Knowledgebase ຄໍາແນະນໍາງ່າຍໆທີ່ຈະເຮັດວຽກກັບບໍລິການ Profitserver
ຕົ້ນຕໍ Knowledgebase ວິທີການອ່ານບັນທຶກ Linux ແລະບ່ອນທີ່ຈະຊອກຫາມັນ

ວິທີການອ່ານບັນທຶກ Linux ແລະບ່ອນທີ່ຈະຊອກຫາມັນ


ເມື່ອທ່ານປະເຊີນກັບບັນຫາໃດໆກັບປະສິດທິພາບຂອງເຊີບເວີຂອງທ່ານ, ສິ່ງທຳອິດທີ່ທ່ານຕ້ອງການເຮັດຄືການ ກວດສອບບັນທຶກ Linux ຂອງທ່ານ . ໃນບັນທຶກລະບົບ, ທ່ານສາມາດຊອກຫາຂໍ້ຄວາມການວິນິດໄສທີ່ເປັນປະໂຫຍດຈາກອົງປະກອບຕ່າງໆຂອງລະບົບປະຕິບັດການເຊັ່ນ: kernel ຫຼືການບໍລິການຕ່າງໆ, ດັ່ງນັ້ນທ່ານອາດຈະພົບສາເຫດຂອງຄວາມລົ້ມເຫຼວຢູ່ທີ່ນັ້ນ.

ທຸກໆຂໍ້ຄວາມໃນບັນທຶກແມ່ນຖືກສ້າງຂຶ້ນໃນຜົນຂອງເຫດການບາງຢ່າງໃນລະບົບປະຕິບັດການ: ຈາກຜູ້ໃຊ້, ການອະນຸຍາດໃຫ້ປິດການບໍລິການຫຼືຄວາມລົ້ມເຫຼວຂອງແອັບພລິເຄຊັນ. ເຫດການເຫຼົ່ານີ້ມີບູລິມະສິດທີ່ແຕກຕ່າງກັນຂຶ້ນກັບວ່າພວກເຂົາມີຄວາມສໍາຄັນແນວໃດ. ມີປະເພດຂອງເຫດການຕໍ່ໄປນີ້ໃນ Linux:

  1. emerg - ຄວາມລົ້ມເຫຼວ, ບູລິມະສິດສູງສຸດ;
  2. alert - ການ​ເຕືອນ​ໄພ​ອັນ​ຮີບ​ດ່ວນ​;
  3. crit - ເຫດການສໍາຄັນ;
  4. err - ຄວາມ​ຜິດ​ພາດ​ທໍາ​ມະ​ດາ​;
  5. warn - ການ​ເຕືອນ​ໄພ​ທໍາ​ມະ​ດາ​;
  6. notice - ແຈ້ງ;
  7. info - ຂໍ້​ມູນ​ຂ່າວ​ສານ​;
  8. debug - ຂໍ້​ມູນ​ການ​ແກ້​ໄຂ​ບັນ​ຫາ​;

ໃນປັດຈຸບັນ, ການບໍລິການເກັບກ່ຽວບັນທຶກຫຼັກໃນ Linux ແມ່ນ rsyslog ແລະ systemd-journald . ພວກມັນໄປກັບແພັກເກດການແຈກຢາຍທີ່ທັນສະໄໝສ່ວນໃຫຍ່ ແລະ ເຮັດວຽກເປັນອິດສະຫຼະ.

