ໃນເວລາທີ່ທ່ານປະເຊີນກັບບັນຫາໃດໆກັບການປະຕິບັດຂອງເຄື່ອງແມ່ຂ່າຍຂອງທ່ານ, ສິ່ງທໍາອິດທີ່ທ່ານຕ້ອງການທີ່ຈະເຮັດແມ່ນ ກວດເບິ່ງບັນທຶກ Linux ຂອງທ່ານ. ໃນບັນທຶກຂອງລະບົບ, ທ່ານສາມາດຊອກຫາຂໍ້ຄວາມວິນິດໄສທີ່ເປັນປະໂຫຍດບາງຢ່າງຈາກອົງປະກອບຕ່າງໆຂອງລະບົບປະຕິບັດການເຊັ່ນ: kernel ຫຼືບໍລິການຕ່າງໆ, ດັ່ງນັ້ນທ່ານອາດຈະຊອກຫາຄວາມລົ້ມເຫລວຢູ່ທີ່ນັ້ນ.
ທຸກໆຂໍ້ຄວາມໃນບັນທຶກແມ່ນຖືກສ້າງຂຶ້ນໃນຜົນຂອງເຫດການບາງຢ່າງໃນລະບົບປະຕິບັດການ: ຈາກຜູ້ໃຊ້, ການອະນຸຍາດໃຫ້ປິດການບໍລິການຫຼືຄວາມລົ້ມເຫຼວຂອງແອັບພລິເຄຊັນ. ເຫດການເຫຼົ່ານີ້ມີບູລິມະສິດທີ່ແຕກຕ່າງກັນຂຶ້ນກັບວ່າພວກເຂົາມີຄວາມສໍາຄັນແນວໃດ. ມີປະເພດຂອງເຫດການຕໍ່ໄປນີ້ໃນ Linux:
emerg- ຄວາມລົ້ມເຫຼວ, ບູລິມະສິດສູງສຸດ;alert- ການເຕືອນໄພອັນຮີບດ່ວນ;crit- ເຫດການສໍາຄັນ;err- ຄວາມຜິດພາດທໍາມະດາ;warn- ການເຕືອນໄພທໍາມະດາ;notice- ແຈ້ງ;info- ຂໍ້ມູນຂ່າວສານ;debug- ຂໍ້ມູນການແກ້ໄຂບັນຫາ;
ໃນປັດຈຸບັນ, ການບໍລິການຂຸດຄົ້ນໄມ້ທ່ອນຕົ້ນຕໍໃນ Linux ແມ່ນ rsyslog ແລະ systemd-journald. ພວກເຂົາເຈົ້າໄປກັບສ່ວນໃຫຍ່ຂອງຊຸດການແຈກຢາຍທີ່ທັນສະໄຫມແລະເຮັດວຽກເປັນເອກະລາດ.
rsyslog
ບັນທຶກການບໍລິການນີ້ແມ່ນຢູ່ໃນ “/ var / log /” ໂຟນເດີໃນຮູບແບບຂອງໄຟລ໌ຂໍ້ຄວາມທໍາມະດາ. ຂໍ້ຄວາມບັນທຶກຖືກໃສ່ໃນໄຟລ໌ທີ່ແຕກຕ່າງກັນຂຶ້ນກັບປະເພດຂອງເຫດການ. ຕົວຢ່າງ, "/var/log/auth.log” ມີຂໍ້ມູນກ່ຽວກັບການອະນຸຍາດຂອງຜູ້ໃຊ້ໃນລະບົບ, ແລະ “/var/log/kern.log” ປະກອບດ້ວຍຂໍ້ຄວາມຂອງແກ່ນ./etc/rsyslog.d/50-default.conf".
