a我考网

 找回密码
 立即注册

QQ登录

只需一步,快速开始

扫一扫,访问微社区

查看: 273|回复: 2

[红帽认证] RedHatLinux常见日志文件和常用命令(1)

[复制链接]
发表于 2012-8-4 12:19:50 | 显示全部楼层 |阅读模式
成功地管理任何系统的关键之一,是要知道系统中正在发生什么事。Linux 中提供了异常日志,并且日志的细节是可配置的。Linux 日志都以明文形式存储,所以用户不需要特殊的工具就可以搜索和阅读它们。还可以编写脚本,来扫描这些日志,并基于它们的内容去自动执行某些功能。 Linux 日志存储在 /var/log 目录中。这里有几个由系统维护的日志文件,但其他服务和程序也可能会把它们的日志放在这里。大多数日志只有root账户才可以读,不过修改文件的访问权限就可以让其他人可读。
; n1 J/ m; j9 y' r# r9 D0 U  RedHat Linux常用的日志文件
+ J: K; D# x4 q1 Y; Z  RedHat Linux常见的日志文件详述如下 ! X: w- P; h5 g# D. \" c4 x  P* o
  /var/log/boot.log
; o  I, e+ a8 t8 J+ R& ~8 S  该文件记录了系统在引导过程中发生的事件,就是Linux系统开机自检过程显示的信息。
! m7 g& t* y, F7 Z- d- n  /var/log/cron
8 I" z( R- L' D; M) w  z  该日志文件记录crontab守护进程crond所派生的子进程的动作,前面加上用户、登录时间和PID,以及派生出的进程的动作。CMD的一个动作是cron派生出一个调度进程的常见情况。REPLACE(替换)动作记录用户对它的cron文件的更新,该文件列出了要周期性执行的任务调度。 RELOAD动作在REPLACE动作后不久发生,这意味着cron注意到一个用户的cron文件被更新而cron需要把它重新装入内存。该文件可能会查到一些反常的情况。 ' H. s/ r* |# C' C& t3 T$ _
  /var/log/maillog
/ _6 B0 U+ R$ O4 H0 t- s, F5 K! \3 I; c  该日志文件记录了每一个发送到系统或从系统发出的电子邮件的活动。它可以用来查看用户使用哪个系统发送工具或把数据发送到哪个系统。下面是该日志文件的片段: % O8 N$ A$ P' Q8 B& ~8 c+ {, I
QUOTE: 3 `. u# g* P7 ?9 f+ D' E' O
Sep 4 17:23:52 UNIX sendmail[1950]: g849Npp01950: from=root, size=25,
. T1 I7 m6 }2 j+ N( x4 n* mclass=0, nrcpts=1, 3 w' ?% T: q0 n9 o- `+ Y( q

$ y8 k2 H. y3 t" Q7 [msgid=,
回复

使用道具 举报

 楼主| 发表于 2012-8-4 12:19:51 | 显示全部楼层

RedHatLinux常见日志文件和常用命令(1)

</p>relay=root@localhost
& w! N" I7 M) KSep 4 17:23:55 UNIX sendmail[1950]: g849Npp01950: to=lzy@fcceec.net, * U* X7 l3 {- C. J
ctladdr=root (0/0), delay=00:00:04, xdelay=00:00:03, mailer=esmtp, pri=30025, 6 X( q7 @. }, W; Y( G1 F: a
relay=fcceec.net. [10.152.8.2], dsn=2.0.0, stat=Sent (Message queued)
0 l6 `9 `$ f4 ^* u9 f% T2 C/var/log/messages
( o) p6 ?5 w  ^4 b1 c* ]7 Y. y3 Q' P) f4 s- L, t+ f
  该日志文件是许多进程日志文件的汇总,从该文件可以看出任何入侵企图或成功的入侵。如以下几行: : Q# {$ ~* L: ~3 k5 f3 p