rsyslog

ບັນທຶກຂອງການບໍລິການນີ້ແມ່ນຕັ້ງຢູ່ໃນໂຟນເດີ " /var/log/ " ໃນຮູບແບບຂອງໄຟລ໌ຂໍ້ຄວາມທຳມະດາ. ຂໍ້ຄວາມບັນທຶກຈະຖືກເກັບໄວ້ໃນໄຟລ໌ທີ່ແຕກຕ່າງກັນໂດຍຂຶ້ນກັບປະເພດຂອງເຫດການ. ຕົວຢ່າງ, " /var/log/auth.log " ມີຂໍ້ມູນກ່ຽວກັບການອະນຸຍາດຂອງຜູ້ໃຊ້ໃນລະບົບ, ແລະ " /var/log/kern.log " ມີຂໍ້ຄວາມ kernel. ຊື່ໄຟລ໌ສາມາດແຕກຕ່າງກັນໄປຕາມແພັກເກດການແຈກຢາຍ, ສະນັ້ນລອງມາເບິ່ງໄຟລ໌ config ເພື່ອໃຫ້ໄດ້ແນວຄວາມຄິດກ່ຽວກັບບ່ອນທີ່ " /etc/rsyslog.d/50-default.conf " ຕັ້ງຢູ່.

Сбор логов Linux утилитой rsyslog

ກົດລະບຽບເຫຼົ່ານີ້ສະແດງໄຟລ໌ທີ່ມີຂໍ້ຄວາມບັນທຶກແຕ່ລະປະເພດ. ສ່ວນຊ້າຍສະແດງປະເພດຂໍ້ຄວາມໃນຮູບແບບຕໍ່ໄປນີ້ “ [ແຫຼ່ງຂໍ້ມູນ].[ຄວາມສຳຄັນ] ” ແລະສ່ວນຂວາສະແດງຊື່ຂອງໄຟລ໌ບັນທຶກ. ໃນຂະນະທີ່ຂຽນປະເພດຂໍ້ຄວາມ, ຕົວອັກສອນ “ * ” ສາມາດເພີ່ມເຂົ້າໄປໄດ້. ມັນໝາຍເຖິງຄ່າຫວ່າງເປົ່າ ຫຼື “ ບໍ່ມີ ” ທີ່ລຶບມັນອອກຈາກລາຍຊື່. ໃຫ້ພວກເຮົາພິຈາລະນາສອງກົດລະບຽບທຳອິດຢ່າງລະອຽດ.

“auth,authpriv.* /var/log/auth.log”
“*.*;auth,authpriv.none -/var/log/syslog”

ກົດລະບຽບທຳອິດໝາຍຄວາມວ່າຂໍ້ຄວາມທັງໝົດທີ່ໄດ້ຮັບຈາກກົນໄກການອະນຸຍາດຈະຖືກບັນທຶກໄວ້ໃນໄຟລ໌ “ /var/log/auth.log ”. ຄວາມພະຍາຍາມໃນການອະນຸຍາດທັງໝົດ (ທັງສຳເລັດ ແລະ ບໍ່ສຳເລັດ) ຈະຖືກລົງທະບຽນໃນໄຟລ໌ນີ້. ກົດລະບຽບທີສອງຊີ້ບອກວ່າຂໍ້ຄວາມທັງໝົດຍົກເວັ້ນຂໍ້ຄວາມທີ່ເຊື່ອມຕໍ່ກັບການອະນຸຍາດຈະຖືກບັນທຶກໄວ້ໃນໄຟລ໌ “ /var/log/syslog ”. ສອງໄຟລ໌ນີ້ມັກຈະເປັນໄຟລ໌ທີ່ໄດ້ຮັບຄວາມນິຍົມຫຼາຍທີ່ສຸດ. ກົດລະບຽບຕໍ່ໄປນີ້ກຳນົດເສັ້ນທາງເພື່ອເກັບຮັກສາບັນທຶກເຄີເນລ “ kern.* ” ແລະ ບັນທຶກການບໍລິການອີເມວ “ mail.* ”.

