Knowledgebase ຄໍາແນະນໍາງ່າຍໆທີ່ຈະເຮັດວຽກກັບບໍລິການ Profitserver
ຕົ້ນຕໍ Knowledgebase ວິທີການອ່ານບັນທຶກ Linux ແລະບ່ອນທີ່ຈະຊອກຫາມັນ

ວິທີການອ່ານບັນທຶກ Linux ແລະບ່ອນທີ່ຈະຊອກຫາມັນ


ໃນເວລາທີ່ທ່ານປະເຊີນກັບບັນຫາໃດໆກັບການປະຕິບັດຂອງເຄື່ອງແມ່ຂ່າຍຂອງທ່ານ, ສິ່ງທໍາອິດທີ່ທ່ານຕ້ອງການທີ່ຈະເຮັດແມ່ນ ກວດເບິ່ງບັນທຶກ Linux ຂອງທ່ານ. ໃນບັນທຶກຂອງລະບົບ, ທ່ານສາມາດຊອກຫາຂໍ້ຄວາມວິນິດໄສທີ່ເປັນປະໂຫຍດບາງຢ່າງຈາກອົງປະກອບຕ່າງໆຂອງລະບົບປະຕິບັດການເຊັ່ນ: kernel ຫຼືບໍລິການຕ່າງໆ, ດັ່ງນັ້ນທ່ານອາດຈະຊອກຫາຄວາມລົ້ມເຫລວຢູ່ທີ່ນັ້ນ.

ທຸກໆຂໍ້ຄວາມໃນບັນທຶກແມ່ນຖືກສ້າງຂຶ້ນໃນຜົນຂອງເຫດການບາງຢ່າງໃນລະບົບປະຕິບັດການ: ຈາກຜູ້ໃຊ້, ການອະນຸຍາດໃຫ້ປິດການບໍລິການຫຼືຄວາມລົ້ມເຫຼວຂອງແອັບພລິເຄຊັນ. ເຫດການເຫຼົ່ານີ້ມີບູລິມະສິດທີ່ແຕກຕ່າງກັນຂຶ້ນກັບວ່າພວກເຂົາມີຄວາມສໍາຄັນແນວໃດ. ມີປະເພດຂອງເຫດການຕໍ່ໄປນີ້ໃນ Linux:

  1. emerg - ຄວາມລົ້ມເຫຼວ, ບູລິມະສິດສູງສຸດ;
  2. alert - ການ​ເຕືອນ​ໄພ​ອັນ​ຮີບ​ດ່ວນ​;
  3. crit - ເຫດການສໍາຄັນ;
  4. err - ຄວາມ​ຜິດ​ພາດ​ທໍາ​ມະ​ດາ​;
  5. warn - ການ​ເຕືອນ​ໄພ​ທໍາ​ມະ​ດາ​;
  6. notice - ແຈ້ງ;
  7. info - ຂໍ້​ມູນ​ຂ່າວ​ສານ​;
  8. debug - ຂໍ້​ມູນ​ການ​ແກ້​ໄຂ​ບັນ​ຫາ​;

ໃນປັດຈຸບັນ, ການບໍລິການຂຸດຄົ້ນໄມ້ທ່ອນຕົ້ນຕໍໃນ Linux ແມ່ນ rsyslog ແລະ systemd-journald. ພວກເຂົາເຈົ້າໄປກັບສ່ວນໃຫຍ່ຂອງຊຸດການແຈກຢາຍທີ່ທັນສະໄຫມແລະເຮັດວຽກເປັນເອກະລາດ.

rsyslog

ບັນທຶກການບໍລິການນີ້ແມ່ນຢູ່ໃນ “/ var / log /” ໂຟນເດີໃນຮູບແບບຂອງໄຟລ໌ຂໍ້ຄວາມທໍາມະດາ. ຂໍ້ຄວາມບັນທຶກຖືກໃສ່ໃນໄຟລ໌ທີ່ແຕກຕ່າງກັນຂຶ້ນກັບປະເພດຂອງເຫດການ. ຕົວຢ່າງ, "/var/log/auth.log” ມີຂໍ້ມູນກ່ຽວກັບການອະນຸຍາດຂອງຜູ້ໃຊ້ໃນລະບົບ, ແລະ “/var/log/kern.log” ປະກອບດ້ວຍຂໍ້ຄວາມຂອງແກ່ນ./etc/rsyslog.d/50-default.conf".