ກົດລະບຽບເຫຼົ່ານີ້ສະແດງວ່າໄຟລ໌ໃດປະກອບດ້ວຍແຕ່ລະປະເພດຂອງຂໍ້ຄວາມບັນທຶກ. ສ່ວນຊ້າຍສະແດງປະເພດຂອງຂໍ້ຄວາມໃນຮູບແບບຕໍ່ໄປນີ້ "[ແຫຼ່ງຂໍ້ມູນ].[ບູລິມະສິດ]” ແລະພາກສ່ວນຂວາສະແດງຊື່ຂອງໄຟລ໌ບັນທຶກ. ໃນຂະນະທີ່ຂຽນປະເພດຂອງຂໍ້ຄວາມ “*"ສາມາດເພີ່ມຕົວອັກສອນໄດ້. ມັນຫມາຍຄວາມວ່າຄ່າຫວ່າງເປົ່າຫຼື ".none” ທີ່ເອົາມັນອອກຈາກບັນຊີລາຍຊື່, ໃຫ້ພວກເຮົາພິຈາລະນາຢ່າງໃກ້ຊິດຢູ່ໃນສອງກົດລະບຽບທໍາອິດ.
“auth,authpriv.* /var/log/auth.log”
“*.*;auth,authpriv.none -/var/log/syslog”
ກົດລະບຽບທໍາອິດຫມາຍຄວາມວ່າຂໍ້ຄວາມທັງຫມົດທີ່ໄດ້ຮັບຈາກກົນໄກການອະນຸຍາດຈະຖືກບັນທຶກໄວ້ໃນ "/var/log/auth.log” ໄຟລ໌. ຄວາມພະຍາຍາມການອະນຸຍາດທັງໝົດ (ທັງສຳເລັດ ແລະບໍ່ແມ່ນ) ຈະຖືກລົງທະບຽນຢູ່ໃນໄຟລ໌ນີ້. ກົດລະບຽບທີສອງຊີ້ໃຫ້ເຫັນວ່າຂໍ້ຄວາມທັງໝົດຍົກເວັ້ນຂໍ້ຄວາມທີ່ເຊື່ອມຕໍ່ກັບການອະນຸຍາດຈະຖືກບັນທຶກໄວ້ໃນ “/ var / log / syslog” ໄຟລ໌. ສອງໄຟລ໌ນີ້ປົກກະຕິແລ້ວເປັນທີ່ນິຍົມທີ່ສຸດ. ກົດລະບຽບຕໍ່ໄປນີ້ກໍານົດເສັ້ນທາງທີ່ຈະເກັບຮັກສາບັນທຶກຂອງແກ່ນ "ເຄນ.*"ແລະບັນທຶກການບໍລິການທາງໄປສະນີ"ເມລ.*"
ໄຟລ໌ບັນທຶກສາມາດເປີດໄດ້ດ້ວຍການຊ່ວຍເຫຼືອຂອງຕົວແກ້ໄຂຂໍ້ຄວາມ, ເຊັ່ນ: ຫນ້ອຍ, cat, ຫາງ. ໃຫ້ເປີດ "/var/log/auth.log” ໄຟລ໌
less /var/log/auth.log
ທຸກໆແຖວຂອງໄຟລ໌ແມ່ນຂໍ້ຄວາມແຍກຕ່າງຫາກທີ່ໄດ້ຮັບຈາກແອັບພລິເຄຊັນຫຼືບໍລິການ. ຂໍ້ຄວາມທັງຫມົດໂດຍບໍ່ຄໍານຶງເຖິງແຫຼ່ງຂອງເຂົາເຈົ້າມີຮູບແບບດຽວແລະປະກອບດ້ວຍ 5 ພາກສ່ວນ. ໃຫ້ເອົາຂໍ້ຄວາມທີ່ເນັ້ນໃສ່ໃນ screenshot ເປັນຕົວຢ່າງ.
- ຂໍ້ຄວາມເວລາ - “12 ກຸມພາ 06:18:33”
- ຊື່ຂອງຄອມພິວເຕີທີ່ສົ່ງຂໍ້ຄວາມ - "vds"
- ຊື່ຂອງແອັບພລິເຄຊັນ ຫຼືບໍລິການທີ່ສົ່ງຂໍ້ຄວາມ - “sshd”
- ID ຂະບວນການ - [653]
- ຂໍ້ຄວາມ - "ລະຫັດຜ່ານທີ່ຍອມຮັບສໍາລັບ mihail ຈາກ 188.19.42.165 port 2849 ssh2"
ນີ້ແມ່ນຕົວຢ່າງຂອງການເຊື່ອມຕໍ່ທີ່ປະສົບຜົນສໍາເລັດກັບ SSH.