ໄຟລ໌ບັນທຶກສາມາດເປີດໄດ້ດ້ວຍການຊ່ວຍເຫຼືອຂອງໂປຣແກຣມແກ້ໄຂຂໍ້ຄວາມໃດກໍໄດ້, ເຊັ່ນ less , cat , tail . ໃຫ້ເປີດໄຟລ໌ “ /var/log/auth.log

less /var/log/auth.log
Запись в лог-файле Линукс о неудачной попытке авторизации SSH

ທຸກໆແຖວຂອງໄຟລ໌ແມ່ນຂໍ້ຄວາມແຍກຕ່າງຫາກທີ່ໄດ້ຮັບຈາກແອັບພລິເຄຊັນຫຼືບໍລິການ. ຂໍ້ຄວາມທັງຫມົດໂດຍບໍ່ຄໍານຶງເຖິງແຫຼ່ງຂອງເຂົາເຈົ້າມີຮູບແບບດຽວແລະປະກອບດ້ວຍ 5 ພາກສ່ວນ. ໃຫ້ເອົາຂໍ້ຄວາມທີ່ເນັ້ນໃສ່ໃນ screenshot ເປັນຕົວຢ່າງ.

  1. ຂໍ້ຄວາມເວລາ - “12 ກຸມພາ 06:18:33”
  2. ຊື່ຂອງຄອມພິວເຕີທີ່ສົ່ງຂໍ້ຄວາມ - "vds"
  3. ຊື່ຂອງແອັບພລິເຄຊັນ ຫຼືບໍລິການທີ່ສົ່ງຂໍ້ຄວາມ - “sshd”
  4. ID ຂະບວນການ - [653]
  5. ຂໍ້ຄວາມ - "ລະຫັດຜ່ານທີ່ຍອມຮັບສໍາລັບ mihail ຈາກ 188.19.42.165 port 2849 ssh2"

ນີ້ແມ່ນຕົວຢ່າງຂອງການເຊື່ອມຕໍ່ທີ່ປະສົບຜົນສໍາເລັດກັບ SSH.

ແລະນີ້ແມ່ນວິທີທີ່ຄວາມພະຍາຍາມເຂົ້າສູ່ລະບົບທີ່ບໍ່ປະສົບຜົນສໍາເລັດ:

Читаем логи Linux

ໄຟລ໌ນີ້ຍັງບັນທຶກຄໍາສັ່ງທີ່ມີການອະນຸຍາດຂັ້ນສູງ

Как правильно прочитать лог Linux

ໃຫ້ເປີດ ໄຟລ໌ /var/log/syslog

ຂໍ້ຄວາມທີ່ເນັ້ນໃສ່ໃນພາບໜ້າຈໍແມ່ນຂໍ້ຄວາມກ່ຽວກັບການປິດການໂຕ້ຕອບເຄືອຂ່າຍ.

Утилита logorotate

ສຳລັບການຄົ້ນຫາຂໍ້ມູນຜ່ານໄຟລ໌ຂໍ້ຄວາມຍາວໆ, ໃຫ້ໃຊ້ ໂປຣແກຣມ grep . ທ່ານສາມາດຊອກຫາຂໍ້ຄວາມທັງໝົດທີ່ໄດ້ຮັບຈາກ ບໍລິການ pptpd ໃນໄຟລ໌ “ /var/log/syslog ”.

grep 'pptpd' /var/log/syslog
файл “/etc/logrotate.d/rsyslog”

ໃນລະຫວ່າງການວິນິດໄສ, ທ່ານສາມາດໃຊ້ ໂປຣແກຣມ tail ທີ່ສາມາດສະແດງບັນທັດສຸດທ້າຍຂອງໄຟລ໌ໄດ້ຫຼາຍອັນ. ຄຳສັ່ງ “ tail -f /var/log/syslog ” ຈະຊ່ວຍໃຫ້ທ່ານສາມາດເບິ່ງການບັນທຶກບັນທຶກໄດ້ແບບສົດໆ.