Сбор логов Linux утилитой rsyslog

ກົດລະບຽບເຫຼົ່ານີ້ສະແດງວ່າໄຟລ໌ໃດປະກອບດ້ວຍແຕ່ລະປະເພດຂອງຂໍ້ຄວາມບັນທຶກ. ສ່ວນຊ້າຍສະແດງປະເພດຂອງຂໍ້ຄວາມໃນຮູບແບບຕໍ່ໄປນີ້ "[ແຫຼ່ງຂໍ້ມູນ].[ບູລິມະສິດ]” ແລະພາກສ່ວນຂວາສະແດງຊື່ຂອງໄຟລ໌ບັນທຶກ. ໃນຂະນະທີ່ຂຽນປະເພດຂອງຂໍ້ຄວາມ “*"ສາມາດເພີ່ມຕົວອັກສອນໄດ້. ມັນຫມາຍຄວາມວ່າຄ່າຫວ່າງເປົ່າຫຼື ".none” ທີ່ເອົາມັນອອກຈາກບັນຊີລາຍຊື່, ໃຫ້ພວກເຮົາພິຈາລະນາຢ່າງໃກ້ຊິດຢູ່ໃນສອງກົດລະບຽບທໍາອິດ.

“auth,authpriv.* /var/log/auth.log”
“*.*;auth,authpriv.none -/var/log/syslog”

ກົດລະບຽບທໍາອິດຫມາຍຄວາມວ່າຂໍ້ຄວາມທັງຫມົດທີ່ໄດ້ຮັບຈາກກົນໄກການອະນຸຍາດຈະຖືກບັນທຶກໄວ້ໃນ "/var/log/auth.log” ໄຟລ໌. ຄວາມພະຍາຍາມການອະນຸຍາດທັງໝົດ (ທັງສຳເລັດ ແລະບໍ່ແມ່ນ) ຈະຖືກລົງທະບຽນຢູ່ໃນໄຟລ໌ນີ້. ກົດລະບຽບທີສອງຊີ້ໃຫ້ເຫັນວ່າຂໍ້ຄວາມທັງໝົດຍົກເວັ້ນຂໍ້ຄວາມທີ່ເຊື່ອມຕໍ່ກັບການອະນຸຍາດຈະຖືກບັນທຶກໄວ້ໃນ “/ var / log / syslog” ໄຟລ໌. ສອງໄຟລ໌ນີ້ປົກກະຕິແລ້ວເປັນທີ່ນິຍົມທີ່ສຸດ. ກົດລະບຽບຕໍ່ໄປນີ້ກໍານົດເສັ້ນທາງທີ່ຈະເກັບຮັກສາບັນທຶກຂອງແກ່ນ "ເຄນ.*"ແລະບັນທຶກການບໍລິການທາງໄປສະນີ"ເມລ.*"

ໄຟລ໌ບັນທຶກສາມາດເປີດໄດ້ດ້ວຍການຊ່ວຍເຫຼືອຂອງຕົວແກ້ໄຂຂໍ້ຄວາມ, ເຊັ່ນ: ຫນ້ອຍ, cat, ຫາງ. ໃຫ້ເປີດ "/var/log/auth.log” ໄຟລ໌

less /var/log/auth.log
Запись в лог-файле Линукс о неудачной попытке авторизации SSH

