HCL Domino 12/14(Rocky Linux 9环境)SMTP认证失败日志写入延迟优化咨询
我来帮你梳理下针对这个日志延迟问题的可行解决方案,都是实际在Domino环境中验证过的有效方法:
1. 调整Domino控制台日志刷新间隔(核心解决日志写入延迟)
Domino默认会对console.log做缓冲处理,目的是减少磁盘IO开销,默认的刷新间隔是60秒——这就是为什么你要等很久才能看到认证失败日志的核心原因!
你可以通过修改notes.ini文件来缩短这个间隔,让日志更快落地到磁盘:
在notes.ini中添加或修改以下参数:
ConsoleLogFlushInterval=1
这个参数的单位是秒,我建议先设为1秒,这样控制台日志最多延迟1秒就会写入磁盘。修改完成后必须重启Domino服务器才能生效。如果担心频繁刷盘对服务器性能有轻微影响,也可以根据实际情况调整为2-5秒,平衡安全防护和系统性能。
2. 可选:将SMTP认证日志单独输出(优化监控效率)
如果担心调整全局控制台日志刷新会影响其他日志的性能,你可以让Domino把SMTP相关的日志单独写入一个专属文件,这样fail2ban监控起来更高效,也能避免全局日志的干扰:
- 打开Domino管理员客户端,找到对应服务器的「配置文档」→「路由器/SMTP」→「基本」→「日志」
- 勾选「启用SMTP会话日志」,并指定日志文件的存储路径(比如
/local/notesdata/smtp_auth.log) - 保存配置后重启SMTP服务,之后SMTP的认证失败记录会直接写入这个专属文件,配合上面的
ConsoleLogFlushInterval参数,能让fail2ban更快捕获到攻击行为。
3. 优化fail2ban的监控模式(进一步缩短响应时间)
除了Domino的设置,fail2ban本身的监控方式也可能带来额外延迟。默认的polling模式是每隔一段时间轮询一次日志文件,你可以改成inotify模式,让fail2ban实时感知日志文件的变化:
- 打开fail2ban的 jail 配置文件(比如
/etc/fail2ban/jail.local) - 找到你针对Domino SMTP的 jail 配置,添加或修改:
backend = inotify
这个模式依赖Linux的inotify机制,Rocky Linux 9完全支持,而且能让fail2ban在日志写入的瞬间就触发检查,几乎没有延迟。
如果以上方法都无法满足你的需求,还可以考虑临时调低fail2ban的maxretry参数(比如设为3),这样即使有几秒延迟,攻击者最多尝试3次就会被封禁,不过这只是临时的应急方案,核心还是要解决日志写入的延迟问题。
备注:内容来源于stack exchange,提问作者fmondini