ການບໍລິການ rsyslog ມີຄວາມຍືດຫຍຸ່ນ ແລະ ມີປະສິດທິພາບສູງ. ມັນສາມາດໃຊ້ສຳລັບການເກັບກ່ຽວບັນທຶກໃນລະບົບທ້ອງຖິ່ນ ເຊັ່ນດຽວກັນກັບໃນລະດັບວິສາຫະກິດ. ທ່ານສາມາດຊອກຫາເອກະສານເຕັມໄດ້ໃນເວັບໄຊທ໌ທາງການ https://www.rsyslog.com/

ບັນທຶກການຫມຸນໃນ Linux

ການບັນທຶກບັນທຶກເກີດຂຶ້ນຢ່າງຕໍ່ເນື່ອງ, ດັ່ງນັ້ນຂະໜາດຂອງໄຟລ໌ຈຶ່ງເພີ່ມຂຶ້ນຢ່າງຕໍ່ເນື່ອງ. ກົນໄກການໝູນວຽນຮັບປະກັນການເກັບບັນທຶກເກົ່າໂດຍອັດຕະໂນມັດ ແລະ ການສ້າງໄຟລ໌ໃໝ່. ອີງຕາມກົດລະບຽບ, ມັນສາມາດເກີດຂຶ້ນໄດ້ທຸກວັນ, ທຸກອາທິດ, ທຸກເດືອນ ຫຼື ຕາມຂີດຈຳກັດຂອງຂະໜາດ. ເມື່ອບັນທຶກໃໝ່ຖືກສ້າງຂຶ້ນ, ບັນທຶກເກົ່າສາມາດຖືກລຶບ ຫຼື ສົ່ງທາງອີເມວໄດ້. ການໝູນວຽນບັນທຶກແມ່ນປະຕິບັດໂດຍ ໂປຣແກຣມ logrotate . ທ່ານສາມາດຊອກຫາການຕັ້ງຄ່າຫຼັກໄດ້ໃນໄຟລ໌ “ /etc/logrotate.conf ”. ເນື້ອໃນໄຟລ໌ຍັງຖືກປະມວນຜົນໃນໂຟນເດີ “ /etc/logrotate.d/

ກົດລະບຽບໃໝ່ສາມາດບັນທຶກໄວ້ໃນໄຟລ໌ການຕັ້ງຄ່າຫຼັກໄດ້. ຢ່າງໃດກໍຕາມ, ມັນດີທີ່ສຸດທີ່ຈະສ້າງໄຟລ໌ແຍກຕ່າງຫາກໃນ “ /etc/logrotate.d/ ”. ໂດຍຄ່າເລີ່ມຕົ້ນ, ມີໄຟລ໌ຈຳນວນໜຶ່ງຢູ່ໃນໄດເລກະທໍລີນີ້.

Настраиваем ротацию логов в Линукс

ລອງມາເບິ່ງໄຟລ໌ “ /etc/logrotate.d/rsyslog ” ເຊິ່ງມີກົດລະບຽບການໝູນວຽນສຳລັບບັນທຶກຂອງ ການບໍລິການ rsyslog.

Пример вывода всех ошибок pptpd в лог-файлах

ທໍາອິດ, ກົດລະບຽບຄວນຈະມີເສັ້ນທາງໄປຫາໄຟລ໌ບັນທຶກແລະຫຼັງຈາກນັ້ນໄປຄໍາແນະນໍາທັງຫມົດໃນວົງເລັບໂຄ້ງ.

  • ໝຸນ 7 - ຈໍາ​ນວນ​ຂອງ​ໄຟລ​໌​ທີ່​ຈະ​ຮັກ​ສາ - 7​
  • ປະຈໍາວັນ - ສ້າງໄຟລ໌ໃຫມ່ທຸກໆມື້
  • compress - ບີບອັດແລະເກັບໄຟລ໌ເກົ່າ
Учимся читать логи Линукс

ທ່ານສາມາດເຫັນໄດ້ໃນພາບໜ້າຈໍວ່າໃນໂຟນເດີ “ /var/log/ ” ມີບັນທຶກຫຼັກ “ syslog ” ແລະບ່ອນເກັບມ້ຽນ 7 ບ່ອນ, ເຊິ່ງສອດຄ່ອງກັບກົດລະບຽບໃນໄຟລ໌ config.