ທຸກໆແຖວຂອງໄຟລ໌ແມ່ນຂໍ້ຄວາມແຍກຕ່າງຫາກທີ່ໄດ້ຮັບຈາກແອັບພລິເຄຊັນຫຼືບໍລິການ. ຂໍ້ຄວາມທັງຫມົດໂດຍບໍ່ຄໍານຶງເຖິງແຫຼ່ງຂອງເຂົາເຈົ້າມີຮູບແບບດຽວແລະປະກອບດ້ວຍ 5 ພາກສ່ວນ. ໃຫ້ເອົາຂໍ້ຄວາມທີ່ເນັ້ນໃສ່ໃນ screenshot ເປັນຕົວຢ່າງ.

  1. ຂໍ້ຄວາມເວລາ - “12 ກຸມພາ 06:18:33”
  2. ຊື່ຂອງຄອມພິວເຕີທີ່ສົ່ງຂໍ້ຄວາມ - "vds"
  3. ຊື່ຂອງແອັບພລິເຄຊັນ ຫຼືບໍລິການທີ່ສົ່ງຂໍ້ຄວາມ - “sshd”
  4. ID ຂະບວນການ - [653]
  5. ຂໍ້ຄວາມ - "ລະຫັດຜ່ານທີ່ຍອມຮັບສໍາລັບ mihail ຈາກ 188.19.42.165 port 2849 ssh2"

ນີ້ແມ່ນຕົວຢ່າງຂອງການເຊື່ອມຕໍ່ທີ່ປະສົບຜົນສໍາເລັດກັບ SSH.

ແລະນີ້ແມ່ນວິທີທີ່ຄວາມພະຍາຍາມເຂົ້າສູ່ລະບົບທີ່ບໍ່ປະສົບຜົນສໍາເລັດ:

Читаем логи Linux

ໄຟລ໌ນີ້ຍັງບັນທຶກຄໍາສັ່ງທີ່ມີການອະນຸຍາດຂັ້ນສູງ

Как правильно прочитать лог Linux

ໃຫ້ເປີດ / var / log / syslog ເອກະສານ

ຂໍ້ຄວາມທີ່ເນັ້ນໃສ່ໃນພາບໜ້າຈໍແມ່ນຂໍ້ຄວາມກ່ຽວກັບການປິດການໂຕ້ຕອບເຄືອຂ່າຍ.

Утилита logorotate

ສໍາລັບການຊອກຫາຂໍ້ມູນໂດຍຜ່ານໄຟລ໌ຂໍ້ຄວາມຍາວໃຊ້ grep ປະໂຫຍດ. ທ່ານສາມາດຊອກຫາຂໍ້ຄວາມທັງຫມົດທີ່ໄດ້ຮັບຈາກ pptpd ການບໍລິການໃນ "/ var / log / syslog” ໄຟລ໌.

grep 'pptpd' /var/log/syslog
файл “/etc/logrotate.d/rsyslog”

ໃນລະຫວ່າງການວິນິດໄສທີ່ທ່ານສາມາດນໍາໃຊ້ ຫາງ ຜົນປະໂຫຍດທີ່ສາມາດສະແດງຫຼາຍແຖວສຸດທ້າຍຂອງໄຟລ໌. ຄໍາສັ່ງ "tail -f / var / log / syslog” ຈະໃຫ້ທ່ານເບິ່ງບັນທຶກບັນທຶກໃນເວລາຈິງ.