: b& t9 X: X* n/ H, ?" L/ ?QUOTE:
" Z& b; D- Q( C  h) V2 a6 P& ?$ V: E8 O+ g4 O$ d
Sep 3 08:30:17 UNIX login[1275]: FAILED LOGIN 2 FROM (null) FOR suying,
- i6 P$ i/ J) Z6 c' |: L4 p5 FAuthentication failure 6 j/ Z& _$ S. D, ^2 B- o
Sep 4 17:40:28 UNIX -- suying[2017]: LOGIN ON pts/1 BY suying FROM
" a0 C/ F! o( z1 F) }fcceec.www.ec8.pfcc.com.cn ! U; S* j: r. }- {
Sep 4 17:40:39 UNIX su(pam_unix)[2048]: session opened for user root by suying(uid=999) 3 u0 |& w: t/ C% M  Z7 Y

6 }/ ]5 N+ G- ]! k" y  该文件的格式是每一行包含日期、主机名、程序名,后面是包含PID或内核标识的方括号、一个冒号和一个空格,最后是消息。该文件有一个不足,就是被记录的入侵企图和成功的入侵事件,被淹没在大量的正常进程的记录中。但该文件可以由/etc/syslog文件进行定制。由 /etc/syslog.conf配置文件决定系统如何写入/var/messages。有关如何配置/etc/syslog.conf文件决定系统日志记录的行为,将在后面详细叙述。 ' P, h/ {/ w0 a1 R, y/ s/ G

5 ]- C5 O% U0 j  /var/log/syslog ' a2 Z9 M  [, _
  默认RedHat Linux不生成该日志文件,但可以配置/etc/syslog.conf让系统生成该日志文件。它和/etc/log/messages日志文件不同,它只记录警告信息,常常是系统出问题的信息,所以更应该关注该文件。要让系统生成该日志文件,在/etc/syslog.conf文件中加上: *.warning /var/log/syslog   该日志文件能记录当用户登录时login记录下的错误口令、Sendmail的问题、su命令执行失败等信息。下面是一条记录: ! R; k3 S% P) Z7 N1 ]
2 t" i0 @1 k7 g8 P/ e3 A
QUOTE:
回复 支持 反对

使用道具 举报

 楼主| 发表于 2012-8-4 12:19:52 | 显示全部楼层

RedHatLinux常见日志文件和常用命令(1)

Sep 6 16:47:52 UNIX login(pam_unix)[2384]: check pass; user unknown </p>/var/log/secure
1 D5 f2 q# _9 ?2 z3 d& m该日志文件记录与安全相关的信息。该日志文件的部分内容如下:
' X' y; W: Y+ W+ I2 T8 o9 S
, K9 a# b2 m. ]  ~) R; O1 q: DQUOTE: 9 q& V6 q1 [" z
Sep 4 16:05:09 UNIX xinetd[711]: START: ftp pid=1815 from=127.0.0.1
. V& ^" m; E; z& hSep 4 16:05:09 UNIX xinetd[1815]: USERID: ftp OTHER :root , _6 w" Y1 P+ v
Sep 4 16:07:24 UNIX xinetd[711]: EXIT: ftp pid=1815 duration=135(sec) 6 m4 l+ c% s! _8 Y8 x
Sep 4 16:10:05 UNIX xinetd[711]: START: ftp pid=1846 from=127.0.0.1
. s3 G" R3 x# p6 ?% T9 GSep 4 16:10:05 UNIX xinetd[1846]: USERID: ftp OTHER :root ( W& Q4 y: j4 r, \
Sep 4 16:16:26 UNIX xinetd[711]: EXIT: ftp pid=1846 duration=381(sec) + b8 V2 I& W7 b: b
Sep 4 17:40:20 UNIX xinetd[711]: START: telnet pid=2016 from=10.152.8.2 5 {6 D% s' y: U) |! I# M! H1 I
/var/log/lastlog
回复 支持 反对

使用道具 举报

您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

Archiver|手机版|小黑屋|Woexam.Com ( 湘ICP备18023104号 )

GMT+8, 2024-9-28 08:19 , Processed in 0.186576 second(s), 26 queries .

Powered by Discuz! X3.4 Licensed

© 2001-2017 Comsenz Inc.

快速回复 返回顶部 返回列表