ທ່ານສາມາດຊອກຫາຄຳອະທິບາຍລະອຽດເພີ່ມເຕີມກ່ຽວກັບ logrotate ໄດ້ໃນຄູ່ມື, ໂດຍການປະຕິບັດຄຳສັ່ງ “ man logrotate

ການລວບລວມບັນທຶກ Linux - journald

ການບໍລິການເກັບກ່ຽວບັນທຶກ systemd-journald ແມ່ນສ່ວນໜຶ່ງຂອງລະບົບການເລີ່ມຕົ້ນ systemd . ໄຟລ໌ບັນທຶກ Linux ຖືກເກັບໄວ້ໃນ “ /var/log/journal/ ” ໃນຮູບແບບພິເສດ ແລະ ສາມາດເປີດໄດ້ດ້ວຍການຊ່ວຍເຫຼືອຂອງ ໂປຣແກຣມ journalctl . ຮູບແບບບັນທຶກແມ່ນຄືກັນກັບໃນ rsyslog.

ຄຳສັ່ງ journalctl ທີ່ບໍ່ມີຄຸນລັກສະນະຈະສະແດງບັນທຶກທັງໝົດ ແຕ່ມັນບໍ່ເໝາະສົມກັບບັນທຶກທີ່ໃຫຍ່ກວ່າ. ລອງມາເບິ່ງບາງຕົວເລືອກຂອງໂປຣແກຣມນີ້.

  • journalctl -b - ສະ​ແດງ​ບັນ​ທຶກ​ທັງ​ຫມົດ​ນັບ​ຕັ້ງ​ແຕ່​ການ​ເລີ່ມ​ຕົ້ນ​ທີ່​ຜ່ານ​ມາ​
  • journalctl -S "2020-02-17 12:00" -U "2020-02-17 12:10" - ສະ​ແດງ​ໃຫ້​ເຫັນ​ບັນ​ທຶກ​ພາຍ​ໃນ​ໄລ​ຍະ​ເວ​ລາ​ທີ່​ແນ່​ນອນ​
  • journalctl -u pptpd - ສະ​ແດງ​ບັນ​ທຶກ​ຂອງ​ການ​ບໍ​ລິ​ການ​ສະ​ເພາະ​ໃດ​ຫນຶ່ງ​
  • journalctl -k - ສະ​ແດງ​ຂໍ້​ຄວາມ kernel​
  • journalctl -p err - ສະ​ແດງ​ໃຫ້​ເຫັນ​ຂໍ້​ຄວາມ​ຂອງ​ບູ​ລິ​ມະ​ສິດ​ສະ​ເພາະ​ໃດ​ຫນຶ່ງ​, ຂໍ້​ຄວາມ​ບູ​ລິ​ມະ​ສິດ​ສູງ​ກວ່າ​ໃນ​ກໍ​ລະ​ນີ​ນີ້ (crit​, ເຕືອນ​, ການ​ເກີດ​)
  • journalctl -f - ສະ​ແດງ​ຂໍ້​ຄວາມ​ໃນ​ເວ​ລາ​ທີ່​ແທ້​ຈິງ​