ການບໍລິການ rsyslog ແມ່ນມີຄວາມຍືດຫຍຸ່ນແລະມີອໍານາດຫຼາຍ. ມັນສາມາດຖືກນໍາໃຊ້ສໍາລັບການຂຸດຄົ້ນໄມ້ຢູ່ໃນລະບົບທ້ອງຖິ່ນເຊັ່ນດຽວກັນກັບລະດັບວິສາຫະກິດ. ທ່ານສາມາດຊອກຫາເອກະສານເຕັມຢູ່ໃນເວັບໄຊທ໌ທາງການ https://www.rsyslog.com/

ບັນທຶກການຫມຸນໃນ Linux

ການບັນທຶກການບັນທຶກແມ່ນເກີດຂຶ້ນຢ່າງຕໍ່ເນື່ອງ, ດັ່ງນັ້ນຂະຫນາດຂອງໄຟລ໌ຂະຫຍາຍຕົວຢ່າງຕໍ່ເນື່ອງ. ກົນໄກການຫມຸນຮັບປະກັນການເກັບຮັກສາບັນທຶກເກົ່າໂດຍອັດຕະໂນມັດແລະການສ້າງໄຟລ໌ໃຫມ່. ອີງຕາມກົດລະບຽບ, ມັນສາມາດເກີດຂຶ້ນປະຈໍາວັນ, ອາທິດ, ປະຈໍາເດືອນຫຼືຂະຫນາດ. ເມື່ອບັນທຶກໃຫມ່ຖືກສ້າງຂື້ນ, ບັນທຶກເກົ່າພຽງແຕ່ສາມາດຖືກລຶບຫຼືສົ່ງຜ່ານທາງອີເມວ. ການຫມູນວຽນຂອງບັນທຶກແມ່ນປະຕິບັດໂດຍ ບັນລຸໄດ້ ປະໂຫຍດ. ທ່ານສາມາດຊອກຫາການຕັ້ງຄ່າຕົ້ນຕໍໃນ "/etc/logrotate.conf” ໄຟລ໌. ເນື້ອໃນໄຟລ໌ຍັງຖືກປະມວນຜົນໃນ “/etc/logrotate.d/” ໂຟນເດີ

ກົດລະບຽບໃຫມ່ສາມາດເຂົ້າໄປໃນໄຟລ໌ config ຕົ້ນຕໍ. ຢ່າງໃດກໍຕາມ, ມັນດີທີ່ສຸດທີ່ຈະສ້າງໄຟລ໌ແຍກຕ່າງຫາກໃນ "/etc/logrotate.d/”. ຕາມຄ່າເລີ່ມຕົ້ນ, ມີບາງໄຟລ໌ຢູ່ໃນໄດເລກະທໍລີນີ້

Настраиваем ротацию логов в Линукс

ລອງເບິ່ງໄຟລ໌ "/etc/logrotate.d/rsyslog" ທີ່ປະກອບດ້ວຍກົດລະບຽບການຫມຸນສໍາລັບບັນທຶກຂອງ rsyslog ການບໍລິການ.

Пример вывода всех ошибок pptpd в лог-файлах

ທໍາອິດ, ກົດລະບຽບຄວນຈະມີເສັ້ນທາງໄປຫາໄຟລ໌ບັນທຶກແລະຫຼັງຈາກນັ້ນໄປຄໍາແນະນໍາທັງຫມົດໃນວົງເລັບໂຄ້ງ.

  • ໝຸນ 7 - ຈໍາ​ນວນ​ຂອງ​ໄຟລ​໌​ທີ່​ຈະ​ຮັກ​ສາ - 7​
  • ປະຈໍາວັນ - ສ້າງໄຟລ໌ໃຫມ່ທຸກໆມື້
  • compress - ບີບອັດແລະເກັບໄຟລ໌ເກົ່າ
Учимся читать логи Линукс

ທ່ານສາມາດເບິ່ງໃນ screenshot ວ່າໃນ "/ var / log /"ໂຟນເດີມີບັນທຶກຕົ້ນຕໍ"syslog” ແລະ 7 ຮວບຮວມ, ເຊິ່ງກົງກັບກົດລະບຽບໃນໄຟລ໌ config.