ແລະນີ້ແມ່ນວິທີທີ່ຄວາມພະຍາຍາມເຂົ້າສູ່ລະບົບທີ່ບໍ່ປະສົບຜົນສໍາເລັດ:
ໄຟລ໌ນີ້ຍັງບັນທຶກຄໍາສັ່ງທີ່ມີການອະນຸຍາດຂັ້ນສູງ
ໃຫ້ເປີດ / var / log / syslog ເອກະສານ
ຂໍ້ຄວາມທີ່ເນັ້ນໃສ່ໃນພາບໜ້າຈໍແມ່ນຂໍ້ຄວາມກ່ຽວກັບການປິດການໂຕ້ຕອບເຄືອຂ່າຍ.
ສໍາລັບການຊອກຫາຂໍ້ມູນໂດຍຜ່ານໄຟລ໌ຂໍ້ຄວາມຍາວໃຊ້ grep ປະໂຫຍດ. ທ່ານສາມາດຊອກຫາຂໍ້ຄວາມທັງຫມົດທີ່ໄດ້ຮັບຈາກ pptpd ການບໍລິການໃນ "/ var / log / syslog” ໄຟລ໌.
grep 'pptpd' /var/log/syslog
ໃນລະຫວ່າງການວິນິດໄສທີ່ທ່ານສາມາດນໍາໃຊ້ ຫາງ ຜົນປະໂຫຍດທີ່ສາມາດສະແດງຫຼາຍແຖວສຸດທ້າຍຂອງໄຟລ໌. ຄໍາສັ່ງ "tail -f / var / log / syslog” ຈະໃຫ້ທ່ານເບິ່ງບັນທຶກບັນທຶກໃນເວລາຈິງ.
ການບໍລິການ rsyslog ແມ່ນມີຄວາມຍືດຫຍຸ່ນແລະມີອໍານາດຫຼາຍ. ມັນສາມາດຖືກນໍາໃຊ້ສໍາລັບການຂຸດຄົ້ນໄມ້ຢູ່ໃນລະບົບທ້ອງຖິ່ນເຊັ່ນດຽວກັນກັບລະດັບວິສາຫະກິດ. ທ່ານສາມາດຊອກຫາເອກະສານເຕັມຢູ່ໃນເວັບໄຊທ໌ທາງການ https://www.rsyslog.com/
ບັນທຶກການຫມຸນໃນ Linux
ການບັນທຶກການບັນທຶກແມ່ນເກີດຂຶ້ນຢ່າງຕໍ່ເນື່ອງ, ດັ່ງນັ້ນຂະຫນາດຂອງໄຟລ໌ຂະຫຍາຍຕົວຢ່າງຕໍ່ເນື່ອງ. ກົນໄກການຫມຸນຮັບປະກັນການເກັບຮັກສາບັນທຶກເກົ່າໂດຍອັດຕະໂນມັດແລະການສ້າງໄຟລ໌ໃຫມ່. ອີງຕາມກົດລະບຽບ, ມັນສາມາດເກີດຂຶ້ນປະຈໍາວັນ, ອາທິດ, ປະຈໍາເດືອນຫຼືຂະຫນາດ. ເມື່ອບັນທຶກໃຫມ່ຖືກສ້າງຂື້ນ, ບັນທຶກເກົ່າພຽງແຕ່ສາມາດຖືກລຶບຫຼືສົ່ງຜ່ານທາງອີເມວ. ການຫມູນວຽນຂອງບັນທຶກແມ່ນປະຕິບັດໂດຍ ບັນລຸໄດ້ ປະໂຫຍດ. ທ່ານສາມາດຊອກຫາການຕັ້ງຄ່າຕົ້ນຕໍໃນ "/etc/logrotate.conf” ໄຟລ໌. ເນື້ອໃນໄຟລ໌ຍັງຖືກປະມວນຜົນໃນ “/etc/logrotate.d/” ໂຟນເດີ
ກົດລະບຽບໃຫມ່ສາມາດເຂົ້າໄປໃນໄຟລ໌ config ຕົ້ນຕໍ. ຢ່າງໃດກໍຕາມ, ມັນດີທີ່ສຸດທີ່ຈະສ້າງໄຟລ໌ແຍກຕ່າງຫາກໃນ "/etc/logrotate.d/”. ຕາມຄ່າເລີ່ມຕົ້ນ, ມີບາງໄຟລ໌ຢູ່ໃນໄດເລກະທໍລີນີ້
ລອງເບິ່ງໄຟລ໌ "/etc/logrotate.d/rsyslog" ທີ່ປະກອບດ້ວຍກົດລະບຽບການຫມຸນສໍາລັບບັນທຶກຂອງ rsyslog ການບໍລິການ.
