You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

rsyslog配置咨询:ssh与scp对应的facility查询及相关资源需求

rsyslog配置咨询:ssh与scp对应的facility查询及相关资源需求

嗨,我来帮你梳理清楚这个问题~

首先明确说:SSH和SCP的日志消息,绝大多数情况下会使用AUTH或者AUTHPRIV这两个facility——其中AUTHPRIV是专门用于存储敏感认证日志的,比AUTH更私密,很多系统里SSH的详细认证日志(包括SCP操作的错误日志)都会走这个。当然也有少数系统会把SSH配置到LOCAL0至LOCAL7这类自定义facility里,但这是比较少见的情况。

你可以快速验证自己系统里的实际情况:打开系统的认证日志文件(Debian/Ubuntu系是/var/log/auth.log,RHEL/CentOS系是/var/log/secure),用grep ssh /var/log/auth.log(替换成对应自己系统的日志路径)过滤SSH相关日志,日志行开头的字段里会明确标注这条日志对应的facility和优先级,一眼就能确认。

如果要在rsyslog.conf里配置把SSH/SCP的错误日志导向管道,参考配置大概是这样的:

# 匹配所有AUTH类日志,导向自定义管道
auth.* |/your/custom/pipe/path
# 匹配更私密的AUTHPRIV类日志,同样导向管道
authpriv.* |/your/custom/pipe/path

要是你的系统里SSH用了LOCAL类facility,把上面的auth/authpriv改成对应的local0到local7就行。

至于你要的facility列表和配置例子,除了man页,现成的资源就在你的系统里:

  • 打开/etc/rsyslog.conf或者/etc/rsyslog.d/目录下的配置文件,里面有很多不同facility的配置示例,比如cron、daemon、kern这些常见服务的配置,能直观看到不同facility的用法。
  • 执行man syslog命令,里面会列出所有标准facility的完整列表,虽然描述简洁,但结合你实际查看的系统日志,很容易对应上各个服务对应的facility。

备注:内容来源于stack exchange,提问作者A Mere

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.04.22 12:24:39