ທ່ານສາມາດຊອກຫາລາຍລະອຽດເພີ່ມເຕີມຂອງ logrotate ໃນຄູ່ມື, ດໍາເນີນການ "ຜູ້ຊາຍ logrotate"ຄໍາສັ່ງ

ການລວບລວມບັນທຶກ Linux - journald

ບໍລິການເກັບກູ້ໄມ້ທ່ອນ systemd-journald ເປັນສ່ວນຫນຶ່ງຂອງລະບົບການເລີ່ມຕົ້ນ systemd. ໄຟລ໌ບັນທຶກ Linux ຖືກເກັບໄວ້ໃນ "/var/log/journal/” ໃນຮູບແບບພິເສດແລະສາມາດເປີດໄດ້ໂດຍການຊ່ວຍເຫຼືອຂອງ ວາລະສານ ປະໂຫຍດ. ຮູບແບບການບັນທຶກແມ່ນຄືກັນກັບໃນ rsyslog.

ຄໍາສັ່ງ ວາລະສານ ບໍ່ມີຄຸນລັກສະນະສະແດງບັນທຶກທັງຫມົດແຕ່ມັນບໍ່ເຫມາະສົມສໍາລັບບັນທຶກທີ່ໃຫຍ່ກວ່າ. ໃຫ້ພິຈາລະນາບາງທາງເລືອກຂອງຜົນປະໂຫຍດນີ້.

  • journalctl -b - ສະ​ແດງ​ບັນ​ທຶກ​ທັງ​ຫມົດ​ນັບ​ຕັ້ງ​ແຕ່​ການ​ເລີ່ມ​ຕົ້ນ​ທີ່​ຜ່ານ​ມາ​
  • journalctl -S "2020-02-17 12:00" -U "2020-02-17 12:10" - ສະ​ແດງ​ໃຫ້​ເຫັນ​ບັນ​ທຶກ​ພາຍ​ໃນ​ໄລ​ຍະ​ເວ​ລາ​ທີ່​ແນ່​ນອນ​
  • journalctl -u pptpd - ສະ​ແດງ​ບັນ​ທຶກ​ຂອງ​ການ​ບໍ​ລິ​ການ​ສະ​ເພາະ​ໃດ​ຫນຶ່ງ​
  • journalctl -k - ສະ​ແດງ​ຂໍ້​ຄວາມ kernel​
  • journalctl -p err - ສະ​ແດງ​ໃຫ້​ເຫັນ​ຂໍ້​ຄວາມ​ຂອງ​ບູ​ລິ​ມະ​ສິດ​ສະ​ເພາະ​ໃດ​ຫນຶ່ງ​, ຂໍ້​ຄວາມ​ບູ​ລິ​ມະ​ສິດ​ສູງ​ກວ່າ​ໃນ​ກໍ​ລະ​ນີ​ນີ້ (crit​, ເຕືອນ​, ການ​ເກີດ​)
  • journalctl -f - ສະ​ແດງ​ຂໍ້​ຄວາມ​ໃນ​ເວ​ລາ​ທີ່​ແທ້​ຈິງ​

ສໍາລັບຄວາມຍືດຫຍຸ່ນທີ່ດີກວ່າທ່ານສາມາດສົມທົບທາງເລືອກເຫຼົ່ານີ້. ຂໍ​ໃຫ້​ສະ​ແດງ​ໃຫ້​ເຫັນ​ຄວາມ​ຜິດ​ພາດ​ທັງ​ຫມົດ​ຂອງ​ pptpd ການບໍລິການ

journalctl -u pptpd -p err
утилита ສຸດທ້າຍ

ຖ້າທ່ານລະບຸເສັ້ນທາງໄປຫາໄຟລ໌ທີ່ສາມາດປະຕິບັດໄດ້ເປັນຄຸນລັກສະນະ, ຜົນປະໂຫຍດຈະສະແດງຂໍ້ຄວາມທັງຫມົດທີ່ສົ່ງໂດຍໄຟລ໌ນີ້. ໃຫ້ສະແດງຂໍ້ຄວາມທັງຫມົດທີ່ສົ່ງໂດຍໄຟລ໌ "/usr/bin/sudo” ຕັ້ງແຕ່ເວລາ 04:15 ວັນທີ 18 ກຸມພາ 2020. ໃນຄວາມເປັນຈິງ, ມັນຈະສະແດງຄໍາສັ່ງທັງຫມົດທີ່ປະຕິບັດດ້ວຍການອະນຸຍາດທີ່ສູງກວ່າ.

