自定义日志实验
[root@localhost ~]# vim /etc/rsyslog.conf
*.* /var/log/alert.log
[root@localhost ~]# systemctl restart rsyslog.service
#重启 rsyslog 服务,使配置生效。
8.如何防止日志删除实验
[root@localhost ~]# chattr +a /var/log/sshd.log
[root@localhost ~]# lsattr /var/log/sshd.log
-----a---------- /var/log/sshd.log
[root@localhost ~]# systemctl restart sshd
[root@localhost ~]# cat /var/log/sshd.log