ທໍາອິດ, ກົດລະບຽບຄວນຈະມີເສັ້ນທາງໄປຫາໄຟລ໌ບັນທຶກແລະຫຼັງຈາກນັ້ນໄປຄໍາແນະນໍາທັງຫມົດໃນວົງເລັບໂຄ້ງ.
- ໝຸນ 7 - ຈໍານວນຂອງໄຟລ໌ທີ່ຈະຮັກສາ - 7
- ປະຈໍາວັນ - ສ້າງໄຟລ໌ໃຫມ່ທຸກໆມື້
- compress - ບີບອັດແລະເກັບໄຟລ໌ເກົ່າ
ທ່ານສາມາດເບິ່ງໃນ screenshot ວ່າໃນ "/ var / log /"ໂຟນເດີມີບັນທຶກຕົ້ນຕໍ"syslog” ແລະ 7 ຮວບຮວມ, ເຊິ່ງກົງກັບກົດລະບຽບໃນໄຟລ໌ config.
ທ່ານສາມາດຊອກຫາລາຍລະອຽດເພີ່ມເຕີມຂອງ logrotate ໃນຄູ່ມື, ດໍາເນີນການ "ຜູ້ຊາຍ logrotate"ຄໍາສັ່ງ
ການລວບລວມບັນທຶກ Linux - journald
ບໍລິການເກັບກູ້ໄມ້ທ່ອນ systemd-journald ເປັນສ່ວນຫນຶ່ງຂອງລະບົບການເລີ່ມຕົ້ນ systemd. ໄຟລ໌ບັນທຶກ Linux ຖືກເກັບໄວ້ໃນ "/var/log/journal/” ໃນຮູບແບບພິເສດແລະສາມາດເປີດໄດ້ໂດຍການຊ່ວຍເຫຼືອຂອງ ວາລະສານ ປະໂຫຍດ. ຮູບແບບການບັນທຶກແມ່ນຄືກັນກັບໃນ rsyslog.
ຄໍາສັ່ງ ວາລະສານ ບໍ່ມີຄຸນລັກສະນະສະແດງບັນທຶກທັງຫມົດແຕ່ມັນບໍ່ເຫມາະສົມສໍາລັບບັນທຶກທີ່ໃຫຍ່ກວ່າ. ໃຫ້ພິຈາລະນາບາງທາງເລືອກຂອງຜົນປະໂຫຍດນີ້.