journalctl -S "2020-02-18 04:15" /usr/bin/sudo
командой ສຸດທ້າຍ

ເພື່ອຊອກຫາວ່າໄຟລ໌ບັນທຶກພື້ນທີ່ດິສກ໌ໃຊ້ເວລາຫຼາຍປານໃດເພື່ອປະຕິບັດຄໍາສັ່ງຕໍ່ໄປນີ້

journalctl --disk-usage

ເພື່ອຈໍາກັດໄຟລ໌ບັນທຶກເປັນ 1Gb ປະຕິບັດຄໍາສັ່ງຕໍ່ໄປນີ້

journalctl --vacuum-size=1G

ການເປີດໄຟລ໌ໄບນາຣີ

ບັດ​ນີ້​ໃຫ້​ເຮົາ​ມາ​ເບິ່ງ​ໄຟລ​໌​ພິ​ເສດ​ບາງ​ອັນ​ຢູ່​ໃນ “/ var / log /” ໂຟນເດີທີ່ພະຍາຍາມເຂົ້າສູ່ລະບົບທັງຫມົດຖືກເກັບຮັກສາໄວ້. ໄຟລ໌ເຫຼົ່ານີ້ແມ່ນ binary ແລະສາມາດເປີດດ້ວຍໂຄງການພິເສດເທົ່ານັ້ນ.

/var/log/wtmp ມີຂໍ້ມູນກ່ຽວກັບຄວາມພະຍາຍາມເຂົ້າສູ່ລະບົບທີ່ປະສົບຜົນສໍາເລັດ. ໃຊ້ປະໂຫຍດສຸດທ້າຍເພື່ອເປີດມັນ.

утилита lastlog

/var/log/btmp - ມີຄວາມພະຍາຍາມເຂົ້າສູ່ລະບົບທີ່ລົ້ມເຫລວທັງໝົດ. ມັນສາມາດເປີດໄດ້ດ້ວຍ lastb ດ້ວຍການອະນຸຍາດຂັ້ນສູງ. ຄຸນ​ລັກ​ສະ​ນະ -n ກໍານົດຈໍານວນຂອງເສັ້ນສະແດງຈາກທ້າຍຂອງໄຟລ໌.

/var/log/loadlog - ປະ​ກອບ​ດ້ວຍ​ເວ​ລາ​ຂອງ​ການ​ເຂົ້າ​ສູ່​ລະ​ບົບ​ຄັ້ງ​ສຸດ​ທ້າຍ​ສໍາ​ລັບ​ການ​ບັນ​ທຶກ​ການ​ບັນ​ຊີ​ທຸກ​. ມັນສາມາດໄດ້ຮັບການເປີດດ້ວຍ ຈົດ ໝາຍ ເຫດສຸດທ້າຍ

❮ ບົດຄວາມທີ່ຜ່ານມາ ຕົວແກ້ໄຂຂໍ້ຄວາມ Linux
ບົດຄວາມຕໍ່ໄປ ❯ ວິທີການຕັ້ງຄ່າການໂຕ້ຕອບເຄືອຂ່າຍໃນ CentOS

ຖາມພວກເຮົາກ່ຽວກັບ VPS

ພວກເຮົາພ້ອມທີ່ຈະຕອບຄໍາຖາມຂອງເຈົ້າຢູ່ຕະຫຼອດເວລາຂອງມື້ຫຼືກາງຄືນ.