rsyslog配置咨询:ssh与scp对应的facility查询及相关资源需求
rsyslog配置咨询:ssh与scp对应的facility查询及相关资源需求
嗨,我来帮你梳理清楚这个问题~
首先明确说:SSH和SCP的日志消息,绝大多数情况下会使用AUTH或者AUTHPRIV这两个facility——其中AUTHPRIV是专门用于存储敏感认证日志的,比AUTH更私密,很多系统里SSH的详细认证日志(包括SCP操作的错误日志)都会走这个。当然也有少数系统会把SSH配置到LOCAL0至LOCAL7这类自定义facility里,但这是比较少见的情况。
你可以快速验证自己系统里的实际情况:打开系统的认证日志文件(Debian/Ubuntu系是/var/log/auth.log,RHEL/CentOS系是/var/log/secure),用grep ssh /var/log/auth.log(替换成对应自己系统的日志路径)过滤SSH相关日志,日志行开头的字段里会明确标注这条日志对应的facility和优先级,一眼就能确认。
如果要在rsyslog.conf里配置把SSH/SCP的错误日志导向管道,参考配置大概是这样的:
# 匹配所有AUTH类日志,导向自定义管道 auth.* |/your/custom/pipe/path # 匹配更私密的AUTHPRIV类日志,同样导向管道 authpriv.* |/your/custom/pipe/path
要是你的系统里SSH用了LOCAL类facility,把上面的auth/authpriv改成对应的local0到local7就行。
至于你要的facility列表和配置例子,除了man页,现成的资源就在你的系统里:
- 打开
/etc/rsyslog.conf或者/etc/rsyslog.d/目录下的配置文件,里面有很多不同facility的配置示例,比如cron、daemon、kern这些常见服务的配置,能直观看到不同facility的用法。 - 执行
man syslog命令,里面会列出所有标准facility的完整列表,虽然描述简洁,但结合你实际查看的系统日志,很容易对应上各个服务对应的facility。
备注:内容来源于stack exchange,提问作者A Mere
相关产品推荐
相关产品推荐