journalctl -b- ສະແດງບັນທຶກທັງຫມົດນັບຕັ້ງແຕ່ການເລີ່ມຕົ້ນທີ່ຜ່ານມາjournalctl -S "2020-02-17 12:00" -U "2020-02-17 12:10"- ສະແດງໃຫ້ເຫັນບັນທຶກພາຍໃນໄລຍະເວລາທີ່ແນ່ນອນjournalctl -u pptpd- ສະແດງບັນທຶກຂອງການບໍລິການສະເພາະໃດຫນຶ່ງjournalctl -k- ສະແດງຂໍ້ຄວາມ kerneljournalctl -p err- ສະແດງໃຫ້ເຫັນຂໍ້ຄວາມຂອງບູລິມະສິດສະເພາະໃດຫນຶ່ງ, ຂໍ້ຄວາມບູລິມະສິດສູງກວ່າໃນກໍລະນີນີ້ (crit, ເຕືອນ, ການເກີດ)journalctl -f- ສະແດງຂໍ້ຄວາມໃນເວລາທີ່ແທ້ຈິງ
ສໍາລັບຄວາມຍືດຫຍຸ່ນທີ່ດີກວ່າທ່ານສາມາດສົມທົບທາງເລືອກເຫຼົ່ານີ້. ຂໍໃຫ້ສະແດງໃຫ້ເຫັນຄວາມຜິດພາດທັງຫມົດຂອງ pptpd ການບໍລິການ
journalctl -u pptpd -p err
ຖ້າທ່ານລະບຸເສັ້ນທາງໄປຫາໄຟລ໌ທີ່ສາມາດປະຕິບັດໄດ້ເປັນຄຸນລັກສະນະ, ຜົນປະໂຫຍດຈະສະແດງຂໍ້ຄວາມທັງຫມົດທີ່ສົ່ງໂດຍໄຟລ໌ນີ້. ໃຫ້ສະແດງຂໍ້ຄວາມທັງຫມົດທີ່ສົ່ງໂດຍໄຟລ໌ "/usr/bin/sudo” ຕັ້ງແຕ່ເວລາ 04:15 ວັນທີ 18 ກຸມພາ 2020. ໃນຄວາມເປັນຈິງ, ມັນຈະສະແດງຄໍາສັ່ງທັງຫມົດທີ່ປະຕິບັດດ້ວຍການອະນຸຍາດທີ່ສູງກວ່າ.
journalctl -S "2020-02-18 04:15" /usr/bin/sudo
ເພື່ອຊອກຫາວ່າໄຟລ໌ບັນທຶກພື້ນທີ່ດິສກ໌ໃຊ້ເວລາຫຼາຍປານໃດເພື່ອປະຕິບັດຄໍາສັ່ງຕໍ່ໄປນີ້
journalctl --disk-usage
ເພື່ອຈໍາກັດໄຟລ໌ບັນທຶກເປັນ 1Gb ປະຕິບັດຄໍາສັ່ງຕໍ່ໄປນີ້
journalctl --vacuum-size=1G
ການເປີດໄຟລ໌ໄບນາຣີ
ບັດນີ້ໃຫ້ເຮົາມາເບິ່ງໄຟລ໌ພິເສດບາງອັນຢູ່ໃນ “/ var / log /” ໂຟນເດີທີ່ພະຍາຍາມເຂົ້າສູ່ລະບົບທັງຫມົດຖືກເກັບຮັກສາໄວ້. ໄຟລ໌ເຫຼົ່ານີ້ແມ່ນ binary ແລະສາມາດເປີດດ້ວຍໂຄງການພິເສດເທົ່ານັ້ນ.
/var/log/wtmp ມີຂໍ້ມູນກ່ຽວກັບຄວາມພະຍາຍາມເຂົ້າສູ່ລະບົບທີ່ປະສົບຜົນສໍາເລັດ. ໃຊ້ປະໂຫຍດສຸດທ້າຍເພື່ອເປີດມັນ.
/var/log/btmp - ມີຄວາມພະຍາຍາມເຂົ້າສູ່ລະບົບທີ່ລົ້ມເຫລວທັງໝົດ. ມັນສາມາດເປີດໄດ້ດ້ວຍ lastb ດ້ວຍການອະນຸຍາດຂັ້ນສູງ. ຄຸນລັກສະນະ -n ກໍານົດຈໍານວນຂອງເສັ້ນສະແດງຈາກທ້າຍຂອງໄຟລ໌.
/var/log/loadlog - ປະກອບດ້ວຍເວລາຂອງການເຂົ້າສູ່ລະບົບຄັ້ງສຸດທ້າຍສໍາລັບການບັນທຶກການບັນຊີທຸກ. ມັນສາມາດໄດ້ຮັບການເປີດດ້ວຍ ຈົດ ໝາຍ ເຫດສຸດທ້າຍ