ເພື່ອຄວາມຍືດຫຍຸ່ນທີ່ດີກວ່າ ທ່ານສາມາດລວມຕົວເລືອກເຫຼົ່ານີ້ເຂົ້າກັນໄດ້. ໃຫ້ສະແດງຂໍ້ຜິດພາດທັງໝົດຂອງ ການບໍລິການ pptpd

journalctl -u pptpd -p err
утилита ສຸດທ້າຍ

ຖ້າທ່ານລະບຸເສັ້ນທາງໄປຫາໄຟລ໌ທີ່ສາມາດປະຕິບັດໄດ້ເປັນຄຸນລັກສະນະ, ໂປຣແກຣມຈະສະແດງຂໍ້ຄວາມທັງໝົດທີ່ສົ່ງໂດຍໄຟລ໌ນີ້. ໃຫ້ສະແດງຂໍ້ຄວາມທັງໝົດທີ່ສົ່ງໂດຍໄຟລ໌ “ /usr/bin/sudo ” ຕັ້ງແຕ່ເວລາ 04:15 ໃນວັນທີ 18 ກຸມພາ 2020. ໃນຄວາມເປັນຈິງ, ມັນຈະສະແດງຄຳສັ່ງທັງໝົດທີ່ປະຕິບັດດ້ວຍສິດອະນຸຍາດທີ່ສູງກວ່າ.

journalctl -S "2020-02-18 04:15" /usr/bin/sudo
командой ສຸດທ້າຍ

ເພື່ອຊອກຫາວ່າໄຟລ໌ບັນທຶກພື້ນທີ່ດິສກ໌ໃຊ້ເວລາຫຼາຍປານໃດເພື່ອປະຕິບັດຄໍາສັ່ງຕໍ່ໄປນີ້

journalctl --disk-usage

ເພື່ອຈໍາກັດໄຟລ໌ບັນທຶກເປັນ 1Gb ປະຕິບັດຄໍາສັ່ງຕໍ່ໄປນີ້

journalctl --vacuum-size=1G

ການເປີດໄຟລ໌ໄບນາຣີ

ບັດນີ້, ໃຫ້ພວກເຮົາພິຈາລະນາເບິ່ງໄຟລ໌ພິເສດບາງອັນໃນໂຟນເດີ “ /var/log/ ” ບ່ອນທີ່ຄວາມພະຍາຍາມເຂົ້າສູ່ລະບົບທັງໝົດຖືກເກັບໄວ້. ໄຟລ໌ເຫຼົ່ານີ້ແມ່ນໄຟລ໌ໄບນາຣີ ແລະ ສາມາດເປີດໄດ້ດ້ວຍໂປຣແກຣມພິເສດເທົ່ານັ້ນ.

/var/log/wtmp ມີຂໍ້ມູນກ່ຽວກັບຄວາມພະຍາຍາມເຂົ້າສູ່ລະບົບທີ່ສຳເລັດ. ໃຊ້ໂປຣແກຣມສຸດທ້າຍເພື່ອເປີດມັນ.

утилита lastlog

/var/log/btmp - ບັນຈຸຄວາມພະຍາຍາມເຂົ້າສູ່ລະບົບທີ່ລົ້ມເຫຼວທັງໝົດ. ມັນສາມາດເປີດໄດ້ດ້ວຍ lastb ດ້ວຍການອະນຸຍາດຂັ້ນສູງ. Attribute -n ກຳນົດຈຳນວນແຖວທີ່ສະແດງຈາກທ້າຍໄຟລ໌.

/var/log/lastlog - ບັນຈຸເວລາຂອງການເຂົ້າສູ່ລະບົບຄັ້ງສຸດທ້າຍສຳລັບທຸກໆບັນທຶກບັນຊີ. ມັນສາມາດເປີດໄດ້ດ້ວຍ lastlog

❮ ບົດຄວາມທີ່ຜ່ານມາ ຕົວແກ້ໄຂຂໍ້ຄວາມ Linux
ບົດຄວາມຕໍ່ໄປ ❯ ວິທີການຕັ້ງຄ່າການໂຕ້ຕອບເຄືອຂ່າຍໃນ CentOS

ຖາມພວກເຮົາກ່ຽວກັບ VPS

ພວກເຮົາພ້ອມທີ່ຈະຕອບຄໍາຖາມຂອງເຈົ້າຢູ່ຕະຫຼອດເວລາຂອງມື້ຫຼືກາງຄືນ.